Palo Alto Networks ファイアウォール ログを収集する
Palo Alto Networks Firewall
概要
このドキュメントでは、syslog と Google SecOps フォワーダーを構成して Palo Alto Networks ファイアウォール ログを収集する方法について説明します。また、このドキュメントでは、Palo Alto Networks ファイアウォール ログフィールドが Google SecOps Unified Data Model(UDM)フィールドにどのようにマッピングするかについても説明します。Google SecOps へのデータ取り込みの概要については、Google SecOps へのデータの取り込みをご覧ください。取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。このドキュメントの情報は、PAN_FIREWALL 取り込みラベルが付加されたパーサーに適用されます。
始める前に
- Palo Alto Networks ファイアウォール製品が適切にデプロイされ、構成されていることを確認します。設定手順の詳細については、PAN-OS のドキュメントをご覧ください。
Palo Alto Networks ファイアウォール ログを収集するためにデプロイされたコンポーネントについて、デプロイ アーキテクチャを確認します。お客様のデプロイはそれぞれこの表現とは異なる可能性があり、より複雑になることがあります。次の図は、Palo Alto Networks ファイアウォールで syslog を構成し、Linux サーバーに Google SecOps フォワーダーをインストールして、ログデータを Google SecOps に転送する方法を示しています。パーサーは、カンマ区切り値(CSV)、Common Event Format(CEF)、Log Event Extended Format(LEEF)のデータ形式で書き込まれたログをサポートしています。
Google SecOps パーサーがサポートするログ形式と PAN-OS バージョンを確認します。次の表に、Google SecOps パーサーがサポートするログ形式と対応する PAN-OS バージョンを示します。
ログ形式 PAN-OS バージョン CSV 10.1.3 CEF 10.0.0 LEEF 9.1.0 Google SecOps パーサーがサポートする Palo Alto Networks ファイアウォール ログタイプを確認します。Google SecOps パーサーは、次の Palo Alto Networks ファイアウォール ログタイプをサポートしています。
- トラフィック
- 脅威
- Wildfire の送信
- トンネルの点検
- 構成
- システム
- HIP 一致
- IP-Tag
- User-ID
- 復号
- 認証
- URL のフィルタリング
- データのフィルタリング
- GlobalProtect
- 相関
- GTP
- SCTP
- 監査
Palo Alto Networks ファイアウォール ログタイプの詳細については、PAN-OS ログタイプをご覧ください。
デプロイ アーキテクチャ内のすべてのシステムが、UTC タイムゾーンに構成されていることを確認します。
Palo Alto Networks ファイアウォール パーサーを使用する前に、以前のパーサーと現在の Palo Alto Networks ファイアウォール パーサーにおけるフィールド マッピングの変更を確認してください。 移行の一環として、ルール、検索、ダッシュボード、元のフィールドに依存するその他のプロセスで、更新されたフィールドが使用されることを確認します。
たとえば、以前のパーサー バージョンでは、
categoryログフィールドはsecurity_result.descriptionUDM フィールドにマッピングされます。現在の Palo Alto Networks ファイアウォール パーサーでは、categoryログフィールドはsecurity_result.category_detailsUDM フィールドにマッピングされます。現在の Palo Alto Networks ファイアウォール パーサーに移行して、ルールでcategoryフィールドを使用する場合は、現在のパーサーのsecurity_result.category_detailsUDM フィールドを使用するようにルールを変更する必要があります。
syslog と Google Security Operations フォワーダーを構成する
syslog と Google SecOps フォワーダーを構成するには、次の手順を行います。
- CSV ログをモニタリングするには、Syslog サーバー プロファイルを構成します。詳細については、Syslog サーバー プロファイルを構成するをご覧ください。Syslog サーバー プロファイルを構成するときに、カスタム ログ形式として「Default」を指定します。
- CEF ログをモニタリングするには、CEF ログを転送するように Palo Alto Networks ファイアウォールを構成します。詳細については、PAN-OS CEF 統合ガイドの PDF をダウンロードし、「Configuration of Palo Alto Networks NGFW to output CEF events」セクションをご覧ください。
- LEEF ログをモニタリングするには、Syslog サーバー プロファイルを構成します。詳細については、LEEF 形式のカスタムログ転送をご覧ください。
Google Security Operations にログを送信するように Google SecOps フォワーダーを構成します。詳細については、Linux でのフォワーダーのインストールと構成をご覧ください。Google SecOps フォワーダーの構成の例を次に示します。
- syslog: common: enabled: true data_type: PAN_FIREWALL batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: 0.0.0.0:10518 connection_timeout_sec: 60
PAN Firewall で syslog 転送を構成する
syslog サーバー プロファイルを作成する
- Palo Alto Networks ファイアウォール管理コンソールにログインします。
- [Device] > [Server Profiles] > [Syslog] に移動します。
- [追加] をクリックして、新しいサーバー プロファイルを作成します。
- 次の構成の詳細を入力します。
- 名前: わかりやすい名前を入力します(例:
Google SecOps BindPlane)。 - 場所: このプロファイルを使用できる仮想システム(vsys)または [共有] を選択します。
- 名前: わかりやすい名前を入力します(例:
- [Servers] > [Add] をクリックして、syslog サーバーを構成します。
- 次のサーバー構成の詳細を入力します。
- 名前: サーバーのわかりやすい名前を入力します(例:
BindPlane Agent)。 - Syslog サーバー: BindPlane Agent の IP アドレスを入力します。
- トランスポート: BindPlane Agent の構成に応じて、[UDP] または [TCP] を選択します(デフォルトは UDP)。
- ポート: BindPlane Agent のポート番号(例:
514)を入力します。 - 形式: 要件に応じて、[BSD](デフォルト)または [IETF] を選択します。
- ファシリティ: 必要に応じて、LOG_USER(デフォルト)または別のファシリティを選択します。
- 名前: サーバーのわかりやすい名前を入力します(例:
- [OK] をクリックして、Syslog サーバー プロファイルを保存します。
省略可: CEF または LEEF のカスタム ログ形式を構成する
CSV ではなく CEF(Common Event Format)または LEEF(Log Event Extended Format)のログが必要な場合:
- Syslog サーバー プロファイルで、[カスタムログ形式] タブを選択します。
- 各ログタイプ(Config、System、Threat、Traffic、URL、Data、WildFire、Tunnel、Authentication、User-ID、HIP Match)のカスタム ログ形式を構成します。
- CEF 形式の構成については、Palo Alto Networks CEF 構成ガイドをご覧ください。
- [OK] をクリックして構成を保存します。
ログ転送プロファイルを作成する
- [オブジェクト] > [ログ転送] に移動します。
- [追加] をクリックして、新しいログ転送プロファイルを作成します。
- 次の構成の詳細を入力します。
- 名前: プロファイル名(
Google SecOps Forwardingなど)を入力します。ファイアウォールでこのプロファイルが新しいセキュリティ ルールとゾーンに自動的に割り当てられるようにするには、defaultという名前を付けます。
- 名前: プロファイル名(
- 転送するログタイプ(Traffic、Threat、WildFire Submission、URL Filtering、Data Filtering、Tunnel、Authentication)ごとに、次の項目を構成します。
- それぞれのログタイプのセクションで [追加] をクリックします。
- Syslog: 作成した syslog サーバー プロファイル(例:
Google SecOps BindPlane)を選択します。 - ログの重大度: 転送する重大度レベルを選択します(例: すべて)。
- [OK] をクリックして、ログ転送プロファイルを保存します。
ログ転送プロファイルをセキュリティ ポリシーに適用する
- [ポリシー] > [セキュリティ] に移動します。
- ログ転送を有効にするセキュリティ ルールを選択します。
- ルールをクリックして編集します。
- [アクション] タブに移動します。
- [ログ転送] メニューで、作成したログ転送プロファイル(
Google SecOps Forwardingなど)を選択します。 - [OK] をクリックして、セキュリティ ポリシーの構成を保存します。
システムログのログ設定を構成する
- [Device] > [Log Settings] に移動します。
- ログタイプ(システム、構成、User-ID、HIP Match、Global Protect、IP-Tag、SCTP)と重大度レベルごとに、作成した Syslog サーバー プロファイルを選択します。
- [OK] をクリックして、ログ設定を保存します。
変更を commit する
- ファイアウォール ウェブ インターフェースの上部にある [Commit] をクリックします。
- コミットが正常に完了するまで待ちます。
- Google SecOps コンソールで受信した Palo Alto Networks ファイアウォール ログを確認して、ログが Bindplane エージェントに送信されていることを確認します。
Bindplane エージェントを使用してログを Google SecOps に転送する
- Linux 仮想マシンをインストールして設定します。
- Linux に Bindplane エージェントをインストールして構成し、ログを Google SecOps に転送します。Bindplane エージェントのインストールと構成の方法の詳細については、Bindplane エージェントのインストールと構成の手順をご覧ください。
フィードの作成時に問題が発生した場合は、Google SecOps サポートにお問い合わせください。
サポートされているログ形式
Palo Alto Networks ファイアウォール パーサーは、LEEF、CEF、CSV 形式のログをサポートしています。
サポートされているサンプルログ
LEEF
<14>Jan 22 02:20:19 device_host LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|10.2.12-h4|Microsoft MSOFFICE(52033)|ReceiveTime=2025/01/22 02:20:18|SerialNumber=01250100xxxx|cat=THREAT|Subtype=wildfire|devTime=Jan 22 2025 08:20:18 GMT|src=198.50.100.1|dst=198.50.100.2|srcPostNAT=198.50.100.3|dstPostNAT=198.50.100.4|RuleName=AZURE-US-NEW-CNF_Inbound_To_Azure-ALLOW|usrName=|SourceUser=|DestinationUser=|Application=smtp-base|VirtualSystem=vsys1|SourceZone=McD-Global-Zone|DestinationZone=Azure-Zone|IngressInterface=ae1.111|EgressInterface=ae2.409|LogForwardingProfile=Default-Traffic-Logging|SessionID=35331795|RepeatCount=1|srcPort=21578|dstPort=25|srcPostNATPort=0|dstPostNATPort=0|Flags=0x2000|proto=tcp|action=allow|Miscellaneous=\"......3...................xls\"|ThreatID=Microsoft MSOFFICE(52033)|URLCategory=malicious|sev=4|Severity=high|Direction=client-to-server|sequence=7462614601465681755|ActionFlags=0x8000000000000000|SourceLocation=198.50.100.1-198.50.100.255|DestinationLocation=United States|ContentType=|PCAP_ID=0|FileDigest=0ea04c99bf188c2e4207f60f92ca7c6f5088c7943ee63f45c50032bbd2bf7ea9|Cloud=demo.com|URLIndex=1|RequestMethod=|FileType=ms-office|Sender=sender@ab.myownpersonaldomain.com|Subject=\"............:.................................................................................-.........(Name)-2025-01-22...............:Y107202501220005, ............:........................, ...............:.........\"|Recipient=abc@demo.myownpersonaldomain.com|ReportID=117022282776|DeviceGroupHierarchyL1=143|DeviceGroupHierarchyL2=144|DeviceGroupHierarchyL3=39|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=device_host|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=N/A|ContentVer=WildFire-0CEF
14>1 2024-04-04T16:21:56+02:00 FW-PERIMETRAL-AVG-01 - - - - CEF:0|Palo Alto Networks|PAN-OS|10.1.10-h2|end|TRAFFIC|1|src=198.51.100.1 dst=198.51.100.2 srcTranslatedAddress=198.51.100.3 dstTranslatedAddress=198.51.100.4 rule=FW_USER_NATS2_APP suser= duser= app=bittorrent vs=vsys1 sz=INSIDE dz=EXTERNAL InboundInterface=ae2.2266 OutboundInterface=ae1 lp=log_forwarding sid=2935823 cnt=1 spt=6881 dpt=51413 srcTranslatedPort=0 dstTranslatedPort=0 flags=0x7a proto=udp act=allow tbytes=475 in=150 out=325 pkt=2 pktReceived=1 pktSent=1 start=Apr 04 2024 14:21:56 GMT stime=1206 urlcat=any externalId=externalId reason=aged-out DGl1=11 DGl2=161 DGl3=0 DGl4=0 VsysName=STONESOFT dvchost=FW-PERIMETRAL-AVG-01 cat=from-policy ActionFlags=0x8000000000000000 srcUUID= dstUUID= TunnelID=0 MonitorTag= ParentSessionID=0 ParentStartTime= TunnelType=N/A SCTPAssocID=0 SCTPChunks=0 SCTPChunkSent=0 SCTPChunksRcv=0 RuleUUID=746c3eb6-3d51-4679-8438-bd0e00e170a8 HTTP2Con=0 LinkChange=0 PolicyID= LinkDetail= SDWANCluster= SDWANDevice= SDWANClustype= SDWANSite= DynamicUsrgrp= XFFIP= srcDevCat= srcDevProf= srcDevModel= srcDevVendor= srcDevOS= srcDevOSv= srcHostname= srcMac= dstDevCat= dstDevProf= dstDevModel= dstDevVendor= dstDevOS= dstDevOSv= dstHostname= dstMac= ContainerName= PODNamespace= PODName= srcEDL= dstEDL= GPHostID= EPSerial= srcDAG= dstDAG= HASessionOwner= TimeHighRes=2024-04-04T16:21:56.250+02:00 ASServiceType= ASServiceDiff="CSV
1,2021/10/24 15:30:07,,CONFIG,0,2561,2021/10/24 15:30:07,198.51.100.0,,set,admin,Web,Succeeded, network virtual-router VR1,,VR1 { ecmp { algorithm { ip-modulo ; } } protocol { bgp { routing-options { graceful-restart { enable yes; } } enable no; } rip { enable no; } ospf { enable no; } ospfv3 { enable no; } } routing-table { ip { static-route { vr1-log { path-monitor { enable no; failure-condition any; hold-time 2; } nexthop { ip-address 198.51.100.0; } bfd { profile None; } interface ethernet1/1; metric 10; destination 0.0.0.0/0; route-table { unicast ; } } } } } interface [ ethernet1/1 ethernet1/2 ]; } ,7022390503849066572,0x0,0,0,0,0,,PA-VM,0,
フィールド マッピング リファレンス: ログフィールドから UDM フィールド
このセクションでは、パーサーが Palo Alto Networks ファイアウォール ログフィールドをログタイプごとに Google SecOps UDM イベント フィールドにマッピングする方法について説明します。Google SecOps ラベルキーは、Labels.key UDM フィールドにマッピングされたキーの名前を参照します。
たとえば、[Virtual System] フィールドの場合、CEF 形式ではフィールド名は「cs3」で、LEEF 形式では「VirtualSystem」です。UDM フィールド「about.labels.key」に値「vsys」が含まれ、UDM フィールド「about.labels.value」にそのフィールドの値が含まれています。CEF または LEEF のフィールド名の中には、CSV フィールド名に対応する名前がないものもあります。このような場合、Syslog プロファイルにカスタムログ形式で独自の変数名を追加しても、パーサーはそれを UDM フィールドにマッピングしません。
各ログタイプのマッピング リファレンスについては、以下のセクションをご覧ください。
- システム
- 構成
- 脅威/wildfire
- トラフィック
- ユーザー ID
- HIP 一致
- IP タグ
- 復号
- トンネル
- Authentication
- URL
- データ
- GlobalProtect
- 相関
- GTP
- SCTP
- 監査
システム
次の表に、システムログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type は「%{type} - %{subtype}」に設定されます。 | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type は「%{type} - %{subtype}」に設定されます。 | |
| 時間の生成(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| イベント ID(eventid) | cat | eventid | additional.fields.key と additional.fields.value.string_value | |
| オブジェクト(object) | fname | ファイル名 | オブジェクト | target.resource.name |
| モジュール(モジュール) | flexString2 | モジュール | モジュール | additional.fields.key と additional.fields.value.string_value |
| 重大度(severity) | $number-of-severity(ヘッダー) | 重大度 | security_result.severity と security_result.severity_details | |
| 説明(opaque) | msg | msg | metadata.description | |
| principal_user_userid(このフィールドは msg フィールドから抽出されます) | principal.user.userid | |||
| principal_ip3(このフィールドは msg フィールドから抽出されます) | principal.ip | |||
| Reason(このフィールドは msg フィールドから抽出されます) | security_result.description | |||
| server_address(このフィールドは、msg フィールドから抽出されます) | target.ip | |||
| server_profile(このフィールドは msg フィールドから抽出されます) | additional.fields.key と additional.fields.value.string_value | |||
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | target.hostname | |
| 高解像度のタイムスタンプ (high_res_timestamp) | anOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value |
構成
次の表に、設定ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | metadata.product_event_type | ||
| 時間の生成(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| ホスト(host) | shost | src | principal.ip/hostname | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| コマンド(cmd) | 対処 | msg | cmd | principal.process.command_line |
| 管理者 (admin) | duser | usrName | principal.user.userid | |
| クライアント(client) | destinationServiceName | クライアント | principal.application | |
| 結果 (result) | シグネチャ ID(Header)(reason) | 結果 | security_result.summary | |
| 構成パス(path) | msg | ConfigurationPath | principal.process.command_line | |
| 変更前の詳細(before_change_detail) | cs1 | BeforeChangeDetail | before_change_detail | target.resource.attribute.labels.key/value |
| 変更後の詳細(after_change_detail) | cs2 | AfterChangeDetail | after_change_detail | target.resource.attribute.labels.key/value |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | target.hostname | |
| デバイス グループ(dg_id) | PanOSFWDeviceGroup | target.asset.attribute.labels.key/value | dg_id | principal.asset.attribute.labels.key/value |
| 監査コメント(comment) | PanOSPolicyAuditComment | コメント | additional.fields.key と additional.fields.value.string_value | |
| 高解像度のタイムスタンプ(high_res_timestamp) | additional.fields.key と additional.fields.value.string_value | |||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details |
脅威/wildfire
次の表に、ログタイプのログフィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial #) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | cat/subtype(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 時間の生成(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| 送信元アドレス(src) | src | src | principal.ip | |
| 宛先アドレス(dst) | dst | dst | target.ip | |
| NAT 送信元 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 宛先 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| ルール名(rule) | cs1 | RuleName | security_result.rule_name | |
| 送信元ユーザー(srcuser) | suser | SourceUser / usrName | principal.user.userid | |
| 宛先ユーザー(dstuser) | duser | DestinationUser | target.user.userid | |
| アプリケーション (app) | app | Application(アプリケーション) | target.application | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元のゾーン(from) | cs4 | SourceZone | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| 宛先のゾーン(送信先) | cs5 | DestinationZone | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| インバウンドインターフェース(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| アウトバウンドインターフェース(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| ログ アクション(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key と additional.fields.value.string_value |
| セッション ID(sessionid) | cn1 | SessionID | network.session_id | |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| 送信元ポート(sport) | spt | srcPort | principal.port | |
| 宛先ポート(dport) | dpt | dstPort | target.port | |
| NAT 送信元ポート(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 宛先ポート(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| フラグ(flags) | flexString1 | フラグ | flags | additional.fields.key と additional.fields.value.string_value |
| IP プロトコル(proto) | proto | proto | network.ip_protocol | |
| アクション (action) | 対処 | action | security_result.action_details
security_result.action |
|
| URL/ファイル名(misc) | request | その他 | target.file.names(サブタイプが「ファイル」、「ウィルス」、「Wildfire ウイルス」、「Wildfire」の場合、「misc」フィールドは target.file.names にマッピングされます) target.url(サブタイプが「url」の場合、「misc」フィールドは target.url と target.hostname にマッピングされます) |
|
| 脅威/コンテンツ名(threatid) | cat | ThreatID | security_result.threat_name | |
| カテゴリ(category) | cs2 | URL のカテゴリ | security_result.category_details | |
| 重大度(severity) | number-of-severity(ヘッダ) | 重大度 | security_result.severity と security_result.severity_details | |
| 目的地 (direction) | flexString2 | 方向 | network.direction | |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| 送信元の国(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 宛先の国(dstloc) | DestinationLocation | target.location.country_or_region | ||
| コンテンツ タイプ (contentType) | ContentType | contenttype | additional.fields.key と additional.fields.value.string_value | |
| PCAP ID(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key と additional.fields.value.string_value |
| ファイル ダイジェスト(filedigest) | fileHash | FileDigest | target.file.sha1/md5/sha256 | |
| クラウド(cloud) | filePath | クラウド | cloud | additional.fields.key と additional.fields.value.string_value |
| URL インデックス(url_idx) | URLIndex | url_idx | additional.fields.key と additional.fields.value.string_value | |
| ユーザー エージェント(user_agent) | network.http.user_agent | |||
| File Type(filetype) | File Type | FileType | target.file.mime_type | |
| X-Forwarded-For(XFF) | principal.ip | |||
| リファラー(referer) | network.http.referral_url | |||
| 送信者(sender) | suid | 送信者 | network.email.from | |
| 件名 (件名) | msg | 件名 | network.email.subject | |
| 受信者(rcipient) | duid | 受信者 | network.email.to | |
| レポート ID (reportid) | oldFileId | ReportID | reportid | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| ソース VM UUID(src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id | |
| 宛先 VM UUID(dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id | |
| HTTP Method (http_method) | RequestMethod | network.http.method | ||
| トンネル ID/IMSI(tunnelid/imsi) | PanOSTunnelID | TunnelID | tunnel_id/imsi | additional.fields.key と additional.fields.value.string_value |
| タグ/IMEI のモニタリング(monitortag/imei) | PanOSMonitorTag | MonitorTag | monitortag/imei | additional.fields.key と additional.fields.value.string_value |
| 親セッション ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 親セッション開始時間(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key と additional.fields.value.string_value |
| トンネルタイプ(tunnel) | PanOSTunnelType | TunnelType | トンネル | additional.fields.key と additional.fields.value.string_value |
| 脅威のカテゴリ(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| コンテンツ バージョン(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key と additional.fields.value.string_value |
| SCTP 関連付け ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key と additional.fields.value.string_value | |
| ペイロード プロトコル ID(ppid) | PanOSPPID | ppid | additional.fields.key と additional.fields.value.string_value | |
| HTTP ヘッダー(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL カテゴリリスト(url_category_list) | PanOSURLCatList | url_category_list | additional.fields.key と additional.fields.value.string_value | |
| ルール UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| HTTP/2 接続(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| 動的ユーザー グループ名(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| XFF アドレス(xff_ip) | PanXFFIP | principal.ip | ||
| ソースデバイス カテゴリ(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| ソースデバイス プロファイル(src_profile) | PanSrcDeviceProf | src_profile | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ソースデバイス モデル(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| ソースデバイス ベンダー(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| ソースデバイスの OS ファミリー(src_osfamily) | PanSrcDeviceOS | src_osfamily | principal.platform | |
| ソースデバイスの OS バージョン(src_osversion) | PanSrcDeviceOSv | principal.platform_version | ||
| 送信元ホスト名(src_host) | PanSrcHostname | principal.hostname | ||
| 送信元 MAC アドレス(src_mac) | PanSrcMac | principal.mac | ||
| 宛先デバイス カテゴリ(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 宛先デバイス プロファイル(dst_profile) | PanDstDeviceProf | dst_profile | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 移行先のデバイスモデル(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 宛先デバイスのベンダー(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 宛先デバイス OS ファミリー(dst_osfamily) | PanDstDeviceOS | dst_osfamily | target.platform | |
| 移行先デバイスの OS バージョン(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 宛先ホスト名(dst_host) | PanDstHostname | target.hostname | ||
| 宛先 MAC アドレス(dst_mac) | PanDstMac | target.mac | ||
| コンテナ ID (container_id) | PanContainerName | コンテナ ID | intermediary.resource.product_object_id | |
| POD 名前空間(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| POD 名(pod_name) | PanPODName | pod_name | target.resource.name | |
| 送信元外部動的リスト(src_edl) | PanSrcEDL | src_edl | additional.fields.key と additional.fields.value.string_value | |
| 宛先外部動的リスト(dst_edl) | PanDstEDL | dst_edl | additional.fields.key と additional.fields.value.string_value | |
| ホスト ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| ユーザー デバイスのシリアル番号(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| ドメイン EDL(domain_edl) | PanDomainEDL | domain_edl | additional.fields.key と additional.fields.value.string_value | |
| 送信元動的アドレス グループ(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 宛先動的アドレス グループ(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| 部分ハッシュ (partial_hash) | PanPartialHash | partial_hash | additional.fields.key と additional.fields.value.string_value | |
| 高解像度のタイムスタンプ (high_res timestamp) | PanTimeHighRes | high_res timestamp | additional.fields.key と additional.fields.value.string_value | |
| 理由 (reason) | PanReasonFilteringAction | reason | security_result.summary | |
| 正当な理由 (justification) | PanJustification | 理由 | additional.fields.key と additional.fields.value.string_value | |
| スライス サービスタイプ(nssai_sst) | PanASServiceType | nssai_sst | additional.fields.key と additional.fields.value.string_value | |
| アプリケーション サブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション カテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション テクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション リスク(risk_of_app) | risk_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーションの特徴 (characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション コンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| トンネリングされたアプリ(tunneled_app) | additional.fields.key と additional.fields.value.string_value | |||
| フロータイプ(flow_type) | additional.fields.key と additional.fields.value.string_value | |||
| クラスタ名(cluster_name) | intermediary.resource.name | |||
| アプリケーション Sanctioned State(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value |
トラフィック
次の表に、ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat/Type | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 時間の生成(time_generated または cef-format-time_generated) | スタート | metadata.event_timestamp | ||
| 送信元アドレス(src) | src | src | principal.ip | |
| 宛先アドレス(dst) | dst | dst | target.ip | |
| NAT 送信元 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 宛先 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| ルール名(rule) | cs1 | RuleName | security_result.rule_name | |
| 送信元ユーザー(srcuser) | suser | SourceUser | principal.user.userid | |
| 宛先ユーザー(dstuser) | duser | DestinationUser | target.user.userid | |
| アプリケーション (app) | app | Application(アプリケーション) | target.application | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元のゾーン(from) | cs4 | SourceZone | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| 宛先のゾーン(送信先) | cs5 | DestinationZone | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| インバウンドインターフェース(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| アウトバウンドインターフェース(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| ログ アクション(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key と additional.fields.value.string_value |
| セッション ID(sessionid) | cn1 | SessionID | network.session_id | |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| 送信元ポート(sport) | spt | srcPort | principal.port | |
| 宛先ポート(dport) | dpt | dstPort | target.port | |
| NAT 送信元ポート(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 宛先ポート(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| フラグ(flags) | flexString1 | フラグ | flags | additional.fields.key と additional.fields.value.string_value |
| IP プロトコル(proto) | proto | proto | network.ip_protocol | |
| アクション (action) | 対処 | action | security_result.action_details
security_result.action |
|
| バイト(bytes) | flexNumber1 | totalBytes | バイト | additional.fields.key と additional.fields.value.string_value |
| 送信バイト数(bytes_sent) | in | srcBytes | network.sent_bytes | |
| 受信バイト数(bytes_received) | out | dstBytes | network.received_bytes | |
| パケット数(packets) | cn2 | totalPackets | パケット | additional.fields.key と additional.fields.value.string_value |
| 開始時刻 (start) | StartTime | スタート | additional.fields.key と additional.fields.value.string_value | |
| 経過時間(elapsed) | cn3 | ElapsedTime | 経過時間 | network.session_duration.seconds |
| カテゴリ(category) | cs2 | URL のカテゴリ | security_result.category / security_result.category_details | |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| 送信元の国(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 宛先の国(dstloc) | DestinationLocation | target.location.country_or_region | ||
| 送信パケット数(pkts_sent) | PanOSPacketsSent | srcPackets | pkts_sent | network.sent_packets |
| 受信パケット数(pkts_Receivedd) | PanOSPacketsReceived | dstPackets | pkts_received | network.received_packets |
| セッション終了の理由(session_end_reason) | reason | SessionEndReason | security_result.summary | |
| デバイス グループ階層 1(dg_hier_level_1 から dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| アクション宛先(action_source) | cat | ActionSource | action_source | additional.fields.key と additional.fields.value.string_value |
| ソース VM UUID(src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id | |
| 宛先 VM UUID(dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id | |
| トンネル ID/IMSI(tunnelid/imsi) | PanOSTunnelID | TunnelID | tunnelid/imsi | additional.fields.key と additional.fields.value.string_value |
| タグ/IMEI のモニタリング(monitortag/imei) | PanOSMonitorTag | MonitorTag | monitortag/imei | additional.fields.key と additional.fields.value.string_value |
| 親セッション ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 親開始時間(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key と additional.fields.value.string_value |
| トンネルタイプ(tunnel) | PanOSTunnelType | TunnelType | トンネル | additional.fields.key と additional.fields.value.string_value |
| SCTP 関連付け ID(assoc_id) | PanOSSCTPAssocID | assoc_id | additional.fields.key と additional.fields.value.string_value | |
| SCTP チャンク(chunks) | PanOSSCTPChunks | chunks | additional.fields.key と additional.fields.value.string_value | |
| SCTP チャンク送信(chunks_sent) | PanOSSCTPChunkSent | chunks_sent | additional.fields.key と additional.fields.value.string_value | |
| SCTP チャンク受信(chunks_received) | PanOSSCTPChunksRcv | chunks_received | additional.fields.key と additional.fields.value.string_value | |
| ルール UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| HTTP/2 接続(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| アプリフラップ数(link_change_count) | PanLinkChange | link_change_count | additional.fields.key と additional.fields.value.string_value | |
| ポリシー ID(policy_id) | PanPolicyID | policy_id | additional.fields.key と additional.fields.value.string_value | |
| リンク スイッチ(link_switches) | PanLinkDetail | link_switches | additional.fields.key と additional.fields.value.string_value | |
| SD-WAN クラスタ(sdwan_cluster) | PanSDWANCluster | sdwan_cluster | additional.fields.key と additional.fields.value.string_value | |
| SD-WAN デバイスタイプ(sdwan_device_type) | PanSDWANDevice | sdwan_device_type | additional.fields.key と additional.fields.value.string_value | |
| SD-WAN クラスタタイプ(sdwan_cluster_type) | PanSDWANClustype | sdwan_cluster_type | additional.fields.key と additional.fields.value.string_value | |
| SD-WAN サイト(sdwan_site) | PanSDWANSite | sdwan_site | additional.fields.key と additional.fields.value.string_value | |
| 動的ユーザー グループ名(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | additional.fields.key と additional.fields.value.string_value | |
| XFF アドレス(xff_ip) | PanXFFIP | principal.ip | ||
| ソースデバイス カテゴリ(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| ソースデバイス プロファイル(src_profile) | PanSrcDeviceProf | src_profile | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ソースデバイス モデル(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| ソースデバイス ベンダー(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| ソースデバイスの OS ファミリー(src_osfamily) | PanSrcDeviceOS | principal.platform | ||
| ソースデバイスの OS バージョン(src_osversion) | PanSrcDeviceOSv | principal.asset.software.version | ||
| 送信元ホスト名(src_host) | PanSrcHostname | principal.hostname | ||
| 送信元 MAC アドレス(src_mac) | PanSrcMac | principal.mac | ||
| 宛先デバイス カテゴリ(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 宛先デバイス プロファイル(dst_profile) | PanDstDeviceProf | dst_profile | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 移行先のデバイスモデル(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 宛先デバイスのベンダー(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 宛先デバイス OS ファミリー(dst_osfamily) | PanDstDeviceOS | dst_osfamily | target.platform | |
| 移行先デバイスの OS バージョン(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 宛先ホスト名(dst_host) | PanDstHostname | target.hostname | ||
| 宛先 MAC アドレス(dst_mac) | PanDstMac | target.mac | ||
| コンテナ ID (container_id) | PanContainerName | コンテナ ID | intermediary.resource.product_object_id | |
| POD 名前空間(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| POD 名(pod_name) | PanPODName | pod_name | target.resource.name | |
| 送信元外部動的リスト(src_edl) | PanSrcEDL | src_edl | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 宛先外部動的リスト(dst_edl) | PanDstEDL | dst_edl | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ホスト ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| ユーザー デバイスのシリアル番号(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| 送信元動的アドレス グループ(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 宛先動的アドレス グループ(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| セッション オーナー(session_owner) | PanHASessionOwner | session_owner | additional.fields.key と additional.fields.value.string_value | |
| 高解像度のタイムスタンプ (high_res_timestamp) | PanTimeHighRes | additional.fields.key と additional.fields.value.string_value | ||
| スライス サービスタイプ(nsdsai_sst) | PanASServiceType | nsdsai_sst | additional.fields.key と additional.fields.value.string_value | |
| スライスの差別化(nsdsai_sd) | PanASServiceDiff | nsdsai_sd | additional.fields.key と additional.fields.value.string_value | |
| アプリケーション サブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション カテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション テクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション リスク(risk_of_app) | security_result.severity | |||
| アプリケーションの特徴 (characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション コンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション Sanctioned State(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション サブカテゴリ(subcategory_of_app) | subcategory_of_app1 | additional.fields.key と additional.fields.value.string_value | ||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details |
User-ID
次の表に、ユーザー ID ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 時間の生成(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元 IP(ip) | src | src | principal.ip | |
| User (user) | duser | usrName | target.user.userid
target.administrative_domain target.user.email_addresses |
|
| データソース名(datasourcename) | cs4 | DataSourceName | データソース名 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| イベント ID(eventid) | EventID | eventid | additional.fields.key と additional.fields.value.string_value | |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| タイムアウトしきい値(timeout) | cn3 | TimeoutThreshold | timeout | additional.fields.key と additional.fields.value.string_value |
| 送信元ポート(beginport) | spt | srcPort | principal.port | |
| 宛先ポート(endport) | dpt | dstPort | target.port | |
| データソース(datasource) | cs5 | DataSource | データソース | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| データソース タイプ(datasource_type) | cs6 | DataSourceType | データソースのタイプ | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 仮想システム ID(vsys_id) | cn2 | VirtualSystemID | intermediary.resource.product_object_id | |
| 要素タイプ(factortype) | cs1 | FactorType | factortype | additional.fields.key と additional.fields.value.string_value |
| 要素完了時間(factorcompletetime) | end | FactorCompletionTime | factorcompletetime | additional.fields.key と additional.fields.value.string_value |
| 要素番号(factorno) | cn1 | FactorNumber | factorno | additional.fields.key と additional.fields.value.string_value |
| ユーザー グループ フラグ(ugflags) | PanOSUGFlags | ugflags | additional.fields.key と additional.fields.value.string_value | |
| ソース別のユーザー(userbysource) | PanOSUserBySource | target.user.userid
target.administrative_domain target.user.email_addresses |
||
| 高解像度のタイムスタンプ (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| 元のデータソース(origindatasource) | additional.fields.key と additional.fields.value.string_value | |||
| クラスタ名(cluster_name) | principal.resource.name | |||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details |
HIP 一致
次の表に、HIP 一致ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | ||
| 時間の生成(time_generated または cef-format-time_generated) | スタート | startTime | metadata.event_timestamp | |
| 送信元ユーザー(srcuser) | suser | usrName | principal.user.userid | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| マシン名(machinename) | shost | identHostName | principal.hostname | |
| オペレーティング システム(OS) | cs2 | OS | principal.asset.platform_software.platform | |
| 送信元アドレス(src) | src | identsrc | principal.ip | |
| HIP(matchname) | cat | HIP | matchname | target.resource.attribute.labels.key/value additional.fields.key と additional.fields.value.string_value |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| HIP タイプ(matchtype) | デバイス イベント クラス ID(Header) | HIPType | 一致タイプ | target.resource.attribute.labels.key/value additional.fields.key と additional.fields.value.string_value |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | target.hostname | |
| 仮想システム ID(vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id | |
| IPv6 システム アドレス(srcipv6) | c6a2 | srcipv6 | principal.asset.ip | |
| ホスト ID(hostid) | PanOSHostID | principal.asset.asset_id | ||
| ユーザー デバイスのシリアル番号(serialnumber) | PanOSEndpointSerialNumber | principal.asset.hardware.serial_number | ||
| デバイスの MAC アドレス(mac) | PanOSEndpointMac | principal.asset.mac | ||
| 高解像度のタイムスタンプ (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| クラスタ名(cluster_name) | principal.resource.name | |||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details |
IP タグ
次の表に、IP タグログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 時間の生成(time_generated または cef-format-time_generated) | GenerateTime | metadata.event_timestamp | ||
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| 送信元 IP(ip) | src | src | principal.ip | |
| タグ名(tag_name) | PanOSTagName | TagName | tag_name | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| イベント ID(event_id) | PanOSEventID | EventID | event_id | additional.fields.key と additional.fields.value.string_value |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| タイムアウト (timeout) | PanOSTimeout | TimeoutThreshold | timeout | additional.fields.key と additional.fields.value.string_value |
| データソース名(datasourcename) | PanOSDataSourceName | DataSourceName | データソース名 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| データソース タイプ(datasource_type) | PanOSDataSourceType | DataSource | datasource_type | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| データソース サブタイプ(datasource_subtype) | PanOSDataSourceSubType | DataSourceType | datasource_subtype | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | target.hostname | |
| 仮想システム ID(vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id | |
| 高解像度のタイムスタンプ (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details | ||
| クラスタ名(cluster_name) | principal.resource.name |
復号
次の表に、復号ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
||
| シリアル番号(serial) | PanOSDeviceSN | intermediary.asset.hardware.serial_number | ||
| タイプ(タイプ) | タイプ(ヘッダー) | metadata.product_event_type | ||
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | metadata.product_event_type | ||
| 設定バージョン(config_ver) | PanOSConfigVersion | config_ver | additional.fields.key と additional.fields.value.string_value | |
| 生成時間(time_generated) | PanOSLogTimeStamp | metadata.event_timestamp | ||
| 送信元アドレス(src) | src | principal.ip | ||
| 宛先アドレス(dst) | dst | target.ip | ||
| NAT 送信元 IP(natsrc) | sourceTranslatedAddress | principa.nat_ip | ||
| NAT 宛先 IP(natdst) | destinationTranslatedAddress | target.nat_ip | ||
| ルール(rule) | cs1 | security_result.rule_name | ||
| 送信元ユーザー(srcuser) | suser | principal.user.userid | ||
| 宛先ユーザー(dstuser) | duser | target.user.userid | ||
| アプリケーション (app) | app | network.application_protocol | ||
| 仮想システム(vsys) | cs3 | vsys | intermediary.asset.attribute.labels.key/value | |
| 送信元のゾーン(from) | cs4 | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 宛先のゾーン(送信先) | cs5 | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| インバウンドインターフェース(inbound_if) | deviceInboundInterface | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| アウトバウンドインターフェース(outbound_if) | deviceOutboundInterface | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ログ アクション(logset) | cs6 | logset | additional.fields.key と additional.fields.value.string_value | |
| ログに記録される時刻(time_received) | PanOSTimeReceivedManagementPlane | - | ||
| セッション ID(sessionid) | cn1 | network.session_id | ||
| 繰り返し回数(repeatcnt) | PanOSCountOfRepeats/RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value | |
| 送信元ポート(sport) | spt | principal.port | ||
| 宛先ポート(dport) | dpt | target.port | ||
| NAT 送信元ポート(natsport) | sourceTranslatedPort | principal.nat_port | ||
| NAT 宛先ポート(natdport) | destinationTranslatedPort | target.nat_port | ||
| フラグ(flags) | flexString1 | flags | additional.fields.key と additional.fields.value.string_value | |
| IP プロトコル(proto) | proto | network.ip_protocol | ||
| アクション (action) | 対処 | security_result.action_details
security_result.action |
||
| トンネル(tunnel) | PanOSTunnel | トンネル | additional.fields.key と additional.fields.value.string_value | |
| ソース VM UUID(src_uuid) | PanOSSourceUUID | principal.asset.product_object_id | ||
| 宛先 VM UUID(dst_uuid) | PanOSDestinationUUID | target.asset.product_object_id | ||
| ルールの UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| クライアントからファイアウォールへのステージ(hs_stage_c2f) | PanOSClientToFirewall | hs_stage_c2f | additional.fields.key と additional.fields.value.string_value | |
| ファイアウォールからサーバーまでのステージ(hs_stage_f2s) | PanOSFirewallToServer | hs_stage_f2s | additional.fields.key と additional.fields.value.string_value | |
| TLS バージョン(tls_version) | PanOSTLSVersion | network.tls.version | ||
| Key Exchange アルゴリズム(tls_keyxchg) | PanOSTLSKeyExchange | tls_keyxchg | additional.fields.key と additional.fields.value.string_value | |
| 暗号化アルゴリズム(tls_enc) | PanOSTLSEncryptionAlgorithm | tls_enc | additional.fields.key と additional.fields.value.string_value | |
| ハッシュ アルゴリズム(tls_auth) | PanOSTLSAuth | tls_auth | additional.fields.key と additional.fields.value.string_value | |
| ポリシー名(policy_name) | PanOSPolicyName | policy_name | additional.fields.key と additional.fields.value.string_value | |
| 楕円曲線(ec_curve) | PanOSEllipticCurve | network.tls.curve | ||
| エラー インデックス(err_index) | PanOSErrorIndex | err_index | additional.fields.key と additional.fields.value.string_value | |
| ルートのステータス(root_status) | PanOSRootStatus | root_status | additional.fields.key と additional.fields.value.string_value | |
| チェーンステータス(chain_status) | PanOSChainStatus | chain_status | additional.fields.key と additional.fields.value.string_value | |
| プロキシの種類(proxy_type) | PanOSProxyType | proxy_type | additional.fields.key と additional.fields.value.string_value | |
| 証明書のシリアル番号(cert_serial) | PanOSCertificateSerial | network.tls.server.certificate.serial | ||
| 証明書フィンガープリント(fingerprint) | PanOSFingerprint | network.tls.server.certificate.md5/sha1/sha256 | ||
| 証明書の開始日(notbefore) | PanOSTimeNotBefore | network.tls.server.certificate.not_before | ||
| 証明書の終了日(notafter) | PanOSTimeNotAfter | network.tls.server.certificate.not_after | ||
| 証明書のバージョン(cert_ver) | PanOSCertificateVersion | network.tls.server.certificate.version | ||
| 証明書のサイズ(cert_size) | PanOSCertificateSize | cert_size | additional.fields.key と additional.fields.value.string_value | |
| 共通名の長さ(cn_len) | PanOSCommonNameLength | cn_len | additional.fields.key と additional.fields.value.string_value | |
| カード発行会社の共通名の長さ(issuer_len) | PanOSIssuerNameLength | issuer_len | additional.fields.key と additional.fields.value.string_value | |
| ルートの共通名の長さ(rootcn_len) | PanOSRootCNLength | rootcn_len | additional.fields.key と additional.fields.value.string_value | |
| SNI の長さ(sni_len) | PanOSSNILength | sni_len | additional.fields.key と additional.fields.value.string_value | |
| 証明書フラグ(cert_flags) | PanOSCertificateFlags | cert_flags | additional.fields.key と additional.fields.value.string_value | |
| サブジェクトの共通名(cn) | PanOSCommonName | cn | additional.fields.key と additional.fields.value.string_value | |
| カード発行会社の共通名(issuer_cn) | PanOSIssuerCommonName | network.tls.server.certificate.issuer | ||
| ルートの共通名(root_cn) | PanOSRootCommonName | root_cn | additional.fields.key と additional.fields.value.string_value | |
| Server Name Indication
(sni) |
network.tls.client.server_name | |||
| エラー(error) | PanOSErrorMessage | エラー | additional.fields.key と additional.fields.value.string_value | |
| コンテナ ID (container_id) | PanOSContainerID | コンテナ ID | intermediary.resource.product_object_id | |
| POD 名前空間(pod_namespace) | PanOSContainerNameSpace | pod_namespace | target.resource.attribute.labels.key/value additional.fields.key と additional.fields.value.string_value |
|
| POD 名(pod_name) | PanOSContainerName | pod_name | target.resource.name | |
| 送信元外部動的リスト(src_edl) | PanOSSourceEDL | src_edl | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 宛先外部動的リスト(dst_edl) | PanOSDestinationEDL | dst_edl | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 送信元動的アドレス グループ(src_dag) | PanOSSourceDynamicAddressGroup | principal.group.group_display_name | ||
| 宛先動的アドレス グループ(dst_dag) | PanOSDestinationDynamicAddressGroup | target.group.group_display_name | ||
| 高解像度のタイムスタンプ (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| ソースデバイス カテゴリ(src_category) | PanOSSourceDeviceCategory | src_category | principal.asset.category | |
| ソースデバイス プロファイル(src_profile) | PanOSSourceDeviceProfile | src_profile | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ソースデバイス モデル(src_model) | PanOSSourceDeviceModel | src_model | principal.asset.hardware.model | |
| ソースデバイス ベンダー(src_vendor) | PanOSSourceDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| ソースデバイスの OS ファミリー(src_osfamily) | PanOSSourceDeviceOSFamily | principal.platform | ||
| ソースデバイスの OS バージョン(src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | ||
| 送信元ホスト名(src_host) | PanOSSourceDeviceHost | principal.hostname | ||
| 送信元 MAC アドレス(src_mac) | PanOSSourceDeviceMac | principal.mac | ||
| 宛先デバイス カテゴリ(dst_category) | PanOSDestinationDeviceCategory | dst_category | target.asset.category | |
| 宛先デバイス プロファイル(dst_profile) | PanOSDestinationDeviceProfile | dst_profile | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 移行先のデバイスモデル(dst_model) | PanOSDestinationDeviceModel | dst_model | target.asset.hardware.model | |
| 宛先デバイスのベンダー(dst_vendor) | PanOSDestinationDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 宛先デバイス OS ファミリー(dst_osfamily) | PanOSDestinationDeviceOSFamily | dst_osfamily | target.platform | |
| 移行先デバイスの OS バージョン(dst_osversion) | PanOSDestinationDeviceOSVersion | target.platform_version | ||
| 宛先ホスト名(dst_host) | PanOSDestinationDeviceHost | target.hostname | ||
| 宛先 MAC アドレス(dst_mac) | PanOSDestinationDeviceMac | target.mac | ||
| シーケンス番号(seqno) | PanOSLogTypeSeqNo | metadata.product_log_id | ||
| アクション フラグ(actionflags) | PanOSActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value | |
| デバイス グループ階層(dg_hier_level_1) | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value | |
| デバイス グループ階層(dg_hier_level_2) | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value | |
| デバイス グループ階層(dg_hier_level_3) | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value | |
| デバイス グループ階層(dg_hier_level_4) | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value | |
| 仮想システム名(vsys_name) | intermediary.asset.attribute.labels.key/value | |||
| デバイス名(device_name) | intermediary.hostname | |||
| 仮想システム ID(vsys_id) | intermediary.resource.product_object_id | |||
| アプリケーション サブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション カテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション テクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション リスク(risk_of_app) | security_result.severity | |||
| アプリケーションの特徴 (characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション コンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション Sanctioned State(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value | ||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details |
トンネル
次の表に、トンネルログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 時間の生成(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| 送信元アドレス(src) | src | src | principal.ip | |
| 宛先アドレス(dst) | dst | dst | target.ip | |
| NAT 送信元 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 宛先 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| ルール名(rule) | cs1 | RuleName | security_result.rule_name | |
| 送信元ユーザー(srcuser) | suser | SourceUser / usrName | principal.user.userid | |
| 宛先ユーザー(dstuser) | duser | DestinationUser | target.user.userid | |
| アプリケーション (app) | app | Application(アプリケーション) | network.application_protocol | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元のゾーン(from) | cs4 | SourceZone | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| 宛先のゾーン(送信先) | cs5 | DestinationZone | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| インバウンドインターフェース(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| アウトバウンドインターフェース(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| ログ アクション(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key と additional.fields.value.string_value |
| セッション ID(sessionid) | cn1 | SessionID | network.session_id | |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| 送信元ポート(sport) | spt | srcPort | principal.port | |
| 宛先ポート(dport) | dpt | dstPort | target.port | |
| NAT 送信元ポート(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 宛先ポート(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| フラグ(flags) | flexString1 | フラグ | flags | additional.fields.key と additional.fields.value.string_value |
| IP プロトコル(proto) | proto | proto | network.ip_protocol | |
| アクション (action) | 対処 | action | security_result.action_details
security_result.action |
|
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details | ||
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| 送信元の場所(srcloc) | principal.location.country_or_region | |||
| 宛先のロケーション(dstloc) | target.location.country_or_region | |||
| デバイス グループ階層(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| トンネル ID(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key と additional.fields.value.string_value |
| タグのモニタリング(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key と additional.fields.value.string_value |
| 親セッション ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 親開始時間(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key と additional.fields.value.string_value |
| トンネルタイプ(tunnel) | cs2 | TunnelType | トンネル | additional.fields.key と additional.fields.value.string_value |
| バイト(bytes) | flexNumber1 | totalBytes | バイト | additional.fields.key と additional.fields.value.string_value |
| 送信バイト数(bytes_sent) | in | srcBytes | network.sent_bytes | |
| 受信バイト数(bytes_received) | out | dstBytes | network.received_bytes | |
| パケット数(packets) | cn2 | totalPackets | パケット | additional.fields.key と additional.fields.value.string_value |
| 送信パケット数(pkts_sent) | PanOSPacketsSent | srcPackets | pkts_sent | network.sent_packets |
| 受信パケット数(pkts_Receivedd) | PanOSPacketsReceived | dstPackets | pkts_received | network.received_packets |
| 最大カプセル化(max_encap) | flexNumber2 | MaximumEncapsulation | max_encap | additional.fields.key と additional.fields.value.string_value |
| 不明なプロトコル(unknown_proto) | cfp1 | UnknownProtocol | unknown_proto | additional.fields.key と additional.fields.value.string_value |
| 厳密なチェック(strict_check) | cfp2 | StrictChecking | strict_check | additional.fields.key と additional.fields.value.string_value |
| トンネル フラグメント(tunnel_fragment) | PanOSTunnelFragment | TunnelFragment | tunnel_fragment | additional.fields.key と additional.fields.value.string_value |
| 作成されたセッション(sessions_created) | cfp3 | SessionsCreated | sessions_created | additional.fields.key と additional.fields.value.string_value |
| 終了したセッション(sessions_closed) | cfp4 | SessionsClosed | sessions_closed | additional.fields.key と additional.fields.value.string_value |
| セッション終了の理由(session_end_reason) | reason | SessionEndReason | security_result.summary | |
| アクション宛先(action_source) | cat | ActionSource | action_source | additional.fields.key と additional.fields.value.string_value |
| 開始時刻 (start) | startTime | スタート | additional.fields.key と additional.fields.value.string_value | |
| 経過時間(elapsed) | cn3 | ElapsedTime | 経過時間 | network.session_duration.seconds |
| トンネル検査ルール(tunnel_insp_rule) | PanOSTunneInspectionRule | security_result.rule_name = 「トンネル検査ルール: %{PanOSTunnelInspectionRule}」 | ||
| リモート ユーザー IP(remote_user_ip) | PanOSRmtUserIP | principal.ip | ||
| リモート ユーザー ID(remote_user_id) | PanOSRmtUserID | remote_user_id | principal.user.userid | |
| セキュリティ ルール UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| PCAP ID(pcap_id) | PanOSPcapID | pcap_id | additional.fields.key と additional.fields.value.string_value | |
| 動的ユーザー グループ名(dynusergroup_name) | PanDynamicUsrgrp | principal.group.group_display_name | ||
| 送信元外部動的リスト(src_edl) | PanOSSourceEDL | src_edl | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 宛先外部動的リスト(dst_edl) | PanOSDestinationEDL | dst_edl | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 高解像度のタイムスタンプ (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| スライスの差別化(nssai_sd) | nssai_sd | additional.fields.key と additional.fields.value.string_value | ||
| スライス サービスタイプ(nssai_sd) | nssai_sd1 | additional.fields.key と additional.fields.value.string_value | ||
| PDU セッション ID(pdu_session_id) | pdu_session_id | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション サブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション カテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション テクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション リスク(risk_of_app) | risk_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーションの特徴 (characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション コンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| トンネリングされたアプリ(tunneled_app) | additional.fields.key と additional.fields.value.string_value | |||
| オフロード(オフロード) | additional.fields.key と additional.fields.value.string_value | |||
| フロータイプ(flow_type) | additional.fields.key と additional.fields.value.string_value | |||
| クラスタ名(cluster_name) |
principal.resource.name |
|||
| アプリケーション Sanctioned State(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value |
認証
次の表に、認証ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 時間の生成(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元 IP(ip) | src | src | principal.ip | |
| User (user) | duser | usrName | target.user.userid | |
| 正規化ユーザー(normalize_user) | cs2 | NormalizeUser | target.user.user_display_name | |
| オブジェクト(object) | fname | ObjectName | オブジェクト | target.resource.name |
| 認証ポリシー(authpolicy) | cs4 | AuthPolicy | authpolicy | additional.fields.key と additional.fields.value.string_value |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| 認証 ID(authid) | cn2 | AuthenticationID | authid | additional.fields.key と additional.fields.value.string_value |
| ベンダー(vendor) | flexString2 | ベンダー | vendor | additional.fields.key と additional.fields.value.string_value |
| ログ アクション(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key と additional.fields.value.string_value |
| サーバー プロファイル(serverprofile) | cs1 | ServerProfile | serverprofile | additional.fields.key と additional.fields.value.string_value |
| 説明(desc) | PanOSDesc | AdditionalAuthInfo | security_result.description | |
| クライアント タイプ(clienttype) | cs5 | ClientType | clienttype | additional.fields.key と additional.fields.value.string_value |
| イベントタイプ(event) | msg | msg | extensions.auth.auth_details | |
| 要素番号(factorno) | cn1 | FactorNumber | factorno | additional.fields.key と additional.fields.value.string_value |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| デバイス グループ階層(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 仮想システム ID(vsys_id) | intermediary.resource.product_object_id | |||
| 認証プロトコル(authproto) | authproto | additional.fields.key と additional.fields.value.string_value | ||
| ルールの UUID(rule_uuid) | PanOSRuleUUID/RuleUUID | security_result.rule_id | ||
| 高解像度のタイムスタンプ (high_res _timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| ソースデバイス カテゴリ(src_category) | PanOSSourceDeviceCategory | src_category | principal.asset.category | |
| ソースデバイス プロファイル(src_profile) | PanOSSourceDeviceProfile | src_profile | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ソースデバイス モデル(src_model) | PanOSSourceDeviceModel | src_model | principal.asset.hardware.model | |
| ソースデバイス ベンダー(src_vendor) | PanOSSourceDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| ソースデバイスの OS ファミリー(src_osfamily) | PanOSSourceDeviceOSFamily | principal.asset.platform_software.platform principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
||
| ソースデバイスの OS バージョン(src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | ||
| 送信元ホスト名(src_host) | PanOSSourceHostname | principal.hostname | ||
| 送信元 MAC アドレス(src_mac) | PanOSSourceMac | principal.asset.mac | ||
| リージョン (region) | PanOSTrafficOriginRegion | principal.location.country_or_region | ||
| ユーザー エージェント(user_agent) | PanOSHTTPUserAgent | network.http.user_agent | ||
| セッション ID(sessionid) | PanOSTrafficSessionID | network.session_id | ||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details | ||
| クラスタ名(cluster_name) | principal.resource.name |
URL
次の表に、URL ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(cef 形式の受信時間) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号 (serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 生成時間 | metadata.event_timestamp | |||
| 送信元アドレス(src) | src | src | principal.ip | |
| 宛先アドレス(dst) | dst | dst | target.ip | |
| NAT 送信元 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 宛先 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| ルール(rule) | cs1 | RuleName | security_result.rule_name | |
| 送信元ユーザー(srcuser) | suser | SourceUser | principal.user.userid | |
| 宛先ユーザー(dstuser) | duser | DestinationUser | target.user.userid | |
| アプリケーション (app) | app | Application(アプリケーション) | network.application_protocol | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元のゾーン(from) | cs4 | SourceZone | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| 宛先のゾーン(送信先) | cs5 | DestinationZone | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| インバウンドインターフェース(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| アウトバウンドインターフェース(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| ログ アクション(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key と additional.fields.value.string_value |
| ログ時間 | time_logged | additional.fields.key と additional.fields.value.string_value | ||
| セッション ID(sessionid) | cn1 | SessionID | network.session_id | |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| 送信元ポート(sport) | spt | srcPort | principal.port | |
| 宛先ポート(dport) | dpt | dstPort | target.port | |
| NAT 送信元ポート(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 宛先ポート(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| フラグ(flags) | flexString1 | フラグ | flags | additional.fields.key と additional.fields.value.string_value |
| IP プロトコル(proto) | proto | proto | network.ip_protocol | |
| アクション (action) | 対処 | action | security_result.action_details
security_result.action |
|
| URL/ファイル名(misc) | その他 | target.file.names
target.url |
||
| 脅威/コンテンツ名(threatid) | cat | ThreatID | security_result.threat_id | |
| カテゴリ(category) | cs2 | URL のカテゴリ | category | security_result.category_details |
| 重大度(severity) | 重大度(ヘッダ) | 重大度 | security_result.severity
security_result.severity_details |
|
| 目的地 (direction) | flexString2 | 方向 | network.direction | |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| 送信元の国(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 宛先の国(dstloc) | DestinationLocation | target.location.country_or_region | ||
| コンテンツ タイプ (contenttype) | requestContext | ContentType | contenttype | additional.fields.key と additional.fields.value.string_value |
| pcap_id(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key と additional.fields.value.string_value |
| filedigest(filedigest) | FileDigest | target.file.sha1/md5/sha256 | ||
| クラウド(cloud) | クラウド | cloud | additional.fields.key と additional.fields.value.string_value | |
| url_idx(url_idx) | URLIndex | url_idx | additional.fields.key と additional.fields.value.string_value | |
| user_agent(user_agent) | requestClientApplication | UserAgent | network.http.user_agent | |
| ファイルの種類(filetype) | target.file.mime_type | |||
| xff(xff) | PanOSXForwarderfor | identSrc | xff | principal.ip |
| リファラー(referer) | PanOSReferer | リファラー | network.http.referral_url | |
| 送信者(sender) | network.email.from | |||
| 件名(subject) | 件名 | network.email.subject | ||
| 受信者(recipient) | network.email.to | |||
| reportid (reportid) | reportid | additional.fields.key と additional.fields.value.string_value | ||
| DG 階層レベル 1(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| DG 階層レベル 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| DG 階層レベル 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| DG 階層レベル 4(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| file_url(file_url) | target.url | |||
| ソース VM UUID(src_uuid) | SrcUUID | principal.asset.product_object_id | ||
| 宛先 VM UUID(dst_uuid) | DstUUID | target.asset.product_object_id | ||
| http_method (http_method) | requestMethod | RequestMethod | network.http.method | |
| トンネル ID/IMSI (tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key と additional.fields.value.string_value |
| タグ/IMEI のモニタリング(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key と additional.fields.value.string_value |
| 親セッション ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 親セッション開始時間(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key と additional.fields.value.string_value |
| トンネル(tunnel) | PanOSTunnelType | TunnelType | トンネル | additional.fields.key と additional.fields.value.string_value |
| thr_category(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| コンバーター(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key と additional.fields.value.string_value |
| sig_flags(sig_flags) | sig_flags | additional.fields.key と additional.fields.value.string_value | ||
| SCTP 関連付け ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key と additional.fields.value.string_value | |
| ペイロード プロトコル ID(ppid) | PanOSPPID | ppid | additional.fields.key と additional.fields.value.string_value | |
| http_headers(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL カテゴリリスト(url_category_list) | PanOSURLCatList | url_category_list | additional.fields.key と additional.fields.value.string_value | |
| ルールの UUID(rule_uuid) | PanOSRuleUUID | rule_uuid | security_result.rule_id | |
| HTTP/2 接続(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| dynusergroup_name(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | additional.fields.key と additional.fields.value.string_value | |
| XFF アドレス(xff_ip) | PanXFFIP | principal.ip | ||
| ソースデバイス カテゴリ(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| ソースデバイス プロファイル(src_profile) | PanSrcDeviceProf | src_profile | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ソースデバイス モデル(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| ソースデバイス ベンダー(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| ソースデバイスの OS ファミリー(src_osfamily) | PanSrcDeviceOS | principal.platform | ||
| ソースデバイスの OS バージョン(src_osversion) | PanSrcDeviceOSv | principal.platform_version | ||
| 送信元ホスト名(src_host) | PanSrcHostname | src_host | principal.hostname | |
| 送信元 MAC アドレス(src_mac) | PanSrcMac | principal.mac | ||
| 宛先デバイス カテゴリ(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 宛先デバイス プロファイル(dst_profile) | PanDstDeviceProf | dst_profile | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 移行先のデバイスモデル(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 宛先デバイスのベンダー(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 宛先デバイス OS ファミリー(dst_osfamily) | PanDstDeviceOS | target.platform | ||
| 移行先デバイスの OS バージョン(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 宛先ホスト名(dst_host) | PanPODNamespace | target.hostname | ||
| 宛先 MAC アドレス(dst_mac) | PanDstMac | target.mac | ||
| コンテナ ID (container_id) | PanContainerName | コンテナ ID | intermediary.resource.product_object_id | |
| POD 名前空間(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| POD 名(pod_name) | PanPODName | pod_name | target.resource.name | |
| 送信元外部動的リスト(src_edl) | PanSrcEDL | src_edl | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
|
| 宛先外部動的リスト(dst_edl) | PanDstEDL | dst_edl | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
|
| ホスト ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| シリアル番号(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| domain_edl(domain_edl) | PanDomainEDL | domain_edl | additional.fields.key と additional.fields.value.string_value | |
| 送信元動的アドレス グループ(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 宛先動的アドレス グループ(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| partial_hash (partial_hash) | PanPartialHash | partial_hash | additional.fields.key と additional.fields.value.string_value | |
| 高解像度のタイムスタンプ(high_res_timestamp) | PanTimeHighRes | additional.fields.key と additional.fields.value.string_value | ||
| 理由 (reason) | PanReasonFilteringAction | reason | security_result.summary | |
| 正当な理由 (justification) | PanJustification | 理由 | additional.fields.key と additional.fields.value.string_value | |
| nssai_sst(nssai_sst) | PanASServiceType | nssai_sst | additional.fields.key と additional.fields.value.string_value | |
| アプリのサブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのカテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのテクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのリスク(risk_of_app) | risk_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリの特性(characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのコンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| トンネリングされたアプリ(tunneled_app) | tunneled_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリの SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| 承認済みアプリ(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value | ||
| クラウド レポート ID(cloud_reportid) | additional.fields.key と additional.fields.value.string_value | |||
| クラスタ名(cluster_name) |
principal.resource.name |
|||
| フロータイプ(flow_type) | additional.fields.key と additional.fields.value.string_value |
データ
次の表に、データ ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(cef 形式の受信時間) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|
| シリアル番号 (serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | cat | metadata.product_event_type | |
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 生成時間 | metadata.event_timestamp | |||
| 送信元アドレス(src) | src | src | principal.ip | |
| 宛先アドレス(dst) | dst | dst | target.ip | |
| NAT 送信元 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 宛先 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| ルール(rule) | cs1 | RuleName | security_result.rule_name | |
| 送信元ユーザー(srcuser) | suser | SourceUser | principal.user.userid | |
| 宛先ユーザー(dstuser) | duser | DestinationUser | target.user.userid | |
| アプリケーション (app) | app | Application(アプリケーション) | network.application_protocol | |
| 仮想システム(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 送信元のゾーン(from) | cs4 | SourceZone | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| 宛先のゾーン(送信先) | cs5 | DestinationZone | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| インバウンドインターフェース(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
| アウトバウンドインターフェース(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
| ログ アクション(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key と additional.fields.value.string_value |
| ログ時間 | time_logged | additional.fields.key と additional.fields.value.string_value | ||
| セッション ID(sessionid) | cn1 | SessionID | network.session_id | |
| 繰り返し回数(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key と additional.fields.value.string_value |
| 送信元ポート(sport) | spt | srcPort | principal.port | |
| 宛先ポート(dport) | dpt | dstPort | target.port | |
| NAT 送信元ポート(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 宛先ポート(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| フラグ(flags) | flexString1 | フラグ | flags | additional.fields.key と additional.fields.value.string_value |
| IP プロトコル(proto) | proto | proto | network.ip_protocol | |
| アクション (action) | 対処 | action | security_result.action_details
security_result.action |
|
| URL/ファイル名(misc) | その他 | target.file.names
target.url |
||
| 脅威/コンテンツ名(threatid) | cat | ThreatID | security_result.threat_id | |
| カテゴリ(category) | cs2 | URL のカテゴリ | category | security_result.category_details |
| 重大度(severity) | 重大度(ヘッダ) | 重大度 | security_result.severity
security_result.severity_details |
|
| 目的地 (direction) | flexString2 | 方向 | network.direction | |
| シーケンス番号(seqno) | externalId | シーケンス | metadata.product_log_id | |
| アクション フラグ(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value |
| 送信元の国(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 宛先の国(dstloc) | DestinationLocation | target.location.country_or_region | ||
| コンテンツ タイプ (contenttype) | ContentType | contenttype | additional.fields.key と additional.fields.value.string_value | |
| pcap_id(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key と additional.fields.value.string_value |
| filedigest(filedigest) | FileDigest | target.file.sha1/md5/sha256 | ||
| クラウド(cloud) | クラウド | cloud | additional.fields.key と additional.fields.value.string_value | |
| url_idx(url_idx) | URLIndex | url_idx | additional.fields.key と additional.fields.value.string_value | |
| user_agent(user_agent) | network.http.user_agent | |||
| ファイルの種類(filetype) | target.file.mime_type | |||
| xff(xff) | xff | principal.ip | ||
| リファラー(referer) | network.http.referral_url | |||
| 送信者(sender) | network.email.from | |||
| 件名(subject) | 件名 | network.email.subject | ||
| 受信者(recipient) | network.email.to | |||
| reportid (reportid) | reportid | additional.fields.key と additional.fields.value.string_value | ||
| DG 階層レベル 1(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value |
| DG 階層レベル 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value |
| DG 階層レベル 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value |
| DG 階層レベル 4(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value |
| 仮想システム名(vsys_name) | PanOsVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| デバイス名(device_name) | dvchost | DeviceName | intermediary.hostname | |
| file_url(file_url) | target.url | |||
| ソース VM UUID(src_uuid) | SrcUUID | principal.asset.product_object_id | ||
| 宛先 VM UUID(dst_uuid) | DstUUID | target.asset.product_object_id | ||
| http_method (http_method) | RequestMethod | network.http.method | ||
| トンネル ID/IMSI (tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key と additional.fields.value.string_value |
| タグ/IMEI のモニタリング(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key と additional.fields.value.string_value |
| 親セッション ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 親セッション開始時間(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key と additional.fields.value.string_value |
| トンネル(tunnel) | PanOSTunnelType | TunnelType | トンネル | additional.fields.key と additional.fields.value.string_value |
| thr_category(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| コンバーター(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key と additional.fields.value.string_value |
| sig_flags(sig_flags) | sig_flags | additional.fields.key と additional.fields.value.string_value | ||
| SCTP 関連付け ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key と additional.fields.value.string_value | |
| ペイロード プロトコル ID(ppid) | PanOSPPID | ppid | additional.fields.key と additional.fields.value.string_value | |
| http_headers(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL カテゴリリスト(url_category_list) | url_category_list | additional.fields.key と additional.fields.value.string_value | ||
| ルールの UUID(rule_uuid) | PanOSRuleUUID | rule_uuid | security_result.rule_id | |
| HTTP/2 接続(http2_connection) | http2_connection | network.application_protocol_version | ||
| dynusergroup_name(dynusergroup_name) | dynusergroup_name | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
||
| XFF アドレス(xff_ip) | principal.ip | |||
| ソースデバイス カテゴリ(src_category) | src_category | principal.asset.category | ||
| ソースデバイス プロファイル(src_profile) | src_profile | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
||
| ソースデバイス モデル(src_model) | src_model | principal.asset.hardware.model | ||
| ソースデバイス ベンダー(src_vendor) | src_vendor | principal.asset.hardware.manufacturer | ||
| ソースデバイスの OS ファミリー(src_osfamily) | principal.platform | |||
| ソースデバイスの OS バージョン(src_osversion) | principal.platform_version | |||
| 送信元ホスト名(src_host) | src_host | principal.hostname | ||
| 送信元 MAC アドレス(src_mac) | principal.mac | |||
| 宛先デバイス カテゴリ(dst_category) | dst_category | target.asset.category | ||
| 宛先デバイス プロファイル(dst_profile) | dst_profile | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
||
| 移行先のデバイスモデル(dst_model) | dst_model | target.asset.hardware.model | ||
| 宛先デバイスのベンダー(dst_vendor) | dst_vendor | target.asset.hardware.manufacturer | ||
| 宛先デバイス OS ファミリー(dst_osfamily) | target.platform | |||
| 移行先デバイスの OS バージョン(dst_osversion) | target.platform_version | |||
| 宛先ホスト名(dst_host) | target.hostname | |||
| 宛先 MAC アドレス(dst_mac) | target.mac | |||
| コンテナ ID (container_id) | コンテナ ID | intermediary.resource.product_object_id | ||
| POD 名前空間(pod_namespace) | pod_namespace | target.resource.attribute.labels.key/value | ||
| POD 名(pod_name) | pod_name | target.resource.name | ||
| 送信元外部動的リスト(src_edl) | src_edl | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
||
| 宛先外部動的リスト(dst_edl) | dst_edl | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
||
| ホスト ID(hostid) | hostid | principal.asset.asset_id | ||
| シリアル番号(serialnumber) | principal.asset.hardware.serial_number | |||
| domain_edl(domain_edl) | domain_edl | additional.fields.key と additional.fields.value.string_value | ||
| 送信元動的アドレス グループ(src_dag) | principal.group.group_display_name | |||
| 宛先動的アドレス グループ(dst_dag) | target.group.group_display_name | |||
| partial_hash (partial_hash) | partial_hash | additional.fields.key と additional.fields.value.string_value | ||
| 高解像度のタイムスタンプ(high_res_timestamp) | additional.fields.key と additional.fields.value.string_value | |||
| 理由 (reason) | reason | security_result.summary | ||
| 正当な理由 (justification) | 理由 | additional.fields.key と additional.fields.value.string_value | ||
| nssai_sst(nssai_sst) | nssai_sst | additional.fields.key と additional.fields.value.string_value | ||
| アプリのサブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのカテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのテクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのリスク(risk_of_app) | risk_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリの特性(characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリのコンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| トンネリングされたアプリ(tunneled_app) | tunneled_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリの SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| 承認済みアプリ(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value | ||
| クラウド レポート ID(cloud_reportid) | additional.fields.key と additional.fields.value.string_value | |||
| クラスタ名(cluster_name) | principal.resource.name | |||
| フロータイプ(flow_type) | additional.fields.key と additional.fields.value.string_value |
GlobalProtect
次の表に、GlobalProtect ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時刻(Received_time) | rt | received_time | metadata.event_timestamp | |
| シリアル番号 (serial) | PanOSDeviceSN | intermediary_asset_hardware_serial_number | intermediary.asset.hardware.serial_number | |
| タイプ(タイプ) | タイプ(ヘッダー) | metadata.product_event_type | ||
| 脅威/コンテンツの種類(subtype) | サブタイプ(ヘッダー) | サブタイプ | metadata.product_event_type | |
| 生成時間(time_generated) | PanOSLogTimeStamp | generated_timestamp | metadata.event_timestamp | |
| 仮想システム(vsys) | PanOSVirtualSystem | vsys | intermediary.asset.attribute.labels.key/value | |
| イベント ID(eventid) | PanOSEventID | event_id | additional.fields.key と additional.fields.value.string_value | |
| ステージ (stage) | PanOSStage | ステージ | additional.fields.key と additional.fields.value.string_value | |
| 認証方法(auth_method) | PanOSAuthMethod | extension_auth_auth_details | extensions.auth.auth_details | |
| トンネルタイプ(tunnel_type) | PanOSTunnelType | トンネル | additional.fields.key と additional.fields.value.string_value | |
| 送信元ユーザー(srcuser) | PanOSSourceUserName | src_user | principal.user.email_address
principal.user.userid principal.administrative_domain |
|
| 送信元 リージョン(srcregion) | PanOSSourceRegion | src_region | principal.location.country_or_region | |
| マシン名(machinename) | PanOSEndpointDeviceName | machine_name | principal.hostname | |
| パブリック IP(public_ip) | PanOSPublicIPv4 | principal.nat_ip | ||
| パブリック IPv6(public_ipv6) | PanOSPublicIPv6 | principal.nat_ip | ||
| プライベート IP(private_ip) | PanOSPrivateIPv4 | principal.ip | ||
| プライベート IPv6(private_ipv6) | PanOSPrivateIPv6 | principal.ip | ||
| ホスト ID(hostid) | PanOSHostID | hostid | principal.asset.asset_id | |
| シリアル番号(serialnumber) | PanOSDeviceSN | principal.asset.hardware.serial_number | ||
| クライアント バージョン(client_ver) | PanOSGlobalProtectClientVersion | client_ver | additional.fields.key と additional.fields.value.string_value | |
| クライアント OS(client_os) | PanOSEndpointOSType | principal.platform | ||
| クライアント OS バージョン(client_os_ver) | PanOSEndpointOSVersion | principal.platform_version | ||
| 繰り返し回数(repeatcnt) | PanOSCountOfRepeats | repeatcnt | additional.fields.key と additional.fields.value.string_value | |
| 理由 (reason) | PanOSQuarantineReason | security_result.summary | ||
| エラー(error) | PanOSConnectionError | エラー | security_result.description | |
| 説明(opaque) | PanOSDescription | security_result.description | ||
| ステータス(status) | PanOSEventStatus | status | additional.fields.key と additional.fields.value.string_value | |
| ロケーション(LOCATION) | PanOSGPGatewayLocation | target.location.country_or_region | ||
| ログイン時間(login_duration) | PanOSLoginDuration | network.session_duration | ||
| コネクトのメソッド(connect_method) | PanOSConnectionMethod | connect_method | additional.fields.key と additional.fields.value.string_value | |
| エラーコード (error_code) | PanOSConnectionErrorID | error_code | additional.fields.key と additional.fields.value.string_value | |
| ポータル(portal) | PanOSPortal | portal | additional.fields.key と additional.fields.value.string_value | |
| シーケンス番号(seqno) | PanOSSequenceNo | metadata.product_log_id | ||
| アクション フラグ(actionflags) | PanOSActionFlags | actionflags | additional.fields.key と additional.fields.value.string_value | |
| 高解像度のタイムスタンプ (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key と additional.fields.value.string_value | ||
| ゲートウェイの選択方法(selection_type) | PanOSGatewaySelectionType | 選択の種類 | additional.fields.key と additional.fields.value.string_value | |
| SSL レスポンス時間(response_time) | PanOSSSLResponseTime | response_time | additional.fields.key と additional.fields.value.string_value | |
| ゲートウェイの優先度(proproity) | PanOSGatewayPriority | priority | additional.fields.key と additional.fields.value.string_value | |
| 試行されたゲートウェイ(attempted_gateways) | PanOSAttemptedGateways | attempted_gateways | additional.fields.key と additional.fields.value.string_value | |
| ゲートウェイの名前(gateway) | PanOSAttemptedGateways | ゲートウェイ | target.resource.name | |
| デバイス グループ階層(dg_hier_level_1) | dg_hier_level_1 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス グループ階層(dg_hier_level_2) | dg_hier_level_2 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス グループ階層(dg_hier_level_3) | dg_hier_level_3 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス グループ階層(dg_hier_level_4) | dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value | ||
| 仮想システム名(vsys_name) | intermediary.asset.attribute.labels.key/value | |||
| デバイス名(device_name) | intermediary.hostname | |||
| 仮想システム ID(vsys_id) | intermediary.resource.product_object_id | |||
| 重大度(severity) | number-of-severity(ヘッダ) | security_result.severity と security_result.severity_details | ||
| クラスタ名(cluster_name) | principal.resource.name |
相関
次の表に、修正ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 時間の生成(time_generated または cef-format-time_generated) | startTime | generated_timestamp | metadata.event_timestamp | |
| 送信元アドレス(src) | src | principal.ip | ||
| 送信元ユーザー(srcuser) | SourceUser / usrName | principal.user.userid | ||
| 仮想システム(vsys) | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value | |
| カテゴリ(category) | security_result.category_details | |||
| 重大度(severity) | 重大度 | security_result.severity と security_result.severity_details | ||
| デバイス グループ階層レベル 1 | DeviceGroupHierarchyL1 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス グループ階層レベル 2 | DeviceGroupHierarchyL2 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス グループ階層レベル 3 | DeviceGroupHierarchyL3 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス グループ階層レベル 4 | DeviceGroupHierarchyL4 | additional.fields.key と additional.fields.value.string_value | ||
| 仮想システム名(vsys_name) | vSrcName | intermediary.asset.attribute.labels.key/value | ||
| デバイス名(device_name) | DeviceName | intermediary.hostname | ||
| 仮想システム ID(vsys_id) | VirtualSystemID | intermediary.resource.product_object_id | ||
| オブジェクト名(objectname) | ObjectName | target.resource.name | ||
| オブジェクト ID(object_id) | ObjectID | target.resource.product_object_id | ||
| 証拠(証拠) | msg | security_result.summary |
GTP
次の表に、gtp ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | metadata.collected_timestamp,
metadata.event_timestamp(「生成時間」がない場合) |
|||
| シリアル番号(serial) | intermediary.asset.hardware.serial_number | |||
| タイプ(タイプ) | metadata.product_event_type | |||
| 脅威/コンテンツの種類(subtype) | metadata.product_event_type | |||
| 生成時間(time_generated または cef-format-time_generated) | metadata.event_timestamp | |||
| 送信元アドレス(src) | principal.ip | |||
| 宛先アドレス(dst) | target.ip | |||
| ルール名(rule) | security_result.rule_name | |||
| アプリケーション(アプリ) | network.application_protocol | |||
| 仮想システム(vsys) | vsys | intermediary.asset.attribute.labels.key/value | ||
| 送信元のゾーン(from) | 送信元 | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
||
| 宛先のゾーン(送信先) | ~ | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
||
| インバウンド インターフェース(inbound_if) | inbound_if | principal.labels.key と principal.labels.value additional.fields.key と additional.fields.value.string_value |
||
| アウトバウンド インターフェース(outbound_if) | outbound_if | target.labels.key と target.labels.value additional.fields.key と additional.fields.value.string_value |
||
| ログ アクション(logset) | logset | additional.fields.key と additional.fields.value.string_value | ||
| セッション ID(sessionid) | network.session_id | |||
| 送信元ポート(sport) | principal.port | |||
| 宛先ポート(dport) | target.port | |||
| IP プロトコル(proto) | network.ip_protocol | |||
| アクション(action) | security_result.action_details
security_result.action |
|||
| GTP イベントタイプ(event_type) | gtp_event_type | additional.fields.key と additional.fields.value.string_value | ||
| MSISDN(msisdn) | msisdn | additional.fields.key と additional.fields.value.string_value | ||
| アクセス ポイント名(apn) | apn | additional.fields.key と additional.fields.value.string_value | ||
| 無線アクセス技術(rat) | rat | additional.fields.key と additional.fields.value.string_value | ||
| GTP メッセージ タイプ(msg_type) | gtp_msg_type | additional.fields.key と additional.fields.value.string_value | ||
| 終了 IP アドレス(end_ip_adr) | principal.ip | |||
| トンネル エンドポイント識別子 1(teid1) | teid1 | additional.fields.key と additional.fields.value.string_value | ||
| トンネル エンドポイント識別子 2(teid2) | teid2 | additional.fields.key と additional.fields.value.string_value | ||
| GTP インターフェース(gtp_interface) | gtp_interface | additional.fields.key と additional.fields.value.string_value | ||
| GTP 原因(cause_code) | gtp_cause_code | additional.fields.key と additional.fields.value.string_value | ||
| 重大度(severity) | security_result.severity と security_result.severity_details | |||
| サービング ネットワーク MCC(mcc) | mcc | additional.fields.key と additional.fields.value.string_value | ||
| サービング ネットワーク MNC(mnc) | mnc | additional.fields.key と additional.fields.value.string_value | ||
| 市外局番(area_code) | area_code | additional.fields.key と additional.fields.value.string_value | ||
| セル ID(cell_id) | cell_id | additional.fields.key と additional.fields.value.string_value | ||
| GTP イベントコード(event_code) | event_code | additional.fields.key と additional.fields.value.string_value | ||
| 送信元の場所(srcloc) | principal.location.country_or_region | |||
| 宛先のロケーション(dstloc) | target.location.country_or_region | |||
| トンネル ID/IMSI(imsi) | tunnelid | additional.fields.key と additional.fields.value.string_value | ||
| タグ/IMEI のモニタリング(imei) | monitortag | additional.fields.key と additional.fields.value.string_value | ||
| 開始時刻(開始) | 開始 | additional.fields.key と additional.fields.value.string_value | ||
| 経過時間(elapsed) | network.session_duration.seconds | |||
| トンネル検査ルール トンネル(tunnel_insp_rule) | tunnel_insp_rule | security_result.detection_fields.key/value | ||
| リモート ユーザー IP(remote_user_ip) | principal.ip | |||
| リモート ユーザー ID(remote_user_id) | remote_user_id | principal.user.userid | ||
| ルールの UUID(rule_uuid) | security_result.rule_id | |||
| PCAP ID(pcap_id) | pcap_id | additional.fields.key と additional.fields.value.string_value | ||
| 高解像度のタイムスタンプ(high_res_timestamp) | additional.fields.key と additional.fields.value.string_value | |||
| スライス サービスタイプ(nsdsai_sst) | nsdsai_sst | additional.fields.key と additional.fields.value.string_value | ||
| スライスの差別化(nsdsai_sd) | nsdsai_sd | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション サブカテゴリ(subcategory_of_app) | subcategory_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション カテゴリ(category_of_app) | category_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション テクノロジー(technology_of_app) | technology_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション リスク(risk_of_app) | risk_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーションの特徴(characteristic_of_app) | characteristic_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション コンテナ(container_of_app) | container_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーション SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key と additional.fields.value.string_value | ||
| アプリケーションの承認済み状態(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key と additional.fields.value.string_value |
SCTP
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 受信時間(receive_time または cef-formatted-receive_time) | receive_time または cef-formatted-receive_time | metadata.collected_timestamp | ||
| シリアル番号(serial) | serial | intermediary.asset.hardware.serial_number | ||
| タイプ(タイプ) | type | metadata.product_event_type | ||
| 生成時間(time_generated または cef-format-time_generated) | time_generated または cef-formatted-time_generated | metadata.event_timestamp | ||
| 送信元アドレス(src) | src | principal.ip | ||
| 宛先アドレス(dst) | dst | target.ip | ||
| ルール名(rule) | ルール | security_result.rule_name | ||
| 送信元のゾーン(from) | ソース: | additional.fields.key と additional.fields.value.string_value | ||
| 宛先ゾーン(送信先) | ~ | additional.fields.key と additional.fields.value.string_value | ||
| インバウンド インターフェース(inbound_if) | inbound_if | additional.fields.key と additional.fields.value.string_value | ||
| アウトバウンド インターフェース(outbound_if) | outbound_if | additional.fields.key と additional.fields.value.string_value | ||
| ログ アクション(logset) | logset | additional.fields.key と additional.fields.value.string_value | ||
| セッション ID(sessionid) | sessionid | network.session_id | ||
| 繰り返し回数(repeatcnt) | repeatcnt | additional.fields.key と additional.fields.value.string_value | ||
| 送信元ポート(sport) | スポーツ | principal.port | ||
| 宛先ポート(dport) | dport | target.port | ||
| IP プロトコル(proto) | proto | network.ip_protocol(列挙型) | ||
| アクション(action) | アクション | security_result.action_details security_result.action |
||
| デバイス グループ階層(dg_hier_level_1 から dg_hier_level_4) | dg_hier_level_1 から dg_hier_level_4 | additional.fields.key と additional.fields.value.string_value | ||
| デバイス名(device_name) | device_name | intermediary.hostname | ||
| シーケンス番号(seqno) | seqno | metadata.product_log_id | ||
| SCTP 関連付け ID(assoc_id) | assoc_id | additional.fields.key と additional.fields.value.string_value | ||
| ペイロード プロトコル ID(ppid) | ppid | additional.fields.key と additional.fields.value.string_value | ||
| 重大度(severity) | 重要度 | security_result.severity と security_result.severity_details | ||
| SCTP チャンクタイプ(sctp_chunk_type) | sctp_chunk_type | additional.fields.key と additional.fields.value.string_value | ||
| SCTP イベントタイプ(sctp_event_type) | sctp_event_type | additional.fields.key と additional.fields.value.string_value | ||
| SCTP 検証タグ 1(verif_tag_1) | verif_tag_1 | additional.fields.key と additional.fields.value.string_value | ||
| SCTP 検証タグ 2(verif_tag_2) | verif_tag_2 | additional.fields.key と additional.fields.value.string_value | ||
| SCTP 原因コード(sctp_cause_code) | sctp_cause_code | additional.fields.key と additional.fields.value.string_value | ||
| Diameter アプリ ID(diam_app_id) | diam_app_id | additional.fields.key と additional.fields.value.string_value | ||
| Diameter コマンドコード(diam_cmd_code) | diam_cmd_code | additional.fields.key と additional.fields.value.string_value | ||
| Diameter AVP コード(diam_avp_code) | diam_avp_code | additional.fields.key と additional.fields.value.string_value | ||
| SCTP ストリーム ID(stream_id) | stream_id | additional.fields.key と additional.fields.value.string_value | ||
| SCTP 関連付け終了の理由(assoc_end_reason) | assoc_end_reason | additional.fields.key と additional.fields.value.string_value | ||
| オペコード(op_code) | op_code | additional.fields.key と additional.fields.value.string_value | ||
| SCCP 発信者 SSN(sccp_calling_ssn) | sccp_calling_ssn | additional.fields.key と additional.fields.value.string_value | ||
| SCCP 発信側グローバル タイトル(sccp_calling_gt) | sccp_calling_gt | additional.fields.key と additional.fields.value.string_value | ||
| SCTP フィルタ(sctp_filter) | sctp_filter | additional.fields.key と additional.fields.value.string_value | ||
| SCTP チャンク(chunks) | chunks | additional.fields.key と additional.fields.value.string_value | ||
| SCTP チャンク送信(chunks_sent) | chunks_sent | additional.fields.key と additional.fields.value.string_value | ||
| SCTP チャンク受信(chunks_received) | chunks_received | additional.fields.key と additional.fields.value.string_value | ||
| パケット数(packets) | packets | additional.fields.key と additional.fields.value.string_value | ||
| ルールの UUID(rule_uuid) | rule_uuid | security_result.rule_id | ||
| 仮想システム(vsys) | vsys | intermediary.asset.attribute.labels.key/value | ||
| 仮想システム名(vsys_name) | vsys_name | intermediary.asset.attribute.labels.key/value | ||
| 送信パケット数(pkts_sent) | pkts_sent | network.sent_packets | ||
| 受信パケット数(pkts_received) | pkts_received | network.received_packets |
監査
| CSV フィールド | CEF フィールド | LEEF フィールド | Google Security Operations のラベルキー | UDM フィールド |
|---|---|---|---|---|
| 生成時間 | metadata.event_timestamp | |||
| 脅威/コンテンツの種類(subtype) | metadata.product_event_type | |||
| イベント ID | principal.application | |||
| オブジェクト | principal.user.userid | |||
| CLI コマンド | principal.process.command_line | |||
| 重大度 | security_result.severity | |||
| シリアル番号 | intermediary.asset.hardware.serial_number |
フィールド マッピング リファレンス: ログタイプから UDM イベントタイプ
次の表に、Palo Alto Networks ファイアウォールのログタイプと、それぞれに対応する UDM イベントタイプを示します。
| ログタイプ | UDM イベントタイプ |
| トラフィック | NETWORK_CONNECTION |
| 脅威 | NETWORK_CONNECTION |
| URL のフィルタリング | NETWORK_CONNECTION |
| Wildfire | NETWORK_CONNECTION
WildFire 送信ログは、脅威ログタイプのサブタイプであり、同じ syslog 形式を使用します。 |
| データのフィルタリング | NETWORK_CONNECTION |
| トンネル | NETWORK_CONNECTION |
| GTP | NETWORK_CONNECTION |
| Config | SETTING_MODIFICATION/SETTING_CREATION/SETTING_DELETION/SETTING_UNCATEGORIZED
[Command (cmd)] フィールドの値によって、UDM イベントタイプのマッピングが決まります。 cmd フィールドの値が add または clone の場合、SETTING_CREATION が設定されます。 cmd フィールドの値が delete の場合、SETTING_DELETION が設定されます。 cmd フィールドの値が edit、move、rename、set、または commit の場合、SETTING_MODIFICATION が設定されます。 cmd フィールドの値に値が含まれていない場合は、SETTING_UNCATEGORIZED が設定されます。 |
| システム |
サブタイプの値が「dhcp」の場合、NETWORK_DHCP が設定されます。 サブタイプの値が「auth」の場合、USER_LOGIN が設定されます。 説明の値が「logged in」の場合、USER_LOGIN が設定されます。 説明の値が「logged out」の場合、USER_LOGOUT が設定されます。 サブタイプのその他の値には、GENERIC_EVENT が設定されます。 |
| HIP Match | NETWORK_CONNECTION |
| IP タグ | GENERIC_EVENT |
| User-ID | USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED
サブタイプの値が「login」の場合、USER_LOGIN が設定されます。 サブタイプの値が「logout」の場合、USER_LOGOUT が設定されます。 サブタイプに値が含まれていない場合は、USER_UNCATEGORIZED が設定されます。 |
| 復号 | NETWORK_CONNECTION |
| Authentication | GENERIC_EVENT |
| SCTP | NETWORK_CONNECTION |
| 監査 | GENERIC_EVENT |
UDM マッピングの差分
UDM マッピングの差分リファレンス: Palo Alto Networks Firewall
次の表に、Palo Alto Networks Firewall の古い UDM マッピングと Palo Alto Networks Firewall の新しい UDM マッピングの差分を示します。
UDM Event Type Delta
| Log type | Old UDM Event Type | New UDM Event Type |
| WildFire | NETWORK_CONNECTION | SCAN_UNCATEGORIZED |
| Data Filtering | NETWORK_CONNECTION | NETWORK_UNCATEGORIZED |
| Authentication | STATUS_UPDATE | STATUS_UNCATEGORIZED |
UDM Field Mapping Delta
| Log Type | Old UDM Mapping | CSV Log Field | CEF Log Field | LEEF Log Field | New UDM Mapping |
|---|---|---|---|---|---|
| System | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| System | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| System | about.labels.key/value additional.fields.key/value.string_value | Object (object) | fname | Filename | target.resource.name |
| System | Description (opaque) | msg | msg | metadata.description | |
| System | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels |
| System | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| Config | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| Config | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| Config | principal.process.command_line | Configuration Path (path) | msg | ConfigurationPath | principal.process.command_line |
| Config | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels |
| Config | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| Config | principal.asset.attribute.labels.key/value | Device Group (dg_id) | PanOSFWDeviceGroup | target.asset.attribute.labels | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Threat/Wildfire | target.file.full_path target.url target.hostname | URL/Filename (misc) | request | Miscellaneous | target.file.names target.url |
| Threat/Wildfire | about.file.sha1/md5/sha256 | File Digest (filedigest) | fileHash | FileDigest | target.file.sha1/md5/sha256 |
| Threat/Wildfire | about.file.mime_type | File Type (filetype) | fileType | FileType | target.file.mime_type |
| Threat/Wildfire | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Threat/Wildfire | principal.user.product_object_id | Source VM UUID (src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id |
| Threat/Wildfire | target.user.product_object_id | Destination VM UUID (dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | HTTP Headers (http_headers) | PanOSHTTPHeader | target.url.last_http_response_headers | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | PanOSHTTP2Con | network.application_protocol_version | |
| Threat/Wildfire | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanSrcDeviceCat | principal.asset.category | |
| Threat/Wildfire | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanSrcDeviceModel | principal.asset.hardware.model | |
| Threat/Wildfire | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanSrcDeviceVendor | principal.asset.hardware.manufacturer | |
| Threat/Wildfire | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanSrcDeviceOS | principal.platform | |
| Threat/Wildfire | principal.asset.software.version | Source Device OS Version (src_osversion) | PanSrcDeviceOSv | principal.platform_version | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanDstDeviceCat | target.asset.category | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanDstDeviceModel | target.asset.hardware.model | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanDstDeviceVendor | target.asset.hardware.manufacturer | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device OS Family (dst_osfamily) | PanDstDeviceOS | target.platform | |
| Threat/Wildfire | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanDstDeviceOSv | target.platform_version | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanContainerName | intermediary.resource.product_object_id | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanPODNamespace | target.resource.attribute.labels | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanPODName | target.resource.name | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | PanGPHostID | principal.asset.asset_id | |
| Threat/Wildfire | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Reason (reason) | PanReasonFilteringAction | security_result.summary | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Packets Sent (pkts_sent) | PanOSPacketsSent | srcPackets | network.sent_packets |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Packets Received (pkts_received) | PanOSPacketsReceived | dstPackets | network.received_packets |
| Traffic | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | PanOSHTTP2Con | network.application_protocol_version | |
| Traffic | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanSrcDeviceCat | principal.asset.category | |
| Traffic | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanSrcDeviceModel | principal.asset.hardware.model | |
| Traffic | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanSrcDeviceVendor | principal.asset.hardware.manufacturer | |
| Traffic | principal.asset.platform_software.platform(enum) principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanSrcDeviceOS | principal.platform | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanDstDeviceCat | target.asset.category | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanDstDeviceModel | target.asset.hardware.model | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanDstDeviceVendor | target.asset.hardware.manufacturer | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device OS Family (dst_osfamily) | PanDstDeviceOS | target.platform | |
| Traffic | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanDstDeviceOSv | target.platform_version | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanContainerName | intermediary.resource.product_object_id | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanPODNamespace | target.resource.attribute.labels | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanPODName | target.resource.name | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | PanGPHostID | principal.asset.asset_id | |
| Traffic | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| User-ID | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| User-ID | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| User-ID | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | cn2 | VirtualSystemID | intermediary.resource.product_object_id |
| User-ID | principal.user.userid principal.administrative_domain principal.user.email_addresses | User by Source (userbysource) | PanOSUserBySource | target.user.userid target.user.email_addresses | |
| User-ID | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| HIP Match | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| HIP Match | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| HIP Match | about.labels.key/value additional.fields.key/value.string_value | HIP (matchname) | cat | HIP | target.resource.attribute.labels |
| HIP Match | about.labels.key/value additional.fields.key/value.string_value | HIP Type (matchtype) | Device Event Class ID (Header) | HIPType | target.resource.attribute.labels |
| HIP Match | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels |
| HIP Match | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| HIP Match | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id |
| HIP Match | principal.asset.product_object_id | Host ID (hostid) | PanOSHostID | principal.asset.asset_id | |
| HIP Match | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| IP-Tag | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| IP-Tag | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| IP-Tag | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels |
| IP-Tag | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| IP-Tag | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id |
| IP-Tag | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Decryption | target.application | Application (app) | app | network.application_protocol | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | intermediary.asset.attribute.labels | |
| Decryption | principal.asset.asset_id | Source VM UUID (src_uuid) | PanOSSourceUUID | principal.asset.product_object_id | |
| Decryption | target.asset.asset_id | Destination VM UUID (dst_uuid) | PanOSDestinationUUID | target.asset.product_object_id | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanOSContainerID | intermediary.resource.product_object_id | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanOSContainerNameSpace | target.resource.attribute.labels additional.fields.key/value.string_value | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanOSContainerName | target.resource.name | |
| Decryption | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Decryption | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanOSSourceDeviceCategory | principal.asset.category | |
| Decryption | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanOSSourceDeviceModel | principal.asset.hardware.model | |
| Decryption | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanOSSourceDeviceVendor | principal.asset.hardware.manufacturer | |
| Decryption | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanOSSourceDeviceOSFamily | principal.platform | |
| Decryption | principal.asset.software.version | Source Device OS Version (src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanOSDestinationDeviceCategory | target.asset.category | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanOSDestinationDeviceModel | target.asset.hardware.model | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanOSDestinationDeviceVendor | target.asset.hardware.manufacturer | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device OS Family (dst_osfamily) | PanOSDestinationDeviceOSFamily | target.platform | |
| Decryption | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanOSDestinationDeviceOSVersion | target.platform_version | |
| Decryption | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | intermediary.asset.attribute.labels | ||
| Decryption | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | intermediary.resource.product_object_id | ||
| Tunnel | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Tunnel | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Tunnel | about.labels.key/value additional.fields.key/value.string_value | Packets Sent (pkts_sent) | PanOSPacketsSent | srcPackets | network.sent_packets |
| Tunnel | about.labels.key/value additional.fields.key/value.string_value | Packets Received (pkts_received) | PanOSPacketsReceived | dstPackets | network.received_packets |
| Tunnel | target.ip | Remote User IP (remote_user_ip) | PanOSRmtUserIP | principal.ip | |
| Tunnel | target.labels.key/value additional.fields.key/value.string_value | Remote User ID (remote_user_id) | PanOSRmtUserID | principal.user.userid | |
| Tunnel | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Authentication | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Authentication | target.user.user_display_name | Normalize User (normalize_user) | cs2 | NormalizeUser | target.user.user_display_name |
| Authentication | about.labels.key/value additional.fields.key/value.string_value | Object (object) | fname | ObjectName | target.resource.name |
| Authentication | about.labels.key/value additional.fields.key/value.string_value | Authentication Policy (authpolicy) | cs4 | AuthPolicy | additional.fields.key/value.string_value |
| Authentication | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Authentication | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | intermediary.resource.product_object_id | ||
| Authentication | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res _timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Authentication | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanOSSourceDeviceCategory | principal.asset.category | |
| Authentication | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanOSSourceDeviceModel | principal.asset.hardware.model | |
| Authentication | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanOSSourceDeviceVendor | principal.asset.hardware.manufacturer | |
| Authentication | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanOSSourceDeviceOSFamily | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | |
| Authentication | principal.asset.software.version | Source Device OS Version (src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| URL | target.file.full_path target.url | URL/Filename (misc) | Miscellaneous | target.file.names target.url | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Category (category) | cs2 | URLCategory | security_result.category_details |
| URL | about.file.sha1/md5/sha256 | filedigest (filedigest) | FileDigest | target.file.sha1/md5/sha256 | |
| URL | about.file.mime_type | filetype (filetype) | target.file.mime_type | ||
| URL | about.labels.key/value additional.fields.key/value.string_value | xff (xff) | PanOSXForwarderfor | identSrc | principal.ip |
| URL | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| URL | about.url | file_url (file_url) | target.url | ||
| URL | principal.asset.asset_id | Source VM UUID (src_uuid) | SrcUUID | principal.asset.product_object_id | |
| URL | target.asset.asset_id | Destination VM UUID (dst_uuid) | DstUUID | target.asset.product_object_id | |
| URL | about.labels.key/value additional.fields.key/value.string_value | http_headers (http_headers) | PanOSHTTPHeader | target.url.last_http_response_headers | |
| URL | about.labels.key/value additional.fields.key/value.string_value | UUID for rule (rule_uuid) | PanOSRuleUUID | security_result.rule_id | |
| URL | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | PanOSHTTP2Con | network.application_protocol_version | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanSrcDeviceCat | principal.asset.category | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanSrcDeviceModel | principal.asset.hardware.model | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanSrcDeviceVendor | principal.asset.hardware.manufacturer | |
| URL | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanSrcDeviceOS | principal.platform | |
| URL | principal.asset.software.version | Source Device OS Version (src_osversion) | PanSrcDeviceOSv | principal.platform_version | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Hostname (src_host) | PanSrcHostname | principal.hostname | |
| URL | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanDstDeviceCat | target.asset.category | |
| URL | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanDstDeviceModel | target.asset.hardware.model | |
| URL | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanDstDeviceVendor | target.asset.hardware.manufacturer | |
| URL | target.asset.platform_software.platform target.labels.key/value | Destination Device OS Family (dst_osfamily) | PanDstDeviceOS | target.platform | |
| URL | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanDstDeviceOSv | target.platform_version | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanContainerName | intermediary.resource.product_object_id | |
| URL | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanPODNamespace | target.resource.attribute.labels | |
| URL | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanPODName | target.resource.name | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | PanGPHostID | principal.asset.asset_id | |
| URL | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Res Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Reason (reason) | PanReasonFilteringAction | security_result.summary | |
| Data | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Data | target.file.full_path target.url | URL/Filename (misc) | Miscellaneous | target.file.names target.url | |
| Data | about.labels.key/value additional.fields.key/value.string_value | Category (category) | cs2 | URLCategory | security_result.category_details |
| Data | about.file.sha1/md5/sha256 | filedigest (filedigest) | FileDigest | target.file.sha1/md5/sha256 | |
| Data | about.file.mime_type | filetype (filetype) | target.file.mime_type | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | xff (xff) | principal.ip | ||
| Data | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Data | about.url | file_url (file_url) | target.url | ||
| Data | principal.asset.asset_id | Source VM UUID (src_uuid) | SrcUUID | principal.asset.product_object_id | |
| Data | target.asset.asset_id | Destination VM UUID (dst_uuid) | DstUUID | target.asset.product_object_id | |
| Data | about.labels.key/value additional.fields.key/value.string_value | http_headers (http_headers) | PanOSHTTPHeader | target.url.last_http_response_headers | |
| Data | about.labels.key/value additional.fields.key/value.string_value | UUID for rule (rule_uuid) | PanOSRuleUUID | security_result.rule_id | |
| Data | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | network.application_protocol_version | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | principal.asset.category | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | principal.asset.hardware.model | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | principal.asset.hardware.manufacturer | ||
| Data | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | principal.platform | ||
| Data | principal.asset.software.version | Source Device OS Version (src_osversion) | principal.platform_version | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Hostname (src_host) | principal.hostname | ||
| Data | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | target.asset.category | ||
| Data | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | target.asset.hardware.model | ||
| Data | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | target.asset.hardware.manufacturer | ||
| Data | target.asset.platform_software.platform target.labels.key/value | Destination Device OS Family (dst_osfamily) | target.platform | ||
| Data | target.asset.software.version | Destination Device OS Version (dst_osversion) | target.platform_version | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | intermediary.resource.product_object_id | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | target.resource.attribute.labels | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | target.resource.name | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | principal.asset.asset_id | ||
| Data | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Res Timestamp (high_res_timestamp) | additional.fields.key/value.string_value | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | Reason (reason) | security_result.summary | ||
| GlobalProtect | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | PanOSVirtualSystem | intermediary.asset.attribute.labels | |
| GlobalProtect | principal.user.email_address principal.user.userid principal.administrative_domain | Source User (srcuser) | PanOSSourceUserName | target.user.email_address target.user.userid | |
| GlobalProtect | principal.asset.platform_software.platform(enum) | Client OS (client_os) | PanOSEndpointOSType | principal.platform | |
| GlobalProtect | principal.asset.platform_software.platform_version | Client OS Version (client_os_ver) | PanOSEndpointOSVersion | principal.platform_version | |
| GlobalProtect | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| GlobalProtect | about.labels.key/value additional.fields.key/value.string_value | Gateway Name (gateway) | PanOSAttemptedGateways | target.resource.name | |
| GlobalProtect | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | intermediary.asset.attribute.labels | ||
| GlobalProtect | target.hostname | Device Name (device_name) | intermediary.hostname | ||
| GlobalProtect | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | intermediary.resource.product_object_id | ||
| CORRELATION | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | VirtualSystem | intermediary.asset.attribute.labels | |
| CORRELATION | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | vSrcName | intermediary.asset.attribute.labels | |
| CORRELATION | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | VirtualSystemID | intermediary.resource.product_object_id | |
| GTP | additional.fields.key/value.string_value | Virtual System (vsys) | intermediary.asset.attribute.labels | ||
| GTP | target.ip | Remote User IP (remote_user_ip) | principal.ip | ||
| GTP | additional.fields.key/value.string_value | Remote User ID (remote_user_id) | principal.user.userid | ||
| GTP | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | additional.fields.key/value.string_value |
Palo Alto Networks Firewall Strata Logging Service
概要
Palo Alto Networks® Strata Logging Service は、オンプレミス、仮想(プライベート クラウドとパブリック クラウド)ファイアウォール、Prisma Access、Cortex XDR などのクラウド配信サービス向けに、クラウドベースの一元化されたログ ストレージと集約を提供します。Strata Logging Service は安全で、復元力と耐障害性に優れており、ログデータが最新の状態に保たれ、必要なときに利用できるようにします。スケーラブルなロギング インフラストラクチャが提供されるため、ログ保持のニーズを満たすためにログコレクタを計画してデプロイする必要がなくなります。オンプレミスに Log Collector がすでに存在する場合、新しい Strata Logging Service は既存の設定を補完できます。クラウドベースの Strata Logging Service を使用して既存のログ収集インフラストラクチャを拡張し、ビジネスの成長に合わせて運用容量を拡大したり、新しい拠点の容量ニーズを満たしたりできます。このサービスにより、Palo Alto Networks がロギング インフラストラクチャの継続的なメンテナンスとモニタリングを行うため、お客様はビジネスに集中できます。
Strata Logging Service パーサーがサポートするログ形式と PAN-OS バージョンを確認します。次の表に、Strata Logging Service パーサーがサポートするログ形式と対応する PAN-OS バージョンを示します。
ログ形式 PAN-OS バージョン JSON 12.1 Google SecOps パーサーがサポートする Palo Alto Networks ファイアウォール ログタイプを確認します。Google SecOps パーサーは、次の Palo Alto Networks ファイアウォール ログタイプをサポートしています。
- トラフィック
- 脅威
- トンネルの点検
- システム
- HIP 一致
- IP-Tag
- User-ID
- 復号
- 認証
- URL のフィルタリング
- GlobalProtect
Strata Logging Service のデプロイ
- Palo Alto Networks ファイアウォール製品が適切にデプロイされ、構成されていることを確認します。詳細な設定手順については、PAN-OS のドキュメントを参照し、このドキュメントのデプロイの手順に沿って、ログを Strata Logging Service に送信する前に Strata Logging Service のデプロイの前提条件を確認してください。
Strata Logging Service へのログの送信を開始します。
Strata Logging Service にログの送信を開始する手順は次のとおりです。
- サポートされている PAN-OS® バージョンをインストールする
- Strata Logging Service を有効にする - Strata Logging Service を有効にすると、ファイアウォールが Strata Logging Service に安全に接続するために必要な証明書がプロビジョニングされます。
- Panorama の有無にかかわらず、ファイアウォールを Strata Logging Service にオンボーディングする
オンボーディングの詳細な手順については、ドキュメントをご覧ください。
Strata Logging Service からログを転送する
長期保存、レポート作成とモニタリング、法規制とコンプライアンスのニーズを満たすために、Strata Logging Service を構成して、ログを HTTPS サーバーまたは次の SIEM に転送できます。
- Exabeam
- Google Chronicle
- Microsoft Sentinel
- Splunk HTTP Event Collector(HEC)
HTTPS 転送メソッドを使用して、Strata Logging Service でログを転送します。詳細については、こちらのドキュメントをご覧ください。
サポートされているログ形式
Palo Alto Networks Strata Logging Service ファイアウォール パーサーは、JSON 形式のログをサポートしています。
サポートされているサンプルログ
JSON
{"source": "Palo Alto Networks FLS LF", "host": "dummy-loghost", "time": "1730265996460", "event": {"TimeReceived": "2024-10-30T05:25:50.000000Z", "DeviceSN": "no-serial", "LogType": "TRAFFIC", "Subtype": "end", "ConfigVersion": "10.2", "TimeGenerated": "2024-10-30T05:25:40.000000Z", "SourceAddress": "198.51.100.6", "DestinationAddress": "198.51.100.6", "NATSource": "", "NATDestination": "", "Rule": "egress-dns-ping-traceroute", "SourceUser": null, "DestinationUser": null, "Application": "dns-base", "VirtualLocation": "vsys1", "FromZone": "VA8280-RN", "ToZone": "inter-fw", "InboundInterface": "tunnel.101", "OutboundInterface": "tunnel.4005", "LogSetting": "Cortex Data Lake", "SessionID": 754194, "RepeatCount": 1, "SourcePort": 53578, "DestinationPort": 53, "NATSourcePort": 0, "NATDestinationPort": 0, "Protocol": "udp", "Action": "allow", "Bytes": 214, "BytesSent": 72, "BytesReceived": 142, "PacketsTotal": 2, "SessionStartTime": "2024-10-30T05:25:10.000000Z", "SessionDuration": 0, "URLCategory": "any", "SequenceNo": 7382192512716388639, "SourceLocation": "198.51.100.6-198.51.255.255", "DestinationLocation": "198.51.100.6-198.51.255.255", "PacketsSent": 1, "PacketsReceived": 1, "SessionEndReason": "aged-out", "DGHierarchyLevel1": 65537, "DGHierarchyLevel2": 65538, "DGHierarchyLevel3": 65541, "DGHierarchyLevel4": 0, "VirtualSystemName": "", "DeviceName": "VA8280-RN", "ActionSource": "from-policy", "SourceUUID": null, "DestinationUUID": null, "IMSI": 0, "IMEI": null, "ParentSessionID": 0, "ParentStarttime": "1970-01-01T00:00:00.000000Z", "Tunnel": "N/A", "EndpointAssociationID": 72057594037927936, "ChunksTotal": 0, "ChunksSent": 0, "ChunksReceived": 0, "RuleUUID": "95cfc3cc-cb00-4758-af1d-de9ab5f07f97", "HTTP2Connection": 0, "LinkChangeCount": 0, "SDWANPolicyName": null, "LinkSwitches": null, "SDWANCluster": null, "SDWANDeviceType": null, "SDWANClusterType": null, "SDWANSite": null, "DynamicUserGroupName": null, "X-Forwarded-ForIP": null, "SourceDeviceCategory": null, "SourceDeviceProfile": null, "SourceDeviceModel": null, "SourceDeviceVendor": null, "SourceDeviceOSFamily": null, "SourceDeviceOSVersion": null, "SourceDeviceHost": null, "SourceDeviceMac": null, "DestinationDeviceCategory": null, "DestinationDeviceProfile": null, "DestinationDeviceModel": null, "DestinationDeviceVendor": null, "DestinationDeviceOSFamily": null, "DestinationDeviceOSVersion": null, "DestinationDeviceHost": null, "DestinationDeviceMac": null, "ContainerID": null, "ContainerNameSpace": null, "ContainerName": null, "SourceEDL": null, "DestinationEDL": null, "GPHostID": null, "EndpointSerialNumber": null, "SourceDynamicAddressGroup": null, "DestinationDynamicAddressGroup": null, "HASessionOwner": null, "TimeGeneratedHighResolution": "2024-10-30T05:25:41.009000Z", "NSSAINetworkSliceType": null, "NSSAINetworkSliceDifferentiator": null}}"
フィールド マッピング リファレンス: ログフィールドから UDM フィールド
このセクションでは、パーサーが Palo Alto Networks Strata Logging Service ファイアウォール ログフィールドをログタイプごとに Google UDM イベント フィールドにマッピングする方法について説明します。
各ログタイプのマッピング リファレンスについては、以下のセクションをご覧ください。
システム
次の表に、システムログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| AgentContentVersion | additional.fields.key/value.string_value |
| AgentDataCollectionStatus | target.resource.attribute.labels |
| AgentID | target.resource.attribute.labels |
| AgentIsolationStatus | target.resource.attribute.labels |
| AgentStatus | target.resource.attribute.labels |
| AgentVersion | target.asset.software.version |
| ConfigVersion | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DeviceGroup | target.group.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EndpointCPUArchitecture | target.asset.hardware.cpu_platform |
| EndpointDeviceDomain | target.asset.administrative_domain |
| EndpointDeviceName | target.asset.hostname |
| EndpointIPaddress | target.asset.ip |
| VDIEndpoint | target.asset.attribute.labels |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointOSVersion | target.platform_version |
| AgentTimeZoneOffset | additional.fields.key/value.string_value |
| EndpointUserDomain | additional.fields.key/value.string_value |
| EndpointUserName | target.user.user_display_name |
| EndpointUserUUID | target.user.userid |
| EventComponent | additional.fields.key/value.string_value |
| EventDescription | metadata.description |
| EventName | additional.fields.key/value.string_value |
| EventTime | metadata.event_timestamp |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogCategory | security_result.category_details |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| LogSourceID | target.resource.attribute.labels |
| LogSourceName | observer.asset.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| LogTime | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Severity | security_result.severity |
| Subtype | metadata.product_event_type |
| Template | target.resource.attribute.labels |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
脅威
次の表に、脅威ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| ApplianceOrCloud | additional.fields.key/value.string_value |
| CloudHostname | additional.fields.key/value.string_value |
| CloudReportID | security_result.detection_fields.key/value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DirectionOfAttack | security_result.detection_fields.key/value |
| DomainEDL | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| FileName | target.file.names |
| FileHash | target.file.sha1 |
| FileType | additional.fields.key/value.string_value |
| FileURL | target.url |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HostID | principal.asset.asset_id |
| HTTP2Connection | network.application_protocol_version |
| HTTPMethod | network.http.method |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| LocalDeepLearningAnalyzed | additional.fields.key/value.string_value |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| PartialHash | additional.fields.key/value.string_value |
| PayloadProtocolID | additional.fields.key/value.string_value |
| Packet | additional.fields.key/value.string_value |
| PacketID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| RecipientEmail | target.user.email_addresses |
| ReportID | security_result.detection_fields.key/value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SenderEmail | principal.user.email_addresses |
| SequenceNo | metadata.product_log_id |
| SessionID | network.session_id |
| Severity | security_result.severity |
| SigFlags | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| EmailSubject | network.email.subject |
| ApplicationTechnology | additional.fields.key/value.string_value |
| ThreatCategory | security_result.detection_fields.key/value.key/value |
| ThreatID | security_result.threat_id |
| ThreatName | security_result.threat_name |
| ThreatNameFirewall | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLDomain | target.domain.name |
| URLCounter | additional.fields.key/value.string_value |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| Verdict | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-ForIP | principal.ip |
トラフィック
次の表に、トラフィック ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| ActionSource | additional.fields.key/value.string_value |
| AIFwdError | additional.fields.key/value.string_value |
| AITraffic | additional.fields.key/value.string_value |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| BytesReceived | network.received_bytes |
| BytesSent | network.sent_bytes |
| Bytes | additional.fields.key/value.string_value |
| ChunksReceived | additional.fields.key/value.string_value |
| ChunksSent | additional.fields.key/value.string_value |
| ChunksTotal | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| EndpointAssociationID | additional.fields.key/value.string_value |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HASessionOwner | additional.fields.key/value.string_value |
| GPHostID | additional.fields.key/value.string_value |
| HTTP2Connection | network.application_protocol_version |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsOffloaded | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| LinkChangeCount | additional.fields.key/value.string_value |
| LinkSwitches | additional.fields.key/value.string_value |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| SDWANPolicyName | additional.fields.key/value.string_value |
| Protocol | network.ip_protocol |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SDWANFECRatio | additional.fields.key/value.string_value |
| SDWANCluster | additional.fields.key/value.string_value |
| SDWANClusterType | additional.fields.key/value.string_value |
| SDWANDeviceType | additional.fields.key/value.string_value |
| SDWANSite | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionStartTime | additional.fields.key/value.string_value |
| SessionTracker | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| SessionDuration | network.session_duration |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLCategory | target.url_metadata.categories |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-ForIP | principal.ip |
User-ID
次の表に、User-Id ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| AuthFactorNo | security_result.detection_fields.key/value |
| AuthenticatedUserDomain | target.user.administrative_domain |
| AuthenticatedUserName | target.user.userid |
| AuthenticatedUserUUID | target.user.product_object_id |
| ConfigVersion | additional.fields.key/value.string_value |
| CountofRepeats | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationPort | target.port |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EventID | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsDuplicateUser | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MappingDataSource | additional.fields.key/value.string_value |
| MappingDataSourceName | additional.fields.key/value.string_value |
| MappingDataSourceType | additional.fields.key/value.string_value |
| MappingTimeout | additional.fields.key/value.string_value |
| MFAFactorType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SourceIP | principal.ip |
| SourcePort | principal.port |
| Subtype | metadata.product_event_type |
| Tag | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| UGFlags | additional.fields.key/value.string_value |
| User | target.user.userid |
| UserGroupFound | additional.fields.key/value.string_value |
| UserIdentifiedBySource | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
HIP 一致
次の表に、HIP 一致ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| ConfigVersion | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EndpointDeviceName | principal.asset.hostname |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| HipMatchName | target.resource.attribute.labels |
| HipMatchType | target.resource.attribute.labels |
| HostID | principal.asset.asset_id |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | metadata.product_event_type |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Source | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceIP | principal.ip |
| SourceIPv6 | principal.ip |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| TimestampDeviceIdentification | principal.asset.first_seen_time |
| UUID | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
IP タグ
次の表に、IP タグログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| ConfigVersion | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EventID | additional.fields.key/value.string_value |
| IPSubnetRange | network.ip_subnet_range |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSetting | target.resource.attribute.labels |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MappingDataSource | additional.fields.key/value.string_value |
| MappingDataSourceSubType | additional.fields.key/value.string_value |
| MappingDataSourceType | additional.fields.key/value.string_value |
| MappingTimeout | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| RuleMatched | security_result.rule_name |
| RuleMatchedUUID | security_result.rule_id |
| SequenceNo | metadata.product_log_id |
| SourceIP | principal.ip |
| Subtype | metadata.product_event_type |
| TagName | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
復号
次の表に、復号ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| CertificateFlags | additional.fields.key/value.string_value |
| CertificateSerial | network.tls.server.certificate.serial |
| CertificateSize | additional.fields.key/value.string_value |
| CertificateVersion | network.tls.server.certificate.version |
| ChainStatus | additional.fields.key/value.string_value |
| ApplicationCharacteristics | additional.fields.key/value.string_value |
| ClientToFirewall | additional.fields.key/value.string_value |
| CommonName | additional.fields.key/value.string_value |
| CommonNameLength | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| Cpadding | additional.fields.key/value.string_value |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| Domain | target.hostname |
| EllipticCurve | network.tls.curve |
| ErrorIndex | additional.fields.key/value.string_value |
| ErrorMessage | additional.fields.key/value.string_value |
| Fingerprint | network.tls.server.certificate.md5/sha1/sha256 |
| FirewallToClient | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsCertECDSA | additional.fields.key/value.string_value |
| IsCertRSA | additional.fields.key/value.string_value |
| IsCertCNTruncated | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| IsForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsIssuerCNTruncated | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| IsNAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| PacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsResumeSession | additional.fields.key/value.string_value |
| IsRootCNTruncated | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSNITruncated | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| IssuerCommonName | network.tls.server.certificate.issuer |
| IssuerNameLength | additional.fields.key/value.string_value |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| TimeNotAfter | additional.fields.key/value.string_value |
| TimeNotBefore | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| Padding | additional.fields.key/value.string_value |
| Padding3 | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| PolicyName | additional.fields.key/value.string_value |
| Protocol | network.ip_protocol |
| ProxyType | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| RootCommonName | additional.fields.key/value.string_value |
| RootCNLength | additional.fields.key/value.string_value |
| RootStatus | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SessionID | network.session_id |
| ServerNameIndication | network.tls.client.server_name |
| SNILength | additional.fields.key/value.string_value |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeReceivedManagementPlane | additional.fields.key/value.string_value |
| TLSAuth | additional.fields.key/value.string_value |
| TLSEncryptionAlgorithm | additional.fields.key/value.string_value |
| TLSKeyExchange | additional.fields.key/value.string_value |
| TLSVersion | network.tls.version |
| ToZone | additional.fields.key/value.string_value |
| Tpadding | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| Vpadding | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
トンネル
次の表に、トンネルログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| AccessPointName | additional.fields.key/value.string_value |
| Action | security_result.action |
| ActionSource | additional.fields.key/value.string_value |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| BytesReceived | network.received_bytes |
| BytesSent | network.sent_bytes |
| Bytes | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| LoggingServiceID | additional.fields.key/value.string_value |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MobileAreaCode | additional.fields.key/value.string_value |
| MobileBaseStationCode | additional.fields.key/value.string_value |
| MobileCountryCode | additional.fields.key/value.string_value |
| MobileIP | additional.fields.key/value.string_value |
| MobileNetworkCode | additional.fields.key/value.string_value |
| MobileSubscriberISDN | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceDifferentiator | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsDroppedMax | additional.fields.key/value.string_value |
| PacketsDroppedStrict | additional.fields.key/value.string_value |
| PacketsDroppedTunnel | additional.fields.key/value.string_value |
| PacketsDroppedProtocol | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| ProtocolDataUnitsessionID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| RadioAccessTechnology | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionStartTime | additional.fields.key/value.string_value |
| SessionTracker | additional.fields.key/value.string_value |
| Severity | security_result.severity |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| StandardPortsOfApp | additional.fields.key/value.string_value |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| SessionDuration | network.session_duration |
| Tunnel | additional.fields.key/value.string_value |
| TunnelCauseCode | additional.fields.key/value.string_value |
| TunnelEndpointID1 | additional.fields.key/value.string_value |
| TunnelEndpointID2 | additional.fields.key/value.string_value |
| TunnelEventCode | additional.fields.key/value.string_value |
| TunnelEventType | additional.fields.key/value.string_value |
| TunnelInspectionRule | additional.fields.key/value.string_value |
| TunnelInterface | additional.fields.key/value.string_value |
| TunnelMessageType | additional.fields.key/value.string_value |
| TunnelRemoteIMSIID | additional.fields.key/value.string_value |
| TunnelRemoteUserIP | principal.ip |
| TunnelSessionsClosed | additional.fields.key/value.string_value |
| TunnelSessionsCreated | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLCategory | target.url_metadata.categories |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
認証
次の表に、認証ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| AuthenticationDescription | security_result.description |
| AuthEvent | metadata.description |
| AuthFactorNo | security_result.detection_fields.key/value |
| AuthenticationPolicy | security_result.detection_fields.key/value |
| AuthenticationProtocol | additional.fields.key/value.string_value |
| AuthServerProfile | additional.fields.key/value.string_value |
| AuthenticatedUserDomain | target.administrative_domain |
| AuthenticatedUserName | target.user.userid |
| AuthenticatedUserUUID | target.user.product_object_id |
| ClientType | additional.fields.key/value.string_value |
| ClientTypeName | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| Location | target.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogType | additional.fields.key/value.string_value |
| MFAAuthenticationID | additional.fields.key/value.string_value |
| MFAVendor | additional.fields.key/value.string_value |
| NormalizeUser | target.user.user_display_name |
| Object | target.resource.name |
| RuleMatched | security_result.rule_name |
| RuleMatchedUUID | security_result.rule_id |
| AuthCacheServiceRegion | additional.fields.key/value.string_value |
| SessionID | network.session_id |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceIP | principal.ip |
| TimeGenerated | metadata.event_timestamp |
| User | target.user.userid |
| UserAgentString | network.http.user_agent |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Subtype | metadata.product_event_type |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
URL
次の表に、URL ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| CloudHostname | additional.fields.key/value.string_value |
| CloudReportID | security_result.detection_fields.key/value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentType | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DirectionOfAttack | security_result.detection_fields.key/value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| FileURL | target.url |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HostID | principal.asset.asset_id |
| HTTP2Connection | network.application_protocol_version |
| HTTPHeaders | additional.fields.key/value.string_value |
| HTTPMethod | network.http.method |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| InlineMLVerdict | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| Packet | additional.fields.key/value.string_value |
| PacketID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| Referer | network.http.referral_url |
| HTTPRefererFQDN | additional.fields.key/value.string_value |
| HTTPRefererPort | additional.fields.key/value.string_value |
| HTTPRefererProtocol | additional.fields.key/value.string_value |
| HTTPRefererURLPath | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionID | network.session_id |
| Severity | security_result.severity |
| SigFlags | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URL | target.url_metadata.URL |
| URLCategory | target.url_metadata.categories |
| URLCategoryList | additional.fields.key/value.string_value |
| URLDomain | target.domain.name |
| URLCounter | additional.fields.key/value.string_value |
| UserAgent | network.http.user_agent |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-For | additional.fields.key/value.string_value |
| X-Forwarded-ForIP | principal.ip |
GlobalProtect
次の表に、GlobalProtect ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| AttemptedGateways | additional.fields.key/value.string_value |
| AuthMethod | extensions.auth.auth_details |
| ConnectionMethod | additional.fields.key/value.string_value |
| ConnectionErrorID | additional.fields.key/value.string_value |
| ConnectionError | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| EndpointDeviceName | principal.asset.hostname |
| GlobalProtectClientVersion | additional.fields.key/value.string_value |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointSN | principal.asset.hardware.serial_number |
| EventIDValue | additional.fields.key/value.string_value |
| Gateway | target.resource.name |
| GatewayPriority | additional.fields.key/value.string_value |
| GatewaySelectionType | additional.fields.key/value.string_value |
| GlobalProtectGatewayLocation | target.location.country_or_region |
| HostID | principal.asset.asset_id |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LoginDuration | network.session_duration |
| Description | security_result.description |
| Portal | target.hostname |
| PrivateIPv4 | principal.ip |
| PrivateIPv6 | principal.ip |
| ProjectName | additional.fields.key/value.string_value |
| PublicIPv4 | principal.nat_ip |
| PublicIPv6 | principal.nat_ip |
| QuarantineReason | security_result.summary |
| SequenceNo | metadata.product_log_id |
| SourceRegion | principal.location.country_or_region |
| SourceUserName | principal.user.user_display_name |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SSLResponseTime | additional.fields.key/value.string_value |
| Stage | additional.fields.key/value.string_value |
| EventStatus | additional.fields.key/value.string_value |
| LogSubtype | metadata.product_event_type |
| TunnelType | additional.fields.key/value.string_value |
| VirtualSystem | intermediary.asset.attribute.labels |
| VirtualSystemName | intermediary.asset.attribute.labels |
| EndpointOSVersion | principal.platform_version |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | metadata.product_event_type |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualSystemID | intermediary.resource.product_object_id |
SCTP
次の表に、SCTP ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| AssocationEndReason | additional.fields.key/value.string_value |
| ChunksReceived | additional.fields.key/value.string_value |
| ChunksSent | additional.fields.key/value.string_value |
| ChunksTotal | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceClass | target.asset.category |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationIP | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DiamAppID | additional.fields.key/value.string_value |
| DiamAvpCode | additional.fields.key/value.string_value |
| DiameterCommandCode | additional.fields.key/value.string_value |
| DiameterRequestFlag | additional.fields.key/value.string_value |
| DeviceName | principal.asset.hostname |
| SCTPEventType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLFiltering | additional.fields.key/value.string_value |
| IsWildfire | additional.fields.key/value.string_value |
| LogAction | additional.fields.key/value.string_value |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MapAppCode | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PayloadProtocolID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SccpCallingGt | additional.fields.key/value.string_value |
| SccpCallingSSN | additional.fields.key/value.string_value |
| SctpCauseCode | additional.fields.key/value.string_value |
| SctpChunkType | additional.fields.key/value.string_value |
| SctpFilter | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionTracker | additional.fields.key/value.string_value |
| Severity | security_result.severity |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceIP | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VerificationTag1 | additional.fields.key/value.string_value |
| VerificationTag2 | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
監査
次の表に、監査ログタイプのログ フィールドと、対応する UDM フィールドを示します。
| Log field | UDM mapping |
|---|---|
| EventCategory | network.http.method |
| EventDescription | metadata.description |
| EventDestinationURL | target.url |
| EventDestinationUserUserID | target.user.userid |
| DestinationVendor | additional.fields.key/value.string_value |
| EventDetails | additional.fields.key/value.string_value |
| EventID | metadata.product_log_id |
| EventName | additional.fields.key/value.string_value |
| EventResult | security_result.summary |
| EventSourceUserUserID | principal.user.userid |
| EventTime | metadata.event_timestamp |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| Subtype | metadata.product_event_type |
| TSGID | additional.fields.key/value.string_value |
| Vendor | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
フィールド マッピング リファレンス: ログタイプから UDM イベントタイプ
次の表に、Palo Alto Networks Strata Logging Service ファイアウォールのログタイプと、それぞれに対応する UDM イベントタイプを示します。
| ログタイプ | UDM イベントタイプ |
| トラフィック | NETWORK_CONNECTION |
| 脅威 | NETWORK_CONNECTION |
| URL のフィルタリング | NETWORK_CONNECTION |
| トンネル | NETWORK_CONNECTION |
| システム |
サブタイプの値が「dhcp」の場合、NETWORK_DHCP が設定されます。 サブタイプの値が「auth」の場合、USER_LOGIN が設定されます。 説明の値が「logged in」の場合、USER_LOGIN が設定されます。 説明の値が「logged out」の場合、USER_LOGOUT が設定されます。 サブタイプのその他の値には、GENERIC_EVENT が設定されます。 |
| HIP Match | NETWORK_CONNECTION |
| IP タグ | GENERIC_EVENT |
| User-ID | USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED
サブタイプの値が「login」の場合、USER_LOGIN が設定されます。 サブタイプの値が「logout」の場合、USER_LOGOUT が設定されます。 サブタイプに値が含まれていない場合は、USER_UNCATEGORIZED が設定されます。 |
| 復号 | NETWORK_CONNECTION |
| Authentication | STATUS_UNCATEGORIZED |
| Globalprotect | USER_LOGIN/USER_LOGOUT/USER_RESOURCE_ACCESS
サブタイプの値が「auth」の場合、USER_LOGIN が設定されます。 サブタイプの値が「logout」の場合、USER_LOGOUT が設定されます。 サブタイプに値が含まれていない場合、USER_RESOURCE_ACCESS が設定されます。 |
| SCTP | NETWORK_CONNECTION |
| 監査 | NETWORK_CONNECTION |
次のステップ
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。