Collect Palo Alto Prisma Cloud alert logs
This parser extracts alert logs from Palo Alto Prisma Cloud in JSON format, transforming them into the UDM. The parser performs data normalization, type conversions, and conditional logic to populate the appropriate UDM fields. It also handles nested JSON structures and arrays within the log data to extract relevant information. The information in this document applies to the parser with the PAN_PRISMA_CA ingestion label.
Before you begin
Ensure that you have the following prerequisites:
- Google SecOps instance.
- Privileged access to Palo Alto Prisma Cloud.
Set up feeds
To configure a feed, follow these steps:
- Go to SIEM Settings > Feeds.
- Click Add New Feed.
- On the next page, click Configure a single feed.
- In the Feed name field, enter a name for the feed; for example, PAN Prisma Cloud Alerts.
- Select Webhook as the Source type.
- Select Palo Alto Prisma Cloud Alerts payload as the Log type.
- Click Next.
- Optional: Specify values for the following input parameters:
- Split delimiter: the delimiter that is used to separate log lines, such as
\n.
- Split delimiter: the delimiter that is used to separate log lines, such as
- Click Next.
- Review the feed configuration in the Finalize screen, and then click Submit.
- Click Generate Secret Key to generate a secret key to authenticate this feed.
- Copy and store the secret key. You cannot view this secret key again. If needed, you can regenerate a new secret key, but this action makes the previous secret key obsolete.
- From the Details tab, copy the feed endpoint URL from the Endpoint Information field. You need to specify this endpoint URL in your client application.
- Click Done.
Create an API key for the webhook feed
Go to Google Cloud console > Credentials.
Click Create credentials, and then select API key.
Restrict the API key access to the Google Security Operations API.
Specify the endpoint URL
- In your client application, specify the HTTPS endpoint URL provided in the webhook feed.
Enable authentication by specifying the API key and secret key as part of the custom header in the following format:
X-goog-api-key = API_KEY X-Webhook-Access-Key = SECRETRecommendation: Specify the API key as a header instead of specifying it in the URL.
If your webhook client doesn't support custom headers, you can specify the API key and secret key using query parameters in the following format:
ENDPOINT_URL?key=API_KEY&secret=SECRETReplace the following:
ENDPOINT_URL: the feed endpoint URL.API_KEY: the API key to authenticate to Google Security Operations.SECRET: the secret key that you generated to authenticate the feed.
Configure Palo Alto Prisma Cloud webhook to Google SecOps
- Sign in to Palo Alto Prisma Cloud.
- Select Settings > Integrations & Notification ((and_then)) Integrations.
- Click Add Integration.
- Select Webhook.
- Specify values for the following input parameters:
- Integration Name: Provide a unique and descriptive name (for example, Google SecOps)
- Webhook URL: Enter the ENDPOINT_URL.
- Optional: Provide a Description of the integration.
- Optional: Enable Custom Payload > click Next to review or revise the custom payload.
- Click Next.
- Test and Save Integration.
Configure Palo Alto Prisma Cloud alerts
- In the Palo Alto Prisma Cloud console, go to Alerts > View Alert Rules.
- Select an existing alert rule to edit.
- Optional: Create new Alert for Cloud Infrastructure.
- Optional: Create new Alert for Cloud Workload.
- Go to Configure Notifications.
- Select Webhook.
- Optional: Select the Channels that you want to send notifications of alerts triggered by the alert rule.
- Click Next.
- Click Save.
UDM mapping table
The following table lists the UDM fields mapped from Palo Alto Prisma Cloud Alert payload log fields:
| Log field | UDM mapping |
|---|---|
_id |
metadata.product_log_id |
account.cloudType |
principal.resource.attribute.cloud.environment |
account.id |
additional.fields |
account.name |
additional.fields |
account_id_body |
target.user.userid |
accountId |
target.resource.product_object_id |
accountIDs |
additional.fields |
accountName |
target.resource.attribute.labels |
accountOwners |
principal.user.email_addresses,principal.user.attribute.labels |
acknowledged |
security_result.detection_fields |
additionalInfo.* |
security_result.detection_fields |
aggregatedAlerts.* |
about.resource.attribute.labels,target.resource.attribute.labels |
aggregatedAlerts.accountIDs |
target.resource.attribute.labels |
aggregatedAlerts.clusters |
target.resource.attribute.labels |
aggregatedAlerts.collections |
target.resource.attribute.labels |
aggregatedAlerts.command |
about.process.command_line |
aggregatedAlerts.complianceIssues.* |
security_result.detection_fields |
aggregatedAlerts.container |
about.resource.name |
aggregatedAlerts.containerID |
about.resource.product_object_id |
aggregatedAlerts.forensics |
about.url |
aggregatedAlerts.fqdn |
about.domain.name |
aggregatedAlerts.host |
about.hostname |
aggregatedAlerts.labels.aadpodidbinding |
about.resource.attribute.labels |
aggregatedAlerts.labels.app_kubernetes.io_component |
about.resource.attribute.labels |
aggregatedAlerts.labels.app_kubernetes.io_part_of |
about.resource.attribute.labels |
aggregatedAlerts.labels.io.kubernetes.container.name |
about.resource.attribute.labels |
aggregatedAlerts.labels.io.kubernetes.pod.namespace |
about.resource.attribute.labels |
aggregatedAlerts.labels.io.kubernetes.pod.uid |
about.resource.attribute.labels |
aggregatedAlerts.labels.networking/gateway-ingress |
about.resource.attribute.labels |
aggregatedAlerts.labels.pod-template-hash |
about.resource.attribute.labels |
aggregatedAlerts.labels.product |
about.resource.attribute.labels |
aggregatedAlerts.labels.role |
about.resource.attribute.labels |
aggregatedAlerts.namespaces |
target.resource.attribute.labels |
aggregatedAlerts.region |
about.resource.attribute.cloud.availability_zone |
aggregatedAlerts.user |
about.user.userid |
aggregatedAlerts.vulnerabilities.accountIDs |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.clusters |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.collections |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.distribution |
extensions.vulns.vulnerabilities.name |
aggregatedAlerts.vulnerabilities.imageID |
extensions.vulns.vulnerabilities.about.file.sha256 |
aggregatedAlerts.vulnerabilities.imageName |
extensions.vulns.vulnerabilities.about.file.full_path |
aggregatedAlerts.vulnerabilities.namespaces |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.cve |
extensions.vulns.vulnerabilities.cve_id |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.link |
extensions.vulns.vulnerabilities.about.url |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.packages |
target.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.packageVersion |
target.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.severity |
extensions.vulns.vulnerabilities.severity,extensions.vulns.vulnerabilities.severity_details |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.sourcePackage |
target.resource.attribute.labels |
aggregatedAlerts.vulnerabilities.newVulnerabilities.vulnerabilities.status |
extensions.vulns.vulnerabilities.description |
alarmType |
principal.asset.attribute.cloud.environment,security_result.detection_fields |
alertId |
security_result.detection_fields |
alertRemediationCli |
security_result.detection_fields |
alertRemediationCliDescription |
security_result.detection_fields |
alertRemediationImpact |
security_result.detection_fields |
alertRuleId |
security_result.rule_id |
alertRuleName |
security_result.rule_name |
alertStatus |
security_result.detection_fields |
alertTime |
security_result.first_discovered_time |
alertTs |
security_result.first_discovered_time |
App |
principal.application |
audits._id |
additional.fields |
audits.accountID |
about.resource.attribute.labels |
audits.attackTechniques |
additional.fields |
audits.attackType |
security_result.threat_name,security_result.detection_fields |
audits.cluster |
about.resource.attribute.labels |
audits.command |
about.process.command_line |
audits.container |
additional.fields |
audits.containerId |
about.resource.attribute.labels |
audits.containerName |
about.resource.attribute.labels |
audits.count |
additional.fields |
audits.effect |
security_result.action_details,security_result.detection_fields |
audits.hostname |
about.hostname |
audits.imageId |
about.resource.attribute.labels |
audits.imageName |
about.resource.attribute.labels |
audits.msg |
metadata.description,about.resource.attribute.labels |
audits.namespace |
about.namespace |
audits.os |
about.platform_version |
audits.pid |
about.process.pid |
audits.processPath |
about.process.file.full_path |
audits.profileId |
about.resource.attribute.labels |
audits.provider |
about.resource.attribute.cloud.environment |
audits.region |
about.location.country_or_region |
audits.ruleName |
security_result.rule_name,security_result.detection_fields |
audits.severity |
security_result.severity,security_result.severity_details,security_result.detection_fields |
audits.time |
about.resource.attribute.labels |
audits.type |
metadata.product_event_type,about.resource.attribute.labels |
audits.user |
about.user.userid |
body |
additional.fields |
callbackUrl |
metadata.url_back_to_product |
category |
security_result.category_details |
cluster |
principal.resource.attribute.labels |
clusters |
additional.fields |
cloudAccountGroups |
target.user.group_identifiers |
cloudAccountOwners |
target.user.email_addresses,target.user.attribute.labels |
cloudServiceName |
target.resource.attribute.labels |
cloudType |
principal.resource.attribute.cloud.environment |
collections |
additional.fields |
command |
principal.process.command_line |
complianceIssues.* |
security_result.detection_fields |
complianceIssues.category |
security_result.category_details,security_result.detection_fields |
complianceIssues.description |
security_result.description,security_result.detection_fields |
complianceIssues.id |
security_result.detection_fields |
complianceIssues.severity |
security_result.severity,security_result.severity_details,security_result.detection_fields |
complianceIssues.title |
security_result.action_details,security_result.detection_fields |
complianceIssues.type |
security_result.detection_fields |
complianceMetadata.* |
security_result.detection_fields |
container |
target.resource.name |
containerID |
principal.asset.asset_id,target.resource.product_object_id |
containerName |
principal.resource.name |
data.allocationId |
principal.resource.product_object_id |
data.attachments.* |
additional.fields |
data.createTime |
target.resource.attribute.creation_time |
data.publicIp |
principal.ip,principal.asset.ip |
data.* |
additional.fields |
deleted |
additional.fields |
description |
metadata.description |
dropped |
security_result.detection_fields |
email_add |
principal.user.email_addresses |
errorMessage |
metadata.description |
firstSeen |
principal.asset.first_seen_time |
forensics |
security_result.url_back_to_product |
fqdn |
principal.domain.name |
hasFinding |
security_result.detection_fields |
host |
principal.hostname,principal.asset.hostname |
hostname |
principal.hostname,principal.asset.hostname |
id |
metadata.product_log_id |
image |
target.process.file.full_path |
imageID |
principal.process.file.sha256,target.process.file.sha256 |
imageName |
principal.process.file.full_path |
incidentTime |
security_result.first_discovered_time |
investigateOptions.* |
security_result.detection_fields |
labels |
additional.fields |
labels.aadpodidbinding |
target.resource.attribute.labels |
labels.app |
target.application |
labels.app_kubernetes.io_component |
target.resource.attribute.labels |
labels.app_kubernetes.io_part_of |
target.resource.attribute.labels |
labels.io.kubernetes.container.name |
target.resource.attribute.labels |
labels.io.kubernetes.pod.name |
target.hostname,target.asset.hostname |
labels.io.kubernetes.pod.namespace |
target.resource.attribute.labels |
labels.io.kubernetes.pod.uid |
target.resource.attribute.labels |
labels.networking/gateway-ingress |
target.resource.attribute.labels |
labels.owner |
target.user.userid |
labels.pod-template-hash |
target.resource.attribute.labels |
labels.product |
target.resource.attribute.labels |
labels.role |
target.resource.attribute.labels |
lastModifiedBy |
principal.user.email_addresses |
lastModifiedOn |
security_result.detection_fields |
lastSeen |
principal.asset.first_discover_time |
lastUpdated |
security_result.detection_fields |
message |
security_result.description |
msg_metadata.remediable |
security_result.detection_fields |
msg_metadata.saveSearchId |
security_result.detection_fields |
name |
security_result.summary |
namespace |
principal.namespace |
namespaces |
additional.fields |
notificationRuleName |
security_result.rule_name |
policy.complianceMetadata.* |
security_result.detection_fields |
policy.description |
security_result.detection_fields |
policy.deleted |
additional.fields |
policy.hasSearchExecutionSupport |
security_result.detection_fields |
policy.id |
security_result.detection_fields |
policy.lastModifiedBy |
principal.user.email_addresses |
policy.lastModifiedOn |
security_result.detection_fields |
policy.name |
security_result.description |
policy.policyId |
security_result.detection_fields |
policy.policyType |
security_result.detection_fields |
policy.policyTs |
security_result.detection_fields |
policy.recommendation |
security_result.detection_fields |
policy.remediable |
security_result.detection_fields |
policy.severity |
security_result.severity,security_result.severity_details |
policy.systemDefault |
security_result.detection_fields |
policyDescription |
security_result.detection_fields |
policyId |
security_result.detection_fields |
policyLabels |
additional.fields |
policyName |
security_result.description |
policyRecommendation |
security_result.detection_fields |
policyType |
security_result.detection_fields |
profileID |
additional.fields |
provider |
target.resource.attribute.cloud.environment |
reason |
security_result.summary |
recommendation |
security_result.detection_fields |
remediable |
security_result.detection_fields |
region |
principal.location.country_or_region,principal.location.state,target.resource.attribute.cloud.availability_zone |
resource.account |
additional.fields |
resource.accountId |
target.resource.product_object_id,additional.fields |
resource.additionalInfo.* |
security_result.detection_fields |
resource.cloudAccountGroups |
target.user.group_identifiers |
resource.cloudAccountOwners |
target.user.email_addresses,target.user.attribute.labels |
resource.cloudServiceName |
target.resource.attribute.labels |
resource.cloudType |
principal.resource.attribute.cloud.environment,principal.resource.attribute.labels |
resource.data.* |
additional.fields |
resource.data.addonsConfig.dnsCacheConfig.enabled |
additional.fields |
resource.data.addonsConfig.gcePersistentDiskCsiDriverConfig.enabled |
additional.fields |
resource.data.addonsConfig.gcpFilestoreCsiDriverConfig.enabled |
additional.fields |
resource.data.addonsConfig.gcsFuseCsiDriverConfig.enabled |
additional.fields |
resource.data.addonsConfig.kubernetesDashboard.disabled |
additional.fields |
resource.data.addonsConfig.networkPolicyConfig.disabled |
additional.fields |
resource.data.allowed.IPProtocol |
additional.fields |
resource.data.allowed.ports |
additional.fields |
resource.data.arn |
principal.resource.attribute.labels |
resource.data.attributes.access_logs.s3.enabled |
additional.fields |
resource.data.attributes.deletion_protection.enabled |
additional.fields |
resource.data.attributes.dns_record.client_routing_policy |
additional.fields |
resource.data.attributes.load_balancing.cross_zone.enabled |
additional.fields |
resource.data.attributes.secondary_ips.auto_assigned.per_subnet |
additional.fields |
resource.data.attributes.zonal_shift.config.enabled |
additional.fields |
resource.data.authenticatorGroupsConfig.enabled |
target.group.attribute.labels |
resource.data.authenticatorGroupsConfig.securityGroup |
target.group.email_addresses |
resource.data.authorizationRules.* |
additional.fields |
resource.data.authorizationRules.properties.rights |
additional.fields |
resource.data.autoscaling.autoscalingProfile |
additional.fields |
resource.data.availabilityZones.* |
additional.fields |
resource.data.blockDeviceMappings.deviceName |
additional.fields |
resource.data.blockDeviceMappings.ebs.* |
additional.fields |
resource.data.capacityReservationSpecification.capacityReservationPreference |
additional.fields |
resource.data.Command.* |
additional.fields |
resource.data.Command.ScriptLocation |
target.process.file.full_path |
resource.data.conditions.* |
additional.fields |
resource.data.controlPlaneEndpointsConfig.dnsEndpointConfig.* |
additional.fields |
resource.data.controlPlaneEndpointsConfig.ipEndpointsConfig.* |
additional.fields |
resource.data.controlPlaneEndpointsConfig.ipEndpointsConfig.authorizedNetworksConfig.privateEndpointEnforcementEnabled |
additional.fields |
resource.data.controlPlaneEndpointsConfig.ipEndpointsConfig.privateEndpoint |
target.ip,target.asset.ip |
resource.data.controlPlaneEndpointsConfig.ipEndpointsConfig.publicEndpoint |
target.ip,target.asset.ip |
resource.data.cpuOptions.coreCount |
additional.fields |
resource.data.cpuOptions.threadsPerCore |
additional.fields |
resource.data.createDate |
principal.resource.attribute.labels |
resource.data.createdDate |
principal.resource.attribute.labels |
resource.data.createdTime |
target.resource.attribute.creation_time |
resource.data.CreatedOn |
target.resource.attribute.creation_time |
resource.data.createTime |
target.resource.attribute.creation_time |
resource.data.creationTimestamp |
principal.resource.attribute.labels |
resource.data.databaseEncryption.* |
additional.fields |
resource.data.DefaultArguments.* |
additional.fields |
resource.data.defaultMaxPodsConstraint.maxPodsPerNode |
additional.fields |
resource.data.deleteRetentionPolicy.blob.* |
additional.fields |
resource.data.description |
principal.resource.attribute.labels |
resource.data.diagnosticSettings.* |
additional.fields |
resource.data.diagnosticSettings.properties.* |
additional.fields |
resource.data.diagnosticSettings.properties.logs.* |
additional.fields |
resource.data.diagnosticSettings.properties.metrics.* |
additional.fields |
resource.data.direction |
principal.resource.attribute.labels,network.direction |
resource.data.disks.* |
additional.fields |
resource.data.displayName |
target.user.user_display_name |
resource.data.document.Statement.* |
additional.fields |
resource.data.document.Statement.Action.* |
additional.fields |
resource.data.document.Statement.Resource.* |
additional.fields |
resource.data.document.Version |
additional.fields |
resource.data.enclaveOptions.enabled |
additional.fields |
resource.data.encryptionStatuses.* |
additional.fields |
resource.data.endpoint |
target.ip,target.asset.ip |
resource.data.enterpriseConfig.clusterTier |
additional.fields |
resource.data.entities.policyRoles.* |
additional.fields |
resource.data.ExecutionProperty.MaxConcurrentRuns |
additional.fields |
resource.data.hibernationOptions.configured |
additional.fields |
resource.data.id |
principal.resource.attribute.labels |
resource.data.identity.type |
additional.fields |
resource.data.instanceGroupUrls |
additional.fields |
resource.data.ipAllocationPolicy.* |
target.resource.attribute.labels |
resource.data.ipAllocationPolicy.networkTierConfig.networkTier |
target.resource.attribute.labels |
resource.data.kind |
principal.resource.attribute.labels |
resource.data.lastAccessedDate |
principal.resource.attribute.labels |
resource.data.lastChangedDate |
principal.resource.attribute.labels |
resource.data.listeners.* |
additional.fields |
resource.data.listeners.rules.* |
additional.fields |
resource.data.listeners.rules.actions.* |
additional.fields |
resource.data.listeners.rules.actions.forwardConfig.targetGroups.* |
additional.fields |
resource.data.loadBalancerName |
target.resource.name |
resource.data.location |
principal.resource.attribute.labels |
resource.data.locations |
additional.fields |
resource.data.logConfig.enable |
additional.fields |
resource.data.loggingConfig.componentConfig.enableComponents |
additional.fields |
resource.data.loggingProperties.blob.* |
additional.fields |
resource.data.loggingProperties.queue.* |
additional.fields |
resource.data.loggingProperties.table.* |
additional.fields |
resource.data.mail |
target.user.email_addresses |
resource.data.maintenancePolicy.resourceVersion |
additional.fields |
resource.data.maintenancePolicy.window.recurringWindow.recurrence |
additional.fields |
resource.data.maintenancePolicy.window.recurringWindow.window.endTime |
additional.fields |
resource.data.maintenancePolicy.window.recurringWindow.window.startTime |
additional.fields |
resource.data.masterAuth.clusterCaCertificate |
additional.fields |
resource.data.masterAuthorizedNetworksConfig.privateEndpointEnforcementEnabled |
additional.fields |
resource.data.metadata.items |
additional.fields |
resource.data.metadataOptions.* |
additional.fields |
resource.data.monitoring.state |
additional.fields |
resource.data.monitoringConfig.componentConfig.enableComponents |
additional.fields |
resource.data.monitoringConfig.managedPrometheusConfig.enabled |
additional.fields |
resource.data.msg_metadata.fingerprint |
additional.fields |
resource.data.msg_metadata.kind |
additional.fields |
resource.data.Name |
target.resource.name |
resource.data.name |
principal.resource.attribute.labels |
resource.data.network |
principal.resource.attribute.labels |
resource.data.networkConfig.* |
additional.fields |
resource.data.networkConfig.dnsConfig.clusterDns |
additional.fields |
resource.data.networkConfig.dnsConfig.clusterDnsScope |
additional.fields |
resource.data.networkConfig.gatewayApiConfig.channel |
additional.fields |
resource.data.networkInterfaces.* |
additional.fields |
resource.data.networkInterfaces.aliasIpRanges.* |
additional.fields |
resource.data.networkInterfaces.attachment.* |
additional.fields |
resource.data.networkInterfaces.groups.* |
additional.fields |
resource.data.networkInterfaces.macAddress |
target.mac,target.asset.mac |
resource.data.networkInterfaces.networkIP |
target.ip,target.asset.ip |
resource.data.networkInterfaces.operator.managed |
additional.fields |
resource.data.networkInterfaces.privateIpAddress |
target.ip,target.asset.ip |
resource.data.networkPerformanceOptions.bandwidthWeighting |
additional.fields |
resource.data.networkRuleSet.* |
additional.fields |
resource.data.networkRuleSet.properties.* |
additional.fields |
resource.data.nodeConfig.* |
target.resource.attribute.labels |
resource.data.nodeConfig.bootDisk.diskType |
target.resource.attribute.labels |
resource.data.nodeConfig.bootDisk.sizeGb |
target.resource.attribute.labels |
resource.data.nodeConfig.kubeletConfig.insecureKubeletReadonlyPortEnabled |
target.resource.attribute.labels |
resource.data.nodeConfig.kubeletConfig.maxParallelImagePulls |
target.resource.attribute.labels |
resource.data.nodeConfig.msg_metadata.disable-legacy-endpoints |
target.resource.attribute.labels |
resource.data.nodeConfig.nodeImageConfig.image |
target.resource.attribute.labels |
resource.data.nodeConfig.nodeImageConfig.imageProject |
target.resource.attribute.labels |
resource.data.nodeConfig.oauthScopes |
target.resource.attribute.labels |
resource.data.nodeConfig.resourceLabels.goog-gke-node-pool-provisioning-model |
target.resource.attribute.labels |
resource.data.nodeConfig.serviceAccount |
target.user.email_addresses,target.user.userid |
resource.data.nodeConfig.shieldedInstanceConfig.enableIntegrityMonitoring |
target.resource.attribute.labels |
resource.data.nodeConfig.tags |
target.resource.attribute.labels |
resource.data.nodeConfig.workloadMetadataConfig.mode |
target.resource.attribute.labels |
resource.data.nodePoolAutoConfig.networkTags.tags |
additional.fields |
resource.data.nodePoolAutoConfig.nodeKubeletConfig.insecureKubeletReadonlyPortEnabled |
additional.fields |
resource.data.nodePoolDefaults.nodeConfigDefaults.loggingConfig.variantConfig.variant |
additional.fields |
resource.data.nodePoolDefaults.nodeConfigDefaults.nodeKubeletConfig.insecureKubeletReadonlyPortEnabled |
additional.fields |
resource.data.nodePools.* |
additional.fields |
resource.data.nodePools.autoscaling.* |
additional.fields |
resource.data.nodePools.config.* |
additional.fields |
resource.data.nodePools.instanceGroupUrls |
additional.fields |
resource.data.nodePools.locations |
additional.fields |
resource.data.nodePools.management.* |
additional.fields |
resource.data.nodePools.maxPodsConstraint.* |
additional.fields |
resource.data.nodePools.networkConfig.* |
additional.fields |
resource.data.nodePools.upgradeSettings.* |
additional.fields |
resource.data.operator.hiddenByDefault |
additional.fields |
resource.data.operator.managed |
additional.fields |
resource.data.placement.* |
additional.fields |
resource.data.podAutoscaling.hpaProfile |
additional.fields |
resource.data.policyArn |
principal.resource.attribute.labels |
resource.data.policyName |
principal.resource.attribute.labels |
resource.data.privateClusterConfig.* |
additional.fields |
resource.data.privateDnsName |
target.hostname,target.asset.hostname |
resource.data.privateIpAddress |
target.ip,target.asset.ip |
resource.data.properties.* |
additional.fields |
resource.data.properties.aadProfile.enableAzureRBAC |
additional.fields |
resource.data.properties.aadProfile.managed |
additional.fields |
resource.data.properties.aadProfile.tenantID |
additional.fields |
resource.data.properties.addonProfiles.azureKeyvaultSecretsProvider.config.enableSecretRotation |
additional.fields |
resource.data.properties.addonProfiles.azureKeyvaultSecretsProvider.config.rotationPollInterval |
additional.fields |
resource.data.properties.addonProfiles.azureKeyvaultSecretsProvider.enabled |
additional.fields |
resource.data.properties.addonProfiles.azureKeyvaultSecretsProvider.identity.clientId |
additional.fields |
resource.data.properties.addonProfiles.azureKeyvaultSecretsProvider.identity.objectId |
additional.fields |
resource.data.properties.addonProfiles.azureKeyvaultSecretsProvider.identity.resourceId |
additional.fields |
resource.data.properties.addonProfiles.azurepolicy.config.version |
additional.fields |
resource.data.properties.addonProfiles.azurepolicy.enabled |
additional.fields |
resource.data.properties.addonProfiles.azurepolicy.identity.clientId |
additional.fields |
resource.data.properties.addonProfiles.azurepolicy.identity.objectId |
additional.fields |
resource.data.properties.addonProfiles.azurepolicy.identity.resourceId |
additional.fields |
resource.data.properties.addonProfiles.omsagent.config.logAnalyticsWorkspaceResourceID |
additional.fields |
resource.data.properties.addonProfiles.omsagent.config.useAADAuth |
additional.fields |
resource.data.properties.addonProfiles.omsagent.enabled |
additional.fields |
resource.data.properties.addonProfiles.omsagent.identity.clientId |
additional.fields |
resource.data.properties.addonProfiles.omsagent.identity.objectId |
additional.fields |
resource.data.properties.addonProfiles.omsagent.identity.resourceId |
additional.fields |
resource.data.properties.agentPoolProfiles.* |
additional.fields |
resource.data.properties.agentPoolProfiles.availabilityZones |
additional.fields |
resource.data.properties.agentPoolProfiles.nodeLabels.nodepool |
additional.fields |
resource.data.properties.agentPoolProfiles.powerState.code |
additional.fields |
resource.data.properties.agentPoolProfiles.tags.* |
additional.fields |
resource.data.properties.apiServerAccessProfile.disableRunCommand |
additional.fields |
resource.data.properties.apiServerAccessProfile.enablePrivateCluster |
additional.fields |
resource.data.properties.apiServerAccessProfile.enablePrivateClusterPublicFQDN |
additional.fields |
resource.data.properties.apiServerAccessProfile.privateDNSZone |
additional.fields |
resource.data.properties.autoScalerProfile.* |
additional.fields |
resource.data.properties.autoUpgradeProfile.upgradeChannel |
additional.fields |
resource.data.properties.httpProxyConfig.effectiveNoProxy |
additional.fields |
resource.data.properties.httpProxyConfig.httpProxy |
additional.fields |
resource.data.properties.httpProxyConfig.httpsProxy |
additional.fields |
resource.data.properties.httpProxyConfig.noProxy |
additional.fields |
resource.data.properties.httpProxyConfig.trustedCa |
additional.fields |
resource.data.properties.identityProfile.kubeletidentity.* |
additional.fields |
resource.data.properties.linuxProfile.adminUsername |
additional.fields |
resource.data.properties.linuxProfile.ssh.publicKeys.* |
additional.fields |
resource.data.properties.networkProfile.* |
target.resource.attribute.labels |
resource.data.properties.networkProfile.dnsServiceIP |
target.ip,target.asset.ip |
resource.data.properties.networkProfile.ipFamilies |
target.resource.attribute.labels |
resource.data.properties.networkProfile.serviceCidrs |
target.resource.attribute.labels |
resource.data.properties.powerState.code |
additional.fields |
resource.data.properties.principalId |
target.user.product_object_id |
resource.data.properties.privateFQDN |
target.hostname,target.asset.hostname |
resource.data.properties.privateLinkResources.* |
additional.fields |
resource.data.properties.privateLinkResources.requiredMembers |
additional.fields |
resource.data.properties.roleDefinition.* |
additional.fields |
resource.data.properties.roleDefinition.properties.* |
additional.fields |
resource.data.properties.roleDefinition.properties.assignableScopes |
additional.fields |
resource.data.properties.roleDefinition.properties.permissions.actions |
additional.fields |
resource.data.properties.roleDefinition.properties.permissions.notActions |
additional.fields |
resource.data.properties.servicePrincipalProfile.clientId |
additional.fields |
resource.data.properties.storageProfile.diskCSIDriver.enabled |
additional.fields |
resource.data.properties.storageProfile.fileCSIDriver.enabled |
additional.fields |
resource.data.properties.storageProfile.snapshotController.enabled |
additional.fields |
resource.data.properties.windowsProfile.adminUsername |
additional.fields |
resource.data.properties.windowsProfile.enableCSIProxy |
additional.fields |
resource.data.rbacBindingConfig.enableInsecureBindingSystemAuthenticated |
additional.fields |
resource.data.rbacBindingConfig.enableInsecureBindingSystemUnauthenticated |
additional.fields |
resource.data.releaseChannel.channel |
additional.fields |
resource.data.resourceGroup |
principal.resource.attribute.labels |
resource.data.resourceLabels.gke-cluster |
additional.fields |
resource.data.resourceLabels.goog-terraform-provisioned |
additional.fields |
resource.data.roles |
target.user.attribute.roles.name |
resource.data.scheduling.automaticRestart |
additional.fields |
resource.data.scheduling.onHostMaintenance |
additional.fields |
resource.data.scheduling.preemptible |
additional.fields |
resource.data.secretVersionsToStages.terraform-20260122172341570100000002 |
principal.resource.attribute.labels |
resource.data.securityPostureConfig.mode |
security_result.detection_fields |
resource.data.securityPostureConfig.vulnerabilityMode |
security_result.detection_fields |
resource.data.selfLink |
principal.resource.attribute.labels |
resource.data.shareDeleteRetentionPolicy.file.* |
additional.fields |
resource.data.shieldedInstanceConfig.enableIntegrityMonitoring |
additional.fields |
resource.data.shieldedInstanceConfig.enableSecureBoot |
additional.fields |
resource.data.shieldedInstanceConfig.enableVtpm |
additional.fields |
resource.data.shieldedInstanceIntegrityPolicy.updateAutoLearnPolicy |
additional.fields |
resource.data.sku.* |
additional.fields |
resource.data.sourceRanges |
security_result.about.ip |
resource.data.state.code |
additional.fields |
resource.data.state.name |
additional.fields |
resource.data.tags |
additional.fields |
resource.data.tags.* |
additional.fields |
resource.data.tags.Creator |
target.user.email_addresses,target.user.userid |
resource.data.tags.Email |
target.user.email_addresses,target.user.userid |
resource.data.tags.items |
additional.fields |
resource.data.targetGroups.* |
target.resource.attribute.labels |
resource.data.targetGroups.loadBalancerArns |
target.resource.attribute.labels |
resource.data.targetTags |
additional.fields |
resource.data.type |
principal.resource.attribute.labels |
resource.data.user |
target.user.email_addresses,target.user.userid |
resource.data.userPrincipalName |
target.user.userid |
resource.data.versionId |
principal.resource.attribute.labels |
resource.data.workloadIdentityConfig.workloadPool |
additional.fields |
resource.data.dnsname |
target.hostname,target.asset.hostname |
resource.id |
principal.resource.product_object_id,additional.fields |
resource.name |
principal.resource.name,additional.fields |
resource.region |
principal.location.country_or_region,principal.location.state,additional.fields |
resource.regionId |
principal.resource.attribute.cloud.availability_zone,principal.location.country_or_region,additional.fields |
resource.resourceApiName |
target.resource.attribute.labels |
resource.resourceConfigJsonAvailable |
additional.fields |
resource.resourceDetailsAvailable |
additional.fields |
resource.resourceId |
principal.resource.product_object_id |
resource.resourceName |
principal.resource.name |
resource.resourceTags.* |
principal.resource.attribute.labels |
resource.resourceTs |
metadata.event_timestamp |
resource.resourceType |
target.resource.resource_subtype,additional.fields |
resource.rrn |
target.resource.attribute.labels |
resource.unifiedAssetId |
principal.asset.asset_id |
resource.url |
principal.url |
resourceCloudService |
principal.resource.attribute.labels |
resourceConfigJsonAvailable |
additional.fields |
resourceDetailsAvailable |
additional.fields |
resourceId |
principal.resource.product_object_id |
resourceName |
principal.resource.name |
resourceRegion |
principal.location.country_or_region |
resourceRegionId |
principal.resource.attribute.cloud.availability_zone |
resourceType |
target.resource.resource_subtype |
rrn |
target.resource.name |
saveSearchId |
security_result.detection_fields |
sender |
metadata.description |
sentTs |
metadata.event_timestamp |
serialNum |
additional.fields |
service |
observer.application |
severity |
security_result.severity,security_result.severity_details |
shouldCollect |
additional.fields |
source |
principal.application |
source_type |
metadata.product_event_type |
startupProcess |
principal.process.parent_process.command_line |
status |
security_result.detection_fields |
systemDefault |
additional.fields |
tags |
principal.resource.attribute.labels |
time |
metadata.event_timestamp |
title |
additional.fields |
type |
principal.resource.resource_subtype,security_result.category_details |
unifiedAssetId |
principal.asset.asset_id |
url |
security_result.url_back_to_product |
user |
principal.user.userid |
vulnerabilities.accountIDs |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
vulnerabilities.clusters |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
vulnerabilities.collections |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
vulnerabilities.distribution |
extensions.vulns.vulnerabilities.name |
vulnerabilities.imageID |
extensions.vulns.vulnerabilities.about.file.sha256 |
vulnerabilities.imageName |
extensions.vulns.vulnerabilities.about.file.full_path |
vulnerabilities.namespaces |
extensions.vulns.vulnerabilities.about.resource.attribute.labels |
vulnerabilities.newVulnerabilities.vulnerabilities.cve |
extensions.vulns.vulnerabilities.cve_id |
vulnerabilities.newVulnerabilities.vulnerabilities.link |
extensions.vulns.vulnerabilities.about.url |
vulnerabilities.newVulnerabilities.vulnerabilities.packages |
target.resource.attribute.labels |
vulnerabilities.newVulnerabilities.vulnerabilities.packageVersion |
target.resource.attribute.labels |
vulnerabilities.newVulnerabilities.vulnerabilities.severity |
extensions.vulns.vulnerabilities.severity,extensions.vulns.vulnerabilities.severity_details |
vulnerabilities.newVulnerabilities.vulnerabilities.sourcePackage |
target.resource.attribute.labels |
vulnerabilities.newVulnerabilities.vulnerabilities.status |
extensions.vulns.vulnerabilities.description |
UDM mapping delta reference
On September 15, 2026, Google SecOps released a new version of the Palo Alto Prisma Cloud Alert payload parser, which includes significant changes to the mapping of Palo Alto Prisma Cloud Alert payload log fields to UDM fields.
Log-field mapping delta
The following table lists the mapping delta for Palo Alto Prisma Cloud Alert payload log-to-UDM fields exposed prior to September 15, 2026 and subsequently (listed in the Old mapping and Current mapping columns respectively):
| Log field | Old mapping | Current mapping | Reason for change |
|---|---|---|---|
_id |
additional.fields |
metadata.product_log_id |
Mapped to product log ID for distinct event identification. |
account.cloudType |
principal.cloud.environment |
principal.resource.attribute.cloud.environment |
Realigned cloud environment context to resource attributes. |
accountId |
target.resource.id,target.resource.product_object_id |
target.resource.product_object_id |
Standardized cloud account identifier targets. |
accountId |
target1.cloud.project.id |
target.resource.product_object_id |
Removed deprecated target1 entity mapping. |
aggregatedAlerts.category |
security_result.category_details |
about.resource.attribute.labels |
Moved generic category attributes to about resource labels. |
aggregatedAlerts.command |
principal.process.command_line,security_result.detection_fields |
about.process.command_line |
Consolidated process execution details under about.process. |
aggregatedAlerts.complianceIssues.category |
security_result.category_details |
security_result.detection_fields |
Preserved compliance metadata in detection fields. |
aggregatedAlerts.complianceIssues.description |
security_result.description,security_result.detection_fields |
security_result.detection_fields |
Streamlined description mapping to prevent redundant fields. |
aggregatedAlerts.complianceIssues.severity |
security_result.severity,severity_details,security_result.detection_fields |
security_result.detection_fields |
Standardized compliance severity tracking in detection fields. |
aggregatedAlerts.complianceIssues.title |
security_result.action_details,security_result.detection_fields |
security_result.detection_fields |
Consolidated title metadata into detection fields. |
aggregatedAlerts.container |
target.resource.name |
about.resource.name |
Shifted container details from target to about context. |
aggregatedAlerts.containerID |
target.resource.product_object_id |
about.resource.product_object_id |
Realigned container ID mapping to about resource attributes. |
aggregatedAlerts.forensics |
principal.url |
about.url |
Updated forensic link target to about.url. |
aggregatedAlerts.fqdn |
principal.domain.name |
about.domain.name |
Corrected domain context mapping. |
aggregatedAlerts.host |
principal.hostname |
about.hostname |
Shifted host entity context to about.hostname. |
aggregatedAlerts.message |
security_result.description |
about.resource.attribute.labels |
Moved raw message strings into label key-value pairs. |
aggregatedAlerts.region |
target.cloud.availability_zone |
about.resource.attribute.cloud.availability_zone |
Updated cloud region attribute mapping. |
aggregatedAlerts.rule |
security_result.rule_name |
about.resource.attribute.labels |
Moved aggregated rule references to resource labels. |
aggregatedAlerts.startupProcess |
principal.process.parent_process.command_line |
about.resource.attribute.labels |
Reclassified startup process details to resource labels. |
aggregatedAlerts.time |
metadata.event_timestamp |
about.resource.attribute.labels |
Retained raw alert timestamp in resource labels. |
aggregatedAlerts.type |
security_result.category_details |
about.resource.attribute.labels |
Reclassified alert type into resource labels. |
aggregatedAlerts.user |
principal.user.userid |
about.user.userid |
Realigned user entity reference to about.user. |
alertTs |
security_result.detection_fields |
security_result.first_discovered_time |
Corrected detection timestamp target field. |
audits.attackType |
security_result.threat_name |
security_result.threat_name,security_result.detection_fields |
Added secondary mapping to detection fields. |
audits.command |
principal.process.command_line |
about.process.command_line |
Shifted process command-line target to about. |
audits.effect |
security_result.action_details |
security_result.action_details,security_result.detection_fields |
Added secondary mapping to detection fields. |
audits.msg |
metadata.description |
metadata.description,about.resource.attribute.labels |
Expanded audit message tracking to resource labels. |
audits.os |
principal.platform_version |
about.platform_version |
Corrected operating system platform target. |
audits.pid |
principal.process.pid |
about.process.pid |
Realigned process ID mapping to about.process. |
audits.processPath |
principal.process.file.full_path |
about.process.file.full_path |
Realigned process executable path to about.process. |
audits.ruleName |
security_result.rule_name |
security_result.rule_name,security_result.detection_fields |
Preserved rule name across security result and detection fields. |
audits.severity |
security_result.severity |
security_result.severity,security_result.detection_fields |
Preserved audit severity across security result and detection fields. |
audits.type |
metadata.product_event_type |
metadata.product_event_type,about.resource.attribute.labels |
Added event type to resource labels for enhanced filtering. |
audits.user |
principal.user.userid |
about.user.userid |
Realigned audit user identifier to about.user. |
cloudType |
principal.cloud.environment |
principal.resource.attribute.cloud.environment |
Updated root cloud environment target. |
complianceMetadata.requirementId |
security_result.rule_id |
security_result.detection_fields |
Moved compliance requirement ID to detection fields. |
complianceMetadata.requirementName |
security_result.summary |
security_result.detection_fields |
Moved compliance requirement name to detection fields. |
complianceMetadata.standardName |
security_result.rule_name |
security_result.detection_fields |
Moved compliance standard name to detection fields. |
containerName |
principal.application,principal.resource.name |
principal.resource.name |
Removed ambiguous application entity mapping. |
imageID |
principal.resource.attribute.labels |
principal.process.file.sha256 |
Mapped container image hash directly to process SHA256. |
imageName |
principal.resource.attribute.labels |
principal.process.file.full_path |
Mapped container image name to process file path. |
policy.complianceMetadata.requirementId |
security_result.rule_id |
security_result.detection_fields |
Moved policy compliance requirement ID to detection fields. |
policy.complianceMetadata.requirementName |
security_result.summary |
security_result.detection_fields |
Moved policy compliance requirement name to detection fields. |
policy.complianceMetadata.standardName |
security_result.rule_name |
security_result.detection_fields |
Moved policy compliance standard name to detection fields. |
provider |
target.resource.attribute.labels |
target.resource.attribute.cloud.environment |
Standardized cloud provider environment context. |
resource.account |
target.resource.product_object_id |
additional.fields |
Moved generic account string to additional fields. |
resource.accountId |
target.resource.id,target.resource.product_object_id |
target.resource.product_object_id |
Standardized resource account ID mapping. |
resource.accountId |
target1.cloud.project.id |
target.resource.product_object_id |
Removed legacy target1 entity reference. |
resource.cloudAccountGroups |
principal.resource.attribute.labels |
target.user.group_identifiers |
Corrected account group mapping to user group identifiers. |
resource.cloudType |
principal.cloud.environment |
principal.resource.attribute.cloud.environment |
Standardized resource cloud environment attributes. |
resource.data.isAttached |
security_result.detection_fields |
additional.fields |
Shifted resource state flags to additional fields. |
resource.data.isDefaultVersion |
security_result.detection_fields |
additional.fields |
Shifted version flags to additional fields. |
resource.data.isPermissionBoundarySet |
security_result.detection_fields |
additional.fields |
Shifted permission flags to additional fields. |
resource.resourceApiName |
principal.resource.attribute.labels |
target.resource.attribute.labels |
Realigned resource API labels to target resource. |
resource.resourceId |
principal.resource.attribute.labels |
principal.resource.product_object_id |
Promoted resource ID to product object ID. |
resource.resourceName |
principal.resource.attribute.labels |
principal.resource.name |
Promoted resource name to native UDM resource name. |
resource.resourceTs |
principal.resource.attribute.labels |
metadata.event_timestamp |
Corrected event timestamp source extraction field. |
resource.rrn |
principal.resource.attribute.labels |
target.resource.attribute.labels |
Realigned resource RRN to target labels. |
resourceRegionId |
principal.cloud.availability_zone |
principal.resource.attribute.cloud.availability_zone |
Realigned cloud region ID to resource attributes. |
resourceType |
principal.resource.resource_subtype |
target.resource.resource_subtype |
Standardized target resource subtype. |
type |
principal.resource.type |
principal.resource.resource_subtype |
Mapped type string to resource subtype. |
Change Log
View the Change Log for this parser
Need more help? Get answers from Community members and Google SecOps professionals.