Radware Web Application Firewall-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Radware Web Application Firewall-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Radware Web Application Firewall (AppWall) ist eine Lösung für Anwendungssicherheit, die Syslog-Meldungen für die Erkennung von Webangriffen, Richtlinienverstöße, Ereignisse zur Bot-Abwehr und Entscheidungen zur Zugriffssteuerung generiert. Der Parser extrahiert Felder aus Syslog-formatierten Logs mithilfe von Grok-Mustern und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und Radware AppWall oder Vision Reporter
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf die Verwaltungskonsole von Radware AppWall oder Vision Reporter

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/radware_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: RADWARE_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/radware_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/radware_firewall
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Radware AppWall so konfigurieren, dass Logs an Bindplane weitergeleitet werden

Sie können die Syslog-Weiterleitung über die eigenständige AppWall, die integrierte AppWall in Alteon oder Vision Reporter konfigurieren.

Option 1: Standalone-AppWall mit Vision Reporter

  1. Melden Sie sich in der AppWall an.
  2. Gehen Sie zu Konfiguration > „Dienste“ > „Vision Support“ > „Vision Reporter“.
  3. Aktivieren Sie Ereignisse an Vision Reporter senden.
  4. Legen Sie die Server-IP auf die IP-Adresse von Vision Reporter fest.
  5. Legen Sie den Port fest (z. B. 514).
  6. Legen Sie als Protokoll UDP fest.
  7. Optional: Aktivieren Sie Antworten senden, um Antwortdaten weiterzuleiten.
  8. Klicken Sie auf Speichern.

Option 2: Integrierte AppWall in Alteon

  1. Melden Sie sich in der Alteon-Verwaltungskonsole an.
  2. Gehen Sie zu Konfiguration > „Sicherheit“ > „Web Security“ > Vision Reporter.
  3. Aktivieren Sie die Vision Reporter-Integration.
  4. Legen Sie die Server-IP auf die IP-Adresse von Vision Reporter fest.
  5. Legen Sie den Port fest (z. B. 514).
  6. Legen Sie als Protokoll UDP fest.
  7. Klicken Sie auf Speichern.

Option 3: Vision Reporter-Weiterleitung an Bindplane

  1. Melden Sie sich in der Vision Reporter-Verwaltungskonsole an.
  2. Rufen Sie Konfiguration > SIEM und externes Logging auf.
  3. Klicken Sie auf + Neues SIEM-Ziel hinzufügen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie einen Namen ein, z. B. Google SecOps Forwarder.
    • Log Export Type (Log-Exporttyp): Wählen Sie Syslog RFC 5424 aus.
    • Remote-Syslog-Server: Geben Sie die IP-Adresse des Bindplane-Agents ein.
    • Port: Geben Sie 514 ein.
    • Protokoll: Wählen Sie UDP aus.
  5. Klicken Sie auf Speichern.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
action event.idm.read_only_udm.security_result.action Wenn action „drop“ ist, setze den Wert auf „BLOCK“.
attack_desc event.idm.read_only_udm.security_result.description Direkt zugeordnet.
attack_type event.idm.read_only_udm.security_result.threat_name Direkt zugeordnet.
command event.idm.read_only_udm.principal.process.command_line Direkt zugeordnet.
description event.idm.read_only_udm.security_result.description Wird direkt zugeordnet, wenn attack_desc leer ist.
dst_ip event.idm.read_only_udm.target.ip Direkt zugeordnet.
dst_port event.idm.read_only_udm.target.port Direkt zugeordnet, in eine Ganzzahl konvertiert. Wird auf „MACHINE“ gesetzt, wenn username vorhanden ist und command nicht. Aus dem Feld collection_time des Rohlogs kopiert. Der Standardwert ist „NETWORK_CONNECTION“. Wird auf „GENERIC_EVENT“ festgelegt, wenn entweder src_ip oder dst_ip fehlen. Auf „USER_LOGIN“ festgelegt, wenn username vorhanden und command nicht vorhanden ist. Kann durch Logik basierend auf attack_id überschrieben werden. Legen Sie diesen Wert auf „RADWARE_FIREWALL“ fest. Wird aus dem Feld product zugeordnet. Legen Sie diesen Wert auf „Radware“ fest.
intermediary_ip event.idm.read_only_udm.intermediary.ip Direkt zugeordnet.
obv_ip event.idm.read_only_udm.observer.ip Direkt zugeordnet.
product event.idm.read_only_udm.metadata.product_name Direkt zugeordnet.
protocol_number_src event.idm.read_only_udm.network.ip_protocol Wird mit der parse_ip_protocol.include-Logik geparst.
rule_id event.idm.read_only_udm.security_result.rule_id Direkt zugeordnet. Wird basierend auf dem Wert von attack_id abgeleitet. Mögliche Werte sind „ACL_VIOLATION“, „NETWORK_DENIAL_OF_SERVICE“, „NETWORK_SUSPICIOUS“ und „NETWORK_RECON“.
src_ip event.idm.read_only_udm.principal.ip Direkt zugeordnet.
src_port event.idm.read_only_udm.principal.port Direkt zugeordnet, in eine Ganzzahl konvertiert.
ts event.idm.read_only_udm.metadata.event_timestamp Geparsed und in einen Zeitstempel konvertiert.
username event.idm.read_only_udm.target.user.userid Direkt zugeordnet, wenn command nicht vorhanden ist.
username event.idm.read_only_udm.principal.user.userid Wird direkt zugeordnet, wenn command vorhanden ist.
component event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
device_module event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
SVC event.idm.read_only_udm.network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
webappname event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
tunnel event.idm.read_only_udm.target.resource.name Aus dem Änderungsprotokoll zugeordnet
proto event.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
sport event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
threatcategory event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
sev event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
component event.idm.read_only_udm.intermediary.application Aus dem Änderungsprotokoll zugeordnet
id event.idm.read_only_udm.observer.asset.asset_id Aus dem Änderungsprotokoll zugeordnet
attackname event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
method event.idm.read_only_udm.network.http.method Aus dem Änderungsprotokoll zugeordnet
protocol event.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
dhost event.idm.read_only_udm.target.hostname und event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
referer event.idm.read_only_udm.network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
apath event.idm.read_only_udm.principal.url Aus dem Änderungsprotokoll zugeordnet
version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
refinecrc_field event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
refine_field event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Hosts event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
connection event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
access event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Origin event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sec_fetch event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
fetch_site event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
fetch_dest event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Referer event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
accept_encoding event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
req event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
directory event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
request_header event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
record_name event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
record_violation_reason event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
record_category event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
record_bot_category event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
record_totalVolume event.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
record_totalPackets event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
record_session_cookie event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
record_headers event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
country_Code event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
record_ID event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
record_tid event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
record_status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
record_signature_pattern event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
record_site event.idm.read_only_udm.target.hostname und event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
record_url event.idm.read_only_udm.target.url Aus dem Änderungsprotokoll zugeordnet
record_ip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
record_sourceIP event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
record_ua event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
record_policy_id event.idm.read_only_udm.security_result.rule_id Aus dem Änderungsprotokoll zugeordnet
record_destinationIP event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
record.time event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
app_protocol_output event.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
app_protocol_src event.idm.read_only_udm.network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
community event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
login_result event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
enrichmentContainer_geoLocation_countryCode event.idm.read_only_udm.principal.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
contractId event.idm.read_only_udm.target.labels Aus dem Änderungsprotokoll zugeordnet
applicationId event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
record.enrichmentContainer.owaspCategory2021 event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
module event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
refinecrcvalue event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
host event.idm.read_only_udm.target.hostname und event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
msg_host event.idm.read_only_udm.target.hostname und event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
externalIp event.idm.read_only_udm.observer.ip Aus dem Änderungsprotokoll zugeordnet
http_version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tenant event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
role event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
targetModule event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
security event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
title event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
violationCategory event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
violationType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
webApp event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cookie event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
lport event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
pragma event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cache_control event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
accept_charset event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
accept_language event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
accept_header event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
milli event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
devtype event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
act event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
dir event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
attackrisk event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
SVC event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
msg_title event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
min event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
policy event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
protection event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
useraction event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
user event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
severity_code event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tmodule event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
uriii event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
vhosts event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
msg_parameter event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
msg_module event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
msg_error_number event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
device_module event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
vhost event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
vhost_field event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
request_uri event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
authenticated_role_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
authenticated_role_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
user_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
user_authentication event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sourceIp event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
lip_IP event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
extip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
dip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
sourcePort event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
violationDetails event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
subj event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
transId event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
evtid event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
applicationName event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
receivedTimeStamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
apath event.idm.read_only_udm.target.url Aus dem Änderungsprotokoll zugeordnet
req event.idm.read_only_udm.network.http.method Aus dem Änderungsprotokoll zugeordnet
engineversion event.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
user_agent event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
et event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
hostname event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
host_ip event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
sip event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
lip event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
dhost event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
cmip event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
sourceIp event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
lport event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
dport event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
msg_description event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
msg_referer event.idm.read_only_udm.network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
msg_suggestion event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
msg_authenticated_as event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
severity event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
user_agent_val event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
log_level event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
radware_field_1 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
radware_field_2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
radware_field_3 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
radware_field_4 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
radware_field_5 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
uuid event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
Type event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
SourceIP event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
SourcePort event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
Host event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
WebUser event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
Role event.idm.read_only_udm.principal.user.role_name Aus dem Änderungsprotokoll zugeordnet
WebApp, event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
URI event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
TransID event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
http_method event.idm.read_only_udm.network.http.method Aus dem Änderungsprotokoll zugeordnet
ref_url event.idm.read_only_udm.network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
AppPath, event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Object, event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ParamName, event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ParamType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
syslog_ip event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
ServerName, event.idm.read_only_udm.intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
Description event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
Title event.idm.read_only_udm.security_result.summary Aus dem Änderungsprotokoll zugeordnet
Attackname event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
RuleID event.idm.read_only_udm.security_result.rule_id Aus dem Änderungsprotokoll zugeordnet
Threatcategory event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
Priority event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
IsPassive event.idm.read_only_udm.security_result.action Aus dem Änderungsprotokoll zugeordnet
x_forwarded_for_ip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
apikey event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
canary event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
client-version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
content-type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
client-request-id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
X-RDWR-APP-ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
X-RDWR-IP event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
X-RDWR-PORT event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
X-RDWR-PORT-MM event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
X-RDWR-PORT-MM-ORIG-FE-PORT event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
hpgrequestid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
accept-language event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
purpose event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
upload-time event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
site event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
headers event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
client-request-id event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
client-id event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
category event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
policy_id event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
signature_pattern event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
violation_reason event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
user-agent event.idm.read_only_udm.network.http.user_agent und event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
User-Agent event.idm.read_only_udm.network.http.user_agent und event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
ID event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
destinationIP event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
sourceIP event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
country_code event.idm.read_only_udm.principal.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
application_name event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
ip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
session_cookie event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
tid event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
url event.idm.read_only_udm.network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
ua event.idm.read_only_udm.network.http.user_agent und event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet
sec_action event.idm.read_only_udm.security_result.action Aus dem Änderungsprotokoll zugeordnet
bot_category event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
externalIp event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
Referer event.idm.read_only_udm.network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
referrer event.idm.read_only_udm.network.http.referral_url Aus dem Änderungsprotokoll zugeordnet
date event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
hostname event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
hostname event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
hostip event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
hostip event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
host event.idm.read_only_udm.target.hostname Aus dem Änderungsprotokoll zugeordnet
host event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
time event.idm.read_only_udm.network.session_duration.seconds Aus dem Änderungsprotokoll zugeordnet
et event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
total_bytes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
blocked_bytes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
passive_bytes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
clean_bytes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tunnel_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tunnel_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
message_severity event.idm.read_only_udm.security_result.severity_details Aus dem Änderungsprotokoll zugeordnet
sent_bytes event.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
rule_id event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
product event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
action event.idm.read_only_udm.metadata.action_details Aus dem Änderungsprotokoll zugeordnet
action subevent.idm.read_only_udm.sec_result.action Aus dem Änderungsprotokoll zugeordnet
application_id subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
accept_language subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
cookie subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
request subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
received_timestamp subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tenant_name subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
x-forwarded-for subevent.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
application_name subevent.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
country_code subevent.idm.read_only_udm.principal.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
destination_port subevent.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
directory subevent.idm.read_only_udm.principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
http_bytes_in subevent.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
http_bytes_out subevent.idm.read_only_udm.network.received_bytes Aus dem Änderungsprotokoll zugeordnet
http_method subevent.idm.read_only_udm.network.http.method Aus dem Änderungsprotokoll zugeordnet
protocol subevent.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
response_code subevent.idm.read_only_udm.network.http.response_code Aus dem Änderungsprotokoll zugeordnet
source_port subevent.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
user_agent subevent.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
applicationName principal.application Aus dem Änderungsprotokoll zugeordnet
action security_result.action_details Aus dem Änderungsprotokoll zugeordnet
appPath principal.file.full_path Aus dem Änderungsprotokoll zugeordnet
destinationIp target.ip Aus dem Änderungsprotokoll zugeordnet
destinationPort target.port Aus dem Änderungsprotokoll zugeordnet
directory principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
enrichmentContainer.geoLocation.countryCode principal.location.country_or_region Aus dem Änderungsprotokoll zugeordnet
enrichmentContainer.contractId additional.fields Aus dem Änderungsprotokoll zugeordnet
applicationId additional.fields Aus dem Änderungsprotokoll zugeordnet
tenant additional.fields Aus dem Änderungsprotokoll zugeordnet
owaspCategory2021 additional.fields Aus dem Änderungsprotokoll zugeordnet
externalIp intermediary.ip Aus dem Änderungsprotokoll zugeordnet
host principal.hostname Aus dem Änderungsprotokoll zugeordnet
method network.http.method Aus dem Änderungsprotokoll zugeordnet
passive additional.fields Aus dem Änderungsprotokoll zugeordnet
protocol network.application_protocol Aus dem Änderungsprotokoll zugeordnet
request additional.fields Aus dem Änderungsprotokoll zugeordnet
role principal.user.role_name Aus dem Änderungsprotokoll zugeordnet
security additional.fields Aus dem Änderungsprotokoll zugeordnet
sourceIp `` Aus dem Änderungsprotokoll zugeordnet
sourcePort principal.port Aus dem Änderungsprotokoll zugeordnet
targetModule additional.fields Aus dem Änderungsprotokoll zugeordnet
title metadata.description Aus dem Änderungsprotokoll zugeordnet
transId additional.fields Aus dem Änderungsprotokoll zugeordnet
URI target.file.full_path Aus dem Änderungsprotokoll zugeordnet
user principal.user.role_description Aus dem Änderungsprotokoll zugeordnet
vhost security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
violationCategory additional.fields Aus dem Änderungsprotokoll zugeordnet
violationDetails security_result.summary Aus dem Änderungsprotokoll zugeordnet
violationType security_result.description Aus dem Änderungsprotokoll zugeordnet
webApp additional.fields Aus dem Änderungsprotokoll zugeordnet
severity security_result.severity Aus dem Änderungsprotokoll zugeordnet
paramName additional.fields Aus dem Änderungsprotokoll zugeordnet
paramValue additional.fields Aus dem Änderungsprotokoll zugeordnet
paramType additional.fields Aus dem Änderungsprotokoll zugeordnet
receivedTimeStamp metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten