Raccogliere i log del web application firewall Radware
Questo documento spiega come importare i log del firewall per applicazioni web Radware in Google Security Operations utilizzando l'agente Bindplane.
Radware Web Application Firewall (AppWall) è una soluzione di sicurezza delle applicazioni che genera messaggi syslog per il rilevamento di attacchi web, violazioni delle norme, eventi di mitigazione dei bot e decisioni di controllo dell'accesso. Il parser estrae i campi dai log formattati in syslog utilizzando i pattern grok e li mappa al modello Unified Data Model (UDM).
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive oppure host Linux con
systemd - Connettività di rete tra l'agente Bindplane e Radware AppWall o Vision Reporter
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso amministrativo alla console di gestione Radware AppWall o Vision Reporter
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collectorIl servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collectorIl servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/radware_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: RADWARE_FIREWALL raw_log_field: body service: pipelines: logs/radware_firewall_to_chronicle: receivers: - udplog exporters: - chronicle/radware_firewall
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
listen_address: Indirizzo IP e porta da ascoltare:0.0.0.0per ascoltare su tutte le interfacce (consigliato)- La porta
514è la porta syslog standard (richiede l'accesso root su Linux; utilizza1514per l'accesso non root)
Configurazione dell'esportatore:
creds_file_path: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID cliente copiato dalla console Google SecOpsendpoint: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per un elenco completo, vedi Endpoint regionali.
- Stati Uniti:
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:
Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Premi
Configura Radware AppWall per inoltrare i log a Bindplane
Puoi configurare l'inoltro di syslog da AppWall standalone, AppWall integrato in Alteon o Vision Reporter.
Opzione 1: AppWall standalone utilizzando Vision Reporter
- Accedi alla console di gestione di AppWall.
- Vai a Configurazione > Servizi > Supporto per la visione > Vision Reporter.
- Attiva Invia eventi a Vision Reporter.
- Imposta IP server sull'indirizzo IP di Vision Reporter.
- Imposta la Porta (ad esempio,
514). - Imposta Protocollo su UDP.
- (Facoltativo) Attiva Invia risposte per inoltrare i dati delle risposte.
- Fai clic su Salva.
Opzione 2: AppWall integrato in Alteon
- Accedi alla console di gestione Alteon.
- Vai a Configurazione > Sicurezza > Sicurezza web > Vision Reporter.
- Attiva l'integrazione di Vision Reporter.
- Imposta IP server sull'indirizzo IP di Vision Reporter.
- Imposta la Porta (ad esempio,
514). - Imposta Protocollo su UDP.
- Fai clic su Salva.
Opzione 3: inoltro di Vision Reporter a Bindplane
- Accedi alla console di gestione di Vision Reporter.
- Vai a Configurazione > SIEM e logging esterno.
- Fai clic su + Aggiungi nuova destinazione SIEM.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci un nome (ad esempio,
Google SecOps Forwarder). - Tipo di esportazione log: seleziona Syslog RFC 5424.
- Server syslog remoto: inserisci l'indirizzo IP dell'agente Bindplane.
- Porta: inserisci
514. - Protocollo: seleziona UDP.
- Nome: inserisci un nome (ad esempio,
- Fai clic su Salva.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
action |
event.idm.read_only_udm.security_result.action |
Se action è "drop", impostalo su "BLOCK". |
attack_desc |
event.idm.read_only_udm.security_result.description |
Mappato direttamente. |
attack_type |
event.idm.read_only_udm.security_result.threat_name |
Mappato direttamente. |
command |
event.idm.read_only_udm.principal.process.command_line |
Mappato direttamente. |
description |
event.idm.read_only_udm.security_result.description |
Mappato direttamente se attack_desc è vuoto. |
dst_ip |
event.idm.read_only_udm.target.ip |
Mappato direttamente. |
dst_port |
event.idm.read_only_udm.target.port |
Mappato direttamente, convertito in numero intero. Imposta su "MACHINE" se username è presente e command non lo è. Copiato dal campo collection_time del log non elaborato. Il valore predefinito è "NETWORK_CONNECTION". Imposta su "GENERIC_EVENT" se mancano src_ip o dst_ip. Impostato su "USER_LOGIN" se username è presente e command non è presente. Può essere sostituito dalla logica basata su attack_id. Imposta il valore su "RADWARE_FIREWALL". Mappato dal campo product. Imposta "Radware". |
intermediary_ip |
event.idm.read_only_udm.intermediary.ip |
Mappato direttamente. |
obv_ip |
event.idm.read_only_udm.observer.ip |
Mappato direttamente. |
product |
event.idm.read_only_udm.metadata.product_name |
Mappato direttamente. |
protocol_number_src |
event.idm.read_only_udm.network.ip_protocol |
Analizzato utilizzando la logica parse_ip_protocol.include. |
rule_id |
event.idm.read_only_udm.security_result.rule_id |
Mappato direttamente. Derivato in base al valore di attack_id. I valori includono "ACL_VIOLATION", "NETWORK_DENIAL_OF_SERVICE", "NETWORK_SUSPICIOUS", "NETWORK_RECON". |
src_ip |
event.idm.read_only_udm.principal.ip |
Mappato direttamente. |
src_port |
event.idm.read_only_udm.principal.port |
Mappato direttamente, convertito in numero intero. |
ts |
event.idm.read_only_udm.metadata.event_timestamp |
Analizzato e convertito in timestamp. |
username |
event.idm.read_only_udm.target.user.userid |
Mappato direttamente se command non è presente. |
username |
event.idm.read_only_udm.principal.user.userid |
Mappato direttamente se è presente command. |
component |
event.idm.read_only_udm.metadata.product_name |
Mappato dal log delle modifiche |
device_module |
event.idm.read_only_udm.metadata.product_name |
Mappato dal log delle modifiche |
SVC |
event.idm.read_only_udm.network.ip_protocol |
Mappato dal log delle modifiche |
webappname |
event.idm.read_only_udm.target.application |
Mappato dal log delle modifiche |
tunnel |
event.idm.read_only_udm.target.resource.name |
Mappato dal log delle modifiche |
proto |
event.idm.read_only_udm.network.application_protocol |
Mappato dal log delle modifiche |
sport |
event.idm.read_only_udm.principal.port |
Mappato dal log delle modifiche |
threatcategory |
event.idm.read_only_udm.security_result.category_details |
Mappato dal log delle modifiche |
sev |
event.idm.read_only_udm.security_result.severity |
Mappato dal log delle modifiche |
component |
event.idm.read_only_udm.intermediary.application |
Mappato dal log delle modifiche |
id |
event.idm.read_only_udm.observer.asset.asset_id |
Mappato dal log delle modifiche |
attackname |
event.idm.read_only_udm.security_result.summary |
Mappato dal log delle modifiche |
method |
event.idm.read_only_udm.network.http.method |
Mappato dal log delle modifiche |
protocol |
event.idm.read_only_udm.network.application_protocol |
Mappato dal log delle modifiche |
dhost |
event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname |
Mappato dal log delle modifiche |
referer |
event.idm.read_only_udm.network.http.referral_url |
Mappato dal log delle modifiche |
apath |
event.idm.read_only_udm.principal.url |
Mappato dal log delle modifiche |
version |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
refinecrc_field |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
refine_field |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Hosts |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
connection |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
access |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Origin |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
sec_fetch |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
fetch_site |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
fetch_dest |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Referer |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
accept_encoding |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
req |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
directory |
event.idm.read_only_udm.target.file.full_path |
Mappato dal log delle modifiche |
request_header |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappato dal log delle modifiche |
record_name |
event.idm.read_only_udm.security_result.summary |
Mappato dal log delle modifiche |
record_violation_reason |
event.idm.read_only_udm.security_result.summary |
Mappato dal log delle modifiche |
record_category |
event.idm.read_only_udm.security_result.category_details |
Mappato dal log delle modifiche |
record_bot_category |
event.idm.read_only_udm.security_result.category_details |
Mappato dal log delle modifiche |
record_totalVolume |
event.idm.read_only_udm.network.sent_bytes |
Mappato dal log delle modifiche |
record_totalPackets |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
record_session_cookie |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
record_headers |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
country_Code |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
record_ID |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
record_tid |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
record_status |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
record_signature_pattern |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
record_site |
event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname |
Mappato dal log delle modifiche |
record_url |
event.idm.read_only_udm.target.url |
Mappato dal log delle modifiche |
record_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
record_sourceIP |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
record_ua |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappato dal log delle modifiche |
record_policy_id |
event.idm.read_only_udm.security_result.rule_id |
Mappato dal log delle modifiche |
record_destinationIP |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
record.time |
event.idm.read_only_udm.metadata.event_timestamp |
Mappato dal log delle modifiche |
app_protocol_output |
event.idm.read_only_udm.network.application_protocol |
Mappato dal log delle modifiche |
app_protocol_src |
event.idm.read_only_udm.network.ip_protocol |
Mappato dal log delle modifiche |
community |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
login_result |
event.idm.read_only_udm.security_result.category_details |
Mappato dal log delle modifiche |
enrichmentContainer_geoLocation_countryCode |
event.idm.read_only_udm.principal.location.country_or_region |
Mappato dal log delle modifiche |
contractId |
event.idm.read_only_udm.target.labels |
Mappato dal log delle modifiche |
applicationId |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
record.enrichmentContainer.owaspCategory2021 |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
module |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
refinecrcvalue |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
host |
event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname |
Mappato dal log delle modifiche |
msg_host |
event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname |
Mappato dal log delle modifiche |
externalIp |
event.idm.read_only_udm.observer.ip |
Mappato dal log delle modifiche |
http_version |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tenant |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
role |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
targetModule |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
security |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
title |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
violationCategory |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
violationType |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
webApp |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
cookie |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
lport |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
pragma |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
cache_control |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
accept_charset |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
accept_language |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
accept_header |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
milli |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
devtype |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
act |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
dir |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
attackrisk |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
SVC |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
msg_title |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
min |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
policy |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
protection |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
useraction |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
user |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
severity_code |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tmodule |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
uriii |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
vhosts |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
msg_parameter |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
msg_module |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
msg_error_number |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
device_module |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
vhost |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
vhost_field |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
request_uri |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
authenticated_role_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
authenticated_role_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
user_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
user_authentication |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
sourceIp |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
lip_IP |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
extip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
dip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
sourcePort |
event.idm.read_only_udm.principal.port |
Mappato dal log delle modifiche |
violationDetails |
event.idm.read_only_udm.metadata.description |
Mappato dal log delle modifiche |
subj |
event.idm.read_only_udm.metadata.description |
Mappato dal log delle modifiche |
transId |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
evtid |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
applicationName |
event.idm.read_only_udm.target.application |
Mappato dal log delle modifiche |
receivedTimeStamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mappato dal log delle modifiche |
apath |
event.idm.read_only_udm.target.url |
Mappato dal log delle modifiche |
req |
event.idm.read_only_udm.network.http.method |
Mappato dal log delle modifiche |
engineversion |
event.idm.read_only_udm.metadata.product_version |
Mappato dal log delle modifiche |
user_agent |
event.idm.read_only_udm.network.http.user_agent |
Mappato dal log delle modifiche |
et |
event.idm.read_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
hostname |
event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
host_ip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
sip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
lip |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
dhost |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
cmip |
event.idm.read_only_udm.intermediary.ip |
Mappato dal log delle modifiche |
sourceIp |
event.idm.read_only_udm.intermediary.ip |
Mappato dal log delle modifiche |
lport |
event.idm.read_only_udm.target.port |
Mappato dal log delle modifiche |
dport |
event.idm.read_only_udm.target.port |
Mappato dal log delle modifiche |
msg_description |
event.idm.read_only_udm.security_result.description |
Mappato dal log delle modifiche |
msg_referer |
event.idm.read_only_udm.network.http.referral_url |
Mappato dal log delle modifiche |
msg_suggestion |
event.idm.read_only_udm.security_result.summary |
Mappato dal log delle modifiche |
msg_authenticated_as |
event.idm.read_only_udm.principal.user.userid |
Mappato dal log delle modifiche |
severity |
event.idm.read_only_udm.security_result.severity |
Mappato dal log delle modifiche |
user_agent_val |
event.idm.read_only_udm.network.http.user_agent |
Mappato dal log delle modifiche |
log_level |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
radware_field_1 |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
radware_field_2 |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
radware_field_3 |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
radware_field_4 |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
radware_field_5 |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
type |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
uuid |
event.idm.read_only_udm.target.resource.product_object_id |
Mappato dal log delle modifiche |
Type |
event.idm.read_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
SourceIP |
event.idm.read_only_udm.principal.ip |
Mappato dal log delle modifiche |
SourcePort |
event.idm.read_only_udm.principal.port |
Mappato dal log delle modifiche |
Host |
event.idm.read_only_udm.principal.hostname |
Mappato dal log delle modifiche |
WebUser |
event.idm.read_only_udm.principal.user.userid |
Mappato dal log delle modifiche |
Role |
event.idm.read_only_udm.principal.user.role_name |
Mappato dal log delle modifiche |
WebApp, |
event.idm.read_only_udm.target.application |
Mappato dal log delle modifiche |
URI |
event.idm.read_only_udm.target.file.full_path |
Mappato dal log delle modifiche |
TransID |
event.idm.read_only_udm.network.session_id |
Mappato dal log delle modifiche |
http_method |
event.idm.read_only_udm.network.http.method |
Mappato dal log delle modifiche |
ref_url |
event.idm.read_only_udm.network.http.referral_url |
Mappato dal log delle modifiche |
AppPath, |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Object, |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ParamName, |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ParamType |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
syslog_ip |
event.idm.read_only_udm.intermediary.ip |
Mappato dal log delle modifiche |
ServerName, |
event.idm.read_only_udm.intermediary.hostname |
Mappato dal log delle modifiche |
Description |
event.idm.read_only_udm.security_result.description |
Mappato dal log delle modifiche |
Title |
event.idm.read_only_udm.security_result.summary |
Mappato dal log delle modifiche |
Attackname |
event.idm.read_only_udm.security_result.rule_name |
Mappato dal log delle modifiche |
RuleID |
event.idm.read_only_udm.security_result.rule_id |
Mappato dal log delle modifiche |
Threatcategory |
event.idm.read_only_udm.security_result.category_details |
Mappato dal log delle modifiche |
Priority |
event.idm.read_only_udm.security_result.severity |
Mappato dal log delle modifiche |
IsPassive |
event.idm.read_only_udm.security_result.action |
Mappato dal log delle modifiche |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
apikey |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
canary |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
client-version |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
content-type |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
client-request-id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
X-RDWR-APP-ID |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
X-RDWR-IP |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
X-RDWR-PORT |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
X-RDWR-PORT-MM |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
X-RDWR-PORT-MM-ORIG-FE-PORT |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
hpgrequestid |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
accept-language |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
purpose |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
upload-time |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
site |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
headers |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
client-request-id |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
client-id |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
category |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
policy_id |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
signature_pattern |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
status |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
violation_reason |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
user-agent |
event.idm.read_only_udm.network.http.user_agent e event.idm.read_only_udm.network.http.parsed_user_agent |
Mappato dal log delle modifiche |
User-Agent |
event.idm.read_only_udm.network.http.user_agent e event.idm.read_only_udm.network.http.parsed_user_agent |
Mappato dal log delle modifiche |
ID |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
destinationIP |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
sourceIP |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
country_code |
event.idm.read_only_udm.principal.location.country_or_region |
Mappato dal log delle modifiche |
application_name |
event.idm.read_only_udm.principal.application |
Mappato dal log delle modifiche |
ip |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
session_cookie |
event.idm.read_only_udm.network.session_id |
Mappato dal log delle modifiche |
tid |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
url |
event.idm.read_only_udm.network.http.referral_url |
Mappato dal log delle modifiche |
ua |
event.idm.read_only_udm.network.http.user_agent e event.idm.read_only_udm.network.http.parsed_user_agent |
Mappato dal log delle modifiche |
sec_action |
event.idm.read_only_udm.security_result.action |
Mappato dal log delle modifiche |
bot_category |
event.idm.read_only_udm.security_result.category_details |
Mappato dal log delle modifiche |
externalIp |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mappato dal log delle modifiche |
Referer |
event.idm.read_only_udm.network.http.referral_url |
Mappato dal log delle modifiche |
referrer |
event.idm.read_only_udm.network.http.referral_url |
Mappato dal log delle modifiche |
date |
event.idm.read_only_udm.metadata.event_timestamp |
Mappato dal log delle modifiche |
hostname |
event.idm.read_only_udm.principal.hostname |
Mappato dal log delle modifiche |
hostname |
event.idm.read_only_udm.principal.asset.hostname |
Mappato dal log delle modifiche |
hostip |
event.idm.read_only_udm.principal.ip |
Mappato dal log delle modifiche |
hostip |
event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
host |
event.idm.read_only_udm.target.hostname |
Mappato dal log delle modifiche |
host |
event.idm.read_only_udm.target.asset.hostname |
Mappato dal log delle modifiche |
time |
event.idm.read_only_udm.network.session_duration.seconds |
Mappato dal log delle modifiche |
et |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
total_bytes |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
blocked_bytes |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
passive_bytes |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
clean_bytes |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tunnel_name |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tunnel_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
message_severity |
event.idm.read_only_udm.security_result.severity_details |
Mappato dal log delle modifiche |
sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
Mappato dal log delle modifiche |
rule_id |
event.idm.read_only_udm.metadata.description |
Mappato dal log delle modifiche |
product |
event.idm.read_only_udm.metadata.product_event_type |
Mappato dal log delle modifiche |
action |
event.idm.read_only_udm.metadata.action_details |
Mappato dal log delle modifiche |
action |
subevent.idm.read_only_udm.sec_result.action |
Mappato dal log delle modifiche |
application_id |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
accept_language |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
cookie |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
request |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
received_timestamp |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tenant_name |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
x-forwarded-for |
subevent.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
application_name |
subevent.idm.read_only_udm.principal.application |
Mappato dal log delle modifiche |
country_code |
subevent.idm.read_only_udm.principal.location.country_or_region |
Mappato dal log delle modifiche |
destination_port |
subevent.idm.read_only_udm.target.port |
Mappato dal log delle modifiche |
directory |
subevent.idm.read_only_udm.principal.process.file.full_path |
Mappato dal log delle modifiche |
http_bytes_in |
subevent.idm.read_only_udm.network.sent_bytes |
Mappato dal log delle modifiche |
http_bytes_out |
subevent.idm.read_only_udm.network.received_bytes |
Mappato dal log delle modifiche |
http_method |
subevent.idm.read_only_udm.network.http.method |
Mappato dal log delle modifiche |
protocol |
subevent.idm.read_only_udm.network.application_protocol |
Mappato dal log delle modifiche |
response_code |
subevent.idm.read_only_udm.network.http.response_code |
Mappato dal log delle modifiche |
source_port |
subevent.idm.read_only_udm.principal.port |
Mappato dal log delle modifiche |
user_agent |
subevent.idm.read_only_udm.network.http.user_agent |
Mappato dal log delle modifiche |
applicationName |
principal.application |
Mappato dal log delle modifiche |
action |
security_result.action_details |
Mappato dal log delle modifiche |
appPath |
principal.file.full_path |
Mappato dal log delle modifiche |
destinationIp |
target.ip |
Mappato dal log delle modifiche |
destinationPort |
target.port |
Mappato dal log delle modifiche |
directory |
principal.process.file.full_path |
Mappato dal log delle modifiche |
enrichmentContainer.geoLocation.countryCode |
principal.location.country_or_region |
Mappato dal log delle modifiche |
enrichmentContainer.contractId |
additional.fields |
Mappato dal log delle modifiche |
applicationId |
additional.fields |
Mappato dal log delle modifiche |
tenant |
additional.fields |
Mappato dal log delle modifiche |
owaspCategory2021 |
additional.fields |
Mappato dal log delle modifiche |
externalIp |
intermediary.ip |
Mappato dal log delle modifiche |
host |
principal.hostname |
Mappato dal log delle modifiche |
method |
network.http.method |
Mappato dal log delle modifiche |
passive |
additional.fields |
Mappato dal log delle modifiche |
protocol |
network.application_protocol |
Mappato dal log delle modifiche |
request |
additional.fields |
Mappato dal log delle modifiche |
role |
principal.user.role_name |
Mappato dal log delle modifiche |
security |
additional.fields |
Mappato dal log delle modifiche |
sourceIp |
`` | Mappato dal log delle modifiche |
sourcePort |
principal.port |
Mappato dal log delle modifiche |
targetModule |
additional.fields |
Mappato dal log delle modifiche |
title |
metadata.description |
Mappato dal log delle modifiche |
transId |
additional.fields |
Mappato dal log delle modifiche |
URI |
target.file.full_path |
Mappato dal log delle modifiche |
user |
principal.user.role_description |
Mappato dal log delle modifiche |
vhost |
security_result.detection_fields |
Mappato dal log delle modifiche |
violationCategory |
additional.fields |
Mappato dal log delle modifiche |
violationDetails |
security_result.summary |
Mappato dal log delle modifiche |
violationType |
security_result.description |
Mappato dal log delle modifiche |
webApp |
additional.fields |
Mappato dal log delle modifiche |
severity |
security_result.severity |
Mappato dal log delle modifiche |
paramName |
additional.fields |
Mappato dal log delle modifiche |
paramValue |
additional.fields |
Mappato dal log delle modifiche |
paramType |
additional.fields |
Mappato dal log delle modifiche |
receivedTimeStamp |
metadata.event_timestamp |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.