Raccogliere i log del web application firewall Radware

Supportato in:

Questo documento spiega come importare i log del firewall per applicazioni web Radware in Google Security Operations utilizzando l'agente Bindplane.

Radware Web Application Firewall (AppWall) è una soluzione di sicurezza delle applicazioni che genera messaggi syslog per il rilevamento di attacchi web, violazioni delle norme, eventi di mitigazione dei bot e decisioni di controllo dell'accesso. Il parser estrae i campi dai log formattati in syslog utilizzando i pattern grok e li mappa al modello Unified Data Model (UDM).

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e Radware AppWall o Vision Reporter
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministrativo alla console di gestione Radware AppWall o Vision Reporter

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/radware_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: RADWARE_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/radware_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/radware_firewall
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: Indirizzo IP e porta da ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • La porta 514 è la porta syslog standard (richiede l'accesso root su Linux; utilizza 1514 per l'accesso non root)
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato dalla console Google SecOps
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configura Radware AppWall per inoltrare i log a Bindplane

Puoi configurare l'inoltro di syslog da AppWall standalone, AppWall integrato in Alteon o Vision Reporter.

Opzione 1: AppWall standalone utilizzando Vision Reporter

  1. Accedi alla console di gestione di AppWall.
  2. Vai a Configurazione > Servizi > Supporto per la visione > Vision Reporter.
  3. Attiva Invia eventi a Vision Reporter.
  4. Imposta IP server sull'indirizzo IP di Vision Reporter.
  5. Imposta la Porta (ad esempio, 514).
  6. Imposta Protocollo su UDP.
  7. (Facoltativo) Attiva Invia risposte per inoltrare i dati delle risposte.
  8. Fai clic su Salva.

Opzione 2: AppWall integrato in Alteon

  1. Accedi alla console di gestione Alteon.
  2. Vai a Configurazione > Sicurezza > Sicurezza web > Vision Reporter.
  3. Attiva l'integrazione di Vision Reporter.
  4. Imposta IP server sull'indirizzo IP di Vision Reporter.
  5. Imposta la Porta (ad esempio, 514).
  6. Imposta Protocollo su UDP.
  7. Fai clic su Salva.

Opzione 3: inoltro di Vision Reporter a Bindplane

  1. Accedi alla console di gestione di Vision Reporter.
  2. Vai a Configurazione > SIEM e logging esterno.
  3. Fai clic su + Aggiungi nuova destinazione SIEM.
  4. Fornisci i seguenti dettagli di configurazione:
    • Nome: inserisci un nome (ad esempio, Google SecOps Forwarder).
    • Tipo di esportazione log: seleziona Syslog RFC 5424.
    • Server syslog remoto: inserisci l'indirizzo IP dell'agente Bindplane.
    • Porta: inserisci 514.
    • Protocollo: seleziona UDP.
  5. Fai clic su Salva.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
action event.idm.read_only_udm.security_result.action Se action è "drop", impostalo su "BLOCK".
attack_desc event.idm.read_only_udm.security_result.description Mappato direttamente.
attack_type event.idm.read_only_udm.security_result.threat_name Mappato direttamente.
command event.idm.read_only_udm.principal.process.command_line Mappato direttamente.
description event.idm.read_only_udm.security_result.description Mappato direttamente se attack_desc è vuoto.
dst_ip event.idm.read_only_udm.target.ip Mappato direttamente.
dst_port event.idm.read_only_udm.target.port Mappato direttamente, convertito in numero intero. Imposta su "MACHINE" se username è presente e command non lo è. Copiato dal campo collection_time del log non elaborato. Il valore predefinito è "NETWORK_CONNECTION". Imposta su "GENERIC_EVENT" se mancano src_ip o dst_ip. Impostato su "USER_LOGIN" se username è presente e command non è presente. Può essere sostituito dalla logica basata su attack_id. Imposta il valore su "RADWARE_FIREWALL". Mappato dal campo product. Imposta "Radware".
intermediary_ip event.idm.read_only_udm.intermediary.ip Mappato direttamente.
obv_ip event.idm.read_only_udm.observer.ip Mappato direttamente.
product event.idm.read_only_udm.metadata.product_name Mappato direttamente.
protocol_number_src event.idm.read_only_udm.network.ip_protocol Analizzato utilizzando la logica parse_ip_protocol.include.
rule_id event.idm.read_only_udm.security_result.rule_id Mappato direttamente. Derivato in base al valore di attack_id. I valori includono "ACL_VIOLATION", "NETWORK_DENIAL_OF_SERVICE", "NETWORK_SUSPICIOUS", "NETWORK_RECON".
src_ip event.idm.read_only_udm.principal.ip Mappato direttamente.
src_port event.idm.read_only_udm.principal.port Mappato direttamente, convertito in numero intero.
ts event.idm.read_only_udm.metadata.event_timestamp Analizzato e convertito in timestamp.
username event.idm.read_only_udm.target.user.userid Mappato direttamente se command non è presente.
username event.idm.read_only_udm.principal.user.userid Mappato direttamente se è presente command.
component event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
device_module event.idm.read_only_udm.metadata.product_name Mappato dal log delle modifiche
SVC event.idm.read_only_udm.network.ip_protocol Mappato dal log delle modifiche
webappname event.idm.read_only_udm.target.application Mappato dal log delle modifiche
tunnel event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
proto event.idm.read_only_udm.network.application_protocol Mappato dal log delle modifiche
sport event.idm.read_only_udm.principal.port Mappato dal log delle modifiche
threatcategory event.idm.read_only_udm.security_result.category_details Mappato dal log delle modifiche
sev event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
component event.idm.read_only_udm.intermediary.application Mappato dal log delle modifiche
id event.idm.read_only_udm.observer.asset.asset_id Mappato dal log delle modifiche
attackname event.idm.read_only_udm.security_result.summary Mappato dal log delle modifiche
method event.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
protocol event.idm.read_only_udm.network.application_protocol Mappato dal log delle modifiche
dhost event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
referer event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
apath event.idm.read_only_udm.principal.url Mappato dal log delle modifiche
version event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
refinecrc_field event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
refine_field event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Hosts event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
connection event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
access event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Origin event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
sec_fetch event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
fetch_site event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
fetch_dest event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Referer event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
accept_encoding event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
req event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
directory event.idm.read_only_udm.target.file.full_path Mappato dal log delle modifiche
request_header event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
record_name event.idm.read_only_udm.security_result.summary Mappato dal log delle modifiche
record_violation_reason event.idm.read_only_udm.security_result.summary Mappato dal log delle modifiche
record_category event.idm.read_only_udm.security_result.category_details Mappato dal log delle modifiche
record_bot_category event.idm.read_only_udm.security_result.category_details Mappato dal log delle modifiche
record_totalVolume event.idm.read_only_udm.network.sent_bytes Mappato dal log delle modifiche
record_totalPackets event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
record_session_cookie event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
record_headers event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
country_Code event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
record_ID event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
record_tid event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
record_status event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
record_signature_pattern event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
record_site event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
record_url event.idm.read_only_udm.target.url Mappato dal log delle modifiche
record_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
record_sourceIP event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
record_ua event.idm.read_only_udm.principal.resource.attribute.labels Mappato dal log delle modifiche
record_policy_id event.idm.read_only_udm.security_result.rule_id Mappato dal log delle modifiche
record_destinationIP event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
record.time event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
app_protocol_output event.idm.read_only_udm.network.application_protocol Mappato dal log delle modifiche
app_protocol_src event.idm.read_only_udm.network.ip_protocol Mappato dal log delle modifiche
community event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
login_result event.idm.read_only_udm.security_result.category_details Mappato dal log delle modifiche
enrichmentContainer_geoLocation_countryCode event.idm.read_only_udm.principal.location.country_or_region Mappato dal log delle modifiche
contractId event.idm.read_only_udm.target.labels Mappato dal log delle modifiche
applicationId event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
record.enrichmentContainer.owaspCategory2021 event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
module event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
refinecrcvalue event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
host event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
msg_host event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
externalIp event.idm.read_only_udm.observer.ip Mappato dal log delle modifiche
http_version event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tenant event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
role event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
targetModule event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
security event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
title event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
violationCategory event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
violationType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
webApp event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
cookie event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
lport event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
pragma event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
cache_control event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
accept_charset event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
accept_language event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
accept_header event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
milli event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
devtype event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
act event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
dir event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
attackrisk event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
SVC event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
msg_title event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
min event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
policy event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
protection event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
useraction event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
user event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
severity_code event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tmodule event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
uriii event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
vhosts event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
msg_parameter event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
msg_module event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
msg_error_number event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
device_module event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
vhost event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
vhost_field event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
request_uri event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
authenticated_role_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
authenticated_role_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
user_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
user_authentication event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
sourceIp event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
lip_IP event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
extip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
dip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
sourcePort event.idm.read_only_udm.principal.port Mappato dal log delle modifiche
violationDetails event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
subj event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
transId event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
evtid event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
applicationName event.idm.read_only_udm.target.application Mappato dal log delle modifiche
receivedTimeStamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
apath event.idm.read_only_udm.target.url Mappato dal log delle modifiche
req event.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
engineversion event.idm.read_only_udm.metadata.product_version Mappato dal log delle modifiche
user_agent event.idm.read_only_udm.network.http.user_agent Mappato dal log delle modifiche
et event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
hostname event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
host_ip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
sip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
lip event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
dhost event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
cmip event.idm.read_only_udm.intermediary.ip Mappato dal log delle modifiche
sourceIp event.idm.read_only_udm.intermediary.ip Mappato dal log delle modifiche
lport event.idm.read_only_udm.target.port Mappato dal log delle modifiche
dport event.idm.read_only_udm.target.port Mappato dal log delle modifiche
msg_description event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
msg_referer event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
msg_suggestion event.idm.read_only_udm.security_result.summary Mappato dal log delle modifiche
msg_authenticated_as event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
severity event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
user_agent_val event.idm.read_only_udm.network.http.user_agent Mappato dal log delle modifiche
log_level event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
radware_field_1 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
radware_field_2 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
radware_field_3 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
radware_field_4 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
radware_field_5 event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
uuid event.idm.read_only_udm.target.resource.product_object_id Mappato dal log delle modifiche
Type event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
SourceIP event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
SourcePort event.idm.read_only_udm.principal.port Mappato dal log delle modifiche
Host event.idm.read_only_udm.principal.hostname Mappato dal log delle modifiche
WebUser event.idm.read_only_udm.principal.user.userid Mappato dal log delle modifiche
Role event.idm.read_only_udm.principal.user.role_name Mappato dal log delle modifiche
WebApp, event.idm.read_only_udm.target.application Mappato dal log delle modifiche
URI event.idm.read_only_udm.target.file.full_path Mappato dal log delle modifiche
TransID event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
http_method event.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
ref_url event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
AppPath, event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Object, event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ParamName, event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ParamType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
syslog_ip event.idm.read_only_udm.intermediary.ip Mappato dal log delle modifiche
ServerName, event.idm.read_only_udm.intermediary.hostname Mappato dal log delle modifiche
Description event.idm.read_only_udm.security_result.description Mappato dal log delle modifiche
Title event.idm.read_only_udm.security_result.summary Mappato dal log delle modifiche
Attackname event.idm.read_only_udm.security_result.rule_name Mappato dal log delle modifiche
RuleID event.idm.read_only_udm.security_result.rule_id Mappato dal log delle modifiche
Threatcategory event.idm.read_only_udm.security_result.category_details Mappato dal log delle modifiche
Priority event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
IsPassive event.idm.read_only_udm.security_result.action Mappato dal log delle modifiche
x_forwarded_for_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
apikey event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
canary event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
client-version event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
content-type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
client-request-id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-RDWR-APP-ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-RDWR-IP event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-RDWR-PORT event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-RDWR-PORT-MM event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
X-RDWR-PORT-MM-ORIG-FE-PORT event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
hpgrequestid event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
accept-language event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
purpose event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
upload-time event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
site event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
headers event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
client-request-id event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
client-id event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
category event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
policy_id event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
signature_pattern event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
status event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
violation_reason event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
user-agent event.idm.read_only_udm.network.http.user_agent e event.idm.read_only_udm.network.http.parsed_user_agent Mappato dal log delle modifiche
User-Agent event.idm.read_only_udm.network.http.user_agent e event.idm.read_only_udm.network.http.parsed_user_agent Mappato dal log delle modifiche
ID event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
destinationIP event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
sourceIP event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
country_code event.idm.read_only_udm.principal.location.country_or_region Mappato dal log delle modifiche
application_name event.idm.read_only_udm.principal.application Mappato dal log delle modifiche
ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
session_cookie event.idm.read_only_udm.network.session_id Mappato dal log delle modifiche
tid event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
url event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
ua event.idm.read_only_udm.network.http.user_agent e event.idm.read_only_udm.network.http.parsed_user_agent Mappato dal log delle modifiche
sec_action event.idm.read_only_udm.security_result.action Mappato dal log delle modifiche
bot_category event.idm.read_only_udm.security_result.category_details Mappato dal log delle modifiche
externalIp event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
Referer event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
referrer event.idm.read_only_udm.network.http.referral_url Mappato dal log delle modifiche
date event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
hostname event.idm.read_only_udm.principal.hostname Mappato dal log delle modifiche
hostname event.idm.read_only_udm.principal.asset.hostname Mappato dal log delle modifiche
hostip event.idm.read_only_udm.principal.ip Mappato dal log delle modifiche
hostip event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
host event.idm.read_only_udm.target.hostname Mappato dal log delle modifiche
host event.idm.read_only_udm.target.asset.hostname Mappato dal log delle modifiche
time event.idm.read_only_udm.network.session_duration.seconds Mappato dal log delle modifiche
et event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
total_bytes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
blocked_bytes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
passive_bytes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
clean_bytes event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tunnel_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tunnel_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
message_severity event.idm.read_only_udm.security_result.severity_details Mappato dal log delle modifiche
sent_bytes event.idm.read_only_udm.network.sent_bytes Mappato dal log delle modifiche
rule_id event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
product event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
action event.idm.read_only_udm.metadata.action_details Mappato dal log delle modifiche
action subevent.idm.read_only_udm.sec_result.action Mappato dal log delle modifiche
application_id subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
accept_language subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
cookie subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
request subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
received_timestamp subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
tenant_name subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
x-forwarded-for subevent.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
application_name subevent.idm.read_only_udm.principal.application Mappato dal log delle modifiche
country_code subevent.idm.read_only_udm.principal.location.country_or_region Mappato dal log delle modifiche
destination_port subevent.idm.read_only_udm.target.port Mappato dal log delle modifiche
directory subevent.idm.read_only_udm.principal.process.file.full_path Mappato dal log delle modifiche
http_bytes_in subevent.idm.read_only_udm.network.sent_bytes Mappato dal log delle modifiche
http_bytes_out subevent.idm.read_only_udm.network.received_bytes Mappato dal log delle modifiche
http_method subevent.idm.read_only_udm.network.http.method Mappato dal log delle modifiche
protocol subevent.idm.read_only_udm.network.application_protocol Mappato dal log delle modifiche
response_code subevent.idm.read_only_udm.network.http.response_code Mappato dal log delle modifiche
source_port subevent.idm.read_only_udm.principal.port Mappato dal log delle modifiche
user_agent subevent.idm.read_only_udm.network.http.user_agent Mappato dal log delle modifiche
applicationName principal.application Mappato dal log delle modifiche
action security_result.action_details Mappato dal log delle modifiche
appPath principal.file.full_path Mappato dal log delle modifiche
destinationIp target.ip Mappato dal log delle modifiche
destinationPort target.port Mappato dal log delle modifiche
directory principal.process.file.full_path Mappato dal log delle modifiche
enrichmentContainer.geoLocation.countryCode principal.location.country_or_region Mappato dal log delle modifiche
enrichmentContainer.contractId additional.fields Mappato dal log delle modifiche
applicationId additional.fields Mappato dal log delle modifiche
tenant additional.fields Mappato dal log delle modifiche
owaspCategory2021 additional.fields Mappato dal log delle modifiche
externalIp intermediary.ip Mappato dal log delle modifiche
host principal.hostname Mappato dal log delle modifiche
method network.http.method Mappato dal log delle modifiche
passive additional.fields Mappato dal log delle modifiche
protocol network.application_protocol Mappato dal log delle modifiche
request additional.fields Mappato dal log delle modifiche
role principal.user.role_name Mappato dal log delle modifiche
security additional.fields Mappato dal log delle modifiche
sourceIp `` Mappato dal log delle modifiche
sourcePort principal.port Mappato dal log delle modifiche
targetModule additional.fields Mappato dal log delle modifiche
title metadata.description Mappato dal log delle modifiche
transId additional.fields Mappato dal log delle modifiche
URI target.file.full_path Mappato dal log delle modifiche
user principal.user.role_description Mappato dal log delle modifiche
vhost security_result.detection_fields Mappato dal log delle modifiche
violationCategory additional.fields Mappato dal log delle modifiche
violationDetails security_result.summary Mappato dal log delle modifiche
violationType security_result.description Mappato dal log delle modifiche
webApp additional.fields Mappato dal log delle modifiche
severity security_result.severity Mappato dal log delle modifiche
paramName additional.fields Mappato dal log delle modifiche
paramValue additional.fields Mappato dal log delle modifiche
paramType additional.fields Mappato dal log delle modifiche
receivedTimeStamp metadata.event_timestamp Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.