Radware ウェブ アプリケーション ファイアウォール ログを収集する
このドキュメントでは、Bindplane エージェントを使用して Radware ウェブ アプリケーション ファイアウォールのログを Google Security Operations に取り込む方法について説明します。
Radware Web Application Firewall(AppWall)は、ウェブ攻撃の検出、ポリシー違反、bot 対策イベント、アクセス制御の決定に関する syslog メッセージを生成するアプリケーション セキュリティ ソリューションです。パーサーは、grok パターンを使用して syslog 形式のログからフィールドを抽出し、統合データモデル(UDM)にマッピングします。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと Radware AppWall または Vision Reporter 間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- Radware AppWall または Vision Reporter 管理コンソールへの管理者アクセス権
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [収集エージェント] に移動します。
- 取り込み認証ファイル をダウンロードします。
Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/radware_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: RADWARE_FIREWALL raw_log_field: body service: pipelines: logs/radware_firewall_to_chronicle: receivers: - udplog exporters: - chronicle/radware_firewall
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: リッスンする IP アドレスとポート:- すべてのインターフェースでリッスンする
0.0.0.0(推奨) - ポート
514は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは1514を使用します)。
- すべてのインターフェースでリッスンする
エクスポータの構成:
creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Google SecOps コンソールからコピーしたお客様 IDendpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。
管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collectorサービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Radware AppWall を構成して Bindplane にログを転送する
AppWall スタンドアロン、Alteon の統合 AppWall、または Vision Reporter から syslog 転送を構成できます。
オプション 1: Vision Reporter を使用した AppWall スタンドアロン
- AppWall 管理コンソールにログインします。
- [設定> サービス> ビジョン サポート> ビジョン レポーター] に移動します。
- [Send events to Vision Reporter] を有効にします。
- [Server IP] を Vision Reporter の IP アドレスに設定します。
- [ポート] を設定します(例:
514)。 - [プロトコル] を [UDP] に設定します。
- 省略可: レスポンス データを転送するには、[返信を送信] を有効にします。
- [保存] をクリックします。
オプション 2: Alteon に AppWall を統合する
- Alteon 管理コンソールにログインします。
- [構成> セキュリティ> ウェブ セキュリティ> Vision Reporter] に移動します。
- Vision Reporter の統合を有効にします。
- [Server IP] を Vision Reporter の IP アドレスに設定します。
- [ポート] を設定します(例:
514)。 - [プロトコル] を [UDP] に設定します。
- [保存] をクリックします。
オプション 3: Vision Reporter から Bindplane への転送
- Vision Reporter 管理コンソールにログインします。
- [構成] > [SIEM と外部ロギング] に移動します。
- [+ 新しい SIEM 宛先を追加] をクリックします。
- 次の構成の詳細を指定します。
- 名前: 名前を入力します(例:
Google SecOps Forwarder)。 - ログのエクスポート タイプ: [Syslog RFC 5424] を選択します。
- リモート Syslog サーバー: Bindplane エージェントの IP アドレスを入力します。
- ポート: 「
514」と入力します。 - Protocol: [UDP] を選択します。
- 名前: 名前を入力します(例:
- [保存] をクリックします。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
action |
event.idm.read_only_udm.security_result.action |
action が「drop」の場合は、「BLOCK」に設定します。 |
attack_desc |
event.idm.read_only_udm.security_result.description |
直接マッピングされます。 |
attack_type |
event.idm.read_only_udm.security_result.threat_name |
直接マッピングされます。 |
command |
event.idm.read_only_udm.principal.process.command_line |
直接マッピングされます。 |
description |
event.idm.read_only_udm.security_result.description |
attack_desc が空の場合、直接マッピングされます。 |
dst_ip |
event.idm.read_only_udm.target.ip |
直接マッピングされます。 |
dst_port |
event.idm.read_only_udm.target.port |
直接マッピングされ、整数に変換されます。username が存在し、command が存在しない場合は、「MACHINE」に設定されます。未加工ログの collection_time フィールドからコピーされます。デフォルトは「NETWORK_CONNECTION」です。src_ip または dst_ip のいずれかが欠落している場合は、「GENERIC_EVENT」に設定します。username が存在し、command が存在しない場合は、「USER_LOGIN」に設定されます。attack_id に基づくロジックでオーバーライドできます。「RADWARE_FIREWALL」に設定されます。product フィールドからマッピングされます。「Radware」に設定します。 |
intermediary_ip |
event.idm.read_only_udm.intermediary.ip |
直接マッピングされます。 |
obv_ip |
event.idm.read_only_udm.observer.ip |
直接マッピングされます。 |
product |
event.idm.read_only_udm.metadata.product_name |
直接マッピングされます。 |
protocol_number_src |
event.idm.read_only_udm.network.ip_protocol |
parse_ip_protocol.include ロジックを使用して解析されます。 |
rule_id |
event.idm.read_only_udm.security_result.rule_id |
直接マッピングされます。attack_id の値に基づいて導出されます。値には、「ACL_VIOLATION」、「NETWORK_DENIAL_OF_SERVICE」、「NETWORK_SUSPICIOUS」、「NETWORK_RECON」があります。 |
src_ip |
event.idm.read_only_udm.principal.ip |
直接マッピングされます。 |
src_port |
event.idm.read_only_udm.principal.port |
直接マッピングされ、整数に変換されます。 |
ts |
event.idm.read_only_udm.metadata.event_timestamp |
解析され、タイムスタンプに変換されます。 |
username |
event.idm.read_only_udm.target.user.userid |
command が存在しない場合、直接マッピングされます。 |
username |
event.idm.read_only_udm.principal.user.userid |
command が存在する場合、直接マッピングされます。 |
component |
event.idm.read_only_udm.metadata.product_name |
変更履歴からマッピング |
device_module |
event.idm.read_only_udm.metadata.product_name |
変更履歴からマッピング |
SVC |
event.idm.read_only_udm.network.ip_protocol |
変更履歴からマッピング |
webappname |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
tunnel |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
proto |
event.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
sport |
event.idm.read_only_udm.principal.port |
変更履歴からマッピング |
threatcategory |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
sev |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
component |
event.idm.read_only_udm.intermediary.application |
変更履歴からマッピング |
id |
event.idm.read_only_udm.observer.asset.asset_id |
変更履歴からマッピング |
attackname |
event.idm.read_only_udm.security_result.summary |
変更履歴からマッピング |
method |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
protocol |
event.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
dhost |
event.idm.read_only_udm.target.hostname と event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
referer |
event.idm.read_only_udm.network.http.referral_url |
変更履歴からマッピング |
apath |
event.idm.read_only_udm.principal.url |
変更履歴からマッピング |
version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
refinecrc_field |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
refine_field |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Hosts |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
connection |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
access |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Origin |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
sec_fetch |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
fetch_site |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
fetch_dest |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Referer |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
accept_encoding |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
req |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
directory |
event.idm.read_only_udm.target.file.full_path |
変更履歴からマッピング |
request_header |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
record_name |
event.idm.read_only_udm.security_result.summary |
変更履歴からマッピング |
record_violation_reason |
event.idm.read_only_udm.security_result.summary |
変更履歴からマッピング |
record_category |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
record_bot_category |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
record_totalVolume |
event.idm.read_only_udm.network.sent_bytes |
変更履歴からマッピング |
record_totalPackets |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
record_session_cookie |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
record_headers |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
country_Code |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
record_ID |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
record_tid |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
record_status |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
record_signature_pattern |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
record_site |
event.idm.read_only_udm.target.hostname と event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
record_url |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
record_ip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
record_sourceIP |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
record_ua |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
record_policy_id |
event.idm.read_only_udm.security_result.rule_id |
変更履歴からマッピング |
record_destinationIP |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
record.time |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
app_protocol_output |
event.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
app_protocol_src |
event.idm.read_only_udm.network.ip_protocol |
変更履歴からマッピング |
community |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
login_result |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
enrichmentContainer_geoLocation_countryCode |
event.idm.read_only_udm.principal.location.country_or_region |
変更履歴からマッピング |
contractId |
event.idm.read_only_udm.target.labels |
変更履歴からマッピング |
applicationId |
event.idm.read_only_udm.target.resource.attribute.labels |
変更履歴からマッピング |
record.enrichmentContainer.owaspCategory2021 |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
module |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
refinecrcvalue |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
host |
event.idm.read_only_udm.target.hostname と event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
msg_host |
event.idm.read_only_udm.target.hostname と event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
externalIp |
event.idm.read_only_udm.observer.ip |
変更履歴からマッピング |
http_version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tenant |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
role |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
targetModule |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
security |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
title |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
violationCategory |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
violationType |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
webApp |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cookie |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
lport |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
pragma |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cache_control |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
accept_charset |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
accept_language |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
accept_header |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
milli |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
devtype |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
act |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
dir |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
attackrisk |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
SVC |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
msg_title |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
min |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
policy |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
protection |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
useraction |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
user |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
severity_code |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tmodule |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
uriii |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
vhosts |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
msg_parameter |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
msg_module |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
msg_error_number |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
device_module |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
vhost |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
vhost_field |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
request_uri |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
authenticated_role_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
authenticated_role_id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
user_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
user_authentication |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
sourceIp |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
lip_IP |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
extip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
dip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
sourcePort |
event.idm.read_only_udm.principal.port |
変更履歴からマッピング |
violationDetails |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
subj |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
transId |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
evtid |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
applicationName |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
receivedTimeStamp |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
apath |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
req |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
engineversion |
event.idm.read_only_udm.metadata.product_version |
変更履歴からマッピング |
user_agent |
event.idm.read_only_udm.network.http.user_agent |
変更履歴からマッピング |
et |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
hostname |
event.idm.read_only_udm.principal.hostname と event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
host_ip |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
sip |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
lip |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
dhost |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
cmip |
event.idm.read_only_udm.intermediary.ip |
変更履歴からマッピング |
sourceIp |
event.idm.read_only_udm.intermediary.ip |
変更履歴からマッピング |
lport |
event.idm.read_only_udm.target.port |
変更履歴からマッピング |
dport |
event.idm.read_only_udm.target.port |
変更履歴からマッピング |
msg_description |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
msg_referer |
event.idm.read_only_udm.network.http.referral_url |
変更履歴からマッピング |
msg_suggestion |
event.idm.read_only_udm.security_result.summary |
変更履歴からマッピング |
msg_authenticated_as |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
severity |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
user_agent_val |
event.idm.read_only_udm.network.http.user_agent |
変更履歴からマッピング |
log_level |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
radware_field_1 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
radware_field_2 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
radware_field_3 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
radware_field_4 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
radware_field_5 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
type |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
uuid |
event.idm.read_only_udm.target.resource.product_object_id |
変更履歴からマッピング |
Type |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
SourceIP |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
SourcePort |
event.idm.read_only_udm.principal.port |
変更履歴からマッピング |
Host |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
WebUser |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
Role |
event.idm.read_only_udm.principal.user.role_name |
変更履歴からマッピング |
WebApp, |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
URI |
event.idm.read_only_udm.target.file.full_path |
変更履歴からマッピング |
TransID |
event.idm.read_only_udm.network.session_id |
変更履歴からマッピング |
http_method |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
ref_url |
event.idm.read_only_udm.network.http.referral_url |
変更履歴からマッピング |
AppPath, |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Object, |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ParamName, |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ParamType |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog_ip |
event.idm.read_only_udm.intermediary.ip |
変更履歴からマッピング |
ServerName, |
event.idm.read_only_udm.intermediary.hostname |
変更履歴からマッピング |
Description |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
Title |
event.idm.read_only_udm.security_result.summary |
変更履歴からマッピング |
Attackname |
event.idm.read_only_udm.security_result.rule_name |
変更履歴からマッピング |
RuleID |
event.idm.read_only_udm.security_result.rule_id |
変更履歴からマッピング |
Threatcategory |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
Priority |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
IsPassive |
event.idm.read_only_udm.security_result.action |
変更履歴からマッピング |
x_forwarded_for_ip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
apikey |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
canary |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
client-version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
content-type |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
client-request-id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
X-RDWR-APP-ID |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
X-RDWR-IP |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
X-RDWR-PORT |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
X-RDWR-PORT-MM |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
X-RDWR-PORT-MM-ORIG-FE-PORT |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
hpgrequestid |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
accept-language |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
purpose |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
upload-time |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
site |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
headers |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
client-request-id |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
client-id |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
category |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
policy_id |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
signature_pattern |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
status |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
violation_reason |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
user-agent |
event.idm.read_only_udm.network.http.user_agent と event.idm.read_only_udm.network.http.parsed_user_agent |
変更履歴からマッピング |
User-Agent |
event.idm.read_only_udm.network.http.user_agent と event.idm.read_only_udm.network.http.parsed_user_agent |
変更履歴からマッピング |
ID |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
destinationIP |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
sourceIP |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
country_code |
event.idm.read_only_udm.principal.location.country_or_region |
変更履歴からマッピング |
application_name |
event.idm.read_only_udm.principal.application |
変更履歴からマッピング |
ip |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
session_cookie |
event.idm.read_only_udm.network.session_id |
変更履歴からマッピング |
tid |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
url |
event.idm.read_only_udm.network.http.referral_url |
変更履歴からマッピング |
ua |
event.idm.read_only_udm.network.http.user_agent と event.idm.read_only_udm.network.http.parsed_user_agent |
変更履歴からマッピング |
sec_action |
event.idm.read_only_udm.security_result.action |
変更履歴からマッピング |
bot_category |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
externalIp |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
Referer |
event.idm.read_only_udm.network.http.referral_url |
変更履歴からマッピング |
referrer |
event.idm.read_only_udm.network.http.referral_url |
変更履歴からマッピング |
date |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
hostname |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
hostname |
event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
hostip |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
hostip |
event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
host |
event.idm.read_only_udm.target.hostname |
変更履歴からマッピング |
host |
event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
time |
event.idm.read_only_udm.network.session_duration.seconds |
変更履歴からマッピング |
et |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
total_bytes |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
blocked_bytes |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
passive_bytes |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
clean_bytes |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tunnel_name |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tunnel_id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
message_severity |
event.idm.read_only_udm.security_result.severity_details |
変更履歴からマッピング |
sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
変更履歴からマッピング |
rule_id |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
product |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
action |
event.idm.read_only_udm.metadata.action_details |
変更履歴からマッピング |
action |
subevent.idm.read_only_udm.sec_result.action |
変更履歴からマッピング |
application_id |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
accept_language |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cookie |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
request |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
received_timestamp |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tenant_name |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
x-forwarded-for |
subevent.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
application_name |
subevent.idm.read_only_udm.principal.application |
変更履歴からマッピング |
country_code |
subevent.idm.read_only_udm.principal.location.country_or_region |
変更履歴からマッピング |
destination_port |
subevent.idm.read_only_udm.target.port |
変更履歴からマッピング |
directory |
subevent.idm.read_only_udm.principal.process.file.full_path |
変更履歴からマッピング |
http_bytes_in |
subevent.idm.read_only_udm.network.sent_bytes |
変更履歴からマッピング |
http_bytes_out |
subevent.idm.read_only_udm.network.received_bytes |
変更履歴からマッピング |
http_method |
subevent.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
protocol |
subevent.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
response_code |
subevent.idm.read_only_udm.network.http.response_code |
変更履歴からマッピング |
source_port |
subevent.idm.read_only_udm.principal.port |
変更履歴からマッピング |
user_agent |
subevent.idm.read_only_udm.network.http.user_agent |
変更履歴からマッピング |
applicationName |
principal.application |
変更履歴からマッピング |
action |
security_result.action_details |
変更履歴からマッピング |
appPath |
principal.file.full_path |
変更履歴からマッピング |
destinationIp |
target.ip |
変更履歴からマッピング |
destinationPort |
target.port |
変更履歴からマッピング |
directory |
principal.process.file.full_path |
変更履歴からマッピング |
enrichmentContainer.geoLocation.countryCode |
principal.location.country_or_region |
変更履歴からマッピング |
enrichmentContainer.contractId |
additional.fields |
変更履歴からマッピング |
applicationId |
additional.fields |
変更履歴からマッピング |
tenant |
additional.fields |
変更履歴からマッピング |
owaspCategory2021 |
additional.fields |
変更履歴からマッピング |
externalIp |
intermediary.ip |
変更履歴からマッピング |
host |
principal.hostname |
変更履歴からマッピング |
method |
network.http.method |
変更履歴からマッピング |
passive |
additional.fields |
変更履歴からマッピング |
protocol |
network.application_protocol |
変更履歴からマッピング |
request |
additional.fields |
変更履歴からマッピング |
role |
principal.user.role_name |
変更履歴からマッピング |
security |
additional.fields |
変更履歴からマッピング |
sourceIp |
`` | 変更履歴からマッピング |
sourcePort |
principal.port |
変更履歴からマッピング |
targetModule |
additional.fields |
変更履歴からマッピング |
title |
metadata.description |
変更履歴からマッピング |
transId |
additional.fields |
変更履歴からマッピング |
URI |
target.file.full_path |
変更履歴からマッピング |
user |
principal.user.role_description |
変更履歴からマッピング |
vhost |
security_result.detection_fields |
変更履歴からマッピング |
violationCategory |
additional.fields |
変更履歴からマッピング |
violationDetails |
security_result.summary |
変更履歴からマッピング |
violationType |
security_result.description |
変更履歴からマッピング |
webApp |
additional.fields |
変更履歴からマッピング |
severity |
security_result.severity |
変更履歴からマッピング |
paramName |
additional.fields |
変更履歴からマッピング |
paramValue |
additional.fields |
変更履歴からマッピング |
paramType |
additional.fields |
変更履歴からマッピング |
receivedTimeStamp |
metadata.event_timestamp |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。