Radware ウェブ アプリケーション ファイアウォール ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Radware ウェブ アプリケーション ファイアウォールのログを Google Security Operations に取り込む方法について説明します。

Radware Web Application Firewall(AppWall)は、ウェブ攻撃の検出、ポリシー違反、bot 対策イベント、アクセス制御の決定に関する syslog メッセージを生成するアプリケーション セキュリティ ソリューションです。パーサーは、grok パターンを使用して syslog 形式のログからフィールドを抽出し、統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Radware AppWall または Vision Reporter 間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • Radware AppWall または Vision Reporter 管理コンソールへの管理者アクセス権

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
  4. Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/radware_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: RADWARE_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/radware_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/radware_firewall
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは 1514 を使用します)。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Radware AppWall を構成して Bindplane にログを転送する

AppWall スタンドアロン、Alteon の統合 AppWall、または Vision Reporter から syslog 転送を構成できます。

オプション 1: Vision Reporter を使用した AppWall スタンドアロン

  1. AppWall 管理コンソールにログインします。
  2. [設定> サービス> ビジョン サポート> ビジョン レポーター] に移動します。
  3. [Send events to Vision Reporter] を有効にします。
  4. [Server IP] を Vision Reporter の IP アドレスに設定します。
  5. [ポート] を設定します(例: 514)。
  6. [プロトコル] を [UDP] に設定します。
  7. 省略可: レスポンス データを転送するには、[返信を送信] を有効にします。
  8. [保存] をクリックします。

オプション 2: Alteon に AppWall を統合する

  1. Alteon 管理コンソールにログインします。
  2. [構成> セキュリティ> ウェブ セキュリティ> Vision Reporter] に移動します。
  3. Vision Reporter の統合を有効にします。
  4. [Server IP] を Vision Reporter の IP アドレスに設定します。
  5. [ポート] を設定します(例: 514)。
  6. [プロトコル] を [UDP] に設定します。
  7. [保存] をクリックします。

オプション 3: Vision Reporter から Bindplane への転送

  1. Vision Reporter 管理コンソールにログインします。
  2. [構成] > [SIEM と外部ロギング] に移動します。
  3. [+ 新しい SIEM 宛先を追加] をクリックします。
  4. 次の構成の詳細を指定します。
    • 名前: 名前を入力します(例: Google SecOps Forwarder)。
    • ログのエクスポート タイプ: [Syslog RFC 5424] を選択します。
    • リモート Syslog サーバー: Bindplane エージェントの IP アドレスを入力します。
    • ポート: 「514」と入力します。
    • Protocol: [UDP] を選択します。
  5. [保存] をクリックします。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
action event.idm.read_only_udm.security_result.action action が「drop」の場合は、「BLOCK」に設定します。
attack_desc event.idm.read_only_udm.security_result.description 直接マッピングされます。
attack_type event.idm.read_only_udm.security_result.threat_name 直接マッピングされます。
command event.idm.read_only_udm.principal.process.command_line 直接マッピングされます。
description event.idm.read_only_udm.security_result.description attack_desc が空の場合、直接マッピングされます。
dst_ip event.idm.read_only_udm.target.ip 直接マッピングされます。
dst_port event.idm.read_only_udm.target.port 直接マッピングされ、整数に変換されます。username が存在し、command が存在しない場合は、「MACHINE」に設定されます。未加工ログの collection_time フィールドからコピーされます。デフォルトは「NETWORK_CONNECTION」です。src_ip または dst_ip のいずれかが欠落している場合は、「GENERIC_EVENT」に設定します。username が存在し、command が存在しない場合は、「USER_LOGIN」に設定されます。attack_id に基づくロジックでオーバーライドできます。「RADWARE_FIREWALL」に設定されます。product フィールドからマッピングされます。「Radware」に設定します。
intermediary_ip event.idm.read_only_udm.intermediary.ip 直接マッピングされます。
obv_ip event.idm.read_only_udm.observer.ip 直接マッピングされます。
product event.idm.read_only_udm.metadata.product_name 直接マッピングされます。
protocol_number_src event.idm.read_only_udm.network.ip_protocol parse_ip_protocol.include ロジックを使用して解析されます。
rule_id event.idm.read_only_udm.security_result.rule_id 直接マッピングされます。attack_id の値に基づいて導出されます。値には、「ACL_VIOLATION」、「NETWORK_DENIAL_OF_SERVICE」、「NETWORK_SUSPICIOUS」、「NETWORK_RECON」があります。
src_ip event.idm.read_only_udm.principal.ip 直接マッピングされます。
src_port event.idm.read_only_udm.principal.port 直接マッピングされ、整数に変換されます。
ts event.idm.read_only_udm.metadata.event_timestamp 解析され、タイムスタンプに変換されます。
username event.idm.read_only_udm.target.user.userid command が存在しない場合、直接マッピングされます。
username event.idm.read_only_udm.principal.user.userid command が存在する場合、直接マッピングされます。
component event.idm.read_only_udm.metadata.product_name 変更履歴からマッピング
device_module event.idm.read_only_udm.metadata.product_name 変更履歴からマッピング
SVC event.idm.read_only_udm.network.ip_protocol 変更履歴からマッピング
webappname event.idm.read_only_udm.target.application 変更履歴からマッピング
tunnel event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
proto event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
sport event.idm.read_only_udm.principal.port 変更履歴からマッピング
threatcategory event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
sev event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
component event.idm.read_only_udm.intermediary.application 変更履歴からマッピング
id event.idm.read_only_udm.observer.asset.asset_id 変更履歴からマッピング
attackname event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
method event.idm.read_only_udm.network.http.method 変更履歴からマッピング
protocol event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
dhost event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
referer event.idm.read_only_udm.network.http.referral_url 変更履歴からマッピング
apath event.idm.read_only_udm.principal.url 変更履歴からマッピング
version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
refinecrc_field event.idm.read_only_udm.additional.fields 変更履歴からマッピング
refine_field event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Hosts event.idm.read_only_udm.additional.fields 変更履歴からマッピング
connection event.idm.read_only_udm.additional.fields 変更履歴からマッピング
access event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Origin event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sec_fetch event.idm.read_only_udm.additional.fields 変更履歴からマッピング
fetch_site event.idm.read_only_udm.additional.fields 変更履歴からマッピング
fetch_dest event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Referer event.idm.read_only_udm.additional.fields 変更履歴からマッピング
accept_encoding event.idm.read_only_udm.additional.fields 変更履歴からマッピング
req event.idm.read_only_udm.additional.fields 変更履歴からマッピング
directory event.idm.read_only_udm.target.file.full_path 変更履歴からマッピング
request_header event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
record_name event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
record_violation_reason event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
record_category event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
record_bot_category event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
record_totalVolume event.idm.read_only_udm.network.sent_bytes 変更履歴からマッピング
record_totalPackets event.idm.read_only_udm.additional.fields 変更履歴からマッピング
record_session_cookie event.idm.read_only_udm.additional.fields 変更履歴からマッピング
record_headers event.idm.read_only_udm.additional.fields 変更履歴からマッピング
country_Code event.idm.read_only_udm.additional.fields 変更履歴からマッピング
record_ID event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
record_tid event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
record_status event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
record_signature_pattern event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
record_site event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
record_url event.idm.read_only_udm.target.url 変更履歴からマッピング
record_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
record_sourceIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
record_ua event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
record_policy_id event.idm.read_only_udm.security_result.rule_id 変更履歴からマッピング
record_destinationIP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
record.time event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
app_protocol_output event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
app_protocol_src event.idm.read_only_udm.network.ip_protocol 変更履歴からマッピング
community event.idm.read_only_udm.additional.fields 変更履歴からマッピング
login_result event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
enrichmentContainer_geoLocation_countryCode event.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
contractId event.idm.read_only_udm.target.labels 変更履歴からマッピング
applicationId event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
record.enrichmentContainer.owaspCategory2021 event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
module event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
refinecrcvalue event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
msg_host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
externalIp event.idm.read_only_udm.observer.ip 変更履歴からマッピング
http_version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tenant event.idm.read_only_udm.additional.fields 変更履歴からマッピング
role event.idm.read_only_udm.additional.fields 変更履歴からマッピング
targetModule event.idm.read_only_udm.additional.fields 変更履歴からマッピング
security event.idm.read_only_udm.additional.fields 変更履歴からマッピング
title event.idm.read_only_udm.additional.fields 変更履歴からマッピング
violationCategory event.idm.read_only_udm.additional.fields 変更履歴からマッピング
violationType event.idm.read_only_udm.additional.fields 変更履歴からマッピング
webApp event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cookie event.idm.read_only_udm.additional.fields 変更履歴からマッピング
lport event.idm.read_only_udm.additional.fields 変更履歴からマッピング
pragma event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cache_control event.idm.read_only_udm.additional.fields 変更履歴からマッピング
accept_charset event.idm.read_only_udm.additional.fields 変更履歴からマッピング
accept_language event.idm.read_only_udm.additional.fields 変更履歴からマッピング
accept_header event.idm.read_only_udm.additional.fields 変更履歴からマッピング
milli event.idm.read_only_udm.additional.fields 変更履歴からマッピング
devtype event.idm.read_only_udm.additional.fields 変更履歴からマッピング
act event.idm.read_only_udm.additional.fields 変更履歴からマッピング
dir event.idm.read_only_udm.additional.fields 変更履歴からマッピング
attackrisk event.idm.read_only_udm.additional.fields 変更履歴からマッピング
SVC event.idm.read_only_udm.additional.fields 変更履歴からマッピング
msg_title event.idm.read_only_udm.additional.fields 変更履歴からマッピング
min event.idm.read_only_udm.additional.fields 変更履歴からマッピング
policy event.idm.read_only_udm.additional.fields 変更履歴からマッピング
protection event.idm.read_only_udm.additional.fields 変更履歴からマッピング
useraction event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user event.idm.read_only_udm.additional.fields 変更履歴からマッピング
severity_code event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tmodule event.idm.read_only_udm.additional.fields 変更履歴からマッピング
uriii event.idm.read_only_udm.additional.fields 変更履歴からマッピング
vhosts event.idm.read_only_udm.additional.fields 変更履歴からマッピング
msg_parameter event.idm.read_only_udm.additional.fields 変更履歴からマッピング
msg_module event.idm.read_only_udm.additional.fields 変更履歴からマッピング
msg_error_number event.idm.read_only_udm.additional.fields 変更履歴からマッピング
device_module event.idm.read_only_udm.additional.fields 変更履歴からマッピング
vhost event.idm.read_only_udm.additional.fields 変更履歴からマッピング
vhost_field event.idm.read_only_udm.additional.fields 変更履歴からマッピング
request_uri event.idm.read_only_udm.additional.fields 変更履歴からマッピング
authenticated_role_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
authenticated_role_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_authentication event.idm.read_only_udm.additional.fields 変更履歴からマッピング
sourceIp event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
lip_IP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
extip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
dip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
sourcePort event.idm.read_only_udm.principal.port 変更履歴からマッピング
violationDetails event.idm.read_only_udm.metadata.description 変更履歴からマッピング
subj event.idm.read_only_udm.metadata.description 変更履歴からマッピング
transId event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
evtid event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
applicationName event.idm.read_only_udm.target.application 変更履歴からマッピング
receivedTimeStamp event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
apath event.idm.read_only_udm.target.url 変更履歴からマッピング
req event.idm.read_only_udm.network.http.method 変更履歴からマッピング
engineversion event.idm.read_only_udm.metadata.product_version 変更履歴からマッピング
user_agent event.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
et event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
hostname event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 変更履歴からマッピング
host_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
sip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
lip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
dhost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
cmip event.idm.read_only_udm.intermediary.ip 変更履歴からマッピング
sourceIp event.idm.read_only_udm.intermediary.ip 変更履歴からマッピング
lport event.idm.read_only_udm.target.port 変更履歴からマッピング
dport event.idm.read_only_udm.target.port 変更履歴からマッピング
msg_description event.idm.read_only_udm.security_result.description 変更履歴からマッピング
msg_referer event.idm.read_only_udm.network.http.referral_url 変更履歴からマッピング
msg_suggestion event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
msg_authenticated_as event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
severity event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
user_agent_val event.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
log_level event.idm.read_only_udm.additional.fields 変更履歴からマッピング
radware_field_1 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
radware_field_2 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
radware_field_3 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
radware_field_4 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
radware_field_5 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
uuid event.idm.read_only_udm.target.resource.product_object_id 変更履歴からマッピング
Type event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
SourceIP event.idm.read_only_udm.principal.ip 変更履歴からマッピング
SourcePort event.idm.read_only_udm.principal.port 変更履歴からマッピング
Host event.idm.read_only_udm.principal.hostname 変更履歴からマッピング
WebUser event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
Role event.idm.read_only_udm.principal.user.role_name 変更履歴からマッピング
WebApp, event.idm.read_only_udm.target.application 変更履歴からマッピング
URI event.idm.read_only_udm.target.file.full_path 変更履歴からマッピング
TransID event.idm.read_only_udm.network.session_id 変更履歴からマッピング
http_method event.idm.read_only_udm.network.http.method 変更履歴からマッピング
ref_url event.idm.read_only_udm.network.http.referral_url 変更履歴からマッピング
AppPath, event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Object, event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ParamName, event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ParamType event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog_ip event.idm.read_only_udm.intermediary.ip 変更履歴からマッピング
ServerName, event.idm.read_only_udm.intermediary.hostname 変更履歴からマッピング
Description event.idm.read_only_udm.security_result.description 変更履歴からマッピング
Title event.idm.read_only_udm.security_result.summary 変更履歴からマッピング
Attackname event.idm.read_only_udm.security_result.rule_name 変更履歴からマッピング
RuleID event.idm.read_only_udm.security_result.rule_id 変更履歴からマッピング
Threatcategory event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
Priority event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
IsPassive event.idm.read_only_udm.security_result.action 変更履歴からマッピング
x_forwarded_for_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
apikey event.idm.read_only_udm.additional.fields 変更履歴からマッピング
canary event.idm.read_only_udm.additional.fields 変更履歴からマッピング
client-version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
content-type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
client-request-id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
X-RDWR-APP-ID event.idm.read_only_udm.additional.fields 変更履歴からマッピング
X-RDWR-IP event.idm.read_only_udm.additional.fields 変更履歴からマッピング
X-RDWR-PORT event.idm.read_only_udm.additional.fields 変更履歴からマッピング
X-RDWR-PORT-MM event.idm.read_only_udm.additional.fields 変更履歴からマッピング
X-RDWR-PORT-MM-ORIG-FE-PORT event.idm.read_only_udm.additional.fields 変更履歴からマッピング
hpgrequestid event.idm.read_only_udm.additional.fields 変更履歴からマッピング
accept-language event.idm.read_only_udm.additional.fields 変更履歴からマッピング
purpose event.idm.read_only_udm.additional.fields 変更履歴からマッピング
upload-time event.idm.read_only_udm.additional.fields 変更履歴からマッピング
site event.idm.read_only_udm.additional.fields 変更履歴からマッピング
headers event.idm.read_only_udm.additional.fields 変更履歴からマッピング
client-request-id event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
client-id event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
category event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
policy_id event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
signature_pattern event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
status event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
violation_reason event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
user-agent event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent 変更履歴からマッピング
User-Agent event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent 変更履歴からマッピング
ID event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
destinationIP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
sourceIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
country_code event.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
application_name event.idm.read_only_udm.principal.application 変更履歴からマッピング
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
session_cookie event.idm.read_only_udm.network.session_id 変更履歴からマッピング
tid event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
url event.idm.read_only_udm.network.http.referral_url 変更履歴からマッピング
ua event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent 変更履歴からマッピング
sec_action event.idm.read_only_udm.security_result.action 変更履歴からマッピング
bot_category event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
externalIp event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
Referer event.idm.read_only_udm.network.http.referral_url 変更履歴からマッピング
referrer event.idm.read_only_udm.network.http.referral_url 変更履歴からマッピング
date event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
hostname event.idm.read_only_udm.principal.hostname 変更履歴からマッピング
hostname event.idm.read_only_udm.principal.asset.hostname 変更履歴からマッピング
hostip event.idm.read_only_udm.principal.ip 変更履歴からマッピング
hostip event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
host event.idm.read_only_udm.target.hostname 変更履歴からマッピング
host event.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
time event.idm.read_only_udm.network.session_duration.seconds 変更履歴からマッピング
et event.idm.read_only_udm.additional.fields 変更履歴からマッピング
total_bytes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
blocked_bytes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
passive_bytes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
clean_bytes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tunnel_name event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tunnel_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
message_severity event.idm.read_only_udm.security_result.severity_details 変更履歴からマッピング
sent_bytes event.idm.read_only_udm.network.sent_bytes 変更履歴からマッピング
rule_id event.idm.read_only_udm.metadata.description 変更履歴からマッピング
product event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
action event.idm.read_only_udm.metadata.action_details 変更履歴からマッピング
action subevent.idm.read_only_udm.sec_result.action 変更履歴からマッピング
application_id subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
accept_language subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
cookie subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
request subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
received_timestamp subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
tenant_name subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
x-forwarded-for subevent.idm.read_only_udm.additional.fields 変更履歴からマッピング
application_name subevent.idm.read_only_udm.principal.application 変更履歴からマッピング
country_code subevent.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
destination_port subevent.idm.read_only_udm.target.port 変更履歴からマッピング
directory subevent.idm.read_only_udm.principal.process.file.full_path 変更履歴からマッピング
http_bytes_in subevent.idm.read_only_udm.network.sent_bytes 変更履歴からマッピング
http_bytes_out subevent.idm.read_only_udm.network.received_bytes 変更履歴からマッピング
http_method subevent.idm.read_only_udm.network.http.method 変更履歴からマッピング
protocol subevent.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
response_code subevent.idm.read_only_udm.network.http.response_code 変更履歴からマッピング
source_port subevent.idm.read_only_udm.principal.port 変更履歴からマッピング
user_agent subevent.idm.read_only_udm.network.http.user_agent 変更履歴からマッピング
applicationName principal.application 変更履歴からマッピング
action security_result.action_details 変更履歴からマッピング
appPath principal.file.full_path 変更履歴からマッピング
destinationIp target.ip 変更履歴からマッピング
destinationPort target.port 変更履歴からマッピング
directory principal.process.file.full_path 変更履歴からマッピング
enrichmentContainer.geoLocation.countryCode principal.location.country_or_region 変更履歴からマッピング
enrichmentContainer.contractId additional.fields 変更履歴からマッピング
applicationId additional.fields 変更履歴からマッピング
tenant additional.fields 変更履歴からマッピング
owaspCategory2021 additional.fields 変更履歴からマッピング
externalIp intermediary.ip 変更履歴からマッピング
host principal.hostname 変更履歴からマッピング
method network.http.method 変更履歴からマッピング
passive additional.fields 変更履歴からマッピング
protocol network.application_protocol 変更履歴からマッピング
request additional.fields 変更履歴からマッピング
role principal.user.role_name 変更履歴からマッピング
security additional.fields 変更履歴からマッピング
sourceIp `` 変更履歴からマッピング
sourcePort principal.port 変更履歴からマッピング
targetModule additional.fields 変更履歴からマッピング
title metadata.description 変更履歴からマッピング
transId additional.fields 変更履歴からマッピング
URI target.file.full_path 変更履歴からマッピング
user principal.user.role_description 変更履歴からマッピング
vhost security_result.detection_fields 変更履歴からマッピング
violationCategory additional.fields 変更履歴からマッピング
violationDetails security_result.summary 変更履歴からマッピング
violationType security_result.description 変更履歴からマッピング
webApp additional.fields 変更履歴からマッピング
severity security_result.severity 変更履歴からマッピング
paramName additional.fields 変更履歴からマッピング
paramValue additional.fields 変更履歴からマッピング
paramType additional.fields 変更履歴からマッピング
receivedTimeStamp metadata.event_timestamp 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。