Radware 웹 애플리케이션 방화벽 로그 수집

다음에서 지원:

이 문서에서는 Bindplane 에이전트를 사용하여 Radware 웹 애플리케이션 방화벽 로그를 Google Security Operations에 수집하는 방법을 설명합니다.

Radware 웹 애플리케이션 방화벽 (AppWall)은 웹 공격 감지, 정책 위반, 봇 완화 이벤트, 액세스 제어 결정을 위한 syslog 메시지를 생성하는 애플리케이션 보안 솔루션입니다. 파서는 grok 패턴을 사용하여 syslog 형식 로그에서 필드를 추출하고 이를 통합 데이터 모델 (UDM)에 매핑합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • Windows Server 2016 이상 또는 systemd가 설치된 Linux 호스트
  • Bindplane 에이전트와 Radware AppWall 또는 Vision Reporter 간의 네트워크 연결
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • Radware AppWall 또는 Vision Reporter 관리 콘솔에 대한 관리 액세스 권한

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일을 다운로드합니다.
  4. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

    서비스가 실행 중으로 표시되어야 합니다.

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sudo systemctl status observiq-otel-collector
    

    서비스가 active (running)으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 내용을 다음 구성으로 바꿉니다.

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/radware_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: RADWARE_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/radware_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/radware_firewall
    

구성 매개변수

다음 자리표시자를 바꿉니다.

  • 수신기 구성:

    • listen_address: 리슨할 IP 주소 및 포트입니다.
      • 0.0.0.0: 모든 인터페이스에서 수신 대기 (권장)
      • 포트 514는 표준 syslog 포트입니다 (Linux에서 루트 필요, 비루트의 경우 1514 사용).
  • 내보내기 도구 구성:

    • creds_file_path: 수집 인증 파일의 전체 경로입니다.
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps 콘솔에서 복사한 고객 ID
    • endpoint: 지역 엔드포인트 URL:
      • 미국: malachiteingestion-pa.googleapis.com
      • 유럽: europe-malachiteingestion-pa.googleapis.com
      • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 전체 목록은 리전 엔드포인트를 참고하세요.

구성 파일 저장

  • 수정 후 파일을 저장합니다.
    • Linux: Ctrl+O, Enter, Ctrl+X 순서로 누릅니다.
    • Windows: 파일 > 저장을 클릭합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

  • Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.

    sudo systemctl restart observiq-otel-collector
    
    1. 서비스가 실행 중인지 확인합니다.

      sudo systemctl status observiq-otel-collector
      
    2. 로그에서 오류를 확인합니다.

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 옵션 중 하나를 선택하세요.

    • 명령 프롬프트 또는 PowerShell(관리자 권한)

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 서비스 콘솔:

      1. Win+R 키를 누르고 services.msc를 입력한 다음 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
      4. 서비스가 실행 중인지 확인합니다.

        sc query observiq-otel-collector
        
      5. 로그에서 오류를 확인합니다.

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Bindplane으로 로그를 전달하도록 Radware AppWall 구성

AppWall 독립형, Alteon의 통합 AppWall 또는 Vision Reporter에서 syslog 전달을 구성할 수 있습니다.

옵션 1: Vision Reporter를 사용하는 AppWall 독립형

  1. AppWall 관리 콘솔에 로그인합니다.
  2. 구성 > 서비스 > 시각 지원 > 시각 리포터로 이동합니다.
  3. Vision Reporter에 이벤트 전송을 사용 설정합니다.
  4. 서버 IP를 Vision Reporter IP 주소로 설정합니다.
  5. 포트를 설정합니다 (예: 514).
  6. 프로토콜UDP로 설정합니다.
  7. 선택사항: 응답 데이터를 전달하려면 답장 보내기를 사용 설정합니다.
  8. 저장을 클릭합니다.

옵션 2: Alteon의 통합 AppWall

  1. Alteon 관리 콘솔에 로그인합니다.
  2. 구성 > 보안 > 웹 보안 > Vision Reporter로 이동합니다.
  3. Vision Reporter 통합을 사용 설정합니다.
  4. 서버 IP를 Vision Reporter IP 주소로 설정합니다.
  5. 포트를 설정합니다 (예: 514).
  6. 프로토콜UDP로 설정합니다.
  7. 저장을 클릭합니다.

옵션 3: Vision Reporter를 Bindplane으로 전달

  1. Vision Reporter 관리 콘솔에 로그인합니다.
  2. 구성 > SIEM 및 외부 로깅으로 이동합니다.
  3. + 새 SIEM 대상 추가를 클릭합니다.
  4. 다음 구성 세부정보를 제공합니다.
    • 이름: 이름을 입력합니다 (예: Google SecOps Forwarder).
    • 로그 내보내기 유형: Syslog RFC 5424를 선택합니다.
    • 원격 Syslog 서버: Bindplane 에이전트 IP 주소를 입력합니다.
    • 포트: 514를 입력합니다.
    • 프로토콜: UDP를 선택합니다.
  5. 저장을 클릭합니다.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
action event.idm.read_only_udm.security_result.action action이 'drop'인 경우 'BLOCK'으로 설정합니다.
attack_desc event.idm.read_only_udm.security_result.description 직접 매핑됩니다.
attack_type event.idm.read_only_udm.security_result.threat_name 직접 매핑됩니다.
command event.idm.read_only_udm.principal.process.command_line 직접 매핑됩니다.
description event.idm.read_only_udm.security_result.description attack_desc가 비어 있으면 직접 매핑됩니다.
dst_ip event.idm.read_only_udm.target.ip 직접 매핑됩니다.
dst_port event.idm.read_only_udm.target.port 직접 매핑되고 정수로 변환됩니다. username이 있고 command이 없는 경우 'MACHINE'으로 설정됩니다. 원시 로그의 collection_time 필드에서 복사했습니다. 기본값은 'NETWORK_CONNECTION'입니다. src_ip 또는 dst_ip가 누락된 경우 'GENERIC_EVENT'로 설정됩니다. username가 있고 command가 없는 경우 'USER_LOGIN'으로 설정됩니다. attack_id에 기반한 로직으로 재정의할 수 있습니다. 'RADWARE_FIREWALL'로 설정합니다. product 필드에서 매핑되었습니다. 'Radware'로 설정합니다.
intermediary_ip event.idm.read_only_udm.intermediary.ip 직접 매핑됩니다.
obv_ip event.idm.read_only_udm.observer.ip 직접 매핑됩니다.
product event.idm.read_only_udm.metadata.product_name 직접 매핑됩니다.
protocol_number_src event.idm.read_only_udm.network.ip_protocol parse_ip_protocol.include 논리를 사용하여 파싱됩니다.
rule_id event.idm.read_only_udm.security_result.rule_id 직접 매핑됩니다. attack_id 값을 기반으로 파생됩니다. 값에는 'ACL_VIOLATION', 'NETWORK_DENIAL_OF_SERVICE', 'NETWORK_SUSPICIOUS', 'NETWORK_RECON'이 포함됩니다.
src_ip event.idm.read_only_udm.principal.ip 직접 매핑됩니다.
src_port event.idm.read_only_udm.principal.port 직접 매핑되고 정수로 변환됩니다.
ts event.idm.read_only_udm.metadata.event_timestamp 파싱되어 타임스탬프로 변환됩니다.
username event.idm.read_only_udm.target.user.userid command이 없는 경우 직접 매핑됩니다.
username event.idm.read_only_udm.principal.user.userid command가 있는 경우 직접 매핑됩니다.
component event.idm.read_only_udm.metadata.product_name 변경 로그에서 매핑됨
device_module event.idm.read_only_udm.metadata.product_name 변경 로그에서 매핑됨
SVC event.idm.read_only_udm.network.ip_protocol 변경 로그에서 매핑됨
webappname event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
tunnel event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
proto event.idm.read_only_udm.network.application_protocol 변경 로그에서 매핑됨
sport event.idm.read_only_udm.principal.port 변경 로그에서 매핑됨
threatcategory event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
sev event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
component event.idm.read_only_udm.intermediary.application 변경 로그에서 매핑됨
id event.idm.read_only_udm.observer.asset.asset_id 변경 로그에서 매핑됨
attackname event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨
method event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
protocol event.idm.read_only_udm.network.application_protocol 변경 로그에서 매핑됨
dhost event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
referer event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
apath event.idm.read_only_udm.principal.url 변경 로그에서 매핑됨
version event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
refinecrc_field event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
refine_field event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Hosts event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
connection event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
access event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Origin event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
sec_fetch event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
fetch_site event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
fetch_dest event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Referer event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
accept_encoding event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
req event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
directory event.idm.read_only_udm.target.file.full_path 변경 로그에서 매핑됨
request_header event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
record_name event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨
record_violation_reason event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨
record_category event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
record_bot_category event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
record_totalVolume event.idm.read_only_udm.network.sent_bytes 변경 로그에서 매핑됨
record_totalPackets event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
record_session_cookie event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
record_headers event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
country_Code event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
record_ID event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
record_tid event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
record_status event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
record_signature_pattern event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
record_site event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
record_url event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
record_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
record_sourceIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
record_ua event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
record_policy_id event.idm.read_only_udm.security_result.rule_id 변경 로그에서 매핑됨
record_destinationIP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
record.time event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
app_protocol_output event.idm.read_only_udm.network.application_protocol 변경 로그에서 매핑됨
app_protocol_src event.idm.read_only_udm.network.ip_protocol 변경 로그에서 매핑됨
community event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
login_result event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
enrichmentContainer_geoLocation_countryCode event.idm.read_only_udm.principal.location.country_or_region 변경 로그에서 매핑됨
contractId event.idm.read_only_udm.target.labels 변경 로그에서 매핑됨
applicationId event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
record.enrichmentContainer.owaspCategory2021 event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
module event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
refinecrcvalue event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
msg_host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
externalIp event.idm.read_only_udm.observer.ip 변경 로그에서 매핑됨
http_version event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
tenant event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
role event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
targetModule event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
security event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
title event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
violationCategory event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
violationType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
webApp event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
cookie event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
lport event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
pragma event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
cache_control event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
accept_charset event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
accept_language event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
accept_header event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
milli event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
devtype event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
act event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
dir event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
attackrisk event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
SVC event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msg_title event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
min event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
policy event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
protection event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
useraction event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
user event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
severity_code event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
tmodule event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
uriii event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vhosts event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msg_parameter event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msg_module event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
msg_error_number event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
device_module event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vhost event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vhost_field event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
request_uri event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
authenticated_role_name event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
authenticated_role_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
user_name event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
user_authentication event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
sourceIp event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
lip_IP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
extip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
dip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
sourcePort event.idm.read_only_udm.principal.port 변경 로그에서 매핑됨
violationDetails event.idm.read_only_udm.metadata.description 변경 로그에서 매핑됨
subj event.idm.read_only_udm.metadata.description 변경 로그에서 매핑됨
transId event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
evtid event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
applicationName event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
receivedTimeStamp event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
apath event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
req event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
engineversion event.idm.read_only_udm.metadata.product_version 변경 로그에서 매핑됨
user_agent event.idm.read_only_udm.network.http.user_agent 변경 로그에서 매핑됨
et event.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
hostname event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 변경 로그에서 매핑됨
host_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
sip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
lip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
dhost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
cmip event.idm.read_only_udm.intermediary.ip 변경 로그에서 매핑됨
sourceIp event.idm.read_only_udm.intermediary.ip 변경 로그에서 매핑됨
lport event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
dport event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
msg_description event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
msg_referer event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
msg_suggestion event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨
msg_authenticated_as event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
severity event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
user_agent_val event.idm.read_only_udm.network.http.user_agent 변경 로그에서 매핑됨
log_level event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
radware_field_1 event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
radware_field_2 event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
radware_field_3 event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
radware_field_4 event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
radware_field_5 event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
uuid event.idm.read_only_udm.target.resource.product_object_id 변경 로그에서 매핑됨
Type event.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
SourceIP event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
SourcePort event.idm.read_only_udm.principal.port 변경 로그에서 매핑됨
Host event.idm.read_only_udm.principal.hostname 변경 로그에서 매핑됨
WebUser event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
Role event.idm.read_only_udm.principal.user.role_name 변경 로그에서 매핑됨
WebApp, event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
URI event.idm.read_only_udm.target.file.full_path 변경 로그에서 매핑됨
TransID event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
http_method event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
ref_url event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
AppPath, event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
Object, event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ParamName, event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ParamType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
syslog_ip event.idm.read_only_udm.intermediary.ip 변경 로그에서 매핑됨
ServerName, event.idm.read_only_udm.intermediary.hostname 변경 로그에서 매핑됨
Description event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
Title event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨
Attackname event.idm.read_only_udm.security_result.rule_name 변경 로그에서 매핑됨
RuleID event.idm.read_only_udm.security_result.rule_id 변경 로그에서 매핑됨
Threatcategory event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
Priority event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
IsPassive event.idm.read_only_udm.security_result.action 변경 로그에서 매핑됨
x_forwarded_for_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
apikey event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
canary event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
client-version event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
content-type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
client-request-id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
X-RDWR-APP-ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
X-RDWR-IP event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
X-RDWR-PORT event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
X-RDWR-PORT-MM event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
X-RDWR-PORT-MM-ORIG-FE-PORT event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
hpgrequestid event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
accept-language event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
purpose event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
upload-time event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
site event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
headers event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
client-request-id event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
client-id event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
category event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
policy_id event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
signature_pattern event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
status event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
violation_reason event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
user-agent event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent 변경 로그에서 매핑됨
User-Agent event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent 변경 로그에서 매핑됨
ID event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
destinationIP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
sourceIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
country_code event.idm.read_only_udm.principal.location.country_or_region 변경 로그에서 매핑됨
application_name event.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
session_cookie event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
tid event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
url event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
ua event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent 변경 로그에서 매핑됨
sec_action event.idm.read_only_udm.security_result.action 변경 로그에서 매핑됨
bot_category event.idm.read_only_udm.security_result.category_details 변경 로그에서 매핑됨
externalIp event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 변경 로그에서 매핑됨
Referer event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
referrer event.idm.read_only_udm.network.http.referral_url 변경 로그에서 매핑됨
date event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
hostname event.idm.read_only_udm.principal.hostname 변경 로그에서 매핑됨
hostname event.idm.read_only_udm.principal.asset.hostname 변경 로그에서 매핑됨
hostip event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
hostip event.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
host event.idm.read_only_udm.target.hostname 변경 로그에서 매핑됨
host event.idm.read_only_udm.target.asset.hostname 변경 로그에서 매핑됨
time event.idm.read_only_udm.network.session_duration.seconds 변경 로그에서 매핑됨
et event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
total_bytes event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
blocked_bytes event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
passive_bytes event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
clean_bytes event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
tunnel_name event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
tunnel_id event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
message_severity event.idm.read_only_udm.security_result.severity_details 변경 로그에서 매핑됨
sent_bytes event.idm.read_only_udm.network.sent_bytes 변경 로그에서 매핑됨
rule_id event.idm.read_only_udm.metadata.description 변경 로그에서 매핑됨
product event.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
action event.idm.read_only_udm.metadata.action_details 변경 로그에서 매핑됨
action subevent.idm.read_only_udm.sec_result.action 변경 로그에서 매핑됨
application_id subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
accept_language subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
cookie subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
request subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
received_timestamp subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
tenant_name subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
x-forwarded-for subevent.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
application_name subevent.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
country_code subevent.idm.read_only_udm.principal.location.country_or_region 변경 로그에서 매핑됨
destination_port subevent.idm.read_only_udm.target.port 변경 로그에서 매핑됨
directory subevent.idm.read_only_udm.principal.process.file.full_path 변경 로그에서 매핑됨
http_bytes_in subevent.idm.read_only_udm.network.sent_bytes 변경 로그에서 매핑됨
http_bytes_out subevent.idm.read_only_udm.network.received_bytes 변경 로그에서 매핑됨
http_method subevent.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
protocol subevent.idm.read_only_udm.network.application_protocol 변경 로그에서 매핑됨
response_code subevent.idm.read_only_udm.network.http.response_code 변경 로그에서 매핑됨
source_port subevent.idm.read_only_udm.principal.port 변경 로그에서 매핑됨
user_agent subevent.idm.read_only_udm.network.http.user_agent 변경 로그에서 매핑됨
applicationName principal.application 변경 로그에서 매핑됨
action security_result.action_details 변경 로그에서 매핑됨
appPath principal.file.full_path 변경 로그에서 매핑됨
destinationIp target.ip 변경 로그에서 매핑됨
destinationPort target.port 변경 로그에서 매핑됨
directory principal.process.file.full_path 변경 로그에서 매핑됨
enrichmentContainer.geoLocation.countryCode principal.location.country_or_region 변경 로그에서 매핑됨
enrichmentContainer.contractId additional.fields 변경 로그에서 매핑됨
applicationId additional.fields 변경 로그에서 매핑됨
tenant additional.fields 변경 로그에서 매핑됨
owaspCategory2021 additional.fields 변경 로그에서 매핑됨
externalIp intermediary.ip 변경 로그에서 매핑됨
host principal.hostname 변경 로그에서 매핑됨
method network.http.method 변경 로그에서 매핑됨
passive additional.fields 변경 로그에서 매핑됨
protocol network.application_protocol 변경 로그에서 매핑됨
request additional.fields 변경 로그에서 매핑됨
role principal.user.role_name 변경 로그에서 매핑됨
security additional.fields 변경 로그에서 매핑됨
sourceIp `` 변경 로그에서 매핑됨
sourcePort principal.port 변경 로그에서 매핑됨
targetModule additional.fields 변경 로그에서 매핑됨
title metadata.description 변경 로그에서 매핑됨
transId additional.fields 변경 로그에서 매핑됨
URI target.file.full_path 변경 로그에서 매핑됨
user principal.user.role_description 변경 로그에서 매핑됨
vhost security_result.detection_fields 변경 로그에서 매핑됨
violationCategory additional.fields 변경 로그에서 매핑됨
violationDetails security_result.summary 변경 로그에서 매핑됨
violationType security_result.description 변경 로그에서 매핑됨
webApp additional.fields 변경 로그에서 매핑됨
severity security_result.severity 변경 로그에서 매핑됨
paramName additional.fields 변경 로그에서 매핑됨
paramValue additional.fields 변경 로그에서 매핑됨
paramType additional.fields 변경 로그에서 매핑됨
receivedTimeStamp metadata.event_timestamp 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.