Symantec Endpoint Protection-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Symantec Endpoint Protection-Logs (SEP) mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Symantec Endpoint Protection ist eine Endpunktsicherheitslösung, die Syslog-Meldungen für Malware-Erkennungen, Ereignisse zur Verhinderung von Eindringlingen, Firewall-Aktivitäten, Ereignisse zur Anwendungs- und Geräteverwaltung sowie Audit-Logs generiert. Der Parser extrahiert Felder aus mehreren Logformaten (Syslog, CEF, Windows-Ereignisprotokoll) mithilfe von Grok-Mustern und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Symantec Endpoint Protection Manager (SEPM)
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf die Web-UI von Symantec Endpoint Protection Manager

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog in Symantec Endpoint Protection konfigurieren

  1. Melden Sie sich in der Web-UI von Symantec Endpoint Protection Manager an.
  2. Klicken Sie auf das Admin-Symbol.
  3. Suchen Sie den Abschnitt Server ansehen und klicken Sie auf Server.
  4. Klicken Sie auf Lokale Website > Externe Protokollierung konfigurieren.
  5. Klicken Sie das Kästchen Übertragung von Logs an einen Syslog-Server aktivieren an.
  6. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog-Server: Geben Sie die Bindplane-IP-Adresse ein.
    • UDP-Zielport: Geben Sie die Bindplane-Portnummer ein (z. B. 514 für UDP).
    • Log Facility: Geben Sie Local6 ein.
    • Klicken Sie das Kästchen Audit-Logs an.
    • Klicken Sie das Kästchen Sicherheitsprotokolle an.
    • Aktivieren Sie das Kästchen Risiken.
  7. Klicken Sie auf OK.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Bemerkung
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname Wird intermediary.ip zugeordnet, wenn der Wert eine IP-Adresse ist. Wird intermediary.hostname zugeordnet, wenn der Wert ein Hostname ist.
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname Der Wert (die IP-Adresse oder der Hostname) stammt aus dem Header des Logs und ist einem Vermittler zugeordnet.
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
metadata.log_type Der Protokolltyp ist fest auf SEP codiert.
metadata.product_name Der Produktname ist fest auf SEP codiert.
metadata.vendor_name Der Anbietername ist fest auf Symantec codiert.
COMMAND_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
DEVICE_INFO event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
pattern_idx event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
vrType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
translation event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
locale event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
timestamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
group_type event.idm.read_only_udm.target.group.attribute.labels Aus dem Änderungsprotokoll zugeordnet
group_name event.idm.read_only_udm.target.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
deleted event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
discovered event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
virusname_idx event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
stealth event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
vID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
removal event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
performance event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
privacy event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
dependency event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
detection_type event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
dynacat event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
catDes event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
virusname event.idm.read_only_udm.security_result.threat_name Aus dem Änderungsprotokoll zugeordnet
RemotePort event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
custom_politica_infringida event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
custom_incidente event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
connection.ether_type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
feature_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
computer intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
anvpap-srv1 intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
SymantecServer principal.hostname Aus dem Änderungsprotokoll zugeordnet
Remote Host Name target.hostname Aus dem Änderungsprotokoll zugeordnet
Remote Port target.port Aus dem Änderungsprotokoll zugeordnet
Remote Host IP target.ip Aus dem Änderungsprotokoll zugeordnet
Local Port principal.port Aus dem Änderungsprotokoll zugeordnet
Remote Host MAC principal.mac Aus dem Änderungsprotokoll zugeordnet
ICMP network.ip_protocol Aus dem Änderungsprotokoll zugeordnet
Inbound network.direction Aus dem Änderungsprotokoll zugeordnet
Application principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
Action security_result.action Aus dem Änderungsprotokoll zugeordnet
SHA-256 principal.process.file.sha256 Aus dem Änderungsprotokoll zugeordnet
Size principal.process.file.size Aus dem Änderungsprotokoll zugeordnet
SITE_NAME" and "SOURCE additional.fields Aus dem Änderungsprotokoll zugeordnet
SOURCE security_result.description Aus dem Änderungsprotokoll zugeordnet
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields Aus dem Änderungsprotokoll zugeordnet
USER_DOMAIN_NAME target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
COMPUTER_DOMAIN_NAME principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
IP_ADDR1 src.ip Aus dem Änderungsprotokoll zugeordnet
SOURCE_COMPUTER_NAME src.asset.hostname Aus dem Änderungsprotokoll zugeordnet
COMPUTER_NAME principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
OPERATION_SYSTEM principal.asset.platform_software.platform Aus dem Änderungsprotokoll zugeordnet
SERVICE_PACK principal.asset.platform_software.platform_version Aus dem Änderungsprotokoll zugeordnet
SOURCE_COMPUTER_IP principal.ip Aus dem Änderungsprotokoll zugeordnet
USER_NAME principal.user.userid Aus dem Änderungsprotokoll zugeordnet
BIOS_SERIALNUMBER principal.asset.hardware.serial_number Aus dem Änderungsprotokoll zugeordnet
ACTUALACTION security_result.action_details Aus dem Änderungsprotokoll zugeordnet
VIRUSNAME security_result.threat_name Aus dem Änderungsprotokoll zugeordnet
NOOFVIRUSES security_result.verdict_info.malicious_count Aus dem Änderungsprotokoll zugeordnet
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
CLIENT_GROUP principal.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
downloader principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
REQUESTEDACTION security_result.action_details Aus dem Änderungsprotokoll zugeordnet
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
SOURCE additional.fields Aus dem Änderungsprotokoll zugeordnet
HPP_APP_HASH target.file.sha256 Aus dem Änderungsprotokoll zugeordnet
HPP_APP_NAME target.file.names Aus dem Änderungsprotokoll zugeordnet
FILEPATH target.file.full_path Aus dem Änderungsprotokoll zugeordnet
CLIENT_GROUP target.user.group_identifiers Aus dem Änderungsprotokoll zugeordnet
target_file_name" from "target.file.full_path target.file.names Aus dem Änderungsprotokoll zugeordnet
security_result.action BLOCK Aus dem Änderungsprotokoll zugeordnet
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
target_arguments read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
user-data-dir sec_result.about.file.full_path Aus dem Änderungsprotokoll zugeordnet
security-realm security_result.summary Aus dem Änderungsprotokoll zugeordnet
startup-url principal.url Aus dem Änderungsprotokoll zugeordnet
source_ip target.ip Aus dem Änderungsprotokoll zugeordnet
action_word security_result.action_details Aus dem Änderungsprotokoll zugeordnet
payload.domain_name principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Applicationtype principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
mail target.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
server_name_1 principal.hostname Aus dem Änderungsprotokoll zugeordnet
computer principal.hostname Aus dem Änderungsprotokoll zugeordnet
event_description metadata.description Aus dem Änderungsprotokoll zugeordnet
EventDescription metadata.description Aus dem Änderungsprotokoll zugeordnet
LocalHostIP","IPAddress","source_ip principal.ip Aus dem Änderungsprotokoll zugeordnet
LocalHostMAC principal.mac Aus dem Änderungsprotokoll zugeordnet
guid principal.asset.asset_id Aus dem Änderungsprotokoll zugeordnet
DeviceID principal.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
Filesize target.file.size Aus dem Änderungsprotokoll zugeordnet
SHA256 target.file.sha256 Aus dem Änderungsprotokoll zugeordnet
User1 principal.user.userid Aus dem Änderungsprotokoll zugeordnet
file_path target.file.full_path Aus dem Änderungsprotokoll zugeordnet
GroupName principal.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
Begin vulnerabilities.scan_start_time Aus dem Änderungsprotokoll zugeordnet
EndTime vulnerabilities.scan_end_time Aus dem Änderungsprotokoll zugeordnet
ScanID principal.process.product_specific_process_id Aus dem Änderungsprotokoll zugeordnet
inter_host intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
inter_ip intermediary.ip Aus dem Änderungsprotokoll zugeordnet
ActionType additional.fields Aus dem Änderungsprotokoll zugeordnet
CIDS Signature ID target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
CIDS Signature SubID target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
CIDS Signature string target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Intrusion URL principal.url Aus dem Änderungsprotokoll zugeordnet
User Name principal.user.userid Aus dem Änderungsprotokoll zugeordnet
Actual action security_result.action_details Aus dem Änderungsprotokoll zugeordnet
Application hash target.file.sha256 Aus dem Änderungsprotokoll zugeordnet
Application name target.application Aus dem Änderungsprotokoll zugeordnet
Application type target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Certificate issuer network.tls.server.certificate.issuer Aus dem Änderungsprotokoll zugeordnet
Certificate serial number network.tls.server.certificate.serial Aus dem Änderungsprotokoll zugeordnet
Certificate signer network.tls.server.certificate.subject Aus dem Änderungsprotokoll zugeordnet
Certificate thumbprint network.tls.server.certificate.sha256 Aus dem Änderungsprotokoll zugeordnet
Secondary action target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
First Seen security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Risk Name security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Risk Type security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Permitted application reason security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Company name target.user.company_name Aus dem Änderungsprotokoll zugeordnet
Computer name principal.hostname Aus dem Änderungsprotokoll zugeordnet
Server Name principal.asset.network_domain Aus dem Änderungsprotokoll zugeordnet
Confidence security_result.description Aus dem Änderungsprotokoll zugeordnet
Detection Type security_result.summary Aus dem Änderungsprotokoll zugeordnet
Group Name principal.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
Risk Level security_result.severity_details Aus dem Änderungsprotokoll zugeordnet
File size (bytes) target.file.size Aus dem Änderungsprotokoll zugeordnet
eventDescription metadata.description Aus dem Änderungsprotokoll zugeordnet
hostName principal.hostname Aus dem Änderungsprotokoll zugeordnet
machineDomainName principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
domainName target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
serverName intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
userName principal.user.userid Aus dem Änderungsprotokoll zugeordnet
siteName read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
hostName target.hostname Aus dem Änderungsprotokoll zugeordnet
machineDomainName target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
domainName principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
serverName principal.hostname Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten