Collecter les journaux Symantec Endpoint Protection

Compatible avec :

Ce document explique comment ingérer des journaux Symantec Endpoint Protection (SEP) dans Google Security Operations à l'aide de l'agent Bindplane.

Symantec Endpoint Protection est une solution de sécurité des points de terminaison qui génère des messages syslog pour les détections de logiciels malveillants, les événements de prévention des intrusions, l'activité du pare-feu, les événements de contrôle des applications et des appareils, ainsi que les journaux d'audit. L'analyseur extrait les champs de plusieurs formats de journaux (syslog, CEF, journal des événements Windows) à l'aide de modèles grok et les mappe au modèle de données unifié (UDM).

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et Symantec Endpoint Protection Manager (SEPM)
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès administrateur à l'interface utilisateur Web Symantec Endpoint Protection Manager

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer syslog dans Symantec Endpoint Protection

  1. Connectez-vous à l'interface utilisateur Web Symantec Endpoint Protection Manager.
  2. Cliquez sur l'icône Admin.
  3. Localisez la section Afficher les serveurs, puis cliquez sur Serveurs.
  4. Cliquez sur Site local > Configurer la journalisation externe.
  5. Cochez la case Activer la transmission des journaux à un serveur Syslog.
  6. Fournissez les informations de configuration suivantes :
    • Serveur Syslog : saisissez l'adresse IP de Bindplane.
    • Port de destination UDP : saisissez le numéro de port Bindplane (par exemple, 514 pour UDP).
    • Log Facility : saisissez Local6.
    • Cochez la case Journaux d'audit.
    • Cochez la case Journaux de sécurité.
    • Cochez la case Risques.
  7. Cliquez sur OK.

Table de mappage UDM

Champ du journal Mappage UDM Remarque
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname Mappe à intermediary.ip si la valeur est une adresse IP. Correspond à intermediary.hostname si la valeur est un nom d'hôte.
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname La valeur (adresse IP ou nom d'hôte) provient de l'en-tête du journal et est associée à un intermédiaire.
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
N/A metadata.log_type Le type de journal est codé en dur sur SEP.
N/A metadata.product_name Le nom du produit est codé en dur sur SEP.
N/A metadata.vendor_name Le nom du fournisseur est codé en dur sur Symantec.
COMMAND_ID event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
DEVICE_INFO event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
pattern_idx event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
vrType event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
translation event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
locale event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
timestamp event.idm.read_only_udm.metadata.event_timestamp Mappé à partir du journal des modifications
group_type event.idm.read_only_udm.target.group.attribute.labels Mappé à partir du journal des modifications
group_name event.idm.read_only_udm.target.group.group_display_name Mappé à partir du journal des modifications
deleted event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
discovered event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
virusname_idx event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
stealth event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
vID event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
removal event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
performance event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
privacy event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dependency event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
detection_type event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dynacat event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
catDes event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
virusname event.idm.read_only_udm.security_result.threat_name Mappé à partir du journal des modifications
RemotePort event.idm.read_only_udm.target.port Mappé à partir du journal des modifications
custom_politica_infringida event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
custom_incidente event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
connection.ether_type event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
feature_name event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
computer intermediary.hostname Mappé à partir du journal des modifications
anvpap-srv1 intermediary.hostname Mappé à partir du journal des modifications
SymantecServer principal.hostname Mappé à partir du journal des modifications
Remote Host Name target.hostname Mappé à partir du journal des modifications
Remote Port target.port Mappé à partir du journal des modifications
Remote Host IP target.ip Mappé à partir du journal des modifications
Local Port principal.port Mappé à partir du journal des modifications
Remote Host MAC principal.mac Mappé à partir du journal des modifications
ICMP network.ip_protocol Mappé à partir du journal des modifications
Inbound network.direction Mappé à partir du journal des modifications
Application principal.process.file.full_path Mappé à partir du journal des modifications
Action security_result.action Mappé à partir du journal des modifications
SHA-256 principal.process.file.sha256 Mappé à partir du journal des modifications
Size principal.process.file.size Mappé à partir du journal des modifications
SITE_NAME" and "SOURCE additional.fields Mappé à partir du journal des modifications
SOURCE security_result.description Mappé à partir du journal des modifications
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields Mappé à partir du journal des modifications
USER_DOMAIN_NAME target.administrative_domain Mappé à partir du journal des modifications
COMPUTER_DOMAIN_NAME principal.administrative_domain Mappé à partir du journal des modifications
IP_ADDR1 src.ip Mappé à partir du journal des modifications
SOURCE_COMPUTER_NAME src.asset.hostname Mappé à partir du journal des modifications
COMPUTER_NAME principal.asset.hostname Mappé à partir du journal des modifications
OPERATION_SYSTEM principal.asset.platform_software.platform Mappé à partir du journal des modifications
SERVICE_PACK principal.asset.platform_software.platform_version Mappé à partir du journal des modifications
SOURCE_COMPUTER_IP principal.ip Mappé à partir du journal des modifications
USER_NAME principal.user.userid Mappé à partir du journal des modifications
BIOS_SERIALNUMBER principal.asset.hardware.serial_number Mappé à partir du journal des modifications
ACTUALACTION security_result.action_details Mappé à partir du journal des modifications
VIRUSNAME security_result.threat_name Mappé à partir du journal des modifications
NOOFVIRUSES security_result.verdict_info.malicious_count Mappé à partir du journal des modifications
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields Mappé à partir du journal des modifications
CLIENT_GROUP principal.group.group_display_name Mappé à partir du journal des modifications
downloader principal.process.file.full_path Mappé à partir du journal des modifications
REQUESTEDACTION security_result.action_details Mappé à partir du journal des modifications
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields Mappé à partir du journal des modifications
SOURCE additional.fields Mappé à partir du journal des modifications
HPP_APP_HASH target.file.sha256 Mappé à partir du journal des modifications
HPP_APP_NAME target.file.names Mappé à partir du journal des modifications
FILEPATH target.file.full_path Mappé à partir du journal des modifications
CLIENT_GROUP target.user.group_identifiers Mappé à partir du journal des modifications
target_file_name" from "target.file.full_path target.file.names Mappé à partir du journal des modifications
security_result.action BLOCK Mappé à partir du journal des modifications
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields Mappé à partir du journal des modifications
target_arguments read_only_udm.additional.fields Mappé à partir du journal des modifications
user-data-dir sec_result.about.file.full_path Mappé à partir du journal des modifications
security-realm security_result.summary Mappé à partir du journal des modifications
startup-url principal.url Mappé à partir du journal des modifications
source_ip target.ip Mappé à partir du journal des modifications
action_word security_result.action_details Mappé à partir du journal des modifications
payload.domain_name principal.administrative_domain Mappé à partir du journal des modifications
Applicationtype principal.resource.attribute.labels Mappé à partir du journal des modifications
mail target.user.email_addresses Mappé à partir du journal des modifications
server_name_1 principal.hostname Mappé à partir du journal des modifications
computer principal.hostname Mappé à partir du journal des modifications
event_description metadata.description Mappé à partir du journal des modifications
EventDescription metadata.description Mappé à partir du journal des modifications
LocalHostIP","IPAddress","source_ip principal.ip Mappé à partir du journal des modifications
LocalHostMAC principal.mac Mappé à partir du journal des modifications
guid principal.asset.asset_id Mappé à partir du journal des modifications
DeviceID principal.resource.product_object_id Mappé à partir du journal des modifications
Filesize target.file.size Mappé à partir du journal des modifications
SHA256 target.file.sha256 Mappé à partir du journal des modifications
User1 principal.user.userid Mappé à partir du journal des modifications
file_path target.file.full_path Mappé à partir du journal des modifications
GroupName principal.group.group_display_name Mappé à partir du journal des modifications
Begin vulnerabilities.scan_start_time Mappé à partir du journal des modifications
EndTime vulnerabilities.scan_end_time Mappé à partir du journal des modifications
ScanID principal.process.product_specific_process_id Mappé à partir du journal des modifications
inter_host intermediary.hostname Mappé à partir du journal des modifications
inter_ip intermediary.ip Mappé à partir du journal des modifications
ActionType additional.fields Mappé à partir du journal des modifications
CIDS Signature ID target.resource.attribute.labels Mappé à partir du journal des modifications
CIDS Signature SubID target.resource.attribute.labels Mappé à partir du journal des modifications
CIDS Signature string target.resource.attribute.labels Mappé à partir du journal des modifications
Intrusion URL principal.url Mappé à partir du journal des modifications
User Name principal.user.userid Mappé à partir du journal des modifications
Actual action security_result.action_details Mappé à partir du journal des modifications
Application hash target.file.sha256 Mappé à partir du journal des modifications
Application name target.application Mappé à partir du journal des modifications
Application type target.resource.attribute.labels Mappé à partir du journal des modifications
Certificate issuer network.tls.server.certificate.issuer Mappé à partir du journal des modifications
Certificate serial number network.tls.server.certificate.serial Mappé à partir du journal des modifications
Certificate signer network.tls.server.certificate.subject Mappé à partir du journal des modifications
Certificate thumbprint network.tls.server.certificate.sha256 Mappé à partir du journal des modifications
Secondary action target.resource.attribute.labels Mappé à partir du journal des modifications
First Seen security_result.detection_fields Mappé à partir du journal des modifications
Risk Name security_result.detection_fields Mappé à partir du journal des modifications
Risk Type security_result.detection_fields Mappé à partir du journal des modifications
Permitted application reason security_result.detection_fields Mappé à partir du journal des modifications
Company name target.user.company_name Mappé à partir du journal des modifications
Computer name principal.hostname Mappé à partir du journal des modifications
Server Name principal.asset.network_domain Mappé à partir du journal des modifications
Confidence security_result.description Mappé à partir du journal des modifications
Detection Type security_result.summary Mappé à partir du journal des modifications
Group Name principal.group.group_display_name Mappé à partir du journal des modifications
Risk Level security_result.severity_details Mappé à partir du journal des modifications
File size (bytes) target.file.size Mappé à partir du journal des modifications
eventDescription metadata.description Mappé à partir du journal des modifications
hostName principal.hostname Mappé à partir du journal des modifications
machineDomainName principal.administrative_domain Mappé à partir du journal des modifications
domainName target.administrative_domain Mappé à partir du journal des modifications
serverName intermediary.hostname Mappé à partir du journal des modifications
userName principal.user.userid Mappé à partir du journal des modifications
siteName read_only_udm.additional.fields Mappé à partir du journal des modifications
hostName target.hostname Mappé à partir du journal des modifications
machineDomainName target.administrative_domain Mappé à partir du journal des modifications
domainName principal.administrative_domain Mappé à partir du journal des modifications
serverName principal.hostname Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.