Raccogliere i log di Symantec Endpoint Protection

Supportato in:

Questo documento spiega come importare i log di Symantec Endpoint Protection (SEP) in Google Security Operations utilizzando l'agente Bindplane.

Symantec Endpoint Protection è una soluzione di sicurezza degli endpoint che genera messaggi syslog per rilevamenti di malware, eventi di prevenzione delle intrusioni, attività del firewall, eventi di controllo di applicazioni e dispositivi e log di controllo. Il parser estrae i campi da più formati di log (syslog, CEF, log eventi di Windows) utilizzando i pattern grok e li mappa al modello Unified Data Model (UDM).

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e Symantec Endpoint Protection Manager (SEPM)
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministrativo alla UI web di Symantec Endpoint Protection Manager

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: Indirizzo IP e porta da ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • La porta 514 è la porta syslog standard (richiede l'accesso root su Linux; utilizza 1514 per l'accesso non root)
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID cliente copiato dalla console Google SecOps
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare syslog in Symantec Endpoint Protection

  1. Accedi alla UI web di Symantec Endpoint Protection Manager.
  2. Fai clic sull'icona Amministrazione.
  3. Individua la sezione Visualizza server e fai clic su Server.
  4. Fai clic su Sito locale > Configura logging esterno.
  5. Seleziona la casella di controllo Abilita trasmissione dei log a un server Syslog.
  6. Fornisci i seguenti dettagli di configurazione:
    • Server Syslog: inserisci l'indirizzo IP di Bindplane.
    • Porta di destinazione UDP: inserisci il numero di porta di Bindplane (ad esempio, 514 per UDP).
    • Log Facility: inserisci Local6.
    • Seleziona la casella di controllo Log di controllo.
    • Seleziona la casella di controllo Log di sicurezza.
    • Seleziona la casella di controllo Rischi.
  7. Fai clic su OK.

Tabella di mappatura UDM

Campo log Mappatura UDM Commento
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname Corrisponde a intermediary.ip se il valore è un indirizzo IP. Corrisponde a intermediary.hostname se il valore è un nome host.
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname Il valore (l'indirizzo IP o il nome host) proviene dall'intestazione del log ed è associato a un intermediario.
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
N/D metadata.log_type Il tipo di log è codificato in modo permanente su SEP.
N/D metadata.product_name Il nome del prodotto è codificato in modo permanente su SEP.
N/D metadata.vendor_name Il nome del fornitore è hardcoded su Symantec.
COMMAND_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
DEVICE_INFO event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
pattern_idx event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
vrType event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
translation event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
locale event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
timestamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
group_type event.idm.read_only_udm.target.group.attribute.labels Mappato dal log delle modifiche
group_name event.idm.read_only_udm.target.group.group_display_name Mappato dal log delle modifiche
deleted event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
discovered event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
virusname_idx event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
stealth event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
vID event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
removal event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
performance event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
privacy event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
dependency event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
detection_type event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
dynacat event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
catDes event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
virusname event.idm.read_only_udm.security_result.threat_name Mappato dal log delle modifiche
RemotePort event.idm.read_only_udm.target.port Mappato dal log delle modifiche
custom_politica_infringida event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
custom_incidente event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
connection.ether_type event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
feature_name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
computer intermediary.hostname Mappato dal log delle modifiche
anvpap-srv1 intermediary.hostname Mappato dal log delle modifiche
SymantecServer principal.hostname Mappato dal log delle modifiche
Remote Host Name target.hostname Mappato dal log delle modifiche
Remote Port target.port Mappato dal log delle modifiche
Remote Host IP target.ip Mappato dal log delle modifiche
Local Port principal.port Mappato dal log delle modifiche
Remote Host MAC principal.mac Mappato dal log delle modifiche
ICMP network.ip_protocol Mappato dal log delle modifiche
Inbound network.direction Mappato dal log delle modifiche
Application principal.process.file.full_path Mappato dal log delle modifiche
Action security_result.action Mappato dal log delle modifiche
SHA-256 principal.process.file.sha256 Mappato dal log delle modifiche
Size principal.process.file.size Mappato dal log delle modifiche
SITE_NAME" and "SOURCE additional.fields Mappato dal log delle modifiche
SOURCE security_result.description Mappato dal log delle modifiche
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields Mappato dal log delle modifiche
USER_DOMAIN_NAME target.administrative_domain Mappato dal log delle modifiche
COMPUTER_DOMAIN_NAME principal.administrative_domain Mappato dal log delle modifiche
IP_ADDR1 src.ip Mappato dal log delle modifiche
SOURCE_COMPUTER_NAME src.asset.hostname Mappato dal log delle modifiche
COMPUTER_NAME principal.asset.hostname Mappato dal log delle modifiche
OPERATION_SYSTEM principal.asset.platform_software.platform Mappato dal log delle modifiche
SERVICE_PACK principal.asset.platform_software.platform_version Mappato dal log delle modifiche
SOURCE_COMPUTER_IP principal.ip Mappato dal log delle modifiche
USER_NAME principal.user.userid Mappato dal log delle modifiche
BIOS_SERIALNUMBER principal.asset.hardware.serial_number Mappato dal log delle modifiche
ACTUALACTION security_result.action_details Mappato dal log delle modifiche
VIRUSNAME security_result.threat_name Mappato dal log delle modifiche
NOOFVIRUSES security_result.verdict_info.malicious_count Mappato dal log delle modifiche
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields Mappato dal log delle modifiche
CLIENT_GROUP principal.group.group_display_name Mappato dal log delle modifiche
downloader principal.process.file.full_path Mappato dal log delle modifiche
REQUESTEDACTION security_result.action_details Mappato dal log delle modifiche
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields Mappato dal log delle modifiche
SOURCE additional.fields Mappato dal log delle modifiche
HPP_APP_HASH target.file.sha256 Mappato dal log delle modifiche
HPP_APP_NAME target.file.names Mappato dal log delle modifiche
FILEPATH target.file.full_path Mappato dal log delle modifiche
CLIENT_GROUP target.user.group_identifiers Mappato dal log delle modifiche
target_file_name" from "target.file.full_path target.file.names Mappato dal log delle modifiche
security_result.action BLOCK Mappato dal log delle modifiche
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields Mappato dal log delle modifiche
target_arguments read_only_udm.additional.fields Mappato dal log delle modifiche
user-data-dir sec_result.about.file.full_path Mappato dal log delle modifiche
security-realm security_result.summary Mappato dal log delle modifiche
startup-url principal.url Mappato dal log delle modifiche
source_ip target.ip Mappato dal log delle modifiche
action_word security_result.action_details Mappato dal log delle modifiche
payload.domain_name principal.administrative_domain Mappato dal log delle modifiche
Applicationtype principal.resource.attribute.labels Mappato dal log delle modifiche
mail target.user.email_addresses Mappato dal log delle modifiche
server_name_1 principal.hostname Mappato dal log delle modifiche
computer principal.hostname Mappato dal log delle modifiche
event_description metadata.description Mappato dal log delle modifiche
EventDescription metadata.description Mappato dal log delle modifiche
LocalHostIP","IPAddress","source_ip principal.ip Mappato dal log delle modifiche
LocalHostMAC principal.mac Mappato dal log delle modifiche
guid principal.asset.asset_id Mappato dal log delle modifiche
DeviceID principal.resource.product_object_id Mappato dal log delle modifiche
Filesize target.file.size Mappato dal log delle modifiche
SHA256 target.file.sha256 Mappato dal log delle modifiche
User1 principal.user.userid Mappato dal log delle modifiche
file_path target.file.full_path Mappato dal log delle modifiche
GroupName principal.group.group_display_name Mappato dal log delle modifiche
Begin vulnerabilities.scan_start_time Mappato dal log delle modifiche
EndTime vulnerabilities.scan_end_time Mappato dal log delle modifiche
ScanID principal.process.product_specific_process_id Mappato dal log delle modifiche
inter_host intermediary.hostname Mappato dal log delle modifiche
inter_ip intermediary.ip Mappato dal log delle modifiche
ActionType additional.fields Mappato dal log delle modifiche
CIDS Signature ID target.resource.attribute.labels Mappato dal log delle modifiche
CIDS Signature SubID target.resource.attribute.labels Mappato dal log delle modifiche
CIDS Signature string target.resource.attribute.labels Mappato dal log delle modifiche
Intrusion URL principal.url Mappato dal log delle modifiche
User Name principal.user.userid Mappato dal log delle modifiche
Actual action security_result.action_details Mappato dal log delle modifiche
Application hash target.file.sha256 Mappato dal log delle modifiche
Application name target.application Mappato dal log delle modifiche
Application type target.resource.attribute.labels Mappato dal log delle modifiche
Certificate issuer network.tls.server.certificate.issuer Mappato dal log delle modifiche
Certificate serial number network.tls.server.certificate.serial Mappato dal log delle modifiche
Certificate signer network.tls.server.certificate.subject Mappato dal log delle modifiche
Certificate thumbprint network.tls.server.certificate.sha256 Mappato dal log delle modifiche
Secondary action target.resource.attribute.labels Mappato dal log delle modifiche
First Seen security_result.detection_fields Mappato dal log delle modifiche
Risk Name security_result.detection_fields Mappato dal log delle modifiche
Risk Type security_result.detection_fields Mappato dal log delle modifiche
Permitted application reason security_result.detection_fields Mappato dal log delle modifiche
Company name target.user.company_name Mappato dal log delle modifiche
Computer name principal.hostname Mappato dal log delle modifiche
Server Name principal.asset.network_domain Mappato dal log delle modifiche
Confidence security_result.description Mappato dal log delle modifiche
Detection Type security_result.summary Mappato dal log delle modifiche
Group Name principal.group.group_display_name Mappato dal log delle modifiche
Risk Level security_result.severity_details Mappato dal log delle modifiche
File size (bytes) target.file.size Mappato dal log delle modifiche
eventDescription metadata.description Mappato dal log delle modifiche
hostName principal.hostname Mappato dal log delle modifiche
machineDomainName principal.administrative_domain Mappato dal log delle modifiche
domainName target.administrative_domain Mappato dal log delle modifiche
serverName intermediary.hostname Mappato dal log delle modifiche
userName principal.user.userid Mappato dal log delle modifiche
siteName read_only_udm.additional.fields Mappato dal log delle modifiche
hostName target.hostname Mappato dal log delle modifiche
machineDomainName target.administrative_domain Mappato dal log delle modifiche
domainName principal.administrative_domain Mappato dal log delle modifiche
serverName principal.hostname Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.