Symantec Endpoint Protection 로그 수집

다음에서 지원:

이 문서에서는 Bindplane 에이전트를 사용하여 Symantec Endpoint Protection (SEP) 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

Symantec Endpoint Protection은 악성코드 감지, 침입 방지 이벤트, 방화벽 활동, 애플리케이션 및 기기 제어 이벤트, 감사 로그에 대한 syslog 메시지를 생성하는 엔드포인트 보안 솔루션입니다. 파서는 grok 패턴을 사용하여 여러 로그 형식 (syslog, CEF, Windows 이벤트 로그)에서 필드를 추출하고 이를 통합 데이터 모델 (UDM)에 매핑합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • Windows Server 2016 이상 또는 systemd가 설치된 Linux 호스트
  • Bindplane 에이전트와 Symantec Endpoint Protection Manager (SEPM) 간의 네트워크 연결
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • Symantec Endpoint Protection Manager 웹 UI에 대한 관리 액세스 권한

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일을 다운로드합니다.
  4. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

    서비스가 실행 중으로 표시되어야 합니다.

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sudo systemctl status observiq-otel-collector
    

    서비스가 active (running)으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 내용을 다음 구성으로 바꿉니다.

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

구성 매개변수

다음 자리표시자를 바꿉니다.

  • 수신기 구성:

    • listen_address: 리슨할 IP 주소 및 포트입니다.
      • 0.0.0.0: 모든 인터페이스에서 수신 대기 (권장)
      • 포트 514는 표준 syslog 포트입니다 (Linux에서 루트 필요, 비루트의 경우 1514 사용).
  • 내보내기 도구 구성:

    • creds_file_path: 수집 인증 파일의 전체 경로입니다.
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps 콘솔에서 복사한 고객 ID
    • endpoint: 지역 엔드포인트 URL:
      • 미국: malachiteingestion-pa.googleapis.com
      • 유럽: europe-malachiteingestion-pa.googleapis.com
      • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 전체 목록은 리전 엔드포인트를 참고하세요.

구성 파일 저장

  • 수정 후 파일을 저장합니다.
    • Linux: Ctrl+O, Enter, Ctrl+X 순서로 누릅니다.
    • Windows: 파일 > 저장을 클릭합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

  • Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.

    sudo systemctl restart observiq-otel-collector
    
    1. 서비스가 실행 중인지 확인합니다.

      sudo systemctl status observiq-otel-collector
      
    2. 로그에서 오류를 확인합니다.

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 옵션 중 하나를 선택하세요.

    • 명령 프롬프트 또는 PowerShell(관리자 권한)

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 서비스 콘솔:

      1. Win+R 키를 누르고 services.msc를 입력한 다음 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
      4. 서비스가 실행 중인지 확인합니다.

        sc query observiq-otel-collector
        
      5. 로그에서 오류를 확인합니다.

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Symantec Endpoint Protection에서 syslog 구성

  1. Symantec Endpoint Protection Manager 웹 UI에 로그인합니다.
  2. 관리 아이콘을 클릭합니다.
  3. 서버 보기 섹션을 찾아 서버를 클릭합니다.
  4. 로컬 사이트 > 외부 로깅 구성을 클릭합니다.
  5. Syslog 서버로 로그 전송 사용 설정 체크박스를 선택합니다.
  6. 다음 구성 세부정보를 제공합니다.
    • Syslog Server: Bindplane IP 주소를 입력합니다.
    • UDP 대상 포트: Bindplane 포트 번호를 입력합니다 (예: UDP의 경우 514).
    • 로그 시설: Local6을 입력합니다.
    • 감사 로그 체크박스를 선택합니다.
    • 보안 로그 체크박스를 선택합니다.
    • 위험 체크박스를 선택합니다.
  7. 확인을 클릭합니다.

UDM 매핑 테이블

로그 필드 UDM 매핑 설명
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname 값이 IP 주소인 경우 intermediary.ip에 매핑됩니다. 값이 호스트 이름인 경우 intermediary.hostname에 매핑됩니다.
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname 값 (IP 주소 또는 호스트 이름)은 로그의 헤더에서 가져오며 중개자와 연결됩니다.
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
해당 사항 없음 metadata.log_type 로그 유형은 SEP로 하드코딩됩니다.
해당 사항 없음 metadata.product_name 제품 이름은 SEP으로 하드코딩되어 있습니다.
해당 사항 없음 metadata.vendor_name 공급업체 이름은 Symantec로 하드코딩되어 있습니다.
COMMAND_ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
DEVICE_INFO event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
pattern_idx event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
vrType event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
translation event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
locale event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
timestamp event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
group_type event.idm.read_only_udm.target.group.attribute.labels 변경 로그에서 매핑됨
group_name event.idm.read_only_udm.target.group.group_display_name 변경 로그에서 매핑됨
deleted event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
discovered event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
virusname_idx event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
stealth event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
vID event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
removal event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
performance event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
privacy event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
dependency event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
detection_type event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
dynacat event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
catDes event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
virusname event.idm.read_only_udm.security_result.threat_name 변경 로그에서 매핑됨
RemotePort event.idm.read_only_udm.target.port 변경 로그에서 매핑됨
custom_politica_infringida event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
custom_incidente event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
connection.ether_type event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
feature_name event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
computer intermediary.hostname 변경 로그에서 매핑됨
anvpap-srv1 intermediary.hostname 변경 로그에서 매핑됨
SymantecServer principal.hostname 변경 로그에서 매핑됨
Remote Host Name target.hostname 변경 로그에서 매핑됨
Remote Port target.port 변경 로그에서 매핑됨
Remote Host IP target.ip 변경 로그에서 매핑됨
Local Port principal.port 변경 로그에서 매핑됨
Remote Host MAC principal.mac 변경 로그에서 매핑됨
ICMP network.ip_protocol 변경 로그에서 매핑됨
Inbound network.direction 변경 로그에서 매핑됨
Application principal.process.file.full_path 변경 로그에서 매핑됨
Action security_result.action 변경 로그에서 매핑됨
SHA-256 principal.process.file.sha256 변경 로그에서 매핑됨
Size principal.process.file.size 변경 로그에서 매핑됨
SITE_NAME" and "SOURCE additional.fields 변경 로그에서 매핑됨
SOURCE security_result.description 변경 로그에서 매핑됨
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields 변경 로그에서 매핑됨
USER_DOMAIN_NAME target.administrative_domain 변경 로그에서 매핑됨
COMPUTER_DOMAIN_NAME principal.administrative_domain 변경 로그에서 매핑됨
IP_ADDR1 src.ip 변경 로그에서 매핑됨
SOURCE_COMPUTER_NAME src.asset.hostname 변경 로그에서 매핑됨
COMPUTER_NAME principal.asset.hostname 변경 로그에서 매핑됨
OPERATION_SYSTEM principal.asset.platform_software.platform 변경 로그에서 매핑됨
SERVICE_PACK principal.asset.platform_software.platform_version 변경 로그에서 매핑됨
SOURCE_COMPUTER_IP principal.ip 변경 로그에서 매핑됨
USER_NAME principal.user.userid 변경 로그에서 매핑됨
BIOS_SERIALNUMBER principal.asset.hardware.serial_number 변경 로그에서 매핑됨
ACTUALACTION security_result.action_details 변경 로그에서 매핑됨
VIRUSNAME security_result.threat_name 변경 로그에서 매핑됨
NOOFVIRUSES security_result.verdict_info.malicious_count 변경 로그에서 매핑됨
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields 변경 로그에서 매핑됨
CLIENT_GROUP principal.group.group_display_name 변경 로그에서 매핑됨
downloader principal.process.file.full_path 변경 로그에서 매핑됨
REQUESTEDACTION security_result.action_details 변경 로그에서 매핑됨
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields 변경 로그에서 매핑됨
SOURCE additional.fields 변경 로그에서 매핑됨
HPP_APP_HASH target.file.sha256 변경 로그에서 매핑됨
HPP_APP_NAME target.file.names 변경 로그에서 매핑됨
FILEPATH target.file.full_path 변경 로그에서 매핑됨
CLIENT_GROUP target.user.group_identifiers 변경 로그에서 매핑됨
target_file_name" from "target.file.full_path target.file.names 변경 로그에서 매핑됨
security_result.action BLOCK 변경 로그에서 매핑됨
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields 변경 로그에서 매핑됨
target_arguments read_only_udm.additional.fields 변경 로그에서 매핑됨
user-data-dir sec_result.about.file.full_path 변경 로그에서 매핑됨
security-realm security_result.summary 변경 로그에서 매핑됨
startup-url principal.url 변경 로그에서 매핑됨
source_ip target.ip 변경 로그에서 매핑됨
action_word security_result.action_details 변경 로그에서 매핑됨
payload.domain_name principal.administrative_domain 변경 로그에서 매핑됨
Applicationtype principal.resource.attribute.labels 변경 로그에서 매핑됨
mail target.user.email_addresses 변경 로그에서 매핑됨
server_name_1 principal.hostname 변경 로그에서 매핑됨
computer principal.hostname 변경 로그에서 매핑됨
event_description metadata.description 변경 로그에서 매핑됨
EventDescription metadata.description 변경 로그에서 매핑됨
LocalHostIP","IPAddress","source_ip principal.ip 변경 로그에서 매핑됨
LocalHostMAC principal.mac 변경 로그에서 매핑됨
guid principal.asset.asset_id 변경 로그에서 매핑됨
DeviceID principal.resource.product_object_id 변경 로그에서 매핑됨
Filesize target.file.size 변경 로그에서 매핑됨
SHA256 target.file.sha256 변경 로그에서 매핑됨
User1 principal.user.userid 변경 로그에서 매핑됨
file_path target.file.full_path 변경 로그에서 매핑됨
GroupName principal.group.group_display_name 변경 로그에서 매핑됨
Begin vulnerabilities.scan_start_time 변경 로그에서 매핑됨
EndTime vulnerabilities.scan_end_time 변경 로그에서 매핑됨
ScanID principal.process.product_specific_process_id 변경 로그에서 매핑됨
inter_host intermediary.hostname 변경 로그에서 매핑됨
inter_ip intermediary.ip 변경 로그에서 매핑됨
ActionType additional.fields 변경 로그에서 매핑됨
CIDS Signature ID target.resource.attribute.labels 변경 로그에서 매핑됨
CIDS Signature SubID target.resource.attribute.labels 변경 로그에서 매핑됨
CIDS Signature string target.resource.attribute.labels 변경 로그에서 매핑됨
Intrusion URL principal.url 변경 로그에서 매핑됨
User Name principal.user.userid 변경 로그에서 매핑됨
Actual action security_result.action_details 변경 로그에서 매핑됨
Application hash target.file.sha256 변경 로그에서 매핑됨
Application name target.application 변경 로그에서 매핑됨
Application type target.resource.attribute.labels 변경 로그에서 매핑됨
Certificate issuer network.tls.server.certificate.issuer 변경 로그에서 매핑됨
Certificate serial number network.tls.server.certificate.serial 변경 로그에서 매핑됨
Certificate signer network.tls.server.certificate.subject 변경 로그에서 매핑됨
Certificate thumbprint network.tls.server.certificate.sha256 변경 로그에서 매핑됨
Secondary action target.resource.attribute.labels 변경 로그에서 매핑됨
First Seen security_result.detection_fields 변경 로그에서 매핑됨
Risk Name security_result.detection_fields 변경 로그에서 매핑됨
Risk Type security_result.detection_fields 변경 로그에서 매핑됨
Permitted application reason security_result.detection_fields 변경 로그에서 매핑됨
Company name target.user.company_name 변경 로그에서 매핑됨
Computer name principal.hostname 변경 로그에서 매핑됨
Server Name principal.asset.network_domain 변경 로그에서 매핑됨
Confidence security_result.description 변경 로그에서 매핑됨
Detection Type security_result.summary 변경 로그에서 매핑됨
Group Name principal.group.group_display_name 변경 로그에서 매핑됨
Risk Level security_result.severity_details 변경 로그에서 매핑됨
File size (bytes) target.file.size 변경 로그에서 매핑됨
eventDescription metadata.description 변경 로그에서 매핑됨
hostName principal.hostname 변경 로그에서 매핑됨
machineDomainName principal.administrative_domain 변경 로그에서 매핑됨
domainName target.administrative_domain 변경 로그에서 매핑됨
serverName intermediary.hostname 변경 로그에서 매핑됨
userName principal.user.userid 변경 로그에서 매핑됨
siteName read_only_udm.additional.fields 변경 로그에서 매핑됨
hostName target.hostname 변경 로그에서 매핑됨
machineDomainName target.administrative_domain 변경 로그에서 매핑됨
domainName principal.administrative_domain 변경 로그에서 매핑됨
serverName principal.hostname 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.