Coletar registros do Symantec Endpoint Protection

Compatível com:

Este documento explica como ingerir registros do Symantec Endpoint Protection (SEP) no Google Security Operations usando o agente Bindplane.

O Symantec Endpoint Protection é uma solução de segurança de endpoint que gera mensagens syslog para detecções de malware, eventos de prevenção de intrusão, atividade de firewall, eventos de controle de aplicativos e dispositivos e registros de auditoria. O analisador extrai campos de vários formatos de registro (syslog, CEF, registro de eventos do Windows) usando padrões grok e os mapeia para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o Symantec Endpoint Protection Manager (SEPM)
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso administrativo à interface da Web do Symantec Endpoint Protection Manager

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar o syslog no Symantec Endpoint Protection

  1. Faça login na UI da Web do Symantec Endpoint Protection Manager.
  2. Clique no ícone Administrador.
  3. Localize a seção Ver servidores e clique em Servidores.
  4. Clique em Site local > Configurar registro externo.
  5. Marque a caixa de seleção Ativar a transmissão de registros para um servidor Syslog.
  6. Informe os seguintes detalhes de configuração:
    • Servidor Syslog: insira o endereço IP do Bindplane.
    • Porta de destino UDP: insira o número da porta do Bindplane (por exemplo, 514 para UDP).
    • Facilidade de registro: insira Local6.
    • Marque a caixa de seleção Registros de auditoria.
    • Marque a caixa de seleção Registros de segurança.
    • Marque a caixa de seleção Riscos.
  7. Clique em OK.

Tabela de mapeamento do UDM

Campo de registro Mapeamento de UDM Observação
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname Mapeia para intermediary.ip se o valor for um endereço IP. Mapeia para intermediary.hostname se o valor for um nome de host.
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname O valor (endereço IP ou nome do host) é do cabeçalho do registro e está associado a um intermediário.
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
N/A metadata.log_type O tipo de registro está fixado no código como SEP.
N/A metadata.product_name O nome do produto está fixado no código como SEP.
N/A metadata.vendor_name O nome do fornecedor está fixado em Symantec.
COMMAND_ID event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
DEVICE_INFO event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
pattern_idx event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
vrType event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
translation event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
locale event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
timestamp event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
group_type event.idm.read_only_udm.target.group.attribute.labels Mapeado do registro de mudanças
group_name event.idm.read_only_udm.target.group.group_display_name Mapeado do registro de mudanças
deleted event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
discovered event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
virusname_idx event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
stealth event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
vID event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
removal event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
performance event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
privacy event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
dependency event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
detection_type event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
dynacat event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
catDes event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
virusname event.idm.read_only_udm.security_result.threat_name Mapeado do registro de mudanças
RemotePort event.idm.read_only_udm.target.port Mapeado do registro de mudanças
custom_politica_infringida event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
custom_incidente event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
connection.ether_type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
feature_name event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
computer intermediary.hostname Mapeado do registro de mudanças
anvpap-srv1 intermediary.hostname Mapeado do registro de mudanças
SymantecServer principal.hostname Mapeado do registro de mudanças
Remote Host Name target.hostname Mapeado do registro de mudanças
Remote Port target.port Mapeado do registro de mudanças
Remote Host IP target.ip Mapeado do registro de mudanças
Local Port principal.port Mapeado do registro de mudanças
Remote Host MAC principal.mac Mapeado do registro de mudanças
ICMP network.ip_protocol Mapeado do registro de mudanças
Inbound network.direction Mapeado do registro de mudanças
Application principal.process.file.full_path Mapeado do registro de mudanças
Action security_result.action Mapeado do registro de mudanças
SHA-256 principal.process.file.sha256 Mapeado do registro de mudanças
Size principal.process.file.size Mapeado do registro de mudanças
SITE_NAME" and "SOURCE additional.fields Mapeado do registro de mudanças
SOURCE security_result.description Mapeado do registro de mudanças
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields Mapeado do registro de mudanças
USER_DOMAIN_NAME target.administrative_domain Mapeado do registro de mudanças
COMPUTER_DOMAIN_NAME principal.administrative_domain Mapeado do registro de mudanças
IP_ADDR1 src.ip Mapeado do registro de mudanças
SOURCE_COMPUTER_NAME src.asset.hostname Mapeado do registro de mudanças
COMPUTER_NAME principal.asset.hostname Mapeado do registro de mudanças
OPERATION_SYSTEM principal.asset.platform_software.platform Mapeado do registro de mudanças
SERVICE_PACK principal.asset.platform_software.platform_version Mapeado do registro de mudanças
SOURCE_COMPUTER_IP principal.ip Mapeado do registro de mudanças
USER_NAME principal.user.userid Mapeado do registro de mudanças
BIOS_SERIALNUMBER principal.asset.hardware.serial_number Mapeado do registro de mudanças
ACTUALACTION security_result.action_details Mapeado do registro de mudanças
VIRUSNAME security_result.threat_name Mapeado do registro de mudanças
NOOFVIRUSES security_result.verdict_info.malicious_count Mapeado do registro de mudanças
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields Mapeado do registro de mudanças
CLIENT_GROUP principal.group.group_display_name Mapeado do registro de mudanças
downloader principal.process.file.full_path Mapeado do registro de mudanças
REQUESTEDACTION security_result.action_details Mapeado do registro de mudanças
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields Mapeado do registro de mudanças
SOURCE additional.fields Mapeado do registro de mudanças
HPP_APP_HASH target.file.sha256 Mapeado do registro de mudanças
HPP_APP_NAME target.file.names Mapeado do registro de mudanças
FILEPATH target.file.full_path Mapeado do registro de mudanças
CLIENT_GROUP target.user.group_identifiers Mapeado do registro de mudanças
target_file_name" from "target.file.full_path target.file.names Mapeado do registro de mudanças
security_result.action BLOCK Mapeado do registro de mudanças
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields Mapeado do registro de mudanças
target_arguments read_only_udm.additional.fields Mapeado do registro de mudanças
user-data-dir sec_result.about.file.full_path Mapeado do registro de mudanças
security-realm security_result.summary Mapeado do registro de mudanças
startup-url principal.url Mapeado do registro de mudanças
source_ip target.ip Mapeado do registro de mudanças
action_word security_result.action_details Mapeado do registro de mudanças
payload.domain_name principal.administrative_domain Mapeado do registro de mudanças
Applicationtype principal.resource.attribute.labels Mapeado do registro de mudanças
mail target.user.email_addresses Mapeado do registro de mudanças
server_name_1 principal.hostname Mapeado do registro de mudanças
computer principal.hostname Mapeado do registro de mudanças
event_description metadata.description Mapeado do registro de mudanças
EventDescription metadata.description Mapeado do registro de mudanças
LocalHostIP","IPAddress","source_ip principal.ip Mapeado do registro de mudanças
LocalHostMAC principal.mac Mapeado do registro de mudanças
guid principal.asset.asset_id Mapeado do registro de mudanças
DeviceID principal.resource.product_object_id Mapeado do registro de mudanças
Filesize target.file.size Mapeado do registro de mudanças
SHA256 target.file.sha256 Mapeado do registro de mudanças
User1 principal.user.userid Mapeado do registro de mudanças
file_path target.file.full_path Mapeado do registro de mudanças
GroupName principal.group.group_display_name Mapeado do registro de mudanças
Begin vulnerabilities.scan_start_time Mapeado do registro de mudanças
EndTime vulnerabilities.scan_end_time Mapeado do registro de mudanças
ScanID principal.process.product_specific_process_id Mapeado do registro de mudanças
inter_host intermediary.hostname Mapeado do registro de mudanças
inter_ip intermediary.ip Mapeado do registro de mudanças
ActionType additional.fields Mapeado do registro de mudanças
CIDS Signature ID target.resource.attribute.labels Mapeado do registro de mudanças
CIDS Signature SubID target.resource.attribute.labels Mapeado do registro de mudanças
CIDS Signature string target.resource.attribute.labels Mapeado do registro de mudanças
Intrusion URL principal.url Mapeado do registro de mudanças
User Name principal.user.userid Mapeado do registro de mudanças
Actual action security_result.action_details Mapeado do registro de mudanças
Application hash target.file.sha256 Mapeado do registro de mudanças
Application name target.application Mapeado do registro de mudanças
Application type target.resource.attribute.labels Mapeado do registro de mudanças
Certificate issuer network.tls.server.certificate.issuer Mapeado do registro de mudanças
Certificate serial number network.tls.server.certificate.serial Mapeado do registro de mudanças
Certificate signer network.tls.server.certificate.subject Mapeado do registro de mudanças
Certificate thumbprint network.tls.server.certificate.sha256 Mapeado do registro de mudanças
Secondary action target.resource.attribute.labels Mapeado do registro de mudanças
First Seen security_result.detection_fields Mapeado do registro de mudanças
Risk Name security_result.detection_fields Mapeado do registro de mudanças
Risk Type security_result.detection_fields Mapeado do registro de mudanças
Permitted application reason security_result.detection_fields Mapeado do registro de mudanças
Company name target.user.company_name Mapeado do registro de mudanças
Computer name principal.hostname Mapeado do registro de mudanças
Server Name principal.asset.network_domain Mapeado do registro de mudanças
Confidence security_result.description Mapeado do registro de mudanças
Detection Type security_result.summary Mapeado do registro de mudanças
Group Name principal.group.group_display_name Mapeado do registro de mudanças
Risk Level security_result.severity_details Mapeado do registro de mudanças
File size (bytes) target.file.size Mapeado do registro de mudanças
eventDescription metadata.description Mapeado do registro de mudanças
hostName principal.hostname Mapeado do registro de mudanças
machineDomainName principal.administrative_domain Mapeado do registro de mudanças
domainName target.administrative_domain Mapeado do registro de mudanças
serverName intermediary.hostname Mapeado do registro de mudanças
userName principal.user.userid Mapeado do registro de mudanças
siteName read_only_udm.additional.fields Mapeado do registro de mudanças
hostName target.hostname Mapeado do registro de mudanças
machineDomainName target.administrative_domain Mapeado do registro de mudanças
domainName principal.administrative_domain Mapeado do registro de mudanças
serverName principal.hostname Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.