איסוף יומנים של Splunk CIM

נתמך ב:

במסמך הזה מוסבר איך אפשר לאסוף יומנים של Splunk Common Information Model ‏ (CIM) על ידי הגדרה של Splunk ושל מעביר נתונים של Google Security Operations. במסמך הזה מפורטים גם סוגי היומנים הנתמכים וגרסאות Splunk הנתמכות.

מידע נוסף זמין במאמר בנושא העברת נתונים אל Google Security Operations.

סקירה כללית

בתרשים הבא של ארכיטקטורת הפריסה מוצגות ההגדרות של סוכני Splunk לשליחת יומנים אל Google Security Operations. כל פריסה של לקוח עשויה להיות שונה מהייצוג הזה, ואולי מורכבת יותר.

ארכיטקטורת פריסה

דיאגרמת הארכיטקטורה מציגה את הרכיבים הבאים:

  • מקור נתונים: המערכת שרוצים לעקוב אחריה, שבה מותקן Splunk.

  • Splunk: אוסף מידע ממקור הנתונים ומעביר אותו למעביר של Google Security Operations.

  • Google Security Operations forwarder: רכיב תוכנה קל משקל, שמוטמע ברשת של הלקוח כדי להעביר את היומנים ל-Google Security Operations.

  • Google Security Operations: שומר ומנתח את היומנים משרת Fleet.

תווית הטמעה מזהה את מנתח הנתונים שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן עם תווית ההטמעה SPLUNK.

לפני שמתחילים

  • משתמשים ב-Splunk גרסה 5.0 שהכלי לניתוח של Google Security Operations תומך בה.

  • מוודאים שכל המערכות בארכיטקטורת הפריסה מוגדרות לאזור הזמן UTC.

הגדרת סוכן Splunk ומעביר נתונים של Google Security Operations

  1. הגדרת Splunk Enterprise

  2. מתקינים סוכן שתואם ל-CIM מ-Splunkbase.

  3. הגדרת מעביר ל-Google Security Operations

  4. מגדירים את מעביר היומנים של Google Security Operations כדי לדחוף את היומנים למערכת Google Security Operations. הנה דוגמה להגדרת מעביר ב-Google Security Operations:

      - splunk:
          common:
            enabled: true
            data_type: SPLUNK
            batch_n_seconds: 10
            batch_n_bytes: 819200
          url: <SPLUNK_URL>
          query_cim: true
          is_ignore_cert: true
          query_string: datamodel Network_Traffic All_Traffic flat
    

שיקולים בכתיבת שאילתות חיפוש ב-Splunk

ל-Splunk יש שפת חיפוש משלה, שדומה ל-SQL. חשוב לוודא שאתם משתמשים בתחביר הנכון בשאילתת החיפוש. כשיוצרים שאילתה, כדאי להתייחס למאפייני החיפוש הבאים:

תו בריחה (escape)

אם ערך מחרוזת מכיל מירכאות כפולות ", צריך להשתמש בתווי לוכסן הפוך כדי לסמן בתו בריחה (escape) את המירכאות. אחרת, החיפוש יפרש לא נכון את סוף ערך המחרוזת.

לדוגמה: כדי לחפש את המחרוזת WHERE _raw="The user "vpatel" isn't authenticated.", צריך להשתמש ברצף \" כדי לחפש מירכאות כפולות מילוליות.

כותבים את מחרוזת החיפוש בפורמט הבא:

WHERE _raw="The user \"vpatel\" isn't authenticated."

כדי לבצע escape לתו של קו נטוי הפוך \ , משתמשים ברצף \\ כדי לחפש קו נטוי הפוך.

לדוגמה, אם יש מחרוזת כמו C:\user\abc, צריך לכתוב אותה כך: C:\\user\\abc.

אם חלק מהשאילתה לא תקין, המערכת לא תעריך את השאילתה כולה ותציג הודעת שגיאה.

דוגמה שבה אפשרות מצב החיפוש חסרה בשאילתה:

multisearch [|datamodel Network_Traffic All_Traffic] [|datamodel Network_Sessions All_Sessions flat]

בדוגמה הזו, האפשרות של מצב החיפוש חסרה בשאילתה. התוצאה היא השגיאה הבאה:

Error in 'multisearch' command: Multisearch sub searches might only contain purely streaming operations. The search job has failed due to an error.

תמיכה במספר מודלים של נתונים

‫Splunk תומך בשאילתה גדולה אחת שכוללת מודלים של נתונים. שאילתת החיפוש הבאה מחלצת נתונים מכמה מודלים של נתונים:

multisearch [|datamodel Network_Traffic All_Traffic flat] [|datamodel Network_Sessions All_Sessions flat]

אלה הרכיבים של השאילתה הזו שכוללת נתונים ממודלים שונים:

Multisearch: השאילתה חייבת להתחיל במילה multisearch. שאילתה של מודל נתונים צריכה להיות מוקפת בסוגריים מרובעים [ ] ולהתחיל בתו צינור |.

Network_Traffic: השם של מודל הנתונים.

All_Traffic: מערך נתונים של מודל הנתונים Network_Traffic.

flat: מצב חיפוש. האפשרויות האחרות הן search ו-acceleration_search.

מומלץ להשתמש בשאילתת Splunk הבאה לחיפוש בכמה מודלים של נתונים:

multisearch [|datamodel Network_Traffic All_Traffic flat] [|datamodel Network_Sessions All_Sessions flat]

סוגי יומנים ומודלים של נתונים נתמכים

מודל נתונים של Splunk נתמך
התראות כן
מצב האפליקציה (הוצא משימוש) לא
אימות כן
אישורים כן
שינוי כן
ניתוח שינויים (יצא משימוש) לא
גישה לנתונים כן
מסדי נתונים כן
מניעת אובדן נתונים כן
אימייל כן
נקודת קצה (endpoint) כן
חתימות לאירועים כן
העברת הודעות בין תהליכים כן
זיהוי פריצות כן
מלאי כן
מכונות וירטואליות של Java‏ (JVM) כן
תוכנה זדונית כן
פענוח רשת (DNS) כן
סשנים ברשת כן
תנועה ברשת כן
ביצועים כן
יומני ביקורת של Splunk כן
ניהול כרטיסים כן
עדכונים כן
Vulnerabilities כן
אינטרנט כן

פורמטים נתמכים של יומנים ב-Splunk CIM

מנתח ה-CIM של Splunk תומך ביומנים בפורמט JSON.

יומנים לדוגמה של Splunk CIM שנתמכים

  • JSON

    {
      "Channel": "Microsoft-Windows-Sysmon/Operational",
      "Computer": "dhcp-ad01.testdhcp2.local",
      "EventChannel": "Microsoft-Windows-Sysmon/Operational",
      "EventCode": "5",
      "EventData_Xml": "<Data Name='RuleName'>-<\\/Data><Data Name='UtcTime'>2021-10-22 06:38:15.540<\\/Data><Data Name='ProcessGuid'>{8AE2CCCF-5C56-6172-84FE-000000001500}<\\/Data><Data Name='ProcessId'>5616<\\/Data><Data Name='Image'>C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe<\\/Data>",
      "EventDescription": "Process terminated",
      "EventID": "5",
      "EventRecordID": "157268",
      "Guid": "'{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'",
      "Image": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe",
      "Keywords": "0x8000000000000000",
      "Level": "4",
      "Name": "'Microsoft-Windows-Sysmon'",
      "Opcode": "0",
      "ProcessGuid": "{8AE2CCCF-5C56-6172-84FE-000000001500}",
      "ProcessID": "'2888'",
      "ProcessId": "5616",
      "RecordID": "157268",
      "RecordNumber": "157268",
      "RuleName": "-",
      "SecurityID": "S-1-5-18",
      "SystemTime": "'2021-10-22T06:38:15.548776000Z'",
      "System_Props_Xml": "<Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'/><EventID>5<\\/EventID><Version>3<\\/Version><Level>4<\\/Level><Task>5<\\/Task><Opcode>0<\\/Opcode><Keywords>0x8000000000000000<\\/Keywords><TimeCreated SystemTime='2021-10-22T06:38:15.548776000Z'/><EventRecordID>157268<\\/EventRecordID><Correlation/><Execution ProcessID='2888' ThreadID='3648'/><Channel>Microsoft-Windows-Sysmon/Operational<\\/Channel><Computer>dhcp-ad01.testdhcp2.local<\\/Computer><Security UserID='S-1-5-18'/>",
      "Task": "5",
      "ThreadID": "'3648'",
      "TimeCreated": "2021-10-22T06:38:15.548776000Z",
      "UserID": "'S-1-5-18'",
      "UtcTime": "2021-10-22 06:38:15.540",
      "Version": "3",
      "_raw": "<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System><Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'/><EventID>5<\\/EventID><Version>3<\\/Version><Level>4<\\/Level><Task>5<\\/Task><Opcode>0<\\/Opcode><Keywords>0x8000000000000000<\\/Keywords><TimeCreated SystemTime='2021-10-22T06:38:15.548776000Z'/><EventRecordID>157268<\\/EventRecordID><Correlation/><Execution ProcessID='2888' ThreadID='3648'/><Channel>Microsoft-Windows-Sysmon/Operational<\\/Channel><Computer>dhcp-ad01.testdhcp2.local<\\/Computer><Security UserID='S-1-5-18'/><\\/System><EventData><Data Name='RuleName'>-<\\/Data><Data Name='UtcTime'>2021-10-22 06:38:15.540<\\/Data><Data Name='ProcessGuid'>{8AE2CCCF-5C56-6172-84FE-000000001500}<\\/Data><Data Name='ProcessId'>5616<\\/Data><Data Name='Image'>C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe<\\/Data><\\/EventData><\\/Event>",
      "_time": "2021-10-22T12:08:15.540+0530",
      "action": "blocked",
      "date_hour": "6",
      "date_mday": "22",
      "date_minute": "38",
      "date_month": "october",
      "date_second": "15",
      "date_wday": "friday",
      "date_year": "2021",
      "date_zone": "0",
      "dest": "dummy.domain.com",
      "dvc_nt_host": "DHCP-AD01",
      "event_id": "157268",
      "eventtype": [
        "endpoint_services_processes",
        "ms-sysmon-process",
        "windows_event_signature"
      ],
      "host": "DHCP-AD01",
      "id": "157268",
      "index": "main",
      "linecount": "1",
      "os": "Microsoft Windows",
      "process": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe",
      "process_exec": "splunk-optimize.exe",
      "process_guid": "{8AE2CCCF:5C56:6172:84FE-000000001500}",
      "process_id": "5616",
      "process_name": "splunk-optimize.exe",
      "process_path": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe",
      "punct": "<_='://../////'><><_='--'_='{----}'/><><\\/><><\\/><><",
      "signature": "Process terminated",
      "signature_id": "5",
      "source": "XmlWinEventLog:Microsoft-Windows-Sysmon/Operational",
      "sourcetype": "XmlWinEventLog",
      "splunk_server": "dhcp-ad01",
      "tag": [
        "process",
        "report",
        "track_event_signatures"
      ],
      "tag2001:db8::eventtype": [
        "process",
        "report",
        "track_event_signatures"
      ],
      "timeendpos": "671",
      "timestartpos": "648",
      "user_id": "'dummy-user-id'",
      "vendor_product": "Microsoft Sysmon"
    }
    

הפניה למיפוי שדות

בקטע הזה מוסבר איך מנתח הנתונים של Google Security Operations ממפה שדות של יומני Splunk לשדות של מודל הנתונים המאוחד (UDM) של Google Security Operations עבור מערכי הנתונים. מידע נוסף זמין במסמך Splunk בנושא גרסה 5.0.1.

התראות

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM לערכות הנתונים של Splunk Alerts:

שדה ביומן מיפוי UDM
אפליקציה observer.application
description security_result.description
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_type target.resource.resource_type
id metadata.product_log_id
mitre_technique_id security_result.detection_fields.labels.key/value
severity security_result.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id security_result.rule_name
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_type principal.resource.resource_type
תג

about.labels.key/value (deprecated)

additional.fields

סוג security_result.alert_state
משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_name principal.user.userid
user_priority principal.user.attribute.label.key/value
vendor_account

about.labels.key/value (deprecated)

additional.fields

vendor_region about.location.country_or_region

אימות

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM למערך הנתונים Authentication של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
אפליקציה target.application
authentication_method

about.labels.key/value (deprecated)

additional.fields

authentication_service extension.auth.auth_details
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_nt_domain

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
reason security_result.summary
response_time

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_nt_domain

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_user principal.user.user_display_name
src_user_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_id principal.user.userid
src_user_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_role principal.user.attribute.roles.name (repeated)
src_user_type principal.user.attribute.roles.type
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_agent network.http.user_agent
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_id principal.user.userid
user_priority principal.user.attribute.label.key/value
user_role principal.user.attribute.roles.name (repeated)
user_type principal.user.attribute.roles.type
vendor_account

about.labels.key/value (deprecated)

additional.fields

All_Certificates

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים All_Certificates של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_port target.port
dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
response_time

about.labels.key/value (deprecated)

additional.fields

src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_port principal.port
src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

תחבורה network.ip_protocol

SSL

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים ל-SSL של מערך הנתונים של Splunk:

שדה ביומן מיפוי UDM
ssl_end_time network.tls.server.certificate.not_after
ssl_engine

about.labels.key/value (deprecated)

additional.fields

ssl_hash

about.labels.key/value (deprecated)

additional.fields

ssl_is_valid

about.labels.key/value (deprecated)

additional.fields

ssl_issuer network.tls.server.certificate.issuer
ssl_issuer_common_name

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_email

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_email_domain

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_locality

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_organization

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_state

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_street

about.labels.key/value (deprecated)

additional.fields

ssl_issuer_unit

about.labels.key/value (deprecated)

additional.fields

ssl_name

about.labels.key/value (deprecated)

additional.fields

ssl_policies

about.labels.key/value (deprecated)

additional.fields

ssl_publickey

about.labels.key/value (deprecated)

additional.fields

ssl_publickey_algorithm

about.labels.key/value (deprecated)

additional.fields

ssl_serial network.tls.server.certificate.serial
ssl_session_id network.session_id
ssl_signature_algorithm

about.labels.key/value (deprecated)

additional.fields

ssl_start_time network.tls.server.certificate.not_before
ssl_subject network.tls.server.certificate.subject
ssl_subject_common_name

about.labels.key/value (deprecated)

additional.fields

ssl_subject_email

about.labels.key/value (deprecated)

additional.fields

ssl_subject_email_domain

about.labels.key/value (deprecated)

additional.fields

ssl_subject_locality

about.labels.key/value (deprecated)

additional.fields

ssl_subject_organization

about.labels.key/value (deprecated)

additional.fields

ssl_subject_state

about.labels.key/value (deprecated)

additional.fields

ssl_subject_street

about.labels.key/value (deprecated)

additional.fields

ssl_subject_unit

about.labels.key/value (deprecated)

additional.fields

ssl_validity_window

about.labels.key/value (deprecated)

additional.fields

ssl_version network.tls.server.certificate.version

All_Changes

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים All_Changes של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
change_type security_result.category_details
פקודה principal.process.command_line
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dvc principal.asset.hostname, principal.asset.ip
אובייקט target.resource.name
object_attrs

about.labels.key/value (deprecated)

additional.fields

object_category

about.labels.key/value (deprecated)

additional.fields

object_id target.user.product_object_id
object_path target.file.full_path
result metadata.description
result_id metadata.product_event_type
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

משתמש target.user.userid
user_agent network.http.user_agent
user_name principal.user.user_display_name, target.labels.key/value
user_type principal.user.attribute.roles.type, target.user.attribute.roles.type
vendor_account

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

vendor_region about.location.country_or_region

Account_Management

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Account_Management של Splunk:

שדה ביומן מיפוי UDM
dest_nt_domain target.administrative_domain
src_nt_domain principal.administrative_domain
src_user principal.user.userid
src_user_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_name

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_type principal.user.attribute.roles.type

Instance_Changes

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Splunk Instance_Changes:

שדה ביומן מיפוי UDM
image_id principal.asset_id
instance_type

about.labels.key/value (deprecated)

additional.fields

network_Changes

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור קבוצת הנתונים network_Changes של Splunk:

שדה ביומן מיפוי UDM
dest_ip_range

target.labels.key/value (יצא משימוש)

additional.fields

dest_port_range

target.labels.key/value (יצא משימוש)

additional.fields

כיוון network.direction
פרוטוקול network.ip_protocol
rule_action security_result.action_details
security_result.action
src_ip_range

principal.labels.key/value (יצא משימוש)

additional.fields

src_port_range

principal.labels.key/value (יצא משימוש)

additional.fields

Data_Access

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים ב-UDM עבור מערך הנתונים Data_Access של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
אפליקציה target.application
app_id metadata.product_log_id
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_name target.administrative_domain
dest_url target.url
dvc principal.asset.hostname, principal.asset.ip
אימייל principal.user.email_addresses
אובייקט target.resource.name
object_category

about.labels.key/value (deprecated)

additional.fields

object_id target.user.product_object_id
object_path target.file.full_path
object_size target.file.size
בעלים

about.labels.key/value (deprecated)

additional.fields

owner_email

about.labels.key/value (deprecated)

additional.fields

owner_id principal.user.userid
parent_object target.resource.parent
parent_object_id

about.labels.key/value (deprecated)

additional.fields

parent_object_category

about.labels.key/value (deprecated)

additional.fields

src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

tenant_id

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_agent network.http.user_agent
user_group principal.user.group_identifiers(repeated)
user_role principal.user.attribute.roles.name (repeated)
vendor_product

about.labels.key/value (deprecated)

additional.fields

vendor_product_id

about.labels.key/value (deprecated)

additional.fields

All_Databases

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים All_Databases של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
אובייקט target.resource.name
response_time

about.labels.key/value (deprecated)

additional.fields

src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

Database_Instance

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Database_Instance של Splunk:

שדה ביומן מיפוי UDM
instance_name target.resource.attributes.key/value
instance_version target.resource.attributes.key/value
process_limit

about.labels.key/value (deprecated)

additional.fields

session_limit

about.labels.key/value (deprecated)

additional.fields

Database_Query

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לקבוצת הנתונים Database_Query של Splunk:

שדה ביומן מיפוי UDM
שאילתה

about.labels.key/value (deprecated)

additional.fields

query_id

about.labels.key/value (deprecated)

additional.fields

query_time

about.labels.key/value (deprecated)

additional.fields

records_affected

about.labels.key/value (deprecated)

additional.fields

Instance_Stats

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Instance_Stats של Splunk:

שדה ביומן מיפוי UDM
availability

about.labels.key/value (deprecated)

additional.fields

avg_executions

about.labels.key/value (deprecated)

additional.fields

dump_area_used

about.labels.key/value (deprecated)

additional.fields

instance_reads

about.labels.key/value (deprecated)

additional.fields

instance_writes

about.labels.key/value (deprecated)

additional.fields

number_of_users

about.labels.key/value (deprecated)

additional.fields

תהליכים

about.labels.key/value (deprecated)

additional.fields

סשנים

about.labels.key/value (deprecated)

additional.fields

sga_buffer_cache_size

about.labels.key/value (deprecated)

additional.fields

sga_buffer_hit_limit

about.labels.key/value (deprecated)

additional.fields

sga_data_dict_hit_ratio

about.labels.key/value (deprecated)

additional.fields

sga_fixed_area_size

about.labels.key/value (deprecated)

additional.fields

sga_free_memory

about.labels.key/value (deprecated)

additional.fields

sga_library_cache_size

about.labels.key/value (deprecated)

additional.fields

sga_redo_log_buffer_size

about.labels.key/value (deprecated)

additional.fields

sga_shared_pool_size

about.labels.key/value (deprecated)

additional.fields

sga_sql_area_size

about.labels.key/value (deprecated)

additional.fields

start_time

about.labels.key/value (deprecated)

additional.fields

tablespace_used

about.labels.key/value (deprecated)

additional.fields

Session_Info

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לקבוצת הנתונים Session_Info של Splunk:

שדה ביומן מיפוי UDM
buffer_cache_hit_ratio

about.labels.key/value (deprecated)

additional.fields

שמירות

about.labels.key/value (deprecated)

additional.fields

cpu_used

about.labels.key/value (deprecated)

additional.fields

סמן

about.labels.key/value (deprecated)

additional.fields

elapsed_time

about.labels.key/value (deprecated)

additional.fields

logical_reads

about.labels.key/value (deprecated)

additional.fields

מכונה about.hostname
memory_sorts

about.labels.key/value (deprecated)

additional.fields

physical_reads

about.labels.key/value (deprecated)

additional.fields

seconds_in_wait

about.labels.key/value (deprecated)

additional.fields

session_id network.session_id
session_status

about.labels.key/value (deprecated)

additional.fields

table_scans

about.labels.key/value (deprecated)

additional.fields

wait_state

about.labels.key/value (deprecated)

additional.fields

wait_time

about.labels.key/value (deprecated)

additional.fields

Lock_Info

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לקבוצת הנתונים Lock_Info של Splunk:

שדה ביומן מיפוי UDM
last_call_minute

about.labels.key/value (deprecated)

additional.fields

lock_mode

about.labels.key/value (deprecated)

additional.fields

lock_session_id

about.labels.key/value (deprecated)

additional.fields

logon_time

about.labels.key/value (deprecated)

additional.fields

obj_name

about.labels.key/value (deprecated)

additional.fields

os_pid target.process.pid
serial_num target.resource.product_object_id

Tablespace

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Splunk Tablespace:

שדה ביומן מיפוי UDM
free_bytes about.file.size
tablespace_name about.resource.name
tablespace_reads

about.labels.key/value (deprecated)

additional.fields

tablespace_status

about.labels.key/value (deprecated)

additional.fields

tablespace_writes

about.labels.key/value (deprecated)

additional.fields

Query_Stats

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Query_Stats של Splunk:

שדה ביומן מיפוי UDM
indexes_hit

about.labels.key/value (deprecated)

additional.fields

query_plan_hit

about.labels.key/value (deprecated)

additional.fields

stored_procedures_called

about.labels.key/value (deprecated)

additional.fields

tables_hit

about.labels.key/value (deprecated)

additional.fields

DLP_Incidents

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים Splunk DLP_Incidents:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
אפליקציה target.application
קטגוריה security_result.category_details
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_zone target.location.country_or_origin
dlp_type

about.labels.key/value (deprecated)

additional.fields

dvc principal.asset.hostname, principal.asset.ip
dvc_bunit

about.labels.key/value (deprecated)

additional.fields

dvc_category

about.labels.key/value (deprecated)

additional.fields

dvc_priority

about.labels.key/value (deprecated)

additional.fields

dvc_zone principal.asset.location.country_or_region
אובייקט target.resource.name
object_category

about.labels.key/value (deprecated)

additional.fields

object_path target.file.full_path
severity security_result.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_user principal.user.user_display_name
src_user_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_zone principal.location.country_or_origin
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

All_Email

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים All_Email של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
עיכוב

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
file_hash about.file.sha256, about.file.md5, about.file.sha1
file_name

about.labels.key/value (deprecated)

additional.fields

file_size about.file.size
internal_message_id metadata.product_log_id
message_id network.email.mail_id
message_info

about.labels.key/value (deprecated)

additional.fields

orig_dest

target.labels.key/value (יצא משימוש)

additional.fields

orig_recipient

about.labels.key/value (deprecated)

additional.fields

orig_src network.email.from
תהליך דיפוזיה הפוך principal.process.command_line
process_id principal.process.pid
פרוטוקול network.application_protocol
נמען network.email.to
recipient_count

about.labels.key/value (deprecated)

additional.fields

recipient_domain

about.labels.key/value (deprecated)

additional.fields

recipient_status

about.labels.key/value (deprecated)

additional.fields

response_time

about.labels.key/value (deprecated)

additional.fields

ניסיונות חוזרים

about.labels.key/value (deprecated)

additional.fields

return_addr

about.labels.key/value (deprecated)

additional.fields

size

about.labels.key/value (deprecated)

additional.fields

src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_user principal.user.email_addresses
src_user_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_domain principal.administrative_domain
src_user_priority

principal.labels.key/value (יצא משימוש)

additional.fields

status_code

about.labels.key/value (deprecated)

additional.fields

נושא network.email.subject(repeated)
תג

about.labels.key/value (deprecated)

additional.fields

url about.url
משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

xdelay

about.labels.key/value (deprecated)

additional.fields

xref

about.labels.key/value (deprecated)

additional.fields

סינון

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לסינון של קבוצת הנתונים Splunk:

שדה ביומן מיפוי UDM
filter_action

about.labels.key/value (deprecated)

additional.fields

filter_score

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_extra

about.labels.key/value (deprecated)

additional.fields

signature_id metadata.product_event_type

יציאות

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים של Splunk Ports:

שדה ביומן מיפוי UDM
creation_time

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_port target.port
dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_timesync

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

process_guid principal.process.product_specific_process_id
process_id principal.process.pid
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_port principal.port
src_requires_av

principal.labels.key/value (יצא משימוש)

additional.fields

src_should_timesync

principal.labels.key/value (יצא משימוש)

additional.fields

src_should_update

principal.labels.key/value (יצא משימוש)

additional.fields

הסמוי הסופי

about.labels.key/value (deprecated)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

תחבורה network.ip_protocol
transport_dest_port

target.labels.key/value (יצא משימוש)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value

תהליכים

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Processes ב-Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
cpu_load_percent

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_is_expected

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_timesync

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

mem_used

about.labels.key/value (deprecated)

additional.fields

original_file_name src.file.full_path
os principal.asset.platform_software.platform_version
parent_process

about.labels.key/value (deprecated)

additional.fields

parent_process_exec

about.labels.key/value (deprecated)

additional.fields

parent_process_id principal.process.parent_process.parent_pid
parent_process_guid principal.process.parent_process.product_specific_process_id
parent_process_name

about.labels.key/value (deprecated)

additional.fields

parent_process_path principal.process.parent_process.command_line
תהליך דיפוזיה הפוך

about.labels.key/value (deprecated)

additional.fields

process_current_directory

about.labels.key/value (deprecated)

additional.fields

process_exec

about.labels.key/value (deprecated)

additional.fields

process_hash principal.process.file.sha256/principal.process.file.md5/principal..process.file.sha1
process_guid principal.process.product_specific_process_id
process_id principal.process.pid
process_integrity_level security_result.severity
process_name principal.process.command_line
process_path principal.process.file.full_path
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_id principal.user.userid
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

שירותים

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לקבוצת הנתונים Services של Splunk:

שדה ביומן מיפוי UDM
description security_result.description
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_is_expected

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_timesync

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

process_guid principal.process.product_specific_process_id
process_id principal.process.pid
שירות target.application
service_dll

about.labels.key/value (deprecated)

additional.fields

service_dll_path about.file.full_path
service_dll_hash

about.labels.key/value (deprecated)

additional.fields

service_dll_signature_exists

about.labels.key/value (deprecated)

additional.fields

service_dll_signature_verified

about.labels.key/value (deprecated)

additional.fields

service_exec target.process.file.full_path
service_hash

about.labels.key/value (deprecated)

additional.fields

service_id

about.labels.key/value (deprecated)

additional.fields

service_name

about.labels.key/value (deprecated)

additional.fields

service_path

about.labels.key/value (deprecated)

additional.fields

service_signature_exists

about.labels.key/value (deprecated)

additional.fields

service_signature_verified

about.labels.key/value (deprecated)

additional.fields

start_mode

about.labels.key/value (deprecated)

additional.fields

סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

מערכת קבצים

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM לקבוצת הנתונים Filesystem של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_timesync

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

file_access_time

about.labels.key/value (deprecated)

additional.fields

file_create_time target.asset.attribute.creation_time
file_hash target.file.sha256, target.file.md5, target.file.sha1
file_modify_time

about.labels.key/value (deprecated)

additional.fields

file_name

about.labels.key/value (deprecated)

additional.fields

file_path target.file.full_path
file_acl

about.labels.key/value (deprecated)

additional.fields

file_size target.file.size
process_guid principal.process.product_specific_process_id
process_id principal.process.pid
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

מרשם

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור נתוני Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_timesync

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

process_guid principal.process.product_specific_process_id
process_id principal.process.pid
registry_hive

about.labels.key/value (deprecated)

additional.fields

registry_path

about.labels.key/value (deprecated)

additional.fields

registry_key_name target.registry.registry_key
registry_value_data target.registry.registry_value_data
registry_value_name target.registry.registry_value_name
registry_value_text

about.labels.key/value (deprecated)

additional.fields

registry_value_type

about.labels.key/value (deprecated)

additional.fields

סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

חתימות

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Signatures של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
תג

about.labels.key/value (deprecated)

additional.fields

Signatures_vendor_product

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Signatures_vendor_product של Splunk:

שדה ביומן מיפוי UDM
vendor_product

about.labels.key/value (deprecated)

additional.fields

All_Interprocess_Messaging

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Interprocess_Messaging של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
endpoint

about.labels.key/value (deprecated)

additional.fields

endpoint_version

about.labels.key/value (deprecated)

additional.fields

הודעה

about.labels.key/value (deprecated)

additional.fields

message_consumed_time

about.labels.key/value (deprecated)

additional.fields

message_correlation_id

about.labels.key/value (deprecated)

additional.fields

message_delivered_time

about.labels.key/value (deprecated)

additional.fields

message_delivery_mode

about.labels.key/value (deprecated)

additional.fields

message_expiration_time

about.labels.key/value (deprecated)

additional.fields

message_id metadata.product.log_id
message_priority

about.labels.key/value (deprecated)

additional.fields

message_properties

about.labels.key/value (deprecated)

additional.fields

message_received_time

about.labels.key/value (deprecated)

additional.fields

message_redelivered

about.labels.key/value (deprecated)

additional.fields

message_reply_dest

target.labels.key/value (יצא משימוש)

additional.fields

message_type

about.labels.key/value (deprecated)

additional.fields

פרמטרים

about.labels.key/value (deprecated)

additional.fields

מטען ייעודי (payload)

about.labels.key/value (deprecated)

additional.fields

payload_type

about.labels.key/value (deprecated)

additional.fields

request_payload

about.labels.key/value (deprecated)

additional.fields

request_payload_type

about.labels.key/value (deprecated)

additional.fields

request_sent_time

about.labels.key/value (deprecated)

additional.fields

response_code network.http.response_code
response_payload_type

about.labels.key/value (deprecated)

additional.fields

response_received_time

about.labels.key/value (deprecated)

additional.fields

response_time

about.labels.key/value (deprecated)

additional.fields

return_message

about.labels.key/value (deprecated)

additional.fields

rpc_protocol network.application_protocol
סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

IDS_Attacks

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM למערך הנתונים IDS_Attacks של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
קטגוריה security_result.category_details
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dvc principal.asset.hostname, principal.asset.ip
dvc_bunit

about.labels.key/value (deprecated)

additional.fields

dvc_category

about.labels.key/value (deprecated)

additional.fields

dvc_priority

about.labels.key/value (deprecated)

additional.fields

file_hash target.file.sha256, target.file.md5, target.file.sha1
file_name

about.labels.key/value (deprecated)

additional.fields

file_path target.file.full_path
ids_type

about.labels.key/value (deprecated)

additional.fields

severity security_result.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_port principal.port
תג

about.labels.key/value (deprecated)

additional.fields

תחבורה network.ip_protocol
משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

DS_Attacks

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים DS_Attacks של Splunk:

שדה ביומן מיפוי UDM
dest_port target.port

All_Inventory

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Inventory של Splunk:

שדה ביומן מיפוי UDM
description security_result.description
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

מופעל

about.labels.key/value (deprecated)

additional.fields

משפחה

about.labels.key/value (deprecated)

additional.fields

hypervisor_id

about.labels.key/value (deprecated)

additional.fields

מספר סידורי principal.asset.hardware.serial_number
סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

גרסה

about.labels.key/value (deprecated)

additional.fields

CPU

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk CPU:

שדה ביומן מיפוי UDM
cpu_cores principal.asset.hardware.cpu_number_cores
cpu_count

about.labels.key/value (deprecated)

additional.fields

cpu_mhz principal.asset.hardware.cpu_clock_speed
cpu_load_mhz principal.asset.hardware.cpu_clock_speed
cpu_load_percent

about.labels.key/value (deprecated)

additional.fields

cpu_time

about.labels.key/value (deprecated)

additional.fields

cpu_user_percent

about.labels.key/value (deprecated)

additional.fields

זיכרון

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לנתוני הזיכרון של Splunk:

שדה ביומן מיפוי UDM
mem principal.asset.hardware.ram
heap_committed

about.labels.key/value (deprecated)

additional.fields

heap_initial

about.labels.key/value (deprecated)

additional.fields

heap_max

about.labels.key/value (deprecated)

additional.fields

heap_used

about.labels.key/value (deprecated)

additional.fields

non_heap_committed

about.labels.key/value (deprecated)

additional.fields

non_heap_initial

about.labels.key/value (deprecated)

additional.fields

non_heap_max

about.labels.key/value (deprecated)

additional.fields

non_heap_used

about.labels.key/value (deprecated)

additional.fields

objects_pending

about.labels.key/value (deprecated)

additional.fields

mem principal.asset.hardware.ram
mem_committed

about.labels.key/value (deprecated)

additional.fields

mem_free

about.labels.key/value (deprecated)

additional.fields

mem_used

about.labels.key/value (deprecated)

additional.fields

החלפה

about.labels.key/value (deprecated)

additional.fields

swap_free

about.labels.key/value (deprecated)

additional.fields

swap_used

about.labels.key/value (deprecated)

additional.fields

network

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לרשת של מערך הנתונים של Splunk:

שדה ביומן מיפוי UDM
dest_ip target.ip
dns

about.labels.key/value (deprecated)

additional.fields

inline_nat

about.labels.key/value (deprecated)

additional.fields

ממשק

about.labels.key/value (deprecated)

additional.fields

ip principal.asset.ip
lb_method

about.labels.key/value (deprecated)

additional.fields

mac principal.asset.mac
name principal.resource.name
צומת

about.labels.key/value (deprecated)

additional.fields

node_port target.port
src_ip principal.ip
vip_port

about.labels.key/value (deprecated)

additional.fields

thruput

about.labels.key/value (deprecated)

additional.fields

thruput_max

about.labels.key/value (deprecated)

additional.fields

מערכת הפעלה

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערכת ההפעלה של מערך הנתונים של Splunk:

שדה ביומן מיפוי UDM
os principal.asset.platform_software.platform_version
committed_memory

about.labels.key/value (deprecated)

additional.fields

cpu_time

about.labels.key/value (deprecated)

additional.fields

free_physical_memory

about.labels.key/value (deprecated)

additional.fields

free_swap

about.labels.key/value (deprecated)

additional.fields

max_file_descriptors

about.labels.key/value (deprecated)

additional.fields

open_file_descriptors

about.labels.key/value (deprecated)

additional.fields

os principal.asset.platform_software.platform_version
os_architecture

about.labels.key/value (deprecated)

additional.fields

os_version

about.labels.key/value (deprecated)

additional.fields

physical_memory

about.labels.key/value (deprecated)

additional.fields

swap_space

about.labels.key/value (deprecated)

additional.fields

system_load

about.labels.key/value (deprecated)

additional.fields

total_processors

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type

אחסון

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור קבוצת הנתונים Storage של Splunk:

שדה ביומן מיפוי UDM
מערך

about.labels.key/value (deprecated)

additional.fields

blocksize

about.labels.key/value (deprecated)

additional.fields

אשכול about.resource.resource_type = "CLUSTER"
fd_max

about.labels.key/value (deprecated)

additional.fields

זמן אחזור

about.labels.key/value (deprecated)

additional.fields

להרכיב principal.resource.attribute.labels.key/value
הורה principal.resource.parent
read_blocks

about.labels.key/value (deprecated)

additional.fields

read_latency

about.labels.key/value (deprecated)

additional.fields

read_ops

about.labels.key/value (deprecated)

additional.fields

אחסון

about.labels.key/value (deprecated)

additional.fields

write_blocks

about.labels.key/value (deprecated)

additional.fields

write_latency

about.labels.key/value (deprecated)

additional.fields

write_ops

about.labels.key/value (deprecated)

additional.fields

מערך

about.labels.key/value (deprecated)

additional.fields

blocksize

about.labels.key/value (deprecated)

additional.fields

אשכול about.resource.resource_type = "CLUSTER"
fd_max

about.labels.key/value (deprecated)

additional.fields

fd_used

about.labels.key/value (deprecated)

additional.fields

זמן אחזור

about.labels.key/value (deprecated)

additional.fields

להרכיב

about.labels.key/value (deprecated)

additional.fields

הורה principal.resource.parent
read_blocks

about.labels.key/value (deprecated)

additional.fields

read_latency

about.labels.key/value (deprecated)

additional.fields

read_ops

about.labels.key/value (deprecated)

additional.fields

אחסון

about.labels.key/value (deprecated)

additional.fields

storage_free

about.labels.key/value (deprecated)

additional.fields

storage_free_percent

about.labels.key/value (deprecated)

additional.fields

storage_used

about.labels.key/value (deprecated)

additional.fields

storage_used_percent

about.labels.key/value (deprecated)

additional.fields

write_blocks

about.labels.key/value (deprecated)

additional.fields

write_latency

about.labels.key/value (deprecated)

additional.fields

write_ops

about.labels.key/value (deprecated)

additional.fields

error_code security_result.description
פעולה

about.labels.key/value (deprecated)

additional.fields

storage_name about.resource.name

משתמש

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים User ב-Splunk:

שדה ביומן מיפוי UDM
אינטראקטיבי

about.labels.key/value (deprecated)

additional.fields

סיסמה

about.labels.key/value (deprecated)

additional.fields

מעטפת

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_id principal.user.userid
user_priority principal.user.attribute.label.key/value

Virtual_OS

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Virtual_OS של Splunk:

שדה ביומן מיפוי UDM
hypervisor

about.labels.key/value (deprecated)

additional.fields

תמונת מצב

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM לתמונת המצב של קבוצת הנתונים Splunk:

שדה ביומן מיפוי UDM
size about.file.size
תמונת מצב

about.labels.key/value (deprecated)

additional.fields

פעם

about.labels.key/value (deprecated)

additional.fields

JVM

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים של Splunk JVM:

שדה ביומן מיפוי UDM
jvm_description security_result.description
תג

about.labels.key/value (deprecated)

additional.fields

הוספת שרשורים

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לקבוצת הנתונים Threading של Splunk:

שדה ביומן מיפוי UDM
cm_enabled

about.labels.key/value (deprecated)

additional.fields

cm_supported

about.labels.key/value (deprecated)

additional.fields

cpu_time_enabled

about.labels.key/value (deprecated)

additional.fields

cpu_time_supported

about.labels.key/value (deprecated)

additional.fields

current_cpu_time

about.labels.key/value (deprecated)

additional.fields

current_user_time

about.labels.key/value (deprecated)

additional.fields

daemon_thread_count

about.labels.key/value (deprecated)

additional.fields

omu_supported

about.labels.key/value (deprecated)

additional.fields

peak_thread_count

about.labels.key/value (deprecated)

additional.fields

synch_supported

about.labels.key/value (deprecated)

additional.fields

thread_count

about.labels.key/value (deprecated)

additional.fields

threads_started

about.labels.key/value (deprecated)

additional.fields

זמן ריצה

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור קבוצת הנתונים של Splunk‏ Runtime:

שדה ביומן מיפוי UDM
process_name principal.process.command_line
start_time

about.labels.key/value (deprecated)

additional.fields

זמן פעולה תקינה

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

גרסה

about.labels.key/value (deprecated)

additional.fields

אוסף

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור קומפילציה של מערך נתונים של Splunk:

שדה ביומן מיפוי UDM
compilation_time

about.labels.key/value (deprecated)

additional.fields

טעינת כיתות

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור Classloading של מערך הנתונים של Splunk:

שדה ביומן מיפוי UDM
current_loaded

about.labels.key/value (deprecated)

additional.fields

total_loaded

about.labels.key/value (deprecated)

additional.fields

total_unloaded

about.labels.key/value (deprecated)

additional.fields

Malware_Attacks

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים Malware_Attacks של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
קטגוריה security_result.category_details
תאריך

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_nt_domain target.administrative_domain
dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

file_hash target.file.sha256, target.file.md5, target.file.sha1
file_name

about.labels.key/value (deprecated)

additional.fields

file_path target.file.full_path
severity security_result.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_user principal.user.user_display_name
תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
url about.url
vendor_product

about.labels.key/value (deprecated)

additional.fields

Malware_Operations

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Malware_Operations של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_nt_domain

target.labels.key/value (יצא משימוש)

additional.fields

dest_nt_domain

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_requires_av

target.labels.key/value (יצא משימוש)

additional.fields

product_version

about.labels.key/value (deprecated)

additional.fields

signature_version security_result.rule_version
תג

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

Malware_Operations

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Malware_Operations של Splunk:

שדה ביומן מיפוי UDM
dest_category

target.labels.key/value (יצא משימוש)

additional.fields

DNS

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים DNS של Splunk:

שדה ביומן מיפוי UDM
additional_answer_count

about.labels.key/value (deprecated)

additional.fields

תשובה network.dns.answer.data
answer_count

about.labels.key/value (deprecated)

additional.fields

authority_answer_count

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_port target.port
dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
message_type

about.labels.key/value (deprecated)

additional.fields

name

about.labels.key/value (deprecated)

additional.fields

שאילתה network.dns.questions.name
query_count

about.labels.key/value (deprecated)

additional.fields

query_type network.dns.questions.type
record_type network.dns.answer.type(uint32)
reply_code

about.labels.key/value (deprecated)

additional.fields

reply_code_id network.dns.response_code
response_time

about.labels.key/value (deprecated)

additional.fields

src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_port principal.port
src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

transaction_id network.dns.id
תחבורה network.ip_protocol
ttl

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

All_Sessions

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים All_Sessions של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_dns

target.labels.key/value (יצא משימוש)

additional.fields

dest_ip network.dhcp.ciaddr
dest_mac network.dhcp.chaddr
dest_nt_host

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

משך network.session_duration
response_time

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_dns

principal.labels.key/value (יצא משימוש)

additional.fields

src_ip principal.ip
src_mac principal.mac
src_nt_host

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

DHCP

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים DHCP של Splunk:

שדה ביומן מיפוי UDM
lease_duration network.dhcp.lease_time_second
lease_scope

about.labels.key/value (deprecated)

additional.fields

All_Traffic

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Traffic של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
אפליקציה network.application_protocol
בייטים

about.labels.key/value (deprecated)

additional.fields

bytes_in network.received_bytes
bytes_out network.sent_bytes
ערוץ

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_interface

target.labels.key/value (יצא משימוש)

additional.fields

dest_ip target.ip
dest_mac target.mac
dest_port target.port
dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_translated_ip target.nat_ip
dest_translated_port target.nat_port
dest_zone target.location.country_or_origin
כיוון network.direction
משך network.session_duration
dvc principal.asset.hostname, principal.asset.ip
dvc_bunit

about.labels.key/value (deprecated)

additional.fields

dvc_category

about.labels.key/value (deprecated)

additional.fields

dvc_ip

about.labels.key/value (deprecated)

additional.fields

dvc_mac principal.asset.mac
dvc_priority

about.labels.key/value (deprecated)

additional.fields

dvc_zone principal.asset.location.country_or_region
flow_id

about.labels.key/value (deprecated)

additional.fields

icmp_code

about.labels.key/value (deprecated)

additional.fields

icmp_type

about.labels.key/value (deprecated)

additional.fields

חבילות

about.labels.key/value (deprecated)

additional.fields

packets_in

about.labels.key/value (deprecated)

additional.fields

packets_out

about.labels.key/value (deprecated)

additional.fields

פרוטוקול

about.labels.key/value (deprecated)

additional.fields

protocol_version

about.labels.key/value (deprecated)

additional.fields

response_time

about.labels.key/value (deprecated)

additional.fields

כלל security_result.rule_id
session_id network.session_id
src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_interface

principal.labels.key/value (יצא משימוש)

additional.fields

src_ip principal.ip
src_mac principal.mac
src_port principal.port
src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

src_translated_ip principal.nat_ip
src_translated_port principal.nat_port
src_zone principal.location.country_or_origin
ssid

about.labels.key/value (deprecated)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

tcp_flag

about.labels.key/value (deprecated)

additional.fields

תחבורה network.ip_protocol
tos

about.labels.key/value (deprecated)

additional.fields

ttl network.dns.additional.ttl
משתמש principal.user.userid
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_account

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

VLAN

about.labels.key/value (deprecated)

additional.fields

Wi-Fi

about.labels.key/value (deprecated)

additional.fields

All_Performance

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור מערך הנתונים All_Performance של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_timesync

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

hypervisor_id

about.labels.key/value (deprecated)

additional.fields

resource_type

about.labels.key/value (deprecated)

additional.fields

תג

about.labels.key/value (deprecated)

additional.fields

אזורים ציבוריים

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Facilities ב-Splunk:

שדה ביומן מיפוי UDM
fan_speed

about.labels.key/value (deprecated)

additional.fields

כוח

about.labels.key/value (deprecated)

additional.fields

טמפרטורה

about.labels.key/value (deprecated)

additional.fields

Timesync

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Timesync ב-Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action

זמן פעולה תקינה

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Uptime של Splunk:

שדה ביומן מיפוי UDM
זמן פעולה תקינה

about.labels.key/value (deprecated)

additional.fields

View_Activity

בטבלה הבאה מפורטים השדות ביומן והמיפויים התואמים של UDM לנתוני Splunk View_Activity:

שדה ביומן מיפוי UDM
אפליקציה target.application
הוצאה

about.labels.key/value (deprecated)

additional.fields

uri

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
תצוגה

about.labels.key/value (deprecated)

additional.fields

Datamodel_Acceleration

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים Datamodel_Acceleration של Splunk:

שדה ביומן מיפוי UDM
access_count

about.labels.key/value (deprecated)

additional.fields

access_time

about.labels.key/value (deprecated)

additional.fields

אפליקציה target.application
קטגוריות

about.labels.key/value (deprecated)

additional.fields

buckets_size

about.labels.key/value (deprecated)

additional.fields

בוצע

about.labels.key/value (deprecated)

additional.fields

cron

about.labels.key/value (deprecated)

additional.fields

datamodel

about.labels.key/value (deprecated)

additional.fields

תקציר

about.labels.key/value (deprecated)

additional.fields

המוקדם ביותר

about.labels.key/value (deprecated)

additional.fields

is_inprogress

about.labels.key/value (deprecated)

additional.fields

last_error

about.labels.key/value (deprecated)

additional.fields

last_sid

about.labels.key/value (deprecated)

additional.fields

האחרון

about.labels.key/value (deprecated)

additional.fields

mod_time

about.labels.key/value (deprecated)

additional.fields

retention

about.labels.key/value (deprecated)

additional.fields

size about.file.size
summary_id

about.labels.key/value (deprecated)

additional.fields

Search_Activity

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Search_Activity של Splunk:

שדה ביומן מיפוי UDM
מארח about.hostname
מידע

about.labels.key/value (deprecated)

additional.fields

search

about.labels.key/value (deprecated)

additional.fields

search_et

about.labels.key/value (deprecated)

additional.fields

search_lt

about.labels.key/value (deprecated)

additional.fields

search_type

about.labels.key/value (deprecated)

additional.fields

מקור

principal.labels.key/value (יצא משימוש)

additional.fields

sourcetype

principal.labels.key/value (יצא משימוש)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value

Scheduler_Activity

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Scheduler_Activity של Splunk:

שדה ביומן מיפוי UDM
אפליקציה target.application
מארח about.hostname
savedsearch_name

about.labels.key/value (deprecated)

additional.fields

sid

about.labels.key/value (deprecated)

additional.fields

מקור

principal.labels.key/value (יצא משימוש)

additional.fields

sourcetype

principal.labels.key/value (יצא משימוש)

additional.fields

splunk_server principal.ip, principal.hostname
סטטוס security_result.summary
משתמש principal.user.user_display_name

Web_Service_Errors

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Web_Service_Errors של Splunk:

שדה ביומן מיפוי UDM
מארח about.hostname
מקור

principal.labels.key/value (יצא משימוש)

additional.fields

sourcetype

principal.labels.key/value (יצא משימוש)

additional.fields

event_id security_result.rule_name

Modular_Actions

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור מערך הנתונים Modular_Actions של Splunk:

שדה ביומן מיפוי UDM
action_mode

about.labels.key/value (deprecated)

additional.fields

action_status

about.labels.key/value (deprecated)

additional.fields

אפליקציה target.application
משך network.session_duration
רכיב

about.labels.key/value (deprecated)

additional.fields

orig_rid

about.labels.key/value (deprecated)

additional.fields

orig_sid

about.labels.key/value (deprecated)

additional.fields

העלמה

about.labels.key/value (deprecated)

additional.fields

search_name

about.labels.key/value (deprecated)

additional.fields

action_name security_result.action_details
חתימה metadata.description
sid

about.labels.key/value (deprecated)

additional.fields

משתמש

about.labels.key/value (deprecated)

additional.fields

All_Ticket_Management

בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים Splunk All_Ticket_Management:

שדה ביומן מיפוי UDM
affect_dest

target.labels.key/value (יצא משימוש)

additional.fields

תגובות

about.labels.key/value (deprecated)

additional.fields

description security_result.description
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

עדיפות security_result.priority_details
severity security_result.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

splunk_id

about.labels.key/value (deprecated)

additional.fields

splunk_realm

about.labels.key/value (deprecated)

additional.fields

src_user principal.user.user_display_name
src_user_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_user_priority

principal.labels.key/value (יצא משימוש)

additional.fields

סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

ticket_id target.user.attribute.label.ley/value
time_submitted principal.user.attribute.creation_time
משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value

שינוי

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Splunk Change:

שדה ביומן מיפוי UDM
שנה

about.labels.key/value (deprecated)

additional.fields

אירוע

בטבלה הבאה מפורטים השדות ביומן והמיפויים המתאימים ב-UDM לנתוני Splunk של אירוע:

שדה ביומן מיפוי UDM
אירוע

about.labels.key/value (deprecated)

additional.fields

בעיה

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים של Splunk Problem:

שדה ביומן מיפוי UDM
בעיה

about.labels.key/value (deprecated)

additional.fields

עדכונים

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לעדכונים של קבוצת הנתונים של Splunk:

שדה ביומן מיפוי UDM
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_should_update

target.labels.key/value (יצא משימוש)

additional.fields

dvc principal.asset.hostname, principal.asset.ip
file_hash target.file.sha256, target.file.md5, target.file.sha1
file_name

about.labels.key/value (deprecated)

additional.fields

severity security_result.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
סטטוס security_result.summary
תג

about.labels.key/value (deprecated)

additional.fields

vendor_product

about.labels.key/value (deprecated)

additional.fields

נקודות חולשה

בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk בנושא פגיעויות:

שדה ביומן מיפוי UDM
bugtraq

about.labels.key/value (deprecated)

additional.fields

קטגוריה security_result.category_details
cert

about.labels.key/value (deprecated)

additional.fields

cve vulnerabilites.cve_description
cvss vulnerabilites.cvss_base_score
dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dvc principal.asset.hostname, principal.asset.ip
dvc_bunit

about.labels.key/value (deprecated)

additional.fields

dvc_category

about.labels.key/value (deprecated)

additional.fields

dvc_priority

about.labels.key/value (deprecated)

additional.fields

msft

about.labels.key/value (deprecated)

additional.fields

mskb

about.labels.key/value (deprecated)

additional.fields

severity extensions.vulns.vulnerabilites.severity
severity_id

about.labels.key/value (deprecated)

additional.fields

חתימה metadata.description
signature_id metadata.product_event_type
תג

about.labels.key/value (deprecated)

additional.fields

url extensions.vulns.vulnerabilites.about.url
משתמש extensions.vulns.vulnerabilites.about.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

xref

about.labels.key/value (deprecated)

additional.fields

אינטרנט

בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Web של Splunk:

שדה ביומן מיפוי UDM
פעולה security_result.action_details
security_result.action
אפליקציה target.application
בייטים

about.labels.key/value (deprecated)

additional.fields

bytes_in network.received_bytes
bytes_out network.sent_bytes
שמירה במטמון

about.labels.key/value (deprecated)

additional.fields

קטגוריה security_result.category_details
קובץ Cookie

about.labels.key/value (deprecated)

additional.fields

dest

target.ip

target.hostname

target.labels.key/value (יצא משימוש)

dest_bunit

target.labels.key/value (יצא משימוש)

additional.fields

dest_category

target.labels.key/value (יצא משימוש)

additional.fields

dest_priority

target.labels.key/value (יצא משימוש)

additional.fields

dest_port target.port
משך network.session_duration
http_content_type

about.labels.key/value (deprecated)

additional.fields

http_method network.http.method
http_referrer network.http.referral_url
http_referrer_domain

about.labels.key/value (deprecated)

additional.fields

http_user_agent network.http.user_agent
http_user_agent_length

about.labels.key/value (deprecated)

additional.fields

response_time

about.labels.key/value (deprecated)

additional.fields

אתר

about.labels.key/value (deprecated)

additional.fields

src

principal.ip

principal.hostname

principal.labels.key/value (יצא משימוש)

src_bunit

principal.labels.key/value (יצא משימוש)

additional.fields

src_category

principal.labels.key/value (יצא משימוש)

additional.fields

src_priority

principal.labels.key/value (יצא משימוש)

additional.fields

סטטוס network.http.response_code
תג

about.labels.key/value (deprecated)

additional.fields

uri_path

about.labels.key/value (deprecated)

additional.fields

uri_query

about.labels.key/value (deprecated)

additional.fields

url about.url
url_domain about.asset.network_domain
url_length

about.labels.key/value (deprecated)

additional.fields

משתמש principal.user.user_display_name
user_bunit

about.labels.key/value (deprecated)

additional.fields

user_category principal.user.attribute.labels.key/value
user_priority principal.user.attribute.label.key/value
vendor_product

about.labels.key/value (deprecated)

additional.fields

סוגי אירועים ב-UDM

בטבלה הבאה מפורטים תגי Splunk וסוגי האירועים המתאימים ב-UDM:

מודל נתונים תגי Splunk סוג אירוע UDM
התראות התראה STATUS_UPDATE
אימות אימות USER_UNCATEGORIZED
אישור אישור NETWORK_UNCATEGORIZED
שינוי שנה SYSTEM_AUDIT_LOG_UNCATEGORIZED
גישה לנתונים נתונים, גישה USER_RESOURCE_ACCESS
מסדי נתונים מסד נתונים USER_RESOURCE_ACCESS
מסדי נתונים מסד נתונים, מופע, נתונים סטטיסטיים STATUS_UPDATE
מסדי נתונים מסד נתונים, מופע, סטטוס STATUS_UPDATE
מסדי נתונים מסד נתונים, מופע, נעילה STATUS_UPDATE
מסדי נתונים מסד נתונים, שאילתה STATUS_UPDATE
מסדי נתונים מסד נתונים, שאילתה, מרחב טבלאות STATUS_UPDATE
מסדי נתונים מסד נתונים, שאילתה, נתונים סטטיסטיים STATUS_UPDATE
מניעת אובדן נתונים dlp, incident SCAN_UNCATEGORIZED
אימייל אימייל EMAIL_UNCATEGORIZED
אימייל אימייל, מסירה EMAIL_TRANSACTION
נקודת קצה (endpoint) האזנה, יציאה SERVICE_UNSPECIFIED
נקודת קצה (endpoint) תהליך, דוח PROCESS_UNCATEGORIZED
נקודת קצה (endpoint) service, report SERVICE_UNSPECIFIED
נקודת קצה (endpoint) נקודת קצה, מערכת קבצים FILE_UNCATEGORIZED
נקודת קצה (endpoint) נקודת קצה, רישום REGISTRY_UNCATEGORIZED
חתימה על אירוע track_event_signature STATUS_UPDATE
העברת הודעות בין תהליכים העברת הודעות STATUS_UPDATE
זיהוי פריצות מזהים, התקפה SERVICE_UNSPECIFIED
מלאי מלאי SYSTEM_AUDIT_LOG_UNCATEGORIZED
מכונה וירטואלית של Java‏ (JVM) jvm SYSTEM_AUDIT_LOG_UNCATEGORIZED
תוכנה זדונית תוכנה זדונית STATUS_UPDATE
Network Resolution(DNS) רשת, רזולוציה, DNS NETWORK_DNS
סשנים ברשת רשת, סשן NETWORK_CONNECTION
סשנים ברשת network, session, dhcp NETWORK_DHCP
תנועה ברשת רשת, תקשורת NETWORK_CONNECTION
ביצועים ביצועים SERVICE_UNSPECIFIED
יומני ביקורת של Splunk modaction STATUS_UPDATE
ניהול כרטיסים מכירת כרטיסים STATUS_UPDATE
ניהול כרטיסים מכירת כרטיסים, שינוי STATUS_UPDATE
עדכונים update STATUS_UPDATE
Vulnerabilities report, vulnerabilites SCAN_UNCATEGORIZED
אינטרנט אינטרנט NETWORK_UNCATEGORIZED

המאמרים הבאים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.