איסוף יומנים של Splunk CIM
במסמך הזה מוסבר איך אפשר לאסוף יומנים של Splunk Common Information Model (CIM) על ידי הגדרה של Splunk ושל מעביר נתונים של Google Security Operations. במסמך הזה מפורטים גם סוגי היומנים הנתמכים וגרסאות Splunk הנתמכות.
מידע נוסף זמין במאמר בנושא העברת נתונים אל Google Security Operations.
סקירה כללית
בתרשים דיאגרמת ארכיטקטורת הפריסה הבא מוצגות ההגדרות של סוכני Splunk לשליחת יומנים אל Google Security Operations. הפריסה של כל לקוח עשויה להיות שונה מהייצוג הזה, ועשויה להיות מורכבת יותר.
דיאגרמת הארכיטקטורה מציגה את הרכיבים הבאים:
מקור נתונים: המערכת שרוצים לעקוב אחריה, שבה מותקן Splunk.
Splunk: אוסף מידע ממקור הנתונים ומעביר אותו למעביר של Google Security Operations.
Google Security Operations forwarder: רכיב תוכנה קל משקל, שמוטמע ברשת של הלקוח כדי להעביר את היומנים ל-Google Security Operations.
Google Security Operations: שומר ומנתח את היומנים משרת Fleet.
תווית הטמעה מזהה את מנתח התוכן שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן עם תווית ההטמעה SPLUNK.
לפני שמתחילים
משתמשים בגרסה 5.0 של Splunk שהכלי לניתוח של Google Security Operations תומך בה.
מוודאים שכל המערכות בארכיטקטורת הפריסה מוגדרות לפי אזור הזמן UTC.
הגדרת סוכן Splunk ומעביר נתונים של Google Security Operations
מתקינים סוכן שתואם ל-CIM מ-Splunkbase.
מגדירים את מעביר היומנים של Google Security Operations כדי לדחוף את היומנים למערכת Google Security Operations. הדוגמה הבאה היא של הגדרת מעביר ב-Google Security Operations:
- splunk: common: enabled: true data_type: SPLUNK batch_n_seconds: 10 batch_n_bytes: 819200 url: <SPLUNK_URL> query_cim: true is_ignore_cert: true query_string: datamodel Network_Traffic All_Traffic flat
שיקולים בכתיבת שאילתות חיפוש ב-Splunk
ל-Splunk יש שפת חיפוש משלה, שדומה ל-SQL. חשוב לוודא שאתם משתמשים בתחביר הנכון בשאילתת החיפוש. כשיוצרים שאילתה, כדאי להתייחס למאפייני החיפוש הבאים:
תו בריחה
אם ערך מחרוזת מכיל מירכאות כפולות ", צריך להשתמש בתווי לוכסן הפוך כדי לסמן בתו בריחה (escape) את המירכאות. אחרת, החיפוש יפרש לא נכון את סוף ערך המחרוזת.
לדוגמה: כדי לחפש את המחרוזת WHERE _raw="The user "vpatel" isn't authenticated.",
צריך להשתמש ברצף \" כדי לחפש מירכאות כפולות מילוליות.
כותבים את מחרוזת החיפוש בפורמט הבא:
WHERE _raw="The user \"vpatel\" isn't authenticated."
כדי לחפש תו של קו נטוי הפוך \ , משתמשים ברצף \\.
לדוגמה, אם יש מחרוזת כמו C:\user\abc, צריך לכתוב אותה כך: C:\\user\\abc.
חיפוש עם תחביר שגוי
אם חלק מהשאילתה לא תקין, המערכת לא תעריך את השאילתה כולה ותציג הודעת שגיאה.
דוגמה שבה אפשרות מצב החיפוש חסרה בשאילתה:
multisearch [|datamodel Network_Traffic All_Traffic] [|datamodel Network_Sessions All_Sessions flat]
בדוגמה הזו, האפשרות של מצב החיפוש חסרה בשאילתה. התוצאה היא השגיאה הבאה:
Error in 'multisearch' command: Multisearch sub searches might only contain purely streaming operations. The search job has failed due to an error.
תמיכה במספר מודלים של נתונים
Splunk תומך בשאילתה גדולה אחת שכוללת מודלים של נתונים. שאילתת החיפוש הבאה מחלצת נתונים מכמה מודלים של נתונים:
multisearch [|datamodel Network_Traffic All_Traffic flat] [|datamodel Network_Sessions All_Sessions flat]
אלה הרכיבים של השאילתה הזו שחוצה מודלים של נתונים:
Multisearch: השאילתה חייבת להתחיל במילה multisearch. שאילתה של מודל נתונים צריכה להיות מוקפת בסוגריים מרובעים [ ] ולהתחיל בתו של קו אנכי |.
Network_Traffic: השם של מודל הנתונים.
All_Traffic: מערך נתונים של מודל הנתונים Network_Traffic.
flat: מצב חיפוש. האפשרויות האחרות הן search ו-acceleration_search.
מומלץ להשתמש בשאילתת Splunk הבאה לחיפוש בכמה מודלים של נתונים:
multisearch [|datamodel Network_Traffic All_Traffic flat] [|datamodel Network_Sessions All_Sessions flat]
סוגי יומנים ומודלים של נתונים נתמכים
| מודל נתונים של Splunk | נתמך |
|---|---|
| התראות | כן |
| סטטוס הבקשה (הוצא משימוש) | לא |
| אימות | כן |
| אישורים | כן |
| שינוי | כן |
| ניתוח שינויים (יצא משימוש) | לא |
| גישה לנתונים | כן |
| מסדי נתונים | כן |
| מניעת אובדן נתונים | כן |
| אימייל | כן |
| נקודת קצה (endpoint) | כן |
| חתימות לאירועים | כן |
| העברת הודעות בין תהליכים | כן |
| זיהוי פריצות | כן |
| מלאי | כן |
| מכונות וירטואליות של Java (JVM) | כן |
| תוכנות זדוניות | כן |
| פענוח רשת (DNS) | כן |
| סשנים ברשת | כן |
| תנועה ברשת | כן |
| ביצועים | כן |
| יומני ביקורת של Splunk | כן |
| ניהול כרטיסים | כן |
| עדכונים | כן |
| פגיעויות | כן |
| אינטרנט | כן |
פורמטים נתמכים של יומנים ב-Splunk CIM
כלי הניתוח Splunk CIM תומך ביומנים בפורמט JSON.
יומנים לדוגמה של Splunk CIM שנתמכים
JSON
{ "Channel": "Microsoft-Windows-Sysmon/Operational", "Computer": "dhcp-ad01.testdhcp2.local", "EventChannel": "Microsoft-Windows-Sysmon/Operational", "EventCode": "5", "EventData_Xml": "<Data Name='RuleName'>-<\\/Data><Data Name='UtcTime'>2021-10-22 06:38:15.540<\\/Data><Data Name='ProcessGuid'>{8AE2CCCF-5C56-6172-84FE-000000001500}<\\/Data><Data Name='ProcessId'>5616<\\/Data><Data Name='Image'>C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe<\\/Data>", "EventDescription": "Process terminated", "EventID": "5", "EventRecordID": "157268", "Guid": "'{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'", "Image": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe", "Keywords": "0x8000000000000000", "Level": "4", "Name": "'Microsoft-Windows-Sysmon'", "Opcode": "0", "ProcessGuid": "{8AE2CCCF-5C56-6172-84FE-000000001500}", "ProcessID": "'2888'", "ProcessId": "5616", "RecordID": "157268", "RecordNumber": "157268", "RuleName": "-", "SecurityID": "S-1-5-18", "SystemTime": "'2021-10-22T06:38:15.548776000Z'", "System_Props_Xml": "<Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'/><EventID>5<\\/EventID><Version>3<\\/Version><Level>4<\\/Level><Task>5<\\/Task><Opcode>0<\\/Opcode><Keywords>0x8000000000000000<\\/Keywords><TimeCreated SystemTime='2021-10-22T06:38:15.548776000Z'/><EventRecordID>157268<\\/EventRecordID><Correlation/><Execution ProcessID='2888' ThreadID='3648'/><Channel>Microsoft-Windows-Sysmon/Operational<\\/Channel><Computer>dhcp-ad01.testdhcp2.local<\\/Computer><Security UserID='S-1-5-18'/>", "Task": "5", "ThreadID": "'3648'", "TimeCreated": "2021-10-22T06:38:15.548776000Z", "UserID": "'S-1-5-18'", "UtcTime": "2021-10-22 06:38:15.540", "Version": "3", "_raw": "<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System><Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'/><EventID>5<\\/EventID><Version>3<\\/Version><Level>4<\\/Level><Task>5<\\/Task><Opcode>0<\\/Opcode><Keywords>0x8000000000000000<\\/Keywords><TimeCreated SystemTime='2021-10-22T06:38:15.548776000Z'/><EventRecordID>157268<\\/EventRecordID><Correlation/><Execution ProcessID='2888' ThreadID='3648'/><Channel>Microsoft-Windows-Sysmon/Operational<\\/Channel><Computer>dhcp-ad01.testdhcp2.local<\\/Computer><Security UserID='S-1-5-18'/><\\/System><EventData><Data Name='RuleName'>-<\\/Data><Data Name='UtcTime'>2021-10-22 06:38:15.540<\\/Data><Data Name='ProcessGuid'>{8AE2CCCF-5C56-6172-84FE-000000001500}<\\/Data><Data Name='ProcessId'>5616<\\/Data><Data Name='Image'>C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe<\\/Data><\\/EventData><\\/Event>", "_time": "2021-10-22T12:08:15.540+0530", "action": "blocked", "date_hour": "6", "date_mday": "22", "date_minute": "38", "date_month": "october", "date_second": "15", "date_wday": "friday", "date_year": "2021", "date_zone": "0", "dest": "dummy.domain.com", "dvc_nt_host": "DHCP-AD01", "event_id": "157268", "eventtype": [ "endpoint_services_processes", "ms-sysmon-process", "windows_event_signature" ], "host": "DHCP-AD01", "id": "157268", "index": "main", "linecount": "1", "os": "Microsoft Windows", "process": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe", "process_exec": "splunk-optimize.exe", "process_guid": "{8AE2CCCF:5C56:6172:84FE-000000001500}", "process_id": "5616", "process_name": "splunk-optimize.exe", "process_path": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe", "punct": "<_='://../////'><><_='--'_='{----}'/><><\\/><><\\/><><", "signature": "Process terminated", "signature_id": "5", "source": "XmlWinEventLog:Microsoft-Windows-Sysmon/Operational", "sourcetype": "XmlWinEventLog", "splunk_server": "dhcp-ad01", "tag": [ "process", "report", "track_event_signatures" ], "tag2001:db8::eventtype": [ "process", "report", "track_event_signatures" ], "timeendpos": "671", "timestartpos": "648", "user_id": "'dummy-user-id'", "vendor_product": "Microsoft Sysmon" }
הפניה למיפוי שדות
בקטע הזה מוסבר איך מנתח הנתונים של Google Security Operations ממפה שדות של יומנים ב-Splunk לשדות של מודל הנתונים המאוחד (UDM) של Google Security Operations עבור מערכי הנתונים. מידע נוסף זמין במסמך Splunk בנושא גרסה 5.0.1.
התראות
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים 'התראות' של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אפליקציה | observer.application |
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_type | target.resource.resource_type |
| id | metadata.product_log_id |
| mitre_technique_id | security_result.detection_fields.labels.key/value |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | security_result.rule_name |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_type | principal.resource.resource_type |
| תג | about.labels.key/value (deprecated) additional.fields |
| סוג | security_result.alert_state |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_name | principal.user.userid |
| user_priority | principal.user.attribute.label.key/value |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
| vendor_region | about.location.country_or_region |
אימות
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk: אימות:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| authentication_method | about.labels.key/value (deprecated) additional.fields |
| authentication_service | extension.auth.auth_details |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| reason | security_result.summary |
| response_time | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_nt_domain | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.user_display_name |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_id | principal.user.userid |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_role | principal.user.attribute.roles.name (repeated) |
| src_user_type | principal.user.attribute.roles.type |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_agent | network.http.user_agent |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_id | principal.user.userid |
| user_priority | principal.user.attribute.label.key/value |
| user_role | principal.user.attribute.roles.name (repeated) |
| user_type | principal.user.attribute.roles.type |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
All_Certificates
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים ב-UDM עבור מערך הנתונים All_Certificates של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| response_time | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
SSL
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים SSL של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| ssl_end_time | network.tls.server.certificate.not_after |
| ssl_engine | about.labels.key/value (deprecated) additional.fields |
| ssl_hash | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_is_valid | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer | network.tls.server.certificate.issuer |
| ssl_issuer_common_name | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_issuer_email | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_issuer_email_domain | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_issuer_locality | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_issuer_organization | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_state | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_street | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_issuer_unit | about.labels.key/value (deprecated) additional.fields |
| ssl_name | about.labels.key/value (deprecated) additional.fields |
| ssl_policies | about.labels.key/value (deprecated) additional.fields |
| ssl_publickey | about.labels.key/value (deprecated) additional.fields |
| ssl_publickey_algorithm | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_serial | network.tls.server.certificate.serial |
| ssl_session_id | network.session_id |
| ssl_signature_algorithm | about.labels.key/value (deprecated) additional.fields |
| ssl_start_time | network.tls.server.certificate.not_before |
| ssl_subject | network.tls.server.certificate.subject |
| ssl_subject_common_name | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_subject_email | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_email_domain | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_subject_locality | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_subject_organization | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_subject_state | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_subject_street | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_unit | about.labels.key/value (deprecated) additional.fields |
| ssl_validity_window | about.labels.key/value (יצא משימוש) additional.fields |
| ssl_version | network.tls.server.certificate.version |
All_Changes
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים All_Changes ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| change_type | security_result.category_details |
| פקודה | principal.process.command_line |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| אובייקט | target.resource.name |
| object_attrs | about.labels.key/value (יצא משימוש) additional.fields |
| object_category | about.labels.key/value (יצא משימוש) additional.fields |
| object_id | target.user.product_object_id |
| object_path | target.file.full_path |
| result | metadata.description |
| result_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | target.user.userid |
| user_agent | network.http.user_agent |
| user_name | principal.user.user_display_name, target.labels.key/value |
| user_type | principal.user.attribute.roles.type, target.user.attribute.roles.type |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| vendor_region | about.location.country_or_region |
Account_Management
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Account_Management של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_nt_domain | target.administrative_domain |
| src_nt_domain | principal.administrative_domain |
| src_user | principal.user.userid |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_name | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_type | principal.user.attribute.roles.type |
Instance_Changes
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Instance_Changes ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| image_id | principal.asset_id |
| instance_type | about.labels.key/value (יצא משימוש) additional.fields |
network_Changes
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים network_Changes של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_ip_range | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port_range | target.labels.key/value (יצא משימוש) additional.fields |
| כיוון | network.direction |
| פרוטוקול | network.ip_protocol |
| rule_action | security_result.action_details security_result.action |
| src_ip_range | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port_range | principal.labels.key/value (יצא משימוש) additional.fields |
Data_Access
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Data_Access של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| app_id | metadata.product_log_id |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_name | target.administrative_domain |
| dest_url | target.url |
| dvc | principal.asset.hostname, principal.asset.ip |
| אימייל | principal.user.email_addresses |
| אובייקט | target.resource.name |
| object_category | about.labels.key/value (יצא משימוש) additional.fields |
| object_id | target.user.product_object_id |
| object_path | target.file.full_path |
| object_size | target.file.size |
| בעלים | about.labels.key/value (deprecated) additional.fields |
| owner_email | about.labels.key/value (יצא משימוש) additional.fields |
| owner_id | principal.user.userid |
| parent_object | target.resource.parent |
| parent_object_id | about.labels.key/value (deprecated) additional.fields |
| parent_object_category | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| tenant_id | about.labels.key/value (יצא משימוש) additional.fields |
| משתמש | principal.user.user_display_name |
| user_agent | network.http.user_agent |
| user_group | principal.user.group_identifiers(repeated) |
| user_role | principal.user.attribute.roles.name (repeated) |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| vendor_product_id | about.labels.key/value (יצא משימוש) additional.fields |
All_Databases
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים All_Databases של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| אובייקט | target.resource.name |
| response_time | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
Database_Instance
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Database_Instance של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| instance_name | target.resource.attributes.key/value |
| instance_version | target.resource.attributes.key/value |
| process_limit | about.labels.key/value (יצא משימוש) additional.fields |
| session_limit | about.labels.key/value (יצא משימוש) additional.fields |
Database_Query
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Database_Query של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| שאילתה | about.labels.key/value (יצא משימוש) additional.fields |
| query_id | about.labels.key/value (יצא משימוש) additional.fields |
| query_time | about.labels.key/value (deprecated) additional.fields |
| records_affected | about.labels.key/value (deprecated) additional.fields |
Instance_Stats
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Instance_Stats של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| availability | about.labels.key/value (יצא משימוש) additional.fields |
| avg_executions | about.labels.key/value (יצא משימוש) additional.fields |
| dump_area_used | about.labels.key/value (יצא משימוש) additional.fields |
| instance_reads | about.labels.key/value (deprecated) additional.fields |
| instance_writes | about.labels.key/value (deprecated) additional.fields |
| number_of_users | about.labels.key/value (יצא משימוש) additional.fields |
| תהליכים | about.labels.key/value (יצא משימוש) additional.fields |
| סשנים | about.labels.key/value (יצא משימוש) additional.fields |
| sga_buffer_cache_size | about.labels.key/value (deprecated) additional.fields |
| sga_buffer_hit_limit | about.labels.key/value (deprecated) additional.fields |
| sga_data_dict_hit_ratio | about.labels.key/value (deprecated) additional.fields |
| sga_fixed_area_size | about.labels.key/value (deprecated) additional.fields |
| sga_free_memory | about.labels.key/value (deprecated) additional.fields |
| sga_library_cache_size | about.labels.key/value (יצא משימוש) additional.fields |
| sga_redo_log_buffer_size | about.labels.key/value (deprecated) additional.fields |
| sga_shared_pool_size | about.labels.key/value (deprecated) additional.fields |
| sga_sql_area_size | about.labels.key/value (deprecated) additional.fields |
| start_time | about.labels.key/value (deprecated) additional.fields |
| tablespace_used | about.labels.key/value (יצא משימוש) additional.fields |
Session_Info
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Session_Info של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| buffer_cache_hit_ratio | about.labels.key/value (יצא משימוש) additional.fields |
| שמירה (commit) | about.labels.key/value (יצא משימוש) additional.fields |
| cpu_used | about.labels.key/value (יצא משימוש) additional.fields |
| סמן | about.labels.key/value (יצא משימוש) additional.fields |
| elapsed_time | about.labels.key/value (deprecated) additional.fields |
| logical_reads | about.labels.key/value (deprecated) additional.fields |
| מכונה | about.hostname |
| memory_sorts | about.labels.key/value (deprecated) additional.fields |
| physical_reads | about.labels.key/value (deprecated) additional.fields |
| seconds_in_wait | about.labels.key/value (deprecated) additional.fields |
| session_id | network.session_id |
| session_status | about.labels.key/value (deprecated) additional.fields |
| table_scans | about.labels.key/value (deprecated) additional.fields |
| wait_state | about.labels.key/value (יצא משימוש) additional.fields |
| wait_time | about.labels.key/value (יצא משימוש) additional.fields |
Lock_Info
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Lock_Info של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| last_call_minute | about.labels.key/value (deprecated) additional.fields |
| lock_mode | about.labels.key/value (deprecated) additional.fields |
| lock_session_id | about.labels.key/value (יצא משימוש) additional.fields |
| logon_time | about.labels.key/value (deprecated) additional.fields |
| obj_name | about.labels.key/value (יצא משימוש) additional.fields |
| os_pid | target.process.pid |
| serial_num | target.resource.product_object_id |
Tablespace
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Tablespace של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| free_bytes | about.file.size |
| tablespace_name | about.resource.name |
| tablespace_reads | about.labels.key/value (deprecated) additional.fields |
| tablespace_status | about.labels.key/value (deprecated) additional.fields |
| tablespace_writes | about.labels.key/value (deprecated) additional.fields |
Query_Stats
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Query_Stats של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| indexes_hit | about.labels.key/value (deprecated) additional.fields |
| query_plan_hit | about.labels.key/value (יצא משימוש) additional.fields |
| stored_procedures_called | about.labels.key/value (יצא משימוש) additional.fields |
| tables_hit | about.labels.key/value (deprecated) additional.fields |
DLP_Incidents
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לנתונים של Splunk DLP_Incidents:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| קטגוריה | security_result.category_details |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_zone | target.location.country_or_origin |
| dlp_type | about.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| dvc_zone | principal.asset.location.country_or_region |
| אובייקט | target.resource.name |
| object_category | about.labels.key/value (יצא משימוש) additional.fields |
| object_path | target.file.full_path |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.user_display_name |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_zone | principal.location.country_or_origin |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
All_Email
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים ב-UDM עבור מערך הנתונים All_Email של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| delay | about.labels.key/value (יצא משימוש) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| file_hash | about.file.sha256, about.file.md5, about.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_size | about.file.size |
| internal_message_id | metadata.product_log_id |
| message_id | network.email.mail_id |
| message_info | about.labels.key/value (deprecated) additional.fields |
| orig_dest | target.labels.key/value (יצא משימוש) additional.fields |
| orig_recipient | about.labels.key/value (deprecated) additional.fields |
| orig_src | network.email.from |
| תהליך דיפוזיה הפוך | principal.process.command_line |
| process_id | principal.process.pid |
| פרוטוקול | network.application_protocol |
| נמען | network.email.to |
| recipient_count | about.labels.key/value (deprecated) additional.fields |
| recipient_domain | about.labels.key/value (deprecated) additional.fields |
| recipient_status | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| ניסיונות חוזרים | about.labels.key/value (deprecated) additional.fields |
| return_addr | about.labels.key/value (deprecated) additional.fields |
| size | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.email_addresses |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_domain | principal.administrative_domain |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| status_code | about.labels.key/value (deprecated) additional.fields |
| נושא | network.email.subject(repeated) |
| תג | about.labels.key/value (deprecated) additional.fields |
| url | about.url |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| xdelay | about.labels.key/value (deprecated) additional.fields |
| xref | about.labels.key/value (deprecated) additional.fields |
סינון
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לסינון של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| filter_action | about.labels.key/value (deprecated) additional.fields |
| filter_score | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_extra | about.labels.key/value (deprecated) additional.fields |
| signature_id | metadata.product_event_type |
יציאות
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Ports ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| creation_time | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| src_requires_av | principal.labels.key/value (יצא משימוש) additional.fields |
| src_should_timesync | principal.labels.key/value (יצא משימוש) additional.fields |
| src_should_update | principal.labels.key/value (יצא משימוש) additional.fields |
| הסמוי הסופי | about.labels.key/value (deprecated) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
| transport_dest_port | target.labels.key/value (יצא משימוש) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
תהליכים
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ל-UDM עבור מערך הנתונים Processes של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| cpu_load_percent | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_is_expected | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| mem_used | about.labels.key/value (deprecated) additional.fields |
| original_file_name | src.file.full_path |
| os | principal.asset.platform_software.platform_version |
| parent_process | about.labels.key/value (יצא משימוש) additional.fields |
| parent_process_exec | about.labels.key/value (deprecated) additional.fields |
| parent_process_id | principal.process.parent_process.parent_pid |
| parent_process_guid | principal.process.parent_process.product_specific_process_id |
| parent_process_name | about.labels.key/value (יצא משימוש) additional.fields |
| parent_process_path | principal.process.parent_process.command_line |
| תהליך דיפוזיה הפוך | about.labels.key/value (deprecated) additional.fields |
| process_current_directory | about.labels.key/value (deprecated) additional.fields |
| process_exec | about.labels.key/value (deprecated) additional.fields |
| process_hash | principal.process.file.sha256/principal.process.file.md5/principal..process.file.sha1 |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| process_integrity_level | security_result.severity |
| process_name | principal.process.command_line |
| process_path | principal.process.file.full_path |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_id | principal.user.userid |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
שירותים
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Services של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_is_expected | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| שירות | target.application |
| service_dll | about.labels.key/value (יצא משימוש) additional.fields |
| service_dll_path | about.file.full_path |
| service_dll_hash | about.labels.key/value (יצא משימוש) additional.fields |
| service_dll_signature_exists | about.labels.key/value (deprecated) additional.fields |
| service_dll_signature_verified | about.labels.key/value (יצא משימוש) additional.fields |
| service_exec | target.process.file.full_path |
| service_hash | about.labels.key/value (deprecated) additional.fields |
| service_id | about.labels.key/value (deprecated) additional.fields |
| service_name | about.labels.key/value (יצא משימוש) additional.fields |
| service_path | about.labels.key/value (יצא משימוש) additional.fields |
| service_signature_exists | about.labels.key/value (deprecated) additional.fields |
| service_signature_verified | about.labels.key/value (deprecated) additional.fields |
| start_mode | about.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
מערכת קבצים
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Filesystem של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| file_access_time | about.labels.key/value (deprecated) additional.fields |
| file_create_time | target.asset.attribute.creation_time |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_modify_time | about.labels.key/value (יצא משימוש) additional.fields |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_path | target.file.full_path |
| file_acl | about.labels.key/value (deprecated) additional.fields |
| file_size | target.file.size |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
מרשם
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk Registry:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| registry_hive | about.labels.key/value (יצא משימוש) additional.fields |
| registry_path | about.labels.key/value (deprecated) additional.fields |
| registry_key_name | target.registry.registry_key |
| registry_value_data | target.registry.registry_value_data |
| registry_value_name | target.registry.registry_value_name |
| registry_value_text | about.labels.key/value (יצא משימוש) additional.fields |
| registry_value_type | about.labels.key/value (deprecated) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
חתימות
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Signatures ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| תג | about.labels.key/value (deprecated) additional.fields |
Signatures_vendor_product
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Signatures_vendor_product של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
All_Interprocess_Messaging
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Splunk All_Interprocess_Messaging:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| endpoint | about.labels.key/value (יצא משימוש) additional.fields |
| endpoint_version | about.labels.key/value (deprecated) additional.fields |
| הודעה | about.labels.key/value (יצא משימוש) additional.fields |
| message_consumed_time | about.labels.key/value (deprecated) additional.fields |
| message_correlation_id | about.labels.key/value (deprecated) additional.fields |
| message_delivered_time | about.labels.key/value (deprecated) additional.fields |
| message_delivery_mode | about.labels.key/value (deprecated) additional.fields |
| message_expiration_time | about.labels.key/value (יצא משימוש) additional.fields |
| message_id | metadata.product.log_id |
| message_priority | about.labels.key/value (deprecated) additional.fields |
| message_properties | about.labels.key/value (יצא משימוש) additional.fields |
| message_received_time | about.labels.key/value (deprecated) additional.fields |
| message_redelivered | about.labels.key/value (יצא משימוש) additional.fields |
| message_reply_dest | target.labels.key/value (יצא משימוש) additional.fields |
| message_type | about.labels.key/value (יצא משימוש) additional.fields |
| פרמטרים | about.labels.key/value (deprecated) additional.fields |
| מטען ייעודי (payload) | about.labels.key/value (deprecated) additional.fields |
| payload_type | about.labels.key/value (deprecated) additional.fields |
| request_payload | about.labels.key/value (יצא משימוש) additional.fields |
| request_payload_type | about.labels.key/value (deprecated) additional.fields |
| request_sent_time | about.labels.key/value (יצא משימוש) additional.fields |
| response_code | network.http.response_code |
| response_payload_type | about.labels.key/value (deprecated) additional.fields |
| response_received_time | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| return_message | about.labels.key/value (deprecated) additional.fields |
| rpc_protocol | network.application_protocol |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
IDS_Attacks
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים IDS_Attacks של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| קטגוריה | security_result.category_details |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_path | target.file.full_path |
| ids_type | about.labels.key/value (deprecated) additional.fields |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| תג | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
DS_Attacks
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים DS_Attacks של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_port | target.port |
All_Inventory
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Inventory של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| מופעל | about.labels.key/value (deprecated) additional.fields |
| משפחה | about.labels.key/value (deprecated) additional.fields |
| hypervisor_id | about.labels.key/value (deprecated) additional.fields |
| מספר סידורי | principal.asset.hardware.serial_number |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| גרסה | about.labels.key/value (deprecated) additional.fields |
CPU
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור מערך הנתונים של Splunk CPU:
| שדה ביומן | מיפוי UDM |
|---|---|
| cpu_cores | principal.asset.hardware.cpu_number_cores |
| cpu_count | about.labels.key/value (deprecated) additional.fields |
| cpu_mhz | principal.asset.hardware.cpu_clock_speed |
| cpu_load_mhz | principal.asset.hardware.cpu_clock_speed |
| cpu_load_percent | about.labels.key/value (deprecated) additional.fields |
| cpu_time | about.labels.key/value (יצא משימוש) additional.fields |
| cpu_user_percent | about.labels.key/value (deprecated) additional.fields |
זיכרון
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Memory של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| mem | principal.asset.hardware.ram |
| heap_committed | about.labels.key/value (יצא משימוש) additional.fields |
| heap_initial | about.labels.key/value (יצא משימוש) additional.fields |
| heap_max | about.labels.key/value (יצא משימוש) additional.fields |
| heap_used | about.labels.key/value (deprecated) additional.fields |
| non_heap_committed | about.labels.key/value (deprecated) additional.fields |
| non_heap_initial | about.labels.key/value (יצא משימוש) additional.fields |
| non_heap_max | about.labels.key/value (deprecated) additional.fields |
| non_heap_used | about.labels.key/value (deprecated) additional.fields |
| objects_pending | about.labels.key/value (יצא משימוש) additional.fields |
| mem | principal.asset.hardware.ram |
| mem_committed | about.labels.key/value (יצא משימוש) additional.fields |
| mem_free | about.labels.key/value (יצא משימוש) additional.fields |
| mem_used | about.labels.key/value (deprecated) additional.fields |
| החלפה | about.labels.key/value (יצא משימוש) additional.fields |
| swap_free | about.labels.key/value (יצא משימוש) additional.fields |
| swap_used | about.labels.key/value (deprecated) additional.fields |
network
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור רשת מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_ip | target.ip |
| dns | about.labels.key/value (יצא משימוש) additional.fields |
| inline_nat | about.labels.key/value (יצא משימוש) additional.fields |
| ממשק | about.labels.key/value (deprecated) additional.fields |
| ip | principal.asset.ip |
| lb_method | about.labels.key/value (deprecated) additional.fields |
| Mac | principal.asset.mac |
| name | principal.resource.name |
| צומת | about.labels.key/value (deprecated) additional.fields |
| node_port | target.port |
| src_ip | principal.ip |
| vip_port | about.labels.key/value (deprecated) additional.fields |
| thruput | about.labels.key/value (deprecated) additional.fields |
| thruput_max | about.labels.key/value (deprecated) additional.fields |
מערכת הפעלה
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים של מערכת ההפעלה Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| os | principal.asset.platform_software.platform_version |
| committed_memory | about.labels.key/value (deprecated) additional.fields |
| cpu_time | about.labels.key/value (יצא משימוש) additional.fields |
| free_physical_memory | about.labels.key/value (יצא משימוש) additional.fields |
| free_swap | about.labels.key/value (deprecated) additional.fields |
| max_file_descriptors | about.labels.key/value (deprecated) additional.fields |
| open_file_descriptors | about.labels.key/value (deprecated) additional.fields |
| os | principal.asset.platform_software.platform_version |
| os_architecture | about.labels.key/value (deprecated) additional.fields |
| os_version | about.labels.key/value (deprecated) additional.fields |
| physical_memory | about.labels.key/value (deprecated) additional.fields |
| swap_space | about.labels.key/value (יצא משימוש) additional.fields |
| system_load | about.labels.key/value (יצא משימוש) additional.fields |
| total_processors | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
אחסון
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Storage ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| מערך | about.labels.key/value (יצא משימוש) additional.fields |
| blocksize | about.labels.key/value (יצא משימוש) additional.fields |
| אשכול | about.resource.resource_type = "CLUSTER" |
| fd_max | about.labels.key/value (יצא משימוש) additional.fields |
| זמן טעינה | about.labels.key/value (deprecated) additional.fields |
| הרכבה | principal.resource.attribute.labels.key/value |
| הורה | principal.resource.parent |
| read_blocks | about.labels.key/value (deprecated) additional.fields |
| read_latency | about.labels.key/value (יצא משימוש) additional.fields |
| read_ops | about.labels.key/value (deprecated) additional.fields |
| אחסון | about.labels.key/value (deprecated) additional.fields |
| write_blocks | about.labels.key/value (deprecated) additional.fields |
| write_latency | about.labels.key/value (deprecated) additional.fields |
| write_ops | about.labels.key/value (deprecated) additional.fields |
| מערך | about.labels.key/value (יצא משימוש) additional.fields |
| blocksize | about.labels.key/value (יצא משימוש) additional.fields |
| אשכול | about.resource.resource_type = "CLUSTER" |
| fd_max | about.labels.key/value (יצא משימוש) additional.fields |
| fd_used | about.labels.key/value (יצא משימוש) additional.fields |
| זמן טעינה | about.labels.key/value (deprecated) additional.fields |
| הרכבה | about.labels.key/value (deprecated) additional.fields |
| הורה | principal.resource.parent |
| read_blocks | about.labels.key/value (deprecated) additional.fields |
| read_latency | about.labels.key/value (יצא משימוש) additional.fields |
| read_ops | about.labels.key/value (deprecated) additional.fields |
| אחסון | about.labels.key/value (deprecated) additional.fields |
| storage_free | about.labels.key/value (יצא משימוש) additional.fields |
| storage_free_percent | about.labels.key/value (deprecated) additional.fields |
| storage_used | about.labels.key/value (יצא משימוש) additional.fields |
| storage_used_percent | about.labels.key/value (יצא משימוש) additional.fields |
| write_blocks | about.labels.key/value (deprecated) additional.fields |
| write_latency | about.labels.key/value (deprecated) additional.fields |
| write_ops | about.labels.key/value (deprecated) additional.fields |
| error_code | security_result.description |
| פעולה | about.labels.key/value (deprecated) additional.fields |
| storage_name | about.resource.name |
משתמש
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים User ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אינטראקטיבי | about.labels.key/value (deprecated) additional.fields |
| סיסמה | about.labels.key/value (deprecated) additional.fields |
| מעטפת | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_id | principal.user.userid |
| user_priority | principal.user.attribute.label.key/value |
Virtual_OS
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Virtual_OS של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| hypervisor | about.labels.key/value (deprecated) additional.fields |
תמונת מצב
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לצילום המצב של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| size | about.file.size |
| תמונת מצב | about.labels.key/value (יצא משימוש) additional.fields |
| פעם | about.labels.key/value (יצא משימוש) additional.fields |
JVM
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים JVM של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| jvm_description | security_result.description |
| תג | about.labels.key/value (deprecated) additional.fields |
הוספת שרשורים
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור השרשור של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| cm_enabled | about.labels.key/value (deprecated) additional.fields |
| cm_supported | about.labels.key/value (יצא משימוש) additional.fields |
| cpu_time_enabled | about.labels.key/value (יצא משימוש) additional.fields |
| cpu_time_supported | about.labels.key/value (יצא משימוש) additional.fields |
| current_cpu_time | about.labels.key/value (יצא משימוש) additional.fields |
| current_user_time | about.labels.key/value (deprecated) additional.fields |
| daemon_thread_count | about.labels.key/value (deprecated) additional.fields |
| omu_supported | about.labels.key/value (יצא משימוש) additional.fields |
| peak_thread_count | about.labels.key/value (deprecated) additional.fields |
| synch_supported | about.labels.key/value (deprecated) additional.fields |
| thread_count | about.labels.key/value (deprecated) additional.fields |
| threads_started | about.labels.key/value (deprecated) additional.fields |
זמן ריצה
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk Runtime:
| שדה ביומן | מיפוי UDM |
|---|---|
| process_name | principal.process.command_line |
| start_time | about.labels.key/value (deprecated) additional.fields |
| זמן פעולה תקינה | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| גרסה | about.labels.key/value (deprecated) additional.fields |
הידור
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור אוסף מערכי הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| compilation_time | about.labels.key/value (deprecated) additional.fields |
Classloading
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Classloading של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| current_loaded | about.labels.key/value (deprecated) additional.fields |
| total_loaded | about.labels.key/value (deprecated) additional.fields |
| total_unloaded | about.labels.key/value (deprecated) additional.fields |
Malware_Attacks
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Malware_Attacks של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| קטגוריה | security_result.category_details |
| תאריך | about.labels.key/value (יצא משימוש) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.administrative_domain |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_path | target.file.full_path |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.user_display_name |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| url | about.url |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
Malware_Operations
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Malware_Operations של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| product_version | about.labels.key/value (יצא משימוש) additional.fields |
| signature_version | security_result.rule_version |
| תג | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
Malware_Operations
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Malware_Operations של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
DNS
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים DNS של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| additional_answer_count | about.labels.key/value (יצא משימוש) additional.fields |
| תשובה | network.dns.answer.data |
| answer_count | about.labels.key/value (יצא משימוש) additional.fields |
| authority_answer_count | about.labels.key/value (יצא משימוש) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| message_type | about.labels.key/value (יצא משימוש) additional.fields |
| name | about.labels.key/value (יצא משימוש) additional.fields |
| שאילתה | network.dns.questions.name |
| query_count | about.labels.key/value (deprecated) additional.fields |
| query_type | network.dns.questions.type |
| record_type | network.dns.answer.type(uint32) |
| reply_code | about.labels.key/value (יצא משימוש) additional.fields |
| reply_code_id | network.dns.response_code |
| response_time | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| transaction_id | network.dns.id |
| תחבורה | network.ip_protocol |
| ttl | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
All_Sessions
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים All_Sessions של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_dns | target.labels.key/value (יצא משימוש) additional.fields |
| dest_ip | network.dhcp.ciaddr |
| dest_mac | network.dhcp.chaddr |
| dest_nt_host | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| duration | network.session_duration |
| response_time | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_dns | principal.labels.key/value (יצא משימוש) additional.fields |
| src_ip | principal.ip |
| src_mac | principal.mac |
| src_nt_host | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
DHCP
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים DHCP של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| lease_duration | network.dhcp.lease_time_second |
| lease_scope | about.labels.key/value (יצא משימוש) additional.fields |
All_Traffic
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים All_Traffic של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | network.application_protocol |
| בייטים | about.labels.key/value (יצא משימוש) additional.fields |
| bytes_in | network.received_bytes |
| bytes_out | network.sent_bytes |
| ערוץ | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_interface | target.labels.key/value (יצא משימוש) additional.fields |
| dest_ip | target.ip |
| dest_mac | target.mac |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_translated_ip | target.nat_ip |
| dest_translated_port | target.nat_port |
| dest_zone | target.location.country_or_origin |
| כיוון | network.direction |
| duration | network.session_duration |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_ip | about.labels.key/value (deprecated) additional.fields |
| dvc_mac | principal.asset.mac |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| dvc_zone | principal.asset.location.country_or_region |
| flow_id | about.labels.key/value (deprecated) additional.fields |
| icmp_code | about.labels.key/value (deprecated) additional.fields |
| icmp_type | about.labels.key/value (deprecated) additional.fields |
| חבילות | about.labels.key/value (יצא משימוש) additional.fields |
| packets_in | about.labels.key/value (יצא משימוש) additional.fields |
| packets_out | about.labels.key/value (deprecated) additional.fields |
| פרוטוקול | about.labels.key/value (יצא משימוש) additional.fields |
| protocol_version | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| כלל | security_result.rule_id |
| session_id | network.session_id |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_interface | principal.labels.key/value (יצא משימוש) additional.fields |
| src_ip | principal.ip |
| src_mac | principal.mac |
| src_port | principal.port |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_translated_ip | principal.nat_ip |
| src_translated_port | principal.nat_port |
| src_zone | principal.location.country_or_origin |
| ssid | about.labels.key/value (deprecated) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| tcp_flag | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
| tos | about.labels.key/value (deprecated) additional.fields |
| ttl | network.dns.additional.ttl |
| משתמש | principal.user.userid |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| VLAN | about.labels.key/value (יצא משימוש) additional.fields |
| Wi-Fi | about.labels.key/value (deprecated) additional.fields |
All_Performance
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים All_Performance של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| hypervisor_id | about.labels.key/value (deprecated) additional.fields |
| resource_type | about.labels.key/value (deprecated) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
אזורים ציבוריים
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Facilities ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| fan_speed | about.labels.key/value (יצא משימוש) additional.fields |
| כוח | about.labels.key/value (יצא משימוש) additional.fields |
| טמפרטורה | about.labels.key/value (deprecated) additional.fields |
Timesync
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Timesync של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
זמן פעולה תקינה
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לנתוני הזמינות של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| זמן פעולה תקינה | about.labels.key/value (deprecated) additional.fields |
View_Activity
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים View_Activity של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אפליקציה | target.application |
| הוצאה | about.labels.key/value (deprecated) additional.fields |
| uri | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| תצוגה | about.labels.key/value (יצא משימוש) additional.fields |
Datamodel_Acceleration
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Datamodel_Acceleration של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| access_count | about.labels.key/value (deprecated) additional.fields |
| access_time | about.labels.key/value (יצא משימוש) additional.fields |
| אפליקציה | target.application |
| קטגוריות | about.labels.key/value (deprecated) additional.fields |
| buckets_size | about.labels.key/value (deprecated) additional.fields |
| בוצע | about.labels.key/value (יצא משימוש) additional.fields |
| cron | about.labels.key/value (deprecated) additional.fields |
| datamodel | about.labels.key/value (deprecated) additional.fields |
| תקציר | about.labels.key/value (יצא משימוש) additional.fields |
| המוקדם ביותר | about.labels.key/value (יצא משימוש) additional.fields |
| is_inprogress | about.labels.key/value (יצא משימוש) additional.fields |
| last_error | about.labels.key/value (יצא משימוש) additional.fields |
| last_sid | about.labels.key/value (יצא משימוש) additional.fields |
| העדכני ביותר | about.labels.key/value (deprecated) additional.fields |
| mod_time | about.labels.key/value (יצא משימוש) additional.fields |
| retention | about.labels.key/value (deprecated) additional.fields |
| size | about.file.size |
| summary_id | about.labels.key/value (יצא משימוש) additional.fields |
Search_Activity
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Search_Activity של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| מארח | about.hostname |
| מידע | about.labels.key/value (יצא משימוש) additional.fields |
| search | about.labels.key/value (deprecated) additional.fields |
| search_et | about.labels.key/value (יצא משימוש) additional.fields |
| search_lt | about.labels.key/value (deprecated) additional.fields |
| search_type | about.labels.key/value (deprecated) additional.fields |
| מקור | principal.labels.key/value (יצא משימוש) additional.fields |
| sourcetype | principal.labels.key/value (יצא משימוש) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
Scheduler_Activity
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Scheduler_Activity של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אפליקציה | target.application |
| מארח | about.hostname |
| savedsearch_name | about.labels.key/value (יצא משימוש) additional.fields |
| sid | about.labels.key/value (יצא משימוש) additional.fields |
| מקור | principal.labels.key/value (יצא משימוש) additional.fields |
| sourcetype | principal.labels.key/value (יצא משימוש) additional.fields |
| splunk_server | principal.ip, principal.hostname |
| סטטוס | security_result.summary |
| משתמש | principal.user.user_display_name |
Web_Service_Errors
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Web_Service_Errors של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| מארח | about.hostname |
| מקור | principal.labels.key/value (יצא משימוש) additional.fields |
| sourcetype | principal.labels.key/value (יצא משימוש) additional.fields |
| event_id | security_result.rule_name |
Modular_Actions
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Splunk Modular_Actions:
| שדה ביומן | מיפוי UDM |
|---|---|
| action_mode | about.labels.key/value (יצא משימוש) additional.fields |
| action_status | about.labels.key/value (יצא משימוש) additional.fields |
| אפליקציה | target.application |
| duration | network.session_duration |
| רכיב | about.labels.key/value (יצא משימוש) additional.fields |
| orig_rid | about.labels.key/value (יצא משימוש) additional.fields |
| orig_sid | about.labels.key/value (יצא משימוש) additional.fields |
| העלמה | about.labels.key/value (יצא משימוש) additional.fields |
| search_name | about.labels.key/value (deprecated) additional.fields |
| action_name | security_result.action_details |
| חתימה | metadata.description |
| sid | about.labels.key/value (יצא משימוש) additional.fields |
| משתמש | about.labels.key/value (deprecated) additional.fields |
All_Ticket_Management
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים ב-UDM עבור מערך הנתונים All_Ticket_Management של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| affect_dest | target.labels.key/value (יצא משימוש) additional.fields |
| תגובות | about.labels.key/value (deprecated) additional.fields |
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| עדיפות | security_result.priority_details |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| splunk_id | about.labels.key/value (deprecated) additional.fields |
| splunk_realm | about.labels.key/value (deprecated) additional.fields |
| src_user | principal.user.user_display_name |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| ticket_id | target.user.attribute.label.ley/value |
| time_submitted | principal.user.attribute.creation_time |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
שינוי
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Change של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| שנה | about.labels.key/value (יצא משימוש) additional.fields |
אירוע
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Incident ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אירוע | about.labels.key/value (יצא משימוש) additional.fields |
בעיה
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Problem ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| בעיה | about.labels.key/value (יצא משימוש) additional.fields |
עדכונים
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לעדכונים של קבוצת הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
נקודות חולשה
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk בנושא פגיעויות:
| שדה ביומן | מיפוי UDM |
|---|---|
| bugtraq | about.labels.key/value (deprecated) additional.fields |
| קטגוריה | security_result.category_details |
| cert | about.labels.key/value (deprecated) additional.fields |
| cve | vulnerabilites.cve_description |
| cvss | vulnerabilites.cvss_base_score |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| msft | about.labels.key/value (deprecated) additional.fields |
| mskb | about.labels.key/value (deprecated) additional.fields |
| severity | extensions.vulns.vulnerabilites.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| תג | about.labels.key/value (deprecated) additional.fields |
| url | extensions.vulns.vulnerabilites.about.url |
| משתמש | extensions.vulns.vulnerabilites.about.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
| xref | about.labels.key/value (deprecated) additional.fields |
אינטרנט
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM לנתוני Splunk Web:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| בייטים | about.labels.key/value (יצא משימוש) additional.fields |
| bytes_in | network.received_bytes |
| bytes_out | network.sent_bytes |
| שמירה במטמון | about.labels.key/value (יצא משימוש) additional.fields |
| קטגוריה | security_result.category_details |
| קובץ Cookie | about.labels.key/value (יצא משימוש) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| duration | network.session_duration |
| http_content_type | about.labels.key/value (יצא משימוש) additional.fields |
| http_method | network.http.method |
| http_referrer | network.http.referral_url |
| http_referrer_domain | about.labels.key/value (יצא משימוש) additional.fields |
| http_user_agent | network.http.user_agent |
| http_user_agent_length | about.labels.key/value (יצא משימוש) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| אתר | about.labels.key/value (יצא משימוש) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | network.http.response_code |
| תג | about.labels.key/value (deprecated) additional.fields |
| uri_path | about.labels.key/value (יצא משימוש) additional.fields |
| uri_query | about.labels.key/value (יצא משימוש) additional.fields |
| url | about.url |
| url_domain | about.asset.network_domain |
| url_length | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (יצא משימוש) additional.fields |
סוגי אירועים ב-UDM
בטבלה הבאה מפורטים תגי Splunk וסוגי האירועים התואמים ב-UDM:
| מודל נתונים | תגי Splunk | סוג אירוע UDM |
|---|---|---|
| התראות | התראה | STATUS_UPDATE |
| אימות | אימות | USER_UNCATEGORIZED |
| אישור | אישור | NETWORK_UNCATEGORIZED |
| שינוי | שנה | SYSTEM_AUDIT_LOG_UNCATEGORIZED |
| גישה לנתונים | נתונים, גישה | USER_RESOURCE_ACCESS |
| מסדי נתונים | מסד נתונים | USER_RESOURCE_ACCESS |
| מסדי נתונים | מסד נתונים, מכונה, נתונים סטטיסטיים | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, מכונה, סטטוס | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, מופע, נעילה | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, שאילתה | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, שאילתה, מרחב טבלאות | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, שאילתה, נתונים סטטיסטיים | STATUS_UPDATE |
| מניעת אובדן נתונים | dlp, incident | SCAN_UNCATEGORIZED |
| אימייל | אימייל | EMAIL_UNCATEGORIZED |
| אימייל | אימייל, מסירה | EMAIL_TRANSACTION |
| נקודת קצה (endpoint) | האזנה, יציאה | SERVICE_UNSPECIFIED |
| נקודת קצה (endpoint) | process, report | PROCESS_UNCATEGORIZED |
| נקודת קצה (endpoint) | service, report | SERVICE_UNSPECIFIED |
| נקודת קצה (endpoint) | נקודת קצה, מערכת קבצים | FILE_UNCATEGORIZED |
| נקודת קצה (endpoint) | נקודת קצה, מאגר | REGISTRY_UNCATEGORIZED |
| חתימה של אירוע | track_event_signature | STATUS_UPDATE |
| העברת הודעות בין תהליכים | העברת הודעות | STATUS_UPDATE |
| זיהוי חדירות | מזהים, התקפה | SERVICE_UNSPECIFIED |
| מלאי | מלאי | SYSTEM_AUDIT_LOG_UNCATEGORIZED |
| מכונה וירטואלית של Java (JVM) | jvm | SYSTEM_AUDIT_LOG_UNCATEGORIZED |
| תוכנות זדוניות | תוכנה זדונית | STATUS_UPDATE |
| Network Resolution(DNS) | רשת, רזולוציה, DNS | NETWORK_DNS |
| סשנים ברשת | רשת, סשן | NETWORK_CONNECTION |
| סשנים ברשת | network, session, dhcp | NETWORK_DHCP |
| תנועה ברשת | רשת, תקשורת | NETWORK_CONNECTION |
| ביצועים | ביצועים | SERVICE_UNSPECIFIED |
| יומני ביקורת של Splunk | modaction | STATUS_UPDATE |
| ניהול כרטיסים | מכירת כרטיסים | STATUS_UPDATE |
| ניהול כרטיסים | כרטיסים, שינוי | STATUS_UPDATE |
| עדכונים | update | STATUS_UPDATE |
| פגיעויות | report, vulnerabilites | SCAN_UNCATEGORIZED |
| אינטרנט | אינטרנט | NETWORK_UNCATEGORIZED |
המאמרים הבאים
יומן שינויים
צפייה ביומן השינויים של מנתח התוכן הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.