איסוף יומנים של Splunk CIM
במסמך הזה מוסבר איך אפשר לאסוף יומנים של Splunk Common Information Model (CIM) על ידי הגדרה של Splunk ושל מעביר נתונים של Google Security Operations. במסמך הזה מפורטים גם סוגי היומנים הנתמכים וגרסאות Splunk הנתמכות.
מידע נוסף זמין במאמר בנושא העברת נתונים אל Google Security Operations.
סקירה כללית
בתרשים הבא של ארכיטקטורת הפריסה מוצגות ההגדרות של סוכני Splunk לשליחת יומנים אל Google Security Operations. כל פריסה של לקוח עשויה להיות שונה מהייצוג הזה, ואולי מורכבת יותר.
דיאגרמת הארכיטקטורה מציגה את הרכיבים הבאים:
מקור נתונים: המערכת שרוצים לעקוב אחריה, שבה מותקן Splunk.
Splunk: אוסף מידע ממקור הנתונים ומעביר אותו למעביר של Google Security Operations.
Google Security Operations forwarder: רכיב תוכנה קל משקל, שמוטמע ברשת של הלקוח כדי להעביר את היומנים ל-Google Security Operations.
Google Security Operations: שומר ומנתח את היומנים משרת Fleet.
תווית הטמעה מזהה את מנתח הנתונים שמנרמל נתוני יומן גולמיים לפורמט UDM מובנה. המידע במסמך הזה רלוונטי למנתח התוכן עם תווית ההטמעה SPLUNK.
לפני שמתחילים
משתמשים ב-Splunk גרסה 5.0 שהכלי לניתוח של Google Security Operations תומך בה.
מוודאים שכל המערכות בארכיטקטורת הפריסה מוגדרות לאזור הזמן UTC.
הגדרת סוכן Splunk ומעביר נתונים של Google Security Operations
מתקינים סוכן שתואם ל-CIM מ-Splunkbase.
מגדירים את מעביר היומנים של Google Security Operations כדי לדחוף את היומנים למערכת Google Security Operations. הנה דוגמה להגדרת מעביר ב-Google Security Operations:
- splunk: common: enabled: true data_type: SPLUNK batch_n_seconds: 10 batch_n_bytes: 819200 url: <SPLUNK_URL> query_cim: true is_ignore_cert: true query_string: datamodel Network_Traffic All_Traffic flat
שיקולים בכתיבת שאילתות חיפוש ב-Splunk
ל-Splunk יש שפת חיפוש משלה, שדומה ל-SQL. חשוב לוודא שאתם משתמשים בתחביר הנכון בשאילתת החיפוש. כשיוצרים שאילתה, כדאי להתייחס למאפייני החיפוש הבאים:
תו בריחה (escape)
אם ערך מחרוזת מכיל מירכאות כפולות ", צריך להשתמש בתווי לוכסן הפוך כדי לסמן בתו בריחה (escape) את המירכאות. אחרת, החיפוש יפרש לא נכון את סוף ערך המחרוזת.
לדוגמה: כדי לחפש את המחרוזת WHERE _raw="The user "vpatel" isn't authenticated.",
צריך להשתמש ברצף \" כדי לחפש מירכאות כפולות מילוליות.
כותבים את מחרוזת החיפוש בפורמט הבא:
WHERE _raw="The user \"vpatel\" isn't authenticated."
כדי לבצע escape לתו של קו נטוי הפוך \ , משתמשים ברצף \\ כדי לחפש קו נטוי הפוך.
לדוגמה, אם יש מחרוזת כמו C:\user\abc, צריך לכתוב אותה כך: C:\\user\\abc.
חיפוש עם תחביר שגוי
אם חלק מהשאילתה לא תקין, המערכת לא תעריך את השאילתה כולה ותציג הודעת שגיאה.
דוגמה שבה אפשרות מצב החיפוש חסרה בשאילתה:
multisearch [|datamodel Network_Traffic All_Traffic] [|datamodel Network_Sessions All_Sessions flat]
בדוגמה הזו, האפשרות של מצב החיפוש חסרה בשאילתה. התוצאה היא השגיאה הבאה:
Error in 'multisearch' command: Multisearch sub searches might only contain purely streaming operations. The search job has failed due to an error.
תמיכה במספר מודלים של נתונים
Splunk תומך בשאילתה גדולה אחת שכוללת מודלים של נתונים. שאילתת החיפוש הבאה מחלצת נתונים מכמה מודלים של נתונים:
multisearch [|datamodel Network_Traffic All_Traffic flat] [|datamodel Network_Sessions All_Sessions flat]
אלה הרכיבים של השאילתה הזו שכוללת נתונים ממודלים שונים:
Multisearch: השאילתה חייבת להתחיל במילה multisearch. שאילתה של מודל נתונים צריכה להיות מוקפת בסוגריים מרובעים [ ] ולהתחיל בתו צינור |.
Network_Traffic: השם של מודל הנתונים.
All_Traffic: מערך נתונים של מודל הנתונים Network_Traffic.
flat: מצב חיפוש. האפשרויות האחרות הן search ו-acceleration_search.
מומלץ להשתמש בשאילתת Splunk הבאה לחיפוש בכמה מודלים של נתונים:
multisearch [|datamodel Network_Traffic All_Traffic flat] [|datamodel Network_Sessions All_Sessions flat]
סוגי יומנים ומודלים של נתונים נתמכים
| מודל נתונים של Splunk | נתמך |
|---|---|
| התראות | כן |
| מצב האפליקציה (הוצא משימוש) | לא |
| אימות | כן |
| אישורים | כן |
| שינוי | כן |
| ניתוח שינויים (יצא משימוש) | לא |
| גישה לנתונים | כן |
| מסדי נתונים | כן |
| מניעת אובדן נתונים | כן |
| אימייל | כן |
| נקודת קצה (endpoint) | כן |
| חתימות לאירועים | כן |
| העברת הודעות בין תהליכים | כן |
| זיהוי פריצות | כן |
| מלאי | כן |
| מכונות וירטואליות של Java (JVM) | כן |
| תוכנה זדונית | כן |
| פענוח רשת (DNS) | כן |
| סשנים ברשת | כן |
| תנועה ברשת | כן |
| ביצועים | כן |
| יומני ביקורת של Splunk | כן |
| ניהול כרטיסים | כן |
| עדכונים | כן |
| Vulnerabilities | כן |
| אינטרנט | כן |
פורמטים נתמכים של יומנים ב-Splunk CIM
מנתח ה-CIM של Splunk תומך ביומנים בפורמט JSON.
יומנים לדוגמה של Splunk CIM שנתמכים
JSON
{ "Channel": "Microsoft-Windows-Sysmon/Operational", "Computer": "dhcp-ad01.testdhcp2.local", "EventChannel": "Microsoft-Windows-Sysmon/Operational", "EventCode": "5", "EventData_Xml": "<Data Name='RuleName'>-<\\/Data><Data Name='UtcTime'>2021-10-22 06:38:15.540<\\/Data><Data Name='ProcessGuid'>{8AE2CCCF-5C56-6172-84FE-000000001500}<\\/Data><Data Name='ProcessId'>5616<\\/Data><Data Name='Image'>C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe<\\/Data>", "EventDescription": "Process terminated", "EventID": "5", "EventRecordID": "157268", "Guid": "'{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'", "Image": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe", "Keywords": "0x8000000000000000", "Level": "4", "Name": "'Microsoft-Windows-Sysmon'", "Opcode": "0", "ProcessGuid": "{8AE2CCCF-5C56-6172-84FE-000000001500}", "ProcessID": "'2888'", "ProcessId": "5616", "RecordID": "157268", "RecordNumber": "157268", "RuleName": "-", "SecurityID": "S-1-5-18", "SystemTime": "'2021-10-22T06:38:15.548776000Z'", "System_Props_Xml": "<Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'/><EventID>5<\\/EventID><Version>3<\\/Version><Level>4<\\/Level><Task>5<\\/Task><Opcode>0<\\/Opcode><Keywords>0x8000000000000000<\\/Keywords><TimeCreated SystemTime='2021-10-22T06:38:15.548776000Z'/><EventRecordID>157268<\\/EventRecordID><Correlation/><Execution ProcessID='2888' ThreadID='3648'/><Channel>Microsoft-Windows-Sysmon/Operational<\\/Channel><Computer>dhcp-ad01.testdhcp2.local<\\/Computer><Security UserID='S-1-5-18'/>", "Task": "5", "ThreadID": "'3648'", "TimeCreated": "2021-10-22T06:38:15.548776000Z", "UserID": "'S-1-5-18'", "UtcTime": "2021-10-22 06:38:15.540", "Version": "3", "_raw": "<Event xmlns='http://schemas.microsoft.com/win/2004/08/events/event'><System><Provider Name='Microsoft-Windows-Sysmon' Guid='{5770385F-C22A-43E0-BF4C-06F5698FFBD9}'/><EventID>5<\\/EventID><Version>3<\\/Version><Level>4<\\/Level><Task>5<\\/Task><Opcode>0<\\/Opcode><Keywords>0x8000000000000000<\\/Keywords><TimeCreated SystemTime='2021-10-22T06:38:15.548776000Z'/><EventRecordID>157268<\\/EventRecordID><Correlation/><Execution ProcessID='2888' ThreadID='3648'/><Channel>Microsoft-Windows-Sysmon/Operational<\\/Channel><Computer>dhcp-ad01.testdhcp2.local<\\/Computer><Security UserID='S-1-5-18'/><\\/System><EventData><Data Name='RuleName'>-<\\/Data><Data Name='UtcTime'>2021-10-22 06:38:15.540<\\/Data><Data Name='ProcessGuid'>{8AE2CCCF-5C56-6172-84FE-000000001500}<\\/Data><Data Name='ProcessId'>5616<\\/Data><Data Name='Image'>C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe<\\/Data><\\/EventData><\\/Event>", "_time": "2021-10-22T12:08:15.540+0530", "action": "blocked", "date_hour": "6", "date_mday": "22", "date_minute": "38", "date_month": "october", "date_second": "15", "date_wday": "friday", "date_year": "2021", "date_zone": "0", "dest": "dummy.domain.com", "dvc_nt_host": "DHCP-AD01", "event_id": "157268", "eventtype": [ "endpoint_services_processes", "ms-sysmon-process", "windows_event_signature" ], "host": "DHCP-AD01", "id": "157268", "index": "main", "linecount": "1", "os": "Microsoft Windows", "process": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe", "process_exec": "splunk-optimize.exe", "process_guid": "{8AE2CCCF:5C56:6172:84FE-000000001500}", "process_id": "5616", "process_name": "splunk-optimize.exe", "process_path": "C:\\\\Program Files\\\\Splunk\\\\bin\\\\splunk-optimize.exe", "punct": "<_='://../////'><><_='--'_='{----}'/><><\\/><><\\/><><", "signature": "Process terminated", "signature_id": "5", "source": "XmlWinEventLog:Microsoft-Windows-Sysmon/Operational", "sourcetype": "XmlWinEventLog", "splunk_server": "dhcp-ad01", "tag": [ "process", "report", "track_event_signatures" ], "tag2001:db8::eventtype": [ "process", "report", "track_event_signatures" ], "timeendpos": "671", "timestartpos": "648", "user_id": "'dummy-user-id'", "vendor_product": "Microsoft Sysmon" }
הפניה למיפוי שדות
בקטע הזה מוסבר איך מנתח הנתונים של Google Security Operations ממפה שדות של יומני Splunk לשדות של מודל הנתונים המאוחד (UDM) של Google Security Operations עבור מערכי הנתונים. מידע נוסף זמין במסמך Splunk בנושא גרסה 5.0.1.
התראות
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM לערכות הנתונים של Splunk Alerts:
| שדה ביומן | מיפוי UDM |
|---|---|
| אפליקציה | observer.application |
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_type | target.resource.resource_type |
| id | metadata.product_log_id |
| mitre_technique_id | security_result.detection_fields.labels.key/value |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | security_result.rule_name |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_type | principal.resource.resource_type |
| תג | about.labels.key/value (deprecated) additional.fields |
| סוג | security_result.alert_state |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_name | principal.user.userid |
| user_priority | principal.user.attribute.label.key/value |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
| vendor_region | about.location.country_or_region |
אימות
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM למערך הנתונים Authentication של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| authentication_method | about.labels.key/value (deprecated) additional.fields |
| authentication_service | extension.auth.auth_details |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| reason | security_result.summary |
| response_time | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_nt_domain | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.user_display_name |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_id | principal.user.userid |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_role | principal.user.attribute.roles.name (repeated) |
| src_user_type | principal.user.attribute.roles.type |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_agent | network.http.user_agent |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_id | principal.user.userid |
| user_priority | principal.user.attribute.label.key/value |
| user_role | principal.user.attribute.roles.name (repeated) |
| user_type | principal.user.attribute.roles.type |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
All_Certificates
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים All_Certificates של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| response_time | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
SSL
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים ל-SSL של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| ssl_end_time | network.tls.server.certificate.not_after |
| ssl_engine | about.labels.key/value (deprecated) additional.fields |
| ssl_hash | about.labels.key/value (deprecated) additional.fields |
| ssl_is_valid | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer | network.tls.server.certificate.issuer |
| ssl_issuer_common_name | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_email | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_email_domain | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_locality | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_organization | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_state | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_street | about.labels.key/value (deprecated) additional.fields |
| ssl_issuer_unit | about.labels.key/value (deprecated) additional.fields |
| ssl_name | about.labels.key/value (deprecated) additional.fields |
| ssl_policies | about.labels.key/value (deprecated) additional.fields |
| ssl_publickey | about.labels.key/value (deprecated) additional.fields |
| ssl_publickey_algorithm | about.labels.key/value (deprecated) additional.fields |
| ssl_serial | network.tls.server.certificate.serial |
| ssl_session_id | network.session_id |
| ssl_signature_algorithm | about.labels.key/value (deprecated) additional.fields |
| ssl_start_time | network.tls.server.certificate.not_before |
| ssl_subject | network.tls.server.certificate.subject |
| ssl_subject_common_name | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_email | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_email_domain | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_locality | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_organization | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_state | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_street | about.labels.key/value (deprecated) additional.fields |
| ssl_subject_unit | about.labels.key/value (deprecated) additional.fields |
| ssl_validity_window | about.labels.key/value (deprecated) additional.fields |
| ssl_version | network.tls.server.certificate.version |
All_Changes
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים All_Changes של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| change_type | security_result.category_details |
| פקודה | principal.process.command_line |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| אובייקט | target.resource.name |
| object_attrs | about.labels.key/value (deprecated) additional.fields |
| object_category | about.labels.key/value (deprecated) additional.fields |
| object_id | target.user.product_object_id |
| object_path | target.file.full_path |
| result | metadata.description |
| result_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | target.user.userid |
| user_agent | network.http.user_agent |
| user_name | principal.user.user_display_name, target.labels.key/value |
| user_type | principal.user.attribute.roles.type, target.user.attribute.roles.type |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| vendor_region | about.location.country_or_region |
Account_Management
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Account_Management של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_nt_domain | target.administrative_domain |
| src_nt_domain | principal.administrative_domain |
| src_user | principal.user.userid |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_name | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_type | principal.user.attribute.roles.type |
Instance_Changes
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Splunk Instance_Changes:
| שדה ביומן | מיפוי UDM |
|---|---|
| image_id | principal.asset_id |
| instance_type | about.labels.key/value (deprecated) additional.fields |
network_Changes
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור קבוצת הנתונים network_Changes של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_ip_range | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port_range | target.labels.key/value (יצא משימוש) additional.fields |
| כיוון | network.direction |
| פרוטוקול | network.ip_protocol |
| rule_action | security_result.action_details security_result.action |
| src_ip_range | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port_range | principal.labels.key/value (יצא משימוש) additional.fields |
Data_Access
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים ב-UDM עבור מערך הנתונים Data_Access של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| app_id | metadata.product_log_id |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_name | target.administrative_domain |
| dest_url | target.url |
| dvc | principal.asset.hostname, principal.asset.ip |
| אימייל | principal.user.email_addresses |
| אובייקט | target.resource.name |
| object_category | about.labels.key/value (deprecated) additional.fields |
| object_id | target.user.product_object_id |
| object_path | target.file.full_path |
| object_size | target.file.size |
| בעלים | about.labels.key/value (deprecated) additional.fields |
| owner_email | about.labels.key/value (deprecated) additional.fields |
| owner_id | principal.user.userid |
| parent_object | target.resource.parent |
| parent_object_id | about.labels.key/value (deprecated) additional.fields |
| parent_object_category | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| tenant_id | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_agent | network.http.user_agent |
| user_group | principal.user.group_identifiers(repeated) |
| user_role | principal.user.attribute.roles.name (repeated) |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| vendor_product_id | about.labels.key/value (deprecated) additional.fields |
All_Databases
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים All_Databases של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| אובייקט | target.resource.name |
| response_time | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
Database_Instance
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Database_Instance של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| instance_name | target.resource.attributes.key/value |
| instance_version | target.resource.attributes.key/value |
| process_limit | about.labels.key/value (deprecated) additional.fields |
| session_limit | about.labels.key/value (deprecated) additional.fields |
Database_Query
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לקבוצת הנתונים Database_Query של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| שאילתה | about.labels.key/value (deprecated) additional.fields |
| query_id | about.labels.key/value (deprecated) additional.fields |
| query_time | about.labels.key/value (deprecated) additional.fields |
| records_affected | about.labels.key/value (deprecated) additional.fields |
Instance_Stats
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Instance_Stats של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| availability | about.labels.key/value (deprecated) additional.fields |
| avg_executions | about.labels.key/value (deprecated) additional.fields |
| dump_area_used | about.labels.key/value (deprecated) additional.fields |
| instance_reads | about.labels.key/value (deprecated) additional.fields |
| instance_writes | about.labels.key/value (deprecated) additional.fields |
| number_of_users | about.labels.key/value (deprecated) additional.fields |
| תהליכים | about.labels.key/value (deprecated) additional.fields |
| סשנים | about.labels.key/value (deprecated) additional.fields |
| sga_buffer_cache_size | about.labels.key/value (deprecated) additional.fields |
| sga_buffer_hit_limit | about.labels.key/value (deprecated) additional.fields |
| sga_data_dict_hit_ratio | about.labels.key/value (deprecated) additional.fields |
| sga_fixed_area_size | about.labels.key/value (deprecated) additional.fields |
| sga_free_memory | about.labels.key/value (deprecated) additional.fields |
| sga_library_cache_size | about.labels.key/value (deprecated) additional.fields |
| sga_redo_log_buffer_size | about.labels.key/value (deprecated) additional.fields |
| sga_shared_pool_size | about.labels.key/value (deprecated) additional.fields |
| sga_sql_area_size | about.labels.key/value (deprecated) additional.fields |
| start_time | about.labels.key/value (deprecated) additional.fields |
| tablespace_used | about.labels.key/value (deprecated) additional.fields |
Session_Info
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לקבוצת הנתונים Session_Info של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| buffer_cache_hit_ratio | about.labels.key/value (deprecated) additional.fields |
| שמירות | about.labels.key/value (deprecated) additional.fields |
| cpu_used | about.labels.key/value (deprecated) additional.fields |
| סמן | about.labels.key/value (deprecated) additional.fields |
| elapsed_time | about.labels.key/value (deprecated) additional.fields |
| logical_reads | about.labels.key/value (deprecated) additional.fields |
| מכונה | about.hostname |
| memory_sorts | about.labels.key/value (deprecated) additional.fields |
| physical_reads | about.labels.key/value (deprecated) additional.fields |
| seconds_in_wait | about.labels.key/value (deprecated) additional.fields |
| session_id | network.session_id |
| session_status | about.labels.key/value (deprecated) additional.fields |
| table_scans | about.labels.key/value (deprecated) additional.fields |
| wait_state | about.labels.key/value (deprecated) additional.fields |
| wait_time | about.labels.key/value (deprecated) additional.fields |
Lock_Info
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לקבוצת הנתונים Lock_Info של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| last_call_minute | about.labels.key/value (deprecated) additional.fields |
| lock_mode | about.labels.key/value (deprecated) additional.fields |
| lock_session_id | about.labels.key/value (deprecated) additional.fields |
| logon_time | about.labels.key/value (deprecated) additional.fields |
| obj_name | about.labels.key/value (deprecated) additional.fields |
| os_pid | target.process.pid |
| serial_num | target.resource.product_object_id |
Tablespace
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Splunk Tablespace:
| שדה ביומן | מיפוי UDM |
|---|---|
| free_bytes | about.file.size |
| tablespace_name | about.resource.name |
| tablespace_reads | about.labels.key/value (deprecated) additional.fields |
| tablespace_status | about.labels.key/value (deprecated) additional.fields |
| tablespace_writes | about.labels.key/value (deprecated) additional.fields |
Query_Stats
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Query_Stats של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| indexes_hit | about.labels.key/value (deprecated) additional.fields |
| query_plan_hit | about.labels.key/value (deprecated) additional.fields |
| stored_procedures_called | about.labels.key/value (deprecated) additional.fields |
| tables_hit | about.labels.key/value (deprecated) additional.fields |
DLP_Incidents
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים Splunk DLP_Incidents:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| קטגוריה | security_result.category_details |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_zone | target.location.country_or_origin |
| dlp_type | about.labels.key/value (deprecated) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| dvc_zone | principal.asset.location.country_or_region |
| אובייקט | target.resource.name |
| object_category | about.labels.key/value (deprecated) additional.fields |
| object_path | target.file.full_path |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.user_display_name |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_zone | principal.location.country_or_origin |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
All_Email
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים All_Email של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| עיכוב | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| file_hash | about.file.sha256, about.file.md5, about.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_size | about.file.size |
| internal_message_id | metadata.product_log_id |
| message_id | network.email.mail_id |
| message_info | about.labels.key/value (deprecated) additional.fields |
| orig_dest | target.labels.key/value (יצא משימוש) additional.fields |
| orig_recipient | about.labels.key/value (deprecated) additional.fields |
| orig_src | network.email.from |
| תהליך דיפוזיה הפוך | principal.process.command_line |
| process_id | principal.process.pid |
| פרוטוקול | network.application_protocol |
| נמען | network.email.to |
| recipient_count | about.labels.key/value (deprecated) additional.fields |
| recipient_domain | about.labels.key/value (deprecated) additional.fields |
| recipient_status | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| ניסיונות חוזרים | about.labels.key/value (deprecated) additional.fields |
| return_addr | about.labels.key/value (deprecated) additional.fields |
| size | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.email_addresses |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_domain | principal.administrative_domain |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| status_code | about.labels.key/value (deprecated) additional.fields |
| נושא | network.email.subject(repeated) |
| תג | about.labels.key/value (deprecated) additional.fields |
| url | about.url |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| xdelay | about.labels.key/value (deprecated) additional.fields |
| xref | about.labels.key/value (deprecated) additional.fields |
סינון
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לסינון של קבוצת הנתונים Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| filter_action | about.labels.key/value (deprecated) additional.fields |
| filter_score | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_extra | about.labels.key/value (deprecated) additional.fields |
| signature_id | metadata.product_event_type |
יציאות
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים של Splunk Ports:
| שדה ביומן | מיפוי UDM |
|---|---|
| creation_time | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| src_requires_av | principal.labels.key/value (יצא משימוש) additional.fields |
| src_should_timesync | principal.labels.key/value (יצא משימוש) additional.fields |
| src_should_update | principal.labels.key/value (יצא משימוש) additional.fields |
| הסמוי הסופי | about.labels.key/value (deprecated) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
| transport_dest_port | target.labels.key/value (יצא משימוש) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
תהליכים
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Processes ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| cpu_load_percent | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_is_expected | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| mem_used | about.labels.key/value (deprecated) additional.fields |
| original_file_name | src.file.full_path |
| os | principal.asset.platform_software.platform_version |
| parent_process | about.labels.key/value (deprecated) additional.fields |
| parent_process_exec | about.labels.key/value (deprecated) additional.fields |
| parent_process_id | principal.process.parent_process.parent_pid |
| parent_process_guid | principal.process.parent_process.product_specific_process_id |
| parent_process_name | about.labels.key/value (deprecated) additional.fields |
| parent_process_path | principal.process.parent_process.command_line |
| תהליך דיפוזיה הפוך | about.labels.key/value (deprecated) additional.fields |
| process_current_directory | about.labels.key/value (deprecated) additional.fields |
| process_exec | about.labels.key/value (deprecated) additional.fields |
| process_hash | principal.process.file.sha256/principal.process.file.md5/principal..process.file.sha1 |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| process_integrity_level | security_result.severity |
| process_name | principal.process.command_line |
| process_path | principal.process.file.full_path |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_id | principal.user.userid |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
שירותים
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לקבוצת הנתונים Services של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_is_expected | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| שירות | target.application |
| service_dll | about.labels.key/value (deprecated) additional.fields |
| service_dll_path | about.file.full_path |
| service_dll_hash | about.labels.key/value (deprecated) additional.fields |
| service_dll_signature_exists | about.labels.key/value (deprecated) additional.fields |
| service_dll_signature_verified | about.labels.key/value (deprecated) additional.fields |
| service_exec | target.process.file.full_path |
| service_hash | about.labels.key/value (deprecated) additional.fields |
| service_id | about.labels.key/value (deprecated) additional.fields |
| service_name | about.labels.key/value (deprecated) additional.fields |
| service_path | about.labels.key/value (deprecated) additional.fields |
| service_signature_exists | about.labels.key/value (deprecated) additional.fields |
| service_signature_verified | about.labels.key/value (deprecated) additional.fields |
| start_mode | about.labels.key/value (deprecated) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
מערכת קבצים
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM לקבוצת הנתונים Filesystem של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| file_access_time | about.labels.key/value (deprecated) additional.fields |
| file_create_time | target.asset.attribute.creation_time |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_modify_time | about.labels.key/value (deprecated) additional.fields |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_path | target.file.full_path |
| file_acl | about.labels.key/value (deprecated) additional.fields |
| file_size | target.file.size |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
מרשם
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור נתוני Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| process_guid | principal.process.product_specific_process_id |
| process_id | principal.process.pid |
| registry_hive | about.labels.key/value (deprecated) additional.fields |
| registry_path | about.labels.key/value (deprecated) additional.fields |
| registry_key_name | target.registry.registry_key |
| registry_value_data | target.registry.registry_value_data |
| registry_value_name | target.registry.registry_value_name |
| registry_value_text | about.labels.key/value (deprecated) additional.fields |
| registry_value_type | about.labels.key/value (deprecated) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
חתימות
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Signatures של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| תג | about.labels.key/value (deprecated) additional.fields |
Signatures_vendor_product
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Signatures_vendor_product של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| vendor_product | about.labels.key/value (deprecated) additional.fields |
All_Interprocess_Messaging
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Interprocess_Messaging של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| endpoint | about.labels.key/value (deprecated) additional.fields |
| endpoint_version | about.labels.key/value (deprecated) additional.fields |
| הודעה | about.labels.key/value (deprecated) additional.fields |
| message_consumed_time | about.labels.key/value (deprecated) additional.fields |
| message_correlation_id | about.labels.key/value (deprecated) additional.fields |
| message_delivered_time | about.labels.key/value (deprecated) additional.fields |
| message_delivery_mode | about.labels.key/value (deprecated) additional.fields |
| message_expiration_time | about.labels.key/value (deprecated) additional.fields |
| message_id | metadata.product.log_id |
| message_priority | about.labels.key/value (deprecated) additional.fields |
| message_properties | about.labels.key/value (deprecated) additional.fields |
| message_received_time | about.labels.key/value (deprecated) additional.fields |
| message_redelivered | about.labels.key/value (deprecated) additional.fields |
| message_reply_dest | target.labels.key/value (יצא משימוש) additional.fields |
| message_type | about.labels.key/value (deprecated) additional.fields |
| פרמטרים | about.labels.key/value (deprecated) additional.fields |
| מטען ייעודי (payload) | about.labels.key/value (deprecated) additional.fields |
| payload_type | about.labels.key/value (deprecated) additional.fields |
| request_payload | about.labels.key/value (deprecated) additional.fields |
| request_payload_type | about.labels.key/value (deprecated) additional.fields |
| request_sent_time | about.labels.key/value (deprecated) additional.fields |
| response_code | network.http.response_code |
| response_payload_type | about.labels.key/value (deprecated) additional.fields |
| response_received_time | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| return_message | about.labels.key/value (deprecated) additional.fields |
| rpc_protocol | network.application_protocol |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
IDS_Attacks
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM למערך הנתונים IDS_Attacks של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| קטגוריה | security_result.category_details |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_path | target.file.full_path |
| ids_type | about.labels.key/value (deprecated) additional.fields |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| תג | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
DS_Attacks
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים DS_Attacks של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_port | target.port |
All_Inventory
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Inventory של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| מופעל | about.labels.key/value (deprecated) additional.fields |
| משפחה | about.labels.key/value (deprecated) additional.fields |
| hypervisor_id | about.labels.key/value (deprecated) additional.fields |
| מספר סידורי | principal.asset.hardware.serial_number |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| גרסה | about.labels.key/value (deprecated) additional.fields |
CPU
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk CPU:
| שדה ביומן | מיפוי UDM |
|---|---|
| cpu_cores | principal.asset.hardware.cpu_number_cores |
| cpu_count | about.labels.key/value (deprecated) additional.fields |
| cpu_mhz | principal.asset.hardware.cpu_clock_speed |
| cpu_load_mhz | principal.asset.hardware.cpu_clock_speed |
| cpu_load_percent | about.labels.key/value (deprecated) additional.fields |
| cpu_time | about.labels.key/value (deprecated) additional.fields |
| cpu_user_percent | about.labels.key/value (deprecated) additional.fields |
זיכרון
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM לנתוני הזיכרון של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| mem | principal.asset.hardware.ram |
| heap_committed | about.labels.key/value (deprecated) additional.fields |
| heap_initial | about.labels.key/value (deprecated) additional.fields |
| heap_max | about.labels.key/value (deprecated) additional.fields |
| heap_used | about.labels.key/value (deprecated) additional.fields |
| non_heap_committed | about.labels.key/value (deprecated) additional.fields |
| non_heap_initial | about.labels.key/value (deprecated) additional.fields |
| non_heap_max | about.labels.key/value (deprecated) additional.fields |
| non_heap_used | about.labels.key/value (deprecated) additional.fields |
| objects_pending | about.labels.key/value (deprecated) additional.fields |
| mem | principal.asset.hardware.ram |
| mem_committed | about.labels.key/value (deprecated) additional.fields |
| mem_free | about.labels.key/value (deprecated) additional.fields |
| mem_used | about.labels.key/value (deprecated) additional.fields |
| החלפה | about.labels.key/value (deprecated) additional.fields |
| swap_free | about.labels.key/value (deprecated) additional.fields |
| swap_used | about.labels.key/value (deprecated) additional.fields |
network
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לרשת של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_ip | target.ip |
| dns | about.labels.key/value (deprecated) additional.fields |
| inline_nat | about.labels.key/value (deprecated) additional.fields |
| ממשק | about.labels.key/value (deprecated) additional.fields |
| ip | principal.asset.ip |
| lb_method | about.labels.key/value (deprecated) additional.fields |
| mac | principal.asset.mac |
| name | principal.resource.name |
| צומת | about.labels.key/value (deprecated) additional.fields |
| node_port | target.port |
| src_ip | principal.ip |
| vip_port | about.labels.key/value (deprecated) additional.fields |
| thruput | about.labels.key/value (deprecated) additional.fields |
| thruput_max | about.labels.key/value (deprecated) additional.fields |
מערכת הפעלה
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערכת ההפעלה של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| os | principal.asset.platform_software.platform_version |
| committed_memory | about.labels.key/value (deprecated) additional.fields |
| cpu_time | about.labels.key/value (deprecated) additional.fields |
| free_physical_memory | about.labels.key/value (deprecated) additional.fields |
| free_swap | about.labels.key/value (deprecated) additional.fields |
| max_file_descriptors | about.labels.key/value (deprecated) additional.fields |
| open_file_descriptors | about.labels.key/value (deprecated) additional.fields |
| os | principal.asset.platform_software.platform_version |
| os_architecture | about.labels.key/value (deprecated) additional.fields |
| os_version | about.labels.key/value (deprecated) additional.fields |
| physical_memory | about.labels.key/value (deprecated) additional.fields |
| swap_space | about.labels.key/value (deprecated) additional.fields |
| system_load | about.labels.key/value (deprecated) additional.fields |
| total_processors | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
אחסון
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור קבוצת הנתונים Storage של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| מערך | about.labels.key/value (deprecated) additional.fields |
| blocksize | about.labels.key/value (deprecated) additional.fields |
| אשכול | about.resource.resource_type = "CLUSTER" |
| fd_max | about.labels.key/value (deprecated) additional.fields |
| זמן אחזור | about.labels.key/value (deprecated) additional.fields |
| להרכיב | principal.resource.attribute.labels.key/value |
| הורה | principal.resource.parent |
| read_blocks | about.labels.key/value (deprecated) additional.fields |
| read_latency | about.labels.key/value (deprecated) additional.fields |
| read_ops | about.labels.key/value (deprecated) additional.fields |
| אחסון | about.labels.key/value (deprecated) additional.fields |
| write_blocks | about.labels.key/value (deprecated) additional.fields |
| write_latency | about.labels.key/value (deprecated) additional.fields |
| write_ops | about.labels.key/value (deprecated) additional.fields |
| מערך | about.labels.key/value (deprecated) additional.fields |
| blocksize | about.labels.key/value (deprecated) additional.fields |
| אשכול | about.resource.resource_type = "CLUSTER" |
| fd_max | about.labels.key/value (deprecated) additional.fields |
| fd_used | about.labels.key/value (deprecated) additional.fields |
| זמן אחזור | about.labels.key/value (deprecated) additional.fields |
| להרכיב | about.labels.key/value (deprecated) additional.fields |
| הורה | principal.resource.parent |
| read_blocks | about.labels.key/value (deprecated) additional.fields |
| read_latency | about.labels.key/value (deprecated) additional.fields |
| read_ops | about.labels.key/value (deprecated) additional.fields |
| אחסון | about.labels.key/value (deprecated) additional.fields |
| storage_free | about.labels.key/value (deprecated) additional.fields |
| storage_free_percent | about.labels.key/value (deprecated) additional.fields |
| storage_used | about.labels.key/value (deprecated) additional.fields |
| storage_used_percent | about.labels.key/value (deprecated) additional.fields |
| write_blocks | about.labels.key/value (deprecated) additional.fields |
| write_latency | about.labels.key/value (deprecated) additional.fields |
| write_ops | about.labels.key/value (deprecated) additional.fields |
| error_code | security_result.description |
| פעולה | about.labels.key/value (deprecated) additional.fields |
| storage_name | about.resource.name |
משתמש
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים User ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אינטראקטיבי | about.labels.key/value (deprecated) additional.fields |
| סיסמה | about.labels.key/value (deprecated) additional.fields |
| מעטפת | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_id | principal.user.userid |
| user_priority | principal.user.attribute.label.key/value |
Virtual_OS
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Virtual_OS של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| hypervisor | about.labels.key/value (deprecated) additional.fields |
תמונת מצב
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM לתמונת המצב של קבוצת הנתונים Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| size | about.file.size |
| תמונת מצב | about.labels.key/value (deprecated) additional.fields |
| פעם | about.labels.key/value (deprecated) additional.fields |
JVM
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים של Splunk JVM:
| שדה ביומן | מיפוי UDM |
|---|---|
| jvm_description | security_result.description |
| תג | about.labels.key/value (deprecated) additional.fields |
הוספת שרשורים
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לקבוצת הנתונים Threading של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| cm_enabled | about.labels.key/value (deprecated) additional.fields |
| cm_supported | about.labels.key/value (deprecated) additional.fields |
| cpu_time_enabled | about.labels.key/value (deprecated) additional.fields |
| cpu_time_supported | about.labels.key/value (deprecated) additional.fields |
| current_cpu_time | about.labels.key/value (deprecated) additional.fields |
| current_user_time | about.labels.key/value (deprecated) additional.fields |
| daemon_thread_count | about.labels.key/value (deprecated) additional.fields |
| omu_supported | about.labels.key/value (deprecated) additional.fields |
| peak_thread_count | about.labels.key/value (deprecated) additional.fields |
| synch_supported | about.labels.key/value (deprecated) additional.fields |
| thread_count | about.labels.key/value (deprecated) additional.fields |
| threads_started | about.labels.key/value (deprecated) additional.fields |
זמן ריצה
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור קבוצת הנתונים של Splunk Runtime:
| שדה ביומן | מיפוי UDM |
|---|---|
| process_name | principal.process.command_line |
| start_time | about.labels.key/value (deprecated) additional.fields |
| זמן פעולה תקינה | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| גרסה | about.labels.key/value (deprecated) additional.fields |
אוסף
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור קומפילציה של מערך נתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| compilation_time | about.labels.key/value (deprecated) additional.fields |
טעינת כיתות
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור Classloading של מערך הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| current_loaded | about.labels.key/value (deprecated) additional.fields |
| total_loaded | about.labels.key/value (deprecated) additional.fields |
| total_unloaded | about.labels.key/value (deprecated) additional.fields |
Malware_Attacks
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים Malware_Attacks של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| קטגוריה | security_result.category_details |
| תאריך | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.administrative_domain |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| file_path | target.file.full_path |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user | principal.user.user_display_name |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| url | about.url |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
Malware_Operations
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Malware_Operations של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.labels.key/value (יצא משימוש) additional.fields |
| dest_nt_domain | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_requires_av | target.labels.key/value (יצא משימוש) additional.fields |
| product_version | about.labels.key/value (deprecated) additional.fields |
| signature_version | security_result.rule_version |
| תג | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
Malware_Operations
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Malware_Operations של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
DNS
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים DNS של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| additional_answer_count | about.labels.key/value (deprecated) additional.fields |
| תשובה | network.dns.answer.data |
| answer_count | about.labels.key/value (deprecated) additional.fields |
| authority_answer_count | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| message_type | about.labels.key/value (deprecated) additional.fields |
| name | about.labels.key/value (deprecated) additional.fields |
| שאילתה | network.dns.questions.name |
| query_count | about.labels.key/value (deprecated) additional.fields |
| query_type | network.dns.questions.type |
| record_type | network.dns.answer.type(uint32) |
| reply_code | about.labels.key/value (deprecated) additional.fields |
| reply_code_id | network.dns.response_code |
| response_time | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_port | principal.port |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| transaction_id | network.dns.id |
| תחבורה | network.ip_protocol |
| ttl | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
All_Sessions
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים All_Sessions של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_dns | target.labels.key/value (יצא משימוש) additional.fields |
| dest_ip | network.dhcp.ciaddr |
| dest_mac | network.dhcp.chaddr |
| dest_nt_host | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| משך | network.session_duration |
| response_time | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_dns | principal.labels.key/value (יצא משימוש) additional.fields |
| src_ip | principal.ip |
| src_mac | principal.mac |
| src_nt_host | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
DHCP
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים DHCP של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| lease_duration | network.dhcp.lease_time_second |
| lease_scope | about.labels.key/value (deprecated) additional.fields |
All_Traffic
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים All_Traffic של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | network.application_protocol |
| בייטים | about.labels.key/value (deprecated) additional.fields |
| bytes_in | network.received_bytes |
| bytes_out | network.sent_bytes |
| ערוץ | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_interface | target.labels.key/value (יצא משימוש) additional.fields |
| dest_ip | target.ip |
| dest_mac | target.mac |
| dest_port | target.port |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_translated_ip | target.nat_ip |
| dest_translated_port | target.nat_port |
| dest_zone | target.location.country_or_origin |
| כיוון | network.direction |
| משך | network.session_duration |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_ip | about.labels.key/value (deprecated) additional.fields |
| dvc_mac | principal.asset.mac |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| dvc_zone | principal.asset.location.country_or_region |
| flow_id | about.labels.key/value (deprecated) additional.fields |
| icmp_code | about.labels.key/value (deprecated) additional.fields |
| icmp_type | about.labels.key/value (deprecated) additional.fields |
| חבילות | about.labels.key/value (deprecated) additional.fields |
| packets_in | about.labels.key/value (deprecated) additional.fields |
| packets_out | about.labels.key/value (deprecated) additional.fields |
| פרוטוקול | about.labels.key/value (deprecated) additional.fields |
| protocol_version | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| כלל | security_result.rule_id |
| session_id | network.session_id |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_interface | principal.labels.key/value (יצא משימוש) additional.fields |
| src_ip | principal.ip |
| src_mac | principal.mac |
| src_port | principal.port |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| src_translated_ip | principal.nat_ip |
| src_translated_port | principal.nat_port |
| src_zone | principal.location.country_or_origin |
| ssid | about.labels.key/value (deprecated) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
| tcp_flag | about.labels.key/value (deprecated) additional.fields |
| תחבורה | network.ip_protocol |
| tos | about.labels.key/value (deprecated) additional.fields |
| ttl | network.dns.additional.ttl |
| משתמש | principal.user.userid |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_account | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| VLAN | about.labels.key/value (deprecated) additional.fields |
| Wi-Fi | about.labels.key/value (deprecated) additional.fields |
All_Performance
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור מערך הנתונים All_Performance של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_timesync | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| hypervisor_id | about.labels.key/value (deprecated) additional.fields |
| resource_type | about.labels.key/value (deprecated) additional.fields |
| תג | about.labels.key/value (deprecated) additional.fields |
אזורים ציבוריים
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Facilities ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| fan_speed | about.labels.key/value (deprecated) additional.fields |
| כוח | about.labels.key/value (deprecated) additional.fields |
| טמפרטורה | about.labels.key/value (deprecated) additional.fields |
Timesync
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Timesync ב-Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
זמן פעולה תקינה
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Uptime של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| זמן פעולה תקינה | about.labels.key/value (deprecated) additional.fields |
View_Activity
בטבלה הבאה מפורטים השדות ביומן והמיפויים התואמים של UDM לנתוני Splunk View_Activity:
| שדה ביומן | מיפוי UDM |
|---|---|
| אפליקציה | target.application |
| הוצאה | about.labels.key/value (deprecated) additional.fields |
| uri | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| תצוגה | about.labels.key/value (deprecated) additional.fields |
Datamodel_Acceleration
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לערכת הנתונים Datamodel_Acceleration של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| access_count | about.labels.key/value (deprecated) additional.fields |
| access_time | about.labels.key/value (deprecated) additional.fields |
| אפליקציה | target.application |
| קטגוריות | about.labels.key/value (deprecated) additional.fields |
| buckets_size | about.labels.key/value (deprecated) additional.fields |
| בוצע | about.labels.key/value (deprecated) additional.fields |
| cron | about.labels.key/value (deprecated) additional.fields |
| datamodel | about.labels.key/value (deprecated) additional.fields |
| תקציר | about.labels.key/value (deprecated) additional.fields |
| המוקדם ביותר | about.labels.key/value (deprecated) additional.fields |
| is_inprogress | about.labels.key/value (deprecated) additional.fields |
| last_error | about.labels.key/value (deprecated) additional.fields |
| last_sid | about.labels.key/value (deprecated) additional.fields |
| האחרון | about.labels.key/value (deprecated) additional.fields |
| mod_time | about.labels.key/value (deprecated) additional.fields |
| retention | about.labels.key/value (deprecated) additional.fields |
| size | about.file.size |
| summary_id | about.labels.key/value (deprecated) additional.fields |
Search_Activity
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים Search_Activity של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| מארח | about.hostname |
| מידע | about.labels.key/value (deprecated) additional.fields |
| search | about.labels.key/value (deprecated) additional.fields |
| search_et | about.labels.key/value (deprecated) additional.fields |
| search_lt | about.labels.key/value (deprecated) additional.fields |
| search_type | about.labels.key/value (deprecated) additional.fields |
| מקור | principal.labels.key/value (יצא משימוש) additional.fields |
| sourcetype | principal.labels.key/value (יצא משימוש) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
Scheduler_Activity
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Scheduler_Activity של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| אפליקציה | target.application |
| מארח | about.hostname |
| savedsearch_name | about.labels.key/value (deprecated) additional.fields |
| sid | about.labels.key/value (deprecated) additional.fields |
| מקור | principal.labels.key/value (יצא משימוש) additional.fields |
| sourcetype | principal.labels.key/value (יצא משימוש) additional.fields |
| splunk_server | principal.ip, principal.hostname |
| סטטוס | security_result.summary |
| משתמש | principal.user.user_display_name |
Web_Service_Errors
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים של מערך הנתונים Web_Service_Errors של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| מארח | about.hostname |
| מקור | principal.labels.key/value (יצא משימוש) additional.fields |
| sourcetype | principal.labels.key/value (יצא משימוש) additional.fields |
| event_id | security_result.rule_name |
Modular_Actions
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים של UDM עבור מערך הנתונים Modular_Actions של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| action_mode | about.labels.key/value (deprecated) additional.fields |
| action_status | about.labels.key/value (deprecated) additional.fields |
| אפליקציה | target.application |
| משך | network.session_duration |
| רכיב | about.labels.key/value (deprecated) additional.fields |
| orig_rid | about.labels.key/value (deprecated) additional.fields |
| orig_sid | about.labels.key/value (deprecated) additional.fields |
| העלמה | about.labels.key/value (deprecated) additional.fields |
| search_name | about.labels.key/value (deprecated) additional.fields |
| action_name | security_result.action_details |
| חתימה | metadata.description |
| sid | about.labels.key/value (deprecated) additional.fields |
| משתמש | about.labels.key/value (deprecated) additional.fields |
All_Ticket_Management
בטבלה הבאה מפורטים שדות היומן והמיפויים המתאימים ב-UDM עבור מערך הנתונים Splunk All_Ticket_Management:
| שדה ביומן | מיפוי UDM |
|---|---|
| affect_dest | target.labels.key/value (יצא משימוש) additional.fields |
| תגובות | about.labels.key/value (deprecated) additional.fields |
| description | security_result.description |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| עדיפות | security_result.priority_details |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| splunk_id | about.labels.key/value (deprecated) additional.fields |
| splunk_realm | about.labels.key/value (deprecated) additional.fields |
| src_user | principal.user.user_display_name |
| src_user_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_user_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| ticket_id | target.user.attribute.label.ley/value |
| time_submitted | principal.user.attribute.creation_time |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
שינוי
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים Splunk Change:
| שדה ביומן | מיפוי UDM |
|---|---|
| שנה | about.labels.key/value (deprecated) additional.fields |
אירוע
בטבלה הבאה מפורטים השדות ביומן והמיפויים המתאימים ב-UDM לנתוני Splunk של אירוע:
| שדה ביומן | מיפוי UDM |
|---|---|
| אירוע | about.labels.key/value (deprecated) additional.fields |
בעיה
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים עבור מערך הנתונים של Splunk Problem:
| שדה ביומן | מיפוי UDM |
|---|---|
| בעיה | about.labels.key/value (deprecated) additional.fields |
עדכונים
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים לעדכונים של קבוצת הנתונים של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_should_update | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| file_hash | target.file.sha256, target.file.md5, target.file.sha1 |
| file_name | about.labels.key/value (deprecated) additional.fields |
| severity | security_result.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| סטטוס | security_result.summary |
| תג | about.labels.key/value (deprecated) additional.fields |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
נקודות חולשה
בטבלה הבאה מפורטים שדות היומן והמיפויים התואמים של UDM עבור מערך הנתונים של Splunk בנושא פגיעויות:
| שדה ביומן | מיפוי UDM |
|---|---|
| bugtraq | about.labels.key/value (deprecated) additional.fields |
| קטגוריה | security_result.category_details |
| cert | about.labels.key/value (deprecated) additional.fields |
| cve | vulnerabilites.cve_description |
| cvss | vulnerabilites.cvss_base_score |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dvc | principal.asset.hostname, principal.asset.ip |
| dvc_bunit | about.labels.key/value (deprecated) additional.fields |
| dvc_category | about.labels.key/value (deprecated) additional.fields |
| dvc_priority | about.labels.key/value (deprecated) additional.fields |
| msft | about.labels.key/value (deprecated) additional.fields |
| mskb | about.labels.key/value (deprecated) additional.fields |
| severity | extensions.vulns.vulnerabilites.severity |
| severity_id | about.labels.key/value (deprecated) additional.fields |
| חתימה | metadata.description |
| signature_id | metadata.product_event_type |
| תג | about.labels.key/value (deprecated) additional.fields |
| url | extensions.vulns.vulnerabilites.about.url |
| משתמש | extensions.vulns.vulnerabilites.about.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
| xref | about.labels.key/value (deprecated) additional.fields |
אינטרנט
בטבלה הבאה מפורטים שדות היומן ומיפויי ה-UDM התואמים למערך הנתונים Web של Splunk:
| שדה ביומן | מיפוי UDM |
|---|---|
| פעולה | security_result.action_details security_result.action |
| אפליקציה | target.application |
| בייטים | about.labels.key/value (deprecated) additional.fields |
| bytes_in | network.received_bytes |
| bytes_out | network.sent_bytes |
| שמירה במטמון | about.labels.key/value (deprecated) additional.fields |
| קטגוריה | security_result.category_details |
| קובץ Cookie | about.labels.key/value (deprecated) additional.fields |
| dest | target.ip target.hostname target.labels.key/value (יצא משימוש) |
| dest_bunit | target.labels.key/value (יצא משימוש) additional.fields |
| dest_category | target.labels.key/value (יצא משימוש) additional.fields |
| dest_priority | target.labels.key/value (יצא משימוש) additional.fields |
| dest_port | target.port |
| משך | network.session_duration |
| http_content_type | about.labels.key/value (deprecated) additional.fields |
| http_method | network.http.method |
| http_referrer | network.http.referral_url |
| http_referrer_domain | about.labels.key/value (deprecated) additional.fields |
| http_user_agent | network.http.user_agent |
| http_user_agent_length | about.labels.key/value (deprecated) additional.fields |
| response_time | about.labels.key/value (deprecated) additional.fields |
| אתר | about.labels.key/value (deprecated) additional.fields |
| src | principal.ip principal.hostname principal.labels.key/value (יצא משימוש) |
| src_bunit | principal.labels.key/value (יצא משימוש) additional.fields |
| src_category | principal.labels.key/value (יצא משימוש) additional.fields |
| src_priority | principal.labels.key/value (יצא משימוש) additional.fields |
| סטטוס | network.http.response_code |
| תג | about.labels.key/value (deprecated) additional.fields |
| uri_path | about.labels.key/value (deprecated) additional.fields |
| uri_query | about.labels.key/value (deprecated) additional.fields |
| url | about.url |
| url_domain | about.asset.network_domain |
| url_length | about.labels.key/value (deprecated) additional.fields |
| משתמש | principal.user.user_display_name |
| user_bunit | about.labels.key/value (deprecated) additional.fields |
| user_category | principal.user.attribute.labels.key/value |
| user_priority | principal.user.attribute.label.key/value |
| vendor_product | about.labels.key/value (deprecated) additional.fields |
סוגי אירועים ב-UDM
בטבלה הבאה מפורטים תגי Splunk וסוגי האירועים המתאימים ב-UDM:
| מודל נתונים | תגי Splunk | סוג אירוע UDM |
|---|---|---|
| התראות | התראה | STATUS_UPDATE |
| אימות | אימות | USER_UNCATEGORIZED |
| אישור | אישור | NETWORK_UNCATEGORIZED |
| שינוי | שנה | SYSTEM_AUDIT_LOG_UNCATEGORIZED |
| גישה לנתונים | נתונים, גישה | USER_RESOURCE_ACCESS |
| מסדי נתונים | מסד נתונים | USER_RESOURCE_ACCESS |
| מסדי נתונים | מסד נתונים, מופע, נתונים סטטיסטיים | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, מופע, סטטוס | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, מופע, נעילה | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, שאילתה | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, שאילתה, מרחב טבלאות | STATUS_UPDATE |
| מסדי נתונים | מסד נתונים, שאילתה, נתונים סטטיסטיים | STATUS_UPDATE |
| מניעת אובדן נתונים | dlp, incident | SCAN_UNCATEGORIZED |
| אימייל | אימייל | EMAIL_UNCATEGORIZED |
| אימייל | אימייל, מסירה | EMAIL_TRANSACTION |
| נקודת קצה (endpoint) | האזנה, יציאה | SERVICE_UNSPECIFIED |
| נקודת קצה (endpoint) | תהליך, דוח | PROCESS_UNCATEGORIZED |
| נקודת קצה (endpoint) | service, report | SERVICE_UNSPECIFIED |
| נקודת קצה (endpoint) | נקודת קצה, מערכת קבצים | FILE_UNCATEGORIZED |
| נקודת קצה (endpoint) | נקודת קצה, רישום | REGISTRY_UNCATEGORIZED |
| חתימה על אירוע | track_event_signature | STATUS_UPDATE |
| העברת הודעות בין תהליכים | העברת הודעות | STATUS_UPDATE |
| זיהוי פריצות | מזהים, התקפה | SERVICE_UNSPECIFIED |
| מלאי | מלאי | SYSTEM_AUDIT_LOG_UNCATEGORIZED |
| מכונה וירטואלית של Java (JVM) | jvm | SYSTEM_AUDIT_LOG_UNCATEGORIZED |
| תוכנה זדונית | תוכנה זדונית | STATUS_UPDATE |
| Network Resolution(DNS) | רשת, רזולוציה, DNS | NETWORK_DNS |
| סשנים ברשת | רשת, סשן | NETWORK_CONNECTION |
| סשנים ברשת | network, session, dhcp | NETWORK_DHCP |
| תנועה ברשת | רשת, תקשורת | NETWORK_CONNECTION |
| ביצועים | ביצועים | SERVICE_UNSPECIFIED |
| יומני ביקורת של Splunk | modaction | STATUS_UPDATE |
| ניהול כרטיסים | מכירת כרטיסים | STATUS_UPDATE |
| ניהול כרטיסים | מכירת כרטיסים, שינוי | STATUS_UPDATE |
| עדכונים | update | STATUS_UPDATE |
| Vulnerabilities | report, vulnerabilites | SCAN_UNCATEGORIZED |
| אינטרנט | אינטרנט | NETWORK_UNCATEGORIZED |
המאמרים הבאים
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.