Versa Networks Secure Access Service Edge-Logs (SASE) erfassen
In diesem Dokument wird beschrieben, wie Sie Versa Networks Secure Access Service Edge-Logs (SASE) mit dem Bindplane-Agent in Google Security Operations aufnehmen.
Versa Networks SASE ist eine einheitliche Sicherheits- und Netzwerkplattform, die Syslog-Nachrichten für Firewallereignisse, Bedrohungslogs, Anwendungsklassifizierung, URL-Filterung, IDS/IPS-Erkennungen und Alarmereignisse generiert. Der Parser extrahiert Schlüssel/Wert-Paare aus Syslog-Nachrichten und ordnet sie dem einheitlichen Datenmodell (Unified Data Model, UDM) zu.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und dem Versa Analytics-Knoten
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf Versa SASE
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/versa_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VERSA_FIREWALL raw_log_field: body service: pipelines: logs/versa_firewall_to_chronicle: receivers: - tcplog exporters: - chronicle/versa_firewall
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf die gewartet werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root). - Die Versa verwendet TCP für die Übertragung, daher ist ein
tcplog-Empfänger erforderlich.
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:
Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Drücken Sie
SASE von Versa Networks konfigurieren
Administratoren müssen auf jedem Versa Analytics-Knoten Remote-Collector konfigurieren, um Protokolle an Drittanbietersysteme weiterzuleiten.
Protokollweiterleitung aktivieren
- Melden Sie sich auf dem Versa-Analytics-Server an.
- Rufen Sie die CLI auf, indem Sie den Befehl
cliausführen. - Wechseln Sie in den Konfigurationsmodus, indem Sie den Befehl
configureausführen, und geben Sie dannload merge terminalein. Kopieren Sie die folgenden Befehle und fügen Sie sie ein, um die Logweiterleitung einzurichten. Ersetzen Sie
<collector_ip>und<collector_port>durch die IP-Adresse und den Port Ihres Syslog-Collectors:set system analytics log-collector-exporter destination-address <collector_ip> set system analytics log-collector-exporter destination-port <collector_port> set system analytics log-collector-exporter transport tcp set system analytics log-collector-exporter log-types firewall-log set system analytics log-collector-exporter log-types threat-log commitKonfiguration speichern:
save
Sitzungs-ID-Logging aktivieren
Wenn Sie IP-bezogene Informationen protokollieren möchten, aktivieren Sie die Protokollierung der Sitzungs-ID:
- Melden Sie sich in Versa Director an.
- Wechsle zur Director View.
- Rufen Sie Konfiguration auf > Geräte > Mandant > Gerät, um auf die Geräteansicht zuzugreifen.
- Wählen Sie Konfiguration > Sonstiges > System > Konfiguration > Konfiguration aus.
- Klicken Sie im Bereich Parameter auf Bearbeiten.
- Wählen Sie im Fenster Parameter bearbeiten die Option LEF aus.
- Klicken Sie im Bereich Firewall das Kästchen Sitzungs-ID-Logging einschließen an.
Klicken Sie auf OK.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
accCkt |
additional.fields[].key: "accCkt"additional.fields[].value.string_value: accCkt |
Wert, der direkt aus dem Feld accCkt übernommen wird. |
accCktId |
additional.fields[].key: "accCktId"additional.fields[].value.string_value: accCktId |
Wert, der direkt aus dem Feld accCktId übernommen wird. |
accCktName |
additional.fields[].key: „accCktName“additional.fields[].value.string_value: accCktName |
Wert, der direkt aus dem Feld accCktName übernommen wird. |
accessType |
additional.fields[].key: "accessType"additional.fields[].value.string_value: accessType |
Wert, der direkt aus dem Feld accessType übernommen wird. |
action |
security_result.action: action |
Wenn action, type, idpAction, avAction oder urlAction „allow“ ist, dann ALLOW. Wenn action, type, idpAction, avAction oder urlAction „reject“, „drop“, „block“ oder „deny“ sind, dann BLOCK. Wenn idpAction etwas anderes als UNKNOWN_ACTION ist. |
alarmCause |
security_result.detection_fields[].key: „alarmCause“security_result.detection_fields[].value: alarmCause |
Wert, der direkt aus dem Feld alarmCause übernommen wird. |
alarmClass |
security_result.detection_fields[].key: „alarmClass“security_result.detection_fields[].value: alarmClass |
Wert, der direkt aus dem Feld alarmClass übernommen wird. |
alarmClearable |
security_result.detection_fields[].key: "alarmClearable"security_result.detection_fields[].value: alarmClearable |
Wert, der direkt aus dem Feld alarmClearable übernommen wird. |
alarmEventType |
metadata.product_event_type: alarmEventType |
Wert, der direkt aus dem Feld alarmEventType übernommen wird. |
alarmKey |
security_result.detection_fields[].key: „alarmKey“security_result.detection_fields[].value: alarmKey |
Wert, der direkt aus dem Feld alarmKey übernommen wird. |
alarmKind |
security_result.detection_fields[].key: "alarmKind"security_result.detection_fields[].value: alarmKind |
Wert, der direkt aus dem Feld alarmKind übernommen wird. |
alarmOwner |
security_result.detection_fields[].key: "alarmOwner"security_result.detection_fields[].value: alarmOwner |
Wert, der direkt aus dem Feld alarmOwner übernommen wird. |
alarmSeqNo |
security_result.detection_fields[].key: „alarmSeqNo“security_result.detection_fields[].value: alarmSeqNo |
Wert, der direkt aus dem Feld alarmSeqNo übernommen wird. |
alarmSeverity |
security_result.severity_details: alarmSeverity |
Wert, der direkt aus dem Feld alarmSeverity übernommen wird. |
alarmText |
security_result.summary: alarmText |
Der Wert wird direkt aus dem Feld alarmText übernommen, wobei doppelte Anführungszeichen entfernt werden. |
alarmType |
security_result.description: alarmType |
Wert, der direkt aus dem Feld alarmType übernommen wird. |
appFamily |
metadata.product_event_type: appFamilysecurity_result.detection_fields[].key: "appFamily"security_result.detection_fields[].value: appFamily |
Wert, der direkt aus dem Feld appFamily übernommen wird. |
appId |
security_result.detection_fields[].key: „Anwendungs-ID“security_result.detection_fields[].value: appId |
Wert, der direkt aus dem Feld appId übernommen wird. |
appIdStr |
security_result.detection_fields[].key: "appIdStr"security_result.detection_fields[].value: appIdStr |
Wert, der direkt aus dem Feld appIdStr übernommen wird. |
applianceName |
principal.hostname: applianceName |
Der Wert wird direkt aus dem Feld applianceName, siteName oder site übernommen. |
appProductivity |
security_result.detection_fields[].key: "appProductivity"security_result.detection_fields[].value: appProductivity |
Wert, der direkt aus dem Feld appProductivity übernommen wird. |
appRisk |
security_result.severity_details: appRisk |
Wert, der direkt aus dem Feld appRisk übernommen wird. |
appSubFamily |
security_result.detection_fields[].key: "appSubFamily"security_result.detection_fields[].value: appSubFamily |
Wert, der direkt aus dem Feld appSubFamily übernommen wird. |
avAccuracy |
additional.fields[].key: "avAccuracy"additional.fields[].value.string_value: avAccuracy |
Wert, der direkt aus dem Feld avAccuracy übernommen wird. |
avAction |
security_result.action: avAction |
Die Logik finden Sie unter action. |
avMalwareName |
security_result.threat_name: avMalwareName |
Wert, der direkt aus dem Feld avMalwareName übernommen wird. |
avMalwareType |
security_result.category_details: avMalwareType |
Wert, der direkt aus dem Feld avMalwareType übernommen wird. |
classMsg |
security_result.description: classMsg |
Der Wert wird direkt aus dem Feld classMsg übernommen, wobei doppelte Anführungszeichen entfernt werden. |
clientIPv4Address |
target.ip: clientIPv4Address |
Wert, der direkt aus dem Feld clientIPv4Address übernommen wird. |
destIp |
target.ip: destIpdestinationIPv4Address: destIp |
Wert, der direkt aus dem Feld destIp übernommen wird. |
destinationIPv4Address |
target.ip: destinationIPv4Address |
Der Wert wird direkt aus dem Feld destinationIPv4Address übernommen oder aus dem Feld networkPrefix abgeleitet. |
destinationIPv6Address |
target.ip: destinationIPv6Address |
Wert, der direkt aus dem Feld destinationIPv6Address übernommen wird. |
destinationPort |
target.port: destinationPort |
Der Wert wird direkt aus dem Feld destinationPort übernommen und in eine Ganzzahl konvertiert. |
destinationTransportPort |
target.port: destinationTransportPort |
Der Wert wird direkt aus dem Feld destinationTransportPort übernommen und in eine Ganzzahl konvertiert. |
deviceKey |
about.resource.attribute.labels[].key: "deviceKey"about.resource.attribute.labels[].value: deviceKey |
Der Wert wird direkt aus dem Feld deviceKey übernommen, sofern er nicht „Unbekannt“ lautet. |
deviceName |
about.resource.attribute.labels[].key: „deviceName“about.resource.attribute.labels[].value: deviceName |
Der Wert wird direkt aus dem Feld deviceName übernommen, sofern er nicht „Unbekannt“ lautet. |
duration |
network.session_duration.seconds: duration |
Der Wert wird direkt aus dem Feld duration übernommen und in eine Ganzzahl konvertiert. |
egressInterfaceName |
additional.fields[].key: "egressInterfaceName"additional.fields[].value.string_value: egressInterfaceName |
Wert, der direkt aus dem Feld egressInterfaceName übernommen wird. |
event.type |
metadata.event_type: event.type |
Wenn sowohl applianceName (oder sourceIPv4Address oder user oder sourceIPv6Address) als auch destinationIPv4Address (oder remoteSite oder destinationIPv6Address oder clientIPv4Address oder hostname) vorhanden sind, dann NETWORK_CONNECTION. Andernfalls STATUS_UPDATE. Wenn applianceName leer ist, dann GENERIC_EVENT. |
eventType |
principal.resource.attribute.labels[].key: "eventType"principal.resource.attribute.labels[].value: eventType |
Wert, der direkt aus dem Feld eventType übernommen wird. |
family |
security_result.detection_fields[].key: „family“security_result.detection_fields[].value: family |
Wert, der direkt aus dem Feld family übernommen wird. |
fc |
security_result.detection_fields[].key: "ForwardingClass"security_result.detection_fields[].value: fc |
Wert, der direkt aus dem Feld fc übernommen wird. |
fileTransDir |
additional.fields[].key: "fileTransDir"additional.fields[].value.string_value: fileTransDir |
Wert, der direkt aus dem Feld fileTransDir übernommen wird. |
filename |
target.file.names: filename |
Wert, der direkt aus dem Feld filename übernommen wird. |
flowCookie |
metadata.collected_timestamp: flowCookie |
Der Wert wird direkt aus dem Feld flowCookie übernommen und mit dem UNIX-Format in einen Zeitstempel konvertiert. |
flowId |
principal.resource.product_object_id: flowId |
Wert, der direkt aus dem Feld flowId übernommen wird. |
forwardForwardingClass |
security_result.detection_fields[].key: „forwardForwardingClass“security_result.detection_fields[].value: forwardForwardingClass |
Wert, der direkt aus dem Feld forwardForwardingClass übernommen wird. |
fromCountry |
principal.location.country_or_region: fromCountrytarget.location.country_or_region: fromCountry |
Wert, der direkt aus dem Feld fromCountry übernommen wird. |
fromUser |
principal.user.userid: fromUser |
Der Wert wird direkt aus dem Feld fromUser übernommen, sofern es nicht leer, „unknown“ oder „Unknown“ ist. |
fromZone |
additional.fields[].key: „fromZone“additional.fields[].value.string_value: fromZone |
Wert, der direkt aus dem Feld fromZone übernommen wird. |
generateTime |
metadata.collected_timestamp: generateTime |
Der Wert wird direkt aus dem Feld generateTime übernommen und mit dem UNIX-Format in einen Zeitstempel konvertiert. |
hostname |
target.hostname: hostname |
Wert, der direkt aus dem Feld hostname übernommen wird. |
httpUrl |
target.url: httpUrl |
Wert, der direkt aus dem Feld httpUrl übernommen wird. |
icmpTypeIPv4 |
additional.fields[].key: „icmpTypeIPv4“additional.fields[].value.string_value: icmpTypeIPv4 |
Wert, der direkt aus dem Feld icmpTypeIPv4 übernommen wird. |
idpAction |
security_result.action: idpAction |
Die Logik finden Sie unter action. |
ingressInterfaceName |
additional.fields[].key: "ingressInterfaceName"additional.fields[].value.string_value: ingressInterfaceName |
Wert, der direkt aus dem Feld ingressInterfaceName übernommen wird. |
ipsApplication |
additional.fields[].key: "ipsApplication"additional.fields[].value.string_value: ipsApplication |
Wert, der direkt aus dem Feld ipsApplication übernommen wird. |
ipsDirection |
security_result.detection_fields[].key: „ipsDirection“security_result.detection_fields[].value: ipsDirection |
Wert, der direkt aus dem Feld ipsDirection übernommen wird. |
ipsProfile |
security_result.detection_fields[].key: "ipsProfile"security_result.detection_fields[].value: ipsProfile |
Wert, der direkt aus dem Feld ipsProfile übernommen wird. |
ipsProfileRule |
security_result.rule_name: ipsProfileRule |
Wert, der direkt aus dem Feld ipsProfileRule übernommen wird. |
ipsProtocol |
network.ip_protocol: ipsProtocol |
Wert, der direkt aus dem Feld ipsProtocol übernommen wird. |
log_type |
metadata.description: log_typemetadata.log_type: log_type |
Wert, der direkt aus dem Feld log_type übernommen wird. |
mstatsTimeBlock |
metadata.collected_timestamp: mstatsTimeBlock |
Der Wert wird direkt aus dem Feld mstatsTimeBlock übernommen und mit dem UNIX-Format in einen Zeitstempel konvertiert. |
mstatsTotRecvdOctets |
network.received_bytes: mstatsTotRecvdOctets |
Der Wert wird direkt aus dem Feld mstatsTotRecvdOctets übernommen und in eine vorzeichenlose Ganzzahl konvertiert. |
mstatsTotSentOctets |
network.sent_bytes: mstatsTotSentOctets |
Der Wert wird direkt aus dem Feld mstatsTotSentOctets übernommen und in eine vorzeichenlose Ganzzahl konvertiert. |
mstatsTotSessCount |
additional.fields[].key: "mstatsTotSessCount"additional.fields[].value.string_value: mstatsTotSessCount |
Wert, der direkt aus dem Feld mstatsTotSessCount übernommen wird. |
mstatsTotSessDuration |
network.session_duration.seconds: mstatsTotSessDuration |
Der Wert wird direkt aus dem Feld mstatsTotSessDuration übernommen und in eine Ganzzahl konvertiert. |
mstatsType |
security_result.category_details: mstatsType |
Wert, der direkt aus dem Feld mstatsType übernommen wird. |
networkPrefix |
target.ip: networkPrefixtarget.port: networkPrefix |
Die IP-Adresse, die aus dem Feld networkPrefix extrahiert wurde. Der Port wurde aus dem Feld networkPrefix extrahiert und in eine Ganzzahl umgewandelt. |
protocolIdentifier |
network.ip_protocol: protocolIdentifier |
Der Wert wird direkt aus dem Feld protocolIdentifier übernommen, in eine Ganzzahl umgewandelt und mithilfe einer Suche dem Namen des IP-Protokolls zugeordnet. |
recvdOctets |
network.received_bytes: recvdOctets |
Der Wert wird direkt aus dem Feld recvdOctets übernommen und in eine vorzeichenlose Ganzzahl konvertiert. |
recvdPackets |
network.received_packets: recvdPackets |
Der Wert wird direkt aus dem Feld recvdPackets übernommen und in eine Ganzzahl konvertiert. |
remoteSite |
target.hostname: remoteSite |
Wert, der direkt aus dem Feld remoteSite übernommen wird. |
reverseForwardingClass |
security_result.detection_fields[].key: "reverseForwardingClass"security_result.detection_fields[].value: reverseForwardingClass |
Wert, der direkt aus dem Feld reverseForwardingClass übernommen wird. |
risk |
security_result.risk_score: risk |
Der Wert wird direkt aus dem Feld risk übernommen und in einen Gleitkommawert konvertiert. |
rule |
security_result.rule_name: rule |
Wert, der direkt aus dem Feld rule übernommen wird. |
sentOctets |
network.sent_bytes: sentOctets |
Der Wert wird direkt aus dem Feld sentOctets übernommen und in eine vorzeichenlose Ganzzahl konvertiert. |
sentPackets |
network.sent_packets: sentPackets |
Der Wert wird direkt aus dem Feld sentPackets übernommen und in eine Ganzzahl konvertiert. |
serialNum |
security_result.detection_fields[].key: "serialNum"security_result.detection_fields[].value: serialNum |
Wert, der direkt aus dem Feld serialNum übernommen wird. |
signatureId |
security_result.detection_fields[].key: "signatureID"security_result.detection_fields[].value: signatureId |
Wert, der direkt aus dem Feld signatureId übernommen wird. |
signatureMsg |
security_result.detection_fields[].key: „signatureMsg“security_result.detection_fields[].value: signatureMsg |
Wert, der direkt aus dem Feld signatureMsg übernommen wird. |
signaturePriority |
security_result.severity: signaturePriority |
Wenn signaturePriority „low“ (ohne Berücksichtigung der Groß- und Kleinschreibung) ist, dann LOW. Wenn signaturePriority „medium“ ist (ohne Berücksichtigung der Groß- und Kleinschreibung), dann MEDIUM. Wenn signaturePriority „high“ (ohne Beachtung der Groß-/Kleinschreibung) ist, dann HIGH. |
site |
principal.hostname: siteapplianceName: site |
Wert, der direkt aus dem Feld site übernommen wird. |
siteId |
additional.fields[].key: "siteId"additional.fields[].value.string_value: siteId |
Wert, der direkt aus dem Feld siteId übernommen wird. |
siteName |
principal.hostname: siteNameapplianceName: siteName |
Wert, der direkt aus dem Feld siteName übernommen wird. |
sourceIPv4Address |
principal.ip: sourceIPv4Address |
Wert, der direkt aus dem Feld sourceIPv4Address übernommen wird. |
sourceIPv6Address |
principal.ip: sourceIPv6Address |
Wert, der direkt aus dem Feld sourceIPv6Address übernommen wird. |
sourcePort |
principal.port: sourcePort |
Der Wert wird direkt aus dem Feld sourcePort übernommen und in eine Ganzzahl konvertiert. |
sourceTransportPort |
principal.port: sourceTransportPort |
Der Wert wird direkt aus dem Feld sourceTransportPort übernommen und in eine Ganzzahl konvertiert. |
subFamily |
security_result.detection_fields[].key: "subFamily"security_result.detection_fields[].value: subFamily |
Wert, der direkt aus dem Feld subFamily übernommen wird. |
tcpConnAborted |
additional.fields[].key: "tcpConnAborted"additional.fields[].value.string_value: tcpConnAborted |
Der Wert wird direkt aus dem Feld tcpConnAborted übernommen, wenn es nicht leer oder „0“ ist. |
tcpConnRefused |
additional.fields[].key: "tcpConnRefused"additional.fields[].value.string_value: tcpConnRefused |
Der Wert wird direkt aus dem Feld tcpConnRefused übernommen, wenn es nicht leer oder „0“ ist. |
tcpPktsFwd |
network.sent_packets: tcpPktsFwd |
Der Wert wird direkt aus dem Feld tcpPktsFwd übernommen und in eine Ganzzahl konvertiert. |
tcpPktsRev |
network.received_packets: tcpPktsRev |
Der Wert wird direkt aus dem Feld tcpPktsRev übernommen und in eine Ganzzahl konvertiert. |
tcpReXmitFwd |
additional.fields[].key: „tcpReXmitFwd“additional.fields[].value.string_value: tcpReXmitFwd |
Der Wert wird direkt aus dem Feld tcpReXmitFwd übernommen, wenn es nicht leer oder „0“ ist. |
tcpReXmitRev |
additional.fields[].key: „tcpReXmitRev“additional.fields[].value.string_value: tcpReXmitRev |
Der Wert wird direkt aus dem Feld tcpReXmitRev übernommen, wenn es nicht leer oder „0“ ist. |
tcpSAA |
additional.fields[].key: „tcpSAA“additional.fields[].value.string_value: tcpSAA |
Der Wert wird direkt aus dem Feld tcpSAA übernommen, wenn es nicht leer oder „0“ ist. |
tcpSSA |
additional.fields[].key: „tcpSSA“additional.fields[].value.string_value: tcpSSA |
Der Wert wird direkt aus dem Feld tcpSSA übernommen, wenn es nicht leer oder „0“ ist. |
tcpSessCnt |
additional.fields[].key: "tcpSessCnt"additional.fields[].value.string_value: tcpSessCnt |
Wert, der direkt aus dem Feld tcpSessCnt übernommen wird. |
tcpSessDur |
network.session_duration.seconds: tcpSessDur |
Der Wert wird direkt aus dem Feld tcpSessDur übernommen und in eine Ganzzahl konvertiert. |
tcpSynAckReXmit |
additional.fields[].key: "tcpSynAckReXmit"additional.fields[].value.string_value: tcpSynAckReXmit |
Der Wert wird direkt aus dem Feld tcpSynAckReXmit übernommen, wenn es nicht leer oder „0“ ist. |
tcpSynReXmit |
additional.fields[].key: "tcpSynReXmit"additional.fields[].value.string_value: tcpSynReXmit |
Der Wert wird direkt aus dem Feld tcpSynReXmit übernommen, wenn es nicht leer oder „0“ ist. |
tcpTWHS |
additional.fields[].key: „tcpTWHS“additional.fields[].value.string_value: tcpTWHS |
Der Wert wird direkt aus dem Feld tcpTWHS übernommen, wenn es nicht leer oder „0“ ist. |
tenantId |
principal.resource.attribute.labels[].key: "tenantId"principal.resource.attribute.labels[].value: tenantId |
Wert, der direkt aus dem Feld tenantId übernommen wird. |
tenantName |
observer.hostname: tenantName |
Wert, der direkt aus dem Feld tenantName übernommen wird. |
threatType |
security_result.detection_fields[].key: "threatType"security_result.detection_fields[].value: threatType |
Wert, der direkt aus dem Feld threatType übernommen wird. |
toCountry |
target.location.country_or_region: toCountry |
Wert, der direkt aus dem Feld toCountry übernommen wird. |
toZone |
additional.fields[].key: "toZone"additional.fields[].value.string_value: toZone |
Wert, der direkt aus dem Feld toZone übernommen wird. |
traffType |
additional.fields[].key: "traffType"additional.fields[].value.string_value: traffType |
Wert, der direkt aus dem Feld traffType übernommen wird. |
ts |
metadata.event_timestamp: ts |
Der Wert wird direkt aus dem Feld ts übernommen und in einen Zeitstempel konvertiert. |
type |
security_result.action: type |
Die Logik finden Sie unter action. |
urlAction |
security_result.action: urlAction |
Die Logik finden Sie unter action. |
urlActionMessage |
security_result.summary: urlActionMessage |
Wert, der direkt aus dem Feld urlActionMessage übernommen wird. |
urlCategory |
principal.resource.attribute.labels[].key: "urlCategory"principal.resource.attribute.labels[].value: urlCategory |
Wert, der direkt aus dem Feld urlCategory übernommen wird. |
urlProfile |
additional.fields[].key: "urlProfile"additional.fields[].value.string_value: urlProfile |
Wert, der direkt aus dem Feld urlProfile übernommen wird. |
urlReputation |
security_result.severity_details: urlReputation |
Wert, der direkt aus dem Feld urlReputation übernommen wird. |
user |
principal.ip: user |
Wert, der direkt aus dem Feld user übernommen wird. |
vsnId |
principal.resource.attribute.labels[].key: „vsnId“principal.resource.attribute.labels[].value: vsnId |
Wert, der direkt aus dem Feld vsnId übernommen wird. Hartcodierter Wert. Hartcodierter Wert. |
applianceName |
event.idm.read_only_udm.intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
postNATSourceIPv4Address |
event.idm.read_only_udm.principal.nat_ip |
Aus dem Änderungsprotokoll zugeordnet |
postNATDestinationIPv4Address |
event.idm.read_only_udm.target.nat_ip |
Aus dem Änderungsprotokoll zugeordnet |
postNAPTsourceTransportPort |
event.idm.read_only_udm.principal.nat_port |
Aus dem Änderungsprotokoll zugeordnet |
postNAPTdestinationTransportPort |
event.idm.read_only_udm.target.nat_port |
Aus dem Änderungsprotokoll zugeordnet |
natRuleName |
event.idm.read_only_udm.security_result.rule_name |
Aus dem Änderungsprotokoll zugeordnet |
natEvent |
event.idm.read_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
log_type |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
flowCookie |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
flowId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
sourceNatPoolName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
destNatPoolName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
deviceKey |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
deviceName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
observationTimeMilliseconds |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
threatSeverity |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfBadCname |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfEvType |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfDomain |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfMsgType |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfProfileName |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfIpReputation |
event.idm.read_only_udm.security_result.category_details |
Aus dem Änderungsprotokoll zugeordnet |
dnsfAction |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
HitCount |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
groupId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
signatureRev |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
packetTime |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
moduleId |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
dnsfBadResolvedV4Addr |
event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
dnsfIpGeoLocation |
event.idm.read_only_udm.target.location.country_or_region |
Aus dem Änderungsprotokoll zugeordnet |
sourceIPv4Address |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
destinationIPv4Address |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
host |
event.idm.read_only_udm.target.hostname |
Aus dem Änderungsprotokoll zugeordnet |
eipProfileName |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
traffScope |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
srcSGT |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
destSGT |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ucsBand |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ucsReason |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
urlLookupSrc |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
protocolInfo |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ecsBand |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ecsReason |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
appAuth |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
ucsScore |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
policyActionName |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
policyActionModule |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
ecsScore |
event.idm.read_only_udm.security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
applianceId |
event.idm.read_only_udm.intermediary.asset.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
inter_hostname |
event.idm.ready_only_udm.intermediary.hostname |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten