Collecter les journaux Versa Networks Secure Access Service Edge (SASE)

Compatible avec :

Ce document explique comment ingérer les journaux Versa Networks Secure Access Service Edge (SASE) dans Google Security Operations à l'aide de l'agent Bindplane.

Versa Networks SASE est une plate-forme unifiée de sécurité et de mise en réseau qui génère des messages syslog pour les événements de pare-feu, les journaux de menaces, la classification des applications, le filtrage des URL, les détections IDS/IPS et les événements d'alarme. L'analyseur extrait les paires clé-valeur des messages syslog et les mappe au modèle de données unifié (UDM).

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et le nœud Versa Analytics
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à Versa SASE

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/versa_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VERSA_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/versa_firewall_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/versa_firewall
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter :
      • 0.0.0.0 pour écouter sur toutes les interfaces (recommandé)
      • Le port 514 est le port syslog standard (nécessite la racine sous Linux ; utilisez 1514 pour les utilisateurs non root).
      • Versa utilise le transport TCP, donc le récepteur tcplog est requis.
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client copié depuis la console Google SecOps
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
    1. Vérifiez que le service est en cours d'exécution :

      sudo systemctl status observiq-otel-collector
      
    2. Recherchez les erreurs dans les journaux :

      sudo journalctl -u observiq-otel-collector -f
      
  • Pour redémarrer l'agent Bindplane dans Windows, choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console Services :

      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
      4. Vérifiez que le service est en cours d'exécution :

        sc query observiq-otel-collector
        
      5. Recherchez les erreurs dans les journaux :

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurer Versa Networks SASE

Les administrateurs doivent configurer des collecteurs à distance sur chaque nœud Versa Analytics pour transférer les journaux vers des systèmes tiers.

Activer le transfert de journaux

  1. Connectez-vous au serveur d'analyse Versa.
  2. Accédez à la CLI en exécutant la commande cli.
  3. Passez en mode Configuration en exécutant la commande configure, puis saisissez load merge terminal.
  4. Copiez et collez les commandes suivantes pour configurer le transfert de journaux (remplacez <collector_ip> et <collector_port> par l'adresse IP et le port de votre collecteur syslog) :

    set system analytics log-collector-exporter destination-address <collector_ip>
    set system analytics log-collector-exporter destination-port <collector_port>
    set system analytics log-collector-exporter transport tcp
    set system analytics log-collector-exporter log-types firewall-log
    set system analytics log-collector-exporter log-types threat-log
    commit
    
  5. Enregistrez la configuration :

    save
    

Activer la journalisation des ID de session

Pour consigner les informations liées à l'adresse IP, activez la journalisation de l'ID de session :

  1. Connectez-vous à Versa Director.
  2. Passez à la vue du réalisateur.
  3. Accédez à Configuration > Appareils > Locataire > Appareil pour accéder à Vue de l'appliance.
  4. Sélectionnez Configuration > Autres > Système > Configuration > Configuration.
  5. Dans le volet Paramètres, cliquez sur Modifier.
  6. Dans la fenêtre Modifier les paramètres, sélectionnez LEF.
  7. Dans la section Pare-feu, cochez la case Inclure la journalisation des ID de session.
  8. Cliquez sur OK.

Table de mappage UDM

Champ de journal Mappage UDM Logique
accCkt additional.fields[].key: "accCkt"
additional.fields[].value.string_value: accCkt
Valeur extraite directement du champ accCkt.
accCktId additional.fields[].key: "accCktId"
additional.fields[].value.string_value: accCktId
Valeur extraite directement du champ accCktId.
accCktName additional.fields[].key: "accCktName"
additional.fields[].value.string_value: accCktName
Valeur extraite directement du champ accCktName.
accessType additional.fields[].key: "accessType"
additional.fields[].value.string_value: accessType
Valeur extraite directement du champ accessType.
action security_result.action : action Si action, type, idpAction, avAction ou urlAction sont définis sur "allow" (autoriser), alors ALLOW. Si action, type, idpAction, avAction ou urlAction sont définis sur "reject", "drop", "block" ou "deny", alors BLOCK. Si idpAction est différent, alors UNKNOWN_ACTION.
alarmCause security_result.detection_fields[].key: "alarmCause"
security_result.detection_fields[].value: alarmCause
Valeur extraite directement du champ alarmCause.
alarmClass security_result.detection_fields[].key: "alarmClass"
security_result.detection_fields[].value: alarmClass
Valeur extraite directement du champ alarmClass.
alarmClearable security_result.detection_fields[].key: "alarmClearable"
security_result.detection_fields[].value: alarmClearable
Valeur extraite directement du champ alarmClearable.
alarmEventType metadata.product_event_type : alarmEventType Valeur extraite directement du champ alarmEventType.
alarmKey security_result.detection_fields[].key: "alarmKey"
security_result.detection_fields[].value: alarmKey
Valeur extraite directement du champ alarmKey.
alarmKind security_result.detection_fields[].key: "alarmKind"
security_result.detection_fields[].value: alarmKind
Valeur extraite directement du champ alarmKind.
alarmOwner security_result.detection_fields[].key: "alarmOwner"
security_result.detection_fields[].value: alarmOwner
Valeur extraite directement du champ alarmOwner.
alarmSeqNo security_result.detection_fields[].key: "alarmSeqNo"
security_result.detection_fields[].value: alarmSeqNo
Valeur extraite directement du champ alarmSeqNo.
alarmSeverity security_result.severity_details : alarmSeverity Valeur extraite directement du champ alarmSeverity.
alarmText security_result.summary : alarmText Valeur extraite directement du champ alarmText, sans les guillemets doubles.
alarmType security_result.description : alarmType Valeur extraite directement du champ alarmType.
appFamily metadata.product_event_type: appFamily
security_result.detection_fields[].key: "appFamily"
security_result.detection_fields[].value: appFamily
Valeur extraite directement du champ appFamily.
appId security_result.detection_fields[].key: "Application ID"
security_result.detection_fields[].value: appId
Valeur extraite directement du champ appId.
appIdStr security_result.detection_fields[].key: "appIdStr"
security_result.detection_fields[].value: appIdStr
Valeur extraite directement du champ appIdStr.
applianceName principal.hostname : applianceName Valeur extraite directement du champ applianceName, siteName ou site.
appProductivity security_result.detection_fields[].key: "appProductivity"
security_result.detection_fields[].value: appProductivity
Valeur extraite directement du champ appProductivity.
appRisk security_result.severity_details : appRisk Valeur extraite directement du champ appRisk.
appSubFamily security_result.detection_fields[].key: "appSubFamily"
security_result.detection_fields[].value: appSubFamily
Valeur extraite directement du champ appSubFamily.
avAccuracy additional.fields[].key: "avAccuracy"
additional.fields[].value.string_value: avAccuracy
Valeur extraite directement du champ avAccuracy.
avAction security_result.action : avAction Pour en savoir plus sur la logique, consultez action.
avMalwareName security_result.threat_name : avMalwareName Valeur extraite directement du champ avMalwareName.
avMalwareType security_result.category_details : avMalwareType Valeur extraite directement du champ avMalwareType.
classMsg security_result.description : classMsg Valeur extraite directement du champ classMsg, sans les guillemets doubles.
clientIPv4Address target.ip : clientIPv4Address Valeur extraite directement du champ clientIPv4Address.
destIp target.ip : destIp
destinationIPv4Address : destIp
Valeur extraite directement du champ destIp.
destinationIPv4Address target.ip : destinationIPv4Address Valeur extraite directement du champ destinationIPv4Address ou dérivée du champ networkPrefix.
destinationIPv6Address target.ip : destinationIPv6Address Valeur extraite directement du champ destinationIPv6Address.
destinationPort target.port : destinationPort Valeur extraite directement du champ destinationPort et convertie en entier.
destinationTransportPort target.port : destinationTransportPort Valeur extraite directement du champ destinationTransportPort et convertie en entier.
deviceKey about.resource.attribute.labels[].key: "deviceKey"
about.resource.attribute.labels[].value: deviceKey
Valeur extraite directement du champ deviceKey si elle n'est pas "Inconnu".
deviceName about.resource.attribute.labels[].key: "deviceName"
about.resource.attribute.labels[].value: deviceName
Valeur extraite directement du champ deviceName si elle n'est pas "Inconnu".
duration network.session_duration.seconds : duration Valeur extraite directement du champ duration et convertie en entier.
egressInterfaceName additional.fields[].key: "egressInterfaceName"
additional.fields[].value.string_value: egressInterfaceName
Valeur extraite directement du champ egressInterfaceName.
event.type metadata.event_type : event.type Si applianceName (ou sourceIPv4Address ou user ou sourceIPv6Address) et destinationIPv4Address (ou remoteSite ou destinationIPv6Address ou clientIPv4Address ou hostname) sont présents, alors NETWORK_CONNECTION. Dans le cas contraire, STATUS_UPDATE. Si applianceName est vide, alors GENERIC_EVENT.
eventType principal.resource.attribute.labels[].key: "eventType"
principal.resource.attribute.labels[].value: eventType
Valeur extraite directement du champ eventType.
family security_result.detection_fields[].key: "family"
security_result.detection_fields[].value: family
Valeur extraite directement du champ family.
fc security_result.detection_fields[].key: "ForwardingClass"
security_result.detection_fields[].value: fc
Valeur extraite directement du champ fc.
fileTransDir additional.fields[].key: "fileTransDir"
additional.fields[].value.string_value: fileTransDir
Valeur extraite directement du champ fileTransDir.
filename target.file.names : filename Valeur extraite directement du champ filename.
flowCookie metadata.collected_timestamp : flowCookie Valeur extraite directement du champ flowCookie et convertie en code temporel au format UNIX.
flowId principal.resource.product_object_id : flowId Valeur extraite directement du champ flowId.
forwardForwardingClass security_result.detection_fields[].key: "forwardForwardingClass"
security_result.detection_fields[].value: forwardForwardingClass
Valeur extraite directement du champ forwardForwardingClass.
fromCountry principal.location.country_or_region : fromCountry
target.location.country_or_region : fromCountry
Valeur extraite directement du champ fromCountry.
fromUser principal.user.userid : fromUser Valeur extraite directement du champ fromUser si elle n'est pas vide, "unknown" ou "Unknown".
fromZone additional.fields[].key: "fromZone"
additional.fields[].value.string_value: fromZone
Valeur extraite directement du champ fromZone.
generateTime metadata.collected_timestamp : generateTime Valeur extraite directement du champ generateTime et convertie en code temporel au format UNIX.
hostname target.hostname : hostname Valeur extraite directement du champ hostname.
httpUrl target.url : httpUrl Valeur extraite directement du champ httpUrl.
icmpTypeIPv4 additional.fields[].key: "icmpTypeIPv4"
additional.fields[].value.string_value: icmpTypeIPv4
Valeur extraite directement du champ icmpTypeIPv4.
idpAction security_result.action : idpAction Pour en savoir plus sur la logique, consultez action.
ingressInterfaceName additional.fields[].key: "ingressInterfaceName"
additional.fields[].value.string_value: ingressInterfaceName
Valeur extraite directement du champ ingressInterfaceName.
ipsApplication additional.fields[].key: "ipsApplication"
additional.fields[].value.string_value: ipsApplication
Valeur extraite directement du champ ipsApplication.
ipsDirection security_result.detection_fields[].key: "ipsDirection"
security_result.detection_fields[].value: ipsDirection
Valeur extraite directement du champ ipsDirection.
ipsProfile security_result.detection_fields[].key: "ipsProfile"
security_result.detection_fields[].value: ipsProfile
Valeur extraite directement du champ ipsProfile.
ipsProfileRule security_result.rule_name : ipsProfileRule Valeur extraite directement du champ ipsProfileRule.
ipsProtocol network.ip_protocol : ipsProtocol Valeur extraite directement du champ ipsProtocol.
log_type metadata.description : log_type
metadata.log_type : log_type
Valeur extraite directement du champ log_type.
mstatsTimeBlock metadata.collected_timestamp : mstatsTimeBlock Valeur extraite directement du champ mstatsTimeBlock et convertie en code temporel au format UNIX.
mstatsTotRecvdOctets network.received_bytes : mstatsTotRecvdOctets Valeur extraite directement du champ mstatsTotRecvdOctets et convertie en entier non signé.
mstatsTotSentOctets network.sent_bytes : mstatsTotSentOctets Valeur extraite directement du champ mstatsTotSentOctets et convertie en entier non signé.
mstatsTotSessCount additional.fields[].key: "mstatsTotSessCount"
additional.fields[].value.string_value: mstatsTotSessCount
Valeur extraite directement du champ mstatsTotSessCount.
mstatsTotSessDuration network.session_duration.seconds : mstatsTotSessDuration Valeur extraite directement du champ mstatsTotSessDuration et convertie en entier.
mstatsType security_result.category_details : mstatsType Valeur extraite directement du champ mstatsType.
networkPrefix target.ip : networkPrefix
target.port : networkPrefix
Adresse IP extraite du champ networkPrefix. Port extrait du champ networkPrefix et converti en entier.
protocolIdentifier network.ip_protocol : protocolIdentifier Valeur extraite directement du champ protocolIdentifier, convertie en entier et mappée au nom du protocole IP à l'aide d'une recherche.
recvdOctets network.received_bytes : recvdOctets Valeur extraite directement du champ recvdOctets et convertie en entier non signé.
recvdPackets network.received_packets : recvdPackets Valeur extraite directement du champ recvdPackets et convertie en entier.
remoteSite target.hostname : remoteSite Valeur extraite directement du champ remoteSite.
reverseForwardingClass security_result.detection_fields[].key: "reverseForwardingClass"
security_result.detection_fields[].value: reverseForwardingClass
Valeur extraite directement du champ reverseForwardingClass.
risk security_result.risk_score : risk Valeur extraite directement du champ risk et convertie en float.
rule security_result.rule_name : rule Valeur extraite directement du champ rule.
sentOctets network.sent_bytes : sentOctets Valeur extraite directement du champ sentOctets et convertie en entier non signé.
sentPackets network.sent_packets : sentPackets Valeur extraite directement du champ sentPackets et convertie en entier.
serialNum security_result.detection_fields[].key: "serialNum"
security_result.detection_fields[].value: serialNum
Valeur extraite directement du champ serialNum.
signatureId security_result.detection_fields[].key: "signatureID"
security_result.detection_fields[].value: signatureId
Valeur extraite directement du champ signatureId.
signatureMsg security_result.detection_fields[].key: "signatureMsg"
security_result.detection_fields[].value: signatureMsg
Valeur extraite directement du champ signatureMsg.
signaturePriority security_result.severity : signaturePriority Si signaturePriority est "low" (non sensible à la casse), alors LOW. Si signaturePriority est "medium" (non sensible à la casse), alors MEDIUM. Si signaturePriority est défini sur "high" (non sensible à la casse), alors HIGH.
site principal.hostname : site
applianceName : site
Valeur extraite directement du champ site.
siteId additional.fields[].key: "siteId"
additional.fields[].value.string_value: siteId
Valeur extraite directement du champ siteId.
siteName principal.hostname : siteName
applianceName : siteName
Valeur extraite directement du champ siteName.
sourceIPv4Address principal.ip : sourceIPv4Address Valeur extraite directement du champ sourceIPv4Address.
sourceIPv6Address principal.ip : sourceIPv6Address Valeur extraite directement du champ sourceIPv6Address.
sourcePort principal.port : sourcePort Valeur extraite directement du champ sourcePort et convertie en entier.
sourceTransportPort principal.port : sourceTransportPort Valeur extraite directement du champ sourceTransportPort et convertie en entier.
subFamily security_result.detection_fields[].key: "subFamily"
security_result.detection_fields[].value: subFamily
Valeur extraite directement du champ subFamily.
tcpConnAborted additional.fields[].key: "tcpConnAborted"
additional.fields[].value.string_value: tcpConnAborted
Valeur extraite directement du champ tcpConnAborted si elle n'est pas vide ni égale à "0".
tcpConnRefused additional.fields[].key: "tcpConnRefused"
additional.fields[].value.string_value: tcpConnRefused
Valeur extraite directement du champ tcpConnRefused si elle n'est pas vide ni égale à "0".
tcpPktsFwd network.sent_packets : tcpPktsFwd Valeur extraite directement du champ tcpPktsFwd et convertie en entier.
tcpPktsRev network.received_packets : tcpPktsRev Valeur extraite directement du champ tcpPktsRev et convertie en entier.
tcpReXmitFwd additional.fields[].key: "tcpReXmitFwd"
additional.fields[].value.string_value: tcpReXmitFwd
Valeur extraite directement du champ tcpReXmitFwd si elle n'est pas vide ni égale à "0".
tcpReXmitRev additional.fields[].key: "tcpReXmitRev"
additional.fields[].value.string_value: tcpReXmitRev
Valeur extraite directement du champ tcpReXmitRev si elle n'est pas vide ni égale à "0".
tcpSAA additional.fields[].key: "tcpSAA"
additional.fields[].value.string_value: tcpSAA
Valeur extraite directement du champ tcpSAA si elle n'est pas vide ni égale à "0".
tcpSSA additional.fields[].key: "tcpSSA"
additional.fields[].value.string_value: tcpSSA
Valeur extraite directement du champ tcpSSA si elle n'est pas vide ni égale à "0".
tcpSessCnt additional.fields[].key: "tcpSessCnt"
additional.fields[].value.string_value: tcpSessCnt
Valeur extraite directement du champ tcpSessCnt.
tcpSessDur network.session_duration.seconds : tcpSessDur Valeur extraite directement du champ tcpSessDur et convertie en entier.
tcpSynAckReXmit additional.fields[].key: "tcpSynAckReXmit"
additional.fields[].value.string_value: tcpSynAckReXmit
Valeur extraite directement du champ tcpSynAckReXmit si elle n'est pas vide ni égale à "0".
tcpSynReXmit additional.fields[].key: "tcpSynReXmit"
additional.fields[].value.string_value: tcpSynReXmit
Valeur extraite directement du champ tcpSynReXmit si elle n'est pas vide ni égale à "0".
tcpTWHS additional.fields[].key: "tcpTWHS"
additional.fields[].value.string_value: tcpTWHS
Valeur extraite directement du champ tcpTWHS si elle n'est pas vide ni égale à "0".
tenantId principal.resource.attribute.labels[].key: "tenantId"
principal.resource.attribute.labels[].value: tenantId
Valeur extraite directement du champ tenantId.
tenantName observer.hostname : tenantName Valeur extraite directement du champ tenantName.
threatType security_result.detection_fields[].key: "threatType"
security_result.detection_fields[].value: threatType
Valeur extraite directement du champ threatType.
toCountry target.location.country_or_region : toCountry Valeur extraite directement du champ toCountry.
toZone additional.fields[].key: "toZone"
additional.fields[].value.string_value: toZone
Valeur extraite directement du champ toZone.
traffType additional.fields[].key: "traffType"
additional.fields[].value.string_value: traffType
Valeur extraite directement du champ traffType.
ts metadata.event_timestamp : ts Valeur extraite directement du champ ts et convertie en code temporel.
type security_result.action : type Pour en savoir plus sur la logique, consultez action.
urlAction security_result.action : urlAction Pour en savoir plus sur la logique, consultez action.
urlActionMessage security_result.summary : urlActionMessage Valeur extraite directement du champ urlActionMessage.
urlCategory principal.resource.attribute.labels[].key: "urlCategory"
principal.resource.attribute.labels[].value: urlCategory
Valeur extraite directement du champ urlCategory.
urlProfile additional.fields[].key: "urlProfile"
additional.fields[].value.string_value: urlProfile
Valeur extraite directement du champ urlProfile.
urlReputation security_result.severity_details : urlReputation Valeur extraite directement du champ urlReputation.
user principal.ip : user Valeur extraite directement du champ user.
vsnId principal.resource.attribute.labels[].key: "vsnId"
principal.resource.attribute.labels[].value: vsnId
Valeur extraite directement du champ vsnId. Valeur codée en dur. Valeur codée en dur.
applianceName event.idm.read_only_udm.intermediary.hostname Mappé à partir du journal des modifications
postNATSourceIPv4Address event.idm.read_only_udm.principal.nat_ip Mappé à partir du journal des modifications
postNATDestinationIPv4Address event.idm.read_only_udm.target.nat_ip Mappé à partir du journal des modifications
postNAPTsourceTransportPort event.idm.read_only_udm.principal.nat_port Mappé à partir du journal des modifications
postNAPTdestinationTransportPort event.idm.read_only_udm.target.nat_port Mappé à partir du journal des modifications
natRuleName event.idm.read_only_udm.security_result.rule_name Mappé à partir du journal des modifications
natEvent event.idm.read_only_udm.metadata.product_event_type Mappé à partir du journal des modifications
log_type event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
flowCookie event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
flowId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
sourceNatPoolName event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
destNatPoolName event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
deviceKey event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
deviceName event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
observationTimeMilliseconds event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
threatSeverity event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dnsfBadCname event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dnsfEvType event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dnsfDomain event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dnsfMsgType event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dnsfProfileName event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
dnsfIpReputation event.idm.read_only_udm.security_result.category_details Mappé à partir du journal des modifications
dnsfAction event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
HitCount event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
groupId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
signatureRev event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
packetTime event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
moduleId event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
dnsfBadResolvedV4Addr event.idm.read_only_udm.target.ip et event.idm.read_only_udm.target.asset.ip Mappé à partir du journal des modifications
dnsfIpGeoLocation event.idm.read_only_udm.target.location.country_or_region Mappé à partir du journal des modifications
sourceIPv4Address event.idm.read_only_udm.metadata.description Mappé à partir du journal des modifications
destinationIPv4Address event.idm.read_only_udm.metadata.description Mappé à partir du journal des modifications
host event.idm.read_only_udm.target.hostname Mappé à partir du journal des modifications
eipProfileName event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
traffScope event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
srcSGT event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
destSGT event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ucsBand event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ucsReason event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
urlLookupSrc event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
protocolInfo event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ecsBand event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ecsReason event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
appAuth event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
ucsScore event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
policyActionName event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
policyActionModule event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
ecsScore event.idm.read_only_udm.security_result.detection_fields Mappé à partir du journal des modifications
applianceId event.idm.read_only_udm.intermediary.asset.product_object_id Mappé à partir du journal des modifications
inter_hostname event.idm.ready_only_udm.intermediary.hostname Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.