Mengumpulkan log Secure Access Service Edge (SASE) Versa Networks
Dokumen ini menjelaskan cara menyerap log Secure Access Service Edge (SASE) Versa Networks ke Google Security Operations menggunakan agen Bindplane.
SASE Versa Networks adalah platform keamanan dan jaringan terpadu yang menghasilkan pesan syslog untuk peristiwa firewall, log ancaman, klasifikasi aplikasi, pemfilteran URL, deteksi IDS/IPS, dan peristiwa alarm. Parser mengekstrak key-value pair dari pesan syslog dan memetakannya ke Model Data Terpadu (UDM).
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan node Versa Analytics
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke Versa SASE
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/versa_firewall: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VERSA_FIREWALL raw_log_field: body service: pipelines: logs/versa_firewall_to_chronicle: receivers: - tcplog exporters: - chronicle/versa_firewall
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root) - Versa menggunakan transportasi TCP, sehingga penerima
tcplogdiperlukan
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi SASE Versa Networks
Administrator harus mengonfigurasi pengumpul jarak jauh di setiap node Versa Analytics untuk meneruskan log ke sistem pihak ketiga.
Mengaktifkan penerusan log
- Login ke server analisis Versa.
- Buka CLI dengan menjalankan perintah
cli. - Beralih ke Configuration mode dengan menjalankan perintah
configure, lalu masukkanload merge terminal. Salin dan tempel perintah berikut untuk menyiapkan penerusan log (ganti
<collector_ip>dan<collector_port>dengan alamat IP dan port pengumpul syslog Anda):set system analytics log-collector-exporter destination-address <collector_ip> set system analytics log-collector-exporter destination-port <collector_port> set system analytics log-collector-exporter transport tcp set system analytics log-collector-exporter log-types firewall-log set system analytics log-collector-exporter log-types threat-log commitSimpan konfigurasi:
save
Mengaktifkan logging ID sesi
Untuk mencatat informasi terkait IP, aktifkan logging ID sesi:
- Login ke Versa Director.
- Beralih ke Tampilan Sutradara.
- Buka Configuration > Devices > Tenant > Device untuk mengakses Appliance View.
- Pilih Konfigurasi > Lainnya > Sistem > Konfigurasi > Konfigurasi.
- Di panel Parameter, klik Edit.
- Di jendela Edit parameter, pilih LEF.
- Di bagian Firewall, centang kotak Include session ID logging.
Klik Oke.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
accCkt |
additional.fields[].key: "accCkt"additional.fields[].value.string_value: accCkt |
Nilai diambil langsung dari kolom accCkt. |
accCktId |
additional.fields[].key: "accCktId"additional.fields[].value.string_value: accCktId |
Nilai diambil langsung dari kolom accCktId. |
accCktName |
additional.fields[].key: "accCktName"additional.fields[].value.string_value: accCktName |
Nilai diambil langsung dari kolom accCktName. |
accessType |
additional.fields[].key: "accessType"additional.fields[].value.string_value: accessType |
Nilai diambil langsung dari kolom accessType. |
action |
security_result.action: action |
Jika action, type, idpAction, avAction, atau urlAction adalah "izinkan", maka ALLOW. Jika action, type, idpAction, avAction, atau urlAction adalah "reject", "drop", "block", "deny", maka BLOCK. Jika idpAction adalah hal lain, maka UNKNOWN_ACTION. |
alarmCause |
security_result.detection_fields[].key: "alarmCause"security_result.detection_fields[].value: alarmCause |
Nilai diambil langsung dari kolom alarmCause. |
alarmClass |
security_result.detection_fields[].key: "alarmClass"security_result.detection_fields[].value: alarmClass |
Nilai diambil langsung dari kolom alarmClass. |
alarmClearable |
security_result.detection_fields[].key: "alarmClearable"security_result.detection_fields[].value: alarmClearable |
Nilai diambil langsung dari kolom alarmClearable. |
alarmEventType |
metadata.product_event_type: alarmEventType |
Nilai diambil langsung dari kolom alarmEventType. |
alarmKey |
security_result.detection_fields[].key: "alarmKey"security_result.detection_fields[].value: alarmKey |
Nilai diambil langsung dari kolom alarmKey. |
alarmKind |
security_result.detection_fields[].key: "alarmKind"security_result.detection_fields[].value: alarmKind |
Nilai diambil langsung dari kolom alarmKind. |
alarmOwner |
security_result.detection_fields[].key: "alarmOwner"security_result.detection_fields[].value: alarmOwner |
Nilai diambil langsung dari kolom alarmOwner. |
alarmSeqNo |
security_result.detection_fields[].key: "alarmSeqNo"security_result.detection_fields[].value: alarmSeqNo |
Nilai diambil langsung dari kolom alarmSeqNo. |
alarmSeverity |
security_result.severity_details: alarmSeverity |
Nilai diambil langsung dari kolom alarmSeverity. |
alarmText |
security_result.summary: alarmText |
Nilai diambil langsung dari kolom alarmText, dengan tanda petik ganda dihapus. |
alarmType |
security_result.description: alarmType |
Nilai diambil langsung dari kolom alarmType. |
appFamily |
metadata.product_event_type: appFamilysecurity_result.detection_fields[].key: "appFamily"security_result.detection_fields[].value: appFamily |
Nilai diambil langsung dari kolom appFamily. |
appId |
security_result.detection_fields[].key: "ID Aplikasi"security_result.detection_fields[].value: appId |
Nilai diambil langsung dari kolom appId. |
appIdStr |
security_result.detection_fields[].key: "appIdStr"security_result.detection_fields[].value: appIdStr |
Nilai diambil langsung dari kolom appIdStr. |
applianceName |
principal.hostname: applianceName |
Nilai diambil langsung dari kolom applianceName, siteName, atau site. |
appProductivity |
security_result.detection_fields[].key: "appProductivity"security_result.detection_fields[].value: appProductivity |
Nilai diambil langsung dari kolom appProductivity. |
appRisk |
security_result.severity_details: appRisk |
Nilai diambil langsung dari kolom appRisk. |
appSubFamily |
security_result.detection_fields[].key: "appSubFamily"security_result.detection_fields[].value: appSubFamily |
Nilai diambil langsung dari kolom appSubFamily. |
avAccuracy |
additional.fields[].key: "avAccuracy"additional.fields[].value.string_value: avAccuracy |
Nilai diambil langsung dari kolom avAccuracy. |
avAction |
security_result.action: avAction |
Lihat action untuk mengetahui logikanya. |
avMalwareName |
security_result.threat_name: avMalwareName |
Nilai diambil langsung dari kolom avMalwareName. |
avMalwareType |
security_result.category_details: avMalwareType |
Nilai diambil langsung dari kolom avMalwareType. |
classMsg |
security_result.description: classMsg |
Nilai diambil langsung dari kolom classMsg, dengan tanda petik ganda dihapus. |
clientIPv4Address |
target.ip: clientIPv4Address |
Nilai diambil langsung dari kolom clientIPv4Address. |
destIp |
target.ip: destIpdestinationIPv4Address: destIp |
Nilai diambil langsung dari kolom destIp. |
destinationIPv4Address |
target.ip: destinationIPv4Address |
Nilai diambil langsung dari kolom destinationIPv4Address atau berasal dari kolom networkPrefix. |
destinationIPv6Address |
target.ip: destinationIPv6Address |
Nilai diambil langsung dari kolom destinationIPv6Address. |
destinationPort |
target.port: destinationPort |
Nilai diambil langsung dari kolom destinationPort dan dikonversi menjadi bilangan bulat. |
destinationTransportPort |
target.port: destinationTransportPort |
Nilai diambil langsung dari kolom destinationTransportPort dan dikonversi menjadi bilangan bulat. |
deviceKey |
about.resource.attribute.labels[].key: "deviceKey"about.resource.attribute.labels[].value: deviceKey |
Nilai diambil langsung dari kolom deviceKey jika bukan "Tidak diketahui". |
deviceName |
about.resource.attribute.labels[].key: "deviceName"about.resource.attribute.labels[].value: deviceName |
Nilai diambil langsung dari kolom deviceName jika bukan "Tidak diketahui". |
duration |
network.session_duration.seconds: duration |
Nilai diambil langsung dari kolom duration dan dikonversi menjadi bilangan bulat. |
egressInterfaceName |
additional.fields[].key: "egressInterfaceName"additional.fields[].value.string_value: egressInterfaceName |
Nilai diambil langsung dari kolom egressInterfaceName. |
event.type |
metadata.event_type: event.type |
Jika applianceName (atau sourceIPv4Address atau user atau sourceIPv6Address) dan destinationIPv4Address (atau remoteSite atau destinationIPv6Address atau clientIPv4Address atau hostname) ada, maka NETWORK_CONNECTION. Jika tidak, STATUS_UPDATE. Jika applianceName kosong, maka GENERIC_EVENT. |
eventType |
principal.resource.attribute.labels[].key: "eventType"principal.resource.attribute.labels[].value: eventType |
Nilai diambil langsung dari kolom eventType. |
family |
security_result.detection_fields[].key: "family"security_result.detection_fields[].value: family |
Nilai diambil langsung dari kolom family. |
fc |
security_result.detection_fields[].key: "ForwardingClass"security_result.detection_fields[].value: fc |
Nilai diambil langsung dari kolom fc. |
fileTransDir |
additional.fields[].key: "fileTransDir"additional.fields[].value.string_value: fileTransDir |
Nilai diambil langsung dari kolom fileTransDir. |
filename |
target.file.names: filename |
Nilai diambil langsung dari kolom filename. |
flowCookie |
metadata.collected_timestamp: flowCookie |
Nilai diambil langsung dari kolom flowCookie dan dikonversi menjadi stempel waktu menggunakan format UNIX. |
flowId |
principal.resource.product_object_id: flowId |
Nilai diambil langsung dari kolom flowId. |
forwardForwardingClass |
security_result.detection_fields[].key: "forwardForwardingClass"security_result.detection_fields[].value: forwardForwardingClass |
Nilai diambil langsung dari kolom forwardForwardingClass. |
fromCountry |
principal.location.country_or_region: fromCountrytarget.location.country_or_region: fromCountry |
Nilai diambil langsung dari kolom fromCountry. |
fromUser |
principal.user.userid: fromUser |
Nilai diambil langsung dari kolom fromUser jika tidak kosong, "unknown", atau "Unknown". |
fromZone |
additional.fields[].key: "fromZone"additional.fields[].value.string_value: fromZone |
Nilai diambil langsung dari kolom fromZone. |
generateTime |
metadata.collected_timestamp: generateTime |
Nilai diambil langsung dari kolom generateTime dan dikonversi menjadi stempel waktu menggunakan format UNIX. |
hostname |
target.hostname: hostname |
Nilai diambil langsung dari kolom hostname. |
httpUrl |
target.url: httpUrl |
Nilai diambil langsung dari kolom httpUrl. |
icmpTypeIPv4 |
additional.fields[].key: "icmpTypeIPv4"additional.fields[].value.string_value: icmpTypeIPv4 |
Nilai diambil langsung dari kolom icmpTypeIPv4. |
idpAction |
security_result.action: idpAction |
Lihat action untuk mengetahui logikanya. |
ingressInterfaceName |
additional.fields[].key: "ingressInterfaceName"additional.fields[].value.string_value: ingressInterfaceName |
Nilai diambil langsung dari kolom ingressInterfaceName. |
ipsApplication |
additional.fields[].key: "ipsApplication"additional.fields[].value.string_value: ipsApplication |
Nilai diambil langsung dari kolom ipsApplication. |
ipsDirection |
security_result.detection_fields[].key: "ipsDirection"security_result.detection_fields[].value: ipsDirection |
Nilai diambil langsung dari kolom ipsDirection. |
ipsProfile |
security_result.detection_fields[].key: "ipsProfile"security_result.detection_fields[].value: ipsProfile |
Nilai diambil langsung dari kolom ipsProfile. |
ipsProfileRule |
security_result.rule_name: ipsProfileRule |
Nilai diambil langsung dari kolom ipsProfileRule. |
ipsProtocol |
network.ip_protocol: ipsProtocol |
Nilai diambil langsung dari kolom ipsProtocol. |
log_type |
metadata.description: log_typemetadata.log_type: log_type |
Nilai diambil langsung dari kolom log_type. |
mstatsTimeBlock |
metadata.collected_timestamp: mstatsTimeBlock |
Nilai diambil langsung dari kolom mstatsTimeBlock dan dikonversi menjadi stempel waktu menggunakan format UNIX. |
mstatsTotRecvdOctets |
network.received_bytes: mstatsTotRecvdOctets |
Nilai diambil langsung dari kolom mstatsTotRecvdOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan. |
mstatsTotSentOctets |
network.sent_bytes: mstatsTotSentOctets |
Nilai diambil langsung dari kolom mstatsTotSentOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan. |
mstatsTotSessCount |
additional.fields[].key: "mstatsTotSessCount"additional.fields[].value.string_value: mstatsTotSessCount |
Nilai diambil langsung dari kolom mstatsTotSessCount. |
mstatsTotSessDuration |
network.session_duration.seconds: mstatsTotSessDuration |
Nilai diambil langsung dari kolom mstatsTotSessDuration dan dikonversi menjadi bilangan bulat. |
mstatsType |
security_result.category_details: mstatsType |
Nilai diambil langsung dari kolom mstatsType. |
networkPrefix |
target.ip: networkPrefixtarget.port: networkPrefix |
Alamat IP yang diekstrak dari kolom networkPrefix. Port diekstrak dari kolom networkPrefix dan dikonversi menjadi bilangan bulat. |
protocolIdentifier |
network.ip_protocol: protocolIdentifier |
Nilai diambil langsung dari kolom protocolIdentifier, dikonversi menjadi bilangan bulat, dan dipetakan ke nama protokol IP menggunakan pencarian. |
recvdOctets |
network.received_bytes: recvdOctets |
Nilai diambil langsung dari kolom recvdOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan. |
recvdPackets |
network.received_packets: recvdPackets |
Nilai diambil langsung dari kolom recvdPackets dan dikonversi menjadi bilangan bulat. |
remoteSite |
target.hostname: remoteSite |
Nilai diambil langsung dari kolom remoteSite. |
reverseForwardingClass |
security_result.detection_fields[].key: "reverseForwardingClass"security_result.detection_fields[].value: reverseForwardingClass |
Nilai diambil langsung dari kolom reverseForwardingClass. |
risk |
security_result.risk_score: risk |
Nilai diambil langsung dari kolom risk dan dikonversi menjadi float. |
rule |
security_result.rule_name: rule |
Nilai diambil langsung dari kolom rule. |
sentOctets |
network.sent_bytes: sentOctets |
Nilai diambil langsung dari kolom sentOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan. |
sentPackets |
network.sent_packets: sentPackets |
Nilai diambil langsung dari kolom sentPackets dan dikonversi menjadi bilangan bulat. |
serialNum |
security_result.detection_fields[].key: "serialNum"security_result.detection_fields[].value: serialNum |
Nilai diambil langsung dari kolom serialNum. |
signatureId |
security_result.detection_fields[].key: "signatureID"security_result.detection_fields[].value: signatureId |
Nilai diambil langsung dari kolom signatureId. |
signatureMsg |
security_result.detection_fields[].key: "signatureMsg"security_result.detection_fields[].value: signatureMsg |
Nilai diambil langsung dari kolom signatureMsg. |
signaturePriority |
security_result.severity: signaturePriority |
Jika signaturePriority adalah "low" (tidak peka huruf besar/kecil), maka LOW. Jika signaturePriority adalah "medium" (tidak peka huruf besar/kecil), maka MEDIUM. Jika signaturePriority adalah "high" (tidak peka huruf besar/kecil), maka HIGH. |
site |
principal.hostname: siteapplianceName: site |
Nilai diambil langsung dari kolom site. |
siteId |
additional.fields[].key: "siteId"additional.fields[].value.string_value: siteId |
Nilai diambil langsung dari kolom siteId. |
siteName |
principal.hostname: siteNameapplianceName: siteName |
Nilai diambil langsung dari kolom siteName. |
sourceIPv4Address |
principal.ip: sourceIPv4Address |
Nilai diambil langsung dari kolom sourceIPv4Address. |
sourceIPv6Address |
principal.ip: sourceIPv6Address |
Nilai diambil langsung dari kolom sourceIPv6Address. |
sourcePort |
principal.port: sourcePort |
Nilai diambil langsung dari kolom sourcePort dan dikonversi menjadi bilangan bulat. |
sourceTransportPort |
principal.port: sourceTransportPort |
Nilai diambil langsung dari kolom sourceTransportPort dan dikonversi menjadi bilangan bulat. |
subFamily |
security_result.detection_fields[].key: "subFamily"security_result.detection_fields[].value: subFamily |
Nilai diambil langsung dari kolom subFamily. |
tcpConnAborted |
additional.fields[].key: "tcpConnAborted"additional.fields[].value.string_value: tcpConnAborted |
Nilai diambil langsung dari kolom tcpConnAborted jika tidak kosong atau "0". |
tcpConnRefused |
additional.fields[].key: "tcpConnRefused"additional.fields[].value.string_value: tcpConnRefused |
Nilai diambil langsung dari kolom tcpConnRefused jika tidak kosong atau "0". |
tcpPktsFwd |
network.sent_packets: tcpPktsFwd |
Nilai diambil langsung dari kolom tcpPktsFwd dan dikonversi menjadi bilangan bulat. |
tcpPktsRev |
network.received_packets: tcpPktsRev |
Nilai diambil langsung dari kolom tcpPktsRev dan dikonversi menjadi bilangan bulat. |
tcpReXmitFwd |
additional.fields[].key: "tcpReXmitFwd"additional.fields[].value.string_value: tcpReXmitFwd |
Nilai diambil langsung dari kolom tcpReXmitFwd jika tidak kosong atau "0". |
tcpReXmitRev |
additional.fields[].key: "tcpReXmitRev"additional.fields[].value.string_value: tcpReXmitRev |
Nilai diambil langsung dari kolom tcpReXmitRev jika tidak kosong atau "0". |
tcpSAA |
additional.fields[].key: "tcpSAA"additional.fields[].value.string_value: tcpSAA |
Nilai diambil langsung dari kolom tcpSAA jika tidak kosong atau "0". |
tcpSSA |
additional.fields[].key: "tcpSSA"additional.fields[].value.string_value: tcpSSA |
Nilai diambil langsung dari kolom tcpSSA jika tidak kosong atau "0". |
tcpSessCnt |
additional.fields[].key: "tcpSessCnt"additional.fields[].value.string_value: tcpSessCnt |
Nilai diambil langsung dari kolom tcpSessCnt. |
tcpSessDur |
network.session_duration.seconds: tcpSessDur |
Nilai diambil langsung dari kolom tcpSessDur dan dikonversi menjadi bilangan bulat. |
tcpSynAckReXmit |
additional.fields[].key: "tcpSynAckReXmit"additional.fields[].value.string_value: tcpSynAckReXmit |
Nilai diambil langsung dari kolom tcpSynAckReXmit jika tidak kosong atau "0". |
tcpSynReXmit |
additional.fields[].key: "tcpSynReXmit"additional.fields[].value.string_value: tcpSynReXmit |
Nilai diambil langsung dari kolom tcpSynReXmit jika tidak kosong atau "0". |
tcpTWHS |
additional.fields[].key: "tcpTWHS"additional.fields[].value.string_value: tcpTWHS |
Nilai diambil langsung dari kolom tcpTWHS jika tidak kosong atau "0". |
tenantId |
principal.resource.attribute.labels[].key: "tenantId"principal.resource.attribute.labels[].value: tenantId |
Nilai diambil langsung dari kolom tenantId. |
tenantName |
observer.hostname: tenantName |
Nilai diambil langsung dari kolom tenantName. |
threatType |
security_result.detection_fields[].key: "threatType"security_result.detection_fields[].value: threatType |
Nilai diambil langsung dari kolom threatType. |
toCountry |
target.location.country_or_region: toCountry |
Nilai diambil langsung dari kolom toCountry. |
toZone |
additional.fields[].key: "toZone"additional.fields[].value.string_value: toZone |
Nilai diambil langsung dari kolom toZone. |
traffType |
additional.fields[].key: "traffType"additional.fields[].value.string_value: traffType |
Nilai diambil langsung dari kolom traffType. |
ts |
metadata.event_timestamp: ts |
Nilai diambil langsung dari kolom ts dan dikonversi menjadi stempel waktu. |
type |
security_result.action: type |
Lihat action untuk mengetahui logikanya. |
urlAction |
security_result.action: urlAction |
Lihat action untuk mengetahui logikanya. |
urlActionMessage |
security_result.summary: urlActionMessage |
Nilai diambil langsung dari kolom urlActionMessage. |
urlCategory |
principal.resource.attribute.labels[].key: "urlCategory"principal.resource.attribute.labels[].value: urlCategory |
Nilai diambil langsung dari kolom urlCategory. |
urlProfile |
additional.fields[].key: "urlProfile"additional.fields[].value.string_value: urlProfile |
Nilai diambil langsung dari kolom urlProfile. |
urlReputation |
security_result.severity_details: urlReputation |
Nilai diambil langsung dari kolom urlReputation. |
user |
principal.ip: user |
Nilai diambil langsung dari kolom user. |
vsnId |
principal.resource.attribute.labels[].key: "vsnId"principal.resource.attribute.labels[].value: vsnId |
Nilai diambil langsung dari kolom vsnId. Nilai yang dikodekan secara permanen. Nilai yang dikodekan secara permanen. |
applianceName |
event.idm.read_only_udm.intermediary.hostname |
Dipetakan dari log perubahan |
postNATSourceIPv4Address |
event.idm.read_only_udm.principal.nat_ip |
Dipetakan dari log perubahan |
postNATDestinationIPv4Address |
event.idm.read_only_udm.target.nat_ip |
Dipetakan dari log perubahan |
postNAPTsourceTransportPort |
event.idm.read_only_udm.principal.nat_port |
Dipetakan dari log perubahan |
postNAPTdestinationTransportPort |
event.idm.read_only_udm.target.nat_port |
Dipetakan dari log perubahan |
natRuleName |
event.idm.read_only_udm.security_result.rule_name |
Dipetakan dari log perubahan |
natEvent |
event.idm.read_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
log_type |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
flowCookie |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
flowId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
sourceNatPoolName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
destNatPoolName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
deviceKey |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
deviceName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
observationTimeMilliseconds |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
threatSeverity |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
dnsfBadCname |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
dnsfEvType |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
dnsfDomain |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
dnsfMsgType |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
dnsfProfileName |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
dnsfIpReputation |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
dnsfAction |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
HitCount |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
groupId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
signatureRev |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
packetTime |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
moduleId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
dnsfBadResolvedV4Addr |
event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
dnsfIpGeoLocation |
event.idm.read_only_udm.target.location.country_or_region |
Dipetakan dari log perubahan |
sourceIPv4Address |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
destinationIPv4Address |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
host |
event.idm.read_only_udm.target.hostname |
Dipetakan dari log perubahan |
eipProfileName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
traffScope |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
srcSGT |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
destSGT |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ucsBand |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ucsReason |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
urlLookupSrc |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
protocolInfo |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ecsBand |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ecsReason |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
appAuth |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ucsScore |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
policyActionName |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
policyActionModule |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
ecsScore |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
applianceId |
event.idm.read_only_udm.intermediary.asset.product_object_id |
Dipetakan dari log perubahan |
inter_hostname |
event.idm.ready_only_udm.intermediary.hostname |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.