Mengumpulkan log Secure Access Service Edge (SASE) Versa Networks

Didukung di:

Dokumen ini menjelaskan cara menyerap log Secure Access Service Edge (SASE) Versa Networks ke Google Security Operations menggunakan agen Bindplane.

SASE Versa Networks adalah platform keamanan dan jaringan terpadu yang menghasilkan pesan syslog untuk peristiwa firewall, log ancaman, klasifikasi aplikasi, pemfilteran URL, deteksi IDS/IPS, dan peristiwa alarm. Parser mengekstrak key-value pair dari pesan syslog dan memetakannya ke Model Data Terpadu (UDM).

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan node Versa Analytics
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke Versa SASE

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/versa_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VERSA_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/versa_firewall_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/versa_firewall
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Alamat IP dan port yang akan diproses:
      • 0.0.0.0 untuk mendengarkan di semua antarmuka (direkomendasikan)
      • Port 514 adalah port syslog standar (memerlukan root di Linux; gunakan 1514 untuk non-root)
      • Versa menggunakan transportasi TCP, sehingga penerima tcplog diperlukan
  • Konfigurasi eksportir:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID Pelanggan yang disalin dari konsol Google SecOps
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

  • Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
    1. Pastikan layanan sedang berjalan:

      sudo systemctl status observiq-otel-collector
      
    2. Periksa log untuk mengetahui error:

      sudo journalctl -u observiq-otel-collector -f
      
  • Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Konsol layanan:

      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
      4. Pastikan layanan sedang berjalan:

        sc query observiq-otel-collector
        
      5. Periksa log untuk mengetahui error:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Mengonfigurasi SASE Versa Networks

Administrator harus mengonfigurasi pengumpul jarak jauh di setiap node Versa Analytics untuk meneruskan log ke sistem pihak ketiga.

Mengaktifkan penerusan log

  1. Login ke server analisis Versa.
  2. Buka CLI dengan menjalankan perintah cli.
  3. Beralih ke Configuration mode dengan menjalankan perintah configure, lalu masukkan load merge terminal.
  4. Salin dan tempel perintah berikut untuk menyiapkan penerusan log (ganti <collector_ip> dan <collector_port> dengan alamat IP dan port pengumpul syslog Anda):

    set system analytics log-collector-exporter destination-address <collector_ip>
    set system analytics log-collector-exporter destination-port <collector_port>
    set system analytics log-collector-exporter transport tcp
    set system analytics log-collector-exporter log-types firewall-log
    set system analytics log-collector-exporter log-types threat-log
    commit
    
  5. Simpan konfigurasi:

    save
    

Mengaktifkan logging ID sesi

Untuk mencatat informasi terkait IP, aktifkan logging ID sesi:

  1. Login ke Versa Director.
  2. Beralih ke Tampilan Sutradara.
  3. Buka Configuration > Devices > Tenant > Device untuk mengakses Appliance View.
  4. Pilih Konfigurasi > Lainnya > Sistem > Konfigurasi > Konfigurasi.
  5. Di panel Parameter, klik Edit.
  6. Di jendela Edit parameter, pilih LEF.
  7. Di bagian Firewall, centang kotak Include session ID logging.
  8. Klik Oke.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
accCkt additional.fields[].key: "accCkt"
additional.fields[].value.string_value: accCkt
Nilai diambil langsung dari kolom accCkt.
accCktId additional.fields[].key: "accCktId"
additional.fields[].value.string_value: accCktId
Nilai diambil langsung dari kolom accCktId.
accCktName additional.fields[].key: "accCktName"
additional.fields[].value.string_value: accCktName
Nilai diambil langsung dari kolom accCktName.
accessType additional.fields[].key: "accessType"
additional.fields[].value.string_value: accessType
Nilai diambil langsung dari kolom accessType.
action security_result.action: action Jika action, type, idpAction, avAction, atau urlAction adalah "izinkan", maka ALLOW. Jika action, type, idpAction, avAction, atau urlAction adalah "reject", "drop", "block", "deny", maka BLOCK. Jika idpAction adalah hal lain, maka UNKNOWN_ACTION.
alarmCause security_result.detection_fields[].key: "alarmCause"
security_result.detection_fields[].value: alarmCause
Nilai diambil langsung dari kolom alarmCause.
alarmClass security_result.detection_fields[].key: "alarmClass"
security_result.detection_fields[].value: alarmClass
Nilai diambil langsung dari kolom alarmClass.
alarmClearable security_result.detection_fields[].key: "alarmClearable"
security_result.detection_fields[].value: alarmClearable
Nilai diambil langsung dari kolom alarmClearable.
alarmEventType metadata.product_event_type: alarmEventType Nilai diambil langsung dari kolom alarmEventType.
alarmKey security_result.detection_fields[].key: "alarmKey"
security_result.detection_fields[].value: alarmKey
Nilai diambil langsung dari kolom alarmKey.
alarmKind security_result.detection_fields[].key: "alarmKind"
security_result.detection_fields[].value: alarmKind
Nilai diambil langsung dari kolom alarmKind.
alarmOwner security_result.detection_fields[].key: "alarmOwner"
security_result.detection_fields[].value: alarmOwner
Nilai diambil langsung dari kolom alarmOwner.
alarmSeqNo security_result.detection_fields[].key: "alarmSeqNo"
security_result.detection_fields[].value: alarmSeqNo
Nilai diambil langsung dari kolom alarmSeqNo.
alarmSeverity security_result.severity_details: alarmSeverity Nilai diambil langsung dari kolom alarmSeverity.
alarmText security_result.summary: alarmText Nilai diambil langsung dari kolom alarmText, dengan tanda petik ganda dihapus.
alarmType security_result.description: alarmType Nilai diambil langsung dari kolom alarmType.
appFamily metadata.product_event_type: appFamily
security_result.detection_fields[].key: "appFamily"
security_result.detection_fields[].value: appFamily
Nilai diambil langsung dari kolom appFamily.
appId security_result.detection_fields[].key: "ID Aplikasi"
security_result.detection_fields[].value: appId
Nilai diambil langsung dari kolom appId.
appIdStr security_result.detection_fields[].key: "appIdStr"
security_result.detection_fields[].value: appIdStr
Nilai diambil langsung dari kolom appIdStr.
applianceName principal.hostname: applianceName Nilai diambil langsung dari kolom applianceName, siteName, atau site.
appProductivity security_result.detection_fields[].key: "appProductivity"
security_result.detection_fields[].value: appProductivity
Nilai diambil langsung dari kolom appProductivity.
appRisk security_result.severity_details: appRisk Nilai diambil langsung dari kolom appRisk.
appSubFamily security_result.detection_fields[].key: "appSubFamily"
security_result.detection_fields[].value: appSubFamily
Nilai diambil langsung dari kolom appSubFamily.
avAccuracy additional.fields[].key: "avAccuracy"
additional.fields[].value.string_value: avAccuracy
Nilai diambil langsung dari kolom avAccuracy.
avAction security_result.action: avAction Lihat action untuk mengetahui logikanya.
avMalwareName security_result.threat_name: avMalwareName Nilai diambil langsung dari kolom avMalwareName.
avMalwareType security_result.category_details: avMalwareType Nilai diambil langsung dari kolom avMalwareType.
classMsg security_result.description: classMsg Nilai diambil langsung dari kolom classMsg, dengan tanda petik ganda dihapus.
clientIPv4Address target.ip: clientIPv4Address Nilai diambil langsung dari kolom clientIPv4Address.
destIp target.ip: destIp
destinationIPv4Address: destIp
Nilai diambil langsung dari kolom destIp.
destinationIPv4Address target.ip: destinationIPv4Address Nilai diambil langsung dari kolom destinationIPv4Address atau berasal dari kolom networkPrefix.
destinationIPv6Address target.ip: destinationIPv6Address Nilai diambil langsung dari kolom destinationIPv6Address.
destinationPort target.port: destinationPort Nilai diambil langsung dari kolom destinationPort dan dikonversi menjadi bilangan bulat.
destinationTransportPort target.port: destinationTransportPort Nilai diambil langsung dari kolom destinationTransportPort dan dikonversi menjadi bilangan bulat.
deviceKey about.resource.attribute.labels[].key: "deviceKey"
about.resource.attribute.labels[].value: deviceKey
Nilai diambil langsung dari kolom deviceKey jika bukan "Tidak diketahui".
deviceName about.resource.attribute.labels[].key: "deviceName"
about.resource.attribute.labels[].value: deviceName
Nilai diambil langsung dari kolom deviceName jika bukan "Tidak diketahui".
duration network.session_duration.seconds: duration Nilai diambil langsung dari kolom duration dan dikonversi menjadi bilangan bulat.
egressInterfaceName additional.fields[].key: "egressInterfaceName"
additional.fields[].value.string_value: egressInterfaceName
Nilai diambil langsung dari kolom egressInterfaceName.
event.type metadata.event_type: event.type Jika applianceName (atau sourceIPv4Address atau user atau sourceIPv6Address) dan destinationIPv4Address (atau remoteSite atau destinationIPv6Address atau clientIPv4Address atau hostname) ada, maka NETWORK_CONNECTION. Jika tidak, STATUS_UPDATE. Jika applianceName kosong, maka GENERIC_EVENT.
eventType principal.resource.attribute.labels[].key: "eventType"
principal.resource.attribute.labels[].value: eventType
Nilai diambil langsung dari kolom eventType.
family security_result.detection_fields[].key: "family"
security_result.detection_fields[].value: family
Nilai diambil langsung dari kolom family.
fc security_result.detection_fields[].key: "ForwardingClass"
security_result.detection_fields[].value: fc
Nilai diambil langsung dari kolom fc.
fileTransDir additional.fields[].key: "fileTransDir"
additional.fields[].value.string_value: fileTransDir
Nilai diambil langsung dari kolom fileTransDir.
filename target.file.names: filename Nilai diambil langsung dari kolom filename.
flowCookie metadata.collected_timestamp: flowCookie Nilai diambil langsung dari kolom flowCookie dan dikonversi menjadi stempel waktu menggunakan format UNIX.
flowId principal.resource.product_object_id: flowId Nilai diambil langsung dari kolom flowId.
forwardForwardingClass security_result.detection_fields[].key: "forwardForwardingClass"
security_result.detection_fields[].value: forwardForwardingClass
Nilai diambil langsung dari kolom forwardForwardingClass.
fromCountry principal.location.country_or_region: fromCountry
target.location.country_or_region: fromCountry
Nilai diambil langsung dari kolom fromCountry.
fromUser principal.user.userid: fromUser Nilai diambil langsung dari kolom fromUser jika tidak kosong, "unknown", atau "Unknown".
fromZone additional.fields[].key: "fromZone"
additional.fields[].value.string_value: fromZone
Nilai diambil langsung dari kolom fromZone.
generateTime metadata.collected_timestamp: generateTime Nilai diambil langsung dari kolom generateTime dan dikonversi menjadi stempel waktu menggunakan format UNIX.
hostname target.hostname: hostname Nilai diambil langsung dari kolom hostname.
httpUrl target.url: httpUrl Nilai diambil langsung dari kolom httpUrl.
icmpTypeIPv4 additional.fields[].key: "icmpTypeIPv4"
additional.fields[].value.string_value: icmpTypeIPv4
Nilai diambil langsung dari kolom icmpTypeIPv4.
idpAction security_result.action: idpAction Lihat action untuk mengetahui logikanya.
ingressInterfaceName additional.fields[].key: "ingressInterfaceName"
additional.fields[].value.string_value: ingressInterfaceName
Nilai diambil langsung dari kolom ingressInterfaceName.
ipsApplication additional.fields[].key: "ipsApplication"
additional.fields[].value.string_value: ipsApplication
Nilai diambil langsung dari kolom ipsApplication.
ipsDirection security_result.detection_fields[].key: "ipsDirection"
security_result.detection_fields[].value: ipsDirection
Nilai diambil langsung dari kolom ipsDirection.
ipsProfile security_result.detection_fields[].key: "ipsProfile"
security_result.detection_fields[].value: ipsProfile
Nilai diambil langsung dari kolom ipsProfile.
ipsProfileRule security_result.rule_name: ipsProfileRule Nilai diambil langsung dari kolom ipsProfileRule.
ipsProtocol network.ip_protocol: ipsProtocol Nilai diambil langsung dari kolom ipsProtocol.
log_type metadata.description: log_type
metadata.log_type: log_type
Nilai diambil langsung dari kolom log_type.
mstatsTimeBlock metadata.collected_timestamp: mstatsTimeBlock Nilai diambil langsung dari kolom mstatsTimeBlock dan dikonversi menjadi stempel waktu menggunakan format UNIX.
mstatsTotRecvdOctets network.received_bytes: mstatsTotRecvdOctets Nilai diambil langsung dari kolom mstatsTotRecvdOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan.
mstatsTotSentOctets network.sent_bytes: mstatsTotSentOctets Nilai diambil langsung dari kolom mstatsTotSentOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan.
mstatsTotSessCount additional.fields[].key: "mstatsTotSessCount"
additional.fields[].value.string_value: mstatsTotSessCount
Nilai diambil langsung dari kolom mstatsTotSessCount.
mstatsTotSessDuration network.session_duration.seconds: mstatsTotSessDuration Nilai diambil langsung dari kolom mstatsTotSessDuration dan dikonversi menjadi bilangan bulat.
mstatsType security_result.category_details: mstatsType Nilai diambil langsung dari kolom mstatsType.
networkPrefix target.ip: networkPrefix
target.port: networkPrefix
Alamat IP yang diekstrak dari kolom networkPrefix. Port diekstrak dari kolom networkPrefix dan dikonversi menjadi bilangan bulat.
protocolIdentifier network.ip_protocol: protocolIdentifier Nilai diambil langsung dari kolom protocolIdentifier, dikonversi menjadi bilangan bulat, dan dipetakan ke nama protokol IP menggunakan pencarian.
recvdOctets network.received_bytes: recvdOctets Nilai diambil langsung dari kolom recvdOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan.
recvdPackets network.received_packets: recvdPackets Nilai diambil langsung dari kolom recvdPackets dan dikonversi menjadi bilangan bulat.
remoteSite target.hostname: remoteSite Nilai diambil langsung dari kolom remoteSite.
reverseForwardingClass security_result.detection_fields[].key: "reverseForwardingClass"
security_result.detection_fields[].value: reverseForwardingClass
Nilai diambil langsung dari kolom reverseForwardingClass.
risk security_result.risk_score: risk Nilai diambil langsung dari kolom risk dan dikonversi menjadi float.
rule security_result.rule_name: rule Nilai diambil langsung dari kolom rule.
sentOctets network.sent_bytes: sentOctets Nilai diambil langsung dari kolom sentOctets dan dikonversi menjadi bilangan bulat yang tidak bertanda tangan.
sentPackets network.sent_packets: sentPackets Nilai diambil langsung dari kolom sentPackets dan dikonversi menjadi bilangan bulat.
serialNum security_result.detection_fields[].key: "serialNum"
security_result.detection_fields[].value: serialNum
Nilai diambil langsung dari kolom serialNum.
signatureId security_result.detection_fields[].key: "signatureID"
security_result.detection_fields[].value: signatureId
Nilai diambil langsung dari kolom signatureId.
signatureMsg security_result.detection_fields[].key: "signatureMsg"
security_result.detection_fields[].value: signatureMsg
Nilai diambil langsung dari kolom signatureMsg.
signaturePriority security_result.severity: signaturePriority Jika signaturePriority adalah "low" (tidak peka huruf besar/kecil), maka LOW. Jika signaturePriority adalah "medium" (tidak peka huruf besar/kecil), maka MEDIUM. Jika signaturePriority adalah "high" (tidak peka huruf besar/kecil), maka HIGH.
site principal.hostname: site
applianceName: site
Nilai diambil langsung dari kolom site.
siteId additional.fields[].key: "siteId"
additional.fields[].value.string_value: siteId
Nilai diambil langsung dari kolom siteId.
siteName principal.hostname: siteName
applianceName: siteName
Nilai diambil langsung dari kolom siteName.
sourceIPv4Address principal.ip: sourceIPv4Address Nilai diambil langsung dari kolom sourceIPv4Address.
sourceIPv6Address principal.ip: sourceIPv6Address Nilai diambil langsung dari kolom sourceIPv6Address.
sourcePort principal.port: sourcePort Nilai diambil langsung dari kolom sourcePort dan dikonversi menjadi bilangan bulat.
sourceTransportPort principal.port: sourceTransportPort Nilai diambil langsung dari kolom sourceTransportPort dan dikonversi menjadi bilangan bulat.
subFamily security_result.detection_fields[].key: "subFamily"
security_result.detection_fields[].value: subFamily
Nilai diambil langsung dari kolom subFamily.
tcpConnAborted additional.fields[].key: "tcpConnAborted"
additional.fields[].value.string_value: tcpConnAborted
Nilai diambil langsung dari kolom tcpConnAborted jika tidak kosong atau "0".
tcpConnRefused additional.fields[].key: "tcpConnRefused"
additional.fields[].value.string_value: tcpConnRefused
Nilai diambil langsung dari kolom tcpConnRefused jika tidak kosong atau "0".
tcpPktsFwd network.sent_packets: tcpPktsFwd Nilai diambil langsung dari kolom tcpPktsFwd dan dikonversi menjadi bilangan bulat.
tcpPktsRev network.received_packets: tcpPktsRev Nilai diambil langsung dari kolom tcpPktsRev dan dikonversi menjadi bilangan bulat.
tcpReXmitFwd additional.fields[].key: "tcpReXmitFwd"
additional.fields[].value.string_value: tcpReXmitFwd
Nilai diambil langsung dari kolom tcpReXmitFwd jika tidak kosong atau "0".
tcpReXmitRev additional.fields[].key: "tcpReXmitRev"
additional.fields[].value.string_value: tcpReXmitRev
Nilai diambil langsung dari kolom tcpReXmitRev jika tidak kosong atau "0".
tcpSAA additional.fields[].key: "tcpSAA"
additional.fields[].value.string_value: tcpSAA
Nilai diambil langsung dari kolom tcpSAA jika tidak kosong atau "0".
tcpSSA additional.fields[].key: "tcpSSA"
additional.fields[].value.string_value: tcpSSA
Nilai diambil langsung dari kolom tcpSSA jika tidak kosong atau "0".
tcpSessCnt additional.fields[].key: "tcpSessCnt"
additional.fields[].value.string_value: tcpSessCnt
Nilai diambil langsung dari kolom tcpSessCnt.
tcpSessDur network.session_duration.seconds: tcpSessDur Nilai diambil langsung dari kolom tcpSessDur dan dikonversi menjadi bilangan bulat.
tcpSynAckReXmit additional.fields[].key: "tcpSynAckReXmit"
additional.fields[].value.string_value: tcpSynAckReXmit
Nilai diambil langsung dari kolom tcpSynAckReXmit jika tidak kosong atau "0".
tcpSynReXmit additional.fields[].key: "tcpSynReXmit"
additional.fields[].value.string_value: tcpSynReXmit
Nilai diambil langsung dari kolom tcpSynReXmit jika tidak kosong atau "0".
tcpTWHS additional.fields[].key: "tcpTWHS"
additional.fields[].value.string_value: tcpTWHS
Nilai diambil langsung dari kolom tcpTWHS jika tidak kosong atau "0".
tenantId principal.resource.attribute.labels[].key: "tenantId"
principal.resource.attribute.labels[].value: tenantId
Nilai diambil langsung dari kolom tenantId.
tenantName observer.hostname: tenantName Nilai diambil langsung dari kolom tenantName.
threatType security_result.detection_fields[].key: "threatType"
security_result.detection_fields[].value: threatType
Nilai diambil langsung dari kolom threatType.
toCountry target.location.country_or_region: toCountry Nilai diambil langsung dari kolom toCountry.
toZone additional.fields[].key: "toZone"
additional.fields[].value.string_value: toZone
Nilai diambil langsung dari kolom toZone.
traffType additional.fields[].key: "traffType"
additional.fields[].value.string_value: traffType
Nilai diambil langsung dari kolom traffType.
ts metadata.event_timestamp: ts Nilai diambil langsung dari kolom ts dan dikonversi menjadi stempel waktu.
type security_result.action: type Lihat action untuk mengetahui logikanya.
urlAction security_result.action: urlAction Lihat action untuk mengetahui logikanya.
urlActionMessage security_result.summary: urlActionMessage Nilai diambil langsung dari kolom urlActionMessage.
urlCategory principal.resource.attribute.labels[].key: "urlCategory"
principal.resource.attribute.labels[].value: urlCategory
Nilai diambil langsung dari kolom urlCategory.
urlProfile additional.fields[].key: "urlProfile"
additional.fields[].value.string_value: urlProfile
Nilai diambil langsung dari kolom urlProfile.
urlReputation security_result.severity_details: urlReputation Nilai diambil langsung dari kolom urlReputation.
user principal.ip: user Nilai diambil langsung dari kolom user.
vsnId principal.resource.attribute.labels[].key: "vsnId"
principal.resource.attribute.labels[].value: vsnId
Nilai diambil langsung dari kolom vsnId. Nilai yang dikodekan secara permanen. Nilai yang dikodekan secara permanen.
applianceName event.idm.read_only_udm.intermediary.hostname Dipetakan dari log perubahan
postNATSourceIPv4Address event.idm.read_only_udm.principal.nat_ip Dipetakan dari log perubahan
postNATDestinationIPv4Address event.idm.read_only_udm.target.nat_ip Dipetakan dari log perubahan
postNAPTsourceTransportPort event.idm.read_only_udm.principal.nat_port Dipetakan dari log perubahan
postNAPTdestinationTransportPort event.idm.read_only_udm.target.nat_port Dipetakan dari log perubahan
natRuleName event.idm.read_only_udm.security_result.rule_name Dipetakan dari log perubahan
natEvent event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
log_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
flowCookie event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
flowId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
sourceNatPoolName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
destNatPoolName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
deviceKey event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
deviceName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
observationTimeMilliseconds event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
threatSeverity event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
dnsfBadCname event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
dnsfEvType event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
dnsfDomain event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
dnsfMsgType event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
dnsfProfileName event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
dnsfIpReputation event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
dnsfAction event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
HitCount event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
groupId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
signatureRev event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
packetTime event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
moduleId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
dnsfBadResolvedV4Addr event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
dnsfIpGeoLocation event.idm.read_only_udm.target.location.country_or_region Dipetakan dari log perubahan
sourceIPv4Address event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
destinationIPv4Address event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
host event.idm.read_only_udm.target.hostname Dipetakan dari log perubahan
eipProfileName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
traffScope event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
srcSGT event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
destSGT event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ucsBand event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ucsReason event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
urlLookupSrc event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
protocolInfo event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ecsBand event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ecsReason event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
appAuth event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ucsScore event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
policyActionName event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
policyActionModule event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
ecsScore event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
applianceId event.idm.read_only_udm.intermediary.asset.product_object_id Dipetakan dari log perubahan
inter_hostname event.idm.ready_only_udm.intermediary.hostname Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.