VMware ESXi 로그 수집
이 문서에서는 Bindplane을 사용하여 VMware ESXi 로그를 Google Security Operations에 수집하는 방법을 설명합니다. VMware ESXi는 물리적 서버에 직접 설치되어 여러 가상 머신으로 파티셔닝되는 베어메탈 하이퍼바이저입니다. ESXi 로그는 호스트 시스템 이벤트, 인증 활동, 가상 머신 작업, 스토리지 및 네트워크 이벤트, 하이퍼바이저 커널 메시지를 캡처합니다.
시작하기 전에
다음 기본 요건이 충족되었는지 확인합니다.
- Google SecOps 인스턴스
- systemd가 있는 Windows 2016 이상 또는 Linux 호스트
- 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
- ESXi 호스트 클라이언트 또는 vSphere 클라이언트를 통한 VMware ESXi 호스트에 대한 권한 있는 액세스 (루트 또는 관리자 역할)
Google SecOps 수집 인증 파일 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 수집 에이전트로 이동합니다.
데이터 수집 인증 파일을 다운로드합니다.
- Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.
Google SecOps 고객 ID 가져오기
- Google SecOps 콘솔에 로그인합니다.
- SIEM 설정 > 프로필로 이동합니다.
- 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.
Bindplane 에이전트 설치
다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.
Windows 설치
- 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
다음 명령어를 실행합니다.
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux 설치
- 루트 또는 sudo 권한으로 터미널을 엽니다.
다음 명령어를 실행합니다.
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
추가 설치 리소스
추가 설치 옵션은 이 설치 가이드를 참고하세요.
syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성
구성 파일에 액세스합니다.
config.yaml파일을 찾습니다. 일반적으로 Linux에서는/etc/bindplane-agent/디렉터리에 있고 Windows에서는 설치 디렉터리에 있습니다.- 텍스트 편집기 (예:
nano,vi또는 메모장)를 사용하여 파일을 엽니다.
다음과 같이
config.yaml파일을 수정합니다.receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'VMWARE_ESX' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- 인프라에 필요한 대로 포트와 IP 주소를 바꿉니다.
YOUR_CUSTOMER_ID를 실제 고객 ID로 바꿉니다.- 1단계에서 인증 파일을 저장한 파일 경로로
/path/to/ingestion-authentication-file.json를 업데이트합니다.
변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.
Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.
sudo systemctl restart observiq-otel-collectorWindows에서 Bindplane 에이전트를 다시 시작하려면 서비스 콘솔을 사용하거나 다음 명령어를 입력하면 됩니다.
net stop observiq-otel-collector && net start observiq-otel-collector
VMware ESXi syslog 전달 구성
ESXi는 UDP를 통한 네이티브 시스템 로그 전달을 지원합니다. ESXi 호스트 클라이언트, vSphere Client 또는 ESXi Shell (SSH)을 사용하여 구성할 수 있습니다.
옵션 - ESXi 호스트 클라이언트 또는 vSphere 클라이언트
- ESXi 호스트 클라이언트 (
https://<esxi-host>/ui) 또는 vSphere 클라이언트에 로그인하고 ESXi 호스트를 선택합니다. - 관리 > 시스템 > 고급 설정으로 이동합니다.
Syslog.global.logHost을 검색합니다.수정을 클릭하고 값을 다음과 같이 설정합니다.
udp://<BINDPLANE_IP>:514- 여러 시스템로그 서버를 추가하려면 쉼표로 구분합니다 (예:
udp://<BINDPLANE_IP>:514,udp://<BACKUP_IP>:514).
저장을 클릭합니다.
Syslog.global.logDir를 검색하여 로컬 로깅도 사용 설정되어 있는지 확인합니다 (예:[] /scratch/log).
옵션 - ESXi 셸 (SSH)
- SSH를 통해 ESXi 호스트에 연결합니다.
다음 명령어를 실행하여 원격 syslog 서버를 구성합니다.
esxcli system syslog config set --loghost="udp://<BINDPLANE_IP>:514"syslog 서비스를 새로고침합니다.
esxcli system syslog reload구성 확인
esxcli system syslog config get
syslog용 ESXi 방화벽 구성
ESXi 방화벽이 사용 설정된 경우 syslog 아웃바운드 규칙을 엽니다. SSH를 통해 연결하고 다음을 실행합니다.
esxcli network firewall ruleset set --ruleset-id=syslog --enabled=true방화벽 규칙을 새로고침합니다.
esxcli network firewall refreshsyslog 방화벽 규칙이 사용 설정되어 있는지 확인합니다.
esxcli network firewall ruleset list | grep syslog
자세한 내용은 VMware ESXi syslog 문서를 참고하세요.
UDM 매핑 테이블
| 로그 필드 | UDM 매핑 | 논리 |
|---|---|---|
@fields.alias |
event.idm.read_only_udm.principal.cloud.project.alias |
JSON 로그의 @fields.alias 필드에서 직접 매핑됩니다. |
@fields.company_name |
event.idm.read_only_udm.principal.user.company_name |
JSON 로그의 @fields.company_name 필드에서 직접 매핑됩니다. |
@fields.facility |
event.idm.read_only_udm.principal.resource.type |
JSON 로그의 @fields.facility 필드에서 직접 매핑됩니다. |
@fields.host |
event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname |
JSON 로그의 @fields.host 필드에서 직접 매핑됩니다. |
@fields.privatecloud_id |
event.idm.read_only_udm.principal.cloud.project.id |
JSON 로그의 @fields.privatecloud_id 필드에서 직접 매핑됩니다. |
@fields.privatecloud_name |
event.idm.read_only_udm.principal.cloud.project.name |
JSON 로그의 @fields.privatecloud_name 필드에서 직접 매핑됩니다. |
@fields.procid |
event.idm.read_only_udm.principal.process.pid |
JSON 로그의 @fields.procid 필드에서 직접 매핑됩니다. |
@fields.region_id |
event.idm.read_only_udm.principal.location.country_or_region |
JSON 로그의 @fields.region_id 필드에서 직접 매핑됩니다. |
@fields.severity |
event.idm.read_only_udm.security_result.severity |
JSON 로그의 @fields.severity 필드에서 매핑됩니다. 값이 'info'와 유사한 경우 'INFORMATIONAL'에 매핑됩니다. |
@timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
date 필터를 사용하여 로그의 @timestamp 필드에서 파싱되고 타임스탬프 객체로 변환됩니다. |
adapter |
event.idm.read_only_udm.target.resource.name |
원시 로그의 adapter 필드에서 직접 매핑됩니다. |
action |
event.idm.read_only_udm.security_result.action |
원시 로그의 action 필드에서 직접 매핑됩니다. '허용', '차단'과 같은 값이 사용됩니다. |
action |
event.idm.read_only_udm.security_result.action_details |
원시 로그의 action 필드에서 직접 매핑됩니다. '리디렉션'과 같은 값이 사용됩니다. |
administrative_domain |
event.idm.read_only_udm.principal.administrative_domain |
원시 로그의 administrative_domain 필드에서 직접 매핑됩니다. |
agent.hostname |
event.idm.read_only_udm.intermediary.hostname |
JSON 로그의 agent.hostname 필드에서 직접 매핑됩니다. |
agent.id |
event.idm.read_only_udm.intermediary.asset.id |
JSON 로그의 agent.id 필드에서 직접 매핑됩니다. |
agent.name |
event.idm.read_only_udm.intermediary.asset.name |
JSON 로그의 agent.name 필드에서 직접 매핑됩니다. |
agent.type |
event.idm.read_only_udm.intermediary.asset.type |
JSON 로그의 agent.type 필드에서 직접 매핑됩니다. |
agent.version |
event.idm.read_only_udm.intermediary.asset.version |
JSON 로그의 agent.version 필드에서 직접 매핑됩니다. |
app_name |
event.idm.read_only_udm.principal.application |
원시 로그의 app_name 필드에서 직접 매핑됩니다. |
app_protocol |
event.idm.read_only_udm.network.application_protocol |
원시 로그의 app_protocol 필드에서 직접 매핑됩니다. 값이 'http' (대소문자 구분 안 함)와 일치하면 'HTTP'에 매핑됩니다. |
application |
event.idm.read_only_udm.principal.application |
JSON 로그의 program 필드에서 직접 매핑됩니다. |
cmd |
event.idm.read_only_udm.target.process.command_line |
원시 로그의 cmd 필드에서 직접 매핑됩니다. |
collection_time |
event.idm.read_only_udm.metadata.event_timestamp |
collection_time 필드의 나노초가 collection_time 필드의 초에 추가되어 event_timestamp이 생성됩니다. |
data |
event.idm.read_only_udm.metadata.description |
원시 로그 메시지가 파싱되고 관련 부분이 추출되어 설명 필드가 채워집니다. |
descrip |
event.idm.read_only_udm.metadata.description |
원시 로그의 descrip 필드에서 직접 매핑됩니다. |
dns.answers.data |
event.idm.read_only_udm.network.dns.answers.data |
JSON 로그의 dns.answers.data 필드에서 직접 매핑됩니다. |
dns.answers.ttl |
event.idm.read_only_udm.network.dns.answers.ttl |
JSON 로그의 dns.answers.ttl 필드에서 직접 매핑됩니다. |
dns.answers.type |
event.idm.read_only_udm.network.dns.answers.type |
JSON 로그의 dns.answers.type 필드에서 직접 매핑됩니다. |
dns.questions.name |
event.idm.read_only_udm.network.dns.questions.name |
JSON 로그의 dns.questions.name 필드에서 직접 매핑됩니다. |
dns.questions.type |
event.idm.read_only_udm.network.dns.questions.type |
JSON 로그의 dns.questions.type 필드에서 직접 매핑됩니다. |
dns.response |
event.idm.read_only_udm.network.dns.response |
JSON 로그의 dns.response 필드에서 직접 매핑됩니다. |
ecs.version |
event.idm.read_only_udm.metadata.product_version |
JSON 로그의 ecs.version 필드에서 직접 매핑됩니다. |
event_message |
event.idm.read_only_udm.metadata.description |
JSON 로그의 event_message 필드에서 직접 매핑됩니다. |
event_metadata |
event.idm.read_only_udm.principal.process.product_specific_process_id |
event_metadata 필드가 파싱되어 opID 값이 추출되고, 이 값에 'opID:'가 추가된 후 UDM에 매핑됩니다. |
event_type |
event.idm.read_only_udm.metadata.event_type |
JSON 로그의 event_type 필드에서 직접 매핑됩니다. |
filepath |
event.idm.read_only_udm.target.file.full_path |
원시 로그의 filepath 필드에서 직접 매핑됩니다. |
fields.company_name |
event.idm.read_only_udm.principal.user.company_name |
JSON 로그의 fields.company_name 필드에서 직접 매핑됩니다. |
fields.facility |
event.idm.read_only_udm.principal.resource.type |
JSON 로그의 fields.facility 필드에서 직접 매핑됩니다. |
fields.host |
event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname |
JSON 로그의 fields.host 필드에서 직접 매핑됩니다. |
fields.privatecloud_id |
event.idm.read_only_udm.principal.cloud.project.id |
JSON 로그의 fields.privatecloud_id 필드에서 직접 매핑됩니다. |
fields.privatecloud_name |
event.idm.read_only_udm.principal.cloud.project.name |
JSON 로그의 fields.privatecloud_name 필드에서 직접 매핑됩니다. |
fields.procid |
event.idm.read_only_udm.principal.process.pid |
JSON 로그의 fields.procid 필드에서 직접 매핑됩니다. |
fields.region_id |
event.idm.read_only_udm.principal.location.country_or_region |
JSON 로그의 fields.region_id 필드에서 직접 매핑됩니다. |
fields.severity |
event.idm.read_only_udm.security_result.severity |
JSON 로그의 fields.severity 필드에서 매핑됩니다. 값이 'info'와 유사한 경우 'INFORMATIONAL'에 매핑됩니다. |
host.architecture |
event.idm.read_only_udm.principal.asset.architecture |
JSON 로그의 host.architecture 필드에서 직접 매핑됩니다. |
host.containerized |
event.idm.read_only_udm.principal.asset.containerized |
JSON 로그의 host.containerized 필드에서 직접 매핑됩니다. |
host.hostname |
event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname |
JSON 로그의 host.hostname 필드에서 직접 매핑됩니다. |
host.id |
event.idm.read_only_udm.principal.asset.id |
JSON 로그의 host.id 필드에서 직접 매핑됩니다. |
host.ip |
event.idm.read_only_udm.principal.ip, event.idm.read_only_udm.principal.asset.ip |
JSON 로그의 host.ip 필드에서 직접 매핑됩니다. |
host.mac |
event.idm.read_only_udm.principal.mac, event.idm.read_only_udm.principal.asset.mac |
JSON 로그의 host.mac 필드에서 직접 매핑됩니다. |
host.name |
event.idm.read_only_udm.principal.asset.name |
JSON 로그의 host.name 필드에서 직접 매핑됩니다. |
host.os.codename |
event.idm.read_only_udm.principal.asset.os.codename |
JSON 로그의 host.os.codename 필드에서 직접 매핑됩니다. |
host.os.family |
event.idm.read_only_udm.principal.asset.os.family |
JSON 로그의 host.os.family 필드에서 직접 매핑됩니다. |
host.os.kernel |
event.idm.read_only_udm.principal.asset.os.kernel |
JSON 로그의 host.os.kernel 필드에서 직접 매핑됩니다. |
host.os.name |
event.idm.read_only_udm.principal.asset.os.name |
JSON 로그의 host.os.name 필드에서 직접 매핑됩니다. |
host.os.platform |
event.idm.read_only_udm.principal.asset.os.platform |
JSON 로그의 host.os.platform 필드에서 직접 매핑됩니다. |
host.os.version |
event.idm.read_only_udm.principal.asset.os.version |
JSON 로그의 host.os.version 필드에서 직접 매핑됩니다. |
iporhost |
event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname |
원시 로그의 iporhost 필드에서 직접 매핑됩니다. |
iporhost |
event.idm.read_only_udm.principal.ip |
IP 주소인 경우 원시 로그의 iporhost 필드에서 직접 매핑됩니다. |
iporhost1 |
event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname |
원시 로그의 iporhost1 필드에서 직접 매핑됩니다. |
kv_data1 |
event.idm.read_only_udm.principal.process.product_specific_process_id |
kv_data1 필드가 파싱되어 opID 또는 sub 값이 추출된 후 각각 'opID:' 또는 'sub:'이 앞에 추가되고 UDM에 매핑됩니다. |
kv_msg |
event.idm.read_only_udm.additional.fields |
kv_msg 필드는 키-값 쌍으로 파싱되어 UDM의 additional_fields 배열에 추가됩니다. |
kv_msg1 |
event.idm.read_only_udm.additional.fields |
kv_msg1 필드는 키-값 쌍으로 파싱되어 UDM의 additional_fields 배열에 추가됩니다. |
lbdn |
event.idm.read_only_udm.target.hostname |
원시 로그의 lbdn 필드에서 직접 매핑됩니다. |
log.source.address |
event.idm.read_only_udm.observer.hostname |
JSON 로그의 log.source.address 필드에서 직접 매핑되며 호스트 이름 부분만 사용합니다. |
log_event.original |
event.idm.read_only_udm.metadata.description |
JSON 로그의 event.original 필드에서 직접 매핑됩니다. |
log_level |
event.idm.read_only_udm.security_result.severity_details |
JSON 로그의 log_level 필드에서 직접 매핑됩니다. |
logstash.collect.host |
event.idm.read_only_udm.observer.hostname |
JSON 로그의 logstash.collect.host 필드에서 직접 매핑됩니다. |
logstash.collect.timestamp |
event.idm.read_only_udm.metadata.ingested_timestamp |
date 필터를 사용하여 로그의 logstash.collect.timestamp 필드에서 파싱되고 타임스탬프 객체로 변환됩니다. |
logstash.ingest.host |
event.idm.read_only_udm.intermediary.hostname |
JSON 로그의 logstash.ingest.host 필드에서 직접 매핑됩니다. |
logstash.ingest.timestamp |
event.idm.read_only_udm.metadata.ingested_timestamp |
date 필터를 사용하여 로그의 logstash.ingest.timestamp 필드에서 파싱되고 타임스탬프 객체로 변환됩니다. |
logstash.process.host |
event.idm.read_only_udm.intermediary.hostname |
JSON 로그의 logstash.process.host 필드에서 직접 매핑됩니다. |
logstash.process.timestamp |
event.idm.read_only_udm.metadata.ingested_timestamp |
date 필터를 사용하여 로그의 logstash.process.timestamp 필드에서 파싱되고 타임스탬프 객체로 변환됩니다. |
log_type |
event.idm.read_only_udm.metadata.log_type |
원시 로그의 log_type 필드에서 직접 매핑됩니다. |
message |
event.idm.read_only_udm.metadata.description |
JSON 로그의 message 필드에서 직접 매핑됩니다. |
message_to_process |
event.idm.read_only_udm.metadata.description |
원시 로그의 message_to_process 필드에서 직접 매핑됩니다. |
metadata.event_type |
event.idm.read_only_udm.metadata.event_type |
처음에는 'GENERIC_EVENT'로 설정되며, 파싱된 service 또는 기타 로그 콘텐츠에 따라 덮어쓰여질 수 있습니다. PROCESS_LAUNCH, NETWORK_CONNECTION, USER_LOGIN 등의 값일 수 있습니다. |
metadata.product_event_type |
event.idm.read_only_udm.metadata.product_event_type |
원시 로그의 process_id 또는 prod_event_type 필드에서 직접 매핑됩니다. |
metadata.product_log_id |
event.idm.read_only_udm.metadata.product_log_id |
원시 로그의 event_id 필드에서 직접 매핑됩니다. |
metadata.product_name |
event.idm.read_only_udm.metadata.product_name |
'ESX'로 설정됩니다. |
metadata.product_version |
event.idm.read_only_udm.metadata.product_version |
JSON 로그의 version 필드에서 직접 매핑됩니다. |
metadata.vendor_name |
event.idm.read_only_udm.metadata.vendor_name |
'VMWARE'로 설정합니다. |
msg |
event.idm.read_only_udm.metadata.description |
원시 로그의 msg 필드에서 직접 매핑됩니다. |
network.application_protocol |
event.idm.read_only_udm.network.application_protocol |
service이 'named'인 경우 'DNS', 포트가 443인 경우 'HTTPS', app_protocol이 'http'와 일치하는 경우 'HTTP'로 설정됩니다. |
network.direction |
event.idm.read_only_udm.network.direction |
원시 로그의 키워드('IN', 'OUT', '->' 등)에서 결정됩니다. INBOUND 또는 OUTBOUND일 수 있습니다. |
network.http.method |
event.idm.read_only_udm.network.http.method |
원시 로그의 method 필드에서 직접 매핑됩니다. |
network.http.parsed_user_agent |
event.idm.read_only_udm.network.http.parsed_user_agent |
convert 필터를 사용하여 useragent 필드에서 파싱됩니다. |
network.http.referral_url |
event.idm.read_only_udm.network.http.referral_url |
원시 로그의 prin_url 필드에서 직접 매핑됩니다. |
network.http.response_code |
event.idm.read_only_udm.network.http.response_code |
원시 로그의 status_code 필드에서 직접 매핑되고 정수로 변환됩니다. |
network.http.user_agent |
event.idm.read_only_udm.network.http.user_agent |
원시 로그의 useragent 필드에서 직접 매핑됩니다. |
network.ip_protocol |
event.idm.read_only_udm.network.ip_protocol |
원시 로그의 키워드(예: 'TCP', 'UDP')에서 확인됩니다. |
network.received_bytes |
event.idm.read_only_udm.network.received_bytes |
원시 로그의 rec_bytes 필드에서 직접 매핑되고 부호 없는 정수로 변환됩니다. |
network.sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
원시 로그의 message_to_process 필드에서 추출됩니다. |
network.session_id |
event.idm.read_only_udm.network.session_id |
원시 로그의 session 필드에서 직접 매핑됩니다. |
pid |
event.idm.read_only_udm.target.process.parent_process.pid |
원시 로그의 pid 필드에서 직접 매핑됩니다. |
pid |
event.idm.read_only_udm.principal.process.pid |
JSON 로그의 pid 필드에서 직접 매핑됩니다. |
pid |
event.idm.read_only_udm.target.process.pid |
원시 로그의 pid 필드에서 직접 매핑됩니다. |
port |
event.idm.read_only_udm.target.port |
JSON 로그의 port 필드에서 직접 매핑됩니다. |
principal.application |
event.idm.read_only_udm.principal.application |
원시 로그의 app_name 또는 service 필드에서 직접 매핑됩니다. |
principal.asset.hostname |
event.idm.read_only_udm.principal.asset.hostname |
원시 로그의 principal_hostname 또는 iporhost 필드에서 직접 매핑됩니다. |
principal.asset.ip |
event.idm.read_only_udm.principal.asset.ip |
원시 로그의 syslog_ip 필드에서 직접 매핑됩니다. |
principal.hostname |
event.idm.read_only_udm.principal.hostname |
원시 로그의 principal_hostname 또는 iporhost 필드에서 직접 매핑됩니다. |
principal.ip |
event.idm.read_only_udm.principal.ip |
원시 로그의 iporhost 또는 syslog_ip 필드에서 직접 매핑됩니다. |
principal.port |
event.idm.read_only_udm.principal.port |
원시 로그의 srcport 필드에서 직접 매핑됩니다. |
principal.process.command_line |
event.idm.read_only_udm.principal.process.command_line |
원시 로그의 cmd 필드에서 직접 매핑됩니다. |
principal.process.parent_process.pid |
event.idm.read_only_udm.principal.process.parent_process.pid |
원시 로그의 parent_pid 필드에서 직접 매핑됩니다. |
principal.process.pid |
event.idm.read_only_udm.principal.process.pid |
원시 로그의 process_id 필드에서 직접 매핑됩니다. |
principal.process.product_specific_process_id |
event.idm.read_only_udm.principal.process.product_specific_process_id |
원시 로그의 message_to_process 필드에서 추출되며 일반적으로 'opID:'가 앞에 붙습니다. |
principal.url |
event.idm.read_only_udm.principal.url |
원시 로그의 prin_url 필드에서 직접 매핑됩니다. |
principal.user.company_name |
event.idm.read_only_udm.principal.user.company_name |
JSON 로그의 fields.company_name 필드에서 직접 매핑됩니다. |
principal.user.userid |
event.idm.read_only_udm.principal.user.userid |
원시 로그의 USER 필드에서 직접 매핑됩니다. |
priority |
event.idm.read_only_udm.metadata.product_event_type |
원시 로그의 priority 필드에서 직접 매핑됩니다. |
program |
event.idm.read_only_udm.principal.application |
JSON 로그의 program 필드에서 직접 매핑됩니다. |
qname |
event.idm.read_only_udm.network.dns.questions.name |
원시 로그의 qname 필드에서 직접 매핑됩니다. |
response_data |
event.idm.read_only_udm.network.dns.answers.data |
원시 로그의 response_data 필드에서 직접 매핑됩니다. |
response_rtype |
event.idm.read_only_udm.network.dns.answers.type |
원시 로그의 response_rtype 필드에서 직접 매핑됩니다. 숫자 DNS 레코드 유형이 추출됩니다. |
response_ttl |
event.idm.read_only_udm.network.dns.answers.ttl |
원시 로그의 response_ttl 필드에서 직접 매핑됩니다. |
rtype |
event.idm.read_only_udm.network.dns.questions.type |
원시 로그의 rtype 필드에서 직접 매핑됩니다. 숫자 DNS 레코드 유형이 추출됩니다. |
security_result.action |
event.idm.read_only_udm.security_result.action |
원시 로그의 키워드 또는 상태에서 결정됩니다. ALLOW 또는 BLOCK일 수 있습니다. |
security_result.action_details |
event.idm.read_only_udm.security_result.action_details |
원시 로그 메시지에서 추출되며 취해진 조치에 관한 추가 컨텍스트를 제공합니다. |
security_result.category |
event.idm.read_only_udm.security_result.category |
로그에 방화벽 규칙 일치가 표시되면 POLICY_VIOLATION로 설정됩니다. |
security_result.description |
event.idm.read_only_udm.security_result.description |
원시 로그 메시지에서 추출되어 보안 결과에 관한 추가 컨텍스트를 제공합니다. |
security_result.rule_id |
event.idm.read_only_udm.security_result.rule_id |
원시 로그의 rule_id 필드에서 직접 매핑됩니다. |
security_result.severity |
event.idm.read_only_udm.security_result.severity |
원시 로그의 키워드('info', 'warning', 'error' 등)에서 결정됩니다. INFORMATIONAL, LOW, MEDIUM 또는 HIGH일 수 있습니다. |
security_result.severity_details |
event.idm.read_only_udm.security_result.severity_details |
원시 로그의 severity 또는 log.syslog.severity.name 필드에서 직접 매핑됩니다. |
security_result.summary |
event.idm.read_only_udm.security_result.summary |
원시 로그 메시지에서 추출되어 보안 결과를 간결하게 요약합니다. |
service |
event.idm.read_only_udm.principal.application |
원시 로그의 service 필드에서 직접 매핑됩니다. |
source |
event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname |
원시 로그의 source 필드에서 직접 매핑됩니다. |
src.file.full_path |
event.idm.read_only_udm.src.file.full_path |
원시 로그 메시지에서 추출됩니다. |
src.hostname |
event.idm.read_only_udm.src.hostname |
원시 로그의 src.hostname 필드에서 직접 매핑됩니다. |
src_ip |
event.idm.read_only_udm.principal.ip |
원시 로그의 src_ip 필드에서 직접 매핑됩니다. |
src_mac_address |
event.idm.read_only_udm.principal.mac |
원시 로그의 src_mac_address 필드에서 직접 매핑됩니다. |
srcport |
event.idm.read_only_udm.principal.port |
원시 로그의 srcport 필드에서 직접 매핑됩니다. |
srcip |
event.idm.read_only_udm.principal.ip |
원시 로그의 srcip 필드에서 직접 매핑됩니다. |
subtype |
event.idm.read_only_udm.metadata.event_type |
원시 로그의 subtype 필드에서 직접 매핑됩니다. |
tags |
event.idm.read_only_udm.metadata.tags |
JSON 로그의 tags 필드에서 직접 매핑됩니다. |
target.application |
event.idm.read_only_udm.target.application |
원시 로그의 target_application 필드에서 직접 매핑됩니다. |
target.file.full_path |
event.idm.read_only_udm.target.file.full_path |
원시 로그 메시지에서 추출됩니다. |
target.hostname |
event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname |
원시 로그의 target_hostname 또는 iporhost 필드에서 직접 매핑됩니다. |
target.ip |
event.idm.read_only_udm.target.ip |
원시 로그의 target_ip 필드에서 직접 매핑됩니다. |
target.mac |
event.idm.read_only_udm.target.mac |
원시 로그의 target_mac_address 필드에서 직접 매핑됩니다. |
target.port |
event.idm.read_only_udm.target.port |
원시 로그의 target_port 필드에서 직접 매핑됩니다. |
target.process.command_line |
event.idm.read_only_udm.target.process.command_line |
원시 로그의 cmd 필드에서 직접 매핑됩니다. |
target.process.parent_process.pid |
event.idm.read_only_udm.target.process.parent_process.pid |
원시 로그의 parent_pid 필드에서 직접 매핑됩니다. |
target.process.pid |
event.idm.read_only_udm.target.process.pid |
원시 로그의 pid 필드에서 직접 매핑됩니다. |
target.process.product_specific_process_id |
event.idm.read_only_udm.target.process.product_specific_process_id |
원시 로그의 message_to_process 필드에서 추출되며 일반적으로 'opID:'가 앞에 붙습니다. |
target.resource.name |
event.idm.read_only_udm.target.resource.name |
원시 로그의 adapter 필드에서 직접 매핑됩니다. |
target.resource.resource_type |
event.idm.read_only_udm.target.resource.resource_type |
로그에 VM 작업이 표시되면 VIRTUAL_MACHINE로 설정됩니다. |
target.resource.type |
event.idm.read_only_udm.target.resource.type |
로그에 설정 수정이 표시되면 SETTING로 설정됩니다. |
target.user.userid |
event.idm.read_only_udm.target.user.userid |
원시 로그의 target_username 또는 user1 필드에서 직접 매핑됩니다. |
timestamp |
event.timestamp |
date 필터를 사용하여 로그의 timestamp 또는 data 필드에서 타임스탬프 객체로 파싱되고 변환됩니다. |
type |
event.idm.read_only_udm.additional.fields |
로그의 type 필드가 키 'LogType'과 함께 UDM의 additional_fields 배열에 추가됩니다. |
user1 |
event.idm.read_only_udm.target.user.userid |
원시 로그의 user1 필드에서 직접 매핑됩니다. |
useragent |
event.idm.read_only_udm.network.http.user_agent |
원시 로그의 useragent 필드에서 직접 매핑됩니다. |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
원시 로그의 vmw_cluster 필드에서 직접 매핑됩니다. |
vmw_datacenter |
event.idm.read_only_udm.target.resource.name |
원시 로그의 vmw_datacenter 필드에서 직접 매핑됩니다. |
vmw_host |
event.idm.read_only_udm.target.ip |
원시 로그의 vmw_host 필드에서 직접 매핑됩니다. |
vmw_object_id |
event.idm.read_only_udm.target.resource.id |
원시 로그의 vmw_object_id 필드에서 직접 매핑됩니다. |
vmw_product |
event.idm.read_only_udm.target.application |
원시 로그의 vmw_product 필드에서 직접 매핑됩니다. |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
원시 로그의 vmw_vcenter 필드에서 직접 매핑됩니다. |
vmw_vcenter_id |
event.idm.read_only_udm.target.cloud.availability_zone.id |
원시 로그의 vmw_vcenter_id 필드에서 직접 매핑됩니다. |
vmw_vr_ops_appname |
event.idm.read_only_udm.target.application |
원시 로그의 vmw_vr_ops_appname 필드에서 직접 매핑됩니다. |
vmw_vr_ops_clustername |
event.idm.read_only_udm.target.resource.name |
원시 로그의 vmw_vr_ops_clustername 필드에서 직접 매핑됩니다. |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.target.resource.type |
원시 로그의 vmw_vr_ops_clusterrole 필드에서 직접 매핑됩니다. |
변경 로그
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.