איסוף יומנים של VMware Networking and Security Virtualization (NSX) Manager
במאמר הזה מוסבר איך להטמיע יומנים של VMware NSX Manager ב-Google Security Operations באמצעות סוכן Bindplane.
VMware NSX היא פלטפורמה לווירטואליזציה של רשתות ולאבטחה, שמפיקה הודעות syslog לאירועים בחומת האש, לכללי חומת אש מבוזרים, לשינויים בניתוב, ליומני ביקורת ולאירועים של בקרים. הכלי לניתוח מחלץ שדות באמצעות דפוסי grok, ניתוח של זוגות מפתח-ערך וניתוח של JSON, וממפה אותם למודל הנתונים המאוחד (UDM).
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- Windows Server 2016 ואילך, או מארח Linux עם
systemd - קישוריות לרשת בין סוכן Bindplane לבין סביבת VMware NSX
- אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- הרשאת אדמין ב-VMware NSX
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ בצורה מאובטחת במערכת שבה תתקינו את Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sc query observiq-otel-collectorהשירות אמור להופיע עם הערך RUNNING.
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shמחכים שההתקנה תסתיים.
כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:
sudo systemctl status observiq-otel-collectorהשירות צריך להופיע כפעיל (פועל).
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
איתור קובץ התצורה
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
עריכת קובץ התצורה
מחליפים את כל התוכן של
config.yamlבהגדרה הבאה:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_nsx: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_NSX raw_log_field: body service: pipelines: logs/vmware_nsx_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_nsx
פרמטרים להגדרה
מחליפים את ה-placeholders הבאים:
הגדרת מקלט:
-
listen_address: כתובת ה-IP והיציאה להאזנה:-
0.0.0.0כדי להאזין בכל הממשקים (מומלץ) - יציאה
514היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה1514ללא הרשאת root)
-
-
הגדרות של הכלי לייצוא:
-
creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
-
customer_id: מספר הלקוח שהועתק ממסוף Google SecOps endpoint: Regional endpoint URL:- ארה"ב:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com - רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.
- ארה"ב:
-
שמירת קובץ ההגדרות
- אחרי שמסיימים לערוך, שומרים את הקובץ:
- Linux: מקישים על
Ctrl+O, אחר כך עלEnterואז עלCtrl+X - Windows: לוחצים על קובץ > שמירה.
- Linux: מקישים על
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorמוודאים שהשירות פועל:
sudo systemctl status observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
sudo journalctl -u observiq-otel-collector -f
כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:
שורת פקודה או PowerShell כאדמין:
net stop observiq-otel-collector && net start observiq-otel-collectorמסוף השירותים:
- מקישים על
Win+R, מקלידיםservices.mscומקישים על Enter. - מחפשים את observIQ OpenTelemetry Collector.
- לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
מוודאים שהשירות פועל:
sc query observiq-otel-collectorבודקים אם יש שגיאות ביומנים:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- מקישים על
הגדרת Syslog ל-NSX Edge
- נכנסים אל vSphere Web Client.
- עוברים אל Networking & Security > NSX Edges.
- בוחרים את מופע NSX Edge הספציפי שרוצים להגדיר.
- עוברים אל הגדרות Syslog:
- ב-NSX 6.4.4 ואילך: ניהול > הגדרות > הגדרות של מכשיר וירטואלי > הגדרות > שינוי ההגדרה של Syslog.
- ב-NSX 6.4.3 ובגרסאות קודמות: ניהול > הגדרות > הגדרה > פרטים > שינוי.
- מגדירים את פרטי שרת ה-syslog:
- שרת: מזינים את כתובת ה-IP או את שם המארח של שרת syslog (Bindplane).
- פרוטוקול: בוחרים באפשרות UDP או TCP (בהתאם להגדרות של Bindplane).
- יציאה: מזינים את מספר היציאה (בהתאם להגדרות של Bindplane).
- לוחצים על אישור כדי לשמור את ההגדרות.
הגדרת Syslog ל-NSX Manager
- נכנסים לממשק האינטרנט של NSX Manager באמצעות פרטי כניסה של אדמין (
https://<NSX-Manager-IP>אוhttps://<NSX-Manager-Hostname>). - עוברים אל ניהול הגדרות המכשיר > כללי.
- לוחצים על עריכה כדי להגדיר את ההגדרות של שרת syslog.
- מזינים את פרטי שרת ה-syslog:
- שרת: מזינים את כתובת ה-IP או את שם המארח של שרת syslog (Bindplane).
- פרוטוקול: בוחרים באפשרות UDP או TCP (בהתאם להגדרות של Bindplane).
- יציאה: מזינים את מספר היציאה (בהתאם להגדרות של Bindplane).
- לוחצים על אישור כדי לשמור את ההגדרות.
הגדרת Syslog עבור NSX Controller
- נכנסים אל vSphere Web Client.
- עוברים אל Networking & Security > Installation and Upgrade > Management > NSX Controller Nodes.
- בוחרים את NSX Manager שמנהל את צמתי הבקרה.
- לוחצים על Common Controller Attributes Edit (עריכת מאפיינים של בקר משותף).
- בתיבת הדו-שיח Syslog Servers (שרתי Syslog), לוחצים על Add (הוספה):
- מזינים את השם או את כתובת ה-IP של שרת ה-syslog.
- בוחרים בפרוטוקול UDP (בהתאם להגדרות של Bindplane).
- מגדירים את רמת היומן (לדוגמה,
INFO).
- לוחצים על אישור כדי לשמור את ההגדרות.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
DST |
event.idm.read_only_udm.target.ip |
כתובת ה-IP של היעד מחולצת מהשדה DST ביומן הגולמי. |
ID |
event.idm.read_only_udm.metadata.product_log_id |
מזהה יומן המוצר מחולץ מהשדה ID ביומן הגולמי. |
MAC |
event.idm.read_only_udm.principal.mac |
כתובת ה-MAC מחולצת מהשדה MAC ביומן הגולמי. |
ModuleName |
event.idm.read_only_udm.metadata.product_event_type |
סוג אירוע המוצר מחולץ מהשדה ModuleName ביומן הגולמי. |
Operation |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
הפעולה מחולצת מהשדה Operation ביומן הגולמי ומוסיפים אותה כתווית עם המפתח Operation. |
PROTO |
event.idm.read_only_udm.network.ip_protocol |
פרוטוקול ה-IP מחולץ מהשדה PROTO ביומן הגולמי. |
RES |
event.idm.read_only_udm.target.resource.name |
השם של משאב היעד מחולץ מהשדה RES ביומן הגולמי. |
SRC |
event.idm.read_only_udm.principal.ip |
כתובת ה-IP של המקור מחולצת מהשדה SRC ביומן הגולמי. |
SPT |
event.idm.read_only_udm.principal.port |
יציאת המקור מחולצת מהשדה SPT ביומן הגולמי. |
UserName |
event.idm.read_only_udm.principal.user.userid |
מזהה המשתמש מחולץ מהשדה UserName ביומן הגולמי. |
app_type |
event.idm.read_only_udm.principal.application |
אפליקציית המשתמש מחולצת מהשדה app_type ביומן הגולמי. |
application |
event.idm.read_only_udm.target.application |
אפליקציית היעד מחולצת מהשדה application ביומן הגולמי. |
audit |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
ערך הביקורת מחולץ מהשדה audit ביומן הגולמי ומוסף כתווית עם המפתח audit. |
cancelTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.last_update_time |
מועד העדכון האחרון נגזר מהשדה cancelTimeUTC ביומן הגולמי. |
client |
event.idm.read_only_udm.principal.ip או event.idm.read_only_udm.principal.administrative_domain |
אם השדה client הוא כתובת IP, הוא ממופה לכתובת ה-IP העיקרית. אחרת, הוא ממופה לדומיין הניהולי הראשי. |
comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
הערך של הרכיב מחולץ מהשדה comp ביומן הגולמי ומוסף כתווית עם המפתח Comp. |
datetime |
event.idm.read_only_udm.metadata.event_timestamp |
חותמת הזמן של האירוע מחולצת מהשדה datetime ביומן הגולמי. |
description |
event.idm.read_only_udm.metadata.description |
התיאור מחולץ מהשדה description ביומן הגולמי. |
details |
event.idm.read_only_udm.principal.resource.attribute.labels |
הפרטים מחולצים מהשדה details ביומן הגולמי ומוספים כתוויות. |
direction |
event.idm.read_only_udm.network.direction |
אם הערך בשדה direction הוא OUT, הוא ממופה ל-OUTBOUND. |
dst_ip |
event.idm.read_only_udm.target.ip |
כתובת ה-IP של היעד מחולצת מהשדה dst_ip ביומן הגולמי. |
DPT |
event.idm.read_only_udm.target.port |
יציאת היעד מחולצת מהשדה DPT ביומן הגולמי. |
errorCode |
event.idm.read_only_udm.security_result.detection_fields |
קוד השגיאה מחולץ מהשדה errorCode ביומן הגולמי ומוסף כשדה זיהוי. |
eventType |
event.idm.read_only_udm.metadata.product_event_type |
סוג אירוע המוצר מחולץ מהשדה eventType ביומן הגולמי. |
filepath |
event.idm.read_only_udm.principal.process.file.full_path |
נתיב הקובץ מחולץ מהשדה filepath ביומן הגולמי. |
hostname |
event.idm.read_only_udm.principal.ip |
שם המארח מחולץ מהשדה hostname ביומן הגולמי, ואם הוא כתובת IP, הוא ממופה לכתובת ה-IP העיקרית. |
kv_data |
שדות שונים ב-UDM | צמדי המפתח/ערך ב-kv_data ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם. |
kv_data1 |
שדות שונים ב-UDM | צמדי המפתח/ערך ב-kv_data1 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם. |
kv_data2 |
שדות שונים ב-UDM | צמדי המפתח/ערך ב-kv_data2 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם. |
kv_data3 |
שדות שונים ב-UDM | צמדי המפתח/ערך ב-kv_data3 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם. |
kv_data4 |
שדות שונים ב-UDM | צמדי המפתח/ערך ב-kv_data4 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם. |
level |
event.idm.read_only_udm.security_result.severity |
אם השדה level הוא INFO, הוא ממופה ל-INFORMATIONAL. אם הערך הוא ERROR, הוא ממופה ל-ERROR. |
managedExternally |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
הערך managedExternally נשלף מהשדה managedExternally ביומן הגולמי ומוסף כתווית עם המפתח managedExternally. |
message |
שדות שונים ב-UDM | השדה של ההודעה מנותח כדי לחלץ שדות שונים של UDM. |
message_data |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
נתוני ההודעה מחולצים מהשדה message_data ביומן הגולמי ומוסיפים אותם כתווית עם המפתח message. |
network_status |
event.idm.read_only_udm.additional.fields |
סטטוס הרשת מחולץ מהשדה network_status ביומן הגולמי ומוסף כשדה נוסף עם המפתח Network_Connection_Status. |
new_value |
שדות שונים של event.idm.read_only_udm.target |
הערך החדש מחולץ מהשדה new_value ביומן הגולמי ומשמש לאכלוס של שדות יעד שונים. |
node |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
הערך של הצומת מחולץ מהשדה node ביומן הגולמי ומוסף כתווית עם המפתח node. |
old_value |
שדות שונים ב-UDM | הערך הישן מחולץ מהשדה old_value ביומן הגולמי ומשמש לאכלוס של שדות שונים ב-UDM. |
payload |
שדות שונים ב-UDM | המטען הייעודי חולץ מהשדה payload ביומן הגולמי ומשמש לאכלוס שדות שונים ב-UDM. |
pid |
event.idm.read_only_udm.target.process.pid |
מזהה התהליך מחולץ מהשדה pid ביומן הגולמי. |
reqId |
event.idm.read_only_udm.metadata.product_log_id |
מזהה יומן המוצר מחולץ מהשדה reqId ביומן הגולמי. |
resourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
מזהה אובייקט המוצר מחולץ מהשדה resourceId ביומן הגולמי. |
s2comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
הערך s2comp מחולץ מהשדה s2comp ביומן הגולמי ומוסף כתווית עם המפתח s2comp. |
ses |
event.idm.read_only_udm.network.session_id |
מזהה הסשן מחולץ מהשדה ses ביומן הגולמי. |
src_host |
event.idm.read_only_udm.principal.hostname |
שם המארח העיקרי מחולץ מהשדה src_host ביומן הגולמי. |
src_ip |
event.idm.read_only_udm.principal.ip |
כתובת ה-IP של המקור מחולצת מהשדה src_ip ביומן הגולמי. |
src_ip1 |
event.idm.read_only_udm.principal.ip |
כתובת ה-IP של המקור מחולצת מהשדה src_ip1 ביומן הגולמי. |
src_port |
event.idm.read_only_udm.principal.port |
יציאת המקור מחולצת מהשדה src_port ביומן הגולמי. |
startTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.creation_time |
שעת היצירה נגזרת מהשדה startTimeUTC ביומן הגולמי. |
subcomp |
event.idm.read_only_udm.network.application_protocol או event.idm.read_only_udm.principal.resource.attribute.labels.value |
אם השדה subcomp הוא 'http', הוא ממופה ל-'HTTP'. אחרת, הוא מתווסף כתווית עם המפתח Sub Comp. |
tname |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
הערך tname מחולץ מהשדה tname ביומן הגולמי ומוסף כתווית עם המפתח tname. |
type |
event.idm.read_only_udm.metadata.product_event_type |
סוג אירוע המוצר מחולץ מהשדה type ביומן הגולמי. |
uid |
event.idm.read_only_udm.principal.user.userid |
מזהה המשתמש מחולץ מהשדה uid ביומן הגולמי. |
update |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
ערך העדכון מחולץ מהשדה update ביומן הגולמי ומוסף כתווית עם המפתח update. |
user |
event.idm.read_only_udm.principal.user.user_display_name |
שם התצוגה של המשתמש מחולץ מהשדה user ביומן הגולמי. |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
השם של משאב היעד מחולץ מהשדה vmw_cluster ביומן הגולמי. |
vmw_datacenter |
event.idm.read_only_udm.target.resource.attribute.labels.value |
הערך vmw_datacenter מחולץ מהשדה vmw_datacenter ביומן הגולמי ומוסף כתווית עם המפתח vmw_datacenter. |
vmw_host |
event.idm.read_only_udm.target.hostname או event.idm.read_only_udm.target.ip |
אם השדה vmw_host הוא שם מארח, הוא ממופה לשם המארח של היעד. אחרת, אם מדובר בכתובת IP, היא ממופה לכתובת ה-IP של היעד. |
vmw_object_id |
event.idm.read_only_udm.target.resource.product_object_id |
מזהה אובייקט המוצר מחולץ מהשדה vmw_object_id ביומן הגולמי. |
vmw_product |
event.idm.read_only_udm.target.application |
אפליקציית היעד מחולצת מהשדה vmw_product ביומן הגולמי. |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
אזור הזמינות מחולץ מהשדה vmw_vcenter ביומן הגולמי. |
vmw_vcenter_id |
event.idm.read_only_udm.target.resource.attribute.labels.value |
הערך vmw_vcenter_id מחולץ מהשדה vmw_vcenter_id ביומן הגולמי ומוסף כתווית עם המפתח vmw_vcenter_id. |
vmw_vr_ops_appname |
event.idm.read_only_udm.intermediary.application |
האפליקציה המתווכת מחולצת מהשדה vmw_vr_ops_appname ביומן הגולמי. |
vmw_vr_ops_clustername |
event.idm.read_only_udm.intermediary.resource.name |
שם משאב הביניים מחולץ מהשדה vmw_vr_ops_clustername ביומן הגולמי. |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.intermediary.resource.attribute.roles.name |
שם התפקיד של משאב הביניים מחולץ מהשדה vmw_vr_ops_clusterrole ביומן הגולמי. |
vmw_vr_ops_hostname |
event.idm.read_only_udm.intermediary.hostname |
שם המארח של המתווך מחולץ מהשדה vmw_vr_ops_hostname ביומן הגולמי. |
vmw_vr_ops_id |
event.idm.read_only_udm.intermediary.resource.product_object_id |
מזהה אובייקט המוצר המתווך מחולץ מהשדה vmw_vr_ops_id ביומן הגולמי. |
vmw_vr_ops_logtype |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
הערך vmw_vr_ops_logtype מחולץ מהשדה vmw_vr_ops_logtype ביומן הגולמי ומוסף כתווית עם המפתח vmw_vr_ops_logtype. |
vmw_vr_ops_nodename |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
הערך vmw_vr_ops_nodename מחולץ מהשדה vmw_vr_ops_nodename ביומן הגולמי ומוסף כתווית עם המפתח vmw_vr_ops_nodename. הערך נקבע על ידי סדרה של משפטי תנאי שמבוססים על הערכים של שדות אחרים. הערכים האפשריים הם USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE ו-GENERIC_EVENT. הערך מוטמע בקוד כ-VMWARE_NSX. הערך מוטמע בקוד כ-VMWARE_NSX. הערך מוטמע בקוד כ-VMWARE_NSX. הערך שמוגדר הוא AUTHTYPE_UNSPECIFIED אם Operation הוא LOGIN ו-target_details לא ריק, או אם message מכיל את הערך authentication failure ו-application לא ריק. מגדירים את הערך 'SSH' אם PROTO הוא 'ssh2', או מגדירים את הערך 'HTTP' אם subcomp הוא 'http'. הערך נקבע על ידי סדרה של משפטי תנאי שמבוססים על הערכים של שדות אחרים. הערכים האפשריים הם ALLOW ו-BLOCK. אם הערך של vmw_cluster לא ריק, צריך להגדיר את הערך של כ-VIRTUAL_MACHINE. |
Resource |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
zone_action |
event.idm.read_only_udm.security_result.detection_fields |
מופה מיומן השינויים |
product_id |
event.idm.read_only_udm.metadata.product_log_id |
מופה מיומן השינויים |
dst_port |
event.idm.read_only_udm.target.port |
מופה מיומן השינויים |
sent_pkt |
event.idm.read_only_udm.network.sent_packets |
מופה מיומן השינויים |
received_pkt |
event.idm.read_only_udm.network.received_packets |
מופה מיומן השינויים |
sent_byte |
event.idm.read_only_udm.network.sent_bytes |
מופה מיומן השינויים |
received_byte |
event.idm.read_only_udm.network.received_bytes |
מופה מיומן השינויים |
msg1 |
event.idm.read_only_udm.metadata.description |
מופה מיומן השינויים |
ip_version |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ip_protocol_type |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
ip_protocol_code |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
interface_id |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
tcp_flags |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
src_zone_value |
event.idm.read_only_udm.principal.resource.attribute.labels |
מופה מיומן השינויים |
sec_desc |
event.idm.read_only_udm.security_result.description |
מופה מיומן השינויים |
Originated_Ip |
event.idm.read_only_udm.principal.ip |
מופה מיומן השינויים |
Originated_Ip |
event.idm.read_only_udm.principal.asset.ip |
מופה מיומן השינויים |
event_source |
event.idm.read_only_udm.target.resource.name |
מופה מיומן השינויים |
Resource_Name |
event.idm.read_only_udm.target.resource.name |
מופה מיומן השינויים |
Universal_Object |
event.idm.read_only_udm.target.resource.attribute.labels |
מופה מיומן השינויים |
Severity |
event.idm.read_only_udm.security_result.severity |
מופה מיומן השינויים |
Code |
event.idm.read_only_udm.security_result.rule_id |
מופה מיומן השינויים |
Event_Message |
event.idm.read_only_udm.metadata.description |
מופה מיומן השינויים |
Above_supported_instances |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Above_threshold_instances |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
Below_threshold_instances |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
supported_compact |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
supported_quadlarge |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
supported_large |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
supported_xlarge |
event.idm.read_only_udm.additional.fields |
מופה מיומן השינויים |
action |
security_result.action_details |
מופה מיומן השינויים |
rule_id |
security_result.rule_id |
מופה מיומן השינויים |
network.direction |
INBOUND |
מופה מיומן השינויים |
security_result.action_details |
ALLOW |
מופה מיומן השינויים |
security_result.action_details |
BLOCK |
מופה מיומן השינויים |
metadata.event_type |
NETWORK_CONNECTION |
מופה מיומן השינויים |
unique_id |
principal.resource.product_object_id |
מופה מיומן השינויים |
resource_type |
principal.resource.sub_type |
מופה מיומן השינויים |
_create_user","_last_modified_user |
principal.user.email_addresses |
מופה מיומן השינויים |
action |
security_result.action |
מופה מיומן השינויים |
display_name |
principal.resource.name |
מופה מיומן השינויים |
_last_modified_time |
principal.resource.attribute.last_update_time |
מופה מיומן השינויים |
_create_time |
principal.resource.attribute.creation_time |
מופה מיומן השינויים |
parent_path |
principal.resource.parent |
מופה מיומן השינויים |
id |
principal.resource.id |
מופה מיומן השינויים |
resource_type |
target.resource.sub_type |
מופה מיומן השינויים |
unique_id |
target.resource.product_object_id |
מופה מיומן השינויים |
path |
target.process.file.full_path |
מופה מיומן השינויים |
id |
target.resource.id |
מופה מיומן השינויים |
vmw_host |
target_details.hostname or target_details.ip |
מופה מיומן השינויים |
vmw_vr_ops_clusterrole |
intermediary.resource.attribute.labels.roles.name |
מופה מיומן השינויים |
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId |
principal.resource.attribute.labels |
מופה מיומן השינויים |
tname", "s2comp", "node |
principal.resource.attribute.labels |
מופה מיומן השינויים |
exe |
target.process.file.full_path |
מופה מיומן השינויים |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.