איסוף יומנים של VMware Networking and Security Virtualization (NSX) Manager

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של VMware NSX Manager ב-Google Security Operations באמצעות סוכן Bindplane.

‫VMware NSX היא פלטפורמה לווירטואליזציה של רשתות ולאבטחה, שמפיקה הודעות syslog לאירועים בחומת האש, לכללי חומת אש מבוזרים, לשינויים בניתוב, ליומני ביקורת ולאירועים של בקרים. הכלי לניתוח מחלץ שדות באמצעות דפוסי grok, ניתוח של זוגות מפתח-ערך וניתוח של JSON, וממפה אותם למודל הנתונים המאוחד (UDM).

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות לרשת בין סוכן Bindplane לבין סביבת VMware NSX
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • הרשאת אדמין ב-VMware NSX

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ בצורה מאובטחת במערכת שבה תתקינו את Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

    השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

    השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_nsx:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_NSX
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_nsx_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_nsx
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  • כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
    1. מוודאים שהשירות פועל:

      sudo systemctl status observiq-otel-collector
      
    2. בודקים אם יש שגיאות ביומנים:

      sudo journalctl -u observiq-otel-collector -f
      
  • כדי להפעיל מחדש את סוכן Bindplane ב-Windows, בוחרים באחת מהאפשרויות הבאות:

    • שורת פקודה או PowerShell כאדמין:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • מסוף השירותים:

      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
      4. מוודאים שהשירות פועל:

        sc query observiq-otel-collector
        
      5. בודקים אם יש שגיאות ביומנים:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

הגדרת Syslog ל-NSX Edge

  1. נכנסים אל vSphere Web Client.
  2. עוברים אל Networking & Security > NSX Edges.
  3. בוחרים את מופע NSX Edge הספציפי שרוצים להגדיר.
  4. עוברים אל הגדרות Syslog:
    • ב-NSX 6.4.4 ואילך: ניהול > הגדרות > הגדרות של מכשיר וירטואלי > הגדרות > שינוי ההגדרה של Syslog.
    • ב-NSX 6.4.3 ובגרסאות קודמות: ניהול > הגדרות > הגדרה > פרטים > שינוי.
  5. מגדירים את פרטי שרת ה-syslog:
    • שרת: מזינים את כתובת ה-IP או את שם המארח של שרת syslog (Bindplane).
    • פרוטוקול: בוחרים באפשרות UDP או TCP (בהתאם להגדרות של Bindplane).
    • יציאה: מזינים את מספר היציאה (בהתאם להגדרות של Bindplane).
  6. לוחצים על אישור כדי לשמור את ההגדרות.

הגדרת Syslog ל-NSX Manager

  1. נכנסים לממשק האינטרנט של NSX Manager באמצעות פרטי כניסה של אדמין (https://<NSX-Manager-IP> או https://<NSX-Manager-Hostname>).
  2. עוברים אל ניהול הגדרות המכשיר > כללי.
  3. לוחצים על עריכה כדי להגדיר את ההגדרות של שרת syslog.
  4. מזינים את פרטי שרת ה-syslog:
    • שרת: מזינים את כתובת ה-IP או את שם המארח של שרת syslog (Bindplane).
    • פרוטוקול: בוחרים באפשרות UDP או TCP (בהתאם להגדרות של Bindplane).
    • יציאה: מזינים את מספר היציאה (בהתאם להגדרות של Bindplane).
  5. לוחצים על אישור כדי לשמור את ההגדרות.

הגדרת Syslog עבור NSX Controller

  1. נכנסים אל vSphere Web Client.
  2. עוברים אל Networking & Security > Installation and Upgrade > Management > NSX Controller Nodes.
  3. בוחרים את NSX Manager שמנהל את צמתי הבקרה.
  4. לוחצים על Common Controller Attributes Edit (עריכת מאפיינים של בקר משותף).
  5. בתיבת הדו-שיח Syslog Servers (שרתי Syslog), לוחצים על Add (הוספה):
    • מזינים את השם או את כתובת ה-IP של שרת ה-syslog.
    • בוחרים בפרוטוקול UDP (בהתאם להגדרות של Bindplane).
    • מגדירים את רמת היומן (לדוגמה, INFO).
  6. לוחצים על אישור כדי לשמור את ההגדרות.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
DST event.idm.read_only_udm.target.ip כתובת ה-IP של היעד מחולצת מהשדה DST ביומן הגולמי.
ID event.idm.read_only_udm.metadata.product_log_id מזהה יומן המוצר מחולץ מהשדה ID ביומן הגולמי.
MAC event.idm.read_only_udm.principal.mac כתובת ה-MAC מחולצת מהשדה MAC ביומן הגולמי.
ModuleName event.idm.read_only_udm.metadata.product_event_type סוג אירוע המוצר מחולץ מהשדה ModuleName ביומן הגולמי.
Operation event.idm.read_only_udm.principal.resource.attribute.labels.value הפעולה מחולצת מהשדה Operation ביומן הגולמי ומוסיפים אותה כתווית עם המפתח Operation.
PROTO event.idm.read_only_udm.network.ip_protocol פרוטוקול ה-IP מחולץ מהשדה PROTO ביומן הגולמי.
RES event.idm.read_only_udm.target.resource.name השם של משאב היעד מחולץ מהשדה RES ביומן הגולמי.
SRC event.idm.read_only_udm.principal.ip כתובת ה-IP של המקור מחולצת מהשדה SRC ביומן הגולמי.
SPT event.idm.read_only_udm.principal.port יציאת המקור מחולצת מהשדה SPT ביומן הגולמי.
UserName event.idm.read_only_udm.principal.user.userid מזהה המשתמש מחולץ מהשדה UserName ביומן הגולמי.
app_type event.idm.read_only_udm.principal.application אפליקציית המשתמש מחולצת מהשדה app_type ביומן הגולמי.
application event.idm.read_only_udm.target.application אפליקציית היעד מחולצת מהשדה application ביומן הגולמי.
audit event.idm.read_only_udm.principal.resource.attribute.labels.value ערך הביקורת מחולץ מהשדה audit ביומן הגולמי ומוסף כתווית עם המפתח audit.
cancelTimeUTC event.idm.read_only_udm.principal.resource.attribute.last_update_time מועד העדכון האחרון נגזר מהשדה cancelTimeUTC ביומן הגולמי.
client event.idm.read_only_udm.principal.ip או event.idm.read_only_udm.principal.administrative_domain אם השדה client הוא כתובת IP, הוא ממופה לכתובת ה-IP העיקרית. אחרת, הוא ממופה לדומיין הניהולי הראשי.
comp event.idm.read_only_udm.principal.resource.attribute.labels.value הערך של הרכיב מחולץ מהשדה comp ביומן הגולמי ומוסף כתווית עם המפתח Comp.
datetime event.idm.read_only_udm.metadata.event_timestamp חותמת הזמן של האירוע מחולצת מהשדה datetime ביומן הגולמי.
description event.idm.read_only_udm.metadata.description התיאור מחולץ מהשדה description ביומן הגולמי.
details event.idm.read_only_udm.principal.resource.attribute.labels הפרטים מחולצים מהשדה details ביומן הגולמי ומוספים כתוויות.
direction event.idm.read_only_udm.network.direction אם הערך בשדה direction הוא OUT, הוא ממופה ל-OUTBOUND.
dst_ip event.idm.read_only_udm.target.ip כתובת ה-IP של היעד מחולצת מהשדה dst_ip ביומן הגולמי.
DPT event.idm.read_only_udm.target.port יציאת היעד מחולצת מהשדה DPT ביומן הגולמי.
errorCode event.idm.read_only_udm.security_result.detection_fields קוד השגיאה מחולץ מהשדה errorCode ביומן הגולמי ומוסף כשדה זיהוי.
eventType event.idm.read_only_udm.metadata.product_event_type סוג אירוע המוצר מחולץ מהשדה eventType ביומן הגולמי.
filepath event.idm.read_only_udm.principal.process.file.full_path נתיב הקובץ מחולץ מהשדה filepath ביומן הגולמי.
hostname event.idm.read_only_udm.principal.ip שם המארח מחולץ מהשדה hostname ביומן הגולמי, ואם הוא כתובת IP, הוא ממופה לכתובת ה-IP העיקרית.
kv_data שדות שונים ב-UDM צמדי המפתח/ערך ב-kv_data ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם.
kv_data1 שדות שונים ב-UDM צמדי המפתח/ערך ב-kv_data1 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם.
kv_data2 שדות שונים ב-UDM צמדי המפתח/ערך ב-kv_data2 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם.
kv_data3 שדות שונים ב-UDM צמדי המפתח/ערך ב-kv_data3 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם.
kv_data4 שדות שונים ב-UDM צמדי המפתח/ערך ב-kv_data4 ממופים לשדות שונים ב-UDM על סמך המפתחות שלהם.
level event.idm.read_only_udm.security_result.severity אם השדה level הוא INFO, הוא ממופה ל-INFORMATIONAL. אם הערך הוא ERROR, הוא ממופה ל-ERROR.
managedExternally event.idm.read_only_udm.principal.resource.attribute.labels.value הערך managedExternally נשלף מהשדה managedExternally ביומן הגולמי ומוסף כתווית עם המפתח managedExternally.
message שדות שונים ב-UDM השדה של ההודעה מנותח כדי לחלץ שדות שונים של UDM.
message_data event.idm.read_only_udm.principal.resource.attribute.labels.value נתוני ההודעה מחולצים מהשדה message_data ביומן הגולמי ומוסיפים אותם כתווית עם המפתח message.
network_status event.idm.read_only_udm.additional.fields סטטוס הרשת מחולץ מהשדה network_status ביומן הגולמי ומוסף כשדה נוסף עם המפתח Network_Connection_Status.
new_value שדות שונים של event.idm.read_only_udm.target הערך החדש מחולץ מהשדה new_value ביומן הגולמי ומשמש לאכלוס של שדות יעד שונים.
node event.idm.read_only_udm.principal.resource.attribute.labels.value הערך של הצומת מחולץ מהשדה node ביומן הגולמי ומוסף כתווית עם המפתח node.
old_value שדות שונים ב-UDM הערך הישן מחולץ מהשדה old_value ביומן הגולמי ומשמש לאכלוס של שדות שונים ב-UDM.
payload שדות שונים ב-UDM המטען הייעודי חולץ מהשדה payload ביומן הגולמי ומשמש לאכלוס שדות שונים ב-UDM.
pid event.idm.read_only_udm.target.process.pid מזהה התהליך מחולץ מהשדה pid ביומן הגולמי.
reqId event.idm.read_only_udm.metadata.product_log_id מזהה יומן המוצר מחולץ מהשדה reqId ביומן הגולמי.
resourceId event.idm.read_only_udm.principal.resource.product_object_id מזהה אובייקט המוצר מחולץ מהשדה resourceId ביומן הגולמי.
s2comp event.idm.read_only_udm.principal.resource.attribute.labels.value הערך s2comp מחולץ מהשדה s2comp ביומן הגולמי ומוסף כתווית עם המפתח s2comp.
ses event.idm.read_only_udm.network.session_id מזהה הסשן מחולץ מהשדה ses ביומן הגולמי.
src_host event.idm.read_only_udm.principal.hostname שם המארח העיקרי מחולץ מהשדה src_host ביומן הגולמי.
src_ip event.idm.read_only_udm.principal.ip כתובת ה-IP של המקור מחולצת מהשדה src_ip ביומן הגולמי.
src_ip1 event.idm.read_only_udm.principal.ip כתובת ה-IP של המקור מחולצת מהשדה src_ip1 ביומן הגולמי.
src_port event.idm.read_only_udm.principal.port יציאת המקור מחולצת מהשדה src_port ביומן הגולמי.
startTimeUTC event.idm.read_only_udm.principal.resource.attribute.creation_time שעת היצירה נגזרת מהשדה startTimeUTC ביומן הגולמי.
subcomp event.idm.read_only_udm.network.application_protocol או event.idm.read_only_udm.principal.resource.attribute.labels.value אם השדה subcomp הוא 'http', הוא ממופה ל-'HTTP'. אחרת, הוא מתווסף כתווית עם המפתח Sub Comp.
tname event.idm.read_only_udm.principal.resource.attribute.labels.value הערך tname מחולץ מהשדה tname ביומן הגולמי ומוסף כתווית עם המפתח tname.
type event.idm.read_only_udm.metadata.product_event_type סוג אירוע המוצר מחולץ מהשדה type ביומן הגולמי.
uid event.idm.read_only_udm.principal.user.userid מזהה המשתמש מחולץ מהשדה uid ביומן הגולמי.
update event.idm.read_only_udm.principal.resource.attribute.labels.value ערך העדכון מחולץ מהשדה update ביומן הגולמי ומוסף כתווית עם המפתח update.
user event.idm.read_only_udm.principal.user.user_display_name שם התצוגה של המשתמש מחולץ מהשדה user ביומן הגולמי.
vmw_cluster event.idm.read_only_udm.target.resource.name השם של משאב היעד מחולץ מהשדה vmw_cluster ביומן הגולמי.
vmw_datacenter event.idm.read_only_udm.target.resource.attribute.labels.value הערך vmw_datacenter מחולץ מהשדה vmw_datacenter ביומן הגולמי ומוסף כתווית עם המפתח vmw_datacenter.
vmw_host event.idm.read_only_udm.target.hostname או event.idm.read_only_udm.target.ip אם השדה vmw_host הוא שם מארח, הוא ממופה לשם המארח של היעד. אחרת, אם מדובר בכתובת IP, היא ממופה לכתובת ה-IP של היעד.
vmw_object_id event.idm.read_only_udm.target.resource.product_object_id מזהה אובייקט המוצר מחולץ מהשדה vmw_object_id ביומן הגולמי.
vmw_product event.idm.read_only_udm.target.application אפליקציית היעד מחולצת מהשדה vmw_product ביומן הגולמי.
vmw_vcenter event.idm.read_only_udm.target.cloud.availability_zone אזור הזמינות מחולץ מהשדה vmw_vcenter ביומן הגולמי.
vmw_vcenter_id event.idm.read_only_udm.target.resource.attribute.labels.value הערך vmw_vcenter_id מחולץ מהשדה vmw_vcenter_id ביומן הגולמי ומוסף כתווית עם המפתח vmw_vcenter_id.
vmw_vr_ops_appname event.idm.read_only_udm.intermediary.application האפליקציה המתווכת מחולצת מהשדה vmw_vr_ops_appname ביומן הגולמי.
vmw_vr_ops_clustername event.idm.read_only_udm.intermediary.resource.name שם משאב הביניים מחולץ מהשדה vmw_vr_ops_clustername ביומן הגולמי.
vmw_vr_ops_clusterrole event.idm.read_only_udm.intermediary.resource.attribute.roles.name שם התפקיד של משאב הביניים מחולץ מהשדה vmw_vr_ops_clusterrole ביומן הגולמי.
vmw_vr_ops_hostname event.idm.read_only_udm.intermediary.hostname שם המארח של המתווך מחולץ מהשדה vmw_vr_ops_hostname ביומן הגולמי.
vmw_vr_ops_id event.idm.read_only_udm.intermediary.resource.product_object_id מזהה אובייקט המוצר המתווך מחולץ מהשדה vmw_vr_ops_id ביומן הגולמי.
vmw_vr_ops_logtype event.idm.read_only_udm.intermediary.resource.attribute.labels.value הערך vmw_vr_ops_logtype מחולץ מהשדה vmw_vr_ops_logtype ביומן הגולמי ומוסף כתווית עם המפתח vmw_vr_ops_logtype.
vmw_vr_ops_nodename event.idm.read_only_udm.intermediary.resource.attribute.labels.value הערך vmw_vr_ops_nodename מחולץ מהשדה vmw_vr_ops_nodename ביומן הגולמי ומוסף כתווית עם המפתח vmw_vr_ops_nodename. הערך נקבע על ידי סדרה של משפטי תנאי שמבוססים על הערכים של שדות אחרים. הערכים האפשריים הם USER_LOGIN,‏ NETWORK_CONNECTION,‏ STATUS_UPDATE ו-GENERIC_EVENT. הערך מוטמע בקוד כ-VMWARE_NSX. הערך מוטמע בקוד כ-VMWARE_NSX. הערך מוטמע בקוד כ-VMWARE_NSX. הערך שמוגדר הוא AUTHTYPE_UNSPECIFIED אם Operation הוא LOGIN ו-target_details לא ריק, או אם message מכיל את הערך authentication failure ו-application לא ריק. מגדירים את הערך 'SSH' אם PROTO הוא 'ssh2', או מגדירים את הערך 'HTTP' אם subcomp הוא 'http'. הערך נקבע על ידי סדרה של משפטי תנאי שמבוססים על הערכים של שדות אחרים. הערכים האפשריים הם ALLOW ו-BLOCK. אם הערך של vmw_cluster לא ריק, צריך להגדיר את הערך של כ-VIRTUAL_MACHINE.
Resource event.idm.read_only_udm.additional.fields מופה מיומן השינויים
zone_action event.idm.read_only_udm.security_result.detection_fields מופה מיומן השינויים
product_id event.idm.read_only_udm.metadata.product_log_id מופה מיומן השינויים
dst_port event.idm.read_only_udm.target.port מופה מיומן השינויים
sent_pkt event.idm.read_only_udm.network.sent_packets מופה מיומן השינויים
received_pkt event.idm.read_only_udm.network.received_packets מופה מיומן השינויים
sent_byte event.idm.read_only_udm.network.sent_bytes מופה מיומן השינויים
received_byte event.idm.read_only_udm.network.received_bytes מופה מיומן השינויים
msg1 event.idm.read_only_udm.metadata.description מופה מיומן השינויים
ip_version event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ip_protocol_type event.idm.read_only_udm.additional.fields מופה מיומן השינויים
ip_protocol_code event.idm.read_only_udm.additional.fields מופה מיומן השינויים
interface_id event.idm.read_only_udm.additional.fields מופה מיומן השינויים
tcp_flags event.idm.read_only_udm.additional.fields מופה מיומן השינויים
src_zone_value event.idm.read_only_udm.principal.resource.attribute.labels מופה מיומן השינויים
sec_desc event.idm.read_only_udm.security_result.description מופה מיומן השינויים
Originated_Ip event.idm.read_only_udm.principal.ip מופה מיומן השינויים
Originated_Ip event.idm.read_only_udm.principal.asset.ip מופה מיומן השינויים
event_source event.idm.read_only_udm.target.resource.name מופה מיומן השינויים
Resource_Name event.idm.read_only_udm.target.resource.name מופה מיומן השינויים
Universal_Object event.idm.read_only_udm.target.resource.attribute.labels מופה מיומן השינויים
Severity event.idm.read_only_udm.security_result.severity מופה מיומן השינויים
Code event.idm.read_only_udm.security_result.rule_id מופה מיומן השינויים
Event_Message event.idm.read_only_udm.metadata.description מופה מיומן השינויים
Above_supported_instances event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Above_threshold_instances event.idm.read_only_udm.additional.fields מופה מיומן השינויים
Below_threshold_instances event.idm.read_only_udm.additional.fields מופה מיומן השינויים
supported_compact event.idm.read_only_udm.additional.fields מופה מיומן השינויים
supported_quadlarge event.idm.read_only_udm.additional.fields מופה מיומן השינויים
supported_large event.idm.read_only_udm.additional.fields מופה מיומן השינויים
supported_xlarge event.idm.read_only_udm.additional.fields מופה מיומן השינויים
action security_result.action_details מופה מיומן השינויים
rule_id security_result.rule_id מופה מיומן השינויים
network.direction INBOUND מופה מיומן השינויים
security_result.action_details ALLOW מופה מיומן השינויים
security_result.action_details BLOCK מופה מיומן השינויים
metadata.event_type NETWORK_CONNECTION מופה מיומן השינויים
unique_id principal.resource.product_object_id מופה מיומן השינויים
resource_type principal.resource.sub_type מופה מיומן השינויים
_create_user","_last_modified_user principal.user.email_addresses מופה מיומן השינויים
action security_result.action מופה מיומן השינויים
display_name principal.resource.name מופה מיומן השינויים
_last_modified_time principal.resource.attribute.last_update_time מופה מיומן השינויים
_create_time principal.resource.attribute.creation_time מופה מיומן השינויים
parent_path principal.resource.parent מופה מיומן השינויים
id principal.resource.id מופה מיומן השינויים
resource_type target.resource.sub_type מופה מיומן השינויים
unique_id target.resource.product_object_id מופה מיומן השינויים
path target.process.file.full_path מופה מיומן השינויים
id target.resource.id מופה מיומן השינויים
vmw_host target_details.hostname or target_details.ip מופה מיומן השינויים
vmw_vr_ops_clusterrole intermediary.resource.attribute.labels.roles.name מופה מיומן השינויים
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId principal.resource.attribute.labels מופה מיומן השינויים
tname", "s2comp", "node principal.resource.attribute.labels מופה מיומן השינויים
exe target.process.file.full_path מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.