Raccogliere i log di VMware Networking and Security Virtualization (NSX) Manager
Questo documento spiega come importare i log di VMware NSX Manager in Google Security Operations utilizzando l'agente Bindplane.
VMware NSX è una piattaforma di virtualizzazione e sicurezza di rete che genera messaggi syslog per eventi firewall, regole firewall distribuite, modifiche al routing, log di controllo ed eventi del controller. Il parser estrae i campi utilizzando pattern grok, l'analisi coppia chiave-valore e l'analisi JSON e li mappa al modello dei dati unificato (UDM).
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive oppure host Linux con
systemd - Connettività di rete tra l'agente Bindplane e l'ambiente VMware NSX
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso amministrativo a VMware NSX
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collectorIl servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sudo systemctl status observiq-otel-collectorIl servizio dovrebbe essere visualizzato come attivo (in esecuzione).
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps
Individua il file di configurazione
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_nsx: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_NSX raw_log_field: body service: pipelines: logs/vmware_nsx_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_nsx
Parametri di configurazione
Sostituisci i seguenti segnaposto:
Configurazione del ricevitore:
listen_address: Indirizzo IP e porta da ascoltare:0.0.0.0per ascoltare su tutte le interfacce (consigliato)- La porta
514è la porta syslog standard (richiede l'accesso root su Linux; utilizza1514per l'accesso non root)
Configurazione dell'esportatore:
creds_file_path: percorso completo del file di autenticazione dell'acquisizione:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID cliente copiato dalla console Google SecOpsendpoint: URL endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per un elenco completo, vedi Endpoint regionali.
- Stati Uniti:
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Linux: premi
Ctrl+O, poiEntere infineCtrl+X. - Windows: fai clic su File > Salva.
- Linux: premi
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:
Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collectorConsole dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Premi
Configurazione di Syslog per NSX Edge
- Accedi al client web vSphere.
- Vai a Networking & Security > NSX Edges.
- Seleziona l'istanza NSX Edge specifica che vuoi configurare.
- Vai a Impostazioni Syslog:
- Per NSX 6.4.4 e versioni successive: Gestisci > Impostazioni > Impostazioni appliance > Impostazioni > Modifica configurazione Syslog.
- Per NSX 6.4.3 e versioni precedenti: Gestisci > Impostazioni > Configurazione > Dettagli > Modifica.
- Configura i dettagli del server syslog:
- Server: inserisci l'indirizzo IP o il nome host del server syslog (Bindplane).
- Protocollo: seleziona UDP o TCP (a seconda della configurazione di Bindplane).
- Porta: inserisci il numero di porta (a seconda della configurazione di Bindplane).
- Fai clic su Ok per salvare le impostazioni.
Configurazione di Syslog per NSX Manager
- Accedi all'interfaccia web di NSX Manager con le credenziali di amministratore (
https://<NSX-Manager-IP>ohttps://<NSX-Manager-Hostname>). - Vai a Gestisci impostazioni elettrodomestico > Generale.
- Fai clic su Modifica per configurare le impostazioni del server syslog.
- Inserisci i dettagli del server syslog:
- Server: inserisci l'indirizzo IP o il nome host del server syslog (Bindplane).
- Protocollo: seleziona UDP o TCP (a seconda della configurazione di Bindplane).
- Porta: inserisci il numero di porta (a seconda della configurazione di Bindplane).
- Fai clic su Ok per salvare le impostazioni.
Configurazione di Syslog per NSX Controller
- Accedi al client web vSphere.
- Vai a Networking e sicurezza > Installazione e upgrade > Gestione > Nodi controller NSX.
- Seleziona NSX Manager che gestisce i nodi del controller.
- Fai clic su Modifica attributi controller comuni.
- Nella finestra di dialogo Server syslog, fai clic su Aggiungi:
- Inserisci il nome o l'indirizzo IP del server syslog.
- Seleziona il protocollo UDP (a seconda della configurazione di Bindplane).
- Imposta il livello di log (ad esempio,
INFO).
- Fai clic su Ok per salvare le impostazioni.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
DST |
event.idm.read_only_udm.target.ip |
L'indirizzo IP di destinazione viene estratto dal campo DST nel log non elaborato. |
ID |
event.idm.read_only_udm.metadata.product_log_id |
L'ID log prodotto viene estratto dal campo ID nel log non elaborato. |
MAC |
event.idm.read_only_udm.principal.mac |
L'indirizzo MAC viene estratto dal campo MAC nel log non elaborato. |
ModuleName |
event.idm.read_only_udm.metadata.product_event_type |
Il tipo di evento prodotto viene estratto dal campo ModuleName nel log non elaborato. |
Operation |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
L'operazione viene estratta dal campo Operation nel log non elaborato e aggiunta come etichetta con la chiave "Operation". |
PROTO |
event.idm.read_only_udm.network.ip_protocol |
Il protocollo IP viene estratto dal campo PROTO nel log non elaborato. |
RES |
event.idm.read_only_udm.target.resource.name |
Il nome della risorsa di destinazione viene estratto dal campo RES nel log non elaborato. |
SRC |
event.idm.read_only_udm.principal.ip |
L'indirizzo IP di origine viene estratto dal campo SRC nel log non elaborato. |
SPT |
event.idm.read_only_udm.principal.port |
La porta di origine viene estratta dal campo SPT nel log non elaborato. |
UserName |
event.idm.read_only_udm.principal.user.userid |
L'ID utente viene estratto dal campo UserName nel log non elaborato. |
app_type |
event.idm.read_only_udm.principal.application |
L'applicazione principale viene estratta dal campo app_type nel log non elaborato. |
application |
event.idm.read_only_udm.target.application |
L'applicazione di destinazione viene estratta dal campo application nel log non elaborato. |
audit |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore di controllo viene estratto dal campo audit nel log non elaborato e aggiunto come etichetta con la chiave "audit". |
cancelTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.last_update_time |
L'ora dell'ultimo aggiornamento viene ricavata dal campo cancelTimeUTC nel log non elaborato. |
client |
event.idm.read_only_udm.principal.ip o event.idm.read_only_udm.principal.administrative_domain |
Se il campo client è un indirizzo IP, viene mappato all'IP principale. In caso contrario, viene mappato al dominio amministrativo principale. |
comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore del componente viene estratto dal campo comp nel log non elaborato e aggiunto come etichetta con la chiave "Comp". |
datetime |
event.idm.read_only_udm.metadata.event_timestamp |
Il timestamp dell'evento viene estratto dal campo datetime nel log non elaborato. |
description |
event.idm.read_only_udm.metadata.description |
La descrizione viene estratta dal campo description nel log non elaborato. |
details |
event.idm.read_only_udm.principal.resource.attribute.labels |
I dettagli vengono estratti dal campo details nel log non elaborato e aggiunti come etichette. |
direction |
event.idm.read_only_udm.network.direction |
Se il campo direction è "OUT", viene mappato a "OUTBOUND". |
dst_ip |
event.idm.read_only_udm.target.ip |
L'indirizzo IP di destinazione viene estratto dal campo dst_ip nel log non elaborato. |
DPT |
event.idm.read_only_udm.target.port |
La porta di destinazione viene estratta dal campo DPT nel log non elaborato. |
errorCode |
event.idm.read_only_udm.security_result.detection_fields |
Il codice di errore viene estratto dal campo errorCode nel log non elaborato e aggiunto come campo di rilevamento. |
eventType |
event.idm.read_only_udm.metadata.product_event_type |
Il tipo di evento prodotto viene estratto dal campo eventType nel log non elaborato. |
filepath |
event.idm.read_only_udm.principal.process.file.full_path |
Il percorso del file viene estratto dal campo filepath nel log non elaborato. |
hostname |
event.idm.read_only_udm.principal.ip |
Il nome host viene estratto dal campo hostname nel log non elaborato e, se è un indirizzo IP, viene mappato all'IP principale. |
kv_data |
Vari campi UDM | Le coppie chiave-valore in kv_data vengono mappate a vari campi UDM in base alle chiavi. |
kv_data1 |
Vari campi UDM | Le coppie chiave-valore in kv_data1 vengono mappate a vari campi UDM in base alle chiavi. |
kv_data2 |
Vari campi UDM | Le coppie chiave-valore in kv_data2 vengono mappate a vari campi UDM in base alle chiavi. |
kv_data3 |
Vari campi UDM | Le coppie chiave-valore in kv_data3 vengono mappate a vari campi UDM in base alle chiavi. |
kv_data4 |
Vari campi UDM | Le coppie chiave-valore in kv_data4 vengono mappate a vari campi UDM in base alle chiavi. |
level |
event.idm.read_only_udm.security_result.severity |
Se il campo level è "INFO", viene mappato su "INFORMATIONAL". Se è "ERROR", viene mappato su "ERROR". |
managedExternally |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore managedExternally viene estratto dal campo managedExternally nel log non elaborato e aggiunto come etichetta con la chiave "managedExternally". |
message |
Vari campi UDM | Il campo del messaggio viene analizzato per estrarre vari campi UDM. |
message_data |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
I dati del messaggio vengono estratti dal campo message_data nel log non elaborato e aggiunti come etichetta con la chiave "message". |
network_status |
event.idm.read_only_udm.additional.fields |
Lo stato della rete viene estratto dal campo network_status nel log non elaborato e aggiunto come campo aggiuntivo con la chiave "Network_Connection_Status". |
new_value |
Vari campi event.idm.read_only_udm.target |
Il nuovo valore viene estratto dal campo new_value nel log non elaborato e utilizzato per compilare vari campi di destinazione. |
node |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore del nodo viene estratto dal campo node nel log non elaborato e aggiunto come etichetta con la chiave "node". |
old_value |
Vari campi UDM | Il valore precedente viene estratto dal campo old_value nel log non elaborato e utilizzato per compilare vari campi UDM. |
payload |
Vari campi UDM | Il payload viene estratto dal campo payload nel log non elaborato e utilizzato per compilare vari campi UDM. |
pid |
event.idm.read_only_udm.target.process.pid |
L'ID processo viene estratto dal campo pid nel log non elaborato. |
reqId |
event.idm.read_only_udm.metadata.product_log_id |
L'ID log prodotto viene estratto dal campo reqId nel log non elaborato. |
resourceId |
event.idm.read_only_udm.principal.resource.product_object_id |
L'ID oggetto prodotto viene estratto dal campo resourceId nel log non elaborato. |
s2comp |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore s2comp viene estratto dal campo s2comp nel log non elaborato e aggiunto come etichetta con la chiave "s2comp". |
ses |
event.idm.read_only_udm.network.session_id |
L'ID sessione viene estratto dal campo ses nel log non elaborato. |
src_host |
event.idm.read_only_udm.principal.hostname |
Il nome host dell'entità viene estratto dal campo src_host nel log non elaborato. |
src_ip |
event.idm.read_only_udm.principal.ip |
L'indirizzo IP di origine viene estratto dal campo src_ip nel log non elaborato. |
src_ip1 |
event.idm.read_only_udm.principal.ip |
L'indirizzo IP di origine viene estratto dal campo src_ip1 nel log non elaborato. |
src_port |
event.idm.read_only_udm.principal.port |
La porta di origine viene estratta dal campo src_port nel log non elaborato. |
startTimeUTC |
event.idm.read_only_udm.principal.resource.attribute.creation_time |
L'ora di creazione è derivata dal campo startTimeUTC nel log non elaborato. |
subcomp |
event.idm.read_only_udm.network.application_protocol o event.idm.read_only_udm.principal.resource.attribute.labels.value |
Se il campo subcomp è "http", viene mappato su "HTTP". In caso contrario, viene aggiunto come etichetta con la chiave "Sub Comp". |
tname |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore tname viene estratto dal campo tname nel log non elaborato e aggiunto come etichetta con la chiave "tname". |
type |
event.idm.read_only_udm.metadata.product_event_type |
Il tipo di evento prodotto viene estratto dal campo type nel log non elaborato. |
uid |
event.idm.read_only_udm.principal.user.userid |
L'ID utente viene estratto dal campo uid nel log non elaborato. |
update |
event.idm.read_only_udm.principal.resource.attribute.labels.value |
Il valore di aggiornamento viene estratto dal campo update nel log non elaborato e aggiunto come etichetta con la chiave "update". |
user |
event.idm.read_only_udm.principal.user.user_display_name |
Il nome visualizzato dell'utente viene estratto dal campo user nel log non elaborato. |
vmw_cluster |
event.idm.read_only_udm.target.resource.name |
Il nome della risorsa di destinazione viene estratto dal campo vmw_cluster nel log non elaborato. |
vmw_datacenter |
event.idm.read_only_udm.target.resource.attribute.labels.value |
Il valore vmw_datacenter viene estratto dal campo vmw_datacenter nel log non elaborato e aggiunto come etichetta con la chiave "vmw_datacenter". |
vmw_host |
event.idm.read_only_udm.target.hostname o event.idm.read_only_udm.target.ip |
Se il campo vmw_host è un nome host, viene mappato al nome host di destinazione. In caso contrario, se si tratta di un indirizzo IP, viene mappato all'IP di destinazione. |
vmw_object_id |
event.idm.read_only_udm.target.resource.product_object_id |
L'ID oggetto prodotto viene estratto dal campo vmw_object_id nel log non elaborato. |
vmw_product |
event.idm.read_only_udm.target.application |
L'applicazione di destinazione viene estratta dal campo vmw_product nel log non elaborato. |
vmw_vcenter |
event.idm.read_only_udm.target.cloud.availability_zone |
La zona di disponibilità viene estratta dal campo vmw_vcenter nel log non elaborato. |
vmw_vcenter_id |
event.idm.read_only_udm.target.resource.attribute.labels.value |
Il valore vmw_vcenter_id viene estratto dal campo vmw_vcenter_id nel log non elaborato e aggiunto come etichetta con la chiave "vmw_vcenter_id". |
vmw_vr_ops_appname |
event.idm.read_only_udm.intermediary.application |
L'applicazione intermediaria viene estratta dal campo vmw_vr_ops_appname nel log non elaborato. |
vmw_vr_ops_clustername |
event.idm.read_only_udm.intermediary.resource.name |
Il nome della risorsa intermediaria viene estratto dal campo vmw_vr_ops_clustername nel log non elaborato. |
vmw_vr_ops_clusterrole |
event.idm.read_only_udm.intermediary.resource.attribute.roles.name |
Il nome del ruolo della risorsa intermediaria viene estratto dal campo vmw_vr_ops_clusterrole nel log non elaborato. |
vmw_vr_ops_hostname |
event.idm.read_only_udm.intermediary.hostname |
Il nome host intermedio viene estratto dal campo vmw_vr_ops_hostname nel log non elaborato. |
vmw_vr_ops_id |
event.idm.read_only_udm.intermediary.resource.product_object_id |
L'ID oggetto prodotto intermedio viene estratto dal campo vmw_vr_ops_id nel log non elaborato. |
vmw_vr_ops_logtype |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
Il valore vmw_vr_ops_logtype viene estratto dal campo vmw_vr_ops_logtype nel log non elaborato e aggiunto come etichetta con la chiave "vmw_vr_ops_logtype". |
vmw_vr_ops_nodename |
event.idm.read_only_udm.intermediary.resource.attribute.labels.value |
Il valore vmw_vr_ops_nodename viene estratto dal campo vmw_vr_ops_nodename nel log non elaborato e aggiunto come etichetta con la chiave "vmw_vr_ops_nodename". Determinati da una serie di istruzioni condizionali basate sui valori di altri campi. I valori possibili sono USER_LOGIN, NETWORK_CONNECTION, STATUS_UPDATE e GENERIC_EVENT. Codificato in modo permanente su "VMWARE_NSX". Codificato in modo permanente su "VMWARE_NSX". Codificato in modo permanente su "VMWARE_NSX". Impostato su "AUTHTYPE_UNSPECIFIED" se Operation è "LOGIN" e target_details non è vuoto oppure se message contiene "authentication failure" e application non è vuoto. Imposta "SSH" se PROTO è "ssh2" o "HTTP" se subcomp è "http". Determinati da una serie di istruzioni condizionali basate sui valori di altri campi. I valori possibili sono ALLOW e BLOCK. Imposta "VIRTUAL_MACHINE" se vmw_cluster non è vuoto. |
Resource |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
zone_action |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
product_id |
event.idm.read_only_udm.metadata.product_log_id |
Mappato dal log delle modifiche |
dst_port |
event.idm.read_only_udm.target.port |
Mappato dal log delle modifiche |
sent_pkt |
event.idm.read_only_udm.network.sent_packets |
Mappato dal log delle modifiche |
received_pkt |
event.idm.read_only_udm.network.received_packets |
Mappato dal log delle modifiche |
sent_byte |
event.idm.read_only_udm.network.sent_bytes |
Mappato dal log delle modifiche |
received_byte |
event.idm.read_only_udm.network.received_bytes |
Mappato dal log delle modifiche |
msg1 |
event.idm.read_only_udm.metadata.description |
Mappato dal log delle modifiche |
ip_version |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ip_protocol_type |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
ip_protocol_code |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
interface_id |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
tcp_flags |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
src_zone_value |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mappato dal log delle modifiche |
sec_desc |
event.idm.read_only_udm.security_result.description |
Mappato dal log delle modifiche |
Originated_Ip |
event.idm.read_only_udm.principal.ip |
Mappato dal log delle modifiche |
Originated_Ip |
event.idm.read_only_udm.principal.asset.ip |
Mappato dal log delle modifiche |
event_source |
event.idm.read_only_udm.target.resource.name |
Mappato dal log delle modifiche |
Resource_Name |
event.idm.read_only_udm.target.resource.name |
Mappato dal log delle modifiche |
Universal_Object |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappato dal log delle modifiche |
Severity |
event.idm.read_only_udm.security_result.severity |
Mappato dal log delle modifiche |
Code |
event.idm.read_only_udm.security_result.rule_id |
Mappato dal log delle modifiche |
Event_Message |
event.idm.read_only_udm.metadata.description |
Mappato dal log delle modifiche |
Above_supported_instances |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Above_threshold_instances |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Below_threshold_instances |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
supported_compact |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
supported_quadlarge |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
supported_large |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
supported_xlarge |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
action |
security_result.action_details |
Mappato dal log delle modifiche |
rule_id |
security_result.rule_id |
Mappato dal log delle modifiche |
network.direction |
INBOUND |
Mappato dal log delle modifiche |
security_result.action_details |
ALLOW |
Mappato dal log delle modifiche |
security_result.action_details |
BLOCK |
Mappato dal log delle modifiche |
metadata.event_type |
NETWORK_CONNECTION |
Mappato dal log delle modifiche |
unique_id |
principal.resource.product_object_id |
Mappato dal log delle modifiche |
resource_type |
principal.resource.sub_type |
Mappato dal log delle modifiche |
_create_user","_last_modified_user |
principal.user.email_addresses |
Mappato dal log delle modifiche |
action |
security_result.action |
Mappato dal log delle modifiche |
display_name |
principal.resource.name |
Mappato dal log delle modifiche |
_last_modified_time |
principal.resource.attribute.last_update_time |
Mappato dal log delle modifiche |
_create_time |
principal.resource.attribute.creation_time |
Mappato dal log delle modifiche |
parent_path |
principal.resource.parent |
Mappato dal log delle modifiche |
id |
principal.resource.id |
Mappato dal log delle modifiche |
resource_type |
target.resource.sub_type |
Mappato dal log delle modifiche |
unique_id |
target.resource.product_object_id |
Mappato dal log delle modifiche |
path |
target.process.file.full_path |
Mappato dal log delle modifiche |
id |
target.resource.id |
Mappato dal log delle modifiche |
vmw_host |
target_details.hostname or target_details.ip |
Mappato dal log delle modifiche |
vmw_vr_ops_clusterrole |
intermediary.resource.attribute.labels.roles.name |
Mappato dal log delle modifiche |
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId |
principal.resource.attribute.labels |
Mappato dal log delle modifiche |
tname", "s2comp", "node |
principal.resource.attribute.labels |
Mappato dal log delle modifiche |
exe |
target.process.file.full_path |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.