VMware Aria Suite-Logs (früher VMware vRealize Suite) erfassen
In dieser Anleitung wird beschrieben, wie Sie VMware Aria Suite-Logs (früher VMware vRealize Suite) mit Bindplane in Google Security Operations aufnehmen.
Die VMware Aria Suite (früher VMware vRealize Suite, jetzt als Teil von VMware Cloud Foundation und vSphere Foundation verfügbar) ist eine Cloud-Management-Plattform, die Betriebsmanagement, Automatisierung, Protokollanalyse und Netzwerktransparenz für Hybrid- und Multi-Cloud-Umgebungen bietet. Der Parser extrahiert Felder aus Syslog-Nachrichten mithilfe von Grok-Mustern basierend auf dem Feld msg_type, ordnet sie dem Unified Data Model (UDM) zu und reichert die Daten mit Netzwerkinformationen, Nutzerdetails und Ressourcenattributen an.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und der VMware Aria Suite-Umgebung
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Administratorzugriff auf VMware Aria Operations (oder VMware Aria Suite)
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collector
Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/vmware_vrealize: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: VMWARE_VREALIZE raw_log_field: body service: pipelines: logs/vmware_vrealize_to_chronicle: receivers: - udplog exporters: - chronicle/vmware_vrealize
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: IP-Adresse und Port, auf dem gelauscht werden soll:0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)- Port
514ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie1514für Nicht-Root).
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurdeendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorServices-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog-Weiterleitung in VMware Aria Operations konfigurieren
- Melden Sie sich in der VMware Aria Operations-Web-UI an.
- Gehen Sie zu Verwaltung> Verwaltung> Ausgehende Einstellungen.
- Klicken Sie auf Hinzufügen.
- Wählen Sie im Drop-down-Menü Plug-in-Typ die Option Syslog aus.
Geben Sie die folgenden Konfigurationsdetails an:
- Instanzname: Geben Sie einen eindeutigen Namen ein, um das Syslog-Ziel zu identifizieren (z. B.
Chronicle-Bindplane). - Knoten: Geben Sie die IP-Adresse des BindPlane-Agent-Hosts ein (z. B.
192.168.1.100). - Port: Geben Sie
514ein. - Protokoll: Wählen Sie UDP aus.
- Instanzname: Geben Sie einen eindeutigen Namen ein, um das Syslog-Ziel zu identifizieren (z. B.
Klicken Sie auf Test, um die Verbindung zum BindPlane-Agent zu prüfen.
Klicken Sie auf Speichern, um die Einstellungen für ausgehende Syslog-Nachrichten zu übernehmen.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
actorDomain |
principal.hostname |
Der Wert von „actorDomain“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
actorId |
principal.resource.attribute.labels.key |
Der String „actorId“ wird dem Schlüssel zugewiesen. |
actorId |
principal.resource.attribute.labels.value |
Der Wert von „actorId“ aus dem Rohlog wird dem Wert zugewiesen. |
actorId |
additional.fields.key |
Der String „actorId“ wird dem Schlüssel zugewiesen. |
actorId |
additional.fields.value.string_value |
Der Wert von „actorId“ aus dem Rohlog wird dem Wert zugewiesen. |
actorUserName |
principal.user.userid |
Der Wert von „actorUserName“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
actorUuid |
principal.resource.attribute.labels.key |
Der Schlüssel wird dem String „actorUuid“ zugewiesen. |
actorUuid |
principal.resource.attribute.labels.value |
Der Wert von „actorUuid“ aus dem Rohlog wird dem Wert zugewiesen. |
actorUuid |
additional.fields.key |
Der Schlüssel wird dem String „actorUuid“ zugewiesen. |
actorUuid |
additional.fields.value.string_value |
Der Wert von „actorUuid“ aus dem Rohlog wird dem Wert zugewiesen. |
all_request_headers.sec-ch-ua-platform |
principal.platform |
Der Wert wird aus „all_request_headers.sec-ch-ua-platform“ abgeleitet. Wenn der Wert „win“ oder „windows“ (unabhängig von der Groß-/Kleinschreibung) enthält, ist der Wert „WINDOWS“. Wenn der Wert „Mac“ (unabhängig von der Groß-/Kleinschreibung) enthält, ist der Wert „MAC“. Wenn der Wert „lin“ oder „linux“ (unabhängig von der Groß-/Kleinschreibung) enthält, ist der Wert „LINUX“. |
all_request_headers.X-Requested-With |
network.application_protocol |
Wenn der Wert „http“ enthält (Groß-/Kleinschreibung wird nicht berücksichtigt), wird er auf „HTTP“ festgelegt. |
automation_tag |
metadata.product_event_type |
Der Wert von „automation_tag“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
client_ip |
principal.ip |
Der Wert von „client_ip“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
client_src_port |
principal.port |
Der Wert von „client_src_port“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
comp |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „Component“ zugewiesen. |
comp |
about.resource.attribute.labels.value |
Der Wert von „comp“ aus dem Rohlog wird dem Wert zugewiesen. |
compression |
additional.fields.key |
Dem Schlüssel wird der String „compression“ zugewiesen. |
compression |
additional.fields.value.string_value |
Der Wert der Komprimierung aus dem Rohlog wird dem Wert zugewiesen. |
data |
about.resource.attribute.labels.key |
Die Logik hängt von „msg_type“ ab. Wenn „msg_type“ „Vpxa“, „Hostd“ oder „VSANMGMTSVC“ ist, wird das Datenfeld mithilfe von Schlüssel/Wert-Paaren geparst und bestimmte Schlüssel (z. B. „opID“, „sub“) werden „about.resource.attribute.labels“ zugeordnet. Wenn msg_type „SWITCHING“, „FABRIC“, „MONITORING“, „SYSTEM“, „ROUTING“, „LOAD“, „nsx“, „nestdb“, „cfgAgent“, „NSX“ oder „NSXV“ ist, wird das Datenfeld nach Schlüsseln wie „comp“, „subcomp“ und „s2comp“ durchsucht, die dann „about.resource.attribute.labels“ zugeordnet werden. |
data |
about.resource.attribute.labels.value |
Siehe Logik für about.resource.attribute.labels.key. |
data |
security_result.description |
Wenn msg_type „Vpxa“, „Hostd“ oder „VSANMGMTSVC“ ist und nach dem Parsen von Daten nach Schlüssel/Wert-Paaren ein msg-Feld vorhanden ist, wird sein Wert security_result.description zugewiesen. |
description |
security_result.description |
Wenn das Beschreibungsfeld im Rohlog vorhanden ist, wird sein Wert dem UDM-Feld zugeordnet. |
deviceId |
principal.resource.attribute.labels.key |
Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen. |
deviceId |
principal.resource.attribute.labels.value |
Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen. |
deviceId |
additional.fields.key |
Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen. |
deviceId |
additional.fields.value.string_value |
Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen. |
direction |
network.direction |
Wenn der Wert „OUT“ ist, wird er „OUTBOUND“ zugeordnet. Wenn es „IN“ ist, wird es „INBOUND“ zugeordnet. |
dst_ip |
target.ip |
Der Wert von „dst_ip“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
dst_port |
target.port |
Der Wert von „dst_port“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
event_source |
principal.url |
Der Wert von „event_source“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
headers_received_from_server.Access-Control-Allow-Origin |
target.resource.attribute.labels.key |
Dem Schlüssel wird der String „headers_received_from_server.Access-Control-Allow-Origin“ zugewiesen. |
headers_received_from_server.Access-Control-Allow-Origin |
target.resource.attribute.labels.value |
Der Wert von „headers_received_from_server.Access-Control-Allow-Origin“ aus dem Rohlog wird dem Wert zugewiesen. |
headers_received_from_server.Content-Security-Policy |
principal.resource.attribute.labels.key |
Die Zeichenfolge „headers_received_from_server.Content-Security-Policy“ wird dem Schlüssel zugewiesen. |
headers_received_from_server.Content-Security-Policy |
principal.resource.attribute.labels.value |
Der Wert von „headers_received_from_server.Content-Security-Policy“ aus dem Rohlog wird dem Wert zugewiesen. |
headers_received_from_server.Cookie |
target.resource.attribute.labels.key |
Dem Schlüssel wird der String „headers_received_from_server.Cookie“ zugewiesen. |
headers_received_from_server.Cookie |
target.resource.attribute.labels.value |
Der Wert von „headers_sent_to_server.Cookie“ aus dem Rohlog wird dem Wert zugewiesen. |
headers_received_from_server.set-cookie |
target.resource.attribute.labels.key |
Dem Schlüssel wird der String „headers_received_from_server.set-cookie“ zugewiesen. |
headers_received_from_server.set-cookie |
target.resource.attribute.labels.value |
Der Wert von „headers_received_from_server.set-cookie“ aus dem Rohlog wird dem Wert zugewiesen. |
headers_sent_to_server.sec-ch-ua |
principal.resource.attribute.labels.key |
Dem Schlüssel wird der String „headers_sent_to_server.sec-ch-ua“ zugewiesen. |
headers_sent_to_server.sec-ch-ua |
principal.resource.attribute.labels.value |
Der Wert von „headers_sent_to_server.sec-ch-ua“ aus dem Rohlog wird dem Wert zugewiesen. |
headers_sent_to_server.X-CSRF-TOKEN |
principal.resource.attribute.labels.key |
Dem Schlüssel wird der String „headers_sent_to_server.X-CSRF-TOKEN“ zugewiesen. |
headers_sent_to_server.X-CSRF-TOKEN |
principal.resource.attribute.labels.value |
Der Wert von „headers_sent_to_server.X-CSRF-TOKEN“ aus dem Rohlog wird dem Wert zugewiesen. |
hostname |
principal.hostname |
Der Wert des Hostnamens aus dem Rohlog wird dem UDM-Feld zugeordnet. |
hostname |
intermediary.hostname |
Der Wert des Hostnamens aus dem Rohlog wird dem UDM-Feld zugeordnet. |
host |
principal.hostname |
Der Wert von „host“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
isLocal |
additional.fields.key |
Dem Schlüssel wird der String „isLocal“ zugewiesen. |
isLocal |
additional.fields.value.string_value |
Der Wert von „isLocal“ aus dem Rohlog wird dem Wert zugewiesen. |
json_data |
Various fields within principal, target, additional, and security_result |
Das Feld „json_data“ aus dem Rohlog wird als JSON geparst und die extrahierten Felder werden anhand ihrer Namen und der Parserlogik verschiedenen UDM-Feldern zugeordnet. Dazu gehören Felder wie „uuid“, „tenantId“, „actorId“, „actorUserName“, „actorDomain“, „sourceIp“, „objectName“, „objectType“, „objectId“, „values.resourceType“, „values.success“ und andere. |
kv_data |
Various fields |
Das Feld „kv_data“ wird als Schlüssel/Wert-Paare geparst und die extrahierten Felder werden basierend auf ihren Namen und der Parserlogik verschiedenen UDM-Feldern zugeordnet. |
level |
security_result.severity |
Wenn der Wert „info“ (Groß-/Kleinschreibung wird nicht berücksichtigt) ist, wird er „INFORMATIONAL“ zugeordnet. |
log_id |
metadata.product_log_id |
Der Wert von „log_id“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
message |
Various fields |
Das Nachrichtenfeld ist die Hauptdatenquelle und wird mithilfe von Grok-Mustern umfassend analysiert, um verschiedene Felder wie „ts“, „hostname“, „msg_type“ und „sub_msg“ zu extrahieren. Diese extrahierten Felder werden dann verwendet, um verschiedene UDM-Felder basierend auf der Logik des Parsers zu füllen. |
method |
network.http.method |
Der Wert der Methode aus dem Rohlog wird dem UDM-Feld zugeordnet. |
msg |
security_result.description |
Wenn msg_type „Vpxa“, „Hostd“, „VSANMGMTSVC“, „SWITCHING“, „FABRIC“, „ROUTING“, „LOAD-BALANCER“, „nsx“, „nestdb“, „cfgAgent“, „NSX“, „NSXV“ oder „Rhttpproxy“ ist und nach dem relevanten Grok-Parsing das Feld „msg“ vorhanden ist, wird sein Wert „security_result.description“ zugewiesen. Für bestimmte Nachrichteninhalte wie „Keep-Alive-Verbindung“ gibt es Sonderfälle in dieser Logik. |
msg_type |
metadata.product_event_type |
Wenn msg_type „FIREWALL_PKTLOG“ oder „FIREWALL-PKTLOG“ ist, wird der Wert dem UDM-Feld zugeordnet. |
objectName |
target.resource.attribute.labels.key |
Der String „objectName“ wird dem Schlüssel zugewiesen. |
objectName |
target.resource.attribute.labels.value |
Der Wert von „objectName“ aus dem Rohlog wird dem Wert zugewiesen. |
objectName |
additional.fields.key |
Der String „objectName“ wird dem Schlüssel zugewiesen. |
objectName |
additional.fields.value.string_value |
Der Wert von „objectName“ aus dem Rohlog wird dem Wert zugewiesen. |
objectId |
target.resource.attribute.labels.key |
Der String „objectId“ wird dem Schlüssel zugewiesen. |
objectId |
target.resource.attribute.labels.value |
Der Wert von „objectId“ aus dem Rohlog wird dem Wert zugewiesen. |
objectId |
additional.fields.key |
Der String „objectId“ wird dem Schlüssel zugewiesen. |
objectId |
additional.fields.value.string_value |
Der Wert von „objectId“ aus dem Rohlog wird dem Wert zugewiesen. |
objectType |
target.resource.attribute.labels.key |
Dem Schlüssel wird der String „objectType“ zugewiesen. |
objectType |
target.resource.attribute.labels.value |
Der Wert von „objectType“ aus dem Rohlog wird dem Wert zugewiesen. |
objectType |
additional.fields.key |
Dem Schlüssel wird der String „objectType“ zugewiesen. |
objectType |
additional.fields.value.string_value |
Der Wert von „objectType“ aus dem Rohlog wird dem Wert zugewiesen. |
objectType |
security_result.description |
Wenn „objectType“ den Wert „LAUNCH“ hat und „success“ nicht „true“ ist, lautet die Beschreibung „application launch attempt was successful“. Wenn „objectType“ den Wert „LAUNCH_ERROR“ hat und „success“ nicht „true“ ist, lautet die Beschreibung „User launched an application with an invalid request“ (Nutzer hat eine Anwendung mit einer ungültigen Anfrage gestartet). |
opID |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „opId“ zugewiesen. |
opID |
about.resource.attribute.labels.value |
Der Wert von „opID“ aus dem Rohlog wird dem Wert zugewiesen. |
pool |
additional.fields.key |
Dem Schlüssel ist der String „pool“ zugewiesen. |
pool |
additional.fields.value.string_value |
Der Wert von „pool“ aus dem Rohlog wird dem Wert zugewiesen. |
pool_name |
additional.fields.key |
Der String „pool_name“ wird dem Schlüssel zugewiesen. |
pool_name |
additional.fields.value.string_value |
Der Wert von „pool_name“ aus dem Rohlog wird dem Wert zugewiesen. |
protocol |
network.ip_protocol |
Der Wert des Protokolls aus dem Rohlog wird in Großbuchstaben umgewandelt und dem UDM-Feld zugeordnet. Wenn der Wert „PROTO“ ist, wird er nicht zugeordnet. |
protocol |
additional.fields.key |
Wenn der Wert von „protocol“ „PROTO“ ist, wird dem Schlüssel der String „ip_protocol“ zugewiesen. |
protocol |
additional.fields.value.string_value |
Wenn der Wert von „protocol“ „PROTO“ ist, wird der Wert von „protocol“ aus dem Rohlog zugewiesen. |
query_data |
network.dns.questions.name |
Das Feld „query_data“ wird geparst, um den „question_name“ zu extrahieren, der dann dem UDM-Feld zugeordnet wird. |
query_data |
network.dns.questions.type |
Das Feld „query_data“ wird geparst, um den „query_type“ zu extrahieren. Dieser wird dann mithilfe einer aus „dns_record_type.include“ stammenden Suche dem UDM-Feld zugeordnet. |
query_data |
network.dns.questions.class |
Das Feld „query_data“ wird geparst, um die dns_class zu extrahieren, die dann mithilfe einer aus „dns_query_class_mapping.include“ eingeschlossenen Suche dem UDM-Feld zugeordnet wird. |
referer |
principal.url |
Der Wert des Referrers aus dem Rohlog wird dem UDM-Feld zugeordnet. |
request_content_type |
additional.fields.key |
Dem Schlüssel wird der String „request_content_type“ zugewiesen. |
request_content_type |
additional.fields.value.string_value |
Der Wert von „request_content_type“ aus dem Rohlog wird dem Wert zugewiesen. |
request_state |
additional.fields.key |
Dem Schlüssel ist der String „request_state“ zugewiesen. |
request_state |
additional.fields.value.string_value |
Der Wert von „request_state“ aus dem Rohlog wird dem Wert zugewiesen. |
response_code |
network.http.response_code |
Der Wert von „response_code“ oder „server_response_code“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
response_content_type |
additional.fields.key |
Dem Schlüssel wird der String „request_content_type“ zugewiesen. |
response_content_type |
additional.fields.value.string_value |
Der Wert von „response_content_type“ aus dem Rohlog wird dem Wert zugewiesen. |
rule_id |
security_result.rule_id |
Der Wert von „rule_id“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
s2comp |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „S2-Component“ zugewiesen. |
s2comp |
about.resource.attribute.labels.value |
Der Wert von „s2comp“ aus dem Rohlog wird dem Wert zugewiesen. |
server_ip |
target.ip |
Der Wert von „server_ip“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
server_name |
target.hostname |
Der Wert von „server_name“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
server_response_code |
network.http.response_code |
Weitere Informationen finden Sie unter „Logik für response_code“. |
server_src_port |
target.port |
Der Wert von „server_src_port“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
service_engine |
additional.fields.key |
Der String „service_engine“ wird dem Schlüssel zugewiesen. |
service_engine |
additional.fields.value.string_value |
Der Wert von „service_engine“ aus dem Rohlog wird dem Wert zugewiesen. |
sourceIp |
principal.ip |
Der Wert von „sourceIp“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
ssl_cipher |
network.tls.cipher |
Der Wert von „ssl_cipher“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
ssl_session_id |
network.session_id |
Der Wert von „ssl_session_id“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
ssl_version |
network.tls.version_protocol |
Der Wert von „ssl_version“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
sub |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „Sub Component“ zugewiesen. |
sub |
about.resource.attribute.labels.value |
Der Wert von „sub“ aus dem Rohlog wird dem Wert zugewiesen. |
subClusterUuid |
additional.fields.key |
Dem Schlüssel wird der String „subClusterUuid“ zugewiesen. |
subClusterUuid |
additional.fields.value.string_value |
Dem Wert wird der Wert von „subClusterUuid“ aus dem Rohlog zugewiesen. |
sub_msg |
Various fields within principal, target, network, security_result, and about |
Das Feld „sub_msg“ wird je nach „msg_type“ unterschiedlich geparst. Sie kann als JSON, mit Grok-Mustern oder mit Schlüssel/Wert-Paaren geparst werden. Die extrahierten Felder werden dann anhand ihrer Namen und der Parserlogik verschiedenen UDM-Feldern zugeordnet. Dazu gehören Felder wie „ip_type“, „action“, „rule_id“, „direction“, „protocol“, „tcp_flag“, „src_ip“, „src_port“, „dst_ip“, „dst_port“, „data“, „msg“ und andere. |
subcomp |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „Sub Component“ zugewiesen. |
subcomp |
about.resource.attribute.labels.value |
Der Wert von „subcomp“ aus dem Rohlog wird dem Wert zugewiesen. |
tenantId |
principal.resource.attribute.labels.key |
Der String „tenantId“ wird dem Schlüssel zugewiesen. |
tenantId |
principal.resource.attribute.labels.value |
Der Wert von „tenantId“ aus dem Rohlog wird dem Wert zugewiesen. |
tenantId |
additional.fields.key |
Der String „tenantId“ wird dem Schlüssel zugewiesen. |
tenantId |
additional.fields.value.string_value |
Der Wert von „tenantId“ aus dem Rohlog wird dem Wert zugewiesen. |
ts |
metadata.event_timestamp |
Der Wert von „ts“ aus dem Rohlog wird als Zeitstempel geparst und dem UDM-Feld zugeordnet. |
ts |
timestamp |
Der Wert von „ts“ aus dem Rohlog wird als Zeitstempel geparst und dem UDM-Feld zugeordnet. |
updateType |
additional.fields.key |
Der String „updateType“ wird dem Schlüssel zugewiesen. |
updateType |
additional.fields.value.string_value |
Der Wert von „updateType“ aus dem Rohlog wird dem Wert zugewiesen. |
uri_path |
network.http.referral_url |
Der Wert von „uri_path“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
user_agent |
network.http.user_agent |
Der Wert von „user_agent“ aus dem Rohlog wird dem UDM-Feld zugeordnet. |
user_agent |
network.http.parsed_user_agent |
Der Wert von „user_agent“ aus dem Rohlog wird als User-Agent-String geparst und dem UDM-Feld zugeordnet. |
USER |
principal.user.user_display_name |
Der Wert von USER aus dem Rohlog wird dem UDM-Feld zugeordnet. |
values.actorExternalId |
principal.resource.attribute.labels.key |
Der String „actorExternalId“ wird dem Schlüssel zugewiesen. |
values.actorExternalId |
principal.resource.attribute.labels.value |
Der Wert von „values.actorExternalId“ aus dem Rohlog wird dem Wert zugewiesen. |
values.actorExternalId |
additional.fields.key |
Der String „actorExternalId“ wird dem Schlüssel zugewiesen. |
values.actorExternalId |
additional.fields.value.string_value |
Der Wert von „values.actorExternalId“ aus dem Rohlog wird dem Wert zugewiesen. |
values.deviceType |
principal.resource.attribute.labels.key |
Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen. |
values.deviceType |
principal.resource.attribute.labels.value |
Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen. |
values.deviceType |
additional.fields.key |
Die String-Variable „deviceType“ wird dem Schlüssel zugewiesen. |
values.deviceType |
additional.fields.value.string_value |
Der Wert von „values.deviceType“ aus dem Rohlog wird dem Wert zugewiesen. |
values.resourceType |
principal.resource.resource_subtype |
Der Wert von „values.resourceType“ aus dem Rohlog wird dem UDM-Feld zugeordnet. Der principal.resource.type ist auf „VIRTUAL_MACHINE“ festgelegt. |
values.success |
security_result.action |
Wenn der Wert „true“ (unabhängig von der Groß-/Kleinschreibung) ist, wird er „ALLOW“ zugeordnet. Wenn der Wert „false“ (unabhängig von der Groß-/Kleinschreibung) ist, wird er „BLOCK“ zugeordnet. |
virtualservice |
additional.fields.key |
Dem Schlüssel wird der String „virtualservice“ zugewiesen. |
virtualservice |
`additional.fields.value.string_value" | Der Wert von „virtualservice“ aus dem Rohlog wird dem Wert zugewiesen. |
vmw_vr_ops_appname |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „Ops AppName“ zugewiesen. |
vmw_vr_ops_appname |
about.resource.attribute.labels.value |
Der Wert von „vmw_vr_ops_appname“ aus dem Rohlog wird dem Wert zugewiesen. |
vmw_vr_ops_clustername |
about.resource.attribute.labels.key |
Dem Schlüssel wird der String „Ops ClusterName“ zugewiesen. |
vmw_vr_ops_clustername |
about.resource.attribute.labels.value |
Der Wert von „vmw_vr_ops_clustername“ aus dem Rohlog wird dem Wert zugewiesen. |
vmw_vr_ops_logtype |
about.resource.attribute.labels.key |
Dem Schlüssel ist der String „Ops Logtype“ zugewiesen. |
| `vmw_vr_ops_logtype" | about.resource.attribute.labels.value |
Der Wert von „vmw_vr_ops_logtype“ aus dem Rohlog wird dem Wert zugewiesen. |
vmw_vr_ops_nodename |
about.resource.attribute.labels.key |
Dem Schlüssel ist der String „Ops NodeName“ zugewiesen. |
vmw_vr_ops_nodename |
about.resource.attribute.labels.value |
Der Wert von „vmw_vr_ops_nodename“ aus dem Rohlog wird dem Wert zugewiesen. |
vs_name |
additional.fields.key |
Dem Schlüssel wird der String „vs_name“ zugewiesen. |
vs_name |
additional.fields.value.string_value |
Der Wert von „vs_name“ aus dem Rohlog wird dem Wert zugewiesen. |
etag |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
request_length |
event.idm.read_only_udm.network.sent_bytes |
Aus dem Änderungsprotokoll zugeordnet |
server_response_length |
event.idm.read_only_udm.network.received_bytes |
Aus dem Änderungsprotokoll zugeordnet |
server_conn_src_ip |
event.idm.read_only_udm.intermediary.ip |
Aus dem Änderungsprotokoll zugeordnet |
vs_ip |
event.idm.read_only_udm.intermediary.ip |
Aus dem Änderungsprotokoll zugeordnet |
persistent_session_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
client_rtt |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
server_response_time_first_byte |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
server_response_time_last_byte |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
response_length |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
response_time_first_byte |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
response_time_last_byte |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
compression_percentage |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
client_insights |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
request_headers |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
server_ssl_session_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
server_connection_reused |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
response_headers |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
request_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
servers_tried |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
jwt_log |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
max_ingress_latency_fe |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
conn_est_time_fe |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
max_ingress_latency_be |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
conn_est_time_be |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
isLocal", "updateType", "subClusterUuid", "valueLength |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten