Windows-Ereignisprotokolle im XML-Format erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Windows-Ereignislogs im XML-Format mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Das Windows-Ereignisprotokoll (XML-Format) enthält Sicherheits-, System- und Anwendungsereignisse, die vom Windows-Betriebssystem generiert werden. Der BindPlane-Agent erfasst exportierte Windows-Ereignisprotokolldateien direkt aus dem lokalen Dateisystem.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher mit Unterstützung für den observiq-otel-collector-Dienst
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf die Windows-Hosts, die Ereignisprotokolle generieren

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

Bindplane-Agenten zum Erfassen von Logs und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        filelog:
            include:
                - C:\Logs\winevtlog\*.evtx
            start_at: beginning
    
    exporters:
        chronicle/winevtlog_xml:
            compression: gzip
            creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: WINEVTLOG_XML
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/winevtlog_xml_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/winevtlog_xml
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • filelog: Der Empfängertyp zum Erfassen von Logdateien vom Laufwerk
    • include: Liste der zu überwachenden Dateipfade. Legen Sie hier den Speicherort fest, an den Sie Windows-Ereignisprotokolle exportieren (z. B. C:\Logs\winevtlog\*.evtx).
    • start_at: Auf beginning setzen, um vorhandene Logs zu lesen, oder auf end, um nur neue Einträge zu lesen
  • Exporter-Konfiguration:

    • winevtlog_xml: Beschreibender Name für den Exporter
    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: Kunden-ID aus dem vorherigen Schritt
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.
    • WINEVTLOG_XML: Logtyp genau wie in Chronicle
    • ingestion_labels: Optionale Labels im YAML-Format (z. B. env: production)
  • Pipelinekonfiguration:

    • winevtlog_xml_to_chronicle: Aussagekräftiger Name für die Pipeline

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:

    Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole

      1. Drücken Sie die Windows-Taste + R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Restart aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Windows-Ereignisprotokoll-Export konfigurieren

Windows-Ereignisprotokolle werden in Kanälen wie „Sicherheit“, „System“ und „Anwendung“ gespeichert. Sie müssen diese Logs in Dateien auf der Festplatte exportieren, damit der Bindplane-Agent sie erfassen kann.

  1. Erstellen Sie ein Verzeichnis zum Speichern der exportierten Protokolldateien:

    mkdir C:\Logs\winevtlog
    
  2. Windows-Ereignisprotokolle mit wevtutil exportieren Sie können eine beliebige Kombination von Ereignisprotokollkanälen exportieren:

    wevtutil epl "Security" C:\Logs\winevtlog\security.evtx
    
    wevtutil epl "System" C:\Logs\winevtlog\system.evtx
    
    wevtutil epl "Application" C:\Logs\winevtlog\application.evtx
    
  3. Optional: Regelmäßige Exporte mit dem Windows-Taskplaner planen:

    $action = New-ScheduledTaskAction -Execute "wevtutil" -Argument 'epl "Security" C:\Logs\winevtlog\security.evtx /ow:true'
    $trigger = New-ScheduledTaskTrigger -RepetitionInterval (New-TimeSpan -Hours 1) -Once -At (Get-Date)
    Register-ScheduledTask -Action $action -Trigger $trigger -TaskName "ExportWinEvtLogs" -Description "Export Windows Event logs for Bindplane agent"
    
  4. Prüfen Sie, ob die exportierten Protokolldateien unter `C:\Logs\winevtlog` erstellt werden.

  5. Achten Sie darauf, dass der Bindplane-Agent-Pfad include in config.yaml mit dem Exportverzeichnis übereinstimmt.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
EventID metadata.product_event_type Wert direkt kopiert
RecordNumber metadata.product_log_id Wert direkt kopiert
Nachricht, Beschreibung, msg metadata.description Wert direkt kopiert
metadata.event_type Wird dynamisch basierend auf dem Ereignisinhalt festgelegt, z. B. NETWORK_CONNECTION, STATUS_UPDATE, NETWORK_DNS, GENERIC_EVENT.
metadata.product_name Auf „Windows“ festgelegt
metadata.vendor_name Auf „Microsoft“ festgelegt
ModuleVersion, ProductVersion metadata.product_version Wert direkt kopiert
ProviderGuid metadata.product_deployment_id Wert direkt kopiert
Computer, Host, Workstation, WorkstationName principal.asset.hostname Wert direkt kopiert
IpAddress, SourceAddress, client_ip principal.asset.ip Wert direkt kopiert
Computer, Host, Workstation, WorkstationName principal.hostname Wert direkt kopiert
IpAddress, SourceAddress, client_ip principal.ip Wert direkt kopiert
SourcePort, LocalPort, Client_port principal.port Wert direkt kopiert, in Ganzzahl konvertiert
SubjectUserName, AccountName principal.user.userid Wert direkt kopiert
SubjectUserSid principal.user.windows_sid Wert direkt kopiert
AccountDomain, SubjectDomainName, Domain principal.administrative_domain Wert direkt kopiert
Source, SourceName, EventSourceName principal.application Wert direkt kopiert
ProviderGuid principal.asset_id Beginnt mit „Provider_GUID:“
SubjectLogonId principal.labels Als Label mit dem Schlüssel „SubjectLogonId“ hinzugefügt
TargetUserName target.user.userid Wert direkt kopiert
TargetUserSid target.user.windows_sid Wert direkt kopiert
TargetDomainName target.hostname Wert direkt kopiert
DestAddress, Destination target.ip Wert direkt kopiert
NewProcessName, ProcessName, ObjectName target.process.file.full_path Wert direkt kopiert
NewProcessId, ProcessId, TargetProcessId target.process.pid Wert direkt kopiert
HostApplication, ServiceName target.process.command_line Wert direkt kopiert
MD5 target.process.file.md5 Wert direkt kopiert
SHA1 target.process.file.sha1 Wert direkt kopiert
SHA256 target.process.file.sha256 Wert direkt kopiert
ObjectName, TargetObject target.registry.registry_value_name Wert direkt kopiert (für Registrierungsereignisse)
Details target.registry.registry_value_data Wert direkt kopiert (für Registrierungsereignisse)
ObjectType, Task target.resource.type Wert direkt kopiert
ObjectName, RuleName target.resource.name Wert direkt kopiert
TargetSid, ObjectGUID target.resource.id Wert direkt kopiert
ObjectClass target.resource.resource_subtype Wert direkt kopiert
LogonType extensions.auth.auth_details Mit „Anmeldetyp:“ beginnen:
extensions.auth.type Wird basierend auf dem Anmeldetyp festgelegt (MACHINE, SSO, AUTHTYPE_UNSPECIFIED)
HTTPMethod network.http.method Wert direkt kopiert
StatusCode network.http.response_code Wert direkt kopiert, in Ganzzahl konvertiert
User-Agent network.http.user_agent Wert direkt kopiert
network.application_protocol Auf „DNS“ für DNS-Ereignisse festgelegt
network.direction Je nach Ereigniskontext auf INBOUND oder OUTBOUND festlegen
network.ip_protocol Wird basierend auf dem Protokoll (TCP, UDP, ICMP) festgelegt.
Kanal additional.fields Als Label mit dem Schlüssel „Channel“ hinzugefügt
ActivityID additional.fields Als Label mit dem Schlüssel „ActivityID“ hinzugefügt
LogonType additional.fields Als Label mit dem Schlüssel „LogonType“ hinzugefügt
Level additional.fields Als Label mit dem Schlüssel „level“ hinzugefügt
SourceModuleType observer.application Wert direkt kopiert
AuthenticationPackageName event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
agent_eventid event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
column4 event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
Logon Account event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
prod_event_type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
EventSourceName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
EventIDQualifiers event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ipv6_zone_index event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
FQDN event.idm.read_only_udm.target.hostname Aus dem Änderungsprotokoll zugeordnet
FQDN event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
ServiceSid event.idm.read_only_udm.extensions.auth.auth_details Aus dem Änderungsprotokoll zugeordnet
details.Object.Handle ID event.idm.read_only_udm.target.resource.id Aus dem Änderungsprotokoll zugeordnet
details.New Logon.Logon ID event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
details.Account Information.Account Domain event.idm.read_only_udm.target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
details.Operation.Accesses event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
ElevatedToken event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
elevated_token event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ReadOperation event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details_Subject_Read_Operation event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
TargetName event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
AccessList event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ClientProcessStartKey event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
RpcCallClientLocality event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ServiceName event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
CountOfCredentialsReturned event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
PrivilegeList event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
TargetLinkedLogonId event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
TaskName event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
TaskContentNew event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
details_Logon_Process_Name event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
details_Object_Object_Type event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
details_Object_Object_Server event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
details_Access_Mask event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
details_Object_Object_Name event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
details_Service_Information_Available_Keys event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ProcessCreationTime event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AdditionalInfo2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ObjectName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Additional_Information_Parameter_2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
VirtualAccount event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ReturnCode event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ImpersonationLevel event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TargetLogonId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TicketOptions event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TicketEncryptionType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
SessionKeyEncryptionType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Status event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
RequestTicketHash event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ResponseTicketHash event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ServiceSupportedEncryptionTypes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ServiceAvailableKeys event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
DCSupportedEncryptionTypes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
DCAvailableKeys event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ClientAdvertizedEncryptionTypes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Privileges event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_New_Logon_Security_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Additional_Information_Parameter_1 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_New_Logon_Account_Name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_New_Logon_Linked_Logon_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
impersonation_level event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
correlation_activity_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Account_Information_Account_Name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Account_Information_Logon_GUID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Operation_Operation_Type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_additional_information_failure_code event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Additional_Information_Ticket_Options event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Additional_Information_Ticket_Encryption_Type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Additional_Information_Session_Encryption_Type event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Domain_Controller_Information_Available_Keys event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Domain_Controller_Information_MSDS_SupportedEncryptionTypes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Service_Information_Service_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
network_information_client_port event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Network_Information.Advertized_Etypes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
response_ticket_hash event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
request_ticket_hash event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details_Subject_Logon_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
network_information_client_address event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
network_information_client_address event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
ClientProcessId event.idm.read_only_udm.target.process.pid Aus dem Änderungsprotokoll zugeordnet
ParentProcessId event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
details_Service_Information_Service_Name event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
SourceName event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
Source event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
provider.name event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
prod_name event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
EventSourceName event.idm.read_only_udm.metadata.product_name Aus dem Änderungsprotokoll zugeordnet
NewProcessId event.idm.read_only_udm.target.process.pid Aus dem Änderungsprotokoll zugeordnet
details.Network Information.Source Network Address event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
details.Network Information.Source Network Address event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
details.Account For Which Logon Failed.Security ID event.idm.read_only_udm.target.user.product_object_id Aus dem Änderungsprotokoll zugeordnet
details.Detailed Authentication Information.Logon Process event.idm.read_only_udm.principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
details.Failure Information.Failure Reason event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
event_id.qualifiers event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TargetUserSid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
WorkstationName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
LogonType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AuthenticationPackageName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
KeyLength event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
LogonProcessName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Network Information.Source Port event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Account For Which Logon Failed.Account Name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Msg_1 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Account For Which Logon Failed.Account Domain event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
version event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Detailed Authentication Information.Key Length event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
keywords event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Detailed Authentication Information.Authentication Package event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Failure Information.Status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Failure Information.Sub Status event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Caller Process ID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Subject.Security ID event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Network Information.Workstation Name event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
SamAccountName event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
UserPrincipalName event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
HomeDirectory event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
HomePath event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ScriptPath event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ProfilePath event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
UserWorkstations event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
PasswordLastSet event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
AccountExpires event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
PrimaryGroupId event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
AllowedToDelegateTo event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
OldUacValue event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
NewUacValue event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
UserAccountControl event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
UserParameters event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
LogonHours event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ServicePrincipalNames event.idm.read_only_udm.target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
DisplayName event.idm.read_only_udm.target.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
UserPrincipalName event.idm.read_only_udm.target.user.email_addresses Aus dem Änderungsprotokoll zugeordnet
DnsHostName event.idm.read_only_udm.target.hostname Aus dem Änderungsprotokoll zugeordnet
DnsHostName event.idm.read_only_udm.target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
EventReceivedTime event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
SourceModuleName event.idm.read_only_udm.principal.resource.name Aus dem Änderungsprotokoll zugeordnet
Opcode event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ComputerAccountChange event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
ProcessID event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
ThreadID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
SeverityValue event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Category event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
PrivilegeList event.idm.read_only_udm.principal.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
SourceName event.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
EventIdx event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
EventCountTotal event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
record.owner event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
record.logGroup event.idm.read_only_udm.security_result.about.resource.name Aus dem Änderungsprotokoll zugeordnet
record.logStream event.idm.read_only_udm.security_result.about.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Provider event.idm.read_only_udm.security_result.about.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
record.messageType event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
OldSd event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
NewSd event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
logEvent.id event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
Address event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AddressLength event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Keyword event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
BinaryId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Opcode event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
param1 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
param2 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
PrivilegeList event.idm.read_only_udm.target.resource.resource_subtype Aus dem Änderungsprotokoll zugeordnet
Version event.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
Channel_type event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
TimeGenerated event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
SystemProcessId event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
EventRecordId event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
SourceComputerId event.idm.read_only_udm.principal.asset.asset_id Aus dem Änderungsprotokoll zugeordnet
ManagementGroupName event.idm.read_only_udm.principal.group.group_display_name Aus dem Änderungsprotokoll zugeordnet
SystemThreadId event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
EventLevelName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TenantId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
LogonTypeName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Activity event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
MG event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
_SubscriptionId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
_ItemId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
_IsBillable event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
_BilledSize event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
_Internal_WorkspaceResourceId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TimeCollected event.idm.read_only_udm.metadata.collected_timestamp Aus dem Änderungsprotokoll zugeordnet
SystemUserId event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
_ResourceId event.idm.read_only_udm.principal.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
EventSourceName event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
EventOriginId event.idm.read_only_udm.target.process.product_specific_process_id Aus dem Änderungsprotokoll zugeordnet
SourceSystem event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
OldTargetUserName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
NewTargetUserName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
NewTargetUserName event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
SAM Account Name event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Display Name event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
User Workstations event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Account Expires event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Primary Group ID event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
DNS Host Name event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
User Principal Name event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Service Principal Names event.idm.read_only_udm.principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Home Directory event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Home Drive event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Script Path event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Profile Path event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AllowedToDelegateTo event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Old UAC Value event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
New UAC Value event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
User Account Control event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
User Parameters event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
SID History event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Logon Hours event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
additional_information event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Description_data event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Version event1.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
UserName event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
param1 event.idm.read_only_udm.target.application Aus dem Änderungsprotokoll zugeordnet
param3 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
param4 event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sourceHealthServiceId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
/Event[%{index}]/TaskName event.idm.read_only_udm.target.resource.name Aus dem Änderungsprotokoll zugeordnet
computer event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
computer event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
SubjectUserSid event.idm.read_only_udm.principal.user.windows_sid Aus dem Änderungsprotokoll zugeordnet
IpAddress event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
IpAddress event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
IpPort event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
LogonGuid event.idm.read_only_udm.principal.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
ProcessId event.idm.read_only_udm.target.process.pid Aus dem Änderungsprotokoll zugeordnet
ProcessName event.idm.read_only_udm.target.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
SubjectDomainName event.idm.read_only_udm.principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
SubjectUserName event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
SubjectLogonId event.idm.read_only_udm.principal.labels Aus dem Änderungsprotokoll zugeordnet
TargetDomainName event.idm.read_only_udm.target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
TargetUserName event.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
TargetServerName event.idm.read_only_udm.target.hostname Aus dem Änderungsprotokoll zugeordnet
TargetLogonGuid event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
TargetInfo event.idm.read_only_udm.target.labels Aus dem Änderungsprotokoll zugeordnet
execution.process_id event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
provider.guid event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
system_time event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
execution.thread_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
provider.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
record_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
task event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
opcode event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ServiceFileName event1.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
Computer event1.idm.read_only_udm.principal.hostname und event1.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
OriginatingComputer event1.idm.read_only_udm.principal.ip und event1.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
AccountName event1.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
ServiceAccount event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ProviderName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
loggingSourceName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Pid event.idm.read_only_udm.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
Description event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
EventTickCount event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ProductVersion event.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
ActivityID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ModuleVersion event.idm.read_only_udm.metadata.product_version Aus dem Änderungsprotokoll zugeordnet
AppPath event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
QXID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
GUID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Flags event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
CacheScope event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
RecursionScope event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
RD event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Port event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
Source event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
Source event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
InterfaceIP event.idm.read_only_udm.intermediary.ip Aus dem Änderungsprotokoll zugeordnet
cat event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
SecurityId event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AccountName event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
LogonId event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
HandleId event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
OperationType event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
NewValueType event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
OldValueType event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
OldValue event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
application event1.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
message event1.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
AccountDomain event1.idm.read_only_udm.principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
ProcessName event1.idm.read_only_udm.principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
xmlns event1.idm.read_only_udm.principal.url Aus dem Änderungsprotokoll zugeordnet
SourceName event1.idm.read_only_udm.principal.application Aus dem Änderungsprotokoll zugeordnet
ProviderGuid event1.idm.read_only_udm.principal.asset_id Aus dem Änderungsprotokoll zugeordnet
powershell_command event.idm.read_only_udm.security_result.about.process.command_line Aus dem Änderungsprotokoll zugeordnet
scriptblock_id event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Destination event1.idm.read_only_udm.target.ip Aus dem Änderungsprotokoll zugeordnet
Destination event1.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
qname event1.idm.read_only_udm.network.dns.questions.name Aus dem Änderungsprotokoll zugeordnet
qtype event1.idm.read_only_udm.network.dns.questions.type Aus dem Änderungsprotokoll zugeordnet
InterfaceIP event1.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
InterfaceIP event1.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
Flags event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
zone event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
xid event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
dnssec event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
PacketData event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
BufferSize event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
rcode event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AA event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
TCP event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ElapsedTime event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AD event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
AdditionalInfo event1.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
port event1.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
rcode event1.idm.read_only_udm.network.dns.response_code Aus dem Änderungsprotokoll zugeordnet
SECURITY_ID event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ingestion_source metadata.ingestion_labels Aus dem Änderungsprotokoll zugeordnet
details.Creator Subject.Account Domain principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
details.Creator Subject.Logon ID additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Creator Subject.Account Name principal.user.userid Aus dem Änderungsprotokoll zugeordnet
details.Creator Subject.Security ID principal.user.windows_sid Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Creator Process ID principal.process.pid Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Creator Process Name principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Mandatory Label target.labels Aus dem Änderungsprotokoll zugeordnet
details.Process Information.New Process ID target.process.pid Aus dem Änderungsprotokoll zugeordnet
details.Process Information.New Process Name target.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Process Command Line target.process.command_line Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Token Elevation Type security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Target Subject.Account Domain target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
details.Target Subject.Account Name target.user.userid Aus dem Änderungsprotokoll zugeordnet
details.Target Subject.Logon ID target.user.windows_sid Aus dem Änderungsprotokoll zugeordnet
details.Target Subject.Security ID target.user.windows_sid Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Process ID principal.process.pid Aus dem Änderungsprotokoll zugeordnet
details.Process Information.Process Name principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
details.Subject.Account Domain principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
details.Subject.Account Name principal.user.userid Aus dem Änderungsprotokoll zugeordnet
details.Subject.Logon ID additional.fields Aus dem Änderungsprotokoll zugeordnet
details.Subject.Security ID principal.user.windows_sid Aus dem Änderungsprotokoll zugeordnet
details.Transaction Information.New State sec_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
details.Transaction Information.RM Transaction ID network.session_id Aus dem Änderungsprotokoll zugeordnet
details.Transaction Information.Resource Manager target.resource.name Aus dem Änderungsprotokoll zugeordnet
details.Additional_Context security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
event_id.id security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
computer intermediary.hostname Aus dem Änderungsprotokoll zugeordnet
channel security_result.summary Aus dem Änderungsprotokoll zugeordnet
Library target.file.full_path Aus dem Änderungsprotokoll zugeordnet
ServiceName target.application Aus dem Änderungsprotokoll zugeordnet
ServiceFileName target.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
ServiceType", "ServiceStartType security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
ServiceAccount target.user.userid Aus dem Änderungsprotokoll zugeordnet
IpAddress1 principal.ip Aus dem Änderungsprotokoll zugeordnet
hostname_prin principal.hostname Aus dem Änderungsprotokoll zugeordnet
Account Name target.yser.userid Aus dem Änderungsprotokoll zugeordnet
AttributeSyntaxOID" and "OperationType additional.fields Aus dem Änderungsprotokoll zugeordnet
DomainPolicyChanged security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
MemberSid principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
source about.process.command_line Aus dem Änderungsprotokoll zugeordnet
task_command principal.process.file.full_path Aus dem Änderungsprotokoll zugeordnet
Param1 target.user.userid Aus dem Änderungsprotokoll zugeordnet
Param2 principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Param3 principal.ip Aus dem Änderungsprotokoll zugeordnet
SubjectUserName" and "SubjectUserSid additional.fields Aus dem Änderungsprotokoll zugeordnet
Hostname additional.fields Aus dem Änderungsprotokoll zugeordnet
UserRight", and "AuditSourceName security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
PackageName security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
AgentLogFile additional.fields Aus dem Änderungsprotokoll zugeordnet
SubjectAccountName principal.user.userid Aus dem Änderungsprotokoll zugeordnet
TargetServerName additional.fields Aus dem Änderungsprotokoll zugeordnet
Privileges security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
AccessRight additional.fields Aus dem Änderungsprotokoll zugeordnet
ShareName target.file.names Aus dem Änderungsprotokoll zugeordnet
LmPackageName target.labels Aus dem Änderungsprotokoll zugeordnet
Hostname principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
WorkstationName", "TargetAccountDomain", "SourceAddress", "DSName", "database_name", and "target_hostname target.asset.hostname Aus dem Änderungsprotokoll zugeordnet
Properties target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
TargetLogonId", "AccessMask", "CertIssuerName", "TicketOptions", "TargetUserName", "AttributeLDAPDisplayName", "AttributeValues", "ObjectDN additional.fields Aus dem Änderungsprotokoll zugeordnet
UserID principal.user.userid Aus dem Änderungsprotokoll zugeordnet
UserID target.user.userid Aus dem Änderungsprotokoll zugeordnet
Event.System.Provider@Name event1.principal.application Aus dem Änderungsprotokoll zugeordnet
Event.System.Correlation@ActivityID event1.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
Event.System.Execution@ProcessID event1.principal.process.pid Aus dem Änderungsprotokoll zugeordnet
Event.EventData.Data@SubjectUserName event1.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
Event.EventData.Data@SubjectDomainName event1.idm.read_only_udm.principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Event.EventData.Data@Workstation event1.idm.read_only_udm.target.hostname Aus dem Änderungsprotokoll zugeordnet
Event.EventData.Data@TargetUserName event1.idm.read_only_udm.target.user.userid Aus dem Änderungsprotokoll zugeordnet
Event.EventData.Data@TargetDomainName event1.idm.read_only_udm.target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Keywords additional.fields Aus dem Änderungsprotokoll zugeordnet
AttributeLDAPDisplayName target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
PrincipalDomain principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
PrincipalAccountName principal.user.userid Aus dem Änderungsprotokoll zugeordnet
TargetAccountName target.user.userid Aus dem Änderungsprotokoll zugeordnet
TargetDomain target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Logon GUID principal.resource.id Aus dem Änderungsprotokoll zugeordnet
ProcessID target.process.pid Aus dem Änderungsprotokoll zugeordnet
Security_ID", "VirtualAccount", "EventCategory", "ImpersonationLevel", "LinkedLogonID", "NetworkAccountName", "NetworkAccountDomain",and "RestrictedAdminMode security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
LogonID" and "TargetLogonID about.labels Aus dem Änderungsprotokoll zugeordnet
AgentDevice additional.fields Aus dem Änderungsprotokoll zugeordnet
EventType target.registry.registry_key Aus dem Änderungsprotokoll zugeordnet
ProcessId principal.process.pid Aus dem Änderungsprotokoll zugeordnet
SourceName target.application Aus dem Änderungsprotokoll zugeordnet
ProviderGuid target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
Account Name principal.user.userid Aus dem Änderungsprotokoll zugeordnet
Account Domain principal.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Workstation Name principal.hostname Aus dem Änderungsprotokoll zugeordnet
Caller Process Id principal.process.pid Aus dem Änderungsprotokoll zugeordnet
Source Network Address principal.ip Aus dem Änderungsprotokoll zugeordnet
Source Port principal.port Aus dem Änderungsprotokoll zugeordnet
Logon Process additional.fields Aus dem Änderungsprotokoll zugeordnet
Opcode about.labels Aus dem Änderungsprotokoll zugeordnet
ImpersonationLevel about.labels Aus dem Änderungsprotokoll zugeordnet
TargetHandleId about.labels Aus dem Änderungsprotokoll zugeordnet
RestrictedAdminMode about.labels Aus dem Änderungsprotokoll zugeordnet
TargetOutboundDomainName target.user.attribute.labels Aus dem Änderungsprotokoll zugeordnet
KeyLength target.labels Aus dem Änderungsprotokoll zugeordnet
TargetLogonId target.labels Aus dem Änderungsprotokoll zugeordnet
TransmittedServices target.labels Aus dem Änderungsprotokoll zugeordnet
TargetLinkedLogonId target.labels Aus dem Änderungsprotokoll zugeordnet
VirtualAccount target.labels Aus dem Änderungsprotokoll zugeordnet
OldSd target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
NewSd target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Channel", "SubjectLogonId", and "ThreadId additional.labels Aus dem Änderungsprotokoll zugeordnet
TargetDomainName target.administrative_domain Aus dem Änderungsprotokoll zugeordnet
Keywords","Channel","Level","SChannelName","SChannelType","Opcode `` Aus dem Änderungsprotokoll zugeordnet
ThreadID target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
UserID target.user.windows_sid Aus dem Änderungsprotokoll zugeordnet
ProductName" and "ProductVersion metadata.product_version Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten