收集 Palo Alto Prisma Access CASB 日志
本文档介绍了如何使用 Bindplane 代理将 Palo Alto Prisma Access CASB 日志注入到 Google Security Operations。
Palo Alto Networks SaaS Security(也称为新一代 CASB)是一种通过云交付的云访问安全代理,可与 Prisma Access 集成。它可提供对已批准和未批准的 SaaS 应用的可见性和控制权,检测数据政策违规行为,监控用户活动,并修复云服务中的风险。数据安全是 SaaS 安全的一部分,可针对突发事件、违规行为、补救活动、活动监控、管理员审核事件和行为威胁生成日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 Palo Alto Networks SaaS 安全服务之间的网络连接
- 如果通过代理运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- Palo Alto Networks SaaS 安全(数据安全)许可、CASB-X 许可或 CASB-PA 许可
- 对 Strata Cloud Manager 具有管理访问权限,并有权配置 SaaS 安全设置
- syslog 服务器上的有效 TLS 证书(数据安全要求 syslog 连接使用 TLS)
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 点击下载以下载数据注入身份验证文件。
将文件安全地保存在将要安装 Bindplane 代理的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: tcplog: listen_address: "0.0.0.0:6514" tls: cert_file: '/etc/bindplane-agent/server.crt' key_file: '/etc/bindplane-agent/server.key' exporters: chronicle/pan_casb: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: PAN_CASB raw_log_field: body ingestion_labels: vendor: palo_alto_networks product: saas_security_casb service: pipelines: logs/pan_casb_to_chronicle: receivers: - tcplog exporters: - chronicle/pan_casb
配置参数
替换以下占位符:
接收器配置:
listen_address:设置为0.0.0.0:6514可在端口 6514(标准 syslog-over-TLS 端口)上监听所有接口。cert_file:Bindplane 代理的 TLS 证书文件的路径。key_file:Bindplane 代理的 TLS 私钥文件的路径。
导出器配置:
creds_file_path:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:您的 Google SecOps 客户 ID。endpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
log_type:必须正好为PAN_CASBingestion_labels:用于对日志进行分类的可选标签
保存配置文件
修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
重启 Bindplane 代理以应用更改
Linux
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
Windows
如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:
以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按
配置 Palo Alto Networks SaaS Security syslog 转发
如需将 SaaS Security 数据安全日志转发到 Bindplane 代理,请在 Strata Cloud Manager 中配置 syslog 接收器。
在 Bindplane 代理主机上准备 TLS 证书
数据安全要求使用 TLS 加密的 syslog 连接。在配置 syslog 接收器之前,请在 Bindplane 代理主机上准备 TLS 证书:
- 为 Bindplane 代理主机自签名或获取 TLS 证书。
- 将证书和私钥文件放置在 Bindplane 代理主机上(例如
/etc/bindplane-agent/server.crt和/etc/bindplane-agent/server.key)。 - 确保 Bindplane 代理配置在接收器的
tls部分中引用这些文件。
在 Strata Cloud Manager 中配置 syslog 接收器
- 登录 Strata Cloud Manager。
- 依次前往配置 > SaaS 安全 > 设置 > 目录和外部服务 > 外部服务。
- 点击 Add Syslog/API Client。
- 选择 Syslog 接收器以创建 Syslog 服务器配置文件。
- 在名称字段中,输入配置文件的描述性名称(例如
Chronicle-Bindplane)。 - 提供以下配置详细信息:
- 服务器 IP:输入 Bindplane 代理主机 IP 地址。
- 端口:输入
6514。 - 设备:选择一个 syslog 标准值(例如 LOG_USER)以计算优先级 (PRI) 字段。值可以是 LOG_USER 或 LOG_LOCAL0 到 LOG_LOCAL7。
- 消息格式:选择 IETF。
点击保存以保存 syslog 接收器配置。
验证 Syslog 转发
保存 syslog 接收器配置后,数据安全服务将开始将以下日志类型转发到 Bindplane 代理:
- 突发事件日志
- 政策违规日志
- 修复日志
- 活动监控日志
- 管理审核日志
行为威胁日志
如需了解详情,请参阅在 Data Security 上配置 Syslog 监控和在 Data Security 上进行 Syslog 集成。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Captive_Portal_label |
additional.fields |
已合并 |
ConfigVersion_label |
additional.fields |
已合并 |
InboundInterface_label |
additional.fields |
已合并 |
LogSetting_label |
additional.fields |
已合并 |
OutboundInterface_label |
additional.fields |
已合并 |
ProfileToken_label |
additional.fields |
已合并 |
SessionEndReason_label |
additional.fields |
已合并 |
SessionStartTime_label |
additional.fields |
已合并 |
SubType_label |
additional.fields |
已合并 |
Subtype_label |
additional.fields |
已合并 |
Tunnel_label |
additional.fields |
已合并 |
URLCategory_label |
additional.fields |
已合并 |
action_label |
additional.fields |
已合并 |
application_label |
additional.fields |
已合并 |
application_risk_label |
additional.fields |
已合并 |
application_technology |
additional.fields |
已合并 |
auth_method |
additional.fields |
已合并 |
bytes_label |
additional.fields |
已合并 |
connection_error |
additional.fields |
已合并 |
connection_error_id |
additional.fields |
已合并 |
content_version |
additional.fields |
已合并 |
count_of_repeats |
additional.fields |
已合并 |
device_sn |
additional.fields |
已合并 |
direction_of_attack |
additional.fields |
已合并 |
event_id_value |
additional.fields |
已合并 |
file_name |
additional.fields |
已合并 |
http2_connection |
additional.fields |
已合并 |
imsi |
additional.fields |
已合并 |
inbound_interface |
additional.fields |
已合并 |
log_setting |
additional.fields |
已合并 |
log_subtype |
additional.fields |
已合并 |
logtype |
additional.fields |
已合并 |
message |
additional.fields |
映射的值(总共 12 个,例如 LEEF: → application_risk_label、LEEF: → bytes_label、`... |
outbound_interface |
additional.fields |
已合并 |
packet_id |
additional.fields |
已合并 |
parent_session_id |
additional.fields |
已合并 |
partial_hash |
additional.fields |
已合并 |
repeat_count |
additional.fields |
已合并 |
sequence_no |
additional.fields |
已合并 |
session_id |
additional.fields |
已合并 |
subtype |
additional.fields |
已合并 |
time_generated_high_resolution |
additional.fields |
已合并 |
totalPackets_label |
additional.fields |
已合并 |
tunnel |
additional.fields |
已合并 |
url_category |
additional.fields |
已合并 |
urlcategorylist |
additional.fields |
已合并 |
virtual_location |
additional.fields |
已合并 |
virtual_system |
additional.fields |
已合并 |
virtual_system_id |
additional.fields |
已合并 |
vs_label |
additional.fields |
已合并 |
column3 |
extensions.auth.type |
已映射:USERID → PHYSICAL |
column4 |
extensions.auth.type |
已映射:login → PHYSICAL |
column10 |
intermediary.hostname |
直接映射 |
column16 |
intermediary.hostname |
直接映射 |
event_data.EventDescription |
metadata.description |
直接映射 |
hostname |
metadata.description |
直接映射 |
msg.policyName |
metadata.description |
直接映射 |
policyName |
metadata.description |
直接映射 |
TimeReceived |
metadata.event_timestamp |
解析为 ISO8601 |
event_data.EventTime |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSZ |
event_data.TimeGenerated |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSZ |
event_type |
metadata.event_type |
直接映射 |
has_principal |
metadata.event_type |
已映射:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
message |
metadata.event_type |
已映射:LEEF: → GENERIC_EVENT |
ActionSource |
metadata.product_event_type |
直接映射 |
LogType |
metadata.product_event_type |
直接映射 |
SubType |
metadata.product_event_type |
直接映射 |
Subtype |
metadata.product_event_type |
直接映射 |
column3 |
metadata.product_event_type |
直接映射 |
event_data.EventName |
metadata.product_event_type |
直接映射 |
msg.reason |
metadata.product_event_type |
直接映射 |
reason |
metadata.product_event_type |
直接映射 |
SequenceNo |
metadata.product_log_id |
直接映射 |
alertId |
metadata.product_log_id |
直接映射 |
msg.alertId |
metadata.product_log_id |
直接映射 |
message |
metadata.product_name |
已映射:LEEF: → CASB |
column5 |
metadata.product_version |
直接映射 |
device_version |
metadata.product_version |
直接映射 |
event_data.GlobalProtectClientVersion |
metadata.product_version |
直接映射 |
callbackUrl |
metadata.url_back_to_product |
直接映射 |
msg.callbackUrl |
metadata.url_back_to_product |
直接映射 |
VendorName |
metadata.vendor_name |
直接映射 |
message |
metadata.vendor_name |
已映射:LEEF: → Palo Alto Networks |
column3 |
network.application_protocol |
已映射:THREAT → TCP |
has_principal |
network.application_protocol |
已映射:true → TCP |
proto |
network.application_protocol |
直接映射 |
Protocol |
network.ip_protocol |
直接映射 |
column27 |
network.ip_protocol |
已映射:tcp → TCP |
column3 |
network.ip_protocol |
映射:TRAFFIC → TCP,THREAT → TCP |
event_data.Protocol |
network.ip_protocol |
直接映射 |
proto |
network.ip_protocol |
直接映射 |
message |
network.received_bytes |
已映射:LEEF: → uinteger |
srcBytes |
network.received_bytes |
直接映射 |
srcPackets |
network.received_packets |
直接映射 |
dstBytes |
network.sent_bytes |
直接映射 |
message |
network.sent_bytes |
已映射:LEEF: → uinteger |
dstPackets |
network.sent_packets |
直接映射 |
SessionDuration |
network.session_duration.seconds |
已重命名/已映射 |
SessionID |
network.session_id |
直接映射 |
column21 |
network.session_id |
当 column3 == THREAT 时进行映射 |
event_data.SessionID |
network.session_id |
直接映射 |
SourceUserDomain |
principal.administrative_domain |
直接映射 |
DeviceSN |
principal.asset.asset_id |
直接映射 |
DeviceName |
principal.asset.hostname |
直接映射 |
event_data.DeviceName |
principal.asset.hostname |
直接映射 |
SourceAddress |
principal.asset.ip |
已合并 |
column3 |
principal.asset.ip |
映射:USERID → ip、TRAFFIC → ip、THREAT → ip |
event_data.PublicIPv4 |
principal.asset.ip |
已合并 |
event_data.SourceAddress |
principal.asset.ip |
已合并 |
ip |
principal.asset.ip |
已合并 |
column3 |
principal.asset.nat_ip |
映射:TRAFFIC → ip,THREAT → ip |
ip |
principal.asset.nat_ip |
已合并 |
FileType |
principal.file.mime_type |
直接映射 |
FileName |
principal.file.names |
已合并 |
DeviceName |
principal.hostname |
直接映射 |
event_data.DeviceName |
principal.hostname |
直接映射 |
host |
principal.hostname |
直接映射 |
SourceAddress |
principal.ip |
已合并 |
column3 |
principal.ip |
映射:USERID → ip、TRAFFIC → ip、THREAT → ip |
event_data.PublicIPv4 |
principal.ip |
已合并 |
event_data.SourceAddress |
principal.ip |
已合并 |
ip |
principal.ip |
已合并 |
message |
principal.ip |
已映射:LEEF: → ip、LEEF: → src |
src |
principal.ip |
已合并 |
SourceLocation |
principal.location.country_or_region |
直接映射 |
column35 |
principal.location.country_or_region |
直接映射 |
event_data.SourceRegion |
principal.location.country_or_region |
直接映射 |
FromZone |
principal.location.name |
直接映射 |
event_data.FromZone |
principal.location.name |
直接映射 |
event_data.HostID |
principal.mac |
已合并 |
NATSource |
principal.nat_ip |
已合并 |
column3 |
principal.nat_ip |
映射:TRAFFIC → ip,THREAT → ip |
event_data.NATSource |
principal.nat_ip |
已合并 |
ip |
principal.nat_ip |
已合并 |
NATSourcePort |
principal.nat_port |
直接映射 |
column25 |
principal.nat_port |
直接映射 |
event_data.NATSourcePort |
principal.nat_port |
直接映射 |
EndpointOSType |
principal.platform |
直接映射 |
event_data.EndpointOSVersion |
principal.platform_version |
直接映射 |
SourcePort |
principal.port |
直接映射 |
column13 |
principal.port |
直接映射 |
column23 |
principal.port |
直接映射 |
event_data.SourcePort |
principal.port |
直接映射 |
srcPort |
principal.port |
直接映射 |
application_Subcategory |
principal.resource.attribute.labels |
已合并 |
application_category |
principal.resource.attribute.labels |
已合并 |
cloudhostname |
principal.resource.attribute.labels |
已合并 |
cortexdatalaketenantid |
principal.resource.attribute.labels |
已合并 |
flowtype |
principal.resource.attribute.labels |
已合并 |
inboundinterfacedetailstype |
principal.resource.attribute.labels |
已合并 |
log_source_id |
principal.resource.attribute.labels |
已合并 |
log_source_name |
principal.resource.attribute.labels |
已合并 |
log_type |
principal.resource.attribute.labels |
已合并 |
logsource |
principal.resource.attribute.labels |
已合并 |
outboundinterfacedetailstype |
principal.resource.attribute.labels |
已合并 |
panorama_sn |
principal.resource.attribute.labels |
已合并 |
platform_type |
principal.resource.attribute.labels |
已合并 |
source_label |
principal.resource.attribute.labels |
已合并 |
source_location |
principal.resource.attribute.labels |
已合并 |
column4 |
principal.resource.type |
直接映射 |
column2 |
principal.user.product_object_id |
直接映射 |
SourceUser |
principal.user.userid |
直接映射 |
SourceUserName |
principal.user.userid |
直接映射 |
column12 |
principal.user.userid |
直接映射 |
usrName |
principal.user.userid |
直接映射 |
message |
security_result |
已映射:LEEF: → security_result |
sec_result |
security_result |
已合并 |
action |
security_result.action |
已合并 |
action_value |
security_result.action_details |
直接映射 |
cat |
security_result.category_details |
已合并 |
column3 |
security_result.category_details |
已映射:THREAT → column94、THREAT → column97、THREAT → column98 |
column94 |
security_result.category_details |
已合并 |
column97 |
security_result.category_details |
已合并 |
column98 |
security_result.category_details |
已合并 |
message |
security_result.category_details |
已映射:LEEF: → cat |
msg.policyDescription |
security_result.description |
直接映射 |
policyDescription |
security_result.description |
直接映射 |
DGHierarchyLevel1_label |
security_result.detection_fields |
已合并 |
DGHierarchyLevel2_label |
security_result.detection_fields |
已合并 |
DGHierarchyLevel3_label |
security_result.detection_fields |
已合并 |
DGHierarchyLevel4_label |
security_result.detection_fields |
已合并 |
action_label |
security_result.detection_fields |
已合并 |
alert_status |
security_result.detection_fields |
已合并 |
eventstatus_label |
security_result.detection_fields |
已合并 |
policy_id |
security_result.detection_fields |
已合并 |
policy_recommendation |
security_result.detection_fields |
已合并 |
policy_type |
security_result.detection_fields |
已合并 |
portal_label |
security_result.detection_fields |
已合并 |
stage_label |
security_result.detection_fields |
已合并 |
threat_category |
security_result.detection_fields |
已合并 |
RuleUUID |
security_result.rule_id |
直接映射 |
alertRuleId |
security_result.rule_id |
直接映射 |
column61 |
security_result.rule_id |
直接映射 |
event_data.RuleUUID |
security_result.rule_id |
直接映射 |
msg.alertRuleId |
security_result.rule_id |
直接映射 |
Rule |
security_result.rule_name |
直接映射 |
alertRuleName |
security_result.rule_name |
直接映射 |
column11 |
security_result.rule_name |
直接映射 |
event_data.Rule |
security_result.rule_name |
直接映射 |
msg.alertRuleName |
security_result.rule_name |
直接映射 |
Severity |
security_result.severity |
直接映射 |
column3 |
security_result.severity |
已映射:THREAT → INFORMATIONAL |
column31 |
security_result.severity |
已映射:Informational → INFORMATIONAL |
msg.severity |
security_result.severity |
直接映射 |
severity |
security_result.severity |
直接映射 |
ThreatNameFirewall |
security_result.threat_name |
直接映射 |
Application |
target.application |
直接映射 |
TunneledApplication |
target.application |
直接映射 |
column13 |
target.asset.hostname |
直接映射 |
DestinationAddress |
target.asset.ip |
已合并 |
column3 |
target.asset.ip |
映射:TRAFFIC → ip,THREAT → ip |
dest_ip |
target.asset.ip |
已合并 |
event_data.DestinationAddress |
target.asset.ip |
已合并 |
ip |
target.asset.ip |
已合并 |
column3 |
target.asset.nat_ip |
映射:TRAFFIC → ip,THREAT → ip |
ip |
target.asset.nat_ip |
已合并 |
accountId |
target.hostname |
直接映射 |
column13 |
target.hostname |
直接映射 |
msg.accountId |
target.hostname |
直接映射 |
DestinationAddress |
target.ip |
已合并 |
column3 |
target.ip |
映射:TRAFFIC → ip,THREAT → ip |
dest_ip |
target.ip |
已合并 |
dst |
target.ip |
已合并 |
event_data.DestinationAddress |
target.ip |
已合并 |
ip |
target.ip |
已合并 |
message |
target.ip |
已映射:LEEF: → dst |
network_ip |
target.ip |
已合并 |
DestinationLocation |
target.location.country_or_region |
直接映射 |
Location |
target.location.country_or_region |
直接映射 |
event_data.DestinationLocation |
target.location.country_or_region |
直接映射 |
msg.resourceRegionId |
target.location.country_or_region |
直接映射 |
resourceRegionId |
target.location.country_or_region |
直接映射 |
ToZone |
target.location.name |
直接映射 |
event_data.ToZone |
target.location.name |
直接映射 |
network_mac |
target.mac |
已合并 |
NATDestination |
target.nat_ip |
已合并 |
column3 |
target.nat_ip |
映射:TRAFFIC → ip,THREAT → ip |
event_data.NATDestination |
target.nat_ip |
已合并 |
ip |
target.nat_ip |
已合并 |
NATDestinationPort |
target.nat_port |
直接映射 |
column26 |
target.nat_port |
直接映射 |
event_data.NATDestinationPort |
target.nat_port |
直接映射 |
DestinationPort |
target.port |
直接映射 |
column24 |
target.port |
直接映射 |
dstPort |
target.port |
直接映射 |
event_data.DestinationPort |
target.port |
直接映射 |
cloudType |
target.resource.attribute.cloud.environment |
已映射:gcp → GOOGLE_CLOUD_PLATFORM、aws → AMAZON_WEB_SERVICES、azure → `MICROSOFT... |
accountName |
target.resource.attribute.cloud.project.id |
直接映射 |
msg.accountName |
target.resource.attribute.cloud.project.id |
直接映射 |
networkInterfaceId |
target.resource.attribute.labels |
已合并 |
privateDnsName |
target.resource.attribute.labels |
已合并 |
publicDnsName |
target.resource.attribute.labels |
已合并 |
resource_type_label |
target.resource.attribute.labels |
已合并 |
subnetId |
target.resource.attribute.labels |
已合并 |
tag_label |
target.resource.attribute.labels |
已合并 |
vpcId |
target.resource.attribute.labels |
已合并 |
msg.resourceName |
target.resource.name |
直接映射 |
resourceName |
target.resource.name |
直接映射 |
msg.resourceId |
target.resource.product_object_id |
直接映射 |
resourceId |
target.resource.product_object_id |
直接映射 |
URL |
target.url |
直接映射 |
URLDomain |
target.url |
直接映射 |
column29 |
target.url |
直接映射 |
resource.data.securityGroups.0.groupId |
target.user.group_identifiers |
已合并 |
resource.data.securityGroups.0.groupName |
target.user.group_identifiers |
已合并 |
DestinationUser |
target.user.user_display_name |
直接映射 |
DestinationUser |
target.user.userid |
直接映射 |
column9 |
target.user.userid |
直接映射 |
| 不适用 | metadata.event_type |
常量:USER_RESOURCE_ACCESS |
| 不适用 | metadata.product_name |
常量:CASB |
| 不适用 | metadata.vendor_name |
常量:Palo Alto Networks |
| 不适用 | network.application_protocol |
常量:TCP |
| 不适用 | security_result.severity |
常量:INFORMATIONAL |
| 不适用 | target.resource.attribute.cloud.environment |
常量:GOOGLE_CLOUD_PLATFORM |
column6 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column7 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column9 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column10 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column13 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column21 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column24 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column27 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column31 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column32 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column33 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column34 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column35 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column36 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column37 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column38 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column39 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column41 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column42 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column43 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column44 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
column3 |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
column8 |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
column5 |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
column30 |
event.idm.read_only_udm.network.session_duration.seconds |
从变更日志映射 |
column11 |
event.idm.read_only_udm.network.tls.next_protocol |
从变更日志映射 |
column46 |
event.idm.read_only_udm.observer.hostname和event.idm.read_only_udm.observer.asset.hostname之间 |
从变更日志映射 |
column45 |
event.idm.read_only_udm.observer.resource.name |
从变更日志映射 |
column47 |
event.idm.read_only_udm.observer.resource.product_object_id |
从变更日志映射 |
column19 |
event.idm.read_only_udm.principal.asset.asset_id |
从变更日志映射 |
column20 |
event.idm.read_only_udm.principal.asset.hardware.serial_number |
从变更日志映射 |
column14 |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
column15 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column16 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column17 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column18 |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
column13 |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
column22 |
event.idm.read_only_udm.principal.platform |
从变更日志映射 |
column23 |
event.idm.read_only_udm.principal.platform_version |
从变更日志映射 |
column4 |
event.idm.read_only_udm.principal.resource.name |
从变更日志映射 |
column2 |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
column12 |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
column25 |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
column26 |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
column40 |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
column29 |
event.idm.read_only_udm.target.location.country_or_region |
从变更日志映射 |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
VirtualSystemID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ApplicationTechnology |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
LogType |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
Subtype |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
Subtype |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
action_value |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
ThreatNameFirewall |
event.idm.read_only_udm.security_result.threat_name |
从变更日志映射 |
SessionID |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
DeviceName |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
DeviceName |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
Location |
event.idm.read_only_udm.target.location.country_or_region |
从变更日志映射 |
TunneledApplication |
event.idm.read_only_udm.target.application |
从变更日志映射 |
URLDomain |
event.idm.read_only_udm.target.url |
从变更日志映射 |
SourceUserName |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
action |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
column35 |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
column61 |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
column94 |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
column97 |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
column98 |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
column21 |
event.idm.read_only_udm.event1.idm.read_only_udm.network.session_id |
从变更日志映射 |
ThreatCategory |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
SubType |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
FileName |
event.idm.read_only_udm.principal.file.names |
从变更日志映射 |
FileType |
event.idm.read_only_udm.principal.file.mime_type |
从变更日志映射 |
LogType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
HTTP2Connection |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
LogSetting |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
InboundInterface |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
OutboundInterface |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Application |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
VirtualLocation |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
CaptivePortal |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
URLCategoryList |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
SessionID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RepeatCount |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ConfigVersion |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
URLCategory |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
DirectionOfAttack |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
SequenceNo |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
PacketID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
DestinationAddress |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
VirtualSystemName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
IMSI |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ParentSessionID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Tunnel |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ApplicationRisk |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ContentVersion |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
TimeGeneratedHighResolution |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ApplicationCategory |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
ApplicationSubcategory |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
LogType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
SourceLocation |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
CloudHostname |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
CortexDataLakeTenantID |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
FlowType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
InboundInterfaceDetailsType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
LogSource |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
OutboundInterfaceDetailsType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
PanoramaSN |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
PlatformType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
Action |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DGHierarchyLevel1 |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DGHierarchyLevel2 |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DGHierarchyLevel3 |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
DGHierarchyLevel4 |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
Severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
RuleUUID |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
Rule |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
Protocol |
event.idm.read_only_udm.network.ip_protocol |
从变更日志映射 |
ToZone |
event.idm.read_only_udm.target.location.name |
从变更日志映射 |
SourceAddress |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
SourceAddress |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
DestinationAddress |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
DestinationAddress |
event.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
NATSource |
event.idm.read_only_udm.principal.nat_ip |
从变更日志映射 |
NATDestination |
event.idm.read_only_udm.target.nat_ip |
从变更日志映射 |
SourceUser |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
DestinationUser |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
SourcePort |
event.idm.read_only_udm.principal.port |
从变更日志映射 |
DestinationPort |
event.idm.read_only_udm.target.port |
从变更日志映射 |
NATSourcePort |
event.idm.read_only_udm.principal.nat_port |
从变更日志映射 |
NATDestinationPort |
event.idm.read_only_udm.target.nat_port |
从变更日志映射 |
URL |
event.idm.read_only_udm.target.url |
从变更日志映射 |
DeviceSN |
event.idm.read_only_udm.principal.asset.asset_id |
从变更日志映射 |
FromZone |
event.idm.read_only_udm.principal.location.name |
从变更日志映射 |
DestinationLocation |
event.idm.read_only_udm.target.location.country_or_region |
从变更日志映射 |
X-Forwarded-For |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
SourceUserDomain |
event.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
VendorName |
event.idm.read_only_udm.metadata.vendor_name |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。