收集 Palo Alto Prisma Access CASB 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Palo Alto Prisma Access CASB 日志注入到 Google Security Operations。

Palo Alto Networks SaaS Security(也称为新一代 CASB)是一种通过云交付的云访问安全代理,可与 Prisma Access 集成。它可提供对已批准和未批准的 SaaS 应用的可见性和控制权,检测数据政策违规行为,监控用户活动,并修复云服务中的风险。数据安全是 SaaS 安全的一部分,可针对突发事件、违规行为、补救活动、活动监控、管理员审核事件和行为威胁生成日志。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Palo Alto Networks SaaS 安全服务之间的网络连接
  • 如果通过代理运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • Palo Alto Networks SaaS 安全(数据安全)许可、CASB-X 许可或 CASB-PA 许可
  • 对 Strata Cloud Manager 具有管理访问权限,并有权配置 SaaS 安全设置
  • syslog 服务器上的有效 TLS 证书(数据安全要求 syslog 连接使用 TLS)

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 点击下载以下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:6514"
        tls:
          cert_file: '/etc/bindplane-agent/server.crt'
          key_file: '/etc/bindplane-agent/server.key'
    
    exporters:
      chronicle/pan_casb:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: PAN_CASB
        raw_log_field: body
        ingestion_labels:
          vendor: palo_alto_networks
          product: saas_security_casb
    
    service:
      pipelines:
        logs/pan_casb_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/pan_casb
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:设置为 0.0.0.0:6514 可在端口 6514(标准 syslog-over-TLS 端口)上监听所有接口。
    • cert_file:Bindplane 代理的 TLS 证书文件的路径。
    • key_file:Bindplane 代理的 TLS 私钥文件的路径。
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:您的 Google SecOps 客户 ID。
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • log_type:必须正好为 PAN_CASB
    • ingestion_labels:用于对日志进行分类的可选标签

保存配置文件

修改后,保存文件:

  • Linux:依次按 Ctrl+OEnterCtrl+X
  • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

Linux

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      

Windows

  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Palo Alto Networks SaaS Security syslog 转发

如需将 SaaS Security 数据安全日志转发到 Bindplane 代理,请在 Strata Cloud Manager 中配置 syslog 接收器。

在 Bindplane 代理主机上准备 TLS 证书

数据安全要求使用 TLS 加密的 syslog 连接。在配置 syslog 接收器之前,请在 Bindplane 代理主机上准备 TLS 证书:

  1. 为 Bindplane 代理主机自签名或获取 TLS 证书。
  2. 将证书和私钥文件放置在 Bindplane 代理主机上(例如 /etc/bindplane-agent/server.crt/etc/bindplane-agent/server.key)。
  3. 确保 Bindplane 代理配置在接收器的 tls 部分中引用这些文件。

在 Strata Cloud Manager 中配置 syslog 接收器

  1. 登录 Strata Cloud Manager
  2. 依次前往配置 > SaaS 安全 > 设置 > 目录和外部服务 > 外部服务
  3. 点击 Add Syslog/API Client
  4. 选择 Syslog 接收器以创建 Syslog 服务器配置文件。
  5. 名称字段中,输入配置文件的描述性名称(例如 Chronicle-Bindplane)。
  6. 提供以下配置详细信息:
    • 服务器 IP:输入 Bindplane 代理主机 IP 地址。
    • 端口:输入 6514
    • 设备:选择一个 syslog 标准值(例如 LOG_USER)以计算优先级 (PRI) 字段。值可以是 LOG_USERLOG_LOCAL0LOG_LOCAL7
    • 消息格式:选择 IETF
  7. 点击保存以保存 syslog 接收器配置。

验证 Syslog 转发

保存 syslog 接收器配置后,数据安全服务将开始将以下日志类型转发到 Bindplane 代理:

  • 突发事件日志
  • 政策违规日志
  • 修复日志
  • 活动监控日志
  • 管理审核日志
  • 行为威胁日志

如需了解详情,请参阅在 Data Security 上配置 Syslog 监控在 Data Security 上进行 Syslog 集成

UDM 映射表

日志字段 UDM 映射 逻辑
Captive_Portal_label additional.fields 已合并
ConfigVersion_label additional.fields 已合并
InboundInterface_label additional.fields 已合并
LogSetting_label additional.fields 已合并
OutboundInterface_label additional.fields 已合并
ProfileToken_label additional.fields 已合并
SessionEndReason_label additional.fields 已合并
SessionStartTime_label additional.fields 已合并
SubType_label additional.fields 已合并
Subtype_label additional.fields 已合并
Tunnel_label additional.fields 已合并
URLCategory_label additional.fields 已合并
action_label additional.fields 已合并
application_label additional.fields 已合并
application_risk_label additional.fields 已合并
application_technology additional.fields 已合并
auth_method additional.fields 已合并
bytes_label additional.fields 已合并
connection_error additional.fields 已合并
connection_error_id additional.fields 已合并
content_version additional.fields 已合并
count_of_repeats additional.fields 已合并
device_sn additional.fields 已合并
direction_of_attack additional.fields 已合并
event_id_value additional.fields 已合并
file_name additional.fields 已合并
http2_connection additional.fields 已合并
imsi additional.fields 已合并
inbound_interface additional.fields 已合并
log_setting additional.fields 已合并
log_subtype additional.fields 已合并
logtype additional.fields 已合并
message additional.fields 映射的值(总共 12 个,例如 LEEF:application_risk_labelLEEF:bytes_label、`...
outbound_interface additional.fields 已合并
packet_id additional.fields 已合并
parent_session_id additional.fields 已合并
partial_hash additional.fields 已合并
repeat_count additional.fields 已合并
sequence_no additional.fields 已合并
session_id additional.fields 已合并
subtype additional.fields 已合并
time_generated_high_resolution additional.fields 已合并
totalPackets_label additional.fields 已合并
tunnel additional.fields 已合并
url_category additional.fields 已合并
urlcategorylist additional.fields 已合并
virtual_location additional.fields 已合并
virtual_system additional.fields 已合并
virtual_system_id additional.fields 已合并
vs_label additional.fields 已合并
column3 extensions.auth.type 已映射:USERIDPHYSICAL
column4 extensions.auth.type 已映射:loginPHYSICAL
column10 intermediary.hostname 直接映射
column16 intermediary.hostname 直接映射
event_data.EventDescription metadata.description 直接映射
hostname metadata.description 直接映射
msg.policyName metadata.description 直接映射
policyName metadata.description 直接映射
TimeReceived metadata.event_timestamp 解析为 ISO8601
event_data.EventTime metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSZ
event_data.TimeGenerated metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSZ
event_type metadata.event_type 直接映射
has_principal metadata.event_type 已映射:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
message metadata.event_type 已映射:LEEF:GENERIC_EVENT
ActionSource metadata.product_event_type 直接映射
LogType metadata.product_event_type 直接映射
SubType metadata.product_event_type 直接映射
Subtype metadata.product_event_type 直接映射
column3 metadata.product_event_type 直接映射
event_data.EventName metadata.product_event_type 直接映射
msg.reason metadata.product_event_type 直接映射
reason metadata.product_event_type 直接映射
SequenceNo metadata.product_log_id 直接映射
alertId metadata.product_log_id 直接映射
msg.alertId metadata.product_log_id 直接映射
message metadata.product_name 已映射:LEEF:CASB
column5 metadata.product_version 直接映射
device_version metadata.product_version 直接映射
event_data.GlobalProtectClientVersion metadata.product_version 直接映射
callbackUrl metadata.url_back_to_product 直接映射
msg.callbackUrl metadata.url_back_to_product 直接映射
VendorName metadata.vendor_name 直接映射
message metadata.vendor_name 已映射:LEEF:Palo Alto Networks
column3 network.application_protocol 已映射:THREATTCP
has_principal network.application_protocol 已映射:trueTCP
proto network.application_protocol 直接映射
Protocol network.ip_protocol 直接映射
column27 network.ip_protocol 已映射:tcpTCP
column3 network.ip_protocol 映射:TRAFFICTCPTHREATTCP
event_data.Protocol network.ip_protocol 直接映射
proto network.ip_protocol 直接映射
message network.received_bytes 已映射:LEEF:uinteger
srcBytes network.received_bytes 直接映射
srcPackets network.received_packets 直接映射
dstBytes network.sent_bytes 直接映射
message network.sent_bytes 已映射:LEEF:uinteger
dstPackets network.sent_packets 直接映射
SessionDuration network.session_duration.seconds 已重命名/已映射
SessionID network.session_id 直接映射
column21 network.session_id column3 == THREAT 时进行映射
event_data.SessionID network.session_id 直接映射
SourceUserDomain principal.administrative_domain 直接映射
DeviceSN principal.asset.asset_id 直接映射
DeviceName principal.asset.hostname 直接映射
event_data.DeviceName principal.asset.hostname 直接映射
SourceAddress principal.asset.ip 已合并
column3 principal.asset.ip 映射:USERIDipTRAFFICipTHREATip
event_data.PublicIPv4 principal.asset.ip 已合并
event_data.SourceAddress principal.asset.ip 已合并
ip principal.asset.ip 已合并
column3 principal.asset.nat_ip 映射:TRAFFICipTHREATip
ip principal.asset.nat_ip 已合并
FileType principal.file.mime_type 直接映射
FileName principal.file.names 已合并
DeviceName principal.hostname 直接映射
event_data.DeviceName principal.hostname 直接映射
host principal.hostname 直接映射
SourceAddress principal.ip 已合并
column3 principal.ip 映射:USERIDipTRAFFICipTHREATip
event_data.PublicIPv4 principal.ip 已合并
event_data.SourceAddress principal.ip 已合并
ip principal.ip 已合并
message principal.ip 已映射:LEEF:ipLEEF:src
src principal.ip 已合并
SourceLocation principal.location.country_or_region 直接映射
column35 principal.location.country_or_region 直接映射
event_data.SourceRegion principal.location.country_or_region 直接映射
FromZone principal.location.name 直接映射
event_data.FromZone principal.location.name 直接映射
event_data.HostID principal.mac 已合并
NATSource principal.nat_ip 已合并
column3 principal.nat_ip 映射:TRAFFICipTHREATip
event_data.NATSource principal.nat_ip 已合并
ip principal.nat_ip 已合并
NATSourcePort principal.nat_port 直接映射
column25 principal.nat_port 直接映射
event_data.NATSourcePort principal.nat_port 直接映射
EndpointOSType principal.platform 直接映射
event_data.EndpointOSVersion principal.platform_version 直接映射
SourcePort principal.port 直接映射
column13 principal.port 直接映射
column23 principal.port 直接映射
event_data.SourcePort principal.port 直接映射
srcPort principal.port 直接映射
application_Subcategory principal.resource.attribute.labels 已合并
application_category principal.resource.attribute.labels 已合并
cloudhostname principal.resource.attribute.labels 已合并
cortexdatalaketenantid principal.resource.attribute.labels 已合并
flowtype principal.resource.attribute.labels 已合并
inboundinterfacedetailstype principal.resource.attribute.labels 已合并
log_source_id principal.resource.attribute.labels 已合并
log_source_name principal.resource.attribute.labels 已合并
log_type principal.resource.attribute.labels 已合并
logsource principal.resource.attribute.labels 已合并
outboundinterfacedetailstype principal.resource.attribute.labels 已合并
panorama_sn principal.resource.attribute.labels 已合并
platform_type principal.resource.attribute.labels 已合并
source_label principal.resource.attribute.labels 已合并
source_location principal.resource.attribute.labels 已合并
column4 principal.resource.type 直接映射
column2 principal.user.product_object_id 直接映射
SourceUser principal.user.userid 直接映射
SourceUserName principal.user.userid 直接映射
column12 principal.user.userid 直接映射
usrName principal.user.userid 直接映射
message security_result 已映射:LEEF:security_result
sec_result security_result 已合并
action security_result.action 已合并
action_value security_result.action_details 直接映射
cat security_result.category_details 已合并
column3 security_result.category_details 已映射:THREATcolumn94THREATcolumn97THREATcolumn98
column94 security_result.category_details 已合并
column97 security_result.category_details 已合并
column98 security_result.category_details 已合并
message security_result.category_details 已映射:LEEF:cat
msg.policyDescription security_result.description 直接映射
policyDescription security_result.description 直接映射
DGHierarchyLevel1_label security_result.detection_fields 已合并
DGHierarchyLevel2_label security_result.detection_fields 已合并
DGHierarchyLevel3_label security_result.detection_fields 已合并
DGHierarchyLevel4_label security_result.detection_fields 已合并
action_label security_result.detection_fields 已合并
alert_status security_result.detection_fields 已合并
eventstatus_label security_result.detection_fields 已合并
policy_id security_result.detection_fields 已合并
policy_recommendation security_result.detection_fields 已合并
policy_type security_result.detection_fields 已合并
portal_label security_result.detection_fields 已合并
stage_label security_result.detection_fields 已合并
threat_category security_result.detection_fields 已合并
RuleUUID security_result.rule_id 直接映射
alertRuleId security_result.rule_id 直接映射
column61 security_result.rule_id 直接映射
event_data.RuleUUID security_result.rule_id 直接映射
msg.alertRuleId security_result.rule_id 直接映射
Rule security_result.rule_name 直接映射
alertRuleName security_result.rule_name 直接映射
column11 security_result.rule_name 直接映射
event_data.Rule security_result.rule_name 直接映射
msg.alertRuleName security_result.rule_name 直接映射
Severity security_result.severity 直接映射
column3 security_result.severity 已映射:THREATINFORMATIONAL
column31 security_result.severity 已映射:InformationalINFORMATIONAL
msg.severity security_result.severity 直接映射
severity security_result.severity 直接映射
ThreatNameFirewall security_result.threat_name 直接映射
Application target.application 直接映射
TunneledApplication target.application 直接映射
column13 target.asset.hostname 直接映射
DestinationAddress target.asset.ip 已合并
column3 target.asset.ip 映射:TRAFFICipTHREATip
dest_ip target.asset.ip 已合并
event_data.DestinationAddress target.asset.ip 已合并
ip target.asset.ip 已合并
column3 target.asset.nat_ip 映射:TRAFFICipTHREATip
ip target.asset.nat_ip 已合并
accountId target.hostname 直接映射
column13 target.hostname 直接映射
msg.accountId target.hostname 直接映射
DestinationAddress target.ip 已合并
column3 target.ip 映射:TRAFFICipTHREATip
dest_ip target.ip 已合并
dst target.ip 已合并
event_data.DestinationAddress target.ip 已合并
ip target.ip 已合并
message target.ip 已映射:LEEF:dst
network_ip target.ip 已合并
DestinationLocation target.location.country_or_region 直接映射
Location target.location.country_or_region 直接映射
event_data.DestinationLocation target.location.country_or_region 直接映射
msg.resourceRegionId target.location.country_or_region 直接映射
resourceRegionId target.location.country_or_region 直接映射
ToZone target.location.name 直接映射
event_data.ToZone target.location.name 直接映射
network_mac target.mac 已合并
NATDestination target.nat_ip 已合并
column3 target.nat_ip 映射:TRAFFICipTHREATip
event_data.NATDestination target.nat_ip 已合并
ip target.nat_ip 已合并
NATDestinationPort target.nat_port 直接映射
column26 target.nat_port 直接映射
event_data.NATDestinationPort target.nat_port 直接映射
DestinationPort target.port 直接映射
column24 target.port 直接映射
dstPort target.port 直接映射
event_data.DestinationPort target.port 直接映射
cloudType target.resource.attribute.cloud.environment 已映射:gcpGOOGLE_CLOUD_PLATFORMawsAMAZON_WEB_SERVICESazure → `MICROSOFT...
accountName target.resource.attribute.cloud.project.id 直接映射
msg.accountName target.resource.attribute.cloud.project.id 直接映射
networkInterfaceId target.resource.attribute.labels 已合并
privateDnsName target.resource.attribute.labels 已合并
publicDnsName target.resource.attribute.labels 已合并
resource_type_label target.resource.attribute.labels 已合并
subnetId target.resource.attribute.labels 已合并
tag_label target.resource.attribute.labels 已合并
vpcId target.resource.attribute.labels 已合并
msg.resourceName target.resource.name 直接映射
resourceName target.resource.name 直接映射
msg.resourceId target.resource.product_object_id 直接映射
resourceId target.resource.product_object_id 直接映射
URL target.url 直接映射
URLDomain target.url 直接映射
column29 target.url 直接映射
resource.data.securityGroups.0.groupId target.user.group_identifiers 已合并
resource.data.securityGroups.0.groupName target.user.group_identifiers 已合并
DestinationUser target.user.user_display_name 直接映射
DestinationUser target.user.userid 直接映射
column9 target.user.userid 直接映射
不适用 metadata.event_type 常量:USER_RESOURCE_ACCESS
不适用 metadata.product_name 常量:CASB
不适用 metadata.vendor_name 常量:Palo Alto Networks
不适用 network.application_protocol 常量:TCP
不适用 security_result.severity 常量:INFORMATIONAL
不适用 target.resource.attribute.cloud.environment 常量:GOOGLE_CLOUD_PLATFORM
column6 event.idm.read_only_udm.additional.fields 从变更日志映射
column7 event.idm.read_only_udm.additional.fields 从变更日志映射
column9 event.idm.read_only_udm.additional.fields 从变更日志映射
column10 event.idm.read_only_udm.additional.fields 从变更日志映射
column13 event.idm.read_only_udm.additional.fields 从变更日志映射
column21 event.idm.read_only_udm.additional.fields 从变更日志映射
column24 event.idm.read_only_udm.additional.fields 从变更日志映射
column27 event.idm.read_only_udm.additional.fields 从变更日志映射
column31 event.idm.read_only_udm.additional.fields 从变更日志映射
column32 event.idm.read_only_udm.additional.fields 从变更日志映射
column33 event.idm.read_only_udm.additional.fields 从变更日志映射
column34 event.idm.read_only_udm.additional.fields 从变更日志映射
column35 event.idm.read_only_udm.additional.fields 从变更日志映射
column36 event.idm.read_only_udm.additional.fields 从变更日志映射
column37 event.idm.read_only_udm.additional.fields 从变更日志映射
column38 event.idm.read_only_udm.additional.fields 从变更日志映射
column39 event.idm.read_only_udm.additional.fields 从变更日志映射
column41 event.idm.read_only_udm.additional.fields 从变更日志映射
column42 event.idm.read_only_udm.additional.fields 从变更日志映射
column43 event.idm.read_only_udm.additional.fields 从变更日志映射
column44 event.idm.read_only_udm.additional.fields 从变更日志映射
column3 event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
column8 event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
column5 event.idm.read_only_udm.metadata.product_version 从变更日志映射
column30 event.idm.read_only_udm.network.session_duration.seconds 从变更日志映射
column11 event.idm.read_only_udm.network.tls.next_protocol 从变更日志映射
column46 event.idm.read_only_udm.observer.hostnameevent.idm.read_only_udm.observer.asset.hostname之间 从变更日志映射
column45 event.idm.read_only_udm.observer.resource.name 从变更日志映射
column47 event.idm.read_only_udm.observer.resource.product_object_id 从变更日志映射
column19 event.idm.read_only_udm.principal.asset.asset_id 从变更日志映射
column20 event.idm.read_only_udm.principal.asset.hardware.serial_number 从变更日志映射
column14 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
column15 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column16 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column17 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column18 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
column13 event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
column22 event.idm.read_only_udm.principal.platform 从变更日志映射
column23 event.idm.read_only_udm.principal.platform_version 从变更日志映射
column4 event.idm.read_only_udm.principal.resource.name 从变更日志映射
column2 event.idm.read_only_udm.principal.user.product_object_id 从变更日志映射
column12 event.idm.read_only_udm.principal.user.userid 从变更日志映射
column25 event.idm.read_only_udm.security_result.description 从变更日志映射
column26 event.idm.read_only_udm.security_result.summary 从变更日志映射
column40 event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
column29 event.idm.read_only_udm.target.location.country_or_region 从变更日志映射
timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
VirtualSystemID event.idm.read_only_udm.additional.fields 从变更日志映射
ApplicationTechnology event.idm.read_only_udm.additional.fields 从变更日志映射
LogType event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
Subtype event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
Subtype event.idm.read_only_udm.additional.fields 从变更日志映射
action_value event.idm.read_only_udm.security_result.action_details 从变更日志映射
ThreatNameFirewall event.idm.read_only_udm.security_result.threat_name 从变更日志映射
SessionID event.idm.read_only_udm.network.session_id 从变更日志映射
DeviceName event.idm.read_only_udm.principal.hostname 从变更日志映射
DeviceName event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
Location event.idm.read_only_udm.target.location.country_or_region 从变更日志映射
TunneledApplication event.idm.read_only_udm.target.application 从变更日志映射
URLDomain event.idm.read_only_udm.target.url 从变更日志映射
SourceUserName event.idm.read_only_udm.principal.user.userid 从变更日志映射
action event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
column35 event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
column61 event.idm.read_only_udm.security_result.rule_id 从变更日志映射
column94 event.idm.read_only_udm.security_result.category_details 从变更日志映射
column97 event.idm.read_only_udm.security_result.category_details 从变更日志映射
column98 event.idm.read_only_udm.security_result.category_details 从变更日志映射
column21 event.idm.read_only_udm.event1.idm.read_only_udm.network.session_id 从变更日志映射
ThreatCategory event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
SubType event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
FileName event.idm.read_only_udm.principal.file.names 从变更日志映射
FileType event.idm.read_only_udm.principal.file.mime_type 从变更日志映射
LogType event.idm.read_only_udm.additional.fields 从变更日志映射
HTTP2Connection event.idm.read_only_udm.additional.fields 从变更日志映射
LogSetting event.idm.read_only_udm.additional.fields 从变更日志映射
InboundInterface event.idm.read_only_udm.additional.fields 从变更日志映射
OutboundInterface event.idm.read_only_udm.additional.fields 从变更日志映射
Application event.idm.read_only_udm.additional.fields 从变更日志映射
VirtualLocation event.idm.read_only_udm.additional.fields 从变更日志映射
CaptivePortal event.idm.read_only_udm.additional.fields 从变更日志映射
URLCategoryList event.idm.read_only_udm.additional.fields 从变更日志映射
SessionID event.idm.read_only_udm.additional.fields 从变更日志映射
RepeatCount event.idm.read_only_udm.additional.fields 从变更日志映射
ConfigVersion event.idm.read_only_udm.additional.fields 从变更日志映射
URLCategory event.idm.read_only_udm.additional.fields 从变更日志映射
DirectionOfAttack event.idm.read_only_udm.additional.fields 从变更日志映射
SequenceNo event.idm.read_only_udm.additional.fields 从变更日志映射
PacketID event.idm.read_only_udm.additional.fields 从变更日志映射
DestinationAddress event.idm.read_only_udm.additional.fields 从变更日志映射
VirtualSystemName event.idm.read_only_udm.additional.fields 从变更日志映射
IMSI event.idm.read_only_udm.additional.fields 从变更日志映射
ParentSessionID event.idm.read_only_udm.additional.fields 从变更日志映射
Tunnel event.idm.read_only_udm.additional.fields 从变更日志映射
ApplicationRisk event.idm.read_only_udm.additional.fields 从变更日志映射
ContentVersion event.idm.read_only_udm.additional.fields 从变更日志映射
TimeGeneratedHighResolution event.idm.read_only_udm.additional.fields 从变更日志映射
ApplicationCategory event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
ApplicationSubcategory event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
LogType event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
SourceLocation event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
CloudHostname event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
CortexDataLakeTenantID event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
FlowType event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
InboundInterfaceDetailsType event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
LogSource event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
OutboundInterfaceDetailsType event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
PanoramaSN event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
PlatformType event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
Action event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DGHierarchyLevel1 event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DGHierarchyLevel2 event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DGHierarchyLevel3 event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
DGHierarchyLevel4 event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Severity event.idm.read_only_udm.security_result.severity 从变更日志映射
RuleUUID event.idm.read_only_udm.security_result.rule_id 从变更日志映射
Rule event.idm.read_only_udm.security_result.rule_name 从变更日志映射
Protocol event.idm.read_only_udm.network.ip_protocol 从变更日志映射
ToZone event.idm.read_only_udm.target.location.name 从变更日志映射
SourceAddress event.idm.read_only_udm.principal.ip 从变更日志映射
SourceAddress event.idm.read_only_udm.principal.asset.ip 从变更日志映射
DestinationAddress event.idm.read_only_udm.target.ip 从变更日志映射
DestinationAddress event.idm.read_only_udm.target.asset.ip 从变更日志映射
NATSource event.idm.read_only_udm.principal.nat_ip 从变更日志映射
NATDestination event.idm.read_only_udm.target.nat_ip 从变更日志映射
SourceUser event.idm.read_only_udm.principal.user.userid 从变更日志映射
DestinationUser event.idm.read_only_udm.target.user.userid 从变更日志映射
SourcePort event.idm.read_only_udm.principal.port 从变更日志映射
DestinationPort event.idm.read_only_udm.target.port 从变更日志映射
NATSourcePort event.idm.read_only_udm.principal.nat_port 从变更日志映射
NATDestinationPort event.idm.read_only_udm.target.nat_port 从变更日志映射
URL event.idm.read_only_udm.target.url 从变更日志映射
DeviceSN event.idm.read_only_udm.principal.asset.asset_id 从变更日志映射
FromZone event.idm.read_only_udm.principal.location.name 从变更日志映射
DestinationLocation event.idm.read_only_udm.target.location.country_or_region 从变更日志映射
X-Forwarded-For event.idm.read_only_udm.principal.ip 从变更日志映射
SourceUserDomain event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
VendorName event.idm.read_only_udm.metadata.vendor_name 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。