收集 VMware ESXi 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 將 VMware ESXi 記錄檔擷取至 Google Security Operations。VMware ESXi 是裸機管理程序,可直接安裝在實體伺服器上,將其分割成多個虛擬機器。ESXi 記錄會擷取主機系統事件、驗證活動、虛擬機器作業、儲存空間和網路事件,以及管理程序核心訊息。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • 透過 ESXi Host Client 或 vSphere Client,取得 VMware ESXi 主機的特殊權限 (根使用者或管理員角色)。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案

    • 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱這份安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /etc/bindplane-agent/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'VMWARE_ESX'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • YOUR_CUSTOMER_ID 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

設定 VMware ESXi 系統記錄轉送

ESXi 支援透過 UDP 轉送原生系統記錄檔。您可以使用 ESXi Host Client、vSphere Client 或 ESXi Shell (SSH) 進行設定。

選項 - ESXi Host Client 或 vSphere Client

  1. 登入 ESXi 主機用戶端 (https://<esxi-host>/ui) 或 vSphere 用戶端,然後選取 ESXi 主機。
  2. 依序前往「管理」>「系統」>「進階設定」
  3. 搜尋 Syslog.global.logHost
  4. 按一下「編輯」,並將值設為:

    • udp://<BINDPLANE_IP>:514
    • 如要新增多個系統記錄伺服器,請以半形逗號分隔 (例如 udp://<BINDPLANE_IP>:514,udp://<BACKUP_IP>:514)。
  5. 按一下 [儲存]

  6. 搜尋 Syslog.global.logDir,確認本機記錄功能也已啟用 (例如 [] /scratch/log)。

選項 - ESXi Shell (SSH)

  1. 透過 SSH 連線至 ESXi 主機。
  2. 執行下列指令來設定遠端系統記錄伺服器:

    esxcli system syslog config set --loghost="udp://<BINDPLANE_IP>:514"
    
  3. 重新載入系統記錄檔服務:

    esxcli system syslog reload
    
  4. 驗證設定:

    esxcli system syslog config get
    

設定 ESXi 防火牆的系統記錄

  1. 如果已啟用 ESXi 防火牆,請開啟系統記錄傳出規則。透過 SSH 連線並執行下列指令:

    esxcli network firewall ruleset set --ruleset-id=syslog --enabled=true
    
  2. 重新整理防火牆規則:

    esxcli network firewall refresh
    
  3. 確認已啟用 Syslog 防火牆規則:

    esxcli network firewall ruleset list | grep syslog
    

詳情請參閱 VMware ESXi syslog 說明文件

UDM 對應表

記錄欄位 UDM 對應 邏輯
@fields.alias event.idm.read_only_udm.principal.cloud.project.alias 直接從 JSON 記錄的 @fields.alias 欄位對應。
@fields.company_name event.idm.read_only_udm.principal.user.company_name 直接從 JSON 記錄的 @fields.company_name 欄位對應。
@fields.facility event.idm.read_only_udm.principal.resource.type 直接從 JSON 記錄的 @fields.facility 欄位對應。
@fields.host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 直接從 JSON 記錄的 @fields.host 欄位對應。
@fields.privatecloud_id event.idm.read_only_udm.principal.cloud.project.id 直接從 JSON 記錄的 @fields.privatecloud_id 欄位對應。
@fields.privatecloud_name event.idm.read_only_udm.principal.cloud.project.name 直接從 JSON 記錄的 @fields.privatecloud_name 欄位對應。
@fields.procid event.idm.read_only_udm.principal.process.pid 直接從 JSON 記錄的 @fields.procid 欄位對應。
@fields.region_id event.idm.read_only_udm.principal.location.country_or_region 直接從 JSON 記錄的 @fields.region_id 欄位對應。
@fields.severity event.idm.read_only_udm.security_result.severity 從 JSON 記錄的 @fields.severity 欄位對應。如果值為「info」或類似內容,則會對應至「INFORMATIONAL」。
@timestamp event.idm.read_only_udm.metadata.event_timestamp 使用 date 篩選器,從記錄的 @timestamp 欄位剖析並轉換為時間戳記物件。
adapter event.idm.read_only_udm.target.resource.name 直接從原始記錄的 adapter 欄位對應。
action event.idm.read_only_udm.security_result.action 直接從原始記錄的 action 欄位對應。使用「ALLOW」和「BLOCK」等值。
action event.idm.read_only_udm.security_result.action_details 直接從原始記錄的 action 欄位對應。使用「重新導向」等值。
administrative_domain event.idm.read_only_udm.principal.administrative_domain 直接從原始記錄的 administrative_domain 欄位對應。
agent.hostname event.idm.read_only_udm.intermediary.hostname 直接從 JSON 記錄的 agent.hostname 欄位對應。
agent.id event.idm.read_only_udm.intermediary.asset.id 直接從 JSON 記錄的 agent.id 欄位對應。
agent.name event.idm.read_only_udm.intermediary.asset.name 直接從 JSON 記錄的 agent.name 欄位對應。
agent.type event.idm.read_only_udm.intermediary.asset.type 直接從 JSON 記錄的 agent.type 欄位對應。
agent.version event.idm.read_only_udm.intermediary.asset.version 直接從 JSON 記錄的 agent.version 欄位對應。
app_name event.idm.read_only_udm.principal.application 直接從原始記錄的 app_name 欄位對應。
app_protocol event.idm.read_only_udm.network.application_protocol 直接從原始記錄的 app_protocol 欄位對應。如果值與「http」相符 (不區分大小寫),則會對應至「HTTP」。
application event.idm.read_only_udm.principal.application 直接從 JSON 記錄的 program 欄位對應。
cmd event.idm.read_only_udm.target.process.command_line 直接從原始記錄的 cmd 欄位對應。
collection_time event.idm.read_only_udm.metadata.event_timestamp 系統會將 collection_time 欄位的奈秒數加到 collection_time 欄位的秒數,藉此建立 event_timestamp
data event.idm.read_only_udm.metadata.description 系統會剖析原始記錄訊息,並擷取相關部分,填入說明欄位。
descrip event.idm.read_only_udm.metadata.description 直接從原始記錄的 descrip 欄位對應。
dns.answers.data event.idm.read_only_udm.network.dns.answers.data 直接從 JSON 記錄的 dns.answers.data 欄位對應。
dns.answers.ttl event.idm.read_only_udm.network.dns.answers.ttl 直接從 JSON 記錄的 dns.answers.ttl 欄位對應。
dns.answers.type event.idm.read_only_udm.network.dns.answers.type 直接從 JSON 記錄的 dns.answers.type 欄位對應。
dns.questions.name event.idm.read_only_udm.network.dns.questions.name 直接從 JSON 記錄的 dns.questions.name 欄位對應。
dns.questions.type event.idm.read_only_udm.network.dns.questions.type 直接從 JSON 記錄的 dns.questions.type 欄位對應。
dns.response event.idm.read_only_udm.network.dns.response 直接從 JSON 記錄的 dns.response 欄位對應。
ecs.version event.idm.read_only_udm.metadata.product_version 直接從 JSON 記錄的 ecs.version 欄位對應。
event_message event.idm.read_only_udm.metadata.description 直接從 JSON 記錄的 event_message 欄位對應。
event_metadata event.idm.read_only_udm.principal.process.product_specific_process_id 系統會剖析 event_metadata 欄位,擷取 opID 值,然後在該值前面加上「opID:」,並對應至 UDM。
event_type event.idm.read_only_udm.metadata.event_type 直接從 JSON 記錄的 event_type 欄位對應。
filepath event.idm.read_only_udm.target.file.full_path 直接從原始記錄的 filepath 欄位對應。
fields.company_name event.idm.read_only_udm.principal.user.company_name 直接從 JSON 記錄的 fields.company_name 欄位對應。
fields.facility event.idm.read_only_udm.principal.resource.type 直接從 JSON 記錄的 fields.facility 欄位對應。
fields.host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 直接從 JSON 記錄的 fields.host 欄位對應。
fields.privatecloud_id event.idm.read_only_udm.principal.cloud.project.id 直接從 JSON 記錄的 fields.privatecloud_id 欄位對應。
fields.privatecloud_name event.idm.read_only_udm.principal.cloud.project.name 直接從 JSON 記錄的 fields.privatecloud_name 欄位對應。
fields.procid event.idm.read_only_udm.principal.process.pid 直接從 JSON 記錄的 fields.procid 欄位對應。
fields.region_id event.idm.read_only_udm.principal.location.country_or_region 直接從 JSON 記錄的 fields.region_id 欄位對應。
fields.severity event.idm.read_only_udm.security_result.severity 從 JSON 記錄的 fields.severity 欄位對應。如果值為「info」或類似內容,則會對應至「INFORMATIONAL」。
host.architecture event.idm.read_only_udm.principal.asset.architecture 直接從 JSON 記錄的 host.architecture 欄位對應。
host.containerized event.idm.read_only_udm.principal.asset.containerized 直接從 JSON 記錄的 host.containerized 欄位對應。
host.hostname event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 直接從 JSON 記錄的 host.hostname 欄位對應。
host.id event.idm.read_only_udm.principal.asset.id 直接從 JSON 記錄的 host.id 欄位對應。
host.ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 直接從 JSON 記錄的 host.ip 欄位對應。
host.mac event.idm.read_only_udm.principal.macevent.idm.read_only_udm.principal.asset.mac 直接從 JSON 記錄的 host.mac 欄位對應。
host.name event.idm.read_only_udm.principal.asset.name 直接從 JSON 記錄的 host.name 欄位對應。
host.os.codename event.idm.read_only_udm.principal.asset.os.codename 直接從 JSON 記錄的 host.os.codename 欄位對應。
host.os.family event.idm.read_only_udm.principal.asset.os.family 直接從 JSON 記錄的 host.os.family 欄位對應。
host.os.kernel event.idm.read_only_udm.principal.asset.os.kernel 直接從 JSON 記錄的 host.os.kernel 欄位對應。
host.os.name event.idm.read_only_udm.principal.asset.os.name 直接從 JSON 記錄的 host.os.name 欄位對應。
host.os.platform event.idm.read_only_udm.principal.asset.os.platform 直接從 JSON 記錄的 host.os.platform 欄位對應。
host.os.version event.idm.read_only_udm.principal.asset.os.version 直接從 JSON 記錄的 host.os.version 欄位對應。
iporhost event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 直接從原始記錄的 iporhost 欄位對應。
iporhost event.idm.read_only_udm.principal.ip 如果原始記錄的 iporhost 欄位是 IP 位址,則直接對應。
iporhost1 event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 直接從原始記錄的 iporhost1 欄位對應。
kv_data1 event.idm.read_only_udm.principal.process.product_specific_process_id 系統會剖析 kv_data1 欄位,擷取 opIDsub 值,然後分別加上「opID:」或「sub:」,並對應至 UDM。
kv_msg event.idm.read_only_udm.additional.fields 系統會將 kv_msg 欄位剖析為鍵/值組合,並加入 UDM 的 additional_fields 陣列。
kv_msg1 event.idm.read_only_udm.additional.fields 系統會將 kv_msg1 欄位剖析為鍵/值組合,並加入 UDM 的 additional_fields 陣列。
lbdn event.idm.read_only_udm.target.hostname 直接從原始記錄的 lbdn 欄位對應。
log.source.address event.idm.read_only_udm.observer.hostname 直接從 JSON 記錄的 log.source.address 欄位對應,只取主機名稱部分。
log_event.original event.idm.read_only_udm.metadata.description 直接從 JSON 記錄的 event.original 欄位對應。
log_level event.idm.read_only_udm.security_result.severity_details 直接從 JSON 記錄的 log_level 欄位對應。
logstash.collect.host event.idm.read_only_udm.observer.hostname 直接從 JSON 記錄的 logstash.collect.host 欄位對應。
logstash.collect.timestamp event.idm.read_only_udm.metadata.ingested_timestamp 使用 date 篩選器,從記錄的 logstash.collect.timestamp 欄位剖析並轉換為時間戳記物件。
logstash.ingest.host event.idm.read_only_udm.intermediary.hostname 直接從 JSON 記錄的 logstash.ingest.host 欄位對應。
logstash.ingest.timestamp event.idm.read_only_udm.metadata.ingested_timestamp 使用 date 篩選器,從記錄的 logstash.ingest.timestamp 欄位剖析並轉換為時間戳記物件。
logstash.process.host event.idm.read_only_udm.intermediary.hostname 直接從 JSON 記錄的 logstash.process.host 欄位對應。
logstash.process.timestamp event.idm.read_only_udm.metadata.ingested_timestamp 使用 date 篩選器,從記錄的 logstash.process.timestamp 欄位剖析並轉換為時間戳記物件。
log_type event.idm.read_only_udm.metadata.log_type 直接從原始記錄的 log_type 欄位對應。
message event.idm.read_only_udm.metadata.description 直接從 JSON 記錄的 message 欄位對應。
message_to_process event.idm.read_only_udm.metadata.description 直接從原始記錄的 message_to_process 欄位對應。
metadata.event_type event.idm.read_only_udm.metadata.event_type 一開始設為「GENERIC_EVENT」,然後根據剖析的 service 或其他記錄內容,可能覆寫此值。可以是 PROCESS_LAUNCHNETWORK_CONNECTIONUSER_LOGIN 等值。
metadata.product_event_type event.idm.read_only_udm.metadata.product_event_type 直接從原始記錄的 process_idprod_event_type 欄位對應。
metadata.product_log_id event.idm.read_only_udm.metadata.product_log_id 直接從原始記錄的 event_id 欄位對應。
metadata.product_name event.idm.read_only_udm.metadata.product_name 設為「ESX」。
metadata.product_version event.idm.read_only_udm.metadata.product_version 直接從 JSON 記錄的 version 欄位對應。
metadata.vendor_name event.idm.read_only_udm.metadata.vendor_name 設為「VMWARE」。
msg event.idm.read_only_udm.metadata.description 直接從原始記錄的 msg 欄位對應。
network.application_protocol event.idm.read_only_udm.network.application_protocol 如果 service 為「named」,請設為「DNS」;如果通訊埠為 443,請設為「HTTPS」;如果 app_protocol 符合「http」,請設為「HTTP」。
network.direction event.idm.read_only_udm.network.direction 根據原始記錄中的關鍵字 (例如「IN」、「OUT」、「->」) 判斷。可以是 INBOUNDOUTBOUND
network.http.method event.idm.read_only_udm.network.http.method 直接從原始記錄的 method 欄位對應。
network.http.parsed_user_agent event.idm.read_only_udm.network.http.parsed_user_agent 使用 convert 篩選器從 useragent 欄位剖析。
network.http.referral_url event.idm.read_only_udm.network.http.referral_url 直接從原始記錄的 prin_url 欄位對應。
network.http.response_code event.idm.read_only_udm.network.http.response_code 直接從原始記錄的 status_code 欄位對應,並轉換為整數。
network.http.user_agent event.idm.read_only_udm.network.http.user_agent 直接從原始記錄的 useragent 欄位對應。
network.ip_protocol event.idm.read_only_udm.network.ip_protocol 根據原始記錄中的關鍵字判斷,例如「TCP」、「UDP」。
network.received_bytes event.idm.read_only_udm.network.received_bytes 直接從原始記錄的 rec_bytes 欄位對應,並轉換為不帶正負號的整數。
network.sent_bytes event.idm.read_only_udm.network.sent_bytes 從原始記錄的 message_to_process 欄位擷取。
network.session_id event.idm.read_only_udm.network.session_id 直接從原始記錄的 session 欄位對應。
pid event.idm.read_only_udm.target.process.parent_process.pid 直接從原始記錄的 pid 欄位對應。
pid event.idm.read_only_udm.principal.process.pid 直接從 JSON 記錄的 pid 欄位對應。
pid event.idm.read_only_udm.target.process.pid 直接從原始記錄的 pid 欄位對應。
port event.idm.read_only_udm.target.port 直接從 JSON 記錄的 port 欄位對應。
principal.application event.idm.read_only_udm.principal.application 直接從原始記錄的 app_nameservice 欄位對應。
principal.asset.hostname event.idm.read_only_udm.principal.asset.hostname 直接從原始記錄的 principal_hostnameiporhost 欄位對應。
principal.asset.ip event.idm.read_only_udm.principal.asset.ip 直接從原始記錄的 syslog_ip 欄位對應。
principal.hostname event.idm.read_only_udm.principal.hostname 直接從原始記錄的 principal_hostnameiporhost 欄位對應。
principal.ip event.idm.read_only_udm.principal.ip 直接從原始記錄的 iporhostsyslog_ip 欄位對應。
principal.port event.idm.read_only_udm.principal.port 直接從原始記錄的 srcport 欄位對應。
principal.process.command_line event.idm.read_only_udm.principal.process.command_line 直接從原始記錄的 cmd 欄位對應。
principal.process.parent_process.pid event.idm.read_only_udm.principal.process.parent_process.pid 直接從原始記錄的 parent_pid 欄位對應。
principal.process.pid event.idm.read_only_udm.principal.process.pid 直接從原始記錄的 process_id 欄位對應。
principal.process.product_specific_process_id event.idm.read_only_udm.principal.process.product_specific_process_id 從原始記錄的 message_to_process 欄位擷取,通常會加上「opID:」前置字串。
principal.url event.idm.read_only_udm.principal.url 直接從原始記錄的 prin_url 欄位對應。
principal.user.company_name event.idm.read_only_udm.principal.user.company_name 直接從 JSON 記錄的 fields.company_name 欄位對應。
principal.user.userid event.idm.read_only_udm.principal.user.userid 直接從原始記錄的 USER 欄位對應。
priority event.idm.read_only_udm.metadata.product_event_type 直接從原始記錄的 priority 欄位對應。
program event.idm.read_only_udm.principal.application 直接從 JSON 記錄的 program 欄位對應。
qname event.idm.read_only_udm.network.dns.questions.name 直接從原始記錄的 qname 欄位對應。
response_data event.idm.read_only_udm.network.dns.answers.data 直接從原始記錄的 response_data 欄位對應。
response_rtype event.idm.read_only_udm.network.dns.answers.type 直接從原始記錄的 response_rtype 欄位對應而來。系統會擷取數值 DNS 記錄類型。
response_ttl event.idm.read_only_udm.network.dns.answers.ttl 直接從原始記錄的 response_ttl 欄位對應。
rtype event.idm.read_only_udm.network.dns.questions.type 直接從原始記錄的 rtype 欄位對應而來。系統會擷取數值 DNS 記錄類型。
security_result.action event.idm.read_only_udm.security_result.action 根據原始記錄中的關鍵字或狀態判斷。可以是 ALLOWBLOCK
security_result.action_details event.idm.read_only_udm.security_result.action_details 從原始記錄訊息中擷取,提供所採取動作的更多背景資訊。
security_result.category event.idm.read_only_udm.security_result.category 如果記錄檔指出符合防火牆規則,請設為 POLICY_VIOLATION
security_result.description event.idm.read_only_udm.security_result.description 從原始記錄訊息中擷取,提供更多安全性結果的相關資訊。
security_result.rule_id event.idm.read_only_udm.security_result.rule_id 直接從原始記錄的 rule_id 欄位對應。
security_result.severity event.idm.read_only_udm.security_result.severity 根據原始記錄中的關鍵字判斷,例如「info」、「warning」、「error」。可以是 INFORMATIONALLOWMEDIUMHIGH
security_result.severity_details event.idm.read_only_udm.security_result.severity_details 直接從原始記錄的 severitylog.syslog.severity.name 欄位對應。
security_result.summary event.idm.read_only_udm.security_result.summary 從原始記錄訊息擷取,提供安全性結果的簡要摘要。
service event.idm.read_only_udm.principal.application 直接從原始記錄的 service 欄位對應。
source event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 直接從原始記錄的 source 欄位對應。
src.file.full_path event.idm.read_only_udm.src.file.full_path 從原始記錄訊息擷取。
src.hostname event.idm.read_only_udm.src.hostname 直接從原始記錄的 src.hostname 欄位對應。
src_ip event.idm.read_only_udm.principal.ip 直接從原始記錄的 src_ip 欄位對應。
src_mac_address event.idm.read_only_udm.principal.mac 直接從原始記錄的 src_mac_address 欄位對應。
srcport event.idm.read_only_udm.principal.port 直接從原始記錄的 srcport 欄位對應。
srcip event.idm.read_only_udm.principal.ip 直接從原始記錄的 srcip 欄位對應。
subtype event.idm.read_only_udm.metadata.event_type 直接從原始記錄的 subtype 欄位對應。
tags event.idm.read_only_udm.metadata.tags 直接從 JSON 記錄的 tags 欄位對應。
target.application event.idm.read_only_udm.target.application 直接從原始記錄的 target_application 欄位對應。
target.file.full_path event.idm.read_only_udm.target.file.full_path 從原始記錄訊息擷取。
target.hostname event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 直接從原始記錄的 target_hostnameiporhost 欄位對應。
target.ip event.idm.read_only_udm.target.ip 直接從原始記錄的 target_ip 欄位對應。
target.mac event.idm.read_only_udm.target.mac 直接從原始記錄的 target_mac_address 欄位對應。
target.port event.idm.read_only_udm.target.port 直接從原始記錄的 target_port 欄位對應。
target.process.command_line event.idm.read_only_udm.target.process.command_line 直接從原始記錄的 cmd 欄位對應。
target.process.parent_process.pid event.idm.read_only_udm.target.process.parent_process.pid 直接從原始記錄的 parent_pid 欄位對應。
target.process.pid event.idm.read_only_udm.target.process.pid 直接從原始記錄的 pid 欄位對應。
target.process.product_specific_process_id event.idm.read_only_udm.target.process.product_specific_process_id 從原始記錄的 message_to_process 欄位擷取,通常會加上「opID:」前置字串。
target.resource.name event.idm.read_only_udm.target.resource.name 直接從原始記錄的 adapter 欄位對應。
target.resource.resource_type event.idm.read_only_udm.target.resource.resource_type 如果記錄指出 VM 作業,請設為 VIRTUAL_MACHINE
target.resource.type event.idm.read_only_udm.target.resource.type 如果記錄指出設定已修改,請設為 SETTING
target.user.userid event.idm.read_only_udm.target.user.userid 直接從原始記錄的 target_usernameuser1 欄位對應。
timestamp event.timestamp 使用 date 篩選器,從記錄的 timestampdata 欄位剖析並轉換為時間戳記物件。
type event.idm.read_only_udm.additional.fields 記錄的 type 欄位會新增至 UDM 的 additional_fields 陣列,並使用「LogType」鍵。
user1 event.idm.read_only_udm.target.user.userid 直接從原始記錄的 user1 欄位對應。
useragent event.idm.read_only_udm.network.http.user_agent 直接從原始記錄的 useragent 欄位對應。
vmw_cluster event.idm.read_only_udm.target.resource.name 直接從原始記錄的 vmw_cluster 欄位對應。
vmw_datacenter event.idm.read_only_udm.target.resource.name 直接從原始記錄的 vmw_datacenter 欄位對應。
vmw_host event.idm.read_only_udm.target.ip 直接從原始記錄的 vmw_host 欄位對應。
vmw_object_id event.idm.read_only_udm.target.resource.id 直接從原始記錄的 vmw_object_id 欄位對應。
vmw_product event.idm.read_only_udm.target.application 直接從原始記錄的 vmw_product 欄位對應。
vmw_vcenter event.idm.read_only_udm.target.cloud.availability_zone 直接從原始記錄的 vmw_vcenter 欄位對應。
vmw_vcenter_id event.idm.read_only_udm.target.cloud.availability_zone.id 直接從原始記錄的 vmw_vcenter_id 欄位對應。
vmw_vr_ops_appname event.idm.read_only_udm.target.application 直接從原始記錄的 vmw_vr_ops_appname 欄位對應。
vmw_vr_ops_clustername event.idm.read_only_udm.target.resource.name 直接從原始記錄的 vmw_vr_ops_clustername 欄位對應。
vmw_vr_ops_clusterrole event.idm.read_only_udm.target.resource.type 直接從原始記錄的 vmw_vr_ops_clusterrole 欄位對應。

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。