Check Point SmartDefense-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Check Point SmartDefense-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Der Parser extrahiert Felder aus Syslog-formatierten Logs von Check Point SmartDefense. Die Log-Nachricht wird mit „grok“ und/oder „kv“ geparst und die Werte werden dem Unified Data Model (UDM) zugeordnet. Außerdem werden Standardmetadatenwerte für die Ereignisquelle und den Ereignistyp festgelegt.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Ein Windows 2016- oder höher- oder Linux-Host mit systemd
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Check Point SmartDefense-Verwaltungskonsole oder ‑Appliance

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /etc/bindplane-agent/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CHECKPOINT_SMARTDEFENSE'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
    • Ersetzen Sie <CUSTOMER_ID> durch die tatsächliche Kundennummer.
    • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Um den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung auf Check Point SmartDefense konfigurieren

Schritt 1: Log Exporter-/SIEM-Objekt in SmartConsole erstellen

  1. Melden Sie sich in der Check Point SmartConsole an.
  2. Gehen Sie zu Objekte > Weitere Objekttypen > Server > Log Exporter/SIEM.
  3. Klicken Sie auf Neu, um ein neues Log Exporter-Objekt zu erstellen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Objektname: Geben Sie einen aussagekräftigen Namen ein, z. B. Google SecOps Bindplane.
    • Export Configuration (Exportkonfiguration): Wählen Sie Enabled (Aktiviert) aus.
    • Zielserver: Geben Sie die IP-Adresse des Bindplane-Agents ein.
    • Zielport: Geben Sie 514 (oder die konfigurierte Portnummer des Bindplane-Agents) ein.
    • Protokoll: Wählen Sie UDP aus.
  5. Rufen Sie die Seite Datenbearbeitung auf.
  6. Geben Sie die folgenden Konfigurationsdetails an:
    • Format: Wählen Sie Common Event Format (CEF) aus.
    • Zeitzone: Wählen Sie die UTC-Zeitzone aus, um eine universelle Konsistenz zwischen den Systemen zu gewährleisten.
  7. Klicken Sie auf OK, um die Konfiguration zu speichern.

Schritt 2: Management- oder Log-Server konfigurieren

  1. Rufen Sie in SmartConsole Gateways & Servers (Gateways & Server) auf.
  2. Öffnen Sie das Objekt Management Server (Verwaltungsserver) oder Dedicated Log Server/SmartEvent Server (Dedizierter Protokollserver/SmartEvent-Server).
  3. Gehen Sie zu Logs > Exportieren.
  4. Klicken Sie auf + und wählen Sie das zuvor konfigurierte Log Exporter-/SIEM-Objekt aus.
  5. Klicken Sie auf OK.

Schritt 3: Datenbankrichtlinie installieren

  1. Klicken Sie im oberen Menü auf Installieren > Datenbank installieren.
  2. Wählen Sie Alle Objekte aus.
  3. Klicken Sie auf Installieren.

Schritt 4: Konfiguration des Logexports überprüfen

  1. Stellen Sie eine Verbindung zur Befehlszeile auf dem Management Server/Log Server her.
  2. Melden Sie sich im Modus „Einstellungen für Fortgeschrittene“ an.
  3. Führen Sie den folgenden Befehl aus, um die Konfiguration zu überprüfen:

    cp_log_export show
    
  4. So starten Sie den Log Exporter bei Bedarf neu:

    cp_log_export restart
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
message about Zugeordnet: CEF: → about
deviceNtDomain about.administrative_domain Umbenannt/zugeordnet
deviceExternalId about.asset.asset_id Direkt zugeordnet
device_product about.asset.asset_id Direkt zugeordnet
device_vendor about.asset.asset_id Direkt zugeordnet
fileHash about.file.full_path Direkt zugeordnet
filePath about.file.full_path Umbenannt/zugeordnet
_hash about.file.sha256 Umbenannt/zugeordnet
fileHash about.file.sha256 Umbenannt/zugeordnet
fsize about.file.size Umbenannt/zugeordnet
dvchost about.hostname Umbenannt/zugeordnet
ips about.ip Zusammengeführt
message about.ip Zugeordnet: CEF: → ips
dvc_mac about.mac Zugeordnet: slot → mac_address
dvcmac about.mac Zusammengeführt
mac_address about.mac Zusammengeführt
message about.mac Zugeordnet: CEF: → mac_address, CEF: → dvcmac
deviceTranslatedAddress about.nat_ip Zusammengeführt
message about.nat_ip Zugeordnet: CEF: → deviceTranslatedAddress
Emne about.process.command_line Direkt zugeordnet
Path about.process.command_line Direkt zugeordnet
Subject about.process.command_line Direkt zugeordnet
deviceProcessName about.process.command_line Umbenannt/zugeordnet
dvcpid about.process.pid Umbenannt/zugeordnet
message about.resource.attribute.permissions Zugeordnet: CEF: → permissions
permissions about.resource.attribute.permissions Zusammengeführt
additional_cfp1 additional.fields Zusammengeführt
additional_cfp2 additional.fields Zusammengeführt
additional_cfp3 additional.fields Zusammengeführt
additional_cfp4 additional.fields Zusammengeführt
additional_cn1 additional.fields Zusammengeführt
additional_cn2 additional.fields Zusammengeführt
additional_cn3 additional.fields Zusammengeführt
additional_cs1 additional.fields Zusammengeführt
additional_cs2 additional.fields Zusammengeführt
additional_cs3 additional.fields Zusammengeführt
additional_cs4 additional.fields Zusammengeführt
additional_cs5 additional.fields Zusammengeführt
additional_cs6 additional.fields Zusammengeführt
additional_cs7 additional.fields Zusammengeführt
additional_devicePayloadId additional.fields Zusammengeführt
additional_eventId additional.fields Zusammengeführt
additional_flexString1 additional.fields Zusammengeführt
additional_fname additional.fields Zusammengeführt
cs2 additional.fields Zugeordnet: arc_test → additional_cs2
cs5_label additional.fields Zusammengeführt
description_url_label additional.fields Zusammengeführt
http_host_label additional.fields Zusammengeführt
log_id_field additional.fields Zusammengeführt
message additional.fields Zugeordnete Werte (insgesamt 27, z. B. CEF: → sequencenum_label, CEF: → additional_eventId, …
originsicname_field additional.fields Zusammengeführt
reject_id_kid_field additional.fields Zusammengeführt
sequencenum_label additional.fields Zusammengeführt
ser_agent_kid_field additional.fields Zusammengeführt
version_field additional.fields Zusammengeführt
message extensions.vulns.vulnerabilities Zugeordnet: CEF: → v
v extensions.vulns.vulnerabilities Zusammengeführt
int intermediary Zusammengeführt
message intermediary Zugeordnet: CEF: → int
msg metadata.description Direkt zugeordnet
Generated metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ss
lastupdatetime metadata.event_timestamp Geparst als UNIX
rt metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ssZ
event_name metadata.event_type Zugeordnet: "LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED
message metadata.event_type Zugeordnet: CEF: → PROCESS_UNCATEGORIZED, CEF: → SCAN_UNCATEGORIZED, CEF: → `NETWORK_C...
principal_machine_id_present metadata.event_type Zugeordnet: true → NETWORK_CONNECTION
device_event_class_id metadata.product_event_type Direkt zugeordnet
event_name metadata.product_event_type Direkt zugeordnet
externalId metadata.product_log_id Direkt zugeordnet
loguid metadata.product_log_id Direkt zugeordnet
device_product metadata.product_name Direkt zugeordnet
device_version metadata.product_version Direkt zugeordnet
device_vendor metadata.vendor_name Umbenannt/zugeordnet
app_protocol_output network.application_protocol Direkt zugeordnet
deviceDirection network.direction Zugeordnet: 0 → INBOUND, 1 → OUTBOUND
message network.direction Zugeordnet: CEF: → INBOUND, CEF: → OUTBOUND
requestMethod network.http.method Umbenannt/zugeordnet
requestClientApplication network.http.user_agent Umbenannt/zugeordnet
user_agent network.http.user_agent Direkt zugeordnet
ip_protocol_out network.ip_protocol Direkt zugeordnet
in network.received_bytes Umbenannt/zugeordnet
out network.sent_bytes Umbenannt/zugeordnet
session_id network.session_id Direkt zugeordnet
sntdom principal.administrative_domain Umbenannt/zugeordnet
sourceServiceName principal.application Umbenannt/zugeordnet
Group_name principal.group.group_display_name Direkt zugeordnet
Gruppenavn principal.group.group_display_name Direkt zugeordnet
Device_name principal.hostname Direkt zugeordnet
Enhetsnavn principal.hostname Direkt zugeordnet
shost principal.hostname Umbenannt/zugeordnet
ip_proxy principal.ip Zusammengeführt
message principal.ip Zugeordnet: CEF: → principal_ip, CEF: → shost, CEF: → ip_proxy
principal_ip principal.ip Zusammengeführt
shost principal.ip Zusammengeführt
mac principal.mac Zusammengeführt
message principal.mac Zugeordnet: CEF: → mac
message principal.nat_ip Zugeordnet: CEF: → sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip Zusammengeführt
sourceTranslatedPort principal.nat_port Umbenannt/zugeordnet
spt principal.port Umbenannt/zugeordnet
sproc principal.process.command_line Umbenannt/zugeordnet
spid principal.process.pid Umbenannt/zugeordnet
message principal.user.attribute.roles Zugeordnet: CEF: → principal_role
principal_role principal.user.attribute.roles Zusammengeführt
suser principal.user.user_display_name Direkt zugeordnet
suid principal.user.userid Umbenannt/zugeordnet
message security_result Zugeordnet: CEF: → security_result
_action security_result.action Zusammengeführt
act security_result.action Zugeordnet: accept → _action, deny → _action
message security_result.action Zugeordnet: CEF: → _action
Action_Taken security_result.action_details Direkt zugeordnet
act security_result.action_details Direkt zugeordnet
cat security_result.category_details Zusammengeführt
message security_result.category_details Zugeordnet: CEF: → cat
Scan_Type security_result.description Direkt zugeordnet
Type security_result.description Direkt zugeordnet
msg_data_2 security_result.description Direkt zugeordnet
fn1 security_result.detection_fields Zusammengeführt
fn2 security_result.detection_fields Zusammengeführt
fs2 security_result.detection_fields Zusammengeführt
ifname_label security_result.detection_fields Zusammengeführt
infection_channel_label security_result.detection_fields Zusammengeführt
layer_name_label security_result.detection_fields Zusammengeführt
layer_uuid_label security_result.detection_fields Zusammengeführt
message security_result.detection_fields Zugeordnete Werte (insgesamt 19, z.B. CEF: → mitre_execution_label, CEF: → ifname_label, `CE...
mitre_discovery_label security_result.detection_fields Zusammengeführt
mitre_execution_label security_result.detection_fields Zusammengeführt
operasjon_label security_result.detection_fields Zusammengeführt
operation_label security_result.detection_fields Zusammengeführt
permission_label security_result.detection_fields Zusammengeführt
policy_label security_result.detection_fields Zusammengeführt
policy_time_label security_result.detection_fields Zusammengeführt
smartdefense_profile_label security_result.detection_fields Zusammengeführt
spyware_Grayware_Type_label security_result.detection_fields Zusammengeführt
tags_label security_result.detection_fields Zusammengeführt
threat_probability_label security_result.detection_fields Zusammengeführt
tillatelse_label security_result.detection_fields Zusammengeführt
rule_uid security_result.rule_id Direkt zugeordnet
mwProfile security_result.rule_name Direkt zugeordnet
rule_name security_result.rule_name Direkt zugeordnet
message security_result.severity Zugeordnet: CEF: → LOW, CEF: → MEDIUM, CEF: → HIGH, CEF: → CRITICAL
severity security_result.severity Zugeordnet: "0", "1", "2", "3", "LOW" → LOW, „4“, „5“, „6“, „MEDIUM“, „SUBSTANTIAL“, „INFO“...
Result security_result.summary Direkt zugeordnet
appcategory security_result.summary Direkt zugeordnet
reason security_result.summary Umbenannt/zugeordnet
Spyware security_result.threat_name Direkt zugeordnet
Unknown_Threat security_result.threat_name Direkt zugeordnet
Virus_Malware_Name security_result.threat_name Direkt zugeordnet
oldFilePath src.file.full_path Umbenannt/zugeordnet
oldFileSize src.file.size Umbenannt/zugeordnet
message src.resource.attribute.permissions Zugeordnet: CEF: → old_permissions
old_permissions src.resource.attribute.permissions Zusammengeführt
dntdom target.administrative_domain Umbenannt/zugeordnet
destinationServiceName target.application Umbenannt/zugeordnet
temp_dhost target.hostname Direkt zugeordnet
IPv6_Address target.ip Zusammengeführt
dst_ip target.ip Zusammengeführt
ipv6 target.ip Zugeordnet: - → IPv6_Address
message target.ip Zugeordnet: CEF: → dst_ip, CEF: → IPv6_Address
mac_address target.mac Zusammengeführt
message target.mac Zugeordnet: CEF: → mac_address
destination_translated_address target.nat_ip Zusammengeführt
message target.nat_ip Zugeordnet: CEF: → destination_translated_address
destinationTranslatedPort target.nat_port Umbenannt/zugeordnet
dpt target.port Umbenannt/zugeordnet
dproc target.process.command_line Umbenannt/zugeordnet
File_name target.process.file.full_path Direkt zugeordnet
Infected_Resource target.process.file.full_path Direkt zugeordnet
Object target.process.file.full_path Direkt zugeordnet
Objekt target.process.file.full_path Direkt zugeordnet
dpid target.process.pid Umbenannt/zugeordnet
message target.resource.attribute.labels Zugeordnet: CEF: → resource_Type_label
resource_Type_label target.resource.attribute.labels Zusammengeführt
request target.url Direkt zugeordnet
message target.user.attribute.roles Zugeordnet: CEF: → target_role
target_role target.user.attribute.roles Zusammengeführt
CustomerName target.user.user_display_name Direkt zugeordnet
temp_duser target.user.user_display_name Direkt zugeordnet
Bruker target.user.userid Direkt zugeordnet
User_value target.user.userid Direkt zugeordnet
temp_duid target.user.userid Direkt zugeordnet
metadata.event_type Konstante: PROCESS_UNCATEGORIZED
network.direction Konstante: INBOUND
security_result.severity Konstante: LOW
action event.idm.read_only_udm.security_result.action Aus dem Änderungsprotokoll zugeordnet
ifdir event.idm.read_only_udm.network.direction Aus dem Änderungsprotokoll zugeordnet
severity event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
timestamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
vendor_name event.idm.read_only_udm.metadata.vendor_name Aus dem Änderungsprotokoll zugeordnet
src_host event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
smartdefense_profile event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
layer_uuid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
layer_name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
precise_error event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
suppressed_logs event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
flags event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
originsicname event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sequencenum event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
time event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
version event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
description_url event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
log_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
performance_impact event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
reject_id_kid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
received_bytes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
sent_bytes event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ser_agent_kid event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
packet_info event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
ProductFamily event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
malware_rule_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
tags event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
policy_name event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
__policy_id_tag.product event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
db_tag event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
mgmt event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
date event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
ifname event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
policy event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
policy_time event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
protection_id event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
protection_type event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
rule event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
sub_policy_name event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
sub_policy_uid event.idm.read_only_udm.security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
action event.idm.read_only_udm.security_result.action_details Aus dem Änderungsprotokoll zugeordnet
loguid event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
attack event.idm.read_only_udm.security_result.category_details Aus dem Änderungsprotokoll zugeordnet
attack_info event.idm.read_only_udm.security_result.threat_name Aus dem Änderungsprotokoll zugeordnet
Attack Info event.idm.read_only_udm.security_result.threat_name Aus dem Änderungsprotokoll zugeordnet
dst event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
lastupdatetime event.idm.read_only_udm.security_result.last_updated_time Aus dem Änderungsprotokoll zugeordnet
protection_name event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
reason event.idm.read_only_udm.security_result.description Aus dem Änderungsprotokoll zugeordnet
src event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
proxy_src_ip event.idm.read_only_udm.principal.nat_ip Aus dem Änderungsprotokoll zugeordnet
received_bytes event.idm.read_only_udm.network.received_bytes Aus dem Änderungsprotokoll zugeordnet
resource event.idm.read_only_udm.target.url Aus dem Änderungsprotokoll zugeordnet
rule_name event.idm.read_only_udm.security_result.rule_name Aus dem Änderungsprotokoll zugeordnet
rule_uid event.idm.read_only_udm.security_result.rule_id Aus dem Änderungsprotokoll zugeordnet
reject_id event.idm.read_only_udm.security_result.rule_id Aus dem Änderungsprotokoll zugeordnet
s_port event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
sport_svc event.idm.read_only_udm.principal.port Aus dem Änderungsprotokoll zugeordnet
sent_bytes event.idm.read_only_udm.network.sent_bytes Aus dem Änderungsprotokoll zugeordnet
service event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
svc event.idm.read_only_udm.target.port Aus dem Änderungsprotokoll zugeordnet
service_id event.idm.read_only_udm.network.application_protocol Aus dem Änderungsprotokoll zugeordnet
session_id event.idm.read_only_udm.network.session_id Aus dem Änderungsprotokoll zugeordnet
web_client_type event.idm.read_only_udm.network.http.user_agent Aus dem Änderungsprotokoll zugeordnet
web_client_type event.idm.read_only_udm.network.http.parsed_user_agent Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten