CrowdStrike Falcon-Logs im CEF-Format erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie CrowdStrike Falcon-Logs im CEF-Format mit Bindplane erfassen. Der Parser extrahiert Schlüssel/Wert-Paare und ordnet sie dem Unified Data Model (UDM) zu. Dabei werden verschiedene Trennzeichen verarbeitet und die Daten werden mit zusätzlichem Kontext wie Schweregrad und Ereignistypen angereichert. Außerdem werden bestimmte Transformationen für bestimmte Ereignistypen und Felder ausgeführt, z. B. für Nutzeranmeldungen und Sicherheitsergebnisse.

Hinweise

  • Prüfen Sie, ob Sie eine Google Security Operations-Instanz haben.
  • Achten Sie darauf, dass Sie Windows 2016 oder höher oder einen Linux-Host mit systemd verwenden.
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
  • Sie benötigen privilegierten Zugriff auf die CrowdStrike Falcon-Konsole.
  • API-Anmeldedaten für Falcon Stream abrufen (Client-ID und Clientschlüssel).

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > „Profil“ auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Greifen Sie auf die Konfigurationsdatei zu:

    1. Suchen Sie die Datei config.yaml. Normalerweise befindet es sich unter Linux im Verzeichnis /etc/bindplane-agent/ oder unter Windows im Installationsverzeichnis.
    2. Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:54525"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            ingestion_labels:
                log_type: SYSLOG
                namespace: cs_falcon
                raw_log_field: body
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
    
  3. Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.

  4. Ersetzen Sie <customer_id> durch die tatsächliche Kunden-ID.

  5. Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Pfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart bindplane-agent
    
  • Wenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

CrowdStrike-API-Schlüssel konfigurieren und abrufen

  1. Melden Sie sich mit einem privilegierten Konto bei CrowdStrike Falcon an.
  2. Gehen Sie zum Menü > Support.
  3. Klicken Sie auf API-Clients> Schlüssel auswählen.
  4. Klicken Sie auf Neuen API-Client hinzufügen.
  5. Wählen Sie im Bereich API-Bereiche die Optionen Event-Streams und Benachrichtigungen > aktivieren Sie die Option Lesen.
  6. Klicken Sie auf Hinzufügen.
  7. Kopieren und speichern Sie die Client-ID, das Secret und die Basis-URL.

Falcon SIEM Connector installieren

  1. Laden Sie das RPM-Installationspaket für Ihr Betriebssystem herunter.
  2. Paketinstallation:

    • CentOS-Betriebssystem:

      sudo rpm -Uvh <installer package>
      
    • Ubuntu-Betriebssystem:

      sudo dpkg -i <installer package>
      
  3. Standardinstallationsverzeichnisse:

    • Falcon SIEM Connector – /opt/crowdstrike/.
    • Dienst: /etc/init.d/cs.falconhoseclientd/

SIEM Connector so konfigurieren, dass CEF-Logs an BindPlane weitergeleitet werden

  1. Melden Sie sich auf dem Computer, auf dem der SIEM Connector installiert ist, als sudo-Nutzer an.
  2. Wechseln Sie zum Verzeichnis /opt/crowdstrike/etc/.
  3. Benennen Sie cs.falconhoseclient.cef.cfg in cs.falconhoseclient.cfg um.
    • Der SIEM-Connector verwendet standardmäßig die cs.falconhoseclient.cfg-Konfiguration.
  4. Bearbeiten Sie die Datei cs.falconhoseclient.cfg und ändern bzw. legen Sie die folgenden Parameter fest:
    • api_url:: Ihre CrowdStrike Falcon-Basis-URL, die Sie im vorherigen Schritt kopiert haben.
    • app_id:: Eine beliebige Zeichenfolge als Kennung für die Verbindung zur Falcon Streaming API (z. B. auf app_id: SECOPS-CEF festgelegt).
    • client_id:: Der Wert client_id, der im vorherigen Schritt kopiert wurde.
    • client_secret:: Der Wert client_secret, der im vorherigen Schritt kopiert wurde.
    • send_to_syslog_server: true – Push zum Syslog-Server aktivieren.
    • host: – die IP-Adresse oder der Hostname des BindPlane-Agents.
    • port:: der Port des BindPlane-Agents.
  5. Speichern Sie die Datei cs.falconhoseclient.cfg.
  6. Starten Sie den SIEM Connector-Dienst:

    • CentOS-Betriebssystem

      sudo service cs.falconhoseclientd start
      
    • Betriebssystem Ubuntu 16.04 oder höher

      sudo systemctl start cs.falconhoseclientd.service
      
  7. Optional: SIEM Connector-Dienst beenden:

    • CentOS-Betriebssystem

      sudo service cs.falconhoseclientd stop
      
    • Betriebssystem Ubuntu 16.04 oder höher

      sudo systemctl stop cs.falconhoseclientd.service
      
  8. Optional: SIEM Connector-Dienst neu starten:

    • CentOS-Betriebssystem

      sudo service cs.falconhoseclientd restart
      
    • Betriebssystem Ubuntu 16.04 oder höher

      sudo systemctl restart cs.falconhoseclientd.service
      

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
AccountCreationTimeStamp event.idm.read_only_udm.metadata.event_timestamp Das Rohlogfeld AccountCreationTimeStamp wird in event.idm.read_only_udm.metadata.event_timestamp umbenannt.
AccountDomain event.idm.read_only_udm.principal.administrative_domain Das Rohlogfeld AccountDomain wird in event.idm.read_only_udm.principal.administrative_domain umbenannt.
AccountObjectGuid event.idm.read_only_udm.metadata.product_log_id Das Rohlogfeld AccountObjectGuid wird in event.idm.read_only_udm.metadata.product_log_id umbenannt.
AccountObjectSid event.idm.read_only_udm.principal.user.windows_sid Das Rohlogfeld AccountObjectSid wird in event.idm.read_only_udm.principal.user.windows_sid umbenannt.
AccessType - Nicht dem IDM-Objekt zugeordnet.
action_taken event.idm.read_only_udm.additional.fields[0].value.string_value Teil des AuditKeyValues-Arrays.
ActiveCpuCount - Nicht dem IDM-Objekt zugeordnet.
ActiveDirectoryAuthenticationMethod - Nicht dem IDM-Objekt zugeordnet.
ActiveDirectoryDataProtocol - Nicht dem IDM-Objekt zugeordnet.
AddressFamily - Nicht dem IDM-Objekt zugeordnet.
AdminStatus - Nicht dem IDM-Objekt zugeordnet.
AllocateVirtualMemoryCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
agent-windows event.idm.read_only_udm.target.file.full_path Teil von TargetFileName.
AgentIdString event.idm.read_only_udm.principal.asset_id Mit dem Präfix CS:.
AgentLoadFlags - Nicht dem IDM-Objekt zugeordnet.
AgentLocalTime - Nicht dem IDM-Objekt zugeordnet.
AgentOnline AgentTimeOffset - Nicht dem IDM-Objekt zugeordnet.
AgentVersion AggregationActivityCount AggregationEarliestTimestamp - Nicht dem IDM-Objekt zugeordnet.
aid event.idm.read_only_udm.principal.asset_id Mit dem Präfix CS:.
aip event.idm.read_only_udm.principal.nat_ip Wenn _aid_is_target „false“ ist und aip nicht „null“ ist, erstellen Sie eine IP-Entität mit dem Wert von aip und fügen Sie sie event.idm.read_only_udm.principal.nat_ip hinzu.
aipCount AllocVmEtw AllocationType - Nicht dem IDM-Objekt zugeordnet.
AllowHardTerminate - Nicht dem IDM-Objekt zugeordnet.
AllowStartOnDemand - Nicht dem IDM-Objekt zugeordnet.
ApcArgument1 - Nicht dem IDM-Objekt zugeordnet.
ApcArgument2 - Nicht dem IDM-Objekt zugeordnet.
ApcContextAddress - Nicht dem IDM-Objekt zugeordnet.
ApcContextFileName - Nicht dem IDM-Objekt zugeordnet.
ApcContext - Nicht dem IDM-Objekt zugeordnet.
ApplicationName ApplicationUniqueIdentifier - Nicht dem IDM-Objekt zugeordnet.
ApplicationVersion - Nicht dem IDM-Objekt zugeordnet.
AppIs64Bit - Nicht dem IDM-Objekt zugeordnet.
AppName AppPath AppPathFlag - Nicht dem IDM-Objekt zugeordnet.
AppProductId - Nicht dem IDM-Objekt zugeordnet.
AppType - Nicht dem IDM-Objekt zugeordnet.
AppUpdateIds - Nicht dem IDM-Objekt zugeordnet.
AppVendor - Nicht dem IDM-Objekt zugeordnet.
AppVersion ArchiveFileWrittenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
AsepClass - Nicht dem IDM-Objekt zugeordnet.
AsepFileChange AsepFlags - Nicht dem IDM-Objekt zugeordnet.
AsepIndex - Nicht dem IDM-Objekt zugeordnet.
AsepKeyUpdate AsepValueUpdate AsepValueType - Nicht dem IDM-Objekt zugeordnet.
AsepWrittenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags - Nicht dem IDM-Objekt zugeordnet.
AssemblyId - Nicht dem IDM-Objekt zugeordnet.
AssemblyName AuthenticationId event.idm.read_only_udm.principal.user.product_object_id Mit dem Präfix CS:.
AuthenticationPackage AuthenticationUuid - Nicht dem IDM-Objekt zugeordnet.
AuthenticationUuidAsString - Nicht dem IDM-Objekt zugeordnet.
AuthenticodeHashData AuthenticodeMatch automated_remediation assessments.automated_remediation Teil des Ereignisses ZeroTrustHostAssessment.
BaseReachableTime - Nicht dem IDM-Objekt zugeordnet.
BaseTime - Nicht dem IDM-Objekt zugeordnet.
BatchDataNumber - Nicht dem IDM-Objekt zugeordnet.
BatchDataTotal - Nicht dem IDM-Objekt zugeordnet.
BatchTimestamp BatteryLevel - Nicht dem IDM-Objekt zugeordnet.
BatteryStatus - Nicht dem IDM-Objekt zugeordnet.
BehaviorWhitelisted benchmarks BenignCount - Nicht dem IDM-Objekt zugeordnet.
beta_build_disabled assessments.beta_build_disabled Teil des Ereignisses ZeroTrustHostAssessment.
BinaryExecutableWrittenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
BillingInfo BillingType - Nicht dem IDM-Objekt zugeordnet.
BiosManufacturer BiosReleaseDate - Nicht dem IDM-Objekt zugeordnet.
BiosVersion BITSJobCreated BootArgs - Nicht dem IDM-Objekt zugeordnet.
BootId - Nicht dem IDM-Objekt zugeordnet.
BootStatusDataAabEnabled - Nicht dem IDM-Objekt zugeordnet.
BootStatusDataBootAttemptCount - Nicht dem IDM-Objekt zugeordnet.
BootStatusDataBootGood - Nicht dem IDM-Objekt zugeordnet.
BootStatusDataBootShutdown - Nicht dem IDM-Objekt zugeordnet.
BootTimeFunctionalityLevel - Nicht dem IDM-Objekt zugeordnet.
BrowserInjectedThread BundleID - Nicht dem IDM-Objekt zugeordnet.
CallStackModuleNames CallStackModuleNamesVersion ChannelId - Nicht dem IDM-Objekt zugeordnet.
ChannelVersion - Nicht dem IDM-Objekt zugeordnet.
ChannelVersionRequired ChasisManufacturer - Nicht dem IDM-Objekt zugeordnet.
ChassisType cid City CLICreationCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode - Nicht dem IDM-Objekt zugeordnet.
CNAMERecords CodeIntegrity - Nicht dem IDM-Objekt zugeordnet.
CommandLine CommandSequence - Nicht dem IDM-Objekt zugeordnet.
CompletionEventId - Nicht dem IDM-Objekt zugeordnet.
ComputerName event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname Wenn ComputerName nicht null, ein leerer String oder ein Bindestrich ist, erstellen Sie eine Hostname-Entität mit dem Wert von ComputerName und fügen Sie sie event.idm.read_only_udm.principal.hostname und event.idm.read_only_udm.principal.asset.hostname hinzu.
ConfigBuild ConfigIDBase - Nicht dem IDM-Objekt zugeordnet.
ConfigIDBuild - Nicht dem IDM-Objekt zugeordnet.
ConfigIDPlatform - Nicht dem IDM-Objekt zugeordnet.
ConfigurationVersion - Nicht dem IDM-Objekt zugeordnet.
ConfigStateData - Nicht dem IDM-Objekt zugeordnet.
ConfigStateHash ConfigStateUpdate ConnectTime - Nicht dem IDM-Objekt zugeordnet.
ConnectType - Nicht dem IDM-Objekt zugeordnet.
Connected - Nicht dem IDM-Objekt zugeordnet.
ConnectionCipher - Nicht dem IDM-Objekt zugeordnet.
ConnectionCipherStrength - Nicht dem IDM-Objekt zugeordnet.
ConnectionDirection - Nicht dem IDM-Objekt zugeordnet.
ConnectionExchange - Nicht dem IDM-Objekt zugeordnet.
ConnectionExchangeStrength - Nicht dem IDM-Objekt zugeordnet.
ConnectionFlags - Nicht dem IDM-Objekt zugeordnet.
ConnectionHash - Nicht dem IDM-Objekt zugeordnet.
ConnectionHashStrength - Nicht dem IDM-Objekt zugeordnet.
ConnectionProtocol - Nicht dem IDM-Objekt zugeordnet.
ConnectionType - Nicht dem IDM-Objekt zugeordnet.
Continent ContentSHA256HashData ContextData - Nicht dem IDM-Objekt zugeordnet.
ContextProcessId event.idm.read_only_udm.principal.process.product_specific_process_id, event.idm.read_only_udm.target.process.product_specific_process_id Mit dem Präfix CS:%{cid}:%{aid}:.
ContextThreadId - Nicht dem IDM-Objekt zugeordnet.
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath - Nicht dem IDM-Objekt zugeordnet.
CrashNotification CreateProcessArgs CreateProcessCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
CreateService CreateThreadNoStartImage CreationTimeStamp - Nicht dem IDM-Objekt zugeordnet.
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId - Nicht dem IDM-Objekt zugeordnet.
CurrentFunctionalityLevel - Nicht dem IDM-Objekt zugeordnet.
CurrentLocalIP - Nicht dem IDM-Objekt zugeordnet.
CurrentSystemTags CustomerIdString CycleTime - Nicht dem IDM-Objekt zugeordnet.
DadState - Nicht dem IDM-Objekt zugeordnet.
DadTransmits - Nicht dem IDM-Objekt zugeordnet.
DcName event.idm.read_only_udm.principal.user.userid Das Rohlogfeld DcName wird in event.idm.read_only_udm.principal.user.userid umbenannt.
DcNumAttachments - Nicht dem IDM-Objekt zugeordnet.
DcNumBlockingPolicies - Nicht dem IDM-Objekt zugeordnet.
DcOnline DcPropertyIdInterfaceType - Nicht dem IDM-Objekt zugeordnet.
DcPropertyIdInterfaceVersion - Nicht dem IDM-Objekt zugeordnet.
DcSensorInterfaceType - Nicht dem IDM-Objekt zugeordnet.
DcSensorInterfaceVersion - Nicht dem IDM-Objekt zugeordnet.
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug - Nicht dem IDM-Objekt zugeordnet.
DefaultGatewayIP4 - Nicht dem IDM-Objekt zugeordnet.
DefaultGatewayIP6 - Nicht dem IDM-Objekt zugeordnet.
DefaultGatewayPhysicalAddress - Nicht dem IDM-Objekt zugeordnet.
DeepHashBlacklistClassification DeepHashBlacklistVersion - Nicht dem IDM-Objekt zugeordnet.
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId - Nicht dem IDM-Objekt zugeordnet.
DetectName DeviceActiveConfigurationNumber - Nicht dem IDM-Objekt zugeordnet.
DeviceConnectionStatus - Nicht dem IDM-Objekt zugeordnet.
DeviceDescriptorNumber - Nicht dem IDM-Objekt zugeordnet.
DeviceDescriptorSetHash - Nicht dem IDM-Objekt zugeordnet.
DeviceDescriptorUniqueIdentifier - Nicht dem IDM-Objekt zugeordnet.
DeviceId - Nicht dem IDM-Objekt zugeordnet.
DeviceInstanceId event.idm.read_only_udm.target.asset_id Mit dem Präfix Device Instance Id:.
DeviceManufacturer DeviceProduct DeviceProductId - Nicht dem IDM-Objekt zugeordnet.
DevicePropertyClassName - Nicht dem IDM-Objekt zugeordnet.
DevicePropertyClassGuid - Nicht dem IDM-Objekt zugeordnet.
DevicePropertyDeviceDescription DevicePropertyFriendlyName - Nicht dem IDM-Objekt zugeordnet.
DevicePropertyLocationInformation DevicePropertyManufacturer - Nicht dem IDM-Objekt zugeordnet.
DeviceProtocol - Nicht dem IDM-Objekt zugeordnet.
DeviceSerialNumber DeviceTimeStamp DeviceType - Nicht dem IDM-Objekt zugeordnet.
DeviceUsbClass - Nicht dem IDM-Objekt zugeordnet.
DeviceUsbSubclass - Nicht dem IDM-Objekt zugeordnet.
DeviceUsbVersion - Nicht dem IDM-Objekt zugeordnet.
DeviceVendorId - Nicht dem IDM-Objekt zugeordnet.
DeviceVersion - Nicht dem IDM-Objekt zugeordnet.
DirectoryCreate DirectoryCreatedCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
DirectoryEnumeratedCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
DisableRealtimeMonitoring DisallowStartIfOnBatteries - Nicht dem IDM-Objekt zugeordnet.
DisallowStartOnRemoteAppSession - Nicht dem IDM-Objekt zugeordnet.
DiskParentDeviceInstanceId DllCharacteristics - Nicht dem IDM-Objekt zugeordnet.
DllInjection DlpPolicy - Nicht dem IDM-Objekt zugeordnet.
DlpVerdict - Nicht dem IDM-Objekt zugeordnet.
DmpFileWritten DnsRequest DnsRequestCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
DnsResponseType - Nicht dem IDM-Objekt zugeordnet.
DnsResponseTtl - Nicht dem IDM-Objekt zugeordnet.
DocumentFileWrittenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
DomainName event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname, event.idm.read_only_udm.network.dns.questions[0].name Wenn DomainName nicht null ist, erstellen Sie eine Hostname-Entität mit dem Wert von DomainName und fügen Sie sie event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname und event.idm.read_only_udm.network.dns.questions[0].name hinzu.
DotnetModuleFlags - Nicht dem IDM-Objekt zugeordnet.
DotnetModuleId - Nicht dem IDM-Objekt zugeordnet.
DotnetModuleLoadDetectInfo DownloadPath - Nicht dem IDM-Objekt zugeordnet.
DownloadPort - Nicht dem IDM-Objekt zugeordnet.
DownloadServer DriverLoad DualRequest - Nicht dem IDM-Objekt zugeordnet.
EffectiveTransmissionClass Effective - Nicht dem IDM-Objekt zugeordnet.
EfiSupported - Nicht dem IDM-Objekt zugeordnet.
EfiVariableCustomMode - Nicht dem IDM-Objekt zugeordnet.
EfiVariableCustomModeAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariableDbAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariableDbxAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariableDbxSha256Hash - Nicht dem IDM-Objekt zugeordnet.
EfiVariableKekAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariableKekSha256Hash - Nicht dem IDM-Objekt zugeordnet.
EfiVariablePkAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariablePkSha256Hash - Nicht dem IDM-Objekt zugeordnet.
EfiVariableSecureBoot - Nicht dem IDM-Objekt zugeordnet.
EfiVariableSecureBootAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariableSetupMode - Nicht dem IDM-Objekt zugeordnet.
EfiVariableSetupModeAttributes - Nicht dem IDM-Objekt zugeordnet.
EfiVariableSignatureSupport - Nicht dem IDM-Objekt zugeordnet.
EfiVariableSignatureSupportAttributes - Nicht dem IDM-Objekt zugeordnet.
EndpointDescriptorAddress - Nicht dem IDM-Objekt zugeordnet.
EndpointDescriptorAttributes - Nicht dem IDM-Objekt zugeordnet.
EndpointDescriptorInterval - Nicht dem IDM-Objekt zugeordnet.
EndpointDescriptorMaxPacketSize - Nicht dem IDM-Objekt zugeordnet.
EndOfProcess Entitlements ErrorEvent ErrorCode - Nicht dem IDM-Objekt zugeordnet.
ErrorLocation - Nicht dem IDM-Objekt zugeordnet.
ErrorReason - Nicht dem IDM-Objekt zugeordnet.
ErrorSource - Nicht dem IDM-Objekt zugeordnet.
ErrorStatus - Nicht dem IDM-Objekt zugeordnet.
ErrorText - Nicht dem IDM-Objekt zugeordnet.
EventLogCleared EventMax - Nicht dem IDM-Objekt zugeordnet.
EventMin - Nicht dem IDM-Objekt zugeordnet.
EventOrigin - Nicht dem IDM-Objekt zugeordnet.
EventType event.idm.read_only_udm.metadata.product_event_type Wenn event_simpleName null ist und EventType nicht null ist, erstellen Sie eine product_event_type-Entität mit dem Wert von EventType und fügen Sie sie event.idm.read_only_udm.metadata.product_event_type hinzu.
EtwErrorEvent EtwRawProcessId - Nicht dem IDM-Objekt zugeordnet.
EtwRawThreadId - Nicht dem IDM-Objekt zugeordnet.
ExecutableDeleted ExecutableDeletedCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
ExeAndServiceCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
ExitCode - Nicht dem IDM-Objekt zugeordnet.
Exploit ExternalApiType event.idm.read_only_udm.metadata.product_event_type, event.idm.read_only_udm.extensions.auth.auth_details Wenn message event1 enthält, wird ExternalApiType in event.idm.read_only_udm.metadata.product_event_type umbenannt. Andernfalls wird sie in event.idm.read_only_udm.extensions.auth.auth_details umbenannt.
Facility - Nicht dem IDM-Objekt zugeordnet.
FailedConnectCount - Nicht dem IDM-Objekt zugeordnet.
FalconHostLink FalconServiceComponent - Nicht dem IDM-Objekt zugeordnet.
FalconServiceServletErrors - Nicht dem IDM-Objekt zugeordnet.
FalconServiceServletStarts - Nicht dem IDM-Objekt zugeordnet.
FalconServiceState - Nicht dem IDM-Objekt zugeordnet.
FalconServiceStatus FeatureExtractionVersion - Nicht dem IDM-Objekt zugeordnet.
FeatureVector - Nicht dem IDM-Objekt zugeordnet.
File - Nicht dem IDM-Objekt zugeordnet.
FileAttributes - Nicht dem IDM-Objekt zugeordnet.
FileCreateInfo FileDeletedCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
FileDeleteInfo FileEcpBitmask - Nicht dem IDM-Objekt zugeordnet.
FileEventType - Nicht dem IDM-Objekt zugeordnet.
FileIdentifier FileObject - Nicht dem IDM-Objekt zugeordnet.
FileName FileOpenInfo FileRenameInfo FileSigningTime - Nicht dem IDM-Objekt zugeordnet.
FirewallAction - Nicht dem IDM-Objekt zugeordnet.
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue - Nicht dem IDM-Objekt zugeordnet.
FirewallProfile - Nicht dem IDM-Objekt zugeordnet.
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation - Nicht dem IDM-Objekt zugeordnet.
FirmwareAnalysisErrorReason - Nicht dem IDM-Objekt zugeordnet.
FirmwareAnalysisErrorSource - Nicht dem IDM-Objekt zugeordnet.
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported - Nicht dem IDM-Objekt zugeordnet.
FirmwareAnalysisEclControlInterfaceVersion - Nicht dem IDM-Objekt zugeordnet.
FirmwareAnalysisEclConsumerInterfaceVersion - Nicht dem IDM-Objekt zugeordnet.
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize - Nicht dem IDM-Objekt zugeordnet.
FirmwareType - Nicht dem IDM-Objekt zugeordnet.
FirstDiscoveredDate - Nicht dem IDM-Objekt zugeordnet.
FirstIP4Record Flags - Nicht dem IDM-Objekt zugeordnet.
FltCallbackData - Nicht dem IDM-Objekt zugeordnet.
FltCompletionContext - Nicht dem IDM-Objekt zugeordnet.
FltRelatedObjects - Nicht dem IDM-Objekt zugeordnet.
FontBuffer - Nicht dem IDM-Objekt zugeordnet.
FontBufferLength - Nicht dem IDM-Objekt zugeordnet.
FontFileCount - Nicht dem IDM-Objekt zugeordnet.
FontFileName FontLoadOperation - Nicht dem IDM-Objekt zugeordnet.
FsOperationBlocked event1.PatternDispositionFlags.FsOperationBlocked Teil von Event_DetectionSummaryEvent
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext - Nicht dem IDM-Objekt zugeordnet.
FullExceptionRecord - Nicht dem IDM-Objekt zugeordnet.
GcpCreationTimestamp GenericFileWrittenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
GID - Nicht dem IDM-Objekt zugeordnet.
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated - Nicht dem IDM-Objekt zugeordnet.
HIDDescriptorCountryCode - Nicht dem IDM-Objekt zugeordnet.
HIDDescriptorNumDescriptors - Nicht dem IDM-Objekt zugeordnet.
HIDDescriptorVersion - Nicht dem IDM-Objekt zugeordnet.
HIPHandlers.dll event.idm.read_only_udm.target.file.full_path Teil von TargetFileName.
HostGroups - Nicht dem IDM-Objekt zugeordnet.
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType - Nicht dem IDM-Objekt zugeordnet.
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode - Nicht dem IDM-Objekt zugeordnet.
IcmpType - Nicht dem IDM-Objekt zugeordnet.
id IdleSettings - Nicht dem IDM-Objekt zugeordnet.
ImageFileName ImageSubsystem - Nicht dem IDM-Objekt zugeordnet.
Image - Nicht dem IDM-Objekt zugeordnet.
ImpersonatedUserName InBroadcastOctets - Nicht dem IDM-Objekt zugeordnet.
InContext - Nicht dem IDM-Objekt zugeordnet.
InDiscards - Nicht dem IDM-Objekt zugeordnet.
Indicator event1.PatternDispositionFlags.Indicator Teil von Event_DetectionSummaryEvent
InddetMask event1.PatternDispositionFlags.InddetMask Teil von Event_DetectionSummaryEvent
InErrors - Nicht dem IDM-Objekt zugeordnet.
Information - Nicht dem IDM-Objekt zugeordnet.
InjectedDll InjectedThread InjectedThreadCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
InjectedThreadFlag - Nicht dem IDM-Objekt zugeordnet.
InMulticastOctets - Nicht dem IDM-Objekt zugeordnet.
InNUcastPkts - Nicht dem IDM-Objekt zugeordnet.
InOctets - Nicht dem IDM-Objekt zugeordnet.
InstallDate - Nicht dem IDM-Objekt zugeordnet.
InstalledApplication InstalledUpdateExtendedStatus - Nicht dem IDM-Objekt zugeordnet.
InstalledUpdateIds - Nicht dem IDM-Objekt zugeordnet.
InstalledUpdates InstanceMetadata InstanceMetadataProvider - Nicht dem IDM-Objekt zugeordnet.
InstanceMetadataRequest - Nicht dem IDM-Objekt zugeordnet.
InstanceMetadataSignature - Nicht dem IDM-Objekt zugeordnet.
InUcastOctets - Nicht dem IDM-Objekt zugeordnet.
InUcastPkts - Nicht dem IDM-Objekt zugeordnet.
InUnknownProtos - Nicht dem IDM-Objekt zugeordnet.
IntegrityLevel - Nicht dem IDM-Objekt zugeordnet.
InterfaceAlias - Nicht dem IDM-Objekt zugeordnet.
InterfaceDescription - Nicht dem IDM-Objekt zugeordnet.
InterfaceFlags - Nicht dem IDM-Objekt zugeordnet.
InterfaceGuid - Nicht dem IDM-Objekt zugeordnet.
InterfaceIdentifier - Nicht dem IDM-Objekt zugeordnet.
InterfaceIndex - Nicht dem IDM-Objekt zugeordnet.
InterfaceMtu - Nicht dem IDM-Objekt zugeordnet.
InterfaceType - Nicht dem IDM-Objekt zugeordnet.
InterfaceVersion - Nicht dem IDM-Objekt zugeordnet.
InjectedDllCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
InjectedThreadFlag - Nicht dem IDM-Objekt zugeordnet.
InkDiv.dll event.idm.read_only_udm.target.file.full_path Teil von ExecutablesWritten
InkObj.dll event.idm.read_only_udm.target.file.full_path Teil von ExecutablesWritten
InMulticastPkts - Nicht dem IDM-Objekt zugeordnet.
InOctets - Nicht dem IDM-Objekt zugeordnet.
InUcastPkts - Nicht dem IDM-Objekt zugeordnet.
IOARuleGroupName IOARuleInstanceID - Nicht dem IDM-Objekt zugeordnet.
IOARuleInstanceVersion - Nicht dem IDM-Objekt zugeordnet.
IOARuleName IOServiceClass - Nicht dem IDM-Objekt zugeordnet.
IOServiceName - Nicht dem IDM-Objekt zugeordnet.
IOServicePath - Nicht dem IDM-Objekt zugeordnet.
IOServiceProperties - Nicht dem IDM-Objekt zugeordnet.
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags - Nicht dem IDM-Objekt zugeordnet.
IrpFlags - Nicht dem IDM-Objekt zugeordnet.
IsCpuDataCommonOnAllCores - Nicht dem IDM-Objekt zugeordnet.
IsNorthBridgeSupported - Nicht dem IDM-Objekt zugeordnet.
IsOnClearCaseMvfs - Nicht dem IDM-Objekt zugeordnet.
IsOnNetwork IsOnRemovableDisk IsOn - Nicht dem IDM-Objekt zugeordnet.
IsRemote - Nicht dem IDM-Objekt zugeordnet.
IsSouthBridgeSupported - Nicht dem IDM-Objekt zugeordnet.
IsTransactedFile - Nicht dem IDM-Objekt zugeordnet.
IsUnique - Nicht dem IDM-Objekt zugeordnet.
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime - Nicht dem IDM-Objekt zugeordnet.
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId - Nicht dem IDM-Objekt zugeordnet.
LastAdded - Nicht dem IDM-Objekt zugeordnet.
LastDiscoveredBy - Nicht dem IDM-Objekt zugeordnet.
LastDisplayed - Nicht dem IDM-Objekt zugeordnet.
LastLoggedOnHost - Nicht dem IDM-Objekt zugeordnet.
LastUpdateInstalledTime - Nicht dem IDM-Objekt zugeordnet.
LateralMovement - Nicht dem IDM-Objekt zugeordnet.
LdapSearchAttributes - Nicht dem IDM-Objekt zugeordnet.
LdapSearchBaseObjectSample - Nicht dem IDM-Objekt zugeordnet.
LdapSearchFilterSample - Nicht dem IDM-Objekt zugeordnet.
LdapSearchFilterShape - Nicht dem IDM-Objekt zugeordnet.
LdapSearchQueryClassification - Nicht dem IDM-Objekt zugeordnet.
LdapSearchQueryToken - Nicht dem IDM-Objekt zugeordnet.
LdapSearchScope - Nicht dem IDM-Objekt zugeordnet.
LdapSearchSizeLimit - Nicht dem IDM-Objekt zugeordnet.
LdapSecurityType - Nicht dem IDM-Objekt zugeordnet.
LightningLatencyInfo LightningLatencyState - Nicht dem IDM-Objekt zugeordnet.
Line - Nicht dem IDM-Objekt zugeordnet.
LinkLocalAddressBehavior - Nicht dem IDM-Objekt zugeordnet.
LinkLocalAddressTimeout - Nicht dem IDM-Objekt zugeordnet.
LinkName LocalAccount - Nicht dem IDM-Objekt zugeordnet.
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 - Nicht dem IDM-Objekt zugeordnet.
LocalAddressMaskIP6 - Nicht dem IDM-Objekt zugeordnet.
LocalAdminAccess - Nicht dem IDM-Objekt zugeordnet.
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession - Nicht dem IDM-Objekt zugeordnet.
localipCount LockScreenEnabled - Nicht dem IDM-Objekt zugeordnet.
LockScreenStatus LogoffTime LogonDomain LogonId - Nicht dem IDM-Objekt zugeordnet.
LogonInfo security_result.summary Legt event_type auf USER_LOGIN fest.
LogonServer LogonTime LogonType event.idm.read_only_udm.extensions.auth.mechanism Wird basierend auf dem LogonType-Wert einem UDM-Enumerationswert zugeordnet.
LogoffTime LsassHandleFromUnsignedModule MAC event.idm.read_only_udm.principal.mac In Kleinbuchstaben umgewandelt und Doppelpunkte werden durch Bindestriche ersetzt.
MACAddress event.idm.read_only_udm.principal.mac Bindestriche werden durch Doppelpunkte ersetzt.
MACPrefix - Nicht dem IDM-Objekt zugeordnet.
MachOFileWritten MachOSubType - Nicht dem IDM-Objekt zugeordnet.
MachineDn MachineDomain MajorFunction - Nicht dem IDM-Objekt zugeordnet.
MajorVersion - Nicht dem IDM-Objekt zugeordnet.
Malicious - Nicht dem IDM-Objekt zugeordnet.
ManagedPdbBuildPath MappedFromUserMode - Nicht dem IDM-Objekt zugeordnet.
MaxReassemblySize - Nicht dem IDM-Objekt zugeordnet.
MaxRouterAdvertisementInterval - Nicht dem IDM-Objekt zugeordnet.
MaxThreadCount - Nicht dem IDM-Objekt zugeordnet.
MD5HashData event.idm.read_only_udm.target.file.md5, event.idm.read_only_udm.target.process.file.md5 Wenn MD5HashData ein gültiger MD5-Hash und nicht nur Nullen ist, erstellen Sie eine MD5-Hash-Entität mit dem Wert von MD5HashData und fügen Sie sie event.idm.read_only_udm.target.file.md5 und event.idm.read_only_udm.target.process.file.md5 hinzu.
MD5String MediaConnectState - Nicht dem IDM-Objekt zugeordnet.
MediaType - Nicht dem IDM-Objekt zugeordnet.
MemoryAvailable - Nicht dem IDM-Objekt zugeordnet.
MemoryRegionProtection - Nicht dem IDM-Objekt zugeordnet.
MemoryRegionStart - Nicht dem IDM-Objekt zugeordnet.
MemoryTotal - Nicht dem IDM-Objekt zugeordnet.
MmioDataSmiEn - Nicht dem IDM-Objekt zugeordnet.
MmioDataTco1Cnt - Nicht dem IDM-Objekt zugeordnet.
MLModelVersion - Nicht dem IDM-Objekt zugeordnet.
MobileDetection MobileDetectionId - Nicht dem IDM-Objekt zugeordnet.
MobileOsIntegrityIntact - Nicht dem IDM-Objekt zugeordnet.
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer - Nicht dem IDM-Objekt zugeordnet.
MoboProductName - Nicht dem IDM-Objekt zugeordnet.
ModelPrediction - Nicht dem IDM-Objekt zugeordnet.
ModuleBaseAddress - Nicht dem IDM-Objekt zugeordnet.
ModuleCharacteristics - Nicht dem IDM-Objekt zugeordnet.
ModuleDetectInfo ModuleLoadCount - Nicht dem IDM-Objekt zugeordnet.
ModuleLoadMechanism - Nicht dem IDM-Objekt zugeordnet.
ModuleLoadTelemetryClassification - Nicht dem IDM-Objekt zugeordnet.
ModuleNativePath - Nicht dem IDM-Objekt zugeordnet.
ModuleSize - Nicht dem IDM-Objekt zugeordnet.
ModifyServiceBinary MostRecentActivityTimeStamp - Nicht dem IDM-Objekt zugeordnet.
MotwWritten mskssrv.sys event.idm.read_only_udm.principal.process.file.full_path Teil von „OriginalFilename“.
MultipleInstancesPolicy - Nicht dem IDM-Objekt zugeordnet.
name namespace NativePdbBuildPath - Nicht dem IDM-Objekt zugeordnet.
NegateInterface - Nicht dem IDM-Objekt zugeordnet.
NegateLocalAddress - Nicht dem IDM-Objekt zugeordnet.
NegateRemoteAddress - Nicht dem IDM-Objekt zugeordnet.
NeighborList - Nicht dem IDM-Objekt zugeordnet.
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex - Nicht dem IDM-Objekt zugeordnet.
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkCapableAsepWriteCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkCloseCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkConnectCountUdp security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid - Nicht dem IDM-Objekt zugeordnet.
NetworkListenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkRecvAcceptCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount security_result.detection_fields[0].value Teil des Ereignisses EndOfProcess.
NewFileIdentifier - Nicht dem IDM-Objekt zugeordnet.
NewScriptWritten NlMtu - Nicht dem IDM-Objekt zugeordnet.
NorthBridgeDeviceId - Nicht dem IDM-Objekt zugeordnet.
NorthBridgeVendorId - Nicht dem IDM-Objekt zugeordnet.
NumberOfMeasurements - Nicht dem IDM-Objekt zugeordnet.
OciContainerId - Nicht dem IDM-Objekt zugeordnet.
OciContainerTelemetry OciContainersStartedCount - Nicht dem IDM-Objekt zugeordnet.
OciContainersStoppedCount - Nicht dem IDM-Objekt zugeordnet.
OleFileWritten OnLinkPrefixLength - Nicht dem IDM-Objekt zugeordnet.
OoxmlFileWritten OperStatus - Nicht dem IDM-Objekt zugeordnet.
OperationFlags - Nicht dem IDM-Objekt zugeordnet.
OperationName OriginalContentLength - Nicht dem IDM-Objekt zugeordnet.
OriginalEventTimeStamp - Nicht dem IDM-Objekt zugeordnet.
OriginalFilename OriginalParentAuthenticationId - Nicht dem IDM-Objekt zugeordnet.
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets - Nicht dem IDM-Objekt zugeordnet.
OutDiscards - Nicht dem IDM-Objekt zugeordnet.
OutErrors - Nicht dem IDM-Objekt zugeordnet.
OutMulticastOctets - Nicht dem IDM-Objekt zugeordnet.
OutNUcastPkts - Nicht dem IDM-Objekt zugeordnet.
OutOctets - Nicht dem IDM-Objekt zugeordnet.
OutUcastOctets - Nicht dem IDM-Objekt zugeordnet.
OutUcastPkts - Nicht dem IDM-Objekt zugeordnet.
PackedExecutableWritten Parameter64_1 - Nicht dem IDM-Objekt zugeordnet.
Parameter64_2 - Nicht dem IDM-Objekt zugeordnet.
Parameter64_3 - Nicht dem IDM-Objekt zugeordnet.
ParameterSizedBuffer_1 - Nicht dem IDM-Objekt zugeordnet.
Parameter1 - Nicht dem IDM-Objekt zugeordnet.
Parameter2 - Nicht dem IDM-Objekt zugeordnet.
Parameter3 - Nicht dem IDM-Objekt zugeordnet.
ParentAuthenticationId - Nicht dem IDM-Objekt zugeordnet.
ParentBaseFileName ParentCommandLine event1.ParentCommandLine Teil von Event_DetectionSummaryEvent
ParentHubInstanceId - Nicht dem IDM-Objekt zugeordnet.
ParentHubPort - Nicht dem IDM-Objekt zugeordnet.
ParentImageFileName event.idm.read_only_udm.principal.process.file.full_path, event1.ParentImageFileName Teil von Event_DetectionSummaryEvent
ParentProcessId event.idm.read_only_udm.principal.process.product_specific_process_id, event1.ParentProcessId Mit dem Präfix CS:%{cid}:%{aid}:. Teil von Event_DetectionSummaryEvent
PasswordLastSet - Nicht dem IDM-Objekt zugeordnet.
PathMtuDiscoveryTimeout - Nicht dem IDM-Objekt zugeordnet.
PatternDispositionFlags - Nicht dem IDM-Objekt zugeordnet.
PatternDispositionValue `PatternDisposition

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten