Collecter les journaux CrowdStrike Falcon au format CEF

Compatible avec :

Ce document explique comment collecter les journaux CrowdStrike Falcon au format CEF à l'aide de Bindplane. L'analyseur extrait les paires clé-valeur et les mappe au modèle de données unifié (UDM), en gérant différents délimiteurs et en enrichissant les données avec un contexte supplémentaire tel que la gravité et les types d'événements. Il effectue également des transformations spécifiques pour certains types d'événements et de champs, tels que les connexions utilisateur et les résultats de sécurité.

Avant de commencer

  • Assurez-vous de disposer d'une instance Google Security Operations.
  • Assurez-vous d'utiliser Windows 2016 ou une version ultérieure, ou un hôte Linux avec systemd.
  • Si vous exécutez le programme derrière un proxy, assurez-vous que les ports du pare-feu sont ouverts.
  • Assurez-vous de disposer d'un accès privilégié à la console CrowdStrike Falcon.
  • Obtenez les identifiants de l'API pour Falcon Stream (ID client et code secret du client).

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Ressources d'installation supplémentaires

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    1. Recherchez le fichier config.yaml. En règle générale, il se trouve dans le répertoire /etc/bindplane-agent/ sous Linux ou dans le répertoire d'installation sous Windows.
    2. Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:54525"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            ingestion_labels:
                log_type: SYSLOG
                namespace: cs_falcon
                raw_log_field: body
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
    
  3. Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.

  4. Remplacez <customer_id> par le numéro client réel.

  5. Mettez à jour /path/to/ingestion-authentication-file.json en indiquant le chemin d'accès où le fichier d'authentification a été enregistré dans la section Obtenir le fichier d'authentification pour l'ingestion Google SecOps.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  • Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart bindplane-agent
    
  • Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Configurer et obtenir une clé API CrowdStrike

  1. Connectez-vous à CrowdStrike Falcon avec un compte privilégié.
  2. Accédez à Menu > Assistance.
  3. Cliquez sur Clients API > Sélectionner les clés.
  4. Cliquez sur Ajouter un client API.
  5. Dans la section Champs d'application de l'API, sélectionnez Flux d'événements et Alertes > activez l'option Lecture.
  6. Cliquez sur Ajouter.
  7. Copiez et enregistrez l'ID client, le code secret et l'URL de base.

Installer le connecteur Falcon SIEM

  1. Téléchargez le package d'installation RPM pour votre système d'exploitation.
  2. Installation du package :

    • Système d'exploitation CentOS :

      sudo rpm -Uvh <installer package>
      
    • Système d'exploitation Ubuntu :

      sudo dpkg -i <installer package>
      
  3. Répertoires d'installation par défaut :

    • Connecteur Falcon SIEM – /opt/crowdstrike/
    • Service : /etc/init.d/cs.falconhoseclientd/

Configurer le connecteur SIEM pour transférer les journaux CEF vers Bindplane

  1. Connectez-vous à la machine sur laquelle le connecteur SIEM est installé en tant qu'utilisateur sudo.
  2. Accédez au répertoire /opt/crowdstrike/etc/.
  3. cs.falconhoseclient.cef.cfg a été renommé cs.falconhoseclient.cfg.
    • Le connecteur SIEM utilise la configuration cs.falconhoseclient.cfg par défaut.
  4. Modifiez le fichier cs.falconhoseclient.cfg et modifiez/définissez les paramètres suivants :
    • api_url: : URL de base CrowdStrike Falcon copiée à l'étape précédente.
    • app_id: : n'importe quelle chaîne de caractères servant d'identifiant pour se connecter à l'API Falcon Streaming (par exemple, définissez-la sur app_id: SECOPS-CEF).
    • client_id: : valeur client_id copiée à l'étape précédente.
    • client_secret: : valeur client_secret copiée à l'étape précédente.
    • send_to_syslog_server: true : activez l'envoi des journaux au serveur Syslog.
    • host: : adresse IP ou nom d'hôte de l'agent Bindplane.
    • port: : port de l'agent Bindplane.
  5. Enregistrez le fichier cs.falconhoseclient.cfg.
  6. Démarrez le service SIEM Connector :

    • Système d'exploitation CentOS

      sudo service cs.falconhoseclientd start
      
    • Système d'exploitation Ubuntu 16.04 ou version ultérieure

      sudo systemctl start cs.falconhoseclientd.service
      
  7. Facultatif : Arrêtez le service SIEM Connector :

    • Système d'exploitation CentOS

      sudo service cs.falconhoseclientd stop
      
    • Système d'exploitation Ubuntu 16.04 ou version ultérieure

      sudo systemctl stop cs.falconhoseclientd.service
      
  8. Facultatif : Redémarrez le service du connecteur SIEM :

    • Système d'exploitation CentOS

      sudo service cs.falconhoseclientd restart
      
    • Système d'exploitation Ubuntu 16.04 ou version ultérieure

      sudo systemctl restart cs.falconhoseclientd.service
      

Table de mappage UDM

Champ de journal Mappage UDM Logique
AccountCreationTimeStamp event.idm.read_only_udm.metadata.event_timestamp Le champ de journal brut AccountCreationTimeStamp a été renommé event.idm.read_only_udm.metadata.event_timestamp.
AccountDomain event.idm.read_only_udm.principal.administrative_domain Le champ de journal brut AccountDomain a été renommé event.idm.read_only_udm.principal.administrative_domain.
AccountObjectGuid event.idm.read_only_udm.metadata.product_log_id Le champ de journal brut AccountObjectGuid a été renommé event.idm.read_only_udm.metadata.product_log_id.
AccountObjectSid event.idm.read_only_udm.principal.user.windows_sid Le champ de journal brut AccountObjectSid a été renommé event.idm.read_only_udm.principal.user.windows_sid.
AccessType - Non mappé à l'objet IDM.
action_taken event.idm.read_only_udm.additional.fields[0].value.string_value Fait partie du tableau AuditKeyValues.
ActiveCpuCount - Non mappé à l'objet IDM.
ActiveDirectoryAuthenticationMethod - Non mappé à l'objet IDM.
ActiveDirectoryDataProtocol - Non mappé à l'objet IDM.
AddressFamily - Non mappé à l'objet IDM.
AdminStatus - Non mappé à l'objet IDM.
AllocateVirtualMemoryCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
agent-windows event.idm.read_only_udm.target.file.full_path Fait partie de TargetFileName.
AgentIdString event.idm.read_only_udm.principal.asset_id Préfixé par CS:.
AgentLoadFlags - Non mappé à l'objet IDM.
AgentLocalTime - Non mappé à l'objet IDM.
AgentOnline AgentTimeOffset - Non mappé à l'objet IDM.
AgentVersion AggregationActivityCount AggregationEarliestTimestamp - Non mappé à l'objet IDM.
aid event.idm.read_only_udm.principal.asset_id Préfixé par CS:.
aip event.idm.read_only_udm.principal.nat_ip Lorsque _aid_is_target est défini sur "false", si aip n'est pas nul, créez une entité IP avec la valeur de aip et ajoutez-la à event.idm.read_only_udm.principal.nat_ip.
aipCount AllocVmEtw AllocationType - Non mappé à l'objet IDM.
AllowHardTerminate - Non mappé à l'objet IDM.
AllowStartOnDemand - Non mappé à l'objet IDM.
ApcArgument1 - Non mappé à l'objet IDM.
ApcArgument2 - Non mappé à l'objet IDM.
ApcContextAddress - Non mappé à l'objet IDM.
ApcContextFileName - Non mappé à l'objet IDM.
ApcContext - Non mappé à l'objet IDM.
ApplicationName ApplicationUniqueIdentifier - Non mappé à l'objet IDM.
ApplicationVersion - Non mappé à l'objet IDM.
AppIs64Bit - Non mappé à l'objet IDM.
AppName AppPath AppPathFlag - Non mappé à l'objet IDM.
AppProductId - Non mappé à l'objet IDM.
AppType - Non mappé à l'objet IDM.
AppUpdateIds - Non mappé à l'objet IDM.
AppVendor - Non mappé à l'objet IDM.
AppVersion ArchiveFileWrittenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
AsepClass - Non mappé à l'objet IDM.
AsepFileChange AsepFlags - Non mappé à l'objet IDM.
AsepIndex - Non mappé à l'objet IDM.
AsepKeyUpdate AsepValueUpdate AsepValueType - Non mappé à l'objet IDM.
AsepWrittenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags - Non mappé à l'objet IDM.
AssemblyId - Non mappé à l'objet IDM.
AssemblyName AuthenticationId event.idm.read_only_udm.principal.user.product_object_id Préfixé par CS:.
AuthenticationPackage AuthenticationUuid - Non mappé à l'objet IDM.
AuthenticationUuidAsString - Non mappé à l'objet IDM.
AuthenticodeHashData AuthenticodeMatch automated_remediation assessments.automated_remediation Fait partie de l'événement ZeroTrustHostAssessment.
BaseReachableTime - Non mappé à l'objet IDM.
BaseTime - Non mappé à l'objet IDM.
BatchDataNumber - Non mappé à l'objet IDM.
BatchDataTotal - Non mappé à l'objet IDM.
BatchTimestamp BatteryLevel - Non mappé à l'objet IDM.
BatteryStatus - Non mappé à l'objet IDM.
BehaviorWhitelisted benchmarks BenignCount - Non mappé à l'objet IDM.
beta_build_disabled assessments.beta_build_disabled Fait partie de l'événement ZeroTrustHostAssessment.
BinaryExecutableWrittenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
BillingInfo BillingType - Non mappé à l'objet IDM.
BiosManufacturer BiosReleaseDate - Non mappé à l'objet IDM.
BiosVersion BITSJobCreated BootArgs - Non mappé à l'objet IDM.
BootId - Non mappé à l'objet IDM.
BootStatusDataAabEnabled - Non mappé à l'objet IDM.
BootStatusDataBootAttemptCount - Non mappé à l'objet IDM.
BootStatusDataBootGood - Non mappé à l'objet IDM.
BootStatusDataBootShutdown - Non mappé à l'objet IDM.
BootTimeFunctionalityLevel - Non mappé à l'objet IDM.
BrowserInjectedThread BundleID - Non mappé à l'objet IDM.
CallStackModuleNames CallStackModuleNamesVersion ChannelId - Non mappé à l'objet IDM.
ChannelVersion - Non mappé à l'objet IDM.
ChannelVersionRequired ChasisManufacturer - Non mappé à l'objet IDM.
ChassisType cid City CLICreationCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode - Non mappé à l'objet IDM.
CNAMERecords CodeIntegrity - Non mappé à l'objet IDM.
CommandLine CommandSequence - Non mappé à l'objet IDM.
CompletionEventId - Non mappé à l'objet IDM.
ComputerName event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname Si ComputerName n'est pas nul, une chaîne vide ou un tiret, créez une entité de nom d'hôte avec la valeur de ComputerName et ajoutez-la à event.idm.read_only_udm.principal.hostname et event.idm.read_only_udm.principal.asset.hostname.
ConfigBuild ConfigIDBase - Non mappé à l'objet IDM.
ConfigIDBuild - Non mappé à l'objet IDM.
ConfigIDPlatform - Non mappé à l'objet IDM.
ConfigurationVersion - Non mappé à l'objet IDM.
ConfigStateData - Non mappé à l'objet IDM.
ConfigStateHash ConfigStateUpdate ConnectTime - Non mappé à l'objet IDM.
ConnectType - Non mappé à l'objet IDM.
Connected - Non mappé à l'objet IDM.
ConnectionCipher - Non mappé à l'objet IDM.
ConnectionCipherStrength - Non mappé à l'objet IDM.
ConnectionDirection - Non mappé à l'objet IDM.
ConnectionExchange - Non mappé à l'objet IDM.
ConnectionExchangeStrength - Non mappé à l'objet IDM.
ConnectionFlags - Non mappé à l'objet IDM.
ConnectionHash - Non mappé à l'objet IDM.
ConnectionHashStrength - Non mappé à l'objet IDM.
ConnectionProtocol - Non mappé à l'objet IDM.
ConnectionType - Non mappé à l'objet IDM.
Continent ContentSHA256HashData ContextData - Non mappé à l'objet IDM.
ContextProcessId event.idm.read_only_udm.principal.process.product_specific_process_id, event.idm.read_only_udm.target.process.product_specific_process_id Préfixé par CS:%{cid}:%{aid}:.
ContextThreadId - Non mappé à l'objet IDM.
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath - Non mappé à l'objet IDM.
CrashNotification CreateProcessArgs CreateProcessCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
CreateService CreateThreadNoStartImage CreationTimeStamp - Non mappé à l'objet IDM.
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId - Non mappé à l'objet IDM.
CurrentFunctionalityLevel - Non mappé à l'objet IDM.
CurrentLocalIP - Non mappé à l'objet IDM.
CurrentSystemTags CustomerIdString CycleTime - Non mappé à l'objet IDM.
DadState - Non mappé à l'objet IDM.
DadTransmits - Non mappé à l'objet IDM.
DcName event.idm.read_only_udm.principal.user.userid Le champ de journal brut DcName a été renommé event.idm.read_only_udm.principal.user.userid.
DcNumAttachments - Non mappé à l'objet IDM.
DcNumBlockingPolicies - Non mappé à l'objet IDM.
DcOnline DcPropertyIdInterfaceType - Non mappé à l'objet IDM.
DcPropertyIdInterfaceVersion - Non mappé à l'objet IDM.
DcSensorInterfaceType - Non mappé à l'objet IDM.
DcSensorInterfaceVersion - Non mappé à l'objet IDM.
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug - Non mappé à l'objet IDM.
DefaultGatewayIP4 - Non mappé à l'objet IDM.
DefaultGatewayIP6 - Non mappé à l'objet IDM.
DefaultGatewayPhysicalAddress - Non mappé à l'objet IDM.
DeepHashBlacklistClassification DeepHashBlacklistVersion - Non mappé à l'objet IDM.
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId - Non mappé à l'objet IDM.
DetectName DeviceActiveConfigurationNumber - Non mappé à l'objet IDM.
DeviceConnectionStatus - Non mappé à l'objet IDM.
DeviceDescriptorNumber - Non mappé à l'objet IDM.
DeviceDescriptorSetHash - Non mappé à l'objet IDM.
DeviceDescriptorUniqueIdentifier - Non mappé à l'objet IDM.
DeviceId - Non mappé à l'objet IDM.
DeviceInstanceId event.idm.read_only_udm.target.asset_id Préfixé par Device Instance Id:.
DeviceManufacturer DeviceProduct DeviceProductId - Non mappé à l'objet IDM.
DevicePropertyClassName - Non mappé à l'objet IDM.
DevicePropertyClassGuid - Non mappé à l'objet IDM.
DevicePropertyDeviceDescription DevicePropertyFriendlyName - Non mappé à l'objet IDM.
DevicePropertyLocationInformation DevicePropertyManufacturer - Non mappé à l'objet IDM.
DeviceProtocol - Non mappé à l'objet IDM.
DeviceSerialNumber DeviceTimeStamp DeviceType - Non mappé à l'objet IDM.
DeviceUsbClass - Non mappé à l'objet IDM.
DeviceUsbSubclass - Non mappé à l'objet IDM.
DeviceUsbVersion - Non mappé à l'objet IDM.
DeviceVendorId - Non mappé à l'objet IDM.
DeviceVersion - Non mappé à l'objet IDM.
DirectoryCreate DirectoryCreatedCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
DirectoryEnumeratedCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
DisableRealtimeMonitoring DisallowStartIfOnBatteries - Non mappé à l'objet IDM.
DisallowStartOnRemoteAppSession - Non mappé à l'objet IDM.
DiskParentDeviceInstanceId DllCharacteristics - Non mappé à l'objet IDM.
DllInjection DlpPolicy - Non mappé à l'objet IDM.
DlpVerdict - Non mappé à l'objet IDM.
DmpFileWritten DnsRequest DnsRequestCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
DnsResponseType - Non mappé à l'objet IDM.
DnsResponseTtl - Non mappé à l'objet IDM.
DocumentFileWrittenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
DomainName event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname, event.idm.read_only_udm.network.dns.questions[0].name Si DomainName n'est pas nul, créez une entité de nom d'hôte avec la valeur de DomainName et ajoutez-la à event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname et event.idm.read_only_udm.network.dns.questions[0].name.
DotnetModuleFlags - Non mappé à l'objet IDM.
DotnetModuleId - Non mappé à l'objet IDM.
DotnetModuleLoadDetectInfo DownloadPath - Non mappé à l'objet IDM.
DownloadPort - Non mappé à l'objet IDM.
DownloadServer DriverLoad DualRequest - Non mappé à l'objet IDM.
EffectiveTransmissionClass Effective - Non mappé à l'objet IDM.
EfiSupported - Non mappé à l'objet IDM.
EfiVariableCustomMode - Non mappé à l'objet IDM.
EfiVariableCustomModeAttributes - Non mappé à l'objet IDM.
EfiVariableDbAttributes - Non mappé à l'objet IDM.
EfiVariableDbxAttributes - Non mappé à l'objet IDM.
EfiVariableDbxSha256Hash - Non mappé à l'objet IDM.
EfiVariableKekAttributes - Non mappé à l'objet IDM.
EfiVariableKekSha256Hash - Non mappé à l'objet IDM.
EfiVariablePkAttributes - Non mappé à l'objet IDM.
EfiVariablePkSha256Hash - Non mappé à l'objet IDM.
EfiVariableSecureBoot - Non mappé à l'objet IDM.
EfiVariableSecureBootAttributes - Non mappé à l'objet IDM.
EfiVariableSetupMode - Non mappé à l'objet IDM.
EfiVariableSetupModeAttributes - Non mappé à l'objet IDM.
EfiVariableSignatureSupport - Non mappé à l'objet IDM.
EfiVariableSignatureSupportAttributes - Non mappé à l'objet IDM.
EndpointDescriptorAddress - Non mappé à l'objet IDM.
EndpointDescriptorAttributes - Non mappé à l'objet IDM.
EndpointDescriptorInterval - Non mappé à l'objet IDM.
EndpointDescriptorMaxPacketSize - Non mappé à l'objet IDM.
EndOfProcess Entitlements ErrorEvent ErrorCode - Non mappé à l'objet IDM.
ErrorLocation - Non mappé à l'objet IDM.
ErrorReason - Non mappé à l'objet IDM.
ErrorSource - Non mappé à l'objet IDM.
ErrorStatus - Non mappé à l'objet IDM.
ErrorText - Non mappé à l'objet IDM.
EventLogCleared EventMax - Non mappé à l'objet IDM.
EventMin - Non mappé à l'objet IDM.
EventOrigin - Non mappé à l'objet IDM.
EventType event.idm.read_only_udm.metadata.product_event_type Si event_simpleName est nul et que EventType ne l'est pas, créez une entité product_event_type avec la valeur de EventType et ajoutez-la à event.idm.read_only_udm.metadata.product_event_type.
EtwErrorEvent EtwRawProcessId - Non mappé à l'objet IDM.
EtwRawThreadId - Non mappé à l'objet IDM.
ExecutableDeleted ExecutableDeletedCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
ExeAndServiceCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
ExitCode - Non mappé à l'objet IDM.
Exploit ExternalApiType event.idm.read_only_udm.metadata.product_event_type, event.idm.read_only_udm.extensions.auth.auth_details Si message inclut event1, ExternalApiType est renommé event.idm.read_only_udm.metadata.product_event_type. Sinon, il est renommé event.idm.read_only_udm.extensions.auth.auth_details.
Facility - Non mappé à l'objet IDM.
FailedConnectCount - Non mappé à l'objet IDM.
FalconHostLink FalconServiceComponent - Non mappé à l'objet IDM.
FalconServiceServletErrors - Non mappé à l'objet IDM.
FalconServiceServletStarts - Non mappé à l'objet IDM.
FalconServiceState - Non mappé à l'objet IDM.
FalconServiceStatus FeatureExtractionVersion - Non mappé à l'objet IDM.
FeatureVector - Non mappé à l'objet IDM.
File - Non mappé à l'objet IDM.
FileAttributes - Non mappé à l'objet IDM.
FileCreateInfo FileDeletedCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
FileDeleteInfo FileEcpBitmask - Non mappé à l'objet IDM.
FileEventType - Non mappé à l'objet IDM.
FileIdentifier FileObject - Non mappé à l'objet IDM.
FileName FileOpenInfo FileRenameInfo FileSigningTime - Non mappé à l'objet IDM.
FirewallAction - Non mappé à l'objet IDM.
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue - Non mappé à l'objet IDM.
FirewallProfile - Non mappé à l'objet IDM.
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation - Non mappé à l'objet IDM.
FirmwareAnalysisErrorReason - Non mappé à l'objet IDM.
FirmwareAnalysisErrorSource - Non mappé à l'objet IDM.
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported - Non mappé à l'objet IDM.
FirmwareAnalysisEclControlInterfaceVersion - Non mappé à l'objet IDM.
FirmwareAnalysisEclConsumerInterfaceVersion - Non mappé à l'objet IDM.
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize - Non mappé à l'objet IDM.
FirmwareType - Non mappé à l'objet IDM.
FirstDiscoveredDate - Non mappé à l'objet IDM.
FirstIP4Record Flags - Non mappé à l'objet IDM.
FltCallbackData - Non mappé à l'objet IDM.
FltCompletionContext - Non mappé à l'objet IDM.
FltRelatedObjects - Non mappé à l'objet IDM.
FontBuffer - Non mappé à l'objet IDM.
FontBufferLength - Non mappé à l'objet IDM.
FontFileCount - Non mappé à l'objet IDM.
FontFileName FontLoadOperation - Non mappé à l'objet IDM.
FsOperationBlocked event1.PatternDispositionFlags.FsOperationBlocked Fait partie de Event_DetectionSummaryEvent.
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext - Non mappé à l'objet IDM.
FullExceptionRecord - Non mappé à l'objet IDM.
GcpCreationTimestamp GenericFileWrittenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
GID - Non mappé à l'objet IDM.
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated - Non mappé à l'objet IDM.
HIDDescriptorCountryCode - Non mappé à l'objet IDM.
HIDDescriptorNumDescriptors - Non mappé à l'objet IDM.
HIDDescriptorVersion - Non mappé à l'objet IDM.
HIPHandlers.dll event.idm.read_only_udm.target.file.full_path Fait partie de TargetFileName.
HostGroups - Non mappé à l'objet IDM.
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType - Non mappé à l'objet IDM.
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode - Non mappé à l'objet IDM.
IcmpType - Non mappé à l'objet IDM.
id IdleSettings - Non mappé à l'objet IDM.
ImageFileName ImageSubsystem - Non mappé à l'objet IDM.
Image - Non mappé à l'objet IDM.
ImpersonatedUserName InBroadcastOctets - Non mappé à l'objet IDM.
InContext - Non mappé à l'objet IDM.
InDiscards - Non mappé à l'objet IDM.
Indicator event1.PatternDispositionFlags.Indicator Fait partie de Event_DetectionSummaryEvent.
InddetMask event1.PatternDispositionFlags.InddetMask Fait partie de Event_DetectionSummaryEvent.
InErrors - Non mappé à l'objet IDM.
Information - Non mappé à l'objet IDM.
InjectedDll InjectedThread InjectedThreadCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
InjectedThreadFlag - Non mappé à l'objet IDM.
InMulticastOctets - Non mappé à l'objet IDM.
InNUcastPkts - Non mappé à l'objet IDM.
InOctets - Non mappé à l'objet IDM.
InstallDate - Non mappé à l'objet IDM.
InstalledApplication InstalledUpdateExtendedStatus - Non mappé à l'objet IDM.
InstalledUpdateIds - Non mappé à l'objet IDM.
InstalledUpdates InstanceMetadata InstanceMetadataProvider - Non mappé à l'objet IDM.
InstanceMetadataRequest - Non mappé à l'objet IDM.
InstanceMetadataSignature - Non mappé à l'objet IDM.
InUcastOctets - Non mappé à l'objet IDM.
InUcastPkts - Non mappé à l'objet IDM.
InUnknownProtos - Non mappé à l'objet IDM.
IntegrityLevel - Non mappé à l'objet IDM.
InterfaceAlias - Non mappé à l'objet IDM.
InterfaceDescription - Non mappé à l'objet IDM.
InterfaceFlags - Non mappé à l'objet IDM.
InterfaceGuid - Non mappé à l'objet IDM.
InterfaceIdentifier - Non mappé à l'objet IDM.
InterfaceIndex - Non mappé à l'objet IDM.
InterfaceMtu - Non mappé à l'objet IDM.
InterfaceType - Non mappé à l'objet IDM.
InterfaceVersion - Non mappé à l'objet IDM.
InjectedDllCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
InjectedThreadFlag - Non mappé à l'objet IDM.
InkDiv.dll event.idm.read_only_udm.target.file.full_path Fait partie de ExecutablesWritten.
InkObj.dll event.idm.read_only_udm.target.file.full_path Fait partie de ExecutablesWritten.
InMulticastPkts - Non mappé à l'objet IDM.
InOctets - Non mappé à l'objet IDM.
InUcastPkts - Non mappé à l'objet IDM.
IOARuleGroupName IOARuleInstanceID - Non mappé à l'objet IDM.
IOARuleInstanceVersion - Non mappé à l'objet IDM.
IOARuleName IOServiceClass - Non mappé à l'objet IDM.
IOServiceName - Non mappé à l'objet IDM.
IOServicePath - Non mappé à l'objet IDM.
IOServiceProperties - Non mappé à l'objet IDM.
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags - Non mappé à l'objet IDM.
IrpFlags - Non mappé à l'objet IDM.
IsCpuDataCommonOnAllCores - Non mappé à l'objet IDM.
IsNorthBridgeSupported - Non mappé à l'objet IDM.
IsOnClearCaseMvfs - Non mappé à l'objet IDM.
IsOnNetwork IsOnRemovableDisk IsOn - Non mappé à l'objet IDM.
IsRemote - Non mappé à l'objet IDM.
IsSouthBridgeSupported - Non mappé à l'objet IDM.
IsTransactedFile - Non mappé à l'objet IDM.
IsUnique - Non mappé à l'objet IDM.
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime - Non mappé à l'objet IDM.
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId - Non mappé à l'objet IDM.
LastAdded - Non mappé à l'objet IDM.
LastDiscoveredBy - Non mappé à l'objet IDM.
LastDisplayed - Non mappé à l'objet IDM.
LastLoggedOnHost - Non mappé à l'objet IDM.
LastUpdateInstalledTime - Non mappé à l'objet IDM.
LateralMovement - Non mappé à l'objet IDM.
LdapSearchAttributes - Non mappé à l'objet IDM.
LdapSearchBaseObjectSample - Non mappé à l'objet IDM.
LdapSearchFilterSample - Non mappé à l'objet IDM.
LdapSearchFilterShape - Non mappé à l'objet IDM.
LdapSearchQueryClassification - Non mappé à l'objet IDM.
LdapSearchQueryToken - Non mappé à l'objet IDM.
LdapSearchScope - Non mappé à l'objet IDM.
LdapSearchSizeLimit - Non mappé à l'objet IDM.
LdapSecurityType - Non mappé à l'objet IDM.
LightningLatencyInfo LightningLatencyState - Non mappé à l'objet IDM.
Line - Non mappé à l'objet IDM.
LinkLocalAddressBehavior - Non mappé à l'objet IDM.
LinkLocalAddressTimeout - Non mappé à l'objet IDM.
LinkName LocalAccount - Non mappé à l'objet IDM.
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 - Non mappé à l'objet IDM.
LocalAddressMaskIP6 - Non mappé à l'objet IDM.
LocalAdminAccess - Non mappé à l'objet IDM.
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession - Non mappé à l'objet IDM.
localipCount LockScreenEnabled - Non mappé à l'objet IDM.
LockScreenStatus LogoffTime LogonDomain LogonId - Non mappé à l'objet IDM.
LogonInfo security_result.summary Définit event_type sur USER_LOGIN.
LogonServer LogonTime LogonType event.idm.read_only_udm.extensions.auth.mechanism Mappé à une valeur d'énumération UDM en fonction de la valeur LogonType.
LogoffTime LsassHandleFromUnsignedModule MAC event.idm.read_only_udm.principal.mac Converti en minuscules et les deux-points sont remplacés par des traits d'union.
MACAddress event.idm.read_only_udm.principal.mac Les tirets sont remplacés par des deux-points.
MACPrefix - Non mappé à l'objet IDM.
MachOFileWritten MachOSubType - Non mappé à l'objet IDM.
MachineDn MachineDomain MajorFunction - Non mappé à l'objet IDM.
MajorVersion - Non mappé à l'objet IDM.
Malicious - Non mappé à l'objet IDM.
ManagedPdbBuildPath MappedFromUserMode - Non mappé à l'objet IDM.
MaxReassemblySize - Non mappé à l'objet IDM.
MaxRouterAdvertisementInterval - Non mappé à l'objet IDM.
MaxThreadCount - Non mappé à l'objet IDM.
MD5HashData event.idm.read_only_udm.target.file.md5, event.idm.read_only_udm.target.process.file.md5 Si MD5HashData est un hachage MD5 valide et ne contient pas que des zéros, créez une entité de hachage MD5 avec la valeur de MD5HashData et ajoutez-la à event.idm.read_only_udm.target.file.md5 et event.idm.read_only_udm.target.process.file.md5.
MD5String MediaConnectState - Non mappé à l'objet IDM.
MediaType - Non mappé à l'objet IDM.
MemoryAvailable - Non mappé à l'objet IDM.
MemoryRegionProtection - Non mappé à l'objet IDM.
MemoryRegionStart - Non mappé à l'objet IDM.
MemoryTotal - Non mappé à l'objet IDM.
MmioDataSmiEn - Non mappé à l'objet IDM.
MmioDataTco1Cnt - Non mappé à l'objet IDM.
MLModelVersion - Non mappé à l'objet IDM.
MobileDetection MobileDetectionId - Non mappé à l'objet IDM.
MobileOsIntegrityIntact - Non mappé à l'objet IDM.
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer - Non mappé à l'objet IDM.
MoboProductName - Non mappé à l'objet IDM.
ModelPrediction - Non mappé à l'objet IDM.
ModuleBaseAddress - Non mappé à l'objet IDM.
ModuleCharacteristics - Non mappé à l'objet IDM.
ModuleDetectInfo ModuleLoadCount - Non mappé à l'objet IDM.
ModuleLoadMechanism - Non mappé à l'objet IDM.
ModuleLoadTelemetryClassification - Non mappé à l'objet IDM.
ModuleNativePath - Non mappé à l'objet IDM.
ModuleSize - Non mappé à l'objet IDM.
ModifyServiceBinary MostRecentActivityTimeStamp - Non mappé à l'objet IDM.
MotwWritten mskssrv.sys event.idm.read_only_udm.principal.process.file.full_path Fait partie de OriginalFilename.
MultipleInstancesPolicy - Non mappé à l'objet IDM.
name namespace NativePdbBuildPath - Non mappé à l'objet IDM.
NegateInterface - Non mappé à l'objet IDM.
NegateLocalAddress - Non mappé à l'objet IDM.
NegateRemoteAddress - Non mappé à l'objet IDM.
NeighborList - Non mappé à l'objet IDM.
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex - Non mappé à l'objet IDM.
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkCapableAsepWriteCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkCloseCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkConnectCountUdp security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid - Non mappé à l'objet IDM.
NetworkListenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkRecvAcceptCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount security_result.detection_fields[0].value Fait partie de l'événement EndOfProcess.
NewFileIdentifier - Non mappé à l'objet IDM.
NewScriptWritten NlMtu - Non mappé à l'objet IDM.
NorthBridgeDeviceId - Non mappé à l'objet IDM.
NorthBridgeVendorId - Non mappé à l'objet IDM.
NumberOfMeasurements - Non mappé à l'objet IDM.
OciContainerId - Non mappé à l'objet IDM.
OciContainerTelemetry OciContainersStartedCount - Non mappé à l'objet IDM.
OciContainersStoppedCount - Non mappé à l'objet IDM.
OleFileWritten OnLinkPrefixLength - Non mappé à l'objet IDM.
OoxmlFileWritten OperStatus - Non mappé à l'objet IDM.
OperationFlags - Non mappé à l'objet IDM.
OperationName OriginalContentLength - Non mappé à l'objet IDM.
OriginalEventTimeStamp - Non mappé à l'objet IDM.
OriginalFilename OriginalParentAuthenticationId - Non mappé à l'objet IDM.
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets - Non mappé à l'objet IDM.
OutDiscards - Non mappé à l'objet IDM.
OutErrors - Non mappé à l'objet IDM.
OutMulticastOctets - Non mappé à l'objet IDM.
OutNUcastPkts - Non mappé à l'objet IDM.
OutOctets - Non mappé à l'objet IDM.
OutUcastOctets - Non mappé à l'objet IDM.
OutUcastPkts - Non mappé à l'objet IDM.
PackedExecutableWritten Parameter64_1 - Non mappé à l'objet IDM.
Parameter64_2 - Non mappé à l'objet IDM.
Parameter64_3 - Non mappé à l'objet IDM.
ParameterSizedBuffer_1 - Non mappé à l'objet IDM.
Parameter1 - Non mappé à l'objet IDM.
Parameter2 - Non mappé à l'objet IDM.
Parameter3 - Non mappé à l'objet IDM.
ParentAuthenticationId - Non mappé à l'objet IDM.
ParentBaseFileName ParentCommandLine event1.ParentCommandLine Fait partie de Event_DetectionSummaryEvent.
ParentHubInstanceId - Non mappé à l'objet IDM.
ParentHubPort - Non mappé à l'objet IDM.
ParentImageFileName event.idm.read_only_udm.principal.process.file.full_path, event1.ParentImageFileName Fait partie de Event_DetectionSummaryEvent.
ParentProcessId event.idm.read_only_udm.principal.process.product_specific_process_id, event1.ParentProcessId Préfixé par CS:%{cid}:%{aid}:. Fait partie de Event_DetectionSummaryEvent.
PasswordLastSet - Non mappé à l'objet IDM.
PathMtuDiscoveryTimeout - Non mappé à l'objet IDM.
PatternDispositionFlags - Non mappé à l'objet IDM.
PatternDispositionValue `PatternDisposition

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.