Collecter les journaux CrowdStrike Falcon au format CEF
Ce document explique comment collecter les journaux CrowdStrike Falcon au format CEF à l'aide de Bindplane. L'analyseur extrait les paires clé-valeur et les mappe au modèle de données unifié (UDM), en gérant différents délimiteurs et en enrichissant les données avec un contexte supplémentaire tel que la gravité et les types d'événements. Il effectue également des transformations spécifiques pour certains types d'événements et de champs, tels que les connexions utilisateur et les résultats de sécurité.
Avant de commencer
- Assurez-vous de disposer d'une instance Google Security Operations.
- Assurez-vous d'utiliser Windows 2016 ou une version ultérieure, ou un hôte Linux avec
systemd
. - Si vous exécutez le programme derrière un proxy, assurez-vous que les ports du pare-feu sont ouverts.
- Assurez-vous de disposer d'un accès privilégié à la console CrowdStrike Falcon.
- Obtenez les identifiants de l'API pour Falcon Stream (ID client et code secret du client).
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Ressources d'installation supplémentaires
- Pour plus d'options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Accédez au fichier de configuration :
- Recherchez le fichier
config.yaml
. En règle générale, il se trouve dans le répertoire/etc/bindplane-agent/
sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano
,vi
ou le Bloc-notes).
- Recherchez le fichier
Modifiez le fichier
config.yaml
comme suit :receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:54525" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: SYSLOG namespace: cs_falcon raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
Remplacez
<customer_id>
par le numéro client réel.Mettez à jour
/path/to/ingestion-authentication-file.json
en indiquant le chemin d'accès où le fichier d'authentification a été enregistré dans la section Obtenir le fichier d'authentification pour l'ingestion Google SecOps.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart bindplane-agent
Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop BindPlaneAgent && net start BindPlaneAgent
Configurer et obtenir une clé API CrowdStrike
- Connectez-vous à CrowdStrike Falcon avec un compte privilégié.
- Accédez à Menu > Assistance.
- Cliquez sur Clients API > Sélectionner les clés.
- Cliquez sur Ajouter un client API.
- Dans la section Champs d'application de l'API, sélectionnez Flux d'événements et Alertes > activez l'option Lecture.
- Cliquez sur Ajouter.
- Copiez et enregistrez l'ID client, le code secret et l'URL de base.
Installer le connecteur Falcon SIEM
- Téléchargez le package d'installation RPM pour votre système d'exploitation.
Installation du package :
Système d'exploitation CentOS :
sudo rpm -Uvh <installer package>
Système d'exploitation Ubuntu :
sudo dpkg -i <installer package>
Répertoires d'installation par défaut :
- Connecteur Falcon SIEM –
/opt/crowdstrike/
- Service :
/etc/init.d/cs.falconhoseclientd/
- Connecteur Falcon SIEM –
Configurer le connecteur SIEM pour transférer les journaux CEF vers Bindplane
- Connectez-vous à la machine sur laquelle le connecteur SIEM est installé en tant qu'utilisateur
sudo
. - Accédez au répertoire
/opt/crowdstrike/etc/
. cs.falconhoseclient.cef.cfg
a été renommécs.falconhoseclient.cfg
.- Le connecteur SIEM utilise la configuration
cs.falconhoseclient.cfg
par défaut.
- Le connecteur SIEM utilise la configuration
- Modifiez le fichier
cs.falconhoseclient.cfg
et modifiez/définissez les paramètres suivants :api_url:
: URL de base CrowdStrike Falcon copiée à l'étape précédente.app_id:
: n'importe quelle chaîne de caractères servant d'identifiant pour se connecter à l'API Falcon Streaming (par exemple, définissez-la surapp_id: SECOPS-CEF
).client_id:
: valeurclient_id
copiée à l'étape précédente.client_secret:
: valeurclient_secret
copiée à l'étape précédente.send_to_syslog_server: true
: activez l'envoi des journaux au serveur Syslog.host:
: adresse IP ou nom d'hôte de l'agent Bindplane.port:
: port de l'agent Bindplane.
- Enregistrez le fichier
cs.falconhoseclient.cfg
. Démarrez le service SIEM Connector :
Système d'exploitation CentOS
sudo service cs.falconhoseclientd start
Système d'exploitation Ubuntu 16.04 ou version ultérieure
sudo systemctl start cs.falconhoseclientd.service
Facultatif : Arrêtez le service SIEM Connector :
Système d'exploitation CentOS
sudo service cs.falconhoseclientd stop
Système d'exploitation Ubuntu 16.04 ou version ultérieure
sudo systemctl stop cs.falconhoseclientd.service
Facultatif : Redémarrez le service du connecteur SIEM :
Système d'exploitation CentOS
sudo service cs.falconhoseclientd restart
Système d'exploitation Ubuntu 16.04 ou version ultérieure
sudo systemctl restart cs.falconhoseclientd.service
Table de mappage UDM
Champ de journal | Mappage UDM | Logique |
---|---|---|
AccountCreationTimeStamp |
event.idm.read_only_udm.metadata.event_timestamp |
Le champ de journal brut AccountCreationTimeStamp a été renommé event.idm.read_only_udm.metadata.event_timestamp . |
AccountDomain |
event.idm.read_only_udm.principal.administrative_domain |
Le champ de journal brut AccountDomain a été renommé event.idm.read_only_udm.principal.administrative_domain . |
AccountObjectGuid |
event.idm.read_only_udm.metadata.product_log_id |
Le champ de journal brut AccountObjectGuid a été renommé event.idm.read_only_udm.metadata.product_log_id . |
AccountObjectSid |
event.idm.read_only_udm.principal.user.windows_sid |
Le champ de journal brut AccountObjectSid a été renommé event.idm.read_only_udm.principal.user.windows_sid . |
AccessType |
- | Non mappé à l'objet IDM. |
action_taken |
event.idm.read_only_udm.additional.fields[0].value.string_value |
Fait partie du tableau AuditKeyValues . |
ActiveCpuCount |
- | Non mappé à l'objet IDM. |
ActiveDirectoryAuthenticationMethod |
- | Non mappé à l'objet IDM. |
ActiveDirectoryDataProtocol |
- | Non mappé à l'objet IDM. |
AddressFamily |
- | Non mappé à l'objet IDM. |
AdminStatus |
- | Non mappé à l'objet IDM. |
AllocateVirtualMemoryCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
agent-windows |
event.idm.read_only_udm.target.file.full_path |
Fait partie de TargetFileName. |
AgentIdString |
event.idm.read_only_udm.principal.asset_id |
Préfixé par CS: . |
AgentLoadFlags |
- | Non mappé à l'objet IDM. |
AgentLocalTime |
- | Non mappé à l'objet IDM. |
AgentOnline AgentTimeOffset |
- | Non mappé à l'objet IDM. |
AgentVersion AggregationActivityCount AggregationEarliestTimestamp |
- | Non mappé à l'objet IDM. |
aid |
event.idm.read_only_udm.principal.asset_id |
Préfixé par CS: . |
aip |
event.idm.read_only_udm.principal.nat_ip |
Lorsque _aid_is_target est défini sur "false", si aip n'est pas nul, créez une entité IP avec la valeur de aip et ajoutez-la à event.idm.read_only_udm.principal.nat_ip . |
aipCount AllocVmEtw AllocationType |
- | Non mappé à l'objet IDM. |
AllowHardTerminate |
- | Non mappé à l'objet IDM. |
AllowStartOnDemand |
- | Non mappé à l'objet IDM. |
ApcArgument1 |
- | Non mappé à l'objet IDM. |
ApcArgument2 |
- | Non mappé à l'objet IDM. |
ApcContextAddress |
- | Non mappé à l'objet IDM. |
ApcContextFileName |
- | Non mappé à l'objet IDM. |
ApcContext |
- | Non mappé à l'objet IDM. |
ApplicationName ApplicationUniqueIdentifier |
- | Non mappé à l'objet IDM. |
ApplicationVersion |
- | Non mappé à l'objet IDM. |
AppIs64Bit |
- | Non mappé à l'objet IDM. |
AppName AppPath AppPathFlag |
- | Non mappé à l'objet IDM. |
AppProductId |
- | Non mappé à l'objet IDM. |
AppType |
- | Non mappé à l'objet IDM. |
AppUpdateIds |
- | Non mappé à l'objet IDM. |
AppVendor |
- | Non mappé à l'objet IDM. |
AppVersion ArchiveFileWrittenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
AsepClass |
- | Non mappé à l'objet IDM. |
AsepFileChange AsepFlags |
- | Non mappé à l'objet IDM. |
AsepIndex |
- | Non mappé à l'objet IDM. |
AsepKeyUpdate AsepValueUpdate AsepValueType |
- | Non mappé à l'objet IDM. |
AsepWrittenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags |
- | Non mappé à l'objet IDM. |
AssemblyId |
- | Non mappé à l'objet IDM. |
AssemblyName AuthenticationId |
event.idm.read_only_udm.principal.user.product_object_id |
Préfixé par CS: . |
AuthenticationPackage AuthenticationUuid |
- | Non mappé à l'objet IDM. |
AuthenticationUuidAsString |
- | Non mappé à l'objet IDM. |
AuthenticodeHashData AuthenticodeMatch automated_remediation |
assessments.automated_remediation |
Fait partie de l'événement ZeroTrustHostAssessment . |
BaseReachableTime |
- | Non mappé à l'objet IDM. |
BaseTime |
- | Non mappé à l'objet IDM. |
BatchDataNumber |
- | Non mappé à l'objet IDM. |
BatchDataTotal |
- | Non mappé à l'objet IDM. |
BatchTimestamp BatteryLevel |
- | Non mappé à l'objet IDM. |
BatteryStatus |
- | Non mappé à l'objet IDM. |
BehaviorWhitelisted benchmarks BenignCount |
- | Non mappé à l'objet IDM. |
beta_build_disabled |
assessments.beta_build_disabled |
Fait partie de l'événement ZeroTrustHostAssessment . |
BinaryExecutableWrittenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
BillingInfo BillingType |
- | Non mappé à l'objet IDM. |
BiosManufacturer BiosReleaseDate |
- | Non mappé à l'objet IDM. |
BiosVersion BITSJobCreated BootArgs |
- | Non mappé à l'objet IDM. |
BootId |
- | Non mappé à l'objet IDM. |
BootStatusDataAabEnabled |
- | Non mappé à l'objet IDM. |
BootStatusDataBootAttemptCount |
- | Non mappé à l'objet IDM. |
BootStatusDataBootGood |
- | Non mappé à l'objet IDM. |
BootStatusDataBootShutdown |
- | Non mappé à l'objet IDM. |
BootTimeFunctionalityLevel |
- | Non mappé à l'objet IDM. |
BrowserInjectedThread BundleID |
- | Non mappé à l'objet IDM. |
CallStackModuleNames CallStackModuleNamesVersion ChannelId |
- | Non mappé à l'objet IDM. |
ChannelVersion |
- | Non mappé à l'objet IDM. |
ChannelVersionRequired ChasisManufacturer |
- | Non mappé à l'objet IDM. |
ChassisType cid City CLICreationCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode |
- | Non mappé à l'objet IDM. |
CNAMERecords CodeIntegrity |
- | Non mappé à l'objet IDM. |
CommandLine CommandSequence |
- | Non mappé à l'objet IDM. |
CompletionEventId |
- | Non mappé à l'objet IDM. |
ComputerName |
event.idm.read_only_udm.principal.hostname , event.idm.read_only_udm.principal.asset.hostname |
Si ComputerName n'est pas nul, une chaîne vide ou un tiret, créez une entité de nom d'hôte avec la valeur de ComputerName et ajoutez-la à event.idm.read_only_udm.principal.hostname et event.idm.read_only_udm.principal.asset.hostname . |
ConfigBuild ConfigIDBase |
- | Non mappé à l'objet IDM. |
ConfigIDBuild |
- | Non mappé à l'objet IDM. |
ConfigIDPlatform |
- | Non mappé à l'objet IDM. |
ConfigurationVersion |
- | Non mappé à l'objet IDM. |
ConfigStateData |
- | Non mappé à l'objet IDM. |
ConfigStateHash ConfigStateUpdate ConnectTime |
- | Non mappé à l'objet IDM. |
ConnectType |
- | Non mappé à l'objet IDM. |
Connected |
- | Non mappé à l'objet IDM. |
ConnectionCipher |
- | Non mappé à l'objet IDM. |
ConnectionCipherStrength |
- | Non mappé à l'objet IDM. |
ConnectionDirection |
- | Non mappé à l'objet IDM. |
ConnectionExchange |
- | Non mappé à l'objet IDM. |
ConnectionExchangeStrength |
- | Non mappé à l'objet IDM. |
ConnectionFlags |
- | Non mappé à l'objet IDM. |
ConnectionHash |
- | Non mappé à l'objet IDM. |
ConnectionHashStrength |
- | Non mappé à l'objet IDM. |
ConnectionProtocol |
- | Non mappé à l'objet IDM. |
ConnectionType |
- | Non mappé à l'objet IDM. |
Continent ContentSHA256HashData ContextData |
- | Non mappé à l'objet IDM. |
ContextProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event.idm.read_only_udm.target.process.product_specific_process_id |
Préfixé par CS:%{cid}:%{aid}: . |
ContextThreadId |
- | Non mappé à l'objet IDM. |
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath |
- | Non mappé à l'objet IDM. |
CrashNotification CreateProcessArgs CreateProcessCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
CreateService CreateThreadNoStartImage CreationTimeStamp |
- | Non mappé à l'objet IDM. |
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId |
- | Non mappé à l'objet IDM. |
CurrentFunctionalityLevel |
- | Non mappé à l'objet IDM. |
CurrentLocalIP |
- | Non mappé à l'objet IDM. |
CurrentSystemTags CustomerIdString CycleTime |
- | Non mappé à l'objet IDM. |
DadState |
- | Non mappé à l'objet IDM. |
DadTransmits |
- | Non mappé à l'objet IDM. |
DcName |
event.idm.read_only_udm.principal.user.userid |
Le champ de journal brut DcName a été renommé event.idm.read_only_udm.principal.user.userid . |
DcNumAttachments |
- | Non mappé à l'objet IDM. |
DcNumBlockingPolicies |
- | Non mappé à l'objet IDM. |
DcOnline DcPropertyIdInterfaceType |
- | Non mappé à l'objet IDM. |
DcPropertyIdInterfaceVersion |
- | Non mappé à l'objet IDM. |
DcSensorInterfaceType |
- | Non mappé à l'objet IDM. |
DcSensorInterfaceVersion |
- | Non mappé à l'objet IDM. |
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug |
- | Non mappé à l'objet IDM. |
DefaultGatewayIP4 |
- | Non mappé à l'objet IDM. |
DefaultGatewayIP6 |
- | Non mappé à l'objet IDM. |
DefaultGatewayPhysicalAddress |
- | Non mappé à l'objet IDM. |
DeepHashBlacklistClassification DeepHashBlacklistVersion |
- | Non mappé à l'objet IDM. |
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId |
- | Non mappé à l'objet IDM. |
DetectName DeviceActiveConfigurationNumber |
- | Non mappé à l'objet IDM. |
DeviceConnectionStatus |
- | Non mappé à l'objet IDM. |
DeviceDescriptorNumber |
- | Non mappé à l'objet IDM. |
DeviceDescriptorSetHash |
- | Non mappé à l'objet IDM. |
DeviceDescriptorUniqueIdentifier |
- | Non mappé à l'objet IDM. |
DeviceId |
- | Non mappé à l'objet IDM. |
DeviceInstanceId |
event.idm.read_only_udm.target.asset_id |
Préfixé par Device Instance Id: . |
DeviceManufacturer DeviceProduct DeviceProductId |
- | Non mappé à l'objet IDM. |
DevicePropertyClassName |
- | Non mappé à l'objet IDM. |
DevicePropertyClassGuid |
- | Non mappé à l'objet IDM. |
DevicePropertyDeviceDescription DevicePropertyFriendlyName |
- | Non mappé à l'objet IDM. |
DevicePropertyLocationInformation DevicePropertyManufacturer |
- | Non mappé à l'objet IDM. |
DeviceProtocol |
- | Non mappé à l'objet IDM. |
DeviceSerialNumber DeviceTimeStamp DeviceType |
- | Non mappé à l'objet IDM. |
DeviceUsbClass |
- | Non mappé à l'objet IDM. |
DeviceUsbSubclass |
- | Non mappé à l'objet IDM. |
DeviceUsbVersion |
- | Non mappé à l'objet IDM. |
DeviceVendorId |
- | Non mappé à l'objet IDM. |
DeviceVersion |
- | Non mappé à l'objet IDM. |
DirectoryCreate DirectoryCreatedCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
DirectoryEnumeratedCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
DisableRealtimeMonitoring DisallowStartIfOnBatteries |
- | Non mappé à l'objet IDM. |
DisallowStartOnRemoteAppSession |
- | Non mappé à l'objet IDM. |
DiskParentDeviceInstanceId DllCharacteristics |
- | Non mappé à l'objet IDM. |
DllInjection DlpPolicy |
- | Non mappé à l'objet IDM. |
DlpVerdict |
- | Non mappé à l'objet IDM. |
DmpFileWritten DnsRequest DnsRequestCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
DnsResponseType |
- | Non mappé à l'objet IDM. |
DnsResponseTtl |
- | Non mappé à l'objet IDM. |
DocumentFileWrittenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
DomainName |
event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname , event.idm.read_only_udm.network.dns.questions[0].name |
Si DomainName n'est pas nul, créez une entité de nom d'hôte avec la valeur de DomainName et ajoutez-la à event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname et event.idm.read_only_udm.network.dns.questions[0].name . |
DotnetModuleFlags |
- | Non mappé à l'objet IDM. |
DotnetModuleId |
- | Non mappé à l'objet IDM. |
DotnetModuleLoadDetectInfo DownloadPath |
- | Non mappé à l'objet IDM. |
DownloadPort |
- | Non mappé à l'objet IDM. |
DownloadServer DriverLoad DualRequest |
- | Non mappé à l'objet IDM. |
EffectiveTransmissionClass Effective |
- | Non mappé à l'objet IDM. |
EfiSupported |
- | Non mappé à l'objet IDM. |
EfiVariableCustomMode |
- | Non mappé à l'objet IDM. |
EfiVariableCustomModeAttributes |
- | Non mappé à l'objet IDM. |
EfiVariableDbAttributes |
- | Non mappé à l'objet IDM. |
EfiVariableDbxAttributes |
- | Non mappé à l'objet IDM. |
EfiVariableDbxSha256Hash |
- | Non mappé à l'objet IDM. |
EfiVariableKekAttributes |
- | Non mappé à l'objet IDM. |
EfiVariableKekSha256Hash |
- | Non mappé à l'objet IDM. |
EfiVariablePkAttributes |
- | Non mappé à l'objet IDM. |
EfiVariablePkSha256Hash |
- | Non mappé à l'objet IDM. |
EfiVariableSecureBoot |
- | Non mappé à l'objet IDM. |
EfiVariableSecureBootAttributes |
- | Non mappé à l'objet IDM. |
EfiVariableSetupMode |
- | Non mappé à l'objet IDM. |
EfiVariableSetupModeAttributes |
- | Non mappé à l'objet IDM. |
EfiVariableSignatureSupport |
- | Non mappé à l'objet IDM. |
EfiVariableSignatureSupportAttributes |
- | Non mappé à l'objet IDM. |
EndpointDescriptorAddress |
- | Non mappé à l'objet IDM. |
EndpointDescriptorAttributes |
- | Non mappé à l'objet IDM. |
EndpointDescriptorInterval |
- | Non mappé à l'objet IDM. |
EndpointDescriptorMaxPacketSize |
- | Non mappé à l'objet IDM. |
EndOfProcess Entitlements ErrorEvent ErrorCode |
- | Non mappé à l'objet IDM. |
ErrorLocation |
- | Non mappé à l'objet IDM. |
ErrorReason |
- | Non mappé à l'objet IDM. |
ErrorSource |
- | Non mappé à l'objet IDM. |
ErrorStatus |
- | Non mappé à l'objet IDM. |
ErrorText |
- | Non mappé à l'objet IDM. |
EventLogCleared EventMax |
- | Non mappé à l'objet IDM. |
EventMin |
- | Non mappé à l'objet IDM. |
EventOrigin |
- | Non mappé à l'objet IDM. |
EventType |
event.idm.read_only_udm.metadata.product_event_type |
Si event_simpleName est nul et que EventType ne l'est pas, créez une entité product_event_type avec la valeur de EventType et ajoutez-la à event.idm.read_only_udm.metadata.product_event_type . |
EtwErrorEvent EtwRawProcessId |
- | Non mappé à l'objet IDM. |
EtwRawThreadId |
- | Non mappé à l'objet IDM. |
ExecutableDeleted ExecutableDeletedCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
ExeAndServiceCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
ExitCode |
- | Non mappé à l'objet IDM. |
Exploit ExternalApiType |
event.idm.read_only_udm.metadata.product_event_type , event.idm.read_only_udm.extensions.auth.auth_details |
Si message inclut event1 , ExternalApiType est renommé event.idm.read_only_udm.metadata.product_event_type . Sinon, il est renommé event.idm.read_only_udm.extensions.auth.auth_details . |
Facility |
- | Non mappé à l'objet IDM. |
FailedConnectCount |
- | Non mappé à l'objet IDM. |
FalconHostLink FalconServiceComponent |
- | Non mappé à l'objet IDM. |
FalconServiceServletErrors |
- | Non mappé à l'objet IDM. |
FalconServiceServletStarts |
- | Non mappé à l'objet IDM. |
FalconServiceState |
- | Non mappé à l'objet IDM. |
FalconServiceStatus FeatureExtractionVersion |
- | Non mappé à l'objet IDM. |
FeatureVector |
- | Non mappé à l'objet IDM. |
File |
- | Non mappé à l'objet IDM. |
FileAttributes |
- | Non mappé à l'objet IDM. |
FileCreateInfo FileDeletedCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
FileDeleteInfo FileEcpBitmask |
- | Non mappé à l'objet IDM. |
FileEventType |
- | Non mappé à l'objet IDM. |
FileIdentifier FileObject |
- | Non mappé à l'objet IDM. |
FileName FileOpenInfo FileRenameInfo FileSigningTime |
- | Non mappé à l'objet IDM. |
FirewallAction |
- | Non mappé à l'objet IDM. |
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue |
- | Non mappé à l'objet IDM. |
FirewallProfile |
- | Non mappé à l'objet IDM. |
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation |
- | Non mappé à l'objet IDM. |
FirmwareAnalysisErrorReason |
- | Non mappé à l'objet IDM. |
FirmwareAnalysisErrorSource |
- | Non mappé à l'objet IDM. |
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported |
- | Non mappé à l'objet IDM. |
FirmwareAnalysisEclControlInterfaceVersion |
- | Non mappé à l'objet IDM. |
FirmwareAnalysisEclConsumerInterfaceVersion |
- | Non mappé à l'objet IDM. |
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize |
- | Non mappé à l'objet IDM. |
FirmwareType |
- | Non mappé à l'objet IDM. |
FirstDiscoveredDate |
- | Non mappé à l'objet IDM. |
FirstIP4Record Flags |
- | Non mappé à l'objet IDM. |
FltCallbackData |
- | Non mappé à l'objet IDM. |
FltCompletionContext |
- | Non mappé à l'objet IDM. |
FltRelatedObjects |
- | Non mappé à l'objet IDM. |
FontBuffer |
- | Non mappé à l'objet IDM. |
FontBufferLength |
- | Non mappé à l'objet IDM. |
FontFileCount |
- | Non mappé à l'objet IDM. |
FontFileName FontLoadOperation |
- | Non mappé à l'objet IDM. |
FsOperationBlocked |
event1.PatternDispositionFlags.FsOperationBlocked |
Fait partie de Event_DetectionSummaryEvent . |
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext |
- | Non mappé à l'objet IDM. |
FullExceptionRecord |
- | Non mappé à l'objet IDM. |
GcpCreationTimestamp GenericFileWrittenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
GID |
- | Non mappé à l'objet IDM. |
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated |
- | Non mappé à l'objet IDM. |
HIDDescriptorCountryCode |
- | Non mappé à l'objet IDM. |
HIDDescriptorNumDescriptors |
- | Non mappé à l'objet IDM. |
HIDDescriptorVersion |
- | Non mappé à l'objet IDM. |
HIPHandlers.dll |
event.idm.read_only_udm.target.file.full_path |
Fait partie de TargetFileName. |
HostGroups |
- | Non mappé à l'objet IDM. |
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType |
- | Non mappé à l'objet IDM. |
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode |
- | Non mappé à l'objet IDM. |
IcmpType |
- | Non mappé à l'objet IDM. |
id IdleSettings |
- | Non mappé à l'objet IDM. |
ImageFileName ImageSubsystem |
- | Non mappé à l'objet IDM. |
Image |
- | Non mappé à l'objet IDM. |
ImpersonatedUserName InBroadcastOctets |
- | Non mappé à l'objet IDM. |
InContext |
- | Non mappé à l'objet IDM. |
InDiscards |
- | Non mappé à l'objet IDM. |
Indicator |
event1.PatternDispositionFlags.Indicator |
Fait partie de Event_DetectionSummaryEvent . |
InddetMask |
event1.PatternDispositionFlags.InddetMask |
Fait partie de Event_DetectionSummaryEvent . |
InErrors |
- | Non mappé à l'objet IDM. |
Information |
- | Non mappé à l'objet IDM. |
InjectedDll InjectedThread InjectedThreadCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
InjectedThreadFlag |
- | Non mappé à l'objet IDM. |
InMulticastOctets |
- | Non mappé à l'objet IDM. |
InNUcastPkts |
- | Non mappé à l'objet IDM. |
InOctets |
- | Non mappé à l'objet IDM. |
InstallDate |
- | Non mappé à l'objet IDM. |
InstalledApplication InstalledUpdateExtendedStatus |
- | Non mappé à l'objet IDM. |
InstalledUpdateIds |
- | Non mappé à l'objet IDM. |
InstalledUpdates InstanceMetadata InstanceMetadataProvider |
- | Non mappé à l'objet IDM. |
InstanceMetadataRequest |
- | Non mappé à l'objet IDM. |
InstanceMetadataSignature |
- | Non mappé à l'objet IDM. |
InUcastOctets |
- | Non mappé à l'objet IDM. |
InUcastPkts |
- | Non mappé à l'objet IDM. |
InUnknownProtos |
- | Non mappé à l'objet IDM. |
IntegrityLevel |
- | Non mappé à l'objet IDM. |
InterfaceAlias |
- | Non mappé à l'objet IDM. |
InterfaceDescription |
- | Non mappé à l'objet IDM. |
InterfaceFlags |
- | Non mappé à l'objet IDM. |
InterfaceGuid |
- | Non mappé à l'objet IDM. |
InterfaceIdentifier |
- | Non mappé à l'objet IDM. |
InterfaceIndex |
- | Non mappé à l'objet IDM. |
InterfaceMtu |
- | Non mappé à l'objet IDM. |
InterfaceType |
- | Non mappé à l'objet IDM. |
InterfaceVersion |
- | Non mappé à l'objet IDM. |
InjectedDllCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
InjectedThreadFlag |
- | Non mappé à l'objet IDM. |
InkDiv.dll |
event.idm.read_only_udm.target.file.full_path |
Fait partie de ExecutablesWritten . |
InkObj.dll |
event.idm.read_only_udm.target.file.full_path |
Fait partie de ExecutablesWritten . |
InMulticastPkts |
- | Non mappé à l'objet IDM. |
InOctets |
- | Non mappé à l'objet IDM. |
InUcastPkts |
- | Non mappé à l'objet IDM. |
IOARuleGroupName IOARuleInstanceID |
- | Non mappé à l'objet IDM. |
IOARuleInstanceVersion |
- | Non mappé à l'objet IDM. |
IOARuleName IOServiceClass |
- | Non mappé à l'objet IDM. |
IOServiceName |
- | Non mappé à l'objet IDM. |
IOServicePath |
- | Non mappé à l'objet IDM. |
IOServiceProperties |
- | Non mappé à l'objet IDM. |
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags |
- | Non mappé à l'objet IDM. |
IrpFlags |
- | Non mappé à l'objet IDM. |
IsCpuDataCommonOnAllCores |
- | Non mappé à l'objet IDM. |
IsNorthBridgeSupported |
- | Non mappé à l'objet IDM. |
IsOnClearCaseMvfs |
- | Non mappé à l'objet IDM. |
IsOnNetwork IsOnRemovableDisk IsOn |
- | Non mappé à l'objet IDM. |
IsRemote |
- | Non mappé à l'objet IDM. |
IsSouthBridgeSupported |
- | Non mappé à l'objet IDM. |
IsTransactedFile |
- | Non mappé à l'objet IDM. |
IsUnique |
- | Non mappé à l'objet IDM. |
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime |
- | Non mappé à l'objet IDM. |
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId |
- | Non mappé à l'objet IDM. |
LastAdded |
- | Non mappé à l'objet IDM. |
LastDiscoveredBy |
- | Non mappé à l'objet IDM. |
LastDisplayed |
- | Non mappé à l'objet IDM. |
LastLoggedOnHost |
- | Non mappé à l'objet IDM. |
LastUpdateInstalledTime |
- | Non mappé à l'objet IDM. |
LateralMovement |
- | Non mappé à l'objet IDM. |
LdapSearchAttributes |
- | Non mappé à l'objet IDM. |
LdapSearchBaseObjectSample |
- | Non mappé à l'objet IDM. |
LdapSearchFilterSample |
- | Non mappé à l'objet IDM. |
LdapSearchFilterShape |
- | Non mappé à l'objet IDM. |
LdapSearchQueryClassification |
- | Non mappé à l'objet IDM. |
LdapSearchQueryToken |
- | Non mappé à l'objet IDM. |
LdapSearchScope |
- | Non mappé à l'objet IDM. |
LdapSearchSizeLimit |
- | Non mappé à l'objet IDM. |
LdapSecurityType |
- | Non mappé à l'objet IDM. |
LightningLatencyInfo LightningLatencyState |
- | Non mappé à l'objet IDM. |
Line |
- | Non mappé à l'objet IDM. |
LinkLocalAddressBehavior |
- | Non mappé à l'objet IDM. |
LinkLocalAddressTimeout |
- | Non mappé à l'objet IDM. |
LinkName LocalAccount |
- | Non mappé à l'objet IDM. |
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 |
- | Non mappé à l'objet IDM. |
LocalAddressMaskIP6 |
- | Non mappé à l'objet IDM. |
LocalAdminAccess |
- | Non mappé à l'objet IDM. |
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession |
- | Non mappé à l'objet IDM. |
localipCount LockScreenEnabled |
- | Non mappé à l'objet IDM. |
LockScreenStatus LogoffTime LogonDomain LogonId |
- | Non mappé à l'objet IDM. |
LogonInfo |
security_result.summary |
Définit event_type sur USER_LOGIN . |
LogonServer LogonTime LogonType |
event.idm.read_only_udm.extensions.auth.mechanism |
Mappé à une valeur d'énumération UDM en fonction de la valeur LogonType . |
LogoffTime LsassHandleFromUnsignedModule MAC |
event.idm.read_only_udm.principal.mac |
Converti en minuscules et les deux-points sont remplacés par des traits d'union. |
MACAddress |
event.idm.read_only_udm.principal.mac |
Les tirets sont remplacés par des deux-points. |
MACPrefix |
- | Non mappé à l'objet IDM. |
MachOFileWritten MachOSubType |
- | Non mappé à l'objet IDM. |
MachineDn MachineDomain MajorFunction |
- | Non mappé à l'objet IDM. |
MajorVersion |
- | Non mappé à l'objet IDM. |
Malicious |
- | Non mappé à l'objet IDM. |
ManagedPdbBuildPath MappedFromUserMode |
- | Non mappé à l'objet IDM. |
MaxReassemblySize |
- | Non mappé à l'objet IDM. |
MaxRouterAdvertisementInterval |
- | Non mappé à l'objet IDM. |
MaxThreadCount |
- | Non mappé à l'objet IDM. |
MD5HashData |
event.idm.read_only_udm.target.file.md5 , event.idm.read_only_udm.target.process.file.md5 |
Si MD5HashData est un hachage MD5 valide et ne contient pas que des zéros, créez une entité de hachage MD5 avec la valeur de MD5HashData et ajoutez-la à event.idm.read_only_udm.target.file.md5 et event.idm.read_only_udm.target.process.file.md5 . |
MD5String MediaConnectState |
- | Non mappé à l'objet IDM. |
MediaType |
- | Non mappé à l'objet IDM. |
MemoryAvailable |
- | Non mappé à l'objet IDM. |
MemoryRegionProtection |
- | Non mappé à l'objet IDM. |
MemoryRegionStart |
- | Non mappé à l'objet IDM. |
MemoryTotal |
- | Non mappé à l'objet IDM. |
MmioDataSmiEn |
- | Non mappé à l'objet IDM. |
MmioDataTco1Cnt |
- | Non mappé à l'objet IDM. |
MLModelVersion |
- | Non mappé à l'objet IDM. |
MobileDetection MobileDetectionId |
- | Non mappé à l'objet IDM. |
MobileOsIntegrityIntact |
- | Non mappé à l'objet IDM. |
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer |
- | Non mappé à l'objet IDM. |
MoboProductName |
- | Non mappé à l'objet IDM. |
ModelPrediction |
- | Non mappé à l'objet IDM. |
ModuleBaseAddress |
- | Non mappé à l'objet IDM. |
ModuleCharacteristics |
- | Non mappé à l'objet IDM. |
ModuleDetectInfo ModuleLoadCount |
- | Non mappé à l'objet IDM. |
ModuleLoadMechanism |
- | Non mappé à l'objet IDM. |
ModuleLoadTelemetryClassification |
- | Non mappé à l'objet IDM. |
ModuleNativePath |
- | Non mappé à l'objet IDM. |
ModuleSize |
- | Non mappé à l'objet IDM. |
ModifyServiceBinary MostRecentActivityTimeStamp |
- | Non mappé à l'objet IDM. |
MotwWritten mskssrv.sys |
event.idm.read_only_udm.principal.process.file.full_path |
Fait partie de OriginalFilename. |
MultipleInstancesPolicy |
- | Non mappé à l'objet IDM. |
name namespace NativePdbBuildPath |
- | Non mappé à l'objet IDM. |
NegateInterface |
- | Non mappé à l'objet IDM. |
NegateLocalAddress |
- | Non mappé à l'objet IDM. |
NegateRemoteAddress |
- | Non mappé à l'objet IDM. |
NeighborList |
- | Non mappé à l'objet IDM. |
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex |
- | Non mappé à l'objet IDM. |
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkCapableAsepWriteCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkCloseCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkConnectCountUdp |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid |
- | Non mappé à l'objet IDM. |
NetworkListenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkRecvAcceptCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount |
security_result.detection_fields[0].value |
Fait partie de l'événement EndOfProcess . |
NewFileIdentifier |
- | Non mappé à l'objet IDM. |
NewScriptWritten NlMtu |
- | Non mappé à l'objet IDM. |
NorthBridgeDeviceId |
- | Non mappé à l'objet IDM. |
NorthBridgeVendorId |
- | Non mappé à l'objet IDM. |
NumberOfMeasurements |
- | Non mappé à l'objet IDM. |
OciContainerId |
- | Non mappé à l'objet IDM. |
OciContainerTelemetry OciContainersStartedCount |
- | Non mappé à l'objet IDM. |
OciContainersStoppedCount |
- | Non mappé à l'objet IDM. |
OleFileWritten OnLinkPrefixLength |
- | Non mappé à l'objet IDM. |
OoxmlFileWritten OperStatus |
- | Non mappé à l'objet IDM. |
OperationFlags |
- | Non mappé à l'objet IDM. |
OperationName OriginalContentLength |
- | Non mappé à l'objet IDM. |
OriginalEventTimeStamp |
- | Non mappé à l'objet IDM. |
OriginalFilename OriginalParentAuthenticationId |
- | Non mappé à l'objet IDM. |
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets |
- | Non mappé à l'objet IDM. |
OutDiscards |
- | Non mappé à l'objet IDM. |
OutErrors |
- | Non mappé à l'objet IDM. |
OutMulticastOctets |
- | Non mappé à l'objet IDM. |
OutNUcastPkts |
- | Non mappé à l'objet IDM. |
OutOctets |
- | Non mappé à l'objet IDM. |
OutUcastOctets |
- | Non mappé à l'objet IDM. |
OutUcastPkts |
- | Non mappé à l'objet IDM. |
PackedExecutableWritten Parameter64_1 |
- | Non mappé à l'objet IDM. |
Parameter64_2 |
- | Non mappé à l'objet IDM. |
Parameter64_3 |
- | Non mappé à l'objet IDM. |
ParameterSizedBuffer_1 |
- | Non mappé à l'objet IDM. |
Parameter1 |
- | Non mappé à l'objet IDM. |
Parameter2 |
- | Non mappé à l'objet IDM. |
Parameter3 |
- | Non mappé à l'objet IDM. |
ParentAuthenticationId |
- | Non mappé à l'objet IDM. |
ParentBaseFileName ParentCommandLine |
event1.ParentCommandLine |
Fait partie de Event_DetectionSummaryEvent . |
ParentHubInstanceId |
- | Non mappé à l'objet IDM. |
ParentHubPort |
- | Non mappé à l'objet IDM. |
ParentImageFileName |
event.idm.read_only_udm.principal.process.file.full_path , event1.ParentImageFileName |
Fait partie de Event_DetectionSummaryEvent . |
ParentProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event1.ParentProcessId |
Préfixé par CS:%{cid}:%{aid}: . Fait partie de Event_DetectionSummaryEvent . |
PasswordLastSet |
- | Non mappé à l'objet IDM. |
PathMtuDiscoveryTimeout |
- | Non mappé à l'objet IDM. |
PatternDispositionFlags |
- | Non mappé à l'objet IDM. |
PatternDispositionValue `PatternDisposition |
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.