Raccogliere i log di CrowdStrike Falcon in formato CEF

Supportato in:

Questo documento spiega come raccogliere i log di CrowdStrike Falcon in formato CEF utilizzando Bindplane. Il parser estrae le coppie chiave-valore e le mappa nel modello Unified Data Model (UDM), gestendo diversi delimitatori e arricchendo i dati con un contesto aggiuntivo, come gravità e tipi di eventi. Esegue anche trasformazioni specifiche per determinati tipi di eventi e campi, ad esempio accessi utente e risultati di sicurezza.

Prima di iniziare

  • Assicurati di avere un'istanza Google Security Operations.
  • Assicurati di utilizzare Windows 2016 o versioni successive oppure un host Linux con systemd.
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte.
  • Assicurati di disporre dell'accesso con privilegi alla console CrowdStrike Falcon.
  • Ottieni le credenziali API per Falcon Stream (ID client e client secret).

Recuperare il file di autenticazione importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione importazione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi di root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Risorse aggiuntive per l'installazione

Configura l'agente Bindplane per importare Syslog e inviarli a Google SecOps

  1. Accedi al file di configurazione:

    1. Individua il file config.yaml. In genere, si trova nella directory /etc/bindplane-agent/ su Linux o nella directory di installazione su Windows.
    2. Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:54525"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            ingestion_labels:
                log_type: SYSLOG
                namespace: cs_falcon
                raw_log_field: body
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
    
  3. Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.

  4. Sostituisci <customer_id> con l'ID cliente effettivo.

  5. Aggiorna /path/to/ingestion-authentication-file.json al percorso in cui è stato salvato il file di autenticazione nella sezione Recupera il file di autenticazione per l'importazione di Google SecOps.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart bindplane-agent
    
  • Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Configurare e ottenere una chiave API CrowdStrike

  1. Accedi a CrowdStrike Falcon con un account con privilegi.
  2. Vai a Menu > Assistenza.
  3. Fai clic su Client API > Seleziona chiavi.
  4. Fai clic su Aggiungi nuovo client API.
  5. Nella sezione Ambiti API, seleziona Stream di eventi e Avvisi > attiva l'opzione Lettura.
  6. Fai clic su Aggiungi.
  7. Copia e salva l'ID client, il secret e l'URL di base.

Installare Falcon SIEM Connector

  1. Scarica il pacchetto di installazione RPM per il tuo sistema operativo.
  2. Installazione del pacchetto:

    • Sistema operativo CentOS:

      sudo rpm -Uvh <installer package>
      
    • Sistema operativo Ubuntu:

      sudo dpkg -i <installer package>
      
  3. Directory di installazione predefinite:

    • Falcon SIEM Connector - /opt/crowdstrike/.
    • Servizio: /etc/init.d/cs.falconhoseclientd/.

Configura il connettore SIEM per inoltrare i log CEF a Bindplane

  1. Accedi alla macchina con SIEM Connector installato come utente sudo.
  2. Vai alla directory /opt/crowdstrike/etc/.
  3. Rinomina cs.falconhoseclient.cef.cfg in cs.falconhoseclient.cfg.
    • SIEM Connector utilizza la configurazione cs.falconhoseclient.cfg per impostazione predefinita.
  4. Modifica il file cs.falconhoseclient.cfg e modifica/imposta i seguenti parametri:
    • api_url:: l'URL di base di CrowdStrike Falcon copiato dal passaggio precedente.
    • app_id:: qualsiasi stringa come identificatore per la connessione all'API Falcon Streaming (ad esempio, impostata su app_id: SECOPS-CEF).
    • client_id:: il valore client_id copiato dal passaggio precedente.
    • client_secret:: il valore client_secret copiato dal passaggio precedente.
    • send_to_syslog_server: true: attiva il push al server Syslog.
    • host:: l'IP o il nome host dell'agente Bindplane.
    • port:: la porta dell'agente Bindplane.
  5. Salva il file cs.falconhoseclient.cfg.
  6. Avvia il servizio SIEM Connector:

    • Sistema operativo CentOS

      sudo service cs.falconhoseclientd start
      
    • Sistema operativo Ubuntu 16.04 o versioni successive

      sudo systemctl start cs.falconhoseclientd.service
      
  7. (Facoltativo) Arresta il servizio SIEM Connector:

    • Sistema operativo CentOS

      sudo service cs.falconhoseclientd stop
      
    • Sistema operativo Ubuntu 16.04 o versioni successive

      sudo systemctl stop cs.falconhoseclientd.service
      
  8. (Facoltativo) Riavvia il servizio SIEM Connector:

    • Sistema operativo CentOS

      sudo service cs.falconhoseclientd restart
      
    • Sistema operativo Ubuntu 16.04 o versioni successive

      sudo systemctl restart cs.falconhoseclientd.service
      

Tabella di mappatura UDM

Campo log Mappatura UDM Logic
AccountCreationTimeStamp event.idm.read_only_udm.metadata.event_timestamp Il campo dei log non elaborati AccountCreationTimeStamp è stato rinominato in event.idm.read_only_udm.metadata.event_timestamp.
AccountDomain event.idm.read_only_udm.principal.administrative_domain Il campo dei log non elaborati AccountDomain è stato rinominato in event.idm.read_only_udm.principal.administrative_domain.
AccountObjectGuid event.idm.read_only_udm.metadata.product_log_id Il campo dei log non elaborati AccountObjectGuid è stato rinominato in event.idm.read_only_udm.metadata.product_log_id.
AccountObjectSid event.idm.read_only_udm.principal.user.windows_sid Il campo dei log non elaborati AccountObjectSid è stato rinominato in event.idm.read_only_udm.principal.user.windows_sid.
AccessType - Non mappato all'oggetto IDM.
action_taken event.idm.read_only_udm.additional.fields[0].value.string_value Parte dell'array AuditKeyValues.
ActiveCpuCount - Non mappato all'oggetto IDM.
ActiveDirectoryAuthenticationMethod - Non mappato all'oggetto IDM.
ActiveDirectoryDataProtocol - Non mappato all'oggetto IDM.
AddressFamily - Non mappato all'oggetto IDM.
AdminStatus - Non mappato all'oggetto IDM.
AllocateVirtualMemoryCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
agent-windows event.idm.read_only_udm.target.file.full_path Parte di TargetFileName.
AgentIdString event.idm.read_only_udm.principal.asset_id Prefisso CS:.
AgentLoadFlags - Non mappato all'oggetto IDM.
AgentLocalTime - Non mappato all'oggetto IDM.
AgentOnline AgentTimeOffset - Non mappato all'oggetto IDM.
AgentVersion AggregationActivityCount AggregationEarliestTimestamp - Non mappato all'oggetto IDM.
aid event.idm.read_only_udm.principal.asset_id Prefisso CS:.
aip event.idm.read_only_udm.principal.nat_ip Quando _aid_is_target è false, se aip non è null, crea un'entità ip con il valore di aip e aggiungila a event.idm.read_only_udm.principal.nat_ip.
aipCount AllocVmEtw AllocationType - Non mappato all'oggetto IDM.
AllowHardTerminate - Non mappato all'oggetto IDM.
AllowStartOnDemand - Non mappato all'oggetto IDM.
ApcArgument1 - Non mappato all'oggetto IDM.
ApcArgument2 - Non mappato all'oggetto IDM.
ApcContextAddress - Non mappato all'oggetto IDM.
ApcContextFileName - Non mappato all'oggetto IDM.
ApcContext - Non mappato all'oggetto IDM.
ApplicationName ApplicationUniqueIdentifier - Non mappato all'oggetto IDM.
ApplicationVersion - Non mappato all'oggetto IDM.
AppIs64Bit - Non mappato all'oggetto IDM.
AppName AppPath AppPathFlag - Non mappato all'oggetto IDM.
AppProductId - Non mappato all'oggetto IDM.
AppType - Non mappato all'oggetto IDM.
AppUpdateIds - Non mappato all'oggetto IDM.
AppVendor - Non mappato all'oggetto IDM.
AppVersion ArchiveFileWrittenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
AsepClass - Non mappato all'oggetto IDM.
AsepFileChange AsepFlags - Non mappato all'oggetto IDM.
AsepIndex - Non mappato all'oggetto IDM.
AsepKeyUpdate AsepValueUpdate AsepValueType - Non mappato all'oggetto IDM.
AsepWrittenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags - Non mappato all'oggetto IDM.
AssemblyId - Non mappato all'oggetto IDM.
AssemblyName AuthenticationId event.idm.read_only_udm.principal.user.product_object_id Prefisso CS:.
AuthenticationPackage AuthenticationUuid - Non mappato all'oggetto IDM.
AuthenticationUuidAsString - Non mappato all'oggetto IDM.
AuthenticodeHashData AuthenticodeMatch automated_remediation assessments.automated_remediation Componente dell'evento ZeroTrustHostAssessment.
BaseReachableTime - Non mappato all'oggetto IDM.
BaseTime - Non mappato all'oggetto IDM.
BatchDataNumber - Non mappato all'oggetto IDM.
BatchDataTotal - Non mappato all'oggetto IDM.
BatchTimestamp BatteryLevel - Non mappato all'oggetto IDM.
BatteryStatus - Non mappato all'oggetto IDM.
BehaviorWhitelisted benchmarks BenignCount - Non mappato all'oggetto IDM.
beta_build_disabled assessments.beta_build_disabled Componente dell'evento ZeroTrustHostAssessment.
BinaryExecutableWrittenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
BillingInfo BillingType - Non mappato all'oggetto IDM.
BiosManufacturer BiosReleaseDate - Non mappato all'oggetto IDM.
BiosVersion BITSJobCreated BootArgs - Non mappato all'oggetto IDM.
BootId - Non mappato all'oggetto IDM.
BootStatusDataAabEnabled - Non mappato all'oggetto IDM.
BootStatusDataBootAttemptCount - Non mappato all'oggetto IDM.
BootStatusDataBootGood - Non mappato all'oggetto IDM.
BootStatusDataBootShutdown - Non mappato all'oggetto IDM.
BootTimeFunctionalityLevel - Non mappato all'oggetto IDM.
BrowserInjectedThread BundleID - Non mappato all'oggetto IDM.
CallStackModuleNames CallStackModuleNamesVersion ChannelId - Non mappato all'oggetto IDM.
ChannelVersion - Non mappato all'oggetto IDM.
ChannelVersionRequired ChasisManufacturer - Non mappato all'oggetto IDM.
ChassisType cid City CLICreationCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode - Non mappato all'oggetto IDM.
CNAMERecords CodeIntegrity - Non mappato all'oggetto IDM.
CommandLine CommandSequence - Non mappato all'oggetto IDM.
CompletionEventId - Non mappato all'oggetto IDM.
ComputerName event.idm.read_only_udm.principal.hostname, event.idm.read_only_udm.principal.asset.hostname Se ComputerName non è null, una stringa vuota o un trattino, crea un'entità nome host con il valore di ComputerName e aggiungila a event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname.
ConfigBuild ConfigIDBase - Non mappato all'oggetto IDM.
ConfigIDBuild - Non mappato all'oggetto IDM.
ConfigIDPlatform - Non mappato all'oggetto IDM.
ConfigurationVersion - Non mappato all'oggetto IDM.
ConfigStateData - Non mappato all'oggetto IDM.
ConfigStateHash ConfigStateUpdate ConnectTime - Non mappato all'oggetto IDM.
ConnectType - Non mappato all'oggetto IDM.
Connected - Non mappato all'oggetto IDM.
ConnectionCipher - Non mappato all'oggetto IDM.
ConnectionCipherStrength - Non mappato all'oggetto IDM.
ConnectionDirection - Non mappato all'oggetto IDM.
ConnectionExchange - Non mappato all'oggetto IDM.
ConnectionExchangeStrength - Non mappato all'oggetto IDM.
ConnectionFlags - Non mappato all'oggetto IDM.
ConnectionHash - Non mappato all'oggetto IDM.
ConnectionHashStrength - Non mappato all'oggetto IDM.
ConnectionProtocol - Non mappato all'oggetto IDM.
ConnectionType - Non mappato all'oggetto IDM.
Continent ContentSHA256HashData ContextData - Non mappato all'oggetto IDM.
ContextProcessId event.idm.read_only_udm.principal.process.product_specific_process_id, event.idm.read_only_udm.target.process.product_specific_process_id Prefisso CS:%{cid}:%{aid}:.
ContextThreadId - Non mappato all'oggetto IDM.
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath - Non mappato all'oggetto IDM.
CrashNotification CreateProcessArgs CreateProcessCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
CreateService CreateThreadNoStartImage CreationTimeStamp - Non mappato all'oggetto IDM.
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId - Non mappato all'oggetto IDM.
CurrentFunctionalityLevel - Non mappato all'oggetto IDM.
CurrentLocalIP - Non mappato all'oggetto IDM.
CurrentSystemTags CustomerIdString CycleTime - Non mappato all'oggetto IDM.
DadState - Non mappato all'oggetto IDM.
DadTransmits - Non mappato all'oggetto IDM.
DcName event.idm.read_only_udm.principal.user.userid Il campo dei log non elaborati DcName è stato rinominato in event.idm.read_only_udm.principal.user.userid.
DcNumAttachments - Non mappato all'oggetto IDM.
DcNumBlockingPolicies - Non mappato all'oggetto IDM.
DcOnline DcPropertyIdInterfaceType - Non mappato all'oggetto IDM.
DcPropertyIdInterfaceVersion - Non mappato all'oggetto IDM.
DcSensorInterfaceType - Non mappato all'oggetto IDM.
DcSensorInterfaceVersion - Non mappato all'oggetto IDM.
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug - Non mappato all'oggetto IDM.
DefaultGatewayIP4 - Non mappato all'oggetto IDM.
DefaultGatewayIP6 - Non mappato all'oggetto IDM.
DefaultGatewayPhysicalAddress - Non mappato all'oggetto IDM.
DeepHashBlacklistClassification DeepHashBlacklistVersion - Non mappato all'oggetto IDM.
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId - Non mappato all'oggetto IDM.
DetectName DeviceActiveConfigurationNumber - Non mappato all'oggetto IDM.
DeviceConnectionStatus - Non mappato all'oggetto IDM.
DeviceDescriptorNumber - Non mappato all'oggetto IDM.
DeviceDescriptorSetHash - Non mappato all'oggetto IDM.
DeviceDescriptorUniqueIdentifier - Non mappato all'oggetto IDM.
DeviceId - Non mappato all'oggetto IDM.
DeviceInstanceId event.idm.read_only_udm.target.asset_id Prefisso Device Instance Id:.
DeviceManufacturer DeviceProduct DeviceProductId - Non mappato all'oggetto IDM.
DevicePropertyClassName - Non mappato all'oggetto IDM.
DevicePropertyClassGuid - Non mappato all'oggetto IDM.
DevicePropertyDeviceDescription DevicePropertyFriendlyName - Non mappato all'oggetto IDM.
DevicePropertyLocationInformation DevicePropertyManufacturer - Non mappato all'oggetto IDM.
DeviceProtocol - Non mappato all'oggetto IDM.
DeviceSerialNumber DeviceTimeStamp DeviceType - Non mappato all'oggetto IDM.
DeviceUsbClass - Non mappato all'oggetto IDM.
DeviceUsbSubclass - Non mappato all'oggetto IDM.
DeviceUsbVersion - Non mappato all'oggetto IDM.
DeviceVendorId - Non mappato all'oggetto IDM.
DeviceVersion - Non mappato all'oggetto IDM.
DirectoryCreate DirectoryCreatedCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
DirectoryEnumeratedCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
DisableRealtimeMonitoring DisallowStartIfOnBatteries - Non mappato all'oggetto IDM.
DisallowStartOnRemoteAppSession - Non mappato all'oggetto IDM.
DiskParentDeviceInstanceId DllCharacteristics - Non mappato all'oggetto IDM.
DllInjection DlpPolicy - Non mappato all'oggetto IDM.
DlpVerdict - Non mappato all'oggetto IDM.
DmpFileWritten DnsRequest DnsRequestCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
DnsResponseType - Non mappato all'oggetto IDM.
DnsResponseTtl - Non mappato all'oggetto IDM.
DocumentFileWrittenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
DomainName event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname, event.idm.read_only_udm.network.dns.questions[0].name Se DomainName non è null, crea un'entità nome host con il valore di DomainName e aggiungila a event.idm.read_only_udm.target.hostname, event.idm.read_only_udm.target.asset.hostname e event.idm.read_only_udm.network.dns.questions[0].name.
DotnetModuleFlags - Non mappato all'oggetto IDM.
DotnetModuleId - Non mappato all'oggetto IDM.
DotnetModuleLoadDetectInfo DownloadPath - Non mappato all'oggetto IDM.
DownloadPort - Non mappato all'oggetto IDM.
DownloadServer DriverLoad DualRequest - Non mappato all'oggetto IDM.
EffectiveTransmissionClass Effective - Non mappato all'oggetto IDM.
EfiSupported - Non mappato all'oggetto IDM.
EfiVariableCustomMode - Non mappato all'oggetto IDM.
EfiVariableCustomModeAttributes - Non mappato all'oggetto IDM.
EfiVariableDbAttributes - Non mappato all'oggetto IDM.
EfiVariableDbxAttributes - Non mappato all'oggetto IDM.
EfiVariableDbxSha256Hash - Non mappato all'oggetto IDM.
EfiVariableKekAttributes - Non mappato all'oggetto IDM.
EfiVariableKekSha256Hash - Non mappato all'oggetto IDM.
EfiVariablePkAttributes - Non mappato all'oggetto IDM.
EfiVariablePkSha256Hash - Non mappato all'oggetto IDM.
EfiVariableSecureBoot - Non mappato all'oggetto IDM.
EfiVariableSecureBootAttributes - Non mappato all'oggetto IDM.
EfiVariableSetupMode - Non mappato all'oggetto IDM.
EfiVariableSetupModeAttributes - Non mappato all'oggetto IDM.
EfiVariableSignatureSupport - Non mappato all'oggetto IDM.
EfiVariableSignatureSupportAttributes - Non mappato all'oggetto IDM.
EndpointDescriptorAddress - Non mappato all'oggetto IDM.
EndpointDescriptorAttributes - Non mappato all'oggetto IDM.
EndpointDescriptorInterval - Non mappato all'oggetto IDM.
EndpointDescriptorMaxPacketSize - Non mappato all'oggetto IDM.
EndOfProcess Entitlements ErrorEvent ErrorCode - Non mappato all'oggetto IDM.
ErrorLocation - Non mappato all'oggetto IDM.
ErrorReason - Non mappato all'oggetto IDM.
ErrorSource - Non mappato all'oggetto IDM.
ErrorStatus - Non mappato all'oggetto IDM.
ErrorText - Non mappato all'oggetto IDM.
EventLogCleared EventMax - Non mappato all'oggetto IDM.
EventMin - Non mappato all'oggetto IDM.
EventOrigin - Non mappato all'oggetto IDM.
EventType event.idm.read_only_udm.metadata.product_event_type Se event_simpleName è null e EventType non è null, crea un'entità product_event_type con il valore di EventType e aggiungila a event.idm.read_only_udm.metadata.product_event_type.
EtwErrorEvent EtwRawProcessId - Non mappato all'oggetto IDM.
EtwRawThreadId - Non mappato all'oggetto IDM.
ExecutableDeleted ExecutableDeletedCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
ExeAndServiceCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
ExitCode - Non mappato all'oggetto IDM.
Exploit ExternalApiType event.idm.read_only_udm.metadata.product_event_type, event.idm.read_only_udm.extensions.auth.auth_details Se message contiene event1, ExternalApiType viene rinominato in event.idm.read_only_udm.metadata.product_event_type. In caso contrario, viene rinominato in event.idm.read_only_udm.extensions.auth.auth_details.
Facility - Non mappato all'oggetto IDM.
FailedConnectCount - Non mappato all'oggetto IDM.
FalconHostLink FalconServiceComponent - Non mappato all'oggetto IDM.
FalconServiceServletErrors - Non mappato all'oggetto IDM.
FalconServiceServletStarts - Non mappato all'oggetto IDM.
FalconServiceState - Non mappato all'oggetto IDM.
FalconServiceStatus FeatureExtractionVersion - Non mappato all'oggetto IDM.
FeatureVector - Non mappato all'oggetto IDM.
File - Non mappato all'oggetto IDM.
FileAttributes - Non mappato all'oggetto IDM.
FileCreateInfo FileDeletedCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
FileDeleteInfo FileEcpBitmask - Non mappato all'oggetto IDM.
FileEventType - Non mappato all'oggetto IDM.
FileIdentifier FileObject - Non mappato all'oggetto IDM.
FileName FileOpenInfo FileRenameInfo FileSigningTime - Non mappato all'oggetto IDM.
FirewallAction - Non mappato all'oggetto IDM.
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue - Non mappato all'oggetto IDM.
FirewallProfile - Non mappato all'oggetto IDM.
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation - Non mappato all'oggetto IDM.
FirmwareAnalysisErrorReason - Non mappato all'oggetto IDM.
FirmwareAnalysisErrorSource - Non mappato all'oggetto IDM.
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported - Non mappato all'oggetto IDM.
FirmwareAnalysisEclControlInterfaceVersion - Non mappato all'oggetto IDM.
FirmwareAnalysisEclConsumerInterfaceVersion - Non mappato all'oggetto IDM.
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize - Non mappato all'oggetto IDM.
FirmwareType - Non mappato all'oggetto IDM.
FirstDiscoveredDate - Non mappato all'oggetto IDM.
FirstIP4Record Flags - Non mappato all'oggetto IDM.
FltCallbackData - Non mappato all'oggetto IDM.
FltCompletionContext - Non mappato all'oggetto IDM.
FltRelatedObjects - Non mappato all'oggetto IDM.
FontBuffer - Non mappato all'oggetto IDM.
FontBufferLength - Non mappato all'oggetto IDM.
FontFileCount - Non mappato all'oggetto IDM.
FontFileName FontLoadOperation - Non mappato all'oggetto IDM.
FsOperationBlocked event1.PatternDispositionFlags.FsOperationBlocked Parte di Event_DetectionSummaryEvent.
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext - Non mappato all'oggetto IDM.
FullExceptionRecord - Non mappato all'oggetto IDM.
GcpCreationTimestamp GenericFileWrittenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
GID - Non mappato all'oggetto IDM.
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated - Non mappato all'oggetto IDM.
HIDDescriptorCountryCode - Non mappato all'oggetto IDM.
HIDDescriptorNumDescriptors - Non mappato all'oggetto IDM.
HIDDescriptorVersion - Non mappato all'oggetto IDM.
HIPHandlers.dll event.idm.read_only_udm.target.file.full_path Parte di TargetFileName.
HostGroups - Non mappato all'oggetto IDM.
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType - Non mappato all'oggetto IDM.
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode - Non mappato all'oggetto IDM.
IcmpType - Non mappato all'oggetto IDM.
id IdleSettings - Non mappato all'oggetto IDM.
ImageFileName ImageSubsystem - Non mappato all'oggetto IDM.
Image - Non mappato all'oggetto IDM.
ImpersonatedUserName InBroadcastOctets - Non mappato all'oggetto IDM.
InContext - Non mappato all'oggetto IDM.
InDiscards - Non mappato all'oggetto IDM.
Indicator event1.PatternDispositionFlags.Indicator Parte di Event_DetectionSummaryEvent.
InddetMask event1.PatternDispositionFlags.InddetMask Parte di Event_DetectionSummaryEvent.
InErrors - Non mappato all'oggetto IDM.
Information - Non mappato all'oggetto IDM.
InjectedDll InjectedThread InjectedThreadCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
InjectedThreadFlag - Non mappato all'oggetto IDM.
InMulticastOctets - Non mappato all'oggetto IDM.
InNUcastPkts - Non mappato all'oggetto IDM.
InOctets - Non mappato all'oggetto IDM.
InstallDate - Non mappato all'oggetto IDM.
InstalledApplication InstalledUpdateExtendedStatus - Non mappato all'oggetto IDM.
InstalledUpdateIds - Non mappato all'oggetto IDM.
InstalledUpdates InstanceMetadata InstanceMetadataProvider - Non mappato all'oggetto IDM.
InstanceMetadataRequest - Non mappato all'oggetto IDM.
InstanceMetadataSignature - Non mappato all'oggetto IDM.
InUcastOctets - Non mappato all'oggetto IDM.
InUcastPkts - Non mappato all'oggetto IDM.
InUnknownProtos - Non mappato all'oggetto IDM.
IntegrityLevel - Non mappato all'oggetto IDM.
InterfaceAlias - Non mappato all'oggetto IDM.
InterfaceDescription - Non mappato all'oggetto IDM.
InterfaceFlags - Non mappato all'oggetto IDM.
InterfaceGuid - Non mappato all'oggetto IDM.
InterfaceIdentifier - Non mappato all'oggetto IDM.
InterfaceIndex - Non mappato all'oggetto IDM.
InterfaceMtu - Non mappato all'oggetto IDM.
InterfaceType - Non mappato all'oggetto IDM.
InterfaceVersion - Non mappato all'oggetto IDM.
InjectedDllCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
InjectedThreadFlag - Non mappato all'oggetto IDM.
InkDiv.dll event.idm.read_only_udm.target.file.full_path Parte di ExecutablesWritten.
InkObj.dll event.idm.read_only_udm.target.file.full_path Parte di ExecutablesWritten.
InMulticastPkts - Non mappato all'oggetto IDM.
InOctets - Non mappato all'oggetto IDM.
InUcastPkts - Non mappato all'oggetto IDM.
IOARuleGroupName IOARuleInstanceID - Non mappato all'oggetto IDM.
IOARuleInstanceVersion - Non mappato all'oggetto IDM.
IOARuleName IOServiceClass - Non mappato all'oggetto IDM.
IOServiceName - Non mappato all'oggetto IDM.
IOServicePath - Non mappato all'oggetto IDM.
IOServiceProperties - Non mappato all'oggetto IDM.
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags - Non mappato all'oggetto IDM.
IrpFlags - Non mappato all'oggetto IDM.
IsCpuDataCommonOnAllCores - Non mappato all'oggetto IDM.
IsNorthBridgeSupported - Non mappato all'oggetto IDM.
IsOnClearCaseMvfs - Non mappato all'oggetto IDM.
IsOnNetwork IsOnRemovableDisk IsOn - Non mappato all'oggetto IDM.
IsRemote - Non mappato all'oggetto IDM.
IsSouthBridgeSupported - Non mappato all'oggetto IDM.
IsTransactedFile - Non mappato all'oggetto IDM.
IsUnique - Non mappato all'oggetto IDM.
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime - Non mappato all'oggetto IDM.
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId - Non mappato all'oggetto IDM.
LastAdded - Non mappato all'oggetto IDM.
LastDiscoveredBy - Non mappato all'oggetto IDM.
LastDisplayed - Non mappato all'oggetto IDM.
LastLoggedOnHost - Non mappato all'oggetto IDM.
LastUpdateInstalledTime - Non mappato all'oggetto IDM.
LateralMovement - Non mappato all'oggetto IDM.
LdapSearchAttributes - Non mappato all'oggetto IDM.
LdapSearchBaseObjectSample - Non mappato all'oggetto IDM.
LdapSearchFilterSample - Non mappato all'oggetto IDM.
LdapSearchFilterShape - Non mappato all'oggetto IDM.
LdapSearchQueryClassification - Non mappato all'oggetto IDM.
LdapSearchQueryToken - Non mappato all'oggetto IDM.
LdapSearchScope - Non mappato all'oggetto IDM.
LdapSearchSizeLimit - Non mappato all'oggetto IDM.
LdapSecurityType - Non mappato all'oggetto IDM.
LightningLatencyInfo LightningLatencyState - Non mappato all'oggetto IDM.
Line - Non mappato all'oggetto IDM.
LinkLocalAddressBehavior - Non mappato all'oggetto IDM.
LinkLocalAddressTimeout - Non mappato all'oggetto IDM.
LinkName LocalAccount - Non mappato all'oggetto IDM.
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 - Non mappato all'oggetto IDM.
LocalAddressMaskIP6 - Non mappato all'oggetto IDM.
LocalAdminAccess - Non mappato all'oggetto IDM.
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession - Non mappato all'oggetto IDM.
localipCount LockScreenEnabled - Non mappato all'oggetto IDM.
LockScreenStatus LogoffTime LogonDomain LogonId - Non mappato all'oggetto IDM.
LogonInfo security_result.summary Imposta event_type su USER_LOGIN.
LogonServer LogonTime LogonType event.idm.read_only_udm.extensions.auth.mechanism Mappato a un valore enum UDM in base al valore LogonType.
LogoffTime LsassHandleFromUnsignedModule MAC event.idm.read_only_udm.principal.mac Convertito in minuscolo e i due punti vengono sostituiti con trattini.
MACAddress event.idm.read_only_udm.principal.mac I trattini vengono sostituiti con i due punti.
MACPrefix - Non mappato all'oggetto IDM.
MachOFileWritten MachOSubType - Non mappato all'oggetto IDM.
MachineDn MachineDomain MajorFunction - Non mappato all'oggetto IDM.
MajorVersion - Non mappato all'oggetto IDM.
Malicious - Non mappato all'oggetto IDM.
ManagedPdbBuildPath MappedFromUserMode - Non mappato all'oggetto IDM.
MaxReassemblySize - Non mappato all'oggetto IDM.
MaxRouterAdvertisementInterval - Non mappato all'oggetto IDM.
MaxThreadCount - Non mappato all'oggetto IDM.
MD5HashData event.idm.read_only_udm.target.file.md5, event.idm.read_only_udm.target.process.file.md5 Se MD5HashData è un hash MD5 valido e non tutti zeri, crea un'entità hash MD5 con il valore di MD5HashData e aggiungila a event.idm.read_only_udm.target.file.md5 e event.idm.read_only_udm.target.process.file.md5.
MD5String MediaConnectState - Non mappato all'oggetto IDM.
MediaType - Non mappato all'oggetto IDM.
MemoryAvailable - Non mappato all'oggetto IDM.
MemoryRegionProtection - Non mappato all'oggetto IDM.
MemoryRegionStart - Non mappato all'oggetto IDM.
MemoryTotal - Non mappato all'oggetto IDM.
MmioDataSmiEn - Non mappato all'oggetto IDM.
MmioDataTco1Cnt - Non mappato all'oggetto IDM.
MLModelVersion - Non mappato all'oggetto IDM.
MobileDetection MobileDetectionId - Non mappato all'oggetto IDM.
MobileOsIntegrityIntact - Non mappato all'oggetto IDM.
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer - Non mappato all'oggetto IDM.
MoboProductName - Non mappato all'oggetto IDM.
ModelPrediction - Non mappato all'oggetto IDM.
ModuleBaseAddress - Non mappato all'oggetto IDM.
ModuleCharacteristics - Non mappato all'oggetto IDM.
ModuleDetectInfo ModuleLoadCount - Non mappato all'oggetto IDM.
ModuleLoadMechanism - Non mappato all'oggetto IDM.
ModuleLoadTelemetryClassification - Non mappato all'oggetto IDM.
ModuleNativePath - Non mappato all'oggetto IDM.
ModuleSize - Non mappato all'oggetto IDM.
ModifyServiceBinary MostRecentActivityTimeStamp - Non mappato all'oggetto IDM.
MotwWritten mskssrv.sys event.idm.read_only_udm.principal.process.file.full_path Parte di OriginalFilename.
MultipleInstancesPolicy - Non mappato all'oggetto IDM.
name namespace NativePdbBuildPath - Non mappato all'oggetto IDM.
NegateInterface - Non mappato all'oggetto IDM.
NegateLocalAddress - Non mappato all'oggetto IDM.
NegateRemoteAddress - Non mappato all'oggetto IDM.
NeighborList - Non mappato all'oggetto IDM.
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex - Non mappato all'oggetto IDM.
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkCapableAsepWriteCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkCloseCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkConnectCountUdp security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid - Non mappato all'oggetto IDM.
NetworkListenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkRecvAcceptCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount security_result.detection_fields[0].value Componente dell'evento EndOfProcess.
NewFileIdentifier - Non mappato all'oggetto IDM.
NewScriptWritten NlMtu - Non mappato all'oggetto IDM.
NorthBridgeDeviceId - Non mappato all'oggetto IDM.
NorthBridgeVendorId - Non mappato all'oggetto IDM.
NumberOfMeasurements - Non mappato all'oggetto IDM.
OciContainerId - Non mappato all'oggetto IDM.
OciContainerTelemetry OciContainersStartedCount - Non mappato all'oggetto IDM.
OciContainersStoppedCount - Non mappato all'oggetto IDM.
OleFileWritten OnLinkPrefixLength - Non mappato all'oggetto IDM.
OoxmlFileWritten OperStatus - Non mappato all'oggetto IDM.
OperationFlags - Non mappato all'oggetto IDM.
OperationName OriginalContentLength - Non mappato all'oggetto IDM.
OriginalEventTimeStamp - Non mappato all'oggetto IDM.
OriginalFilename OriginalParentAuthenticationId - Non mappato all'oggetto IDM.
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets - Non mappato all'oggetto IDM.
OutDiscards - Non mappato all'oggetto IDM.
OutErrors - Non mappato all'oggetto IDM.
OutMulticastOctets - Non mappato all'oggetto IDM.
OutNUcastPkts - Non mappato all'oggetto IDM.
OutOctets - Non mappato all'oggetto IDM.
OutUcastOctets - Non mappato all'oggetto IDM.
OutUcastPkts - Non mappato all'oggetto IDM.
PackedExecutableWritten Parameter64_1 - Non mappato all'oggetto IDM.
Parameter64_2 - Non mappato all'oggetto IDM.
Parameter64_3 - Non mappato all'oggetto IDM.
ParameterSizedBuffer_1 - Non mappato all'oggetto IDM.
Parameter1 - Non mappato all'oggetto IDM.
Parameter2 - Non mappato all'oggetto IDM.
Parameter3 - Non mappato all'oggetto IDM.
ParentAuthenticationId - Non mappato all'oggetto IDM.
ParentBaseFileName ParentCommandLine event1.ParentCommandLine Parte di Event_DetectionSummaryEvent.
ParentHubInstanceId - Non mappato all'oggetto IDM.
ParentHubPort - Non mappato all'oggetto IDM.
ParentImageFileName event.idm.read_only_udm.principal.process.file.full_path, event1.ParentImageFileName Parte di Event_DetectionSummaryEvent.
ParentProcessId event.idm.read_only_udm.principal.process.product_specific_process_id, event1.ParentProcessId Prefisso CS:%{cid}:%{aid}:. Parte di Event_DetectionSummaryEvent.
PasswordLastSet - Non mappato all'oggetto IDM.
PathMtuDiscoveryTimeout - Non mappato all'oggetto IDM.
PatternDispositionFlags - Non mappato all'oggetto IDM.
PatternDispositionValue `PatternDisposition

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.