Raccogliere i log di CrowdStrike Falcon in formato CEF
Questo documento spiega come raccogliere i log di CrowdStrike Falcon in formato CEF utilizzando Bindplane. Il parser estrae le coppie chiave-valore e le mappa nel modello Unified Data Model (UDM), gestendo diversi delimitatori e arricchendo i dati con un contesto aggiuntivo, come gravità e tipi di eventi. Esegue anche trasformazioni specifiche per determinati tipi di eventi e campi, ad esempio accessi utente e risultati di sicurezza.
Prima di iniziare
- Assicurati di avere un'istanza Google Security Operations.
- Assicurati di utilizzare Windows 2016 o versioni successive oppure un host Linux con
systemd
. - Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte.
- Assicurati di disporre dell'accesso con privilegi alla console CrowdStrike Falcon.
- Ottieni le credenziali API per Falcon Stream (ID client e client secret).
Recuperare il file di autenticazione importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione importazione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installazione di Linux
- Apri un terminale con privilegi di root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Risorse aggiuntive per l'installazione
- Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configura l'agente Bindplane per importare Syslog e inviarli a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml
. In genere, si trova nella directory/etc/bindplane-agent/
su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano
,vi
o Blocco note).
- Individua il file
Modifica il file
config.yaml
come segue:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:54525" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: SYSLOG namespace: cs_falcon raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
Sostituisci
<customer_id>
con l'ID cliente effettivo.Aggiorna
/path/to/ingestion-authentication-file.json
al percorso in cui è stato salvato il file di autenticazione nella sezione Recupera il file di autenticazione per l'importazione di Google SecOps.
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart bindplane-agent
Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop BindPlaneAgent && net start BindPlaneAgent
Configurare e ottenere una chiave API CrowdStrike
- Accedi a CrowdStrike Falcon con un account con privilegi.
- Vai a Menu > Assistenza.
- Fai clic su Client API > Seleziona chiavi.
- Fai clic su Aggiungi nuovo client API.
- Nella sezione Ambiti API, seleziona Stream di eventi e Avvisi > attiva l'opzione Lettura.
- Fai clic su Aggiungi.
- Copia e salva l'ID client, il secret e l'URL di base.
Installare Falcon SIEM Connector
- Scarica il pacchetto di installazione RPM per il tuo sistema operativo.
Installazione del pacchetto:
Sistema operativo CentOS:
sudo rpm -Uvh <installer package>
Sistema operativo Ubuntu:
sudo dpkg -i <installer package>
Directory di installazione predefinite:
- Falcon SIEM Connector -
/opt/crowdstrike/
. - Servizio:
/etc/init.d/cs.falconhoseclientd/
.
- Falcon SIEM Connector -
Configura il connettore SIEM per inoltrare i log CEF a Bindplane
- Accedi alla macchina con SIEM Connector installato come utente
sudo
. - Vai alla directory
/opt/crowdstrike/etc/
. - Rinomina
cs.falconhoseclient.cef.cfg
incs.falconhoseclient.cfg
.- SIEM Connector utilizza la configurazione
cs.falconhoseclient.cfg
per impostazione predefinita.
- SIEM Connector utilizza la configurazione
- Modifica il file
cs.falconhoseclient.cfg
e modifica/imposta i seguenti parametri:api_url:
: l'URL di base di CrowdStrike Falcon copiato dal passaggio precedente.app_id:
: qualsiasi stringa come identificatore per la connessione all'API Falcon Streaming (ad esempio, impostata suapp_id: SECOPS-CEF
).client_id:
: il valoreclient_id
copiato dal passaggio precedente.client_secret:
: il valoreclient_secret
copiato dal passaggio precedente.send_to_syslog_server: true
: attiva il push al server Syslog.host:
: l'IP o il nome host dell'agente Bindplane.port:
: la porta dell'agente Bindplane.
- Salva il file
cs.falconhoseclient.cfg
. Avvia il servizio SIEM Connector:
Sistema operativo CentOS
sudo service cs.falconhoseclientd start
Sistema operativo Ubuntu 16.04 o versioni successive
sudo systemctl start cs.falconhoseclientd.service
(Facoltativo) Arresta il servizio SIEM Connector:
Sistema operativo CentOS
sudo service cs.falconhoseclientd stop
Sistema operativo Ubuntu 16.04 o versioni successive
sudo systemctl stop cs.falconhoseclientd.service
(Facoltativo) Riavvia il servizio SIEM Connector:
Sistema operativo CentOS
sudo service cs.falconhoseclientd restart
Sistema operativo Ubuntu 16.04 o versioni successive
sudo systemctl restart cs.falconhoseclientd.service
Tabella di mappatura UDM
Campo log | Mappatura UDM | Logic |
---|---|---|
AccountCreationTimeStamp |
event.idm.read_only_udm.metadata.event_timestamp |
Il campo dei log non elaborati AccountCreationTimeStamp è stato rinominato in event.idm.read_only_udm.metadata.event_timestamp . |
AccountDomain |
event.idm.read_only_udm.principal.administrative_domain |
Il campo dei log non elaborati AccountDomain è stato rinominato in event.idm.read_only_udm.principal.administrative_domain . |
AccountObjectGuid |
event.idm.read_only_udm.metadata.product_log_id |
Il campo dei log non elaborati AccountObjectGuid è stato rinominato in event.idm.read_only_udm.metadata.product_log_id . |
AccountObjectSid |
event.idm.read_only_udm.principal.user.windows_sid |
Il campo dei log non elaborati AccountObjectSid è stato rinominato in event.idm.read_only_udm.principal.user.windows_sid . |
AccessType |
- | Non mappato all'oggetto IDM. |
action_taken |
event.idm.read_only_udm.additional.fields[0].value.string_value |
Parte dell'array AuditKeyValues . |
ActiveCpuCount |
- | Non mappato all'oggetto IDM. |
ActiveDirectoryAuthenticationMethod |
- | Non mappato all'oggetto IDM. |
ActiveDirectoryDataProtocol |
- | Non mappato all'oggetto IDM. |
AddressFamily |
- | Non mappato all'oggetto IDM. |
AdminStatus |
- | Non mappato all'oggetto IDM. |
AllocateVirtualMemoryCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
agent-windows |
event.idm.read_only_udm.target.file.full_path |
Parte di TargetFileName. |
AgentIdString |
event.idm.read_only_udm.principal.asset_id |
Prefisso CS: . |
AgentLoadFlags |
- | Non mappato all'oggetto IDM. |
AgentLocalTime |
- | Non mappato all'oggetto IDM. |
AgentOnline AgentTimeOffset |
- | Non mappato all'oggetto IDM. |
AgentVersion AggregationActivityCount AggregationEarliestTimestamp |
- | Non mappato all'oggetto IDM. |
aid |
event.idm.read_only_udm.principal.asset_id |
Prefisso CS: . |
aip |
event.idm.read_only_udm.principal.nat_ip |
Quando _aid_is_target è false, se aip non è null, crea un'entità ip con il valore di aip e aggiungila a event.idm.read_only_udm.principal.nat_ip . |
aipCount AllocVmEtw AllocationType |
- | Non mappato all'oggetto IDM. |
AllowHardTerminate |
- | Non mappato all'oggetto IDM. |
AllowStartOnDemand |
- | Non mappato all'oggetto IDM. |
ApcArgument1 |
- | Non mappato all'oggetto IDM. |
ApcArgument2 |
- | Non mappato all'oggetto IDM. |
ApcContextAddress |
- | Non mappato all'oggetto IDM. |
ApcContextFileName |
- | Non mappato all'oggetto IDM. |
ApcContext |
- | Non mappato all'oggetto IDM. |
ApplicationName ApplicationUniqueIdentifier |
- | Non mappato all'oggetto IDM. |
ApplicationVersion |
- | Non mappato all'oggetto IDM. |
AppIs64Bit |
- | Non mappato all'oggetto IDM. |
AppName AppPath AppPathFlag |
- | Non mappato all'oggetto IDM. |
AppProductId |
- | Non mappato all'oggetto IDM. |
AppType |
- | Non mappato all'oggetto IDM. |
AppUpdateIds |
- | Non mappato all'oggetto IDM. |
AppVendor |
- | Non mappato all'oggetto IDM. |
AppVersion ArchiveFileWrittenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
AsepClass |
- | Non mappato all'oggetto IDM. |
AsepFileChange AsepFlags |
- | Non mappato all'oggetto IDM. |
AsepIndex |
- | Non mappato all'oggetto IDM. |
AsepKeyUpdate AsepValueUpdate AsepValueType |
- | Non mappato all'oggetto IDM. |
AsepWrittenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
AssociateIndicator AssociateTreeIdWithRoot AssemblyFlags |
- | Non mappato all'oggetto IDM. |
AssemblyId |
- | Non mappato all'oggetto IDM. |
AssemblyName AuthenticationId |
event.idm.read_only_udm.principal.user.product_object_id |
Prefisso CS: . |
AuthenticationPackage AuthenticationUuid |
- | Non mappato all'oggetto IDM. |
AuthenticationUuidAsString |
- | Non mappato all'oggetto IDM. |
AuthenticodeHashData AuthenticodeMatch automated_remediation |
assessments.automated_remediation |
Componente dell'evento ZeroTrustHostAssessment . |
BaseReachableTime |
- | Non mappato all'oggetto IDM. |
BaseTime |
- | Non mappato all'oggetto IDM. |
BatchDataNumber |
- | Non mappato all'oggetto IDM. |
BatchDataTotal |
- | Non mappato all'oggetto IDM. |
BatchTimestamp BatteryLevel |
- | Non mappato all'oggetto IDM. |
BatteryStatus |
- | Non mappato all'oggetto IDM. |
BehaviorWhitelisted benchmarks BenignCount |
- | Non mappato all'oggetto IDM. |
beta_build_disabled |
assessments.beta_build_disabled |
Componente dell'evento ZeroTrustHostAssessment . |
BinaryExecutableWrittenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
BillingInfo BillingType |
- | Non mappato all'oggetto IDM. |
BiosManufacturer BiosReleaseDate |
- | Non mappato all'oggetto IDM. |
BiosVersion BITSJobCreated BootArgs |
- | Non mappato all'oggetto IDM. |
BootId |
- | Non mappato all'oggetto IDM. |
BootStatusDataAabEnabled |
- | Non mappato all'oggetto IDM. |
BootStatusDataBootAttemptCount |
- | Non mappato all'oggetto IDM. |
BootStatusDataBootGood |
- | Non mappato all'oggetto IDM. |
BootStatusDataBootShutdown |
- | Non mappato all'oggetto IDM. |
BootTimeFunctionalityLevel |
- | Non mappato all'oggetto IDM. |
BrowserInjectedThread BundleID |
- | Non mappato all'oggetto IDM. |
CallStackModuleNames CallStackModuleNamesVersion ChannelId |
- | Non mappato all'oggetto IDM. |
ChannelVersion |
- | Non mappato all'oggetto IDM. |
ChannelVersionRequired ChasisManufacturer |
- | Non mappato all'oggetto IDM. |
ChassisType cid City CLICreationCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
ClassifiedModuleLoad CloudAssociateTreeIdWithRoot CloudErrorCode |
- | Non mappato all'oggetto IDM. |
CNAMERecords CodeIntegrity |
- | Non mappato all'oggetto IDM. |
CommandLine CommandSequence |
- | Non mappato all'oggetto IDM. |
CompletionEventId |
- | Non mappato all'oggetto IDM. |
ComputerName |
event.idm.read_only_udm.principal.hostname , event.idm.read_only_udm.principal.asset.hostname |
Se ComputerName non è null, una stringa vuota o un trattino, crea un'entità nome host con il valore di ComputerName e aggiungila a event.idm.read_only_udm.principal.hostname e event.idm.read_only_udm.principal.asset.hostname . |
ConfigBuild ConfigIDBase |
- | Non mappato all'oggetto IDM. |
ConfigIDBuild |
- | Non mappato all'oggetto IDM. |
ConfigIDPlatform |
- | Non mappato all'oggetto IDM. |
ConfigurationVersion |
- | Non mappato all'oggetto IDM. |
ConfigStateData |
- | Non mappato all'oggetto IDM. |
ConfigStateHash ConfigStateUpdate ConnectTime |
- | Non mappato all'oggetto IDM. |
ConnectType |
- | Non mappato all'oggetto IDM. |
Connected |
- | Non mappato all'oggetto IDM. |
ConnectionCipher |
- | Non mappato all'oggetto IDM. |
ConnectionCipherStrength |
- | Non mappato all'oggetto IDM. |
ConnectionDirection |
- | Non mappato all'oggetto IDM. |
ConnectionExchange |
- | Non mappato all'oggetto IDM. |
ConnectionExchangeStrength |
- | Non mappato all'oggetto IDM. |
ConnectionFlags |
- | Non mappato all'oggetto IDM. |
ConnectionHash |
- | Non mappato all'oggetto IDM. |
ConnectionHashStrength |
- | Non mappato all'oggetto IDM. |
ConnectionProtocol |
- | Non mappato all'oggetto IDM. |
ConnectionType |
- | Non mappato all'oggetto IDM. |
Continent ContentSHA256HashData ContextData |
- | Non mappato all'oggetto IDM. |
ContextProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event.idm.read_only_udm.target.process.product_specific_process_id |
Prefisso CS:%{cid}:%{aid}: . |
ContextThreadId |
- | Non mappato all'oggetto IDM. |
ContextTimeStamp ContextTimeStamp_decimal Country CrashDumpFilePath |
- | Non mappato all'oggetto IDM. |
CrashNotification CreateProcessArgs CreateProcessCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
CreateService CreateThreadNoStartImage CreationTimeStamp |
- | Non mappato all'oggetto IDM. |
CriticalFileAccessed CriticalFileModified CsaProcessDataCollectionInstanceId |
- | Non mappato all'oggetto IDM. |
CurrentFunctionalityLevel |
- | Non mappato all'oggetto IDM. |
CurrentLocalIP |
- | Non mappato all'oggetto IDM. |
CurrentSystemTags CustomerIdString CycleTime |
- | Non mappato all'oggetto IDM. |
DadState |
- | Non mappato all'oggetto IDM. |
DadTransmits |
- | Non mappato all'oggetto IDM. |
DcName |
event.idm.read_only_udm.principal.user.userid |
Il campo dei log non elaborati DcName è stato rinominato in event.idm.read_only_udm.principal.user.userid . |
DcNumAttachments |
- | Non mappato all'oggetto IDM. |
DcNumBlockingPolicies |
- | Non mappato all'oggetto IDM. |
DcOnline DcPropertyIdInterfaceType |
- | Non mappato all'oggetto IDM. |
DcPropertyIdInterfaceVersion |
- | Non mappato all'oggetto IDM. |
DcSensorInterfaceType |
- | Non mappato all'oggetto IDM. |
DcSensorInterfaceVersion |
- | Non mappato all'oggetto IDM. |
DcStatus DcUsbConfigurationDescriptor DcUsbDeviceConnected DcUsbDeviceDisconnected DcUsbEndpointDescriptor DcUsbHIDDescriptor DcUsbInterfaceDescriptor DCSyncAttempted Debug |
- | Non mappato all'oggetto IDM. |
DefaultGatewayIP4 |
- | Non mappato all'oggetto IDM. |
DefaultGatewayIP6 |
- | Non mappato all'oggetto IDM. |
DefaultGatewayPhysicalAddress |
- | Non mappato all'oggetto IDM. |
DeepHashBlacklistClassification DeepHashBlacklistVersion |
- | Non mappato all'oggetto IDM. |
DeliverLocalFXToCloud DesiredAccess detectionId detectionName DetectDescription DetectId |
- | Non mappato all'oggetto IDM. |
DetectName DeviceActiveConfigurationNumber |
- | Non mappato all'oggetto IDM. |
DeviceConnectionStatus |
- | Non mappato all'oggetto IDM. |
DeviceDescriptorNumber |
- | Non mappato all'oggetto IDM. |
DeviceDescriptorSetHash |
- | Non mappato all'oggetto IDM. |
DeviceDescriptorUniqueIdentifier |
- | Non mappato all'oggetto IDM. |
DeviceId |
- | Non mappato all'oggetto IDM. |
DeviceInstanceId |
event.idm.read_only_udm.target.asset_id |
Prefisso Device Instance Id: . |
DeviceManufacturer DeviceProduct DeviceProductId |
- | Non mappato all'oggetto IDM. |
DevicePropertyClassName |
- | Non mappato all'oggetto IDM. |
DevicePropertyClassGuid |
- | Non mappato all'oggetto IDM. |
DevicePropertyDeviceDescription DevicePropertyFriendlyName |
- | Non mappato all'oggetto IDM. |
DevicePropertyLocationInformation DevicePropertyManufacturer |
- | Non mappato all'oggetto IDM. |
DeviceProtocol |
- | Non mappato all'oggetto IDM. |
DeviceSerialNumber DeviceTimeStamp DeviceType |
- | Non mappato all'oggetto IDM. |
DeviceUsbClass |
- | Non mappato all'oggetto IDM. |
DeviceUsbSubclass |
- | Non mappato all'oggetto IDM. |
DeviceUsbVersion |
- | Non mappato all'oggetto IDM. |
DeviceVendorId |
- | Non mappato all'oggetto IDM. |
DeviceVersion |
- | Non mappato all'oggetto IDM. |
DirectoryCreate DirectoryCreatedCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
DirectoryEnumeratedCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
DisableRealtimeMonitoring DisallowStartIfOnBatteries |
- | Non mappato all'oggetto IDM. |
DisallowStartOnRemoteAppSession |
- | Non mappato all'oggetto IDM. |
DiskParentDeviceInstanceId DllCharacteristics |
- | Non mappato all'oggetto IDM. |
DllInjection DlpPolicy |
- | Non mappato all'oggetto IDM. |
DlpVerdict |
- | Non mappato all'oggetto IDM. |
DmpFileWritten DnsRequest DnsRequestCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
DnsResponseType |
- | Non mappato all'oggetto IDM. |
DnsResponseTtl |
- | Non mappato all'oggetto IDM. |
DocumentFileWrittenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
DomainName |
event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname , event.idm.read_only_udm.network.dns.questions[0].name |
Se DomainName non è null, crea un'entità nome host con il valore di DomainName e aggiungila a event.idm.read_only_udm.target.hostname , event.idm.read_only_udm.target.asset.hostname e event.idm.read_only_udm.network.dns.questions[0].name . |
DotnetModuleFlags |
- | Non mappato all'oggetto IDM. |
DotnetModuleId |
- | Non mappato all'oggetto IDM. |
DotnetModuleLoadDetectInfo DownloadPath |
- | Non mappato all'oggetto IDM. |
DownloadPort |
- | Non mappato all'oggetto IDM. |
DownloadServer DriverLoad DualRequest |
- | Non mappato all'oggetto IDM. |
EffectiveTransmissionClass Effective |
- | Non mappato all'oggetto IDM. |
EfiSupported |
- | Non mappato all'oggetto IDM. |
EfiVariableCustomMode |
- | Non mappato all'oggetto IDM. |
EfiVariableCustomModeAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariableDbAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariableDbxAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariableDbxSha256Hash |
- | Non mappato all'oggetto IDM. |
EfiVariableKekAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariableKekSha256Hash |
- | Non mappato all'oggetto IDM. |
EfiVariablePkAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariablePkSha256Hash |
- | Non mappato all'oggetto IDM. |
EfiVariableSecureBoot |
- | Non mappato all'oggetto IDM. |
EfiVariableSecureBootAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariableSetupMode |
- | Non mappato all'oggetto IDM. |
EfiVariableSetupModeAttributes |
- | Non mappato all'oggetto IDM. |
EfiVariableSignatureSupport |
- | Non mappato all'oggetto IDM. |
EfiVariableSignatureSupportAttributes |
- | Non mappato all'oggetto IDM. |
EndpointDescriptorAddress |
- | Non mappato all'oggetto IDM. |
EndpointDescriptorAttributes |
- | Non mappato all'oggetto IDM. |
EndpointDescriptorInterval |
- | Non mappato all'oggetto IDM. |
EndpointDescriptorMaxPacketSize |
- | Non mappato all'oggetto IDM. |
EndOfProcess Entitlements ErrorEvent ErrorCode |
- | Non mappato all'oggetto IDM. |
ErrorLocation |
- | Non mappato all'oggetto IDM. |
ErrorReason |
- | Non mappato all'oggetto IDM. |
ErrorSource |
- | Non mappato all'oggetto IDM. |
ErrorStatus |
- | Non mappato all'oggetto IDM. |
ErrorText |
- | Non mappato all'oggetto IDM. |
EventLogCleared EventMax |
- | Non mappato all'oggetto IDM. |
EventMin |
- | Non mappato all'oggetto IDM. |
EventOrigin |
- | Non mappato all'oggetto IDM. |
EventType |
event.idm.read_only_udm.metadata.product_event_type |
Se event_simpleName è null e EventType non è null, crea un'entità product_event_type con il valore di EventType e aggiungila a event.idm.read_only_udm.metadata.product_event_type . |
EtwErrorEvent EtwRawProcessId |
- | Non mappato all'oggetto IDM. |
EtwRawThreadId |
- | Non mappato all'oggetto IDM. |
ExecutableDeleted ExecutableDeletedCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
ExeAndServiceCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
ExitCode |
- | Non mappato all'oggetto IDM. |
Exploit ExternalApiType |
event.idm.read_only_udm.metadata.product_event_type , event.idm.read_only_udm.extensions.auth.auth_details |
Se message contiene event1 , ExternalApiType viene rinominato in event.idm.read_only_udm.metadata.product_event_type . In caso contrario, viene rinominato in event.idm.read_only_udm.extensions.auth.auth_details . |
Facility |
- | Non mappato all'oggetto IDM. |
FailedConnectCount |
- | Non mappato all'oggetto IDM. |
FalconHostLink FalconServiceComponent |
- | Non mappato all'oggetto IDM. |
FalconServiceServletErrors |
- | Non mappato all'oggetto IDM. |
FalconServiceServletStarts |
- | Non mappato all'oggetto IDM. |
FalconServiceState |
- | Non mappato all'oggetto IDM. |
FalconServiceStatus FeatureExtractionVersion |
- | Non mappato all'oggetto IDM. |
FeatureVector |
- | Non mappato all'oggetto IDM. |
File |
- | Non mappato all'oggetto IDM. |
FileAttributes |
- | Non mappato all'oggetto IDM. |
FileCreateInfo FileDeletedCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
FileDeleteInfo FileEcpBitmask |
- | Non mappato all'oggetto IDM. |
FileEventType |
- | Non mappato all'oggetto IDM. |
FileIdentifier FileObject |
- | Non mappato all'oggetto IDM. |
FileName FileOpenInfo FileRenameInfo FileSigningTime |
- | Non mappato all'oggetto IDM. |
FirewallAction |
- | Non mappato all'oggetto IDM. |
FirewallChangeOption FirewallDeleteRule FirewallDeleteRuleIP4 FirewallDeleteRuleIP6 FirewallEnabled FirewallOption FirewallOptionNumericValue |
- | Non mappato all'oggetto IDM. |
FirewallProfile |
- | Non mappato all'oggetto IDM. |
FirewallRule FirewallRuleId FirewallSetRule FirewallSetRuleIP4 FirewallSetRuleIP6 FirmwareAnalysisErrorEvent FirmwareAnalysisErrorLocation |
- | Non mappato all'oggetto IDM. |
FirmwareAnalysisErrorReason |
- | Non mappato all'oggetto IDM. |
FirmwareAnalysisErrorSource |
- | Non mappato all'oggetto IDM. |
FirmwareAnalysisHardwareData FirmwareAnalysisStatus FirmwareAnalysisCpuSupported |
- | Non mappato all'oggetto IDM. |
FirmwareAnalysisEclControlInterfaceVersion |
- | Non mappato all'oggetto IDM. |
FirmwareAnalysisEclConsumerInterfaceVersion |
- | Non mappato all'oggetto IDM. |
FirmwareImageAnalyzed FirmwareRegionMeasured FirmwareSize |
- | Non mappato all'oggetto IDM. |
FirmwareType |
- | Non mappato all'oggetto IDM. |
FirstDiscoveredDate |
- | Non mappato all'oggetto IDM. |
FirstIP4Record Flags |
- | Non mappato all'oggetto IDM. |
FltCallbackData |
- | Non mappato all'oggetto IDM. |
FltCompletionContext |
- | Non mappato all'oggetto IDM. |
FltRelatedObjects |
- | Non mappato all'oggetto IDM. |
FontBuffer |
- | Non mappato all'oggetto IDM. |
FontBufferLength |
- | Non mappato all'oggetto IDM. |
FontFileCount |
- | Non mappato all'oggetto IDM. |
FontFileName FontLoadOperation |
- | Non mappato all'oggetto IDM. |
FsOperationBlocked |
event1.PatternDispositionFlags.FsOperationBlocked |
Parte di Event_DetectionSummaryEvent . |
FsPostOpenSnapshotFile FsVolumeMounted FsVolumeUnmounted FullContext |
- | Non mappato all'oggetto IDM. |
FullExceptionRecord |
- | Non mappato all'oggetto IDM. |
GcpCreationTimestamp GenericFileWrittenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
GID |
- | Non mappato all'oggetto IDM. |
GrandparentCommandLine GrandparentImageFileName GrandParentBaseFileName GroupIdentity GroupRid GzipFileWritten HandleCreated |
- | Non mappato all'oggetto IDM. |
HIDDescriptorCountryCode |
- | Non mappato all'oggetto IDM. |
HIDDescriptorNumDescriptors |
- | Non mappato all'oggetto IDM. |
HIDDescriptorVersion |
- | Non mappato all'oggetto IDM. |
HIPHandlers.dll |
event.idm.read_only_udm.target.file.full_path |
Parte di TargetFileName. |
HostGroups |
- | Non mappato all'oggetto IDM. |
HostHiddenStatus HostInfo HostnameChanged hostname HostProcessType |
- | Non mappato all'oggetto IDM. |
HostUrl HttpRequestDetect HttpRequestHeader HttpUrl IcmpCode |
- | Non mappato all'oggetto IDM. |
IcmpType |
- | Non mappato all'oggetto IDM. |
id IdleSettings |
- | Non mappato all'oggetto IDM. |
ImageFileName ImageSubsystem |
- | Non mappato all'oggetto IDM. |
Image |
- | Non mappato all'oggetto IDM. |
ImpersonatedUserName InBroadcastOctets |
- | Non mappato all'oggetto IDM. |
InContext |
- | Non mappato all'oggetto IDM. |
InDiscards |
- | Non mappato all'oggetto IDM. |
Indicator |
event1.PatternDispositionFlags.Indicator |
Parte di Event_DetectionSummaryEvent . |
InddetMask |
event1.PatternDispositionFlags.InddetMask |
Parte di Event_DetectionSummaryEvent . |
InErrors |
- | Non mappato all'oggetto IDM. |
Information |
- | Non mappato all'oggetto IDM. |
InjectedDll InjectedThread InjectedThreadCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
InjectedThreadFlag |
- | Non mappato all'oggetto IDM. |
InMulticastOctets |
- | Non mappato all'oggetto IDM. |
InNUcastPkts |
- | Non mappato all'oggetto IDM. |
InOctets |
- | Non mappato all'oggetto IDM. |
InstallDate |
- | Non mappato all'oggetto IDM. |
InstalledApplication InstalledUpdateExtendedStatus |
- | Non mappato all'oggetto IDM. |
InstalledUpdateIds |
- | Non mappato all'oggetto IDM. |
InstalledUpdates InstanceMetadata InstanceMetadataProvider |
- | Non mappato all'oggetto IDM. |
InstanceMetadataRequest |
- | Non mappato all'oggetto IDM. |
InstanceMetadataSignature |
- | Non mappato all'oggetto IDM. |
InUcastOctets |
- | Non mappato all'oggetto IDM. |
InUcastPkts |
- | Non mappato all'oggetto IDM. |
InUnknownProtos |
- | Non mappato all'oggetto IDM. |
IntegrityLevel |
- | Non mappato all'oggetto IDM. |
InterfaceAlias |
- | Non mappato all'oggetto IDM. |
InterfaceDescription |
- | Non mappato all'oggetto IDM. |
InterfaceFlags |
- | Non mappato all'oggetto IDM. |
InterfaceGuid |
- | Non mappato all'oggetto IDM. |
InterfaceIdentifier |
- | Non mappato all'oggetto IDM. |
InterfaceIndex |
- | Non mappato all'oggetto IDM. |
InterfaceMtu |
- | Non mappato all'oggetto IDM. |
InterfaceType |
- | Non mappato all'oggetto IDM. |
InterfaceVersion |
- | Non mappato all'oggetto IDM. |
InjectedDllCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
InjectedThreadFlag |
- | Non mappato all'oggetto IDM. |
InkDiv.dll |
event.idm.read_only_udm.target.file.full_path |
Parte di ExecutablesWritten . |
InkObj.dll |
event.idm.read_only_udm.target.file.full_path |
Parte di ExecutablesWritten . |
InMulticastPkts |
- | Non mappato all'oggetto IDM. |
InOctets |
- | Non mappato all'oggetto IDM. |
InUcastPkts |
- | Non mappato all'oggetto IDM. |
IOARuleGroupName IOARuleInstanceID |
- | Non mappato all'oggetto IDM. |
IOARuleInstanceVersion |
- | Non mappato all'oggetto IDM. |
IOARuleName IOServiceClass |
- | Non mappato all'oggetto IDM. |
IOServiceName |
- | Non mappato all'oggetto IDM. |
IOServicePath |
- | Non mappato all'oggetto IDM. |
IOServiceProperties |
- | Non mappato all'oggetto IDM. |
IOServiceRegister IoSessionConnected IoSessionLoggedOn IpEntryFlags |
- | Non mappato all'oggetto IDM. |
IrpFlags |
- | Non mappato all'oggetto IDM. |
IsCpuDataCommonOnAllCores |
- | Non mappato all'oggetto IDM. |
IsNorthBridgeSupported |
- | Non mappato all'oggetto IDM. |
IsOnClearCaseMvfs |
- | Non mappato all'oggetto IDM. |
IsOnNetwork IsOnRemovableDisk IsOn |
- | Non mappato all'oggetto IDM. |
IsRemote |
- | Non mappato all'oggetto IDM. |
IsSouthBridgeSupported |
- | Non mappato all'oggetto IDM. |
IsTransactedFile |
- | Non mappato all'oggetto IDM. |
IsUnique |
- | Non mappato all'oggetto IDM. |
JavaInjectedThread JarFileWritten KernelModeLoadImage KernelTime |
- | Non mappato all'oggetto IDM. |
KextUnload K8SCreationTimestamp K8SDetectionEvent LanguageId |
- | Non mappato all'oggetto IDM. |
LastAdded |
- | Non mappato all'oggetto IDM. |
LastDiscoveredBy |
- | Non mappato all'oggetto IDM. |
LastDisplayed |
- | Non mappato all'oggetto IDM. |
LastLoggedOnHost |
- | Non mappato all'oggetto IDM. |
LastUpdateInstalledTime |
- | Non mappato all'oggetto IDM. |
LateralMovement |
- | Non mappato all'oggetto IDM. |
LdapSearchAttributes |
- | Non mappato all'oggetto IDM. |
LdapSearchBaseObjectSample |
- | Non mappato all'oggetto IDM. |
LdapSearchFilterSample |
- | Non mappato all'oggetto IDM. |
LdapSearchFilterShape |
- | Non mappato all'oggetto IDM. |
LdapSearchQueryClassification |
- | Non mappato all'oggetto IDM. |
LdapSearchQueryToken |
- | Non mappato all'oggetto IDM. |
LdapSearchScope |
- | Non mappato all'oggetto IDM. |
LdapSearchSizeLimit |
- | Non mappato all'oggetto IDM. |
LdapSecurityType |
- | Non mappato all'oggetto IDM. |
LightningLatencyInfo LightningLatencyState |
- | Non mappato all'oggetto IDM. |
Line |
- | Non mappato all'oggetto IDM. |
LinkLocalAddressBehavior |
- | Non mappato all'oggetto IDM. |
LinkLocalAddressTimeout |
- | Non mappato all'oggetto IDM. |
LinkName LocalAccount |
- | Non mappato all'oggetto IDM. |
LocalAddressIP4 LocalAddressIP6 LocalAddressMaskIP4 |
- | Non mappato all'oggetto IDM. |
LocalAddressMaskIP6 |
- | Non mappato all'oggetto IDM. |
LocalAdminAccess |
- | Non mappato all'oggetto IDM. |
LocalIpAddressIP4 LocalIpAddressIP6 LocalIpAddressRemovedIP4 LocalIpAddressRemovedIP6 LocalPort LocalSession |
- | Non mappato all'oggetto IDM. |
localipCount LockScreenEnabled |
- | Non mappato all'oggetto IDM. |
LockScreenStatus LogoffTime LogonDomain LogonId |
- | Non mappato all'oggetto IDM. |
LogonInfo |
security_result.summary |
Imposta event_type su USER_LOGIN . |
LogonServer LogonTime LogonType |
event.idm.read_only_udm.extensions.auth.mechanism |
Mappato a un valore enum UDM in base al valore LogonType . |
LogoffTime LsassHandleFromUnsignedModule MAC |
event.idm.read_only_udm.principal.mac |
Convertito in minuscolo e i due punti vengono sostituiti con trattini. |
MACAddress |
event.idm.read_only_udm.principal.mac |
I trattini vengono sostituiti con i due punti. |
MACPrefix |
- | Non mappato all'oggetto IDM. |
MachOFileWritten MachOSubType |
- | Non mappato all'oggetto IDM. |
MachineDn MachineDomain MajorFunction |
- | Non mappato all'oggetto IDM. |
MajorVersion |
- | Non mappato all'oggetto IDM. |
Malicious |
- | Non mappato all'oggetto IDM. |
ManagedPdbBuildPath MappedFromUserMode |
- | Non mappato all'oggetto IDM. |
MaxReassemblySize |
- | Non mappato all'oggetto IDM. |
MaxRouterAdvertisementInterval |
- | Non mappato all'oggetto IDM. |
MaxThreadCount |
- | Non mappato all'oggetto IDM. |
MD5HashData |
event.idm.read_only_udm.target.file.md5 , event.idm.read_only_udm.target.process.file.md5 |
Se MD5HashData è un hash MD5 valido e non tutti zeri, crea un'entità hash MD5 con il valore di MD5HashData e aggiungila a event.idm.read_only_udm.target.file.md5 e event.idm.read_only_udm.target.process.file.md5 . |
MD5String MediaConnectState |
- | Non mappato all'oggetto IDM. |
MediaType |
- | Non mappato all'oggetto IDM. |
MemoryAvailable |
- | Non mappato all'oggetto IDM. |
MemoryRegionProtection |
- | Non mappato all'oggetto IDM. |
MemoryRegionStart |
- | Non mappato all'oggetto IDM. |
MemoryTotal |
- | Non mappato all'oggetto IDM. |
MmioDataSmiEn |
- | Non mappato all'oggetto IDM. |
MmioDataTco1Cnt |
- | Non mappato all'oggetto IDM. |
MLModelVersion |
- | Non mappato all'oggetto IDM. |
MobileDetection MobileDetectionId |
- | Non mappato all'oggetto IDM. |
MobileOsIntegrityIntact |
- | Non mappato all'oggetto IDM. |
MobileOsIntegrityStatus MobilePowerStats MoboManufacturer |
- | Non mappato all'oggetto IDM. |
MoboProductName |
- | Non mappato all'oggetto IDM. |
ModelPrediction |
- | Non mappato all'oggetto IDM. |
ModuleBaseAddress |
- | Non mappato all'oggetto IDM. |
ModuleCharacteristics |
- | Non mappato all'oggetto IDM. |
ModuleDetectInfo ModuleLoadCount |
- | Non mappato all'oggetto IDM. |
ModuleLoadMechanism |
- | Non mappato all'oggetto IDM. |
ModuleLoadTelemetryClassification |
- | Non mappato all'oggetto IDM. |
ModuleNativePath |
- | Non mappato all'oggetto IDM. |
ModuleSize |
- | Non mappato all'oggetto IDM. |
ModifyServiceBinary MostRecentActivityTimeStamp |
- | Non mappato all'oggetto IDM. |
MotwWritten mskssrv.sys |
event.idm.read_only_udm.principal.process.file.full_path |
Parte di OriginalFilename. |
MultipleInstancesPolicy |
- | Non mappato all'oggetto IDM. |
name namespace NativePdbBuildPath |
- | Non mappato all'oggetto IDM. |
NegateInterface |
- | Non mappato all'oggetto IDM. |
NegateLocalAddress |
- | Non mappato all'oggetto IDM. |
NegateRemoteAddress |
- | Non mappato all'oggetto IDM. |
NeighborList |
- | Non mappato all'oggetto IDM. |
NeighborListIP4 NeighborListIP6 NeighborName NetLuidIndex |
- | Non mappato all'oggetto IDM. |
NetShareAdd NetShareDelete NetShareSecurityModify NetworkBindCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkCapableAsepWriteCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkCloseCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkCloseIP4 NetworkCloseIP6 NetworkConnectCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkConnectCountUdp |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkConnectIP4 NetworkConnectIP6 NetworkContainmentState NetworkInterfaceGuid |
- | Non mappato all'oggetto IDM. |
NetworkListenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkListenIP4 NetworkListenIP6 NetworkModuleLoadCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkRecvAcceptCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NetworkReceiveAcceptIP4 NetworkReceiveAcceptIP6 NewExecutableRenamed NewExecutableWritten NewExecutableWrittenCount |
security_result.detection_fields[0].value |
Componente dell'evento EndOfProcess . |
NewFileIdentifier |
- | Non mappato all'oggetto IDM. |
NewScriptWritten NlMtu |
- | Non mappato all'oggetto IDM. |
NorthBridgeDeviceId |
- | Non mappato all'oggetto IDM. |
NorthBridgeVendorId |
- | Non mappato all'oggetto IDM. |
NumberOfMeasurements |
- | Non mappato all'oggetto IDM. |
OciContainerId |
- | Non mappato all'oggetto IDM. |
OciContainerTelemetry OciContainersStartedCount |
- | Non mappato all'oggetto IDM. |
OciContainersStoppedCount |
- | Non mappato all'oggetto IDM. |
OleFileWritten OnLinkPrefixLength |
- | Non mappato all'oggetto IDM. |
OoxmlFileWritten OperStatus |
- | Non mappato all'oggetto IDM. |
OperationFlags |
- | Non mappato all'oggetto IDM. |
OperationName OriginalContentLength |
- | Non mappato all'oggetto IDM. |
OriginalEventTimeStamp |
- | Non mappato all'oggetto IDM. |
OriginalFilename OriginalParentAuthenticationId |
- | Non mappato all'oggetto IDM. |
OriginalUserName OriginalUserSid OsfmDownloadComplete OsVersionInfo OU OutBroadcastOctets |
- | Non mappato all'oggetto IDM. |
OutDiscards |
- | Non mappato all'oggetto IDM. |
OutErrors |
- | Non mappato all'oggetto IDM. |
OutMulticastOctets |
- | Non mappato all'oggetto IDM. |
OutNUcastPkts |
- | Non mappato all'oggetto IDM. |
OutOctets |
- | Non mappato all'oggetto IDM. |
OutUcastOctets |
- | Non mappato all'oggetto IDM. |
OutUcastPkts |
- | Non mappato all'oggetto IDM. |
PackedExecutableWritten Parameter64_1 |
- | Non mappato all'oggetto IDM. |
Parameter64_2 |
- | Non mappato all'oggetto IDM. |
Parameter64_3 |
- | Non mappato all'oggetto IDM. |
ParameterSizedBuffer_1 |
- | Non mappato all'oggetto IDM. |
Parameter1 |
- | Non mappato all'oggetto IDM. |
Parameter2 |
- | Non mappato all'oggetto IDM. |
Parameter3 |
- | Non mappato all'oggetto IDM. |
ParentAuthenticationId |
- | Non mappato all'oggetto IDM. |
ParentBaseFileName ParentCommandLine |
event1.ParentCommandLine |
Parte di Event_DetectionSummaryEvent . |
ParentHubInstanceId |
- | Non mappato all'oggetto IDM. |
ParentHubPort |
- | Non mappato all'oggetto IDM. |
ParentImageFileName |
event.idm.read_only_udm.principal.process.file.full_path , event1.ParentImageFileName |
Parte di Event_DetectionSummaryEvent . |
ParentProcessId |
event.idm.read_only_udm.principal.process.product_specific_process_id , event1.ParentProcessId |
Prefisso CS:%{cid}:%{aid}: . Parte di Event_DetectionSummaryEvent . |
PasswordLastSet |
- | Non mappato all'oggetto IDM. |
PathMtuDiscoveryTimeout |
- | Non mappato all'oggetto IDM. |
PatternDispositionFlags |
- | Non mappato all'oggetto IDM. |
PatternDispositionValue `PatternDisposition |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.