Coletar os registros do General Dynamics Fidelis XPS
Neste documento, descrevemos como coletar os registros do General Dynamics Fidelis XPS usando um encaminhador do Google Security Operations.
Para mais informações, consulte Visão geral da ingestão de dados no Google Security Operations.
Um rótulo de ingestão identifica o analisador que normaliza dados de registro brutos para o formato UDM estruturado. As informações neste documento se aplicam ao analisador com o rótulo de ingestão FIDELIS_NETWORK
.
Configurar o General Dynamics Fidelis XPS
- Faça login no CommandPost para gerenciar seu dispositivo Fidelis XPS.
- Selecione Sistema > Exportar.
- Clique na guia Novo.
- Na lista Método de exportação, selecione ArcSight.
- No campo Destino, insira o endereço IP e o número da porta do servidor encaminhador do Google Security Operations, como
514
. - Na seção Exportar alertas, marque a caixa de seleção Todos.
- Na seção Frequência de exportação, marque a caixa de seleção Todos os alertas.
- Na seção Transporte, marque a caixa de seleção UDP ou TCP.
- No campo Salvar como, insira um nome para a configuração de exportação.
Na caixa Lista de colunas, mova as entradas para que apareçam na seguinte ordem:
TIME
AÇÃO
ALERTUUID
APPLICATION_USER
COMPONENTE
COMPR
DSTADDR
DSTPORT
FILENAME
FROM
GROUP
NOME DO MALWARE
TIPO DE MALWARE
MD5
POLÍTICA
PROTO
REQUEST_METHOD
REQUEST_AGENT
REQUEST_URL
RULE
SENIP
GRAVIDADE
SRCADDR
SRCPORT
RESUMO
TARGET
PARA
VIOLATION_INFO
VLAN_ID
A versão 8.1 do Fidelis XPS apresenta dados adicionais que podem ser configurados para exportar novos dados. Os novos campos incluem REQUEST_METHOD, REQUEST_AGENT, REQUEST_URL, VIOLATION_INFO e VLAN_ID.
VIOLATION_INFO inclui todos os dados da seção Informações da violação da página Detalhes do alerta. Esses dados incluem informações correspondentes que geram alertas. Ele também inclui outras informações nos dados do feed quando há uma correspondência. O VIOLATION_INFO pode ser grande. Você precisa ativar o TCP ao usar esse recurso em exportações do syslog.
Selecione Sistema > Malware > Detecção de malware.
Marque as caixas de seleção Mecanismo de detecção de malware e Política automática de malware.
Clique em Salvar.
Configurar o encaminhador do Google Security Operations para ingerir registros da rede Fidelis
- Selecione Configurações do SIEM > Encaminhadores.
- Clique em Adicionar novo encaminhador.
- Insira um nome exclusivo no campo Nome do encaminhador.
- Clique em Enviar e em Confirmar. O encaminhador é adicionado, e a janela Adicionar configuração do coletor aparece.
- No campo Nome do coletor, insira um nome exclusivo para ele.
- Selecione Fidelis Network como o Tipo de registro.
- Selecione Syslog como o Tipo de coletor.
- Configure os seguintes parâmetros de entrada:
- Protocolo: especifique o protocolo de conexão que o coletor usa para detectar dados do syslog.
- Endereço: especifique o endereço IP ou o nome do host de destino em que o coletor reside e escuta os dados do syslog.
- Porta: especifique a porta de destino em que o coletor reside e detecta dados do syslog.
- Clique em Enviar.
Para mais informações sobre os encaminhadores do Google Security Operations, consulte Gerenciar configurações de encaminhador na interface do Google Security Operations.
Se você tiver problemas ao criar encaminhadores, entre em contato com o suporte do Google Security Operations.
Referência de mapeamento de campos
Esse analisador processa registros da Fidelis Network nos formatos SYSLOG, par de chave-valor e JSON, transformando-os em UDM. Ele extrai campos, processa várias estruturas de registro e mapeia para campos do UDM.
Tabela de mapeamento da UDM
Campo de registro | Mapeamento do UDM | Lógica |
---|---|---|
aaction |
event.idm.read_only_udm.security_result.action_details |
Mapeado diretamente se não for "none" ou uma string vazia. |
alert_threat_score |
event.idm.read_only_udm.security_result.detection_fields[].key : "alert_threat_score", event.idm.read_only_udm.security_result.detection_fields[].value : valor de alert_threat_score |
Mapeado diretamente como um campo de detecção. |
alert_type |
event.idm.read_only_udm.security_result.detection_fields[].key : "alert_type", event.idm.read_only_udm.security_result.detection_fields[].value : valor de alert_type |
Mapeado diretamente como um campo de detecção. |
answers |
event.idm.read_only_udm.network.dns.answers[].data |
Mapeado diretamente para eventos de DNS. |
application_user |
event.idm.read_only_udm.principal.user.userid |
Mapeado diretamente. |
asset_os |
event.idm.read_only_udm.target.platform |
Normalizado para WINDOWS, LINUX, MAC ou UNKNOWN_PLATFORM. |
certificate.end_date |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
Analisado e convertido em carimbo de data/hora. |
certificate.extended_key_usage |
event.idm.read_only_udm.additional.fields[].key : "Extended Key Usage", event.idm.read_only_udm.additional.fields[].value.string_value : value of certificate.extended_key_usage |
Mapeado como um campo adicional. |
certificate.issuer_name |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
Mapeado diretamente. |
certificate.key_length |
event.idm.read_only_udm.additional.fields[].key : "Key Length", event.idm.read_only_udm.additional.fields[].value.string_value : value of certificate.key_length |
Mapeado como um campo adicional. |
certificate.key_usage |
event.idm.read_only_udm.additional.fields[].key : "Uso da chave", event.idm.read_only_udm.additional.fields[].value.string_value : valor de certificate.key_usage |
Mapeado como um campo adicional. |
certificate.start_date |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
Analisado e convertido em carimbo de data/hora. |
certificate.subject_altname |
event.idm.read_only_udm.additional.fields[].key : "Nome alternativo do certificado", event.idm.read_only_udm.additional.fields[].value.string_value : valor de certificate.subject_altname |
Mapeado como um campo adicional. |
certificate.subject_name |
event.idm.read_only_udm.network.tls.server.certificate.subject |
Mapeado diretamente. |
certificate.type |
event.idm.read_only_udm.additional.fields[].key : "Certificate_Type", event.idm.read_only_udm.additional.fields[].value.string_value : valor de certificate.type |
Mapeado como um campo adicional. |
cipher |
event.idm.read_only_udm.network.tls.cipher |
Mapeado diretamente. |
client_asset_name |
event.idm.read_only_udm.principal.application |
Mapeado diretamente. |
client_asset_subnet |
event.idm.read_only_udm.additional.fields[].key : "client_asset_subnet", event.idm.read_only_udm.additional.fields[].value.string_value : valor de client_asset_subnet |
Mapeado como um campo adicional. |
client_ip |
event.idm.read_only_udm.principal.ip |
Mapeado diretamente. |
client_port |
event.idm.read_only_udm.principal.port |
Mapeado e convertido diretamente para número inteiro. |
ClientIP |
event.idm.read_only_udm.principal.ip |
Mapeado diretamente. |
ClientPort |
event.idm.read_only_udm.principal.port |
Mapeado e convertido diretamente para número inteiro. |
ClientCountry |
event.idm.read_only_udm.principal.location.country_or_region |
Mapeado diretamente se não for "UNKNOWN" ou uma string vazia. |
ClientAssetID |
event.idm.read_only_udm.principal.asset_id |
Prefixo "Asset:" se não for "0" ou uma string vazia. |
ClientAssetName |
event.idm.read_only_udm.principal.resource.attribute.labels[].key : "ClientAssetName", event.idm.read_only_udm.principal.resource.attribute.labels[].value : valor de ClientAssetName |
Mapeado como um rótulo de recurso principal. |
ClientAssetRole |
event.idm.read_only_udm.principal.asset.attribute.roles[].name |
Mapeado diretamente. |
ClientAssetServices |
event.idm.read_only_udm.principal.resource.attribute.labels[].key : "ClientAssetServices", event.idm.read_only_udm.principal.resource.attribute.labels[].value : valor de ClientAssetServices |
Mapeado como um rótulo de recurso principal. |
Client |
event.idm.read_only_udm.principal.resource.attribute.labels[].key : "Client", event.idm.read_only_udm.principal.resource.attribute.labels[].value : valor de Client |
Mapeado como um rótulo de recurso principal. |
Collector |
event.idm.read_only_udm.security_result.detection_fields[].key : "Collector", event.idm.read_only_udm.security_result.detection_fields[].value : valor de Collector |
Mapeado como um campo de detecção. |
command |
event.idm.read_only_udm.network.http.method |
Mapeado diretamente para eventos HTTP. |
Command |
event.idm.read_only_udm.security_result.detection_fields[].key : "Command", event.idm.read_only_udm.security_result.detection_fields[].value : valor de Command |
Mapeado como um campo de detecção. |
Connection |
event.idm.read_only_udm.security_result.detection_fields[].key : "Connection", event.idm.read_only_udm.security_result.detection_fields[].value : valor de Connection |
Mapeado como um campo de detecção. |
DecodingPath |
event.idm.read_only_udm.security_result.detection_fields[].key : "DecodingPath", event.idm.read_only_udm.security_result.detection_fields[].value : valor de DecodingPath |
Mapeado como um campo de detecção. |
dest_country |
event.idm.read_only_udm.target.location.country_or_region |
Mapeado diretamente. |
dest_domain |
event.idm.read_only_udm.target.hostname |
Mapeado diretamente. |
dest_ip |
event.idm.read_only_udm.target.ip |
Mapeado diretamente. |
dest_port |
event.idm.read_only_udm.target.port |
Mapeado e convertido diretamente para número inteiro. |
Direction |
event.idm.read_only_udm.security_result.detection_fields[].key : "Direction", event.idm.read_only_udm.security_result.detection_fields[].value : valor de Direction |
Mapeado como um campo de detecção. |
dns.host |
event.idm.read_only_udm.network.dns.questions[].name |
Mapeado diretamente para eventos de DNS. |
DomainName |
event.idm.read_only_udm.target.administrative_domain |
Mapeado diretamente. |
DomainAlexaRank |
event.idm.read_only_udm.security_result.detection_fields[].key : "DomainAlexaRank", event.idm.read_only_udm.security_result.detection_fields[].value : valor de DomainAlexaRank |
Mapeado como um campo de detecção. |
dport |
event.idm.read_only_udm.target.port |
Mapeado e convertido diretamente para número inteiro. |
dnsresolution.server_fqdn |
event.idm.read_only_udm.target.hostname |
Mapeado diretamente. |
Duration |
event.idm.read_only_udm.security_result.detection_fields[].key : "Duration", event.idm.read_only_udm.security_result.detection_fields[].value : value of Duration |
Mapeado como um campo de detecção. |
Encrypted |
event.idm.read_only_udm.security_result.detection_fields[].key : "Encrypted", event.idm.read_only_udm.security_result.detection_fields[].value : valor de Encrypted |
Mapeado como um campo de detecção. |
Entropy |
event.idm.read_only_udm.security_result.detection_fields[].key : "Entropia", event.idm.read_only_udm.security_result.detection_fields[].value : valor de Entropy |
Mapeado como um campo de detecção. |
event.idm.read_only_udm.additional.fields |
event.idm.read_only_udm.additional.fields |
Contém vários campos adicionais com base na lógica do analisador. |
event.idm.read_only_udm.metadata.description |
event.idm.read_only_udm.metadata.description |
Mapeado diretamente do campo summary . |
event.idm.read_only_udm.metadata.event_type |
event.idm.read_only_udm.metadata.event_type |
Determinado com base em vários campos de registro e na lógica do analisador. Pode ser GENERIC_EVENT, NETWORK_CONNECTION, NETWORK_HTTP, NETWORK_SMTP, NETWORK_DNS, STATUS_UPDATE ou NETWORK_FLOW. |
event.idm.read_only_udm.metadata.log_type |
event.idm.read_only_udm.metadata.log_type |
Definido como "FIDELIS_NETWORK". |
event.idm.read_only_udm.metadata.product_name |
event.idm.read_only_udm.metadata.product_name |
Definido como "FIDELIS_NETWORK". |
event.idm.read_only_udm.metadata.vendor_name |
event.idm.read_only_udm.metadata.vendor_name |
Definido como "FIDELIS_NETWORK". |
event.idm.read_only_udm.network.application_protocol |
event.idm.read_only_udm.network.application_protocol |
Determinado com base no campo server_port ou protocol . Pode ser HTTP, HTTPS, SMTP, SSH, RPC, DNS, NFS, AOLMAIL. |
event.idm.read_only_udm.network.direction |
event.idm.read_only_udm.network.direction |
Determinado com base no campo direction ou em palavras-chave em summary . Pode ser INBOUND ou OUTBOUND. |
event.idm.read_only_udm.network.dns.answers |
event.idm.read_only_udm.network.dns.answers |
Preenchido para eventos de DNS. |
event.idm.read_only_udm.network.dns.id |
event.idm.read_only_udm.network.dns.id |
Mapeado do campo number para eventos de DNS. |
event.idm.read_only_udm.network.dns.questions |
event.idm.read_only_udm.network.dns.questions |
Preenchido para eventos de DNS. |
event.idm.read_only_udm.network.email.from |
event.idm.read_only_udm.network.email.from |
Mapeado diretamente de From se for um endereço de e-mail válido. |
event.idm.read_only_udm.network.email.subject |
event.idm.read_only_udm.network.email.subject |
Mapeado diretamente de Subject . |
event.idm.read_only_udm.network.email.to |
event.idm.read_only_udm.network.email.to |
Mapeado diretamente de To . |
event.idm.read_only_udm.network.ftp.command |
event.idm.read_only_udm.network.ftp.command |
Mapeado diretamente de ftp.command . |
event.idm.read_only_udm.network.http.method |
event.idm.read_only_udm.network.http.method |
Mapeado diretamente de http.command ou Command . |
event.idm.read_only_udm.network.http.referral_url |
event.idm.read_only_udm.network.http.referral_url |
Mapeado diretamente de Referer . |
event.idm.read_only_udm.network.http.response_code |
event.idm.read_only_udm.network.http.response_code |
Mapeado diretamente de http.status_code ou StatusCode e convertido em número inteiro. |
event.idm.read_only_udm.network.http.user_agent |
event.idm.read_only_udm.network.http.user_agent |
Mapeado diretamente de http.useragent ou UserAgent . |
event.idm.read_only_udm.network.ip_protocol |
event.idm.read_only_udm.network.ip_protocol |
Mapeado diretamente de tproto se for TCP ou UDP. |
event.idm.read_only_udm.network.received_bytes |
event.idm.read_only_udm.network.received_bytes |
Renomeado de event1.server_packet_count e convertido para número inteiro sem sinal. |
event.idm.read_only_udm.network.sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
Renomeado de event1.client_packet_count e convertido para número inteiro sem sinal. |
event.idm.read_only_udm.network.session_duration.seconds |
event.idm.read_only_udm.network.session_duration.seconds |
Renomeado de event1.session_size e convertido para inteiro. |
event.idm.read_only_udm.network.session_id |
event.idm.read_only_udm.network.session_id |
Mapeado diretamente de event1.rel_sesid ou UserSessionID . |
event.idm.read_only_udm.network.tls.client.certificate.issuer |
event.idm.read_only_udm.network.tls.client.certificate.issuer |
Mapeado diretamente de event1.certificate_issuer_name . |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
Analisado de event1.certificate_end_date e convertido em carimbo de data/hora. |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
Analisado de event1.certificate_start_date e convertido em carimbo de data/hora. |
event.idm.read_only_udm.network.tls.client.certificate.subject |
event.idm.read_only_udm.network.tls.client.certificate.subject |
Mapeado diretamente de event1.certificate_subject_name . |
event.idm.read_only_udm.network.tls.client.ja3 |
event.idm.read_only_udm.network.tls.client.ja3 |
Mapeado diretamente de event1.ja3digest e convertido em string. |
event.idm.read_only_udm.network.tls.cipher |
event.idm.read_only_udm.network.tls.cipher |
Mapeado diretamente de event1.cipher , CipherSuite , cipher ou event1.tls_ciphersuite . |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
Mapeado diretamente de certificate_issuer_name . |
event.idm.read_only_udm.network.tls.server.certificate.subject |
event.idm.read_only_udm.network.tls.server.certificate.subject |
Mapeado diretamente de certificate_subject_name . |
event.idm.read_only_udm.network.tls.server.ja3s |
event.idm.read_only_udm.network.tls.server.ja3s |
Mapeado diretamente de event1.ja3sdigest e convertido em string. |
event.idm.read_only_udm.network.tls.version |
event.idm.read_only_udm.network.tls.version |
Mapeado diretamente de event1.version . |
event.idm.read_only_udm.principal.application |
event.idm.read_only_udm.principal.application |
Mapeado diretamente de event1.client_asset_name . |
event.idm.read_only_udm.principal.asset.attribute.roles[].name |
event.idm.read_only_udm.principal.asset.attribute.roles[].name |
Mapeado diretamente de ClientAssetRole . |
event.idm.read_only_udm.principal.asset_id |
event.idm.read_only_udm.principal.asset_id |
Mapeado diretamente de ClientAssetID ou ServerAssetID (com o prefixo "Asset:"). |
event.idm.read_only_udm.principal.hostname |
event.idm.read_only_udm.principal.hostname |
Mapeado diretamente de event1.sld ou src_domain . |
event.idm.read_only_udm.principal.ip |
event.idm.read_only_udm.principal.ip |
Mapeado diretamente de event1.src_ip6 , client_ip ou ClientIP . |
event.idm.read_only_udm.principal.location.country_or_region |
event.idm.read_only_udm.principal.location.country_or_region |
Mapeado diretamente de ClientCountry ou src_country se não for "UNKNOWN" ou uma string vazia. |
event.idm.read_only_udm.principal.port |
event.idm.read_only_udm.principal.port |
Mapeado diretamente de event1.sport ou client_port e convertido em número inteiro. |
event.idm.read_only_udm.principal.resource.attribute.labels |
event.idm.read_only_udm.principal.resource.attribute.labels |
Contém vários rótulos com base na lógica do analisador. |
event.idm.read_only_udm.principal.user.userid |
event.idm.read_only_udm.principal.user.userid |
Mapeado diretamente de ftp.user ou AppUser . |
event.idm.read_only_udm.security_result.action |
event.idm.read_only_udm.security_result.action |
Determinado com base em severity . Pode ser ALLOW, BLOCK ou UNKNOWN_ACTION. |
event.idm.read_only_udm.security_result.action_details |
event.idm.read_only_udm.security_result.action_details |
Mapeado diretamente de Action se não for "none" ou uma string vazia. |
event.idm.read_only_udm.security_result.category |
event.idm.read_only_udm.security_result.category |
Definido como NETWORK_SUSPICIOUS se malware_type estiver presente. |
event.idm.read_only_udm.security_result.detection_fields |
event.idm.read_only_udm.security_result.detection_fields |
Contém vários campos de detecção com base na lógica do analisador. |
event.idm.read_only_udm.security_result.rule_name |
event.idm.read_only_udm.security_result.rule_name |
Mapeado diretamente de rule_name . |
event.idm.read_only_udm.security_result.severity |
event.idm.read_only_udm.security_result.severity |
Determinado com base em severity . Pode ser INFORMATIONAL, MEDIUM, ERROR ou CRITICAL. |
event.idm.read_only_udm.security_result.summary |
event.idm.read_only_udm.security_result.summary |
Mapeado diretamente de label . |
event.idm.read_only_udm.security_result.threat_name |
event.idm.read_only_udm.security_result.threat_name |
Mapeado diretamente de malware_type ou analisado de summary se contiver "CVE-". |
event.idm.read_only_udm.target.administrative_domain |
event.idm.read_only_udm.target.administrative_domain |
Mapeado diretamente de DomainName . |
event.idm.read_only_udm.target.asset.attribute.roles[].name |
event.idm.read_only_udm.target.asset.attribute.roles[].name |
Mapeado diretamente de ServerAssetRole . |
event.idm.read_only_udm.target.file.full_path |
event.idm.read_only_udm.target.file.full_path |
Mapeado diretamente de ftp.filename ou Filename . |
event.idm.read_only_udm.target.file.md5 |
event.idm.read_only_udm.target.file.md5 |
Mapeado diretamente de event1.md5 ou md5 . |
event.idm.read_only_udm.target.file.mime_type |
event.idm.read_only_udm.target.file.mime_type |
Mapeado diretamente de event1.filetype . |
event.idm.read_only_udm.target.file.sha1 |
event.idm.read_only_udm.target.file.sha1 |
Mapeado diretamente de event1.srvcerthash . |
event.idm.read_only_udm.target.file.sha256 |
event.idm.read_only_udm.target.file.sha256 |
Mapeado diretamente de event1.sha256 ou sha256 . |
event.idm.read_only_udm.target.file.size |
event.idm.read_only_udm.target.file.size |
Renomeado de event1.filesize e convertido para número inteiro sem sinal, se não for 0. |
event.idm.read_only_udm.target.hostname |
event.idm.read_only_udm.target.hostname |
Mapeado diretamente de event1.sni , dest_domain ou Host . |
event.idm.read_only_udm.target.ip |
event.idm.read_only_udm.target.ip |
Mapeado diretamente de event1.dst_ip6 , server_ip ou ServerIP . |
event.idm.read_only_udm.target.location.country_or_region |
event.idm.read_only_udm.target.location.country_or_region |
Mapeado diretamente de dest_country ou ServerCountry . |
event.idm.read_only_udm.target.platform |
event.idm.read_only_udm.target.platform |
Mapeado de asset_os após a normalização. |
event.idm.read_only_udm.target.platform_version |
event.idm.read_only_udm.target.platform_version |
Mapeado diretamente de os_version . |
event.idm.read_only_udm.target.port |
event.idm.read_only_udm.target.port |
Mapeado diretamente de event1.dport ou server_port e convertido em número inteiro. |
event.idm.read_only_udm.target.resource.attribute.labels |
event.idm.read_only_udm.target.resource.attribute.labels |
Contém vários rótulos com base na lógica do analisador. |
event.idm.read_only_udm.target.url |
event.idm.read_only_udm.target.url |
Mapeado diretamente de url ou URL . |
event.idm.read_only_udm.target.user.product_object_id |
event.idm.read_only_udm.target.user.product_object_id |
Mapeado diretamente de uuid . |
event1.certificate_end_date |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
Analisado e convertido em carimbo de data/hora. |
event1.certificate_extended_key_usage |
event.idm.read_only_udm.additional.fields[].key : "Extended Key Usage", event.idm.read_only_udm.additional.fields[].value.string_value : value of event1.certificate_extended_key_usage |
Mapeado como um campo adicional. |
event1.certificate_issuer_name |
event.idm.read_only_udm.network.tls.client.certificate.issuer |
Mapeado diretamente. |
event1.certificate_key_length |
event.idm.read_only_udm.additional.fields[].key : "Key Length", event.idm.read_only_udm.additional.fields[].value.string_value : value of event1.certificate_key_length |
Mapeado como um campo adicional. |
event1.certificate_key_usage |
event.idm.read_only_udm.additional.fields[].key : "Uso da chave", event.idm.read_only_udm.additional.fields[].value.string_value : valor de event1.certificate_key_usage |
Mapeado como um campo adicional. |
event1.certificate_start_date |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
Analisado e convertido em carimbo de data/hora. |
event1.certificate_subject_altname |
event.idm.read_only_udm.additional.fields[].key : "Nome alternativo do certificado", event.idm.read_only_udm.additional.fields[].value.string_value : valor de event1.certificate_subject_altname |
Mapeado como um campo adicional. |
event1.certificate_subject_name |
event.idm.read_only_udm.network.tls.client.certificate.subject |
Mapeado diretamente. |
event1.client_asset_name |
event.idm.read_only_udm.principal.application |
Mapeado diretamente. |
event1.client_asset_subnet |
event.idm.read_only_udm.additional.fields[].key : "client_asset_subnet", event.idm.read_only_udm.additional.fields[].value.string_value : valor de event1.client_asset_subnet |
Mapeado como um campo adicional. |
event1.client_packet_count |
event.idm.read_only_udm.network.sent_bytes |
Convertido para número inteiro sem sinal e renomeado. |
event1.cipher |
event.idm.read_only_udm.network.tls.cipher |
Mapeado diretamente. |
event1.direction |
event.idm.read_only_udm.network.direction |
Mapeado para INBOUND se "s2c" ou OUTBOUND se "c2s". |
event1.d |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.