Microsoft Exchange-Protokolle erfassen
In diesem Dokument wird beschrieben, wie Sie Microsoft Exchange-Logs mit Bindplane in Google Security Operations aufnehmen. Der Parser versucht zuerst, das eingehende Feld „message“ als JSON zu interpretieren. Wenn dies fehlschlägt, werden eine Reihe von Grok-Mustern und CSV-Parsing-Techniken angewendet, um Felder aus dem Rohmeldungsstring zu extrahieren. Dabei werden verschiedene Microsoft Exchange-Protokollformate verarbeitet und ein standardisiertes Unified Data Model-Schema (UDM) für die Sicherheitsanalyse erstellt.
Hinweise
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Google SecOps-Instanz
- Windows 2016 oder höher oder ein Linux-Host mit
systemd
- Wenn die Ausführung hinter einem Proxy erfolgt, sind die Firewallports geöffnet.
- Installierte Exchange-Dienste
- Privilegierter Zugriff auf Microsoft Windows Exchange
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > „Profil“ auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie im Installationsleitfaden.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
- Rufen Sie die Konfigurationsdatei auf:
- Suchen Sie die Datei
config.yaml
. Normalerweise befindet es sich unter Linux im Verzeichnis/etc/bindplane-agent/
oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano
,vi
oder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yaml
so:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: 'EXCHANGE_MAIL' raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
Ersetzen Sie
<customer_id>
durch die tatsächliche Kundennummer.Aktualisieren Sie
/path/to/ingestion-authentication-file.json
auf den Pfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart bindplane-agent
Wenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop BindPlaneAgent && net start BindPlaneAgent
Erfassung und Export von MS Exchange-Ereignissen konfigurieren
- Melden Sie sich auf dem MS Exchange-Servercomputer an.
- Laden Sie NXlog auf einen Windows-Server herunter und installieren Sie die Software.
- Rufen Sie den NXlog-Installationspfad auf und öffnen Sie die Konfigurationsdatei.
- Öffnen Sie die Datei
nxlog.conf
im Verzeichnis „conf“, in der Regel unterC:\Program Files\nxlog\conf (Default Installation Path
, mit einem Texteditor. Fügen Sie den folgenden Konfigurationscode hinzu:
<Input eventlog> Module im_msvistalog <QueryXML> <QueryList> <Query Id="0" Path="Application"> <Select Path="Application"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="System"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="MSExchange Management">*</Select> </Query> </QueryList> </QueryXML> </Input> <Output syslog> Module om_udp Host <bindplane-agent-ip> Port <bindplane-agent-port> Exec to_syslog_bsd(); </Output> <Route exchange_to_syslog> Path eventlog => syslog </Route>
Ersetzen Sie
<bindplane-agent-ip>
und<bindplane-agent-port>
durch die in Bindplane konfigurierte IP-Adresse und den Port.Starten Sie den NXLog-Dienst:
- Öffnen Sie Dienste (services.msc) auf dem Windows-Server.
- Suchen Sie in der Liste der Dienste nach dem Dienst NXLog.
- Klicken Sie mit der rechten Maustaste auf NXLog und wählen Sie Start aus.
Optional: Automatisieren Sie den Start von NXLog:
- Öffnen Sie Dienste (services.msc).
- Suchen Sie in der Liste nach NXLog.
- Klicken Sie mit der rechten Maustaste und wählen Sie Eigenschaften aus.
- Legen Sie den Starttyp auf Automatisch fest.
UDM-Zuordnungstabelle
Logfeld | UDM-Zuordnung | Logik |
---|---|---|
c-ip | read_only_udm.target.asset.ip | Wert aus dem Feld c-ip |
c-ip | read_only_udm.target.ip | Wert aus dem Feld c-ip |
client-hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld client-hostname |
client-hostname | read_only_udm.principal.hostname | Wert aus dem Feld client-hostname |
client-ip | read_only_udm.principal.asset.ip | Wert aus dem Feld client-ip |
client-ip | read_only_udm.principal.ip | Wert aus dem Feld client-ip |
Spalte1 | read_only_udm.metadata.event_timestamp | Wert aus dem Feld column1 |
column10 | read_only_udm.intermediary.resource.attribute.labels.value | Wert aus dem Feld column10 |
column11 | read_only_udm.network.email.mail_id | Wert aus dem Feld column11 |
column12 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column12 |
column13 | read_only_udm.network.email.to | Wert aus dem Feld column13 |
column13 | read_only_udm.target.user.email_addresses | Wert aus dem Feld column13 |
column15 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column15 |
column16 | read_only_udm.target.resource.attribute.labels.value | Wert aus dem Feld column16 |
column19 | read_only_udm.network.email.subject | Wert aus dem Feld column19 |
Spalte2 | read_only_udm.principal.asset.ip | Wert aus dem Feld column2 |
Spalte2 | read_only_udm.principal.ip | Wert aus dem Feld column2 |
column20 | read_only_udm.network.email.from | Wert aus dem Feld column20 |
column20 | read_only_udm.principal.user.email_addresses | Wert aus dem Feld column20 |
column21 | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld column21 |
column22 | read_only_udm.security_result.description | Wert aus dem Feld column22 |
column24 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column24 |
column25 | read_only_udm.principal.asset.ip | Wert aus dem Feld column25 |
column25 | read_only_udm.principal.ip | Wert aus dem Feld column25 |
column26 | read_only_udm.target.asset.ip | Wert aus dem Feld column26 |
column26 | read_only_udm.target.ip | Wert aus dem Feld column26 |
column27 | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld column27 |
column28 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column28 |
column29 | read_only_udm.metadata.product_log_id | Wert aus dem Feld column29 |
Spalte3 | read_only_udm.principal.asset.hostname | Wert aus dem Feld column3 |
Spalte3 | read_only_udm.principal.hostname | Wert aus dem Feld column3 |
column30 | read_only_udm.metadata.product_version | Wert aus dem Feld column30 |
Spalte4 | read_only_udm.target.asset.ip | Wert aus dem Feld column4 |
Spalte4 | read_only_udm.target.ip | Wert aus dem Feld column4 |
column5 | read_only_udm.target.asset.hostname | Wert aus dem Feld column5 |
column5 | read_only_udm.target.hostname | Wert aus dem Feld column5 |
column6 | read_only_udm.metadata.event_timestamp | Wert aus dem Feld column6 |
column6 | read_only_udm.network.http.response_code | Wert aus dem Feld column6 |
column6 | read_only_udm.network.session_id | Wert aus dem Feld column6 |
column6 | read_only_udm.metadata.description | Wert aus dem Feld column6 |
column7 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column7 |
column8 | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld column8 |
column9 | read_only_udm.metadata.product_event_type | Wert aus dem Feld column9 |
connector_id | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld connector-id |
cs-method | read_only_udm.network.http.method | Wert aus dem Feld cs-method |
cs-uri-query | read_only_udm.target.url | Wert aus dem Feld cs-uri-query |
cs-uri-stem | read_only_udm.target.url | Wert aus dem Feld cs-uri-stem |
csReferer | read_only_udm.network.http.referral_url | Wert aus dem Feld csReferer |
csUser-Agent | read_only_udm.network.http.user_agent | Wert aus dem Feld csUser-Agent |
cs-username | read_only_udm.principal.user.userid | Wert aus dem Feld cs-username |
custom-data | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld custom-data |
Daten | read_only_udm.security_result.about.labels.value | Wert aus dem Feld data |
Daten | read_only_udm.security_result.description | Wert aus dem Feld data |
Daten | read_only_udm.network.email.from | Wert aus dem Feld data |
Daten | read_only_udm.network.email.to | Wert aus dem Feld data |
Daten | read_only_udm.target.hostname | Wert aus dem Feld data |
Daten | read_only_udm.security_result.description | Wert aus dem Feld data |
Daten | read_only_udm.network.sent_bytes | Wert aus dem Feld data |
Daten | read_only_udm.target.user.email_addresses | Wert aus dem Feld data |
Datum | read_only_udm.metadata.event_timestamp | Wert aus den Feldern date und time |
date-time | read_only_udm.metadata.event_timestamp | Wert aus dem Feld date-time |
DeliveryLatency | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld DeliveryLatency in custom-data oder message-info |
DeliveryPriority | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld DeliveryPriority im Feld custom-data oder column21 |
DeliveryPriority | read_only_udm.security_result.priority | Wenn DeliveryPriority gleich Low oder Normal ist, dann LOW_PRIORITY . Wenn DeliveryPriority gleich Medium ist, dann MEDIUM_PRIORITY . Wenn DeliveryPriority gleich High ist, dann HIGH_PRIORITY . |
Richtung | read_only_udm.network.direction | Wenn directionality den Wert Incoming hat, dann INBOUND . Wenn directionality den Wert Originating hat, dann OUTBOUND . |
E2ELatency | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld E2ELatency in custom-data oder message-info |
event | read_only_udm.metadata.product_event_type | Wenn event gleich + ist, dann Connect . Wenn event gleich - ist, dann Disconnect . Wenn event gleich * ist, dann Information . Wenn event gleich > ist, dann Send . Wenn event gleich < ist, dann Receive . |
event | read_only_udm.network.direction | Wenn event den Wert > hat, dann OUTBOUND . Wenn event den Wert < hat, dann INBOUND . |
EventID | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld EventID |
EventReceivedTime | read_only_udm.metadata.collected_timestamp | Wert aus dem Feld EventReceivedTime |
EventReceivedTime | read_only_udm.metadata.event_timestamp | Wert aus dem Feld EventReceivedTime in column6 |
FirstForestHop | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld FirstForestHop in custom-data |
FromEntity | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld FromEntity in custom-data oder message-info |
guid | read_only_udm.metadata.product_log_id | Wert aus dem Feld guid |
Hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld Hostname |
Hostname | read_only_udm.principal.hostname | Wert aus dem Feld Hostname |
IncludeInSla | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld IncludeInSla in custom-data oder message-info |
internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Wert aus dem Feld internal-message-id |
IsProbe | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld IsProbe im Feld custom-data oder column21 |
Keywords | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Keywords |
local-endpoint | read_only_udm.principal.asset.ip | Wert aus dem Feld local-endpoint |
local-endpoint | read_only_udm.principal.ip | Wert aus dem Feld local-endpoint |
local-endpoint | read_only_udm.principal.port | Wert aus dem Feld local-endpoint |
Briefkästen | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Mailboxes in custom-data oder message-info |
MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld MailboxDatabaseGuid in custom-data oder message-info |
MAIL VON | read_only_udm.network.email.from | Wert aus dem Feld MAIL FROM in data |
MAIL VON | read_only_udm.principal.user.email_addresses | Wert aus dem Feld MAIL FROM in data |
MAIL From | read_only_udm.network.email.from | Wert aus dem Feld MAIL From in data |
MAIL From | read_only_udm.principal.user.email_addresses | Wert aus dem Feld MAIL From in data |
message-id | read_only_udm.network.email.mail_id | Wert aus dem Feld message-id |
message-info | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld message-info |
message-info | read_only_udm.security_result.description | Wert aus dem Feld message-info |
MessageValue | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld MessageValue in custom-data |
message-subject | read_only_udm.network.email.subject | Wert aus dem Feld message-subject |
Methode | read_only_udm.network.http.method | Wert aus dem Feld method |
Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel in custom-data |
MsgRecipCount | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld MsgRecipCount in custom-data oder message-info |
network-message-id | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld network-message-id |
OriginalFromAddress | read_only_udm.principal.user.email_addresses | Wert aus dem Feld OriginalFromAddress im Feld custom-data oder column21 |
P2RecipStat | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld P2RecipStat in custom-data oder message-info |
PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld PersistProbeTrace im Feld custom-data oder column21 |
PrioritizationReason | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld PrioritizationReason in custom-data |
ProbeType | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ProbeType im Feld custom-data oder column21 |
ProcessID | read_only_udm.principal.process.pid | Wert aus dem Feld ProcessID |
ProxiedClientHostname | read_only_udm.intermediary.hostname | Wert aus dem Feld ProxiedClientHostname in custom-data |
ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Wert aus dem Feld ProxiedClientIPAddress in custom-data |
ProxiedClientIPAddress | read_only_udm.intermediary.ip | Wert aus dem Feld ProxiedClientIPAddress in custom-data |
ProxyHop1 | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ProxyHop1 in custom-data |
RCPT TO | read_only_udm.network.email.to | Wert aus dem Feld RCPT TO in data |
RCPT TO | read_only_udm.target.user.email_addresses | Wert aus dem Feld RCPT TO in data |
RCPT To | read_only_udm.network.email.to | Wert aus dem Feld RCPT To in data |
RCPT To | read_only_udm.target.user.email_addresses | Wert aus dem Feld RCPT To in data |
recipient-address | read_only_udm.target.user.email_addresses | Wert aus dem Feld recipient-address |
recipient-count | read_only_udm.target.resource.attribute.labels.value | Wert aus dem Feld recipient-count |
recipient-status | read_only_udm.target.resource.attribute.labels.value | Wert aus dem Feld recipient-status |
remote-endpoint | read_only_udm.target.asset.ip | Wert aus dem Feld remote-endpoint |
remote-endpoint | read_only_udm.target.ip | Wert aus dem Feld remote-endpoint |
remote-endpoint | read_only_udm.target.port | Wert aus dem Feld remote-endpoint |
res_code | read_only_udm.network.http.response_code | Wert aus dem Feld res_code |
s-ip | read_only_udm.principal.asset.ip | Wert aus dem Feld s-ip |
s-ip | read_only_udm.principal.ip | Wert aus dem Feld s-ip |
s-port | read_only_udm.principal.port | Wert aus dem Feld s-port |
sc-status | read_only_udm.network.http.response_code | Wert aus dem Feld sc-status |
sc-substatus | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld sc-substatus |
sender-address | read_only_udm.network.email.from | Wert aus dem Feld sender-address |
sender-address | read_only_udm.principal.user.email_addresses | Wert aus dem Feld sender-address |
sequence-number | read_only_udm.additional.fields.value.number_value | Wert aus dem Feld sequence-number |
server-hostname | read_only_udm.target.asset.hostname | Wert aus dem Feld server-hostname |
server-hostname | read_only_udm.target.hostname | Wert aus dem Feld server-hostname |
server-ip | read_only_udm.target.asset.ip | Wert aus dem Feld server-ip |
server-ip | read_only_udm.target.ip | Wert aus dem Feld server-ip |
session-id | read_only_udm.network.session_id | Wert aus dem Feld session-id |
sessionid | read_only_udm.network.session_id | Wert aus dem Feld sessionid |
Schweregrad | read_only_udm.security_result.severity | Wenn Severity Info enthält, dann INFORMATIONAL . Wenn Severity Error enthält, dann ERROR . Wenn Severity Warning enthält, dann MEDIUM . Andernfalls UNKNOWN_SEVERITY . |
SeverityValue | read_only_udm.security_result.severity_details | Wert aus dem Feld SeverityValue |
SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld SlaExclusionReason in custom-data |
source | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld source |
SourceModuleName | read_only_udm.principal.resource.name | Wert aus dem Feld SourceModuleName |
SourceModuleType | read_only_udm.principal.resource.type | Wert aus dem Feld SourceModuleType |
SourceName | read_only_udm.principal.resource.attribute.labels.value | Wert aus dem Feld SourceName |
StoreObjectIds | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld StoreObjectIds in custom-data oder message-info |
Aufgabe | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld Task |
ThreadID | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ThreadID |
Zeit | read_only_udm.metadata.event_timestamp | Wert aus den Feldern date und time |
ToEntity | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld ToEntity in custom-data oder message-info |
total-bytes | read_only_udm.additional.fields.value.string_value | Wert aus dem Feld total-bytes |
TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Wert aus dem Feld TransportTrafficSubType in custom-data |
TransportTrafficSubType | read_only_udm.metadata.product_version | Wert aus dem Feld TransportTrafficSubType in custom-data |
ts | read_only_udm.metadata.event_timestamp | Wert aus dem Feld ts |
u_agent | read_only_udm.network.http.user_agent | Wert aus dem Feld u_agent |
u_param | read_only_udm.target.url | Wert aus dem Feld u_param |
u_path | read_only_udm.target.url | Wert aus dem Feld u_path |
u_path | read_only_udm.target.url | Wert aus den Feldern u_path und u_param |
Nutzer | read_only_udm.target.user.userid | Wert aus dem Feld user |
Nutzer | read_only_udm.target.user.email_addresses | Wert aus dem Feld user |
metadata.event_type | read_only_udm.metadata.event_type | Wenn has_principal_email gleich true und has_target_email gleich true ist, dann EMAIL_TRANSACTION . Wenn event_type gleich GENERIC_EVENT und principal_hostname oder s_ip oder host nicht leer ist oder has_principal gleich true ist, dann STATUS_UPDATE . Wenn event_type gleich GENERIC_EVENT und has_principal_email gleich true oder has_target_email gleich true ist, dann USER_UNCATEGORIZED . Andernfalls wird der Wert aus dem Feld event_type übernommen. |
metadata.log_type | read_only_udm.metadata.log_type | Fest codierter Wert EXCHANGE_MAIL |
metadata.product_name | read_only_udm.metadata.product_name | Fest codierter Wert Exchange Mail |
metadata.vendor_name | read_only_udm.metadata.vendor_name | Fest codierter Wert Microsoft |
network.application_protocol | read_only_udm.network.application_protocol | Wenn app_protocol gleich SMTP , HTTP oder HTTPS ist, wird der Wert aus dem Feld app_protocol übernommen. Wenn app_protocol den Wert SMTP enthält, wird SMTP verwendet. |
network.direction | read_only_udm.network.direction | Wenn s_ip nicht leer ist, dann INBOUND |
network.email.from | read_only_udm.network.email.from | Wert aus dem Feld from_mail |
network.email.mail_id | read_only_udm.network.email.mail_id | Wert aus dem Feld msg_id |
network.email.subject | read_only_udm.network.email.subject | Wert aus dem Feld column19 |
network.email.to | read_only_udm.network.email.to | Wert aus dem Feld to_mail |
network.http.method | read_only_udm.network.http.method | Wert aus dem Feld method |
network.http.response_code | read_only_udm.network.http.response_code | Wert aus dem Feld res_code |
network.http.user_agent | read_only_udm.network.http.user_agent | Wert aus dem Feld u_agent |
network.sent_bytes | read_only_udm.network.sent_bytes | Wert aus dem Feld sent_bytes |
network.session_id | read_only_udm.network.session_id | Wert aus dem Feld sessionid |
principal.asset.hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld principal_hostname |
principal.asset.hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld host |
principal.asset.hostname | read_only_udm.principal.asset.hostname | Wert aus dem Feld column3 |
principal.asset.ip | read_only_udm.principal.asset.ip | Wert aus dem Feld column2 |
principal.asset.ip | read_only_udm.principal.asset.ip | Wert aus dem Feld column25 |
principal.asset.ip | read_only_udm.principal.asset.ip | Wert aus dem Feld s_ip |
principal.hostname | read_only_udm.principal.hostname | Wert aus dem Feld principal_hostname |
principal.hostname | read_only_udm.principal.hostname | Wert aus dem Feld host |
principal.hostname | read_only_udm.principal.hostname | Wert aus dem Feld column3 |
principal.ip | read_only_udm.principal.ip | Wert aus dem Feld column2 |
principal.ip | read_only_udm.principal.ip | Wert aus dem Feld column25 |
principal.ip | read_only_udm.principal.ip | Wert aus dem Feld s_ip |
principal.port | read_only_udm.principal.port | Wert aus dem Feld s-port |
principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Wert aus dem Feld mail |
principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Wert aus dem Feld email_address |
principal.user.userid | read_only_udm.principal.user.userid | Wert aus dem Feld cs-username |
security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Fest codierter Wert Response Code |
security_result.description | read_only_udm.security_result.description | Wert aus dem Feld context |
security_result.description | read_only_udm.security_result.description | Wert aus dem Feld column22 |
security_result.priority | read_only_udm.security_result.priority | Wenn severity 1 oder 2 oder 3 ist, dann LOW . Wenn severity 4 oder 5 oder 6 ist, dann MEDIUM . Wenn severity 7 oder 8 oder 9 ist, dann HIGH . |
security_result.severity | read_only_udm.security_result.severity | Wenn Severity Info enthält, dann INFORMATIONAL . Wenn Severity Error enthält, dann ERROR . Wenn Severity Warning enthält, dann MEDIUM . Andernfalls UNKNOWN_SEVERITY . |
target.administrative_domain | read_only_udm.target.administrative_domain | Wert aus dem Feld domain |
target.asset.hostname | read_only_udm.target.asset.hostname | Wert aus dem Feld column5 |
target.asset.hostname | read_only_udm.target.asset.hostname | Wert aus dem Feld target_host |
target.asset.ip | read_only_udm.target.asset.ip | Wert aus dem Feld column4 |
target.asset.ip | read_only_udm.target.asset.ip | Wert aus dem Feld column26 |
target.asset.ip | read_only_udm.target.asset.ip | Wert aus dem Feld c-ip |
target.hostname | read_only_udm.target.hostname | Wert aus dem Feld column5 |
target.hostname | read_only_udm.target.hostname | Wert aus dem Feld target_host |
target.ip | read_only_udm.target.ip | Wert aus dem Feld column4 |
target.ip | read_only_udm.target.ip | Wert aus dem Feld column26 |
target.ip | read_only_udm.target.ip | Wert aus dem Feld c-ip |
target.port | read_only_udm.target.port | Wert aus dem Feld c_port |
target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Fest codierter Wert Recipients Count |
target.user.email_addresses | read_only_udm.target.user.email_addresses | Wert aus dem Feld user |
target.user.user_display_name | read_only_udm.target.user.user_display_name | Wert aus dem Feld username |
target.user.userid | read_only_udm.target.user.userid | Wert aus dem Feld user |
target.url | read_only_udm.target.url | Wert aus dem Feld u_path |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten