Microsoft Exchange-Protokolle erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Microsoft Exchange-Logs mit Bindplane in Google Security Operations aufnehmen. Der Parser versucht zuerst, das eingehende Feld „message“ als JSON zu interpretieren. Wenn dies fehlschlägt, werden eine Reihe von Grok-Mustern und CSV-Parsing-Techniken angewendet, um Felder aus dem Rohmeldungsstring zu extrahieren. Dabei werden verschiedene Microsoft Exchange-Protokollformate verarbeitet und ein standardisiertes Unified Data Model-Schema (UDM) für die Sicherheitsanalyse erstellt.

Hinweise

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Google SecOps-Instanz
  • Windows 2016 oder höher oder ein Linux-Host mit systemd
  • Wenn die Ausführung hinter einem Proxy erfolgt, sind die Firewallports geöffnet.
  • Installierte Exchange-Dienste
  • Privilegierter Zugriff auf Microsoft Windows Exchange

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > „Profil“ auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie im Installationsleitfaden.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Rufen Sie die Konfigurationsdatei auf:
    • Suchen Sie die Datei config.yaml. Normalerweise befindet es sich unter Linux im Verzeichnis /etc/bindplane-agent/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
        udplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            ingestion_labels:
                log_type: 'EXCHANGE_MAIL'
                raw_log_field: body
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - udplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  3. Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.

  4. Ersetzen Sie <customer_id> durch die tatsächliche Kundennummer.

  5. Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Pfad, in dem die Authentifizierungsdatei im Abschnitt Google SecOps-Aufnahmeauthentifizierungsdatei abrufen gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart bindplane-agent
    
  • Wenn Sie den Bindplane-Agent unter Windows neu starten möchten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Erfassung und Export von MS Exchange-Ereignissen konfigurieren

  1. Melden Sie sich auf dem MS Exchange-Servercomputer an.
  2. Laden Sie NXlog auf einen Windows-Server herunter und installieren Sie die Software.
  3. Rufen Sie den NXlog-Installationspfad auf und öffnen Sie die Konfigurationsdatei.
  4. Öffnen Sie die Datei nxlog.conf im Verzeichnis „conf“, in der Regel unter C:\Program Files\nxlog\conf (Default Installation Path, mit einem Texteditor.
  5. Fügen Sie den folgenden Konfigurationscode hinzu:

    <Input eventlog>
        Module    im_msvistalog
    <QueryXML>
    <QueryList>
    <Query Id="0" Path="Application">
    <Select Path="Application">
                        *[System[(Level=1 or Level=2 or Level=3)]]
    </Select>
    <Select Path="System">
                        *[System[(Level=1 or Level=2 or Level=3)]]
    </Select>
    <Select Path="MSExchange Management">*</Select>
    </Query>
    </QueryList>
    </QueryXML>
    </Input>
    
    <Output syslog>
        Module      om_udp
        Host        <bindplane-agent-ip>
        Port        <bindplane-agent-port>
        Exec        to_syslog_bsd();
    </Output>
    
    <Route exchange_to_syslog>
        Path        eventlog => syslog
    </Route>
    
  6. Ersetzen Sie <bindplane-agent-ip> und <bindplane-agent-port> durch die in Bindplane konfigurierte IP-Adresse und den Port.

  7. Starten Sie den NXLog-Dienst:

    • Öffnen Sie Dienste (services.msc) auf dem Windows-Server.
    • Suchen Sie in der Liste der Dienste nach dem Dienst NXLog.
    • Klicken Sie mit der rechten Maustaste auf NXLog und wählen Sie Start aus.
  8. Optional: Automatisieren Sie den Start von NXLog:

    • Öffnen Sie Dienste (services.msc).
    • Suchen Sie in der Liste nach NXLog.
    • Klicken Sie mit der rechten Maustaste und wählen Sie Eigenschaften aus.
    • Legen Sie den Starttyp auf Automatisch fest.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
c-ip read_only_udm.target.asset.ip Wert aus dem Feld c-ip
c-ip read_only_udm.target.ip Wert aus dem Feld c-ip
client-hostname read_only_udm.principal.asset.hostname Wert aus dem Feld client-hostname
client-hostname read_only_udm.principal.hostname Wert aus dem Feld client-hostname
client-ip read_only_udm.principal.asset.ip Wert aus dem Feld client-ip
client-ip read_only_udm.principal.ip Wert aus dem Feld client-ip
Spalte1 read_only_udm.metadata.event_timestamp Wert aus dem Feld column1
column10 read_only_udm.intermediary.resource.attribute.labels.value Wert aus dem Feld column10
column11 read_only_udm.network.email.mail_id Wert aus dem Feld column11
column12 read_only_udm.additional.fields.value.string_value Wert aus dem Feld column12
column13 read_only_udm.network.email.to Wert aus dem Feld column13
column13 read_only_udm.target.user.email_addresses Wert aus dem Feld column13
column15 read_only_udm.additional.fields.value.string_value Wert aus dem Feld column15
column16 read_only_udm.target.resource.attribute.labels.value Wert aus dem Feld column16
column19 read_only_udm.network.email.subject Wert aus dem Feld column19
Spalte2 read_only_udm.principal.asset.ip Wert aus dem Feld column2
Spalte2 read_only_udm.principal.ip Wert aus dem Feld column2
column20 read_only_udm.network.email.from Wert aus dem Feld column20
column20 read_only_udm.principal.user.email_addresses Wert aus dem Feld column20
column21 read_only_udm.security_result.detection_fields.value Wert aus dem Feld column21
column22 read_only_udm.security_result.description Wert aus dem Feld column22
column24 read_only_udm.additional.fields.value.string_value Wert aus dem Feld column24
column25 read_only_udm.principal.asset.ip Wert aus dem Feld column25
column25 read_only_udm.principal.ip Wert aus dem Feld column25
column26 read_only_udm.target.asset.ip Wert aus dem Feld column26
column26 read_only_udm.target.ip Wert aus dem Feld column26
column27 read_only_udm.security_result.detection_fields.value Wert aus dem Feld column27
column28 read_only_udm.additional.fields.value.string_value Wert aus dem Feld column28
column29 read_only_udm.metadata.product_log_id Wert aus dem Feld column29
Spalte3 read_only_udm.principal.asset.hostname Wert aus dem Feld column3
Spalte3 read_only_udm.principal.hostname Wert aus dem Feld column3
column30 read_only_udm.metadata.product_version Wert aus dem Feld column30
Spalte4 read_only_udm.target.asset.ip Wert aus dem Feld column4
Spalte4 read_only_udm.target.ip Wert aus dem Feld column4
column5 read_only_udm.target.asset.hostname Wert aus dem Feld column5
column5 read_only_udm.target.hostname Wert aus dem Feld column5
column6 read_only_udm.metadata.event_timestamp Wert aus dem Feld column6
column6 read_only_udm.network.http.response_code Wert aus dem Feld column6
column6 read_only_udm.network.session_id Wert aus dem Feld column6
column6 read_only_udm.metadata.description Wert aus dem Feld column6
column7 read_only_udm.additional.fields.value.string_value Wert aus dem Feld column7
column8 read_only_udm.additional.fields.value.string_value Wert aus dem Feld column8
column9 read_only_udm.metadata.product_event_type Wert aus dem Feld column9
connector_id read_only_udm.additional.fields.value.string_value Wert aus dem Feld connector-id
cs-method read_only_udm.network.http.method Wert aus dem Feld cs-method
cs-uri-query read_only_udm.target.url Wert aus dem Feld cs-uri-query
cs-uri-stem read_only_udm.target.url Wert aus dem Feld cs-uri-stem
csReferer read_only_udm.network.http.referral_url Wert aus dem Feld csReferer
csUser-Agent read_only_udm.network.http.user_agent Wert aus dem Feld csUser-Agent
cs-username read_only_udm.principal.user.userid Wert aus dem Feld cs-username
custom-data read_only_udm.security_result.detection_fields.value Wert aus dem Feld custom-data
Daten read_only_udm.security_result.about.labels.value Wert aus dem Feld data
Daten read_only_udm.security_result.description Wert aus dem Feld data
Daten read_only_udm.network.email.from Wert aus dem Feld data
Daten read_only_udm.network.email.to Wert aus dem Feld data
Daten read_only_udm.target.hostname Wert aus dem Feld data
Daten read_only_udm.security_result.description Wert aus dem Feld data
Daten read_only_udm.network.sent_bytes Wert aus dem Feld data
Daten read_only_udm.target.user.email_addresses Wert aus dem Feld data
Datum read_only_udm.metadata.event_timestamp Wert aus den Feldern date und time
date-time read_only_udm.metadata.event_timestamp Wert aus dem Feld date-time
DeliveryLatency read_only_udm.security_result.detection_fields.value Wert aus dem Feld DeliveryLatency in custom-data oder message-info
DeliveryPriority read_only_udm.security_result.detection_fields.value Wert aus dem Feld DeliveryPriority im Feld custom-data oder column21
DeliveryPriority read_only_udm.security_result.priority Wenn DeliveryPriority gleich Low oder Normal ist, dann LOW_PRIORITY. Wenn DeliveryPriority gleich Medium ist, dann MEDIUM_PRIORITY. Wenn DeliveryPriority gleich High ist, dann HIGH_PRIORITY.
Richtung read_only_udm.network.direction Wenn directionality den Wert Incoming hat, dann INBOUND. Wenn directionality den Wert Originating hat, dann OUTBOUND.
E2ELatency read_only_udm.security_result.detection_fields.value Wert aus dem Feld E2ELatency in custom-data oder message-info
event read_only_udm.metadata.product_event_type Wenn event gleich + ist, dann Connect. Wenn event gleich - ist, dann Disconnect. Wenn event gleich * ist, dann Information. Wenn event gleich > ist, dann Send. Wenn event gleich < ist, dann Receive.
event read_only_udm.network.direction Wenn event den Wert > hat, dann OUTBOUND. Wenn event den Wert < hat, dann INBOUND.
EventID read_only_udm.security_result.detection_fields.value Wert aus dem Feld EventID
EventReceivedTime read_only_udm.metadata.collected_timestamp Wert aus dem Feld EventReceivedTime
EventReceivedTime read_only_udm.metadata.event_timestamp Wert aus dem Feld EventReceivedTime in column6
FirstForestHop read_only_udm.security_result.detection_fields.value Wert aus dem Feld FirstForestHop in custom-data
FromEntity read_only_udm.security_result.detection_fields.value Wert aus dem Feld FromEntity in custom-data oder message-info
guid read_only_udm.metadata.product_log_id Wert aus dem Feld guid
Hostname read_only_udm.principal.asset.hostname Wert aus dem Feld Hostname
Hostname read_only_udm.principal.hostname Wert aus dem Feld Hostname
IncludeInSla read_only_udm.security_result.detection_fields.value Wert aus dem Feld IncludeInSla in custom-data oder message-info
internal-message-id read_only_udm.intermediary.resource.attribute.labels.value Wert aus dem Feld internal-message-id
IsProbe read_only_udm.security_result.detection_fields.value Wert aus dem Feld IsProbe im Feld custom-data oder column21
Keywords read_only_udm.security_result.detection_fields.value Wert aus dem Feld Keywords
local-endpoint read_only_udm.principal.asset.ip Wert aus dem Feld local-endpoint
local-endpoint read_only_udm.principal.ip Wert aus dem Feld local-endpoint
local-endpoint read_only_udm.principal.port Wert aus dem Feld local-endpoint
Briefkästen read_only_udm.security_result.detection_fields.value Wert aus dem Feld Mailboxes in custom-data oder message-info
MailboxDatabaseGuid read_only_udm.security_result.detection_fields.value Wert aus dem Feld MailboxDatabaseGuid in custom-data oder message-info
MAIL VON read_only_udm.network.email.from Wert aus dem Feld MAIL FROM in data
MAIL VON read_only_udm.principal.user.email_addresses Wert aus dem Feld MAIL FROM in data
MAIL From read_only_udm.network.email.from Wert aus dem Feld MAIL From in data
MAIL From read_only_udm.principal.user.email_addresses Wert aus dem Feld MAIL From in data
message-id read_only_udm.network.email.mail_id Wert aus dem Feld message-id
message-info read_only_udm.security_result.detection_fields.value Wert aus dem Feld message-info
message-info read_only_udm.security_result.description Wert aus dem Feld message-info
MessageValue read_only_udm.security_result.detection_fields.value Wert aus dem Feld MessageValue in custom-data
message-subject read_only_udm.network.email.subject Wert aus dem Feld message-subject
Methode read_only_udm.network.http.method Wert aus dem Feld method
Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel read_only_udm.security_result.detection_fields.value Wert aus dem Feld Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel in custom-data
MsgRecipCount read_only_udm.security_result.detection_fields.value Wert aus dem Feld MsgRecipCount in custom-data oder message-info
network-message-id read_only_udm.additional.fields.value.string_value Wert aus dem Feld network-message-id
OriginalFromAddress read_only_udm.principal.user.email_addresses Wert aus dem Feld OriginalFromAddress im Feld custom-data oder column21
P2RecipStat read_only_udm.security_result.detection_fields.value Wert aus dem Feld P2RecipStat in custom-data oder message-info
PersistProbeTrace read_only_udm.security_result.detection_fields.value Wert aus dem Feld PersistProbeTrace im Feld custom-data oder column21
PrioritizationReason read_only_udm.security_result.detection_fields.value Wert aus dem Feld PrioritizationReason in custom-data
ProbeType read_only_udm.security_result.detection_fields.value Wert aus dem Feld ProbeType im Feld custom-data oder column21
ProcessID read_only_udm.principal.process.pid Wert aus dem Feld ProcessID
ProxiedClientHostname read_only_udm.intermediary.hostname Wert aus dem Feld ProxiedClientHostname in custom-data
ProxiedClientIPAddress read_only_udm.intermediary.asset.ip Wert aus dem Feld ProxiedClientIPAddress in custom-data
ProxiedClientIPAddress read_only_udm.intermediary.ip Wert aus dem Feld ProxiedClientIPAddress in custom-data
ProxyHop1 read_only_udm.security_result.detection_fields.value Wert aus dem Feld ProxyHop1 in custom-data
RCPT TO read_only_udm.network.email.to Wert aus dem Feld RCPT TO in data
RCPT TO read_only_udm.target.user.email_addresses Wert aus dem Feld RCPT TO in data
RCPT To read_only_udm.network.email.to Wert aus dem Feld RCPT To in data
RCPT To read_only_udm.target.user.email_addresses Wert aus dem Feld RCPT To in data
recipient-address read_only_udm.target.user.email_addresses Wert aus dem Feld recipient-address
recipient-count read_only_udm.target.resource.attribute.labels.value Wert aus dem Feld recipient-count
recipient-status read_only_udm.target.resource.attribute.labels.value Wert aus dem Feld recipient-status
remote-endpoint read_only_udm.target.asset.ip Wert aus dem Feld remote-endpoint
remote-endpoint read_only_udm.target.ip Wert aus dem Feld remote-endpoint
remote-endpoint read_only_udm.target.port Wert aus dem Feld remote-endpoint
res_code read_only_udm.network.http.response_code Wert aus dem Feld res_code
s-ip read_only_udm.principal.asset.ip Wert aus dem Feld s-ip
s-ip read_only_udm.principal.ip Wert aus dem Feld s-ip
s-port read_only_udm.principal.port Wert aus dem Feld s-port
sc-status read_only_udm.network.http.response_code Wert aus dem Feld sc-status
sc-substatus read_only_udm.additional.fields.value.string_value Wert aus dem Feld sc-substatus
sender-address read_only_udm.network.email.from Wert aus dem Feld sender-address
sender-address read_only_udm.principal.user.email_addresses Wert aus dem Feld sender-address
sequence-number read_only_udm.additional.fields.value.number_value Wert aus dem Feld sequence-number
server-hostname read_only_udm.target.asset.hostname Wert aus dem Feld server-hostname
server-hostname read_only_udm.target.hostname Wert aus dem Feld server-hostname
server-ip read_only_udm.target.asset.ip Wert aus dem Feld server-ip
server-ip read_only_udm.target.ip Wert aus dem Feld server-ip
session-id read_only_udm.network.session_id Wert aus dem Feld session-id
sessionid read_only_udm.network.session_id Wert aus dem Feld sessionid
Schweregrad read_only_udm.security_result.severity Wenn Severity Info enthält, dann INFORMATIONAL. Wenn Severity Error enthält, dann ERROR. Wenn Severity Warning enthält, dann MEDIUM. Andernfalls UNKNOWN_SEVERITY.
SeverityValue read_only_udm.security_result.severity_details Wert aus dem Feld SeverityValue
SlaExclusionReason read_only_udm.security_result.detection_fields.value Wert aus dem Feld SlaExclusionReason in custom-data
source read_only_udm.additional.fields.value.string_value Wert aus dem Feld source
SourceModuleName read_only_udm.principal.resource.name Wert aus dem Feld SourceModuleName
SourceModuleType read_only_udm.principal.resource.type Wert aus dem Feld SourceModuleType
SourceName read_only_udm.principal.resource.attribute.labels.value Wert aus dem Feld SourceName
StoreObjectIds read_only_udm.security_result.detection_fields.value Wert aus dem Feld StoreObjectIds in custom-data oder message-info
Aufgabe read_only_udm.security_result.detection_fields.value Wert aus dem Feld Task
ThreadID read_only_udm.security_result.detection_fields.value Wert aus dem Feld ThreadID
Zeit read_only_udm.metadata.event_timestamp Wert aus den Feldern date und time
ToEntity read_only_udm.security_result.detection_fields.value Wert aus dem Feld ToEntity in custom-data oder message-info
total-bytes read_only_udm.additional.fields.value.string_value Wert aus dem Feld total-bytes
TransportTrafficSubType read_only_udm.security_result.detection_fields.value Wert aus dem Feld TransportTrafficSubType in custom-data
TransportTrafficSubType read_only_udm.metadata.product_version Wert aus dem Feld TransportTrafficSubType in custom-data
ts read_only_udm.metadata.event_timestamp Wert aus dem Feld ts
u_agent read_only_udm.network.http.user_agent Wert aus dem Feld u_agent
u_param read_only_udm.target.url Wert aus dem Feld u_param
u_path read_only_udm.target.url Wert aus dem Feld u_path
u_path read_only_udm.target.url Wert aus den Feldern u_path und u_param
Nutzer read_only_udm.target.user.userid Wert aus dem Feld user
Nutzer read_only_udm.target.user.email_addresses Wert aus dem Feld user
metadata.event_type read_only_udm.metadata.event_type Wenn has_principal_email gleich true und has_target_email gleich true ist, dann EMAIL_TRANSACTION. Wenn event_type gleich GENERIC_EVENT und principal_hostname oder s_ip oder host nicht leer ist oder has_principal gleich true ist, dann STATUS_UPDATE. Wenn event_type gleich GENERIC_EVENT und has_principal_email gleich true oder has_target_email gleich true ist, dann USER_UNCATEGORIZED. Andernfalls wird der Wert aus dem Feld event_type übernommen.
metadata.log_type read_only_udm.metadata.log_type Fest codierter Wert EXCHANGE_MAIL
metadata.product_name read_only_udm.metadata.product_name Fest codierter Wert Exchange Mail
metadata.vendor_name read_only_udm.metadata.vendor_name Fest codierter Wert Microsoft
network.application_protocol read_only_udm.network.application_protocol Wenn app_protocol gleich SMTP, HTTP oder HTTPS ist, wird der Wert aus dem Feld app_protocol übernommen. Wenn app_protocol den Wert SMTP enthält, wird SMTP verwendet.
network.direction read_only_udm.network.direction Wenn s_ip nicht leer ist, dann INBOUND
network.email.from read_only_udm.network.email.from Wert aus dem Feld from_mail
network.email.mail_id read_only_udm.network.email.mail_id Wert aus dem Feld msg_id
network.email.subject read_only_udm.network.email.subject Wert aus dem Feld column19
network.email.to read_only_udm.network.email.to Wert aus dem Feld to_mail
network.http.method read_only_udm.network.http.method Wert aus dem Feld method
network.http.response_code read_only_udm.network.http.response_code Wert aus dem Feld res_code
network.http.user_agent read_only_udm.network.http.user_agent Wert aus dem Feld u_agent
network.sent_bytes read_only_udm.network.sent_bytes Wert aus dem Feld sent_bytes
network.session_id read_only_udm.network.session_id Wert aus dem Feld sessionid
principal.asset.hostname read_only_udm.principal.asset.hostname Wert aus dem Feld principal_hostname
principal.asset.hostname read_only_udm.principal.asset.hostname Wert aus dem Feld host
principal.asset.hostname read_only_udm.principal.asset.hostname Wert aus dem Feld column3
principal.asset.ip read_only_udm.principal.asset.ip Wert aus dem Feld column2
principal.asset.ip read_only_udm.principal.asset.ip Wert aus dem Feld column25
principal.asset.ip read_only_udm.principal.asset.ip Wert aus dem Feld s_ip
principal.hostname read_only_udm.principal.hostname Wert aus dem Feld principal_hostname
principal.hostname read_only_udm.principal.hostname Wert aus dem Feld host
principal.hostname read_only_udm.principal.hostname Wert aus dem Feld column3
principal.ip read_only_udm.principal.ip Wert aus dem Feld column2
principal.ip read_only_udm.principal.ip Wert aus dem Feld column25
principal.ip read_only_udm.principal.ip Wert aus dem Feld s_ip
principal.port read_only_udm.principal.port Wert aus dem Feld s-port
principal.user.email_addresses read_only_udm.principal.user.email_addresses Wert aus dem Feld mail
principal.user.email_addresses read_only_udm.principal.user.email_addresses Wert aus dem Feld email_address
principal.user.userid read_only_udm.principal.user.userid Wert aus dem Feld cs-username
security_result.about.labels.key read_only_udm.security_result.about.labels.key Fest codierter Wert Response Code
security_result.description read_only_udm.security_result.description Wert aus dem Feld context
security_result.description read_only_udm.security_result.description Wert aus dem Feld column22
security_result.priority read_only_udm.security_result.priority Wenn severity 1 oder 2 oder 3 ist, dann LOW. Wenn severity 4 oder 5 oder 6 ist, dann MEDIUM. Wenn severity 7 oder 8 oder 9 ist, dann HIGH.
security_result.severity read_only_udm.security_result.severity Wenn Severity Info enthält, dann INFORMATIONAL. Wenn Severity Error enthält, dann ERROR. Wenn Severity Warning enthält, dann MEDIUM. Andernfalls UNKNOWN_SEVERITY.
target.administrative_domain read_only_udm.target.administrative_domain Wert aus dem Feld domain
target.asset.hostname read_only_udm.target.asset.hostname Wert aus dem Feld column5
target.asset.hostname read_only_udm.target.asset.hostname Wert aus dem Feld target_host
target.asset.ip read_only_udm.target.asset.ip Wert aus dem Feld column4
target.asset.ip read_only_udm.target.asset.ip Wert aus dem Feld column26
target.asset.ip read_only_udm.target.asset.ip Wert aus dem Feld c-ip
target.hostname read_only_udm.target.hostname Wert aus dem Feld column5
target.hostname read_only_udm.target.hostname Wert aus dem Feld target_host
target.ip read_only_udm.target.ip Wert aus dem Feld column4
target.ip read_only_udm.target.ip Wert aus dem Feld column26
target.ip read_only_udm.target.ip Wert aus dem Feld c-ip
target.port read_only_udm.target.port Wert aus dem Feld c_port
target.resource.attribute.labels.key read_only_udm.target.resource.attribute.labels.key Fest codierter Wert Recipients Count
target.user.email_addresses read_only_udm.target.user.email_addresses Wert aus dem Feld user
target.user.user_display_name read_only_udm.target.user.user_display_name Wert aus dem Feld username
target.user.userid read_only_udm.target.user.userid Wert aus dem Feld user
target.url read_only_udm.target.url Wert aus dem Feld u_path

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten