Mengumpulkan log Microsoft Exchange
Dokumen ini menjelaskan cara menyerap log Microsoft Exchange ke Google Security Operations menggunakan Bindplane. Parser pertama-tama mencoba menafsirkan kolom "message" yang masuk sebagai JSON. Jika gagal, proses ini akan menerapkan serangkaian pola Grok dan teknik parsing CSV untuk mengekstrak kolom dari string pesan mentah, menangani berbagai format log Microsoft Exchange, dan mengisi skema Model Data Terpadu (UDM) standar untuk analisis keamanan.
Sebelum memulai
Pastikan Anda memenuhi prasyarat berikut:
- Instance Google SecOps
- Windows 2016 atau yang lebih baru, atau host Linux dengan
systemd
- Jika dijalankan di belakang proxy, port firewall terbuka
- Layanan Exchange yang diinstal
- Akses istimewa ke Microsoft Windows Exchange
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan.
Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
- Akses file konfigurasi:
- Cari file
config.yaml
. Biasanya, file ini berada di direktori/etc/bindplane-agent/
di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano
,vi
, atau Notepad).
- Cari file
Edit file
config.yaml
sebagai berikut:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: 'EXCHANGE_MAIL' raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
Ganti
<customer_id>
dengan ID Pelanggan yang sebenarnya.Perbarui
/path/to/ingestion-authentication-file.json
ke jalur tempat file autentikasi disimpan di bagian Dapatkan file autentikasi penyerapan Google SecOps.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart bindplane-agent
Untuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:
net stop BindPlaneAgent && net start BindPlaneAgent
Mengonfigurasi pengumpulan dan ekspor peristiwa MS Exchange
- Login ke mesin server MS Exchange.
- Download dan Instal NXlog di Windows Server.
- Buka jalur penginstalan NXlog, lalu buka file konfigurasi.
- Buka file
nxlog.conf
yang berada di direktori conf, biasanya diC:\Program Files\nxlog\conf (Default Installation Path
menggunakan editor teks. Tambahkan kode konfigurasi berikut:
<Input eventlog> Module im_msvistalog <QueryXML> <QueryList> <Query Id="0" Path="Application"> <Select Path="Application"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="System"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="MSExchange Management">*</Select> </Query> </QueryList> </QueryXML> </Input> <Output syslog> Module om_udp Host <bindplane-agent-ip> Port <bindplane-agent-port> Exec to_syslog_bsd(); </Output> <Route exchange_to_syslog> Path eventlog => syslog </Route>
Ganti
<bindplane-agent-ip>
dan<bindplane-agent-port>
dengan alamat IP dan port yang dikonfigurasi Bindplane.Mulai layanan NXLog:
- Buka Services (services.msc) di Windows Server.
- Temukan layanan NXLog dalam daftar layanan.
- Klik kanan NXLog, lalu pilih Start.
Opsional: Otomatiskan Startup NXLog:
- Buka Services (services.msc).
- Temukan NXLog dalam daftar.
- Klik kanan, lalu pilih Properties.
- Tetapkan jenis Startup ke Otomatis.
Tabel pemetaan UDM
Kolom log | Pemetaan UDM | Logika |
---|---|---|
c-ip | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom c-ip |
c-ip | read_only_udm.target.ip | Nilai yang diambil dari kolom c-ip |
client-hostname | read_only_udm.principal.asset.hostname | Nilai yang diambil dari kolom client-hostname |
client-hostname | read_only_udm.principal.hostname | Nilai yang diambil dari kolom client-hostname |
client-ip | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom client-ip |
client-ip | read_only_udm.principal.ip | Nilai yang diambil dari kolom client-ip |
kolom1 | read_only_udm.metadata.event_timestamp | Nilai yang diambil dari kolom column1 |
column10 | read_only_udm.intermediary.resource.attribute.labels.value | Nilai yang diambil dari kolom column10 |
column11 | read_only_udm.network.email.mail_id | Nilai yang diambil dari kolom column11 |
column12 | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom column12 |
column13 | read_only_udm.network.email.to | Nilai yang diambil dari kolom column13 |
column13 | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom column13 |
column15 | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom column15 |
column16 | read_only_udm.target.resource.attribute.labels.value | Nilai yang diambil dari kolom column16 |
column19 | read_only_udm.network.email.subject | Nilai yang diambil dari kolom column19 |
kolom2 | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom column2 |
kolom2 | read_only_udm.principal.ip | Nilai yang diambil dari kolom column2 |
column20 | read_only_udm.network.email.from | Nilai yang diambil dari kolom column20 |
column20 | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom column20 |
column21 | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom column21 |
column22 | read_only_udm.security_result.description | Nilai yang diambil dari kolom column22 |
column24 | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom column24 |
column25 | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom column25 |
column25 | read_only_udm.principal.ip | Nilai yang diambil dari kolom column25 |
column26 | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom column26 |
column26 | read_only_udm.target.ip | Nilai yang diambil dari kolom column26 |
column27 | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom column27 |
column28 | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom column28 |
column29 | read_only_udm.metadata.product_log_id | Nilai yang diambil dari kolom column29 |
kolom3 | read_only_udm.principal.asset.hostname | Nilai yang diambil dari kolom column3 |
kolom3 | read_only_udm.principal.hostname | Nilai yang diambil dari kolom column3 |
column30 | read_only_udm.metadata.product_version | Nilai yang diambil dari kolom column30 |
column4 | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom column4 |
column4 | read_only_udm.target.ip | Nilai yang diambil dari kolom column4 |
column5 | read_only_udm.target.asset.hostname | Nilai yang diambil dari kolom column5 |
column5 | read_only_udm.target.hostname | Nilai yang diambil dari kolom column5 |
column6 | read_only_udm.metadata.event_timestamp | Nilai yang diambil dari kolom column6 |
column6 | read_only_udm.network.http.response_code | Nilai yang diambil dari kolom column6 |
column6 | read_only_udm.network.session_id | Nilai yang diambil dari kolom column6 |
column6 | read_only_udm.metadata.description | Nilai yang diambil dari kolom column6 |
column7 | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom column7 |
column8 | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom column8 |
column9 | read_only_udm.metadata.product_event_type | Nilai yang diambil dari kolom column9 |
connector_id | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom connector-id |
cs-method | read_only_udm.network.http.method | Nilai yang diambil dari kolom cs-method |
cs-uri-query | read_only_udm.target.url | Nilai yang diambil dari kolom cs-uri-query |
cs-uri-stem | read_only_udm.target.url | Nilai yang diambil dari kolom cs-uri-stem |
csReferer | read_only_udm.network.http.referral_url | Nilai yang diambil dari kolom csReferer |
csUser-Agent | read_only_udm.network.http.user_agent | Nilai yang diambil dari kolom csUser-Agent |
cs-username | read_only_udm.principal.user.userid | Nilai yang diambil dari kolom cs-username |
custom-data | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom custom-data |
data | read_only_udm.security_result.about.labels.value | Nilai yang diambil dari kolom data |
data | read_only_udm.security_result.description | Nilai yang diambil dari kolom data |
data | read_only_udm.network.email.from | Nilai yang diambil dari kolom data |
data | read_only_udm.network.email.to | Nilai yang diambil dari kolom data |
data | read_only_udm.target.hostname | Nilai yang diambil dari kolom data |
data | read_only_udm.security_result.description | Nilai yang diambil dari kolom data |
data | read_only_udm.network.sent_bytes | Nilai yang diambil dari kolom data |
data | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom data |
tanggal | read_only_udm.metadata.event_timestamp | Nilai diambil dari kolom date dan time |
date-time | read_only_udm.metadata.event_timestamp | Nilai yang diambil dari kolom date-time |
DeliveryLatency | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom DeliveryLatency di custom-data atau message-info |
DeliveryPriority | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom DeliveryPriority di kolom custom-data atau column21 |
DeliveryPriority | read_only_udm.security_result.priority | Jika DeliveryPriority adalah Low atau Normal , maka LOW_PRIORITY , jika DeliveryPriority adalah Medium , maka MEDIUM_PRIORITY , jika DeliveryPriority adalah High , maka HIGH_PRIORITY |
arah | read_only_udm.network.direction | Jika directionality adalah Incoming , maka INBOUND , jika directionality adalah Originating , maka OUTBOUND |
E2ELatency | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom E2ELatency di custom-data atau message-info |
event | read_only_udm.metadata.product_event_type | Jika event adalah + , maka Connect , jika event adalah - , maka Disconnect , jika event adalah * , maka Information , jika event adalah > , maka Send , jika event adalah < , maka Receive |
event | read_only_udm.network.direction | Jika event adalah > , maka OUTBOUND , jika event adalah < , maka INBOUND |
EventID | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom EventID |
EventReceivedTime | read_only_udm.metadata.collected_timestamp | Nilai yang diambil dari kolom EventReceivedTime |
EventReceivedTime | read_only_udm.metadata.event_timestamp | Nilai yang diambil dari kolom EventReceivedTime di column6 |
FirstForestHop | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom FirstForestHop di custom-data |
FromEntity | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom FromEntity di custom-data atau message-info |
guid | read_only_udm.metadata.product_log_id | Nilai yang diambil dari kolom guid |
Hostname | read_only_udm.principal.asset.hostname | Nilai yang diambil dari kolom Hostname |
Hostname | read_only_udm.principal.hostname | Nilai yang diambil dari kolom Hostname |
IncludeInSla | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom IncludeInSla di custom-data atau message-info |
internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Nilai yang diambil dari kolom internal-message-id |
IsProbe | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom IsProbe di kolom custom-data atau column21 |
Kata kunci | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom Keywords |
local-endpoint | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom local-endpoint |
local-endpoint | read_only_udm.principal.ip | Nilai yang diambil dari kolom local-endpoint |
local-endpoint | read_only_udm.principal.port | Nilai yang diambil dari kolom local-endpoint |
Kotak surat | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom Mailboxes di custom-data atau message-info |
MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom MailboxDatabaseGuid di custom-data atau message-info |
EMAIL DARI | read_only_udm.network.email.from | Nilai yang diambil dari kolom MAIL FROM di data |
EMAIL DARI | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom MAIL FROM di data |
MAIL Dari | read_only_udm.network.email.from | Nilai yang diambil dari kolom MAIL From di data |
MAIL Dari | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom MAIL From di data |
message-id | read_only_udm.network.email.mail_id | Nilai yang diambil dari kolom message-id |
message-info | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom message-info |
message-info | read_only_udm.security_result.description | Nilai yang diambil dari kolom message-info |
MessageValue | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom MessageValue di custom-data |
message-subject | read_only_udm.network.email.subject | Nilai yang diambil dari kolom message-subject |
metode | read_only_udm.network.http.method | Nilai yang diambil dari kolom method |
Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel di custom-data |
MsgRecipCount | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom MsgRecipCount di custom-data atau message-info |
network-message-id | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom network-message-id |
OriginalFromAddress | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom OriginalFromAddress di kolom custom-data atau column21 |
P2RecipStat | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom P2RecipStat di custom-data atau message-info |
PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom PersistProbeTrace di kolom custom-data atau column21 |
PrioritizationReason | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom PrioritizationReason di custom-data |
ProbeType | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom ProbeType di kolom custom-data atau column21 |
ProcessID | read_only_udm.principal.process.pid | Nilai yang diambil dari kolom ProcessID |
ProxiedClientHostname | read_only_udm.intermediary.hostname | Nilai yang diambil dari kolom ProxiedClientHostname di custom-data |
ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Nilai yang diambil dari kolom ProxiedClientIPAddress di custom-data |
ProxiedClientIPAddress | read_only_udm.intermediary.ip | Nilai yang diambil dari kolom ProxiedClientIPAddress di custom-data |
ProxyHop1 | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom ProxyHop1 di custom-data |
RCPT TO | read_only_udm.network.email.to | Nilai yang diambil dari kolom RCPT TO di data |
RCPT TO | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom RCPT TO di data |
RCPT To | read_only_udm.network.email.to | Nilai yang diambil dari kolom RCPT To di data |
RCPT To | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom RCPT To di data |
recipient-address | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom recipient-address |
recipient-count | read_only_udm.target.resource.attribute.labels.value | Nilai yang diambil dari kolom recipient-count |
status-penerima | read_only_udm.target.resource.attribute.labels.value | Nilai yang diambil dari kolom recipient-status |
remote-endpoint | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom remote-endpoint |
remote-endpoint | read_only_udm.target.ip | Nilai yang diambil dari kolom remote-endpoint |
remote-endpoint | read_only_udm.target.port | Nilai yang diambil dari kolom remote-endpoint |
res_code | read_only_udm.network.http.response_code | Nilai yang diambil dari kolom res_code |
s-ip | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom s-ip |
s-ip | read_only_udm.principal.ip | Nilai yang diambil dari kolom s-ip |
s-port | read_only_udm.principal.port | Nilai yang diambil dari kolom s-port |
sc-status | read_only_udm.network.http.response_code | Nilai yang diambil dari kolom sc-status |
sc-substatus | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom sc-substatus |
sender-address | read_only_udm.network.email.from | Nilai yang diambil dari kolom sender-address |
sender-address | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom sender-address |
sequence-number | read_only_udm.additional.fields.value.number_value | Nilai yang diambil dari kolom sequence-number |
server-hostname | read_only_udm.target.asset.hostname | Nilai yang diambil dari kolom server-hostname |
server-hostname | read_only_udm.target.hostname | Nilai yang diambil dari kolom server-hostname |
server-ip | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom server-ip |
server-ip | read_only_udm.target.ip | Nilai yang diambil dari kolom server-ip |
session-id | read_only_udm.network.session_id | Nilai yang diambil dari kolom session-id |
sessionid | read_only_udm.network.session_id | Nilai yang diambil dari kolom sessionid |
Keparahan | read_only_udm.security_result.severity | Jika Severity berisi Info , maka INFORMATIONAL , jika Severity berisi Error , maka ERROR , jika Severity berisi Warning , maka MEDIUM , jika tidak, UNKNOWN_SEVERITY |
SeverityValue | read_only_udm.security_result.severity_details | Nilai yang diambil dari kolom SeverityValue |
SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom SlaExclusionReason di custom-data |
sumber | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom source |
SourceModuleName | read_only_udm.principal.resource.name | Nilai yang diambil dari kolom SourceModuleName |
SourceModuleType | read_only_udm.principal.resource.type | Nilai yang diambil dari kolom SourceModuleType |
SourceName | read_only_udm.principal.resource.attribute.labels.value | Nilai yang diambil dari kolom SourceName |
StoreObjectIds | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom StoreObjectIds di custom-data atau message-info |
Tugas | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom Task |
ThreadID | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom ThreadID |
waktu | read_only_udm.metadata.event_timestamp | Nilai diambil dari kolom date dan time |
ToEntity | read_only_udm.security_result.detection_fields.value | Nilai diambil dari kolom ToEntity di custom-data atau message-info |
total-byte | read_only_udm.additional.fields.value.string_value | Nilai yang diambil dari kolom total-bytes |
TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Nilai yang diambil dari kolom TransportTrafficSubType di custom-data |
TransportTrafficSubType | read_only_udm.metadata.product_version | Nilai yang diambil dari kolom TransportTrafficSubType di custom-data |
ts | read_only_udm.metadata.event_timestamp | Nilai yang diambil dari kolom ts |
u_agent | read_only_udm.network.http.user_agent | Nilai yang diambil dari kolom u_agent |
u_param | read_only_udm.target.url | Nilai yang diambil dari kolom u_param |
u_path | read_only_udm.target.url | Nilai yang diambil dari kolom u_path |
u_path | read_only_udm.target.url | Nilai diambil dari kolom u_path dan u_param |
pengguna | read_only_udm.target.user.userid | Nilai yang diambil dari kolom user |
pengguna | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom user |
metadata.event_type | read_only_udm.metadata.event_type | Jika has_principal_email adalah true dan has_target_email adalah true , maka EMAIL_TRANSACTION , jika event_type adalah GENERIC_EVENT dan principal_hostname atau s_ip atau host tidak kosong atau has_principal adalah true , maka STATUS_UPDATE , jika event_type adalah GENERIC_EVENT dan has_principal_email adalah true atau has_target_email adalah true , maka USER_UNCATEGORIZED , jika tidak, nilai diambil dari kolom event_type |
metadata.log_type | read_only_udm.metadata.log_type | Nilai yang di-hardcode EXCHANGE_MAIL |
metadata.product_name | read_only_udm.metadata.product_name | Nilai yang di-hardcode Exchange Mail |
metadata.vendor_name | read_only_udm.metadata.vendor_name | Nilai yang di-hardcode Microsoft |
network.application_protocol | read_only_udm.network.application_protocol | Jika app_protocol adalah SMTP atau HTTP atau HTTPS , nilai diambil dari kolom app_protocol . Jika app_protocol berisi SMTP , maka SMTP |
network.direction | read_only_udm.network.direction | Jika s_ip tidak kosong, maka INBOUND |
network.email.from | read_only_udm.network.email.from | Nilai yang diambil dari kolom from_mail |
network.email.mail_id | read_only_udm.network.email.mail_id | Nilai yang diambil dari kolom msg_id |
network.email.subject | read_only_udm.network.email.subject | Nilai yang diambil dari kolom column19 |
network.email.to | read_only_udm.network.email.to | Nilai yang diambil dari kolom to_mail |
network.http.method | read_only_udm.network.http.method | Nilai yang diambil dari kolom method |
network.http.response_code | read_only_udm.network.http.response_code | Nilai yang diambil dari kolom res_code |
network.http.user_agent | read_only_udm.network.http.user_agent | Nilai yang diambil dari kolom u_agent |
network.sent_bytes | read_only_udm.network.sent_bytes | Nilai yang diambil dari kolom sent_bytes |
network.session_id | read_only_udm.network.session_id | Nilai yang diambil dari kolom sessionid |
principal.asset.hostname | read_only_udm.principal.asset.hostname | Nilai yang diambil dari kolom principal_hostname |
principal.asset.hostname | read_only_udm.principal.asset.hostname | Nilai yang diambil dari kolom host |
principal.asset.hostname | read_only_udm.principal.asset.hostname | Nilai yang diambil dari kolom column3 |
principal.asset.ip | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom column2 |
principal.asset.ip | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom column25 |
principal.asset.ip | read_only_udm.principal.asset.ip | Nilai yang diambil dari kolom s_ip |
principal.hostname | read_only_udm.principal.hostname | Nilai yang diambil dari kolom principal_hostname |
principal.hostname | read_only_udm.principal.hostname | Nilai yang diambil dari kolom host |
principal.hostname | read_only_udm.principal.hostname | Nilai yang diambil dari kolom column3 |
principal.ip | read_only_udm.principal.ip | Nilai yang diambil dari kolom column2 |
principal.ip | read_only_udm.principal.ip | Nilai yang diambil dari kolom column25 |
principal.ip | read_only_udm.principal.ip | Nilai yang diambil dari kolom s_ip |
principal.port | read_only_udm.principal.port | Nilai yang diambil dari kolom s-port |
principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom mail |
principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Nilai yang diambil dari kolom email_address |
principal.user.userid | read_only_udm.principal.user.userid | Nilai yang diambil dari kolom cs-username |
security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Nilai yang di-hardcode Response Code |
security_result.description | read_only_udm.security_result.description | Nilai yang diambil dari kolom context |
security_result.description | read_only_udm.security_result.description | Nilai yang diambil dari kolom column22 |
security_result.priority | read_only_udm.security_result.priority | Jika severity adalah 1 atau 2 atau 3 , maka LOW ; jika severity adalah 4 atau 5 atau 6 , maka MEDIUM ; jika severity adalah 7 atau 8 atau 9 , maka HIGH |
security_result.severity | read_only_udm.security_result.severity | Jika Severity berisi Info , maka INFORMATIONAL , jika Severity berisi Error , maka ERROR , jika Severity berisi Warning , maka MEDIUM , jika tidak, UNKNOWN_SEVERITY |
target.administrative_domain | read_only_udm.target.administrative_domain | Nilai yang diambil dari kolom domain |
target.asset.hostname | read_only_udm.target.asset.hostname | Nilai yang diambil dari kolom column5 |
target.asset.hostname | read_only_udm.target.asset.hostname | Nilai yang diambil dari kolom target_host |
target.asset.ip | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom column4 |
target.asset.ip | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom column26 |
target.asset.ip | read_only_udm.target.asset.ip | Nilai yang diambil dari kolom c-ip |
target.hostname | read_only_udm.target.hostname | Nilai yang diambil dari kolom column5 |
target.hostname | read_only_udm.target.hostname | Nilai yang diambil dari kolom target_host |
target.ip | read_only_udm.target.ip | Nilai yang diambil dari kolom column4 |
target.ip | read_only_udm.target.ip | Nilai yang diambil dari kolom column26 |
target.ip | read_only_udm.target.ip | Nilai yang diambil dari kolom c-ip |
target.port | read_only_udm.target.port | Nilai yang diambil dari kolom c_port |
target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Nilai yang di-hardcode Recipients Count |
target.user.email_addresses | read_only_udm.target.user.email_addresses | Nilai yang diambil dari kolom user |
target.user.user_display_name | read_only_udm.target.user.user_display_name | Nilai yang diambil dari kolom username |
target.user.userid | read_only_udm.target.user.userid | Nilai yang diambil dari kolom user |
target.url | read_only_udm.target.url | Nilai yang diambil dari kolom u_path |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.