Recolha registos do Microsoft Exchange
Este documento explica como carregar registos do Microsoft Exchange para o Google Security Operations através do Bindplane. O analisador tenta primeiro interpretar o campo "message" recebido como JSON. Se esta ação falhar, aplica uma série de padrões Grok e técnicas de análise CSV para extrair campos da string de mensagem não processada, processando vários formatos de registo do Microsoft Exchange e preenchendo um esquema do modelo de dados unificado (UDM) padronizado para análise de segurança.
Antes de começar
Certifique-se de que tem os seguintes pré-requisitos:
- Instância do Google SecOps
- Windows 2016 ou posterior, ou um anfitrião Linux com
systemd - Se estiver a ser executado através de um proxy, as portas da firewall estão abertas
- Serviços do Exchange instalados
- Acesso privilegiado ao Microsoft Windows Exchange
Obtenha o ficheiro de autenticação de carregamento do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Agentes de recolha.
- Transfira o ficheiro de autenticação de carregamento. Guarde o ficheiro de forma segura no sistema onde o Bindplane vai ser instalado.
Obtenha o ID de cliente do Google SecOps
- Inicie sessão na consola Google SecOps.
- Aceda a Definições do SIEM > Perfil.
- Copie e guarde o ID do cliente da secção Detalhes da organização.
Instale o agente do Bindplane
Instalação do Windows
- Abra a Linha de comandos ou o PowerShell como administrador.
Execute o seguinte comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalação do Linux
- Abra um terminal com privilégios de raiz ou sudo.
Execute o seguinte comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Recursos de instalação adicionais
Para ver opções de instalação adicionais, consulte o guia de instalação.
Configure o agente Bindplane para carregar o Syslog e enviá-lo para o Google SecOps
- Aceda ao ficheiro de configuração:
- Localize o ficheiro
config.yaml. Normalmente, encontra-se no diretório/etc/bindplane-agent/no Linux ou no diretório de instalação no Windows. - Abra o ficheiro com um editor de texto (por exemplo,
nano,viou Bloco de notas).
- Localize o ficheiro
Edite o ficheiro
config.yamlda seguinte forma:receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization ingestion_labels: log_type: 'EXCHANGE_MAIL' raw_log_field: body service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labelsSubstitua a porta e o endereço IP conforme necessário na sua infraestrutura.
Substitua
<customer_id>pelo ID de cliente real.Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho onde o ficheiro de autenticação foi guardado na secção Obtenha o ficheiro de autenticação de carregamento do Google SecOps.
Reinicie o agente do Bindplane para aplicar as alterações
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart bindplane-agentPara reiniciar o agente do Bindplane no Windows, pode usar a consola Services ou introduzir o seguinte comando:
net stop BindPlaneAgent && net start BindPlaneAgent
Configure a recolha e a exportação de eventos do MS Exchange
- Inicie sessão na máquina do servidor MS Exchange.
- Transfira e instale o NXlog num Windows Server.
- Aceda ao caminho de instalação do NXlog e abra o ficheiro de configuração.
- Abra o ficheiro
nxlog.conflocalizado no diretório conf, normalmente emC:\Program Files\nxlog\conf (Default Installation Path, com um editor de texto. Adicione o seguinte código de configuração:
<Input eventlog> Module im_msvistalog <QueryXML> <QueryList> <Query Id="0" Path="Application"> <Select Path="Application"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="System"> *[System[(Level=1 or Level=2 or Level=3)]] </Select> <Select Path="MSExchange Management">*</Select> </Query> </QueryList> </QueryXML> </Input> <Output syslog> Module om_udp Host <bindplane-agent-ip> Port <bindplane-agent-port> Exec to_syslog_bsd(); </Output> <Route exchange_to_syslog> Path eventlog => syslog </Route>Substitua
<bindplane-agent-ip>e<bindplane-agent-port>pelo endereço IP e pela porta configurados do Bindplane.Inicie o serviço NXLog:
- Abra os Serviços (services.msc) no Windows Server.
- Encontre o serviço NXLog na lista de serviços.
- Clique com o botão direito do rato em NXLog e selecione Iniciar.
Opcional: automatize o início do NXLog:
- Abra Serviços (services.msc).
- Encontre NXLog na lista.
- Clique com o botão direito do rato e selecione Propriedades.
- Defina o tipo de Arranque como Automático.
Tabela de mapeamento do UDM
| Campo de registo | Mapeamento do UDM | Lógica |
|---|---|---|
| c-ip | read_only_udm.target.asset.ip | Valor retirado do campo c-ip |
| c-ip | read_only_udm.target.ip | Valor retirado do campo c-ip |
| client-hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo client-hostname |
| client-hostname | read_only_udm.principal.hostname | Valor retirado do campo client-hostname |
| client-ip | read_only_udm.principal.asset.ip | Valor retirado do campo client-ip |
| client-ip | read_only_udm.principal.ip | Valor retirado do campo client-ip |
| coluna1 | read_only_udm.metadata.event_timestamp | Valor retirado do campo column1 |
| column10 | read_only_udm.intermediary.resource.attribute.labels.value | Valor retirado do campo column10 |
| column11 | read_only_udm.network.email.mail_id | Valor retirado do campo column11 |
| column12 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo column12 |
| column13 | read_only_udm.network.email.to | Valor retirado do campo column13 |
| column13 | read_only_udm.target.user.email_addresses | Valor retirado do campo column13 |
| column15 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo column15 |
| column16 | read_only_udm.target.resource.attribute.labels.value | Valor retirado do campo column16 |
| column19 | read_only_udm.network.email.subject | Valor retirado do campo column19 |
| coluna2 | read_only_udm.principal.asset.ip | Valor retirado do campo column2 |
| coluna2 | read_only_udm.principal.ip | Valor retirado do campo column2 |
| column20 | read_only_udm.network.email.from | Valor retirado do campo column20 |
| column20 | read_only_udm.principal.user.email_addresses | Valor retirado do campo column20 |
| column21 | read_only_udm.security_result.detection_fields.value | Valor retirado do campo column21 |
| column22 | read_only_udm.security_result.description | Valor retirado do campo column22 |
| column24 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo column24 |
| column25 | read_only_udm.principal.asset.ip | Valor retirado do campo column25 |
| column25 | read_only_udm.principal.ip | Valor retirado do campo column25 |
| column26 | read_only_udm.target.asset.ip | Valor retirado do campo column26 |
| column26 | read_only_udm.target.ip | Valor retirado do campo column26 |
| column27 | read_only_udm.security_result.detection_fields.value | Valor retirado do campo column27 |
| column28 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo column28 |
| column29 | read_only_udm.metadata.product_log_id | Valor retirado do campo column29 |
| coluna3 | read_only_udm.principal.asset.hostname | Valor retirado do campo column3 |
| coluna3 | read_only_udm.principal.hostname | Valor retirado do campo column3 |
| column30 | read_only_udm.metadata.product_version | Valor retirado do campo column30 |
| column4 | read_only_udm.target.asset.ip | Valor retirado do campo column4 |
| column4 | read_only_udm.target.ip | Valor retirado do campo column4 |
| column5 | read_only_udm.target.asset.hostname | Valor retirado do campo column5 |
| column5 | read_only_udm.target.hostname | Valor retirado do campo column5 |
| column6 | read_only_udm.metadata.event_timestamp | Valor retirado do campo column6 |
| column6 | read_only_udm.network.http.response_code | Valor retirado do campo column6 |
| column6 | read_only_udm.network.session_id | Valor retirado do campo column6 |
| column6 | read_only_udm.metadata.description | Valor retirado do campo column6 |
| column7 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo column7 |
| column8 | read_only_udm.additional.fields.value.string_value | Valor retirado do campo column8 |
| column9 | read_only_udm.metadata.product_event_type | Valor retirado do campo column9 |
| connector_id | read_only_udm.additional.fields.value.string_value | Valor retirado do campo connector-id |
| cs-method | read_only_udm.network.http.method | Valor retirado do campo cs-method |
| cs-uri-query | read_only_udm.target.url | Valor retirado do campo cs-uri-query |
| cs-uri-stem | read_only_udm.target.url | Valor retirado do campo cs-uri-stem |
| csReferer | read_only_udm.network.http.referral_url | Valor retirado do campo csReferer |
| csUser-Agent | read_only_udm.network.http.user_agent | Valor retirado do campo csUser-Agent |
| cs-username | read_only_udm.principal.user.userid | Valor retirado do campo cs-username |
| custom-data | read_only_udm.security_result.detection_fields.value | Valor retirado do campo custom-data |
| dados | read_only_udm.security_result.about.labels.value | Valor retirado do campo data |
| dados | read_only_udm.security_result.description | Valor retirado do campo data |
| dados | read_only_udm.network.email.from | Valor retirado do campo data |
| dados | read_only_udm.network.email.to | Valor retirado do campo data |
| dados | read_only_udm.target.hostname | Valor retirado do campo data |
| dados | read_only_udm.security_result.description | Valor retirado do campo data |
| dados | read_only_udm.network.sent_bytes | Valor retirado do campo data |
| dados | read_only_udm.target.user.email_addresses | Valor retirado do campo data |
| data | read_only_udm.metadata.event_timestamp | Valor retirado dos campos date e time |
| date-time | read_only_udm.metadata.event_timestamp | Valor retirado do campo date-time |
| DeliveryLatency | read_only_udm.security_result.detection_fields.value | Valor retirado do campo DeliveryLatency em custom-data ou message-info |
| DeliveryPriority | read_only_udm.security_result.detection_fields.value | Valor retirado do campo DeliveryPriority no campo custom-data ou column21 |
| DeliveryPriority | read_only_udm.security_result.priority | Se DeliveryPriority for Low ou Normal, então LOW_PRIORITY. Se DeliveryPriority for Medium, então MEDIUM_PRIORITY. Se DeliveryPriority for High, então HIGH_PRIORITY |
| sentido de trânsito | read_only_udm.network.direction | Se directionality for Incoming, então INBOUND. Se directionality for Originating, então OUTBOUND |
| E2ELatency | read_only_udm.security_result.detection_fields.value | Valor retirado do campo E2ELatency em custom-data ou message-info |
| evento | read_only_udm.metadata.product_event_type | Se event for +, então Connect; se event for -, então Disconnect; se event for *, então Information; se event for >, então Send; se event for <, então Receive |
| evento | read_only_udm.network.direction | Se event for >, então OUTBOUND. Se event for <, então INBOUND |
| EventID | read_only_udm.security_result.detection_fields.value | Valor retirado do campo EventID |
| EventReceivedTime | read_only_udm.metadata.collected_timestamp | Valor retirado do campo EventReceivedTime |
| EventReceivedTime | read_only_udm.metadata.event_timestamp | Valor retirado do campo EventReceivedTime em column6 |
| FirstForestHop | read_only_udm.security_result.detection_fields.value | Valor retirado do campo FirstForestHop em custom-data |
| FromEntity | read_only_udm.security_result.detection_fields.value | Valor retirado do campo FromEntity em custom-data ou message-info |
| guid | read_only_udm.metadata.product_log_id | Valor retirado do campo guid |
| Nome do anfitrião | read_only_udm.principal.asset.hostname | Valor retirado do campo Hostname |
| Nome do anfitrião | read_only_udm.principal.hostname | Valor retirado do campo Hostname |
| IncludeInSla | read_only_udm.security_result.detection_fields.value | Valor retirado do campo IncludeInSla em custom-data ou message-info |
| internal-message-id | read_only_udm.intermediary.resource.attribute.labels.value | Valor retirado do campo internal-message-id |
| IsProbe | read_only_udm.security_result.detection_fields.value | Valor retirado do campo IsProbe no campo custom-data ou column21 |
| Keywords | read_only_udm.security_result.detection_fields.value | Valor retirado do campo Keywords |
| local-endpoint | read_only_udm.principal.asset.ip | Valor retirado do campo local-endpoint |
| local-endpoint | read_only_udm.principal.ip | Valor retirado do campo local-endpoint |
| local-endpoint | read_only_udm.principal.port | Valor retirado do campo local-endpoint |
| Caixas de correio | read_only_udm.security_result.detection_fields.value | Valor retirado do campo Mailboxes em custom-data ou message-info |
| MailboxDatabaseGuid | read_only_udm.security_result.detection_fields.value | Valor retirado do campo MailboxDatabaseGuid em custom-data ou message-info |
| CORREIO DE | read_only_udm.network.email.from | Valor retirado do campo MAIL FROM em data |
| CORREIO DE | read_only_udm.principal.user.email_addresses | Valor retirado do campo MAIL FROM em data |
| CORREIO De | read_only_udm.network.email.from | Valor retirado do campo MAIL From em data |
| CORREIO De | read_only_udm.principal.user.email_addresses | Valor retirado do campo MAIL From em data |
| message-id | read_only_udm.network.email.mail_id | Valor retirado do campo message-id |
| message-info | read_only_udm.security_result.detection_fields.value | Valor retirado do campo message-info |
| message-info | read_only_udm.security_result.description | Valor retirado do campo message-info |
| MessageValue | read_only_udm.security_result.detection_fields.value | Valor retirado do campo MessageValue em custom-data |
| message-subject | read_only_udm.network.email.subject | Valor retirado do campo message-subject |
| método | read_only_udm.network.http.method | Valor retirado do campo method |
| Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel | read_only_udm.security_result.detection_fields.value | Valor retirado do campo Microsoft_Exchange_Transport_MailRecipient_RequiredTlsAuthLevel em custom-data |
| MsgRecipCount | read_only_udm.security_result.detection_fields.value | Valor retirado do campo MsgRecipCount em custom-data ou message-info |
| network-message-id | read_only_udm.additional.fields.value.string_value | Valor retirado do campo network-message-id |
| OriginalFromAddress | read_only_udm.principal.user.email_addresses | Valor retirado do campo OriginalFromAddress no campo custom-data ou column21 |
| P2RecipStat | read_only_udm.security_result.detection_fields.value | Valor retirado do campo P2RecipStat em custom-data ou message-info |
| PersistProbeTrace | read_only_udm.security_result.detection_fields.value | Valor retirado do campo PersistProbeTrace no campo custom-data ou column21 |
| PrioritizationReason | read_only_udm.security_result.detection_fields.value | Valor retirado do campo PrioritizationReason em custom-data |
| ProbeType | read_only_udm.security_result.detection_fields.value | Valor retirado do campo ProbeType no campo custom-data ou column21 |
| ProcessID | read_only_udm.principal.process.pid | Valor retirado do campo ProcessID |
| ProxiedClientHostname | read_only_udm.intermediary.hostname | Valor retirado do campo ProxiedClientHostname em custom-data |
| ProxiedClientIPAddress | read_only_udm.intermediary.asset.ip | Valor retirado do campo ProxiedClientIPAddress em custom-data |
| ProxiedClientIPAddress | read_only_udm.intermediary.ip | Valor retirado do campo ProxiedClientIPAddress em custom-data |
| ProxyHop1 | read_only_udm.security_result.detection_fields.value | Valor retirado do campo ProxyHop1 em custom-data |
| RCPT TO | read_only_udm.network.email.to | Valor retirado do campo RCPT TO em data |
| RCPT TO | read_only_udm.target.user.email_addresses | Valor retirado do campo RCPT TO em data |
| RCPT To | read_only_udm.network.email.to | Valor retirado do campo RCPT To em data |
| RCPT To | read_only_udm.target.user.email_addresses | Valor retirado do campo RCPT To em data |
| recipient-address | read_only_udm.target.user.email_addresses | Valor retirado do campo recipient-address |
| recipient-count | read_only_udm.target.resource.attribute.labels.value | Valor retirado do campo recipient-count |
| recipient-status | read_only_udm.target.resource.attribute.labels.value | Valor retirado do campo recipient-status |
| remote-endpoint | read_only_udm.target.asset.ip | Valor retirado do campo remote-endpoint |
| remote-endpoint | read_only_udm.target.ip | Valor retirado do campo remote-endpoint |
| remote-endpoint | read_only_udm.target.port | Valor retirado do campo remote-endpoint |
| res_code | read_only_udm.network.http.response_code | Valor retirado do campo res_code |
| s-ip | read_only_udm.principal.asset.ip | Valor retirado do campo s-ip |
| s-ip | read_only_udm.principal.ip | Valor retirado do campo s-ip |
| s-port | read_only_udm.principal.port | Valor retirado do campo s-port |
| sc-status | read_only_udm.network.http.response_code | Valor retirado do campo sc-status |
| sc-substatus | read_only_udm.additional.fields.value.string_value | Valor retirado do campo sc-substatus |
| sender-address | read_only_udm.network.email.from | Valor retirado do campo sender-address |
| sender-address | read_only_udm.principal.user.email_addresses | Valor retirado do campo sender-address |
| sequence-number | read_only_udm.additional.fields.value.number_value | Valor retirado do campo sequence-number |
| server-hostname | read_only_udm.target.asset.hostname | Valor retirado do campo server-hostname |
| server-hostname | read_only_udm.target.hostname | Valor retirado do campo server-hostname |
| server-ip | read_only_udm.target.asset.ip | Valor retirado do campo server-ip |
| server-ip | read_only_udm.target.ip | Valor retirado do campo server-ip |
| session-id | read_only_udm.network.session_id | Valor retirado do campo session-id |
| sessionid | read_only_udm.network.session_id | Valor retirado do campo sessionid |
| Gravidade | read_only_udm.security_result.severity | Se Severity contiver Info, então INFORMATIONAL. Se Severity contiver Error, então ERROR. Se Severity contiver Warning, então MEDIUM. Caso contrário, UNKNOWN_SEVERITY |
| SeverityValue | read_only_udm.security_result.severity_details | Valor retirado do campo SeverityValue |
| SlaExclusionReason | read_only_udm.security_result.detection_fields.value | Valor retirado do campo SlaExclusionReason em custom-data |
| fonte | read_only_udm.additional.fields.value.string_value | Valor retirado do campo source |
| SourceModuleName | read_only_udm.principal.resource.name | Valor retirado do campo SourceModuleName |
| SourceModuleType | read_only_udm.principal.resource.type | Valor retirado do campo SourceModuleType |
| SourceName | read_only_udm.principal.resource.attribute.labels.value | Valor retirado do campo SourceName |
| StoreObjectIds | read_only_udm.security_result.detection_fields.value | Valor retirado do campo StoreObjectIds em custom-data ou message-info |
| Tarefa | read_only_udm.security_result.detection_fields.value | Valor retirado do campo Task |
| ThreadID | read_only_udm.security_result.detection_fields.value | Valor retirado do campo ThreadID |
| tempo | read_only_udm.metadata.event_timestamp | Valor retirado dos campos date e time |
| ToEntity | read_only_udm.security_result.detection_fields.value | Valor retirado do campo ToEntity em custom-data ou message-info |
| total-bytes | read_only_udm.additional.fields.value.string_value | Valor retirado do campo total-bytes |
| TransportTrafficSubType | read_only_udm.security_result.detection_fields.value | Valor retirado do campo TransportTrafficSubType em custom-data |
| TransportTrafficSubType | read_only_udm.metadata.product_version | Valor retirado do campo TransportTrafficSubType em custom-data |
| ts | read_only_udm.metadata.event_timestamp | Valor retirado do campo ts |
| u_agent | read_only_udm.network.http.user_agent | Valor retirado do campo u_agent |
| u_param | read_only_udm.target.url | Valor retirado do campo u_param |
| u_path | read_only_udm.target.url | Valor retirado do campo u_path |
| u_path | read_only_udm.target.url | Valor retirado dos campos u_path e u_param |
| utilizador | read_only_udm.target.user.userid | Valor retirado do campo user |
| utilizador | read_only_udm.target.user.email_addresses | Valor retirado do campo user |
| metadata.event_type | read_only_udm.metadata.event_type | Se has_principal_email for true e has_target_email for true, então EMAIL_TRANSACTION. Se event_type for GENERIC_EVENT e principal_hostname ou s_ip ou host não estiver vazio ou has_principal for true, então STATUS_UPDATE. Se event_type for GENERIC_EVENT e has_principal_email for true ou has_target_email for true, então USER_UNCATEGORIZED. Caso contrário, o valor é retirado do campo event_type |
| metadata.log_type | read_only_udm.metadata.log_type | Valor codificado EXCHANGE_MAIL |
| metadata.product_name | read_only_udm.metadata.product_name | Valor codificado Exchange Mail |
| metadata.vendor_name | read_only_udm.metadata.vendor_name | Valor codificado Microsoft |
| network.application_protocol | read_only_udm.network.application_protocol | Se app_protocol for SMTP ou HTTP ou HTTPS, o valor é retirado do campo app_protocol. Se app_protocol contiver SMTP, então SMTP |
| network.direction | read_only_udm.network.direction | Se s_ip não estiver vazio, então INBOUND |
| network.email.from | read_only_udm.network.email.from | Valor retirado do campo from_mail |
| network.email.mail_id | read_only_udm.network.email.mail_id | Valor retirado do campo msg_id |
| network.email.subject | read_only_udm.network.email.subject | Valor retirado do campo column19 |
| network.email.to | read_only_udm.network.email.to | Valor retirado do campo to_mail |
| network.http.method | read_only_udm.network.http.method | Valor retirado do campo method |
| network.http.response_code | read_only_udm.network.http.response_code | Valor retirado do campo res_code |
| network.http.user_agent | read_only_udm.network.http.user_agent | Valor retirado do campo u_agent |
| network.sent_bytes | read_only_udm.network.sent_bytes | Valor retirado do campo sent_bytes |
| network.session_id | read_only_udm.network.session_id | Valor retirado do campo sessionid |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo principal_hostname |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo host |
| principal.asset.hostname | read_only_udm.principal.asset.hostname | Valor retirado do campo column3 |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor retirado do campo column2 |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor retirado do campo column25 |
| principal.asset.ip | read_only_udm.principal.asset.ip | Valor retirado do campo s_ip |
| principal.hostname | read_only_udm.principal.hostname | Valor retirado do campo principal_hostname |
| principal.hostname | read_only_udm.principal.hostname | Valor retirado do campo host |
| principal.hostname | read_only_udm.principal.hostname | Valor retirado do campo column3 |
| principal.ip | read_only_udm.principal.ip | Valor retirado do campo column2 |
| principal.ip | read_only_udm.principal.ip | Valor retirado do campo column25 |
| principal.ip | read_only_udm.principal.ip | Valor retirado do campo s_ip |
| principal.port | read_only_udm.principal.port | Valor retirado do campo s-port |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valor retirado do campo mail |
| principal.user.email_addresses | read_only_udm.principal.user.email_addresses | Valor retirado do campo email_address |
| principal.user.userid | read_only_udm.principal.user.userid | Valor retirado do campo cs-username |
| security_result.about.labels.key | read_only_udm.security_result.about.labels.key | Valor codificado Response Code |
| security_result.description | read_only_udm.security_result.description | Valor retirado do campo context |
| security_result.description | read_only_udm.security_result.description | Valor retirado do campo column22 |
| security_result.priority | read_only_udm.security_result.priority | Se severity for 1 ou 2 ou 3, então LOW. Se severity for 4 ou 5 ou 6, então MEDIUM. Se severity for 7 ou 8 ou 9, então HIGH |
| security_result.severity | read_only_udm.security_result.severity | Se Severity contiver Info, então INFORMATIONAL. Se Severity contiver Error, então ERROR. Se Severity contiver Warning, então MEDIUM. Caso contrário, UNKNOWN_SEVERITY |
| target.administrative_domain | read_only_udm.target.administrative_domain | Valor retirado do campo domain |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valor retirado do campo column5 |
| target.asset.hostname | read_only_udm.target.asset.hostname | Valor retirado do campo target_host |
| target.asset.ip | read_only_udm.target.asset.ip | Valor retirado do campo column4 |
| target.asset.ip | read_only_udm.target.asset.ip | Valor retirado do campo column26 |
| target.asset.ip | read_only_udm.target.asset.ip | Valor retirado do campo c-ip |
| target.hostname | read_only_udm.target.hostname | Valor retirado do campo column5 |
| target.hostname | read_only_udm.target.hostname | Valor retirado do campo target_host |
| target.ip | read_only_udm.target.ip | Valor retirado do campo column4 |
| target.ip | read_only_udm.target.ip | Valor retirado do campo column26 |
| target.ip | read_only_udm.target.ip | Valor retirado do campo c-ip |
| target.port | read_only_udm.target.port | Valor retirado do campo c_port |
| target.resource.attribute.labels.key | read_only_udm.target.resource.attribute.labels.key | Valor codificado Recipients Count |
| target.user.email_addresses | read_only_udm.target.user.email_addresses | Valor retirado do campo user |
| target.user.user_display_name | read_only_udm.target.user.user_display_name | Valor retirado do campo username |
| target.user.userid | read_only_udm.target.user.userid | Valor retirado do campo user |
| target.url | read_only_udm.target.url | Valor retirado do campo u_path |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.