收集 Aruba ClearPass 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Aruba ClearPass 日志注入到 Google Security Operations。

Aruba ClearPass Policy Manager 会针对 RADIUS 身份验证、TACACS+、Web 身份验证、端点姿态、访客访问权限、审核记录和系统事件生成 syslog 消息。解析器会将提取的字段映射到统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 ClearPass Policy Manager 之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 ClearPass Policy Manager 控制台的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/clearpass:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CLEARPASS
            raw_log_field: body
    
    service:
        pipelines:
            logs/clearpass_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/clearpass
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Aruba ClearPass syslog 服务器

  1. 登录 ClearPass Policy Manager 控制台。
  2. 依次选择管理 > 外部服务器 > Syslog 目标
  3. 点击 Add(添加)。
  4. 在随即显示的添加 Syslog 目标窗口中,指定以下详细信息:
    • 主机地址:输入 Bindplane IP 地址。
    • 服务器端口:输入 Bindplane 端口号。
    • 协议:选择 UDP(您也可以选择 TCP,具体取决于您的 Bindplane 配置)。
  5. 点击保存

配置 syslog 导出过滤条件

  1. 依次前往管理 > 外部服务器 > Syslog 导出过滤器
  2. 点击 Add(添加)。
  3. 在随即显示的添加 Syslog 过滤条件窗口中,在常规标签页中指定以下内容:
    • 名称:根据导出模板项中的表格,输入 syslog 导出过滤器的名称。
    • 导出模板:根据导出模板项中的表格选择合适的导出模板。
    • 导出事件格式类型:选择标准
    • Syslog 服务器:选择 Bindplane IP 地址。
  4. 导出模板列表中,当您选择会话数据洞见导出模板时,过滤条件和列标签页会启用。完成以下步骤:
    • 点击过滤条件和列标签页。
    • 数据过滤条件:确保已选择默认值所有请求
    • 列选择:根据导出模板项中的表格选择预定义的字段组。
    • 所选列:验证自动填充的字段是否与导出模板项中的表格相符。
    • 点击摘要标签页。
    • 点击保存
  5. 导出模板列表中,当您选择系统事件审核记录导出模板时,过滤条件和列标签页处于未启用状态。前往摘要标签页,然后点击保存
  6. 根据导出模板项中的表格详细信息,重复执行上述步骤,为所有会话数据洞见审核记录系统事件导出模板添加 syslog 导出过滤条件。

导出模板项

下表介绍了您需要为每个导出模板配置的项目。所选列中列出的默认字段支持事件解析。确保“所选列(默认)”下方的表格中提及的所有字段都存在,并且顺序相同。请务必完全按照表格中提供的格式创建 syslog 导出过滤条件模板,包括区分大小写的过滤条件名称。

Syslog 导出过滤条件名称(区分大小写) 导出模板 预定义字段组 所选列(默认)
ACPPM_radauth 数据分析日志 Radius 身份验证 Auth.Username、Auth.Host-MAC-Address、Auth.Protocol、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_radfailedauth 数据分析日志 Radius 身份验证失败 Auth.Username、Auth.Host-MAC-Address、Auth.NAS-IP-Address、CppmNode.CPPM-Node、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_radacct 数据分析日志 RADIUS 结算 Radius.Username、Radius.Calling-Station-Id、Radius.Framed-IP-Address、Radius.NAS-IP-Address、Radius.Start-Time、Radius.End-Time、Radius.Duration、Radius.Input-bytes、Radius.Output-bytes
ACPPM_tacauth 数据分析日志 TACACS 身份验证 tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、tacacs.Auth-Source、tacacs.Roles、tacacs.Enforcement-Profiles、tacacs.Privilege-Level
ACPPM_tacfailedauth 数据分析日志 tacacs 身份验证失败 tacacs.Username、tacacs.Remote-Address、tacacs.Request-Type、tacacs.NAS-IP-Address、tacacs.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_webauth 数据分析日志 WEBAUTH Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_webfailedauth 数据分析日志 WEBAUTH 身份验证失败 Auth.Username、Auth.Host-MAC-Address、Auth.Host-IP-Address、Auth.Protocol、Auth.System-Posture-Token、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_appauth 数据分析日志 应用身份验证 Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、Auth.Source、Auth.Roles、Auth.Enforcement-Profiles
ACPPM_failedappauth 数据分析日志 应用身份验证失败 Auth.Username、Auth.Host-IP-Address、Auth.Protocol、CppmNode.CPPM-Node、Auth.Login-Status、Auth.Service、CppmErrorCode.Error-Code-Details、CppmAlert.Alerts
ACPPM_endpoints 数据分析日志 端点 Endpoint.MAC-Address、Endpoint.MAC-Vendor、Endpoint.IP-Address、Endpoint.Username、Endpoint.Device-Category、Endpoint.Device-Family、Endpoint.Device-Name、Endpoint.Conflict、Endpoint.Status、Endpoint.Added-At、Endpoint.Updated-At
ACPPM_cpguest 数据分析日志 Clearpass Guest Guest.Username、Guest.MAC-Address、Guest.Visitor-Name、Guest.Visitor-Company、Guest.Role-Name、Guest.Enabled、Guest.Created-At、Guest.Starts-At、Guest.Expires-At
ACPPM_onbenroll 数据分析日志 加入 Onboard 计划 OnboardEnrollment.Username、OnboardEnrollment.Device-Name、OnboardEnrollment.MAC-Address、OnboardEnrollment.Device-Product、OnboardEnrollment.Device-Version、OnboardEnrollment.Added-At、OnboardEnrollment.Updated-At
ACPPM_onbcert 数据分析日志 Onboard Certificate OnboardCert.Username、OnboardCert.Mac-Address、OnboardCert.Subject、OnboardCert.Issuer、OnboardCert.Valid-From、OnboardCert.Valid-To、OnboardCert.Revoked-At
ACPPM_onboscp 数据分析日志 车载 OCSP OnboardOCSP.Remote-Address、OnboardOCSP.Response-Status-Name、OnboardOCSP.Timestamp
ACPPM_cpsysevent 数据分析日志 Clearpass 系统事件 CppmNode.CPPM-Node、CppmSystemEvent.Source、CppmSystemEvent.Level、CppmSystemEvent.Category、CppmSystemEvent.Action、CppmSystemEvent.Timestamp
ACPPM_cpconfaudit 数据分析日志 Clearpass 配置审核 CppmConfigAudit.Name、CppmConfigAudit.Action、CppmConfigAudit.Category、CppmConfigAudit.Updated-By、CppmConfigAudit.Updated-At
ACPPM_possummary 数据分析日志 姿势摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Posture-Healthy、Endpoint.Posture-Unhealthy
ACPPM_posfwsummary 数据分析日志 姿势防火墙摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Firewall-APT、Endpoint.Firewall-Input、Endpoint.Firewall-Output
ACPPM_poavsummary 数据分析日志 姿势杀毒软件摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antivirus-APT、Endpoint.Antivirus-Input、Endpoint.Antivirus-Output
ACPPM_posassummary 数据分析日志 Posture 反间谍软件摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.Antispyware-APT、Endpoint.Antispyware-Input、Endpoint.Antispyware-Output
ACPPM_posdskencrpsummary 数据分析日志 姿态 DiskEncryption 摘要 Endpoint.MAC-Address、Endpoint.IP-Address、Endpoint.Hostname、Endpoint.Usermame、Endpoint.System-Agent-Type、Endpoint.System-Agent-Version、Endpoint.System-Client-OS、Endpoint.System-Posture-Token、Endpoint.DiskEncryption-APT、Endpoint.DiskEncryption-Input、Endpoint.DiskEncryption-Output
ACPPM_loggedusers 会话日志 已登录的用户 Common.Username、Common.Service、Common.Roles、Common.Host-MAC-Address、RADIUS.Acct-Framed-IP-Address、Common.NAS-IP-Address、Common.Request-Timestamp
ACPPM_failedauth 会话日志 身份验证失败 Common.Username、Common.Service、Common.Roles、RADIUS.Auth-Source、RADIUS.Auth-Method、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Host-MAC-Address、Common.NAS-IP-Address、Common.Error-Code、Common.Alerts、Common.Request-Timestamp
ACPPM_radacctsession 会话日志 RADIUS 结算 RADIUS.Acct-Username、RADIUS.Acct-NAS-IP-Address、RADIUS.Acct-NAS-Port、RADIUS.Acct-NAS-Port-Type、RADIUS.Acct-Calling-Station-Id、RADIUS.Acct-Framed-IP-Address、RADIUS.Acct-Session-Id、RADIUS.Acct-Session-Time、RADIUS.Acct-Output-Pkts、RADIUS.Acct-Input-Pkts、RADIUS.Acct-Output-Octets、RADIUS.Acct-Input.Octets、RADIUS.Acct-Service-Name、RADIUS.Acct-Timestamp
ACPPM_tacadmin 会话日志 tacacs+ 管理 Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Privilege.Level、Common.Request-Timestamp
ACPPM_tacacct 会话日志 tacacs+ 结算 Common.Username、Common.Service、tacacs.Remote-Address、tacacs.Acct-Flags、tacacs.Privilege.Level、Common.Request-Timestamp
ACPPM_webauthsession 会话日志 Web 身份验证 Common.Username、Common.Host-MAC-Address、WEBAUTH.Host-IP-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp
ACPPM_guestacc 会话日志 访客访问权限 Common.Username、RADIUS.Auth-Method、Common.Host-MAC-Address、Common.Roles、Common.System-Posture-Token、Common.Enforcement-Profiles、Common.Request-Timestamp
ACPPM_auditrecords 审核记录 不适用 不适用
ACPPM_systemevents 系统事件 不适用 不适用

UDM 映射表

日志字段 UDM 映射 逻辑
Action security_result.action 如果“Action”字段的值为“ALLOW”或“BLOCK”,则会映射相应的值
Auth.Enforcement-Profiles security_result.detection_fields.value 值是从“Auth.Enforcement-Profiles”字段映射的
Auth.Host-MAC-Address principal.mac 在将值转换为以英文冒号分隔的 MAC 地址格式后,从“Auth.Host-MAC-Address”字段映射该值
Auth.Login-Status security_result.detection_fields.value 值映射自“Auth.Login-Status”字段
Auth.NAS-IP-Address target.ip 值映射自“Auth.NAS-IP-Address”字段
Auth.Protocol intermediary.application 值映射自“Auth.Protocol”字段
Auth.Service security_result.detection_fields.value 值是从“Auth.Service”字段映射的
Auth.Source principal.hostname 值是从“Auth.Source”字段映射的,并移除了所有前导字母数字字符和空格
Auth.Username principal.user.user_display_name 值是从“Auth.Username”字段映射的
Category metadata.event_type 如果值为“Logged in”,则 UDM 字段设置为“USER_LOGIN”。如果值为“Logged out”,则 UDM 字段设置为“USER_LOGOUT”
Common.Alerts security_result.description 值从“Common.Alerts”字段映射
Common.Enforcement-Profiles security_result.detection_fields.value 值从“Common.Enforcement-Profiles”字段映射
Common.Login-Status security_result.detection_fields.value 值是从“Common.Login-Status”字段映射的
Common.NAS-IP-Address target.ip 值映射自“Common.NAS-IP-Address”字段
Common.Roles principal.user.group_identifiers 值映射自“Common.Roles”字段
Common.Service security_result.detection_fields.value 值是从“Common.Service”字段映射的
Common.Username principal.user.userid 值是从“Common.Username”字段映射的
Component intermediary.application 值从“组件”字段映射
Description metadata.description 该值是从“说明”字段映射的,换行符替换为竖线符号。如果“说明”字段包含“用户”“地址”和“角色”,则系统会将其解析为键值对并映射到相应的 UDM 字段。如果“说明”字段包含“无法连接到”,则提取目标主机名并将其映射到“target.hostname”
EntityName principal.hostname 值从“EntityName”字段映射
InterIP target.ip 值从“InterIP”字段映射
Level security_result.severity 如果值为“ERROR”或“FATAL”,则 UDM 字段设置为“HIGH”。如果值为“WARN”,则 UDM 字段设置为“MEDIUM”。如果值为“INFO”或“DEBUG”,则 UDM 字段设置为“LOW”
LogNumber metadata.product_log_id 值从“LogNumber”字段映射而来
RADIUS.Acct-Framed-IP-Address principal.ip 值映射自“RADIUS.Acct-Framed-IP-Address”字段
Timestamp metadata.event_timestamp 该值在转换为 UTC 并解析为时间戳后,会从“时间戳”字段进行映射
User principal.user.userid 值是从“用户”字段映射的
agent_ip principal.ip,principal.asset.ip 值从“agent_ip”字段映射
community additional.fields.value.string_value 值从“社区”字段映射
descr metadata.description 值从“descr”字段映射
enterprise additional.fields.value.string_value 值从“enterprise”字段映射
eventDescription metadata.description 值是从“eventDescription”字段中映射的,并移除了引号
generic_num additional.fields.value.string_value 值是从“generic_num”字段映射的
prin_mac principal.mac 值从“prin_mac”字段映射而来,并已转换为以英文冒号分隔的 MAC 地址格式
prin_port principal.port 值从“prin_port”字段映射并转换为整数
specificTrap_name additional.fields.value.string_value 值是从“specificTrap_name”字段映射的
specificTrap_num additional.fields.value.string_value 值从“specificTrap_num”字段映射
uptime additional.fields.value.string_value 值从“正常运行时间”字段映射而来
version metadata.product_version 值从“version”字段映射
extensions.auth.type 值设置为“SSO”
metadata.event_type 该值是根据各种日志字段和解析器逻辑确定的。如需了解详情,请参阅解析器代码
metadata.log_type 值设置为“CLEARPASS”
metadata.product_name 值设置为“ClearPass”
metadata.vendor_name 值设置为“ArubaNetworks”
deviceProcessName event.idm.read_only_udm.intermediary.application 从变更日志映射
msg event.idm.read_only_udm.security_result.description 从变更日志映射
NAD event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
user_name event.idm.read_only_udm.principal.user.userid 从变更日志映射
nas_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
dst event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
service_name event.idm.read_only_udm.target.application 从变更日志映射
roles event.idm.read_only_udm.principal.user.attribute.roles 从变更日志映射
timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
rt event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
rt event.idm.read_only_udm.additional.fields 从变更日志映射
cs1 event.idm.read_only_udm.additional.fields 从变更日志映射
cs2 event.idm.read_only_udm.additional.fields 从变更日志映射
cs3 event.idm.read_only_udm.additional.fields 从变更日志映射
cs4 event.idm.read_only_udm.additional.fields 从变更日志映射
cs5 event.idm.read_only_udm.additional.fields 从变更日志映射
cs6 event.idm.read_only_udm.additional.fields 从变更日志映射
tags event.idm.read_only_udm.additional.fields 从变更日志映射
cribl_pipe event.idm.read_only_udm.additional.fields 从变更日志映射
organization.id event.idm.read_only_udm.additional.fields 从变更日志映射
my_timestamp event.idm.read_only_udm.additional.fields 从变更日志映射
VAR_TOPIC_ID event.idm.read_only_udm.additional.fields 从变更日志映射
syslog_pri event.idm.read_only_udm.additional.fields 从变更日志映射
cef_version event.idm.read_only_udm.additional.fields 从变更日志映射
cef_vendor event.idm.read_only_udm.additional.fields 从变更日志映射
cef_product event.idm.read_only_udm.additional.fields 从变更日志映射
cef_product_version event.idm.read_only_udm.additional.fields 从变更日志映射
cef_signature_id event.idm.read_only_udm.additional.fields 从变更日志映射
syslog_timestamp event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
dvc event.idm.read_only_udm.intermediary.ip 从变更日志映射
syslog_host_ip event.idm.read_only_udm.intermediary.ip 从变更日志映射
cs1 event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
cef_name event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
src event.idm.read_only_udm.principal.asset.ip 从变更日志映射
src event.idm.read_only_udm.principal.ip 从变更日志映射
organization.name event.idm.read_only_udm.principal.group.group_display_name 从变更日志映射
cat event.idm.read_only_udm.security_result.category_details 从变更日志映射
kafkaTopic event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
evnt.created event.idm.read_only_udm.security_result.first_discovered_time 从变更日志映射
cef_severity event.idm.read_only_udm.security_result.severity 从变更日志映射
dpriv event.idm.read_only_udm.target.user.attribute.roles 从变更日志映射
duser event.idm.read_only_udm.target.user.user_display_name 从变更日志映射
ts event.idm.read_only_udm.additional.fields 从变更日志映射
id event.idm.read_only_udm.additional.fields 从变更日志映射
monitor_mode event.idm.read_only_udm.additional.fields 从变更日志映射
audit_apt event.idm.read_only_udm.additional.fields 从变更日志映射
spt event.idm.read_only_udm.additional.fields 从变更日志映射
end_host_id event.idm.read_only_udm.additional.fields 从变更日志映射
request_status event.idm.read_only_udm.additional.fields 从变更日志映射
cpu_usage event.idm.read_only_udm.additional.fields 从变更日志映射
res_mem_usage event.idm.read_only_udm.additional.fields 从变更日志映射
virt_mem_usage event.idm.read_only_udm.additional.fields 从变更日志映射
roles event.idm.read_only_udm.principal.user.group_identifiers 从变更日志映射
enf_profiles event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
auth_source event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
process_id event.idm.read_only_udm.principal.process.product_specific_process_id 从变更日志映射
service_name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
LogNumber event.idm.read_only_udm.principal.process.pid 从变更日志映射
user_name event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
nas_port event.idm.read_only_udm.target.port 从变更日志映射
nas_port_type event.idm.read_only_udm.additional.fields 从变更日志映射
seq_num event.idm.read_only_udm.additional.fields 从变更日志映射
acct_authentic event.idm.read_only_udm.additional.fields 从变更日志映射
acct_sessionId event.idm.read_only_udm.additional.fields 从变更日志映射
acct_status_type event.idm.read_only_udm.additional.fields 从变更日志映射
called_station_id event.idm.read_only_udm.additional.fields 从变更日志映射
calling_station_id event.idm.read_only_udm.additional.fields 从变更日志映射
acct_delaytimestamp event.idm.read_only_udm.additional.fields 从变更日志映射
acct_delay_time event.idm.read_only_udm.additional.fields 从变更日志映射
Auth.Username event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
Auth.Host-MAC-Address event.idm.read_only_udm.principal.mac 从变更日志映射
Auth.Roles event.idm.read_only_udm.principal.user.group_identifiers 从变更日志映射
Auth.Protocol event.idm.read_only_udm.intermediary.application 从变更日志映射
Auth.NAS-IP-Address event.idm.read_only_udm.target.ip 从变更日志映射
Auth.NAS-IP-Address event.idm.read_only_udm.target.asset.ip 从变更日志映射
Auth.Service event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Auth.Login-Status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Common.Connection-Status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
source_ip1 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
identifier event.idm.read_only_udm.principal.asset.asset_id 从变更日志映射
log_type event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
val1 event.idm.read_only_udm.additional.fields 从变更日志映射
val2 event.idm.read_only_udm.additional.fields 从变更日志映射
swap_memory_avail event.idm.read_only_udm.additional.fields 从变更日志映射
system_memory_avail event.idm.read_only_udm.additional.fields 从变更日志映射
cpu_raw_user event.idm.read_only_udm.additional.fields 从变更日志映射
cpu_raw_system event.idm.read_only_udm.additional.fields 从变更日志映射
cpu_raw_idle event.idm.read_only_udm.additional.fields 从变更日志映射
cpu_raw_nice event.idm.read_only_udm.additional.fields 从变更日志映射
mgmt_inf_status event.idm.read_only_udm.additional.fields 从变更日志映射
data_inf_status event.idm.read_only_udm.additional.fields 从变更日志映射
swap_size_used event.idm.read_only_udm.additional.fields 从变更日志映射
slash_size_used event.idm.read_only_udm.additional.fields 从变更日志映射
ingest_timestamp event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
source_ip2 event.idm.read_only_udm.observer.ip 从变更日志映射
vd event.idm.read_only_udm.observer.resource.attribute.labels 从变更日志映射
ui event.idm.read_only_udm.network.application_protocol 从变更日志映射
ui event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 从变更日志映射
ExporterName event.idm.read_only_udm.additional.fields 从变更日志映射
Category event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Action event.idm.read_only_udm.security_result.action 从变更日志映射
Action event.idm.read_only_udm.security_result.action_details 从变更日志映射
Remote_IP_Address event.idm.read_only_udm.principal.ip 从变更日志映射
Remote_IP_Address event.idm.read_only_udm.principal.asset.ip 从变更日志映射
port event.idm.read_only_udm.principal.port 从变更日志映射
InterIP event.idm.read_only_udm.intermediary.ip 从变更日志映射
InterIP event.idm.read_only_udm.intermediary.asset.ip 从变更日志映射
sdescription event.idm.read_only_udm.security_result.description 从变更日志映射
code event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ip event.idm.read_only_udm.principal.ip 从变更日志映射
ip event.idm.read_only_udm.principal.asset.ip 从变更日志映射
server event.idm.read_only_udm_principal.application 从变更日志映射
swVersion event.idm.read_only_udm.metadata.product_version 从变更日志映射
enterpriseId event.idm.read_only_udm.additional.fields 从变更日志映射
software event.idm.read_only_udm.additional.fields 从变更日志映射
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
CppmNode.CPPM-Node event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
CppmNode.CPPM-Node event.idm.read_only_udm.additional.fields 从变更日志映射
messagedetail event.idm.read_only_udm.security_result.description 从变更日志映射
Thread_id event.idm.read_only_udm.additional.fields 从变更日志映射
servicename event.idm.read_only_udm.additional.fields 从变更日志映射
Req_id event.idm.read_only_udm.additional.fields 从变更日志映射
Internalserviceid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
InternalChallengeID event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
Entityid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
handlervalue event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
instanceid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
threadrequestinfo event.idm.read_only_udm.metadata.description 从变更日志映射
Acct-NAS-IP-Address principal.ip 从变更日志映射
Acct-Username principal.user.userid 从变更日志映射
Acct-Calling-Station-Id principal.user.product_object_id 从变更日志映射
descr" and "eventDescription metadata.description 从变更日志映射
specificTrap_name", "uptime", "enterprise", "generic_num", "specificTrap_num", and "community additional.fields 从变更日志映射
Common.Service", "Common.Enforcement-Profiles", and "Common.Login-Status security_result.detection_fields 从变更日志映射
metadata.event_type STATUS_UPDATE 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。