收集 Microsoft IIS 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Microsoft Internet Information Services (IIS) 日志注入到 Google Security Operations。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 安装了 IIS 的 Windows Server 2016 或更高版本
  • 对 IIS 服务器的管理员访问权限
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。例如:C:\SecOps\ingestion-auth.json

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

配置 IIS W3C 扩展日志记录

您必须在 IIS 管理器中启用正确的 W3C 字段,以便 Google SecOps 能够正确解析您的日志,并可靠地进行检测。

打开 IIS 管理器

  1. 点击开始
  2. 输入 inetmgr 并按 Enter 键。
  3. 系统会打开 Internet Information Services (IIS) 管理器窗口。

替代方法

  1. Windows 键 + R
  2. 输入 inetmgr 并按 Enter 键。
  1. 连接窗格(左侧)中,展开您的服务器名称。
  2. 如需配置服务器范围的日志记录(推荐):
    • 点击根级别的服务器名称
  3. 如需配置特定于网站的日志记录,请执行以下操作:
    • 展开网站,然后点击具体网站(例如 Default Web Site)。
  4. 功能视图(中间窗格)中,双击日志记录

选择 W3C 扩展日志格式

  1. 日志记录页面上的日志文件部分中:
    • 格式下拉列表中,选择 W3C
  2. 点击选择字段按钮。

配置 W3C 日志记录字段

重要提示:Google SecOps IIS 解析器支持 8 种字段配置。您必须启用以下模式中的所有字段启用不同的字段或混合模式会导致解析失败。

W3C 日志记录字段对话框中,根据以下模式之一选择字段:

模式 1:包含查询字符串和字节的完整网站上下文

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务名称 (s-sitename)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 服务器端口(s-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 用户代理 (cs(User-Agent))
  • Referer(cs(Referer))
  • 协议状态 (sc-status)
  • 发送的字节数 (sc-bytes)
  • 接收的字节数 (cs-bytes)

在以下情况下使用此模式:您的下游格式包含网站背景信息 + 查询字符串,并且您需要发送/接收的字节数,而您的流水线需要“username”和“referer”列(即使值为 -)。

模式 2:基本模式,包含子状态、Win32 状态和性能(无引荐来源网址)

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 服务器端口(s-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 用户代理 (cs(User-Agent))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)
  • 所用时间 (time-taken)

在以下情况下使用此模式:您的流水线包含 Referer,但您需要详细的错误代码和延迟时间 (time-taken)。

模式 3:基本模式,包含子状态、Win32 状态和性能(包含引荐来源网址)

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 服务器端口(s-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 用户代理 (cs(User-Agent))
  • Referer(cs(Referer))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)
  • 所用时间 (time-taken)

在以下情况下使用此模式:与模式 2 相同,但您的流水线包含 Referer 作为专用列。

模式 4:支持 TLS/协议版本,并支持 Referrer 和性能

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 客户端端口(c-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 协议版本(cs-version)
  • 用户代理 (cs(User-Agent))
  • Referer(cs(Referer))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)
  • 所用时间 (time-taken)

在以下情况下使用此模式:您的下游格式明确记录 cs-version(例如 HTTP/1.1)并包含时间信息,并且您还拥有一个专用列来记录客户端端口。

模式 5:支持 TLS/协议版本且包含引荐来源网址(无性能)

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 客户端端口(c-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 协议版本(cs-version)
  • 用户代理 (cs(User-Agent))
  • Referer(cs(Referer))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)

在以下情况下使用此模式:与模式 4 相同,但您的流水线不包含 time-taken

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 客户端端口(c-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 用户代理 (cs(User-Agent))
  • Cookie (cs(Cookie))
  • Referer(cs(Referer))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)

在以下情况下使用此模式:您的下游格式需要将 Cookie 和 Referer 作为专用列。

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 客户端端口(c-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 用户代理 (cs(User-Agent))
  • Referer(cs(Referer))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)

在以下情况下使用此模式:您的下游格式包含 Referer,但不包含 Cookie/时间/字节。

按以下确切顺序启用这些字段:

  • Date(日期)
  • 时间(时间)
  • 服务器 IP 地址 (s-ip)
  • 方法 (cs-method)
  • URI 词干 (cs-uri-stem)
  • URI 查询 (cs-uri-query)
  • 客户端端口(c-port)
  • 用户名 (cs-username)
  • 客户端 IP 地址 (c-ip)
  • 用户代理 (cs(User-Agent))
  • 协议状态 (sc-status)
  • 协议子状态 (sc-substatus)
  • Win32 状态 (sc-win32-status)

在以下情况下使用此模式:您的下游格式不包含 Referer,并且您只需要核心请求上下文和状态代码。

请勿启用来自多个模式的字段。解析器需要这些确切的配置之一。

应用配置

  1. 点击确定以关闭 W3C 日志记录字段对话框。
  2. 验证日志将写入的目录路径。
    • 默认值:%SystemDrive%\inetpub\logs\LogFiles
  3. 日志文件轮换下,选择每天(建议用于 Google SecOps 提取)。
  4. 点击操作窗格(右侧)中的应用

验证 IIS 日志记录

配置 W3C 字段后,请验证 IIS 是否正在正确写入日志:

  1. 通过在浏览器中打开网页,为您的 IIS 网站生成测试流量。
  2. 前往日志目录:C:\inetpub\logs\LogFiles\W3SVC1\
    • 注意:W3SVC1 对应于第一个网站(默认网站)。对于其他网站,文件夹名称将为 W3SVC2W3SVC3 等。
  3. 在记事本中打开最新的日志文件(例如 u_ex251217.log)。
  4. 验证 #Fields: 行是否包含您启用的所有字段,且字段顺序与您选择的模式完全一致。

模式 3 的示例

  • 如果您配置了模式 3(基本模式,包含子状态、Win32 状态和包含 Referer 的性能),则 #Fields: 行应为:

    #Fields: date time s-ip cs-method cs-uri-stem cs-uri-query s-port cs-username c-ip cs(User-Agent) cs(Referer) sc-status sc-substatus sc-win32-status time-taken
    
  • 日志条目示例:

    2025-12-17 14:23:15 192.168.1.10 GET /index.html - 80 - 203.0.113.45 Mozilla/5.0+(Windows+NT+10.0) https://example.com/previous.html 200 0 0 125
    

重要注意事项:

  • 空字段用连字符 (-) 表示
  • 字段顺序必须与 #Fields: 标头完全一致
  • 如果字段缺失、重新排序或来自多个模式,解析器将失败

安装 Bindplane 代理

按照以下说明在 Windows 服务器上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

其他安装资源

如需了解其他安装选项,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 IIS 日志并将其发送到 Google SecOps

修改配置文件

  1. 找到 config.yaml 文件。
    • 默认路径:C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
  2. 使用文本编辑器(例如记事本、VS Code 或 Notepad++)以管理员身份打开该文件。
  3. 将整个内容替换为以下配置:

    receivers:
      iis:
        collection_interval: 60s
    
    processors:
      resourcedetection:
        detectors: ["system"]
        system:
          hostname_sources: ["os"]
      normalizesums:
      batch:
    
    exporters:
      chronicle/iis:
        endpoint: malachiteingestion-pa.googleapis.com
        creds: 'C:\SecOps\ingestion-auth.json'
        log_type: 'IIS'
        override_log_type: false
        raw_log_field: body
        customer_id: '<CUSTOMER_ID>'
        compression: gzip
    
    service:
      pipelines:
        logs/iis:
          receivers:
            - iis
          processors:
            - resourcedetection
            - normalizesums
            - batch
          exporters:
            - chronicle/iis
    

更新配置值

替换以下占位符:

  • creds: - 您的提取身份验证文件的路径(例如,C:\SecOps\ingestion-auth.json)。
  • endpoint: - 您的区域端点。
  • customer_id: - 获取 Google SecOps 客户 ID 部分中的实际 Google SecOps 客户 ID。

重启 Bindplane 代理以应用更改

  • 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

      net stop observiq-otel-collector && net start observiq-otel-collector
    

UDM 映射表

日志字段 UDM 映射 逻辑
@timestamp metadata.event_timestamp 原始日志中记录的事件的时间戳。
@version metadata.product_version IIS 服务器的版本。
AgentDevice additional.fields.AgentDevice.value.string_value 生成日志的设备。
AgentLogFile additional.fields.AgentLogFile.value.string_value 日志文件的名称。
ASP.NET_SessionId network.session_id 用户的会话 ID。
c-ip principal.ip 客户端的 IP 地址。
渠道 security_result.about.resource.attribute.labels.Channel.value 记录事件的渠道。
ChannelID security_result.about.resource.attribute.labels.ChannelID.value 记录相应事件的渠道的 ID。
计算机 target.hostname 目标机器的主机名。
cs-bytes network.received_bytes 从客户端接收的字节数。
cs-host principal.hostname、principal.asset.hostname 客户端的主机名。
cs-method network.http.method 客户端使用的 HTTP 方法。
cs-uri-query target.url 客户端请求的网址的查询字符串。
cs-uri-stem target.url 客户端所请求网址的路径。
cs-username principal.user.user_display_name 客户端的用户名。
cs-version network.tls.version_protocol 客户端使用的 HTTP 版本。
cs(Cookie) 用于提取 Cookie 信息。
cs(Referer) network.http.referral_url 将客户端引荐到当前网页的网址。
cs(User-Agent) network.http.user_agent 客户端的用户代理。
csbyte network.received_bytes 从客户端接收的字节数。
cshost principal.hostname、principal.asset.hostname 客户端的主机名。
csip principal.ip、principal.asset.ip 客户端的 IP 地址。
csmethod network.http.method 客户端使用的 HTTP 方法。
csreferer network.http.referral_url 将客户端引荐到当前网页的网址。
csuseragent network.http.user_agent 客户端的用户代理。
csusername principal.user.user_display_name 客户端的用户名。
csversion network.tls.version_protocol 客户端使用的 HTTP 版本。
日期 用于在原始日志时间戳无效时构建事件时间戳。
说明 security_result.description 活动的说明。
devicename target.hostname 目标机器的主机名。
dst_ip target.ip、target.asset.ip 目标机器的 IP 地址。
dst_port target.port 目标机器的端口号。
时长 请求的时长(以毫秒为单位)。
EventEnqueuedUtcTime additional.fields.EventEnqueuedUtcTime.value.string_value 相应事件在队列中排队的时间(以世界协调时间 [UTC] 为单位)。
EventID metadata.product_log_id 活动的 ID。
EventProcessedUtcTime additional.fields.EventProcessedUtcTime.value.string_value 事件处理时间(世界协调时间)。
EventTime metadata.event_timestamp 事件的时间戳。
EventType metadata.product_event_type 事件的类型。
file_path target.file.full_path 涉及相应事件的文件的完整路径。
FilterId security_result.about.resource.attribute.labels.FilterId.value 过滤器的 ID。
FilterKey security_result.about.resource.attribute.labels.FilterKey.value 过滤条件的键。
FilterName security_result.about.resource.attribute.labels.FilterName.value 过滤器的名称。
FilterType security_result.about.resource.attribute.labels.FilterType.value 过滤器的类型。
主机 target.hostname 目标机器的主机名。
host.architecture principal.asset.hardware.cpu_platform 宿主机的架构。
host.geo.name additional.fields.geo_name.value.string_value 宿主机的地理位置。
host.hostname target.hostname、target.asset.hostname 宿主机的主机名。
host.id observer.asset_id 宿主机的 ID。
host.ip principal.ip、principal.asset.ip 宿主机的 IP 地址。
host.mac principal.mac 宿主机的 MAC 地址。
host.os.build additional.fields.os_build.value.string_value 宿主机上操作系统的 build 号。
host.os.kernel principal.platform_patch_level 宿主机上操作系统的内核版本。
host.os.name additional.fields.os_name.value.string_value 宿主机上的操作系统的名称。
host.os.platform principal.platform 宿主机上操作系统的平台。
host.os.version principal.platform_version 宿主机上的操作系统版本。
http_method network.http.method 客户端使用的 HTTP 方法。
http_response network.http.response_code HTTP 响应代码。
http_status_code network.http.response_code 响应的 HTTP 状态代码。
http_substatus additional.fields.sc_substatus.value.string_value 响应的 HTTP 子状态代码。
实例 additional.fields.instance.value.string_value 任务的实例 ID。
intermediary_devicename intermediary.hostname、intermediary.asset.hostname 中间设备的 hostname。
json_message JSON 格式的原始日志消息。
kv_fields 用于从原始日志消息中提取键值对。
LayerKey security_result.about.resource.attribute.labels.LayerKey.value 图层的键。
LayerName security_result.about.resource.attribute.labels.LayerName.value 图层的名称。
LayerId security_result.about.resource.attribute.labels.LayerId.value 图层的 ID。
log.file.path target.file.full_path 日志文件的完整路径。
log.offset metadata.product_log_id 相应事件在日志文件中的偏移量。
logstash.collect.host observer.hostname 收集日志的机器的主机名。
logstash.process.host intermediary.hostname 处理日志的机器的主机名。
logstash_json_message JSON 格式的原始日志消息。
消息 security_result.description 原始日志消息。
相关政府部门 additional.fields.ministry.value.string_value 与活动相关的部门。
name 实体的名称。
NewValue additional.fields.NewValue.value.string_value 配置设置的新值。
OldValue additional.fields.OldValue.value.string_value 配置设置的旧值。
端口 principal.port 客户端的端口号。
priority_code syslog 消息的优先级代码。
ProcessID principal.process.pid 生成相应事件的进程的进程 ID。
ProviderGuid security_result.about.resource.attribute.labels.ProviderGuid.value 提供商的 GUID。
ProviderKey security_result.about.resource.attribute.labels.ProviderKey.value 提供商的密钥。
ProviderName security_result.about.resource.attribute.labels.ProviderName.value 提供方的名称。
referrer_url network.http.referral_url 将客户端引荐到当前网页的网址。
request_url target.url 客户端请求的网址。
s-computername target.hostname 目标机器的主机名。
s-ip target.ip、target.asset.ip 目标机器的 IP 地址。
s-port target.port 目标机器的端口号。
s-sitename additional.fields.sitename.value.string_value 网站的名称。
sc-bytes network.sent_bytes 发送到客户端的字节数。
sc-status network.http.response_code 响应的 HTTP 状态代码。
sc-substatus additional.fields.sc_substatus.value.string_value 响应的 HTTP 子状态代码。
sc-win32-status 响应的 Windows 状态代码。
scbyte network.sent_bytes 发送到客户端的字节数。
scstatus network.http.response_code 响应的 HTTP 状态代码。
和程度上减少 security_result.severity 事件的严重程度。
service.type additional.fields.service_type.value.string_value 服务的类型。
sIP principal.ip、principal.asset.ip 客户端的 IP 地址。
sPort principal.port 客户端的端口号。
sSiteName additional.fields.sitename.value.string_value 网站的名称。
src_ip principal.ip、principal.asset.ip、observer.ip 客户端的 IP 地址。
src_port principal.port 客户端的端口号。
sysdate syslog 消息的日期和时间。
syslog_facility security_result.severity_details syslog 消息的设备。
syslog_pri syslog 消息的优先级。
syslog_severity security_result.severity_details syslog 消息的严重程度。
syslog_severity_code syslog 消息的严重性代码。
标签 security_result.rule_name 与活动关联的标记。
任务 additional.fields.task.value.string_value 任务的名称。
时间 用于在原始日志时间戳无效时构建事件时间戳。
用时 请求的时长(以毫秒为单位)。
uri_query target.url 客户端请求的网址的查询字符串。
user_agent network.http.user_agent 客户端的用户代理。
用户名 target.user.userid 用户的用户名。
UserSid target.user.windows_sid 用户的 Windows SID。
权重 security_result.about.resource.attribute.labels.Weight.value 过滤器的权重。
win32_status 响应的 Windows 状态代码。
xforwardedfor X-Forwarded-For 标头,包含逗号分隔列表的 IP 地址。
metadata.log_type "IIS"
network.direction "INBOUND"
metadata.vendor_name “Microsoft”
metadata.product_name “Internet Information Server”
metadata.event_type "NETWORK_HTTP"、"USER_UNCATEGORIZED"、"GENERIC_EVENT"、"STATUS_UPDATE"、"USER_LOGOUT"、"USER_LOGIN"
extensions.auth.type "MACHINE"
time_taken event.idm.read_only_udm.network.session_duration 从变更日志映射
AUID event.idm.read_only_udm.additional.fields 从变更日志映射
host.architecture event.idm.read_only_udm.principal.asset.hardware.cpu_platform 从变更日志映射
host.os.kernel event.idm.read_only_udm.principal.platform_patch_level 从变更日志映射
host.os.version event.idm.read_only_udm.principal.platform_version 从变更日志映射
host.os.platform event.idm.read_only_udm.principal.platform 从变更日志映射
host.os.name event.idm.read_only_udm.additional.fields["os_name"] 从变更日志映射
host.os.build event.idm.read_only_udm.additional.fields["os_build"] 从变更日志映射
host.geo.name event.idm.read_only_udm.additional.fields["geo_name"] 从变更日志映射
agent.type event.idm.read_only_udm.observer.asset_id 从变更日志映射
host.id event.idm.read_only_udm.observer.asset_id 从变更日志映射
log.file.path event.idm.read_only_udm.target.file.full_path 从变更日志映射
agent.version event.idm.read_only_udm.metadata.product_version 从变更日志映射
agent.id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
agent.type event.idm.read_only_udm.principal.application 从变更日志映射
ecs.version event.idm.read_only_udm.principal.asset.attribute.labels["ecs:version"] 从变更日志映射
host.ip event.idm.read_only_udm.principal.ip 从变更日志映射
host.ip event.idm.read_only_udm.principal.asset.ip 从变更日志映射
host.mac event.idm.read_only_udm.principal.mac 从变更日志映射
host.mac event.idm.read_only_udm.principal.asset.mac 从变更日志映射
tags event.idm.read_only_udm.security_result.rule_name 从变更日志映射
EventReceivedTime event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
facility event.idm.read_only_udm.additional.fields 从变更日志映射
priority event.idm.read_only_udm.additional.fields 从变更日志映射
csUser-Agent event.idm.read_only_udm.network.http.user_agent 从变更日志映射
csUser-Agent event.idm.read_only_udm.network.http.parsed_user_agent 从变更日志映射
csReferer event.idm.read_only_udm.network.http.referral_url 从变更日志映射
cs-uri-query event.idm.read_only_udm.additional.fields 从变更日志映射
s_principal_user_userid event.idm.read_only_udm.principal.user.userid 从变更日志映射
j_admin_domain event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
bytes event.idm.read_only_udm.network.sent_bytes 从变更日志映射
"time_taken" event1.idm.read_only_udm.additional.fields 从变更日志映射
"time-taken" event1.idm.read_only_udm.additional.fields 从变更日志映射
"sc_win32_status" event1.idm.read_only_udm.additional.fields 从变更日志映射
"sc-win32-status" event1.idm.read_only_udm.additional.fields 从变更日志映射
"sc-substatus" event1.idm.read_only_udm.additional.fields 从变更日志映射
and "sc_substatus" event1.idm.read_only_udm.additional.fields 从变更日志映射
cloud_ray_id event1.idm.read_only_udm.additional.fields 从变更日志映射
X-ARR-LOG-ID event1.idm.read_only_udm.additional.fields 从变更日志映射
x_forwarded_for event1.idm.read_only_udm.intermediary.ip 从变更日志映射
uid event1.idm.read_only_udm.principal.user.userid 从变更日志映射
ses event1.idm.read_only_udm.network.session_id 从变更日志映射
exe event1.idm.read_only_udm.target.process.file.full_path 从变更日志映射
hostname event1.idm.read_only_udm.target.hostnameevent1.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
comm event1.idm.read_only_udm.target.process.command_line 从变更日志映射
res security_result.action_details 从变更日志映射
subj event1.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
UID event1.idm.read_only_udm.target.user.userid 从变更日志映射
tls_version event1.idm.read_only_udm.network.tls.version 从变更日志映射
GID event1.idm.read_only_udm.target.group.product_object_id 从变更日志映射
type event1.idm.read_only_udm.metadata.product_event_type 从变更日志映射
pid event1.idm.read_only_udm.principal.process.pid 从变更日志映射
OUID event1.idm.read_only_udm.target.user.user_display_name 从变更日志映射
ouid event1.idm.read_only_udm.target.user.userid 从变更日志映射
targetip target.ip 从变更日志映射
targetport target.port 从变更日志映射
streamid additional.fields 从变更日志映射
observer_ip observer.ip 从变更日志映射
observer_devicename observer.hostname 从变更日志映射
principal_xff_ips principal.ip 从变更日志映射
principal_or_intermediary_ip intermediary.ip 从变更日志映射
principal_or_intermediary_ip principal.ip 从变更日志映射
dst_ip2 target.ip 从变更日志映射
X-BackEndCookie","exchangecookie", "OutlookSession", "MapiContext", "MapiRouting", "content_type" and "MapiSequence additional.fields 从变更日志映射
Message security_result.description 从变更日志映射
PhysicalPath target.file.full_path 从变更日志映射
OldValue", "NewValue", "Configuration" and "ConfigPath additional.fields 从变更日志映射
_user principal.user.userid 从变更日志映射
cIP target.ip 从变更日志映射
csUriStem `` 从变更日志映射
csUserAgent http.user_agent 从变更日志映射
csMethod network.http.method 从变更日志映射
scStatus http.response_code 从变更日志映射
sComputerName target.hostname 从变更日志映射
_resourceId target.resource.id 从变更日志映射
scBytes network.sent_bytes 从变更日志映射
csBytes network.received_bytes 从变更日志映射
sSiteName", "TenantId", "EventProcessedUtcTime", "ManagementGroupName", and "EventEnqueuedUtcTime additional.fields 从变更日志映射
TimeGenerated about.resource.attribute.labels 从变更日志映射
SourceSystem security_result.detection_fields 从变更日志映射
uristem target.url 从变更日志映射
sport target.port 从变更日志映射
date" and "time metadata.event_timestamp 从变更日志映射
token_data security_result.detection_fields 从变更日志映射
principal_username principal.user.userid 从变更日志映射
Devicename target.hostname 从变更日志映射
src_ip intermediary.ip 从变更日志映射
xff_ips principal.ip 从变更日志映射
Severity security_result.severity 从变更日志映射
Conditions security_result.about.resource.attribute.labels 从变更日志映射
Action security_result.about.resource.attribute.labels 从变更日志映射
CalloutKey security_result.about.resource.attribute.labels 从变更日志映射
CalloutName security_result.about.resource.attribute.labels 从变更日志映射
SourceName security_result.about.resource.attribute.labels 从变更日志映射
SyslogSeverity security_result.about.resource.attribute.labels 从变更日志映射
Category security_result.category_details 从变更日志映射
SourceModuleName target.resource.name 从变更日志映射
SourceModuleType observer.application 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。