收集 Radware Web 应用防火墙日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Radware Web 应用防火墙日志注入到 Google Security Operations。

Radware Web Application Firewall (AppWall) 是一种应用安全解决方案,可针对 Web 攻击检测、政策违规、机器人缓解事件和访问权限控制决策生成 syslog 消息。解析器使用 grok 模式从 syslog 格式的日志中提取字段,并将其映射到统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Radware AppWall 或 Vision Reporter 之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Radware AppWall 或 Vision Reporter 管理控制台的管理员访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/radware_firewall:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: RADWARE_FIREWALL
            raw_log_field: body
    
    service:
        pipelines:
            logs/radware_firewall_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/radware_firewall
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0 侦听所有接口(推荐)
      • 端口 514 是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用 1514
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Radware AppWall 以将日志转发到 Bindplane

您可以配置从 AppWall 独立版、Alteon 中的集成 AppWall 或 Vision Reporter 进行的 syslog 转发。

选项 1:使用 Vision Reporter 的 AppWall 独立版

  1. 登录 AppWall 管理控制台。
  2. 依次前往配置 > 服务 > 视觉支持 > 视觉报告器
  3. 启用向 Vision Reporter 发送事件
  4. 服务器 IP 设置为 Vision Reporter IP 地址。
  5. 设置端口(例如 514)。
  6. 协议设置为 UDP
  7. 可选:启用发送回复以转发响应数据。
  8. 点击保存

选项 2:Alteon 中的集成式 AppWall

  1. 登录 Alteon 管理控制台。
  2. 依次前往配置 > 安全 > Web 安全 > Vision Reporter
  3. 启用 Vision Reporter 集成。
  4. 服务器 IP 设置为 Vision Reporter IP 地址。
  5. 设置端口(例如 514)。
  6. 协议设置为 UDP
  7. 点击保存

选项 3:Vision Reporter 将数据转发到 Bindplane

  1. 登录 Vision Reporter 管理控制台。
  2. 依次前往配置 > SIEM 和外部日志记录
  3. 点击 + 添加新的 SIEM 目标
  4. 提供以下配置详细信息:
    • 名称:输入一个名称(例如 Google SecOps Forwarder)。
    • 日志导出类型:选择 Syslog RFC 5424
    • 远程 Syslog 服务器:输入 Bindplane 代理 IP 地址。
    • 端口:输入 514
    • 协议:选择 UDP
  5. 点击保存

UDM 映射表

日志字段 UDM 映射 逻辑
action event.idm.read_only_udm.security_result.action 如果 action 为“drop”,则设置为“BLOCK”。
attack_desc event.idm.read_only_udm.security_result.description 直接映射。
attack_type event.idm.read_only_udm.security_result.threat_name 直接映射。
command event.idm.read_only_udm.principal.process.command_line 直接映射。
description event.idm.read_only_udm.security_result.description 如果 attack_desc 为空,则直接映射。
dst_ip event.idm.read_only_udm.target.ip 直接映射。
dst_port event.idm.read_only_udm.target.port 直接映射,转换为整数。如果存在 username 但不存在 command,则设置为“MACHINE”。从原始日志的 collection_time 字段复制。默认值为“NETWORK_CONNECTION”。如果 src_ipdst_ip 缺失,则设置为“GENERIC_EVENT”。如果存在 username 但不存在 command,则设置为“USER_LOGIN”。可被基于 attack_id 的逻辑替换。设置为“RADWARE_FIREWALL”。从 product 字段映射。设置为“Radware”。
intermediary_ip event.idm.read_only_udm.intermediary.ip 直接映射。
obv_ip event.idm.read_only_udm.observer.ip 直接映射。
product event.idm.read_only_udm.metadata.product_name 直接映射。
protocol_number_src event.idm.read_only_udm.network.ip_protocol 使用 parse_ip_protocol.include 逻辑进行解析。
rule_id event.idm.read_only_udm.security_result.rule_id 直接映射。根据 attack_id 的值派生。值包括“ACL_VIOLATION”“NETWORK_DENIAL_OF_SERVICE”“NETWORK_SUSPICIOUS”“NETWORK_RECON”。
src_ip event.idm.read_only_udm.principal.ip 直接映射。
src_port event.idm.read_only_udm.principal.port 直接映射,转换为整数。
ts event.idm.read_only_udm.metadata.event_timestamp 已解析并转换为时间戳。
username event.idm.read_only_udm.target.user.userid 如果不存在 command,则直接映射。
username event.idm.read_only_udm.principal.user.userid 如果存在 command,则直接映射。
component event.idm.read_only_udm.metadata.product_name 从变更日志映射
device_module event.idm.read_only_udm.metadata.product_name 从变更日志映射
SVC event.idm.read_only_udm.network.ip_protocol 从变更日志映射
webappname event.idm.read_only_udm.target.application 从变更日志映射
tunnel event.idm.read_only_udm.target.resource.name 从变更日志映射
proto event.idm.read_only_udm.network.application_protocol 从变更日志映射
sport event.idm.read_only_udm.principal.port 从变更日志映射
threatcategory event.idm.read_only_udm.security_result.category_details 从变更日志映射
sev event.idm.read_only_udm.security_result.severity 从变更日志映射
component event.idm.read_only_udm.intermediary.application 从变更日志映射
id event.idm.read_only_udm.observer.asset.asset_id 从变更日志映射
attackname event.idm.read_only_udm.security_result.summary 从变更日志映射
method event.idm.read_only_udm.network.http.method 从变更日志映射
protocol event.idm.read_only_udm.network.application_protocol 从变更日志映射
dhost event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
referer event.idm.read_only_udm.network.http.referral_url 从变更日志映射
apath event.idm.read_only_udm.principal.url 从变更日志映射
version event.idm.read_only_udm.additional.fields 从变更日志映射
refinecrc_field event.idm.read_only_udm.additional.fields 从变更日志映射
refine_field event.idm.read_only_udm.additional.fields 从变更日志映射
Hosts event.idm.read_only_udm.additional.fields 从变更日志映射
connection event.idm.read_only_udm.additional.fields 从变更日志映射
access event.idm.read_only_udm.additional.fields 从变更日志映射
Origin event.idm.read_only_udm.additional.fields 从变更日志映射
sec_fetch event.idm.read_only_udm.additional.fields 从变更日志映射
fetch_site event.idm.read_only_udm.additional.fields 从变更日志映射
fetch_dest event.idm.read_only_udm.additional.fields 从变更日志映射
Referer event.idm.read_only_udm.additional.fields 从变更日志映射
accept_encoding event.idm.read_only_udm.additional.fields 从变更日志映射
req event.idm.read_only_udm.additional.fields 从变更日志映射
directory event.idm.read_only_udm.target.file.full_path 从变更日志映射
request_header event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record_name event.idm.read_only_udm.security_result.summary 从变更日志映射
record_violation_reason event.idm.read_only_udm.security_result.summary 从变更日志映射
record_category event.idm.read_only_udm.security_result.category_details 从变更日志映射
record_bot_category event.idm.read_only_udm.security_result.category_details 从变更日志映射
record_totalVolume event.idm.read_only_udm.network.sent_bytes 从变更日志映射
record_totalPackets event.idm.read_only_udm.additional.fields 从变更日志映射
record_session_cookie event.idm.read_only_udm.additional.fields 从变更日志映射
record_headers event.idm.read_only_udm.additional.fields 从变更日志映射
country_Code event.idm.read_only_udm.additional.fields 从变更日志映射
record_ID event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
record_tid event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
record_status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
record_signature_pattern event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
record_site event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
record_url event.idm.read_only_udm.target.url 从变更日志映射
record_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
record_sourceIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
record_ua event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
record_policy_id event.idm.read_only_udm.security_result.rule_id 从变更日志映射
record_destinationIP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
record.time event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
app_protocol_output event.idm.read_only_udm.network.application_protocol 从变更日志映射
app_protocol_src event.idm.read_only_udm.network.ip_protocol 从变更日志映射
community event.idm.read_only_udm.additional.fields 从变更日志映射
login_result event.idm.read_only_udm.security_result.category_details 从变更日志映射
enrichmentContainer_geoLocation_countryCode event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
contractId event.idm.read_only_udm.target.labels 从变更日志映射
applicationId event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
record.enrichmentContainer.owaspCategory2021 event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
module event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
refinecrcvalue event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
msg_host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
externalIp event.idm.read_only_udm.observer.ip 从变更日志映射
http_version event.idm.read_only_udm.additional.fields 从变更日志映射
tenant event.idm.read_only_udm.additional.fields 从变更日志映射
role event.idm.read_only_udm.additional.fields 从变更日志映射
targetModule event.idm.read_only_udm.additional.fields 从变更日志映射
security event.idm.read_only_udm.additional.fields 从变更日志映射
title event.idm.read_only_udm.additional.fields 从变更日志映射
violationCategory event.idm.read_only_udm.additional.fields 从变更日志映射
violationType event.idm.read_only_udm.additional.fields 从变更日志映射
webApp event.idm.read_only_udm.additional.fields 从变更日志映射
cookie event.idm.read_only_udm.additional.fields 从变更日志映射
lport event.idm.read_only_udm.additional.fields 从变更日志映射
pragma event.idm.read_only_udm.additional.fields 从变更日志映射
cache_control event.idm.read_only_udm.additional.fields 从变更日志映射
accept_charset event.idm.read_only_udm.additional.fields 从变更日志映射
accept_language event.idm.read_only_udm.additional.fields 从变更日志映射
accept_header event.idm.read_only_udm.additional.fields 从变更日志映射
milli event.idm.read_only_udm.additional.fields 从变更日志映射
devtype event.idm.read_only_udm.additional.fields 从变更日志映射
act event.idm.read_only_udm.additional.fields 从变更日志映射
dir event.idm.read_only_udm.additional.fields 从变更日志映射
attackrisk event.idm.read_only_udm.additional.fields 从变更日志映射
SVC event.idm.read_only_udm.additional.fields 从变更日志映射
msg_title event.idm.read_only_udm.additional.fields 从变更日志映射
min event.idm.read_only_udm.additional.fields 从变更日志映射
policy event.idm.read_only_udm.additional.fields 从变更日志映射
protection event.idm.read_only_udm.additional.fields 从变更日志映射
useraction event.idm.read_only_udm.additional.fields 从变更日志映射
user event.idm.read_only_udm.additional.fields 从变更日志映射
severity_code event.idm.read_only_udm.additional.fields 从变更日志映射
tmodule event.idm.read_only_udm.additional.fields 从变更日志映射
uriii event.idm.read_only_udm.additional.fields 从变更日志映射
vhosts event.idm.read_only_udm.additional.fields 从变更日志映射
msg_parameter event.idm.read_only_udm.additional.fields 从变更日志映射
msg_module event.idm.read_only_udm.additional.fields 从变更日志映射
msg_error_number event.idm.read_only_udm.additional.fields 从变更日志映射
device_module event.idm.read_only_udm.additional.fields 从变更日志映射
vhost event.idm.read_only_udm.additional.fields 从变更日志映射
vhost_field event.idm.read_only_udm.additional.fields 从变更日志映射
request_uri event.idm.read_only_udm.additional.fields 从变更日志映射
authenticated_role_name event.idm.read_only_udm.additional.fields 从变更日志映射
authenticated_role_id event.idm.read_only_udm.additional.fields 从变更日志映射
user_name event.idm.read_only_udm.additional.fields 从变更日志映射
user_authentication event.idm.read_only_udm.additional.fields 从变更日志映射
sourceIp event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
lip_IP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
extip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
dip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
sourcePort event.idm.read_only_udm.principal.port 从变更日志映射
violationDetails event.idm.read_only_udm.metadata.description 从变更日志映射
subj event.idm.read_only_udm.metadata.description 从变更日志映射
transId event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
evtid event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
applicationName event.idm.read_only_udm.target.application 从变更日志映射
receivedTimeStamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
apath event.idm.read_only_udm.target.url 从变更日志映射
req event.idm.read_only_udm.network.http.method 从变更日志映射
engineversion event.idm.read_only_udm.metadata.product_version 从变更日志映射
user_agent event.idm.read_only_udm.network.http.user_agent 从变更日志映射
et event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
hostname event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
host_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
sip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
lip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
dhost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
cmip event.idm.read_only_udm.intermediary.ip 从变更日志映射
sourceIp event.idm.read_only_udm.intermediary.ip 从变更日志映射
lport event.idm.read_only_udm.target.port 从变更日志映射
dport event.idm.read_only_udm.target.port 从变更日志映射
msg_description event.idm.read_only_udm.security_result.description 从变更日志映射
msg_referer event.idm.read_only_udm.network.http.referral_url 从变更日志映射
msg_suggestion event.idm.read_only_udm.security_result.summary 从变更日志映射
msg_authenticated_as event.idm.read_only_udm.principal.user.userid 从变更日志映射
severity event.idm.read_only_udm.security_result.severity 从变更日志映射
user_agent_val event.idm.read_only_udm.network.http.user_agent 从变更日志映射
log_level event.idm.read_only_udm.additional.fields 从变更日志映射
radware_field_1 event.idm.read_only_udm.additional.fields 从变更日志映射
radware_field_2 event.idm.read_only_udm.additional.fields 从变更日志映射
radware_field_3 event.idm.read_only_udm.additional.fields 从变更日志映射
radware_field_4 event.idm.read_only_udm.additional.fields 从变更日志映射
radware_field_5 event.idm.read_only_udm.additional.fields 从变更日志映射
type event.idm.read_only_udm.additional.fields 从变更日志映射
uuid event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
Type event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
SourceIP event.idm.read_only_udm.principal.ip 从变更日志映射
SourcePort event.idm.read_only_udm.principal.port 从变更日志映射
Host event.idm.read_only_udm.principal.hostname 从变更日志映射
WebUser event.idm.read_only_udm.principal.user.userid 从变更日志映射
Role event.idm.read_only_udm.principal.user.role_name 从变更日志映射
WebApp, event.idm.read_only_udm.target.application 从变更日志映射
URI event.idm.read_only_udm.target.file.full_path 从变更日志映射
TransID event.idm.read_only_udm.network.session_id 从变更日志映射
http_method event.idm.read_only_udm.network.http.method 从变更日志映射
ref_url event.idm.read_only_udm.network.http.referral_url 从变更日志映射
AppPath, event.idm.read_only_udm.additional.fields 从变更日志映射
Object, event.idm.read_only_udm.additional.fields 从变更日志映射
ParamName, event.idm.read_only_udm.additional.fields 从变更日志映射
ParamType event.idm.read_only_udm.additional.fields 从变更日志映射
syslog_ip event.idm.read_only_udm.intermediary.ip 从变更日志映射
ServerName, event.idm.read_only_udm.intermediary.hostname 从变更日志映射
Description event.idm.read_only_udm.security_result.description 从变更日志映射
Title event.idm.read_only_udm.security_result.summary 从变更日志映射
Attackname event.idm.read_only_udm.security_result.rule_name 从变更日志映射
RuleID event.idm.read_only_udm.security_result.rule_id 从变更日志映射
Threatcategory event.idm.read_only_udm.security_result.category_details 从变更日志映射
Priority event.idm.read_only_udm.security_result.severity 从变更日志映射
IsPassive event.idm.read_only_udm.security_result.action 从变更日志映射
x_forwarded_for_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
apikey event.idm.read_only_udm.additional.fields 从变更日志映射
canary event.idm.read_only_udm.additional.fields 从变更日志映射
client-version event.idm.read_only_udm.additional.fields 从变更日志映射
content-type event.idm.read_only_udm.additional.fields 从变更日志映射
client-request-id event.idm.read_only_udm.additional.fields 从变更日志映射
X-RDWR-APP-ID event.idm.read_only_udm.additional.fields 从变更日志映射
X-RDWR-IP event.idm.read_only_udm.additional.fields 从变更日志映射
X-RDWR-PORT event.idm.read_only_udm.additional.fields 从变更日志映射
X-RDWR-PORT-MM event.idm.read_only_udm.additional.fields 从变更日志映射
X-RDWR-PORT-MM-ORIG-FE-PORT event.idm.read_only_udm.additional.fields 从变更日志映射
hpgrequestid event.idm.read_only_udm.additional.fields 从变更日志映射
accept-language event.idm.read_only_udm.additional.fields 从变更日志映射
purpose event.idm.read_only_udm.additional.fields 从变更日志映射
upload-time event.idm.read_only_udm.additional.fields 从变更日志映射
site event.idm.read_only_udm.additional.fields 从变更日志映射
headers event.idm.read_only_udm.additional.fields 从变更日志映射
client-request-id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
client-id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
category event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
policy_id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
signature_pattern event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
violation_reason event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
user-agent event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent之间 从变更日志映射
User-Agent event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent之间 从变更日志映射
ID event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
destinationIP event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
sourceIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
country_code event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
application_name event.idm.read_only_udm.principal.application 从变更日志映射
ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
session_cookie event.idm.read_only_udm.network.session_id 从变更日志映射
tid event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
url event.idm.read_only_udm.network.http.referral_url 从变更日志映射
ua event.idm.read_only_udm.network.http.user_agentevent.idm.read_only_udm.network.http.parsed_user_agent之间 从变更日志映射
sec_action event.idm.read_only_udm.security_result.action 从变更日志映射
bot_category event.idm.read_only_udm.security_result.category_details 从变更日志映射
externalIp event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
Referer event.idm.read_only_udm.network.http.referral_url 从变更日志映射
referrer event.idm.read_only_udm.network.http.referral_url 从变更日志映射
date event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
hostname event.idm.read_only_udm.principal.hostname 从变更日志映射
hostname event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
hostip event.idm.read_only_udm.principal.ip 从变更日志映射
hostip event.idm.read_only_udm.principal.asset.ip 从变更日志映射
host event.idm.read_only_udm.target.hostname 从变更日志映射
host event.idm.read_only_udm.target.asset.hostname 从变更日志映射
time event.idm.read_only_udm.network.session_duration.seconds 从变更日志映射
et event.idm.read_only_udm.additional.fields 从变更日志映射
total_bytes event.idm.read_only_udm.additional.fields 从变更日志映射
blocked_bytes event.idm.read_only_udm.additional.fields 从变更日志映射
passive_bytes event.idm.read_only_udm.additional.fields 从变更日志映射
clean_bytes event.idm.read_only_udm.additional.fields 从变更日志映射
tunnel_name event.idm.read_only_udm.additional.fields 从变更日志映射
tunnel_id event.idm.read_only_udm.additional.fields 从变更日志映射
message_severity event.idm.read_only_udm.security_result.severity_details 从变更日志映射
sent_bytes event.idm.read_only_udm.network.sent_bytes 从变更日志映射
rule_id event.idm.read_only_udm.metadata.description 从变更日志映射
product event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
action event.idm.read_only_udm.metadata.action_details 从变更日志映射
action subevent.idm.read_only_udm.sec_result.action 从变更日志映射
application_id subevent.idm.read_only_udm.additional.fields 从变更日志映射
accept_language subevent.idm.read_only_udm.additional.fields 从变更日志映射
cookie subevent.idm.read_only_udm.additional.fields 从变更日志映射
request subevent.idm.read_only_udm.additional.fields 从变更日志映射
received_timestamp subevent.idm.read_only_udm.additional.fields 从变更日志映射
tenant_name subevent.idm.read_only_udm.additional.fields 从变更日志映射
x-forwarded-for subevent.idm.read_only_udm.additional.fields 从变更日志映射
application_name subevent.idm.read_only_udm.principal.application 从变更日志映射
country_code subevent.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
destination_port subevent.idm.read_only_udm.target.port 从变更日志映射
directory subevent.idm.read_only_udm.principal.process.file.full_path 从变更日志映射
http_bytes_in subevent.idm.read_only_udm.network.sent_bytes 从变更日志映射
http_bytes_out subevent.idm.read_only_udm.network.received_bytes 从变更日志映射
http_method subevent.idm.read_only_udm.network.http.method 从变更日志映射
protocol subevent.idm.read_only_udm.network.application_protocol 从变更日志映射
response_code subevent.idm.read_only_udm.network.http.response_code 从变更日志映射
source_port subevent.idm.read_only_udm.principal.port 从变更日志映射
user_agent subevent.idm.read_only_udm.network.http.user_agent 从变更日志映射
applicationName principal.application 从变更日志映射
action security_result.action_details 从变更日志映射
appPath principal.file.full_path 从变更日志映射
destinationIp target.ip 从变更日志映射
destinationPort target.port 从变更日志映射
directory principal.process.file.full_path 从变更日志映射
enrichmentContainer.geoLocation.countryCode principal.location.country_or_region 从变更日志映射
enrichmentContainer.contractId additional.fields 从变更日志映射
applicationId additional.fields 从变更日志映射
tenant additional.fields 从变更日志映射
owaspCategory2021 additional.fields 从变更日志映射
externalIp intermediary.ip 从变更日志映射
host principal.hostname 从变更日志映射
method network.http.method 从变更日志映射
passive additional.fields 从变更日志映射
protocol network.application_protocol 从变更日志映射
request additional.fields 从变更日志映射
role principal.user.role_name 从变更日志映射
security additional.fields 从变更日志映射
sourceIp `` 从变更日志映射
sourcePort principal.port 从变更日志映射
targetModule additional.fields 从变更日志映射
title metadata.description 从变更日志映射
transId additional.fields 从变更日志映射
URI target.file.full_path 从变更日志映射
user principal.user.role_description 从变更日志映射
vhost security_result.detection_fields 从变更日志映射
violationCategory additional.fields 从变更日志映射
violationDetails security_result.summary 从变更日志映射
violationType security_result.description 从变更日志映射
webApp additional.fields 从变更日志映射
severity security_result.severity 从变更日志映射
paramName additional.fields 从变更日志映射
paramValue additional.fields 从变更日志映射
paramType additional.fields 从变更日志映射
receivedTimeStamp metadata.event_timestamp 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。