Collecter les journaux General Dynamics Fidelis XPS
Ce document explique comment collecter les journaux XPS de General Dynamics Fidelis à l'aide d'un transfert Google Security Operations.
Pour en savoir plus, consultez la section Présentation de l'ingestion de données dans Google Security Operations.
Un libellé d'ingestion identifie l'analyseur qui normalise les données de journal brutes au format UDM structuré. Les informations de ce document s'appliquent à l'analyseur avec le libellé d'ingestion FIDELIS_NETWORK
.
Configurer General Dynamics Fidelis XPS
- Connectez-vous à CommandPost pour gérer votre appareil Fidelis XPS.
- Sélectionnez Système > Exporter.
- Cliquez sur l'onglet Nouveau.
- Dans la liste Export method (Méthode d'exportation), sélectionnez ArcSight.
- Dans le champ Destination, saisissez l'adresse IP et le numéro de port du serveur de transfert Google Security Operations, par exemple
514
. - Dans la section Exporter les alertes, cochez la case Tout.
- Dans la section Fréquence d'exportation, cochez la case À chaque alerte.
- Dans la section Transport, cochez la case UDP ou TCP.
- Dans le champ Enregistrer sous, saisissez un nom pour la configuration d'exportation.
Dans la zone Liste des colonnes, déplacez les entrées de la Liste des colonnes afin qu'elles apparaissent dans l'ordre suivant:
TIME
ACTION
ALERTUUID
APPLICATION_USER
COMPOSANT
COMPR
DSTADDR
DSTPORT
FILENAME
FROM
GROUP
NOM DU LOGICIEL MALIN
TYPE DE MALWARE
MD5
POLICY
PROTO
REQUEST_METHOD
REQUEST_AGENT
REQUEST_URL
RULE
SENIP
SÉVÉRITÉ
SRCADDR
SRCPORT
RÉSUMÉ
TARGET
À
VIOLATION_INFO
VLAN_ID
La version 8.1 de Fidelis XPS introduit des données supplémentaires que vous pouvez configurer pour exporter de nouvelles données. Les nouveaux champs incluent REQUEST_METHOD, REQUEST_AGENT, REQUEST_URL, VIOLATION_INFO et VLAN_ID.
VIOLATION_INFO inclut toutes les données de la section Informations sur l'infraction de la page Détails de l'alerte. Ces données incluent les données correspondantes qui génèrent une alerte. Il comprend également toutes les informations supplémentaires incluses dans les données du flux lorsque ces données correspondent. La valeur VIOLATION_INFO peut être volumineuse. Vous devez activer le protocole TCP lorsque vous utilisez cette fonctionnalité dans les exportations syslog.
Sélectionnez Système > Logiciels malveillants > Détection de logiciels malveillants.
Cochez les cases Moteur de détection des logiciels malveillants et Règle automatique concernant les logiciels malveillants.
Cliquez sur Enregistrer.
Configurer le transfert Google Security Operations pour ingérer les journaux du réseau Fidelis
- Sélectionnez Paramètres du SIEM > Transferts.
- Cliquez sur Ajouter un forwarder.
- Saisissez un nom unique dans le champ Nom du transmettant.
- Cliquez sur Envoyer, puis sur Confirmer. Le forwarder est ajouté, et la fenêtre Ajouter une configuration de collecteur s'affiche.
- Dans le champ Nom du collecteur, saisissez un nom unique pour le collecteur.
- Sélectionnez Fidelis Network comme type de journal.
- Sélectionnez Syslog comme type de collecteur.
- Configurez les paramètres d'entrée suivants :
- Protocole: spécifiez le protocole de connexion utilisé par le collecteur pour écouter les données syslog.
- Address (Adresse) : spécifiez l'adresse IP ou le nom d'hôte cible où se trouve le collecteur et où il écoute les données syslog.
- Port: spécifiez le port cible sur lequel se trouve le collecteur et qui écoute les données syslog.
- Cliquez sur Envoyer.
Pour en savoir plus sur les transferts Google Security Operations, consultez Gérer les configurations de transfert via l'interface utilisateur de Google Security Operations.
Si vous rencontrez des problèmes lors de la création de transmetteurs, contactez l'assistance Google Security Operations.
Référence de mappage de champ
Cet analyseur traite les journaux Fidelis Network au format SYSLOG, paire clé-valeur et JSON, et les transforme en UDM. Il extrait des champs, gère différentes structures de journaux, mappe des champs UDM et enrichit les événements avec des libellés tels que _is_alert
et _is_significant
en fonction des indicateurs de gravité et de menace.
Tableau de mappage UDM
Champ de journal | Mappage UDM | Logique |
---|---|---|
aaction |
event.idm.read_only_udm.security_result.action_details |
Mappage direct si la valeur n'est pas "none" ou une chaîne vide. |
alert_threat_score |
event.idm.read_only_udm.security_result.detection_fields[].key : "alert_threat_score", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de alert_threat_score |
Mappé directement en tant que champ de détection. |
alert_type |
event.idm.read_only_udm.security_result.detection_fields[].key : "alert_type", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de alert_type |
Mappé directement en tant que champ de détection. |
answers |
event.idm.read_only_udm.network.dns.answers[].data |
Mappé directement pour les événements DNS. |
application_user |
event.idm.read_only_udm.principal.user.userid |
Mappage direct. |
asset_os |
event.idm.read_only_udm.target.platform |
Normalisé en WINDOWS, LINUX, MAC ou UNKNOWN_PLATFORM. |
certificate.end_date |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
Analysé et converti en code temporel. |
certificate.extended_key_usage |
event.idm.read_only_udm.additional.fields[].key : "Extended Key Usage" (Utilisation étendue des clés), event.idm.read_only_udm.additional.fields[].value.string_value : valeur de certificate.extended_key_usage |
Mappé en tant que champ supplémentaire. |
certificate.issuer_name |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
Mappage direct. |
certificate.key_length |
event.idm.read_only_udm.additional.fields[].key : "Longueur de clé", event.idm.read_only_udm.additional.fields[].value.string_value : valeur de certificate.key_length |
Mappé en tant que champ supplémentaire. |
certificate.key_usage |
event.idm.read_only_udm.additional.fields[].key : "Key Usage" (Utilisation de la clé), event.idm.read_only_udm.additional.fields[].value.string_value : valeur de certificate.key_usage |
Mappé en tant que champ supplémentaire. |
certificate.start_date |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
Analysé et converti en code temporel. |
certificate.subject_altname |
event.idm.read_only_udm.additional.fields[].key : "Certificate Alternate Name" (Nom alternatif du certificat), event.idm.read_only_udm.additional.fields[].value.string_value : valeur de certificate.subject_altname |
Mappé en tant que champ supplémentaire. |
certificate.subject_name |
event.idm.read_only_udm.network.tls.server.certificate.subject |
Mappage direct. |
certificate.type |
event.idm.read_only_udm.additional.fields[].key : "Certificate_Type", event.idm.read_only_udm.additional.fields[].value.string_value : valeur de certificate.type |
Mappé en tant que champ supplémentaire. |
cipher |
event.idm.read_only_udm.network.tls.cipher |
Mappage direct. |
client_asset_name |
event.idm.read_only_udm.principal.application |
Mappage direct. |
client_asset_subnet |
event.idm.read_only_udm.additional.fields[].key : "client_asset_subnet", event.idm.read_only_udm.additional.fields[].value.string_value : valeur de client_asset_subnet |
Mappé en tant que champ supplémentaire. |
client_ip |
event.idm.read_only_udm.principal.ip |
Mappage direct. |
client_port |
event.idm.read_only_udm.principal.port |
Mappé directement et converti en entier. |
ClientIP |
event.idm.read_only_udm.principal.ip |
Mappage direct. |
ClientPort |
event.idm.read_only_udm.principal.port |
Mappé directement et converti en entier. |
ClientCountry |
event.idm.read_only_udm.principal.location.country_or_region |
Mappage direct si la valeur n'est pas "UNKNOWN" ou une chaîne vide. |
ClientAssetID |
event.idm.read_only_udm.principal.asset_id |
Préfixe "Asset:" si la valeur n'est pas "0" ou une chaîne vide. |
ClientAssetName |
event.idm.read_only_udm.principal.resource.attribute.labels[].key : "ClientAssetName", event.idm.read_only_udm.principal.resource.attribute.labels[].value : valeur de ClientAssetName |
Mappé en tant que libellé de ressource principal. |
ClientAssetRole |
event.idm.read_only_udm.principal.asset.attribute.roles[].name |
Mappage direct. |
ClientAssetServices |
event.idm.read_only_udm.principal.resource.attribute.labels[].key : "ClientAssetServices", event.idm.read_only_udm.principal.resource.attribute.labels[].value : valeur de ClientAssetServices |
Mappé en tant que libellé de ressource principal. |
Client |
event.idm.read_only_udm.principal.resource.attribute.labels[].key : "Client", event.idm.read_only_udm.principal.resource.attribute.labels[].value : valeur de Client |
Mappé en tant que libellé de ressource principal. |
Collector |
event.idm.read_only_udm.security_result.detection_fields[].key : "Collector" (Collecteur), event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Collector |
Mappé en tant que champ de détection. |
command |
event.idm.read_only_udm.network.http.method |
Mappage direct pour les événements HTTP. |
Command |
event.idm.read_only_udm.security_result.detection_fields[].key : "Command" (Commande), event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Command |
Mappé en tant que champ de détection. |
Connection |
event.idm.read_only_udm.security_result.detection_fields[].key : "Connection" (Connexion), event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Connection |
Mappé en tant que champ de détection. |
DecodingPath |
event.idm.read_only_udm.security_result.detection_fields[].key : "DecodingPath", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de DecodingPath |
Mappé en tant que champ de détection. |
dest_country |
event.idm.read_only_udm.target.location.country_or_region |
Mappage direct. |
dest_domain |
event.idm.read_only_udm.target.hostname |
Mappage direct. |
dest_ip |
event.idm.read_only_udm.target.ip |
Mappage direct. |
dest_port |
event.idm.read_only_udm.target.port |
Mappé directement et converti en entier. |
Direction |
event.idm.read_only_udm.security_result.detection_fields[].key : "Direction", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Direction |
Mappé en tant que champ de détection. |
dns.host |
event.idm.read_only_udm.network.dns.questions[].name |
Mappé directement pour les événements DNS. |
DomainName |
event.idm.read_only_udm.target.administrative_domain |
Mappage direct. |
DomainAlexaRank |
event.idm.read_only_udm.security_result.detection_fields[].key : "DomainAlexaRank", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de DomainAlexaRank |
Mappé en tant que champ de détection. |
dport |
event.idm.read_only_udm.target.port |
Mappé directement et converti en entier. |
dnsresolution.server_fqdn |
event.idm.read_only_udm.target.hostname |
Mappage direct. |
Duration |
event.idm.read_only_udm.security_result.detection_fields[].key : "Durée", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Duration |
Mappé en tant que champ de détection. |
Encrypted |
event.idm.read_only_udm.security_result.detection_fields[].key : "Encrypted" (Chiffré), event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Encrypted |
Mappé en tant que champ de détection. |
Entropy |
event.idm.read_only_udm.security_result.detection_fields[].key : "Entropie", event.idm.read_only_udm.security_result.detection_fields[].value : valeur de Entropy |
Mappé en tant que champ de détection. |
event.idm.is_alert |
event.idm.is_alert |
Définissez cette valeur sur "true" si la gravité est "Critical" ou si malware_type est présent (sauf pour l'étiquette "Threat Hunt"). |
event.idm.is_significant |
event.idm.is_significant |
Définissez cette valeur sur "true" si la gravité est "Critical" ou si malware_type est présent (sauf pour l'étiquette "Threat Hunt"). |
event.idm.read_only_udm.additional.fields |
event.idm.read_only_udm.additional.fields |
Contient divers champs supplémentaires basés sur la logique de l'analyseur. |
event.idm.read_only_udm.metadata.description |
event.idm.read_only_udm.metadata.description |
Mappé directement à partir du champ summary . |
event.idm.read_only_udm.metadata.event_type |
event.idm.read_only_udm.metadata.event_type |
Déterminé en fonction de divers champs de journal et de la logique de l'analyseur. Il peut s'agir de GENERIC_EVENT, NETWORK_CONNECTION, NETWORK_HTTP, NETWORK_SMTP, NETWORK_DNS, STATUS_UPDATE ou NETWORK_FLOW. |
event.idm.read_only_udm.metadata.log_type |
event.idm.read_only_udm.metadata.log_type |
Défini sur "FIDELIS_NETWORK". |
event.idm.read_only_udm.metadata.product_name |
event.idm.read_only_udm.metadata.product_name |
Défini sur "FIDELIS_NETWORK". |
event.idm.read_only_udm.metadata.vendor_name |
event.idm.read_only_udm.metadata.vendor_name |
Défini sur "FIDELIS_NETWORK". |
event.idm.read_only_udm.network.application_protocol |
event.idm.read_only_udm.network.application_protocol |
Déterminé en fonction du champ server_port ou protocol . Il peut s'agir de HTTP, HTTPS, SMTP, SSH, RPC, DNS, NFS ou AOLMAIL. |
event.idm.read_only_udm.network.direction |
event.idm.read_only_udm.network.direction |
Déterminé en fonction du champ direction ou des mots clés dans summary . Peut être "INBOUND" ou "OUTBOUND". |
event.idm.read_only_udm.network.dns.answers |
event.idm.read_only_udm.network.dns.answers |
Renseigné pour les événements DNS. |
event.idm.read_only_udm.network.dns.id |
event.idm.read_only_udm.network.dns.id |
Mappé à partir du champ number pour les événements DNS. |
event.idm.read_only_udm.network.dns.questions |
event.idm.read_only_udm.network.dns.questions |
Renseigné pour les événements DNS. |
event.idm.read_only_udm.network.email.from |
event.idm.read_only_udm.network.email.from |
Mappé directement à partir de From s'il s'agit d'une adresse e-mail valide. |
event.idm.read_only_udm.network.email.subject |
event.idm.read_only_udm.network.email.subject |
Mappé directement à partir de Subject . |
event.idm.read_only_udm.network.email.to |
event.idm.read_only_udm.network.email.to |
Mappé directement à partir de To . |
event.idm.read_only_udm.network.ftp.command |
event.idm.read_only_udm.network.ftp.command |
Mappé directement à partir de ftp.command . |
event.idm.read_only_udm.network.http.method |
event.idm.read_only_udm.network.http.method |
Mappé directement à partir de http.command ou Command . |
event.idm.read_only_udm.network.http.referral_url |
event.idm.read_only_udm.network.http.referral_url |
Mappé directement à partir de Referer . |
event.idm.read_only_udm.network.http.response_code |
event.idm.read_only_udm.network.http.response_code |
Mappé directement à partir de http.status_code ou StatusCode , puis converti en entier. |
event.idm.read_only_udm.network.http.user_agent |
event.idm.read_only_udm.network.http.user_agent |
Mappé directement à partir de http.useragent ou UserAgent . |
event.idm.read_only_udm.network.ip_protocol |
event.idm.read_only_udm.network.ip_protocol |
Mappé directement à partir de tproto s'il s'agit de TCP ou UDP. |
event.idm.read_only_udm.network.received_bytes |
event.idm.read_only_udm.network.received_bytes |
event1.server_packet_count a été renommé et converti en entier sans signature. |
event.idm.read_only_udm.network.sent_bytes |
event.idm.read_only_udm.network.sent_bytes |
event1.client_packet_count a été renommé et converti en entier sans signature. |
event.idm.read_only_udm.network.session_duration.seconds |
event.idm.read_only_udm.network.session_duration.seconds |
event1.session_size a été renommé et converti en entier. |
event.idm.read_only_udm.network.session_id |
event.idm.read_only_udm.network.session_id |
Mappé directement à partir de event1.rel_sesid ou UserSessionID . |
event.idm.read_only_udm.network.tls.client.certificate.issuer |
event.idm.read_only_udm.network.tls.client.certificate.issuer |
Mappé directement à partir de event1.certificate_issuer_name . |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
Analyse à partir de event1.certificate_end_date et conversion en code temporel. |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
Analyse à partir de event1.certificate_start_date et conversion en code temporel. |
event.idm.read_only_udm.network.tls.client.certificate.subject |
event.idm.read_only_udm.network.tls.client.certificate.subject |
Mappé directement à partir de event1.certificate_subject_name . |
event.idm.read_only_udm.network.tls.client.ja3 |
event.idm.read_only_udm.network.tls.client.ja3 |
Mappé directement à partir de event1.ja3digest et converti en chaîne. |
event.idm.read_only_udm.network.tls.cipher |
event.idm.read_only_udm.network.tls.cipher |
Mappé directement à partir de event1.cipher , CipherSuite , cipher ou event1.tls_ciphersuite . |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
event.idm.read_only_udm.network.tls.server.certificate.issuer |
Mappé directement à partir de certificate_issuer_name . |
event.idm.read_only_udm.network.tls.server.certificate.subject |
event.idm.read_only_udm.network.tls.server.certificate.subject |
Mappé directement à partir de certificate_subject_name . |
event.idm.read_only_udm.network.tls.server.ja3s |
event.idm.read_only_udm.network.tls.server.ja3s |
Mappé directement à partir de event1.ja3sdigest et converti en chaîne. |
event.idm.read_only_udm.network.tls.version |
event.idm.read_only_udm.network.tls.version |
Mappé directement à partir de event1.version . |
event.idm.read_only_udm.principal.application |
event.idm.read_only_udm.principal.application |
Mappé directement à partir de event1.client_asset_name . |
event.idm.read_only_udm.principal.asset.attribute.roles[].name |
event.idm.read_only_udm.principal.asset.attribute.roles[].name |
Mappé directement à partir de ClientAssetRole . |
event.idm.read_only_udm.principal.asset_id |
event.idm.read_only_udm.principal.asset_id |
Mappé directement à partir de ClientAssetID ou ServerAssetID (avec le préfixe "Asset:"). |
event.idm.read_only_udm.principal.hostname |
event.idm.read_only_udm.principal.hostname |
Mappé directement à partir de event1.sld ou src_domain . |
event.idm.read_only_udm.principal.ip |
event.idm.read_only_udm.principal.ip |
Mappé directement à partir de event1.src_ip6 , client_ip ou ClientIP . |
event.idm.read_only_udm.principal.location.country_or_region |
event.idm.read_only_udm.principal.location.country_or_region |
Mappé directement à partir de ClientCountry ou src_country , sauf si la valeur est "UNKNOWN" ou une chaîne vide. |
event.idm.read_only_udm.principal.port |
event.idm.read_only_udm.principal.port |
Mappé directement à partir de event1.sport ou client_port , puis converti en entier. |
event.idm.read_only_udm.principal.resource.attribute.labels |
event.idm.read_only_udm.principal.resource.attribute.labels |
Contient différents libellés en fonction de la logique de l'analyseur. |
event.idm.read_only_udm.principal.user.userid |
event.idm.read_only_udm.principal.user.userid |
Mappé directement à partir de ftp.user ou AppUser . |
event.idm.read_only_udm.security_result.action |
event.idm.read_only_udm.security_result.action |
Déterminé en fonction de severity . Peut être ALLOW, BLOCK ou UNKNOWN_ACTION. |
event.idm.read_only_udm.security_result.action_details |
event.idm.read_only_udm.security_result.action_details |
Mappé directement à partir de Action , sauf si la valeur est "none" ou une chaîne vide. |
event.idm.read_only_udm.security_result.category |
event.idm.read_only_udm.security_result.category |
Définissez la valeur sur NETWORK_SUSPICIOUS si malware_type est présent. |
event.idm.read_only_udm.security_result.detection_fields |
event.idm.read_only_udm.security_result.detection_fields |
Contient différents champs de détection basés sur la logique de l'analyseur. |
event.idm.read_only_udm.security_result.rule_name |
event.idm.read_only_udm.security_result.rule_name |
Mappé directement à partir de rule_name . |
event.idm.read_only_udm.security_result.severity |
event.idm.read_only_udm.security_result.severity |
Déterminé en fonction de severity . Peut être INFORMATIONAL, MEDIUM, ERROR ou CRITICAL. |
event.idm.read_only_udm.security_result.summary |
event.idm.read_only_udm.security_result.summary |
Mappé directement à partir de label . |
event.idm.read_only_udm.security_result.threat_name |
event.idm.read_only_udm.security_result.threat_name |
Mappé directement à partir de malware_type ou analysé à partir de summary s'il contient "CVE-". |
event.idm.read_only_udm.target.administrative_domain |
event.idm.read_only_udm.target.administrative_domain |
Mappé directement à partir de DomainName . |
event.idm.read_only_udm.target.asset.attribute.roles[].name |
event.idm.read_only_udm.target.asset.attribute.roles[].name |
Mappé directement à partir de ServerAssetRole . |
event.idm.read_only_udm.target.file.full_path |
event.idm.read_only_udm.target.file.full_path |
Mappé directement à partir de ftp.filename ou Filename . |
event.idm.read_only_udm.target.file.md5 |
event.idm.read_only_udm.target.file.md5 |
Mappé directement à partir de event1.md5 ou md5 . |
event.idm.read_only_udm.target.file.mime_type |
event.idm.read_only_udm.target.file.mime_type |
Mappé directement à partir de event1.filetype . |
event.idm.read_only_udm.target.file.sha1 |
event.idm.read_only_udm.target.file.sha1 |
Mappé directement à partir de event1.srvcerthash . |
event.idm.read_only_udm.target.file.sha256 |
event.idm.read_only_udm.target.file.sha256 |
Mappé directement à partir de event1.sha256 ou sha256 . |
event.idm.read_only_udm.target.file.size |
event.idm.read_only_udm.target.file.size |
Modification de nom de event1.filesize et conversion en entier sans signature si la valeur n'est pas égale à 0. |
event.idm.read_only_udm.target.hostname |
event.idm.read_only_udm.target.hostname |
Mappé directement à partir de event1.sni , dest_domain ou Host . |
event.idm.read_only_udm.target.ip |
event.idm.read_only_udm.target.ip |
Mappé directement à partir de event1.dst_ip6 , server_ip ou ServerIP . |
event.idm.read_only_udm.target.location.country_or_region |
event.idm.read_only_udm.target.location.country_or_region |
Mappé directement à partir de dest_country ou ServerCountry . |
event.idm.read_only_udm.target.platform |
event.idm.read_only_udm.target.platform |
Mappé à partir de asset_os après normalisation. |
event.idm.read_only_udm.target.platform_version |
event.idm.read_only_udm.target.platform_version |
Mappé directement à partir de os_version . |
event.idm.read_only_udm.target.port |
event.idm.read_only_udm.target.port |
Mappé directement à partir de event1.dport ou server_port , puis converti en entier. |
event.idm.read_only_udm.target.resource.attribute.labels |
event.idm.read_only_udm.target.resource.attribute.labels |
Contient différents libellés en fonction de la logique de l'analyseur. |
event.idm.read_only_udm.target.url |
event.idm.read_only_udm.target.url |
Mappé directement à partir de url ou URL . |
event.idm.read_only_udm.target.user.product_object_id |
event.idm.read_only_udm.target.user.product_object_id |
Mappé directement à partir de uuid . |
event1.certificate_end_date |
event.idm.read_only_udm.network.tls.client.certificate.not_after |
Analysé et converti en code temporel. |
event1.certificate_extended_key_usage |
event.idm.read_only_udm.additional.fields[].key : "Extended Key Usage" (Utilisation étendue des clés), event.idm.read_only_udm.additional.fields[].value.string_value : valeur de event1.certificate_extended_key_usage |
Mappé en tant que champ supplémentaire. |
event1.certificate_issuer_name |
event.idm.read_only_udm.network.tls.client.certificate.issuer |
Mappage direct. |
event1.certificate_key_length |
event.idm.read_only_udm.additional.fields[].key : "Longueur de clé", event.idm.read_only_udm.additional.fields[].value.string_value : valeur de event1.certificate_key_length |
Mappé en tant que champ supplémentaire. |
event1.certificate_key_usage |
event.idm.read_only_udm.additional.fields[].key : "Key Usage" (Utilisation de la clé), event.idm.read_only_udm.additional.fields[].value.string_value : valeur de event1.certificate_key_usage |
Mappé en tant que champ supplémentaire. |
event1.certificate_start_date |
event.idm.read_only_udm.network.tls.client.certificate.not_before |
Analysé et converti en code temporel. |
event1.certificate_subject_altname |
event.idm.read_only_udm.additional.fields[].key : "Certificate Alternate Name" (Nom alternatif du certificat), event.idm.read_only_udm.additional.fields[].value.string_value : valeur de event1.certificate_subject_altname |
Mappé en tant que champ supplémentaire. |
event1.certificate_subject_name |
event.idm.read_only_udm.network.tls.client.certificate.subject |
Mappage direct. |
event1.client_asset_name |
event.idm.read_only_udm.principal.application |
Mappage direct. |
event1.client_asset_subnet |
event.idm.read_only_udm.additional.fields[].key : "client_asset_subnet", event.idm.read_only_udm.additional.fields[].value.string_value : valeur de event1.client_asset_subnet |
Mappé en tant que champ supplémentaire. |
event1.client_packet_count |
event.idm.read_only_udm.network.sent_bytes |
Converti en entier non signé et renommé. |
event1.cipher |
event.idm.read_only_udm.network.tls.cipher |
Mappage direct. |
event1.direction |
event.idm.read_only_udm.network.direction |
Correspond à "ENTRANT" si "s2c" ou à "SORTANT" si "c2s". |
`event1.d |
Modifications
2024-06-04
- Prise en charge d'un nouveau format de journaux JSON.
- Mappage de "protocol" sur "network.application_protocol".
- "alert_type" a été mappé sur "security_result.detection_fields".
2023-09-04
- Amélioration :
- "event1.sld" a été mappé sur "principal.hostname".
- "event1.sni" a été mappé sur "target.hostname".
- Mappage de "event1.src_ip6" sur "principal.ip".
- Mappage de "event1.dst_ip6" sur "target.ip".
- "event1.sport" a été mappé sur "principal.port".
- "event1.dport" a été mappé sur "target.port".
- Mappage de "event1.cipher" sur "network.tls.cipher".
- "event1.tproto" a été mappé sur "network.ip_protocol".
- "event1.client_asset_name" a été mappé sur "principal.application".
- Mappage de "event1.direction" sur "network.direction".
- Mappage de "event1.rel_sesid" sur "network.session_id".
- "event1.tls_ciphersuite" a été mappé sur "network.tls.cipher".
- "event1.ja3sdigest" a été mappé sur "network.tls.server.ja3s".
- "event1.ja3digest" a été mappé sur "network.tls.client.ja3".
- Mappage de "event1.srvcerthash" sur "target.file.sha1".
- "event1.sha256" a été mappé sur "target.file.sha256".
- "event1.md5" a été mappé sur "target.file.md5".
- "event1.filetype" a été mappé sur "target.file.mime_type".
- "event1.filesize" a été mappé sur "target.file.size".
- "event1.certificate_issuer_name" a été mappé sur "network.tls.client.certificate.issuer".
- Mappage de "event1.certificate_subject_name" sur "network.tls.client.certificate.subject".
- "event1.certificate_start_date" a été mappé sur "network.tls.client.certificate.not_before".
- "event1.certificate_end_date" a été mappé sur "network.tls.client.certificate.not_after".
- "event1.client_packet_count" a été mappé sur "network.sent_bytes".
- "event1.server_packet_count" a été mappé sur "network.received_bytes".
- "event1.session_size" a été mappé sur "network.session_duration.seconds".
- "event1.server_asset_subnet" a été mappé sur "read_only_udm.additional.fields".
- "event1.client_asset_subnet" a été mappé sur "read_only_udm.additional.fields".
- "event1.sha1hash" a été mappé sur "read_only_udm.additional.fields".
- "event1.type" a été mappé sur "read_only_udm.additional.fields".
- "event1.histbuf" a été mappé sur "read_only_udm.additional.fields".
- "event1.sen_name" a été mappé sur "read_only_udm.additional.fields".
- Mappage de "event1.certificate_subject_altname" sur "read_only_udm.additional.fields".
- Mappage de "event1.certificate_key_usage" sur "read_only_udm.additional.fields".
- Mappage de "event1.certificate_key_length" sur "read_only_udm.additional.fields".
- Mappage de "event1.certificate_extended_key_usage" sur "read_only_udm.additional.fields".
- Mappage de "event1.version" sur "network.tls.version".
2023-05-19
- Amélioration :
- Mappage de "exe_richsignaturehash", "exe_richsignaturepvhash" et "alert_threat_score" sur "security_result.detection_fields".