Collecter les journaux General Dynamics Fidelis XPS

Compatible avec:

Ce document explique comment collecter les journaux XPS de General Dynamics Fidelis à l'aide d'un transfert Google Security Operations.

Pour en savoir plus, consultez la section Présentation de l'ingestion de données dans Google Security Operations.

Un libellé d'ingestion identifie l'analyseur qui normalise les données de journal brutes au format UDM structuré. Les informations de ce document s'appliquent à l'analyseur avec le libellé d'ingestion FIDELIS_NETWORK.

Configurer General Dynamics Fidelis XPS

  1. Connectez-vous à CommandPost pour gérer votre appareil Fidelis XPS.
  2. Sélectionnez Système > Exporter.
  3. Cliquez sur l'onglet Nouveau.
  4. Dans la liste Export method (Méthode d'exportation), sélectionnez ArcSight.
  5. Dans le champ Destination, saisissez l'adresse IP et le numéro de port du serveur de transfert Google Security Operations, par exemple 514.
  6. Dans la section Exporter les alertes, cochez la case Tout.
  7. Dans la section Fréquence d'exportation, cochez la case À chaque alerte.
  8. Dans la section Transport, cochez la case UDP ou TCP.
  9. Dans le champ Enregistrer sous, saisissez un nom pour la configuration d'exportation.
  10. Dans la zone Liste des colonnes, déplacez les entrées de la Liste des colonnes afin qu'elles apparaissent dans l'ordre suivant:

    • TIME

    • ACTION

    • ALERTUUID

    • APPLICATION_USER

    • COMPOSANT

    • COMPR

    • DSTADDR

    • DSTPORT

    • FILENAME

    • FROM

    • GROUP

    • NOM DU LOGICIEL MALIN

    • TYPE DE MALWARE

    • MD5

    • POLICY

    • PROTO

    • REQUEST_METHOD

    • REQUEST_AGENT

    • REQUEST_URL

    • RULE

    • SENIP

    • SÉVÉRITÉ

    • SRCADDR

    • SRCPORT

    • RÉSUMÉ

    • TARGET

    • À

    • VIOLATION_INFO

    • VLAN_ID

    La version 8.1 de Fidelis XPS introduit des données supplémentaires que vous pouvez configurer pour exporter de nouvelles données. Les nouveaux champs incluent REQUEST_METHOD, REQUEST_AGENT, REQUEST_URL, VIOLATION_INFO et VLAN_ID.

    VIOLATION_INFO inclut toutes les données de la section Informations sur l'infraction de la page Détails de l'alerte. Ces données incluent les données correspondantes qui génèrent une alerte. Il comprend également toutes les informations supplémentaires incluses dans les données du flux lorsque ces données correspondent. La valeur VIOLATION_INFO peut être volumineuse. Vous devez activer le protocole TCP lorsque vous utilisez cette fonctionnalité dans les exportations syslog.

  11. Sélectionnez Système > Logiciels malveillants > Détection de logiciels malveillants.

  12. Cochez les cases Moteur de détection des logiciels malveillants et Règle automatique concernant les logiciels malveillants.

  13. Cliquez sur Enregistrer.

Configurer le transfert Google Security Operations pour ingérer les journaux du réseau Fidelis

  1. Sélectionnez Paramètres du SIEM > Transferts.
  2. Cliquez sur Ajouter un forwarder.
  3. Saisissez un nom unique dans le champ Nom du transmettant.
  4. Cliquez sur Envoyer, puis sur Confirmer. Le forwarder est ajouté, et la fenêtre Ajouter une configuration de collecteur s'affiche.
  5. Dans le champ Nom du collecteur, saisissez un nom unique pour le collecteur.
  6. Sélectionnez Fidelis Network comme type de journal.
  7. Sélectionnez Syslog comme type de collecteur.
  8. Configurez les paramètres d'entrée suivants :
    • Protocole: spécifiez le protocole de connexion utilisé par le collecteur pour écouter les données syslog.
    • Address (Adresse) : spécifiez l'adresse IP ou le nom d'hôte cible où se trouve le collecteur et où il écoute les données syslog.
    • Port: spécifiez le port cible sur lequel se trouve le collecteur et qui écoute les données syslog.
  9. Cliquez sur Envoyer.

Pour en savoir plus sur les transferts Google Security Operations, consultez Gérer les configurations de transfert via l'interface utilisateur de Google Security Operations.

Si vous rencontrez des problèmes lors de la création de transmetteurs, contactez l'assistance Google Security Operations.

Référence de mappage de champ

Cet analyseur traite les journaux Fidelis Network au format SYSLOG, paire clé-valeur et JSON, et les transforme en UDM. Il extrait des champs, gère différentes structures de journaux, mappe des champs UDM et enrichit les événements avec des libellés tels que _is_alert et _is_significant en fonction des indicateurs de gravité et de menace.

Tableau de mappage UDM

Champ de journal Mappage UDM Logique
aaction event.idm.read_only_udm.security_result.action_details Mappage direct si la valeur n'est pas "none" ou une chaîne vide.
alert_threat_score event.idm.read_only_udm.security_result.detection_fields[].key: "alert_threat_score", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de alert_threat_score Mappé directement en tant que champ de détection.
alert_type event.idm.read_only_udm.security_result.detection_fields[].key: "alert_type", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de alert_type Mappé directement en tant que champ de détection.
answers event.idm.read_only_udm.network.dns.answers[].data Mappé directement pour les événements DNS.
application_user event.idm.read_only_udm.principal.user.userid Mappage direct.
asset_os event.idm.read_only_udm.target.platform Normalisé en WINDOWS, LINUX, MAC ou UNKNOWN_PLATFORM.
certificate.end_date event.idm.read_only_udm.network.tls.client.certificate.not_after Analysé et converti en code temporel.
certificate.extended_key_usage event.idm.read_only_udm.additional.fields[].key: "Extended Key Usage" (Utilisation étendue des clés), event.idm.read_only_udm.additional.fields[].value.string_value: valeur de certificate.extended_key_usage Mappé en tant que champ supplémentaire.
certificate.issuer_name event.idm.read_only_udm.network.tls.server.certificate.issuer Mappage direct.
certificate.key_length event.idm.read_only_udm.additional.fields[].key: "Longueur de clé", event.idm.read_only_udm.additional.fields[].value.string_value: valeur de certificate.key_length Mappé en tant que champ supplémentaire.
certificate.key_usage event.idm.read_only_udm.additional.fields[].key: "Key Usage" (Utilisation de la clé), event.idm.read_only_udm.additional.fields[].value.string_value: valeur de certificate.key_usage Mappé en tant que champ supplémentaire.
certificate.start_date event.idm.read_only_udm.network.tls.client.certificate.not_before Analysé et converti en code temporel.
certificate.subject_altname event.idm.read_only_udm.additional.fields[].key: "Certificate Alternate Name" (Nom alternatif du certificat), event.idm.read_only_udm.additional.fields[].value.string_value: valeur de certificate.subject_altname Mappé en tant que champ supplémentaire.
certificate.subject_name event.idm.read_only_udm.network.tls.server.certificate.subject Mappage direct.
certificate.type event.idm.read_only_udm.additional.fields[].key: "Certificate_Type", event.idm.read_only_udm.additional.fields[].value.string_value: valeur de certificate.type Mappé en tant que champ supplémentaire.
cipher event.idm.read_only_udm.network.tls.cipher Mappage direct.
client_asset_name event.idm.read_only_udm.principal.application Mappage direct.
client_asset_subnet event.idm.read_only_udm.additional.fields[].key: "client_asset_subnet", event.idm.read_only_udm.additional.fields[].value.string_value: valeur de client_asset_subnet Mappé en tant que champ supplémentaire.
client_ip event.idm.read_only_udm.principal.ip Mappage direct.
client_port event.idm.read_only_udm.principal.port Mappé directement et converti en entier.
ClientIP event.idm.read_only_udm.principal.ip Mappage direct.
ClientPort event.idm.read_only_udm.principal.port Mappé directement et converti en entier.
ClientCountry event.idm.read_only_udm.principal.location.country_or_region Mappage direct si la valeur n'est pas "UNKNOWN" ou une chaîne vide.
ClientAssetID event.idm.read_only_udm.principal.asset_id Préfixe "Asset:" si la valeur n'est pas "0" ou une chaîne vide.
ClientAssetName event.idm.read_only_udm.principal.resource.attribute.labels[].key: "ClientAssetName", event.idm.read_only_udm.principal.resource.attribute.labels[].value: valeur de ClientAssetName Mappé en tant que libellé de ressource principal.
ClientAssetRole event.idm.read_only_udm.principal.asset.attribute.roles[].name Mappage direct.
ClientAssetServices event.idm.read_only_udm.principal.resource.attribute.labels[].key: "ClientAssetServices", event.idm.read_only_udm.principal.resource.attribute.labels[].value: valeur de ClientAssetServices Mappé en tant que libellé de ressource principal.
Client event.idm.read_only_udm.principal.resource.attribute.labels[].key: "Client", event.idm.read_only_udm.principal.resource.attribute.labels[].value: valeur de Client Mappé en tant que libellé de ressource principal.
Collector event.idm.read_only_udm.security_result.detection_fields[].key: "Collector" (Collecteur), event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Collector Mappé en tant que champ de détection.
command event.idm.read_only_udm.network.http.method Mappage direct pour les événements HTTP.
Command event.idm.read_only_udm.security_result.detection_fields[].key: "Command" (Commande), event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Command Mappé en tant que champ de détection.
Connection event.idm.read_only_udm.security_result.detection_fields[].key: "Connection" (Connexion), event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Connection Mappé en tant que champ de détection.
DecodingPath event.idm.read_only_udm.security_result.detection_fields[].key: "DecodingPath", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de DecodingPath Mappé en tant que champ de détection.
dest_country event.idm.read_only_udm.target.location.country_or_region Mappage direct.
dest_domain event.idm.read_only_udm.target.hostname Mappage direct.
dest_ip event.idm.read_only_udm.target.ip Mappage direct.
dest_port event.idm.read_only_udm.target.port Mappé directement et converti en entier.
Direction event.idm.read_only_udm.security_result.detection_fields[].key: "Direction", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Direction Mappé en tant que champ de détection.
dns.host event.idm.read_only_udm.network.dns.questions[].name Mappé directement pour les événements DNS.
DomainName event.idm.read_only_udm.target.administrative_domain Mappage direct.
DomainAlexaRank event.idm.read_only_udm.security_result.detection_fields[].key: "DomainAlexaRank", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de DomainAlexaRank Mappé en tant que champ de détection.
dport event.idm.read_only_udm.target.port Mappé directement et converti en entier.
dnsresolution.server_fqdn event.idm.read_only_udm.target.hostname Mappage direct.
Duration event.idm.read_only_udm.security_result.detection_fields[].key: "Durée", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Duration Mappé en tant que champ de détection.
Encrypted event.idm.read_only_udm.security_result.detection_fields[].key: "Encrypted" (Chiffré), event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Encrypted Mappé en tant que champ de détection.
Entropy event.idm.read_only_udm.security_result.detection_fields[].key: "Entropie", event.idm.read_only_udm.security_result.detection_fields[].value: valeur de Entropy Mappé en tant que champ de détection.
event.idm.is_alert event.idm.is_alert Définissez cette valeur sur "true" si la gravité est "Critical" ou si malware_type est présent (sauf pour l'étiquette "Threat Hunt").
event.idm.is_significant event.idm.is_significant Définissez cette valeur sur "true" si la gravité est "Critical" ou si malware_type est présent (sauf pour l'étiquette "Threat Hunt").
event.idm.read_only_udm.additional.fields event.idm.read_only_udm.additional.fields Contient divers champs supplémentaires basés sur la logique de l'analyseur.
event.idm.read_only_udm.metadata.description event.idm.read_only_udm.metadata.description Mappé directement à partir du champ summary.
event.idm.read_only_udm.metadata.event_type event.idm.read_only_udm.metadata.event_type Déterminé en fonction de divers champs de journal et de la logique de l'analyseur. Il peut s'agir de GENERIC_EVENT, NETWORK_CONNECTION, NETWORK_HTTP, NETWORK_SMTP, NETWORK_DNS, STATUS_UPDATE ou NETWORK_FLOW.
event.idm.read_only_udm.metadata.log_type event.idm.read_only_udm.metadata.log_type Défini sur "FIDELIS_NETWORK".
event.idm.read_only_udm.metadata.product_name event.idm.read_only_udm.metadata.product_name Défini sur "FIDELIS_NETWORK".
event.idm.read_only_udm.metadata.vendor_name event.idm.read_only_udm.metadata.vendor_name Défini sur "FIDELIS_NETWORK".
event.idm.read_only_udm.network.application_protocol event.idm.read_only_udm.network.application_protocol Déterminé en fonction du champ server_port ou protocol. Il peut s'agir de HTTP, HTTPS, SMTP, SSH, RPC, DNS, NFS ou AOLMAIL.
event.idm.read_only_udm.network.direction event.idm.read_only_udm.network.direction Déterminé en fonction du champ direction ou des mots clés dans summary. Peut être "INBOUND" ou "OUTBOUND".
event.idm.read_only_udm.network.dns.answers event.idm.read_only_udm.network.dns.answers Renseigné pour les événements DNS.
event.idm.read_only_udm.network.dns.id event.idm.read_only_udm.network.dns.id Mappé à partir du champ number pour les événements DNS.
event.idm.read_only_udm.network.dns.questions event.idm.read_only_udm.network.dns.questions Renseigné pour les événements DNS.
event.idm.read_only_udm.network.email.from event.idm.read_only_udm.network.email.from Mappé directement à partir de From s'il s'agit d'une adresse e-mail valide.
event.idm.read_only_udm.network.email.subject event.idm.read_only_udm.network.email.subject Mappé directement à partir de Subject.
event.idm.read_only_udm.network.email.to event.idm.read_only_udm.network.email.to Mappé directement à partir de To.
event.idm.read_only_udm.network.ftp.command event.idm.read_only_udm.network.ftp.command Mappé directement à partir de ftp.command.
event.idm.read_only_udm.network.http.method event.idm.read_only_udm.network.http.method Mappé directement à partir de http.command ou Command.
event.idm.read_only_udm.network.http.referral_url event.idm.read_only_udm.network.http.referral_url Mappé directement à partir de Referer.
event.idm.read_only_udm.network.http.response_code event.idm.read_only_udm.network.http.response_code Mappé directement à partir de http.status_code ou StatusCode, puis converti en entier.
event.idm.read_only_udm.network.http.user_agent event.idm.read_only_udm.network.http.user_agent Mappé directement à partir de http.useragent ou UserAgent.
event.idm.read_only_udm.network.ip_protocol event.idm.read_only_udm.network.ip_protocol Mappé directement à partir de tproto s'il s'agit de TCP ou UDP.
event.idm.read_only_udm.network.received_bytes event.idm.read_only_udm.network.received_bytes event1.server_packet_count a été renommé et converti en entier sans signature.
event.idm.read_only_udm.network.sent_bytes event.idm.read_only_udm.network.sent_bytes event1.client_packet_count a été renommé et converti en entier sans signature.
event.idm.read_only_udm.network.session_duration.seconds event.idm.read_only_udm.network.session_duration.seconds event1.session_size a été renommé et converti en entier.
event.idm.read_only_udm.network.session_id event.idm.read_only_udm.network.session_id Mappé directement à partir de event1.rel_sesid ou UserSessionID.
event.idm.read_only_udm.network.tls.client.certificate.issuer event.idm.read_only_udm.network.tls.client.certificate.issuer Mappé directement à partir de event1.certificate_issuer_name.
event.idm.read_only_udm.network.tls.client.certificate.not_after event.idm.read_only_udm.network.tls.client.certificate.not_after Analyse à partir de event1.certificate_end_date et conversion en code temporel.
event.idm.read_only_udm.network.tls.client.certificate.not_before event.idm.read_only_udm.network.tls.client.certificate.not_before Analyse à partir de event1.certificate_start_date et conversion en code temporel.
event.idm.read_only_udm.network.tls.client.certificate.subject event.idm.read_only_udm.network.tls.client.certificate.subject Mappé directement à partir de event1.certificate_subject_name.
event.idm.read_only_udm.network.tls.client.ja3 event.idm.read_only_udm.network.tls.client.ja3 Mappé directement à partir de event1.ja3digest et converti en chaîne.
event.idm.read_only_udm.network.tls.cipher event.idm.read_only_udm.network.tls.cipher Mappé directement à partir de event1.cipher, CipherSuite, cipher ou event1.tls_ciphersuite.
event.idm.read_only_udm.network.tls.server.certificate.issuer event.idm.read_only_udm.network.tls.server.certificate.issuer Mappé directement à partir de certificate_issuer_name.
event.idm.read_only_udm.network.tls.server.certificate.subject event.idm.read_only_udm.network.tls.server.certificate.subject Mappé directement à partir de certificate_subject_name.
event.idm.read_only_udm.network.tls.server.ja3s event.idm.read_only_udm.network.tls.server.ja3s Mappé directement à partir de event1.ja3sdigest et converti en chaîne.
event.idm.read_only_udm.network.tls.version event.idm.read_only_udm.network.tls.version Mappé directement à partir de event1.version.
event.idm.read_only_udm.principal.application event.idm.read_only_udm.principal.application Mappé directement à partir de event1.client_asset_name.
event.idm.read_only_udm.principal.asset.attribute.roles[].name event.idm.read_only_udm.principal.asset.attribute.roles[].name Mappé directement à partir de ClientAssetRole.
event.idm.read_only_udm.principal.asset_id event.idm.read_only_udm.principal.asset_id Mappé directement à partir de ClientAssetID ou ServerAssetID (avec le préfixe "Asset:").
event.idm.read_only_udm.principal.hostname event.idm.read_only_udm.principal.hostname Mappé directement à partir de event1.sld ou src_domain.
event.idm.read_only_udm.principal.ip event.idm.read_only_udm.principal.ip Mappé directement à partir de event1.src_ip6, client_ip ou ClientIP.
event.idm.read_only_udm.principal.location.country_or_region event.idm.read_only_udm.principal.location.country_or_region Mappé directement à partir de ClientCountry ou src_country, sauf si la valeur est "UNKNOWN" ou une chaîne vide.
event.idm.read_only_udm.principal.port event.idm.read_only_udm.principal.port Mappé directement à partir de event1.sport ou client_port, puis converti en entier.
event.idm.read_only_udm.principal.resource.attribute.labels event.idm.read_only_udm.principal.resource.attribute.labels Contient différents libellés en fonction de la logique de l'analyseur.
event.idm.read_only_udm.principal.user.userid event.idm.read_only_udm.principal.user.userid Mappé directement à partir de ftp.user ou AppUser.
event.idm.read_only_udm.security_result.action event.idm.read_only_udm.security_result.action Déterminé en fonction de severity. Peut être ALLOW, BLOCK ou UNKNOWN_ACTION.
event.idm.read_only_udm.security_result.action_details event.idm.read_only_udm.security_result.action_details Mappé directement à partir de Action, sauf si la valeur est "none" ou une chaîne vide.
event.idm.read_only_udm.security_result.category event.idm.read_only_udm.security_result.category Définissez la valeur sur NETWORK_SUSPICIOUS si malware_type est présent.
event.idm.read_only_udm.security_result.detection_fields event.idm.read_only_udm.security_result.detection_fields Contient différents champs de détection basés sur la logique de l'analyseur.
event.idm.read_only_udm.security_result.rule_name event.idm.read_only_udm.security_result.rule_name Mappé directement à partir de rule_name.
event.idm.read_only_udm.security_result.severity event.idm.read_only_udm.security_result.severity Déterminé en fonction de severity. Peut être INFORMATIONAL, MEDIUM, ERROR ou CRITICAL.
event.idm.read_only_udm.security_result.summary event.idm.read_only_udm.security_result.summary Mappé directement à partir de label.
event.idm.read_only_udm.security_result.threat_name event.idm.read_only_udm.security_result.threat_name Mappé directement à partir de malware_type ou analysé à partir de summary s'il contient "CVE-".
event.idm.read_only_udm.target.administrative_domain event.idm.read_only_udm.target.administrative_domain Mappé directement à partir de DomainName.
event.idm.read_only_udm.target.asset.attribute.roles[].name event.idm.read_only_udm.target.asset.attribute.roles[].name Mappé directement à partir de ServerAssetRole.
event.idm.read_only_udm.target.file.full_path event.idm.read_only_udm.target.file.full_path Mappé directement à partir de ftp.filename ou Filename.
event.idm.read_only_udm.target.file.md5 event.idm.read_only_udm.target.file.md5 Mappé directement à partir de event1.md5 ou md5.
event.idm.read_only_udm.target.file.mime_type event.idm.read_only_udm.target.file.mime_type Mappé directement à partir de event1.filetype.
event.idm.read_only_udm.target.file.sha1 event.idm.read_only_udm.target.file.sha1 Mappé directement à partir de event1.srvcerthash.
event.idm.read_only_udm.target.file.sha256 event.idm.read_only_udm.target.file.sha256 Mappé directement à partir de event1.sha256 ou sha256.
event.idm.read_only_udm.target.file.size event.idm.read_only_udm.target.file.size Modification de nom de event1.filesize et conversion en entier sans signature si la valeur n'est pas égale à 0.
event.idm.read_only_udm.target.hostname event.idm.read_only_udm.target.hostname Mappé directement à partir de event1.sni, dest_domain ou Host.
event.idm.read_only_udm.target.ip event.idm.read_only_udm.target.ip Mappé directement à partir de event1.dst_ip6, server_ip ou ServerIP.
event.idm.read_only_udm.target.location.country_or_region event.idm.read_only_udm.target.location.country_or_region Mappé directement à partir de dest_country ou ServerCountry.
event.idm.read_only_udm.target.platform event.idm.read_only_udm.target.platform Mappé à partir de asset_os après normalisation.
event.idm.read_only_udm.target.platform_version event.idm.read_only_udm.target.platform_version Mappé directement à partir de os_version.
event.idm.read_only_udm.target.port event.idm.read_only_udm.target.port Mappé directement à partir de event1.dport ou server_port, puis converti en entier.
event.idm.read_only_udm.target.resource.attribute.labels event.idm.read_only_udm.target.resource.attribute.labels Contient différents libellés en fonction de la logique de l'analyseur.
event.idm.read_only_udm.target.url event.idm.read_only_udm.target.url Mappé directement à partir de url ou URL.
event.idm.read_only_udm.target.user.product_object_id event.idm.read_only_udm.target.user.product_object_id Mappé directement à partir de uuid.
event1.certificate_end_date event.idm.read_only_udm.network.tls.client.certificate.not_after Analysé et converti en code temporel.
event1.certificate_extended_key_usage event.idm.read_only_udm.additional.fields[].key: "Extended Key Usage" (Utilisation étendue des clés), event.idm.read_only_udm.additional.fields[].value.string_value: valeur de event1.certificate_extended_key_usage Mappé en tant que champ supplémentaire.
event1.certificate_issuer_name event.idm.read_only_udm.network.tls.client.certificate.issuer Mappage direct.
event1.certificate_key_length event.idm.read_only_udm.additional.fields[].key: "Longueur de clé", event.idm.read_only_udm.additional.fields[].value.string_value: valeur de event1.certificate_key_length Mappé en tant que champ supplémentaire.
event1.certificate_key_usage event.idm.read_only_udm.additional.fields[].key: "Key Usage" (Utilisation de la clé), event.idm.read_only_udm.additional.fields[].value.string_value: valeur de event1.certificate_key_usage Mappé en tant que champ supplémentaire.
event1.certificate_start_date event.idm.read_only_udm.network.tls.client.certificate.not_before Analysé et converti en code temporel.
event1.certificate_subject_altname event.idm.read_only_udm.additional.fields[].key: "Certificate Alternate Name" (Nom alternatif du certificat), event.idm.read_only_udm.additional.fields[].value.string_value: valeur de event1.certificate_subject_altname Mappé en tant que champ supplémentaire.
event1.certificate_subject_name event.idm.read_only_udm.network.tls.client.certificate.subject Mappage direct.
event1.client_asset_name event.idm.read_only_udm.principal.application Mappage direct.
event1.client_asset_subnet event.idm.read_only_udm.additional.fields[].key: "client_asset_subnet", event.idm.read_only_udm.additional.fields[].value.string_value: valeur de event1.client_asset_subnet Mappé en tant que champ supplémentaire.
event1.client_packet_count event.idm.read_only_udm.network.sent_bytes Converti en entier non signé et renommé.
event1.cipher event.idm.read_only_udm.network.tls.cipher Mappage direct.
event1.direction event.idm.read_only_udm.network.direction Correspond à "ENTRANT" si "s2c" ou à "SORTANT" si "c2s".
`event1.d

Modifications

2024-06-04

  • Prise en charge d'un nouveau format de journaux JSON.
  • Mappage de "protocol" sur "network.application_protocol".
  • "alert_type" a été mappé sur "security_result.detection_fields".

2023-09-04

  • Amélioration :
  • "event1.sld" a été mappé sur "principal.hostname".
  • "event1.sni" a été mappé sur "target.hostname".
  • Mappage de "event1.src_ip6" sur "principal.ip".
  • Mappage de "event1.dst_ip6" sur "target.ip".
  • "event1.sport" a été mappé sur "principal.port".
  • "event1.dport" a été mappé sur "target.port".
  • Mappage de "event1.cipher" sur "network.tls.cipher".
  • "event1.tproto" a été mappé sur "network.ip_protocol".
  • "event1.client_asset_name" a été mappé sur "principal.application".
  • Mappage de "event1.direction" sur "network.direction".
  • Mappage de "event1.rel_sesid" sur "network.session_id".
  • "event1.tls_ciphersuite" a été mappé sur "network.tls.cipher".
  • "event1.ja3sdigest" a été mappé sur "network.tls.server.ja3s".
  • "event1.ja3digest" a été mappé sur "network.tls.client.ja3".
  • Mappage de "event1.srvcerthash" sur "target.file.sha1".
  • "event1.sha256" a été mappé sur "target.file.sha256".
  • "event1.md5" a été mappé sur "target.file.md5".
  • "event1.filetype" a été mappé sur "target.file.mime_type".
  • "event1.filesize" a été mappé sur "target.file.size".
  • "event1.certificate_issuer_name" a été mappé sur "network.tls.client.certificate.issuer".
  • Mappage de "event1.certificate_subject_name" sur "network.tls.client.certificate.subject".
  • "event1.certificate_start_date" a été mappé sur "network.tls.client.certificate.not_before".
  • "event1.certificate_end_date" a été mappé sur "network.tls.client.certificate.not_after".
  • "event1.client_packet_count" a été mappé sur "network.sent_bytes".
  • "event1.server_packet_count" a été mappé sur "network.received_bytes".
  • "event1.session_size" a été mappé sur "network.session_duration.seconds".
  • "event1.server_asset_subnet" a été mappé sur "read_only_udm.additional.fields".
  • "event1.client_asset_subnet" a été mappé sur "read_only_udm.additional.fields".
  • "event1.sha1hash" a été mappé sur "read_only_udm.additional.fields".
  • "event1.type" a été mappé sur "read_only_udm.additional.fields".
  • "event1.histbuf" a été mappé sur "read_only_udm.additional.fields".
  • "event1.sen_name" a été mappé sur "read_only_udm.additional.fields".
  • Mappage de "event1.certificate_subject_altname" sur "read_only_udm.additional.fields".
  • Mappage de "event1.certificate_key_usage" sur "read_only_udm.additional.fields".
  • Mappage de "event1.certificate_key_length" sur "read_only_udm.additional.fields".
  • Mappage de "event1.certificate_extended_key_usage" sur "read_only_udm.additional.fields".
  • Mappage de "event1.version" sur "network.tls.version".

2023-05-19

  • Amélioration :
  • Mappage de "exe_richsignaturehash", "exe_richsignaturepvhash" et "alert_threat_score" sur "security_result.detection_fields".