Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CorelightForSecOps — Chronicle-Parser für CORELIGHT und zugehörige Informationen. | Kitploit
Tools/GitHubGitHub/corelight/corelightforsecops
DefensivwerkzeugeNetzwerksicherheitCloud-SicherheitDienstprogramme & FrameworksEinbruchserkennungLog-Analyse
GitHubcorelight/corelightforsecops

CorelightForSecOps

Chronicle-Parser für CORELIGHT und zugehörige Informationen.

Repository anzeigen
5447vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Corelight-Sensor-Protokolle erfassen

Dieses Dokument beschreibt, wie Sie Corelight-Sensor-Protokolle erfassen können, indem Sie den Corelight-Sensor und einen Chronicle-Forwarder konfigurieren. Dieses Dokument listet außerdem die unterstützten Protokolltypen und unterstützten Corelight-Versionen auf.

Weitere Informationen finden Sie unter Datenerfassung in Chronicle.

Bevor Sie beginnen

  • Überprüfen Sie die Version des Corelight-Sensors. Der Corelight-Google-SecOps-Parser wurde für Version 27.13 und früher entwickelt. Neuere Versionen des Corelight-Sensors verfügen möglicherweise über zusätzliche Protokolle, die der Parser nicht erkennt, und diese Protokolle erhalten möglicherweise eine eingeschränkte oder keine Feldanalyse. Der Protokollinhalt ist jedoch weiterhin im Rohprotokollformat in Google SecOps verfügbar.
  • Stellen Sie sicher, dass alle Systeme in der Bereitstellungsarchitektur mit der UTC-Zeitzone konfiguriert sind.

Bereitstellung und Methoden der Protokoll-Erfassung

Das folgende Diagramm der Bereitstellungsarchitektur veranschaulicht, wie ein Corelight-Sensor eingerichtet wird, um Protokolle über zwei verschiedene Erfassungsarchitekturen an Google Security Operations zu senden. Es ist wichtig zu beachten, dass jede Kundenbereitstellung von dieser Darstellung abweichen und komplexer sein kann.

Ein Ingestion-Label identifiziert den Parser, der Rohprotokolldaten in das strukturierte UDM-Format normalisiert. Die Informationen in diesem Dokument gelten für den Parser mit dem Ingestion-Label CORELIGHT.

Erfassen von Protokollen in Google SecOps mithilfe von Corelight-Exporteuren

Bereitstellungsarchitektur

Das Architekturdiagramm zeigt die folgenden Komponenten:

  • Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.

  • Corelight-Sensor-Exporteure: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an Google Security Operations weiter.

  • Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.

Konfigurieren des Google-SecOps-Exporteurs in Corelight

Verwenden Sie die Weboberfläche des Sensors oder des Fleet Managers, um den Google-SecOps-Exporteur zu konfigurieren. Diese Konfiguration verwendet die API-Anmeldedaten Ihrer Google-SecOps-Instanz, um die sichere Verbindung herzustellen.

  1. Melden Sie sich als Administrator an der Fleet-Manager- oder Sensor-Weboberfläche des Corelight-Sensors an.

  2. Navigieren Sie zum Konfigurationsbereich des Exporteurs:

    • Fleet Manager: Navigieren Sie zu Policies, wählen Sie eine Policy aus und klicken Sie auf die Registerkarte Export.
    • Standalone Sensor: Navigieren Sie zu Configuration | Export | Export Configuration.
  3. Klicken Sie im Abschnitt Create Exporter auf Google SecOps.

Bereitstellungsarchitektur

  1. Konfigurieren Sie die folgenden Eingabeparameter:
  • Name*: Ein eindeutiger Name für diese Exporteur-Instanz (z. B. SecOps).
  • Google SecOps Customer ID*: Ihre eindeutige Kundenkennung, die von Google bereitgestellt wird.
  • Google SecOps Namespace: Der logische Namespace für Ihre Sensor-Protokolle in Google SecOps.
  • Credentials*: Die Google-SecOps-Dienstkonto-Anmeldedaten (JSON). (Fügen Sie den vollständigen JSON-Inhalt ein.)
  • Google SecOps Labels: Benutzerkonfigurierte Labels zur Identifizierung der Datendomäne.
  • Region*: Der von Google SecOps verwendete GCP-Regionsname.
  • Batch Max Events: Die maximale Batch-Größe.
  • Batch Timeout Seconds: Das maximale Alter eines Batches.
  • Proxy URL: Die Netzwerk-Proxy-URL, falls erforderlich.
  • Exporter Log Filter: Wählen Sie einen Filter aus, der auf diese Exporteur-Instanz angewendet werden soll.
  • Log Type Filter: Schließen Sie bestimmte Protokolldateien nach Namen ein oder aus.
    • Exclude: Entfernt angegebene Protokolle. Neue Protokolltypen (z. B. aus Paketen) werden weiterhin exportiert.
    • Include: Exportiert nur die angegebenen Protokolle. Neue Protokolltypen werden NICHT exportiert, sofern sie nicht manuell hinzugefügt werden.

Bereitstellungsarchitektur Bereitstellungsarchitektur

  1. Klicken Sie auf Done.

Bereitstellungsarchitektur

  1. Klicken Sie auf Apply Changes.

Erfassen von Protokollen in Google SecOps mithilfe eines Forwarders

Bereitstellungsarchitektur

Das Architekturdiagramm zeigt die folgenden Komponenten:

  • Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.

  • Corelight-Sensor-Exporteur: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an den Google-Security-Operations-Forwarder weiter.

  • Google-Security-Operations-Forwarder: Der Google-Security-Operations-Forwarder ist eine leichtgewichtige Softwarekomponente, die im Kundennetzwerk bereitgestellt wird und Syslog unterstützt. Der Google-Security-Operations-Forwarder leitet die Protokolle an Google Security Operations weiter.

  • Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.

Konfigurieren des Google-Security-Operations-Forwarders

Führen Sie zum Konfigurieren des Google-Security-Operations-Forwarders die folgenden Schritte aus:

  1. Richten Sie einen Google-Security-Operations-Forwarder ein. Siehe Installieren und Konfigurieren des Forwarders unter Linux.

  2. Konfigurieren Sie den Google-Security-Operations-Forwarder so, dass er Protokolle an Google Security Operations sendet. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
root@kitploit:~
### Corelight-Sensor-Exporter konfigurieren

1. Melden Sie sich als Administrator beim Corelight-Sensor an.
2. Wählen Sie die Registerkarte **Export**.
3. Suchen Sie die Option **EXPORT TO SYSLOG** und aktivieren Sie sie.
4. Konfigurieren Sie unter **EXPORT TO SYSLOG** die folgenden Felder:
* **SYSLOG SERVER**: Geben Sie die IP-Adresse und den Port des Syslog-Listeners des Google Security Operations-Forwarders an.
* Navigieren Sie zu **Advanced Settings > SYSLOG FORMAT** und ändern Sie die Einstellung auf **Legacy**.

![Corelight-Sensorkonfiguration](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Klicken Sie auf **Apply Changes**.

## Unterstützte Corelight-Logtypen

Der Corelight-Parser unterstützt die folgenden Logtypen:
<div class="fixed" translate="no">
<h4>Logtyp</h4>
<ul>
  <li>asset_classification</li>
  <li>conn</li>
  <li>conn_long</li>
  <li>conn_red</li>
  <li>conn_agg</li>
  <li>dce_rpc</li>
  <li>dns</li>
  <li>dns_red</li>
  <li>files</li>
  <li>files_red</li>
  <li>http</li>
  <li>http2</li>
  <li>http_red</li>
  <li>intel</li>
  <li>irc</li>
  <li>notice</li>
  <li>rdp</li>
  <li>sip</li>
  <li>smb_files</li>
  <li>smb_mapping</li>
  <li>smtp</li>
  <li>smtp_links</li>
  <li>ssh</li>
  <li>ssl</li>
  <li>ssl_red</li>
  <li>suricata_corelight</li>
  <li>bacnet</li>
  <li>cip</li>
  <li>corelight_burst</li>
  <li>corelight_metrics_bro</li>
  <li>corelight_metrics_disk</li>
  <li>corelight_metrics_iface</li>
  <li>corelight_metrics_memory</li>
  <li>corelight_metrics_system</li>
  <li>corelight_metrics_zeek_doctor</li>
  <li>corelight_overall_capture_loss</li>
  <li>corelight_profiling</li>
  <li>datared</li>
  <li>dga</li>
  <li>dhcp</li>
  <li>dnp3</li>
  <li>dpd</li>
  <li>encrypted_dns</li>
  <li>enip</li>
  <li>enip_debug</li>
  <li>enip_list_identity</li>
  <li>etc_viz</li>
  <li>ftp</li>
  <li>generic_dns_tunnels</li>
  <li>generic_icmp_tunnels</li>
  <li>icmp_specific_tunnels</li>
  <li>ipsec</li>
  <li>iso_cotp</li>
  <li>kerberos</li>
  <li>known_certs</li>
  <li>known_devices</li>
  <li>known_domains</li>
  <li>known_hosts</li>
  <li>known_names</li>
  <li>known_remotes</li>
  <li>known_services</li>
  <li>known_users</li>
  <li>ldap</li>
  <li>ldap_search</li>
  <li>local_subnets</li>
  <li>local_subnets_dj</li>
  <li>local_subnets_graphs</li>
  <li>log4shell</li>
  <li>modbus</li>
  <li>mqtt_connect</li>
  <li>mqtt_publish</li>
  <li>mqtt_subscribe</li>
  <li>mysql</li>
  <li>napatech_shunting</li>
  <li>ntlm</li>
  <li>ntp</li>
  <li>pe</li>
  <li>profinet</li>
  <li>profinet_dce_rpc</li>
  <li>profinet_debug</li>
  <li>radius</li>
  <li>reporter</li>
  <li>rfb</li>
  <li>s7comm</li>
  <li>smartpcap</li>
  <li>snmp</li>
  <li>socks</li>
  <li>software</li>
  <li>specific_dns_tunnels</li>
  <li>stepping</li>
  <li>stun</li>
  <li>stun_nat</li>
  <li>suricata_eve</li>
  <li>suricata_stats</li>
  <li>syslog</li>
  <li>tds</li>
  <li>tds_rpc</li>
  <li>tds_sql_batch</li>
  <li>traceroute</li>
  <li>tunnel</li>
  <li>unknown-smartpcap</li>
  <li>vpn</li>
  <li>weird</li>
  <li>weird_red</li>
  <li>wireguard</li>
  <li>x509</li>
  <li>x509_red</li>
  <li>dns_agg</li>
  <li>files_agg</li>
  <li>http_agg</li>
  <li>ssl_agg</li>
  <li>weird_agg</li>
  <li>analyzer</li>
  <li>anomaly</li>
  <li>ssdp</li>
  <li>telnet</li>
  <li>websocket</li>
  <li>first_seen</li>
</ul>
</div>

## Referenz zur Feldzuordnung

In diesem Abschnitt wird erläutert, wie der Google Security Operations-Parser Google Security Operations-Felder auf Felder des Google Security Operations Unified Data Model (UDM) abbildet.

<h3>Referenz zur Feldzuordnung: CORELIGHT - Allgemeine Felder</h3>

Die folgende Tabelle listet allgemeine Felder des <code>CORELIGHT</code>-Logs und ihre entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.vendor_name</code></td>
<td>Das UDM-Feld <code>metadata.vendor_name</code> wird auf <code>Corelight</code> gesetzt.</td>
</tr>
<tr>
<td><code>_path (string)</code></td>
<td><code>metadata.product_event_type</code></td>
<td></td>
</tr>
<tr>
<td><code>_system_name (string)</code></td>
<td><code>observer.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>ts (time)</code></td>
<td><code>metadata.event_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>uid (string)</code></td>
<td><code>about.labels [uid], network.session_id</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_h (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_p (integer - port)</code></td>
<td><code>principal.port</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_h (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_p (integer - port)</code></td>
<td><code>target.port</code></td>
<td></td>
</tr>
<tr>
<td><code>_write_ts</code></td><code></code>
<td><code>metadata.collected_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan (integer - int)</code></td>
<td><code>additional.fields [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - int)</code></td>
<td><code>additional.fields [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_cid (string)</code></td>
<td><code>additional.fields [id_orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_source (string)</code></td>
<td><code>additional.fields [id_orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_status (string)</code></td>
<td><code>additional.fields [id_orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_uid (string)</code></td>
<td><code>additional.fields [id_orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_cid (string)</code></td>
<td><code>additional.fields [id_resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_source (string)</code></td>
<td><code>additional.fields [id_resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_status (string)</code></td>
<td><code>additional.fields [id_resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_uid (string)</code></td>
<td><code>additional.fields [id_resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>uids (array[string] - vector of string)</code></td>
<td><code>additional.fields [uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>count (integer - int)</code></td>
<td><code>additional.fields [count]</code></td>
<td></td>
</tr>
<tr>
<td><code>ts_last</code></td>
<td><code>additional.fields [ts_last]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - asset_classification</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>asset_classification</code> und ihre entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>STATUS_UPDATE</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>mac</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>vendor_mac (string)</code></td>
<td><code>about.asset.hardware.manufacturer</code></td>
<td></td>
</tr>
<tr>
<td><code>device_type (string)</code></td>
<td><code>about.asset.category</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.platform</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.asset.attribute.labels</code></td>
<td></td>
</tr>
<tr>
<td><code>type_group (string)</code></td>
<td><code>about.group.group_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>type_name (string)</code></td>
<td><code>about.resource.resource_subtype</code></td>
<td>Das UDM-Feld <code>about.resource.resource_type</code> wird auf <code>DEVICE</code> gesetzt</td>
</tr>
<tr>
<td><code>brand (string)</code></td>
<td><code>about.user.company_name</code></td>
<td></td>
</tr>
<tr>
<td><code>model (string)</code></td>
<td><code>about.asset.hardware.model</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (integer)</code></td>
<td><code>about.security_result.confidence_score</code></td>
<td></td>
</tr>
<tr>
<td><code>os_ver (string)</code></td>
<td><code>about.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string])</code></td>
<td><code>about.ip_geo_artifact.tags</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - conn, conn_red, conn_long, conn_agg</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>conn, conn_red, conn_long, conn_agg</code> und ihre entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_bytes (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_bytes (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_state (string)</code></td>
<td><code>metadata.description</code></td>
<td>Wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S0</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S0: Connection attempt seen, no reply</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S1</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S1: Connection established, not terminated</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S2</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S2: Connection established and close attempt by originator seen (but no reply from responder)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S3</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S3: Connection established and close attempt by responder seen (but no reply from originator)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>SF</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>SF: Normal SYN/FIN completion</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>REJ</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>REJ: Connection attempt rejected</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTO</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTO: Connection established, originator aborted (sent a RST)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTOS0</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTOS0: Originator sent a SYN followed by a RST, we never saw a SYN-ACK from the responder</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTOSH</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTOSH: Responder sent a SYN ACK followed by a RST, we never saw a SYN from the (purported) originator</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTR</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTR: Established, responder aborted</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>SH</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>SH: Originator sent a SYN followed by a FIN, we never saw a SYN ACK from the responder (hence the connection was "half" open)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>SHR</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>SHR: Responder sent a SYN ACK followed by a FIN, we never saw a SYN from the originator</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>OTH</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>OTH: No SYN seen, just midstream traffic (a partial connection that was not later closed)</code> gesetzt.</td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_resp (boolean - bool)</code></td>
<td><code>about.labels [local_resp]</code></td>
<td></td>
</tr>
<tr>
<td><code>missed_bytes (integer - count)</code></td>
<td><code>about.labels [missed_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>history (string)</code></td>
<td><code>about.labels [history]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_pkts (integer - count)</code></td>
<td><code>network.sent_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ip_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_pkts (integer - count)</code></td>
<td><code>network.received_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ip_bytes (integer - count)</code></td>
<td><code>target.labels [resp_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>tunnel_parents (array[string] - set[string])</code></td>
<td><code>intermediary.labels [tunnel_parent]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cc (string)</code></td>
<td><code>principal.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cc (string)</code></td>
<td><code>target.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_ids (array[string] - set[string])</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.url (string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.rule (integer - count)</code></td>
<td><code>security_result.rule_labels [spcap_rule]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.trigger (string)</code></td>
<td><code>security_result.detection_fields [spcap_trigger]</code></td>
<td></td>
</tr>
<tr>
<td><code>app (array[string] - vector of string)</code></td>
<td><code>about.application</code></td>
<td></td>
</tr>
<tr>
<td><code>corelight_shunted (boolean - bool)</code></td>
<td><code>about.labels [corelight_shunted]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_pkts (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_pkts (integer - count)</code></td>
<td><code>target.labels [resp_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_bytes (integer - count)</code></td>
<td><code>target.labels [resp_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_l2_addr (string)</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_l2_addr (string)</code></td>
<td><code>target.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.src (string)</code></td>
<td><code>principal.labels [id_orig_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.vals (array[string] - set[string])</code></td>
<td><code>principal.labels [id_orig_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.src (string)</code></td>
<td><code>target.labels [id_resp_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.vals (array[string] - set[string])</code></td>
<td><code>target.labels [id_resp_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>intermediary.labels [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>inner_vlan (integer - int)</code></td>
<td><code>intermediary.labels [inner_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_cid (string)</code></td>
<td><code>additional.fields [orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_source (string)</code></td>
<td><code>additional.fields [orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_status (string)</code></td>
<td><code>additional.fields [orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_uid (string)</code></td>
<td><code>additional.fields [orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_cid (string)</code></td>
<td><code>additional.fields [resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_source (string)</code></td>
<td><code>additional.fields [resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_status (string)</code></td>
<td><code>additional.fields [resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_uid (string)</code></td>
<td><code>additional.fields [resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>netskope_site_ids</code></td>
<td><code>additional.fields[netskope_site_ids]</code></td>
<td>Iterieren Sie durch das Logfeld <code>netskope_site_ids</code>, dann <br>wird das Logfeld <code>netskope_site_id_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Logfeld <code>netskope_site_id</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>netskope_user_ids</code></td>
<td><code>additional.fields[netskope_user_ids]</code></td>
<td>Iterieren Sie durch das Logfeld <code>netskope_user_ids</code>, dann <br>wird das Logfeld <code>netskope_user_id_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Logfeld <code>netskope_user_id</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>write_ts</code></td>
<td><code>additional.fields[write_ts]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.urls (array[string] - vector of string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td>Iterieren Sie durch das Logfeld <code>spcap.urls</code>, dann <br>wird das Logfeld <code>spcap.urls</code> dem UDM-Feld <code>security_result.url_back_to_product</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>community_ids (array[string] - vector of string)</code></td>
<td><code>network.community_id</code></td>
<td>Iterieren Sie durch das Logfeld <code>community_ids</code>, dann<br> wenn der Index gleich <code>0</code> ist, wird das Logfeld <code>community_id</code> dem UDM-Feld <code>network.community_id</code> zugeordnet. <br> Andernfalls wird das Logfeld <code>community_id_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Logfeld <code>community_id</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.version</code></td>
<td><code>about.resource.attribute.labels[vpc_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.vpc_id</code></td>
<td><code>about.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>about.resource.resource_type</code></td>
<td>Wenn <code>capture_metadata.vpc.vpc_id</code> vorhanden ist, wird das UDM-Feld <code>about.resource.resource_type</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>capture_source</code></td>
<td><code>about.resource.attribute.labels[capture_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.az</code></td>
<td><code>principal.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.id</code></td>
<td><code>principal.resource.product_object_id</code></td>
<td></td>
</tr>

<tr>
<td><code>orig_inst.name</code></td>
<td><code>principal.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.org_id</code></td>
<td><code>principal.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.sg_ids</code></td>
<td><code>principal.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.subnet_id</code></td>
<td><code>principal.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.vpc_id</code></td>
<td><code>principal.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>principal.resource.resource_type</code></td>
<td>Wenn <code>orig_inst.vpc_id</code> vorhanden ist, wird das UDM-Feld <code>principal.resource.resource_type</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>orig_inst.profile</code></td>
<td><code>principal.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.az</code></td>
<td><code>target.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.id</code></td>
<td><code>target.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.name</code></td>
<td><code>target.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.org_id</code></td>
<td><code>target.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.sg_ids</code></td>
<td><code>target.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.subnet_id</code></td>
<td><code>target.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.vpc_id</code></td>
<td><code>target.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>target.resource.resource_type</code></td>
<td>Wenn <code>resp_inst.vpc_id</code> vorhanden ist, wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>resp_inst.profile</code></td>
<td><code>target.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig</code> und <code>local_resp</code></td>
<td><code>additional.fields[direction]</code></td>
<td>Wenn der Wert des Logfelds <code>local_orig</code> gleich <code>true</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>true</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>internal</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>local_orig</code> gleich <code>true</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>false</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>outbound</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>local_orig</code> gleich <code>false</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>false</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>external</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>local_orig</code> gleich <code>false</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>true</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>inbound</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - dce_rpc</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>dce_rpc</code> und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>named_pipe (string)</code></td>
<td><code>intermediary.resource.name</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>intermediary.resource.resource_type</code></td>
<td>Wenn der Wert des Logfelds <code>named_pipe</code> <em>nicht</em> leer ist, wird das UDM-Feld <code>intermediary.resource.resource_type</code> auf <code>PIPE</code> gesetzt.</td>
</tr>
<tr>
<td><code>endpoint (string)</code></td>
<td><code>target.labels [endpoint]</code></td>
<td></td>
</tr>
<tr>
<td><code>operation (string)</code></td>
<td><code>target.labels [operation]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>DCERPC</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td><code>operation, endpoint, named_pipe (string)</code></td>
<td><code>metadata.description</code></td>
<td>Das UDM-Feld <code>metadata.description</code> wird mit den Logfeldern <code>operation</code>, <code>endpoint</code>, <code>named_pipe</code> als "operation <code>operation</code> on <code>endpoint</code> using named pipe <code>named_pipe</code>" gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - dns, dns_red, dns_agg</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>dns, dns_red, dns_agg</code> und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_DNS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>The <code>network.application_protocol</code> UDM field is set to <code>DNS</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>trans_id (integer - count)</code></td>
<td><code>network.dns.id</code></td>
<td></td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>query (string)</code></td>
<td><code>network.dns.questions.name</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass (integer - count)</code></td>
<td><code>network.dns.questions.class</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass_name (string)</code></td>
<td><code>about.labels [qclass_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype (integer - count)</code></td>
<td><code>network.dns.questions.type</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype_name (string)</code></td>
<td><code>about.labels [qtype_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response</code></td>
<td>If the <code>rcode</code> log field value is <em>not</em> empty, then the <code>network.dns.response</code> UDM field is set to <code>true</code>.</td>
</tr>
<tr>
<td><code>rcode_name (string)</code></td>
<td><code>about.labels [rcode_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>AA (boolean - bool)</code></td>
<td><code>network.dns.authoritative</code></td>
<td></td>
</tr>
<tr>
<td><code>TC (boolean - bool)</code></td>
<td><code>network.dns.truncated</code></td>
<td></td>
</tr>
<tr>
<td><code>RD (boolean - bool)</code></td>
<td><code>network.dns.recursion_desired</code></td>
<td></td>
</tr>
<tr>
<td><code>RA (boolean - bool)</code></td>
<td><code>network.dns.recursion_available</code></td>
<td></td>
</tr>
<tr>
<td><code>Z (integer - count)</code></td>
<td><code>about.labels [Z]</code></td>
<td></td>
</tr>
<tr>
<td><code>answers (array[string] - vector of string)</code></td>
<td><code>network.dns.answers.name</code></td>
<td></td>
</tr>
<tr>
<td><code>TTLs (array[number] - vector of interval)</code></td>
<td><code>network.dns.answers.ttl</code></td>
<td></td>
</tr>
<tr>
<td><code>rejected (boolean - bool)</code></td>
<td><code>about.labels [rejected]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_trusted_domain (string)</code></td>
<td><code>about.labels [is_trusted_domain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_host_subdomain (string)</code></td>
<td><code>about.labels [icann_host_subdomain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_domain (string)</code></td>
<td><code>network.dns_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_tld (string)</code></td>
<td><code>about.labels [icann_tld]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>security_result.detection_fields [num]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - http, http_red, http2, http_agg</h3>

Die folgende Tabelle listet die Logfelder des Logtyps `http, http_red, http2, http_agg` und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_HTTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>network.http.method</code></td>
<td></td>
</tr>
<tr>
<td><code>host (string)</code></td>
<td><code>target.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>referrer (string)</code></td>
<td><code>network.http.referral_url</code></td>
<td></td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.application_protocol_version</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>network.http.user_agent</code></td>
<td></td>
</tr>
<tr>
<td><code>origin (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>network.http.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>about.labels [status_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_code (integer - count)</code></td>
<td><code>about.labels [info_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_msg (string)</code></td>
<td><code>about.labels [info_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>tags (array[string] - set[enum])</code></td>
<td><code>about.labels [tags]</code></td>
<td></td>
</tr>
<tr>
<td><code>username (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>password (string)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td></td>
</tr>
<tr>
<td><code>proxied (array[string] - set[string])</code></td>
<td><code>intermediary.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [orig_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_filenames (array[string] - vector of string)</code></td>
<td><code>src.file.names</code></td>
<td>The <code>orig_filenames</code> log field is mapped to <code>src.file.names</code> UDM field when index value in <code>orig_filenames</code> is equal to <code>0</code>. <br><br>For every other index value, <code>orig_filenames</code> log field is mapped to the <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>orig_mime_types (array[string] - vector of string)</code></td>
<td><code>src.file.mime_type</code></td>
<td>The <code>orig_mime_types</code> log field is mapped to <code>src.file.mime_type</code> UDM field when index value in <code>orig_mime_types</code> is equal to <code>0</code>. <br><br>For every other index value, <code>orig_mime_types</code> log field is mapped to the <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>resp_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [resp_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_filenames (array[string] - vector of string)</code></td>
<td><code>target.file.names</code></td>
<td>The <code>resp_filenames</code> log field is mapped to <code>target.file.names</code> UDM field when index value in <code>resp_filenames</code> is equal to <code>0</code>. <br><br>For every other index value, <code>resp_filenames</code> log field is mapped to the <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>resp_mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>The <code>resp_mime_types</code> log field is mapped to <code>target.file.mime_type</code> UDM field when index value in <code>resp_mime_types</code> is equal to <code>0</code>. <br><br>For every other index value, <code>resp_mime_types</code> log field is mapped to the <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>post_body (string)</code></td>
<td><code>about.labels [post_body]</code></td>
<td></td>
</tr>
<tr>
<td><code>stream_id (integer - count)</code></td>
<td><code>about.labels [stream_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>encoding (string)</code></td>
<td><code>about.labels [encoding]</code></td>
<td></td>
</tr>
<tr>
<td><code>push (boolean - bool)</code></td>
<td><code>about.labels [push]</code></td>
<td></td>
</tr>
<tr>
<td><code>versions (array[float] - vector of float)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Iterate through log field <code>versions</code>, then<br> if index is equal to <code>0</code> then, <code>version</code> log field is mapped to the <code>network.application_protocol_version</code> UDM field. <br> Else, <code>version_%{index}</code> log field is mapped to the <code>additional.fields.key</code> UDM field and <code>version</code> log field is mapped to the <code>additional.fields.value</code> UDM field.<br></td>
</tr>
<tr>
<td><code>user_agents (array[string] - vector of string)</code></td>
<td><code>network.http.user_agent</code></td>
<td>Iterate through log field <code>user_agents</code>, then<br> if index is equal to <code>0</code> then, <code>user_agent</code> log field is mapped to the <code>network.http.user_agent</code> UDM field. <br> Else, <code>user_agent_%{index}</code> log field is mapped to the <code>additional.fields.key</code> UDM field and <code>user_agent</code> log field is mapped to the <code>additional.fields.value</code> UDM field.<br></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - smtp_links</h3>

Die folgende Tabelle listet die Logfelder des Logtyps `smtp_links` und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>The <code>network.application_protocol</code> UDM field is set to <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>link (string)</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domain (string)</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - irc</h3>

Die folgende Tabelle listet die Logfelder des Logtyps `irc` und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>nick (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>user (string)</code></td>
<td><code>principal.user.userid</code></td>
<td>If the <code>user</code> log field value is less than or equal to 255, then the <code>user</code> log field is mapped to the <code>principal.user.userid</code> UDM field.<br><br>Else, the <code>user</code> log field is mapped to the <code>about.labels</code> UDM field.</td>
</tr>
<tr>
<td><code>command, value, addl</code></td>
<td><code>principal.process.command_line</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_size (integer - count)</code></td>
<td><code>src.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_mime_type (string)</code></td>
<td><code>src.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - files, files_red, files_agg</h3>

Die folgende Tabelle listet die Logfelder des Logtyps `files, files_red, files_agg` und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Protokollfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_hosts (array[string] - set[addr])</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>rx_hosts (array[string] - set[addr])</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_uids (array[string] - set[string])</code></td>
<td><code>about.labels [conn_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>source (string)</code></td>
<td><code>about.labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>depth (integer - count)</code></td>
<td><code>about.labels [depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>analyzers (array[string] - set[string])</code></td>
<td><code>about.labels [analyzer]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_type (string)</code></td>
<td><code>about.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>filename (string)</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>about.labels [duration]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_orig (boolean - bool)</code></td>
<td><code>about.labels [is_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen_bytes (integer - count)</code></td>
<td><code>about.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>total_bytes (integer - count)</code></td>
<td><code>about.labels [total_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>missing_bytes (integer - count)</code></td>
<td><code>about.labels [missing_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>overflow_bytes (integer - count)</code></td>
<td><code>about.labels [overflow_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>timedout (boolean - bool)</code></td>
<td><code>about.labels [timedout]</code></td>
<td></td>
</tr>
<tr>
<td><code>parent_fuid (string)</code></td>
<td><code>about.labels [parent_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>about.file.md5</code></td>
<td></td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>about.file.sha1</code></td>
<td></td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>about.file.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.client.certificate.md5</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-user-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.client.certificate.md5</code> auf <code>md5</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.client.certificate.sha1</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-user-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.client.certificate.sha1</code> auf <code>sha1</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.client.certificate.sha256</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-user-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.client.certificate.sha256</code> auf <code>sha256</code> gesetzt.</td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.server.certificate.md5</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-ca-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.server.certificate.md5</code> auf <code>md5</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.server.certificate.sha1</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-ca-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.server.certificate.sha1</code> auf <code>sha1</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-ca-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.server.certificate.sha256</code> auf <code>sha256</code> gesetzt.</td>
</tr>
<tr>
<td><code>extracted (array[string] - set[string])</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_cutoff (boolean - bool)</code></td>
<td><code>about.labels [extracted_cutoff]</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_size (integer - count)</code></td>
<td><code>about.labels [extracted_size]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>about.labels [num]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>additional.fields [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan_inner (integer - int)</code></td>
<td><code>additional.fields [vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Iterieren Sie durch das Protokollfeld <code>mime_type</code>, dann<br> wenn der Index gleich <code>0</code> ist, wird das Protokollfeld <code>mime_type</code> dem UDM-Feld <code>target.file.mime_type</code> zugeordnet. <br> Andernfalls wird das Protokollfeld <code>mime_type_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Protokollfeld <code>mime_type</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>timedouts (array[boolean] - vector of bool)</code></td>
<td><code>additional.fields[timedouts]</code></td>
<td>Iterieren Sie durch das Protokollfeld <code>timedouts</code>, dann <br>wird das Protokollfeld <code>timedout_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Protokollfeld <code>timedouts</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>

</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - notice</h3>

Die folgende Tabelle listet die Protokollfelder des <code>notice</code>-Protokolltyps und deren entsprechende UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Protokollfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>target.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>about.labels [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>note (string - enum)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>msg (string)</code></td>
<td><code>metadata.description</code></td>
<td></td>
</tr>
<tr>
<td><code>sub (string)</code></td>
<td><code>about.labels [sub]</code></td>
<td></td>
</tr>
<tr>
<td><code>src (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>dst (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>p (integer - port)</code></td>
<td><code>about.port</code></td>
<td></td>
</tr>
<tr>
<td><code>n (integer - count)</code></td>
<td><code>about.labels [n]</code></td>
<td></td>
</tr>
<tr>
<td><code>peer_descr (string)</code></td>
<td><code>about.labels [peer_descr]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.action </code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>actions (array[string] - set[enum])</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>suppress_for (number - interval)</code></td>
<td><code>about.labels [suppress_for]</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Das UDM-Feld <code>about.location.country_or_region</code> wird mit den Protokollfeldern <code>remote_location.country_code</code>, <code>remote_location.region</code> als "<code>remote_location.country_code</code>: <code>remote_location.region</code>" gesetzt.</td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Das UDM-Feld <code>about.location.country_or_region</code> wird mit den Protokollfeldern <code>remote_location.country_code</code>, <code>remote_location.region</code> als "<code>remote_location.country_code</code>: <code>remote_location.region</code>" gesetzt.</td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>about.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>about.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>about.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>severity.level</code> einen der folgenden Werte enthält<div style='margin-top: -0.8em;'></div><ul><li><code>0</code></li><li><code> 1</code></li></ul><div style='margin-top: -0.8em;'></div> dann wird das UDM-Feld <code>  security_result.severity </code> auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> gleich <code> 2 </code> ist, dann wird das UDM-Feld <code>  security_result.severity </code> auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> gleich <code> 3 </code> ist, dann wird das UDM-Feld <code>  security_result.severity </code> auf <code>ERROR</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> einen der folgenden Werte enthält<div style='margin-top: -0.8em;'></div><ul><li><code>4</code></li><li><code>5</code></li><li><code>6</code></li></ul><div style='margin-top: -0.8em;'></div> dann wird das UDM-Feld <code>  security_result.severity </code> auf <code>INFORMATIONAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> gleich <code> 7 </code> ist, dann wird das UDM-Feld <code>  security_result.severity </code> auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls wird das UDM-Feld <code>  security_result.severity </code> auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>severity.name</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>severity.level</code></td>
<td><code>security_result.detection_fields [severity_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "4 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "3 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "1 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "2 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" </code> oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> gleich <code> "0 </code>" ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname (string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain (string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version (string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "4 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "3 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "1 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "2 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" </code> oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> gleich <code> "0 </code>" ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname (string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain (string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version (string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source (string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - smb_files</h3>

Die folgende Tabelle listet die Protokollfelder des <code>smb_files</code>-Protokolltyps und deren entsprechende UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_READ</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_READ</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_WRITE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_MODIFICATION</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_OPEN</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_OPEN</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_CLOSE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_UNCATEGORIZED</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_DELETE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_DELETION</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_RENAME</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_MOVE</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_SET_ATTRIBUTE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_UNCATEGORIZED</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SMB</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td><code>action, name</code></td>
<td><code>metadata.description</code></td>
<td>Das UDM-Feld <code>metadata.description</code> wird mit den Logfeldern <code>action</code>, <code>name</code> als "action: <code>action</code> on: <code>name</code>" gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>action (string - enum)</code></td>
<td><code>target.labels [action]</code></td>
<td></td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.file.full_path</code></td>
<td></td>
</tr>
<tr>
<td><code>name (string)</code></td>
<td><code>target.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>size (integer - count)</code></td>
<td><code>target.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>prev_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>times.modified (time)</code></td>
<td><code>target.file.last_modification_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.accessed (time)</code></td>
<td><code>target.file.last_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.created (time)</code></td>
<td><code>target.file.first_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.changed (time)</code></td>
<td><code>target.labels [times_changed]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_offset_req (integer - count)</code></td>
<td><code>target.labels [data_offset_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_req (integer - count)</code></td>
<td><code>target.labels [data_len_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_rsp (integer - count)</code></td>
<td><code>target.labels [data_len_rsp]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - smb_mapping</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>smb_mapping</code> und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SMB</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.resource.attribute.labels [path]</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>target.application</code></td>
<td></td>
</tr>
<tr>
<td><code>native_file_system (string)</code></td>
<td><code>target.resource.attribute.labels [native_file_system]</code></td>
<td></td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_type</code></td>
<td>Wenn der Wert des Logfelds <code>share_type</code> gleich <code>DISK</code> ist, wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>STORAGE_OBJECT</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>share_type</code> gleich <code>PIPE</code> ist, wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>PIPE</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>UNSPECIFIED</code> gesetzt.</td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_subtype</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - ssl, ssl_red, ssl_agg</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>ssl, ssl_red, ssl_agg</code> und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>HTTPS</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.tls.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>curve (string)</code></td>
<td><code>network.tls.curve</code></td>
<td></td>
</tr>
<tr>
<td><code>server_name (string)</code></td>
<td><code>network.tls.client.server_name</code></td>
<td></td>
</tr>
<tr>
<td><code>resumed (boolean - bool)</code></td>
<td><code>network.tls.resumed</code></td>
<td></td>
</tr>
<tr>
<td><code>last_alert (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>next_protocol (string)</code></td>
<td><code>network.tls.next_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>established (boolean - bool)</code></td>
<td><code>network.tls.established</code></td>
<td></td>
</tr>
<tr>
<td><code>ssl_history (string)</code></td>
<td><code>about.labels [ssl_history]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>target.labels [cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>principal.labels [client_cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>sni_matches_cert (boolean - bool)</code></td>
<td><code>about.labels [sni_matches_cert]</code></td>
<td></td>
</tr>
<tr>
<td><code>validation_status (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3 (string)</code></td>
<td><code>network.tls.client.ja3</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3s (string)</code></td>
<td><code>network.tls.server.ja3s</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - rdp</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>rdp</code> und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>cookie (string)</code></td>
<td><code>principal.user.userid</code></td>
<td></td>
</tr>
<tr>
<td><code>result (string)</code></td>
<td><code>about.labels [result]</code></td>
<td></td>
</tr>
<tr>
<td><code>security_protocol (string)</code></td>
<td><code>target.labels [security_protocol]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_channels (array[string] - vector of string)</code></td>
<td><code>intermediary.labels [client_channels]</code></td>
<td></td>
</tr>
<tr>
<td><code>keyboard_layout (string)</code></td>
<td><code>principal.labels [keyboard_layout]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_build (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>client_name (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>client_dig_product_id (string)</code></td>
<td><code>principal.asset.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_width (integer - count)</code></td>
<td><code>principal.labels [desktop_width]</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_height (integer - count)</code></td>
<td><code>principal.labels [desktop_height]</code></td>
<td></td>
</tr>
<tr>
<td><code>requested_color_depth (string)</code></td>
<td><code>principal.labels [requested_color_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_type (string)</code></td>
<td><code>about.labels [cert_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_count (integer - count)</code></td>
<td><code>about.labels [cert_count]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_permanent (boolean - bool)</code></td>
<td><code>about.labels [cert_permanent ]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_level (string)</code></td>
<td><code>about.labels [encryption_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_method (string)</code></td>
<td><code>about.labels [encryption_method]</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Wenn der Wert des Logfelds <code>auth_success</code> gleich <code>true</code> ist, wird das UDM-Feld <code>security_result.action</code> auf <code>ALLOW</code> gesetzt. <br> Andernfalls wird das UDM-Feld <code>security_result.action</code> auf <code>FAIL</code> gesetzt.</td>
</tr>
<tr>
<td><code>channels_joined (integer - int)</code></td>
<td><code>intermediary.labels [channels_joined]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>about.labels [inferences]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdpeudp_uid (string)</code></td>
<td><code>about.labels [rdpeudp_uid]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td><code>rdfp_string (string)</code></td>
<td><code>principal.labels [rdfp_string]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdfp_hash (string)</code></td>
<td><code>principal.labels [rdfp_hash]</code></td>
<td></td>
</tr>
<tr>
<td><code>result, security_protocol</code></td>
<td><code>security_result.description</code></td>
<td>Das UDM-Feld <code>security_result.description</code> wird mit den Logfeldern <code>result</code>, <code>security_protocol</code> als "<code>result</code> connection with security protocol <code>security_protocol</code>" gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - sip</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>sip</code> und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SIP</code> gesetzt.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>about.labels [method]</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_from (string)</code></td>
<td><code>principal.labels [request_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_to (string)</code></td>
<td><code>target.labels [request_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_from</code></td>
<td><code>principal.labels [response_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_to (string)</code></td>
<td><code>target.labels [response_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>about.labels [reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>call_id (string)</code></td>
<td><code>about.labels[call_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>seq (string)</code></td>
<td><code>about.labels [seq]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>about.labels [subject]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_path (array[string] - vector of string)</code></td>
<td><code>about.labels [request_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_path (array[string] - vector of string)</code></td>
<td><code>about.labels [response_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>about.labels [user_agent]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>about.labels [status_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>warning (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>content_type (string)</code></td>
<td><code>about.labels [content_type]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - intel</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>intel</code> und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>SCAN_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.metadata.entity_type</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::ADDR</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>IP_ADDRESS</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::SUBNET</code> oder <code>Intel::SOFTWARE</code> oder <code>Intel::CERT_HASH</code> oder <code>Intel::PUBKEY_HASH</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>RESOURCE</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::URL</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>URL</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::EMAIL</code> oder <code>Intel::USER_NAME</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>USER</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::DOMAIN</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>DOMAIN_NAME</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::FILE_HASH</code> oder <code>Intel::FILE_NAME</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>FILE</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>metadata.entity_type</code> auf <code>RESOURCE</code> gesetzt.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.ip</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::ADDR</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.ip</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.url</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::URL</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.url</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.domain.name</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::DOMAIN</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.domain.name</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.user.email_address</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::USER_NAME</code> oder <code>Intel::EMAIL</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.user.email_address</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.file.names</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::FILE_HASH</code> oder <code>Intel::FILE_NAME</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.file.full_path</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.resource.name</code></td>
<td>Wenn der Wert des Logfelds <code>metadata.entity_type</code> gleich <code>RESOURCE</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.resource.name</code> abgebildet.</td>
</tr>
<tr>
<td></td>
<td><code>entity.resource.resource_type</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::SUBNET</code> ist, wird das UDM-Feld <code>entity.resource.resource_name</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.resource.resource_sub_type</code></td>
<td>Wenn der Wert des Logfelds <code>metadata.entity_type</code> gleich <code>RESOURCE</code> ist, wird das Logfeld <code>seen.indicator_type</code> auf das UDM-Feld <code>entity.resource.resource_sub_type</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>entity.metadata.source_labels [seen_where]</code></td>
<td></td>
</tr>
<tr>
<td><code>matched (array[string] - set[enum])</code></td>
<td><code>entity.labels [matched]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>entity.metadata.source_labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>entity.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>metadata.threat.detection_fields [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>desc (array[string] - set[string])</code></td>
<td><code>ioc.description</code></td>
<td>Das Logfeld <code>desc</code> wird auf das UDM-Feld <code>ioc.description</code> abgebildet, wenn der Indexwert in <code>desc</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>desc</code> gesetzt und das Logfeld <code>desc</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>url (array[string] - set[string])</code></td>
<td><code>metadata.threat.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>ioc.confidence_score</code></td>
<td>Das Logfeld <code>confidence</code> wird auf das UDM-Feld <code>ioc.confidence_score</code> abgebildet, wenn der Indexwert in <code>confidence</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>confidence</code> gesetzt und das Logfeld <code>confidence</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>firstseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.start</code></td>
<td>Das Logfeld <code>firstseen</code> wird auf das UDM-Feld <code>ioc.active_timerange.start</code> abgebildet, wenn der Indexwert in <code>firstseen</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>firstseen</code> gesetzt und das Logfeld <code>firstseen</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>lastseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.end</code></td>
<td>Das Logfeld <code>lastseen</code> wird auf das UDM-Feld <code>ioc.active_timerange.end</code> abgebildet, wenn der Indexwert in <code>lastseen</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>lastseen</code> gesetzt und das Logfeld <code>lastseen</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>associated (array[string] - set[string])</code></td>
<td><code>entity.labels [associated]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>ioc.categorization</code></td>
<td>Das Logfeld <code>category</code> wird auf das UDM-Feld <code>ioc.categorization</code> abgebildet, wenn der Indexwert in <code>category</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>category</code> gesetzt und das Logfeld <code>category</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>campaigns (array[string] - set[string])</code></td>
<td><code>entity.labels [campaign]</code></td>
<td></td>
</tr>
<tr>
<td><code>reports (array[string] - set[string])</code></td>
<td><code>entity.labels [report]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>about.labels [indicator]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>about.labels [indicator_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>about.labels [where]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>about.labels [sources]</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>about.labels [confidence]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>about.labels [category]</code></td>
<td></td>
</tr>
<tr>
<td><code>threat_score (array[number] - set[double])</code></td>
<td><code>entity.security_result.detection_fields[threat_score]</code></td>
<td></td>
</tr>
<tr>
<td><code>verdict (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.verdict_response</code></td>
<td>Iteriere durch <code>verdict</code>,<div style='margin-bottom: 0.5em;'></div><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Logfelds <code>verdict</code> dem regulären Ausdruck <code> "(?i)Malicious" entspricht oder der Wert des Logfelds <code>verdict</code> gleich <code> "1" </code> </code> ist, wird das UDM-Feld <code>        "entity.security_result.verdict_info.verdict_response" </code> auf <code>MALICIOUS</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Logfelds <code>verdict</code> dem regulären Ausdruck <code> "(?i)Benign" entspricht oder der Wert des Logfelds <code>verdict</code> gleich <code> "2" </code> </code> ist, wird das UDM-Feld <code>        "entity.security_result.verdict_info.verdict_response" </code> auf <code>BENIGN</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls wird das UDM-Feld <code>        "entity.security_result.verdict_info.verdict_response" </code> auf <code>VERDICT_RESPONSE_UNSPECIFIED</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>verdict_source (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.source_provider</code></td>
<td>Iteriere durch <code>verdict_source</code>,<div style='margin-bottom: 0.5em;'></div>das Logfeld <code>verdict_source</code> wird auf das UDM-Feld <code>    entity.security_result.VerdictInfo.source_provider </code> abgebildet.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - smtp</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>smtp</code> und die entsprechenden UDM-Felder auf.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_SMTP</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SMTP</code> gesetzt.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>helo (string)</code></td>
<td><code>network.smtp.helo</code></td>
<td></td>
</tr>
<tr>
<td><code>mailfrom (string)</code></td>
<td><code>network.smtp.mail_from</code></td>
<td></td>
</tr>
<tr>
<td><code>rcptto (array[string] - set[string])</code></td>
<td><code>network.smtp.rcpt_to</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>from (string)</code></td>
<td><code>network.email.from</code></td>
<td></td>
</tr>
<tr>
<td><code>to (array[string] - set[string])</code></td>
<td><code>network.email.to</code></td>
<td></td>
</tr>
<tr>
<td><code>cc (array[string] - set[string])</code></td>
<td><code>network.email.cc</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>network.email.reply_to</code></td>
<td></td>
</tr>
<tr>
<td><code>msg_id (string)</code></td>
<td><code>network.email.mail_id</code></td>
<td></td>
</tr>
<tr>
<td><code>in_reply_to (string)</code></td>
<td><code>about.labels [in_reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>network.email.subject</code></td>
<td></td>
</tr>
<tr>
<td><code>x_originating_ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>first_received (string)</code></td>
<td><code>about.labels [first_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>second_received (string)</code></td>
<td><code>about.labels [second_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>last_reply (string)</code></td>
<td><code>network.smtp.server_response</code></td>
<td></td>
</tr>
<tr>
<td><code>path (array[string] - vector of addr)</code></td>
<td><code>network.smtp.message_path</code></td>
<td>Iteriere durch das Logfeld <code>path</code>, dann<br> wenn der <code>index</code>-Wert gleich <code>0</code> ist, wird das Logfeld <code>path</code> auf das UDM-Feld <code>network.smtp.message_path</code> abgebildet. <br> Andernfalls wird das Logfeld <code>path</code> auf das UDM-Feld <code>intermediary.ip</code> abgebildet.<br></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>principal.application</code></td>
<td></td>
</tr>
<tr>
<td><code>tls (boolean - bool)</code></td>
<td><code>network.smtp.is_tls</code></td>
<td></td>
</tr>
<tr>
<td><code>fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_webmail (boolean - bool)</code></td>
<td><code>network.smtp.is_webmail</code></td>
<td></td>
</tr>
<tr>
<td><code>urls (array[string] - set[string])</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domains (array[string] - set[string])</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - ssh</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>ssh</code> und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SSH</code> gesetzt.</td>
</tr>
<tr>
<td><code>version (integer - count)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Das UDM-Feld <code>network.application_protocol_version</code> wird mit dem Logfeld <code>version</code> als "SSH <code>version</code>" gesetzt.</td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Wenn der Wert des Logfelds <code>auth_success</code> <em>nicht</em> gleich <code>true</code> ist, wird das UDM-Feld <code>security_result.action</code> auf <code>ALLOW</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>security_result.action</code> auf <code>BLOCK</code> gesetzt.</td>
</tr>
<tr>
<td><code>auth_attempts (integer - count)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td>Das UDM-Feld <code>extensions.auth.auth_details</code> wird mit dem Logfeld <code>auth_attempts</code> als "auth_attempts: <code>auth_attempts</code>" gesetzt.</td>
</tr>
<tr>
<td><code>direction (string - enum)</code></td>
<td><code>network.direction</code></td>
<td>Wenn der Wert des Logfelds <code>direction</code> gleich <code>INBOUND</code> ist, wird das UDM-Feld <code>network.direction</code> auf <code>INBOUND</code> gesetzt.<br><br>Wenn der Wert des Logfelds <code>direction</code> hingegen gleich <code>OUTBOUND</code> ist, wird das UDM-Feld <code>network.direction</code> auf <code>OUTBOUND</code> gesetzt.</td>
</tr>
<tr>
<td><code>client (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>server (string)</code></td>
<td><code>target.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher_alg (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>mac_alg (string)</code></td>
<td><code>security_result.detection_fields [mac_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>compression_alg (string)</code></td>
<td><code>security_result.detection_fields [compression_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>kex_alg (string)</code></td>
<td><code>security_result.detection_fields [kex_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key_alg (string)</code></td>
<td><code>network.tls.server.certificate.version</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>target.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>target.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>target.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshVersion (string)</code></td>
<td><code>about.labels [hassh_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>hassh (string)</code></td>
<td><code>principal.labels [hassh]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServer (string)</code></td>
<td><code>target.labels [hassh_server]</code></td>
<td></td>
</tr>
<tr>
<td><code>cshka (string)</code></td>
<td><code>about.labels [cshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshAlgorithms (string)</code></td>
<td><code>about.labels [hassh_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>sshka (string)</code></td>
<td><code>about.labels [sshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServerAlgorithms (string)</code></td>
<td><code>about.labels [hassh_server_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>security_result.summary, security_result.description, security_result.detection_fields[inferences]</code></td>
<td>Wenn der Wert des Logfelds <code>inferences</code> gleich <code>ABP</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Authentication Bypass</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client wasn't adhering to expectations of SSH either through server exploit or by the client and server switching to a protocol other than SSH after encryption begins</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>AFR</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>SSH Agent Forwarding Requested</code> und das UDM-Feld <code>security_result.description</code> auf <code>Agent Forwarding is requested by the Client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>APWA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Automated Password Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client authenticated with an automated password tool (like sshpass)</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>AUTO</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Automated Interaction</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client is a script automated utility and not driven by a user</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>BAN</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Server Banner</code> und das UDM-Feld <code>security_result.description</code> auf <code>The server sent the client a pre-authentication banner, likely for legal reasons</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>BF</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Brute Force Guessing</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>BFS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Brute Force Success</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>CTS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Trusted Server</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client already has an entry in its known_hosts file for this server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>CUS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Untrusted Server</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client did not have an entry in its known_hosts file for this server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>IPWA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Interactive Password Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client interactively typed their password to authenticate</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>KS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Keystrokes</code> und das UDM-Feld <code>security_result.description</code> auf <code>An interactive session occurred in which the client set user-driven keystrokes to the server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>LFD</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Large Client File Download</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>LFU</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Large Client File Upload</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the client sent a sequence of bytes to the server. Large file are identified dynamically based on trains of MTU-sized packets</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>MFA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Multifactor Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The server required a second form of authentication (a code) after password or public key was accepted, and the client successfully provided it</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>NA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>None Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client successfully authenticated using the None method</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>NRC</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>No Remote Command</code> und das UDM-Feld <code>security_result.description</code> auf <code>The -N flag was used in SSH authentication</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>PKA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Public Key Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client automatically authenticated using pubkey authentication</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSI</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Initiated</code> und das UDM-Feld <code>security_result.description</code> auf <code>The Reverse session is initiated from the server back to the client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSIA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Initiated Automated</code> und das UDM-Feld <code>security_result.description</code> auf <code>The inititation of the Reverse session happened very early in the packet stream, indicating automation</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSK</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Keystrokes</code> und das UDM-Feld <code>security_result.description</code> auf <code>Keystrokes are detected within the Reverse tunnel</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSL</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Logged In</code> und das UDM-Feld <code>security_result.description</code> auf <code>The Reverse Tunnel login has succeeded</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSP</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Provisioned</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client connected with -R flag, which provisions the port to be used for a Reverse Session set up at any future time</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Authentication Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client scanned authentication method with the server and then disconnected</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SC</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Capabilities Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client exchanged capabilities with the server and then disconnected</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SFD</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Small Client File Download</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SFU</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Small Client File Upload</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the client sent a sequence of bytes to the server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SP</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Other Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client and server didn't exchange encrypted packets but the client wasn't a version or capabilities scanner</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SV</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Version Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client exchanged version strings with the server and than disconnected</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>UA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Unknown Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The authentication method is not determinated or is unknown</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - suricata_corelight</h3>

Die folgende Tabelle listet die Logfelder des Logtyps <code>suricata_corelight</code> und die zugehörigen UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>SCAN_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Suricata</code> gesetzt.</td>
</tr>
<tr>
<td><code>id.vlan (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_type (integer - count)</code></td>
<td><code>about.labels [icmp_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_code (integer - count)</code></td>
<td><code>about.labels [icmp_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_id (string)</code></td>
<td><code>metadata.product_log_id</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>flow_id (integer - count)</code></td>
<td><code>about.labels[flow_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_id (integer - count)</code></td>
<td><code>about.labels [tx_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>pcap_cnt (integer - count)</code></td>
<td><code>about.labels [pcap_cnt]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.action (string)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.gid (integer - count)</code></td>
<td><code>security_result.detection_fields [alert_gid]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature_id (integer - count)</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rev (integer - count)</code></td>
<td><code>security_result.rule_version</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.rule_name</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.category (string)</code></td>
<td><code>security_result.category_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.severity (integer - count)</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[alert_metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload]</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>signature_severity</code></td>
<td><code>security_result.severity</code></td>
<td>Wenn der Wert des Protokollfelds <code>alert.rule</code> dem Grok-Muster <code>signature_severity (?<signature_severity>Critical|Major|Minor|Informational)</code> entspricht, dann <div style='margin-bottom: 0.0em;'></div>Wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Critical</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>CRITICAL</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code>security_result.severity_details</code> zugeordnet. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Major</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>MEDIUM</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code> security_result.severity_details</code> zugeordnet. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Minor</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>LOW</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code>security_result.severity_details</code> zugeordnet. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Informational</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>INFORMATIONAL</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code>security_result.severity_details</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname(string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain(string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version(string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source(string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname(string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain(string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version(string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rule (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[alert_references]</code></td>
<td>Durchlaufen Sie alert.references,<div style='margin-bottom: 0.5em;'></div>das Protokollfeld <code>alert.references</code> wird dem UDM-Feld <code> security_result.detection_fields.alert_references </code> zugeordnet.</td>
</tr>
<tr>
<td><code>payload_printable (string)</code></td>
<td><code>security_result.detection_fields[payload_printable]</code></td>
<td></td>
</tr>
<tr>
<td><code>references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[references]</code></td>
<td>Durchlaufen Sie references,<div style='margin-bottom: 0.5em;'></div>das Protokollfeld <code>references</code> wird dem UDM-Feld <code> security_result.detection_fields.references </code> zugeordnet.</td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "4" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "3" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "1" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "2" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "0" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "4 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "3 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "1 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "2 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "0 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>rule_content</code></td>
<td><code>security_result.detection_fields[alert_rule_content]</code></td>
<td>Wenn der Wert des Protokollfelds <code>alert.rule</code> dem Grok-Muster <code>%{GREEDYDATA:_}content:\\"%{GREEDYDATA:rule_content}\\"</code> entspricht, dann wird das extrahierte Feld <code>rule_content</code> dem UDM-Feld <code>security_result.detection_fields [alert_rule_content]</code> zugeordnet.</td>
</tr>
<tr>
<td><code>rule_classtype</code></td>
<td><code>security_result.detection_fields [alert_rule_classtype]</code></td>
<td>Wenn der Wert des Protokollfelds <code>alert.rule</code> dem Grok-Muster <code>%{GREEDYDATA:_}classtype:%{DATA:rule_classtype};</code> entspricht, dann wird das extrahierte Feld <code>rule_classtype</code> dem UDM-Feld <code>security_result.detection_fields [alert_rule_classtype]</code> zugeordnet.</td>
</tr>
<tr>
<td><code>reference_url</code></td>
<td><code>security_result.detection_fields[alert_rule_reference_url]</code></td>

---

[Weiterlesen](https://github.com/corelight/corelightforsecops)
Tool herunterladen