
Chronicle-Parser für CORELIGHT und zugehörige Informationen.
Dieses Dokument beschreibt, wie Sie Corelight-Sensor-Protokolle erfassen können, indem Sie den Corelight-Sensor und einen Chronicle-Forwarder konfigurieren. Dieses Dokument listet außerdem die unterstützten Protokolltypen und unterstützten Corelight-Versionen auf.
Weitere Informationen finden Sie unter Datenerfassung in Chronicle.
Das folgende Diagramm der Bereitstellungsarchitektur veranschaulicht, wie ein Corelight-Sensor eingerichtet wird, um Protokolle über zwei verschiedene Erfassungsarchitekturen an Google Security Operations zu senden. Es ist wichtig zu beachten, dass jede Kundenbereitstellung von dieser Darstellung abweichen und komplexer sein kann.
Ein Ingestion-Label identifiziert den Parser, der Rohprotokolldaten in das strukturierte UDM-Format normalisiert. Die Informationen in diesem Dokument gelten für den Parser mit dem Ingestion-Label CORELIGHT.

Das Architekturdiagramm zeigt die folgenden Komponenten:
Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.
Corelight-Sensor-Exporteure: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an Google Security Operations weiter.
Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.
Verwenden Sie die Weboberfläche des Sensors oder des Fleet Managers, um den Google-SecOps-Exporteur zu konfigurieren. Diese Konfiguration verwendet die API-Anmeldedaten Ihrer Google-SecOps-Instanz, um die sichere Verbindung herzustellen.
Melden Sie sich als Administrator an der Fleet-Manager- oder Sensor-Weboberfläche des Corelight-Sensors an.
Navigieren Sie zum Konfigurationsbereich des Exporteurs:
Klicken Sie im Abschnitt Create Exporter auf Google SecOps.




Das Architekturdiagramm zeigt die folgenden Komponenten:
Corelight-Sensor: Das System, auf dem der Corelight-Sensor ausgeführt wird.
Corelight-Sensor-Exporteur: Der Corelight-Sensor-Exporteur erfasst Protokolldaten vom Sensor und leitet sie an den Google-Security-Operations-Forwarder weiter.
Google-Security-Operations-Forwarder: Der Google-Security-Operations-Forwarder ist eine leichtgewichtige Softwarekomponente, die im Kundennetzwerk bereitgestellt wird und Syslog unterstützt. Der Google-Security-Operations-Forwarder leitet die Protokolle an Google Security Operations weiter.
Google Security Operations: Google Security Operations speichert und analysiert die Protokolle des Corelight-Sensors.
Führen Sie zum Konfigurieren des Google-Security-Operations-Forwarders die folgenden Schritte aus:
Richten Sie einen Google-Security-Operations-Forwarder ein. Siehe Installieren und Konfigurieren des Forwarders unter Linux.
Konfigurieren Sie den Google-Security-Operations-Forwarder so, dass er Protokolle an Google Security Operations sendet. ```none collectors:
### Corelight-Sensor-Exporter konfigurieren
1. Melden Sie sich als Administrator beim Corelight-Sensor an.
2. Wählen Sie die Registerkarte **Export**.
3. Suchen Sie die Option **EXPORT TO SYSLOG** und aktivieren Sie sie.
4. Konfigurieren Sie unter **EXPORT TO SYSLOG** die folgenden Felder:
* **SYSLOG SERVER**: Geben Sie die IP-Adresse und den Port des Syslog-Listeners des Google Security Operations-Forwarders an.
* Navigieren Sie zu **Advanced Settings > SYSLOG FORMAT** und ändern Sie die Einstellung auf **Legacy**.

5. Klicken Sie auf **Apply Changes**.
## Unterstützte Corelight-Logtypen
Der Corelight-Parser unterstützt die folgenden Logtypen:
<div class="fixed" translate="no">
<h4>Logtyp</h4>
<ul>
<li>asset_classification</li>
<li>conn</li>
<li>conn_long</li>
<li>conn_red</li>
<li>conn_agg</li>
<li>dce_rpc</li>
<li>dns</li>
<li>dns_red</li>
<li>files</li>
<li>files_red</li>
<li>http</li>
<li>http2</li>
<li>http_red</li>
<li>intel</li>
<li>irc</li>
<li>notice</li>
<li>rdp</li>
<li>sip</li>
<li>smb_files</li>
<li>smb_mapping</li>
<li>smtp</li>
<li>smtp_links</li>
<li>ssh</li>
<li>ssl</li>
<li>ssl_red</li>
<li>suricata_corelight</li>
<li>bacnet</li>
<li>cip</li>
<li>corelight_burst</li>
<li>corelight_metrics_bro</li>
<li>corelight_metrics_disk</li>
<li>corelight_metrics_iface</li>
<li>corelight_metrics_memory</li>
<li>corelight_metrics_system</li>
<li>corelight_metrics_zeek_doctor</li>
<li>corelight_overall_capture_loss</li>
<li>corelight_profiling</li>
<li>datared</li>
<li>dga</li>
<li>dhcp</li>
<li>dnp3</li>
<li>dpd</li>
<li>encrypted_dns</li>
<li>enip</li>
<li>enip_debug</li>
<li>enip_list_identity</li>
<li>etc_viz</li>
<li>ftp</li>
<li>generic_dns_tunnels</li>
<li>generic_icmp_tunnels</li>
<li>icmp_specific_tunnels</li>
<li>ipsec</li>
<li>iso_cotp</li>
<li>kerberos</li>
<li>known_certs</li>
<li>known_devices</li>
<li>known_domains</li>
<li>known_hosts</li>
<li>known_names</li>
<li>known_remotes</li>
<li>known_services</li>
<li>known_users</li>
<li>ldap</li>
<li>ldap_search</li>
<li>local_subnets</li>
<li>local_subnets_dj</li>
<li>local_subnets_graphs</li>
<li>log4shell</li>
<li>modbus</li>
<li>mqtt_connect</li>
<li>mqtt_publish</li>
<li>mqtt_subscribe</li>
<li>mysql</li>
<li>napatech_shunting</li>
<li>ntlm</li>
<li>ntp</li>
<li>pe</li>
<li>profinet</li>
<li>profinet_dce_rpc</li>
<li>profinet_debug</li>
<li>radius</li>
<li>reporter</li>
<li>rfb</li>
<li>s7comm</li>
<li>smartpcap</li>
<li>snmp</li>
<li>socks</li>
<li>software</li>
<li>specific_dns_tunnels</li>
<li>stepping</li>
<li>stun</li>
<li>stun_nat</li>
<li>suricata_eve</li>
<li>suricata_stats</li>
<li>syslog</li>
<li>tds</li>
<li>tds_rpc</li>
<li>tds_sql_batch</li>
<li>traceroute</li>
<li>tunnel</li>
<li>unknown-smartpcap</li>
<li>vpn</li>
<li>weird</li>
<li>weird_red</li>
<li>wireguard</li>
<li>x509</li>
<li>x509_red</li>
<li>dns_agg</li>
<li>files_agg</li>
<li>http_agg</li>
<li>ssl_agg</li>
<li>weird_agg</li>
<li>analyzer</li>
<li>anomaly</li>
<li>ssdp</li>
<li>telnet</li>
<li>websocket</li>
<li>first_seen</li>
</ul>
</div>
## Referenz zur Feldzuordnung
In diesem Abschnitt wird erläutert, wie der Google Security Operations-Parser Google Security Operations-Felder auf Felder des Google Security Operations Unified Data Model (UDM) abbildet.
<h3>Referenz zur Feldzuordnung: CORELIGHT - Allgemeine Felder</h3>
Die folgende Tabelle listet allgemeine Felder des <code>CORELIGHT</code>-Logs und ihre entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.vendor_name</code></td>
<td>Das UDM-Feld <code>metadata.vendor_name</code> wird auf <code>Corelight</code> gesetzt.</td>
</tr>
<tr>
<td><code>_path (string)</code></td>
<td><code>metadata.product_event_type</code></td>
<td></td>
</tr>
<tr>
<td><code>_system_name (string)</code></td>
<td><code>observer.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>ts (time)</code></td>
<td><code>metadata.event_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>uid (string)</code></td>
<td><code>about.labels [uid], network.session_id</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_h (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_p (integer - port)</code></td>
<td><code>principal.port</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_h (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_p (integer - port)</code></td>
<td><code>target.port</code></td>
<td></td>
</tr>
<tr>
<td><code>_write_ts</code></td><code></code>
<td><code>metadata.collected_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan (integer - int)</code></td>
<td><code>additional.fields [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - int)</code></td>
<td><code>additional.fields [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_cid (string)</code></td>
<td><code>additional.fields [id_orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_source (string)</code></td>
<td><code>additional.fields [id_orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_status (string)</code></td>
<td><code>additional.fields [id_orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_uid (string)</code></td>
<td><code>additional.fields [id_orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_cid (string)</code></td>
<td><code>additional.fields [id_resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_source (string)</code></td>
<td><code>additional.fields [id_resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_status (string)</code></td>
<td><code>additional.fields [id_resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_uid (string)</code></td>
<td><code>additional.fields [id_resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>uids (array[string] - vector of string)</code></td>
<td><code>additional.fields [uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>count (integer - int)</code></td>
<td><code>additional.fields [count]</code></td>
<td></td>
</tr>
<tr>
<td><code>ts_last</code></td>
<td><code>additional.fields [ts_last]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - asset_classification</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>asset_classification</code> und ihre entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>STATUS_UPDATE</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>mac</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>vendor_mac (string)</code></td>
<td><code>about.asset.hardware.manufacturer</code></td>
<td></td>
</tr>
<tr>
<td><code>device_type (string)</code></td>
<td><code>about.asset.category</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.platform</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.asset.attribute.labels</code></td>
<td></td>
</tr>
<tr>
<td><code>type_group (string)</code></td>
<td><code>about.group.group_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>type_name (string)</code></td>
<td><code>about.resource.resource_subtype</code></td>
<td>Das UDM-Feld <code>about.resource.resource_type</code> wird auf <code>DEVICE</code> gesetzt</td>
</tr>
<tr>
<td><code>brand (string)</code></td>
<td><code>about.user.company_name</code></td>
<td></td>
</tr>
<tr>
<td><code>model (string)</code></td>
<td><code>about.asset.hardware.model</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (integer)</code></td>
<td><code>about.security_result.confidence_score</code></td>
<td></td>
</tr>
<tr>
<td><code>os_ver (string)</code></td>
<td><code>about.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string])</code></td>
<td><code>about.ip_geo_artifact.tags</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - conn, conn_red, conn_long, conn_agg</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>conn, conn_red, conn_long, conn_agg</code> und ihre entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_bytes (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_bytes (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_state (string)</code></td>
<td><code>metadata.description</code></td>
<td>Wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S0</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S0: Connection attempt seen, no reply</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S1</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S1: Connection established, not terminated</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S2</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S2: Connection established and close attempt by originator seen (but no reply from responder)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>S3</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>S3: Connection established and close attempt by responder seen (but no reply from originator)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>SF</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>SF: Normal SYN/FIN completion</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>REJ</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>REJ: Connection attempt rejected</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTO</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTO: Connection established, originator aborted (sent a RST)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTOS0</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTOS0: Originator sent a SYN followed by a RST, we never saw a SYN-ACK from the responder</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTOSH</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTOSH: Responder sent a SYN ACK followed by a RST, we never saw a SYN from the (purported) originator</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>RSTR</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>RSTR: Established, responder aborted</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>SH</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>SH: Originator sent a SYN followed by a FIN, we never saw a SYN ACK from the responder (hence the connection was "half" open)</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>SHR</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>SHR: Responder sent a SYN ACK followed by a FIN, we never saw a SYN from the originator</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>conn_state</code> gleich <code>OTH</code> ist, wird das UDM-Feld <code>metadata.description</code> auf <code>OTH: No SYN seen, just midstream traffic (a partial connection that was not later closed)</code> gesetzt.</td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_resp (boolean - bool)</code></td>
<td><code>about.labels [local_resp]</code></td>
<td></td>
</tr>
<tr>
<td><code>missed_bytes (integer - count)</code></td>
<td><code>about.labels [missed_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>history (string)</code></td>
<td><code>about.labels [history]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_pkts (integer - count)</code></td>
<td><code>network.sent_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ip_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_pkts (integer - count)</code></td>
<td><code>network.received_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ip_bytes (integer - count)</code></td>
<td><code>target.labels [resp_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>tunnel_parents (array[string] - set[string])</code></td>
<td><code>intermediary.labels [tunnel_parent]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cc (string)</code></td>
<td><code>principal.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cc (string)</code></td>
<td><code>target.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_ids (array[string] - set[string])</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.url (string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.rule (integer - count)</code></td>
<td><code>security_result.rule_labels [spcap_rule]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.trigger (string)</code></td>
<td><code>security_result.detection_fields [spcap_trigger]</code></td>
<td></td>
</tr>
<tr>
<td><code>app (array[string] - vector of string)</code></td>
<td><code>about.application</code></td>
<td></td>
</tr>
<tr>
<td><code>corelight_shunted (boolean - bool)</code></td>
<td><code>about.labels [corelight_shunted]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_pkts (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_pkts (integer - count)</code></td>
<td><code>target.labels [resp_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_bytes (integer - count)</code></td>
<td><code>target.labels [resp_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_l2_addr (string)</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_l2_addr (string)</code></td>
<td><code>target.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.src (string)</code></td>
<td><code>principal.labels [id_orig_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.vals (array[string] - set[string])</code></td>
<td><code>principal.labels [id_orig_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.src (string)</code></td>
<td><code>target.labels [id_resp_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.vals (array[string] - set[string])</code></td>
<td><code>target.labels [id_resp_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>intermediary.labels [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>inner_vlan (integer - int)</code></td>
<td><code>intermediary.labels [inner_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_cid (string)</code></td>
<td><code>additional.fields [orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_source (string)</code></td>
<td><code>additional.fields [orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_status (string)</code></td>
<td><code>additional.fields [orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_uid (string)</code></td>
<td><code>additional.fields [orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_cid (string)</code></td>
<td><code>additional.fields [resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_source (string)</code></td>
<td><code>additional.fields [resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_status (string)</code></td>
<td><code>additional.fields [resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_uid (string)</code></td>
<td><code>additional.fields [resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>netskope_site_ids</code></td>
<td><code>additional.fields[netskope_site_ids]</code></td>
<td>Iterieren Sie durch das Logfeld <code>netskope_site_ids</code>, dann <br>wird das Logfeld <code>netskope_site_id_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Logfeld <code>netskope_site_id</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>netskope_user_ids</code></td>
<td><code>additional.fields[netskope_user_ids]</code></td>
<td>Iterieren Sie durch das Logfeld <code>netskope_user_ids</code>, dann <br>wird das Logfeld <code>netskope_user_id_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Logfeld <code>netskope_user_id</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>write_ts</code></td>
<td><code>additional.fields[write_ts]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.urls (array[string] - vector of string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td>Iterieren Sie durch das Logfeld <code>spcap.urls</code>, dann <br>wird das Logfeld <code>spcap.urls</code> dem UDM-Feld <code>security_result.url_back_to_product</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>community_ids (array[string] - vector of string)</code></td>
<td><code>network.community_id</code></td>
<td>Iterieren Sie durch das Logfeld <code>community_ids</code>, dann<br> wenn der Index gleich <code>0</code> ist, wird das Logfeld <code>community_id</code> dem UDM-Feld <code>network.community_id</code> zugeordnet. <br> Andernfalls wird das Logfeld <code>community_id_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Logfeld <code>community_id</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.version</code></td>
<td><code>about.resource.attribute.labels[vpc_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.vpc_id</code></td>
<td><code>about.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>about.resource.resource_type</code></td>
<td>Wenn <code>capture_metadata.vpc.vpc_id</code> vorhanden ist, wird das UDM-Feld <code>about.resource.resource_type</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>capture_source</code></td>
<td><code>about.resource.attribute.labels[capture_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.az</code></td>
<td><code>principal.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.id</code></td>
<td><code>principal.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.name</code></td>
<td><code>principal.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.org_id</code></td>
<td><code>principal.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.sg_ids</code></td>
<td><code>principal.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.subnet_id</code></td>
<td><code>principal.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.vpc_id</code></td>
<td><code>principal.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>principal.resource.resource_type</code></td>
<td>Wenn <code>orig_inst.vpc_id</code> vorhanden ist, wird das UDM-Feld <code>principal.resource.resource_type</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>orig_inst.profile</code></td>
<td><code>principal.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.az</code></td>
<td><code>target.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.id</code></td>
<td><code>target.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.name</code></td>
<td><code>target.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.org_id</code></td>
<td><code>target.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.sg_ids</code></td>
<td><code>target.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.subnet_id</code></td>
<td><code>target.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.vpc_id</code></td>
<td><code>target.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>target.resource.resource_type</code></td>
<td>Wenn <code>resp_inst.vpc_id</code> vorhanden ist, wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>resp_inst.profile</code></td>
<td><code>target.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig</code> und <code>local_resp</code></td>
<td><code>additional.fields[direction]</code></td>
<td>Wenn der Wert des Logfelds <code>local_orig</code> gleich <code>true</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>true</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>internal</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>local_orig</code> gleich <code>true</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>false</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>outbound</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>local_orig</code> gleich <code>false</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>false</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>external</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>local_orig</code> gleich <code>false</code> und der Wert des Logfelds <code>local_resp</code> gleich <code>true</code> ist, dann wird das UDM-Feld <code>additional.fields[direction]</code> auf <code>inbound</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - dce_rpc</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>dce_rpc</code> und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>named_pipe (string)</code></td>
<td><code>intermediary.resource.name</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>intermediary.resource.resource_type</code></td>
<td>Wenn der Wert des Logfelds <code>named_pipe</code> <em>nicht</em> leer ist, wird das UDM-Feld <code>intermediary.resource.resource_type</code> auf <code>PIPE</code> gesetzt.</td>
</tr>
<tr>
<td><code>endpoint (string)</code></td>
<td><code>target.labels [endpoint]</code></td>
<td></td>
</tr>
<tr>
<td><code>operation (string)</code></td>
<td><code>target.labels [operation]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>DCERPC</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td><code>operation, endpoint, named_pipe (string)</code></td>
<td><code>metadata.description</code></td>
<td>Das UDM-Feld <code>metadata.description</code> wird mit den Logfeldern <code>operation</code>, <code>endpoint</code>, <code>named_pipe</code> als "operation <code>operation</code> on <code>endpoint</code> using named pipe <code>named_pipe</code>" gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - dns, dns_red, dns_agg</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>dns, dns_red, dns_agg</code> und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_DNS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>The <code>network.application_protocol</code> UDM field is set to <code>DNS</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>trans_id (integer - count)</code></td>
<td><code>network.dns.id</code></td>
<td></td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>query (string)</code></td>
<td><code>network.dns.questions.name</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass (integer - count)</code></td>
<td><code>network.dns.questions.class</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass_name (string)</code></td>
<td><code>about.labels [qclass_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype (integer - count)</code></td>
<td><code>network.dns.questions.type</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype_name (string)</code></td>
<td><code>about.labels [qtype_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response</code></td>
<td>If the <code>rcode</code> log field value is <em>not</em> empty, then the <code>network.dns.response</code> UDM field is set to <code>true</code>.</td>
</tr>
<tr>
<td><code>rcode_name (string)</code></td>
<td><code>about.labels [rcode_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>AA (boolean - bool)</code></td>
<td><code>network.dns.authoritative</code></td>
<td></td>
</tr>
<tr>
<td><code>TC (boolean - bool)</code></td>
<td><code>network.dns.truncated</code></td>
<td></td>
</tr>
<tr>
<td><code>RD (boolean - bool)</code></td>
<td><code>network.dns.recursion_desired</code></td>
<td></td>
</tr>
<tr>
<td><code>RA (boolean - bool)</code></td>
<td><code>network.dns.recursion_available</code></td>
<td></td>
</tr>
<tr>
<td><code>Z (integer - count)</code></td>
<td><code>about.labels [Z]</code></td>
<td></td>
</tr>
<tr>
<td><code>answers (array[string] - vector of string)</code></td>
<td><code>network.dns.answers.name</code></td>
<td></td>
</tr>
<tr>
<td><code>TTLs (array[number] - vector of interval)</code></td>
<td><code>network.dns.answers.ttl</code></td>
<td></td>
</tr>
<tr>
<td><code>rejected (boolean - bool)</code></td>
<td><code>about.labels [rejected]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_trusted_domain (string)</code></td>
<td><code>about.labels [is_trusted_domain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_host_subdomain (string)</code></td>
<td><code>about.labels [icann_host_subdomain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_domain (string)</code></td>
<td><code>network.dns_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_tld (string)</code></td>
<td><code>about.labels [icann_tld]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>security_result.detection_fields [num]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - http, http_red, http2, http_agg</h3>
Die folgende Tabelle listet die Logfelder des Logtyps `http, http_red, http2, http_agg` und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_HTTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>network.http.method</code></td>
<td></td>
</tr>
<tr>
<td><code>host (string)</code></td>
<td><code>target.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>referrer (string)</code></td>
<td><code>network.http.referral_url</code></td>
<td></td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.application_protocol_version</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>network.http.user_agent</code></td>
<td></td>
</tr>
<tr>
<td><code>origin (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>network.http.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>about.labels [status_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_code (integer - count)</code></td>
<td><code>about.labels [info_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_msg (string)</code></td>
<td><code>about.labels [info_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>tags (array[string] - set[enum])</code></td>
<td><code>about.labels [tags]</code></td>
<td></td>
</tr>
<tr>
<td><code>username (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>password (string)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td></td>
</tr>
<tr>
<td><code>proxied (array[string] - set[string])</code></td>
<td><code>intermediary.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [orig_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_filenames (array[string] - vector of string)</code></td>
<td><code>src.file.names</code></td>
<td>The <code>orig_filenames</code> log field is mapped to <code>src.file.names</code> UDM field when index value in <code>orig_filenames</code> is equal to <code>0</code>. <br><br>For every other index value, <code>orig_filenames</code> log field is mapped to the <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>orig_mime_types (array[string] - vector of string)</code></td>
<td><code>src.file.mime_type</code></td>
<td>The <code>orig_mime_types</code> log field is mapped to <code>src.file.mime_type</code> UDM field when index value in <code>orig_mime_types</code> is equal to <code>0</code>. <br><br>For every other index value, <code>orig_mime_types</code> log field is mapped to the <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>resp_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [resp_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_filenames (array[string] - vector of string)</code></td>
<td><code>target.file.names</code></td>
<td>The <code>resp_filenames</code> log field is mapped to <code>target.file.names</code> UDM field when index value in <code>resp_filenames</code> is equal to <code>0</code>. <br><br>For every other index value, <code>resp_filenames</code> log field is mapped to the <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>resp_mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>The <code>resp_mime_types</code> log field is mapped to <code>target.file.mime_type</code> UDM field when index value in <code>resp_mime_types</code> is equal to <code>0</code>. <br><br>For every other index value, <code>resp_mime_types</code> log field is mapped to the <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>post_body (string)</code></td>
<td><code>about.labels [post_body]</code></td>
<td></td>
</tr>
<tr>
<td><code>stream_id (integer - count)</code></td>
<td><code>about.labels [stream_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>encoding (string)</code></td>
<td><code>about.labels [encoding]</code></td>
<td></td>
</tr>
<tr>
<td><code>push (boolean - bool)</code></td>
<td><code>about.labels [push]</code></td>
<td></td>
</tr>
<tr>
<td><code>versions (array[float] - vector of float)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Iterate through log field <code>versions</code>, then<br> if index is equal to <code>0</code> then, <code>version</code> log field is mapped to the <code>network.application_protocol_version</code> UDM field. <br> Else, <code>version_%{index}</code> log field is mapped to the <code>additional.fields.key</code> UDM field and <code>version</code> log field is mapped to the <code>additional.fields.value</code> UDM field.<br></td>
</tr>
<tr>
<td><code>user_agents (array[string] - vector of string)</code></td>
<td><code>network.http.user_agent</code></td>
<td>Iterate through log field <code>user_agents</code>, then<br> if index is equal to <code>0</code> then, <code>user_agent</code> log field is mapped to the <code>network.http.user_agent</code> UDM field. <br> Else, <code>user_agent_%{index}</code> log field is mapped to the <code>additional.fields.key</code> UDM field and <code>user_agent</code> log field is mapped to the <code>additional.fields.value</code> UDM field.<br></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - smtp_links</h3>
Die folgende Tabelle listet die Logfelder des Logtyps `smtp_links` und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>The <code>network.application_protocol</code> UDM field is set to <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>link (string)</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domain (string)</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - irc</h3>
Die folgende Tabelle listet die Logfelder des Logtyps `irc` und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>nick (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>user (string)</code></td>
<td><code>principal.user.userid</code></td>
<td>If the <code>user</code> log field value is less than or equal to 255, then the <code>user</code> log field is mapped to the <code>principal.user.userid</code> UDM field.<br><br>Else, the <code>user</code> log field is mapped to the <code>about.labels</code> UDM field.</td>
</tr>
<tr>
<td><code>command, value, addl</code></td>
<td><code>principal.process.command_line</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_size (integer - count)</code></td>
<td><code>src.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_mime_type (string)</code></td>
<td><code>src.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - files, files_red, files_agg</h3>
Die folgende Tabelle listet die Logfelder des Logtyps `files, files_red, files_agg` und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Protokollfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_hosts (array[string] - set[addr])</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>rx_hosts (array[string] - set[addr])</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_uids (array[string] - set[string])</code></td>
<td><code>about.labels [conn_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>source (string)</code></td>
<td><code>about.labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>depth (integer - count)</code></td>
<td><code>about.labels [depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>analyzers (array[string] - set[string])</code></td>
<td><code>about.labels [analyzer]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_type (string)</code></td>
<td><code>about.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>filename (string)</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>about.labels [duration]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_orig (boolean - bool)</code></td>
<td><code>about.labels [is_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen_bytes (integer - count)</code></td>
<td><code>about.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>total_bytes (integer - count)</code></td>
<td><code>about.labels [total_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>missing_bytes (integer - count)</code></td>
<td><code>about.labels [missing_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>overflow_bytes (integer - count)</code></td>
<td><code>about.labels [overflow_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>timedout (boolean - bool)</code></td>
<td><code>about.labels [timedout]</code></td>
<td></td>
</tr>
<tr>
<td><code>parent_fuid (string)</code></td>
<td><code>about.labels [parent_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>about.file.md5</code></td>
<td></td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>about.file.sha1</code></td>
<td></td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>about.file.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.client.certificate.md5</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-user-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.client.certificate.md5</code> auf <code>md5</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.client.certificate.sha1</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-user-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.client.certificate.sha1</code> auf <code>sha1</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.client.certificate.sha256</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-user-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.client.certificate.sha256</code> auf <code>sha256</code> gesetzt.</td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.server.certificate.md5</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-ca-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.server.certificate.md5</code> auf <code>md5</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.server.certificate.sha1</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-ca-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.server.certificate.sha1</code> auf <code>sha1</code> gesetzt.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td>Wenn der Wert des Protokollfelds <code>source</code> gleich <code>ssl</code> ist, der Wert des Protokollfelds <code>mime_type</code> gleich <code>application/x-x509-ca-cert</code> ist und der Wert des Protokollfelds <code>_path</code> gleich <code>files</code> ist, dann wird das UDM-Feld <code>network.tls.server.certificate.sha256</code> auf <code>sha256</code> gesetzt.</td>
</tr>
<tr>
<td><code>extracted (array[string] - set[string])</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_cutoff (boolean - bool)</code></td>
<td><code>about.labels [extracted_cutoff]</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_size (integer - count)</code></td>
<td><code>about.labels [extracted_size]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>about.labels [num]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>additional.fields [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan_inner (integer - int)</code></td>
<td><code>additional.fields [vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Iterieren Sie durch das Protokollfeld <code>mime_type</code>, dann<br> wenn der Index gleich <code>0</code> ist, wird das Protokollfeld <code>mime_type</code> dem UDM-Feld <code>target.file.mime_type</code> zugeordnet. <br> Andernfalls wird das Protokollfeld <code>mime_type_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Protokollfeld <code>mime_type</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>timedouts (array[boolean] - vector of bool)</code></td>
<td><code>additional.fields[timedouts]</code></td>
<td>Iterieren Sie durch das Protokollfeld <code>timedouts</code>, dann <br>wird das Protokollfeld <code>timedout_%{index}</code> dem UDM-Feld <code>additional.fields.key</code> zugeordnet und das Protokollfeld <code>timedouts</code> dem UDM-Feld <code>additional.fields.value</code> zugeordnet.<br></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - notice</h3>
Die folgende Tabelle listet die Protokollfelder des <code>notice</code>-Protokolltyps und deren entsprechende UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Protokollfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>target.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>about.labels [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>note (string - enum)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>msg (string)</code></td>
<td><code>metadata.description</code></td>
<td></td>
</tr>
<tr>
<td><code>sub (string)</code></td>
<td><code>about.labels [sub]</code></td>
<td></td>
</tr>
<tr>
<td><code>src (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>dst (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>p (integer - port)</code></td>
<td><code>about.port</code></td>
<td></td>
</tr>
<tr>
<td><code>n (integer - count)</code></td>
<td><code>about.labels [n]</code></td>
<td></td>
</tr>
<tr>
<td><code>peer_descr (string)</code></td>
<td><code>about.labels [peer_descr]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.action </code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>actions (array[string] - set[enum])</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>suppress_for (number - interval)</code></td>
<td><code>about.labels [suppress_for]</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Das UDM-Feld <code>about.location.country_or_region</code> wird mit den Protokollfeldern <code>remote_location.country_code</code>, <code>remote_location.region</code> als "<code>remote_location.country_code</code>: <code>remote_location.region</code>" gesetzt.</td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Das UDM-Feld <code>about.location.country_or_region</code> wird mit den Protokollfeldern <code>remote_location.country_code</code>, <code>remote_location.region</code> als "<code>remote_location.country_code</code>: <code>remote_location.region</code>" gesetzt.</td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>about.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>about.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>about.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>severity.level</code> einen der folgenden Werte enthält<div style='margin-top: -0.8em;'></div><ul><li><code>0</code></li><li><code> 1</code></li></ul><div style='margin-top: -0.8em;'></div> dann wird das UDM-Feld <code> security_result.severity </code> auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> gleich <code> 2 </code> ist, dann wird das UDM-Feld <code> security_result.severity </code> auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> gleich <code> 3 </code> ist, dann wird das UDM-Feld <code> security_result.severity </code> auf <code>ERROR</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> einen der folgenden Werte enthält<div style='margin-top: -0.8em;'></div><ul><li><code>4</code></li><li><code>5</code></li><li><code>6</code></li></ul><div style='margin-top: -0.8em;'></div> dann wird das UDM-Feld <code> security_result.severity </code> auf <code>INFORMATIONAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>severity.level</code> gleich <code> 7 </code> ist, dann wird das UDM-Feld <code> security_result.severity </code> auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls wird das UDM-Feld <code> security_result.severity </code> auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>severity.name</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>severity.level</code></td>
<td><code>security_result.detection_fields [severity_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "4 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "3 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "1 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" or the <code>resp_vulnerable_host.criticality</code> gleich <code> "2 </code>" </code> ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" </code> oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> gleich <code> "0 </code>" ist, dann wird das <code> "target.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname (string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain (string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version (string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "4 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "3 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "1 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" or the <code>orig_vulnerable_host.criticality</code> gleich <code> "2 </code>" </code> ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" </code> oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> gleich <code> "0 </code>" ist, dann wird das <code> "principal.asset.vulnerabilities.severity" </code> UDM-Feld wird auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname (string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain (string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version (string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source (string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Feldzuordnungsreferenz: CORELIGHT - smb_files</h3>
Die folgende Tabelle listet die Protokollfelder des <code>smb_files</code>-Protokolltyps und deren entsprechende UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_READ</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_READ</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_WRITE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_MODIFICATION</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_OPEN</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_OPEN</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_CLOSE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_UNCATEGORIZED</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_DELETE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_DELETION</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_RENAME</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_MOVE</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>action</code> gleich <code>SMB::FILE_SET_ATTRIBUTE</code> ist, wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_UNCATEGORIZED</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>metadata.event_type</code> auf <code>FILE_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SMB</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td><code>action, name</code></td>
<td><code>metadata.description</code></td>
<td>Das UDM-Feld <code>metadata.description</code> wird mit den Logfeldern <code>action</code>, <code>name</code> als "action: <code>action</code> on: <code>name</code>" gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>action (string - enum)</code></td>
<td><code>target.labels [action]</code></td>
<td></td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.file.full_path</code></td>
<td></td>
</tr>
<tr>
<td><code>name (string)</code></td>
<td><code>target.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>size (integer - count)</code></td>
<td><code>target.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>prev_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>times.modified (time)</code></td>
<td><code>target.file.last_modification_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.accessed (time)</code></td>
<td><code>target.file.last_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.created (time)</code></td>
<td><code>target.file.first_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.changed (time)</code></td>
<td><code>target.labels [times_changed]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_offset_req (integer - count)</code></td>
<td><code>target.labels [data_offset_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_req (integer - count)</code></td>
<td><code>target.labels [data_len_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_rsp (integer - count)</code></td>
<td><code>target.labels [data_len_rsp]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - smb_mapping</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>smb_mapping</code> und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SMB</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.resource.attribute.labels [path]</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>target.application</code></td>
<td></td>
</tr>
<tr>
<td><code>native_file_system (string)</code></td>
<td><code>target.resource.attribute.labels [native_file_system]</code></td>
<td></td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_type</code></td>
<td>Wenn der Wert des Logfelds <code>share_type</code> gleich <code>DISK</code> ist, wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>STORAGE_OBJECT</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>share_type</code> gleich <code>PIPE</code> ist, wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>PIPE</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>target.resource.resource_type</code> auf <code>UNSPECIFIED</code> gesetzt.</td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_subtype</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - ssl, ssl_red, ssl_agg</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>ssl, ssl_red, ssl_agg</code> und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>HTTPS</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Das UDM-Feld <code>security_result.action</code> wird auf <code>ALLOW</code> gesetzt.</td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.tls.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>curve (string)</code></td>
<td><code>network.tls.curve</code></td>
<td></td>
</tr>
<tr>
<td><code>server_name (string)</code></td>
<td><code>network.tls.client.server_name</code></td>
<td></td>
</tr>
<tr>
<td><code>resumed (boolean - bool)</code></td>
<td><code>network.tls.resumed</code></td>
<td></td>
</tr>
<tr>
<td><code>last_alert (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>next_protocol (string)</code></td>
<td><code>network.tls.next_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>established (boolean - bool)</code></td>
<td><code>network.tls.established</code></td>
<td></td>
</tr>
<tr>
<td><code>ssl_history (string)</code></td>
<td><code>about.labels [ssl_history]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>target.labels [cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>principal.labels [client_cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>sni_matches_cert (boolean - bool)</code></td>
<td><code>about.labels [sni_matches_cert]</code></td>
<td></td>
</tr>
<tr>
<td><code>validation_status (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3 (string)</code></td>
<td><code>network.tls.client.ja3</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3s (string)</code></td>
<td><code>network.tls.server.ja3s</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - rdp</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>rdp</code> und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_CONNECTION</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>cookie (string)</code></td>
<td><code>principal.user.userid</code></td>
<td></td>
</tr>
<tr>
<td><code>result (string)</code></td>
<td><code>about.labels [result]</code></td>
<td></td>
</tr>
<tr>
<td><code>security_protocol (string)</code></td>
<td><code>target.labels [security_protocol]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_channels (array[string] - vector of string)</code></td>
<td><code>intermediary.labels [client_channels]</code></td>
<td></td>
</tr>
<tr>
<td><code>keyboard_layout (string)</code></td>
<td><code>principal.labels [keyboard_layout]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_build (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>client_name (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>client_dig_product_id (string)</code></td>
<td><code>principal.asset.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_width (integer - count)</code></td>
<td><code>principal.labels [desktop_width]</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_height (integer - count)</code></td>
<td><code>principal.labels [desktop_height]</code></td>
<td></td>
</tr>
<tr>
<td><code>requested_color_depth (string)</code></td>
<td><code>principal.labels [requested_color_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_type (string)</code></td>
<td><code>about.labels [cert_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_count (integer - count)</code></td>
<td><code>about.labels [cert_count]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_permanent (boolean - bool)</code></td>
<td><code>about.labels [cert_permanent ]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_level (string)</code></td>
<td><code>about.labels [encryption_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_method (string)</code></td>
<td><code>about.labels [encryption_method]</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Wenn der Wert des Logfelds <code>auth_success</code> gleich <code>true</code> ist, wird das UDM-Feld <code>security_result.action</code> auf <code>ALLOW</code> gesetzt. <br> Andernfalls wird das UDM-Feld <code>security_result.action</code> auf <code>FAIL</code> gesetzt.</td>
</tr>
<tr>
<td><code>channels_joined (integer - int)</code></td>
<td><code>intermediary.labels [channels_joined]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>about.labels [inferences]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdpeudp_uid (string)</code></td>
<td><code>about.labels [rdpeudp_uid]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Das UDM-Feld <code>network.ip_protocol</code> wird auf <code>TCP</code> gesetzt.</td>
</tr>
<tr>
<td><code>rdfp_string (string)</code></td>
<td><code>principal.labels [rdfp_string]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdfp_hash (string)</code></td>
<td><code>principal.labels [rdfp_hash]</code></td>
<td></td>
</tr>
<tr>
<td><code>result, security_protocol</code></td>
<td><code>security_result.description</code></td>
<td>Das UDM-Feld <code>security_result.description</code> wird mit den Logfeldern <code>result</code>, <code>security_protocol</code> als "<code>result</code> connection with security protocol <code>security_protocol</code>" gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Das UDM-Feld <code>security_result.severity</code> wird auf <code>INFORMATIONAL</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - sip</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>sip</code> und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SIP</code> gesetzt.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>about.labels [method]</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_from (string)</code></td>
<td><code>principal.labels [request_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_to (string)</code></td>
<td><code>target.labels [request_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_from</code></td>
<td><code>principal.labels [response_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_to (string)</code></td>
<td><code>target.labels [response_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>about.labels [reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>call_id (string)</code></td>
<td><code>about.labels[call_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>seq (string)</code></td>
<td><code>about.labels [seq]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>about.labels [subject]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_path (array[string] - vector of string)</code></td>
<td><code>about.labels [request_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_path (array[string] - vector of string)</code></td>
<td><code>about.labels [response_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>about.labels [user_agent]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>about.labels [status_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>warning (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>content_type (string)</code></td>
<td><code>about.labels [content_type]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - intel</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>intel</code> und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>SCAN_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.metadata.entity_type</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::ADDR</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>IP_ADDRESS</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::SUBNET</code> oder <code>Intel::SOFTWARE</code> oder <code>Intel::CERT_HASH</code> oder <code>Intel::PUBKEY_HASH</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>RESOURCE</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::URL</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>URL</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::EMAIL</code> oder <code>Intel::USER_NAME</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>USER</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::DOMAIN</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>DOMAIN_NAME</code> gesetzt.<br><br>Andernfalls, wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::FILE_HASH</code> oder <code>Intel::FILE_NAME</code> ist, wird das UDM-Feld <code>metadata.entity_type</code> auf <code>FILE</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>metadata.entity_type</code> auf <code>RESOURCE</code> gesetzt.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.ip</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::ADDR</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.ip</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.url</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::URL</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.url</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.domain.name</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::DOMAIN</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.domain.name</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.user.email_address</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::USER_NAME</code> oder <code>Intel::EMAIL</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.user.email_address</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.file.names</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::FILE_HASH</code> oder <code>Intel::FILE_NAME</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.file.full_path</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.resource.name</code></td>
<td>Wenn der Wert des Logfelds <code>metadata.entity_type</code> gleich <code>RESOURCE</code> ist, wird das Logfeld <code>seen.indicator</code> auf das UDM-Feld <code>entity.resource.name</code> abgebildet.</td>
</tr>
<tr>
<td></td>
<td><code>entity.resource.resource_type</code></td>
<td>Wenn der Wert des Logfelds <code>indicator.type</code> gleich <code>Intel::SUBNET</code> ist, wird das UDM-Feld <code>entity.resource.resource_name</code> auf <code>VPC_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.resource.resource_sub_type</code></td>
<td>Wenn der Wert des Logfelds <code>metadata.entity_type</code> gleich <code>RESOURCE</code> ist, wird das Logfeld <code>seen.indicator_type</code> auf das UDM-Feld <code>entity.resource.resource_sub_type</code> abgebildet.</td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>entity.metadata.source_labels [seen_where]</code></td>
<td></td>
</tr>
<tr>
<td><code>matched (array[string] - set[enum])</code></td>
<td><code>entity.labels [matched]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>entity.metadata.source_labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>entity.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>metadata.threat.detection_fields [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>desc (array[string] - set[string])</code></td>
<td><code>ioc.description</code></td>
<td>Das Logfeld <code>desc</code> wird auf das UDM-Feld <code>ioc.description</code> abgebildet, wenn der Indexwert in <code>desc</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>desc</code> gesetzt und das Logfeld <code>desc</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>url (array[string] - set[string])</code></td>
<td><code>metadata.threat.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>ioc.confidence_score</code></td>
<td>Das Logfeld <code>confidence</code> wird auf das UDM-Feld <code>ioc.confidence_score</code> abgebildet, wenn der Indexwert in <code>confidence</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>confidence</code> gesetzt und das Logfeld <code>confidence</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>firstseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.start</code></td>
<td>Das Logfeld <code>firstseen</code> wird auf das UDM-Feld <code>ioc.active_timerange.start</code> abgebildet, wenn der Indexwert in <code>firstseen</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>firstseen</code> gesetzt und das Logfeld <code>firstseen</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>lastseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.end</code></td>
<td>Das Logfeld <code>lastseen</code> wird auf das UDM-Feld <code>ioc.active_timerange.end</code> abgebildet, wenn der Indexwert in <code>lastseen</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>lastseen</code> gesetzt und das Logfeld <code>lastseen</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>associated (array[string] - set[string])</code></td>
<td><code>entity.labels [associated]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>ioc.categorization</code></td>
<td>Das Logfeld <code>category</code> wird auf das UDM-Feld <code>ioc.categorization</code> abgebildet, wenn der Indexwert in <code>category</code> gleich <code>0</code> ist.
<br><br>Für jeden anderen Indexwert wird das UDM-Feld <code>entity.labels.key</code> auf <code>category</code> gesetzt und das Logfeld <code>category</code> auf das <code>entity.labels.value</code> abgebildet.</td>
</tr>
<tr>
<td><code>campaigns (array[string] - set[string])</code></td>
<td><code>entity.labels [campaign]</code></td>
<td></td>
</tr>
<tr>
<td><code>reports (array[string] - set[string])</code></td>
<td><code>entity.labels [report]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>about.labels [indicator]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>about.labels [indicator_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>about.labels [where]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>about.labels [sources]</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>about.labels [confidence]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>about.labels [category]</code></td>
<td></td>
</tr>
<tr>
<td><code>threat_score (array[number] - set[double])</code></td>
<td><code>entity.security_result.detection_fields[threat_score]</code></td>
<td></td>
</tr>
<tr>
<td><code>verdict (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.verdict_response</code></td>
<td>Iteriere durch <code>verdict</code>,<div style='margin-bottom: 0.5em;'></div><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Logfelds <code>verdict</code> dem regulären Ausdruck <code> "(?i)Malicious" entspricht oder der Wert des Logfelds <code>verdict</code> gleich <code> "1" </code> </code> ist, wird das UDM-Feld <code> "entity.security_result.verdict_info.verdict_response" </code> auf <code>MALICIOUS</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Logfelds <code>verdict</code> dem regulären Ausdruck <code> "(?i)Benign" entspricht oder der Wert des Logfelds <code>verdict</code> gleich <code> "2" </code> </code> ist, wird das UDM-Feld <code> "entity.security_result.verdict_info.verdict_response" </code> auf <code>BENIGN</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls wird das UDM-Feld <code> "entity.security_result.verdict_info.verdict_response" </code> auf <code>VERDICT_RESPONSE_UNSPECIFIED</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>verdict_source (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.source_provider</code></td>
<td>Iteriere durch <code>verdict_source</code>,<div style='margin-bottom: 0.5em;'></div>das Logfeld <code>verdict_source</code> wird auf das UDM-Feld <code> entity.security_result.VerdictInfo.source_provider </code> abgebildet.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - smtp</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>smtp</code> und die entsprechenden UDM-Felder auf.
<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Stichwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_SMTP</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SMTP</code> gesetzt.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>helo (string)</code></td>
<td><code>network.smtp.helo</code></td>
<td></td>
</tr>
<tr>
<td><code>mailfrom (string)</code></td>
<td><code>network.smtp.mail_from</code></td>
<td></td>
</tr>
<tr>
<td><code>rcptto (array[string] - set[string])</code></td>
<td><code>network.smtp.rcpt_to</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>from (string)</code></td>
<td><code>network.email.from</code></td>
<td></td>
</tr>
<tr>
<td><code>to (array[string] - set[string])</code></td>
<td><code>network.email.to</code></td>
<td></td>
</tr>
<tr>
<td><code>cc (array[string] - set[string])</code></td>
<td><code>network.email.cc</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>network.email.reply_to</code></td>
<td></td>
</tr>
<tr>
<td><code>msg_id (string)</code></td>
<td><code>network.email.mail_id</code></td>
<td></td>
</tr>
<tr>
<td><code>in_reply_to (string)</code></td>
<td><code>about.labels [in_reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>network.email.subject</code></td>
<td></td>
</tr>
<tr>
<td><code>x_originating_ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>first_received (string)</code></td>
<td><code>about.labels [first_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>second_received (string)</code></td>
<td><code>about.labels [second_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>last_reply (string)</code></td>
<td><code>network.smtp.server_response</code></td>
<td></td>
</tr>
<tr>
<td><code>path (array[string] - vector of addr)</code></td>
<td><code>network.smtp.message_path</code></td>
<td>Iteriere durch das Logfeld <code>path</code>, dann<br> wenn der <code>index</code>-Wert gleich <code>0</code> ist, wird das Logfeld <code>path</code> auf das UDM-Feld <code>network.smtp.message_path</code> abgebildet. <br> Andernfalls wird das Logfeld <code>path</code> auf das UDM-Feld <code>intermediary.ip</code> abgebildet.<br></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>principal.application</code></td>
<td></td>
</tr>
<tr>
<td><code>tls (boolean - bool)</code></td>
<td><code>network.smtp.is_tls</code></td>
<td></td>
</tr>
<tr>
<td><code>fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_webmail (boolean - bool)</code></td>
<td><code>network.smtp.is_webmail</code></td>
<td></td>
</tr>
<tr>
<td><code>urls (array[string] - set[string])</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domains (array[string] - set[string])</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz zur Feldzuordnung: CORELIGHT - ssh</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>ssh</code> und die entsprechenden UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>NETWORK_UNCATEGORIZED</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Zeek</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Das UDM-Feld <code>network.application_protocol</code> wird auf <code>SSH</code> gesetzt.</td>
</tr>
<tr>
<td><code>version (integer - count)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Das UDM-Feld <code>network.application_protocol_version</code> wird mit dem Logfeld <code>version</code> als "SSH <code>version</code>" gesetzt.</td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Wenn der Wert des Logfelds <code>auth_success</code> <em>nicht</em> gleich <code>true</code> ist, wird das UDM-Feld <code>security_result.action</code> auf <code>ALLOW</code> gesetzt.<br><br>Andernfalls wird das UDM-Feld <code>security_result.action</code> auf <code>BLOCK</code> gesetzt.</td>
</tr>
<tr>
<td><code>auth_attempts (integer - count)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td>Das UDM-Feld <code>extensions.auth.auth_details</code> wird mit dem Logfeld <code>auth_attempts</code> als "auth_attempts: <code>auth_attempts</code>" gesetzt.</td>
</tr>
<tr>
<td><code>direction (string - enum)</code></td>
<td><code>network.direction</code></td>
<td>Wenn der Wert des Logfelds <code>direction</code> gleich <code>INBOUND</code> ist, wird das UDM-Feld <code>network.direction</code> auf <code>INBOUND</code> gesetzt.<br><br>Wenn der Wert des Logfelds <code>direction</code> hingegen gleich <code>OUTBOUND</code> ist, wird das UDM-Feld <code>network.direction</code> auf <code>OUTBOUND</code> gesetzt.</td>
</tr>
<tr>
<td><code>client (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>server (string)</code></td>
<td><code>target.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher_alg (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>mac_alg (string)</code></td>
<td><code>security_result.detection_fields [mac_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>compression_alg (string)</code></td>
<td><code>security_result.detection_fields [compression_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>kex_alg (string)</code></td>
<td><code>security_result.detection_fields [kex_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key_alg (string)</code></td>
<td><code>network.tls.server.certificate.version</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>target.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>target.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>target.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshVersion (string)</code></td>
<td><code>about.labels [hassh_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>hassh (string)</code></td>
<td><code>principal.labels [hassh]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServer (string)</code></td>
<td><code>target.labels [hassh_server]</code></td>
<td></td>
</tr>
<tr>
<td><code>cshka (string)</code></td>
<td><code>about.labels [cshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshAlgorithms (string)</code></td>
<td><code>about.labels [hassh_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>sshka (string)</code></td>
<td><code>about.labels [sshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServerAlgorithms (string)</code></td>
<td><code>about.labels [hassh_server_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>security_result.summary, security_result.description, security_result.detection_fields[inferences]</code></td>
<td>Wenn der Wert des Logfelds <code>inferences</code> gleich <code>ABP</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Authentication Bypass</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client wasn't adhering to expectations of SSH either through server exploit or by the client and server switching to a protocol other than SSH after encryption begins</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>AFR</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>SSH Agent Forwarding Requested</code> und das UDM-Feld <code>security_result.description</code> auf <code>Agent Forwarding is requested by the Client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>APWA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Automated Password Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client authenticated with an automated password tool (like sshpass)</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>AUTO</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Automated Interaction</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client is a script automated utility and not driven by a user</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>BAN</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Server Banner</code> und das UDM-Feld <code>security_result.description</code> auf <code>The server sent the client a pre-authentication banner, likely for legal reasons</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>BF</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Brute Force Guessing</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>BFS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Brute Force Success</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>CTS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Trusted Server</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client already has an entry in its known_hosts file for this server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>CUS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Client Untrusted Server</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client did not have an entry in its known_hosts file for this server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>IPWA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Interactive Password Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client interactively typed their password to authenticate</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>KS</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Keystrokes</code> und das UDM-Feld <code>security_result.description</code> auf <code>An interactive session occurred in which the client set user-driven keystrokes to the server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>LFD</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Large Client File Download</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>LFU</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Large Client File Upload</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the client sent a sequence of bytes to the server. Large file are identified dynamically based on trains of MTU-sized packets</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>MFA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Multifactor Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The server required a second form of authentication (a code) after password or public key was accepted, and the client successfully provided it</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>NA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>None Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client successfully authenticated using the None method</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>NRC</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>No Remote Command</code> und das UDM-Feld <code>security_result.description</code> auf <code>The -N flag was used in SSH authentication</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>PKA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Public Key Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client automatically authenticated using pubkey authentication</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSI</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Initiated</code> und das UDM-Feld <code>security_result.description</code> auf <code>The Reverse session is initiated from the server back to the client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSIA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Initiated Automated</code> und das UDM-Feld <code>security_result.description</code> auf <code>The inititation of the Reverse session happened very early in the packet stream, indicating automation</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSK</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Keystrokes</code> und das UDM-Feld <code>security_result.description</code> auf <code>Keystrokes are detected within the Reverse tunnel</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSL</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Logged In</code> und das UDM-Feld <code>security_result.description</code> auf <code>The Reverse Tunnel login has succeeded</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>RSP</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Reverse SSH Provisioned</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client connected with -R flag, which provisions the port to be used for a Reverse Session set up at any future time</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Authentication Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client scanned authentication method with the server and then disconnected</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SC</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Capabilities Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>The client exchanged capabilities with the server and then disconnected</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SFD</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Small Client File Download</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SFU</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Small Client File Upload</code> und das UDM-Feld <code>security_result.description</code> auf <code>A file transfer occurred in which the client sent a sequence of bytes to the server</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SP</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Other Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client and server didn't exchange encrypted packets but the client wasn't a version or capabilities scanner</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>SV</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Version Scanning</code> und das UDM-Feld <code>security_result.description</code> auf <code>A client exchanged version strings with the server and than disconnected</code> gesetzt.<br><br>
Wenn der Wert des Logfelds <code>inferences</code> gleich <code>UA</code> ist, wird das UDM-Feld <code>security_result.summary</code> auf <code>Unknown Authentication</code> und das UDM-Feld <code>security_result.description</code> auf <code>The authentication method is not determinated or is unknown</code> gesetzt.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referenz der Feldzuordnung: CORELIGHT - suricata_corelight</h3>
Die folgende Tabelle listet die Logfelder des Logtyps <code>suricata_corelight</code> und die zugehörigen UDM-Felder auf.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Geben Sie ein Schlüsselwort ein, um einen Wert zu finden.">
<table class="fixed">
<thead>
<tr>
<th>Logfeld</th>
<th>UDM-Zuordnung</th>
<th>Logik</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Das UDM-Feld <code>metadata.event_type</code> wird auf <code>SCAN_NETWORK</code> gesetzt.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Das UDM-Feld <code>metadata.product_name</code> wird auf <code>Suricata</code> gesetzt.</td>
</tr>
<tr>
<td><code>id.vlan (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_type (integer - count)</code></td>
<td><code>about.labels [icmp_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_code (integer - count)</code></td>
<td><code>about.labels [icmp_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_id (string)</code></td>
<td><code>metadata.product_log_id</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>flow_id (integer - count)</code></td>
<td><code>about.labels[flow_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_id (integer - count)</code></td>
<td><code>about.labels [tx_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>pcap_cnt (integer - count)</code></td>
<td><code>about.labels [pcap_cnt]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.action (string)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.gid (integer - count)</code></td>
<td><code>security_result.detection_fields [alert_gid]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature_id (integer - count)</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rev (integer - count)</code></td>
<td><code>security_result.rule_version</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.rule_name</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.category (string)</code></td>
<td><code>security_result.category_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.severity (integer - count)</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[alert_metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload]</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>signature_severity</code></td>
<td><code>security_result.severity</code></td>
<td>Wenn der Wert des Protokollfelds <code>alert.rule</code> dem Grok-Muster <code>signature_severity (?<signature_severity>Critical|Major|Minor|Informational)</code> entspricht, dann <div style='margin-bottom: 0.0em;'></div>Wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Critical</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>CRITICAL</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code>security_result.severity_details</code> zugeordnet. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Major</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>MEDIUM</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code> security_result.severity_details</code> zugeordnet. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Minor</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>LOW</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code>security_result.severity_details</code> zugeordnet. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des extrahierten Felds <code>signature_severity</code> gleich <code>Informational</code> ist, dann wird das UDM-Feld <code>security_result.severity</code> auf <code>INFORMATIONAL</code> gesetzt und das extrahierte Feld <code>signature_severity</code> wird dem UDM-Feld <code>security_result.severity_details</code> zugeordnet.<br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname(string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain(string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version(string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source(string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname(string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain(string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version(string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rule (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[alert_references]</code></td>
<td>Durchlaufen Sie alert.references,<div style='margin-bottom: 0.5em;'></div>das Protokollfeld <code>alert.references</code> wird dem UDM-Feld <code> security_result.detection_fields.alert_references </code> zugeordnet.</td>
</tr>
<tr>
<td><code>payload_printable (string)</code></td>
<td><code>security_result.detection_fields[payload_printable]</code></td>
<td></td>
</tr>
<tr>
<td><code>references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[references]</code></td>
<td>Durchlaufen Sie references,<div style='margin-bottom: 0.5em;'></div>das Protokollfeld <code>references</code> wird dem UDM-Feld <code> security_result.detection_fields.references </code> zugeordnet.</td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "4" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "3" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "1" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "2" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" oder der Wert des Protokollfelds <code>orig_vulnerable_host.criticality</code> ist gleich <code> "0" </code> </code> entspricht, dann wird das UDM-Feld <code> "principal.asset.vulnerabilities.severity" </code> auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Critical" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "4 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>CRITICAL</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)High" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "3 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>HIGH</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Low" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "1 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>LOW</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Medium" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "2 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>MEDIUM</code> gesetzt. <br> <div style='margin-bottom: 0.5em;'></div>Andernfalls, wenn der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> dem regulären Ausdrucksmuster <code> "(?i)Unknown_Severity" oder der Wert des Protokollfelds <code>resp_vulnerable_host.criticality</code> ist gleich <code> "0 </code>" </code> entspricht, dann wird das UDM-Feld <code> "target.asset.vulnerabilities.severity" </code> auf <code>UNKNOWN_SEVERITY</code> gesetzt. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>rule_content</code></td>
<td><code>security_result.detection_fields[alert_rule_content]</code></td>
<td>Wenn der Wert des Protokollfelds <code>alert.rule</code> dem Grok-Muster <code>%{GREEDYDATA:_}content:\\"%{GREEDYDATA:rule_content}\\"</code> entspricht, dann wird das extrahierte Feld <code>rule_content</code> dem UDM-Feld <code>security_result.detection_fields [alert_rule_content]</code> zugeordnet.</td>
</tr>
<tr>
<td><code>rule_classtype</code></td>
<td><code>security_result.detection_fields [alert_rule_classtype]</code></td>
<td>Wenn der Wert des Protokollfelds <code>alert.rule</code> dem Grok-Muster <code>%{GREEDYDATA:_}classtype:%{DATA:rule_classtype};</code> entspricht, dann wird das extrahierte Feld <code>rule_classtype</code> dem UDM-Feld <code>security_result.detection_fields [alert_rule_classtype]</code> zugeordnet.</td>
</tr>
<tr>
<td><code>reference_url</code></td>
<td><code>security_result.detection_fields[alert_rule_reference_url]</code></td>
---
[Weiterlesen](https://github.com/corelight/corelightforsecops)