Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CorelightForSecOps — Parser de Chronicle para CORELIGHT e información relacionada. | Kitploit
Herramientas/GitHubGitHub/corelight/corelightforsecops
Herramientas DefensivasSeguridad de RedesSeguridad en la NubeUtilidades y FrameworksDetección de IntrusionesAnálisis de Registros
GitHubcorelight/corelightforsecops

CorelightForSecOps

Parser de Chronicle para CORELIGHT e información relacionada.

Ver Repositorio
54hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Recopilar registros del Sensor de Corelight

Este documento describe cómo puede recopilar registros del Sensor de Corelight mediante la configuración del Sensor de Corelight y un forwarder de Chronicle. Este documento también enumera los tipos de registro admitidos y las versiones de Corelight admitidas.

Para obtener más información, consulte Ingesta de datos en Chronicle.

Antes de comenzar

  • Verifique la versión del Sensor de Corelight. El analizador de Google SecOps para Corelight se diseñó para la versión 27.13 y versiones anteriores. Las versiones posteriores del Sensor de Corelight pueden tener registros adicionales que el analizador no reconocerá, y esos registros podrían recibir un análisis de campos limitado o nulo. Sin embargo, el contenido de los registros seguirá disponible en el formato de registro sin procesar en Google SecOps.
  • Asegúrese de que todos los sistemas en la arquitectura de implementación estén configurados con la zona horaria UTC.

Métodos de implementación e ingesta de registros

El siguiente diagrama de arquitectura de implementación ilustra cómo se configura un Sensor de Corelight para enviar registros a Google Security Operations mediante dos arquitecturas de ingesta diferentes. Es importante tener en cuenta que cada implementación de cliente puede variar con respecto a esta representación y podría ser más compleja.

Una etiqueta de ingesta identifica el analizador que normaliza los datos de registro sin procesar al formato UDM estructurado. La información de este documento se aplica al analizador con la etiqueta de ingesta CORELIGHT.

Ingesta de registros en Google SecOps mediante exportadores de Corelight

Arquitectura de implementación

El diagrama de arquitectura muestra los siguientes componentes:

  • Sensor de Corelight: El sistema que ejecuta el Sensor de Corelight .

  • Exportadores del Sensor de Corelight: El exportador del Sensor de Corelight recopila los datos de registro del Sensor y los reenvía a Google Security Operations.

  • Google Security Operations: Google Security Operations conserva y analiza los registros del Sensor de Corelight.

Configurar el exportador de Google SecOps en Corelight

Use la interfaz web del Sensor o de Fleet Manager para configurar el exportador de Google SecOps. Esta configuración utiliza las credenciales de API de su instancia de Google SecOps para establecer la conexión segura.

  1. Inicie sesión como administrador en la interfaz web de Fleet Manager o del Sensor de Corelight.

  2. Navegue hasta el área de configuración del exportador:

    • Fleet Manager: Navegue hasta Políticas, seleccione una política y haga clic en la pestaña Exportar.
    • Sensor independiente: Navegue a Configuración | Exportación | Configuración de exportación.
  3. En la sección Crear exportador, haga clic en Google SecOps.

Arquitectura de implementación

  1. Configure los siguientes parámetros de entrada:
  • Nombre*: Un nombre único para esta instancia de exportador (por ejemplo, SecOps).
  • ID de cliente de Google SecOps*: Su identificador de cliente único proporcionado por Google.
  • Espacio de nombres de Google SecOps: El espacio de nombres lógico para los registros de su Sensor en Google SecOps.
  • Credenciales*: Las credenciales de la cuenta de servicio de Google SecOps (JSON). (Pegue el contenido JSON completo).
  • Etiquetas de Google SecOps: Etiquetas configuradas por el usuario para identificar el dominio de datos.
  • Región*: El nombre de la región de GCP utilizada por Google SecOps.
  • Cantidad máxima de eventos por lote: El tamaño máximo del lote.
  • Tiempo de espera del lote en segundos: La antigüedad máxima de un lote.
  • URL del proxy: La URL del proxy de red, si es necesario.
  • Filtro de registros del exportador: Seleccione un filtro para aplicar a esta instancia de exportador.
  • Filtro de tipo de registro: Incluya o excluya archivos de registro específicos por nombre.
    • Excluir: Elimina los registros especificados. Los nuevos tipos de registros (por ejemplo, de paquetes) se seguirán exportando.
    • Incluir: Exporta solo los registros especificados. Los nuevos tipos de registros NO se exportarán a menos que se agreguen manualmente.

Arquitectura de implementación Arquitectura de implementación

  1. Haga clic en Listo.

Arquitectura de implementación

  1. Haga clic en Aplicar cambios.

Ingesta de registros en Google SecOps mediante un forwarder

Arquitectura de implementación

El diagrama de arquitectura muestra los siguientes componentes:

  • Sensor de Corelight: El sistema que ejecuta el Sensor de Corelight .

  • Exportador del Sensor de Corelight: El exportador del Sensor de Corelight recopila los datos de registro del Sensor y los reenvía al forwarder de Google Security Operations.

  • Forwarder de Google Security Operations: El forwarder de Google Security Operations es un componente de software ligero, implementado en la red del cliente, que admite syslog. El forwarder de Google Security Operations reenvía los registros a Google Security Operations.

  • Google Security Operations: Google Security Operations conserva y analiza los registros del Sensor de Corelight.

Configurar el forwarder de Google Security Operations

Para configurar el forwarder de Google Security Operations, haga lo siguiente:

  1. Configure un forwarder de Google Security Operations. Consulte Instalación y configuración del forwarder en Linux.

  2. Configure el forwarder de Google Security Operations para enviar registros a Google Security Operations. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
root@kitploit:~
### Configurar el exportador de Corelight Sensor

1. Inicie sesión en Corelight Sensor como administrador.
2. Seleccione la pestaña **Export**.
3. Busque y habilite la opción **EXPORT TO SYSLOG**.
4. En **EXPORT TO SYSLOG**, configure los siguientes campos:
* **SYSLOG SERVER**: Especifique la dirección IP y el puerto del listener de syslog del reenviador de Google Security Operations.
* Vaya a **Advanced Settings > SYSLOG FORMAT** y cambie el ajuste a **Legacy**.

![Configuración de Corelight Sensor](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Haga clic en **Apply Changes**.

## Tipos de registro admitidos por Corelight

El parser de Corelight admite los siguientes tipos de registro:
<div class="fixed" translate="no">
<h4>Log Type</h4>
<ul>
  <li>asset_classification</li>
  <li>conn</li>
  <li>conn_long</li>
  <li>conn_red</li>
  <li>conn_agg</li>
  <li>dce_rpc</li>
  <li>dns</li>
  <li>dns_red</li>
  <li>files</li>
  <li>files_red</li>
  <li>http</li>
  <li>http2</li>
  <li>http_red</li>
  <li>intel</li>
  <li>irc</li>
  <li>notice</li>
  <li>rdp</li>
  <li>sip</li>
  <li>smb_files</li>
  <li>smb_mapping</li>
  <li>smtp</li>
  <li>smtp_links</li>
  <li>ssh</li>
  <li>ssl</li>
  <li>ssl_red</li>
  <li>suricata_corelight</li>
  <li>bacnet</li>
  <li>cip</li>
  <li>corelight_burst</li>
  <li>corelight_metrics_bro</li>
  <li>corelight_metrics_disk</li>
  <li>corelight_metrics_iface</li>
  <li>corelight_metrics_memory</li>
  <li>corelight_metrics_system</li>
  <li>corelight_metrics_zeek_doctor</li>
  <li>corelight_overall_capture_loss</li>
  <li>corelight_profiling</li>
  <li>datared</li>
  <li>dga</li>
  <li>dhcp</li>
  <li>dnp3</li>
  <li>dpd</li>
  <li>encrypted_dns</li>
  <li>enip</li>
  <li>enip_debug</li>
  <li>enip_list_identity</li>
  <li>etc_viz</li>
  <li>ftp</li>
  <li>generic_dns_tunnels</li>
  <li>generic_icmp_tunnels</li>
  <li>icmp_specific_tunnels</li>
  <li>ipsec</li>
  <li>iso_cotp</li>
  <li>kerberos</li>
  <li>known_certs</li>
  <li>known_devices</li>
  <li>known_domains</li>
  <li>known_hosts</li>
  <li>known_names</li>
  <li>known_remotes</li>
  <li>known_services</li>
  <li>known_users</li>
  <li>ldap</li>
  <li>ldap_search</li>
  <li>local_subnets</li>
  <li>local_subnets_dj</li>
  <li>local_subnets_graphs</li>
  <li>log4shell</li>
  <li>modbus</li>
  <li>mqtt_connect</li>
  <li>mqtt_publish</li>
  <li>mqtt_subscribe</li>
  <li>mysql</li>
  <li>napatech_shunting</li>
  <li>ntlm</li>
  <li>ntp</li>
  <li>pe</li>
  <li>profinet</li>
  <li>profinet_dce_rpc</li>
  <li>profinet_debug</li>
  <li>radius</li>
  <li>reporter</li>
  <li>rfb</li>
  <li>s7comm</li>
  <li>smartpcap</li>
  <li>snmp</li>
  <li>socks</li>
  <li>software</li>
  <li>specific_dns_tunnels</li>
  <li>stepping</li>
  <li>stun</li>
  <li>stun_nat</li>
  <li>suricata_eve</li>
  <li>suricata_stats</li>
  <li>syslog</li>
  <li>tds</li>
  <li>tds_rpc</li>
  <li>tds_sql_batch</li>
  <li>traceroute</li>
  <li>tunnel</li>
  <li>unknown-smartpcap</li>
  <li>vpn</li>
  <li>weird</li>
  <li>weird_red</li>
  <li>wireguard</li>
  <li>x509</li>
  <li>x509_red</li>
  <li>dns_agg</li>
  <li>files_agg</li>
  <li>http_agg</li>
  <li>ssl_agg</li>
  <li>weird_agg</li>
  <li>analyzer</li>
  <li>anomaly</li>
  <li>ssdp</li>
  <li>telnet</li>
  <li>websocket</li>
  <li>first_seen</li>
</ul>
</div>

## Referencia de asignación de campos

Esta sección explica cómo el parser de Google Security Operations asigna los campos de Google Security Operations a los campos del Modelo de datos unificado (UDM) de Google Security Operations.

<h3>Referencia de asignación de campos: CORELIGHT - Campos comunes </h3>

La siguiente tabla enumera los campos comunes del registro <code>CORELIGHT</code> y sus correspondientes campos UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.vendor_name</code></td>
<td>The <code>metadata.vendor_name</code> UDM field is set to <code>Corelight</code>.</td>
</tr>
<tr>
<td><code>_path (string)</code></td>
<td><code>metadata.product_event_type</code></td>
<td></td>
</tr>
<tr>
<td><code>_system_name (string)</code></td>
<td><code>observer.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>ts (time)</code></td>
<td><code>metadata.event_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>uid (string)</code></td>
<td><code>about.labels [uid], network.session_id</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_h (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_p (integer - port)</code></td>
<td><code>principal.port</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_h (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_p (integer - port)</code></td>
<td><code>target.port</code></td>
<td></td>
</tr>
<tr>
<td><code>_write_ts</code></td><code></code>
<td><code>metadata.collected_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan (integer - int)</code></td>
<td><code>additional.fields [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - int)</code></td>
<td><code>additional.fields [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_cid (string)</code></td>
<td><code>additional.fields [id_orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_source (string)</code></td>
<td><code>additional.fields [id_orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_status (string)</code></td>
<td><code>additional.fields [id_orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_uid (string)</code></td>
<td><code>additional.fields [id_orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_cid (string)</code></td>
<td><code>additional.fields [id_resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_source (string)</code></td>
<td><code>additional.fields [id_resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_status (string)</code></td>
<td><code>additional.fields [id_resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_uid (string)</code></td>
<td><code>additional.fields [id_resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>uids (array[string] - vector of string)</code></td>
<td><code>additional.fields [uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>count (integer - int)</code></td>
<td><code>additional.fields [count]</code></td>
<td></td>
</tr>
<tr>
<td><code>ts_last</code></td>
<td><code>additional.fields [ts_last]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - asset_classification</h3>

La siguiente tabla enumera los campos del tipo de registro <code>asset_classification</code> y sus correspondientes campos UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>STATUS_UPDATE</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>mac</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>vendor_mac (string)</code></td>
<td><code>about.asset.hardware.manufacturer</code></td>
<td></td>
</tr>
<tr>
<td><code>device_type (string)</code></td>
<td><code>about.asset.category</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.platform</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.asset.attribute.labels</code></td>
<td></td>
</tr>
<tr>
<td><code>type_group (string)</code></td>
<td><code>about.group.group_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>type_name (string)</code></td>
<td><code>about.resource.resource_subtype</code></td>
<td>The <code>about.resource.resource_type</code> UDM field is set to <code>DEVICE</code></td>
</tr>
<tr>
<td><code>brand (string)</code></td>
<td><code>about.user.company_name</code></td>
<td></td>
</tr>
<tr>
<td><code>model (string)</code></td>
<td><code>about.asset.hardware.model</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (integer)</code></td>
<td><code>about.security_result.confidence_score</code></td>
<td></td>
</tr>
<tr>
<td><code>os_ver (string)</code></td>
<td><code>about.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string])</code></td>
<td><code>about.ip_geo_artifact.tags</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - conn, conn_red, conn_long, conn_agg</h3>

La siguiente tabla enumera los campos del tipo de registro <code>conn, conn_red, conn_long, conn_agg</code> y sus correspondientes campos UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_bytes (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_bytes (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_state (string)</code></td>
<td><code>metadata.description</code></td>
<td>Si el valor del campo de registro <code>conn_state</code> es igual a <code>S0</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>S0: Connection attempt seen, no reply</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>S1</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>S1: Connection established, not terminated</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>S2</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>S2: Connection established and close attempt by originator seen (but no reply from responder)</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>S3</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>S3: Connection established and close attempt by responder seen (but no reply from originator)</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>SF</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>SF: Normal SYN/FIN completion</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>REJ</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>REJ: Connection attempt rejected</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>RSTO</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>RSTO: Connection established, originator aborted (sent a RST)</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>RSTOS0</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>RSTOS0: Originator sent a SYN followed by a RST, we never saw a SYN-ACK from the responder</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>RSTOSH</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>RSTOSH: Responder sent a SYN ACK followed by a RST, we never saw a SYN from the (purported) originator</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>RSTR</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>RSTR: Established, responder aborted</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>SH</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>SH: Originator sent a SYN followed by a FIN, we never saw a SYN ACK from the responder (hence the connection was "half" open)</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>SHR</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>SHR: Responder sent a SYN ACK followed by a FIN, we never saw a SYN from the originator</code>.<br><br>De lo contrario, si el valor del campo de registro <code>conn_state</code> es igual a <code>OTH</code>, entonces el campo UDM <code>metadata.description</code> se establece en <code>OTH: No SYN seen, just midstream traffic (a partial connection that was not later closed)</code>.</td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_resp (boolean - bool)</code></td>
<td><code>about.labels [local_resp]</code></td>
<td></td>
</tr>
<tr>
<td><code>missed_bytes (integer - count)</code></td>
<td><code>about.labels [missed_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>history (string)</code></td>
<td><code>about.labels [history]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_pkts (integer - count)</code></td>
<td><code>network.sent_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ip_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_pkts (integer - count)</code></td>
<td><code>network.received_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ip_bytes (integer - count)</code></td>
<td><code>target.labels [resp_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>tunnel_parents (array[string] - set[string])</code></td>
<td><code>intermediary.labels [tunnel_parent]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cc (string)</code></td>
<td><code>principal.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cc (string)</code></td>
<td><code>target.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_ids (array[string] - set[string])</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.url (string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.rule (integer - count)</code></td>
<td><code>security_result.rule_labels [spcap_rule]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.trigger (string)</code></td>
<td><code>security_result.detection_fields [spcap_trigger]</code></td>
<td></td>
</tr>
<tr>
<td><code>app (array[string] - vector of string)</code></td>
<td><code>about.application</code></td>
<td></td>
</tr>
<tr>
<td><code>corelight_shunted (boolean - bool)</code></td>
<td><code>about.labels [corelight_shunted]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_pkts (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_pkts (integer - count)</code></td>
<td><code>target.labels [resp_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_bytes (integer - count)</code></td>
<td><code>target.labels [resp_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_l2_addr (string)</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_l2_addr (string)</code></td>
<td><code>target.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.src (string)</code></td>
<td><code>principal.labels [id_orig_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.vals (array[string] - set[string])</code></td>
<td><code>principal.labels [id_orig_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.src (string)</code></td>
<td><code>target.labels [id_resp_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.vals (array[string] - set[string])</code></td>
<td><code>target.labels [id_resp_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>intermediary.labels [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>inner_vlan (integer - int)</code></td>
<td><code>intermediary.labels [inner_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>El campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_cid (string)</code></td>
<td><code>additional.fields [orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_source (string)</code></td>
<td><code>additional.fields [orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_status (string)</code></td>
<td><code>additional.fields [orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_uid (string)</code></td>
<td><code>additional.fields [orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_cid (string)</code></td>
<td><code>additional.fields [resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_source (string)</code></td>
<td><code>additional.fields [resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_status (string)</code></td>
<td><code>additional.fields [resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_uid (string)</code></td>
<td><code>additional.fields [resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>netskope_site_ids</code></td>
<td><code>additional.fields[netskope_site_ids]</code></td>
<td>Itera a través del campo de registro <code>netskope_site_ids</code>; luego, <br>el campo de registro <code>netskope_site_id_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>netskope_site_id</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>netskope_user_ids</code></td>
<td><code>additional.fields[netskope_user_ids]</code></td>
<td>Itera a través del campo de registro <code>netskope_user_ids</code>; luego, <br>el campo de registro <code>netskope_user_id_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>netskope_user_id</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>write_ts</code></td>
<td><code>additional.fields[write_ts]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.urls (array[string] - vector of string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td>Itera a través del campo de registro <code>spcap.urls</code>; luego, <br>el campo de registro <code>spcap.urls</code> se asigna al campo UDM <code>security_result.url_back_to_product</code>.<br></td>
</tr>
<tr>
<td><code>community_ids (array[string] - vector of string)</code></td>
<td><code>network.community_id</code></td>
<td>Itera a través del campo de registro <code>community_ids</code>; luego,<br> si el índice es igual a <code>0</code>, entonces el campo de registro <code>community_id</code> se asigna al campo UDM <code>network.community_id</code>. <br> De lo contrario, el campo de registro <code>community_id_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>community_id</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.version</code></td>
<td><code>about.resource.attribute.labels[vpc_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.vpc_id</code></td>
<td><code>about.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>about.resource.resource_type</code></td>
<td>Si <code>capture_metadata.vpc.vpc_id</code> está presente, entonces el campo UDM <code>about.resource.resource_type</code> se establece en <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>capture_source</code></td>
<td><code>about.resource.attribute.labels[capture_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.az</code></td>
<td><code>principal.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.id</code></td>
<td><code>principal.resource.product_object_id</code></td>
<td></td>
</tr>

<tr>
<td><code>orig_inst.name</code></td>
<td><code>principal.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.org_id</code></td>
<td><code>principal.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.sg_ids</code></td>
<td><code>principal.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.subnet_id</code></td>
<td><code>principal.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.vpc_id</code></td>
<td><code>principal.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>principal.resource.resource_type</code></td>
<td>Si <code>orig_inst.vpc_id</code> está presente, entonces el campo UDM <code>principal.resource.resource_type</code> se establece en <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>orig_inst.profile</code></td>
<td><code>principal.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.az</code></td>
<td><code>target.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.id</code></td>
<td><code>target.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.name</code></td>
<td><code>target.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.org_id</code></td>
<td><code>target.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.sg_ids</code></td>
<td><code>target.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.subnet_id</code></td>
<td><code>target.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.vpc_id</code></td>
<td><code>target.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>target.resource.resource_type</code></td>
<td>Si <code>resp_inst.vpc_id</code> está presente, entonces el campo UDM <code>target.resource.resource_type</code> se establece en <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>resp_inst.profile</code></td>
<td><code>target.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig</code> and <code>local_resp</code></td>
<td><code>additional.fields[direction]</code></td>
<td>Si el valor del campo de registro <code>local_orig</code> es igual a <code>true</code> y el valor del campo de registro <code>local_resp</code> es igual a <code>true</code>, entonces el campo UDM <code>additional.fields[direction]</code> se establece en <code>internal</code>.<br><br>De lo contrario, si el valor del campo de registro <code>local_orig</code> es igual a <code>true</code> y el valor del campo de registro <code>local_resp</code> es igual a <code>false</code>, entonces el campo UDM <code>additional.fields[direction]</code> se establece en <code>outbound</code>.<br><br>De lo contrario, si el valor del campo de registro <code>local_orig</code> es igual a <code>false</code> y el valor del campo de registro <code>local_resp</code> es igual a <code>false</code>, entonces el campo UDM <code>additional.fields[direction]</code> se establece en <code>external</code>.<br><br>De lo contrario, si el valor del campo de registro <code>local_orig</code> es igual a <code>false</code> y el valor del campo de registro <code>local_resp</code> es igual a <code>true</code>, entonces el campo UDM <code>additional.fields[direction]</code> se establece en <code>inbound</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - dce_rpc</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>dce_rpc</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>named_pipe (string)</code></td>
<td><code>intermediary.resource.name</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>intermediary.resource.resource_type</code></td>
<td>Si el valor del campo de registro <code>named_pipe</code> <em>no</em> está vacío, entonces el campo UDM <code>intermediary.resource.resource_type</code> se establece en <code>PIPE</code>.</td>
</tr>
<tr>
<td><code>endpoint (string)</code></td>
<td><code>target.labels [endpoint]</code></td>
<td></td>
</tr>
<tr>
<td><code>operation (string)</code></td>
<td><code>target.labels [operation]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>DCERPC</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>El campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td><code>operation, endpoint, named_pipe (string)</code></td>
<td><code>metadata.description</code></td>
<td>El campo UDM <code>metadata.description</code> se establece con los campos de registro <code>operation</code>, <code>endpoint</code> y <code>named_pipe</code> como "operación <code>operation</code> en <code>endpoint</code> mediante la named pipe <code>named_pipe</code>".</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>El campo UDM <code>network.ip_protocol</code> se establece en <code>TCP</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - dns, dns_red, dns_agg</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>dns, dns_red, dns_agg</code> y sus campos UDM correspondientes.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para buscar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación de UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_DNS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>DNS</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>trans_id (integer - count)</code></td>
<td><code>network.dns.id</code></td>
<td></td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>query (string)</code></td>
<td><code>network.dns.questions.name</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass (integer - count)</code></td>
<td><code>network.dns.questions.class</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass_name (string)</code></td>
<td><code>about.labels [qclass_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype (integer - count)</code></td>
<td><code>network.dns.questions.type</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype_name (string)</code></td>
<td><code>about.labels [qtype_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response</code></td>
<td>Si el valor del campo de registro <code>rcode</code> <em>no</em> está vacío, entonces el campo UDM <code>network.dns.response</code> se establece en <code>true</code>.</td>
</tr>
<tr>
<td><code>rcode_name (string)</code></td>
<td><code>about.labels [rcode_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>AA (boolean - bool)</code></td>
<td><code>network.dns.authoritative</code></td>
<td></td>
</tr>
<tr>
<td><code>TC (boolean - bool)</code></td>
<td><code>network.dns.truncated</code></td>
<td></td>
</tr>
<tr>
<td><code>RD (boolean - bool)</code></td>
<td><code>network.dns.recursion_desired</code></td>
<td></td>
</tr>
<tr>
<td><code>RA (boolean - bool)</code></td>
<td><code>network.dns.recursion_available</code></td>
<td></td>
</tr>
<tr>
<td><code>Z (integer - count)</code></td>
<td><code>about.labels [Z]</code></td>
<td></td>
</tr>
<tr>
<td><code>answers (array[string] - vector of string)</code></td>
<td><code>network.dns.answers.name</code></td>
<td></td>
</tr>
<tr>
<td><code>TTLs (array[number] - vector of interval)</code></td>
<td><code>network.dns.answers.ttl</code></td>
<td></td>
</tr>
<tr>
<td><code>rejected (boolean - bool)</code></td>
<td><code>about.labels [rejected]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_trusted_domain (string)</code></td>
<td><code>about.labels [is_trusted_domain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_host_subdomain (string)</code></td>
<td><code>about.labels [icann_host_subdomain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_domain (string)</code></td>
<td><code>network.dns_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_tld (string)</code></td>
<td><code>about.labels [icann_tld]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>security_result.detection_fields [num]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - http, http_red, http2, http_agg</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>http, http_red, http2, http_agg</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para buscar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación de UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_HTTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>network.http.method</code></td>
<td></td>
</tr>
<tr>
<td><code>host (string)</code></td>
<td><code>target.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>referrer (string)</code></td>
<td><code>network.http.referral_url</code></td>
<td></td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.application_protocol_version</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>network.http.user_agent</code></td>
<td></td>
</tr>
<tr>
<td><code>origin (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>network.http.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>about.labels [status_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_code (integer - count)</code></td>
<td><code>about.labels [info_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_msg (string)</code></td>
<td><code>about.labels [info_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>tags (array[string] - set[enum])</code></td>
<td><code>about.labels [tags]</code></td>
<td></td>
</tr>
<tr>
<td><code>username (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>password (string)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td></td>
</tr>
<tr>
<td><code>proxied (array[string] - set[string])</code></td>
<td><code>intermediary.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [orig_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_filenames (array[string] - vector of string)</code></td>
<td><code>src.file.names</code></td>
<td>El campo de registro <code>orig_filenames</code> se asigna al campo UDM <code>src.file.names</code> cuando el valor del índice en <code>orig_filenames</code> es igual a <code>0</code>. <br><br>Para cualquier otro valor de índice, el campo de registro <code>orig_filenames</code> se asigna a <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>orig_mime_types (array[string] - vector of string)</code></td>
<td><code>src.file.mime_type</code></td>
<td>El campo de registro <code>orig_mime_types</code> se asigna al campo UDM <code>src.file.mime_type</code> cuando el valor del índice en <code>orig_mime_types</code> es igual a <code>0</code>. <br><br>Para cualquier otro valor de índice, el campo de registro <code>orig_mime_types</code> se asigna a <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>resp_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [resp_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_filenames (array[string] - vector of string)</code></td>
<td><code>target.file.names</code></td>
<td>El campo de registro <code>resp_filenames</code> se asigna al campo UDM <code>target.file.names</code> cuando el valor del índice en <code>resp_filenames</code> es igual a <code>0</code>. <br><br>Para cualquier otro valor de índice, el campo de registro <code>resp_filenames</code> se asigna a <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>resp_mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>El campo de registro <code>resp_mime_types</code> se asigna al campo UDM <code>target.file.mime_type</code> cuando el valor del índice en <code>resp_mime_types</code> es igual a <code>0</code>. <br><br>Para cualquier otro valor de índice, el campo de registro <code>resp_mime_types</code> se asigna a <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>post_body (string)</code></td>
<td><code>about.labels [post_body]</code></td>
<td></td>
</tr>
<tr>
<td><code>stream_id (integer - count)</code></td>
<td><code>about.labels [stream_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>encoding (string)</code></td>
<td><code>about.labels [encoding]</code></td>
<td></td>
</tr>
<tr>
<td><code>push (boolean - bool)</code></td>
<td><code>about.labels [push]</code></td>
<td></td>
</tr>
<tr>
<td><code>versions (array[float] - vector of float)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Itera a través del campo de registro <code>versions</code>, luego<br> si el índice es igual a <code>0</code>, el campo de registro <code>version</code> se asigna al campo UDM <code>network.application_protocol_version</code>. <br> De lo contrario, el campo de registro <code>version_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>version</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>user_agents (array[string] - vector of string)</code></td>
<td><code>network.http.user_agent</code></td>
<td>Itera a través del campo de registro <code>user_agents</code>, luego<br> si el índice es igual a <code>0</code>, el campo de registro <code>user_agent</code> se asigna al campo UDM <code>network.http.user_agent</code>. <br> De lo contrario, el campo de registro <code>user_agent_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>user_agent</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - smtp_links</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>smtp_links</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para buscar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación de UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>link (string)</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domain (string)</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - irc</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>irc</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para buscar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación de UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>nick (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>user (string)</code></td>
<td><code>principal.user.userid</code></td>
<td>Si el valor del campo de registro <code>user</code> es menor o igual a 255, entonces el campo de registro <code>user</code> se asigna al campo UDM <code>principal.user.userid</code>.<br><br>De lo contrario, el campo de registro <code>user</code> se asigna al campo UDM <code>about.labels</code>.</td>
</tr>
<tr>
<td><code>command, value, addl</code></td>
<td><code>principal.process.command_line</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_size (integer - count)</code></td>
<td><code>src.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_mime_type (string)</code></td>
<td><code>src.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - files, files_red, files_agg</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>files, files_red, files_agg</code> y sus campos UDM correspondientes.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para buscar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación de UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_hosts (array[string] - set[addr])</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>rx_hosts (array[string] - set[addr])</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_uids (array[string] - set[string])</code></td>
<td><code>about.labels [conn_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>source (string)</code></td>
<td><code>about.labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>depth (integer - count)</code></td>
<td><code>about.labels [depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>analyzers (array[string] - set[string])</code></td>
<td><code>about.labels [analyzer]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_type (string)</code></td>
<td><code>about.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>filename (string)</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>about.labels [duration]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_orig (boolean - bool)</code></td>
<td><code>about.labels [is_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen_bytes (integer - count)</code></td>
<td><code>about.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>total_bytes (integer - count)</code></td>
<td><code>about.labels [total_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>missing_bytes (integer - count)</code></td>
<td><code>about.labels [missing_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>overflow_bytes (integer - count)</code></td>
<td><code>about.labels [overflow_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>timedout (boolean - bool)</code></td>
<td><code>about.labels [timedout]</code></td>
<td></td>
</tr>
<tr>
<td><code>parent_fuid (string)</code></td>
<td><code>about.labels [parent_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>about.file.md5</code></td>
<td></td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>about.file.sha1</code></td>
<td></td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>about.file.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.client.certificate.md5</code></td>
<td>Si el valor del campo de registro <code>source</code> es igual a <code>ssl</code> y el valor del campo de registro <code>mime_type</code> es igual a <code>application/x-x509-user-cert</code> y el valor del campo de registro <code>_path</code> es igual a <code>files</code>, entonces el campo UDM <code>network.tls.client.certificate.md5</code> se establece en <code>md5</code>.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.client.certificate.sha1</code></td>
<td>Si el valor del campo de registro <code>source</code> es igual a <code>ssl</code> y el valor del campo de registro <code>mime_type</code> es igual a <code>application/x-x509-user-cert</code> y el valor del campo de registro <code>_path</code> es igual a <code>files</code>, entonces el campo UDM <code>network.tls.client.certificate.sha1</code> se establece en <code>sha1</code>.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.client.certificate.sha256</code></td>
<td>Si el valor del campo de registro <code>source</code> es igual a <code>ssl</code> y el valor del campo de registro <code>mime_type</code> es igual a <code>application/x-x509-user-cert</code> y el valor del campo de registro <code>_path</code> es igual a <code>files</code>, entonces el campo UDM <code>network.tls.client.certificate.sha256</code> se establece en <code>sha256</code>.</td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.server.certificate.md5</code></td>
<td>Si el valor del campo de registro <code>source</code> es igual a <code>ssl</code> y el valor del campo de registro <code>mime_type</code> es igual a <code>application/x-x509-ca-cert</code> y el valor del campo de registro <code>_path</code> es igual a <code>files</code>, entonces el campo UDM <code>network.tls.server.certificate.md5</code> se establece en <code>md5</code>.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.server.certificate.sha1</code></td>
<td>Si el valor del campo de registro <code>source</code> es igual a <code>ssl</code> y el valor del campo de registro <code>mime_type</code> es igual a <code>application/x-x509-ca-cert</code> y el valor del campo de registro <code>_path</code> es igual a <code>files</code>, entonces el campo UDM <code>network.tls.server.certificate.sha1</code> se establece en <code>sha1</code>.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td>Si el valor del campo de registro <code>source</code> es igual a <code>ssl</code> y el valor del campo de registro <code>mime_type</code> es igual a <code>application/x-x509-ca-cert</code> y el valor del campo de registro <code>_path</code> es igual a <code>files</code>, entonces el campo UDM <code>network.tls.server.certificate.sha256</code> se establece en <code>sha256</code>.</td>
</tr>
<tr>
<td><code>extracted (array[string] - set[string])</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_cutoff (boolean - bool)</code></td>
<td><code>about.labels [extracted_cutoff]</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_size (integer - count)</code></td>
<td><code>about.labels [extracted_size]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>about.labels [num]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>additional.fields [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan_inner (integer - int)</code></td>
<td><code>additional.fields [vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Iterar a través del campo de registro <code>mime_type</code>, luego<br> si el índice es igual a <code>0</code>, el campo de registro <code>mime_type</code> se asigna al campo UDM <code>target.file.mime_type</code>. <br> De lo contrario, el campo de registro <code>mime_type_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>mime_type</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>timedouts (array[boolean] - vector of bool)</code></td>
<td><code>additional.fields[timedouts]</code></td>
<td>Iterar a través del campo de registro <code>timedouts</code>, luego <br>el campo de registro <code>timedout_%{index}</code> se asigna al campo UDM <code>additional.fields.key</code> y el campo de registro <code>timedouts</code> se asigna al campo UDM <code>additional.fields.value</code>.<br></td>
</tr>

</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - notice</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>notice</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para buscar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación de UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>target.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>about.labels [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>note (string - enum)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>msg (string)</code></td>
<td><code>metadata.description</code></td>
<td></td>
</tr>
<tr>
<td><code>sub (string)</code></td>
<td><code>about.labels [sub]</code></td>
<td></td>
</tr>
<tr>
<td><code>src (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>dst (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>p (integer - port)</code></td>
<td><code>about.port</code></td>
<td></td>
</tr>
<tr>
<td><code>n (integer - count)</code></td>
<td><code>about.labels [n]</code></td>
<td></td>
</tr>
<tr>
<td><code>peer_descr (string)</code></td>
<td><code>about.labels [peer_descr]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.action </code></td>
<td>El campo UDM <code>security_result.action</code> se establece en <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>actions (array[string] - set[enum])</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>suppress_for (number - interval)</code></td>
<td><code>about.labels [suppress_for]</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>El campo UDM <code>about.location.country_or_region</code> se establece con los campos de registro <code>remote_location.country_code</code>, <code>remote_location.region</code> como "<code>remote_location.country_code</code>: <code>remote_location.region</code>".</td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>El campo UDM <code>about.location.country_or_region</code> se establece con los campos de registro <code>remote_location.country_code</code>, <code>remote_location.region</code> como "<code>remote_location.country_code</code>: <code>remote_location.region</code>".</td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>about.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>about.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>about.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si el valor del campo de registro <code>severity.level</code> contiene uno de los siguientes valores<div style='margin-top: -0.8em;'></div><ul><li><code>0</code></li><li><code> 1</code></li></ul><div style='margin-top: -0.8em;'></div> entonces, el campo UDM <code>  security_result.severity </code> se establece en <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>severity.level</code> es igual a <code> 2 </code> entonces, el campo UDM <code>  security_result.severity </code> se establece en <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>severity.level</code> es igual a <code> 3 </code> entonces, el campo UDM <code>  security_result.severity </code> se establece en <code>ERROR</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>severity.level</code> contiene uno de los siguientes valores<div style='margin-top: -0.8em;'></div><ul><li><code>4</code></li><li><code>5</code></li><li><code>6</code></li></ul><div style='margin-top: -0.8em;'></div> entonces, el campo UDM <code>  security_result.severity </code> se establece en <code>INFORMATIONAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>severity.level</code> es igual a <code> 7 </code> entonces, el campo UDM <code>  security_result.severity </code> se establece en <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, el campo UDM <code>  security_result.severity </code> se establece en <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>severity.name</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>severity.level</code></td>
<td><code>security_result.detection_fields [severity_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si el valor del campo de registro <code>resp_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Critical" o el valor del campo de registro <code>resp_vulnerable_host.criticality</code> es igual a <code> "4 </code>" </code> entonces, el campo UDM <code> "target.asset.vulnerabilities.severity" </code> se establece en <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>resp_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)High" o el valor del campo de registro <code>resp_vulnerable_host.criticality</code> es igual a <code> "3 </code>" </code> entonces, el campo UDM <code> "target.asset.vulnerabilities.severity" </code> se establece en <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>resp_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Low" o el valor del campo de registro <code>resp_vulnerable_host.criticality</code> es igual a <code> "1 </code>" </code> entonces, el campo UDM <code> "target.asset.vulnerabilities.severity" </code> se establece en <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>resp_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Medium" o el valor del campo de registro <code>resp_vulnerable_host.criticality</code> es igual a <code> "2 </code>" </code> entonces, el campo UDM <code> "target.asset.vulnerabilities.severity" </code> se establece en <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>resp_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Unknown_Severity" </code> o el valor del campo de registro <code>resp_vulnerable_host.criticality</code> es igual a <code> "0 </code>" entonces, el campo UDM <code> "target.asset.vulnerabilities.severity" </code> se establece en <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname (string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain (string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version (string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Critical" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "4 </code>" </code> entonces, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)High" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "3 </code>" </code> entonces, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Low" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "1 </code>" </code> entonces, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Medium" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "2 </code>" </code> entonces, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Unknown_Severity" </code> o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "0 </code>" entonces, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname (string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain (string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version (string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source (string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - smb_files</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>smb_files</code> y sus campos UDM correspondientes.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_READ</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_READ</code>.<br><br>De lo contrario, si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_WRITE</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_MODIFICATION</code>.<br><br>De lo contrario, si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_OPEN</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_OPEN</code>.<br><br>De lo contrario, si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_CLOSE</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_UNCATEGORIZED</code>.<br><br>De lo contrario, si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_DELETE</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_DELETION</code>.<br><br>De lo contrario, si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_RENAME</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_MOVE</code>.<br><br>De lo contrario, si el valor del campo de registro <code>action</code> es igual a <code>SMB::FILE_SET_ATTRIBUTE</code>, entonces el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_UNCATEGORIZED</code>.<br><br>De lo contrario, el campo UDM <code>metadata.event_type</code> se establece en <code>FILE_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>SMB</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>El campo UDM <code>network.ip_protocol</code> se establece en <code>TCP</code>.</td>
</tr>
<tr>
<td><code>action, name</code></td>
<td><code>metadata.description</code></td>
<td>El campo UDM <code>metadata.description</code> se establece con los campos de registro <code>action</code>, <code>name</code> como "action: <code>action</code> on: <code>name</code>".</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>El campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>El campo UDM <code>security_result.action</code> se establece en <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>action (string - enum)</code></td>
<td><code>target.labels [action]</code></td>
<td></td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.file.full_path</code></td>
<td></td>
</tr>
<tr>
<td><code>name (string)</code></td>
<td><code>target.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>size (integer - count)</code></td>
<td><code>target.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>prev_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>times.modified (time)</code></td>
<td><code>target.file.last_modification_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.accessed (time)</code></td>
<td><code>target.file.last_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.created (time)</code></td>
<td><code>target.file.first_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.changed (time)</code></td>
<td><code>target.labels [times_changed]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_offset_req (integer - count)</code></td>
<td><code>target.labels [data_offset_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_req (integer - count)</code></td>
<td><code>target.labels [data_len_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_rsp (integer - count)</code></td>
<td><code>target.labels [data_len_rsp]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de mapeo de campos: CORELIGHT - smb_mapping</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>smb_mapping</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>SMB</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>El campo UDM <code>network.ip_protocol</code> se establece en <code>TCP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>El campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>El campo UDM <code>security_result.action</code> se establece en <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.resource.attribute.labels [path]</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>target.application</code></td>
<td></td>
</tr>
<tr>
<td><code>native_file_system (string)</code></td>
<td><code>target.resource.attribute.labels [native_file_system]</code></td>
<td></td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_type</code></td>
<td>Si el valor del campo de registro <code>share_type</code> es igual a <code>DISK</code>, entonces el campo UDM <code>target.resource.resource_type</code> se establece en <code>STORAGE_OBJECT</code>.<br><br>De lo contrario, si el valor del campo de registro <code>share_type</code> es igual a <code>PIPE</code>, entonces el campo UDM <code>target.resource.resource_type</code> se establece en <code>PIPE</code>.<br><br>De lo contrario, el campo UDM <code>target.resource.resource_type</code> se establece en <code>UNSPECIFIED</code>.</td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_subtype</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de mapeo de campos: CORELIGHT - ssl, ssl_red, ssl_agg</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>ssl, ssl_red, ssl_agg</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>HTTPS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>El campo UDM <code>network.ip_protocol</code> se establece en <code>TCP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>El campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>El campo UDM <code>security_result.action</code> se establece en <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.tls.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>curve (string)</code></td>
<td><code>network.tls.curve</code></td>
<td></td>
</tr>
<tr>
<td><code>server_name (string)</code></td>
<td><code>network.tls.client.server_name</code></td>
<td></td>
</tr>
<tr>
<td><code>resumed (boolean - bool)</code></td>
<td><code>network.tls.resumed</code></td>
<td></td>
</tr>
<tr>
<td><code>last_alert (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>next_protocol (string)</code></td>
<td><code>network.tls.next_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>established (boolean - bool)</code></td>
<td><code>network.tls.established</code></td>
<td></td>
</tr>
<tr>
<td><code>ssl_history (string)</code></td>
<td><code>about.labels [ssl_history]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>target.labels [cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>principal.labels [client_cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>sni_matches_cert (boolean - bool)</code></td>
<td><code>about.labels [sni_matches_cert]</code></td>
<td></td>
</tr>
<tr>
<td><code>validation_status (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3 (string)</code></td>
<td><code>network.tls.client.ja3</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3s (string)</code></td>
<td><code>network.tls.server.ja3s</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de mapeo de campos: CORELIGHT - rdp</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>rdp</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>cookie (string)</code></td>
<td><code>principal.user.userid</code></td>
<td></td>
</tr>
<tr>
<td><code>result (string)</code></td>
<td><code>about.labels [result]</code></td>
<td></td>
</tr>
<tr>
<td><code>security_protocol (string)</code></td>
<td><code>target.labels [security_protocol]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_channels (array[string] - vector of string)</code></td>
<td><code>intermediary.labels [client_channels]</code></td>
<td></td>
</tr>
<tr>
<td><code>keyboard_layout (string)</code></td>
<td><code>principal.labels [keyboard_layout]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_build (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>client_name (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>client_dig_product_id (string)</code></td>
<td><code>principal.asset.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_width (integer - count)</code></td>
<td><code>principal.labels [desktop_width]</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_height (integer - count)</code></td>
<td><code>principal.labels [desktop_height]</code></td>
<td></td>
</tr>
<tr>
<td><code>requested_color_depth (string)</code></td>
<td><code>principal.labels [requested_color_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_type (string)</code></td>
<td><code>about.labels [cert_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_count (integer - count)</code></td>
<td><code>about.labels [cert_count]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_permanent (boolean - bool)</code></td>
<td><code>about.labels [cert_permanent ]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_level (string)</code></td>
<td><code>about.labels [encryption_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_method (string)</code></td>
<td><code>about.labels [encryption_method]</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Si el valor del campo de registro <code>auth_success</code> es igual a <code>true</code>, entonces el campo UDM <code>security_result.action</code> se establece en <code>ALLOW</code>. <br> De lo contrario, el campo UDM <code>security_result.action</code> se establece en <code>FAIL</code>.</td>
</tr>
<tr>
<td><code>channels_joined (integer - int)</code></td>
<td><code>intermediary.labels [channels_joined]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>about.labels [inferences]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdpeudp_uid (string)</code></td>
<td><code>about.labels [rdpeudp_uid]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>El campo UDM <code>network.ip_protocol</code> se establece en <code>TCP</code>.</td>
</tr>
<tr>
<td><code>rdfp_string (string)</code></td>
<td><code>principal.labels [rdfp_string]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdfp_hash (string)</code></td>
<td><code>principal.labels [rdfp_hash]</code></td>
<td></td>
</tr>
<tr>
<td><code>result, security_protocol</code></td>
<td><code>security_result.description</code></td>
<td>El campo UDM <code>security_result.description</code> se establece con los campos de registro <code>result</code>, <code>security_protocol</code> como "<code>result</code> connection with security protocol <code>security_protocol</code>".</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>El campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de mapeo de campos: CORELIGHT - sip</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>sip</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>SIP</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>about.labels [method]</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_from (string)</code></td>
<td><code>principal.labels [request_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_to (string)</code></td>
<td><code>target.labels [request_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_from</code></td>
<td><code>principal.labels [response_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_to (string)</code></td>
<td><code>target.labels [response_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>about.labels [reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>call_id (string)</code></td>
<td><code>about.labels[call_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>seq (string)</code></td>
<td><code>about.labels [seq]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>about.labels [subject]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_path (array[string] - vector of string)</code></td>
<td><code>about.labels [request_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_path (array[string] - vector of string)</code></td>
<td><code>about.labels [response_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>about.labels [user_agent]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>about.labels [status_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>warning (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>content_type (string)</code></td>
<td><code>about.labels [content_type]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de mapeo de campos: CORELIGHT - intel</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>intel</code> y sus campos UDM correspondientes.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>SCAN_NETWORK</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.metadata.entity_type</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::ADDR</code>, entonces el campo UDM <code>metadata.entity_type</code> se establece en <code>IP_ADDRESS</code>.<br><br>De lo contrario, si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::SUBNET</code>, <code>Intel::SOFTWARE</code>, <code>Intel::CERT_HASH</code> o <code>Intel::PUBKEY_HASH</code>, entonces el campo UDM <code>metadata.entity_type</code> se establece en <code>RESOURCE</code>.<br><br>De lo contrario, si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::URL</code>, entonces el campo UDM <code>metadata.entity_type</code> se establece en <code>URL</code>.<br><br>De lo contrario, si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::EMAIL</code> o <code>Intel::USER_NAME</code>, entonces el campo UDM <code>metadata.entity_type</code> se establece en <code>USER</code>.<br><br>De lo contrario, si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::DOMAIN</code>, entonces el campo UDM <code>metadata.entity_type</code> se establece en <code>DOMAIN_NAME</code>.<br><br>De lo contrario, si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::FILE_HASH</code> o <code>Intel::FILE_NAME</code>, entonces el campo UDM <code>metadata.entity_type</code> se establece en <code>FILE</code>.<br><br>De lo contrario, el campo UDM <code>metadata.entity_type</code> se establece en <code>RESOURCE</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.ip</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::ADDR</code>, entonces el campo de registro <code>seen.indicator</code> se asigna al campo UDM <code>entity.ip</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.url</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::URL</code>, entonces el campo de registro <code>seen.indicator</code> se asigna al campo UDM <code>entity.url</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.domain.name</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::DOMAIN</code>, entonces el campo de registro <code>seen.indicator</code> se asigna al campo UDM <code>entity.domain.name</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.user.email_address</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::USER_NAME</code> o <code>Intel::EMAIL</code>, entonces el campo de registro <code>seen.indicator</code> se asigna al campo UDM <code>entity.user.email_address</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.file.names</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::FILE_HASH</code> o <code>Intel::FILE_NAME</code>, entonces el campo de registro <code>seen.indicator</code> se asigna al campo UDM <code>entity.file.full_path</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.resource.name</code></td>
<td>Si el valor del campo de registro <code>metadata.entity_type</code> es igual a <code>RESOURCE</code>, entonces el campo de registro <code>seen.indicator</code> se asigna al campo UDM <code>entity.resource.name</code>.</td>
</tr>
<tr>
<td></td>
<td><code>entity.resource.resource_type</code></td>
<td>Si el valor del campo de registro <code>indicator.type</code> es igual a <code>Intel::SUBNET</code>, entonces el campo UDM <code>entity.resource.resource_name</code> se establece en <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.resource.resource_sub_type</code></td>
<td>Si el valor del campo de registro <code>metadata.entity_type</code> es igual a <code>RESOURCE</code>, entonces el campo de registro <code>seen.indicator_type</code> se asigna al campo UDM <code>entity.resource.resource_sub_type</code>.</td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>entity.metadata.source_labels [seen_where]</code></td>
<td></td>
</tr>
<tr>
<td><code>matched (array[string] - set[enum])</code></td>
<td><code>entity.labels [matched]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>entity.metadata.source_labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>entity.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>metadata.threat.detection_fields [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>desc (array[string] - set[string])</code></td>
<td><code>ioc.description</code></td>
<td>El campo de registro <code>desc</code> se asigna al campo UDM <code>ioc.description</code> cuando el valor de índice en <code>desc</code> es igual a <code>0</code>.
<br><br>Para cualquier otro valor de índice, el campo UDM <code>entity.labels.key</code> se establece en <code>desc</code> y  el campo de registro <code>desc</code> se asigna a <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>url (array[string] - set[string])</code></td>
<td><code>metadata.threat.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>ioc.confidence_score</code></td>
<td>El campo de registro <code>confidence</code> se asigna al campo UDM <code>ioc.confidence_score</code> cuando el valor de índice en <code>confidence</code> es igual a <code>0</code>.
<br><br>Para cualquier otro valor de índice, el campo UDM <code>entity.labels.key</code> se establece en <code>confidence</code> y  el campo de registro <code>confidence</code> se asigna a <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>firstseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.start</code></td>
<td>El campo de registro <code>firstseen</code> se asigna al campo UDM <code>ioc.active_timerange.start</code> cuando el valor de índice en <code>firstseen</code> es igual a <code>0</code>.
<br><br>Para cualquier otro valor de índice, el campo UDM <code>entity.labels.key</code> se establece en <code>firstseen</code> y  el campo de registro <code>firstseen</code> se asigna a <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>lastseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.end</code></td>
<td>El campo de registro <code>lastseen</code> se asigna al campo UDM <code>ioc.active_timerange.end</code> cuando el valor de índice en <code>lastseen</code> es igual a <code>0</code>.
<br><br>Para cualquier otro valor de índice, el campo UDM <code>entity.labels.key</code> se establece en <code>lastseen</code> y  el campo de registro <code>lastseen</code> se asigna a <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>associated (array[string] - set[string])</code></td>
<td><code>entity.labels [associated]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>ioc.categorization</code></td>
<td>El campo de registro <code>category</code> se asigna al campo UDM <code>ioc.categorization</code> cuando el valor de índice en <code>category</code> es igual a <code>0</code>.
<br><br>Para cualquier otro valor de índice, el campo UDM <code>entity.labels.key</code> se establece en <code>category</code> y  el campo de registro <code>category</code> se asigna a <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>campaigns (array[string] - set[string])</code></td>
<td><code>entity.labels [campaign]</code></td>
<td></td>
</tr>
<tr>
<td><code>reports (array[string] - set[string])</code></td>
<td><code>entity.labels [report]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>about.labels [indicator]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>about.labels [indicator_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>about.labels [where]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>about.labels [sources]</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>about.labels [confidence]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>about.labels [category]</code></td>
<td></td>
</tr>
<tr>
<td><code>threat_score (array[number] - set[double])</code></td>
<td><code>entity.security_result.detection_fields[threat_score]</code></td>
<td></td>
</tr>
<tr>
<td><code>verdict (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.verdict_response</code></td>
<td>Recorrer <code>verdict</code>,<div style='margin-bottom: 0.5em;'></div><div style='margin-bottom: 0.0em;'></div>Si el valor del campo de registro <code>verdict</code> coincide con el patrón de expresión regular <code> "(?i)Malicious" o si el valor del campo de registro <code>verdict</code> es igual a <code> "1" </code> </code>, entonces el campo UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> se establece en <code>MALICIOUS</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>verdict</code> coincide con el patrón de expresión regular <code> "(?i)Benign" o si el valor del campo de registro <code>verdict</code> es igual a <code> "2" </code> </code>, entonces el campo UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> se establece en <code>BENIGN</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, el campo UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> se establece en <code>VERDICT_RESPONSE_UNSPECIFIED</code>. <br></td>
</tr>
<tr>
<td><code>verdict_source (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.source_provider</code></td>
<td>Recorrer <code>verdict_source</code>,<div style='margin-bottom: 0.5em;'></div>El campo de registro <code>verdict_source</code> se asigna al campo UDM <code>    entity.security_result.VerdictInfo.source_provider </code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - smtp</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>smtp</code> y sus campos UDM correspondientes.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Asignación UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>helo (string)</code></td>
<td><code>network.smtp.helo</code></td>
<td></td>
</tr>
<tr>
<td><code>mailfrom (string)</code></td>
<td><code>network.smtp.mail_from</code></td>
<td></td>
</tr>
<tr>
<td><code>rcptto (array[string] - set[string])</code></td>
<td><code>network.smtp.rcpt_to</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>from (string)</code></td>
<td><code>network.email.from</code></td>
<td></td>
</tr>
<tr>
<td><code>to (array[string] - set[string])</code></td>
<td><code>network.email.to</code></td>
<td></td>
</tr>
<tr>
<td><code>cc (array[string] - set[string])</code></td>
<td><code>network.email.cc</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>network.email.reply_to</code></td>
<td></td>
</tr>
<tr>
<td><code>msg_id (string)</code></td>
<td><code>network.email.mail_id</code></td>
<td></td>
</tr>
<tr>
<td><code>in_reply_to (string)</code></td>
<td><code>about.labels [in_reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>network.email.subject</code></td>
<td></td>
</tr>
<tr>
<td><code>x_originating_ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>first_received (string)</code></td>
<td><code>about.labels [first_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>second_received (string)</code></td>
<td><code>about.labels [second_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>last_reply (string)</code></td>
<td><code>network.smtp.server_response</code></td>
<td></td>
</tr>
<tr>
<td><code>path (array[string] - vector of addr)</code></td>
<td><code>network.smtp.message_path</code></td>
<td>Recorrer el campo de registro <code>path</code>; a continuación,<br> si el valor de <code>index</code> es igual a <code>0</code>, el campo de registro <code>path</code> se asigna al campo UDM <code>network.smtp.message_path</code>. <br> De lo contrario, el campo de registro <code>path</code> se asigna al campo UDM <code>intermediary.ip</code>.<br></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>principal.application</code></td>
<td></td>
</tr>
<tr>
<td><code>tls (boolean - bool)</code></td>
<td><code>network.smtp.is_tls</code></td>
<td></td>
</tr>
<tr>
<td><code>fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_webmail (boolean - bool)</code></td>
<td><code>network.smtp.is_webmail</code></td>
<td></td>
</tr>
<tr>
<td><code>urls (array[string] - set[string])</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domains (array[string] - set[string])</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de asignación de campos: CORELIGHT - ssh</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>ssh</code> y sus campos UDM correspondientes.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>El campo UDM <code>network.application_protocol</code> se establece en <code>SSH</code>.</td>
</tr>
<tr>
<td><code>version (integer - count)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>El campo UDM <code>network.application_protocol_version</code> se establece con el campo de registro <code>version</code> como "SSH <code>version</code>".</td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Si el valor del campo de registro <code>auth_success</code> <em>no</em> es igual a <code>true</code>, entonces el campo UDM <code>security_result.action</code> se establece en <code>ALLOW</code>.<br><br>De lo contrario, el campo UDM <code>security_result.action</code> se establece en <code>BLOCK</code>.</td>
</tr>
<tr>
<td><code>auth_attempts (integer - count)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td>El campo UDM <code>extensions.auth.auth_details</code> se establece con el campo de registro <code>auth_attempts</code> como "auth_attempts: <code>auth_attempts</code>".</td>
</tr>
<tr>
<td><code>direction (string - enum)</code></td>
<td><code>network.direction</code></td>
<td>Si el valor del campo de registro <code>direction</code> es igual a <code>INBOUND</code>, entonces el campo UDM <code>network.direction</code> se establece en <code>INBOUND</code>.<br><br>De lo contrario, si el valor del campo de registro <code>direction</code> es igual a <code>OUTBOUND</code>, entonces el campo UDM <code>network.direction</code> se establece en <code>OUTBOUND</code>.</td>
</tr>
<tr>
<td><code>client (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>server (string)</code></td>
<td><code>target.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher_alg (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>mac_alg (string)</code></td>
<td><code>security_result.detection_fields [mac_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>compression_alg (string)</code></td>
<td><code>security_result.detection_fields [compression_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>kex_alg (string)</code></td>
<td><code>security_result.detection_fields [kex_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key_alg (string)</code></td>
<td><code>network.tls.server.certificate.version</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>target.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>target.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>target.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshVersion (string)</code></td>
<td><code>about.labels [hassh_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>hassh (string)</code></td>
<td><code>principal.labels [hassh]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServer (string)</code></td>
<td><code>target.labels [hassh_server]</code></td>
<td></td>
</tr>
<tr>
<td><code>cshka (string)</code></td>
<td><code>about.labels [cshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshAlgorithms (string)</code></td>
<td><code>about.labels [hassh_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>sshka (string)</code></td>
<td><code>about.labels [sshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServerAlgorithms (string)</code></td>
<td><code>about.labels [hassh_server_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>security_result.summary, security_result.description, security_result.detection_fields[inferences]</code></td>
<td>Si el valor del campo de registro <code>inferences</code> es igual a <code>ABP</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Client Authentication Bypass</code> y el campo UDM <code>security_result.description</code> se establece en <code>A client wasn't adhering to expectations of SSH either through server exploit or by the client and server switching to a protocol other than SSH after encryption begins</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>AFR</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>SSH Agent Forwarding Requested</code> y el campo UDM <code>security_result.description</code> se establece en <code>Agent Forwarding is requested by the Client</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>APWA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Automated Password Authentication</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client authenticated with an automated password tool (like sshpass)</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>AUTO</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Automated Interaction</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client is a script automated utility and not driven by a user</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>BAN</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Server Banner</code> y el campo UDM <code>security_result.description</code> se establece en <code>The server sent the client a pre-authentication banner, likely for legal reasons</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>BF</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Client Brute Force Guessing</code> y el campo UDM <code>security_result.description</code> se establece en <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>BFS</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Client Brute Force Success</code> y el campo UDM <code>security_result.description</code> se establece en <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>CTS</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Client Trusted Server</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client already has an entry in its known_hosts file for this server</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>CUS</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Client Untrusted Server</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client did not have an entry in its known_hosts file for this server</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>IPWA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Interactive Password Authentication</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client interactively typed their password to authenticate</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>KS</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Keystrokes</code> y el campo UDM <code>security_result.description</code> se establece en <code>An interactive session occurred in which the client set user-driven keystrokes to the server</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>LFD</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Large Client File Download</code> y el campo UDM <code>security_result.description</code> se establece en <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>LFU</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Large Client File Upload</code> y el campo UDM <code>security_result.description</code> se establece en <code>A file transfer occurred in which the client sent a sequence of bytes to the server. Large file are identified dynamically based on trains of MTU-sized packets</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>MFA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Multifactor Authentication</code> y el campo UDM <code>security_result.description</code> se establece en <code>The server required a second form of authentication (a code) after password or public key was accepted, and the client successfully provided it</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>NA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>None Authentication</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client successfully authenticated using the None method</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>NRC</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>No Remote Command</code> y el campo UDM <code>security_result.description</code> se establece en <code>The -N flag was used in SSH authentication</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>PKA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Public Key Authentication</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client automatically authenticated using pubkey authentication</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>RSI</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Reverse SSH Initiated</code> y el campo UDM <code>security_result.description</code> se establece en <code>The Reverse session is initiated from the server back to the client</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>RSIA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Reverse SSH Initiated Automated</code> y el campo UDM <code>security_result.description</code> se establece en <code>The inititation of the Reverse session happened very early in the packet stream, indicating automation</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>RSK</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Reverse SSH Keystrokes</code> y el campo UDM <code>security_result.description</code> se establece en <code>Keystrokes are detected within the Reverse tunnel</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>RSL</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Reverse SSH Logged In</code> y el campo UDM <code>security_result.description</code> se establece en <code>The Reverse Tunnel login has succeeded</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>RSP</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Reverse SSH Provisioned</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client connected with -R flag, which provisions the port to be used for a Reverse Session set up at any future time</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>SA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Authentication Scanning</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client scanned authentication method with the server and then disconnected</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>SC</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Capabilities Scanning</code> y el campo UDM <code>security_result.description</code> se establece en <code>The client exchanged capabilities with the server and then disconnected</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>SFD</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Small Client File Download</code> y el campo UDM <code>security_result.description</code> se establece en <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>SFU</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Small Client File Upload</code> y el campo UDM <code>security_result.description</code> se establece en <code>A file transfer occurred in which the client sent a sequence of bytes to the server</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>SP</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Other Scanning</code> y el campo UDM <code>security_result.description</code> se establece en <code>A client and server didn't exchange encrypted packets but the client wasn't a version or capabilities scanner</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>SV</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Version Scanning</code> y el campo UDM <code>security_result.description</code> se establece en <code>A client exchanged version strings with the server and than disconnected</code>.<br><br>
Si el valor del campo de registro <code>inferences</code> es igual a <code>UA</code>, entonces el campo UDM <code>security_result.summary</code> se establece en <code>Unknown Authentication</code> y el campo UDM <code>security_result.description</code> se establece en <code>The authentication method is not determinated or is unknown</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Referencia de mapeo de campos: CORELIGHT - suricata_corelight</h3>

La siguiente tabla enumera los campos de registro del tipo de registro <code>suricata_corelight</code> y sus campos UDM correspondientes.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Escribe una palabra clave para encontrar un valor.">
<table class="fixed">
<thead>
<tr>
<th>Campo de registro</th>
<th>Mapeo UDM</th>
<th>Lógica</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>El campo UDM <code>metadata.event_type</code> se establece en <code>SCAN_NETWORK</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>El campo UDM <code>metadata.product_name</code> se establece en <code>Suricata</code>.</td>
</tr>
<tr>
<td><code>id.vlan (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_type (integer - count)</code></td>
<td><code>about.labels [icmp_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_code (integer - count)</code></td>
<td><code>about.labels [icmp_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_id (string)</code></td>
<td><code>metadata.product_log_id</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>flow_id (integer - count)</code></td>
<td><code>about.labels[flow_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_id (integer - count)</code></td>
<td><code>about.labels [tx_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>pcap_cnt (integer - count)</code></td>
<td><code>about.labels [pcap_cnt]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.action (string)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.gid (integer - count)</code></td>
<td><code>security_result.detection_fields [alert_gid]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature_id (integer - count)</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rev (integer - count)</code></td>
<td><code>security_result.rule_version</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.rule_name</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.category (string)</code></td>
<td><code>security_result.category_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.severity (integer - count)</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[alert_metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload]</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>signature_severity</code></td>
<td><code>security_result.severity</code></td>
<td>Si el valor del campo de registro <code>alert.rule</code> coincide con el patrón grok <code>signature_severity (?<signature_severity>Critical|Major|Minor|Informational)</code> entonces <div style='margin-bottom: 0.0em;'></div>Si el valor del campo extraído <code>signature_severity</code> es igual a <code>Critical</code>, el campo UDM <code>security_result.severity</code> se establece en <code>CRITICAL</code> y el campo extraído <code>signature_severity</code> se mapea al campo UDM <code>security_result.severity_details</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo extraído <code>signature_severity</code> es igual a <code>Major</code>, el campo UDM <code>security_result.severity</code> se establece en <code>MEDIUM</code> y el campo extraído <code>signature_severity</code> se mapea al campo UDM <code> security_result.severity_details</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo extraído <code>signature_severity</code> es igual a <code>Minor</code>, el campo UDM <code>security_result.severity</code> se establece en <code>LOW</code> y el campo extraído <code>signature_severity</code> se mapea al campo UDM <code>security_result.severity_details</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo extraído <code>signature_severity</code> es igual a <code>Informational</code>, el campo UDM <code>security_result.severity</code> se establece en <code>INFORMATIONAL</code> y el campo extraído <code>signature_severity</code> se mapea al campo UDM <code>security_result.severity_details</code>.<br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname(string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain(string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version(string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source(string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname(string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain(string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version(string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rule (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[alert_references]</code></td>
<td>iterar a través de alert.references,<div style='margin-bottom: 0.5em;'></div>el campo de registro <code>alert.references</code> se mapea al campo UDM <code> security_result.detection_fields.alert_references </code>.</td>
</tr>
<tr>
<td><code>payload_printable (string)</code></td>
<td><code>security_result.detection_fields[payload_printable]</code></td>
<td></td>
</tr>
<tr>
<td><code>references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[references]</code></td>
<td>iterar a través de references,<div style='margin-bottom: 0.5em;'></div>el campo de registro <code>references</code> se mapea al campo UDM <code> security_result.detection_fields.references </code>.</td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Critical" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "4" </code> </code>, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)High" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "3" </code> </code>, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Low" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "1" </code> </code>, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Medium" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "2" </code> </code>, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>De lo contrario, si el valor del campo de registro <code>orig_vulnerable_host.criticality</code> coincide con el patrón de expresión regular <code> "(?i)Unknown_Severity" o el valor del campo de registro <code>orig_vulnerable_host.criticality</code> es igual a <code> "0" </code> </code>, el campo UDM <code> "principal.asset.vulnerabilities.severity" </code> se establece en <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>

Read more

Descargar herramienta