Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CorelightForSecOps — Analyseur Chronicle pour CORELIGHT et informations connexes. | Kitploit
Outils/GitHubGitHub/corelight/corelightforsecops
Outils DéfensifsSécurité RéseauSécurité CloudUtilitaires et FrameworksDétection d'IntrusionAnalyse de Journaux
GitHubcorelight/corelightforsecops

CorelightForSecOps

Analyseur Chronicle pour CORELIGHT et informations connexes.

Voir le dépôt
54il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Collecter les journaux Corelight Sensor

Ce document décrit comment collecter les journaux Corelight Sensor en configurant le Corelight Sensor et un forwarder Chronicle. Ce document répertorie également les types de journaux pris en charge et les versions Corelight prises en charge.

Pour plus d'informations, consultez Ingestion de données dans Chronicle.

Avant de commencer

  • Vérifiez la version du Corelight Sensor. Le parser Corelight Google SecOps a été conçu pour la version 27.13 et les versions antérieures. Les versions ultérieures du Corelight Sensor peuvent générer des journaux supplémentaires que le parser ne reconnaîtra pas, et ces journaux pourraient ne recevoir qu'un parsing des champs limité, voire aucun. Cependant, le contenu des journaux restera disponible au format de journal brut dans Google SecOps.
  • Assurez-vous que tous les systèmes de l'architecture de déploiement sont configurés avec le fuseau horaire UTC.

Méthodes de déploiement et d'ingestion de journaux

Le schéma d'architecture de déploiement suivant illustre comment un Corelight Sensor est configuré pour envoyer des journaux à Google Security Operations à l'aide de deux architectures d'ingestion différentes. Il est important de noter que chaque déploiement client peut différer de cette représentation et être plus complexe.

Un label d'ingestion identifie le parser qui normalise les données de journaux brutes au format UDM structuré. Les informations de ce document s'appliquent au parser portant le label d'ingestion CORELIGHT.

Ingestion de journaux dans Google SecOps à l'aide des exportateurs Corelight

Architecture de déploiement

Le schéma d'architecture montre les composants suivants :

  • Corelight Sensor : le système qui exécute le Corelight Sensor .

  • Exportateurs Corelight Sensor : l'exportateur Corelight Sensor collecte les données de journaux du Sensor et les transmet à Google Security Operations.

  • Google Security Operations : Google Security Operations conserve et analyse les journaux du Corelight Sensor.

Configurer l'exportateur Google SecOps dans Corelight

Utilisez l'interface web du Sensor ou de Fleet Manager pour configurer l'exportateur Google SecOps. Cette configuration utilise les identifiants API de votre instance Google SecOps pour établir la connexion sécurisée.

  1. Connectez-vous à l'interface web Fleet Manager ou Sensor du Corelight Sensor en tant qu'administrateur.

  2. Accédez à la zone de configuration de l'exportateur :

    • Fleet Manager : accédez à Policies, sélectionnez une politique, puis cliquez sur l'onglet Export.
    • Standalone Sensor : accédez à Configuration | Export | Export Configuration.
  3. Dans la section Create Exporter, cliquez sur Google SecOps.

Architecture de déploiement

  1. Configurez les paramètres d'entrée suivants :
  • Name*: Un nom unique pour cette instance d'exportateur (par exemple, SecOps).
  • Google SecOps Customer ID*: Votre identifiant client unique fourni par Google.
  • Google SecOps Namespace: L'espace de noms logique pour les journaux de votre Sensor dans Google SecOps.
  • Credentials*: Les identifiants du compte de service Google SecOps (JSON). (Collez le contenu JSON complet).
  • Google SecOps Labels: Des labels configurés par l'utilisateur pour identifier le domaine de données.
  • Region*: Le nom de la région GCP utilisée par Google SecOps.
  • Batch Max Events: La taille maximale du lot.
  • Batch Timeout Seconds: L'âge maximal d'un lot.
  • Proxy URL: L'URL du proxy réseau, si nécessaire.
  • Exporter Log Filter: Sélectionnez un filtre à appliquer à cette instance d'exportateur.
  • Log Type Filter: Incluez ou excluez des fichiers de journaux spécifiques par nom.
    • Exclude: Supprime les journaux spécifiés. Les nouveaux types de journaux (par exemple, issus de packages) seront toujours exportés.
    • Include: Exporte uniquement les journaux spécifiés. Les nouveaux types de journaux ne seront PAS exportés, sauf s'ils sont ajoutés manuellement.

Architecture de déploiement Architecture de déploiement

  1. Cliquez sur Done.

Architecture de déploiement

  1. Cliquez sur Apply Changes.

Ingestion de journaux dans Google SecOps à l'aide d'un forwarder

Architecture de déploiement

Le schéma d'architecture montre les composants suivants :

  • Corelight Sensor : le système qui exécute le Corelight Sensor .

  • Exportateur Corelight Sensor : l'exportateur Corelight Sensor collecte les données de journaux du Sensor et les transmet au forwarder Google Security Operations.

  • Forwarder Google Security Operations : le forwarder Google Security Operations est un composant logiciel léger, déployé dans le réseau du client, qui prend en charge syslog. Le forwarder Google Security Operations transmet les journaux à Google Security Operations.

  • Google Security Operations : Google Security Operations conserve et analyse les journaux du Corelight Sensor.

Configurer le forwarder Google Security Operations

Pour configurer le forwarder Google Security Operations, procédez comme suit :

  1. Mettez en place un forwarder Google Security Operations. Consultez Installer et configurer le forwarder sur Linux.

  2. Configurez le forwarder Google Security Operations pour envoyer les journaux à Google Security Operations. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
root@kitploit:~
### Configurer l'exportateur Corelight Sensor 

1. Connectez-vous à Corelight Sensor en tant qu'administrateur.
2. Sélectionnez l'onglet **Export**.
3. Recherchez et activez l'option **EXPORT TO SYSLOG**.
4. Sous **EXPORT TO SYSLOG**, configurez les champs suivants :
* **SYSLOG SERVER** : Spécifiez l'adresse IP et le port de l'écouteur syslog du transmetteur Google Security Operations.
* Accédez à **Advanced Settings > SYSLOG FORMAT**, puis modifiez le paramètre sur **Legacy**.

![Corelight Sensor Configuration](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Cliquez sur **Apply Changes**.

## Types de journaux Corelight pris en charge

Le parseur Corelight prend en charge les types de journaux suivants :
<div class="fixed" translate="no">
<h4>Type de journal</h4>
<ul>
  <li>asset_classification</li>
  <li>conn</li>
  <li>conn_long</li>
  <li>conn_red</li>
  <li>conn_agg</li>
  <li>dce_rpc</li>
  <li>dns</li>
  <li>dns_red</li>
  <li>files</li>
  <li>files_red</li>
  <li>http</li>
  <li>http2</li>
  <li>http_red</li>
  <li>intel</li>
  <li>irc</li>
  <li>notice</li>
  <li>rdp</li>
  <li>sip</li>
  <li>smb_files</li>
  <li>smb_mapping</li>
  <li>smtp</li>
  <li>smtp_links</li>
  <li>ssh</li>
  <li>ssl</li>
  <li>ssl_red</li>
  <li>suricata_corelight</li>
  <li>bacnet</li>
  <li>cip</li>
  <li>corelight_burst</li>
  <li>corelight_metrics_bro</li>
  <li>corelight_metrics_disk</li>
  <li>corelight_metrics_iface</li>
  <li>corelight_metrics_memory</li>
  <li>corelight_metrics_system</li>
  <li>corelight_metrics_zeek_doctor</li>
  <li>corelight_overall_capture_loss</li>
  <li>corelight_profiling</li>
  <li>datared</li>
  <li>dga</li>
  <li>dhcp</li>
  <li>dnp3</li>
  <li>dpd</li>
  <li>encrypted_dns</li>
  <li>enip</li>
  <li>enip_debug</li>
  <li>enip_list_identity</li>
  <li>etc_viz</li>
  <li>ftp</li>
  <li>generic_dns_tunnels</li>
  <li>generic_icmp_tunnels</li>
  <li>icmp_specific_tunnels</li>
  <li>ipsec</li>
  <li>iso_cotp</li>
  <li>kerberos</li>
  <li>known_certs</li>
  <li>known_devices</li>
  <li>known_domains</li>
  <li>known_hosts</li>
  <li>known_names</li>
  <li>known_remotes</li>
  <li>known_services</li>
  <li>known_users</li>
  <li>ldap</li>
  <li>ldap_search</li>
  <li>local_subnets</li>
  <li>local_subnets_dj</li>
  <li>local_subnets_graphs</li>
  <li>log4shell</li>
  <li>modbus</li>
  <li>mqtt_connect</li>
  <li>mqtt_publish</li>
  <li>mqtt_subscribe</li>
  <li>mysql</li>
  <li>napatech_shunting</li>
  <li>ntlm</li>
  <li>ntp</li>
  <li>pe</li>
  <li>profinet</li>
  <li>profinet_dce_rpc</li>
  <li>profinet_debug</li>
  <li>radius</li>
  <li>reporter</li>
  <li>rfb</li>
  <li>s7comm</li>
  <li>smartpcap</li>
  <li>snmp</li>
  <li>socks</li>
  <li>software</li>
  <li>specific_dns_tunnels</li>
  <li>stepping</li>
  <li>stun</li>
  <li>stun_nat</li>
  <li>suricata_eve</li>
  <li>suricata_stats</li>
  <li>syslog</li>
  <li>tds</li>
  <li>tds_rpc</li>
  <li>tds_sql_batch</li>
  <li>traceroute</li>
  <li>tunnel</li>
  <li>unknown-smartpcap</li>
  <li>vpn</li>
  <li>weird</li>
  <li>weird_red</li>
  <li>wireguard</li>
  <li>x509</li>
  <li>x509_red</li>
  <li>dns_agg</li>
  <li>files_agg</li>
  <li>http_agg</li>
  <li>ssl_agg</li>
  <li>weird_agg</li>
  <li>analyzer</li>
  <li>anomaly</li>
  <li>ssdp</li>
  <li>telnet</li>
  <li>websocket</li>
  <li>first_seen</li>
</ul>
</div>

## Référence de mappage des champs

Cette section explique comment le parseur Google Security Operations mappe les champs Google Security Operations vers les champs du modèle de données unifié (UDM) de Google Security Operations.

<h3>Référence de mappage des champs : CORELIGHT - Champs communs </h3>

Le tableau suivant répertorie les champs communs du journal <code>CORELIGHT</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ du journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.vendor_name</code></td>
<td>Le champ UDM <code>metadata.vendor_name</code> est défini sur <code>Corelight</code>.</td>
</tr>
<tr>
<td><code>_path (string)</code></td>
<td><code>metadata.product_event_type</code></td>
<td></td>
</tr>
<tr>
<td><code>_system_name (string)</code></td>
<td><code>observer.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>ts (time)</code></td>
<td><code>metadata.event_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>uid (string)</code></td>
<td><code>about.labels [uid], network.session_id</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_h (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_p (integer - port)</code></td>
<td><code>principal.port</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_h (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_p (integer - port)</code></td>
<td><code>target.port</code></td>
<td></td>
</tr>
<tr>
<td><code>_write_ts</code></td><code></code>
<td><code>metadata.collected_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan (integer - int)</code></td>
<td><code>additional.fields [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - int)</code></td>
<td><code>additional.fields [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_cid (string)</code></td>
<td><code>additional.fields [id_orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_source (string)</code></td>
<td><code>additional.fields [id_orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_status (string)</code></td>
<td><code>additional.fields [id_orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_uid (string)</code></td>
<td><code>additional.fields [id_orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_cid (string)</code></td>
<td><code>additional.fields [id_resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_source (string)</code></td>
<td><code>additional.fields [id_resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_status (string)</code></td>
<td><code>additional.fields [id_resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_uid (string)</code></td>
<td><code>additional.fields [id_resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>uids (array[string] - vector of string)</code></td>
<td><code>additional.fields [uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>count (integer - int)</code></td>
<td><code>additional.fields [count]</code></td>
<td></td>
</tr>
<tr>
<td><code>ts_last</code></td>
<td><code>additional.fields [ts_last]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - asset_classification</h3>

Le tableau suivant répertorie les champs du journal de type <code>asset_classification</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ du journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>STATUS_UPDATE</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>mac</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>vendor_mac (string)</code></td>
<td><code>about.asset.hardware.manufacturer</code></td>
<td></td>
</tr>
<tr>
<td><code>device_type (string)</code></td>
<td><code>about.asset.category</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.platform</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.asset.attribute.labels</code></td>
<td></td>
</tr>
<tr>
<td><code>type_group (string)</code></td>
<td><code>about.group.group_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>type_name (string)</code></td>
<td><code>about.resource.resource_subtype</code></td>
<td>Le champ UDM <code>about.resource.resource_type</code> est défini sur <code>DEVICE</code></td>
</tr>
<tr>
<td><code>brand (string)</code></td>
<td><code>about.user.company_name</code></td>
<td></td>
</tr>
<tr>
<td><code>model (string)</code></td>
<td><code>about.asset.hardware.model</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (integer)</code></td>
<td><code>about.security_result.confidence_score</code></td>
<td></td>
</tr>
<tr>
<td><code>os_ver (string)</code></td>
<td><code>about.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string])</code></td>
<td><code>about.ip_geo_artifact.tags</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - conn, conn_red, conn_long, conn_agg</h3>

Le tableau suivant répertorie les champs du journal de type <code>conn, conn_red, conn_long, conn_agg</code> et leurs champs UDM correspondants.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Correspondance UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_bytes (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_bytes (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_state (string)</code></td>
<td><code>metadata.description</code></td>
<td>Si la valeur du champ de journal <code>conn_state</code> est égale à <code>S0</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>S0: Connection attempt seen, no reply</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>S1</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>S1: Connection established, not terminated</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>S2</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>S2: Connection established and close attempt by originator seen (but no reply from responder)</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>S3</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>S3: Connection established and close attempt by responder seen (but no reply from originator)</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>SF</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>SF: Normal SYN/FIN completion</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>REJ</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>REJ: Connection attempt rejected</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>RSTO</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>RSTO: Connection established, originator aborted (sent a RST)</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>RSTOS0</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>RSTOS0: Originator sent a SYN followed by a RST, we never saw a SYN-ACK from the responder</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>RSTOSH</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>RSTOSH: Responder sent a SYN ACK followed by a RST, we never saw a SYN from the (purported) originator</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>RSTR</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>RSTR: Established, responder aborted</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>SH</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>SH: Originator sent a SYN followed by a FIN, we never saw a SYN ACK from the responder (hence the connection was "half" open)</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>SHR</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>SHR: Responder sent a SYN ACK followed by a FIN, we never saw a SYN from the originator</code>.<br><br>Sinon, si la valeur du champ de journal <code>conn_state</code> est égale à <code>OTH</code>, alors le champ UDM <code>metadata.description</code> est défini sur <code>OTH: No SYN seen, just midstream traffic (a partial connection that was not later closed)</code>.</td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_resp (boolean - bool)</code></td>
<td><code>about.labels [local_resp]</code></td>
<td></td>
</tr>
<tr>
<td><code>missed_bytes (integer - count)</code></td>
<td><code>about.labels [missed_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>history (string)</code></td>
<td><code>about.labels [history]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_pkts (integer - count)</code></td>
<td><code>network.sent_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ip_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_pkts (integer - count)</code></td>
<td><code>network.received_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ip_bytes (integer - count)</code></td>
<td><code>target.labels [resp_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>tunnel_parents (array[string] - set[string])</code></td>
<td><code>intermediary.labels [tunnel_parent]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cc (string)</code></td>
<td><code>principal.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cc (string)</code></td>
<td><code>target.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_ids (array[string] - set[string])</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.url (string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.rule (integer - count)</code></td>
<td><code>security_result.rule_labels [spcap_rule]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.trigger (string)</code></td>
<td><code>security_result.detection_fields [spcap_trigger]</code></td>
<td></td>
</tr>
<tr>
<td><code>app (array[string] - vector of string)</code></td>
<td><code>about.application</code></td>
<td></td>
</tr>
<tr>
<td><code>corelight_shunted (boolean - bool)</code></td>
<td><code>about.labels [corelight_shunted]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_pkts (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_pkts (integer - count)</code></td>
<td><code>target.labels [resp_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_bytes (integer - count)</code></td>
<td><code>target.labels [resp_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_l2_addr (string)</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_l2_addr (string)</code></td>
<td><code>target.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.src (string)</code></td>
<td><code>principal.labels [id_orig_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.vals (array[string] - set[string])</code></td>
<td><code>principal.labels [id_orig_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.src (string)</code></td>
<td><code>target.labels [id_resp_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.vals (array[string] - set[string])</code></td>
<td><code>target.labels [id_resp_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>intermediary.labels [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>inner_vlan (integer - int)</code></td>
<td><code>intermediary.labels [inner_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_cid (string)</code></td>
<td><code>additional.fields [orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_source (string)</code></td>
<td><code>additional.fields [orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_status (string)</code></td>
<td><code>additional.fields [orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_uid (string)</code></td>
<td><code>additional.fields [orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_cid (string)</code></td>
<td><code>additional.fields [resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_source (string)</code></td>
<td><code>additional.fields [resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_status (string)</code></td>
<td><code>additional.fields [resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_uid (string)</code></td>
<td><code>additional.fields [resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>netskope_site_ids</code></td>
<td><code>additional.fields[netskope_site_ids]</code></td>
<td>Itérez sur le champ de journal <code>netskope_site_ids</code>, puis <br>le champ de journal <code>netskope_site_id_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>netskope_site_id</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>netskope_user_ids</code></td>
<td><code>additional.fields[netskope_user_ids]</code></td>
<td>Itérez sur le champ de journal <code>netskope_user_ids</code>, puis <br>le champ de journal <code>netskope_user_id_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>netskope_user_id</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>write_ts</code></td>
<td><code>additional.fields[write_ts]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.urls (array[string] - vector of string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td>Itérez sur le champ de journal <code>spcap.urls</code>, puis <br>le champ de journal <code>spcap.urls</code> est mappé au champ UDM <code>security_result.url_back_to_product</code>.<br></td>
</tr>
<tr>
<td><code>community_ids (array[string] - vector of string)</code></td>
<td><code>network.community_id</code></td>
<td>Itérez sur le champ de journal <code>community_ids</code>, puis<br> si l'index est égal à <code>0</code>, le champ de journal <code>community_id</code> est mappé au champ UDM <code>network.community_id</code>. <br> Sinon, le champ de journal <code>community_id_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>community_id</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.version</code></td>
<td><code>about.resource.attribute.labels[vpc_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.vpc_id</code></td>
<td><code>about.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>about.resource.resource_type</code></td>
<td>Si <code>capture_metadata.vpc.vpc_id</code> est présent, alors le champ UDM <code>about.resource.resource_type</code> est défini sur <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>capture_source</code></td>
<td><code>about.resource.attribute.labels[capture_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.az</code></td>
<td><code>principal.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.id</code></td>
<td><code>principal.resource.product_object_id</code></td>
<td></td>
</tr>

<tr>
<td><code>orig_inst.name</code></td>
<td><code>principal.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.org_id</code></td>
<td><code>principal.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.sg_ids</code></td>
<td><code>principal.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.subnet_id</code></td>
<td><code>principal.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.vpc_id</code></td>
<td><code>principal.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>principal.resource.resource_type</code></td>
<td>Si <code>orig_inst.vpc_id</code> est présent, alors le champ UDM <code>principal.resource.resource_type</code> est défini sur <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>orig_inst.profile</code></td>
<td><code>principal.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.az</code></td>
<td><code>target.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.id</code></td>
<td><code>target.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.name</code></td>
<td><code>target.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.org_id</code></td>
<td><code>target.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.sg_ids</code></td>
<td><code>target.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.subnet_id</code></td>
<td><code>target.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.vpc_id</code></td>
<td><code>target.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>target.resource.resource_type</code></td>
<td>Si <code>resp_inst.vpc_id</code> est présent, alors le champ UDM <code>target.resource.resource_type</code> est défini sur <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>resp_inst.profile</code></td>
<td><code>target.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig</code> and <code>local_resp</code></td>
<td><code>additional.fields[direction]</code></td>
<td>Si la valeur du champ de journal <code>local_orig</code> est égale à <code>true</code> et la valeur du champ de journal <code>local_resp</code> est égale à <code>true</code>, alors le champ UDM <code>additional.fields[direction]</code> est défini sur <code>internal</code>.<br><br>Sinon, si la valeur du champ de journal <code>local_orig</code> est égale à <code>true</code> et la valeur du champ de journal <code>local_resp</code> est égale à <code>false</code>, alors le champ UDM <code>additional.fields[direction]</code> est défini sur <code>outbound</code>.<br><br>Sinon, si la valeur du champ de journal <code>local_orig</code> est égale à <code>false</code> et la valeur du champ de journal <code>local_resp</code> est égale à <code>false</code>, alors le champ UDM <code>additional.fields[direction]</code> est défini sur <code>external</code>.<br><br>Sinon, si la valeur du champ de journal <code>local_orig</code> est égale à <code>false</code> et la valeur du champ de journal <code>local_resp</code> est égale à <code>true</code>, alors le champ UDM <code>additional.fields[direction]</code> est défini sur <code>inbound</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de correspondance des champs: CORELIGHT - dce_rpc</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>dce_rpc</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Correspondance UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>named_pipe (string)</code></td>
<td><code>intermediary.resource.name</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>intermediary.resource.resource_type</code></td>
<td>Si la valeur du champ de journal <code>named_pipe</code> n'est <em>pas</em> vide, alors le champ UDM <code>intermediary.resource.resource_type</code> est défini sur <code>PIPE</code>.</td>
</tr>
<tr>
<td><code>endpoint (string)</code></td>
<td><code>target.labels [endpoint]</code></td>
<td></td>
</tr>
<tr>
<td><code>operation (string)</code></td>
<td><code>target.labels [operation]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>DCERPC</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td><code>operation, endpoint, named_pipe (string)</code></td>
<td><code>metadata.description</code></td>
<td>Le champ UDM <code>metadata.description</code> est défini avec les champs de journal <code>operation</code>, <code>endpoint</code>, <code>named_pipe</code> comme « operation <code>operation</code> on <code>endpoint</code> using named pipe <code>named_pipe</code> ».</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Le champ UDM <code>network.ip_protocol</code> est défini sur <code>TCP</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de correspondance des champs: CORELIGHT - dns, dns_red, dns_agg</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>dns, dns_red, dns_agg</code> et leurs champs UDM correspondants.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_DNS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>DNS</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>trans_id (integer - count)</code></td>
<td><code>network.dns.id</code></td>
<td></td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>query (string)</code></td>
<td><code>network.dns.questions.name</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass (integer - count)</code></td>
<td><code>network.dns.questions.class</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass_name (string)</code></td>
<td><code>about.labels [qclass_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype (integer - count)</code></td>
<td><code>network.dns.questions.type</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype_name (string)</code></td>
<td><code>about.labels [qtype_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response</code></td>
<td>Si la valeur du champ de journal <code>rcode</code> n'est <em>pas</em> vide, alors le champ UDM <code>network.dns.response</code> est défini sur <code>true</code>.</td>
</tr>
<tr>
<td><code>rcode_name (string)</code></td>
<td><code>about.labels [rcode_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>AA (boolean - bool)</code></td>
<td><code>network.dns.authoritative</code></td>
<td></td>
</tr>
<tr>
<td><code>TC (boolean - bool)</code></td>
<td><code>network.dns.truncated</code></td>
<td></td>
</tr>
<tr>
<td><code>RD (boolean - bool)</code></td>
<td><code>network.dns.recursion_desired</code></td>
<td></td>
</tr>
<tr>
<td><code>RA (boolean - bool)</code></td>
<td><code>network.dns.recursion_available</code></td>
<td></td>
</tr>
<tr>
<td><code>Z (integer - count)</code></td>
<td><code>about.labels [Z]</code></td>
<td></td>
</tr>
<tr>
<td><code>answers (array[string] - vector of string)</code></td>
<td><code>network.dns.answers.name</code></td>
<td></td>
</tr>
<tr>
<td><code>TTLs (array[number] - vector of interval)</code></td>
<td><code>network.dns.answers.ttl</code></td>
<td></td>
</tr>
<tr>
<td><code>rejected (boolean - bool)</code></td>
<td><code>about.labels [rejected]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_trusted_domain (string)</code></td>
<td><code>about.labels [is_trusted_domain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_host_subdomain (string)</code></td>
<td><code>about.labels [icann_host_subdomain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_domain (string)</code></td>
<td><code>network.dns_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_tld (string)</code></td>
<td><code>about.labels [icann_tld]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>security_result.detection_fields [num]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence du mappage des champs : CORELIGHT - http, http_red, http2, http_agg</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>http, http_red, http2, http_agg</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_HTTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>network.http.method</code></td>
<td></td>
</tr>
<tr>
<td><code>host (string)</code></td>
<td><code>target.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>referrer (string)</code></td>
<td><code>network.http.referral_url</code></td>
<td></td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.application_protocol_version</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>network.http.user_agent</code></td>
<td></td>
</tr>
<tr>
<td><code>origin (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>network.http.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>about.labels [status_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_code (integer - count)</code></td>
<td><code>about.labels [info_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_msg (string)</code></td>
<td><code>about.labels [info_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>tags (array[string] - set[enum])</code></td>
<td><code>about.labels [tags]</code></td>
<td></td>
</tr>
<tr>
<td><code>username (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>password (string)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td></td>
</tr>
<tr>
<td><code>proxied (array[string] - set[string])</code></td>
<td><code>intermediary.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [orig_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_filenames (array[string] - vector of string)</code></td>
<td><code>src.file.names</code></td>
<td>Le champ de journal <code>orig_filenames</code> est mappé au champ UDM <code>src.file.names</code> lorsque la valeur d'index dans <code>orig_filenames</code> est égale à <code>0</code>. <br><br>Pour toute autre valeur d'index, le champ de journal <code>orig_filenames</code> est mappé à <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>orig_mime_types (array[string] - vector of string)</code></td>
<td><code>src.file.mime_type</code></td>
<td>Le champ de journal <code>orig_mime_types</code> est mappé au champ UDM <code>src.file.mime_type</code> lorsque la valeur d'index dans <code>orig_mime_types</code> est égale à <code>0</code>. <br><br>Pour toute autre valeur d'index, le champ de journal <code>orig_mime_types</code> est mappé à <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>resp_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [resp_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_filenames (array[string] - vector of string)</code></td>
<td><code>target.file.names</code></td>
<td>Le champ de journal <code>resp_filenames</code> est mappé au champ UDM <code>target.file.names</code> lorsque la valeur d'index dans <code>resp_filenames</code> est égale à <code>0</code>. <br><br>Pour toute autre valeur d'index, le champ de journal <code>resp_filenames</code> est mappé à <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>resp_mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Le champ de journal <code>resp_mime_types</code> est mappé au champ UDM <code>target.file.mime_type</code> lorsque la valeur d'index dans <code>resp_mime_types</code> est égale à <code>0</code>. <br><br>Pour toute autre valeur d'index, le champ de journal <code>resp_mime_types</code> est mappé à <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>post_body (string)</code></td>
<td><code>about.labels [post_body]</code></td>
<td></td>
</tr>
<tr>
<td><code>stream_id (integer - count)</code></td>
<td><code>about.labels [stream_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>encoding (string)</code></td>
<td><code>about.labels [encoding]</code></td>
<td></td>
</tr>
<tr>
<td><code>push (boolean - bool)</code></td>
<td><code>about.labels [push]</code></td>
<td></td>
</tr>
<tr>
<td><code>versions (array[float] - vector of float)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Parcourez le champ de journal <code>versions</code>, puis<br> si l'index est égal à <code>0</code>, alors le champ de journal <code>version</code> est mappé au champ UDM <code>network.application_protocol_version</code>. <br> Sinon, le champ de journal <code>version_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>version</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>user_agents (array[string] - vector of string)</code></td>
<td><code>network.http.user_agent</code></td>
<td>Parcourez le champ de journal <code>user_agents</code>, puis<br> si l'index est égal à <code>0</code>, alors le champ de journal <code>user_agent</code> est mappé au champ UDM <code>network.http.user_agent</code>. <br> Sinon, le champ de journal <code>user_agent_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>user_agent</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence du mappage des champs : CORELIGHT - smtp_links</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>smtp_links</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>link (string)</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domain (string)</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence du mappage des champs : CORELIGHT - irc</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>irc</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>nick (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>user (string)</code></td>
<td><code>principal.user.userid</code></td>
<td>Si la valeur du champ de journal <code>user</code> est inférieure ou égale à 255, alors le champ de journal <code>user</code> est mappé au champ UDM <code>principal.user.userid</code>.<br><br>Sinon, le champ de journal <code>user</code> est mappé au champ UDM <code>about.labels</code>.</td>
</tr>
<tr>
<td><code>command, value, addl</code></td>
<td><code>principal.process.command_line</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_size (integer - count)</code></td>
<td><code>src.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_mime_type (string)</code></td>
<td><code>src.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence du mappage des champs : CORELIGHT - files, files_red, files_agg</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>files, files_red, files_agg</code> et leurs champs UDM correspondants.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_hosts (array[string] - set[addr])</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>rx_hosts (array[string] - set[addr])</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_uids (array[string] - set[string])</code></td>
<td><code>about.labels [conn_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>source (string)</code></td>
<td><code>about.labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>depth (integer - count)</code></td>
<td><code>about.labels [depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>analyzers (array[string] - set[string])</code></td>
<td><code>about.labels [analyzer]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_type (string)</code></td>
<td><code>about.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>filename (string)</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>about.labels [duration]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_orig (boolean - bool)</code></td>
<td><code>about.labels [is_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen_bytes (integer - count)</code></td>
<td><code>about.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>total_bytes (integer - count)</code></td>
<td><code>about.labels [total_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>missing_bytes (integer - count)</code></td>
<td><code>about.labels [missing_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>overflow_bytes (integer - count)</code></td>
<td><code>about.labels [overflow_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>timedout (boolean - bool)</code></td>
<td><code>about.labels [timedout]</code></td>
<td></td>
</tr>
<tr>
<td><code>parent_fuid (string)</code></td>
<td><code>about.labels [parent_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>about.file.md5</code></td>
<td></td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>about.file.sha1</code></td>
<td></td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>about.file.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.client.certificate.md5</code></td>
<td>Si la valeur du champ de journal <code>source</code> est égale à <code>ssl</code> et que la valeur du champ de journal <code>mime_type</code> est égale à <code>application/x-x509-user-cert</code> et que la valeur du champ de journal <code>_path</code> est égale à <code>files</code>, alors le champ UDM <code>network.tls.client.certificate.md5</code> est défini sur <code>md5</code>.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.client.certificate.sha1</code></td>
<td>Si la valeur du champ de journal <code>source</code> est égale à <code>ssl</code> et que la valeur du champ de journal <code>mime_type</code> est égale à <code>application/x-x509-user-cert</code> et que la valeur du champ de journal <code>_path</code> est égale à <code>files</code>, alors le champ UDM <code>network.tls.client.certificate.sha1</code> est défini sur <code>sha1</code>.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.client.certificate.sha256</code></td>
<td>Si la valeur du champ de journal <code>source</code> est égale à <code>ssl</code> et que la valeur du champ de journal <code>mime_type</code> est égale à <code>application/x-x509-user-cert</code> et que la valeur du champ de journal <code>_path</code> est égale à <code>files</code>, alors le champ UDM <code>network.tls.client.certificate.sha256</code> est défini sur <code>sha256</code>.</td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.server.certificate.md5</code></td>
<td>Si la valeur du champ de journal <code>source</code> est égale à <code>ssl</code> et que la valeur du champ de journal <code>mime_type</code> est égale à <code>application/x-x509-ca-cert</code> et que la valeur du champ de journal <code>_path</code> est égale à <code>files</code>, alors le champ UDM <code>network.tls.server.certificate.md5</code> est défini sur <code>md5</code>.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.server.certificate.sha1</code></td>
<td>Si la valeur du champ de journal <code>source</code> est égale à <code>ssl</code> et que la valeur du champ de journal <code>mime_type</code> est égale à <code>application/x-x509-ca-cert</code> et que la valeur du champ de journal <code>_path</code> est égale à <code>files</code>, alors le champ UDM <code>network.tls.server.certificate.sha1</code> est défini sur <code>sha1</code>.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td>Si la valeur du champ de journal <code>source</code> est égale à <code>ssl</code> et que la valeur du champ de journal <code>mime_type</code> est égale à <code>application/x-x509-ca-cert</code> et que la valeur du champ de journal <code>_path</code> est égale à <code>files</code>, alors le champ UDM <code>network.tls.server.certificate.sha256</code> est défini sur <code>sha256</code>.</td>
</tr>
<tr>
<td><code>extracted (array[string] - set[string])</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_cutoff (boolean - bool)</code></td>
<td><code>about.labels [extracted_cutoff]</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_size (integer - count)</code></td>
<td><code>about.labels [extracted_size]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>about.labels [num]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>additional.fields [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan_inner (integer - int)</code></td>
<td><code>additional.fields [vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Parcourez le champ de journal <code>mime_type</code>, puis<br> si l'index est égal à <code>0</code>, le champ de journal <code>mime_type</code> est mappé au champ UDM <code>target.file.mime_type</code>. <br> Sinon, le champ de journal <code>mime_type_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>mime_type</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>timedouts (array[boolean] - vector of bool)</code></td>
<td><code>additional.fields[timedouts]</code></td>
<td>Parcourez le champ de journal <code>timedouts</code>, puis <br>le champ de journal <code>timedout_%{index}</code> est mappé au champ UDM <code>additional.fields.key</code> et le champ de journal <code>timedouts</code> est mappé au champ UDM <code>additional.fields.value</code>.<br></td>
</tr>

</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - notice</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>notice</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>target.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>about.labels [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>note (string - enum)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>msg (string)</code></td>
<td><code>metadata.description</code></td>
<td></td>
</tr>
<tr>
<td><code>sub (string)</code></td>
<td><code>about.labels [sub]</code></td>
<td></td>
</tr>
<tr>
<td><code>src (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>dst (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>p (integer - port)</code></td>
<td><code>about.port</code></td>
<td></td>
</tr>
<tr>
<td><code>n (integer - count)</code></td>
<td><code>about.labels [n]</code></td>
<td></td>
</tr>
<tr>
<td><code>peer_descr (string)</code></td>
<td><code>about.labels [peer_descr]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.action </code></td>
<td>Le champ UDM <code>security_result.action</code> est défini sur <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>actions (array[string] - set[enum])</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>suppress_for (number - interval)</code></td>
<td><code>about.labels [suppress_for]</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Le champ UDM <code>about.location.country_or_region</code> est défini avec les champs de journal <code>remote_location.country_code</code>, <code>remote_location.region</code> comme "<code>remote_location.country_code</code>: <code>remote_location.region</code>".</td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Le champ UDM <code>about.location.country_or_region</code> est défini avec les champs de journal <code>remote_location.country_code</code>, <code>remote_location.region</code> comme "<code>remote_location.country_code</code>: <code>remote_location.region</code>".</td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>about.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>about.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>about.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si la valeur du champ de journal <code>severity.level</code> contient l'une des valeurs suivantes<div style='margin-top: -0.8em;'></div><ul><li><code>0</code></li><li><code> 1</code></li></ul><div style='margin-top: -0.8em;'></div> alors, le champ UDM <code>  security_result.severity </code> est défini sur <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>severity.level</code> est égale à <code> 2 </code>, alors le champ UDM <code>  security_result.severity </code> est défini sur <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>severity.level</code> est égale à <code> 3 </code>, alors le champ UDM <code>  security_result.severity </code> est défini sur <code>ERROR</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>severity.level</code> contient l'une des valeurs suivantes<div style='margin-top: -0.8em;'></div><ul><li><code>4</code></li><li><code>5</code></li><li><code>6</code></li></ul><div style='margin-top: -0.8em;'></div> alors, le champ UDM <code>  security_result.severity </code> est défini sur <code>INFORMATIONAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>severity.level</code> est égale à <code> 7 </code>, alors le champ UDM <code>  security_result.severity </code> est défini sur <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, le champ UDM <code>  security_result.severity </code> est défini sur <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>severity.name</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>severity.level</code></td>
<td><code>security_result.detection_fields [severity_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si la valeur du champ de journal <code>resp_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Critical" or the <code>resp_vulnerable_host.criticality</code> log field value is equal to <code> "4 </code>" </code> alors, le champ UDM <code> "target.asset.vulnerabilities.severity" </code> est défini sur <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>resp_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)High" or the <code>resp_vulnerable_host.criticality</code> log field value is equal to <code> "3 </code>" </code> alors, le champ UDM <code> "target.asset.vulnerabilities.severity" </code> est défini sur <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>resp_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Low" or the <code>resp_vulnerable_host.criticality</code> log field value is equal to <code> "1 </code>" </code> alors, le champ UDM <code> "target.asset.vulnerabilities.severity" </code> est défini sur <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>resp_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Medium" or the <code>resp_vulnerable_host.criticality</code> log field value is equal to <code> "2 </code>" </code> alors, le champ UDM <code> "target.asset.vulnerabilities.severity" </code> est défini sur <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>resp_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Unknown_Severity" </code> ou si la valeur du champ de journal <code>resp_vulnerable_host.criticality</code> est égale à <code> "0 </code>" alors, le champ UDM <code> "target.asset.vulnerabilities.severity" </code> est défini sur <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname (string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain (string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version (string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Critical" or the <code>orig_vulnerable_host.criticality</code> log field value is equal to <code> "4 </code>" </code> alors, le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)High" or the <code>orig_vulnerable_host.criticality</code> log field value is equal to <code> "3 </code>" </code> alors, le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Low" or the <code>orig_vulnerable_host.criticality</code> log field value is equal to <code> "1 </code>" </code> alors, le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Medium" or the <code>orig_vulnerable_host.criticality</code> log field value is equal to <code> "2 </code>" </code> alors, le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au modèle d'expression régulière <code> "(?i)Unknown_Severity" </code> ou si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> est égale à <code> "0 </code>" alors, le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname (string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain (string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version (string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source (string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - smb_files</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>smb_files</code> et leurs champs UDM correspondants.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_READ</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_READ</code>.<br><br>Sinon, si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_WRITE</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_MODIFICATION</code>.<br><br>Sinon, si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_OPEN</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_OPEN</code>.<br><br>Sinon, si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_CLOSE</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_UNCATEGORIZED</code>.<br><br>Sinon, si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_DELETE</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_DELETION</code>.<br><br>Sinon, si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_RENAME</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_MOVE</code>.<br><br>Sinon, si la valeur du champ de journal <code>action</code> est égale à <code>SMB::FILE_SET_ATTRIBUTE</code>, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_UNCATEGORIZED</code>.<br><br>Sinon, le champ UDM <code>metadata.event_type</code> est défini sur <code>FILE_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>SMB</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Le champ UDM <code>network.ip_protocol</code> est défini sur <code>TCP</code>.</td>
</tr>
<tr>
<td><code>action, name</code></td>
<td><code>metadata.description</code></td>
<td>Le champ UDM <code>metadata.description</code> est défini avec les champs de journal <code>action</code>, <code>name</code> sous la forme "action : <code>action</code> sur : <code>name</code>".</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Le champ UDM <code>security_result.action</code> est défini sur <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>action (string - enum)</code></td>
<td><code>target.labels [action]</code></td>
<td></td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.file.full_path</code></td>
<td></td>
</tr>
<tr>
<td><code>name (string)</code></td>
<td><code>target.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>size (integer - count)</code></td>
<td><code>target.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>prev_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>times.modified (time)</code></td>
<td><code>target.file.last_modification_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.accessed (time)</code></td>
<td><code>target.file.last_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.created (time)</code></td>
<td><code>target.file.first_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.changed (time)</code></td>
<td><code>target.labels [times_changed]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_offset_req (integer - count)</code></td>
<td><code>target.labels [data_offset_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_req (integer - count)</code></td>
<td><code>target.labels [data_len_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_rsp (integer - count)</code></td>
<td><code>target.labels [data_len_rsp]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - smb_mapping</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>smb_mapping</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>SMB</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Le champ UDM <code>network.ip_protocol</code> est défini sur <code>TCP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Le champ UDM <code>security_result.action</code> est défini sur <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.resource.attribute.labels [path]</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>target.application</code></td>
<td></td>
</tr>
<tr>
<td><code>native_file_system (string)</code></td>
<td><code>target.resource.attribute.labels [native_file_system]</code></td>
<td></td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_type</code></td>
<td>Si la valeur du champ de journal <code>share_type</code> est égale à <code>DISK</code>, le champ UDM <code>target.resource.resource_type</code> est défini sur <code>STORAGE_OBJECT</code>.<br><br>Sinon, si la valeur du champ de journal <code>share_type</code> est égale à <code>PIPE</code>, le champ UDM <code>target.resource.resource_type</code> est défini sur <code>PIPE</code>.<br><br>Sinon, le champ UDM <code>target.resource.resource_type</code> est défini sur <code>UNSPECIFIED</code>.</td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_subtype</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - ssl, ssl_red, ssl_agg</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>ssl, ssl_red, ssl_agg</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>HTTPS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Le champ UDM <code>network.ip_protocol</code> est défini sur <code>TCP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Le champ UDM <code>security_result.action</code> est défini sur <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.tls.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>curve (string)</code></td>
<td><code>network.tls.curve</code></td>
<td></td>
</tr>
<tr>
<td><code>server_name (string)</code></td>
<td><code>network.tls.client.server_name</code></td>
<td></td>
</tr>
<tr>
<td><code>resumed (boolean - bool)</code></td>
<td><code>network.tls.resumed</code></td>
<td></td>
</tr>
<tr>
<td><code>last_alert (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>next_protocol (string)</code></td>
<td><code>network.tls.next_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>established (boolean - bool)</code></td>
<td><code>network.tls.established</code></td>
<td></td>
</tr>
<tr>
<td><code>ssl_history (string)</code></td>
<td><code>about.labels [ssl_history]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>target.labels [cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>principal.labels [client_cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>sni_matches_cert (boolean - bool)</code></td>
<td><code>about.labels [sni_matches_cert]</code></td>
<td></td>
</tr>
<tr>
<td><code>validation_status (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3 (string)</code></td>
<td><code>network.tls.client.ja3</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3s (string)</code></td>
<td><code>network.tls.server.ja3s</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - rdp</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>rdp</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>cookie (string)</code></td>
<td><code>principal.user.userid</code></td>
<td></td>
</tr>
<tr>
<td><code>result (string)</code></td>
<td><code>about.labels [result]</code></td>
<td></td>
</tr>
<tr>
<td><code>security_protocol (string)</code></td>
<td><code>target.labels [security_protocol]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_channels (array[string] - vector of string)</code></td>
<td><code>intermediary.labels [client_channels]</code></td>
<td></td>
</tr>
<tr>
<td><code>keyboard_layout (string)</code></td>
<td><code>principal.labels [keyboard_layout]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_build (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>client_name (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>client_dig_product_id (string)</code></td>
<td><code>principal.asset.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_width (integer - count)</code></td>
<td><code>principal.labels [desktop_width]</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_height (integer - count)</code></td>
<td><code>principal.labels [desktop_height]</code></td>
<td></td>
</tr>
<tr>
<td><code>requested_color_depth (string)</code></td>
<td><code>principal.labels [requested_color_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_type (string)</code></td>
<td><code>about.labels [cert_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_count (integer - count)</code></td>
<td><code>about.labels [cert_count]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_permanent (boolean - bool)</code></td>
<td><code>about.labels [cert_permanent ]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_level (string)</code></td>
<td><code>about.labels [encryption_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_method (string)</code></td>
<td><code>about.labels [encryption_method]</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Si la valeur du champ de journal <code>auth_success</code> est égale à <code>true</code>, le champ UDM <code>security_result.action</code> est défini sur <code>ALLOW</code>. <br> Sinon, le champ UDM <code>security_result.action</code> est défini sur <code>FAIL</code>.</td>
</tr>
<tr>
<td><code>channels_joined (integer - int)</code></td>
<td><code>intermediary.labels [channels_joined]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>about.labels [inferences]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdpeudp_uid (string)</code></td>
<td><code>about.labels [rdpeudp_uid]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Le champ UDM <code>network.ip_protocol</code> est défini sur <code>TCP</code>.</td>
</tr>
<tr>
<td><code>rdfp_string (string)</code></td>
<td><code>principal.labels [rdfp_string]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdfp_hash (string)</code></td>
<td><code>principal.labels [rdfp_hash]</code></td>
<td></td>
</tr>
<tr>
<td><code>result, security_protocol</code></td>
<td><code>security_result.description</code></td>
<td>Le champ UDM <code>security_result.description</code> est défini avec les champs de journal <code>result</code>, <code>security_protocol</code> sous la forme "connexion <code>result</code> avec le protocole de sécurité <code>security_protocol</code>".</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - sip</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>sip</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>SIP</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>about.labels [method]</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_from (string)</code></td>
<td><code>principal.labels [request_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_to (string)</code></td>
<td><code>target.labels [request_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_from</code></td>
<td><code>principal.labels [response_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_to (string)</code></td>
<td><code>target.labels [response_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>about.labels [reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>call_id (string)</code></td>
<td><code>about.labels[call_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>seq (string)</code></td>
<td><code>about.labels [seq]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>about.labels [subject]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_path (array[string] - vector of string)</code></td>
<td><code>about.labels [request_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_path (array[string] - vector of string)</code></td>
<td><code>about.labels [response_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>about.labels [user_agent]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>about.labels [status_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>warning (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>content_type (string)</code></td>
<td><code>about.labels [content_type]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - intel</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>intel</code> et leurs champs UDM correspondants.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>SCAN_NETWORK</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.metadata.entity_type</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::ADDR</code>, alors le champ UDM <code>metadata.entity_type</code> est défini sur <code>IP_ADDRESS</code>.<br><br>Sinon, si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::SUBNET</code>, <code>Intel::SOFTWARE</code>, <code>Intel::CERT_HASH</code> ou <code>Intel::PUBKEY_HASH</code>, alors le champ UDM <code>metadata.entity_type</code> est défini sur <code>RESOURCE</code>.<br><br>Sinon, si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::URL</code>, alors le champ UDM <code>metadata.entity_type</code> est défini sur <code>URL</code>.<br><br>Sinon, si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::EMAIL</code> ou <code>Intel::USER_NAME</code>, alors le champ UDM <code>metadata.entity_type</code> est défini sur <code>USER</code>.<br><br>Sinon, si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::DOMAIN</code>, alors le champ UDM <code>metadata.entity_type</code> est défini sur <code>DOMAIN_NAME</code>.<br><br>Sinon, si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::FILE_HASH</code> ou <code>Intel::FILE_NAME</code>, alors le champ UDM <code>metadata.entity_type</code> est défini sur <code>FILE</code>.<br><br>Sinon, le champ UDM <code>metadata.entity_type</code> est défini sur <code>RESOURCE</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.ip</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::ADDR</code>, alors le champ de journal <code>seen.indicator</code> est mappé vers le champ UDM <code>entity.ip</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.url</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::URL</code>, alors le champ de journal <code>seen.indicator</code> est mappé vers le champ UDM <code>entity.url</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.domain.name</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::DOMAIN</code>, alors le champ de journal <code>seen.indicator</code> est mappé vers le champ UDM <code>entity.domain.name</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.user.email_address</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::USER_NAME</code> ou <code>Intel::EMAIL</code>, alors le champ de journal <code>seen.indicator</code> est mappé vers le champ UDM <code>entity.user.email_address</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.file.names</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::FILE_HASH</code> ou <code>Intel::FILE_NAME</code>, alors le champ de journal <code>seen.indicator</code> est mappé vers le champ UDM <code>entity.file.full_path</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.resource.name</code></td>
<td>Si la valeur du champ de journal <code>metadata.entity_type</code> est égale à <code>RESOURCE</code>, alors le champ de journal <code>seen.indicator</code> est mappé vers le champ UDM <code>entity.resource.name</code>.</td>
</tr>
<tr>
<td></td>
<td><code>entity.resource.resource_type</code></td>
<td>Si la valeur du champ de journal <code>indicator.type</code> est égale à <code>Intel::SUBNET</code>, alors le champ UDM <code>entity.resource.resource_name</code> est défini sur <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.resource.resource_sub_type</code></td>
<td>Si la valeur du champ de journal <code>metadata.entity_type</code> est égale à <code>RESOURCE</code>, alors le champ de journal <code>seen.indicator_type</code> est mappé vers le champ UDM <code>entity.resource.resource_sub_type</code>.</td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>entity.metadata.source_labels [seen_where]</code></td>
<td></td>
</tr>
<tr>
<td><code>matched (array[string] - set[enum])</code></td>
<td><code>entity.labels [matched]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>entity.metadata.source_labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>entity.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>metadata.threat.detection_fields [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>desc (array[string] - set[string])</code></td>
<td><code>ioc.description</code></td>
<td>Le champ de journal <code>desc</code> est mappé vers le champ UDM <code>ioc.description</code> lorsque la valeur d'index dans <code>desc</code> est égale à <code>0</code>.
<br><br>Pour toute autre valeur d'index, le champ UDM <code>entity.labels.key</code> est défini sur <code>desc</code> et  le champ de journal <code>desc</code> est mappé vers <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>url (array[string] - set[string])</code></td>
<td><code>metadata.threat.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>ioc.confidence_score</code></td>
<td>Le champ de journal <code>confidence</code> est mappé vers le champ UDM <code>ioc.confidence_score</code> lorsque la valeur d'index dans <code>confidence</code> est égale à <code>0</code>.
<br><br>Pour toute autre valeur d'index, le champ UDM <code>entity.labels.key</code> est défini sur <code>confidence</code> et  le champ de journal <code>confidence</code> est mappé vers <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>firstseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.start</code></td>
<td>Le champ de journal <code>firstseen</code> est mappé vers le champ UDM <code>ioc.active_timerange.start</code> lorsque la valeur d'index dans <code>firstseen</code> est égale à <code>0</code>.
<br><br>Pour toute autre valeur d'index, le champ UDM <code>entity.labels.key</code> est défini sur <code>firstseen</code> et  le champ de journal <code>firstseen</code> est mappé vers <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>lastseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.end</code></td>
<td>Le champ de journal <code>lastseen</code> est mappé vers le champ UDM <code>ioc.active_timerange.end</code> lorsque la valeur d'index dans <code>lastseen</code> est égale à <code>0</code>.
<br><br>Pour toute autre valeur d'index, le champ UDM <code>entity.labels.key</code> est défini sur <code>lastseen</code> et  le champ de journal <code>lastseen</code> est mappé vers <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>associated (array[string] - set[string])</code></td>
<td><code>entity.labels [associated]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>ioc.categorization</code></td>
<td>Le champ de journal <code>category</code> est mappé vers le champ UDM <code>ioc.categorization</code> lorsque la valeur d'index dans <code>category</code> est égale à <code>0</code>.
<br><br>Pour toute autre valeur d'index, le champ UDM <code>entity.labels.key</code> est défini sur <code>category</code> et  le champ de journal <code>category</code> est mappé vers <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>campaigns (array[string] - set[string])</code></td>
<td><code>entity.labels [campaign]</code></td>
<td></td>
</tr>
<tr>
<td><code>reports (array[string] - set[string])</code></td>
<td><code>entity.labels [report]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>about.labels [indicator]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>about.labels [indicator_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>about.labels [where]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>about.labels [sources]</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>about.labels [confidence]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>about.labels [category]</code></td>
<td></td>
</tr>
<tr>
<td><code>threat_score (array[number] - set[double])</code></td>
<td><code>entity.security_result.detection_fields[threat_score]</code></td>
<td></td>
</tr>
<tr>
<td><code>verdict (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.verdict_response</code></td>
<td>Parcourir <code>verdict</code>,<div style='margin-bottom: 0.5em;'></div><div style='margin-bottom: 0.0em;'></div>Si la valeur du champ de journal <code>verdict</code> correspond au modèle d'expression régulière <code> "(?i)Malicious" or the <code>verdict</code> log field value is equal to <code> "1" </code> </code>, alors le champ UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> est défini sur <code>MALICIOUS</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>verdict</code> correspond au modèle d'expression régulière <code> "(?i)Benign" or the <code>verdict</code> log field value is equal to <code> "2" </code> </code>, alors le champ UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> est défini sur <code>BENIGN</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, le champ UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> est défini sur <code>VERDICT_RESPONSE_UNSPECIFIED</code>. <br></td>
</tr>
<tr>
<td><code>verdict_source (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.source_provider</code></td>
<td>Parcourir <code>verdict_source</code>,<div style='margin-bottom: 0.5em;'></div>le champ de journal <code>verdict_source</code> est mappé vers le champ UDM <code>    entity.security_result.VerdictInfo.source_provider </code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - smtp</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>smtp</code> et leurs champs UDM correspondants.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>helo (string)</code></td>
<td><code>network.smtp.helo</code></td>
<td></td>
</tr>
<tr>
<td><code>mailfrom (string)</code></td>
<td><code>network.smtp.mail_from</code></td>
<td></td>
</tr>
<tr>
<td><code>rcptto (array[string] - set[string])</code></td>
<td><code>network.smtp.rcpt_to</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>from (string)</code></td>
<td><code>network.email.from</code></td>
<td></td>
</tr>
<tr>
<td><code>to (array[string] - set[string])</code></td>
<td><code>network.email.to</code></td>
<td></td>
</tr>
<tr>
<td><code>cc (array[string] - set[string])</code></td>
<td><code>network.email.cc</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>network.email.reply_to</code></td>
<td></td>
</tr>
<tr>
<td><code>msg_id (string)</code></td>
<td><code>network.email.mail_id</code></td>
<td></td>
</tr>
<tr>
<td><code>in_reply_to (string)</code></td>
<td><code>about.labels [in_reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>network.email.subject</code></td>
<td></td>
</tr>
<tr>
<td><code>x_originating_ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>first_received (string)</code></td>
<td><code>about.labels [first_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>second_received (string)</code></td>
<td><code>about.labels [second_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>last_reply (string)</code></td>
<td><code>network.smtp.server_response</code></td>
<td></td>
</tr>
<tr>
<td><code>path (array[string] - vector of addr)</code></td>
<td><code>network.smtp.message_path</code></td>
<td>Parcourir le champ de journal <code>path</code>, puis<br> si la valeur de <code>index</code> est égale à <code>0</code>, alors le champ de journal <code>path</code> est mappé vers le champ UDM <code>network.smtp.message_path</code>. <br> Sinon, le champ de journal <code>path</code> est mappé vers le champ UDM <code>intermediary.ip</code>.<br></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>principal.application</code></td>
<td></td>
</tr>
<tr>
<td><code>tls (boolean - bool)</code></td>
<td><code>network.smtp.is_tls</code></td>
<td></td>
</tr>
<tr>
<td><code>fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_webmail (boolean - bool)</code></td>
<td><code>network.smtp.is_webmail</code></td>
<td></td>
</tr>
<tr>
<td><code>urls (array[string] - set[string])</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domains (array[string] - set[string])</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence de mappage des champs : CORELIGHT - ssh</h3><div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ de journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Le champ UDM <code>network.application_protocol</code> est défini sur <code>SSH</code>.</td>
</tr>
<tr>
<td><code>version (integer - count)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Le champ UDM <code>network.application_protocol_version</code> est défini avec le champ de journal <code>version</code> comme "SSH <code>version</code>".</td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Si la valeur du champ de journal <code>auth_success</code> n'est <em>pas</em> égale à <code>true</code>, alors le champ UDM <code>security_result.action</code> est défini sur <code>ALLOW</code>.<br><br>Sinon, le champ UDM <code>security_result.action</code> est défini sur <code>BLOCK</code>.</td>
</tr>
<tr>
<td><code>auth_attempts (integer - count)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td>Le champ UDM <code>extensions.auth.auth_details</code> est défini avec le champ de journal <code>auth_attempts</code> comme "auth_attempts: <code>auth_attempts</code>".</td>
</tr>
<tr>
<td><code>direction (string - enum)</code></td>
<td><code>network.direction</code></td>
<td>Si la valeur du champ de journal <code>direction</code> est égale à <code>INBOUND</code>, alors le champ UDM <code>network.direction</code> est défini sur <code>INBOUND</code>.<br><br>Sinon, si la valeur du champ de journal <code>direction</code> est égale à <code>OUTBOUND</code>, alors le champ UDM <code>network.direction</code> est défini sur <code>OUTBOUND</code>.</td>
</tr>
<tr>
<td><code>client (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>server (string)</code></td>
<td><code>target.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher_alg (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>mac_alg (string)</code></td>
<td><code>security_result.detection_fields [mac_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>compression_alg (string)</code></td>
<td><code>security_result.detection_fields [compression_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>kex_alg (string)</code></td>
<td><code>security_result.detection_fields [kex_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key_alg (string)</code></td>
<td><code>network.tls.server.certificate.version</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>target.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>target.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>target.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshVersion (string)</code></td>
<td><code>about.labels [hassh_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>hassh (string)</code></td>
<td><code>principal.labels [hassh]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServer (string)</code></td>
<td><code>target.labels [hassh_server]</code></td>
<td></td>
</tr>
<tr>
<td><code>cshka (string)</code></td>
<td><code>about.labels [cshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshAlgorithms (string)</code></td>
<td><code>about.labels [hassh_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>sshka (string)</code></td>
<td><code>about.labels [sshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServerAlgorithms (string)</code></td>
<td><code>about.labels [hassh_server_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>security_result.summary, security_result.description, security_result.detection_fields[inferences]</code></td>
<td>Si la valeur du champ de journal <code>inferences</code> est égale à <code>ABP</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Client Authentication Bypass</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A client wasn't adhering to expectations of SSH either through server exploit or by the client and server switching to a protocol other than SSH after encryption begins</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>AFR</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>SSH Agent Forwarding Requested</code> et le champ UDM <code>security_result.description</code> est défini sur <code>Agent Forwarding is requested by the Client</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>APWA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Automated Password Authentication</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client authenticated with an automated password tool (like sshpass)</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>AUTO</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Automated Interaction</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client is a script automated utility and not driven by a user</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>BAN</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Server Banner</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The server sent the client a pre-authentication banner, likely for legal reasons</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>BF</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Client Brute Force Guessing</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>BFS</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Client Brute Force Success</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>CTS</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Client Trusted Server</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client already has an entry in its known_hosts file for this server</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>CUS</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Client Untrusted Server</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client did not have an entry in its known_hosts file for this server</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>IPWA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Interactive Password Authentication</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client interactively typed their password to authenticate</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>KS</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Keystrokes</code> et le champ UDM <code>security_result.description</code> est défini sur <code>An interactive session occurred in which the client set user-driven keystrokes to the server</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>LFD</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Large Client File Download</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>LFU</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Large Client File Upload</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A file transfer occurred in which the client sent a sequence of bytes to the server. Large file are identified dynamically based on trains of MTU-sized packets</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>MFA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Multifactor Authentication</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The server required a second form of authentication (a code) after password or public key was accepted, and the client successfully provided it</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>NA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>None Authentication</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client successfully authenticated using the None method</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>NRC</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>No Remote Command</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The -N flag was used in SSH authentication</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>PKA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Public Key Authentication</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client automatically authenticated using pubkey authentication</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>RSI</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Reverse SSH Initiated</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The Reverse session is initiated from the server back to the client</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>RSIA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Reverse SSH Initiated Automated</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The inititation of the Reverse session happened very early in the packet stream, indicating automation</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>RSK</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Reverse SSH Keystrokes</code> et le champ UDM <code>security_result.description</code> est défini sur <code>Keystrokes are detected within the Reverse tunnel</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>RSL</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Reverse SSH Logged In</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The Reverse Tunnel login has succeeded</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>RSP</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Reverse SSH Provisioned</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client connected with -R flag, which provisions the port to be used for a Reverse Session set up at any future time</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>SA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Authentication Scanning</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client scanned authentication method with the server and then disconnected</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>SC</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Capabilities Scanning</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The client exchanged capabilities with the server and then disconnected</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>SFD</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Small Client File Download</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>SFU</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Small Client File Upload</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A file transfer occurred in which the client sent a sequence of bytes to the server</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>SP</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Other Scanning</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A client and server didn't exchange encrypted packets but the client wasn't a version or capabilities scanner</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>SV</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Version Scanning</code> et le champ UDM <code>security_result.description</code> est défini sur <code>A client exchanged version strings with the server and than disconnected</code>.<br><br>
Si la valeur du champ de journal <code>inferences</code> est égale à <code>UA</code>, alors le champ UDM <code>security_result.summary</code> est défini sur <code>Unknown Authentication</code> et le champ UDM <code>security_result.description</code> est défini sur <code>The authentication method is not determinated or is unknown</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Référence du mappage des champs : CORELIGHT - suricata_corelight</h3>

Le tableau suivant répertorie les champs de journal du type de journal <code>suricata_corelight</code> et leurs champs UDM correspondants.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Saisissez un mot-clé pour trouver une valeur.">
<table class="fixed">
<thead>
<tr>
<th>Champ du journal</th>
<th>Mappage UDM</th>
<th>Logique</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Le champ UDM <code>metadata.event_type</code> est défini sur <code>SCAN_NETWORK</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Le champ UDM <code>metadata.product_name</code> est défini sur <code>Suricata</code>.</td>
</tr>
<tr>
<td><code>id.vlan (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - count)</code></td>
<td><code>intermediary.labels [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_type (integer - count)</code></td>
<td><code>about.labels [icmp_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>icmp_code (integer - count)</code></td>
<td><code>about.labels [icmp_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_id (string)</code></td>
<td><code>metadata.product_log_id</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>flow_id (integer - count)</code></td>
<td><code>about.labels[flow_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_id (integer - count)</code></td>
<td><code>about.labels [tx_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>pcap_cnt (integer - count)</code></td>
<td><code>about.labels [pcap_cnt]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.action (string)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.gid (integer - count)</code></td>
<td><code>security_result.detection_fields [alert_gid]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature_id (integer - count)</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rev (integer - count)</code></td>
<td><code>security_result.rule_version</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.signature (string)</code></td>
<td><code>security_result.rule_name</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.category (string)</code></td>
<td><code>security_result.category_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.severity (integer - count)</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[alert_metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload]</code></td>
<td></td>
</tr>
<tr>
<td><code>payload (string)</code></td>
<td><code>about.labels [payload_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet]</code></td>
<td></td>
</tr>
<tr>
<td><code>packet (string)</code></td>
<td><code>about.labels [packet_decoded]</code></td>
<td></td>
</tr>
<tr>
<td><code>metadata (array[string] - vector of string)</code></td>
<td><code>security_result.rule_labels[metadata]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cve (string)</code></td>
<td><code>extensions.vulns.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>signature_severity</code></td>
<td><code>security_result.severity</code></td>
<td>Si la valeur du champ de journal <code>alert.rule</code> correspond au motif grok <code>signature_severity (?<signature_severity>Critical|Major|Minor|Informational)</code> alors <div style='margin-bottom: 0.0em;'></div>Si la valeur du champ extrait <code>signature_severity</code> est égale à <code>Critical</code>, alors le champ UDM <code>security_result.severity</code> est défini sur <code>CRITICAL</code> et le champ extrait <code>signature_severity</code> est mappé au champ UDM <code>security_result.severity_details</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ extrait <code>signature_severity</code> est égale à <code>Major</code>, alors le champ UDM <code>security_result.severity</code> est défini sur <code>MEDIUM</code> et le champ extrait <code>signature_severity</code> est mappé au champ UDM <code> security_result.severity_details</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ extrait <code>signature_severity</code> est égale à <code>Minor</code>, alors le champ UDM <code>security_result.severity</code> est défini sur <code>LOW</code> et le champ extrait <code>signature_severity</code> est mappé au champ UDM <code>security_result.severity_details</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ extrait <code>signature_severity</code> est égale à <code>Informational</code>, alors le champ UDM <code>security_result.severity</code> est défini sur <code>INFORMATIONAL</code> et le champ extrait <code>signature_severity</code> est mappé au champ UDM <code>security_result.severity_details</code>.<br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname(string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain(string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version(string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source(string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname(string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid(string)</code></td>
<td><code>about.labels [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain(string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version(string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source(string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.rule (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>alert.references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[alert_references]</code></td>
<td>parcourir alert.references,<div style='margin-bottom: 0.5em;'></div>Le champ de journal <code>alert.references</code> est mappé au champ UDM <code> security_result.detection_fields.alert_references </code>.</td>
</tr>
<tr>
<td><code>payload_printable (string)</code></td>
<td><code>security_result.detection_fields[payload_printable]</code></td>
<td></td>
</tr>
<tr>
<td><code>references (array[string] - vector of string)</code></td>
<td><code>security_result.detection_fields[references]</code></td>
<td>parcourir references,<div style='margin-bottom: 0.5em;'></div>Le champ de journal <code>references</code> est mappé au champ UDM <code> security_result.detection_fields.references </code>.</td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au motif d'expression régulière <code> "(?i)Critical" ou si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> est égale à <code> "4" </code> </code>, alors le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au motif d'expression régulière <code> "(?i)High" ou si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> est égale à <code> "3" </code> </code>, alors le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au motif d'expression régulière <code> "(?i)Low" ou si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> est égale à <code> "1" </code> </code>, alors le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au motif d'expression régulière <code> "(?i)Medium" ou si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> est égale à <code> "2" </code> </code>, alors le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>Sinon, si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> correspond au motif d'expression régulière <code> "(?i)Unknown_Severity" ou si la valeur du champ de journal <code>orig_vulnerable_host.criticality</code> est égale à <code> "0" </code> </code>, alors le champ UDM <code> "principal.asset.vulnerabilities.severity" </code> est défini sur <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>

Read more

Télécharger l’outil