Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CorelightForSecOps — Парсер Chronicle для CORELIGHT и связанной информации. | Kitploit
Инструменты/GitHubGitHub/corelight/corelightforsecops
Оборонительные ИнструментыСетевая безопасностьБезопасность облачных средУтилиты и фреймворкиОбнаружение ВторженийАнализ Журналов
GitHubcorelight/corelightforsecops

CorelightForSecOps

Парсер Chronicle для CORELIGHT и связанной информации.

Репозиторий
542 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Сбор журналов Corelight Sensor

В этом документе описывается, как собирать журналы Corelight Sensor, настроив Corelight Sensor и форвардер Chronicle. В этом документе также перечислены поддерживаемые типы журналов и поддерживаемые версии Corelight.

Дополнительную информацию см. в разделе Передача данных в Chronicle.

Перед началом работы

  • Проверьте версию Corelight Sensor. Парсер Corelight Google SecOps был разработан для версии 27.13 и более ранних. В более поздних версиях Corelight Sensor могут быть дополнительные журналы, которые парсер не распознает, и такие журналы могут получать ограниченный разбор полей или не получать его вовсе. Однако содержимое журналов по-прежнему будет доступно в формате необработанных журналов в Google SecOps.
  • Убедитесь, что все системы в архитектуре развертывания настроены на часовой пояс UTC.

Методы развертывания и приема журналов

На следующей диаграмме архитектуры развертывания показано, как Corelight Sensor настраивается для отправки журналов в Google Security Operations с помощью двух различных архитектур приема. Важно отметить, что развертывание у каждого клиента может отличаться от этого представления и может быть более сложным.

Метка приема определяет парсер, который нормализует необработанные данные журналов в структурированный формат UDM. Информация в этом документе относится к парсеру с меткой приема CORELIGHT.

Прием журналов в Google SecOps с помощью экспортеров Corelight

Deployment architecture

На диаграмме архитектуры показаны следующие компоненты:

  • Corelight Sensor: система, на которой работает Corelight Sensor .

  • Экспортеры Corelight Sensor: экспортер Corelight Sensor собирает данные журналов с Corelight Sensor и пересылает их в Google Security Operations.

  • Google Security Operations: Google Security Operations хранит и анализирует журналы от Corelight Sensor.

Настройка экспортера Google SecOps в Corelight

Используйте веб-интерфейс Sensor или Fleet Manager для настройки экспортера Google SecOps. Для установления безопасного соединения эта конфигурация использует учетные данные API вашего экземпляра Google SecOps.

  1. Войдите в веб-интерфейс Fleet Manager или Sensor системы Corelight Sensor как администратор.

  2. Перейдите в область настройки экспортера:

    • Fleet Manager: перейдите в раздел Policies, выберите политику и нажмите вкладку Export.
    • Standalone Sensor: перейдите в раздел Configuration | Export | Export Configuration.
  3. В разделе Create Exporter нажмите Google SecOps.

Deployment architecture

  1. Настройте следующие входные параметры:
  • Name*: уникальное имя для этого экземпляра экспортера (например, SecOps).
  • Google SecOps Customer ID*: ваш уникальный идентификатор клиента, предоставленный Google.
  • Google SecOps Namespace: логическое пространство имен для журналов вашего сенсора в Google SecOps.
  • Credentials*: учетные данные сервисного аккаунта Google SecOps (JSON). (Вставьте полное содержимое JSON).
  • Google SecOps Labels: метки, настроенные пользователем для идентификации домена данных.
  • Region*: имя региона GCP, используемое Google SecOps.
  • Batch Max Events: максимальный размер пакета.
  • Batch Timeout Seconds: максимальный срок жизни пакета.
  • Proxy URL: URL сетевого прокси, если требуется.
  • Exporter Log Filter: выберите фильтр, который будет применяться к этому экземпляру экспортера.
  • Log Type Filter: включите или исключите определенные файлы журналов по имени.
    • Exclude: удаляет указанные журналы. Новые типы журналов (например, из пакетов) по-прежнему будут экспортироваться.
    • Include: экспортирует только указанные журналы. Новые типы журналов НЕ будут экспортироваться, если их не добавить вручную.

Deployment architecture Deployment architecture

  1. Нажмите Done.

Deployment architecture

  1. Нажмите Apply Changes.

Прием журналов в Google SecOps с помощью форвардера

Deployment architecture

На диаграмме архитектуры показаны следующие компоненты:

  • Corelight Sensor: система, на которой работает Corelight Sensor .

  • Экспортер Corelight Sensor: экспортер Corelight Sensor собирает данные журналов с Corelight Sensor и пересылает их в форвардер Google Security Operations.

  • Форвардер Google Security Operations: форвардер Google Security Operations — это легковесный программный компонент, развертываемый в сети клиента и поддерживающий syslog. Форвардер Google Security Operations пересылает журналы в Google Security Operations.

  • Google Security Operations: Google Security Operations хранит и анализирует журналы от Corelight Sensor.

Настройка форвардера Google Security Operations

Чтобы настроить форвардер Google Security Operations, выполните следующие действия:

  1. Настройте форвардер Google Security Operations. См. Установка и настройка форвардера на Linux.

  2. Настройте форвардер Google Security Operations для отправки журналов в Google Security Operations. ```none collectors:

    • syslog: common: enabled: true data_type: CORELIGHT data_hint: batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: tcp_buffer_size: 524288 udp_address: connection_timeout_sec: 60
root@kitploit:~
### Настройка экспортера Corelight Sensor

1. Войдите в Corelight Sensor от имени администратора.
2. Выберите вкладку **Export**.
3. Найдите и включите опцию **EXPORT TO SYSLOG**.
4. В разделе **EXPORT TO SYSLOG** настройте следующие поля:
* **SYSLOG SERVER**: укажите IP-адрес и порт syslog-приёмника форвардера Google Security Operations.
* Перейдите в **Advanced Settings > SYSLOG FORMAT** и измените значение на **Legacy**.

![Corelight Sensor Configuration](https://assets.kitploit.com/production/public/readmes/45240/98e9932cefa08d1f288a8a66675a4ae8398ad3d243bd14379054908875b0da03.jpg)

5. Нажмите **Apply Changes**.

## Поддерживаемые типы журналов Corelight

Парсер Corelight поддерживает следующие типы журналов:
<div class="fixed" translate="no">
<h4>Log Type</h4>
<ul>
  <li>asset_classification</li>
  <li>conn</li>
  <li>conn_long</li>
  <li>conn_red</li>
  <li>conn_agg</li>
  <li>dce_rpc</li>
  <li>dns</li>
  <li>dns_red</li>
  <li>files</li>
  <li>files_red</li>
  <li>http</li>
  <li>http2</li>
  <li>http_red</li>
  <li>intel</li>
  <li>irc</li>
  <li>notice</li>
  <li>rdp</li>
  <li>sip</li>
  <li>smb_files</li>
  <li>smb_mapping</li>
  <li>smtp</li>
  <li>smtp_links</li>
  <li>ssh</li>
  <li>ssl</li>
  <li>ssl_red</li>
  <li>suricata_corelight</li>
  <li>bacnet</li>
  <li>cip</li>
  <li>corelight_burst</li>
  <li>corelight_metrics_bro</li>
  <li>corelight_metrics_disk</li>
  <li>corelight_metrics_iface</li>
  <li>corelight_metrics_memory</li>
  <li>corelight_metrics_system</li>
  <li>corelight_metrics_zeek_doctor</li>
  <li>corelight_overall_capture_loss</li>
  <li>corelight_profiling</li>
  <li>datared</li>
  <li>dga</li>
  <li>dhcp</li>
  <li>dnp3</li>
  <li>dpd</li>
  <li>encrypted_dns</li>
  <li>enip</li>
  <li>enip_debug</li>
  <li>enip_list_identity</li>
  <li>etc_viz</li>
  <li>ftp</li>
  <li>generic_dns_tunnels</li>
  <li>generic_icmp_tunnels</li>
  <li>icmp_specific_tunnels</li>
  <li>ipsec</li>
  <li>iso_cotp</li>
  <li>kerberos</li>
  <li>known_certs</li>
  <li>known_devices</li>
  <li>known_domains</li>
  <li>known_hosts</li>
  <li>known_names</li>
  <li>known_remotes</li>
  <li>known_services</li>
  <li>known_users</li>
  <li>ldap</li>
  <li>ldap_search</li>
  <li>local_subnets</li>
  <li>local_subnets_dj</li>
  <li>local_subnets_graphs</li>
  <li>log4shell</li>
  <li>modbus</li>
  <li>mqtt_connect</li>
  <li>mqtt_publish</li>
  <li>mqtt_subscribe</li>
  <li>mysql</li>
  <li>napatech_shunting</li>
  <li>ntlm</li>
  <li>ntp</li>
  <li>pe</li>
  <li>profinet</li>
  <li>profinet_dce_rpc</li>
  <li>profinet_debug</li>
  <li>radius</li>
  <li>reporter</li>
  <li>rfb</li>
  <li>s7comm</li>
  <li>smartpcap</li>
  <li>snmp</li>
  <li>socks</li>
  <li>software</li>
  <li>specific_dns_tunnels</li>
  <li>stepping</li>
  <li>stun</li>
  <li>stun_nat</li>
  <li>suricata_eve</li>
  <li>suricata_stats</li>
  <li>syslog</li>
  <li>tds</li>
  <li>tds_rpc</li>
  <li>tds_sql_batch</li>
  <li>traceroute</li>
  <li>tunnel</li>
  <li>unknown-smartpcap</li>
  <li>vpn</li>
  <li>weird</li>
  <li>weird_red</li>
  <li>wireguard</li>
  <li>x509</li>
  <li>x509_red</li>
  <li>dns_agg</li>
  <li>files_agg</li>
  <li>http_agg</li>
  <li>ssl_agg</li>
  <li>weird_agg</li>
  <li>analyzer</li>
  <li>anomaly</li>
  <li>ssdp</li>
  <li>telnet</li>
  <li>websocket</li>
  <li>first_seen</li>
</ul>
</div>

## Справочник по сопоставлению полей

В этом разделе объясняется, как парсер Google Security Operations сопоставляет поля Google Security Operations с полями Unified Data Model (UDM) Google Security Operations.

<h3>Справочник по сопоставлению полей: CORELIGHT - общие поля </h3>

В следующей таблице перечислены общие поля журнала <code>CORELIGHT</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.vendor_name</code></td>
<td>The <code>metadata.vendor_name</code> UDM field is set to <code>Corelight</code>.</td>
</tr>
<tr>
<td><code>_path (string)</code></td>
<td><code>metadata.product_event_type</code></td>
<td></td>
</tr>
<tr>
<td><code>_system_name (string)</code></td>
<td><code>observer.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>ts (time)</code></td>
<td><code>metadata.event_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>uid (string)</code></td>
<td><code>about.labels [uid], network.session_id</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_h (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_p (integer - port)</code></td>
<td><code>principal.port</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_h (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_p (integer - port)</code></td>
<td><code>target.port</code></td>
<td></td>
</tr>
<tr>
<td><code>_write_ts</code></td><code></code>
<td><code>metadata.collected_timestamp</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan (integer - int)</code></td>
<td><code>additional.fields [id_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.vlan_inner (integer - int)</code></td>
<td><code>additional.fields [id_vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_cid (string)</code></td>
<td><code>additional.fields [id_orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_source (string)</code></td>
<td><code>additional.fields [id_orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_status (string)</code></td>
<td><code>additional.fields [id_orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.orig_ep_uid (string)</code></td>
<td><code>additional.fields [id_orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_cid (string)</code></td>
<td><code>additional.fields [id_resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_source (string)</code></td>
<td><code>additional.fields [id_resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_status (string)</code></td>
<td><code>additional.fields [id_resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>id.resp_ep_uid (string)</code></td>
<td><code>additional.fields [id_resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>uids (array[string] - vector of string)</code></td>
<td><code>additional.fields [uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>count (integer - int)</code></td>
<td><code>additional.fields [count]</code></td>
<td></td>
</tr>
<tr>
<td><code>ts_last</code></td>
<td><code>additional.fields [ts_last]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - asset_classification</h3>

В следующей таблице перечислены поля журнала типа <code>asset_classification</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Type a keyword to find a value.">
<table class="fixed">
<thead>
<tr>
<th>Log field</th>
<th>UDM mapping</th>
<th>Logic</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>The <code>metadata.event_type</code> UDM field is set to <code>STATUS_UPDATE</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>The <code>metadata.product_name</code> UDM field is set to <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>mac</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>vendor_mac (string)</code></td>
<td><code>about.asset.hardware.manufacturer</code></td>
<td></td>
</tr>
<tr>
<td><code>device_type (string)</code></td>
<td><code>about.asset.category</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.platform</code></td>
<td></td>
</tr>
<tr>
<td><code>os_name (string)</code></td>
<td><code>about.asset.attribute.labels</code></td>
<td></td>
</tr>
<tr>
<td><code>type_group (string)</code></td>
<td><code>about.group.group_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>type_name (string)</code></td>
<td><code>about.resource.resource_subtype</code></td>
<td>The <code>about.resource.resource_type</code> UDM field is set to <code>DEVICE</code></td>
</tr>
<tr>
<td><code>brand (string)</code></td>
<td><code>about.user.company_name</code></td>
<td></td>
</tr>
<tr>
<td><code>model (string)</code></td>
<td><code>about.asset.hardware.model</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (integer)</code></td>
<td><code>about.security_result.confidence_score</code></td>
<td></td>
</tr>
<tr>
<td><code>os_ver (string)</code></td>
<td><code>about.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string])</code></td>
<td><code>about.ip_geo_artifact.tags</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - conn, conn_red, conn_long, conn_agg</h3>

В следующей таблице перечислены поля журнала типа <code>conn, conn_red, conn_long, conn_agg</code> и соответствующие им поля UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>network.application_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_bytes (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_bytes (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_state (string)</code></td>
<td><code>metadata.description</code></td>
<td>Если значение поля журнала <code>conn_state</code> равно <code>S0</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>S0: Connection attempt seen, no reply</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>S1</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>S1: Connection established, not terminated</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>S2</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>S2: Connection established and close attempt by originator seen (but no reply from responder)</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>S3</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>S3: Connection established and close attempt by responder seen (but no reply from originator)</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>SF</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>SF: Normal SYN/FIN completion</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>REJ</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>REJ: Connection attempt rejected</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>RSTO</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>RSTO: Connection established, originator aborted (sent a RST)</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>RSTOS0</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>RSTOS0: Originator sent a SYN followed by a RST, we never saw a SYN-ACK from the responder</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>RSTOSH</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>RSTOSH: Responder sent a SYN ACK followed by a RST, we never saw a SYN from the (purported) originator</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>RSTR</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>RSTR: Established, responder aborted</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>SH</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>SH: Originator sent a SYN followed by a FIN, we never saw a SYN ACK from the responder (hence the connection was "half" open)</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>SHR</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>SHR: Responder sent a SYN ACK followed by a FIN, we never saw a SYN from the originator</code>.<br><br>В противном случае, если значение поля журнала <code>conn_state</code> равно <code>OTH</code>, то поле UDM <code>metadata.description</code> устанавливается в значение <code>OTH: No SYN seen, just midstream traffic (a partial connection that was not later closed)</code>.</td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_resp (boolean - bool)</code></td>
<td><code>about.labels [local_resp]</code></td>
<td></td>
</tr>
<tr>
<td><code>missed_bytes (integer - count)</code></td>
<td><code>about.labels [missed_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>history (string)</code></td>
<td><code>about.labels [history]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_pkts (integer - count)</code></td>
<td><code>network.sent_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ip_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_pkts (integer - count)</code></td>
<td><code>network.received_packets</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ip_bytes (integer - count)</code></td>
<td><code>target.labels [resp_ip_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>tunnel_parents (array[string] - set[string])</code></td>
<td><code>intermediary.labels [tunnel_parent]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_cc (string)</code></td>
<td><code>principal.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_cc (string)</code></td>
<td><code>target.ip_geo_artifact.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>suri_ids (array[string] - set[string])</code></td>
<td><code>security_result.rule_id</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.url (string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.rule (integer - count)</code></td>
<td><code>security_result.rule_labels [spcap_rule]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.trigger (string)</code></td>
<td><code>security_result.detection_fields [spcap_trigger]</code></td>
<td></td>
</tr>
<tr>
<td><code>app (array[string] - vector of string)</code></td>
<td><code>about.application</code></td>
<td></td>
</tr>
<tr>
<td><code>corelight_shunted (boolean - bool)</code></td>
<td><code>about.labels [corelight_shunted]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_pkts (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_shunted_bytes (integer - count)</code></td>
<td><code>principal.labels [orig_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_pkts (integer - count)</code></td>
<td><code>target.labels [resp_shunted_pkts]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_shunted_bytes (integer - count)</code></td>
<td><code>target.labels [resp_shunted_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_l2_addr (string)</code></td>
<td><code>principal.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_l2_addr (string)</code></td>
<td><code>target.mac</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.src (string)</code></td>
<td><code>principal.labels [id_orig_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n.vals (array[string] - set[string])</code></td>
<td><code>principal.labels [id_orig_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.src (string)</code></td>
<td><code>target.labels [id_resp_h_n_src]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n.vals (array[string] - set[string])</code></td>
<td><code>target.labels [id_resp_h_n_val]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>intermediary.labels [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>inner_vlan (integer - int)</code></td>
<td><code>intermediary.labels [inner_vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>community_id (string)</code></td>
<td><code>network.community_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Поле UDM <code>security_result.severity</code> устанавливается в значение <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>about.labels [service]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_cid (string)</code></td>
<td><code>additional.fields [orig_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_source (string)</code></td>
<td><code>additional.fields [orig_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_status (string)</code></td>
<td><code>additional.fields [orig_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_ep_uid (string)</code></td>
<td><code>additional.fields [orig_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_cid (string)</code></td>
<td><code>additional.fields [resp_ep_cid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_source (string)</code></td>
<td><code>additional.fields [resp_ep_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_status (string)</code></td>
<td><code>additional.fields [resp_ep_status]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_ep_uid (string)</code></td>
<td><code>additional.fields [resp_ep_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>id_orig_h_n</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>id_resp_h_n</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>netskope_site_ids</code></td>
<td><code>additional.fields[netskope_site_ids]</code></td>
<td>Выполняется перебор поля журнала <code>netskope_site_ids</code>, затем <br><code>netskope_site_id_%{index}</code> поле журнала сопоставляется с полем UDM <code>additional.fields.key</code>, а <code>netskope_site_id</code> поле журнала сопоставляется с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>netskope_user_ids</code></td>
<td><code>additional.fields[netskope_user_ids]</code></td>
<td>Выполняется перебор поля журнала <code>netskope_user_ids</code>, затем <br><code>netskope_user_id_%{index}</code> поле журнала сопоставляется с полем UDM <code>additional.fields.key</code>, а <code>netskope_user_id</code> поле журнала сопоставляется с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>write_ts</code></td>
<td><code>additional.fields[write_ts]</code></td>
<td></td>
</tr>
<tr>
<td><code>spcap.urls (array[string] - vector of string)</code></td>
<td><code>security_result.url_back_to_product</code></td>
<td>Выполняется перебор поля журнала <code>spcap.urls</code>, затем <br><code>spcap.urls</code> поле журнала сопоставляется с полем UDM <code>security_result.url_back_to_product</code>.<br></td>
</tr>
<tr>
<td><code>community_ids (array[string] - vector of string)</code></td>
<td><code>network.community_id</code></td>
<td>Выполняется перебор поля журнала <code>community_ids</code>, затем<br> если индекс равен <code>0</code>, то <code>community_id</code> поле журнала сопоставляется с полем UDM <code>network.community_id</code>. <br> В противном случае <code>community_id_%{index}</code> поле журнала сопоставляется с полем UDM <code>additional.fields.key</code>, а <code>community_id</code> поле журнала сопоставляется с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.version</code></td>
<td><code>about.resource.attribute.labels[vpc_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>capture_metadata.vpc.vpc_id</code></td>
<td><code>about.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>about.resource.resource_type</code></td>
<td>Если <code>capture_metadata.vpc.vpc_id</code> присутствует, то поле UDM <code>about.resource.resource_type</code> устанавливается в значение <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>capture_source</code></td>
<td><code>about.resource.attribute.labels[capture_source]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.az</code></td>
<td><code>principal.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.id</code></td>
<td><code>principal.resource.product_object_id</code></td>
<td></td>
</tr>

<tr>
<td><code>orig_inst.name</code></td>
<td><code>principal.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.org_id</code></td>
<td><code>principal.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.sg_ids</code></td>
<td><code>principal.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.subnet_id</code></td>
<td><code>principal.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_inst.vpc_id</code></td>
<td><code>principal.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>principal.resource.resource_type</code></td>
<td>Если <code>orig_inst.vpc_id</code> присутствует, то поле UDM <code>principal.resource.resource_type</code> устанавливается в значение <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>orig_inst.profile</code></td>
<td><code>principal.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.az</code></td>
<td><code>target.location.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.id</code></td>
<td><code>target.resource.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.name</code></td>
<td><code>target.resource.name</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.org_id</code></td>
<td><code>target.resource.attribute.labels[org_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.sg_ids</code></td>
<td><code>target.resource.attribute.labels[sg_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.subnet_id</code></td>
<td><code>target.resource.attribute.labels[subnet_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_inst.vpc_id</code></td>
<td><code>target.resource.attribute.labels[vpc_id]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>target.resource.resource_type</code></td>
<td>Если <code>resp_inst.vpc_id</code> присутствует, то поле UDM <code>target.resource.resource_type</code> устанавливается в значение <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>resp_inst.profile</code></td>
<td><code>target.resource.attribute.labels[profile]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig</code> и <code>local_resp</code></td>
<td><code>additional.fields[direction]</code></td>
<td>Если значение поля журнала <code>local_orig</code> равно <code>true</code>, а значение поля журнала <code>local_resp</code> равно <code>true</code>, то поле UDM <code>additional.fields[direction]</code> устанавливается в значение <code>internal</code>.<br><br>В противном случае, если значение поля журнала <code>local_orig</code> равно <code>true</code>, а значение поля журнала <code>local_resp</code> равно <code>false</code>, то поле UDM <code>additional.fields[direction]</code> устанавливается в значение <code>outbound</code>.<br><br>В противном случае, если значение поля журнала <code>local_orig</code> равно <code>false</code>, а значение поля журнала <code>local_resp</code> равно <code>false</code>, то поле UDM <code>additional.fields[direction]</code> устанавливается в значение <code>external</code>.<br><br>В противном случае, если значение поля журнала <code>local_orig</code> равно <code>false</code>, а значение поля журнала <code>local_resp</code> равно <code>true</code>, то поле UDM <code>additional.fields[direction]</code> устанавливается в значение <code>inbound</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - dce_rpc</h3>

В следующей таблице перечислены поля журнала типа <code>dce_rpc</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>named_pipe (string)</code></td>
<td><code>intermediary.resource.name</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>intermediary.resource.resource_type</code></td>
<td>Если значение поля журнала <code>named_pipe</code> <em>не</em> пустое, то поле UDM <code>intermediary.resource.resource_type</code> устанавливается в значение <code>PIPE</code>.</td>
</tr>
<tr>
<td><code>endpoint (string)</code></td>
<td><code>target.labels [endpoint]</code></td>
<td></td>
</tr>
<tr>
<td><code>operation (string)</code></td>
<td><code>target.labels [operation]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в значение <code>DCERPC</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Поле UDM <code>security_result.severity</code> устанавливается в значение <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td><code>operation, endpoint, named_pipe (string)</code></td>
<td><code>metadata.description</code></td>
<td>Поле UDM <code>metadata.description</code> заполняется из полей журнала <code>operation</code>, <code>endpoint</code>, <code>named_pipe</code> в виде: "операция <code>operation</code> на <code>endpoint</code> через именованный канал <code>named_pipe</code>".</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Поле UDM <code>network.ip_protocol</code> устанавливается в значение <code>TCP</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - dns, dns_red, dns_agg</h3>

В следующей таблице перечислены поля журнала типа <code>dns, dns_red, dns_agg</code> и соответствующие им поля UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_DNS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в <code>DNS</code>.</td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>trans_id (integer - count)</code></td>
<td><code>network.dns.id</code></td>
<td></td>
</tr>
<tr>
<td><code>rtt (number - interval)</code></td>
<td><code>network.session_duration</code></td>
<td></td>
</tr>
<tr>
<td><code>query (string)</code></td>
<td><code>network.dns.questions.name</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass (integer - count)</code></td>
<td><code>network.dns.questions.class</code></td>
<td></td>
</tr>
<tr>
<td><code>qclass_name (string)</code></td>
<td><code>about.labels [qclass_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype (integer - count)</code></td>
<td><code>network.dns.questions.type</code></td>
<td></td>
</tr>
<tr>
<td><code>qtype_name (string)</code></td>
<td><code>about.labels [qtype_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>rcode (integer - count)</code></td>
<td><code>network.dns.response</code></td>
<td>Если значение поля журнала <code>rcode</code> <em>не</em> пустое, то поле UDM <code>network.dns.response</code> устанавливается в <code>true</code>.</td>
</tr>
<tr>
<td><code>rcode_name (string)</code></td>
<td><code>about.labels [rcode_name]</code></td>
<td></td>
</tr>
<tr>
<td><code>AA (boolean - bool)</code></td>
<td><code>network.dns.authoritative</code></td>
<td></td>
</tr>
<tr>
<td><code>TC (boolean - bool)</code></td>
<td><code>network.dns.truncated</code></td>
<td></td>
</tr>
<tr>
<td><code>RD (boolean - bool)</code></td>
<td><code>network.dns.recursion_desired</code></td>
<td></td>
</tr>
<tr>
<td><code>RA (boolean - bool)</code></td>
<td><code>network.dns.recursion_available</code></td>
<td></td>
</tr>
<tr>
<td><code>Z (integer - count)</code></td>
<td><code>about.labels [Z]</code></td>
<td></td>
</tr>
<tr>
<td><code>answers (array[string] - vector of string)</code></td>
<td><code>network.dns.answers.name</code></td>
<td></td>
</tr>
<tr>
<td><code>TTLs (array[number] - vector of interval)</code></td>
<td><code>network.dns.answers.ttl</code></td>
<td></td>
</tr>
<tr>
<td><code>rejected (boolean - bool)</code></td>
<td><code>about.labels [rejected]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_trusted_domain (string)</code></td>
<td><code>about.labels [is_trusted_domain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_host_subdomain (string)</code></td>
<td><code>about.labels [icann_host_subdomain]</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_domain (string)</code></td>
<td><code>network.dns_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>icann_tld (string)</code></td>
<td><code>about.labels [icann_tld]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>security_result.detection_fields [num]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - http, http_red, http2, http_agg</h3>

В следующей таблице перечислены поля журнала для типа журнала <code>http, http_red, http2, http_agg</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_HTTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>network.http.method</code></td>
<td></td>
</tr>
<tr>
<td><code>host (string)</code></td>
<td><code>target.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>referrer (string)</code></td>
<td><code>network.http.referral_url</code></td>
<td></td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.application_protocol_version</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>network.http.user_agent</code></td>
<td></td>
</tr>
<tr>
<td><code>origin (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>network.http.response_code</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>about.labels [status_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_code (integer - count)</code></td>
<td><code>about.labels [info_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>info_msg (string)</code></td>
<td><code>about.labels [info_msg]</code></td>
<td></td>
</tr>
<tr>
<td><code>tags (array[string] - set[enum])</code></td>
<td><code>about.labels [tags]</code></td>
<td></td>
</tr>
<tr>
<td><code>username (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>password (string)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td></td>
</tr>
<tr>
<td><code>proxied (array[string] - set[string])</code></td>
<td><code>intermediary.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [orig_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_filenames (array[string] - vector of string)</code></td>
<td><code>src.file.names</code></td>
<td>Поле журнала <code>orig_filenames</code> сопоставляется с полем UDM <code>src.file.names</code>, когда значение индекса в <code>orig_filenames</code> равно <code>0</code>. <br><br>Для любого другого значения индекса поле журнала <code>orig_filenames</code> сопоставляется с <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>orig_mime_types (array[string] - vector of string)</code></td>
<td><code>src.file.mime_type</code></td>
<td>Поле журнала <code>orig_mime_types</code> сопоставляется с полем UDM <code>src.file.mime_type</code>, когда значение индекса в <code>orig_mime_types</code> равно <code>0</code>. <br><br>Для любого другого значения индекса поле журнала <code>orig_mime_types</code> сопоставляется с <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>resp_fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [resp_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_filenames (array[string] - vector of string)</code></td>
<td><code>target.file.names</code></td>
<td>Поле журнала <code>resp_filenames</code> сопоставляется с полем UDM <code>target.file.names</code>, когда значение индекса в <code>resp_filenames</code> равно <code>0</code>. <br><br>Для любого другого значения индекса поле журнала <code>resp_filenames</code> сопоставляется с <code>about.file.names</code>.
</td>
</tr>
<tr>
<td><code>resp_mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Поле журнала <code>resp_mime_types</code> сопоставляется с полем UDM <code>target.file.mime_type</code>, когда значение индекса в <code>resp_mime_types</code> равно <code>0</code>. <br><br>Для любого другого значения индекса поле журнала <code>resp_mime_types</code> сопоставляется с <code>about.file.mime_type</code>.
</td>
</tr>
<tr>
<td><code>post_body (string)</code></td>
<td><code>about.labels [post_body]</code></td>
<td></td>
</tr>
<tr>
<td><code>stream_id (integer - count)</code></td>
<td><code>about.labels [stream_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>encoding (string)</code></td>
<td><code>about.labels [encoding]</code></td>
<td></td>
</tr>
<tr>
<td><code>push (boolean - bool)</code></td>
<td><code>about.labels [push]</code></td>
<td></td>
</tr>
<tr>
<td><code>versions (array[float] - vector of float)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Проведите итерацию по полю журнала <code>versions</code>, затем<br>
если индекс равен <code>0</code>, то поле журнала <code>version</code> сопоставляется с полем UDM <code>network.application_protocol_version</code>. <br>
В противном случае поле журнала <code>version_%{index}</code> сопоставляется с полем UDM <code>additional.fields.key</code>, а поле журнала <code>version</code> сопоставляется с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>user_agents (array[string] - vector of string)</code></td>
<td><code>network.http.user_agent</code></td>
<td>Проведите итерацию по полю журнала <code>user_agents</code>, затем<br>
если индекс равен <code>0</code>, то поле журнала <code>user_agent</code> сопоставляется с полем UDM <code>network.http.user_agent</code>. <br>
В противном случае поле журнала <code>user_agent_%{index}</code> сопоставляется с полем UDM <code>additional.fields.key</code>, а поле журнала <code>user_agent</code> сопоставляется с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - smtp_links</h3>

В следующей таблице перечислены поля журнала для типа журнала <code>smtp_links</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>link (string)</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domain (string)</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - irc</h3>

В следующей таблице перечислены поля журнала для типа журнала <code>irc</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>nick (string)</code></td>
<td><code>principal.user.user_display_name</code></td>
<td></td>
</tr>
<tr>
<td><code>user (string)</code></td>
<td><code>principal.user.userid</code></td>
<td>Если значение поля журнала <code>user</code> меньше или равно 255, то поле журнала <code>user</code> сопоставляется с полем UDM <code>principal.user.userid</code>.<br><br>В противном случае поле журнала <code>user</code> сопоставляется с полем UDM <code>about.labels</code>.</td>
</tr>
<tr>
<td><code>command, value, addl</code></td>
<td><code>principal.process.command_line</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_file_size (integer - count)</code></td>
<td><code>src.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>dcc_mime_type (string)</code></td>
<td><code>src.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - files, files_red, files_agg</h3>

В следующей таблице перечислены поля журнала для типа журнала <code>files, files_red, files_agg</code> и соответствующие им поля UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>tx_hosts (array[string] - set[addr])</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>rx_hosts (array[string] - set[addr])</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>conn_uids (array[string] - set[string])</code></td>
<td><code>about.labels [conn_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>source (string)</code></td>
<td><code>about.labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>depth (integer - count)</code></td>
<td><code>about.labels [depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>analyzers (array[string] - set[string])</code></td>
<td><code>about.labels [analyzer]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_type (string)</code></td>
<td><code>about.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>filename (string)</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>duration (number - interval)</code></td>
<td><code>about.labels [duration]</code></td>
<td></td>
</tr>
<tr>
<td><code>local_orig (boolean - bool)</code></td>
<td><code>about.labels [local_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_orig (boolean - bool)</code></td>
<td><code>about.labels [is_orig]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen_bytes (integer - count)</code></td>
<td><code>about.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>total_bytes (integer - count)</code></td>
<td><code>about.labels [total_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>missing_bytes (integer - count)</code></td>
<td><code>about.labels [missing_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>overflow_bytes (integer - count)</code></td>
<td><code>about.labels [overflow_bytes]</code></td>
<td></td>
</tr>
<tr>
<td><code>timedout (boolean - bool)</code></td>
<td><code>about.labels [timedout]</code></td>
<td></td>
</tr>
<tr>
<td><code>parent_fuid (string)</code></td>
<td><code>about.labels [parent_fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>about.file.md5</code></td>
<td></td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>about.file.sha1</code></td>
<td></td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>about.file.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.client.certificate.md5</code></td>
<td>Если значение поля журнала <code>source</code> равно <code>ssl</code>, значение поля журнала <code>mime_type</code> равно <code>application/x-x509-user-cert</code> и значение поля журнала <code>_path</code> равно <code>files</code>, то поле UDM <code>network.tls.client.certificate.md5</code> устанавливается в <code>md5</code>.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.client.certificate.sha1</code></td>
<td>Если значение поля журнала <code>source</code> равно <code>ssl</code>, значение поля журнала <code>mime_type</code> равно <code>application/x-x509-user-cert</code> и значение поля журнала <code>_path</code> равно <code>files</code>, то поле UDM <code>network.tls.client.certificate.sha1</code> устанавливается в <code>sha1</code>.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.client.certificate.sha256</code></td>
<td>Если значение поля журнала <code>source</code> равно <code>ssl</code>, значение поля журнала <code>mime_type</code> равно <code>application/x-x509-user-cert</code> и значение поля журнала <code>_path</code> равно <code>files</code>, то поле UDM <code>network.tls.client.certificate.sha256</code> устанавливается в <code>sha256</code>.</td>
</tr>
<tr>
<td><code>md5 (string)</code></td>
<td><code>network.tls.server.certificate.md5</code></td>
<td>Если значение поля журнала <code>source</code> равно <code>ssl</code>, значение поля журнала <code>mime_type</code> равно <code>application/x-x509-ca-cert</code> и значение поля журнала <code>_path</code> равно <code>files</code>, то поле UDM <code>network.tls.server.certificate.md5</code> устанавливается в <code>md5</code>.</td>
</tr>
<tr>
<td><code>sha1 (string)</code></td>
<td><code>network.tls.server.certificate.sha1</code></td>
<td>Если значение поля журнала <code>source</code> равно <code>ssl</code>, значение поля журнала <code>mime_type</code> равно <code>application/x-x509-ca-cert</code> и значение поля журнала <code>_path</code> равно <code>files</code>, то поле UDM <code>network.tls.server.certificate.sha1</code> устанавливается в <code>sha1</code>.</td>
</tr>
<tr>
<td><code>sha256 (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td>Если значение поля журнала <code>source</code> равно <code>ssl</code>, значение поля журнала <code>mime_type</code> равно <code>application/x-x509-ca-cert</code> и значение поля журнала <code>_path</code> равно <code>files</code>, то поле UDM <code>network.tls.server.certificate.sha256</code> устанавливается в <code>sha256</code>.</td>
</tr>
<tr>
<td><code>extracted (array[string] - set[string])</code></td>
<td><code>about.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_cutoff (boolean - bool)</code></td>
<td><code>about.labels [extracted_cutoff]</code></td>
<td></td>
</tr>
<tr>
<td><code>extracted_size (integer - count)</code></td>
<td><code>about.labels [extracted_size]</code></td>
<td></td>
</tr>
<tr>
<td><code>num (integer - count)</code></td>
<td><code>about.labels [num]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan (integer - int)</code></td>
<td><code>additional.fields [vlan]</code></td>
<td></td>
</tr>
<tr>
<td><code>vlan_inner (integer - int)</code></td>
<td><code>additional.fields [vlan_inner]</code></td>
<td></td>
</tr>
<tr>
<td><code>mime_types (array[string] - vector of string)</code></td>
<td><code>target.file.mime_type</code></td>
<td>Переберите значения поля журнала <code>mime_type</code>, затем<br> если индекс равен <code>0</code>, то поле журнала <code>mime_type</code> сопоставляется с полем UDM <code>target.file.mime_type</code>. <br> В противном случае поле журнала <code>mime_type_%{index}</code> сопоставляется с полем UDM <code>additional.fields.key</code>, а поле журнала <code>mime_type</code> — с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>
<tr>
<td><code>timedouts (array[boolean] - vector of bool)</code></td>
<td><code>additional.fields[timedouts]</code></td>
<td>Переберите значения поля журнала <code>timedouts</code>, затем <br>поле журнала <code>timedout_%{index}</code> сопоставляется с полем UDM <code>additional.fields.key</code>, а поле журнала <code>timedouts</code> — с полем UDM <code>additional.fields.value</code>.<br></td>
</tr>

</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - notice</h3>

В приведённой ниже таблице перечислены поля журнала типа логов <code>notice</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>target.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>about.labels [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>proto (string - enum)</code></td>
<td><code>network.ip_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>note (string - enum)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>msg (string)</code></td>
<td><code>metadata.description</code></td>
<td></td>
</tr>
<tr>
<td><code>sub (string)</code></td>
<td><code>about.labels [sub]</code></td>
<td></td>
</tr>
<tr>
<td><code>src (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>dst (string - addr)</code></td>
<td><code>target.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>p (integer - port)</code></td>
<td><code>about.port</code></td>
<td></td>
</tr>
<tr>
<td><code>n (integer - count)</code></td>
<td><code>about.labels [n]</code></td>
<td></td>
</tr>
<tr>
<td><code>peer_descr (string)</code></td>
<td><code>about.labels [peer_descr]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.action </code></td>
<td>Поле UDM <code>security_result.action</code> устанавливается в <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>actions (array[string] - set[enum])</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>suppress_for (number - interval)</code></td>
<td><code>about.labels [suppress_for]</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Поле UDM <code>about.location.country_or_region</code> заполняется из полей журнала <code>remote_location.country_code</code> и <code>remote_location.region</code> в формате "<code>remote_location.country_code</code>: <code>remote_location.region</code>".</td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>about.location.country_or_region</code></td>
<td>Поле UDM <code>about.location.country_or_region</code> заполняется из полей журнала <code>remote_location.country_code</code> и <code>remote_location.region</code> в формате "<code>remote_location.country_code</code>: <code>remote_location.region</code>".</td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>about.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>about.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>about.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Если значение поля журнала <code>severity.level</code> содержит одно из следующих значений<div style='margin-top: -0.8em;'></div><ul><li><code>0</code></li><li><code> 1</code></li></ul><div style='margin-top: -0.8em;'></div>, то поле UDM <code>  security_result.severity </code> устанавливается в <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>severity.level</code> равно <code> 2 </code>, то поле UDM <code>  security_result.severity </code> устанавливается в <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>severity.level</code> равно <code> 3 </code>, то поле UDM <code>  security_result.severity </code> устанавливается в <code>ERROR</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>severity.level</code> содержит одно из следующих значений<div style='margin-top: -0.8em;'></div><ul><li><code>4</code></li><li><code>5</code></li><li><code>6</code></li></ul><div style='margin-top: -0.8em;'></div>, то поле UDM <code>  security_result.severity </code> устанавливается в <code>INFORMATIONAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>severity.level</code> равно <code> 7 </code>, то поле UDM <code>  security_result.severity </code> устанавливается в <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>В противном случае поле UDM <code>  security_result.severity </code> устанавливается в <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>severity.name</code></td>
<td><code>security_result.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>severity.level</code></td>
<td><code>security_result.detection_fields [severity_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Если значение поля журнала <code>resp_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Critical" или значение поля журнала <code>resp_vulnerable_host.criticality</code> равно <code> "4 </code>" </code>, то поле UDM <code> "target.asset.vulnerabilities.severity" </code> устанавливается в <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>resp_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)High" или значение поля журнала <code>resp_vulnerable_host.criticality</code> равно <code> "3 </code>" </code>, то поле UDM <code> "target.asset.vulnerabilities.severity" </code> устанавливается в <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>resp_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Low" или значение поля журнала <code>resp_vulnerable_host.criticality</code> равно <code> "1 </code>" </code>, то поле UDM <code> "target.asset.vulnerabilities.severity" </code> устанавливается в <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>resp_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Medium" или значение поля журнала <code>resp_vulnerable_host.criticality</code> равно <code> "2 </code>" </code>, то поле UDM <code> "target.asset.vulnerabilities.severity" </code> устанавливается в <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>resp_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Unknown_Severity" </code> или значение поля журнала <code>resp_vulnerable_host.criticality</code> равно <code> "0 </code>", то поле UDM <code> "target.asset.vulnerabilities.severity" </code> устанавливается в <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.criticality (string)</code></td>
<td><code>target.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.cve (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [resp_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.hostname (string)</code></td>
<td><code>target.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.machine_domain (string)</code></td>
<td><code>target.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.os_version (string)</code></td>
<td><code>target.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>resp_vulnerable_host.source (string)</code></td>
<td><code>target.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity</code></td>
<td><div style='margin-bottom: 0.0em;'></div>Если значение поля журнала <code>orig_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Critical" или значение поля журнала <code>orig_vulnerable_host.criticality</code> равно <code> "4 </code>" </code>, то поле UDM <code> "principal.asset.vulnerabilities.severity" </code> устанавливается в <code>CRITICAL</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>orig_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)High" или значение поля журнала <code>orig_vulnerable_host.criticality</code> равно <code> "3 </code>" </code>, то поле UDM <code> "principal.asset.vulnerabilities.severity" </code> устанавливается в <code>HIGH</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>orig_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Low" или значение поля журнала <code>orig_vulnerable_host.criticality</code> равно <code> "1 </code>" </code>, то поле UDM <code> "principal.asset.vulnerabilities.severity" </code> устанавливается в <code>LOW</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>orig_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Medium" или значение поля журнала <code>orig_vulnerable_host.criticality</code> равно <code> "2 </code>" </code>, то поле UDM <code> "principal.asset.vulnerabilities.severity" </code> устанавливается в <code>MEDIUM</code>. <br> <div style='margin-bottom: 0.5em;'></div>Иначе, если значение поля журнала <code>orig_vulnerable_host.criticality</code> соответствует шаблону регулярного выражения <code> "(?i)Unknown_Severity" </code> или значение поля журнала <code>orig_vulnerable_host.criticality</code> равно <code> "0 </code>", то поле UDM <code> "principal.asset.vulnerabilities.severity" </code> устанавливается в <code>UNKNOWN_SEVERITY</code>. <br></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.criticality (string)</code></td>
<td><code>principal.asset.vulnerabilities.severity_details</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.cve (array[string] - vector of string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_id</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.host_uid (string)</code></td>
<td><code>additional.fields [orig_vulnerable_host_uid]</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.hostname (string)</code></td>
<td><code>principal.asset.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.machine_domain (string)</code></td>
<td><code>principal.asset.network_domain</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.os_version (string)</code></td>
<td><code>principal.asset.platform_software.platform_version</code></td>
<td></td>
</tr>
<tr>
<td><code>orig_vulnerable_host.source (string)</code></td>
<td><code>principal.asset.vulnerabilities.cve_description</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - smb_files</h3>

В приведённой ниже таблице перечислены поля журнала типа логов <code>smb_files</code> и соответствующие им поля UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Если значение поля журнала <code>action</code> равно <code>SMB::FILE_READ</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_READ</code>.<br><br>В противном случае, если значение поля журнала <code>action</code> равно <code>SMB::FILE_WRITE</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_MODIFICATION</code>.<br><br>В противном случае, если значение поля журнала <code>action</code> равно <code>SMB::FILE_OPEN</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_OPEN</code>.<br><br>В противном случае, если значение поля журнала <code>action</code> равно <code>SMB::FILE_CLOSE</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_UNCATEGORIZED</code>.<br><br>В противном случае, если значение поля журнала <code>action</code> равно <code>SMB::FILE_DELETE</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_DELETION</code>.<br><br>В противном случае, если значение поля журнала <code>action</code> равно <code>SMB::FILE_RENAME</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_MOVE</code>.<br><br>В противном случае, если значение поля журнала <code>action</code> равно <code>SMB::FILE_SET_ATTRIBUTE</code>, то поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_UNCATEGORIZED</code>.<br><br>В противном случае поле UDM <code>metadata.event_type</code> устанавливается в значение <code>FILE_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в значение <code>SMB</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Поле UDM <code>network.ip_protocol</code> устанавливается в значение <code>TCP</code>.</td>
</tr>
<tr>
<td><code>action, name</code></td>
<td><code>metadata.description</code></td>
<td>Поле UDM <code>metadata.description</code> устанавливается с полями журнала <code>action</code>, <code>name</code> в формате "действие: <code>action</code> над: <code>name</code>".</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Поле UDM <code>security_result.severity</code> устанавливается в значение <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Поле UDM <code>security_result.action</code> устанавливается в значение <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>action (string - enum)</code></td>
<td><code>target.labels [action]</code></td>
<td></td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.file.full_path</code></td>
<td></td>
</tr>
<tr>
<td><code>name (string)</code></td>
<td><code>target.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>size (integer - count)</code></td>
<td><code>target.file.size</code></td>
<td></td>
</tr>
<tr>
<td><code>prev_name (string)</code></td>
<td><code>src.file.names</code></td>
<td></td>
</tr>
<tr>
<td><code>times.modified (time)</code></td>
<td><code>target.file.last_modification_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.accessed (time)</code></td>
<td><code>target.file.last_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.created (time)</code></td>
<td><code>target.file.first_seen_time</code></td>
<td></td>
</tr>
<tr>
<td><code>times.changed (time)</code></td>
<td><code>target.labels [times_changed]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_offset_req (integer - count)</code></td>
<td><code>target.labels [data_offset_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_req (integer - count)</code></td>
<td><code>target.labels [data_len_req]</code></td>
<td></td>
</tr>
<tr>
<td><code>data_len_rsp (integer - count)</code></td>
<td><code>target.labels [data_len_rsp]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - smb_mapping</h3>

В следующей таблице перечислены поля журнала типа <code>smb_mapping</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в значение <code>SMB</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Поле UDM <code>network.ip_protocol</code> устанавливается в значение <code>TCP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Поле UDM <code>security_result.severity</code> устанавливается в значение <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Поле UDM <code>security_result.action</code> устанавливается в значение <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>path (string)</code></td>
<td><code>target.resource.attribute.labels [path]</code></td>
<td></td>
</tr>
<tr>
<td><code>service (string)</code></td>
<td><code>target.application</code></td>
<td></td>
</tr>
<tr>
<td><code>native_file_system (string)</code></td>
<td><code>target.resource.attribute.labels [native_file_system]</code></td>
<td></td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_type</code></td>
<td>Если значение поля журнала <code>share_type</code> равно <code>DISK</code>, то поле UDM <code>target.resource.resource_type</code> устанавливается в значение <code>STORAGE_OBJECT</code>.<br><br>В противном случае, если значение поля журнала <code>share_type</code> равно <code>PIPE</code>, то поле UDM <code>target.resource.resource_type</code> устанавливается в значение <code>PIPE</code>.<br><br>В противном случае поле UDM <code>target.resource.resource_type</code> устанавливается в значение <code>UNSPECIFIED</code>.</td>
</tr>
<tr>
<td><code>share_type (string)</code></td>
<td><code>target.resource.resource_subtype</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - ssl, ssl_red, ssl_agg</h3>

В следующей таблице перечислены поля журнала типа <code>ssl, ssl_red, ssl_agg</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в значение <code>HTTPS</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Поле UDM <code>network.ip_protocol</code> устанавливается в значение <code>TCP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Поле UDM <code>security_result.severity</code> устанавливается в значение <code>INFORMATIONAL</code>.</td>
</tr>
<tr>
<td></td>
<td><code>security_result.action</code></td>
<td>Поле UDM <code>security_result.action</code> устанавливается в значение <code>ALLOW</code>.</td>
</tr>
<tr>
<td><code>version (string)</code></td>
<td><code>network.tls.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>curve (string)</code></td>
<td><code>network.tls.curve</code></td>
<td></td>
</tr>
<tr>
<td><code>server_name (string)</code></td>
<td><code>network.tls.client.server_name</code></td>
<td></td>
</tr>
<tr>
<td><code>resumed (boolean - bool)</code></td>
<td><code>network.tls.resumed</code></td>
<td></td>
</tr>
<tr>
<td><code>last_alert (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>next_protocol (string)</code></td>
<td><code>network.tls.next_protocol</code></td>
<td></td>
</tr>
<tr>
<td><code>established (boolean - bool)</code></td>
<td><code>network.tls.established</code></td>
<td></td>
</tr>
<tr>
<td><code>ssl_history (string)</code></td>
<td><code>about.labels [ssl_history]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>target.labels [cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_cert_chain_fps (array[string] - vector of string)</code></td>
<td><code>principal.labels [client_cert_chain_fps]</code></td>
<td></td>
</tr>
<tr>
<td><code>sni_matches_cert (boolean - bool)</code></td>
<td><code>about.labels [sni_matches_cert]</code></td>
<td></td>
</tr>
<tr>
<td><code>validation_status (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3 (string)</code></td>
<td><code>network.tls.client.ja3</code></td>
<td></td>
</tr>
<tr>
<td><code>ja3s (string)</code></td>
<td><code>network.tls.server.ja3s</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - rdp</h3>

В следующей таблице перечислены поля журнала типа <code>rdp</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_CONNECTION</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>cookie (string)</code></td>
<td><code>principal.user.userid</code></td>
<td></td>
</tr>
<tr>
<td><code>result (string)</code></td>
<td><code>about.labels [result]</code></td>
<td></td>
</tr>
<tr>
<td><code>security_protocol (string)</code></td>
<td><code>target.labels [security_protocol]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_channels (array[string] - vector of string)</code></td>
<td><code>intermediary.labels [client_channels]</code></td>
<td></td>
</tr>
<tr>
<td><code>keyboard_layout (string)</code></td>
<td><code>principal.labels [keyboard_layout]</code></td>
<td></td>
</tr>
<tr>
<td><code>client_build (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>client_name (string)</code></td>
<td><code>principal.hostname</code></td>
<td></td>
</tr>
<tr>
<td><code>client_dig_product_id (string)</code></td>
<td><code>principal.asset.product_object_id</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_width (integer - count)</code></td>
<td><code>principal.labels [desktop_width]</code></td>
<td></td>
</tr>
<tr>
<td><code>desktop_height (integer - count)</code></td>
<td><code>principal.labels [desktop_height]</code></td>
<td></td>
</tr>
<tr>
<td><code>requested_color_depth (string)</code></td>
<td><code>principal.labels [requested_color_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_type (string)</code></td>
<td><code>about.labels [cert_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_count (integer - count)</code></td>
<td><code>about.labels [cert_count]</code></td>
<td></td>
</tr>
<tr>
<td><code>cert_permanent (boolean - bool)</code></td>
<td><code>about.labels [cert_permanent ]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_level (string)</code></td>
<td><code>about.labels [encryption_level]</code></td>
<td></td>
</tr>
<tr>
<td><code>encryption_method (string)</code></td>
<td><code>about.labels [encryption_method]</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Если значение поля журнала <code>auth_success</code> равно <code>true</code>, то поле UDM <code>security_result.action</code> устанавливается в значение <code>ALLOW</code>. <br> В противном случае поле UDM <code>security_result.action</code> устанавливается в значение <code>FAIL</code>.</td>
</tr>
<tr>
<td><code>channels_joined (integer - int)</code></td>
<td><code>intermediary.labels [channels_joined]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>about.labels [inferences]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdpeudp_uid (string)</code></td>
<td><code>about.labels [rdpeudp_uid]</code></td>
<td></td>
</tr>
<tr>
<td></td>
<td><code>network.ip_protocol</code></td>
<td>Поле UDM <code>network.ip_protocol</code> устанавливается в значение <code>TCP</code>.</td>
</tr>
<tr>
<td><code>rdfp_string (string)</code></td>
<td><code>principal.labels [rdfp_string]</code></td>
<td></td>
</tr>
<tr>
<td><code>rdfp_hash (string)</code></td>
<td><code>principal.labels [rdfp_hash]</code></td>
<td></td>
</tr>
<tr>
<td><code>result, security_protocol</code></td>
<td><code>security_result.description</code></td>
<td>Поле UDM <code>security_result.description</code> устанавливается с полями журнала <code>result</code>, <code>security_protocol</code> в формате "<code>result</code> подключение с протоколом безопасности <code>security_protocol</code>".</td>
</tr>
<tr>
<td></td>
<td><code>security_result.severity</code></td>
<td>Поле UDM <code>security_result.severity</code> устанавливается в значение <code>INFORMATIONAL</code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - sip</h3>

В следующей таблице перечислены поля журнала типа <code>sip</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в значение <code>SIP</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>method (string)</code></td>
<td><code>about.labels [method]</code></td>
<td></td>
</tr>
<tr>
<td><code>uri (string)</code></td>
<td><code>target.url</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_from (string)</code></td>
<td><code>principal.labels [request_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_to (string)</code></td>
<td><code>target.labels [request_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_from</code></td>
<td><code>principal.labels [response_from]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_to (string)</code></td>
<td><code>target.labels [response_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>about.labels [reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>call_id (string)</code></td>
<td><code>about.labels[call_id]</code></td>
<td></td>
</tr>
<tr>
<td><code>seq (string)</code></td>
<td><code>about.labels [seq]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>about.labels [subject]</code></td>
<td></td>
</tr>
<tr>
<td><code>request_path (array[string] - vector of string)</code></td>
<td><code>about.labels [request_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>response_path (array[string] - vector of string)</code></td>
<td><code>about.labels [response_path]</code></td>
<td></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>about.labels [user_agent]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_code (integer - count)</code></td>
<td><code>about.labels [status_code]</code></td>
<td></td>
</tr>
<tr>
<td><code>status_msg (string)</code></td>
<td><code>security_result.description</code></td>
<td></td>
</tr>
<tr>
<td><code>warning (string)</code></td>
<td><code>security_result.summary</code></td>
<td></td>
</tr>
<tr>
<td><code>request_body_len (integer - count)</code></td>
<td><code>network.sent_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>response_body_len (integer - count)</code></td>
<td><code>network.received_bytes</code></td>
<td></td>
</tr>
<tr>
<td><code>content_type (string)</code></td>
<td><code>about.labels [content_type]</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник по сопоставлению полей: CORELIGHT - intel</h3>

В следующей таблице перечислены поля журнала типа <code>intel</code> и соответствующие им поля UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>SCAN_NETWORK</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.metadata.entity_type</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::ADDR</code>, то поле UDM <code>metadata.entity_type</code> устанавливается в <code>IP_ADDRESS</code>.<br><br>В противном случае, если значение поля журнала <code>indicator.type</code> равно <code>Intel::SUBNET</code> или <code>Intel::SOFTWARE</code> или <code>Intel::CERT_HASH</code> или <code>Intel::PUBKEY_HASH</code>, то поле UDM <code>metadata.entity_type</code> устанавливается в <code>RESOURCE</code>.<br><br>В противном случае, если значение поля журнала <code>indicator.type</code> равно <code>Intel::URL</code>, то поле UDM <code>metadata.entity_type</code> устанавливается в <code>URL</code>.<br><br>В противном случае, если значение поля журнала <code>indicator.type</code> равно <code>Intel::EMAIL</code> или <code>Intel::USER_NAME</code>, то поле UDM <code>metadata.entity_type</code> устанавливается в <code>USER</code>.<br><br>В противном случае, если значение поля журнала <code>indicator.type</code> равно <code>Intel::DOMAIN</code>, то поле UDM <code>metadata.entity_type</code> устанавливается в <code>DOMAIN_NAME</code>.<br><br>В противном случае, если значение поля журнала <code>indicator.type</code> равно <code>Intel::FILE_HASH</code> или <code>Intel::FILE_NAME</code>, то поле UDM <code>metadata.entity_type</code> устанавливается в <code>FILE</code>.<br><br>В противном случае поле UDM <code>metadata.entity_type</code> устанавливается в <code>RESOURCE</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.ip</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::ADDR</code>, то поле журнала <code>seen.indicator</code> сопоставляется с полем UDM <code>entity.ip</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.url</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::URL</code>, то поле журнала <code>seen.indicator</code> сопоставляется с полем UDM <code>entity.url</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.domain.name</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::DOMAIN</code>, то поле журнала <code>seen.indicator</code> сопоставляется с полем UDM <code>entity.domain.name</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.user.email_address</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::USER_NAME</code> или <code>Intel::EMAIL</code>, то поле журнала <code>seen.indicator</code> сопоставляется с полем UDM <code>entity.user.email_address</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.file.names</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::FILE_HASH</code> или <code>Intel::FILE_NAME</code>, то поле журнала <code>seen.indicator</code> сопоставляется с полем UDM <code>entity.file.full_path</code>.</td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>entity.resource.name</code></td>
<td>Если значение поля журнала <code>metadata.entity_type</code> равно <code>RESOURCE</code>, то поле журнала <code>seen.indicator</code> сопоставляется с полем UDM <code>entity.resource.name</code>.</td>
</tr>
<tr>
<td></td>
<td><code>entity.resource.resource_type</code></td>
<td>Если значение поля журнала <code>indicator.type</code> равно <code>Intel::SUBNET</code>, то поле UDM <code>entity.resource.resource_name</code> устанавливается в <code>VPC_NETWORK</code>.</td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>entity.resource.resource_sub_type</code></td>
<td>Если значение поля журнала <code>metadata.entity_type</code> равно <code>RESOURCE</code>, то поле журнала <code>seen.indicator_type</code> сопоставляется с полем UDM <code>entity.resource.resource_sub_type</code>.</td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>entity.metadata.source_labels [seen_where]</code></td>
<td></td>
</tr>
<tr>
<td><code>matched (array[string] - set[enum])</code></td>
<td><code>entity.labels [matched]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>entity.metadata.source_labels [source]</code></td>
<td></td>
</tr>
<tr>
<td><code>fuid (string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>file_mime_type (string)</code></td>
<td><code>entity.file.mime_type</code></td>
<td></td>
</tr>
<tr>
<td><code>file_desc (string)</code></td>
<td><code>metadata.threat.detection_fields [file_desc]</code></td>
<td></td>
</tr>
<tr>
<td><code>desc (array[string] - set[string])</code></td>
<td><code>ioc.description</code></td>
<td>Поле журнала <code>desc</code> сопоставляется с полем UDM <code>ioc.description</code>, когда значение индекса в <code>desc</code> равно <code>0</code>.
<br><br>Для каждого другого значения индекса поле UDM <code>entity.labels.key</code> устанавливается в <code>desc</code>, а  поле журнала <code>desc</code> сопоставляется с <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>url (array[string] - set[string])</code></td>
<td><code>metadata.threat.url_back_to_product</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>ioc.confidence_score</code></td>
<td>Поле журнала <code>confidence</code> сопоставляется с полем UDM <code>ioc.confidence_score</code>, когда значение индекса в <code>confidence</code> равно <code>0</code>.
<br><br>Для каждого другого значения индекса поле UDM <code>entity.labels.key</code> устанавливается в <code>confidence</code>, а  поле журнала <code>confidence</code> сопоставляется с <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>firstseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.start</code></td>
<td>Поле журнала <code>firstseen</code> сопоставляется с полем UDM <code>ioc.active_timerange.start</code>, когда значение индекса в <code>firstseen</code> равно <code>0</code>.
<br><br>Для каждого другого значения индекса поле UDM <code>entity.labels.key</code> устанавливается в <code>firstseen</code>, а  поле журнала <code>firstseen</code> сопоставляется с <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>lastseen (array[string] - set[string])</code></td>
<td><code>ioc.active_timerange.end</code></td>
<td>Поле журнала <code>lastseen</code> сопоставляется с полем UDM <code>ioc.active_timerange.end</code>, когда значение индекса в <code>lastseen</code> равно <code>0</code>.
<br><br>Для каждого другого значения индекса поле UDM <code>entity.labels.key</code> устанавливается в <code>lastseen</code>, а  поле журнала <code>lastseen</code> сопоставляется с <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>associated (array[string] - set[string])</code></td>
<td><code>entity.labels [associated]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>ioc.categorization</code></td>
<td>Поле журнала <code>category</code> сопоставляется с полем UDM <code>ioc.categorization</code>, когда значение индекса в <code>category</code> равно <code>0</code>.
<br><br>Для каждого другого значения индекса поле UDM <code>entity.labels.key</code> устанавливается в <code>category</code>, а  поле журнала <code>category</code> сопоставляется с <code>entity.labels.value</code>.</td>
</tr>
<tr>
<td><code>campaigns (array[string] - set[string])</code></td>
<td><code>entity.labels [campaign]</code></td>
<td></td>
</tr>
<tr>
<td><code>reports (array[string] - set[string])</code></td>
<td><code>entity.labels [report]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator (string)</code></td>
<td><code>about.labels [indicator]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.indicator_type (string - enum)</code></td>
<td><code>about.labels [indicator_type]</code></td>
<td></td>
</tr>
<tr>
<td><code>seen.where (string - enum)</code></td>
<td><code>about.labels [where]</code></td>
<td></td>
</tr>
<tr>
<td><code>sources (array[string] - set[string])</code></td>
<td><code>about.labels [sources]</code></td>
<td></td>
</tr>
<tr>
<td><code>confidence (array[number] - set[double])</code></td>
<td><code>about.labels [confidence]</code></td>
<td></td>
</tr>
<tr>
<td><code>category (array[string] - set[string])</code></td>
<td><code>about.labels [category]</code></td>
<td></td>
</tr>
<tr>
<td><code>threat_score (array[number] - set[double])</code></td>
<td><code>entity.security_result.detection_fields[threat_score]</code></td>
<td></td>
</tr>
<tr>
<td><code>verdict (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.verdict_response</code></td>
<td>Перебрать <code>verdict</code>,<div style='margin-bottom: 0.5em;'></div><div style='margin-bottom: 0.0em;'></div>Если значение поля журнала <code>verdict</code> соответствует шаблону регулярного выражения <code> "(?i)Malicious" или значение поля журнала <code>verdict</code> равно <code> "1" </code> </code>, то поле UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> устанавливается в <code>MALICIOUS</code>. <br> <div style='margin-bottom: 0.5em;'></div>В противном случае, если значение поля журнала <code>verdict</code> соответствует шаблону регулярного выражения <code> "(?i)Benign" или значение поля журнала <code>verdict</code> равно <code> "2" </code> </code>, то поле UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> устанавливается в <code>BENIGN</code>. <br> <div style='margin-bottom: 0.5em;'></div>В противном случае поле UDM <code>        "entity.security_result.verdict_info.verdict_response" </code> устанавливается в <code>VERDICT_RESPONSE_UNSPECIFIED</code>. <br></td>
</tr>
<tr>
<td><code>verdict_source (array[string] - set[string])</code></td>
<td><code>entity.security_result.verdict_info.source_provider</code></td>
<td>Перебрать <code>verdict_source</code>,<div style='margin-bottom: 0.5em;'></div>Поле журнала <code>verdict_source</code> сопоставляется с полем UDM <code>    entity.security_result.VerdictInfo.source_provider </code>.</td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - smtp</h3>

В следующей таблице перечислены поля журнала типа <code>smtp</code> и соответствующие им поля UDM.

<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в <code>NETWORK_SMTP</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в <code>SMTP</code>.</td>
</tr>
<tr>
<td><code>trans_depth (integer - count)</code></td>
<td><code>about.labels [trans_depth]</code></td>
<td></td>
</tr>
<tr>
<td><code>helo (string)</code></td>
<td><code>network.smtp.helo</code></td>
<td></td>
</tr>
<tr>
<td><code>mailfrom (string)</code></td>
<td><code>network.smtp.mail_from</code></td>
<td></td>
</tr>
<tr>
<td><code>rcptto (array[string] - set[string])</code></td>
<td><code>network.smtp.rcpt_to</code></td>
<td></td>
</tr>
<tr>
<td><code>date (string)</code></td>
<td><code>about.labels [date]</code></td>
<td></td>
</tr>
<tr>
<td><code>from (string)</code></td>
<td><code>network.email.from</code></td>
<td></td>
</tr>
<tr>
<td><code>to (array[string] - set[string])</code></td>
<td><code>network.email.to</code></td>
<td></td>
</tr>
<tr>
<td><code>cc (array[string] - set[string])</code></td>
<td><code>network.email.cc</code></td>
<td></td>
</tr>
<tr>
<td><code>reply_to (string)</code></td>
<td><code>network.email.reply_to</code></td>
<td></td>
</tr>
<tr>
<td><code>msg_id (string)</code></td>
<td><code>network.email.mail_id</code></td>
<td></td>
</tr>
<tr>
<td><code>in_reply_to (string)</code></td>
<td><code>about.labels [in_reply_to]</code></td>
<td></td>
</tr>
<tr>
<td><code>subject (string)</code></td>
<td><code>network.email.subject</code></td>
<td></td>
</tr>
<tr>
<td><code>x_originating_ip (string - addr)</code></td>
<td><code>principal.ip</code></td>
<td></td>
</tr>
<tr>
<td><code>first_received (string)</code></td>
<td><code>about.labels [first_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>second_received (string)</code></td>
<td><code>about.labels [second_received]</code></td>
<td></td>
</tr>
<tr>
<td><code>last_reply (string)</code></td>
<td><code>network.smtp.server_response</code></td>
<td></td>
</tr>
<tr>
<td><code>path (array[string] - vector of addr)</code></td>
<td><code>network.smtp.message_path</code></td>
<td>Перебрать поле журнала <code>path</code>, затем<br> если значение <code>index</code> равно <code>0</code>, то поле журнала <code>path</code> сопоставляется с полем UDM <code>network.smtp.message_path</code>. <br> В противном случае поле журнала <code>path</code> сопоставляется с полем UDM <code>intermediary.ip</code>.<br></td>
</tr>
<tr>
<td><code>user_agent (string)</code></td>
<td><code>principal.application</code></td>
<td></td>
</tr>
<tr>
<td><code>tls (boolean - bool)</code></td>
<td><code>network.smtp.is_tls</code></td>
<td></td>
</tr>
<tr>
<td><code>fuids (array[string] - vector of string)</code></td>
<td><code>about.labels [fuid]</code></td>
<td></td>
</tr>
<tr>
<td><code>is_webmail (boolean - bool)</code></td>
<td><code>network.smtp.is_webmail</code></td>
<td></td>
</tr>
<tr>
<td><code>urls (array[string] - set[string])</code></td>
<td><code>about.url</code></td>
<td></td>
</tr>
<tr>
<td><code>domains (array[string] - set[string])</code></td>
<td><code>about.domain.name</code></td>
<td></td>
</tr>
</tbody>
</table>
</devsite-filter>
</div>
<h3>Справочник сопоставления полей: CORELIGHT - ssh</h3>

В следующей таблице перечислены поля журнала типа <code>ssh</code> и соответствующие им поля UDM.<div translate="no">
<devsite-filter sortable="0">
<input type="text" placeholder="Введите ключевое слово для поиска значения.">
<table class="fixed">
<thead>
<tr>
<th>Поле журнала</th>
<th>Сопоставление UDM</th>
<th>Логика</th>
</tr>
</thead>
<tbody class="list">
<tr>
<td></td>
<td><code>metadata.event_type</code></td>
<td>Поле UDM <code>metadata.event_type</code> устанавливается в значение <code>NETWORK_UNCATEGORIZED</code>.</td>
</tr>
<tr>
<td></td>
<td><code>metadata.product_name</code></td>
<td>Поле UDM <code>metadata.product_name</code> устанавливается в значение <code>Zeek</code>.</td>
</tr>
<tr>
<td></td>
<td><code>network.application_protocol</code></td>
<td>Поле UDM <code>network.application_protocol</code> устанавливается в значение <code>SSH</code>.</td>
</tr>
<tr>
<td><code>version (integer - count)</code></td>
<td><code>network.application_protocol_version</code></td>
<td>Поле UDM <code>network.application_protocol_version</code> устанавливается со значением поля журнала <code>version</code> в формате "SSH <code>version</code>".</td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action_details</code></td>
<td></td>
</tr>
<tr>
<td><code>auth_success (boolean - bool)</code></td>
<td><code>security_result.action</code></td>
<td>Если значение поля журнала <code>auth_success</code> <em>не</em> равно <code>true</code>, то поле UDM <code>security_result.action</code> устанавливается в значение <code>ALLOW</code>.<br><br>В противном случае поле UDM <code>security_result.action</code> устанавливается в значение <code>BLOCK</code>.</td>
</tr>
<tr>
<td><code>auth_attempts (integer - count)</code></td>
<td><code>extensions.auth.auth_details</code></td>
<td>Поле UDM <code>extensions.auth.auth_details</code> устанавливается со значением поля журнала <code>auth_attempts</code> в формате "auth_attempts: <code>auth_attempts</code>".</td>
</tr>
<tr>
<td><code>direction (string - enum)</code></td>
<td><code>network.direction</code></td>
<td>Если значение поля журнала <code>direction</code> равно <code>INBOUND</code>, то поле UDM <code>network.direction</code> устанавливается в значение <code>INBOUND</code>.<br><br>В противном случае, если значение поля журнала <code>direction</code> равно <code>OUTBOUND</code>, то поле UDM <code>network.direction</code> устанавливается в значение <code>OUTBOUND</code>.</td>
</tr>
<tr>
<td><code>client (string)</code></td>
<td><code>principal.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>server (string)</code></td>
<td><code>target.asset.software.version</code></td>
<td></td>
</tr>
<tr>
<td><code>cipher_alg (string)</code></td>
<td><code>network.tls.cipher</code></td>
<td></td>
</tr>
<tr>
<td><code>mac_alg (string)</code></td>
<td><code>security_result.detection_fields [mac_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>compression_alg (string)</code></td>
<td><code>security_result.detection_fields [compression_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>kex_alg (string)</code></td>
<td><code>security_result.detection_fields [kex_alg]</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key_alg (string)</code></td>
<td><code>network.tls.server.certificate.version</code></td>
<td></td>
</tr>
<tr>
<td><code>host_key (string)</code></td>
<td><code>network.tls.server.certificate.sha256</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.country_code (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.region (string)</code></td>
<td><code>target.location.country_or_region</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.city (string)</code></td>
<td><code>target.location.city</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.latitude (number - double)</code></td>
<td><code>target.location.region_coordinates.latitude</code></td>
<td></td>
</tr>
<tr>
<td><code>remote_location.longitude (number - double)</code></td>
<td><code>target.location.region_coordinates.longitude</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshVersion (string)</code></td>
<td><code>about.labels [hassh_version]</code></td>
<td></td>
</tr>
<tr>
<td><code>hassh (string)</code></td>
<td><code>principal.labels [hassh]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServer (string)</code></td>
<td><code>target.labels [hassh_server]</code></td>
<td></td>
</tr>
<tr>
<td><code>cshka (string)</code></td>
<td><code>about.labels [cshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshAlgorithms (string)</code></td>
<td><code>about.labels [hassh_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>sshka (string)</code></td>
<td><code>about.labels [sshka]</code></td>
<td></td>
</tr>
<tr>
<td><code>hasshServerAlgorithms (string)</code></td>
<td><code>about.labels [hassh_server_algorithms]</code></td>
<td></td>
</tr>
<tr>
<td><code>inferences (array[string] - set[string])</code></td>
<td><code>security_result.summary, security_result.description, security_result.detection_fields[inferences]</code></td>
<td>Если значение поля журнала <code>inferences</code> равно <code>ABP</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Client Authentication Bypass</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>A client wasn't adhering to expectations of SSH either through server exploit or by the client and server switching to a protocol other than SSH after encryption begins</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>AFR</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>SSH Agent Forwarding Requested</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>Agent Forwarding is requested by the Client</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>APWA</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Automated Password Authentication</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client authenticated with an automated password tool (like sshpass)</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>AUTO</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Automated Interaction</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client is a script automated utility and not driven by a user</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>BAN</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Server Banner</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The server sent the client a pre-authentication banner, likely for legal reasons</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>BF</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Client Brute Force Guessing</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>BFS</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Client Brute Force Success</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>A client made a number of authentication attempts that exceeded some configured, pre-connection threshold</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>CTS</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Client Trusted Server</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client already has an entry in its known_hosts file for this server</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>CUS</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Client Untrusted Server</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client did not have an entry in its known_hosts file for this server</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>IPWA</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Interactive Password Authentication</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client interactively typed their password to authenticate</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>KS</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Keystrokes</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>An interactive session occurred in which the client set user-driven keystrokes to the server</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>LFD</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Large Client File Download</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>A file transfer occurred in which the server sent a sequence of bytes to the client</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>LFU</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Large Client File Upload</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>A file transfer occurred in which the client sent a sequence of bytes to the server. Large file are identified dynamically based on trains of MTU-sized packets</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>MFA</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Multifactor Authentication</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The server required a second form of authentication (a code) after password or public key was accepted, and the client successfully provided it</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>NA</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>None Authentication</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client successfully authenticated using the None method</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>NRC</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>No Remote Command</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The -N flag was used in SSH authentication</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>PKA</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Public Key Authentication</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The client automatically authenticated using pubkey authentication</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>RSI</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Reverse SSH Initiated</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The Reverse session is initiated from the server back to the client</code>.<br><br>
Если значение поля журнала <code>inferences</code> равно <code>RSIA</code>, то поле UDM <code>security_result.summary</code> устанавливается в значение <code>Reverse SSH Initiated Automated</code>, а поле UDM <code>security_result.description</code> устанавливается в значение <code>The inititation of the Reverse session happened very early in the packet stream, indicating automation</code>.<br><br>

Read more

Скачать инструмент