GCPFirewallLogs

Mit den GCP-Firewallprotokollen (Google Cloud Platform) können Sie netzwerkin- und ausgehende Aktivitäten erfassen, um den Zugriff zu überwachen und potenzielle Bedrohungen über Die Google Cloud Platform (GCP)-Ressourcen hinweg zu erkennen.

Tabellenattribute

attribute Wert
Ressourcentypen -
Kategorien Sicherheit
Lösungen SecurityInsights
Standardprotokoll Ja
Erfassungszeittransformation No
Beispielabfragen -

Spalten

Spalte Type Beschreibung
Aktion Zeichenfolge Die Aktion der Firewallregel.
_BilledSize real Die Datensatzgröße in Bytes.
DestIp Zeichenfolge die IP-Adresse des Zielgeräts oder Diensts, das eingehender oder ausgehender Netzwerkdatenverkehr erreicht werden soll.
DestPort Zeichenfolge Der Port des Zielgeräts oder Diensts, das eingehender oder ausgehender Netzwerkdatenverkehr erreicht werden soll.
Direction Zeichenfolge Die Richtung, in der die Firewallregel angewendet wird.
Disposition Zeichenfolge die letzte Aktion, die für den Netzwerkdatenverkehr ausgeführt wird, der einer bestimmten Regel entspricht.
GCPResourceType Zeichenfolge Der Bezeichner des Typs, der dieser Ressource zugeordnet ist, z. B. "pubsub_subscription".
InsertId Zeichenfolge Optional. Durch das Bereitstellen eines eindeutigen Bezeichners für den Protokolleintrag können doppelte Einträge mit demselben Zeitstempel und insertId in einem einzigen Abfrageergebnis entfernt werden.
InstanceProjectId Zeichenfolge die Projekt-ID, die der Instanz zugeordnet ist, die am Firewallregelereignis beteiligt war.
InstanceRegion Zeichenfolge der Region, die der Instanz zugeordnet ist, die an dem Firewallregelereignis beteiligt war.
InstanceVmName Zeichenfolge der Name des virtuellen Computers, der der Instanz zugeordnet ist, die an dem Firewallregelereignis beteiligt war.
InstanceZone Zeichenfolge die Zone, die der Instanz zugeordnet ist, die am Firewallregelereignis beteiligt war.
IpPortInfo dynamisch Die Informationen zum Regelport und Protokoll.
_IsBillable Zeichenfolge Gibt an, ob die Erfassung der Daten gebührenpflichtig ist. Wenn _IsBillable auf false festgelegt ist, wird die Datenerfassung Ihrem Azure-Konto nicht in Rechnung gestellt.
LogName Zeichenfolge Informationen, einschließlich eines Suffixes, das den Protokolluntertyp identifiziert (z. B. Administratoraktivität, Systemzugriff, Datenzugriff) und wo in der Hierarchie die Anforderung gestellt wurde.
Priorität Zeichenfolge Die Priorität der Regel.
ProjectId Zeichenfolge Der Bezeichner des Google Cloud Platform (GCP)-Projekts, das dieser Ressource zugeordnet ist, z. B. "my-project".
Protokoll Zeichenfolge das Protokoll des Zielgeräts oder Diensts, das eingehenden oder ausgehenden Netzwerkdatenverkehr erreichen soll.
Referance Zeichenfolge Die Regel, die das Protokoll ausgelöst hat.
RemoteLocationCity Zeichenfolge Der Ortsname basierend auf dem Ressourcenstandort.
RemoteLocationContinent Zeichenfolge Der Kontinentname basierend auf dem Ressourcenstandort.
RemoteLocationCountry Zeichenfolge Der Name des Landes basierend auf dem Ressourcenstandort.
RemoteLocationRegion Zeichenfolge Der Regionsname basierend auf dem Ressourcenspeicherort.
ResourceLocation Zeichenfolge Die Informationen zum Ressourcenspeicherort.
ResourceSubnetworkName Zeichenfolge Der Name des Ressourcensubnetzes.
SourceRange dynamisch Der Bereich der IP-Adressen, auf die die Regel angewendet wurde.
SourceSystem Zeichenfolge Typ des Agents, von dem das Ereignis gesammelt wurde. Beispiel: OpsManager für den Windows-Agent (direkte Verbindung oder Operations Manager), Linux für alle Linux-Agents oder Azure für die Azure-Diagnose
SrcIp Zeichenfolge die IP-Adresse des Quellgeräts oder Diensts, das eingehender oder ausgehender Netzwerkdatenverkehr erreicht werden soll.
SrcPort Zeichenfolge Der Port des Quellgeräts oder Diensts, das eingehender oder ausgehender Netzwerkdatenverkehr erreicht werden soll.
SubnetworkId Zeichenfolge Die Subnetz-ID der Ressource.
TenantId Zeichenfolge Die ID des Log Analytics-Arbeitsbereichs.
TimeGenerated datetime Der Zeitpunkt, zu dem der Protokolleintrag von der Protokollierung empfangen wurde.
Timestamp datetime Der Zeitpunkt, zu dem das durch den Protokolleintrag beschriebene Ereignis aufgetreten ist.
type Zeichenfolge Der Name der Tabelle.
Objektname Zeichenfolge Der Name des virtuellen privaten Netzwerks(DLP), auf das die Firewallregel angewendet wurde.
ProjectId Zeichenfolge Die Projekt-ID des virtuellen privaten Netzwerks (DLP), auf das die Firewallregel angewendet wurde.
AbschnittesubnetworkName Zeichenfolge Der Subnetznetzname des virtuellen privaten Netzwerks (DLP), auf das die Firewallregel angewendet wurde.