Este producto no es compatible con el sitio Datadog seleccionado. ().
Disponible para:

Registros

Descripción general

Use este procesador para reasignar registros a eventos de Open Cybersecurity Schema Framework (OCSF). Las clases de eventos del esquema OCSF se establecen para una fuente y un tipo de registro específicos. Puede agregar varios mapeos a un procesador. Nota: Datadog recomienda que el procesador OCSF sea el último procesador en su canalización, para que la reasignación se realice después de que los registros hayan sido procesados por todos los demás procesadores.

Configuración

Para configurar este procesador:

Haga clic en Manage mappings. Esto abre un modal:

  • Si ya ha agregado mapeos, haga clic en un mapeo en la lista para editarlo o eliminarlo. Puede usar la barra de búsqueda para encontrar un mapeo por su nombre. Haga clic en Add Mapping si desea agregar otro mapeo. Seleccione Library Mapping o Custom Mapping y haga clic en Continue.
  • Si aún no ha agregado ningún mapeo, seleccione Library Mapping o Custom Mapping. Haga clic en Continue.

Agregar un mapeo

  1. Seleccione el tipo de registro en el menú desplegable.
  2. Defina una consulta de filtro. Solo se reasignan los registros que coinciden con la consulta de filtro especificada. Todos los registros, independientemente de si coinciden o no con la consulta de filtro, se envían al siguiente paso de la canalización. Consulte Sintaxis de búsqueda para obtener más información.
  3. Revise el registro de fuente de muestra y la salida OCSF resultante.
  4. Haga clic en Save Mapping.

Mapeos de biblioteca

Estas son los mapeos de biblioteca disponibles:

Fuente de registroTipo de registroCategoría OCSFVersiones de OCSF compatibles
AWS CloudTrailTipo: Administración
Nombre del evento: ChangePassword
Cambio de cuenta (3001)1.3.0
1.1.0
AWS GuardDutyTodos los tipos de hallazgosHallazgo de detección (2004)1.3.0
AWS WAFWebACLActividad HTTP (4002)1.3.0
GitHubCrear usuarioCambio de cuenta (3001)1.1.0
Auditoría de Google CloudCreateBucketCambio de cuenta (3001)1.3.0
1.1.0
Auditoría de Google CloudCreateSinkCambio de cuenta (3001)1.3.0
1.1.0
Auditoría de Google CloudSetIamPolicyCambio de cuenta (3001)1.3.0
1.1.0
Auditoría de Google CloudUpdateSyncCambio de cuenta (3001)1.3.0
1.1.0
Administrador de Google WorkspaceaddPrivilegeGestión de cuentas de usuario (3005)1.1.0
InfobloxAPI de auditoríaActividad de la API (6003)1.3.0
InfobloxAutenticación de auditoríaAutenticación (3002)1.3.0
InfobloxDHCPActividad de DHCP (4004)1.3.0
InfobloxConsulta DNSActividad DNS (4003)1.3.0
InfobloxPuertoEvento base (0)1.3.0
Microsoft 365 DefenderIncidenteHallazgo de incidente (2005)1.3.0
1.1.0
OktaInicio de sesión de usuarioAutenticación (3002)1.1.0
Palo Alto NetworksAmenazaActividad de red (4001)1.3.0
Palo Alto NetworksTráficoActividad de red (4001)1.1.0
Zscaler ZPAActividad de usuarioActividad de red (4001)1.3.0
Zscaler ZPAEstado del usuarioAutenticación (3002)1.3.0

Cuando configura un mapeo personalizado, si intenta cerrar o salir del modal, se le solicitará que exporte su mapeo. Datadog recomienda que exporte su mapeo para guardar lo que ha configurado hasta el momento. El mapeo exportado se guarda como un archivo JSON.

Para configurar un mapeo personalizado:

  1. Opcionalmente, agregue un nombre para el mapeo. El nombre predeterminado es Custom Authentication.
  2. Defina un filter query. Consulte Sintaxis de búsqueda de registros para obtener más información.
    • Solo se reasignan los registros que coinciden con el filtro.
    • Todos los registros, independientemente de si coinciden con la consulta de filtro, se envían al siguiente paso de la canalización.
  3. Seleccione la categoría de evento OCSF en el menú desplegable.
  4. Seleccione la clase de evento OCSF en el menú desplegable.
  5. Ingrese una muestra de registro para que pueda consultarla cuando agregue campos.
  6. Haga clic en Continue.
  7. Seleccione los perfiles OCSF que desee agregar. Consulte Explorador de esquemas OCSF para obtener más información.
  8. Se muestran todos los campos obligatorios. Ingrese el Source Logs Fields y Fallback Values requeridos para ellos. Si desea agregar campos adicionales manualmente, haga clic en
  9. Field
  10. . Haga clic en el icono de la papelera para eliminar un campo. **Nota**: Los campos obligatorios no se pueden eliminar. - El valor de respaldo se utiliza para el campo OCSF si el registro no tiene el campo de registro de origen. - Puede agregar varios campos para Source Log Fields. Por ejemplo, los registros `user.system.start` de Okta tienen el campo `eventType` o `legacyEventType`. Puede asignar ambos campos al mismo campo OCSF. - Si tiene sus propios mapeos de OCSF en JSON o guardó un mapeo previo que desea utilizar, haga clic en Import Configuration File. 1. Haga clic en Continue. 1. Algunos valores de la fuente de registro deben asignarse a valores de OCSF. Por ejemplo, los valores del campo de gravedad de un registro de la fuente que se asigna al campo `severity_id` de OCSF, deben asignarse a los valores de `severity_id` de OCSF. Consulte `severity_id` en [Authentication][2] para obtener una lista de valores de OCSF. Un ejemplo de mapeo de valores de gravedad: | Valor de la fuente de registro | Valor de OCSF | | ---------------- | --------------- | | `INFO` | `Informational` | | `WARN` | `Medium` | | `ERROR` | `High` | 1. Se enumeran todos los valores que deben asignarse a un valor de OCSF. Haga clic en
    • Add Row
    si desea asignar valores adicionales. 1. Haga clic en Save Mapping.

    Métricas de estado

    Para métricas de componentes y métricas de búfer de procesador emitidas por todos los procesadores, consulte la documentación sobre el uso de la canalización. Para filtrar o agrupar por métricas del procesador OCSF Mapper, utilice la etiqueta component_type:ocsf_mapper.