Processeur Remap to OCSF

Ce produit n'est pas pris en charge par le site Datadog que vous avez sélectionné. ().
Disponible pour:

Logs

Présentation

Utilisez ce processeur pour remapper les logs vers des événements Open Cybersecurity Schema Framework (OCSF). Les classes d’événements du schéma OCSF sont définies pour une source et un type de log spécifiques. Vous pouvez ajouter plusieurs mappings à un seul processeur. Remarque : Datadog recommande que le processeur OCSF soit le dernier processeur de votre pipeline, afin que le remapping soit effectué après que les logs ont été traités par tous les autres processeurs.

Configuration

Pour configurer ce processeur :

Cliquez sur Manage mappings. Cela ouvre une fenêtre modale :

  • Si vous avez déjà ajouté des mappings, cliquez sur un mapping dans la liste pour le modifier ou le supprimer. Vous pouvez utiliser la barre de recherche pour trouver un mapping par son nom. Cliquez sur Add Mapping si vous souhaitez ajouter un autre mapping. Sélectionnez Library Mapping ou Custom Mapping et cliquez sur Continue.
  • Si vous n’avez pas encore ajouté de mappings, sélectionnez Library Mapping ou Custom Mapping. Cliquez sur Continue.

Ajouter un mapping

  1. Sélectionnez le type de log dans le menu déroulant.
  2. Définissez une requête de filtre. Seuls les logs qui correspondent à la requête de filtre spécifiée sont remappés. Tous les logs, qu’ils correspondent ou non à la requête de filtre, sont envoyés à l’étape suivante du pipeline. Consultez Search Syntax pour plus d’informations.
  3. Examinez l’exemple de log source et le résultat OCSF obtenu.
  4. Cliquez sur Save Mapping.

Mappages de bibliothèque

Voici les mappages de bibliothèque disponibles :

Source de logType de logCatégorie OCSFVersions OCSF prises en charge
AWS CloudTrailType : Gestion
Nom de l’événement : ChangePassword
Changement de compte (3001)1.3.0
1.1.0
AWS GuardDutyTous les types de résultatsRésultat de détection (2004)1.3.0
AWS WAFWebACLActivité HTTP (4002)1.3.0
GitHubCréer un utilisateurChangement de compte (3001)1.1.0
Audit Google CloudCreateBucketChangement de compte (3001)1.3.0
1.1.0
Google Cloud AuditCreateSinkChangement de compte (3001)1.3.0
1.1.0
Google Cloud AuditSetIamPolicyChangement de compte (3001)1.3.0
1.1.0
Google Cloud AuditUpdateSyncChangement de compte (3001)1.3.0
1.1.0
Administrateur Google WorkspaceaddPrivilegeGestion de compte utilisateur (3005)1.1.0
InfobloxAudit APIActivité de l’API (6003)1.3.0
InfobloxAudit AuthenticationAuthentification (3002)1.3.0
InfobloxDHCPActivité DHCP (4004)1.3.0
InfobloxRequête DNSActivité DNS (4003)1.3.0
InfobloxPortÉvénement de base (0)1.3.0
Microsoft 365 DefenderIncidentRésultat d’incident (2005)1.3.0
1.1.0
OktaDébut de session utilisateurAuthentification (3002)1.1.0
Palo Alto NetworksMenaceActivité réseau (4001)1.3.0
Palo Alto NetworksTraficActivité réseau (4001)1.1.0
Zscaler ZPAActivité utilisateurActivité réseau (4001)1.3.0
Zscaler ZPAStatut utilisateurAuthentification (3002)1.3.0

Lorsque vous configurez un mappage personnalisé, si vous essayez de fermer ou de quitter la fenêtre modale, vous êtes invité à exporter votre mappage. Datadog vous recommande d’exporter votre mappage pour enregistrer ce que vous avez configuré jusqu’à présent. Le mappage exporté est enregistré sous forme de fichier JSON.

Pour configurer un mappage personnalisé :

  1. Facultativement, ajoutez un nom pour le mappage. Le nom par défaut est Custom Authentication.
  2. Définissez un filter query. Consultez Logs Search Syntax pour plus d’informations.
    • Seuls les logs correspondant au filtre sont remappés.
    • Tous les logs, qu’ils correspondent ou non à la requête de filtrage, sont envoyés à l’étape suivante du pipeline.
  3. Sélectionnez la catégorie d’événement OCSF dans le menu déroulant.
  4. Sélectionnez la classe d’événement OCSF dans le menu déroulant.
  5. Entrez un exemple de log afin de pouvoir vous y référer lors de l’ajout de champs.
  6. Cliquez sur Continue.
  7. Sélectionnez les profils OCSF que vous souhaitez ajouter. Consultez OCSF Schema Browser pour plus d’informations.
  8. Tous les champs obligatoires sont affichés. Saisissez les Source Logs Fields et Fallback Values requis pour ceux-ci. Si vous souhaitez ajouter manuellement des champs supplémentaires, cliquez sur
  9. Field
  10. . Cliquez sur l'icône de corbeille pour supprimer un champ. **Remarque** : Les champs requis ne peuvent pas être supprimés. - La valeur de repli est utilisée pour le champ OCSF si le log ne contient pas le champ de log source. - Vous pouvez ajouter plusieurs champs pour Source Log Fields. Par exemple, les logs `user.system.start` d'Okta contiennent soit le champ `eventType`, soit le champ `legacyEventType`. Vous pouvez mapper les deux champs sur le même champ OCSF. - Si vous avez vos propres mappages OCSF au format JSON ou si vous avez enregistré un mappage précédent que vous souhaitez utiliser, cliquez sur Import Configuration File. 1. Cliquez sur Continue. 1. Certaines valeurs de source de log doivent être mappées sur des valeurs OCSF. Par exemple, les valeurs du champ de gravité d'un log source mappé sur le champ `severity_id` de l'OCSF doivent être mappées sur les valeurs `severity_id` de l'OCSF. Consultez `severity_id` dans [Authentication][2] pour obtenir une liste des valeurs OCSF. Un exemple de mappage des valeurs de gravité : | Valeur de log source | Valeur OCSF | | ---------------- | --------------- | | `INFO` | `Informational` | | `WARN` | `Medium` | | `ERROR` | `High` | 1. Toutes les valeurs qui doivent être mappées sur une valeur OCSF sont répertoriées. Cliquez sur
    • Add Row
    si vous souhaitez mapper des valeurs supplémentaires. 1. Cliquez sur Save Mapping.

    Métriques de santé

    Pour les métriques de composant et les métriques de tampon de processeur émises par tous les processeurs, consultez la documentation sur les Métriques d’utilisation des pipelines. Pour filtrer ou regrouper par métriques de processeur OCSF Mapper, utilisez le tag component_type:ocsf_mapper.