التعيين
هذه المقالة تدرج أمثلة للخرائط بين حقول Cato ونموذج المعلومات المشترك (CIM) في Splunk لبيانات النماذج المدعومة. استخدم هذا المرجع لفهم كيفية تنظيم بيانات Cato لعمليات البحث ولوحات المعلومات والاكتشافات في Splunk.
للمزيد من المعلومات، انظر إعداد الملحق التكنولوجي كاتو للتكامل مع سبلنك
حركة مرور الشبكة
حقل كاتو | حقل CIM | مصدر | وصف Splunk CIM |
الإجراءات | الإجراءات | الأحداث / التدفقات | الإجراء الذي اتخذته وحدة الشبكة |
اسم_التطبيق | التطبيق | الأحداث / التدفقات | بروتوكول التطبيق لحركة المرور |
عنوان IP الوجهة | وجهة | الأحداث / التدفقات | عنوان IP لوجهة الجهاز |
منفذ الوجهة | منفذ الوجهة | الأحداث / التدفقات | منفذ الوجهة لحركة مرور الشبكة |
الاتجاه | الاتجاه | الأحداث / التدفقات | اتجاه حركة الشبكة، مثل الداخل أو الخارج |
التنزيل | بايتات داخلية | التدفقات | عدد البايتات المستلمة (داخلياً) |
المدة | المدة | التدفقات | المدة الزمنية بالثواني لإتمام الحدث الشبكي |
بروتوكول IP | النقل | التدفقات | بروتوكول النقل لطبقة OSI الرابعة، مثل TCP أو UDP |
Ipv4 | بروتوكول | الأحداث / التدفقات | بروتوكول الشبكة لطبقة OSI الثالثة، مثل IPv4 أو IPv6 |
اسم نقطة الوصول | الجهاز | الأحداث / التدفقات | الجهاز الذي أبلغ عن حدث حركة المرور |
src_ip | المصدر | الأحداث / التدفقات | عنوان IP للجهاز الذي نشر الحدث الشبكي |
src_port | src_port | الأحداث / التدفقات | منفذ المصدر لحركة مرور الشبكة |
اتجاه الحركة | اتجاه | التدفقات | اتجاه حركة الشبكة، مثل الداخل أو الخارج |
التحميل | بايتات خارجية | التدفقات | عدد البايتات المرسلة (خارجيًا) |
اسم المستخدم | user | الأحداث / التدفقات | المستخدم الذي طلب تدفق الحركة |
ثابت: "شبكات كاتو" | بائع | الأحداث / التدفقات | البائع للمنتج الذي يولّد الحدث الشبكي |
ثابت: "كاتو SASE" | المنتج الخاص بالبائع | الأحداث / التدفقات | اسم المنتج لجهاز شبكة البائع |
downstream + upstream | بايت | التدفقات | العدد الإجمالي للبايتات المنقولة (داخليًا وخارجيًا) |
الكشف عن التسلل
حقل كاتو | حقل CIM | مصدر | وصف Splunk CIM |
|---|---|---|---|
الإجراءات | الإجراءات | أحداث | الإجراء الذي اتخذته نظام منع التطفل |
اسم_التطبيق | التطبيق | أحداث | بروتوكول التطبيق لحركة المرور |
dest_country | dest_country | أحداث | البلد المرتبط بعنوان IP للوجهة |
عنوان IP الوجهة | وجهة | أحداث | عنوان IP لوجهة الجهاز |
منفذ الوجهة | منفذ الوجهة | أحداث | منفذ الوجهة لحركة مرور الشبكة |
dest_site_name | dest_zone | أحداث | اسم منطقة الوجهة |
اسم نقطة الوصول | الجهاز | أحداث | الجهاز الذي كشف عن حدث التطفل |
src_country | src_country | أحداث | البلد المرتبط بعنوان IP للمصدر |
عنوان IP المصدر | المصدر | أحداث | عنوان IP للجهاز الذي نشر حدث التطفل |
src_port | src_port | أحداث | منفذ المصدر لحركة مرور الشبكة |
اسم موقع المصدر | منطقة المصدر | أحداث | اسم منطقة المصدر |
اسم التهديد | توقيع | أحداث | اسم التطفل المكتشف على العميل (المصدر)، مثل PlugAndPlay_BO وتم رفض حركة المرور |
نوع التهديد | الفئة | أحداث | فئة التطفل المكتشف على العميل (المصدر)، مثل انتهاك سياسة الإخراج |
url | url | أحداث | عنوان URL المرتبط بحدث التطفل |
اسم المستخدم | user | أحداث | المستخدم المرتبط بحدث الكشف عن التطفل |
معرف التوقيع | معرف التوقيع | أحداث | المعرف أو إصدار التوقيع |
شرطي: "الشبكة" لجميع الأحداث الموجهة هنا | نوع نظام كشف التطفل | أحداث | نوع نظام كشف التطفل الذي أنشأ الحدث، مثل الشبكة أو الجهاز المستند |
Ipv4 | بروتوكول | أحداث | بروتوكول الطبقة الثالثة 3 من طبقات الشبكة OSI |
ثابت: "شبكات كاتو" | بائع | أحداث | البائع لمنتج توليد حدث كشف التطفل |
ثابت: "كاتو SASE" | منتج البائع | أحداث | اسم المنتج لبرنامج كشف التطفل من البائع |
حل الشبكة (DNS)
حقل كاتو | حقل CIM | مصدر | وصف Splunk CIM |
|---|---|---|---|
الإجراءات | الإجراءات | أحداث | الإجراء المتخذ من قبل خادم DNS أو جهاز الأمان |
اسم_التطبيق | التطبيق | أحداث | التطبيق الذي بدأ استعلام DNS |
عنوان IP الوجهة | وجهة | أحداث | عنوان IP الخاص بخادم DNS |
استعلام DNS | استعلام | أحداث | الاسم النطاق الذي تم استعلامه |
نوع سجل DNS | نوع السجل | أحداث | نوع سجل الموارد DNS، مثل A، AAAA، CNAME، PTR |
اسم نقطة الوصول | الجهاز | أحداث | الجهاز الذي عالج استعلام DNS |
عنوان IP المصدر | المصدر | أحداث | عنوان IP للجهاز الذي أصدر استعلام DNS |
اسم المستخدم | user | أحداث | المستخدم الذي أصدر استعلام DNS |
IPv4 | البروتوكول | أحداث | بروتوكول الطبقة الثالثة 3 من طبقات الشبكة OSI |
ثابت: "شبكات كاتو" | بائع | أحداث | البائع لمنتج توليد حدث DNS |
ثابت: "كاتو SASE" | منتج البائع | أحداث | اسم المنتج لبرنامج الأمان DNS من البائع |
الويب
حقل كاتو | حقل CIM | مصدر | وصف Splunk CIM |
|---|---|---|---|
الإجراءات | الإجراءات | أحداث | الإجراء المتخذ من قبل الوكيل الويب أو جهاز الأمان |
اسم_التطبيق | التطبيق | أحداث | التطبيق الذي أنشأ حركة مرور الويب |
فئات | الفئة | أحداث | فئة طلب الويب، مثل محركات البحث أو الأخبار أو التسوق |
dest_ip | وجهة | أحداث | عنوان IP الخاص بخادم الويب |
منفذ الوجهة | منفذ الوجهة | أحداث | منفذ الوجهة لحركة مرور الشبكة |
طريقة طلب HTTP | طريقة HTTP | أحداث | طريقة HTTP المستخدمة في طلب الويب |
رمز استجابة HTTP | الحالة | أحداث | رمز استجابة حالة HTTP |
بروتوكول IP | النقل | أحداث | بروتوكول الطبقة 4 من OSI (النقل) |
اسم نقطة الوصول | الجهاز | أحداث | الجهاز الذي عالج طلب الويب |
عنوان URL المحيل | المحيل HTTP | أحداث | المحيل HTTP المستخدم في طلب الويب |
حجم الطلب | بايتات داخلية | أحداث | عدد البايتات التي تلقتها خادم الويب |
حجم الاستجابة | بايتات خارجية | أحداث | عدد البايتات المرسلة بواسطة خادم الويب |
src_ip | المصدر | أحداث | عنوان IP للعميل الذي بلغ الخادم الشبكي |
src_port | src_port | أحداث | منفذ المصدر لحركة مرور الشبكة |
transaction_size | بايت | أحداث | إجمالي عدد البايتات المنقولة |
url | url | أحداث | عنوان URL للطلب الشبكي |
user_agent | http_user_agent | أحداث | سلسلة وكيل المستخدم للعميل |
اسم المستخدم | user | أحداث | المستخدم الذي بلغ الخادم الشبكي |
Ipv4 | بروتوكول | أحداث | بروتوكول الطبقة الثالثة 3 من طبقات الشبكة OSI |
غير متاح | ملف تعريف الارتباط | أحداث | ملف تعريف الارتباط المسجل في الحدث |
ثابت: "شبكات كاتو" | بائع | أحداث | بائع المنتج الذي يولد الحدث الشبكي |
ثابت: "كاتو SASE" | منتج البائع | أحداث | اسم منتج برامج الأمان الشبكي للبائع |
التوثيق
حقل كاتو | حقل CIM | المصدر | وصف Splunk CIM |
|---|---|---|---|
الإجراءات | الإجراءات | أحداث | الإجراء المتخذ بواسطة نظام المصادقة |
اسم_التطبيق | التطبيق | أحداث | التطبيق الذي تم الوصول إليه |
طريقة_المصادقة | طريقة_المصادقة | أحداث | طريقة المصادقة المستخدمة، مثل LDAP، RADIUS، أو محلي |
عنوان IP الوجهة | وجهة | أحداث | عنوان IP لخادم المصادقة |
سبب_الفشل | معرف_السبب | أحداث | السبب وراء فشل المصادقة |
اسم نقطة الوصول | الجهاز | أحداث | الجهاز الذي قام بمعالجة طلب المصادقة |
عنوان IP المصدر | المصدر | أحداث | عنوان IP للجهاز الذي بدأ محاولة المصادقة |
user_agent | user_agent | أحداث | سلسلة وكيل المستخدم للعميل |
اسم المستخدم | مستخدم المصدر | أحداث | المستخدم الذي بدأ محاولة المصادقة |
اسم المستخدم | user | أحداث | المستخدم الذي حاول المصادقة |
ثابت: "شبكات كاتو" | بائع | أحداث | بائع المنتج الذي يولد حدث المصادقة |
ثابت: "كاتو SASE" | منتج البائع | أحداث | اسم المنتج لنظام المصادقة الخاص بالبائع |
البرمجيات الخبيثة
حقل كاتو | حقل CIM | مصدر | وصف Splunk CIM |
|---|---|---|---|
الإجراءات | الإجراءات | أحداث | الإجراء المتخذ بواسطة نظام اكتشاف البرمجيات الخبيثة |
اسم_التطبيق | التطبيق | أحداث | التطبيق المتضمن في الحدث البرمجي |
عنوان IP الوجهة | وجهة | أحداث | عنوان IP لوجهة الجهاز |
hash_الملف | hash_الملف | أحداث | التجزئة الخاصة بالملف المتضمن في الحدث البرمجي |
اسم_الملف | اسم_الملف | أحداث | اسم الملف المتضمن في الحدث البرمجي |
حجم الملف | حجم الملف | أحداث | حجم الملف المتضمن في الحدث البرمجي |
full_path_url | مسار الملف | أحداث | مسار الملف المتضمن في الحدث البرمجي |
اسم نقطة الوصول | الجهاز | أحداث | الجهاز الذي اكتشف البرمجيات الخبيثة |
عنوان IP المصدر | المصدر | أحداث | عنوان IP للجهاز الذي تم اكتشاف البرمجيات الخبيثة فيه |
اسم التهديد | توقيع | أحداث | اسم العدوى البرمجية الخبيثة المكتشفة على العميل (المصدر) |
نوع التهديد | الفئة | أحداث | فئة البرمجيات الخبيثة التي تم اكتشافها على العميل (المصدر) |
اسم المستخدم | user | أحداث | المستخدم المرتبط بحدث البرمجيات الخبيثة |
ثابت: "شبكات كاتو" | بائع | أحداث | البائع للمنتج الذي يُنتج حدث البرمجيات الخبيثة |
ثابت: "كاتو SASE" | منتج البائع | أحداث | اسم المنتج لبرنامج الكشف عن البرمجيات الخبيثة للبائع |
التغيير (إدارة الحساب)
حقل كاتو | حقل CIM | المصدر | وصف Splunk CIM |
|---|---|---|---|
الإجراءات | الإجراءات | أحداث | الإجراء المنفذ على المورد |
البريد الإلكتروني للمسؤول | البريد الإلكتروني لمستخدم المصدر | أحداث | عنوان البريد الإلكتروني للمستخدم الذي بادر بالعملية |
نوع الحدث الفرعي | أمر | أحداث | الأمر الذي بدأ التغيير |
اسم نقطة الوصول | الجهاز | أحداث | الجهاز الذي لوحظ به التغيير |
معرف المستخدم | معرف الكائن | أحداث | معرف الكائن الذي تم تغييره |
اسم المستخدم | كائن | أحداث | الكائن الذي تم تغييره |
اسم المستخدم | مستخدم المصدر | أحداث | المستخدم الذي بدأ التغيير |
اسم المستخدم | user | أحداث | المستخدم الذي نفذ التغيير |
شرطي: "مستخدم" أو "مشرف" | فئة الكائن | أحداث | فئة الكائن الذي تم تغييره |
ثابت: "AAA" | نوع التغيير | أحداث | نوع التغيير، مثل نظام الملفات أو AAA (المصادقة، التفويض، والمحاسبة). |
ثابت: "تطبيق إدارة كاتو" | وجهة | أحداث | وجهة التغيير |
ثابت: "شبكات كاتو" | بائع | أحداث | البائع الذي ينتج حدث التغيير |
ثابت: "كاتو SASE" | المنتج الخاص بالبائع | أحداث | اسم المنتج لنظام إدارة تغيير البائع |
ثابت: "النجاح" | الحالة | أحداث | حالة التغيير |