Documentation Index

Fetch the complete documentation index at: https://knowledge.catonetworks.com/llms.txt

Use this file to discover all available pages before exploring further.

Cato イベントから Splunk CIM 項目へのマッピング

Prev Next

概要

この記事は、サポートされているデータモデルの Cato 項目と Splunk Common Information Model (CIM) 項目の例としてのマッピングをリストします。 このリファレンスを使用して、Cato データが Splunk 検索、ダッシュボード、および検出のためにどのように正規化されるかを理解してください。

詳細については、Splunk 統合用Catoテクノロジーアドオンの設定をご覧ください

ネットワーク トラフィック

Cato 項目

CIM 項目

ソース

Splunk CIM 説明

アクション

アクション

イベント / フロー

ネットワーク デバイスによって取られたアクション

application_name

アプリ

イベント / フロー

トラフィックのアプリケーション プロトコル

dest_ip

dest

イベント / フロー

宛先の IP アドレス

dest_port

dest_port

イベント / フロー

ネットワーク トラフィックの宛先ポート

方向

方向

イベント / フロー

ネットワークトラフィックの方向、たとえばインバウンドまたはアウトバウンド

下り

bytes_in

フロー

受信した(インバウンド)バイトの数

期間

期間

フロー

ネットワーク イベントの完了までの秒単位の時間

ip_protocol

トランスポート

フロー

OSI 第4層トランスポートプロトコル、例えばTCPまたはUDP

IPv4

プロトコル

イベント / フロー

OSI 第3層ネットワークプロトコル、例えばIPv4またはIPv6

pop_name

dvc

イベント / フロー

トラフィック イベントを報告したデバイス

src_ip

src

イベント / フロー

ネットワーク イベントを発生させたデバイスの IP アドレス

src_port

src_port

イベント / フロー

ネットワーク トラフィックの送信元ポート

traffic_direction

方向

フロー

ネットワークトラフィックの方向、たとえばインバウンドまたはアウトバウンド

上り

bytes_out

フロー

送信された(アウトバウンド)バイトの数

user_name

ユーザー

イベント / フロー

トラフィック フローを要求したユーザー

Static: “Cato Networks”

ベンダー

イベント / フロー

ネットワーク イベントを生成する製品のベンダー

Static: “Cato SASE”

vendor_product

イベント / フロー

ベンダーのネットワーク デバイスの製品名

下り + 上り

bytes

フロー

転送された(入出)バイトの合計

侵入検知

Cato 項目

CIM 項目

ソース

Splunk CIM 説明

アクション

アクション

イベント

侵入防御システムによって取られたアクション

application_name

アプリ

イベント

トラフィックのアプリケーション プロトコル

dest_country

dest_country

イベント

宛先 IP アドレスに紐づいた国

dest_ip

dest

イベント

宛先の IP アドレス

dest_port

dest_port

イベント

ネットワーク トラフィックの宛先ポート

dest_site_name

dest_zone

イベント

宛先ゾーン名

pop_name

dvc

イベント

侵入イベントを検知したデバイス

src_country

src_country

イベント

送信元 IP アドレスに紐づいた国

src_ip

src

イベント

侵入イベントを発生させたデバイスの IP アドレス

src_port

src_port

イベント

ネットワーク トラフィックの送信元ポート

src_site_name

src_zone

イベント

送信元ゾーンの名前

threat_name

署名

イベント

クライアント (src) で検出された侵入の名前、例えばPlugAndPlay_BOがトラフィックを拒否しました

threat_type

カテゴリ

イベント

クライアント (src) で検出された侵入のカテゴリ、例えばエクストルージョンポリシー違反

url

url

イベント

侵入イベントに関連付けられたURL

user_name

ユーザー

イベント

侵入検知イベントに関与したユーザー

signature_id

signature_id

イベント

署名の ID またはバージョン

条件: ここでマップされたすべてのイベントに対して「ネットワーク」

ids_type

イベント

ネットワークベースまたはホストベースなどのイベントを生成したIDSのタイプ

IPv4

プロトコル

イベント

OSIレイヤ3 (ネットワーク) プロトコル

静的: 「Cato Networks」

ベンダー

イベント

侵入検知イベントを生成する製品のベンダー

静的: 「Cato SASE」

vendor_product

イベント

ベンダーの侵入検知ソフトウェアの製品名

ネットワーク解決 (DNS)

Catoフィールド

CIMフィールド

ソース

Splunk CIM 説明

アクション

アクション

イベント

DNSサーバーまたはセキュリティデバイスによって行われたアクション

application_name

アプリ

イベント

DNSクエリを開始したアプリケーション

dest_ip

dest

イベント

DNSサーバーのIPアドレス

dns_query

query

イベント

クエリされたドメイン名

dns_record_type

record_type

イベント

A、AAAA、CNAME、PTR などの DNS リソース レコードのタイプ

pop_name

dvc

イベント

DNSクエリを処理したデバイス

src_ip

src

イベント

DNSクエリを発生させたデバイスの IP アドレス

user_name

ユーザー

イベント

DNSクエリを開始したユーザー

IPv4

プロトコル

イベント

OSIレイヤ3 (ネットワーク) プロトコル

静的: 「Cato Networks」

ベンダー

イベント

DNSイベントを生成する製品のベンダー

静的: 「Cato SASE」

vendor_product

イベント

ベンダーのDNSセキュリティソフトウェアの製品名

Web

Catoフィールド

CIMフィールド

ソース

Splunk CIM 説明

アクション

アクション

イベント

Webプロキシまたはセキュリティデバイスによって実行されたアクション

application_name

アプリ

イベント

Webトラフィックを生成するアプリケーション

カテゴリ

カテゴリ

イベント

Webリクエストのカテゴリ、例えば検索エンジン、ニュース、ショッピング

dest_ip

dest

イベント

WebサーバーのIPアドレス

dest_port

dest_port

イベント

ネットワーク トラフィックの宛先ポート

http_request_method

http_method

イベント

Webリクエストで使用されるHTTPメソッド

http_response_code

ステータス

イベント

HTTPプロトコルの対応ステータスコード

IPプロトコル

トランスポート

イベント

OSI層4(トランスポート)プロトコル

POP名

DVC

イベント

Web要求を処理したデバイス

リファラーURL

HTTPリファラー

イベント

Web要求に使用されたHTTP参照元

リクエストサイズ

受信バイト数

イベント

Webサーバーによって受信されたバイト数

レスポンスサイズ

送信バイト数

イベント

Webサーバーから送信されたバイト数

送信元IP

送信元

イベント

WebサーバーにアクセスしたクライアントのIPアドレス

送信元ポート

送信元ポート

イベント

ネットワークトラフィックの送信元ポート

transaction_size

バイト数

イベント

転送されたバイトの総数

URL

URL

イベント

Web要求のURL

user_agent

http_user_agent

イベント

クライアントのブラウザ別のサインイン内訳

ユーザー名

ユーザー

イベント

Webサーバーにアクセスしたユーザー

IPv4

プロトコル

イベント

OSI層3(ネットワーク)プロトコル

該当なし

cookie

イベント

イベントに記録されたクッキーファイル

静的: “Cato Networks”

ベンダー

イベント

Webイベントを生成する製品のベンダー

静的: “Cato SASE”

ベンダー製品

イベント

ベンダーのウェブセキュリティソフトウェアの製品名

認証

Cato 項目

CIM 項目

ソース

説明

アクション

アクション

イベント

認証システムによって取られたアクション

application_name

アプリ

イベント

アクセスされたアプリケーション

auth_method

authentication_method

イベント

使用された認証方法、例: LDAP、RADIUS、またはローカル

宛先IP

宛先

イベント

認証サーバーのIPアドレス

failure_reason

reason_id

イベント

認証失敗の理由

POP名

DVC

イベント

認証要求を処理したデバイス

送信元IP

送信元

イベント

認証試行を開始したデバイスのIPアドレス

user_agent

user_agent

イベント

クライアントのブラウザ別のサインイン内訳

ユーザー名

送信元ユーザー

イベント

認証試行を開始したユーザー

ユーザー名

ユーザー

イベント

認証を試みたユーザー

静的: “Cato Networks”

ベンダー

イベント

認証イベントを生成する製品のベンダー

静的: “Cato SASE”

ベンダー製品

イベント

ベンダーの認証システムの製品名

マルウェア

Cato 項目

CIM 項目

ソース

説明

アクション

アクション

イベント

マルウェア検出システムによって行われたアクション

application_name

アプリ

イベント

マルウェアイベントに関与したアプリケーション

dest_ip

dest

イベント

宛先のIPアドレス

file_hash

file_hash

イベント

マルウェアイベントに関与したファイルのハッシュ

file_name

file_name

イベント

マルウェアイベントに関与したファイルの名前

file_size

file_size

イベント

マルウェアイベントに関与したファイルのサイズ

full_path_url

file_path

イベント

マルウェアイベントに関与したファイルのパス

pop_name

dvc

イベント

マルウェアを検出したデバイス

src_ip

src

イベント

マルウェアが検出されたデバイスのIPアドレス

threat_name

署名

イベント

クライアントで検出されたマルウェア感染の名前 (src)

threat_type

カテゴリ

イベント

クライアントで検出されたマルウェアのカテゴリ (src)

user_name

ユーザー

イベント

マルウェアイベントに関与したユーザー

"Cato Networks"

ベンダー

イベント

マルウェアイベントを生成する製品のベンダー

"Cato SASE"

vendor_product

イベント

ベンダーのマルウェア検出ソフトウェアの製品名

変更(アカウント管理)

Catoフィールド

CIMフィールド

ソース

Splunk CIM 説明

アクション

アクション

イベント

リソースに対して実行されたアクション

admin_email

src_user_email

イベント

変更を開始したユーザーのメールアドレス

event_sub_type

command

イベント

変更を開始したコマンド

pop_name

dvc

イベント

変更が観測されたデバイス

user_id

object_id

イベント

変更されたオブジェクトのID

user_name

オブジェクト

イベント

変更されたオブジェクト

user_name

src_user

イベント

変更を開始したユーザー

user_name

ユーザー

イベント

変更を実行したユーザー

"ユーザー" または "管理者"

object_category

イベント

変更されたオブジェクトのカテゴリ

"AAA"

change_type

イベント

変更のタイプ、たとえばファイルシステムまたはAAA(認証、認可、および会計)

"Cato管理画面"

dest

イベント

変更の宛先

"Cato Networks"

ベンダー

イベント

変更イベントを生成する製品のベンダー

"Cato SASE"

vendor_product

イベント

ベンダーの変更管理システムの製品名

"成功"

ステータス

イベント

変更のステータス