概要
この記事は、サポートされているデータモデルの Cato 項目と Splunk Common Information Model (CIM) 項目の例としてのマッピングをリストします。 このリファレンスを使用して、Cato データが Splunk 検索、ダッシュボード、および検出のためにどのように正規化されるかを理解してください。
詳細については、Splunk 統合用Catoテクノロジーアドオンの設定をご覧ください
ネットワーク トラフィック
Cato 項目 | CIM 項目 | ソース | Splunk CIM 説明 |
アクション | アクション | イベント / フロー | ネットワーク デバイスによって取られたアクション |
application_name | アプリ | イベント / フロー | トラフィックのアプリケーション プロトコル |
dest_ip | dest | イベント / フロー | 宛先の IP アドレス |
dest_port | dest_port | イベント / フロー | ネットワーク トラフィックの宛先ポート |
方向 | 方向 | イベント / フロー | ネットワークトラフィックの方向、たとえばインバウンドまたはアウトバウンド |
下り | bytes_in | フロー | 受信した(インバウンド)バイトの数 |
期間 | 期間 | フロー | ネットワーク イベントの完了までの秒単位の時間 |
ip_protocol | トランスポート | フロー | OSI 第4層トランスポートプロトコル、例えばTCPまたはUDP |
IPv4 | プロトコル | イベント / フロー | OSI 第3層ネットワークプロトコル、例えばIPv4またはIPv6 |
pop_name | dvc | イベント / フロー | トラフィック イベントを報告したデバイス |
src_ip | src | イベント / フロー | ネットワーク イベントを発生させたデバイスの IP アドレス |
src_port | src_port | イベント / フロー | ネットワーク トラフィックの送信元ポート |
traffic_direction | 方向 | フロー | ネットワークトラフィックの方向、たとえばインバウンドまたはアウトバウンド |
上り | bytes_out | フロー | 送信された(アウトバウンド)バイトの数 |
user_name | ユーザー | イベント / フロー | トラフィック フローを要求したユーザー |
Static: “Cato Networks” | ベンダー | イベント / フロー | ネットワーク イベントを生成する製品のベンダー |
Static: “Cato SASE” | vendor_product | イベント / フロー | ベンダーのネットワーク デバイスの製品名 |
下り + 上り | bytes | フロー | 転送された(入出)バイトの合計 |
侵入検知
Cato 項目 | CIM 項目 | ソース | Splunk CIM 説明 |
|---|---|---|---|
アクション | アクション | イベント | 侵入防御システムによって取られたアクション |
application_name | アプリ | イベント | トラフィックのアプリケーション プロトコル |
dest_country | dest_country | イベント | 宛先 IP アドレスに紐づいた国 |
dest_ip | dest | イベント | 宛先の IP アドレス |
dest_port | dest_port | イベント | ネットワーク トラフィックの宛先ポート |
dest_site_name | dest_zone | イベント | 宛先ゾーン名 |
pop_name | dvc | イベント | 侵入イベントを検知したデバイス |
src_country | src_country | イベント | 送信元 IP アドレスに紐づいた国 |
src_ip | src | イベント | 侵入イベントを発生させたデバイスの IP アドレス |
src_port | src_port | イベント | ネットワーク トラフィックの送信元ポート |
src_site_name | src_zone | イベント | 送信元ゾーンの名前 |
threat_name | 署名 | イベント | クライアント (src) で検出された侵入の名前、例えばPlugAndPlay_BOがトラフィックを拒否しました |
threat_type | カテゴリ | イベント | クライアント (src) で検出された侵入のカテゴリ、例えばエクストルージョンポリシー違反 |
url | url | イベント | 侵入イベントに関連付けられたURL |
user_name | ユーザー | イベント | 侵入検知イベントに関与したユーザー |
signature_id | signature_id | イベント | 署名の ID またはバージョン |
条件: ここでマップされたすべてのイベントに対して「ネットワーク」 | ids_type | イベント | ネットワークベースまたはホストベースなどのイベントを生成したIDSのタイプ |
IPv4 | プロトコル | イベント | OSIレイヤ3 (ネットワーク) プロトコル |
静的: 「Cato Networks」 | ベンダー | イベント | 侵入検知イベントを生成する製品のベンダー |
静的: 「Cato SASE」 | vendor_product | イベント | ベンダーの侵入検知ソフトウェアの製品名 |
ネットワーク解決 (DNS)
Catoフィールド | CIMフィールド | ソース | Splunk CIM 説明 |
|---|---|---|---|
アクション | アクション | イベント | DNSサーバーまたはセキュリティデバイスによって行われたアクション |
application_name | アプリ | イベント | DNSクエリを開始したアプリケーション |
dest_ip | dest | イベント | DNSサーバーのIPアドレス |
dns_query | query | イベント | クエリされたドメイン名 |
dns_record_type | record_type | イベント | A、AAAA、CNAME、PTR などの DNS リソース レコードのタイプ |
pop_name | dvc | イベント | DNSクエリを処理したデバイス |
src_ip | src | イベント | DNSクエリを発生させたデバイスの IP アドレス |
user_name | ユーザー | イベント | DNSクエリを開始したユーザー |
IPv4 | プロトコル | イベント | OSIレイヤ3 (ネットワーク) プロトコル |
静的: 「Cato Networks」 | ベンダー | イベント | DNSイベントを生成する製品のベンダー |
静的: 「Cato SASE」 | vendor_product | イベント | ベンダーのDNSセキュリティソフトウェアの製品名 |
Web
Catoフィールド | CIMフィールド | ソース | Splunk CIM 説明 |
|---|---|---|---|
アクション | アクション | イベント | Webプロキシまたはセキュリティデバイスによって実行されたアクション |
application_name | アプリ | イベント | Webトラフィックを生成するアプリケーション |
カテゴリ | カテゴリ | イベント | Webリクエストのカテゴリ、例えば検索エンジン、ニュース、ショッピング |
dest_ip | dest | イベント | WebサーバーのIPアドレス |
dest_port | dest_port | イベント | ネットワーク トラフィックの宛先ポート |
http_request_method | http_method | イベント | Webリクエストで使用されるHTTPメソッド |
http_response_code | ステータス | イベント | HTTPプロトコルの対応ステータスコード |
IPプロトコル | トランスポート | イベント | OSI層4(トランスポート)プロトコル |
POP名 | DVC | イベント | Web要求を処理したデバイス |
リファラーURL | HTTPリファラー | イベント | Web要求に使用されたHTTP参照元 |
リクエストサイズ | 受信バイト数 | イベント | Webサーバーによって受信されたバイト数 |
レスポンスサイズ | 送信バイト数 | イベント | Webサーバーから送信されたバイト数 |
送信元IP | 送信元 | イベント | WebサーバーにアクセスしたクライアントのIPアドレス |
送信元ポート | 送信元ポート | イベント | ネットワークトラフィックの送信元ポート |
transaction_size | バイト数 | イベント | 転送されたバイトの総数 |
URL | URL | イベント | Web要求のURL |
user_agent | http_user_agent | イベント | クライアントのブラウザ別のサインイン内訳 |
ユーザー名 | ユーザー | イベント | Webサーバーにアクセスしたユーザー |
IPv4 | プロトコル | イベント | OSI層3(ネットワーク)プロトコル |
該当なし | cookie | イベント | イベントに記録されたクッキーファイル |
静的: “Cato Networks” | ベンダー | イベント | Webイベントを生成する製品のベンダー |
静的: “Cato SASE” | ベンダー製品 | イベント | ベンダーのウェブセキュリティソフトウェアの製品名 |
認証
Cato 項目 | CIM 項目 | ソース | 説明 |
|---|---|---|---|
アクション | アクション | イベント | 認証システムによって取られたアクション |
application_name | アプリ | イベント | アクセスされたアプリケーション |
auth_method | authentication_method | イベント | 使用された認証方法、例: LDAP、RADIUS、またはローカル |
宛先IP | 宛先 | イベント | 認証サーバーのIPアドレス |
failure_reason | reason_id | イベント | 認証失敗の理由 |
POP名 | DVC | イベント | 認証要求を処理したデバイス |
送信元IP | 送信元 | イベント | 認証試行を開始したデバイスのIPアドレス |
user_agent | user_agent | イベント | クライアントのブラウザ別のサインイン内訳 |
ユーザー名 | 送信元ユーザー | イベント | 認証試行を開始したユーザー |
ユーザー名 | ユーザー | イベント | 認証を試みたユーザー |
静的: “Cato Networks” | ベンダー | イベント | 認証イベントを生成する製品のベンダー |
静的: “Cato SASE” | ベンダー製品 | イベント | ベンダーの認証システムの製品名 |
マルウェア
Cato 項目 | CIM 項目 | ソース | 説明 |
|---|---|---|---|
アクション | アクション | イベント | マルウェア検出システムによって行われたアクション |
application_name | アプリ | イベント | マルウェアイベントに関与したアプリケーション |
dest_ip | dest | イベント | 宛先のIPアドレス |
file_hash | file_hash | イベント | マルウェアイベントに関与したファイルのハッシュ |
file_name | file_name | イベント | マルウェアイベントに関与したファイルの名前 |
file_size | file_size | イベント | マルウェアイベントに関与したファイルのサイズ |
full_path_url | file_path | イベント | マルウェアイベントに関与したファイルのパス |
pop_name | dvc | イベント | マルウェアを検出したデバイス |
src_ip | src | イベント | マルウェアが検出されたデバイスのIPアドレス |
threat_name | 署名 | イベント | クライアントで検出されたマルウェア感染の名前 (src) |
threat_type | カテゴリ | イベント | クライアントで検出されたマルウェアのカテゴリ (src) |
user_name | ユーザー | イベント | マルウェアイベントに関与したユーザー |
"Cato Networks" | ベンダー | イベント | マルウェアイベントを生成する製品のベンダー |
"Cato SASE" | vendor_product | イベント | ベンダーのマルウェア検出ソフトウェアの製品名 |
変更(アカウント管理)
Catoフィールド | CIMフィールド | ソース | Splunk CIM 説明 |
|---|---|---|---|
アクション | アクション | イベント | リソースに対して実行されたアクション |
admin_email | src_user_email | イベント | 変更を開始したユーザーのメールアドレス |
event_sub_type | command | イベント | 変更を開始したコマンド |
pop_name | dvc | イベント | 変更が観測されたデバイス |
user_id | object_id | イベント | 変更されたオブジェクトのID |
user_name | オブジェクト | イベント | 変更されたオブジェクト |
user_name | src_user | イベント | 変更を開始したユーザー |
user_name | ユーザー | イベント | 変更を実行したユーザー |
"ユーザー" または "管理者" | object_category | イベント | 変更されたオブジェクトのカテゴリ |
"AAA" | change_type | イベント | 変更のタイプ、たとえばファイルシステムまたはAAA(認証、認可、および会計) |
"Cato管理画面" | dest | イベント | 変更の宛先 |
"Cato Networks" | ベンダー | イベント | 変更イベントを生成する製品のベンダー |
"Cato SASE" | vendor_product | イベント | ベンダーの変更管理システムの製品名 |
"成功" | ステータス | イベント | 変更のステータス |