VMware Airwatch ๋ก๊ทธ ์์ง
์ด ๋ฌธ์์์๋ Bindplane์ ์ฌ์ฉํ์ฌ VMware Airwatch (VMware Workspace ONE UEM) ๋ก๊ทธ๋ฅผ Google Security Operations์ ์์งํ๋ ๋ฐฉ๋ฒ์ ์ค๋ช ํฉ๋๋ค. ํ์๋ ๋ค์ํ ํ์ (SYSLOG + KV, CEF)์ ๋ก๊ทธ์์ ๋ณด์ ์ด๋ฒคํธ ๋ฐ์ดํฐ๋ฅผ ์ถ์ถํฉ๋๋ค. ๋จผ์ AirWatch ๋ก๊ทธ ๊ตฌ์กฐ์ ํน์ ํ ์ผ๋ จ์ Grok ํจํด์ ์ฌ์ฉํ์ฌ ๋ก๊ทธ ๋ฉ์์ง๋ฅผ ํ์ฑํ ๋ค์ ์ด๋ฒคํธ ๋ฐ์ดํฐ์์ ํค-๊ฐ ์์ ์ถ์ถํ์ฌ ํตํฉ ๋ฐ์ดํฐ ๋ชจ๋ธ (UDM) ํ๋์ ๋งคํํ๊ณ , ์ด๋ฒคํธ๋ฅผ ๋ถ๋ฅํ๊ณ ๋ณด์ ๋ถ์์ ์ํ ์ปจํ ์คํธ ์ ๋ณด๋ก ๋ณด๊ฐํฉ๋๋ค.
์์ํ๊ธฐ ์ ์
๋ค์ ๊ธฐ๋ณธ ์๊ฑด์ด ์ถฉ์กฑ๋์๋์ง ํ์ธํฉ๋๋ค.
- Google SecOps ์ธ์คํด์ค
- Windows 2016 ์ด์ ๋๋
systemd
๊ฐ ์ค์น๋ Linux ํธ์คํธ - ํ๋ก์ ๋ค์์ ์คํํ๋ ๊ฒฝ์ฐ ๋ฐฉํ๋ฒฝ ํฌํธ๊ฐ ์ด๋ ค ์๋์ง ํ์ธ
- VMware Airwatch์ ๋ํ ๊ถํ ์ก์ธ์ค
Google SecOps ์์ง ์ธ์ฆ ํ์ผ ๊ฐ์ ธ์ค๊ธฐ
- Google SecOps ์ฝ์์ ๋ก๊ทธ์ธํฉ๋๋ค.
- SIEM ์ค์ > ์์ง ์์ด์ ํธ๋ก ์ด๋ํฉ๋๋ค.
- ์์ง ์ธ์ฆ ํ์ผ์ ๋ค์ด๋ก๋ํฉ๋๋ค. Bindplane์ด ์ค์น๋ ์์คํ ์ ํ์ผ์ ์์ ํ๊ฒ ์ ์ฅํฉ๋๋ค.
Google SecOps ๊ณ ๊ฐ ID ๊ฐ์ ธ์ค๊ธฐ
- Google SecOps ์ฝ์์ ๋ก๊ทธ์ธํฉ๋๋ค.
- SIEM ์ค์ > ํ๋กํ๋ก ์ด๋ํฉ๋๋ค.
- ์กฐ์ง ์ธ๋ถ์ ๋ณด ์น์ ์์ ๊ณ ๊ฐ ID๋ฅผ ๋ณต์ฌํ์ฌ ์ ์ฅํฉ๋๋ค.
Bindplane ์์ด์ ํธ ์ค์น
๋ค์ ์๋ด์ ๋ฐ๋ผ Windows ๋๋ Linux ์ด์์ฒด์ ์ Bindplane ์์ด์ ํธ๋ฅผ ์ค์นํฉ๋๋ค.
Windows ์ค์น
- ๋ช ๋ น ํ๋กฌํํธ ๋๋ PowerShell์ ๊ด๋ฆฌ์๋ก ์ฝ๋๋ค.
๋ค์ ๋ช ๋ น์ด๋ฅผ ์คํํฉ๋๋ค.
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux ์ค์น
- ๋ฃจํธ ๋๋ sudo ๊ถํ์ผ๋ก ํฐ๋ฏธ๋์ ์ฝ๋๋ค.
๋ค์ ๋ช ๋ น์ด๋ฅผ ์คํํฉ๋๋ค.
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
์ถ๊ฐ ์ค์น ๋ฆฌ์์ค
์ถ๊ฐ ์ค์น ์ต์ ์ ์ค์น ๊ฐ์ด๋๋ฅผ ์ฐธ๊ณ ํ์ธ์.
Syslog๋ฅผ ์์งํ์ฌ Google SecOps๋ก ์ ์กํ๋๋ก Bindplane ์์ด์ ํธ ๊ตฌ์ฑ
- ๊ตฌ์ฑ ํ์ผ์ ์ก์ธ์คํฉ๋๋ค.
config.yaml
ํ์ผ์ ์ฐพ์ต๋๋ค. ์ผ๋ฐ์ ์ผ๋ก Linux์์๋/etc/bindplane-agent/
๋๋ ํฐ๋ฆฌ์ ์๊ณ Windows์์๋ ์ค์น ๋๋ ํฐ๋ฆฌ์ ์์ต๋๋ค.- ํ
์คํธ ํธ์ง๊ธฐ (์:
nano
,vi
, ๋ฉ๋ชจ์ฅ)๋ฅผ ์ฌ์ฉํ์ฌ ํ์ผ์ ์ฝ๋๋ค.
๋ค์๊ณผ ๊ฐ์ด
config.yaml
ํ์ผ์ ์์ ํฉ๋๋ค.receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'AIRWATCH' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
- ์ธํ๋ผ์ ํ์ํ ๋๋ก ํฌํธ์ IP ์ฃผ์๋ฅผ ๋ฐ๊ฟ๋๋ค.
<customer_id>
๋ฅผ ์ค์ ๊ณ ๊ฐ ID๋ก ๋ฐ๊ฟ๋๋ค.- Google SecOps ์์ง ์ธ์ฆ ํ์ผ ๊ฐ์ ธ์ค๊ธฐ ์น์
์์ ์ธ์ฆ ํ์ผ์ด ์ ์ฅ๋ ๊ฒฝ๋ก๋ก
/path/to/ingestion-authentication-file.json
๋ฅผ ์ ๋ฐ์ดํธํฉ๋๋ค.
Bindplane ์์ด์ ํธ๋ฅผ ๋ค์ ์์ํ์ฌ ๋ณ๊ฒฝ์ฌํญ ์ ์ฉ
Linux์์ Bindplane ์์ด์ ํธ๋ฅผ ๋ค์ ์์ํ๋ ค๋ฉด ๋ค์ ๋ช ๋ น์ด๋ฅผ ์คํํฉ๋๋ค.
sudo systemctl restart bindplane-agent
Windows์์ Bindplane ์์ด์ ํธ๋ฅผ ๋ค์ ์์ํ๋ ค๋ฉด ์๋น์ค ์ฝ์์ ์ฌ์ฉํ๊ฑฐ๋ ๋ค์ ๋ช ๋ น์ด๋ฅผ ์ ๋ ฅํ๋ฉด ๋ฉ๋๋ค.
net stop BindPlaneAgent && net start BindPlaneAgent
VMware Airwatch (VMware Workspace ONE UEM)์ฉ Syslog ๊ตฌ์ฑ
- VMware AirWatch ์น UI์ ๋ก๊ทธ์ธํฉ๋๋ค.
- ๋ชจ๋ํฐ > ๋ณด๊ณ ์ ๋ฐ ๋ถ์ > ์ด๋ฒคํธ > Syslog๋ก ์ด๋ํฉ๋๋ค.
- ๋ค์ ๊ตฌ์ฑ ์ธ๋ถ์ ๋ณด๋ฅผ ์ ๊ณตํฉ๋๋ค.
- Syslog Integration(Syslog ํตํฉ): Enabled(์ฌ์ฉ ์ค์ )๋ฅผ ์ ํํฉ๋๋ค.
- ํธ์คํธ ์ด๋ฆ: Bindplane ์์ด์ ํธ IP ์ฃผ์๋ฅผ ์ ๋ ฅํฉ๋๋ค.
- ํ๋กํ ์ฝ: UDP๋ฅผ ์ ํํฉ๋๋ค.
- ํฌํธ: Bindplane ์์ด์ ํธ ํฌํธ ๋ฒํธ๋ฅผ ์ ๋ ฅํฉ๋๋ค.
- ๋ฉ์์ง ํ๊ทธ: Airwatch๋ฅผ ์ ๋ ฅํฉ๋๋ค.
- ๋ฉ์์ง ์ฝํ ์ธ : ๊ธฐ๋ณธ๊ฐ์ผ๋ก ์ ์งํฉ๋๋ค.
- ๊ณ ๊ธ ํญ์ผ๋ก ์ด๋ํฉ๋๋ค.
- ๋ค์ ๊ตฌ์ฑ ์ธ๋ถ์ ๋ณด๋ฅผ ์ ๊ณตํฉ๋๋ค.
- ์ฝ์ ์ด๋ฒคํธ: ์ฌ์ฉ ์ค์ ์ ์ ํํฉ๋๋ค.
- Select Console Events to Send to Syslog(Syslog๋ก ์ ์กํ ์ฝ์ ์ด๋ฒคํธ ์ ํ): Select All(๋ชจ๋ ์ ํ)์ ํด๋ฆญํฉ๋๋ค.
- ๊ธฐ๊ธฐ ์ด๋ฒคํธ: ์ฌ์ฉ ์ค์ ์ ์ ํํฉ๋๋ค.
- Syslog๋ก ์ ์กํ ๊ธฐ๊ธฐ ์ด๋ฒคํธ ์ ํ: ๋ชจ๋ ์ ํ์ ํด๋ฆญํฉ๋๋ค.
- ์ ์ฅ์ ํด๋ฆญํฉ๋๋ค.
- Test Connection(์ฐ๊ฒฐ ํ ์คํธ)์ ํด๋ฆญํฉ๋๋ค.
UDM ๋งคํ ํ ์ด๋ธ
๋ก๊ทธ ํ๋ | UDM ๋งคํ | ๋ ผ๋ฆฌ |
---|---|---|
AdminAccount |
principal.user.userid | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ AdminAccount ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Application |
target.application | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ ํ๋ฆฌ์ผ์ด์ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
ApplicationUUID |
additional.fields[].value.string_value | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ ApplicationUUID ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๊ฐ 'ApplicationUUID'๋ก ์ค์ ๋ฉ๋๋ค. |
BytesReceived |
network.received_bytes | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ BytesReceived ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Device |
target.hostname | ๊ฐ์ ์์ ๋ก๊ทธ์ ๊ธฐ๊ธฐ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
DeviceEventLogDescription |
metadata.description | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ DeviceEventLogDescription ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Enrollment User |
principal.user.userid | event_name์ด AppCatalogLaunch, InstallApplicationConfirmed, InstallProfileConfirmed, BreakMDMConfirmed, DeviceOperatingSystemChanged, RemoveProfileConfirmed, CertificateIssued, CompromisedStatusChanged, AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, SecureChannelCheckIn, SecurityInformationConfirmed, StartACMConfirmed, DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, AvailableOSUpdatesList, AvailableOsUpdatesConfirmed ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ๋ฑ๋ก ์ฌ์ฉ์ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Event Category |
additional.fields[].value.string_value | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ด๋ฒคํธ ์นดํ ๊ณ ๋ฆฌ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๋ '์ด๋ฒคํธ ์นดํ ๊ณ ๋ฆฌ'๋ก ์ค์ ๋ฉ๋๋ค. |
Event Module |
additional.fields[].value.string_value | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ด๋ฒคํธ ๋ชจ๋ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๋ 'Event Module'๋ก ์ค์ ๋ฉ๋๋ค. |
Event Source |
additional.fields[].value.string_value | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ด๋ฒคํธ ์์ค ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๋ '์ด๋ฒคํธ ์์ค'๋ก ์ค์ ๋ฉ๋๋ค. |
Event Timestamp |
metadata.event_timestamp.seconds | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ด๋ฒคํธ ํ์์คํฌํ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
FriendlyName |
target.hostname | ๊ฐ์ ์์ ๋ก๊ทธ์ FriendlyName ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
GroupManagementData |
security_result.description | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ GroupManagementData ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Hmac |
additional.fields[].value.string_value | ๊ฐ์ ์์ ๋ก๊ทธ์ Hmac ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๊ฐ 'Hmac'์ผ๋ก ์ค์ ๋ฉ๋๋ค. |
LoginSessionID |
network.session_id | ๊ฐ์ ์์ ๋ก๊ทธ์ LoginSessionID ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
MessageText |
metadata.description | ๊ฐ์ ์์ ๋ก๊ทธ์ MessageText ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
OriginatingOrganizationGroup |
principal.user.group_identifiers | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ OriginatingOrganizationGroup ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
OwnershipType |
additional.fields[].value.string_value | ๊ฐ์ ์์ ๋ก๊ทธ์ OwnershipType ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๊ฐ 'OwnershipType'์ผ๋ก ์ค์ ๋ฉ๋๋ค. |
Profile |
target.resource.name | ๊ฐ์ ์์ ๋ก๊ทธ์ ํ๋กํ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
ProfileName |
target.resource.name | ๊ฐ์ ์์ ๋ก๊ทธ์ ProfileName ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Request Url |
target.url | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ ์์ฒญ URL ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
SmartGroupName |
target.group.group_display_name | ๊ฐ์ ์์ ๋ก๊ทธ์ SmartGroupName ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
Tags |
additional.fields[].value.string_value | ๊ฐ์ ์์ ๋ก๊ทธ์ ํ๊ทธ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. ํค๊ฐ 'ํ๊ทธ'๋ก ์ค์ ๋ฉ๋๋ค. |
User |
target.user.userid | event_name์ด SSPUserLoginAttemptFailed์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ์ฌ์ฉ์ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
event_name |
metadata.product_event_type | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ด๋ฒคํธ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
extensions.auth.type | event_name์ด AdminUserLoggedIn, SSPUserLoginAttemptFailed, AdminUserLoggedOut, AuthTokenIssued, AuthTokenRevoked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'SSO'๋ก ์ค์ ๋ฉ๋๋ค. | |
is_alert | event_name์ด ComplianceStatusChanged, DeviceProfileTypeBlocked, ComplianceActionTaken ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'true'๋ก ์ค์ ๋ฉ๋๋ค. | |
is_significant | event_name์ด ComplianceStatusChanged์ธ ๊ฒฝ์ฐ ๊ฐ์ 'true'๋ก ์ค์ ๋ฉ๋๋ค. | |
is_significant | event_name์ด DeviceProfileTypeBlocked์ธ ๊ฒฝ์ฐ ๊ฐ์ 'false'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด SecureChannelCheckIn์ธ ๊ฒฝ์ฐ ๊ฐ์ 'GENERIC_EVENT'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด ApplicationGroupCreated์ธ ๊ฒฝ์ฐ ๊ฐ์ 'GROUP_CREATION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด SmartGroupsDeleted์ธ ๊ฒฝ์ฐ ๊ฐ์ 'GROUP_DELETION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด SmartGroupsModified, ApplicationGroupAssignmentModified ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'GROUP_MODIFICATION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_data ํ๋์ 'session'์ด ํฌํจ๋๊ณ hash_value ํ๋๊ฐ 'org'๋ก ๋๋๋ฉด ๊ฐ์ 'NETWORK_CONNECTION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | principal_hostname ๋๋ src_ip ํ๋๊ฐ ๋น์ด ์์ง ์๊ณ target_hostname ๋๋ target_ip ํ๋๊ฐ ๋น์ด ์์ง ์์ผ๋ฉด ๊ฐ์ด 'NETWORK_CONNECTION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด Revoked์ด๊ณ event_data ํ๋์ 'Certificate'๊ฐ ํฌํจ๋์ง ์์ ๊ฒฝ์ฐ ๊ฐ์ 'SETTING_DELETION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, ComplianceStatusChanged, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'SETTING_MODIFICATION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, StartACMRequested, AvailableOSUpdatesList, AvailableOsUpdatesConfirmed, AvailableOsUpdatesRequested ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'STATUS_UNCATEGORIZED'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด BreakMDMRequested, CertificateIssued, CompromisedStatusChanged, SecureChannelCheckIn, EditDevice ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'STATUS_UPDATE'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด AdminUserLoggedOut, AuthTokenIssued, AuthTokenRevoked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_LOGOUT'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด AdminUserLoggedIn, SSPUserLoginAttemptFailed ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_LOGIN'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | request_url ํ๋๊ฐ ๋น์ด ์์ง ์์ผ๋ฉด ๊ฐ์ด 'USER_RESOURCE_ACCESS'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด AppCatalogLaunch์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_RESOURCE_ACCESS'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด ApplicationDownload, EnrollmentComplete, InstallApplicationConfirmed, InstallProfileConfirmed ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_RESOURCE_CREATION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด BreakMDMConfirmed, RemoveProfileConfirmed ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_RESOURCE_DELETION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด ProfileModified, ProfilePublished, ProfileSetToInactive, ProfileVersionAdded, RestrictionPayloadModified, DeviceOperatingSystemChanged ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_RESOURCE_UPDATE_CONTENT'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด EULAAccepted์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_RESOURCE_UPDATE_PERMISSIONS'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.event_type | event_name์ด Revoked, ComplianceNotificationSent, DeleteDeviceRequested, DeviceClearPasscodeRequested, DeviceWipeRequested, InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested, InstallProfileConfirmed, TagAssignmentChanged ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'USER_UNCATEGORIZED'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.log_type | ๊ฐ์ 'AIRWATCH'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.product_name | ๊ฐ์ 'AirWatch'๋ก ์ค์ ๋ฉ๋๋ค. | |
metadata.vendor_name | ๊ฐ์ 'VMWare'๋ก ์ค์ ๋ฉ๋๋ค. | |
network.application_protocol | application_protocol ํ๋์ 'HTTP'๊ฐ ํฌํจ๋ ๊ฒฝ์ฐ ๊ฐ์ 'HTTP'๋ก ์ค์ ๋ฉ๋๋ค. | |
network.http.method | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ method_url ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
network.http.referral_url | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ referral_url ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
network.http.response_code | ๊ฐ์ ์์ ๋ก๊ทธ์ http_status ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
network.http.user_agent | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ user_agent ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
network.ip_protocol | ํ๋กํ ์ฝ ํ๋๊ฐ 'TCP'์ธ ๊ฒฝ์ฐ ๊ฐ์ 'TCP'๋ก ์ค์ ๋ฉ๋๋ค. | |
network.ip_protocol | ํ๋กํ ์ฝ ํ๋๊ฐ 'UDP'์ธ ๊ฒฝ์ฐ ๊ฐ์ 'UDP'๋ก ์ค์ ๋ฉ๋๋ค. | |
principal.administrative_domain | event_name์ด SmartGroupsDeleted, SmartGroupsModified, ProfileModified, ProfilePublished, ProfileSetToInactive, DeleteDeviceRequested, DeviceEnterpriseWipeRequested, InstallProfileRequested, RemoveProfileRequested, FindDeviceRequested, InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, SendMessageRequested, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, UserDeleted ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ๋๋ฉ์ธ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
principal.hostname | ๊ฐ์ ์์ ๋ก๊ทธ์ ํธ์คํธ ์ด๋ฆ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
principal.ip | event_name์ด AuthTokenIssued, AuthTokenRevoked, BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, CompliancePolicyModified, ProfileModified, ProfilePublished, ProfileSetToInactive, SmartGroupsDeleted, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationGroupAssignmentModified, ApplicationGroupCreated, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, DeviceWipeRequested, ProfileVersionAdded, RestrictionPayloadModified, SmartGroupsModified, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, ComplianceActionTaken, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested ์ค ํ๋์ธ ๊ฒฝ์ฐ ์์ ๋ก๊ทธ์ sys_ip ํ๋์์ ๊ฐ์ ๊ฐ์ ธ์ต๋๋ค. | |
principal.process.pid | ์ด ๊ฐ์ ์์ ๋ก๊ทธ์ process_id ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
principal.user.group_identifiers | event_name์ด AuthTokenIssued, AuthTokenRevoked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ auth_group ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
principal.user.user_display_name | ๊ฐ์ ์์ ๋ก๊ทธ์ user_info ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
principal.user.userid | ์ด ๊ฐ์ event_name์ด AuthTokenIssued, AuthTokenRevoked, BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, CompliancePolicyModified, ProfileModified, ProfilePublished, ProfileSetToInactive, SmartGroupsDeleted, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, AddMissingUserCompletedEvent, AddMissingUserFailureEvent, ApplicationAdded, ApplicationDeleted, ApplicationGroupAssignmentModified, ApplicationGroupCreated, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, DeviceWipeRequested, ProfileVersionAdded, RestrictionPayloadModified, SmartGroupsModified, SyncGroupCompletedEvent, SyncGroupFailureEvent, SearchMissingUserCompleteEvent, SyncAdminFailure, SyncUserCompletedEvent, SyncUserFailureEvent, UserDeleted, HealthAttestationCertificateRequestConfirmed, WindowsDeviceCheckInMode, SampleResponseListReceived, HealthAttestationCertificateRequested, WindowsInformationConfirmed, RemoteManagement, HealthAttestationServerToServerSyncReqConfirmed, ScepThumbprintSampleConfirmed, HealthAttestationSampleRequestConfirmed, HealthAttestationServerToServerSyncRequested, HealthAttestationServerToServerSyncRequestFailed, WipeRequest, InstallApplicationFailed, OwnershipChanged, WipeConfirmed, FreshDeviceCreatedInDeviceState, UserSetToInactive, ExistingDeviceUpdatedInDeviceState, HealthAttestationCertificateRequestFailed, AppleOsXmdmDeviceTokenUpdate, DeviceUnenrolled, ScheduleOsUpdateResults, UserRoleAssignmentModified, UserModified, ComplianceActionTaken, AppleTokenUpdateComplete, UserEnrollmentTokenCreated, ScheduleOsUpdatesConfirmed, OsUpdateStatusRequested, EditDevice ์ค ํ๋์ธ ๊ฒฝ์ฐ ์์ ๋ก๊ทธ์ user_name ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
security_result.action | event_name์ด DeviceProfileTypeUnblocked์ธ ๊ฒฝ์ฐ ๊ฐ์ 'ALLOW'๋ก ์ค์ ๋ฉ๋๋ค. | |
security_result.action | event_name์ด DeviceProfileTypeBlocked, SyncAdminFailure, SyncGroupFailureEvent, SyncUserFailureEvent ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'BLOCK'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
security_result.category | event_name์ด SSPUserLoginAttemptFailed์ธ ๊ฒฝ์ฐ ๊ฐ์ 'AUTH_VIOLATION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
security_result.category | event_name์ด ComplianceStatusChanged, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, ComplianceNotificationSent, CompromisedStatusChanged ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'POLICY_VIOLATION'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
security_result.category_details | ๊ฐ์ ์์ ๋ก๊ทธ์ ์ด๋ฒคํธ ์นดํ ๊ณ ๋ฆฌ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
security_result.description | ์ค๋ช ํ๋์ IP ์ฃผ์๊ฐ ํฌํจ๋ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ des ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
security_result.description | ์ค๋ช ํ๋์ IP ์ฃผ์๊ฐ ํฌํจ๋์ง ์์ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ์ค๋ช ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
security_result.description | event_name์ด SyncAdminFailure์ธ ๊ฒฝ์ฐ ๊ฐ์ '์๊ธฐ์น ์์ ์ค๋ฅ๊ฐ ๋ฐ์ํ์ต๋๋ค. ์์ธํ ๋ด์ฉ์ ๋ก๊ทธ๋ฅผ ํ์ธํ์ธ์'๋ก ์ค์ ๋ฉ๋๋ค. | |
security_result.description | event_name์ด MergeGroupCompletedEvent์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ GroupManagementData ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
security_result.summary | ๊ฐ์ ์์ ๋ก๊ทธ์ ์์ฝ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.administrative_domain | event_name์ด CompliancePolicyModified์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ๋๋ฉ์ธ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.application | event_name์ด InstallApplicationRequested, ApplicationInstallOnDeviceRequested, RemoveApplicationRequested, ApplicationAdded, ApplicationDeleted, ApplicationRemoveFromDeviceRequested, ApplicationModified, ApplicationPublished, ApplicationPublishFailed, ApplicationPublishStarted, ApplicationVersionAdded, ApplicationDownload, InstallApplicationConfirmed ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ app_name ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.asset_id | event_name์ด DeleteDeviceRequested์ด๊ณ device_serial_number ๋ฐ device_udid ํ๋๊ฐ ๋น์ด ์์ง ์์ผ๋ฉด ๊ฐ์ 'device_serial_number:device_udid'๋ก ์ค์ ๋ฉ๋๋ค. | |
target.group.group_display_name | event_name์ด ApplicationGroupAssignmentModified, ApplicationGroupCreated ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ApplicationGroup ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.hostname | event_name์ด DeviceLocationGroupChanged์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ๊ธฐ๊ธฐ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.ip | event_name์ด SSPUserLoginAttemptFailed์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ sys_ip ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.ip | event_name์ด CompliancePolicyModified, CertificateIssued, CompromisedStatusChanged, AppListSampleRefused, CertificateListSampleRefused, DeviceInformationRefused, ProfileListRefused, SecurityInformation, SecureChannelCheckIn, SecurityInformationConfirmed, StartACMConfirmed, AdminUserLoggedIn, AdminUserLoggedOut, AvailableOSUpdatesList, AvailableOsUpdatesConfirmed ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ target_ip ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.port | ๊ฐ์ ์์ ๋ก๊ทธ์ target_port ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.resource.name | event_name์ด Revoked, CompliancePolicyModified, ComplianceStatusChanged, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'SETTING'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
target.resource.type | event_name์ด ApplicationDownload์ธ ๊ฒฝ์ฐ ๊ฐ์ 'APP'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
target.resource.type | event_name์ด EnrollmentComplete์ธ ๊ฒฝ์ฐ ๊ฐ์ 'DEVICE'๋ก ์ค์ ๋ฉ๋๋ค. | |
target.resource.type | event_name์ด EULAAccepted์ธ ๊ฒฝ์ฐ ๊ฐ์ 'EULA'๋ก ์ค์ ๋ฉ๋๋ค. | |
target.resource.type | event_name์ด DeviceOperatingSystemChanged์ธ ๊ฒฝ์ฐ ๊ฐ์ 'OS'๋ก ์ค์ ๋ฉ๋๋ค. | |
target.resource.type | event_name์ด InstallProfileConfirmed์ธ ๊ฒฝ์ฐ ๊ฐ์ 'PROFILE'๋ก ์ค์ ๋ฉ๋๋ค. | |
target.resource.type | event_name์ด Revoked, CompliancePolicyModified, ComplianceStatusChanged, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ 'SETTING'์ผ๋ก ์ค์ ๋ฉ๋๋ค. | |
target.url | method_url ํ๋๊ฐ ๋น์ด ์์ง ์์ผ๋ฉด ๊ฐ์ด ์์ ๋ก๊ทธ์ target_url ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.user.group_identifiers | event_name์ด AuthTokenIssued, AuthTokenRevoked ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ auth_group ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.user.userid | event_name์ด AddMissingUserCompletedEvent, AddMissingUserFailureEvent ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ group_user ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.user.userid | event_name์ด BreakMDMRequested, ComplianceNotificationSent, DeleteDeviceRequested, Revoked, ComplianceStatusChanged, ApplicationDownload, EnrollmentComplete, EULAAccepted, StartACMRequested, DeviceEnterpriseWipeRequested, InstallApplicationRequested, InstallProfileRequested, RemoveProfileRequested, ApplicationInstallOnDeviceRequested, FindDeviceRequested, RemoveApplicationRequested, SendMessageRequested, AuthTokenIssued, AuthTokenRevoked, InstallApplicationConfirmed, InstallProfileConfirmed, BreakMDMConfirmed, DeviceOperatingSystemChanged, RemoveProfileConfirmed, DeviceAttributeDeviceMCCModified, DeviceAttributePhoneNumberModified, AvailableOsUpdatesRequested, DeviceProfileTypeBlocked, DeviceProfileTypeUnblocked, ApplicationRemoveFromDeviceRequested, DeviceClearPasscodeRequested, DeviceWipeRequested ์ค ํ๋์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ enrollment_user ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. | |
target.user.userid | event_name์ด UserDeleted์ธ ๊ฒฝ์ฐ ๊ฐ์ ์์ ๋ก๊ทธ์ ์ฌ์ฉ์ ํ๋์์ ๊ฐ์ ธ์ต๋๋ค. |
๋์์ด ๋ ํ์ํ์ ๊ฐ์? ์ปค๋ฎค๋ํฐ ํ์ ๋ฐ Google SecOps ์ ๋ฌธ๊ฐ๋ก๋ถํฐ ๋ต๋ณ์ ๋ฐ์ผ์ธ์.