Sumo Logic(スモーロジック)は、コンテンツライブラリーのアップデートを発表した。このアップデートでは、Check Point管理システム上での管理者アクティビティー(変更されたオブジェクト、実行された操作、管理者ID、送信元IPアドレス、セッション情報など)をキャプチャーするために設計されたCheck Point Auditパーサーと関連ログマッパーが追加される。リリースノートによると、このパーサーは/Parsers/System/Check Point/Check Point Audit JSONで利用可能だ。
今回のコンテンツリリースでは、エンドポイントおよびデバイスのテレメトリーに関する解析と正規化の問題も解決された。リリース文書によると、CrowdStrike Falcon Data Protectionの検出結果が修正され、情報レベルの検出結果も含め、重大度と正規化された重大度が正しく表示されるようになった。また、Jamf Protect Gatekeeperと脅威マッチの実行イベントは、汎用マッピングではなくJamf Protect Analyticsマッパーを経由してルーティングされるようになり、これらのイベントが正しいフィールドに正規化されるようになっている。
ファイアウォールのテレメトリー処理もアップデートされた。アップデートノートでは、トラフィックと脅威の両方のカスタムパーサーログマッパーにおいて、Palo Alto Networksファイアウォールのアクションが成功フィールドにマッピングされる方法を調整し、正規化されたログにおける成功/失敗の帰属の一貫性を向上させたと説明されている。
リリースに含まれるログマッパーの詳細な一覧は、アップデート資料に記載されている。そこには、新しいCheck Point Auditログマッパーと、CrowdStrike Falcon - Catch DataProtectionDetectionSummaryEvent、Jamf Protect Analytics - Events、およびDLP非ファイル、データ、ファイル、フラッド、パケット、スキャン、スパイウェア、URLフィルタリング、ウイルス、脆弱性、Wildfire、Wildfireウイルス、トラフィックをカバーする複数のPalo Altoカスタムパーサーマッパーなど、既存のさまざまなマッパーのアップデートが記載されている。
リリースノートは、ログマッパーとパーサーに焦点を当てたコンテンツアップデートとして提示されており、新しいCheck Point Auditパーサーと、CrowdStrike Falcon、Jamf Protect、Palo Altoのマッパーのアップデートが、セキュリティーログ記録および正規化ワークフローにおける重要な変更点として強調されている。
出典:Sumo Logic
この製品の詳細については、Sumo Logic製品ページをご覧ください。