收集 AppOmni 記錄
剖析器版本:6.0
本文說明如何設定 AppOmni,透過 Webhook 將記錄檔推送至 Google Security Operations。
AppOmni 是 SaaS 安全平台,可持續管理狀態、偵測威脅,以及監控企業 SaaS 應用程式 (包括 Salesforce、Microsoft 365、ServiceNow、Workday、Google Workspace、Box 和 Zoom) 的資料暴露情形。AppOmni 會將受監控 SaaS 應用程式的數百種事件類型標準化,並使用事件串流功能,將快訊、事件和狀態發現結果串流至外部 SIEM 目的地。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 具備管理員權限的 AppOmni 帳戶
- 存取 Google Cloud 控制台 (用於建立 API 金鑰)
- 在執行個體中啟用 AppOmni 威脅偵測模組
- 至少有一個受監控的 SaaS 應用程式已連線,並在 AppOmni 中擷取事件
在 Google SecOps 中建立 Webhook 動態饋給
建立動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
AppOmni Events)。 - 選取「Webhook」做為「來源類型」。
- 選取「AppOmni」做為「記錄類型」。
- 點選「下一步」。
- 指定下列輸入參數的值:
- 分割分隔符號:輸入
\n(NDJSON 酬載的換行分隔符號) - 資產命名空間:資產命名空間
- 擷取標籤:要套用至這個動態饋給事件的標籤
- 分割分隔符號:輸入
- 點選「下一步」。
- 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
產生並儲存密鑰
建立動態饋給後,您必須產生驗證用的密鑰:
- 在動態饋給詳細資料頁面中,按一下「產生密鑰」。
- 對話方塊會顯示密鑰。
- 複製並妥善儲存密鑰。
取得動態消息端點網址
- 前往動態消息的「詳細資料」分頁。
- 在「端點資訊」部分,複製「動態消息端點網址」。
網址格式為:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate或
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate請儲存這個網址,以供後續步驟使用。
按一下 [完成]。
建立 Google Cloud API 金鑰
Google SecOps 需要 API 金鑰才能進行驗證。在 Google Cloud 控制台中建立受限制的 API 金鑰。
建立 API 金鑰
- 前往 Google Cloud 控制台的「憑證」頁面。
- 選取專案 (與 Google SecOps 執行個體相關聯的專案)。
- 依序按一下「建立憑證」>「API 金鑰」。
- 系統會建立 API 金鑰,並顯示在對話方塊中。
- 按一下「編輯 API 金鑰」即可限制金鑰。
限制 API 金鑰
- 在「API 金鑰」設定頁面中:
- 名稱:輸入描述性名稱 (例如
Chronicle Webhook API Key)
- 名稱:輸入描述性名稱 (例如
- 在「API 限制」下方:
- 選取「Restrict key」(限制金鑰)。
- 在「選取 API」下拉式選單中,搜尋並選取「Google SecOps API」 (或「Chronicle API」)。
- 按一下 [儲存]。
- 從頁面頂端的「API key」(API 金鑰) 欄位複製 API 金鑰值。
安全地儲存 API 金鑰。
設定 AppOmni 事件串流目的地
建構 Webhook 網址
合併 Google SecOps 端點網址、API 金鑰和密鑰:
<ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>範例:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
在 AppOmni 中建立自訂 Webhook 目的地
- 前往
https://<your-organization>.appomni.com登入 AppOmni 執行個體。 - 依序前往「威脅偵測」>「目的地」。
- 按一下「新增目的地」。
- 按一下「自訂 Webhook」資訊卡。
- 請提供下列設定詳細資料:
- 名稱:輸入描述性名稱 (例如
Chronicle SIEM Webhook) - 說明 (選填):輸入說明 (例如
Stream AppOmni events to SIEM via webhook)
- 名稱:輸入描述性名稱 (例如
設定下列運送設定:
網址:貼上完整的 Webhook 網址,並附加 API 金鑰和密鑰做為查詢參數:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEYSSL 驗證:勾選這個核取方塊 (建議)
雜湊原始欄位 (選用):選取這個核取方塊,即可將受監控 SaaS 應用程式中的原始事件欄位,替換為 SHA256 雜湊,縮減事件大小
最大事件大小 (選用):保留預設設定或設定自訂值
酬載大小上限 (選用):保留預設設定或設定自訂值
選取要串流至 Google SecOps 的「資料類型」:
- 快訊:AppOmni 規則產生的威脅偵測快訊 (建議)
- 事件:從受監控應用程式收集的標準化 SaaS 活動事件 (建議)
- 政策:設定法規遵循的狀態管理結果
按一下 [儲存]。
驗證目的地
- 在 AppOmni 中,依序前往「威脅偵測」>「目的地」。
- 找出您建立的目的地。
- 確認目的地狀態顯示為有效。
- 等待 AppOmni 根據監控的 SaaS 應用程式生成及串流事件。
在 Google SecOps 中驗證事件:
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下 AppOmni 動態饋給。
- 前往「狀態」分頁。
- 確認系統是否收到事件。
AppOmni 事件類型
AppOmni 會使用 AppOmni Common Event Schema (ACES) (以 Elastic Common Schema (ECS) 為基礎) 正規化 SaaS 事件。以下是常見的串流事件類別:
| 類別 | 說明 | 範例 |
|---|---|---|
| 驗證 | 使用者驗證事件 | 登入、登出、多重驗證身分確認問題、單一登入事件 |
| 設定 | 應用程式設定變更 | 權限變更、政策更新、角色修改 |
| 資料存取權 | 資料存取和共用事件 | 檔案下載、記錄檢視、共用變更 |
| 管理 | 管理動作 | 使用者建立、群組變更、應用程式安裝 |
| 威脅偵測 | AppOmni 生成的快訊 | 異常行為、提權、資料竊取指標 |
驗證方法參考資料
Google SecOps 網頁掛鉤動態消息支援多種驗證方法。選擇供應商支援的方法。
方法 1:查詢參數 (建議用於 AppOmni)
AppOmni 自訂 Webhook 目的地支援以網址為基礎的驗證。在 Webhook 網址中附加憑證。
網址格式:
<ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>範例:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
方法 2:自訂標頭
如果您的 AppOmni 版本支援 Webhook 目的地的自訂 HTTP 標頭,您可以使用標頭式驗證來提升安全性。
標頭:
x-goog-chronicle-auth: <API_KEY> x-chronicle-auth: <SECRET_KEY>
優點:
- 網址中不會顯示 API 金鑰和密鑰
- 更安全 (標頭不會記錄在網路伺服器存取記錄中)
Webhook 限制和最佳做法
要求限制
| 限制 | 值 |
|---|---|
| 要求大小上限 | 4 MB |
| 每秒查詢次數 (QPS) 上限 | 15,000 |
| 要求逾時 | 30 秒 |
| 重試行為 | 自動執行指數輪詢 |
最佳做法
- 只選取需要的資料類型,即可減少事件量和擷取費用。
- 啟用 SSL 驗證,確保資料傳輸安全無虞。
- 定期在 AppOmni 監控目的地狀態,確認是否有遞送失敗的情況。
- 如果事件酬載較大,請考慮啟用「雜湊原始欄位」選項。
- 在 SIEM 中使用「事件」資料類型,全面涵蓋 SaaS 稽核記錄。
- 使用「警告」資料類型,找出需要立即分類的高優先順序威脅偵測事件。
疑難排解
Google SecOps 未顯示事件
原因:系統正在傳送事件,但未擷取
解決方法:
- 前往 Google SecOps 中的「SIEM 設定」>「資訊提供」。
- 按一下 AppOmni 動態饋給。
- 前往「狀態」分頁。
- 檢查擷取錯誤。
- 確認記錄類型已設為「AppOmni」AppOmni。
- 確認 Webhook 網址中的密鑰與建立動態饋給時產生的密鑰相符。
AppOmni 中顯示目的地錯誤
原因:無法連線至 Google SecOps 端點,或端點傳回非 2xx 狀態
解決方法:
- 確認 Google SecOps 端點網址是否正確。
- 確認 API 金鑰有效,且具有 Google SecOps API 存取權。
手動測試端點:
curl -X POST "https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEY" \ -H "Content-Type: application/json" \ -d '{"test": "event"}'如果測試成功,請檢查 AppOmni 目的地設定是否有錯字或網址格式不正確。
酬載超過大小上限
原因:AppOmni 傳送的酬載超過 4 MB
解決方法:
- 在 AppOmni 中,依序前往「威脅偵測」>「目的地」。
- 按一下目的地。
- 將「最大酬載大小」調低至 4 MB 以下。
- 啟用「雜湊原始欄位」,減少個別事件的大小。
- 按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
additional_normalstatedata |
additional.fields |
已合併 |
additional_normalstatedatacounts |
additional.fields |
已合併 |
additional_normalstatedataresults |
additional.fields |
已合併 |
additional_normalstatedomaincounts |
additional.fields |
已合併 |
additional_normalstatedomainresults |
additional.fields |
已合併 |
additional_normalstatenameresults |
additional.fields |
已合併 |
additional_rarestatedata |
additional.fields |
已合併 |
additional_rarestatedatacounts |
additional.fields |
已合併 |
additional_rarestatedataresults |
additional.fields |
已合併 |
additional_rarestatedomaincounts |
additional.fields |
已合併 |
additional_rarestatedomainresults |
additional.fields |
已合併 |
additional_rarestatenameresults |
additional.fields |
已合併 |
anomalous_domain |
additional.fields |
已合併 |
anomalous_fields_source_as_ip_label |
additional.fields |
已合併 |
anomalous_fields_source_as_number_label |
additional.fields |
已合併 |
appomni_service_slug_label |
additional.fields |
已合併 |
changes_user_indicator_label |
additional.fields |
已合併 |
configuration_name_label |
additional.fields |
已合併 |
configuration_old_value_label |
additional.fields |
已合併 |
configuration_value_label |
additional.fields |
已合併 |
destination_as_service_label |
additional.fields |
已合併 |
destination_as_type_label |
additional.fields |
已合併 |
destination_indicators_label |
additional.fields |
已合併 |
destination_user_indicators_label |
additional.fields |
已合併 |
enrichments_value_label |
additional.fields |
已合併 |
event_duration |
additional.fields |
已合併 |
file_directory_label |
additional.fields |
已合併 |
has_normal_state_authentication_name_counts |
additional.fields |
已對應:true → additional_normalstatedatacounts |
has_normal_state_authentication_name_results |
additional.fields |
已對應:true → additional_normalstatenameresults |
has_normal_state_authentication_raw_method_count |
additional.fields |
已對應:true → additional_normalstatedata |
has_normal_state_authentication_raw_method_results |
additional.fields |
已對應:true → additional_normalstatedataresults |
has_normal_state_domain_counts |
additional.fields |
已對應:true → additional_normalstatedomaincounts |
has_normal_state_domain_results |
additional.fields |
已對應:true → additional_normalstatedomainresults |
has_rare_state_authentication_name_counts |
additional.fields |
已對應:true → additional_rarestatedatacounts |
has_rare_state_authentication_name_results |
additional.fields |
已對應:true → additional_rarestatenameresults |
has_rare_state_authentication_raw_method_count |
additional.fields |
已對應:true → additional_rarestatedata |
has_rare_state_authentication_raw_method_results |
additional.fields |
已對應:true → additional_rarestatedataresults |
has_rare_state_domain_counts |
additional.fields |
已對應:true → additional_rarestatedomaincounts |
has_rare_state_domain_results |
additional.fields |
已對應:true → additional_rarestatedomainresults |
indicator_list |
additional.fields |
已合併 |
labels_some_key_label |
additional.fields |
已合併 |
normal_state_source_as_ip_label |
additional.fields |
已合併 |
normal_state_source_as_number_label |
additional.fields |
已合併 |
policy_category_label |
additional.fields |
已合併 |
policy_description_label |
additional.fields |
已合併 |
policy_id_label |
additional.fields |
已合併 |
policy_name_label |
additional.fields |
已合併 |
policy_outcome_label |
additional.fields |
已合併 |
rare_state_source_as_ip_label |
additional.fields |
已合併 |
rare_state_source_as_number_label |
additional.fields |
已合併 |
related_services_id_label |
additional.fields |
已合併 |
related_services_id_name_label |
additional.fields |
已合併 |
related_services_type_label |
additional.fields |
已合併 |
resource_count_label |
additional.fields |
已合併 |
resource_owner_indicator_label |
additional.fields |
已合併 |
resource_parent_count_label |
additional.fields |
已合併 |
resource_parent_owner_domain_label |
additional.fields |
已合併 |
resource_parent_owner_email_label |
additional.fields |
已合併 |
resource_parent_owner_full_name_label |
additional.fields |
已合併 |
resource_parent_owner_hash_label |
additional.fields |
已合併 |
resource_parent_owner_id_label |
additional.fields |
已合併 |
resource_parent_owner_indicator_label |
additional.fields |
已合併 |
resource_parent_owner_name_label |
additional.fields |
已合併 |
resource_parent_owner_role_label |
additional.fields |
已合併 |
rule_vendor_id_label |
additional.fields |
已合併 |
source_as_domain_label |
additional.fields |
已合併 |
source_as_service_label |
additional.fields |
已合併 |
source_as_type_label |
additional.fields |
已合併 |
source_user_indicator_label |
additional.fields |
已合併 |
tactic_reference_label |
additional.fields |
已合併 |
technique_reference_label |
additional.fields |
已合併 |
token_appomni_alert_channel |
additional.fields |
已合併 |
token_appomni_event_ingestion_time |
additional.fields |
已合併 |
token_appomni_event_parent_id |
additional.fields |
已合併 |
token_appomni_event_sortable_event_id |
additional.fields |
已合併 |
token_appomni_event_sortable_ingest_id |
additional.fields |
已合併 |
token_appomni_organization_id |
additional.fields |
已合併 |
token_authentication_raw_method |
additional.fields |
已合併 |
token_error_id |
additional.fields |
已合併 |
token_error_message |
additional.fields |
已合併 |
token_error_type |
additional.fields |
已合併 |
token_event_category |
additional.fields |
已合併 |
token_event_code |
additional.fields |
已合併 |
token_event_created |
additional.fields |
已合併 |
token_event_end |
additional.fields |
已合併 |
token_event_id |
additional.fields |
已合併 |
token_event_kind |
additional.fields |
已合併 |
token_event_original |
additional.fields |
已合併 |
token_event_provider |
additional.fields |
已合併 |
token_event_sequence |
additional.fields |
已合併 |
token_event_start |
additional.fields |
已合併 |
token_event_type |
additional.fields |
已合併 |
token_labels |
additional.fields |
已合併 |
token_rel_event |
additional.fields |
已合併 |
token_rel_hash |
additional.fields |
已合併 |
token_rel_host |
additional.fields |
已合併 |
token_rel_idnt |
additional.fields |
已合併 |
token_rel_res |
additional.fields |
已合併 |
token_rel_user |
additional.fields |
已合併 |
token_related_ip |
additional.fields |
已合併 |
token_service_id |
additional.fields |
已合併 |
token_service_name |
additional.fields |
已合併 |
token_service_type |
additional.fields |
已合併 |
token_session_kind |
additional.fields |
已合併 |
token_source_user_hash |
additional.fields |
已合併 |
token_space_category |
additional.fields |
已合併 |
token_space_id |
additional.fields |
已合併 |
token_space_name |
additional.fields |
已合併 |
token_tag |
additional.fields |
已合併 |
token_user_agent_os_kernel |
additional.fields |
已合併 |
token_user_agent_os_platform |
additional.fields |
已合併 |
token_user_identity_admin |
additional.fields |
已合併 |
token_user_identity_elevated |
additional.fields |
已合併 |
token_version |
additional.fields |
已合併 |
user_effective_indicator_label |
additional.fields |
已合併 |
user_indicator_label |
additional.fields |
已合併 |
user_target_indicator_label |
additional.fields |
已合併 |
authentication.provider |
extensions.auth.auth_details |
直接對應 |
auth_mechanism |
extensions.auth.mechanism |
已合併 |
message |
metadata.description |
直接對應 |
appomni.event.collected_time |
metadata.event_timestamp |
已剖析為 RFC 3339 |
file.created |
metadata.event_timestamp |
已剖析為 RFC 3339 |
raw_event.ingested |
metadata.event_timestamp |
已剖析為 RFC 3339 |
raw_timestamp |
metadata.event_timestamp |
已剖析為 RFC 3339 |
principal_machineid_present |
metadata.event_type |
已對應:true → NETWORK_CONNECTION、true → NETWORK_UNCATEGORIZED、true → `STATUS_HE... |
principal_userid_present |
metadata.event_type |
對應值 (共 13 個,例如 true → GROUP_CREATION、true → GROUP_DELETION、true →... |
raw_event.dataset |
metadata.log_type |
直接對應 |
raw_event.action |
metadata.product_event_type |
直接對應 |
appomni.event.id |
metadata.product_log_id |
直接對應 |
raw_event.reference |
metadata.url_back_to_product |
直接對應 |
session.id |
network.session_id |
直接對應 |
source.user.domain |
principal.administrative_domain |
直接對應 |
raw_event.module |
principal.application |
直接對應 |
source.host.id |
principal.asset.asset_id |
直接對應 |
source.host.hostname |
principal.asset.hostname |
直接對應 |
source.host.name |
principal.asset.hostname |
直接對應 |
src_host_mac |
principal.asset.mac |
已合併 |
usr_agt_os_type |
principal.asset.platform_software.platform |
對應:mac → MAC、linux → LINUX、windows → WINDOWS、chrome → CHROME_OS |
appomni.source.id |
principal.asset.product_object_id |
直接對應 |
asset_soft |
principal.asset.software |
已合併 |
source_host_type |
principal.asset.type |
對應:"workstation" , "desktop" → WORKSTATION、server → SERVER、laptop → `LAPTOP... |
source.as.domain |
principal.domain.name |
直接對應 |
user.group.name |
principal.group.group_display_name |
直接對應 |
user.group.id |
principal.group.product_object_id |
直接對應 |
source.address |
principal.ip |
已合併 |
source.ip |
principal.ip |
已合併 |
token_appomni_service_type |
principal.labels |
已合併 |
token_own_role |
principal.labels |
已合併 |
token_service_id |
principal.labels |
已合併 |
token_service_name |
principal.labels |
已合併 |
token_source_geo_continent_code |
principal.labels |
已合併 |
token_source_geo_continent_name |
principal.labels |
已合併 |
token_source_geo_country_iso_code |
principal.labels |
已合併 |
token_source_geo_postal_code |
principal.labels |
已合併 |
token_source_geo_region_iso_code |
principal.labels |
已合併 |
token_source_geo_timezone |
principal.labels |
已合併 |
token_user_identity_full_name |
principal.labels |
已合併 |
token_user_identity_id |
principal.labels |
已合併 |
source.geo.city_name |
principal.location.city |
直接對應 |
source.as.country |
principal.location.country_or_region |
直接對應 |
source.geo.country_name |
principal.location.country_or_region |
直接對應 |
source.geo.name |
principal.location.name |
直接對應 |
source.geo.location.lat |
principal.location.region_coordinates.latitude |
已重新命名/對應 |
source.geo.location.lon |
principal.location.region_coordinates.longitude |
已重新命名/對應 |
source.geo.region_name |
principal.location.state |
直接對應 |
src_mac |
principal.mac |
已合併 |
source.as.number |
principal.network.asn |
直接對應 |
source.domain |
principal.network.dns_domain |
直接對應 |
user_agent.original |
principal.network.http.user_agent |
直接對應 |
raw_event.ueba.anomalous_fields.source.as.organization.name |
principal.network.organization_name |
直接對應 |
source.as.organization.name |
principal.network.organization_name |
直接對應 |
user_agent_os_name |
principal.platform |
對應值 (共 6 個,例如 macos → MAC、linux → LINUX、windows → WINDOWS) |
source.port |
principal.port |
已重新命名/對應 |
service_name |
principal.resource.name |
直接對應 |
service_id |
principal.resource.product_object_id |
直接對應 |
service_type |
principal.resource.resource_subtype |
直接對應 |
pri_res_ans |
principal.resource_ancestors |
已合併 |
princ_res_ans |
principal.resource_ancestors |
已合併 |
token_source_user_identity_admin |
principal.user.attribute.labels |
已合併 |
token_source_user_identity_elevated |
principal.user.attribute.labels |
已合併 |
token_source_user_identity_email |
principal.user.attribute.labels |
已合併 |
token_source_user_identity_full_name |
principal.user.attribute.labels |
已合併 |
token_source_user_identity_id |
principal.user.attribute.labels |
已合併 |
token_user_domain |
principal.user.attribute.labels |
已合併 |
token_user_hash |
principal.user.attribute.labels |
已合併 |
token_role |
principal.user.attribute.roles |
已合併 |
src_user_mail |
principal.user.email_addresses |
已合併 |
user_mail |
principal.user.email_addresses |
已合併 |
source.user.id |
principal.user.product_object_id |
直接對應 |
user.id |
principal.user.product_object_id |
直接對應 |
source.user.full_name |
principal.user.user_display_name |
直接對應 |
user.full_name |
principal.user.user_display_name |
直接對應 |
source.user.name |
principal.user.userid |
直接對應 |
user.name |
principal.user.userid |
直接對應 |
appomni.event.dataset |
security_result.action_details |
直接對應 |
tactics |
security_result.attack_details.tactics |
已合併 |
technique |
security_result.attack_details.techniques |
已合併 |
rule.threat.framework |
security_result.attack_details.version |
直接對應 |
appomni.source.id |
src.user.product_object_id |
直接對應 |
destination.as.domain |
target.administrative_domain |
直接對應 |
destination.host.id |
target.asset.asset_id |
直接對應 |
token_destination_host_name |
target.asset.attribute.labels |
已合併 |
token_destination_host_type |
target.asset.attribute.labels |
已合併 |
dst_mac |
target.asset.mac |
已合併 |
destination.domain |
target.domain.name |
直接對應 |
file_extension |
target.file.file_type |
已對應:"EPUB", "FB2", "MOBI" → FILE_TYPE_EBOOK |
file.path |
target.file.full_path |
直接對應 |
file.hash |
target.file.md5 |
直接對應 |
file.name |
target.file.names |
已合併 |
file.size |
target.file.size |
已重新命名/對應 |
destination.host.hostname |
target.hostname |
直接對應 |
destination.ip |
target.ip |
已合併 |
token_destination_geo_continent_code |
target.labels |
已合併 |
token_destination_geo_continent_name |
target.labels |
已合併 |
token_destination_geo_country_iso_code |
target.labels |
已合併 |
token_destination_geo_postal_code |
target.labels |
已合併 |
token_destination_geo_region_iso_code |
target.labels |
已合併 |
token_destination_geo_timezone |
target.labels |
已合併 |
token_file_id |
target.labels |
已合併 |
destination.geo.city_name |
target.location.city |
直接對應 |
destination.as.country |
target.location.country_or_region |
直接對應 |
destination.geo.country_name |
target.location.country_or_region |
直接對應 |
destination.geo.region_name |
target.location.country_or_region |
直接對應 |
destination.geo.name |
target.location.name |
直接對應 |
destination.geo.location.lat |
target.location.region_coordinates.latitude |
已重新命名/對應 |
destination.geo.location.lon |
target.location.region_coordinates.longitude |
已重新命名/對應 |
dst_mac |
target.mac |
已合併 |
destination.as.number |
target.network.asn |
直接對應 |
destination.as.organization.name |
target.network.organization_name |
直接對應 |
destination.port |
target.port |
已重新命名/對應 |
token_resource_owner_domain |
target.resource.attribute.labels |
已合併 |
token_resource_owner_email |
target.resource.attribute.labels |
已合併 |
token_resource_owner_full_name |
target.resource.attribute.labels |
已合併 |
token_resource_owner_hash |
target.resource.attribute.labels |
已合併 |
token_resource_owner_id |
target.resource.attribute.labels |
已合併 |
token_resource_owner_identity_admin |
target.resource.attribute.labels |
已合併 |
token_resource_owner_identity_elevated |
target.resource.attribute.labels |
已合併 |
token_resource_owner_identity_email |
target.resource.attribute.labels |
已合併 |
token_resource_owner_identity_full_name |
target.resource.attribute.labels |
已合併 |
token_resource_owner_identity_id |
target.resource.attribute.labels |
已合併 |
token_resource_owner_name |
target.resource.attribute.labels |
已合併 |
resource.name |
target.resource.name |
直接對應 |
resource.id |
target.resource.product_object_id |
直接對應 |
resource.type |
target.resource.resource_subtype |
直接對應 |
tar_res_ans |
target.resource_ancestors |
已合併 |
raw_event.url |
target.url |
直接對應 |
token_destination_user_domain |
target.user.attribute.labels |
已合併 |
token_destination_user_hash |
target.user.attribute.labels |
已合併 |
token_destination_user_identity_admin |
target.user.attribute.labels |
已合併 |
token_destination_user_identity_elevated |
target.user.attribute.labels |
已合併 |
token_destination_user_identity_email |
target.user.attribute.labels |
已合併 |
token_destination_user_identity_full_name |
target.user.attribute.labels |
已合併 |
token_destination_user_identity_id |
target.user.attribute.labels |
已合併 |
token_user_target_domain |
target.user.attribute.labels |
已合併 |
token_user_target_hash |
target.user.attribute.labels |
已合併 |
token_user_target_identity_admin |
target.user.attribute.labels |
已合併 |
token_user_target_identity_elevated |
target.user.attribute.labels |
已合併 |
token_user_target_identity_email |
target.user.attribute.labels |
已合併 |
token_user_target_identity_full_name |
target.user.attribute.labels |
已合併 |
token_user_target_identity_id |
target.user.attribute.labels |
已合併 |
token_role |
target.user.attribute.roles |
已合併 |
dst_user_mail |
target.user.email_addresses |
已合併 |
user_tar_mail |
target.user.email_addresses |
已合併 |
user.target.id |
target.user.product_object_id |
直接對應 |
destination.user.full_name |
target.user.user_display_name |
直接對應 |
user.target.full_name |
target.user.user_display_name |
直接對應 |
destination.user.id |
target.user.userid |
直接對應 |
destination.user.name |
target.user.userid |
直接對應 |
user.target.name |
target.user.userid |
直接對應 |
| 不適用 | metadata.event_type |
常數:GENERIC_EVENT |
| 不適用 | metadata.product_name |
常數:APPOMNI |
| 不適用 | metadata.vendor_name |
常數:APPOMNI |
| 不適用 | principal.asset.platform_software.platform |
常數:MAC |
| 不適用 | principal.asset.type |
常數:WORKSTATION |
| 不適用 | principal.platform |
常數:MAC |
| 不適用 | principal.resource.resource_type |
常數:BACKEND_SERVICE |
| 不適用 | target.asset.type |
常數:WORKSTATION |
| 不適用 | target.file.file_type |
常數:FILE_TYPE_EBOOK |
| 不適用 | target.resource.resource_type |
常數:CLOUD_PROJECT |
source.as.domain |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.anomalous_fields.source.as.domain |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.normal_state.source.as.domain.results |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.normal_state.source.as.domain.counts |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.rare_state.source.as.domain.results |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.rare_state.source.as.domain.counts |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.dataset |
event.idm.read_only_udm.metadata.log_type |
從變更記錄對應 |
raw_event.duration |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
appomni.event.dataset |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
raw_event.kind |
event.idm.read_only_udm.security_result.alert_state |
從變更記錄對應 |
raw_event.url |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
source.host.name |
event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
source.host.type |
event.idm.read_only_udm.principal.asset.type |
從變更記錄對應 |
source.address |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
source.domain |
event.idm.read_only_udm.principal.network.dns_domain |
從變更記錄對應 |
user_agent.os.name |
event.idm.read_only_udm.principal.platform |
從變更記錄對應 |
user_agent.os.kernel |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user_agent.os.platform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
destination.host.hostname |
event.idm.read_only_udm.target.hostname |
從變更記錄對應 |
destination.domain |
event.idm.read_only_udm.target.domain.name |
從變更記錄對應 |
destination.as.country |
event.idm.read_only_udm.target.location.country_or_region |
從變更記錄對應 |
destination.user.id |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
user.identity.admin |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user.identity.elevated |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user.identity.email |
event.idm.read_only_udm.intermediary.email |
從變更記錄對應 |
source.user.domain |
event.idm.read_only_udm.principal.administrative_domain |
從變更記錄對應 |
source.user.hash |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
appomni.service.slug |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
source.as.type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
rule.threat.tactic.reference |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
rule.threat.technique.reference |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
related.services.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
related.services.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
related.services.type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
policy.category |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
policy.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
policy.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
appomni.event.enrichments |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
configuration.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
configuration.old_value |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
configuration.value |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
destination.as.service |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
destination.as.type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
destination.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
destination.user.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.anomalous_fields.source.as.number |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.anomalous_fields.source.ip |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.normal_state.source.as.number |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.normal_state.source.ip |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.rare_state.source.as.number |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
raw_event.ueba.rare_state.source.ip |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
file.directory |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
labels.some_key |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
policy.description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
policy.outcome |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.count |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.owner.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.count |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.domain |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.email |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.full_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.hash |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.parent.owner.roles |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
rule.vendor_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
source.as.service |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
source.user.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user.changes.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user.effective.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user.target.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user.indicators |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
appomni.source.id |
event.idm.read_only_udm.principal.asset.product_object_id |
從變更記錄對應 |
source.as.country |
event.idm.read_only_udm.principal.location.country_or_region |
從變更記錄對應 |
source.as.domain |
event.idm.read_only_udm.principal.domain.name |
從變更記錄對應 |
rule.threat.framework |
event.idm.read_only_udm.security_result.attack_details.version |
從變更記錄對應 |
rule.threat.tactic.id |
event.idm.read_only_udm.security_result.attack_details.tactics.id |
從變更記錄對應 |
rule.threat.tactic.name |
event.idm.read_only_udm.security_result.attack_details.tactics.name |
從變更記錄對應 |
rule.threat.technique.id |
event.idm.read_only_udm.security_result.attack_details.techniques.id |
從變更記錄對應 |
rule.threat.technique.name |
event.idm.read_only_udm.security_result.attack_details.techniques.name |
從變更記錄對應 |
appomni.source.id |
event.idm.read_only_udm.src.user.product_object_id |
從變更記錄對應 |
file.hash |
event.idm.read_only_udm.target.file.md5 |
從變更記錄對應 |
user.identity.full_name |
event.idm.read_only_udm.intermediary.user.user_display_name |
從變更記錄對應 |
user.identity.id |
event.idm.read_only_udm.intermediary.user.userid |
從變更記錄對應 |
destination.as.domain |
event.idm.read_only_udm.target.administrative_domain |
從變更記錄對應 |
event.ueba.normal_state.authentication.raw_method.counts", "event.ueba.normal_state.authentication.raw_method.results", "event.ueba.normal_state.source.as.organization.name.results", "event.ueba.normal_state.source.as.organization.name.counts", "event.ueba.rare_state.authentication.raw_method.counts", "event.ueba.rare_state.authentication.raw_method.results", "event.ueba.rare_state.source.as.organization.name.results", and "event.ueba.rare_state.source.as.organization.name.counts |
additional.fields |
從變更記錄對應 |
resource.metadata.application |
target.application |
從變更記錄對應 |
resource.metadata.entities |
target.resource.attribute.labels |
從變更記錄對應 |
resource.metadata.query |
target.process.command_line |
從變更記錄對應 |
resource.metadata.row_count |
target.resource.attribute.labels |
從變更記錄對應 |
resource.metadata.type |
target.resource.attribute.labels |
從變更記錄對應 |
resource.metadata.action_message |
security_results.action_details |
從變更記錄對應 |
resource.metadata.language |
security_results.about.label |
從變更記錄對應 |
labels.user_location |
principal.asset.location.name |
從變更記錄對應 |
labels.login_key |
principal.resource.attribute.labels |
從變更記錄對應 |
user.hash |
principal.resource.attribute.labels |
從變更記錄對應 |
user.roles |
principal.resource.attribute.labels |
從變更記錄對應 |
host.os.name |
target.asset.platform_software.platform |
從變更記錄對應 |
host.os.version |
target.asset.platform_software.platform_version |
從變更記錄對應 |
http.request.method |
network.http.method |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。