收集 AppOmni 記錄

剖析器版本:6.0

支援的國家/地區:

本文說明如何設定 AppOmni,透過 Webhook 將記錄檔推送至 Google Security Operations。

AppOmni 是 SaaS 安全平台,可持續管理狀態、偵測威脅,以及監控企業 SaaS 應用程式 (包括 Salesforce、Microsoft 365、ServiceNow、Workday、Google Workspace、Box 和 Zoom) 的資料暴露情形。AppOmni 會將受監控 SaaS 應用程式的數百種事件類型標準化,並使用事件串流功能,將快訊、事件和狀態發現結果串流至外部 SIEM 目的地。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 具備管理員權限的 AppOmni 帳戶
  • 存取 Google Cloud 控制台 (用於建立 API 金鑰)
  • 在執行個體中啟用 AppOmni 威脅偵測模組
  • 至少有一個受監控的 SaaS 應用程式已連線,並在 AppOmni 中擷取事件

在 Google SecOps 中建立 Webhook 動態饋給

建立動態饋給

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 AppOmni Events)。
  5. 選取「Webhook」做為「來源類型」
  6. 選取「AppOmni」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:
    • 分割分隔符號:輸入 \n (NDJSON 酬載的換行分隔符號)
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 點選「下一步」
  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

產生並儲存密鑰

建立動態饋給後,您必須產生驗證用的密鑰:

  1. 在動態饋給詳細資料頁面中,按一下「產生密鑰」
  2. 對話方塊會顯示密鑰。
  3. 複製並妥善儲存密鑰。

取得動態消息端點網址

  1. 前往動態消息的「詳細資料」分頁。
  2. 在「端點資訊」部分,複製「動態消息端點網址」
  3. 網址格式為:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    

    https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    
  4. 請儲存這個網址,以供後續步驟使用。

  5. 按一下 [完成]

建立 Google Cloud API 金鑰

Google SecOps 需要 API 金鑰才能進行驗證。在 Google Cloud 控制台中建立受限制的 API 金鑰。

建立 API 金鑰

  1. 前往 Google Cloud 控制台的「憑證」頁面
  2. 選取專案 (與 Google SecOps 執行個體相關聯的專案)。
  3. 依序按一下「建立憑證」>「API 金鑰」
  4. 系統會建立 API 金鑰,並顯示在對話方塊中。
  5. 按一下「編輯 API 金鑰」即可限制金鑰。

限制 API 金鑰

  1. 在「API 金鑰」設定頁面中:
    • 名稱:輸入描述性名稱 (例如 Chronicle Webhook API Key)
  2. 在「API 限制」下方:
    1. 選取「Restrict key」(限制金鑰)
    2. 在「選取 API」下拉式選單中,搜尋並選取「Google SecOps API」 (或「Chronicle API」)。
  3. 按一下 [儲存]
  4. 從頁面頂端的「API key」(API 金鑰) 欄位複製 API 金鑰值。
  5. 安全地儲存 API 金鑰。

設定 AppOmni 事件串流目的地

建構 Webhook 網址

  • 合併 Google SecOps 端點網址、API 金鑰和密鑰:

    <ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>
    
  • 範例:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
    

在 AppOmni 中建立自訂 Webhook 目的地

  1. 前往 https://<your-organization>.appomni.com 登入 AppOmni 執行個體。
  2. 依序前往「威脅偵測」>「目的地」
  3. 按一下「新增目的地」
  4. 按一下「自訂 Webhook」資訊卡。
  5. 請提供下列設定詳細資料:
    • 名稱:輸入描述性名稱 (例如 Chronicle SIEM Webhook)
    • 說明 (選填):輸入說明 (例如 Stream AppOmni events to SIEM via webhook)
  6. 設定下列運送設定:

    • 網址:貼上完整的 Webhook 網址,並附加 API 金鑰和密鑰做為查詢參數:

      https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEY
      
    • SSL 驗證:勾選這個核取方塊 (建議)

    • 雜湊原始欄位 (選用):選取這個核取方塊,即可將受監控 SaaS 應用程式中的原始事件欄位,替換為 SHA256 雜湊,縮減事件大小

    • 最大事件大小 (選用):保留預設設定或設定自訂值

    • 酬載大小上限 (選用):保留預設設定或設定自訂值

  7. 選取要串流至 Google SecOps 的「資料類型」

    • 快訊:AppOmni 規則產生的威脅偵測快訊 (建議)
    • 事件:從受監控應用程式收集的標準化 SaaS 活動事件 (建議)
    • 政策:設定法規遵循的狀態管理結果
  8. 按一下 [儲存]

驗證目的地

  1. AppOmni 中,依序前往「威脅偵測」>「目的地」
  2. 找出您建立的目的地。
  3. 確認目的地狀態顯示為有效。
  4. 等待 AppOmni 根據監控的 SaaS 應用程式生成及串流事件。
  5. 在 Google SecOps 中驗證事件:

    1. 依序前往「SIEM 設定」>「動態饋給」
    2. 按一下 AppOmni 動態饋給。
    3. 前往「狀態」分頁。
    4. 確認系統是否收到事件。

AppOmni 事件類型

AppOmni 會使用 AppOmni Common Event Schema (ACES) (以 Elastic Common Schema (ECS) 為基礎) 正規化 SaaS 事件。以下是常見的串流事件類別:

類別 說明 範例
驗證 使用者驗證事件 登入、登出、多重驗證身分確認問題、單一登入事件
設定 應用程式設定變更 權限變更、政策更新、角色修改
資料存取權 資料存取和共用事件 檔案下載、記錄檢視、共用變更
管理 管理動作 使用者建立、群組變更、應用程式安裝
威脅偵測 AppOmni 生成的快訊 異常行為、提權、資料竊取指標

驗證方法參考資料

Google SecOps 網頁掛鉤動態消息支援多種驗證方法。選擇供應商支援的方法。

AppOmni 自訂 Webhook 目的地支援以網址為基礎的驗證。在 Webhook 網址中附加憑證。

  • 網址格式:

      <ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>
    
  • 範例:

      https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
    

方法 2:自訂標頭

如果您的 AppOmni 版本支援 Webhook 目的地的自訂 HTTP 標頭,您可以使用標頭式驗證來提升安全性。

  • 標頭:

      x-goog-chronicle-auth: <API_KEY>
      x-chronicle-auth: <SECRET_KEY>
    

優點:

  • 網址中不會顯示 API 金鑰和密鑰
  • 更安全 (標頭不會記錄在網路伺服器存取記錄中)

Webhook 限制和最佳做法

要求限制

限制
要求大小上限 4 MB
每秒查詢次數 (QPS) 上限 15,000
要求逾時 30 秒
重試行為 自動執行指數輪詢

最佳做法

  • 只選取需要的資料類型,即可減少事件量和擷取費用。
  • 啟用 SSL 驗證,確保資料傳輸安全無虞。
  • 定期在 AppOmni 監控目的地狀態,確認是否有遞送失敗的情況。
  • 如果事件酬載較大,請考慮啟用「雜湊原始欄位」選項。
  • 在 SIEM 中使用「事件」資料類型,全面涵蓋 SaaS 稽核記錄。
  • 使用「警告」資料類型,找出需要立即分類的高優先順序威脅偵測事件。

疑難排解

Google SecOps 未顯示事件

原因:系統正在傳送事件,但未擷取

解決方法:

  1. 前往 Google SecOps 中的「SIEM 設定」>「資訊提供」
  2. 按一下 AppOmni 動態饋給。
  3. 前往「狀態」分頁。
  4. 檢查擷取錯誤。
  5. 確認記錄類型已設為「AppOmni」AppOmni
  6. 確認 Webhook 網址中的密鑰與建立動態饋給時產生的密鑰相符。

AppOmni 中顯示目的地錯誤

原因:無法連線至 Google SecOps 端點,或端點傳回非 2xx 狀態

解決方法:

  1. 確認 Google SecOps 端點網址是否正確。
  2. 確認 API 金鑰有效,且具有 Google SecOps API 存取權。
  3. 手動測試端點:

    curl -X POST "https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEY" \
        -H "Content-Type: application/json" \
        -d '{"test": "event"}'
    
  4. 如果測試成功,請檢查 AppOmni 目的地設定是否有錯字或網址格式不正確。

酬載超過大小上限

原因:AppOmni 傳送的酬載超過 4 MB

解決方法:

  1. AppOmni 中,依序前往「威脅偵測」>「目的地」
  2. 按一下目的地。
  3. 將「最大酬載大小」調低至 4 MB 以下。
  4. 啟用「雜湊原始欄位」,減少個別事件的大小。
  5. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
additional_normalstatedata additional.fields 已合併
additional_normalstatedatacounts additional.fields 已合併
additional_normalstatedataresults additional.fields 已合併
additional_normalstatedomaincounts additional.fields 已合併
additional_normalstatedomainresults additional.fields 已合併
additional_normalstatenameresults additional.fields 已合併
additional_rarestatedata additional.fields 已合併
additional_rarestatedatacounts additional.fields 已合併
additional_rarestatedataresults additional.fields 已合併
additional_rarestatedomaincounts additional.fields 已合併
additional_rarestatedomainresults additional.fields 已合併
additional_rarestatenameresults additional.fields 已合併
anomalous_domain additional.fields 已合併
anomalous_fields_source_as_ip_label additional.fields 已合併
anomalous_fields_source_as_number_label additional.fields 已合併
appomni_service_slug_label additional.fields 已合併
changes_user_indicator_label additional.fields 已合併
configuration_name_label additional.fields 已合併
configuration_old_value_label additional.fields 已合併
configuration_value_label additional.fields 已合併
destination_as_service_label additional.fields 已合併
destination_as_type_label additional.fields 已合併
destination_indicators_label additional.fields 已合併
destination_user_indicators_label additional.fields 已合併
enrichments_value_label additional.fields 已合併
event_duration additional.fields 已合併
file_directory_label additional.fields 已合併
has_normal_state_authentication_name_counts additional.fields 已對應:trueadditional_normalstatedatacounts
has_normal_state_authentication_name_results additional.fields 已對應:trueadditional_normalstatenameresults
has_normal_state_authentication_raw_method_count additional.fields 已對應:trueadditional_normalstatedata
has_normal_state_authentication_raw_method_results additional.fields 已對應:trueadditional_normalstatedataresults
has_normal_state_domain_counts additional.fields 已對應:trueadditional_normalstatedomaincounts
has_normal_state_domain_results additional.fields 已對應:trueadditional_normalstatedomainresults
has_rare_state_authentication_name_counts additional.fields 已對應:trueadditional_rarestatedatacounts
has_rare_state_authentication_name_results additional.fields 已對應:trueadditional_rarestatenameresults
has_rare_state_authentication_raw_method_count additional.fields 已對應:trueadditional_rarestatedata
has_rare_state_authentication_raw_method_results additional.fields 已對應:trueadditional_rarestatedataresults
has_rare_state_domain_counts additional.fields 已對應:trueadditional_rarestatedomaincounts
has_rare_state_domain_results additional.fields 已對應:trueadditional_rarestatedomainresults
indicator_list additional.fields 已合併
labels_some_key_label additional.fields 已合併
normal_state_source_as_ip_label additional.fields 已合併
normal_state_source_as_number_label additional.fields 已合併
policy_category_label additional.fields 已合併
policy_description_label additional.fields 已合併
policy_id_label additional.fields 已合併
policy_name_label additional.fields 已合併
policy_outcome_label additional.fields 已合併
rare_state_source_as_ip_label additional.fields 已合併
rare_state_source_as_number_label additional.fields 已合併
related_services_id_label additional.fields 已合併
related_services_id_name_label additional.fields 已合併
related_services_type_label additional.fields 已合併
resource_count_label additional.fields 已合併
resource_owner_indicator_label additional.fields 已合併
resource_parent_count_label additional.fields 已合併
resource_parent_owner_domain_label additional.fields 已合併
resource_parent_owner_email_label additional.fields 已合併
resource_parent_owner_full_name_label additional.fields 已合併
resource_parent_owner_hash_label additional.fields 已合併
resource_parent_owner_id_label additional.fields 已合併
resource_parent_owner_indicator_label additional.fields 已合併
resource_parent_owner_name_label additional.fields 已合併
resource_parent_owner_role_label additional.fields 已合併
rule_vendor_id_label additional.fields 已合併
source_as_domain_label additional.fields 已合併
source_as_service_label additional.fields 已合併
source_as_type_label additional.fields 已合併
source_user_indicator_label additional.fields 已合併
tactic_reference_label additional.fields 已合併
technique_reference_label additional.fields 已合併
token_appomni_alert_channel additional.fields 已合併
token_appomni_event_ingestion_time additional.fields 已合併
token_appomni_event_parent_id additional.fields 已合併
token_appomni_event_sortable_event_id additional.fields 已合併
token_appomni_event_sortable_ingest_id additional.fields 已合併
token_appomni_organization_id additional.fields 已合併
token_authentication_raw_method additional.fields 已合併
token_error_id additional.fields 已合併
token_error_message additional.fields 已合併
token_error_type additional.fields 已合併
token_event_category additional.fields 已合併
token_event_code additional.fields 已合併
token_event_created additional.fields 已合併
token_event_end additional.fields 已合併
token_event_id additional.fields 已合併
token_event_kind additional.fields 已合併
token_event_original additional.fields 已合併
token_event_provider additional.fields 已合併
token_event_sequence additional.fields 已合併
token_event_start additional.fields 已合併
token_event_type additional.fields 已合併
token_labels additional.fields 已合併
token_rel_event additional.fields 已合併
token_rel_hash additional.fields 已合併
token_rel_host additional.fields 已合併
token_rel_idnt additional.fields 已合併
token_rel_res additional.fields 已合併
token_rel_user additional.fields 已合併
token_related_ip additional.fields 已合併
token_service_id additional.fields 已合併
token_service_name additional.fields 已合併
token_service_type additional.fields 已合併
token_session_kind additional.fields 已合併
token_source_user_hash additional.fields 已合併
token_space_category additional.fields 已合併
token_space_id additional.fields 已合併
token_space_name additional.fields 已合併
token_tag additional.fields 已合併
token_user_agent_os_kernel additional.fields 已合併
token_user_agent_os_platform additional.fields 已合併
token_user_identity_admin additional.fields 已合併
token_user_identity_elevated additional.fields 已合併
token_version additional.fields 已合併
user_effective_indicator_label additional.fields 已合併
user_indicator_label additional.fields 已合併
user_target_indicator_label additional.fields 已合併
authentication.provider extensions.auth.auth_details 直接對應
auth_mechanism extensions.auth.mechanism 已合併
message metadata.description 直接對應
appomni.event.collected_time metadata.event_timestamp 已剖析為 RFC 3339
file.created metadata.event_timestamp 已剖析為 RFC 3339
raw_event.ingested metadata.event_timestamp 已剖析為 RFC 3339
raw_timestamp metadata.event_timestamp 已剖析為 RFC 3339
principal_machineid_present metadata.event_type 已對應:trueNETWORK_CONNECTIONtrueNETWORK_UNCATEGORIZEDtrue → `STATUS_HE...
principal_userid_present metadata.event_type 對應值 (共 13 個,例如 trueGROUP_CREATIONtrueGROUP_DELETIONtrue →...
raw_event.dataset metadata.log_type 直接對應
raw_event.action metadata.product_event_type 直接對應
appomni.event.id metadata.product_log_id 直接對應
raw_event.reference metadata.url_back_to_product 直接對應
session.id network.session_id 直接對應
source.user.domain principal.administrative_domain 直接對應
raw_event.module principal.application 直接對應
source.host.id principal.asset.asset_id 直接對應
source.host.hostname principal.asset.hostname 直接對應
source.host.name principal.asset.hostname 直接對應
src_host_mac principal.asset.mac 已合併
usr_agt_os_type principal.asset.platform_software.platform 對應:macMAClinuxLINUXwindowsWINDOWSchromeCHROME_OS
appomni.source.id principal.asset.product_object_id 直接對應
asset_soft principal.asset.software 已合併
source_host_type principal.asset.type 對應:"workstation" , "desktop"WORKSTATIONserverSERVERlaptop → `LAPTOP...
source.as.domain principal.domain.name 直接對應
user.group.name principal.group.group_display_name 直接對應
user.group.id principal.group.product_object_id 直接對應
source.address principal.ip 已合併
source.ip principal.ip 已合併
token_appomni_service_type principal.labels 已合併
token_own_role principal.labels 已合併
token_service_id principal.labels 已合併
token_service_name principal.labels 已合併
token_source_geo_continent_code principal.labels 已合併
token_source_geo_continent_name principal.labels 已合併
token_source_geo_country_iso_code principal.labels 已合併
token_source_geo_postal_code principal.labels 已合併
token_source_geo_region_iso_code principal.labels 已合併
token_source_geo_timezone principal.labels 已合併
token_user_identity_full_name principal.labels 已合併
token_user_identity_id principal.labels 已合併
source.geo.city_name principal.location.city 直接對應
source.as.country principal.location.country_or_region 直接對應
source.geo.country_name principal.location.country_or_region 直接對應
source.geo.name principal.location.name 直接對應
source.geo.location.lat principal.location.region_coordinates.latitude 已重新命名/對應
source.geo.location.lon principal.location.region_coordinates.longitude 已重新命名/對應
source.geo.region_name principal.location.state 直接對應
src_mac principal.mac 已合併
source.as.number principal.network.asn 直接對應
source.domain principal.network.dns_domain 直接對應
user_agent.original principal.network.http.user_agent 直接對應
raw_event.ueba.anomalous_fields.source.as.organization.name principal.network.organization_name 直接對應
source.as.organization.name principal.network.organization_name 直接對應
user_agent_os_name principal.platform 對應值 (共 6 個,例如 macosMAClinuxLINUXwindowsWINDOWS)
source.port principal.port 已重新命名/對應
service_name principal.resource.name 直接對應
service_id principal.resource.product_object_id 直接對應
service_type principal.resource.resource_subtype 直接對應
pri_res_ans principal.resource_ancestors 已合併
princ_res_ans principal.resource_ancestors 已合併
token_source_user_identity_admin principal.user.attribute.labels 已合併
token_source_user_identity_elevated principal.user.attribute.labels 已合併
token_source_user_identity_email principal.user.attribute.labels 已合併
token_source_user_identity_full_name principal.user.attribute.labels 已合併
token_source_user_identity_id principal.user.attribute.labels 已合併
token_user_domain principal.user.attribute.labels 已合併
token_user_hash principal.user.attribute.labels 已合併
token_role principal.user.attribute.roles 已合併
src_user_mail principal.user.email_addresses 已合併
user_mail principal.user.email_addresses 已合併
source.user.id principal.user.product_object_id 直接對應
user.id principal.user.product_object_id 直接對應
source.user.full_name principal.user.user_display_name 直接對應
user.full_name principal.user.user_display_name 直接對應
source.user.name principal.user.userid 直接對應
user.name principal.user.userid 直接對應
appomni.event.dataset security_result.action_details 直接對應
tactics security_result.attack_details.tactics 已合併
technique security_result.attack_details.techniques 已合併
rule.threat.framework security_result.attack_details.version 直接對應
appomni.source.id src.user.product_object_id 直接對應
destination.as.domain target.administrative_domain 直接對應
destination.host.id target.asset.asset_id 直接對應
token_destination_host_name target.asset.attribute.labels 已合併
token_destination_host_type target.asset.attribute.labels 已合併
dst_mac target.asset.mac 已合併
destination.domain target.domain.name 直接對應
file_extension target.file.file_type 已對應:"EPUB", "FB2", "MOBI"FILE_TYPE_EBOOK
file.path target.file.full_path 直接對應
file.hash target.file.md5 直接對應
file.name target.file.names 已合併
file.size target.file.size 已重新命名/對應
destination.host.hostname target.hostname 直接對應
destination.ip target.ip 已合併
token_destination_geo_continent_code target.labels 已合併
token_destination_geo_continent_name target.labels 已合併
token_destination_geo_country_iso_code target.labels 已合併
token_destination_geo_postal_code target.labels 已合併
token_destination_geo_region_iso_code target.labels 已合併
token_destination_geo_timezone target.labels 已合併
token_file_id target.labels 已合併
destination.geo.city_name target.location.city 直接對應
destination.as.country target.location.country_or_region 直接對應
destination.geo.country_name target.location.country_or_region 直接對應
destination.geo.region_name target.location.country_or_region 直接對應
destination.geo.name target.location.name 直接對應
destination.geo.location.lat target.location.region_coordinates.latitude 已重新命名/對應
destination.geo.location.lon target.location.region_coordinates.longitude 已重新命名/對應
dst_mac target.mac 已合併
destination.as.number target.network.asn 直接對應
destination.as.organization.name target.network.organization_name 直接對應
destination.port target.port 已重新命名/對應
token_resource_owner_domain target.resource.attribute.labels 已合併
token_resource_owner_email target.resource.attribute.labels 已合併
token_resource_owner_full_name target.resource.attribute.labels 已合併
token_resource_owner_hash target.resource.attribute.labels 已合併
token_resource_owner_id target.resource.attribute.labels 已合併
token_resource_owner_identity_admin target.resource.attribute.labels 已合併
token_resource_owner_identity_elevated target.resource.attribute.labels 已合併
token_resource_owner_identity_email target.resource.attribute.labels 已合併
token_resource_owner_identity_full_name target.resource.attribute.labels 已合併
token_resource_owner_identity_id target.resource.attribute.labels 已合併
token_resource_owner_name target.resource.attribute.labels 已合併
resource.name target.resource.name 直接對應
resource.id target.resource.product_object_id 直接對應
resource.type target.resource.resource_subtype 直接對應
tar_res_ans target.resource_ancestors 已合併
raw_event.url target.url 直接對應
token_destination_user_domain target.user.attribute.labels 已合併
token_destination_user_hash target.user.attribute.labels 已合併
token_destination_user_identity_admin target.user.attribute.labels 已合併
token_destination_user_identity_elevated target.user.attribute.labels 已合併
token_destination_user_identity_email target.user.attribute.labels 已合併
token_destination_user_identity_full_name target.user.attribute.labels 已合併
token_destination_user_identity_id target.user.attribute.labels 已合併
token_user_target_domain target.user.attribute.labels 已合併
token_user_target_hash target.user.attribute.labels 已合併
token_user_target_identity_admin target.user.attribute.labels 已合併
token_user_target_identity_elevated target.user.attribute.labels 已合併
token_user_target_identity_email target.user.attribute.labels 已合併
token_user_target_identity_full_name target.user.attribute.labels 已合併
token_user_target_identity_id target.user.attribute.labels 已合併
token_role target.user.attribute.roles 已合併
dst_user_mail target.user.email_addresses 已合併
user_tar_mail target.user.email_addresses 已合併
user.target.id target.user.product_object_id 直接對應
destination.user.full_name target.user.user_display_name 直接對應
user.target.full_name target.user.user_display_name 直接對應
destination.user.id target.user.userid 直接對應
destination.user.name target.user.userid 直接對應
user.target.name target.user.userid 直接對應
不適用 metadata.event_type 常數:GENERIC_EVENT
不適用 metadata.product_name 常數:APPOMNI
不適用 metadata.vendor_name 常數:APPOMNI
不適用 principal.asset.platform_software.platform 常數:MAC
不適用 principal.asset.type 常數:WORKSTATION
不適用 principal.platform 常數:MAC
不適用 principal.resource.resource_type 常數:BACKEND_SERVICE
不適用 target.asset.type 常數:WORKSTATION
不適用 target.file.file_type 常數:FILE_TYPE_EBOOK
不適用 target.resource.resource_type 常數:CLOUD_PROJECT
source.as.domain event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.anomalous_fields.source.as.domain event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.normal_state.source.as.domain.results event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.normal_state.source.as.domain.counts event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.rare_state.source.as.domain.results event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.rare_state.source.as.domain.counts event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.dataset event.idm.read_only_udm.metadata.log_type 從變更記錄對應
raw_event.duration event.idm.read_only_udm.additional.fields 從變更記錄對應
appomni.event.dataset event.idm.read_only_udm.security_result.action_details 從變更記錄對應
raw_event.kind event.idm.read_only_udm.security_result.alert_state 從變更記錄對應
raw_event.url event.idm.read_only_udm.target.url 從變更記錄對應
source.host.name event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
source.host.type event.idm.read_only_udm.principal.asset.type 從變更記錄對應
source.address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
source.domain event.idm.read_only_udm.principal.network.dns_domain 從變更記錄對應
user_agent.os.name event.idm.read_only_udm.principal.platform 從變更記錄對應
user_agent.os.kernel event.idm.read_only_udm.additional.fields 從變更記錄對應
user_agent.os.platform event.idm.read_only_udm.additional.fields 從變更記錄對應
destination.host.hostname event.idm.read_only_udm.target.hostname 從變更記錄對應
destination.domain event.idm.read_only_udm.target.domain.name 從變更記錄對應
destination.as.country event.idm.read_only_udm.target.location.country_or_region 從變更記錄對應
destination.user.id event.idm.read_only_udm.target.user.userid 從變更記錄對應
user.identity.admin event.idm.read_only_udm.additional.fields 從變更記錄對應
user.identity.elevated event.idm.read_only_udm.additional.fields 從變更記錄對應
user.identity.email event.idm.read_only_udm.intermediary.email 從變更記錄對應
source.user.domain event.idm.read_only_udm.principal.administrative_domain 從變更記錄對應
source.user.hash event.idm.read_only_udm.additional.fields 從變更記錄對應
appomni.service.slug event.idm.read_only_udm.additional.fields 從變更記錄對應
source.as.type event.idm.read_only_udm.additional.fields 從變更記錄對應
rule.threat.tactic.reference event.idm.read_only_udm.additional.fields 從變更記錄對應
rule.threat.technique.reference event.idm.read_only_udm.additional.fields 從變更記錄對應
related.services.id event.idm.read_only_udm.additional.fields 從變更記錄對應
related.services.name event.idm.read_only_udm.additional.fields 從變更記錄對應
related.services.type event.idm.read_only_udm.additional.fields 從變更記錄對應
policy.category event.idm.read_only_udm.additional.fields 從變更記錄對應
policy.id event.idm.read_only_udm.additional.fields 從變更記錄對應
policy.name event.idm.read_only_udm.additional.fields 從變更記錄對應
appomni.event.enrichments event.idm.read_only_udm.additional.fields 從變更記錄對應
configuration.name event.idm.read_only_udm.additional.fields 從變更記錄對應
configuration.old_value event.idm.read_only_udm.additional.fields 從變更記錄對應
configuration.value event.idm.read_only_udm.additional.fields 從變更記錄對應
destination.as.service event.idm.read_only_udm.additional.fields 從變更記錄對應
destination.as.type event.idm.read_only_udm.additional.fields 從變更記錄對應
destination.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
destination.user.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.anomalous_fields.source.as.number event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.anomalous_fields.source.ip event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.normal_state.source.as.number event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.normal_state.source.ip event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.rare_state.source.as.number event.idm.read_only_udm.additional.fields 從變更記錄對應
raw_event.ueba.rare_state.source.ip event.idm.read_only_udm.additional.fields 從變更記錄對應
file.directory event.idm.read_only_udm.additional.fields 從變更記錄對應
labels.some_key event.idm.read_only_udm.additional.fields 從變更記錄對應
policy.description event.idm.read_only_udm.additional.fields 從變更記錄對應
policy.outcome event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.count event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.owner.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.count event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.domain event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.email event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.full_name event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.hash event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.id event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.name event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.parent.owner.roles event.idm.read_only_udm.additional.fields 從變更記錄對應
rule.vendor_id event.idm.read_only_udm.additional.fields 從變更記錄對應
source.as.service event.idm.read_only_udm.additional.fields 從變更記錄對應
source.user.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
user.changes.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
user.effective.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
user.target.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
user.indicators event.idm.read_only_udm.additional.fields 從變更記錄對應
appomni.source.id event.idm.read_only_udm.principal.asset.product_object_id 從變更記錄對應
source.as.country event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
source.as.domain event.idm.read_only_udm.principal.domain.name 從變更記錄對應
rule.threat.framework event.idm.read_only_udm.security_result.attack_details.version 從變更記錄對應
rule.threat.tactic.id event.idm.read_only_udm.security_result.attack_details.tactics.id 從變更記錄對應
rule.threat.tactic.name event.idm.read_only_udm.security_result.attack_details.tactics.name 從變更記錄對應
rule.threat.technique.id event.idm.read_only_udm.security_result.attack_details.techniques.id 從變更記錄對應
rule.threat.technique.name event.idm.read_only_udm.security_result.attack_details.techniques.name 從變更記錄對應
appomni.source.id event.idm.read_only_udm.src.user.product_object_id 從變更記錄對應
file.hash event.idm.read_only_udm.target.file.md5 從變更記錄對應
user.identity.full_name event.idm.read_only_udm.intermediary.user.user_display_name 從變更記錄對應
user.identity.id event.idm.read_only_udm.intermediary.user.userid 從變更記錄對應
destination.as.domain event.idm.read_only_udm.target.administrative_domain 從變更記錄對應
event.ueba.normal_state.authentication.raw_method.counts", "event.ueba.normal_state.authentication.raw_method.results", "event.ueba.normal_state.source.as.organization.name.results", "event.ueba.normal_state.source.as.organization.name.counts", "event.ueba.rare_state.authentication.raw_method.counts", "event.ueba.rare_state.authentication.raw_method.results", "event.ueba.rare_state.source.as.organization.name.results", and "event.ueba.rare_state.source.as.organization.name.counts additional.fields 從變更記錄對應
resource.metadata.application target.application 從變更記錄對應
resource.metadata.entities target.resource.attribute.labels 從變更記錄對應
resource.metadata.query target.process.command_line 從變更記錄對應
resource.metadata.row_count target.resource.attribute.labels 從變更記錄對應
resource.metadata.type target.resource.attribute.labels 從變更記錄對應
resource.metadata.action_message security_results.action_details 從變更記錄對應
resource.metadata.language security_results.about.label 從變更記錄對應
labels.user_location principal.asset.location.name 從變更記錄對應
labels.login_key principal.resource.attribute.labels 從變更記錄對應
user.hash principal.resource.attribute.labels 從變更記錄對應
user.roles principal.resource.attribute.labels 從變更記錄對應
host.os.name target.asset.platform_software.platform 從變更記錄對應
host.os.version target.asset.platform_software.platform_version 從變更記錄對應
http.request.method network.http.method 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。