收集 BeyondTrust BeyondInsight 記錄
剖析器版本:7.0
本文說明如何使用 Bindplane 代理程式,將 BeyondTrust BeyondInsight 記錄擷取至 Google Security Operations。
BeyondTrust BeyondInsight 是一種特權存取管理平台,可產生安全事件、驗證和管理活動的系統記錄訊息。剖析器會將欄位正規化,並對應至統合式資料模型 (UDM)。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 BeyondTrust BeyondInsight 執行個體之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- BeyondTrust BeyondInsight 執行個體的特殊存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案
將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/beyondtrust_beyondinsight: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: BEYONDTRUST_BEYONDINSIGHT raw_log_field: body service: pipelines: logs/beyondtrust_beyondinsight_to_chronicle: receivers: - udplog exporters: - chronicle/beyondtrust_beyondinsight
設定參數
替換下列預留位置:
接收器設定:
listen_address:要接聽的 IP 位址和通訊埠:0.0.0.0,監聽所有介面 (建議)- 通訊埠
514是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用1514)
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:從 Google SecOps 控制台複製的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:
以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按下
在 BeyondTrust BeyondInsight 中設定系統記錄事件轉送
- 登入 BeyondTrust 網頁版 UI。
- 依序前往「Appliance」>「Security」>「Appliance Administration」。
- 前往「系統記錄」Syslog部分。
- 按一下「新增伺服器」。
- 請提供下列設定詳細資料:
- 主機名稱:輸入 Bindplane 代理程式 IP 位址。
- 格式:選取「RFC 5424」。
- 通訊埠:預設為
UDP:514。
- 按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
AgentDesc_label |
additional.fields |
已合併 |
AgentID_label |
additional.fields |
已合併 |
AgentVer_label |
additional.fields |
已合併 |
Approver_label |
additional.fields |
已合併 |
AuditID_label |
additional.fields |
已合併 |
Base_address_label |
additional.fields |
已合併 |
Category_label |
additional.fields |
已合併 |
CertIssuer_label |
additional.fields |
已合併 |
CertSerial_label |
additional.fields |
已合併 |
Entry_address_label |
additional.fields |
已合併 |
EventDesc_label |
additional.fields |
已合併 |
EventName_label |
additional.fields |
已合併 |
EventSubject_label |
additional.fields |
已合併 |
Failed_label |
additional.fields |
已合併 |
Image_size_label |
additional.fields |
已合併 |
LogID_label |
additional.fields |
已合併 |
LogTime_label |
additional.fields |
已合併 |
ObjectID_label |
additional.fields |
已合併 |
ObjectTypeID_label |
additional.fields |
已合併 |
ObjectType_label |
additional.fields |
已合併 |
Operation_label |
additional.fields |
已合併 |
Reason_label |
additional.fields |
已合併 |
RefType_label |
additional.fields |
已合併 |
ReleaseRequestId_label |
additional.fields |
已合併 |
RoleUsed_label |
additional.fields |
已合併 |
Server_date_label |
additional.fields |
已合併 |
Signer_label |
additional.fields |
已合併 |
Start_time_label |
additional.fields |
已合併 |
TicketNumber_label |
additional.fields |
已合併 |
TicketSystem_label |
additional.fields |
已合併 |
Type_label |
additional.fields |
已合併 |
Version_label |
additional.fields |
已合併 |
WorkgroupDesc_label |
additional.fields |
已合併 |
WorkgroupID_label |
additional.fields |
已合併 |
WorkgroupLocation_label |
additional.fields |
已合併 |
accountdisabled01003_label |
additional.fields |
已合併 |
accountname_label |
additional.fields |
已合併 |
accountnameformat_label |
additional.fields |
已合併 |
action_type_label |
additional.fields |
已合併 |
actiontype_label |
additional.fields |
已合併 |
address_label |
additional.fields |
已合併 |
agentdesc_label |
additional.fields |
已合併 |
agentid_label |
additional.fields |
已合併 |
agentver_label |
additional.fields |
已合併 |
alias_label |
additional.fields |
已合併 |
app_user_id_label |
additional.fields |
已合併 |
approver_label |
additional.fields |
已合併 |
appuserid_label |
additional.fields |
已合併 |
auditid_label |
additional.fields |
已合併 |
authenticationtype_label |
additional.fields |
已合併 |
automanagementflag_label |
additional.fields |
已合併 |
badpwcount01008_label |
additional.fields |
已合併 |
badpwcount0101_label |
additional.fields |
已合併 |
browserinfo_label |
additional.fields |
已合併 |
bt_Category_label |
additional.fields |
已合併 |
btcategory_label |
additional.fields |
已合併 |
btuser_label |
additional.fields |
已合併 |
can_manage_ownership_label |
additional.fields |
已合併 |
can_share_secret_label |
additional.fields |
已合併 |
category_label |
additional.fields |
已合併 |
changeafterrelease_label |
additional.fields |
已合併 |
changepasswordfrequency_label |
additional.fields |
已合併 |
changepasswordtime_label |
additional.fields |
已合併 |
changereasoncd_label |
additional.fields |
已合併 |
checkpassword_label |
additional.fields |
已合併 |
clarityactive_label |
additional.fields |
已合併 |
code_label |
additional.fields |
已合併 |
countrycode01011_label |
additional.fields |
已合併 |
countrycode0101_label |
additional.fields |
已合併 |
createdate_label |
additional.fields |
已合併 |
details_label |
additional.fields |
已合併 |
deviceExternalId_label |
additional.fields |
已合併 |
dllversion_label |
additional.fields |
已合併 |
dnsname_label |
additional.fields |
已合併 |
dsskeyruleid_label |
additional.fields |
已合併 |
dump_label |
additional.fields |
已合併 |
elevationcommand_label |
additional.fields |
已合併 |
endpointprivilegemanagementactive_label |
additional.fields |
已合併 |
endpointprivilegemanagementformacactive_label |
additional.fields |
已合併 |
endpointprivilegemanagementformacsettings_label |
additional.fields |
已合併 |
endpointprivilegemanagementformacvulnerabilitiesactive_label |
additional.fields |
已合併 |
endpointprivilegemanagementforunixlinuxactive_label |
additional.fields |
已合併 |
endpointprivilegemanagementforunixlinuxsettings_label |
additional.fields |
已合併 |
endpointprivilegemanagementsettings_label |
additional.fields |
已合併 |
endpointprivilegemanagementvulnerabilitiesactive_label |
additional.fields |
已合併 |
endpointprotectionplatformattackeventsactive_label |
additional.fields |
已合併 |
endpointprotectionplatformmalwareeventsactive_label |
additional.fields |
已合併 |
endpointprotectionplatformvulnerabilitiesactive_label |
additional.fields |
已合併 |
eventType_label |
additional.fields |
已合併 |
eventdesc_label |
additional.fields |
已合併 |
eventseverity_label |
additional.fields |
已合併 |
eventsubject_label |
additional.fields |
已合併 |
eventtype_label |
additional.fields |
已合併 |
evtdatatype_label |
additional.fields |
已合併 |
evtsrcipbi_label |
additional.fields |
已合併 |
evtstatus_label |
additional.fields |
已合併 |
evtsubjbi_label |
additional.fields |
已合併 |
expires01006_label |
additional.fields |
已合併 |
expires0101_label |
additional.fields |
已合併 |
facility_label |
additional.fields |
已合併 |
failed_label |
additional.fields |
已合併 |
fallback_label |
additional.fields |
已合併 |
fallbackcode_label |
additional.fields |
已合併 |
fileintegritymonitoringactive_label |
additional.fields |
已合併 |
folder_id_label |
additional.fields |
已合併 |
folder_label |
additional.fields |
已合併 |
formatVersion_label |
additional.fields |
已合併 |
fullname0101_label |
additional.fields |
已合併 |
functionalaccountid_label |
additional.fields |
已合併 |
groupid_label |
additional.fields |
已合併 |
isactive_label |
additional.fields |
已合併 |
isareleaseduration_label |
additional.fields |
已合併 |
isautomanagementenabled_label |
additional.fields |
已合併 |
isdynamicsystem_label |
additional.fields |
已合併 |
lastlogoff01005_label |
additional.fields |
已合併 |
lastlogoff0101_label |
additional.fields |
已合併 |
lastlogon01004_label |
additional.fields |
已合併 |
lastlogon0101_label |
additional.fields |
已合併 |
linked_label |
additional.fields |
已合併 |
linkedaccount_label |
additional.fields |
已合併 |
log_type_status_label |
additional.fields |
已合併 |
logid_label |
additional.fields |
已合併 |
logonserver0101_label |
additional.fields |
已合併 |
managedaccountid_label |
additional.fields |
已合併 |
managedentitytype_label |
additional.fields |
已合併 |
managedsystemid_label |
additional.fields |
已合併 |
managedsystemname_label |
additional.fields |
已合併 |
maxreleaseduration_label |
additional.fields |
已合併 |
maxstorage01007_label |
additional.fields |
已合併 |
maxstorage0101_label |
additional.fields |
已合併 |
memberofgroup01001_label |
additional.fields |
已合併 |
memberofgroup0101_label |
additional.fields |
已合併 |
netbiosname_label |
additional.fields |
已合併 |
notes_label |
additional.fields |
已合併 |
numberoflogons01009_label |
additional.fields |
已合併 |
numberoflogons0101_label |
additional.fields |
已合併 |
nvps_active_label |
additional.fields |
已合併 |
nvps_areaname_label |
additional.fields |
已合併 |
nvps_beyondinsightapplicationauditenabled_label |
additional.fields |
已合併 |
nvps_context_label |
additional.fields |
已合併 |
nvps_genericappliancehealthseverity_label |
additional.fields |
已合併 |
nvps_hostname_label |
additional.fields |
已合併 |
nvps_name_label |
additional.fields |
已合併 |
nvps_outputpipeline_label |
additional.fields |
已合併 |
nvps_port_label |
additional.fields |
已合併 |
objectid_label |
additional.fields |
已合併 |
objecttype_label |
additional.fields |
已合併 |
objecttypeid_label |
additional.fields |
已合併 |
operation_label |
additional.fields |
已合併 |
os_label |
additional.fields |
已合併 |
ownerid_label |
additional.fields |
已合併 |
password_label |
additional.fields |
已合併 |
passwordage0101_label |
additional.fields |
已合併 |
passwordexpired01013_label |
additional.fields |
已合併 |
passwordexpired0101_label |
additional.fields |
已合併 |
passwordruleid_label |
additional.fields |
已合併 |
platformid_label |
additional.fields |
已合併 |
platformname_label |
additional.fields |
已合併 |
priority_label |
additional.fields |
已合併 |
privilege01002_label |
additional.fields |
已合併 |
privilege0101_label |
additional.fields |
已合併 |
referenceid_label |
additional.fields |
已合併 |
releaseduration_label |
additional.fields |
已合併 |
releaseid_label |
additional.fields |
已合併 |
resetonmimatch_label |
additional.fields |
已合併 |
result_label |
additional.fields |
已合併 |
rid01012_label |
additional.fields |
已合併 |
rid0101_label |
additional.fields |
已合併 |
roleadded_label |
additional.fields |
已合併 |
roleused_label |
additional.fields |
已合併 |
samaccountname_label |
additional.fields |
已合併 |
secret_type_label |
additional.fields |
已合併 |
smartruletitle_label |
additional.fields |
已合併 |
source01014_label |
additional.fields |
已合併 |
source0101_label |
additional.fields |
已合併 |
sshkeyenforcementmode_label |
additional.fields |
已合併 |
subjectdescription_label |
additional.fields |
已合併 |
ticketnumber_label |
additional.fields |
已合併 |
timeout_label |
additional.fields |
已合併 |
title_label |
additional.fields |
已合併 |
transactiongroup_label |
additional.fields |
已合併 |
userID_label |
additional.fields |
已合併 |
userid_label |
additional.fields |
已合併 |
version_label |
additional.fields |
已合併 |
workgroupdesc_label |
additional.fields |
已合併 |
workgroupid_label |
additional.fields |
已合併 |
workgrouplocation_label |
additional.fields |
已合併 |
agentid |
extensions.auth.type |
已對應:generic_appliance_health → MACHINE |
category |
extensions.auth.type |
已對應:Login → MACHINE、Logout → MACHINE |
eventdesc |
extensions.auth.type |
已對應:successfully logged on → MACHINE |
nvps.clienthost |
intermediary.asset.hostname |
直接對應 |
nvps.hostname |
intermediary.asset.hostname |
直接對應 |
nvps.source |
intermediary.asset.hostname |
直接對應 |
hostname |
intermediary.asset.ip |
已合併 |
inter_ip |
intermediary.asset.ip |
已合併 |
sourceip |
intermediary.asset.ip |
已合併 |
inter |
intermediary.hostname |
直接對應 |
nvps.clienthost |
intermediary.hostname |
直接對應 |
nvps.hostname |
intermediary.hostname |
直接對應 |
nvps.source |
intermediary.hostname |
直接對應 |
hostname |
intermediary.ip |
已合併 |
inter_ip |
intermediary.ip |
已合併 |
sourceip |
intermediary.ip |
已合併 |
Category |
metadata.description |
直接對應 |
devTime |
metadata.event_timestamp |
已剖析為 MMM dd yyyy HH:mm:ss |
eventdate |
metadata.event_timestamp |
已剖析為 yyyy-MM-dd HH:mm:ss |
rt |
metadata.event_timestamp |
已剖析為 MMM dd yyyy HH:mm:ss |
time |
metadata.event_timestamp |
已剖析為 MMM dd HH:mm:ss |
ts |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ss |
agentid |
metadata.event_type |
已對應:generic_appliance_health → USER_LOGIN、generic_appliance_health → USER_LOGOUT |
category |
metadata.event_type |
已對應:Login → USER_LOGIN、Logout → USER_LOGOUT |
eventdesc |
metadata.event_type |
已對應:successfully logged on → USER_LOGIN |
has_principal |
metadata.event_type |
已對應:true → NETWORK_CONNECTION、true → STATUS_UPDATE |
has_user |
metadata.event_type |
已對應:true → USER_UNCATEGORIZED |
eventid |
metadata.product_event_type |
直接對應 |
product_event |
metadata.product_event_type |
直接對應 |
nvps.id |
metadata.product_log_id |
直接對應 |
Product |
metadata.product_name |
直接對應 |
appname |
metadata.product_name |
直接對應 |
product |
metadata.product_name |
直接對應 |
version |
metadata.product_version |
直接對應 |
vendor |
metadata.vendor_name |
直接對應 |
nvps.domainname |
principal.administrative_domain |
直接對應 |
shost |
principal.asset.hostname |
直接對應 |
sourcehost |
principal.asset.hostname |
直接對應 |
src_host |
principal.asset.hostname |
直接對應 |
ip |
principal.asset.ip |
已合併 |
src |
principal.asset.ip |
已合併 |
src_ip |
principal.asset.ip |
已合併 |
nvps.workgroupname |
principal.group.group_display_name |
直接對應 |
shost |
principal.hostname |
直接對應 |
sourcehost |
principal.hostname |
直接對應 |
src_host |
principal.hostname |
直接對應 |
ip |
principal.ip |
已合併 |
souirceip |
principal.ip |
已合併 |
src |
principal.ip |
已合併 |
src_ip |
principal.ip |
已合併 |
OS |
principal.platform |
已對應:Windows → WINDOWS、Linux → LINUX |
Os |
principal.platform |
已對應:Windows → WINDOWS、Linux → LINUX |
OS |
principal.platform_version |
直接對應 |
Os |
principal.platform_version |
直接對應 |
Filename |
principal.process.file.full_path |
直接對應 |
MD5 |
principal.process.file.md5 |
直接對應 |
SHA1 |
principal.process.file.sha1 |
直接對應 |
ParentProcessID |
principal.process.parent_pid |
直接對應 |
ProcessID |
principal.process.pid |
直接對應 |
resource |
principal.resource.id |
直接對應 |
Company_name |
principal.user.company_name |
直接對應 |
username |
principal.user.email_addresses |
已對應:^.+@.+$ → username |
UserID |
principal.user.product_object_id |
直接對應 |
userId |
principal.user.product_object_id |
直接對應 |
Name |
principal.user.user_display_name |
直接對應 |
UserName |
principal.user.user_display_name |
直接對應 |
usrName |
principal.user.user_display_name |
直接對應 |
BeyondTrustBeyondInsightUser |
principal.user.userid |
直接對應 |
src_user |
principal.user.userid |
直接對應 |
user |
principal.user.userid |
直接對應 |
nvps.sid0101 |
principal.user.windows_sid |
直接對應 |
sid01015 |
principal.user.windows_sid |
直接對應 |
Category |
security_result.category_details |
已合併 |
Description |
security_result.description |
直接對應 |
nvps.description |
security_result.description |
直接對應 |
nvps.message |
security_result.description |
直接對應 |
nvps.reason |
security_result.description |
直接對應 |
changedt_label |
security_result.detection_fields |
已合併 |
createdate_label |
security_result.detection_fields |
已合併 |
eventdate_label |
security_result.detection_fields |
已合併 |
evtdate_label |
security_result.detection_fields |
已合併 |
lastupdatedate_label |
security_result.detection_fields |
已合併 |
logtime_label |
security_result.detection_fields |
已合併 |
nextchangedate_label |
security_result.detection_fields |
已合併 |
removerole_label |
security_result.detection_fields |
已合併 |
smartruleid_label |
security_result.detection_fields |
已合併 |
systemname_label |
security_result.detection_fields |
已合併 |
token_label |
security_result.detection_fields |
已合併 |
BeyondTrustBeyondInsightEventSeverity |
security_result.severity |
對應:0 → INFORMATIONAL、3 → LOW、6 → MEDIUM、9 → HIGH |
eventseverity |
security_result.severity |
對應:0 → INFORMATIONAL、3 → LOW、6 → MEDIUM |
severity |
security_result.severity |
已對應:0 → INFORMATIONAL |
eventname |
security_result.summary |
直接對應 |
agentid |
target.application |
對應:AppAudit → BeyondInsight Application GUI、generic_appliance_health → `BeyondIn... |
ManagedSystem |
target.asset.hostname |
直接對應 |
dst |
target.asset.ip |
已合併 |
ips |
target.asset.ip |
已合併 |
nvps.folderpath |
target.file.full_path |
直接對應 |
nvps.filename |
target.file.names |
已合併 |
nvps.filehash |
target.file.sha256 |
直接對應 |
ManagedSystem |
target.hostname |
直接對應 |
dst_host |
target.hostname |
直接對應 |
dst |
target.ip |
已合併 |
ips |
target.ip |
已合併 |
SecretId |
target.resource.id |
直接對應 |
nvps.target |
target.resource.name |
直接對應 |
nvps.title |
target.resource.name |
直接對應 |
nvps.secretid |
target.resource.product_object_id |
直接對應 |
nvps.secrettype |
target.resource.resource_subtype |
直接對應 |
URL |
target.url |
直接對應 |
nvps.email |
target.user.email_addresses |
已合併 |
nvps.ownersdisplay |
target.user.user_display_name |
直接對應 |
ManagedAccount |
target.user.userid |
直接對應 |
dst_user |
target.user.userid |
直接對應 |
nvps.owner |
target.user.userid |
直接對應 |
nvps.username |
target.user.userid |
直接對應 |
| 不適用 | extensions.auth.type |
常數:MACHINE |
| 不適用 | metadata.event_type |
常數:NETWORK_CONNECTION |
| 不適用 | principal.platform |
常數:WINDOWS |
| 不適用 | security_result.severity |
常數:INFORMATIONAL |
| 不適用 | target.application |
常數:BeyondInsight Application GUI |
nvps.filehash |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
filehash |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
sourceip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
nvps.xforwardedfor |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
nvps.userid |
event.idm.read_only_udm.principal.user.product_object_id |
從變更記錄對應 |
eventid |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
nvps.email |
event.idm.read_only_udm.target.user.email_addresses |
從變更記錄對應 |
nvps.ownersdisplay |
event.idm.read_only_udm.target.user.user_display_name |
從變更記錄對應 |
nvps.filename |
event.idm.read_only_udm.target.file.names |
從變更記錄對應 |
nvps.filehash |
event.idm.read_only_udm.target.file.sha256 |
從變更記錄對應 |
nvps.secretid |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
nvps.secrettype |
event.idm.read_only_udm.target.resource.resource_subtype |
從變更記錄對應 |
nvps.folderpath |
event.idm.read_only_udm.target.file.full_path |
從變更記錄對應 |
nvps.notes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
notes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
nvps.ticketnumber |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ticketnumber |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
nvps.approver |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
approver |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
nvps.ownerid |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ownerid |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。