收集 Broadcom Carbon Black EDR 日志

解析器版本:17.0

支持的平台:

本文档介绍了如何使用 Bindplane 代理或 Amazon S3 将 Broadcom Carbon Black EDR 日志注入到 Google Security Operations。

Broadcom Carbon Black EDR(以前称为 VMware Carbon Black EDR)是一种端点检测和响应解决方案,可提供对端点活动的持续可见性。它会记录并存储全面的端点数据,从而在整个组织中实现威胁狩猎、突发事件响应以及对高级威胁的实时检测。cb-event-forwarder 组件订阅 EDR 事件总线,并将 JSON 或 LEEF 格式的事件导出到外部目标位置,包括 syslog 服务器和 Amazon S3 存储分区。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 对 Carbon Black EDR 服务器的特权访问权限(root 或 sudo)
  • 安装在 Carbon Black EDR 服务器上的 cb-event-forwarder 组件(如需查看安装说明,请参阅 GitHub 上的 cb-event-forwarder
  • 来自 Broadcom 支持门户的有效访问令牌,用于下载 cb-event-forwarder 软件包
  • 如果 cb-event-forwarder 安装在单独的主机上,则来自 EDR 服务器 (/etc/cb/cb.conf) 的 RabbitMQ 凭据

方法 1:使用 Bindplane 代理提取 Syslog

获取 Google SecOps 数据注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cb_edr:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<your-customer-id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CB_EDR
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cb_edr_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cb_edr
    

配置参数

  • 替换以下占位符:

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Carbon Black EDR cb-event-forwarder 以实现 syslog 输出

  1. 通过 SSH 登录 Carbon Black EDR 服务器。
  2. 打开 cb-event-forwarder 配置文件:

    sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf
    
  3. [bridge] 部分中,配置以下设置:

    [bridge]
    server_name=cbserver
    
  4. 如果 cb-event-forwarder 安装在与 EDR 服务器不同的主机上,请提供 RabbitMQ 凭据和主机名。您可以在 EDR 服务器上的 /etc/cb/cb.conf 中找到这些值:

    rabbit_mq_username=cb
    rabbit_mq_password=<RABBITMQ_PASSWORD>
    cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>
    
  5. (可选)设置 cb_server_url 以在转发的事件中启用指向 EDR 控制台的深层链接:

    cb_server_url=https://<YOUR_EDR_SERVER_FQDN>
    
  6. 配置 syslog 传送的输出类型和格式:

    output_type=tcp
    output_format=json
    tcpout=<BINDPLANE_AGENT_IP>:514
    
  7. 配置要转发哪些事件。以下设置用于控制事件订阅:

    events_raw_sensor=0
    events_watchlist=ALL
    events_feed=ALL
    events_alert=ALL
    
  8. 保存并关闭配置文件。

  9. 重启 cb-event-forwarder 服务:

    sudo systemctl restart cb-event-forwarder
    
  10. 验证服务是否正在运行:

    sudo systemctl status cb-event-forwarder
    
  11. 通过检查 Bindplane 代理日志,验证日志是否正在发送。

如需了解详情,请参阅 GitHub 上的 cb-event-forwarder 代码库

方案 2:Amazon S3 注入

配置 Carbon Black EDR cb-event-forwarder 以实现 S3 输出

  1. 通过 SSH 登录 Carbon Black EDR 服务器。
  2. 打开 cb-event-forwarder 配置文件:

    sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf
    
  3. [bridge] 部分中,配置以下设置:

    [bridge]
    server_name=cbserver
    
  4. 如果 cb-event-forwarder 安装在与 EDR 服务器不同的主机上,请提供 RabbitMQ 凭据和主机名:

    rabbit_mq_username=cb
    rabbit_mq_password=<RABBITMQ_PASSWORD>
    cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>
    
  5. (可选)设置 cb_server_url 以在转发的事件中启用深层链接:

    cb_server_url=https://<YOUR_EDR_SERVER_FQDN>
    
  6. 为 S3 交付配置输出类型和格式:

    output_type=s3
    output_format=json
    s3out=<TEMP_DIR>:<AWS_REGION>:<S3_BUCKET_NAME>
    
  7. (可选)在 [s3] 部分中配置其他 S3 设置:

    [s3]
    bundle_send_timeout=300
    upload_empty_files=false
    bundle_size_max=10485760
    
  8. 配置要转发哪些事件:

    events_raw_sensor=0
    events_watchlist=ALL
    events_feed=ALL
    events_alert=ALL
    
  9. 保存并关闭配置文件。

  10. 重启 cb-event-forwarder 服务:

    sudo systemctl restart cb-event-forwarder
    
  11. 验证服务是否正在运行:

    sudo systemctl status cb-event-forwarder
    

如需了解详情,请参阅 GitHub 上的 cb-event-forwarder 代码库

为 Google SecOps 配置 AWS S3 存储桶和 IAM

  1. 按照本用户指南创建 Amazon S3 存储桶创建存储桶
  2. 保存相应存储桶的名称区域,以供日后参考。
  3. 按照以下用户指南创建用户创建 IAM 用户
  4. 选择创建的用户
  5. 选择安全凭据标签页。
  6. 访问密钥部分中,点击创建访问密钥
  7. 选择第三方服务作为使用情形
  8. 点击下一步
  9. 可选:添加说明标记。
  10. 点击创建访问密钥
  11. 点击下载 .csv 文件以保存访问密钥密钥,供日后参考。
  12. 点击完成
  13. 选择权限标签页。
  14. 权限政策部分中,点击添加权限
  15. 选择添加权限
  16. 选择直接附加政策
  17. 搜索 AmazonS3FullAccess 政策。
  18. 选择相应政策。
  19. 点击下一步
  20. 点击添加权限

在 Google SecOps 中配置 Feed 以注入 Carbon Black EDR 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称输入一个唯一名称。
  5. 选择 Amazon S3 V2 作为来源类型
  6. 选择 Carbon Black EDR 作为日志类型
  7. 点击下一步,然后点击提交
  8. 为以下字段指定值:

    • S3 URIs3://<S3_BUCKET_NAME>/
    • 来源删除选项:根据您的偏好选择删除选项
    • 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
    • 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
    • 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
    • 资产命名空间资产命名空间
    • 注入标签:要应用于此 Feed 中事件的标签
  9. 点击下一步,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
ioc_about about 已合并
ioc_attrs_highlights_about about 已合并
ioc_qs_about about 已合并
local_about about 已合并
remote_about about 已合并
additional_blocked_threat_category additional.fields 已合并
additional_cmdline additional.fields 已合并
additional_created_by_event_id additional.fields 已合并
additional_crossproc_api additional.fields 已合并
additional_crossproc_guid additional.fields 已合并
additional_crossproc_md5 additional.fields 已合并
additional_crossproc_rep additional.fields 已合并
additional_crossproc_sha256 additional.fields 已合并
additional_crossproc_target additional.fields 已合并
additional_data additional.fields 已合并
additional_device_location additional.fields 已合并
additional_dns_name additional.fields 已合并
additional_event_id additional.fields 已合并
additional_fileless_scriptload_cmdline_length additional.fields 已合并
additional_fileless_scriptload_hash additional.fields 已合并
additional_first_event_time additional.fields 已合并
additional_ioc_confidence additional.fields 已合并
additional_ioc_query_index additional.fields 已合并
additional_ioc_query_string additional.fields 已合并
additional_ioc_type additional.fields 已合并
additional_ja3 additional.fields 已合并
additional_ja3s additional.fields 已合并
additional_last_event_time additional.fields 已合并
additional_last_update_time additional.fields 已合并
additional_not_blocked_threat_category additional.fields 已合并
additional_parent_name additional.fields 已合并
additional_path additional.fields 已合并
additional_policy_applied additional.fields 已合并
additional_policy_id additional.fields 已合并
additional_process_name additional.fields 已合并
additional_process_name_field additional.fields 已合并
additional_process_sha256 additional.fields 已合并
additional_reason_code additional.fields 已合并
additional_regmod_count additional.fields 已合并
additional_report_id additional.fields 已合并
additional_run_state additional.fields 已合并
additional_scriptload_count additional.fields 已合并
additional_scriptload_rep additional.fields 已合并
additional_start additional.fields 已合并
additional_status additional.fields 已合并
additional_threat_cause_actor_process_pid additional.fields 已合并
additional_threat_cause_actor_sha256 additional.fields 已合并
additional_threat_cause_cause_event_id additional.fields 已合并
additional_threat_cause_reputation additional.fields 已合并
additional_threat_cause_threat_category additional.fields 已合并
additional_threat_cause_vector additional.fields 已合并
additional_username additional.fields 已合并
additional_watchlist_id additional.fields 已合并
additional_watchlist_name additional.fields 已合并
additional_workflow_changed_by additional.fields 已合并
additional_workflow_comment additional.fields 已合并
additional_workflow_remediation additional.fields 已合并
additional_workflow_state additional.fields 已合并
alert_origin_label additional.fields 已合并
change_timestamp_label additional.fields 已合并
changed_by_label additional.fields 已合并
changed_by_type_label additional.fields 已合并
closure_reason_label additional.fields 已合并
comms_ip_label additional.fields 已合并
detection_timestamp_label additional.fields 已合并
index_type_label additional.fields 已合并
last_event_timestamp_label additional.fields 已合并
last_update_label additional.fields 已合并
parent_effective_reputation_label additional.fields 已合并
parent_reputation_label additional.fields 已合并
primary_event_id_label additional.fields 已合并
process_effective_reputation_label additional.fields 已合并
process_issuer_label additional.fields 已合并
process_publisher_label additional.fields 已合并
product_name_label additional.fields 已合并
search_query_label additional.fields 已合并
segment_id_label additional.fields 已合并
start_time_label additional.fields 已合并
status_label additional.fields 已合并
vendor_name_label additional.fields 已合并
_intermediary intermediary 已合并
intermediary intermediary 已合并
device_name intermediary.asset.hostname 直接映射
device_internal_ip intermediary.asset.ip 已合并
device_name intermediary.hostname 直接映射
comms_ip intermediary.ip 已合并
device_internal_ip intermediary.ip 已合并
intermediary_ip intermediary.ip 已合并
description metadata.description 直接映射
event_description metadata.description 已重命名/已映射
reason metadata.description 直接映射
action metadata.product_event_type 直接映射
type metadata.product_event_type 直接映射
id metadata.product_log_id 直接映射
cb_version metadata.product_version 直接映射
alert_url metadata.url_back_to_product 直接映射
direction network.direction 直接映射
ioc_attr.direction network.direction 直接映射
ioc_attr.protocol network.ip_protocol 直接映射
ip_protocol_out network.ip_protocol 已重命名/已映射
session_id network.session_id 直接映射
proxy_domain observer.hostname 直接映射
proxy_ip observer.ip 已合并
proxy_port observer.port 已重命名/已映射
device_username principal.administrative_domain 直接映射
domain principal.administrative_domain 直接映射
orgName principal.administrative_domain 直接映射
deviceInfo.deviceId principal.asset.asset_id 直接映射
device_id principal.asset.asset_id 直接映射
asset_group_label principal.asset.attribute.labels 已合并
device_target_value_label principal.asset.attribute.labels 已合并
device_uem_id_label principal.asset.attribute.labels 已合并
computer_name principal.asset.hostname 直接映射
dev_hostname principal.asset.hostname 直接映射
device_name principal.asset.hostname 直接映射
host principal.asset.hostname 直接映射
clientIp principal.asset.ip 已合并
deviceInfo.internalIpAddress principal.asset.ip 已合并
device_external_ip principal.asset.ip 已合并
device_internal_ip principal.asset.ip 已合并
docs.0.interface_ip principal.asset.ip 已合并
interface_ip principal.asset.ip 已合并
local_ip principal.asset.ip 已合并
remote_ip principal.asset.ip 已合并
device_location principal.asset.location.name 直接映射
deviceInfo.deviceVersion principal.asset.platform_software.platform_version 直接映射
sensor_id principal.asset_id 直接映射
deviceInfo.groupName principal.group.group_display_name 直接映射
device_group principal.group.group_display_name 直接映射
group principal.group.group_display_name 直接映射
computer_name principal.hostname 直接映射
dev_hostname principal.hostname 直接映射
device_name principal.hostname 直接映射
host principal.hostname 直接映射
clientIp principal.ip 已合并
deviceInfo.internalIpAddress principal.ip 已合并
device_external_ip principal.ip 已合并
device_internal_ip principal.ip 已合并
docs.0.interface_ip principal.ip 已合并
interface_ip principal.ip 已合并
local_ip principal.ip 已合并
remote_ip principal.ip 已合并
device_external_ip principal.nat_ip 已合并
normalized_device_os principal.platform 直接映射
device_os_version principal.platform_version 直接映射
local_port principal.port 已重命名/已映射
remote_port principal.port 已重命名/已映射
process_cmdline principal.process.command_line 直接映射
parent_path principal.process.file.full_path 直接映射
process_name principal.process.file.full_path 直接映射
process_path principal.process.file.full_path 直接映射
doc.process_md5 principal.process.file.md5 直接映射
md5 principal.process.file.md5 直接映射
parent_md5 principal.process.file.md5 直接映射
process_hash.0 principal.process.file.md5 直接映射
process_md5 principal.process.file.md5 直接映射
doc.process_sha256 principal.process.file.sha256 直接映射
process_hash.1 principal.process.file.sha256 直接映射
process_sha256 principal.process.file.sha256 直接映射
sha256 principal.process.file.sha256 直接映射
parent_cmdline principal.process.parent_process.command_line 直接映射
parent_name principal.process.parent_process.file.full_path 直接映射
parent_path principal.process.parent_process.file.full_path 直接映射
val.parent_name principal.process.parent_process.file.full_path 直接映射
parent_hash.0 principal.process.parent_process.file.md5 直接映射
parent_md5 principal.process.parent_process.file.md5 直接映射
parent_hash.1 principal.process.parent_process.file.sha256 直接映射
parent_sha256 principal.process.parent_process.file.sha256 直接映射
doc.parent_pid principal.process.parent_process.pid 直接映射
parent_pid principal.process.parent_process.pid 直接映射
doc.parent_guid principal.process.parent_process.product_specific_process_id 直接映射
parent_guid principal.process.parent_process.product_specific_process_id 直接映射
parent_username principal.process.parent_process.user.userid 已重命名/已映射
doc.process_pid principal.process.pid 直接映射
parent_pid principal.process.pid 直接映射
pid principal.process.pid 直接映射
process_id principal.process.pid 直接映射
process_pid principal.process.pid 直接映射
parent_process_guid principal.process.product_specific_process_id 直接映射
process_guid principal.process.product_specific_process_id 直接映射
org_key_label principal.resource.attribute.labels 已合并
feed_id principal.resource.id 直接映射
feed_name principal.resource.name 直接映射
link_process principal.url 已重命名/已映射
process_username principal.user.user_display_name 直接映射
dev_username principal.user.userid 已重命名/已映射
process_username principal.user.userid 直接映射
username principal.user.userid 直接映射
_security_result security_result 已合并
_security_result0 security_result 已合并
sec_result security_result 已合并
security_result security_result 已合并
security_result_attack security_result 已合并
sec_action security_result.action 已合并
policy_applied security_result.action_details 直接映射
tactic security_result.attack_details.tactics 已合并
category security_result.category_details 已合并
report_description security_result.description 直接映射
alert_notes_present_label security_result.detection_fields 已合并
childproc_effective_reputation_label security_result.detection_fields 已合并
childproc_publisher_name_label security_result.detection_fields 已合并
childproc_publisher_state_label security_result.detection_fields 已合并
childproc_rep_label security_result.detection_fields 已合并
detection_action security_result.detection_fields 已合并
detection_blocked_threat_category security_result.detection_fields 已合并
detection_crossproc_publisher_name security_result.detection_fields 已合并
detection_crossproc_publisher_state security_result.detection_fields 已合并
detection_event_origin security_result.detection_fields 已合并
detection_event_origin_proc_publisher_name security_result.detection_fields 已合并
detection_event_origin_proc_publisher_state security_result.detection_fields 已合并
detection_fileless_scriptload_cmdline security_result.detection_fields 已合并
detection_ioc_hit security_result.detection_fields 已合并
detection_ioc_id security_result.detection_fields 已合并
detection_not_blocked_threat_category security_result.detection_fields 已合并
detection_policy_name security_result.detection_fields 已合并
detection_report_link security_result.detection_fields 已合并
detection_report_name security_result.detection_fields 已合并
detection_run_state security_result.detection_fields 已合并
detection_scriptload_eff_rep security_result.detection_fields 已合并
detection_scriptload_publisher security_result.detection_fields 已合并
detection_sensor_action security_result.detection_fields 已合并
detection_threat_cause_actor_name security_result.detection_fields 已合并
detection_threat_cause_actor_sha256 security_result.detection_fields 已合并
detection_threat_cause_threat_category security_result.detection_fields 已合并
determination_change_timestamp_label security_result.detection_fields 已合并
determination_changed_by_label security_result.detection_fields 已合并
determination_changed_by_type_label security_result.detection_fields 已合并
determination_value_label security_result.detection_fields 已合并
device_policy_id_label security_result.detection_fields 已合并
id_label security_result.detection_fields 已合并
is_updated_label security_result.detection_fields 已合并
label_alert_severity security_result.detection_fields 已合并
label_device_priority_field security_result.detection_fields 已合并
label_eff_rep security_result.detection_fields 已合并
label_modload_count security_result.detection_fields 已合并
label_modload_md5 security_result.detection_fields 已合并
label_modload_publisher_name security_result.detection_fields 已合并
label_modload_publisher_state security_result.detection_fields 已合并
label_modload_sha256 security_result.detection_fields 已合并
mdr_alert_label security_result.detection_fields 已合并
mdr_alert_notes_present_label security_result.detection_fields 已合并
mdr_threat_notes_present_label security_result.detection_fields 已合并
modload_label security_result.detection_fields 已合并
name_label security_result.detection_fields 已合并
parent_username_label security_result.detection_fields 已合并
process_reputation_label security_result.detection_fields 已合并
process_username_label security_result.detection_fields 已合并
reason_code_label security_result.detection_fields 已合并
run_state_label security_result.detection_fields 已合并
tags_label security_result.detection_fields 已合并
threat_notes_present_label security_result.detection_fields 已合并
workflow_status_label security_result.detection_fields 已合并
device_policy security_result.rule_name 直接映射
severity security_result.severity 直接映射
threat_id security_result.threat_id 直接映射
threat_cause_actor_name security_result.threat_name 直接映射
device_external_ip target.asset.ip 已合并
ioc_value target.asset.ip 已合并
local_ip target.asset.ip 已合并
netconn_ip target.asset.ip 已合并
remote_ip target.asset.ip 已合并
filemod_name target.file.full_path 直接映射
path target.file.full_path 直接映射
process_path target.file.full_path 直接映射
utf8_on_disk_filename target.file.full_path 直接映射
file_md5 target.file.md5 直接映射
filemod_hash.0 target.file.md5 已重命名/已映射
md5 target.file.md5 直接映射
file_sha256 target.file.sha256 直接映射
filemod_hash.1 target.file.sha256 已重命名/已映射
sha256 target.file.sha256 直接映射
size target.file.size 已重命名/已映射
group target.group.group_display_name 直接映射
domain target.hostname 直接映射
netconn_domain target.hostname 直接映射
deviceInfo.externalIpAddress target.ip 已合并
device_external_ip target.ip 已合并
ioc_value target.ip 已合并
local_ip target.ip 已合并
netconn_ip target.ip 已合并
remote_ip target.ip 已合并
normalized_device_os target.platform 直接映射
local_port target.port 已重命名/已映射
remote_port target.port 已重命名/已映射
requested_access target.process.access_mask 已重命名/已映射
child_command_line target.process.command_line 直接映射
childproc_cmdline target.process.command_line 直接映射
cmdline target.process.command_line 直接映射
command_line target.process.command_line 直接映射
docs.0.cmdline target.process.command_line 直接映射
process_cmdline target.process.command_line 直接映射
target_cmdline target.process.command_line 直接映射
childproc_name target.process.file.full_path 直接映射
crossproc_name target.process.file.full_path 直接映射
docs.0.path target.process.file.full_path 直接映射
modload_name target.process.file.full_path 直接映射
path target.process.file.full_path 直接映射
process_path target.process.file.full_path 直接映射
target_path target.process.file.full_path 直接映射
childproc_hash.0 target.process.file.md5 已重命名/已映射
md5 target.process.file.md5 直接映射
target_md5 target.process.file.md5 直接映射
childproc_hash.1 target.process.file.sha256 已重命名/已映射
childproc_sha256 target.process.file.sha256 直接映射
sha256 target.process.file.sha256 直接映射
target_sha256 target.process.file.sha256 直接映射
parent_path target.process.parent_process.file.full_path 直接映射
docs.0.parent_pid target.process.parent_process.pid 直接映射
parent_pid target.process.parent_process.pid 直接映射
docs.0.parent_guid target.process.parent_process.product_specific_process_id 直接映射
child_pid target.process.pid 直接映射
childproc_pid target.process.pid 已重命名/已映射
docs.0.process_pid target.process.pid 直接映射
pid target.process.pid 直接映射
process_pid target.process.pid 直接映射
target_pid target.process.pid 直接映射
child_process_guid target.process.product_specific_process_id 直接映射
childproc_guid target.process.product_specific_process_id 直接映射
docs.0.process_guid target.process.product_specific_process_id 直接映射
process_guid target.process.product_specific_process_id 直接映射
target_process_guid target.process.product_specific_process_id 直接映射
path target.registry.registry_key 直接映射
path1 target.registry.registry_key 直接映射
regmod_key target.registry.registry_key 直接映射
regmod_name target.registry.registry_key 直接映射
regmod_value target.registry.registry_value_name 直接映射
value_name target.registry.registry_value_name 直接映射
product_id_label target.resource.attribute.labels 已合并
serial_number_label target.resource.attribute.labels 已合并
vendor_id_label target.resource.attribute.labels 已合并
report_id target.resource.id 直接映射
watchlist_id target.resource.id 直接映射
external_device_friendly_name target.resource.name 直接映射
watchlist_name target.resource.name 直接映射
docs.0.link_process target.url 直接映射
loginName target.user.email_addresses 已合并
child_username target.user.userid 直接映射
childproc_username target.user.userid 直接映射
docs.0.username target.user.userid 已重命名/已映射
loginName target.user.userid 直接映射
不适用 about 常量:local_about
不适用 additional.fields 常量:additional_data
不适用 extensions.auth.type 常量:AUTHTYPE_UNSPECIFIED
不适用 intermediary 常量:_intermediary
不适用 intermediary.asset.ip 常量:device_internal_ip
不适用 intermediary.ip 常量:device_internal_ip
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.product_name 常量:EDR
不适用 metadata.vendor_name 常量:Carbon Black
不适用 network.direction 常量:INBOUND
不适用 network.ip_protocol 常量:TCP
不适用 observer.ip 常量:proxy_ip
不适用 principal.asset.attribute.labels 常量:device_uem_id_label
不适用 principal.asset.ip 常量:local_ip
不适用 principal.asset.platform_software.platform 常量:WINDOWS
不适用 principal.ip 常量:local_ip
不适用 principal.nat_ip 常量:device_external_ip
不适用 principal.platform 常量:WINDOWS
不适用 principal.resource.attribute.labels 常量:org_key_label
不适用 principal.resource.resource_subtype 常量:Feed
不适用 security_result 常量:security_result
不适用 security_result.action 常量:sec_action
不适用 security_result.alert_state 常量:ALERTING
不适用 security_result.attack_details.tactics 常量:tactic
不适用 security_result.category_details 常量:category
不适用 security_result.detection_fields 常量:process_reputation_label
不适用 security_result.severity 常量:LOW
不适用 target.asset.ip 常量:device_external_ip
不适用 target.ip 常量:device_external_ip
不适用 target.resource.attribute.labels 常量:vendor_id_label
不适用 target.resource.name 常量:report_id
不适用 target.resource.type 常量:watchlist
不适用 target.user.email_addresses 常量:loginName
org_key event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
workflow.changed_by event.idm.read_only_udm.additional.fields 从变更日志映射
primary_event_id event.idm.read_only_udm.additional.fields 从变更日志映射
workflow.closure_reason event.idm.read_only_udm.additional.fields 从变更日志映射
workflow.changed_by_type event.idm.read_only_udm.additional.fields 从变更日志映射
alert_origin event.idm.read_only_udm.additional.fields 从变更日志映射
device_username event.idm.read_only_udm.additional.fields 从变更日志映射
vendor_name event.idm.read_only_udm.additional.fields 从变更日志映射
product_name event.idm.read_only_udm.additional.fields 从变更日志映射
tags event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
run_state event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
workflow.status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
alert_notes_present event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
threat_notes_present event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
is_updated event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
device_policy_id event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
mdr_alert event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
mdr_alert_notes_present event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
mdr_threat_notes_present event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
determination.changed_by event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
determination.changed_by_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
determination.value event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
reason_code event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
device_uem_id event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
device_target_value event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
asset_group event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
device_policy event.idm.read_only_udm.security_result.rule_name 从变更日志映射
device_location event.idm.read_only_udm.principal.asset.location.name 从变更日志映射
device_os_version event.idm.read_only_udm.principal.platform_version 从变更日志映射
vendor_id event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
product_id event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
serial_number event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
external_device_friendly_name event.idm.read_only_udm.target.resource.name 从变更日志映射
first_event_timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
policy_applied event.idm.read_only_udm.security_result.action_details 从变更日志映射
device_internal_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
threat_id event.idm.read_only_udm.security_result.threat_id 从变更日志映射
severity event.idm.read_only_udm.security_result.severity 从变更日志映射
id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
feed_id event.idm.read_only_udm.principal.resource.id 从变更日志映射
intermediary_ip event.idm.read_only_udm.intermediary.ip 从变更日志映射
session_id event.idm.read_only_udm.network.session_id 从变更日志映射
interface_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname之间 从变更日志映射
reason event.idm.read_only_udm.metadata.description 从变更日志映射
segment_id event.idm.read_only_udm.additional.fields 从变更日志映射
index_type event.idm.read_only_udm.additional.fields 从变更日志映射
search_query event.idm.read_only_udm.additional.fields 从变更日志映射
start_time event.idm.read_only_udm.additional.fields 从变更日志映射
last_update event.idm.read_only_udm.additional.fields 从变更日志映射
watchlist_id event.idm.read_only_udm.target.resource.id 从变更日志映射
watchlist_name event.idm.read_only_udm.target.resource.name 从变更日志映射
group event.idm.read_only_udm.target.group.group_display_name 从变更日志映射
report_id event.idm.read_only_udm.target.resource.id 从变更日志映射
report_id event.idm.read_only_udm.target.resource.name 从变更日志映射
process_sha256 event.idm.read_only_udm.principal.process.file.sha256 从变更日志映射
alliance_data_attackframework event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
alliance_updated_attackframework event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
alliance_score_attackframework event.idm.read_only_udm.security_result.confidence_score 从变更日志映射
alliance_link_attackframework event.idm.read_only_udm.security_result.url_back_to_product 从变更日志映射
comms_ip event.idm.read_only_udm.additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。