收集 Broadcom Carbon Black EDR 日志
解析器版本:17.0
本文档介绍了如何使用 Bindplane 代理或 Amazon S3 将 Broadcom Carbon Black EDR 日志注入到 Google Security Operations。
Broadcom Carbon Black EDR(以前称为 VMware Carbon Black EDR)是一种端点检测和响应解决方案,可提供对端点活动的持续可见性。它会记录并存储全面的端点数据,从而在整个组织中实现威胁狩猎、突发事件响应以及对高级威胁的实时检测。cb-event-forwarder 组件订阅 EDR 事件总线,并将 JSON 或 LEEF 格式的事件导出到外部目标位置,包括 syslog 服务器和 Amazon S3 存储分区。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 Carbon Black EDR 服务器的特权访问权限(root 或 sudo)
- 安装在 Carbon Black EDR 服务器上的 cb-event-forwarder 组件(如需查看安装说明,请参阅 GitHub 上的 cb-event-forwarder)
- 来自 Broadcom 支持门户的有效访问令牌,用于下载 cb-event-forwarder 软件包
- 如果 cb-event-forwarder 安装在单独的主机上,则来自 EDR 服务器 (
/etc/cb/cb.conf) 的 RabbitMQ 凭据
方法 1:使用 Bindplane 代理提取 Syslog
获取 Google SecOps 数据注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector
该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector
该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cb_edr: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<your-customer-id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CB_EDR raw_log_field: body ingestion_labels: env: production service: pipelines: logs/cb_edr_to_chronicle: receivers: - tcplog exporters: - chronicle/cb_edr
配置参数
替换以下占位符:
creds_file_path:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:从 Google SecOps 控制台复制的客户 IDendpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
保存配置文件
- 修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按
配置 Carbon Black EDR cb-event-forwarder 以实现 syslog 输出
- 通过 SSH 登录 Carbon Black EDR 服务器。
打开 cb-event-forwarder 配置文件:
sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf在
[bridge]部分中,配置以下设置:[bridge] server_name=cbserver如果 cb-event-forwarder 安装在与 EDR 服务器不同的主机上,请提供 RabbitMQ 凭据和主机名。您可以在 EDR 服务器上的
/etc/cb/cb.conf中找到这些值:rabbit_mq_username=cb rabbit_mq_password=<RABBITMQ_PASSWORD> cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>(可选)设置
cb_server_url以在转发的事件中启用指向 EDR 控制台的深层链接:cb_server_url=https://<YOUR_EDR_SERVER_FQDN>配置 syslog 传送的输出类型和格式:
output_type=tcp output_format=json tcpout=<BINDPLANE_AGENT_IP>:514配置要转发哪些事件。以下设置用于控制事件订阅:
events_raw_sensor=0 events_watchlist=ALL events_feed=ALL events_alert=ALL保存并关闭配置文件。
重启 cb-event-forwarder 服务:
sudo systemctl restart cb-event-forwarder验证服务是否正在运行:
sudo systemctl status cb-event-forwarder通过检查 Bindplane 代理日志,验证日志是否正在发送。
如需了解详情,请参阅 GitHub 上的 cb-event-forwarder 代码库。
方案 2:Amazon S3 注入
配置 Carbon Black EDR cb-event-forwarder 以实现 S3 输出
- 通过 SSH 登录 Carbon Black EDR 服务器。
打开 cb-event-forwarder 配置文件:
sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf在
[bridge]部分中,配置以下设置:[bridge] server_name=cbserver如果 cb-event-forwarder 安装在与 EDR 服务器不同的主机上,请提供 RabbitMQ 凭据和主机名:
rabbit_mq_username=cb rabbit_mq_password=<RABBITMQ_PASSWORD> cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>(可选)设置
cb_server_url以在转发的事件中启用深层链接:cb_server_url=https://<YOUR_EDR_SERVER_FQDN>为 S3 交付配置输出类型和格式:
output_type=s3 output_format=json s3out=<TEMP_DIR>:<AWS_REGION>:<S3_BUCKET_NAME>(可选)在
[s3]部分中配置其他 S3 设置:[s3] bundle_send_timeout=300 upload_empty_files=false bundle_size_max=10485760配置要转发哪些事件:
events_raw_sensor=0 events_watchlist=ALL events_feed=ALL events_alert=ALL保存并关闭配置文件。
重启 cb-event-forwarder 服务:
sudo systemctl restart cb-event-forwarder验证服务是否正在运行:
sudo systemctl status cb-event-forwarder
如需了解详情,请参阅 GitHub 上的 cb-event-forwarder 代码库。
为 Google SecOps 配置 AWS S3 存储桶和 IAM
- 按照本用户指南创建 Amazon S3 存储桶:创建存储桶。
- 保存相应存储桶的名称和区域,以供日后参考。
- 按照以下用户指南创建用户:创建 IAM 用户。
- 选择创建的用户。
- 选择安全凭据标签页。
- 在访问密钥部分中,点击创建访问密钥。
- 选择第三方服务作为使用情形。
- 点击下一步。
- 可选:添加说明标记。
- 点击创建访问密钥。
- 点击下载 .csv 文件以保存访问密钥和密钥,供日后参考。
- 点击完成。
- 选择权限标签页。
- 在权限政策部分中,点击添加权限。
- 选择添加权限。
- 选择直接附加政策。
- 搜索 AmazonS3FullAccess 政策。
- 选择相应政策。
- 点击下一步。
- 点击添加权限。
在 Google SecOps 中配置 Feed 以注入 Carbon Black EDR 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 为Feed 名称输入一个唯一名称。
- 选择 Amazon S3 V2 作为来源类型。
- 选择 Carbon Black EDR 作为日志类型。
- 点击下一步,然后点击提交。
为以下字段指定值:
- S3 URI:
s3://<S3_BUCKET_NAME>/ - 来源删除选项:根据您的偏好选择删除选项
- 文件存在时间上限:包含在过去指定天数内修改的文件(默认值为 180 天)
- 访问密钥 ID:有权访问 S3 存储桶的用户访问密钥
- 私有访问密钥:具有 S3 存储桶访问权限的用户私有密钥
- 资产命名空间:资产命名空间
- 注入标签:要应用于此 Feed 中事件的标签
- S3 URI:
点击下一步,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
ioc_about |
about |
已合并 |
ioc_attrs_highlights_about |
about |
已合并 |
ioc_qs_about |
about |
已合并 |
local_about |
about |
已合并 |
remote_about |
about |
已合并 |
additional_blocked_threat_category |
additional.fields |
已合并 |
additional_cmdline |
additional.fields |
已合并 |
additional_created_by_event_id |
additional.fields |
已合并 |
additional_crossproc_api |
additional.fields |
已合并 |
additional_crossproc_guid |
additional.fields |
已合并 |
additional_crossproc_md5 |
additional.fields |
已合并 |
additional_crossproc_rep |
additional.fields |
已合并 |
additional_crossproc_sha256 |
additional.fields |
已合并 |
additional_crossproc_target |
additional.fields |
已合并 |
additional_data |
additional.fields |
已合并 |
additional_device_location |
additional.fields |
已合并 |
additional_dns_name |
additional.fields |
已合并 |
additional_event_id |
additional.fields |
已合并 |
additional_fileless_scriptload_cmdline_length |
additional.fields |
已合并 |
additional_fileless_scriptload_hash |
additional.fields |
已合并 |
additional_first_event_time |
additional.fields |
已合并 |
additional_ioc_confidence |
additional.fields |
已合并 |
additional_ioc_query_index |
additional.fields |
已合并 |
additional_ioc_query_string |
additional.fields |
已合并 |
additional_ioc_type |
additional.fields |
已合并 |
additional_ja3 |
additional.fields |
已合并 |
additional_ja3s |
additional.fields |
已合并 |
additional_last_event_time |
additional.fields |
已合并 |
additional_last_update_time |
additional.fields |
已合并 |
additional_not_blocked_threat_category |
additional.fields |
已合并 |
additional_parent_name |
additional.fields |
已合并 |
additional_path |
additional.fields |
已合并 |
additional_policy_applied |
additional.fields |
已合并 |
additional_policy_id |
additional.fields |
已合并 |
additional_process_name |
additional.fields |
已合并 |
additional_process_name_field |
additional.fields |
已合并 |
additional_process_sha256 |
additional.fields |
已合并 |
additional_reason_code |
additional.fields |
已合并 |
additional_regmod_count |
additional.fields |
已合并 |
additional_report_id |
additional.fields |
已合并 |
additional_run_state |
additional.fields |
已合并 |
additional_scriptload_count |
additional.fields |
已合并 |
additional_scriptload_rep |
additional.fields |
已合并 |
additional_start |
additional.fields |
已合并 |
additional_status |
additional.fields |
已合并 |
additional_threat_cause_actor_process_pid |
additional.fields |
已合并 |
additional_threat_cause_actor_sha256 |
additional.fields |
已合并 |
additional_threat_cause_cause_event_id |
additional.fields |
已合并 |
additional_threat_cause_reputation |
additional.fields |
已合并 |
additional_threat_cause_threat_category |
additional.fields |
已合并 |
additional_threat_cause_vector |
additional.fields |
已合并 |
additional_username |
additional.fields |
已合并 |
additional_watchlist_id |
additional.fields |
已合并 |
additional_watchlist_name |
additional.fields |
已合并 |
additional_workflow_changed_by |
additional.fields |
已合并 |
additional_workflow_comment |
additional.fields |
已合并 |
additional_workflow_remediation |
additional.fields |
已合并 |
additional_workflow_state |
additional.fields |
已合并 |
alert_origin_label |
additional.fields |
已合并 |
change_timestamp_label |
additional.fields |
已合并 |
changed_by_label |
additional.fields |
已合并 |
changed_by_type_label |
additional.fields |
已合并 |
closure_reason_label |
additional.fields |
已合并 |
comms_ip_label |
additional.fields |
已合并 |
detection_timestamp_label |
additional.fields |
已合并 |
index_type_label |
additional.fields |
已合并 |
last_event_timestamp_label |
additional.fields |
已合并 |
last_update_label |
additional.fields |
已合并 |
parent_effective_reputation_label |
additional.fields |
已合并 |
parent_reputation_label |
additional.fields |
已合并 |
primary_event_id_label |
additional.fields |
已合并 |
process_effective_reputation_label |
additional.fields |
已合并 |
process_issuer_label |
additional.fields |
已合并 |
process_publisher_label |
additional.fields |
已合并 |
product_name_label |
additional.fields |
已合并 |
search_query_label |
additional.fields |
已合并 |
segment_id_label |
additional.fields |
已合并 |
start_time_label |
additional.fields |
已合并 |
status_label |
additional.fields |
已合并 |
vendor_name_label |
additional.fields |
已合并 |
_intermediary |
intermediary |
已合并 |
intermediary |
intermediary |
已合并 |
device_name |
intermediary.asset.hostname |
直接映射 |
device_internal_ip |
intermediary.asset.ip |
已合并 |
device_name |
intermediary.hostname |
直接映射 |
comms_ip |
intermediary.ip |
已合并 |
device_internal_ip |
intermediary.ip |
已合并 |
intermediary_ip |
intermediary.ip |
已合并 |
description |
metadata.description |
直接映射 |
event_description |
metadata.description |
已重命名/已映射 |
reason |
metadata.description |
直接映射 |
action |
metadata.product_event_type |
直接映射 |
type |
metadata.product_event_type |
直接映射 |
id |
metadata.product_log_id |
直接映射 |
cb_version |
metadata.product_version |
直接映射 |
alert_url |
metadata.url_back_to_product |
直接映射 |
direction |
network.direction |
直接映射 |
ioc_attr.direction |
network.direction |
直接映射 |
ioc_attr.protocol |
network.ip_protocol |
直接映射 |
ip_protocol_out |
network.ip_protocol |
已重命名/已映射 |
session_id |
network.session_id |
直接映射 |
proxy_domain |
observer.hostname |
直接映射 |
proxy_ip |
observer.ip |
已合并 |
proxy_port |
observer.port |
已重命名/已映射 |
device_username |
principal.administrative_domain |
直接映射 |
domain |
principal.administrative_domain |
直接映射 |
orgName |
principal.administrative_domain |
直接映射 |
deviceInfo.deviceId |
principal.asset.asset_id |
直接映射 |
device_id |
principal.asset.asset_id |
直接映射 |
asset_group_label |
principal.asset.attribute.labels |
已合并 |
device_target_value_label |
principal.asset.attribute.labels |
已合并 |
device_uem_id_label |
principal.asset.attribute.labels |
已合并 |
computer_name |
principal.asset.hostname |
直接映射 |
dev_hostname |
principal.asset.hostname |
直接映射 |
device_name |
principal.asset.hostname |
直接映射 |
host |
principal.asset.hostname |
直接映射 |
clientIp |
principal.asset.ip |
已合并 |
deviceInfo.internalIpAddress |
principal.asset.ip |
已合并 |
device_external_ip |
principal.asset.ip |
已合并 |
device_internal_ip |
principal.asset.ip |
已合并 |
docs.0.interface_ip |
principal.asset.ip |
已合并 |
interface_ip |
principal.asset.ip |
已合并 |
local_ip |
principal.asset.ip |
已合并 |
remote_ip |
principal.asset.ip |
已合并 |
device_location |
principal.asset.location.name |
直接映射 |
deviceInfo.deviceVersion |
principal.asset.platform_software.platform_version |
直接映射 |
sensor_id |
principal.asset_id |
直接映射 |
deviceInfo.groupName |
principal.group.group_display_name |
直接映射 |
device_group |
principal.group.group_display_name |
直接映射 |
group |
principal.group.group_display_name |
直接映射 |
computer_name |
principal.hostname |
直接映射 |
dev_hostname |
principal.hostname |
直接映射 |
device_name |
principal.hostname |
直接映射 |
host |
principal.hostname |
直接映射 |
clientIp |
principal.ip |
已合并 |
deviceInfo.internalIpAddress |
principal.ip |
已合并 |
device_external_ip |
principal.ip |
已合并 |
device_internal_ip |
principal.ip |
已合并 |
docs.0.interface_ip |
principal.ip |
已合并 |
interface_ip |
principal.ip |
已合并 |
local_ip |
principal.ip |
已合并 |
remote_ip |
principal.ip |
已合并 |
device_external_ip |
principal.nat_ip |
已合并 |
normalized_device_os |
principal.platform |
直接映射 |
device_os_version |
principal.platform_version |
直接映射 |
local_port |
principal.port |
已重命名/已映射 |
remote_port |
principal.port |
已重命名/已映射 |
process_cmdline |
principal.process.command_line |
直接映射 |
parent_path |
principal.process.file.full_path |
直接映射 |
process_name |
principal.process.file.full_path |
直接映射 |
process_path |
principal.process.file.full_path |
直接映射 |
doc.process_md5 |
principal.process.file.md5 |
直接映射 |
md5 |
principal.process.file.md5 |
直接映射 |
parent_md5 |
principal.process.file.md5 |
直接映射 |
process_hash.0 |
principal.process.file.md5 |
直接映射 |
process_md5 |
principal.process.file.md5 |
直接映射 |
doc.process_sha256 |
principal.process.file.sha256 |
直接映射 |
process_hash.1 |
principal.process.file.sha256 |
直接映射 |
process_sha256 |
principal.process.file.sha256 |
直接映射 |
sha256 |
principal.process.file.sha256 |
直接映射 |
parent_cmdline |
principal.process.parent_process.command_line |
直接映射 |
parent_name |
principal.process.parent_process.file.full_path |
直接映射 |
parent_path |
principal.process.parent_process.file.full_path |
直接映射 |
val.parent_name |
principal.process.parent_process.file.full_path |
直接映射 |
parent_hash.0 |
principal.process.parent_process.file.md5 |
直接映射 |
parent_md5 |
principal.process.parent_process.file.md5 |
直接映射 |
parent_hash.1 |
principal.process.parent_process.file.sha256 |
直接映射 |
parent_sha256 |
principal.process.parent_process.file.sha256 |
直接映射 |
doc.parent_pid |
principal.process.parent_process.pid |
直接映射 |
parent_pid |
principal.process.parent_process.pid |
直接映射 |
doc.parent_guid |
principal.process.parent_process.product_specific_process_id |
直接映射 |
parent_guid |
principal.process.parent_process.product_specific_process_id |
直接映射 |
parent_username |
principal.process.parent_process.user.userid |
已重命名/已映射 |
doc.process_pid |
principal.process.pid |
直接映射 |
parent_pid |
principal.process.pid |
直接映射 |
pid |
principal.process.pid |
直接映射 |
process_id |
principal.process.pid |
直接映射 |
process_pid |
principal.process.pid |
直接映射 |
parent_process_guid |
principal.process.product_specific_process_id |
直接映射 |
process_guid |
principal.process.product_specific_process_id |
直接映射 |
org_key_label |
principal.resource.attribute.labels |
已合并 |
feed_id |
principal.resource.id |
直接映射 |
feed_name |
principal.resource.name |
直接映射 |
link_process |
principal.url |
已重命名/已映射 |
process_username |
principal.user.user_display_name |
直接映射 |
dev_username |
principal.user.userid |
已重命名/已映射 |
process_username |
principal.user.userid |
直接映射 |
username |
principal.user.userid |
直接映射 |
_security_result |
security_result |
已合并 |
_security_result0 |
security_result |
已合并 |
sec_result |
security_result |
已合并 |
security_result |
security_result |
已合并 |
security_result_attack |
security_result |
已合并 |
sec_action |
security_result.action |
已合并 |
policy_applied |
security_result.action_details |
直接映射 |
tactic |
security_result.attack_details.tactics |
已合并 |
category |
security_result.category_details |
已合并 |
report_description |
security_result.description |
直接映射 |
alert_notes_present_label |
security_result.detection_fields |
已合并 |
childproc_effective_reputation_label |
security_result.detection_fields |
已合并 |
childproc_publisher_name_label |
security_result.detection_fields |
已合并 |
childproc_publisher_state_label |
security_result.detection_fields |
已合并 |
childproc_rep_label |
security_result.detection_fields |
已合并 |
detection_action |
security_result.detection_fields |
已合并 |
detection_blocked_threat_category |
security_result.detection_fields |
已合并 |
detection_crossproc_publisher_name |
security_result.detection_fields |
已合并 |
detection_crossproc_publisher_state |
security_result.detection_fields |
已合并 |
detection_event_origin |
security_result.detection_fields |
已合并 |
detection_event_origin_proc_publisher_name |
security_result.detection_fields |
已合并 |
detection_event_origin_proc_publisher_state |
security_result.detection_fields |
已合并 |
detection_fileless_scriptload_cmdline |
security_result.detection_fields |
已合并 |
detection_ioc_hit |
security_result.detection_fields |
已合并 |
detection_ioc_id |
security_result.detection_fields |
已合并 |
detection_not_blocked_threat_category |
security_result.detection_fields |
已合并 |
detection_policy_name |
security_result.detection_fields |
已合并 |
detection_report_link |
security_result.detection_fields |
已合并 |
detection_report_name |
security_result.detection_fields |
已合并 |
detection_run_state |
security_result.detection_fields |
已合并 |
detection_scriptload_eff_rep |
security_result.detection_fields |
已合并 |
detection_scriptload_publisher |
security_result.detection_fields |
已合并 |
detection_sensor_action |
security_result.detection_fields |
已合并 |
detection_threat_cause_actor_name |
security_result.detection_fields |
已合并 |
detection_threat_cause_actor_sha256 |
security_result.detection_fields |
已合并 |
detection_threat_cause_threat_category |
security_result.detection_fields |
已合并 |
determination_change_timestamp_label |
security_result.detection_fields |
已合并 |
determination_changed_by_label |
security_result.detection_fields |
已合并 |
determination_changed_by_type_label |
security_result.detection_fields |
已合并 |
determination_value_label |
security_result.detection_fields |
已合并 |
device_policy_id_label |
security_result.detection_fields |
已合并 |
id_label |
security_result.detection_fields |
已合并 |
is_updated_label |
security_result.detection_fields |
已合并 |
label_alert_severity |
security_result.detection_fields |
已合并 |
label_device_priority_field |
security_result.detection_fields |
已合并 |
label_eff_rep |
security_result.detection_fields |
已合并 |
label_modload_count |
security_result.detection_fields |
已合并 |
label_modload_md5 |
security_result.detection_fields |
已合并 |
label_modload_publisher_name |
security_result.detection_fields |
已合并 |
label_modload_publisher_state |
security_result.detection_fields |
已合并 |
label_modload_sha256 |
security_result.detection_fields |
已合并 |
mdr_alert_label |
security_result.detection_fields |
已合并 |
mdr_alert_notes_present_label |
security_result.detection_fields |
已合并 |
mdr_threat_notes_present_label |
security_result.detection_fields |
已合并 |
modload_label |
security_result.detection_fields |
已合并 |
name_label |
security_result.detection_fields |
已合并 |
parent_username_label |
security_result.detection_fields |
已合并 |
process_reputation_label |
security_result.detection_fields |
已合并 |
process_username_label |
security_result.detection_fields |
已合并 |
reason_code_label |
security_result.detection_fields |
已合并 |
run_state_label |
security_result.detection_fields |
已合并 |
tags_label |
security_result.detection_fields |
已合并 |
threat_notes_present_label |
security_result.detection_fields |
已合并 |
workflow_status_label |
security_result.detection_fields |
已合并 |
device_policy |
security_result.rule_name |
直接映射 |
severity |
security_result.severity |
直接映射 |
threat_id |
security_result.threat_id |
直接映射 |
threat_cause_actor_name |
security_result.threat_name |
直接映射 |
device_external_ip |
target.asset.ip |
已合并 |
ioc_value |
target.asset.ip |
已合并 |
local_ip |
target.asset.ip |
已合并 |
netconn_ip |
target.asset.ip |
已合并 |
remote_ip |
target.asset.ip |
已合并 |
filemod_name |
target.file.full_path |
直接映射 |
path |
target.file.full_path |
直接映射 |
process_path |
target.file.full_path |
直接映射 |
utf8_on_disk_filename |
target.file.full_path |
直接映射 |
file_md5 |
target.file.md5 |
直接映射 |
filemod_hash.0 |
target.file.md5 |
已重命名/已映射 |
md5 |
target.file.md5 |
直接映射 |
file_sha256 |
target.file.sha256 |
直接映射 |
filemod_hash.1 |
target.file.sha256 |
已重命名/已映射 |
sha256 |
target.file.sha256 |
直接映射 |
size |
target.file.size |
已重命名/已映射 |
group |
target.group.group_display_name |
直接映射 |
domain |
target.hostname |
直接映射 |
netconn_domain |
target.hostname |
直接映射 |
deviceInfo.externalIpAddress |
target.ip |
已合并 |
device_external_ip |
target.ip |
已合并 |
ioc_value |
target.ip |
已合并 |
local_ip |
target.ip |
已合并 |
netconn_ip |
target.ip |
已合并 |
remote_ip |
target.ip |
已合并 |
normalized_device_os |
target.platform |
直接映射 |
local_port |
target.port |
已重命名/已映射 |
remote_port |
target.port |
已重命名/已映射 |
requested_access |
target.process.access_mask |
已重命名/已映射 |
child_command_line |
target.process.command_line |
直接映射 |
childproc_cmdline |
target.process.command_line |
直接映射 |
cmdline |
target.process.command_line |
直接映射 |
command_line |
target.process.command_line |
直接映射 |
docs.0.cmdline |
target.process.command_line |
直接映射 |
process_cmdline |
target.process.command_line |
直接映射 |
target_cmdline |
target.process.command_line |
直接映射 |
childproc_name |
target.process.file.full_path |
直接映射 |
crossproc_name |
target.process.file.full_path |
直接映射 |
docs.0.path |
target.process.file.full_path |
直接映射 |
modload_name |
target.process.file.full_path |
直接映射 |
path |
target.process.file.full_path |
直接映射 |
process_path |
target.process.file.full_path |
直接映射 |
target_path |
target.process.file.full_path |
直接映射 |
childproc_hash.0 |
target.process.file.md5 |
已重命名/已映射 |
md5 |
target.process.file.md5 |
直接映射 |
target_md5 |
target.process.file.md5 |
直接映射 |
childproc_hash.1 |
target.process.file.sha256 |
已重命名/已映射 |
childproc_sha256 |
target.process.file.sha256 |
直接映射 |
sha256 |
target.process.file.sha256 |
直接映射 |
target_sha256 |
target.process.file.sha256 |
直接映射 |
parent_path |
target.process.parent_process.file.full_path |
直接映射 |
docs.0.parent_pid |
target.process.parent_process.pid |
直接映射 |
parent_pid |
target.process.parent_process.pid |
直接映射 |
docs.0.parent_guid |
target.process.parent_process.product_specific_process_id |
直接映射 |
child_pid |
target.process.pid |
直接映射 |
childproc_pid |
target.process.pid |
已重命名/已映射 |
docs.0.process_pid |
target.process.pid |
直接映射 |
pid |
target.process.pid |
直接映射 |
process_pid |
target.process.pid |
直接映射 |
target_pid |
target.process.pid |
直接映射 |
child_process_guid |
target.process.product_specific_process_id |
直接映射 |
childproc_guid |
target.process.product_specific_process_id |
直接映射 |
docs.0.process_guid |
target.process.product_specific_process_id |
直接映射 |
process_guid |
target.process.product_specific_process_id |
直接映射 |
target_process_guid |
target.process.product_specific_process_id |
直接映射 |
path |
target.registry.registry_key |
直接映射 |
path1 |
target.registry.registry_key |
直接映射 |
regmod_key |
target.registry.registry_key |
直接映射 |
regmod_name |
target.registry.registry_key |
直接映射 |
regmod_value |
target.registry.registry_value_name |
直接映射 |
value_name |
target.registry.registry_value_name |
直接映射 |
product_id_label |
target.resource.attribute.labels |
已合并 |
serial_number_label |
target.resource.attribute.labels |
已合并 |
vendor_id_label |
target.resource.attribute.labels |
已合并 |
report_id |
target.resource.id |
直接映射 |
watchlist_id |
target.resource.id |
直接映射 |
external_device_friendly_name |
target.resource.name |
直接映射 |
watchlist_name |
target.resource.name |
直接映射 |
docs.0.link_process |
target.url |
直接映射 |
loginName |
target.user.email_addresses |
已合并 |
child_username |
target.user.userid |
直接映射 |
childproc_username |
target.user.userid |
直接映射 |
docs.0.username |
target.user.userid |
已重命名/已映射 |
loginName |
target.user.userid |
直接映射 |
| 不适用 | about |
常量:local_about |
| 不适用 | additional.fields |
常量:additional_data |
| 不适用 | extensions.auth.type |
常量:AUTHTYPE_UNSPECIFIED |
| 不适用 | intermediary |
常量:_intermediary |
| 不适用 | intermediary.asset.ip |
常量:device_internal_ip |
| 不适用 | intermediary.ip |
常量:device_internal_ip |
| 不适用 | metadata.event_type |
常量:GENERIC_EVENT |
| 不适用 | metadata.product_name |
常量:EDR |
| 不适用 | metadata.vendor_name |
常量:Carbon Black |
| 不适用 | network.direction |
常量:INBOUND |
| 不适用 | network.ip_protocol |
常量:TCP |
| 不适用 | observer.ip |
常量:proxy_ip |
| 不适用 | principal.asset.attribute.labels |
常量:device_uem_id_label |
| 不适用 | principal.asset.ip |
常量:local_ip |
| 不适用 | principal.asset.platform_software.platform |
常量:WINDOWS |
| 不适用 | principal.ip |
常量:local_ip |
| 不适用 | principal.nat_ip |
常量:device_external_ip |
| 不适用 | principal.platform |
常量:WINDOWS |
| 不适用 | principal.resource.attribute.labels |
常量:org_key_label |
| 不适用 | principal.resource.resource_subtype |
常量:Feed |
| 不适用 | security_result |
常量:security_result |
| 不适用 | security_result.action |
常量:sec_action |
| 不适用 | security_result.alert_state |
常量:ALERTING |
| 不适用 | security_result.attack_details.tactics |
常量:tactic |
| 不适用 | security_result.category_details |
常量:category |
| 不适用 | security_result.detection_fields |
常量:process_reputation_label |
| 不适用 | security_result.severity |
常量:LOW |
| 不适用 | target.asset.ip |
常量:device_external_ip |
| 不适用 | target.ip |
常量:device_external_ip |
| 不适用 | target.resource.attribute.labels |
常量:vendor_id_label |
| 不适用 | target.resource.name |
常量:report_id |
| 不适用 | target.resource.type |
常量:watchlist |
| 不适用 | target.user.email_addresses |
常量:loginName |
org_key |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
workflow.changed_by |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primary_event_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
workflow.closure_reason |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
workflow.changed_by_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
alert_origin |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
device_username |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
vendor_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
product_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tags |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
run_state |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
workflow.status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
alert_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
threat_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
is_updated |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
device_policy_id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
mdr_alert |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
mdr_alert_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
mdr_threat_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
determination.changed_by |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
determination.changed_by_type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
determination.value |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
reason_code |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
device_uem_id |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
device_target_value |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
asset_group |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
device_policy |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
device_location |
event.idm.read_only_udm.principal.asset.location.name |
从变更日志映射 |
device_os_version |
event.idm.read_only_udm.principal.platform_version |
从变更日志映射 |
vendor_id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
product_id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
serial_number |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
external_device_friendly_name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
first_event_timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
policy_applied |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
device_internal_ip |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
threat_id |
event.idm.read_only_udm.security_result.threat_id |
从变更日志映射 |
severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
feed_id |
event.idm.read_only_udm.principal.resource.id |
从变更日志映射 |
intermediary_ip |
event.idm.read_only_udm.intermediary.ip |
从变更日志映射 |
session_id |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
interface_ip |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
host |
event.idm.read_only_udm.principal.hostname和event.idm.read_only_udm.principal.asset.hostname之间 |
从变更日志映射 |
reason |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
segment_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
index_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
search_query |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
start_time |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
last_update |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
watchlist_id |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
watchlist_name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
group |
event.idm.read_only_udm.target.group.group_display_name |
从变更日志映射 |
report_id |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
report_id |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
process_sha256 |
event.idm.read_only_udm.principal.process.file.sha256 |
从变更日志映射 |
alliance_data_attackframework |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
alliance_updated_attackframework |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
alliance_score_attackframework |
event.idm.read_only_udm.security_result.confidence_score |
从变更日志映射 |
alliance_link_attackframework |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
comms_ip |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。