收集 Broadcom Carbon Black EDR 記錄

剖析器版本:17.0

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式或 Amazon S3,將 Broadcom Carbon Black EDR 記錄擷取至 Google Security Operations。

Broadcom Carbon Black EDR (前身為 VMware Carbon Black EDR) 是一種端點偵測與回應解決方案,可持續監控端點活動。這項服務會記錄及儲存全面的端點資料,讓您在整個機構中進行威脅獵捕、事件應變,以及即時偵測進階威脅。cb-event-forwarder 元件會訂閱 EDR 事件匯流排,並以 JSON 或 LEEF 格式將事件匯出至外部目的地,包括系統記錄伺服器和 Amazon S3 值區。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Carbon Black EDR 伺服器的特殊存取權 (root 或 sudo)
  • 安裝在 Carbon Black EDR 伺服器上的 cb-event-forwarder 元件 (如需安裝說明,請參閱 GitHub 上的 cb-event-forwarder)
  • Broadcom 支援入口網站取得有效存取權杖,用於下載 cb-event-forwarder 套件
  • 如果 cb-event-forwarder 安裝在獨立主機上,則為 EDR 伺服器的 RabbitMQ 憑證 (/etc/cb/cb.conf)

選項 1:使用 Bindplane 代理程式擷取 Syslog

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cb_edr:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<your-customer-id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: CB_EDR
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cb_edr_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cb_edr
    

設定參數

  • 替換下列預留位置:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google Security Operations 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

設定 Carbon Black EDR cb-event-forwarder,以取得系統記錄輸出內容

  1. 透過 SSH 登入 Carbon Black EDR 伺服器。
  2. 開啟 cb-event-forwarder 設定檔:

    sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf
    
  3. 在「[bridge]」部分,設定下列選項:

    [bridge]
    server_name=cbserver
    
  4. 如果 cb-event-forwarder 安裝在與 EDR 伺服器不同的主機上,請提供 RabbitMQ 憑證和主機名稱。您可以在 EDR 伺服器的 /etc/cb/cb.conf 中找到這些值:

    rabbit_mq_username=cb
    rabbit_mq_password=<RABBITMQ_PASSWORD>
    cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>
    
  5. 您也可以選擇設定 cb_server_url,在轉送的事件中啟用深層連結,以便返回 EDR 控制台:

    cb_server_url=https://<YOUR_EDR_SERVER_FQDN>
    
  6. 設定系統記錄傳送的輸出類型和格式:

    output_type=tcp
    output_format=json
    tcpout=<BINDPLANE_AGENT_IP>:514
    
  7. 設定要轉送哪些事件。下列設定可控管事件訂閱項目:

    events_raw_sensor=0
    events_watchlist=ALL
    events_feed=ALL
    events_alert=ALL
    
  8. 儲存並關閉設定檔。

  9. 重新啟動 cb-event-forwarder 服務:

    sudo systemctl restart cb-event-forwarder
    
  10. 確認服務正在執行:

    sudo systemctl status cb-event-forwarder
    
  11. 檢查 Bindplane 代理程式記錄,確認記錄是否已傳送。

詳情請參閱 GitHub 上的 cb-event-forwarder 存放區

選項 2:透過 Amazon S3 擷取

設定 Carbon Black EDR cb-event-forwarder,以便輸出至 S3

  1. 透過 SSH 登入 Carbon Black EDR 伺服器。
  2. 開啟 cb-event-forwarder 設定檔:

    sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf
    
  3. 在「[bridge]」部分,設定下列選項:

    [bridge]
    server_name=cbserver
    
  4. 如果 cb-event-forwarder 安裝在與 EDR 伺服器不同的主機上,請提供 RabbitMQ 憑證和主機名稱:

    rabbit_mq_username=cb
    rabbit_mq_password=<RABBITMQ_PASSWORD>
    cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>
    
  5. (選用) 設定 cb_server_url,在轉送的事件中啟用深層連結:

    cb_server_url=https://<YOUR_EDR_SERVER_FQDN>
    
  6. 設定 S3 傳送的輸出類型和格式:

    output_type=s3
    output_format=json
    s3out=<TEMP_DIR>:<AWS_REGION>:<S3_BUCKET_NAME>
    
  7. 視需要,在 [s3] 區段中設定其他 S3 設定:

    [s3]
    bundle_send_timeout=300
    upload_empty_files=false
    bundle_size_max=10485760
    
  8. 設定要轉送哪些事件:

    events_raw_sensor=0
    events_watchlist=ALL
    events_feed=ALL
    events_alert=ALL
    
  9. 儲存並關閉設定檔。

  10. 重新啟動 cb-event-forwarder 服務:

    sudo systemctl restart cb-event-forwarder
    
  11. 確認服務正在執行:

    sudo systemctl status cb-event-forwarder
    

詳情請參閱 GitHub 上的 cb-event-forwarder 存放區

為 Google SecOps 設定 AWS S3 值區和 IAM

  1. 按照這份使用者指南建立 Amazon S3 bucket建立 bucket
  2. 請儲存值區的「名稱」和「區域」,以供日後參考。
  3. 請按照這份使用者指南建立使用者建立 IAM 使用者
  4. 選取建立的「使用者」
  5. 選取「安全憑證」分頁標籤。
  6. 在「Access Keys」部分中,按一下「Create Access Key」
  7. 選取「第三方服務」做為「用途」
  8. 點選「下一步」
  9. 選用:新增說明標記。
  10. 按一下「建立存取金鑰」
  11. 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
  12. 按一下 [完成]
  13. 選取 [權限] 分頁標籤。
  14. 在「Permissions policies」(權限政策) 區段中,按一下「Add permissions」(新增權限)
  15. 選取「新增權限」
  16. 選取「直接附加政策」
  17. 搜尋「AmazonS3FullAccess」AmazonS3FullAccess政策。
  18. 選取政策。
  19. 點選「下一步」
  20. 按一下「Add permissions」。

在 Google SecOps 中設定資訊提供,擷取 Carbon Black EDR 記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 輸入動態饋給名稱的專屬名稱。
  5. 選取「Amazon S3 V2」做為「來源類型」
  6. 選取「Carbon Black EDR」做為「記錄類型」
  7. 依序點按「繼續」和「提交」
  8. 為下列欄位指定值:

    • S3 URIs3://<S3_BUCKET_NAME>/
    • 來源刪除選項:根據偏好設定選取刪除選項
    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
    • 存取金鑰 ID:具有 S3 值區存取權的使用者存取金鑰
    • 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 依序點按「繼續」和「提交」

UDM 對應表

記錄欄位 UDM 對應 邏輯
ioc_about about 已合併
ioc_attrs_highlights_about about 已合併
ioc_qs_about about 已合併
local_about about 已合併
remote_about about 已合併
additional_blocked_threat_category additional.fields 已合併
additional_cmdline additional.fields 已合併
additional_created_by_event_id additional.fields 已合併
additional_crossproc_api additional.fields 已合併
additional_crossproc_guid additional.fields 已合併
additional_crossproc_md5 additional.fields 已合併
additional_crossproc_rep additional.fields 已合併
additional_crossproc_sha256 additional.fields 已合併
additional_crossproc_target additional.fields 已合併
additional_data additional.fields 已合併
additional_device_location additional.fields 已合併
additional_dns_name additional.fields 已合併
additional_event_id additional.fields 已合併
additional_fileless_scriptload_cmdline_length additional.fields 已合併
additional_fileless_scriptload_hash additional.fields 已合併
additional_first_event_time additional.fields 已合併
additional_ioc_confidence additional.fields 已合併
additional_ioc_query_index additional.fields 已合併
additional_ioc_query_string additional.fields 已合併
additional_ioc_type additional.fields 已合併
additional_ja3 additional.fields 已合併
additional_ja3s additional.fields 已合併
additional_last_event_time additional.fields 已合併
additional_last_update_time additional.fields 已合併
additional_not_blocked_threat_category additional.fields 已合併
additional_parent_name additional.fields 已合併
additional_path additional.fields 已合併
additional_policy_applied additional.fields 已合併
additional_policy_id additional.fields 已合併
additional_process_name additional.fields 已合併
additional_process_name_field additional.fields 已合併
additional_process_sha256 additional.fields 已合併
additional_reason_code additional.fields 已合併
additional_regmod_count additional.fields 已合併
additional_report_id additional.fields 已合併
additional_run_state additional.fields 已合併
additional_scriptload_count additional.fields 已合併
additional_scriptload_rep additional.fields 已合併
additional_start additional.fields 已合併
additional_status additional.fields 已合併
additional_threat_cause_actor_process_pid additional.fields 已合併
additional_threat_cause_actor_sha256 additional.fields 已合併
additional_threat_cause_cause_event_id additional.fields 已合併
additional_threat_cause_reputation additional.fields 已合併
additional_threat_cause_threat_category additional.fields 已合併
additional_threat_cause_vector additional.fields 已合併
additional_username additional.fields 已合併
additional_watchlist_id additional.fields 已合併
additional_watchlist_name additional.fields 已合併
additional_workflow_changed_by additional.fields 已合併
additional_workflow_comment additional.fields 已合併
additional_workflow_remediation additional.fields 已合併
additional_workflow_state additional.fields 已合併
alert_origin_label additional.fields 已合併
change_timestamp_label additional.fields 已合併
changed_by_label additional.fields 已合併
changed_by_type_label additional.fields 已合併
closure_reason_label additional.fields 已合併
comms_ip_label additional.fields 已合併
detection_timestamp_label additional.fields 已合併
index_type_label additional.fields 已合併
last_event_timestamp_label additional.fields 已合併
last_update_label additional.fields 已合併
parent_effective_reputation_label additional.fields 已合併
parent_reputation_label additional.fields 已合併
primary_event_id_label additional.fields 已合併
process_effective_reputation_label additional.fields 已合併
process_issuer_label additional.fields 已合併
process_publisher_label additional.fields 已合併
product_name_label additional.fields 已合併
search_query_label additional.fields 已合併
segment_id_label additional.fields 已合併
start_time_label additional.fields 已合併
status_label additional.fields 已合併
vendor_name_label additional.fields 已合併
_intermediary intermediary 已合併
intermediary intermediary 已合併
device_name intermediary.asset.hostname 直接對應
device_internal_ip intermediary.asset.ip 已合併
device_name intermediary.hostname 直接對應
comms_ip intermediary.ip 已合併
device_internal_ip intermediary.ip 已合併
intermediary_ip intermediary.ip 已合併
description metadata.description 直接對應
event_description metadata.description 已重新命名/對應
reason metadata.description 直接對應
action metadata.product_event_type 直接對應
type metadata.product_event_type 直接對應
id metadata.product_log_id 直接對應
cb_version metadata.product_version 直接對應
alert_url metadata.url_back_to_product 直接對應
direction network.direction 直接對應
ioc_attr.direction network.direction 直接對應
ioc_attr.protocol network.ip_protocol 直接對應
ip_protocol_out network.ip_protocol 已重新命名/對應
session_id network.session_id 直接對應
proxy_domain observer.hostname 直接對應
proxy_ip observer.ip 已合併
proxy_port observer.port 已重新命名/對應
device_username principal.administrative_domain 直接對應
domain principal.administrative_domain 直接對應
orgName principal.administrative_domain 直接對應
deviceInfo.deviceId principal.asset.asset_id 直接對應
device_id principal.asset.asset_id 直接對應
asset_group_label principal.asset.attribute.labels 已合併
device_target_value_label principal.asset.attribute.labels 已合併
device_uem_id_label principal.asset.attribute.labels 已合併
computer_name principal.asset.hostname 直接對應
dev_hostname principal.asset.hostname 直接對應
device_name principal.asset.hostname 直接對應
host principal.asset.hostname 直接對應
clientIp principal.asset.ip 已合併
deviceInfo.internalIpAddress principal.asset.ip 已合併
device_external_ip principal.asset.ip 已合併
device_internal_ip principal.asset.ip 已合併
docs.0.interface_ip principal.asset.ip 已合併
interface_ip principal.asset.ip 已合併
local_ip principal.asset.ip 已合併
remote_ip principal.asset.ip 已合併
device_location principal.asset.location.name 直接對應
deviceInfo.deviceVersion principal.asset.platform_software.platform_version 直接對應
sensor_id principal.asset_id 直接對應
deviceInfo.groupName principal.group.group_display_name 直接對應
device_group principal.group.group_display_name 直接對應
group principal.group.group_display_name 直接對應
computer_name principal.hostname 直接對應
dev_hostname principal.hostname 直接對應
device_name principal.hostname 直接對應
host principal.hostname 直接對應
clientIp principal.ip 已合併
deviceInfo.internalIpAddress principal.ip 已合併
device_external_ip principal.ip 已合併
device_internal_ip principal.ip 已合併
docs.0.interface_ip principal.ip 已合併
interface_ip principal.ip 已合併
local_ip principal.ip 已合併
remote_ip principal.ip 已合併
device_external_ip principal.nat_ip 已合併
normalized_device_os principal.platform 直接對應
device_os_version principal.platform_version 直接對應
local_port principal.port 已重新命名/對應
remote_port principal.port 已重新命名/對應
process_cmdline principal.process.command_line 直接對應
parent_path principal.process.file.full_path 直接對應
process_name principal.process.file.full_path 直接對應
process_path principal.process.file.full_path 直接對應
doc.process_md5 principal.process.file.md5 直接對應
md5 principal.process.file.md5 直接對應
parent_md5 principal.process.file.md5 直接對應
process_hash.0 principal.process.file.md5 直接對應
process_md5 principal.process.file.md5 直接對應
doc.process_sha256 principal.process.file.sha256 直接對應
process_hash.1 principal.process.file.sha256 直接對應
process_sha256 principal.process.file.sha256 直接對應
sha256 principal.process.file.sha256 直接對應
parent_cmdline principal.process.parent_process.command_line 直接對應
parent_name principal.process.parent_process.file.full_path 直接對應
parent_path principal.process.parent_process.file.full_path 直接對應
val.parent_name principal.process.parent_process.file.full_path 直接對應
parent_hash.0 principal.process.parent_process.file.md5 直接對應
parent_md5 principal.process.parent_process.file.md5 直接對應
parent_hash.1 principal.process.parent_process.file.sha256 直接對應
parent_sha256 principal.process.parent_process.file.sha256 直接對應
doc.parent_pid principal.process.parent_process.pid 直接對應
parent_pid principal.process.parent_process.pid 直接對應
doc.parent_guid principal.process.parent_process.product_specific_process_id 直接對應
parent_guid principal.process.parent_process.product_specific_process_id 直接對應
parent_username principal.process.parent_process.user.userid 已重新命名/對應
doc.process_pid principal.process.pid 直接對應
parent_pid principal.process.pid 直接對應
pid principal.process.pid 直接對應
process_id principal.process.pid 直接對應
process_pid principal.process.pid 直接對應
parent_process_guid principal.process.product_specific_process_id 直接對應
process_guid principal.process.product_specific_process_id 直接對應
org_key_label principal.resource.attribute.labels 已合併
feed_id principal.resource.id 直接對應
feed_name principal.resource.name 直接對應
link_process principal.url 已重新命名/對應
process_username principal.user.user_display_name 直接對應
dev_username principal.user.userid 已重新命名/對應
process_username principal.user.userid 直接對應
username principal.user.userid 直接對應
_security_result security_result 已合併
_security_result0 security_result 已合併
sec_result security_result 已合併
security_result security_result 已合併
security_result_attack security_result 已合併
sec_action security_result.action 已合併
policy_applied security_result.action_details 直接對應
tactic security_result.attack_details.tactics 已合併
category security_result.category_details 已合併
report_description security_result.description 直接對應
alert_notes_present_label security_result.detection_fields 已合併
childproc_effective_reputation_label security_result.detection_fields 已合併
childproc_publisher_name_label security_result.detection_fields 已合併
childproc_publisher_state_label security_result.detection_fields 已合併
childproc_rep_label security_result.detection_fields 已合併
detection_action security_result.detection_fields 已合併
detection_blocked_threat_category security_result.detection_fields 已合併
detection_crossproc_publisher_name security_result.detection_fields 已合併
detection_crossproc_publisher_state security_result.detection_fields 已合併
detection_event_origin security_result.detection_fields 已合併
detection_event_origin_proc_publisher_name security_result.detection_fields 已合併
detection_event_origin_proc_publisher_state security_result.detection_fields 已合併
detection_fileless_scriptload_cmdline security_result.detection_fields 已合併
detection_ioc_hit security_result.detection_fields 已合併
detection_ioc_id security_result.detection_fields 已合併
detection_not_blocked_threat_category security_result.detection_fields 已合併
detection_policy_name security_result.detection_fields 已合併
detection_report_link security_result.detection_fields 已合併
detection_report_name security_result.detection_fields 已合併
detection_run_state security_result.detection_fields 已合併
detection_scriptload_eff_rep security_result.detection_fields 已合併
detection_scriptload_publisher security_result.detection_fields 已合併
detection_sensor_action security_result.detection_fields 已合併
detection_threat_cause_actor_name security_result.detection_fields 已合併
detection_threat_cause_actor_sha256 security_result.detection_fields 已合併
detection_threat_cause_threat_category security_result.detection_fields 已合併
determination_change_timestamp_label security_result.detection_fields 已合併
determination_changed_by_label security_result.detection_fields 已合併
determination_changed_by_type_label security_result.detection_fields 已合併
determination_value_label security_result.detection_fields 已合併
device_policy_id_label security_result.detection_fields 已合併
id_label security_result.detection_fields 已合併
is_updated_label security_result.detection_fields 已合併
label_alert_severity security_result.detection_fields 已合併
label_device_priority_field security_result.detection_fields 已合併
label_eff_rep security_result.detection_fields 已合併
label_modload_count security_result.detection_fields 已合併
label_modload_md5 security_result.detection_fields 已合併
label_modload_publisher_name security_result.detection_fields 已合併
label_modload_publisher_state security_result.detection_fields 已合併
label_modload_sha256 security_result.detection_fields 已合併
mdr_alert_label security_result.detection_fields 已合併
mdr_alert_notes_present_label security_result.detection_fields 已合併
mdr_threat_notes_present_label security_result.detection_fields 已合併
modload_label security_result.detection_fields 已合併
name_label security_result.detection_fields 已合併
parent_username_label security_result.detection_fields 已合併
process_reputation_label security_result.detection_fields 已合併
process_username_label security_result.detection_fields 已合併
reason_code_label security_result.detection_fields 已合併
run_state_label security_result.detection_fields 已合併
tags_label security_result.detection_fields 已合併
threat_notes_present_label security_result.detection_fields 已合併
workflow_status_label security_result.detection_fields 已合併
device_policy security_result.rule_name 直接對應
severity security_result.severity 直接對應
threat_id security_result.threat_id 直接對應
threat_cause_actor_name security_result.threat_name 直接對應
device_external_ip target.asset.ip 已合併
ioc_value target.asset.ip 已合併
local_ip target.asset.ip 已合併
netconn_ip target.asset.ip 已合併
remote_ip target.asset.ip 已合併
filemod_name target.file.full_path 直接對應
path target.file.full_path 直接對應
process_path target.file.full_path 直接對應
utf8_on_disk_filename target.file.full_path 直接對應
file_md5 target.file.md5 直接對應
filemod_hash.0 target.file.md5 已重新命名/對應
md5 target.file.md5 直接對應
file_sha256 target.file.sha256 直接對應
filemod_hash.1 target.file.sha256 已重新命名/對應
sha256 target.file.sha256 直接對應
size target.file.size 已重新命名/對應
group target.group.group_display_name 直接對應
domain target.hostname 直接對應
netconn_domain target.hostname 直接對應
deviceInfo.externalIpAddress target.ip 已合併
device_external_ip target.ip 已合併
ioc_value target.ip 已合併
local_ip target.ip 已合併
netconn_ip target.ip 已合併
remote_ip target.ip 已合併
normalized_device_os target.platform 直接對應
local_port target.port 已重新命名/對應
remote_port target.port 已重新命名/對應
requested_access target.process.access_mask 已重新命名/對應
child_command_line target.process.command_line 直接對應
childproc_cmdline target.process.command_line 直接對應
cmdline target.process.command_line 直接對應
command_line target.process.command_line 直接對應
docs.0.cmdline target.process.command_line 直接對應
process_cmdline target.process.command_line 直接對應
target_cmdline target.process.command_line 直接對應
childproc_name target.process.file.full_path 直接對應
crossproc_name target.process.file.full_path 直接對應
docs.0.path target.process.file.full_path 直接對應
modload_name target.process.file.full_path 直接對應
path target.process.file.full_path 直接對應
process_path target.process.file.full_path 直接對應
target_path target.process.file.full_path 直接對應
childproc_hash.0 target.process.file.md5 已重新命名/對應
md5 target.process.file.md5 直接對應
target_md5 target.process.file.md5 直接對應
childproc_hash.1 target.process.file.sha256 已重新命名/對應
childproc_sha256 target.process.file.sha256 直接對應
sha256 target.process.file.sha256 直接對應
target_sha256 target.process.file.sha256 直接對應
parent_path target.process.parent_process.file.full_path 直接對應
docs.0.parent_pid target.process.parent_process.pid 直接對應
parent_pid target.process.parent_process.pid 直接對應
docs.0.parent_guid target.process.parent_process.product_specific_process_id 直接對應
child_pid target.process.pid 直接對應
childproc_pid target.process.pid 已重新命名/對應
docs.0.process_pid target.process.pid 直接對應
pid target.process.pid 直接對應
process_pid target.process.pid 直接對應
target_pid target.process.pid 直接對應
child_process_guid target.process.product_specific_process_id 直接對應
childproc_guid target.process.product_specific_process_id 直接對應
docs.0.process_guid target.process.product_specific_process_id 直接對應
process_guid target.process.product_specific_process_id 直接對應
target_process_guid target.process.product_specific_process_id 直接對應
path target.registry.registry_key 直接對應
path1 target.registry.registry_key 直接對應
regmod_key target.registry.registry_key 直接對應
regmod_name target.registry.registry_key 直接對應
regmod_value target.registry.registry_value_name 直接對應
value_name target.registry.registry_value_name 直接對應
product_id_label target.resource.attribute.labels 已合併
serial_number_label target.resource.attribute.labels 已合併
vendor_id_label target.resource.attribute.labels 已合併
report_id target.resource.id 直接對應
watchlist_id target.resource.id 直接對應
external_device_friendly_name target.resource.name 直接對應
watchlist_name target.resource.name 直接對應
docs.0.link_process target.url 直接對應
loginName target.user.email_addresses 已合併
child_username target.user.userid 直接對應
childproc_username target.user.userid 直接對應
docs.0.username target.user.userid 已重新命名/對應
loginName target.user.userid 直接對應
不適用 about 常數:local_about
不適用 additional.fields 常數:additional_data
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 intermediary 常數:_intermediary
不適用 intermediary.asset.ip 常數:device_internal_ip
不適用 intermediary.ip 常數:device_internal_ip
不適用 metadata.event_type 常數:GENERIC_EVENT
不適用 metadata.product_name 常數:EDR
不適用 metadata.vendor_name 常數:Carbon Black
不適用 network.direction 常數:INBOUND
不適用 network.ip_protocol 常數:TCP
不適用 observer.ip 常數:proxy_ip
不適用 principal.asset.attribute.labels 常數:device_uem_id_label
不適用 principal.asset.ip 常數:local_ip
不適用 principal.asset.platform_software.platform 常數:WINDOWS
不適用 principal.ip 常數:local_ip
不適用 principal.nat_ip 常數:device_external_ip
不適用 principal.platform 常數:WINDOWS
不適用 principal.resource.attribute.labels 常數:org_key_label
不適用 principal.resource.resource_subtype 常數:Feed
不適用 security_result 常數:security_result
不適用 security_result.action 常數:sec_action
不適用 security_result.alert_state 常數:ALERTING
不適用 security_result.attack_details.tactics 常數:tactic
不適用 security_result.category_details 常數:category
不適用 security_result.detection_fields 常數:process_reputation_label
不適用 security_result.severity 常數:LOW
不適用 target.asset.ip 常數:device_external_ip
不適用 target.ip 常數:device_external_ip
不適用 target.resource.attribute.labels 常數:vendor_id_label
不適用 target.resource.name 常數:report_id
不適用 target.resource.type 常數:watchlist
不適用 target.user.email_addresses 常數:loginName
org_key event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
workflow.changed_by event.idm.read_only_udm.additional.fields 從變更記錄對應
primary_event_id event.idm.read_only_udm.additional.fields 從變更記錄對應
workflow.closure_reason event.idm.read_only_udm.additional.fields 從變更記錄對應
workflow.changed_by_type event.idm.read_only_udm.additional.fields 從變更記錄對應
alert_origin event.idm.read_only_udm.additional.fields 從變更記錄對應
device_username event.idm.read_only_udm.additional.fields 從變更記錄對應
vendor_name event.idm.read_only_udm.additional.fields 從變更記錄對應
product_name event.idm.read_only_udm.additional.fields 從變更記錄對應
tags event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
run_state event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
workflow.status event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert_notes_present event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
threat_notes_present event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
is_updated event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
device_policy_id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
mdr_alert event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
mdr_alert_notes_present event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
mdr_threat_notes_present event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
determination.changed_by event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
determination.changed_by_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
determination.value event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
reason_code event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
device_uem_id event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
device_target_value event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
asset_group event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
device_policy event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
device_location event.idm.read_only_udm.principal.asset.location.name 從變更記錄對應
device_os_version event.idm.read_only_udm.principal.platform_version 從變更記錄對應
vendor_id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
product_id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
serial_number event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
external_device_friendly_name event.idm.read_only_udm.target.resource.name 從變更記錄對應
first_event_timestamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
policy_applied event.idm.read_only_udm.security_result.action_details 從變更記錄對應
device_internal_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
threat_id event.idm.read_only_udm.security_result.threat_id 從變更記錄對應
severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
feed_id event.idm.read_only_udm.principal.resource.id 從變更記錄對應
intermediary_ip event.idm.read_only_udm.intermediary.ip 從變更記錄對應
session_id event.idm.read_only_udm.network.session_id 從變更記錄對應
interface_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
reason event.idm.read_only_udm.metadata.description 從變更記錄對應
segment_id event.idm.read_only_udm.additional.fields 從變更記錄對應
index_type event.idm.read_only_udm.additional.fields 從變更記錄對應
search_query event.idm.read_only_udm.additional.fields 從變更記錄對應
start_time event.idm.read_only_udm.additional.fields 從變更記錄對應
last_update event.idm.read_only_udm.additional.fields 從變更記錄對應
watchlist_id event.idm.read_only_udm.target.resource.id 從變更記錄對應
watchlist_name event.idm.read_only_udm.target.resource.name 從變更記錄對應
group event.idm.read_only_udm.target.group.group_display_name 從變更記錄對應
report_id event.idm.read_only_udm.target.resource.id 從變更記錄對應
report_id event.idm.read_only_udm.target.resource.name 從變更記錄對應
process_sha256 event.idm.read_only_udm.principal.process.file.sha256 從變更記錄對應
alliance_data_attackframework event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alliance_updated_attackframework event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alliance_score_attackframework event.idm.read_only_udm.security_result.confidence_score 從變更記錄對應
alliance_link_attackframework event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
comms_ip event.idm.read_only_udm.additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。