收集 Broadcom Carbon Black EDR 記錄
剖析器版本:17.0
本文說明如何使用 Bindplane 代理程式或 Amazon S3,將 Broadcom Carbon Black EDR 記錄擷取至 Google Security Operations。
Broadcom Carbon Black EDR (前身為 VMware Carbon Black EDR) 是一種端點偵測與回應解決方案,可持續監控端點活動。這項服務會記錄及儲存全面的端點資料,讓您在整個機構中進行威脅獵捕、事件應變,以及即時偵測進階威脅。cb-event-forwarder 元件會訂閱 EDR 事件匯流排,並以 JSON 或 LEEF 格式將事件匯出至外部目的地,包括系統記錄伺服器和 Amazon S3 值區。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Carbon Black EDR 伺服器的特殊存取權 (root 或 sudo)
- 安裝在 Carbon Black EDR 伺服器上的 cb-event-forwarder 元件 (如需安裝說明,請參閱 GitHub 上的 cb-event-forwarder)
- 從 Broadcom 支援入口網站取得有效存取權杖,用於下載 cb-event-forwarder 套件
- 如果 cb-event-forwarder 安裝在獨立主機上,則為 EDR 伺服器的 RabbitMQ 憑證 (
/etc/cb/cb.conf)
選項 1:使用 Bindplane 代理程式擷取 Syslog
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案
- 將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector
服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector
服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cb_edr: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<your-customer-id>' endpoint: malachiteingestion-pa.googleapis.com log_type: CB_EDR raw_log_field: body ingestion_labels: env: production service: pipelines: logs/cb_edr_to_chronicle: receivers: - tcplog exporters: - chronicle/cb_edr
設定參數
替換下列預留位置:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:從 Google Security Operations 控制台複製的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按下
設定 Carbon Black EDR cb-event-forwarder,以取得系統記錄輸出內容
- 透過 SSH 登入 Carbon Black EDR 伺服器。
開啟 cb-event-forwarder 設定檔:
sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf在「
[bridge]」部分,設定下列選項:[bridge] server_name=cbserver如果 cb-event-forwarder 安裝在與 EDR 伺服器不同的主機上,請提供 RabbitMQ 憑證和主機名稱。您可以在 EDR 伺服器的
/etc/cb/cb.conf中找到這些值:rabbit_mq_username=cb rabbit_mq_password=<RABBITMQ_PASSWORD> cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>您也可以選擇設定
cb_server_url,在轉送的事件中啟用深層連結,以便返回 EDR 控制台:cb_server_url=https://<YOUR_EDR_SERVER_FQDN>設定系統記錄傳送的輸出類型和格式:
output_type=tcp output_format=json tcpout=<BINDPLANE_AGENT_IP>:514設定要轉送哪些事件。下列設定可控管事件訂閱項目:
events_raw_sensor=0 events_watchlist=ALL events_feed=ALL events_alert=ALL儲存並關閉設定檔。
重新啟動 cb-event-forwarder 服務:
sudo systemctl restart cb-event-forwarder確認服務正在執行:
sudo systemctl status cb-event-forwarder檢查 Bindplane 代理程式記錄,確認記錄是否已傳送。
詳情請參閱 GitHub 上的 cb-event-forwarder 存放區。
選項 2:透過 Amazon S3 擷取
設定 Carbon Black EDR cb-event-forwarder,以便輸出至 S3
- 透過 SSH 登入 Carbon Black EDR 伺服器。
開啟 cb-event-forwarder 設定檔:
sudo nano /etc/cb/integrations/event-forwarder/cb-event-forwarder.conf在「
[bridge]」部分,設定下列選項:[bridge] server_name=cbserver如果 cb-event-forwarder 安裝在與 EDR 伺服器不同的主機上,請提供 RabbitMQ 憑證和主機名稱:
rabbit_mq_username=cb rabbit_mq_password=<RABBITMQ_PASSWORD> cb_server_hostname=<EDR_SERVER_IP_OR_HOSTNAME>(選用) 設定
cb_server_url,在轉送的事件中啟用深層連結:cb_server_url=https://<YOUR_EDR_SERVER_FQDN>設定 S3 傳送的輸出類型和格式:
output_type=s3 output_format=json s3out=<TEMP_DIR>:<AWS_REGION>:<S3_BUCKET_NAME>視需要,在
[s3]區段中設定其他 S3 設定:[s3] bundle_send_timeout=300 upload_empty_files=false bundle_size_max=10485760設定要轉送哪些事件:
events_raw_sensor=0 events_watchlist=ALL events_feed=ALL events_alert=ALL儲存並關閉設定檔。
重新啟動 cb-event-forwarder 服務:
sudo systemctl restart cb-event-forwarder確認服務正在執行:
sudo systemctl status cb-event-forwarder
詳情請參閱 GitHub 上的 cb-event-forwarder 存放區。
為 Google SecOps 設定 AWS S3 值區和 IAM
- 按照這份使用者指南建立 Amazon S3 bucket:建立 bucket。
- 請儲存值區的「名稱」和「區域」,以供日後參考。
- 請按照這份使用者指南建立使用者:建立 IAM 使用者。
- 選取建立的「使用者」。
- 選取「安全憑證」分頁標籤。
- 在「Access Keys」部分中,按一下「Create Access Key」。
- 選取「第三方服務」做為「用途」。
- 點選「下一步」。
- 選用:新增說明標記。
- 按一下「建立存取金鑰」。
- 按一下「Download .csv file」(下載 .csv 檔案),儲存「Access Key」(存取金鑰) 和「Secret Access Key」(私密存取金鑰),以供日後參考。
- 按一下 [完成]。
- 選取 [權限] 分頁標籤。
- 在「Permissions policies」(權限政策) 區段中,按一下「Add permissions」(新增權限)。
- 選取「新增權限」。
- 選取「直接附加政策」。
- 搜尋「AmazonS3FullAccess」AmazonS3FullAccess政策。
- 選取政策。
- 點選「下一步」。
- 按一下「Add permissions」。
在 Google SecOps 中設定資訊提供,擷取 Carbon Black EDR 記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 輸入動態饋給名稱的專屬名稱。
- 選取「Amazon S3 V2」做為「來源類型」。
- 選取「Carbon Black EDR」做為「記錄類型」。
- 依序點按「繼續」和「提交」。
為下列欄位指定值:
- S3 URI:
s3://<S3_BUCKET_NAME>/ - 來源刪除選項:根據偏好設定選取刪除選項
- 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)
- 存取金鑰 ID:具有 S3 值區存取權的使用者存取金鑰
- 存取密鑰:具有 S3 bucket 存取權的使用者私密金鑰
- 資產命名空間:資產命名空間
- 擷取標籤:要套用至這個動態饋給事件的標籤
- S3 URI:
依序點按「繼續」和「提交」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
ioc_about |
about |
已合併 |
ioc_attrs_highlights_about |
about |
已合併 |
ioc_qs_about |
about |
已合併 |
local_about |
about |
已合併 |
remote_about |
about |
已合併 |
additional_blocked_threat_category |
additional.fields |
已合併 |
additional_cmdline |
additional.fields |
已合併 |
additional_created_by_event_id |
additional.fields |
已合併 |
additional_crossproc_api |
additional.fields |
已合併 |
additional_crossproc_guid |
additional.fields |
已合併 |
additional_crossproc_md5 |
additional.fields |
已合併 |
additional_crossproc_rep |
additional.fields |
已合併 |
additional_crossproc_sha256 |
additional.fields |
已合併 |
additional_crossproc_target |
additional.fields |
已合併 |
additional_data |
additional.fields |
已合併 |
additional_device_location |
additional.fields |
已合併 |
additional_dns_name |
additional.fields |
已合併 |
additional_event_id |
additional.fields |
已合併 |
additional_fileless_scriptload_cmdline_length |
additional.fields |
已合併 |
additional_fileless_scriptload_hash |
additional.fields |
已合併 |
additional_first_event_time |
additional.fields |
已合併 |
additional_ioc_confidence |
additional.fields |
已合併 |
additional_ioc_query_index |
additional.fields |
已合併 |
additional_ioc_query_string |
additional.fields |
已合併 |
additional_ioc_type |
additional.fields |
已合併 |
additional_ja3 |
additional.fields |
已合併 |
additional_ja3s |
additional.fields |
已合併 |
additional_last_event_time |
additional.fields |
已合併 |
additional_last_update_time |
additional.fields |
已合併 |
additional_not_blocked_threat_category |
additional.fields |
已合併 |
additional_parent_name |
additional.fields |
已合併 |
additional_path |
additional.fields |
已合併 |
additional_policy_applied |
additional.fields |
已合併 |
additional_policy_id |
additional.fields |
已合併 |
additional_process_name |
additional.fields |
已合併 |
additional_process_name_field |
additional.fields |
已合併 |
additional_process_sha256 |
additional.fields |
已合併 |
additional_reason_code |
additional.fields |
已合併 |
additional_regmod_count |
additional.fields |
已合併 |
additional_report_id |
additional.fields |
已合併 |
additional_run_state |
additional.fields |
已合併 |
additional_scriptload_count |
additional.fields |
已合併 |
additional_scriptload_rep |
additional.fields |
已合併 |
additional_start |
additional.fields |
已合併 |
additional_status |
additional.fields |
已合併 |
additional_threat_cause_actor_process_pid |
additional.fields |
已合併 |
additional_threat_cause_actor_sha256 |
additional.fields |
已合併 |
additional_threat_cause_cause_event_id |
additional.fields |
已合併 |
additional_threat_cause_reputation |
additional.fields |
已合併 |
additional_threat_cause_threat_category |
additional.fields |
已合併 |
additional_threat_cause_vector |
additional.fields |
已合併 |
additional_username |
additional.fields |
已合併 |
additional_watchlist_id |
additional.fields |
已合併 |
additional_watchlist_name |
additional.fields |
已合併 |
additional_workflow_changed_by |
additional.fields |
已合併 |
additional_workflow_comment |
additional.fields |
已合併 |
additional_workflow_remediation |
additional.fields |
已合併 |
additional_workflow_state |
additional.fields |
已合併 |
alert_origin_label |
additional.fields |
已合併 |
change_timestamp_label |
additional.fields |
已合併 |
changed_by_label |
additional.fields |
已合併 |
changed_by_type_label |
additional.fields |
已合併 |
closure_reason_label |
additional.fields |
已合併 |
comms_ip_label |
additional.fields |
已合併 |
detection_timestamp_label |
additional.fields |
已合併 |
index_type_label |
additional.fields |
已合併 |
last_event_timestamp_label |
additional.fields |
已合併 |
last_update_label |
additional.fields |
已合併 |
parent_effective_reputation_label |
additional.fields |
已合併 |
parent_reputation_label |
additional.fields |
已合併 |
primary_event_id_label |
additional.fields |
已合併 |
process_effective_reputation_label |
additional.fields |
已合併 |
process_issuer_label |
additional.fields |
已合併 |
process_publisher_label |
additional.fields |
已合併 |
product_name_label |
additional.fields |
已合併 |
search_query_label |
additional.fields |
已合併 |
segment_id_label |
additional.fields |
已合併 |
start_time_label |
additional.fields |
已合併 |
status_label |
additional.fields |
已合併 |
vendor_name_label |
additional.fields |
已合併 |
_intermediary |
intermediary |
已合併 |
intermediary |
intermediary |
已合併 |
device_name |
intermediary.asset.hostname |
直接對應 |
device_internal_ip |
intermediary.asset.ip |
已合併 |
device_name |
intermediary.hostname |
直接對應 |
comms_ip |
intermediary.ip |
已合併 |
device_internal_ip |
intermediary.ip |
已合併 |
intermediary_ip |
intermediary.ip |
已合併 |
description |
metadata.description |
直接對應 |
event_description |
metadata.description |
已重新命名/對應 |
reason |
metadata.description |
直接對應 |
action |
metadata.product_event_type |
直接對應 |
type |
metadata.product_event_type |
直接對應 |
id |
metadata.product_log_id |
直接對應 |
cb_version |
metadata.product_version |
直接對應 |
alert_url |
metadata.url_back_to_product |
直接對應 |
direction |
network.direction |
直接對應 |
ioc_attr.direction |
network.direction |
直接對應 |
ioc_attr.protocol |
network.ip_protocol |
直接對應 |
ip_protocol_out |
network.ip_protocol |
已重新命名/對應 |
session_id |
network.session_id |
直接對應 |
proxy_domain |
observer.hostname |
直接對應 |
proxy_ip |
observer.ip |
已合併 |
proxy_port |
observer.port |
已重新命名/對應 |
device_username |
principal.administrative_domain |
直接對應 |
domain |
principal.administrative_domain |
直接對應 |
orgName |
principal.administrative_domain |
直接對應 |
deviceInfo.deviceId |
principal.asset.asset_id |
直接對應 |
device_id |
principal.asset.asset_id |
直接對應 |
asset_group_label |
principal.asset.attribute.labels |
已合併 |
device_target_value_label |
principal.asset.attribute.labels |
已合併 |
device_uem_id_label |
principal.asset.attribute.labels |
已合併 |
computer_name |
principal.asset.hostname |
直接對應 |
dev_hostname |
principal.asset.hostname |
直接對應 |
device_name |
principal.asset.hostname |
直接對應 |
host |
principal.asset.hostname |
直接對應 |
clientIp |
principal.asset.ip |
已合併 |
deviceInfo.internalIpAddress |
principal.asset.ip |
已合併 |
device_external_ip |
principal.asset.ip |
已合併 |
device_internal_ip |
principal.asset.ip |
已合併 |
docs.0.interface_ip |
principal.asset.ip |
已合併 |
interface_ip |
principal.asset.ip |
已合併 |
local_ip |
principal.asset.ip |
已合併 |
remote_ip |
principal.asset.ip |
已合併 |
device_location |
principal.asset.location.name |
直接對應 |
deviceInfo.deviceVersion |
principal.asset.platform_software.platform_version |
直接對應 |
sensor_id |
principal.asset_id |
直接對應 |
deviceInfo.groupName |
principal.group.group_display_name |
直接對應 |
device_group |
principal.group.group_display_name |
直接對應 |
group |
principal.group.group_display_name |
直接對應 |
computer_name |
principal.hostname |
直接對應 |
dev_hostname |
principal.hostname |
直接對應 |
device_name |
principal.hostname |
直接對應 |
host |
principal.hostname |
直接對應 |
clientIp |
principal.ip |
已合併 |
deviceInfo.internalIpAddress |
principal.ip |
已合併 |
device_external_ip |
principal.ip |
已合併 |
device_internal_ip |
principal.ip |
已合併 |
docs.0.interface_ip |
principal.ip |
已合併 |
interface_ip |
principal.ip |
已合併 |
local_ip |
principal.ip |
已合併 |
remote_ip |
principal.ip |
已合併 |
device_external_ip |
principal.nat_ip |
已合併 |
normalized_device_os |
principal.platform |
直接對應 |
device_os_version |
principal.platform_version |
直接對應 |
local_port |
principal.port |
已重新命名/對應 |
remote_port |
principal.port |
已重新命名/對應 |
process_cmdline |
principal.process.command_line |
直接對應 |
parent_path |
principal.process.file.full_path |
直接對應 |
process_name |
principal.process.file.full_path |
直接對應 |
process_path |
principal.process.file.full_path |
直接對應 |
doc.process_md5 |
principal.process.file.md5 |
直接對應 |
md5 |
principal.process.file.md5 |
直接對應 |
parent_md5 |
principal.process.file.md5 |
直接對應 |
process_hash.0 |
principal.process.file.md5 |
直接對應 |
process_md5 |
principal.process.file.md5 |
直接對應 |
doc.process_sha256 |
principal.process.file.sha256 |
直接對應 |
process_hash.1 |
principal.process.file.sha256 |
直接對應 |
process_sha256 |
principal.process.file.sha256 |
直接對應 |
sha256 |
principal.process.file.sha256 |
直接對應 |
parent_cmdline |
principal.process.parent_process.command_line |
直接對應 |
parent_name |
principal.process.parent_process.file.full_path |
直接對應 |
parent_path |
principal.process.parent_process.file.full_path |
直接對應 |
val.parent_name |
principal.process.parent_process.file.full_path |
直接對應 |
parent_hash.0 |
principal.process.parent_process.file.md5 |
直接對應 |
parent_md5 |
principal.process.parent_process.file.md5 |
直接對應 |
parent_hash.1 |
principal.process.parent_process.file.sha256 |
直接對應 |
parent_sha256 |
principal.process.parent_process.file.sha256 |
直接對應 |
doc.parent_pid |
principal.process.parent_process.pid |
直接對應 |
parent_pid |
principal.process.parent_process.pid |
直接對應 |
doc.parent_guid |
principal.process.parent_process.product_specific_process_id |
直接對應 |
parent_guid |
principal.process.parent_process.product_specific_process_id |
直接對應 |
parent_username |
principal.process.parent_process.user.userid |
已重新命名/對應 |
doc.process_pid |
principal.process.pid |
直接對應 |
parent_pid |
principal.process.pid |
直接對應 |
pid |
principal.process.pid |
直接對應 |
process_id |
principal.process.pid |
直接對應 |
process_pid |
principal.process.pid |
直接對應 |
parent_process_guid |
principal.process.product_specific_process_id |
直接對應 |
process_guid |
principal.process.product_specific_process_id |
直接對應 |
org_key_label |
principal.resource.attribute.labels |
已合併 |
feed_id |
principal.resource.id |
直接對應 |
feed_name |
principal.resource.name |
直接對應 |
link_process |
principal.url |
已重新命名/對應 |
process_username |
principal.user.user_display_name |
直接對應 |
dev_username |
principal.user.userid |
已重新命名/對應 |
process_username |
principal.user.userid |
直接對應 |
username |
principal.user.userid |
直接對應 |
_security_result |
security_result |
已合併 |
_security_result0 |
security_result |
已合併 |
sec_result |
security_result |
已合併 |
security_result |
security_result |
已合併 |
security_result_attack |
security_result |
已合併 |
sec_action |
security_result.action |
已合併 |
policy_applied |
security_result.action_details |
直接對應 |
tactic |
security_result.attack_details.tactics |
已合併 |
category |
security_result.category_details |
已合併 |
report_description |
security_result.description |
直接對應 |
alert_notes_present_label |
security_result.detection_fields |
已合併 |
childproc_effective_reputation_label |
security_result.detection_fields |
已合併 |
childproc_publisher_name_label |
security_result.detection_fields |
已合併 |
childproc_publisher_state_label |
security_result.detection_fields |
已合併 |
childproc_rep_label |
security_result.detection_fields |
已合併 |
detection_action |
security_result.detection_fields |
已合併 |
detection_blocked_threat_category |
security_result.detection_fields |
已合併 |
detection_crossproc_publisher_name |
security_result.detection_fields |
已合併 |
detection_crossproc_publisher_state |
security_result.detection_fields |
已合併 |
detection_event_origin |
security_result.detection_fields |
已合併 |
detection_event_origin_proc_publisher_name |
security_result.detection_fields |
已合併 |
detection_event_origin_proc_publisher_state |
security_result.detection_fields |
已合併 |
detection_fileless_scriptload_cmdline |
security_result.detection_fields |
已合併 |
detection_ioc_hit |
security_result.detection_fields |
已合併 |
detection_ioc_id |
security_result.detection_fields |
已合併 |
detection_not_blocked_threat_category |
security_result.detection_fields |
已合併 |
detection_policy_name |
security_result.detection_fields |
已合併 |
detection_report_link |
security_result.detection_fields |
已合併 |
detection_report_name |
security_result.detection_fields |
已合併 |
detection_run_state |
security_result.detection_fields |
已合併 |
detection_scriptload_eff_rep |
security_result.detection_fields |
已合併 |
detection_scriptload_publisher |
security_result.detection_fields |
已合併 |
detection_sensor_action |
security_result.detection_fields |
已合併 |
detection_threat_cause_actor_name |
security_result.detection_fields |
已合併 |
detection_threat_cause_actor_sha256 |
security_result.detection_fields |
已合併 |
detection_threat_cause_threat_category |
security_result.detection_fields |
已合併 |
determination_change_timestamp_label |
security_result.detection_fields |
已合併 |
determination_changed_by_label |
security_result.detection_fields |
已合併 |
determination_changed_by_type_label |
security_result.detection_fields |
已合併 |
determination_value_label |
security_result.detection_fields |
已合併 |
device_policy_id_label |
security_result.detection_fields |
已合併 |
id_label |
security_result.detection_fields |
已合併 |
is_updated_label |
security_result.detection_fields |
已合併 |
label_alert_severity |
security_result.detection_fields |
已合併 |
label_device_priority_field |
security_result.detection_fields |
已合併 |
label_eff_rep |
security_result.detection_fields |
已合併 |
label_modload_count |
security_result.detection_fields |
已合併 |
label_modload_md5 |
security_result.detection_fields |
已合併 |
label_modload_publisher_name |
security_result.detection_fields |
已合併 |
label_modload_publisher_state |
security_result.detection_fields |
已合併 |
label_modload_sha256 |
security_result.detection_fields |
已合併 |
mdr_alert_label |
security_result.detection_fields |
已合併 |
mdr_alert_notes_present_label |
security_result.detection_fields |
已合併 |
mdr_threat_notes_present_label |
security_result.detection_fields |
已合併 |
modload_label |
security_result.detection_fields |
已合併 |
name_label |
security_result.detection_fields |
已合併 |
parent_username_label |
security_result.detection_fields |
已合併 |
process_reputation_label |
security_result.detection_fields |
已合併 |
process_username_label |
security_result.detection_fields |
已合併 |
reason_code_label |
security_result.detection_fields |
已合併 |
run_state_label |
security_result.detection_fields |
已合併 |
tags_label |
security_result.detection_fields |
已合併 |
threat_notes_present_label |
security_result.detection_fields |
已合併 |
workflow_status_label |
security_result.detection_fields |
已合併 |
device_policy |
security_result.rule_name |
直接對應 |
severity |
security_result.severity |
直接對應 |
threat_id |
security_result.threat_id |
直接對應 |
threat_cause_actor_name |
security_result.threat_name |
直接對應 |
device_external_ip |
target.asset.ip |
已合併 |
ioc_value |
target.asset.ip |
已合併 |
local_ip |
target.asset.ip |
已合併 |
netconn_ip |
target.asset.ip |
已合併 |
remote_ip |
target.asset.ip |
已合併 |
filemod_name |
target.file.full_path |
直接對應 |
path |
target.file.full_path |
直接對應 |
process_path |
target.file.full_path |
直接對應 |
utf8_on_disk_filename |
target.file.full_path |
直接對應 |
file_md5 |
target.file.md5 |
直接對應 |
filemod_hash.0 |
target.file.md5 |
已重新命名/對應 |
md5 |
target.file.md5 |
直接對應 |
file_sha256 |
target.file.sha256 |
直接對應 |
filemod_hash.1 |
target.file.sha256 |
已重新命名/對應 |
sha256 |
target.file.sha256 |
直接對應 |
size |
target.file.size |
已重新命名/對應 |
group |
target.group.group_display_name |
直接對應 |
domain |
target.hostname |
直接對應 |
netconn_domain |
target.hostname |
直接對應 |
deviceInfo.externalIpAddress |
target.ip |
已合併 |
device_external_ip |
target.ip |
已合併 |
ioc_value |
target.ip |
已合併 |
local_ip |
target.ip |
已合併 |
netconn_ip |
target.ip |
已合併 |
remote_ip |
target.ip |
已合併 |
normalized_device_os |
target.platform |
直接對應 |
local_port |
target.port |
已重新命名/對應 |
remote_port |
target.port |
已重新命名/對應 |
requested_access |
target.process.access_mask |
已重新命名/對應 |
child_command_line |
target.process.command_line |
直接對應 |
childproc_cmdline |
target.process.command_line |
直接對應 |
cmdline |
target.process.command_line |
直接對應 |
command_line |
target.process.command_line |
直接對應 |
docs.0.cmdline |
target.process.command_line |
直接對應 |
process_cmdline |
target.process.command_line |
直接對應 |
target_cmdline |
target.process.command_line |
直接對應 |
childproc_name |
target.process.file.full_path |
直接對應 |
crossproc_name |
target.process.file.full_path |
直接對應 |
docs.0.path |
target.process.file.full_path |
直接對應 |
modload_name |
target.process.file.full_path |
直接對應 |
path |
target.process.file.full_path |
直接對應 |
process_path |
target.process.file.full_path |
直接對應 |
target_path |
target.process.file.full_path |
直接對應 |
childproc_hash.0 |
target.process.file.md5 |
已重新命名/對應 |
md5 |
target.process.file.md5 |
直接對應 |
target_md5 |
target.process.file.md5 |
直接對應 |
childproc_hash.1 |
target.process.file.sha256 |
已重新命名/對應 |
childproc_sha256 |
target.process.file.sha256 |
直接對應 |
sha256 |
target.process.file.sha256 |
直接對應 |
target_sha256 |
target.process.file.sha256 |
直接對應 |
parent_path |
target.process.parent_process.file.full_path |
直接對應 |
docs.0.parent_pid |
target.process.parent_process.pid |
直接對應 |
parent_pid |
target.process.parent_process.pid |
直接對應 |
docs.0.parent_guid |
target.process.parent_process.product_specific_process_id |
直接對應 |
child_pid |
target.process.pid |
直接對應 |
childproc_pid |
target.process.pid |
已重新命名/對應 |
docs.0.process_pid |
target.process.pid |
直接對應 |
pid |
target.process.pid |
直接對應 |
process_pid |
target.process.pid |
直接對應 |
target_pid |
target.process.pid |
直接對應 |
child_process_guid |
target.process.product_specific_process_id |
直接對應 |
childproc_guid |
target.process.product_specific_process_id |
直接對應 |
docs.0.process_guid |
target.process.product_specific_process_id |
直接對應 |
process_guid |
target.process.product_specific_process_id |
直接對應 |
target_process_guid |
target.process.product_specific_process_id |
直接對應 |
path |
target.registry.registry_key |
直接對應 |
path1 |
target.registry.registry_key |
直接對應 |
regmod_key |
target.registry.registry_key |
直接對應 |
regmod_name |
target.registry.registry_key |
直接對應 |
regmod_value |
target.registry.registry_value_name |
直接對應 |
value_name |
target.registry.registry_value_name |
直接對應 |
product_id_label |
target.resource.attribute.labels |
已合併 |
serial_number_label |
target.resource.attribute.labels |
已合併 |
vendor_id_label |
target.resource.attribute.labels |
已合併 |
report_id |
target.resource.id |
直接對應 |
watchlist_id |
target.resource.id |
直接對應 |
external_device_friendly_name |
target.resource.name |
直接對應 |
watchlist_name |
target.resource.name |
直接對應 |
docs.0.link_process |
target.url |
直接對應 |
loginName |
target.user.email_addresses |
已合併 |
child_username |
target.user.userid |
直接對應 |
childproc_username |
target.user.userid |
直接對應 |
docs.0.username |
target.user.userid |
已重新命名/對應 |
loginName |
target.user.userid |
直接對應 |
| 不適用 | about |
常數:local_about |
| 不適用 | additional.fields |
常數:additional_data |
| 不適用 | extensions.auth.type |
常數:AUTHTYPE_UNSPECIFIED |
| 不適用 | intermediary |
常數:_intermediary |
| 不適用 | intermediary.asset.ip |
常數:device_internal_ip |
| 不適用 | intermediary.ip |
常數:device_internal_ip |
| 不適用 | metadata.event_type |
常數:GENERIC_EVENT |
| 不適用 | metadata.product_name |
常數:EDR |
| 不適用 | metadata.vendor_name |
常數:Carbon Black |
| 不適用 | network.direction |
常數:INBOUND |
| 不適用 | network.ip_protocol |
常數:TCP |
| 不適用 | observer.ip |
常數:proxy_ip |
| 不適用 | principal.asset.attribute.labels |
常數:device_uem_id_label |
| 不適用 | principal.asset.ip |
常數:local_ip |
| 不適用 | principal.asset.platform_software.platform |
常數:WINDOWS |
| 不適用 | principal.ip |
常數:local_ip |
| 不適用 | principal.nat_ip |
常數:device_external_ip |
| 不適用 | principal.platform |
常數:WINDOWS |
| 不適用 | principal.resource.attribute.labels |
常數:org_key_label |
| 不適用 | principal.resource.resource_subtype |
常數:Feed |
| 不適用 | security_result |
常數:security_result |
| 不適用 | security_result.action |
常數:sec_action |
| 不適用 | security_result.alert_state |
常數:ALERTING |
| 不適用 | security_result.attack_details.tactics |
常數:tactic |
| 不適用 | security_result.category_details |
常數:category |
| 不適用 | security_result.detection_fields |
常數:process_reputation_label |
| 不適用 | security_result.severity |
常數:LOW |
| 不適用 | target.asset.ip |
常數:device_external_ip |
| 不適用 | target.ip |
常數:device_external_ip |
| 不適用 | target.resource.attribute.labels |
常數:vendor_id_label |
| 不適用 | target.resource.name |
常數:report_id |
| 不適用 | target.resource.type |
常數:watchlist |
| 不適用 | target.user.email_addresses |
常數:loginName |
org_key |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
workflow.changed_by |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primary_event_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
workflow.closure_reason |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
workflow.changed_by_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert_origin |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
device_username |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
vendor_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
product_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
tags |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
run_state |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
workflow.status |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
alert_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
threat_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
is_updated |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
device_policy_id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
mdr_alert |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
mdr_alert_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
mdr_threat_notes_present |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
determination.changed_by |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
determination.changed_by_type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
determination.value |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
reason_code |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
device_uem_id |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
device_target_value |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
asset_group |
event.idm.read_only_udm.principal.asset.attribute.labels |
從變更記錄對應 |
device_policy |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
device_location |
event.idm.read_only_udm.principal.asset.location.name |
從變更記錄對應 |
device_os_version |
event.idm.read_only_udm.principal.platform_version |
從變更記錄對應 |
vendor_id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
product_id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
serial_number |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
external_device_friendly_name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
first_event_timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
policy_applied |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
device_internal_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
threat_id |
event.idm.read_only_udm.security_result.threat_id |
從變更記錄對應 |
severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
feed_id |
event.idm.read_only_udm.principal.resource.id |
從變更記錄對應 |
intermediary_ip |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
session_id |
event.idm.read_only_udm.network.session_id |
從變更記錄對應 |
interface_ip |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
host |
event.idm.read_only_udm.principal.hostname 和 event.idm.read_only_udm.principal.asset.hostname |
從變更記錄對應 |
reason |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
segment_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
index_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
search_query |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
start_time |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
last_update |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
watchlist_id |
event.idm.read_only_udm.target.resource.id |
從變更記錄對應 |
watchlist_name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
group |
event.idm.read_only_udm.target.group.group_display_name |
從變更記錄對應 |
report_id |
event.idm.read_only_udm.target.resource.id |
從變更記錄對應 |
report_id |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
process_sha256 |
event.idm.read_only_udm.principal.process.file.sha256 |
從變更記錄對應 |
alliance_data_attackframework |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
alliance_updated_attackframework |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
alliance_score_attackframework |
event.idm.read_only_udm.security_result.confidence_score |
從變更記錄對應 |
alliance_link_attackframework |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
comms_ip |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。