收集 Claroty xDome 日志
解析器版本:9.0
本文档介绍了如何使用 Bindplane 代理将 Claroty xDome 日志注入到 Google Security Operations。
解析器从 Claroty xDome syslog 格式的日志中提取字段。它使用 grok 和/或 kv 来解析日志消息,然后将这些值映射到统一数据模型 (UDM)。它还会为事件来源和类型设置默认元数据值。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 搭载
systemd的 Windows 2016 或更高版本或 Linux 主机 - 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 Claroty xDome 管理控制台或设备的特权访问权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 代理的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps
- 访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/etc/bindplane-agent/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
- 按如下方式修改
config.yaml文件:
方法 A:UDP 配置(安全性较低)
注意:使用 UDP(尤其是“从云端发送”选项)会以未加密的方式发送安全数据,可能会让攻击者拦截数据。
receivers: udplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CLAROTY_XDOME' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
选项 B:采用 TLS 配置的 TCP(建议采用此选项以确保安全性)
配置了 TLS 的 TCP:
receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" tls: # Path to the server's public TLS certificate file when using self-signed certificates cert_file: /etc/bindplane/certs/cert.pem key_file: /etc/bindplane/certs/key.pem exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CLAROTY_XDOME' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels根据基础架构的需要替换端口和 IP 地址。
将
<customer_id>替换为实际的客户 ID。将
/path/to/ingestion-authentication-file.json更新为在第 1 步中保存身份验证文件的文件路径。对于 TLS 配置,请确保证书文件位于指定的路径中,或者根据需要生成自签名证书。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
详细的 Syslog 配置
- 登录 Claroty xDome 网页界面。
- 点击导航栏中的设置标签页。
- 从下拉菜单中选择系统设置。
- 在“集成”部分中,点击我的集成。
- 点击 + 添加集成。
- 从“类别”下拉菜单中选择内部服务。
- 从“集成”下拉菜单中选择 SIEM 和 Syslog。
- 点击 Add(添加)。
- 输入以下配置详细信息:
- 目标 IP:输入 Bindplane 代理 IP 地址。
- 传输协议:根据您的 Bindplane 配置,选择 UDP、TCP 或 TLS。
- 如果您选择 TLS 安全协议,请执行以下操作:
- 选中检查主机名选项,以验证服务器的主机名是否与 X.509 证书中显示的任何名称匹配。
- 选中使用自定义证书授权机构选项,以使用自定义证书授权机构 (CA) 而不是默认 CA。上传自定义证书文件,或将证书(采用 PEM 格式)插入到提供的空间中。
- 目标端口:TCP、TLS 和 UDP 的默认值为 514。(将鼠标悬停在相应字段上,然后使用可点击的箭头选择其他目标端口)。
- 高级选项:输入高级选项设置:
- 消息格式:选择 CEF(其他选项包括 JSON 或 LEEF 格式)。
- Syslog 协议标准:选择 RFC 5424 或 RFC 3164。
- 集成名称:输入一个有意义的集成名称(例如
Google SecOps syslog)。 - 部署选项:根据您的 xDome 配置,选择从收集服务器运行或从云端运行选项。
- 前往集成任务参数。
- 开启使用 Syslog 导出 Claroty xDome 通信事件选项,以启用导出 Claroty xDome 通信事件。
- 在选择事件类型下拉菜单中,点击全选。
选择要导出的设备条件:选择所有设备选项,以导出所有受影响设备的通信事件数据。
开启将 Claroty xDome 设备更改提醒更改日志导出到 Syslog 选项,以导出 Claroty xDome 更改事件。
在更改事件类型选择下拉菜单中,选择要导出的更改事件类型。
选择要导出的设备条件:选择所有设备,以导出所有受影响设备的更改事件数据。
开启使用 Syslog 导出受影响设备的 Claroty xDome 提醒信息选项,以导出任何提醒类型(包括自定义提醒)的提醒信息。
在提醒类型中,点击全选。
开启使用 Syslog 导出受影响设备的 Claroty xDome 漏洞信息选项,以导出 Claroty xDome 漏洞类型。
在漏洞类型选择下拉菜单中,选择要导出的漏洞类型。
指定 CVSS 阈值编号。您可以使用此参数设置 CVSS 阈值,以通过 Syslog 发送漏洞。(系统只会导出大于或等于此阈值的漏洞。默认情况下,阈值将恢复为 CVSS V3 基础得分,如果 CVSS V3 得分未知,则恢复为 CVSS V2 基础得分。
选择要导出的设备条件:选择所有设备可导出所有受影响设备的数据。
开启将 Claroty xDome 服务器事件信息导出到 Syslog 选项,以导出 Claroty xDome 服务器事件。
从收集服务器选择下拉菜单中选择要导出的收集服务器类型。
在服务器事件选择下拉菜单中,选择要导出的服务器事件。
点击应用以保存配置设置。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
add_alert_id |
additional.fields |
已合并 |
additional_data |
additional.fields |
已合并 |
affected_device_data_available |
additional.fields |
已映射:true → additional_data |
alert_info_firmware_device_type_label |
additional.fields |
已合并 |
alert_info_firmware_model_label |
additional.fields |
已合并 |
alert_info_latest_software_version_label |
additional.fields |
已合并 |
alert_type_label |
additional.fields |
已合并 |
destination_printJobName_label |
additional.fields |
已合并 |
destination_printedFilesBackupPath_label |
additional.fields |
已合并 |
destination_printerName_label |
additional.fields |
已合并 |
device_connection_type_list_label |
additional.fields |
已合并 |
device_managed_device_label |
additional.fields |
已合并 |
device_network_list_label |
additional.fields |
已合并 |
device_type_family_label |
additional.fields |
已合并 |
device_vulnerability_manufacturer_remediation_info_label |
additional.fields |
已合并 |
device_vulnerability_relevance_source_label |
additional.fields |
已合并 |
evnt_action_label |
additional.fields |
已合并 |
firmware_device_type_label |
additional.fields |
已合并 |
firmware_model_label |
additional.fields |
已合并 |
firmware_original_versions |
additional.fields |
已合并 |
latest_hardware_version_label |
additional.fields |
已合并 |
latest_software_version_label |
additional.fields |
已合并 |
map_field |
additional.fields |
已合并 |
original_hardware_version_label |
additional.fields |
已合并 |
original_software_version_label |
additional.fields |
已合并 |
process_owner_label |
additional.fields |
已合并 |
vulnerability_release_date_label |
additional.fields |
已合并 |
comm_tuple_server_port |
intermediary.port |
直接映射 |
server_port |
intermediary.port |
直接映射 |
event_description |
metadata.description |
直接映射 |
evnt_description |
metadata.description |
直接映射 |
devTime |
metadata.event_timestamp |
解析为 yyyy-MM-dd HH:mm:ssZZ |
evnt.ingested |
metadata.event_timestamp |
解析为 ISO8601 |
evnt.inserted |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSSSSZ |
evnt.timestamp |
metadata.event_timestamp |
解析为 RFC 3339 |
time |
metadata.event_timestamp |
解析为 ISO8601 |
timestamp |
metadata.event_timestamp |
解析为 ISO8601 |
ts |
metadata.event_timestamp |
解析为 ISO8601 |
vulnerability_info.release_date |
metadata.event_timestamp |
解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSZZ |
msg_category |
metadata.event_type |
已映射:vulnerability_affected_device → SCAN_VULN_HOST |
msg_category |
metadata.product_event_type |
直接映射 |
sub_category |
metadata.product_event_type |
直接映射 |
event_id |
metadata.product_log_id |
直接映射 |
evnt_id |
metadata.product_log_id |
直接映射 |
version |
metadata.product_version |
直接映射 |
app_protocol_output |
network.application_protocol |
直接映射 |
evnt_extra_info.ip_protocol |
network.ip_protocol |
直接映射 |
observer_hostname |
observer.hostname |
直接映射 |
event_observer_label |
observer.labels |
已合并 |
group |
principal.administrative_domain |
直接映射 |
affected_device.asset_id |
principal.asset.asset_id |
直接映射 |
user_deviceUid |
principal.asset.asset_id |
直接映射 |
affected_device_app_version_label |
principal.asset.attribute.labels |
已合并 |
affected_device_device_subcategory_label |
principal.asset.attribute.labels |
已合并 |
affected_device_device_type_family_label |
principal.asset.attribute.labels |
已合并 |
affected_device_device_type_label |
principal.asset.attribute.labels |
已合并 |
affected_device_retired_label |
principal.asset.attribute.labels |
已合并 |
affected_device_risk_score_label |
principal.asset.attribute.labels |
已合并 |
alert_info_firmware_manufacturer_label |
principal.asset.attribute.labels |
已合并 |
connection_type_list_label |
principal.asset.attribute.labels |
已合并 |
device_retired_label |
principal.asset.attribute.labels |
已合并 |
device_subcategory_label |
principal.asset.attribute.labels |
已合并 |
device_type_label |
principal.asset.attribute.labels |
已合并 |
firmware_manufacturer_label |
principal.asset.attribute.labels |
已合并 |
network_list_label |
principal.asset.attribute.labels |
已合并 |
affected_device_device_category |
principal.asset.category |
直接映射 |
device_category |
principal.asset.category |
直接映射 |
hardware |
principal.asset.hardware |
已合并 |
device_name |
principal.asset.hostname |
直接映射 |
management_ip |
principal.asset.ip |
已合并 |
mac_check |
principal.asset.mac |
已合并 |
device_asset_id |
principal.asset.network_domain |
直接映射 |
affected_device_os |
principal.asset.platform_software.platform |
映射:windows → WINDOWS、linux → LINUX、mac → MAC |
device_os |
principal.asset.platform_software.platform |
映射:windows → WINDOWS、linux → LINUX、mac → MAC |
source_operatingSystem |
principal.asset.platform_software.platform |
映射:windows → WINDOWS、linux → LINUX、mac → MAC |
affected_device_uid |
principal.asset.product_object_id |
直接映射 |
device_uid |
principal.asset.product_object_id |
直接映射 |
software |
principal.asset.software |
已合并 |
device_name |
principal.hostname |
直接映射 |
principal_hostname |
principal.hostname |
直接映射 |
management_ip |
principal.ip |
已合并 |
evnt_extra_info_geo_location |
principal.location.city |
直接映射 |
comm_tuple_src_mac |
principal.mac |
已合并 |
mac_check |
principal.mac |
已合并 |
mac_list |
principal.mac |
已合并 |
srcMAC |
principal.mac |
已合并 |
affected_device.site_name |
principal.namespace |
直接映射 |
device_site_name |
principal.namespace |
直接映射 |
comm_tuple_src_port |
principal.port |
直接映射 |
srcPort |
principal.port |
直接映射 |
device_note_label |
principal.resource.attribute.labels |
已合并 |
password_length_label |
principal.resource.attribute.labels |
已合并 |
username_label |
principal.user.attribute.labels |
已合并 |
user_id |
principal.user.product_object_id |
直接映射 |
user_email |
principal.user.userid |
直接映射 |
file_changeType_label |
security_result.about.resource.attribute.labels |
已合并 |
tactics_data |
security_result.attack_details.tactics |
已合并 |
technique_data |
security_result.attack_details.techniques |
已合并 |
alert_category |
security_result.category_details |
已合并 |
alertcategory |
security_result.category_details |
已合并 |
alert_info_signature_confidence |
security_result.confidence_score |
直接映射 |
evnt_extra_info_ids_signature_info_signature_confidence |
security_result.confidence_score |
直接映射 |
alert_description |
security_result.description |
直接映射 |
alertdescription |
security_result.description |
直接映射 |
alert_device_status_label |
security_result.detection_fields |
已合并 |
alert_info_signature_severity_description |
security_result.detection_fields |
已合并 |
alert_type_name_label |
security_result.detection_fields |
已合并 |
alertdevice_status_label |
security_result.detection_fields |
已合并 |
device_vulnerability_manufacturer_remediation_info_source_label |
security_result.detection_fields |
已合并 |
device_vulnerability_overall_cvss_v3_score_label |
security_result.detection_fields |
已合并 |
device_vulnerability_relevance_label |
security_result.detection_fields |
已合并 |
event_vector_label |
security_result.detection_fields |
已合并 |
key |
security_result.detection_fields |
已映射:`"signature_first_released", "signature_last_updated", "signature_last_updated_by_sy... |
map_field |
security_result.detection_fields |
已合并 |
risk_indicator_id_label |
security_result.detection_fields |
已合并 |
risk_indicator_name_label |
security_result.detection_fields |
已合并 |
risk_indicator_weight_label |
security_result.detection_fields |
已合并 |
vulnerability_affected_products_label |
security_result.detection_fields |
已合并 |
vulnerability_device_info_overall_cvss_v3_score_label |
security_result.detection_fields |
已合并 |
vulnerability_device_info_relevance_label |
security_result.detection_fields |
已合并 |
vulnerability_device_info_relevance_source_label |
security_result.detection_fields |
已合并 |
vulnerability_info_affected_products_label |
security_result.detection_fields |
已合并 |
vulnerability_info_is_known_exploited_label |
security_result.detection_fields |
已合并 |
vulnerability_info_known_exploits_label |
security_result.detection_fields |
已合并 |
vulnerability_info_name_label |
security_result.detection_fields |
已合并 |
vulnerability_info_type_label |
security_result.detection_fields |
已合并 |
vulnerability_is_known_exploited_label |
security_result.detection_fields |
已合并 |
vulnerability_known_exploits_label |
security_result.detection_fields |
已合并 |
vulnerability_type_label |
security_result.detection_fields |
已合并 |
risk.score |
security_result.risk_score |
直接映射 |
signature_id |
security_result.rule_id |
直接映射 |
rule_name |
security_result.rule_name |
直接映射 |
alert_info_signature_active_rev |
security_result.rule_version |
直接映射 |
event_extra_info_ids_signature_info_signature_active_rev |
security_result.rule_version |
直接映射 |
vulnerability_note |
security_result.summary |
直接映射 |
client_id |
target.asset.asset_id |
直接映射 |
evnt_extra_info_client_id |
target.asset.asset_id |
直接映射 |
comm_tuple_dst_mac |
target.mac |
已合并 |
dstMAC |
target.mac |
已合并 |
comm_tuple_dst_port |
target.port |
直接映射 |
dstPort |
target.port |
直接映射 |
| 不适用 | extensions.vulns.vulnerabilities |
常量:vulnerabilities |
| 不适用 | metadata.event_type |
常量:NETWORK_CONNECTION |
| 不适用 | metadata.product_name |
常量:xDome |
| 不适用 | metadata.vendor_name |
常量:Claroty |
| 不适用 | principal.asset.ip |
常量:principal_ips |
| 不适用 | principal.asset.platform_software.platform |
常量:WINDOWS |
| 不适用 | principal.ip |
常量:principal_ips |
| 不适用 | security_result.severity |
常量:CRITICAL |
| 不适用 | target.asset.ip |
常量:target_ips |
| 不适用 | target.ip |
常量:target_ips |
evnt_extra_info.policy_info.policy_pair |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
signature_tag |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
management_status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
certificate_type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
signature_severity_description |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
policy_pair |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
communication_type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
flow |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
body_content |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
distance |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
reference |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
sid |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
rev |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
link |
event.idm.read_only_udm.principal.url |
从变更日志映射 |
asset_id |
event.idm.read_only_udm.target.asset.asset_id |
从变更日志映射 |
uid |
event.idm.read_only_udm.target.asset.product_object_id |
从变更日志映射 |
mac |
event.idm.read_only_udm.target.asset.mac |
从变更日志映射 |
ip |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
side_b_ip |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
device_category_data |
event.idm.read_only_udm.target.asset.category |
从变更日志映射 |
other_device_device_subcategory |
event.idm.read_only_udm.target.asset.attribute.labels |
从变更日志映射 |
other_device_device_type |
event.idm.read_only_udm.target.asset.attribute.labels |
从变更日志映射 |
other_device_device_type_family |
event.idm.read_only_udm.target.asset.attribute.labels |
从变更日志映射 |
other_device_risk_score |
event.idm.read_only_udm.target.asset.attribute.labels |
从变更日志映射 |
site_name |
event.idm.read_only_udm.target.location.name |
从变更日志映射 |
other_device_device_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
other_device_connection_type_list |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
thumbprint |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
expiry_date |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
start_date |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
OU |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
O |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
C |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ST |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
L |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
mode |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
side_b_port |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
evnt_extra_info_direction |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
side_a_port |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
manufacturer |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
network_list |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
other_device_os |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
CN |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
affected_device_management_status |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
assignees |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
affected_device_os |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
sender_id |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
source_username |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
comm_tuple_protocol |
event.idm.read_only_udm.network.application_protocol |
从变更日志映射 |
protocol |
event.idm.read_only_udm.network.tls.version |
从变更日志映射 |
side_a_ip |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
side_a_mac |
event.idm.read_only_udm.principal.mac |
从变更日志映射 |
affectedmac |
event.idm.read_only_udm.principal.mac |
从变更日志映射 |
evnt_type |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
msg_content |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
side_b_mac |
event.idm.read_only_udm.target.mac |
从变更日志映射 |
policy_name |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
evnt_extra_info_direction |
event.idm.read_only_udm.network.direction |
从变更日志映射 |
content |
event.idm.read_only_udm.target.url |
从变更日志映射 |
reference_url |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
classtype |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
metadata_description |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
device_name |
event.idm.read_only_udm.principal.mac |
从变更日志映射 |
alert_type_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
firmware_device_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
device_name |
event.idm.read_only_udm.principal.asset.mac |
从变更日志映射 |
device_retired |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
device_note |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
device_app_version |
event.idm.read_only_udm.principal.asset.software.version |
从变更日志映射 |
device_vulnerability_relevance |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
device_vulnerability_overall_cvss_v3_score |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
device_vulnerability_manufacturer_remediation_info_source |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
vulnerability_type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
vulnerability_affected_products |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
vulnerability_is_known_exploited |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
vulnerability_known_exploits |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
vulnerability_note |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
device_managed_device |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
device_vulnerability_relevance_source |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
device_vulnerability_manufacturer_remediation_info |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
vulnerability_name |
event.idm.read_only_udm.extensions.vulns.vulnerabilities.name |
从变更日志映射 |
device_risk_score |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
device_name |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
device_name |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
alert_info_signature_confidence |
event.idm.read_only_udm.security_result.confidence_score |
从变更日志映射 |
evnt_extra_info_ids_signature_info_signature_confidence |
event.idm.read_only_udm.security_result.confidence_score |
从变更日志映射 |
evnt_extra_info.ids_signature_info.signature_active_rev |
event.idm.read_only_udm.security_result.rule_version |
从变更日志映射 |
alert_info_signature_active_rev |
event.idm.read_only_udm.security_result.rule_version |
从变更日志映射 |
evnt_extra_info.ids_signature_info.signature_severity_description |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
alert_info.signature_severity_description |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
evnt_extra_info.geo_location |
event.idm.read_only_udm.principal.location.city |
从变更日志映射 |
evnt_extra_info.ip_protocol |
event.idm.read_only_udm.network.ip_protocol |
从变更日志映射 |
affected_device.management_status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
affected_device.note |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
evnt_extra_info.domain |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
evnt_extra_info.src_domain |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
evnt_extra_info.src_geo_location |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
evnt_extra_info.ids_signature_info.signature_powered_by |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
evnt_extra_info.other_device |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
alert.note |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
affected_device.labels |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
alert_info.signature_severity_description |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
evnt_extra_info.ids_signature_info.signature_first_released |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
evnt_extra_info.ids_signature_info.signature_last_updated |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
evnt_extra_info.ids_signature_info.signature_last_updated_by_system |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
alert.name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
rule_name |
event.idm.read_only_udm.alert_info.signature_name |
从变更日志映射 |
risk_severity |
event.idm.read_only_udm.alert_info.signature_severity |
从变更日志映射 |
affected_device.retired |
event.idm.read_only_udm.principal.asset.attribute.labels |
从变更日志映射 |
management_ip |
event.idm.read_only_udm.principal.asset.ip和event.idm.read_only_udm.principal.ip之间 |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。