收集 Claroty xDome 日志

解析器版本:9.0

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Claroty xDome 日志注入到 Google Security Operations。

解析器从 Claroty xDome syslog 格式的日志中提取字段。它使用 grok 和/或 kv 来解析日志消息,然后将这些值映射到统一数据模型 (UDM)。它还会为事件来源和类型设置默认元数据值。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Claroty xDome 管理控制台或设备的特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:
    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /etc/bindplane-agent/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

方法 A:UDP 配置(安全性较低)

  • 注意:使用 UDP(尤其是“从云端发送”选项)会以未加密的方式发送安全数据,可能会让攻击者拦截数据。

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CLAROTY_XDOME'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 配置了 TLS 的 TCP:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
        tls:
          # Path to the server's public TLS certificate file when using self-signed certificates
          cert_file: /etc/bindplane/certs/cert.pem
          key_file: /etc/bindplane/certs/key.pem
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CLAROTY_XDOME'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口和 IP 地址。

  • <customer_id> 替换为实际的客户 ID。

  • /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。

  • 对于 TLS 配置,请确保证书文件位于指定的路径中,或者根据需要生成自签名证书。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

详细的 Syslog 配置

  1. 登录 Claroty xDome 网页界面。
  2. 点击导航栏中的设置标签页。
  3. 从下拉菜单中选择系统设置
  4. 在“集成”部分中,点击我的集成
  5. 点击 + 添加集成
  6. 从“类别”下拉菜单中选择内部服务
  7. 从“集成”下拉菜单中选择 SIEMSyslog
  8. 点击 Add(添加)。
  9. 输入以下配置详细信息:
    • 目标 IP:输入 Bindplane 代理 IP 地址。
    • 传输协议:根据您的 Bindplane 配置,选择 UDPTCPTLS
    • 如果您选择 TLS 安全协议,请执行以下操作:
      • 选中检查主机名选项,以验证服务器的主机名是否与 X.509 证书中显示的任何名称匹配。
      • 选中使用自定义证书授权机构选项,以使用自定义证书授权机构 (CA) 而不是默认 CA。上传自定义证书文件,或将证书(采用 PEM 格式)插入到提供的空间中。
    • 目标端口:TCP、TLS 和 UDP 的默认值为 514。(将鼠标悬停在相应字段上,然后使用可点击的箭头选择其他目标端口)。
    • 高级选项:输入高级选项设置:
      • 消息格式:选择 CEF(其他选项包括 JSON 或 LEEF 格式)。
      • Syslog 协议标准:选择 RFC 5424RFC 3164
    • 集成名称:输入一个有意义的集成名称(例如 Google SecOps syslog)。
    • 部署选项:根据您的 xDome 配置,选择从收集服务器运行从云端运行选项。
  10. 前往集成任务参数。
  11. 开启使用 Syslog 导出 Claroty xDome 通信事件选项,以启用导出 Claroty xDome 通信事件。
  12. 选择事件类型下拉菜单中,点击全选
  13. 选择要导出的设备条件:选择所有设备选项,以导出所有受影响设备的通信事件数据。

  14. 开启将 Claroty xDome 设备更改提醒更改日志导出到 Syslog 选项,以导出 Claroty xDome 更改事件。

  15. 更改事件类型选择下拉菜单中,选择要导出的更改事件类型

  16. 选择要导出的设备条件:选择所有设备,以导出所有受影响设备的更改事件数据。

  17. 开启使用 Syslog 导出受影响设备的 Claroty xDome 提醒信息选项,以导出任何提醒类型(包括自定义提醒)的提醒信息。

  18. 提醒类型中,点击全选

  19. 开启使用 Syslog 导出受影响设备的 Claroty xDome 漏洞信息选项,以导出 Claroty xDome 漏洞类型。

  20. 漏洞类型选择下拉菜单中,选择要导出的漏洞类型

  21. 指定 CVSS 阈值编号。您可以使用此参数设置 CVSS 阈值,以通过 Syslog 发送漏洞。(系统只会导出大于或等于此阈值的漏洞。默认情况下,阈值将恢复为 CVSS V3 基础得分,如果 CVSS V3 得分未知,则恢复为 CVSS V2 基础得分。

  22. 选择要导出的设备条件:选择所有设备可导出所有受影响设备的数据。

  23. 开启将 Claroty xDome 服务器事件信息导出到 Syslog 选项,以导出 Claroty xDome 服务器事件。

  24. 收集服务器选择下拉菜单中选择要导出的收集服务器类型。

  25. 服务器事件选择下拉菜单中,选择要导出的服务器事件。

  26. 点击应用以保存配置设置。

UDM 映射表

日志字段 UDM 映射 逻辑
add_alert_id additional.fields 已合并
additional_data additional.fields 已合并
affected_device_data_available additional.fields 已映射:trueadditional_data
alert_info_firmware_device_type_label additional.fields 已合并
alert_info_firmware_model_label additional.fields 已合并
alert_info_latest_software_version_label additional.fields 已合并
alert_type_label additional.fields 已合并
destination_printJobName_label additional.fields 已合并
destination_printedFilesBackupPath_label additional.fields 已合并
destination_printerName_label additional.fields 已合并
device_connection_type_list_label additional.fields 已合并
device_managed_device_label additional.fields 已合并
device_network_list_label additional.fields 已合并
device_type_family_label additional.fields 已合并
device_vulnerability_manufacturer_remediation_info_label additional.fields 已合并
device_vulnerability_relevance_source_label additional.fields 已合并
evnt_action_label additional.fields 已合并
firmware_device_type_label additional.fields 已合并
firmware_model_label additional.fields 已合并
firmware_original_versions additional.fields 已合并
latest_hardware_version_label additional.fields 已合并
latest_software_version_label additional.fields 已合并
map_field additional.fields 已合并
original_hardware_version_label additional.fields 已合并
original_software_version_label additional.fields 已合并
process_owner_label additional.fields 已合并
vulnerability_release_date_label additional.fields 已合并
comm_tuple_server_port intermediary.port 直接映射
server_port intermediary.port 直接映射
event_description metadata.description 直接映射
evnt_description metadata.description 直接映射
devTime metadata.event_timestamp 解析为 yyyy-MM-dd HH:mm:ssZZ
evnt.ingested metadata.event_timestamp 解析为 ISO8601
evnt.inserted metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSSSSZ
evnt.timestamp metadata.event_timestamp 解析为 RFC 3339
time metadata.event_timestamp 解析为 ISO8601
timestamp metadata.event_timestamp 解析为 ISO8601
ts metadata.event_timestamp 解析为 ISO8601
vulnerability_info.release_date metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSSSSSZZ
msg_category metadata.event_type 已映射:vulnerability_affected_deviceSCAN_VULN_HOST
msg_category metadata.product_event_type 直接映射
sub_category metadata.product_event_type 直接映射
event_id metadata.product_log_id 直接映射
evnt_id metadata.product_log_id 直接映射
version metadata.product_version 直接映射
app_protocol_output network.application_protocol 直接映射
evnt_extra_info.ip_protocol network.ip_protocol 直接映射
observer_hostname observer.hostname 直接映射
event_observer_label observer.labels 已合并
group principal.administrative_domain 直接映射
affected_device.asset_id principal.asset.asset_id 直接映射
user_deviceUid principal.asset.asset_id 直接映射
affected_device_app_version_label principal.asset.attribute.labels 已合并
affected_device_device_subcategory_label principal.asset.attribute.labels 已合并
affected_device_device_type_family_label principal.asset.attribute.labels 已合并
affected_device_device_type_label principal.asset.attribute.labels 已合并
affected_device_retired_label principal.asset.attribute.labels 已合并
affected_device_risk_score_label principal.asset.attribute.labels 已合并
alert_info_firmware_manufacturer_label principal.asset.attribute.labels 已合并
connection_type_list_label principal.asset.attribute.labels 已合并
device_retired_label principal.asset.attribute.labels 已合并
device_subcategory_label principal.asset.attribute.labels 已合并
device_type_label principal.asset.attribute.labels 已合并
firmware_manufacturer_label principal.asset.attribute.labels 已合并
network_list_label principal.asset.attribute.labels 已合并
affected_device_device_category principal.asset.category 直接映射
device_category principal.asset.category 直接映射
hardware principal.asset.hardware 已合并
device_name principal.asset.hostname 直接映射
management_ip principal.asset.ip 已合并
mac_check principal.asset.mac 已合并
device_asset_id principal.asset.network_domain 直接映射
affected_device_os principal.asset.platform_software.platform 映射:windowsWINDOWSlinuxLINUXmacMAC
device_os principal.asset.platform_software.platform 映射:windowsWINDOWSlinuxLINUXmacMAC
source_operatingSystem principal.asset.platform_software.platform 映射:windowsWINDOWSlinuxLINUXmacMAC
affected_device_uid principal.asset.product_object_id 直接映射
device_uid principal.asset.product_object_id 直接映射
software principal.asset.software 已合并
device_name principal.hostname 直接映射
principal_hostname principal.hostname 直接映射
management_ip principal.ip 已合并
evnt_extra_info_geo_location principal.location.city 直接映射
comm_tuple_src_mac principal.mac 已合并
mac_check principal.mac 已合并
mac_list principal.mac 已合并
srcMAC principal.mac 已合并
affected_device.site_name principal.namespace 直接映射
device_site_name principal.namespace 直接映射
comm_tuple_src_port principal.port 直接映射
srcPort principal.port 直接映射
device_note_label principal.resource.attribute.labels 已合并
password_length_label principal.resource.attribute.labels 已合并
username_label principal.user.attribute.labels 已合并
user_id principal.user.product_object_id 直接映射
user_email principal.user.userid 直接映射
file_changeType_label security_result.about.resource.attribute.labels 已合并
tactics_data security_result.attack_details.tactics 已合并
technique_data security_result.attack_details.techniques 已合并
alert_category security_result.category_details 已合并
alertcategory security_result.category_details 已合并
alert_info_signature_confidence security_result.confidence_score 直接映射
evnt_extra_info_ids_signature_info_signature_confidence security_result.confidence_score 直接映射
alert_description security_result.description 直接映射
alertdescription security_result.description 直接映射
alert_device_status_label security_result.detection_fields 已合并
alert_info_signature_severity_description security_result.detection_fields 已合并
alert_type_name_label security_result.detection_fields 已合并
alertdevice_status_label security_result.detection_fields 已合并
device_vulnerability_manufacturer_remediation_info_source_label security_result.detection_fields 已合并
device_vulnerability_overall_cvss_v3_score_label security_result.detection_fields 已合并
device_vulnerability_relevance_label security_result.detection_fields 已合并
event_vector_label security_result.detection_fields 已合并
key security_result.detection_fields 已映射:`"signature_first_released", "signature_last_updated", "signature_last_updated_by_sy...
map_field security_result.detection_fields 已合并
risk_indicator_id_label security_result.detection_fields 已合并
risk_indicator_name_label security_result.detection_fields 已合并
risk_indicator_weight_label security_result.detection_fields 已合并
vulnerability_affected_products_label security_result.detection_fields 已合并
vulnerability_device_info_overall_cvss_v3_score_label security_result.detection_fields 已合并
vulnerability_device_info_relevance_label security_result.detection_fields 已合并
vulnerability_device_info_relevance_source_label security_result.detection_fields 已合并
vulnerability_info_affected_products_label security_result.detection_fields 已合并
vulnerability_info_is_known_exploited_label security_result.detection_fields 已合并
vulnerability_info_known_exploits_label security_result.detection_fields 已合并
vulnerability_info_name_label security_result.detection_fields 已合并
vulnerability_info_type_label security_result.detection_fields 已合并
vulnerability_is_known_exploited_label security_result.detection_fields 已合并
vulnerability_known_exploits_label security_result.detection_fields 已合并
vulnerability_type_label security_result.detection_fields 已合并
risk.score security_result.risk_score 直接映射
signature_id security_result.rule_id 直接映射
rule_name security_result.rule_name 直接映射
alert_info_signature_active_rev security_result.rule_version 直接映射
event_extra_info_ids_signature_info_signature_active_rev security_result.rule_version 直接映射
vulnerability_note security_result.summary 直接映射
client_id target.asset.asset_id 直接映射
evnt_extra_info_client_id target.asset.asset_id 直接映射
comm_tuple_dst_mac target.mac 已合并
dstMAC target.mac 已合并
comm_tuple_dst_port target.port 直接映射
dstPort target.port 直接映射
不适用 extensions.vulns.vulnerabilities 常量:vulnerabilities
不适用 metadata.event_type 常量:NETWORK_CONNECTION
不适用 metadata.product_name 常量:xDome
不适用 metadata.vendor_name 常量:Claroty
不适用 principal.asset.ip 常量:principal_ips
不适用 principal.asset.platform_software.platform 常量:WINDOWS
不适用 principal.ip 常量:principal_ips
不适用 security_result.severity 常量:CRITICAL
不适用 target.asset.ip 常量:target_ips
不适用 target.ip 常量:target_ips
evnt_extra_info.policy_info.policy_pair event.idm.read_only_udm.additional.fields 从变更日志映射
signature_tag event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
management_status event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
certificate_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
signature_severity_description event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
policy_pair event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
communication_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
flow event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
body_content event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
distance event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
reference event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
sid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
rev event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
link event.idm.read_only_udm.principal.url 从变更日志映射
asset_id event.idm.read_only_udm.target.asset.asset_id 从变更日志映射
uid event.idm.read_only_udm.target.asset.product_object_id 从变更日志映射
mac event.idm.read_only_udm.target.asset.mac 从变更日志映射
ip event.idm.read_only_udm.target.ip 从变更日志映射
side_b_ip event.idm.read_only_udm.target.ip 从变更日志映射
device_category_data event.idm.read_only_udm.target.asset.category 从变更日志映射
other_device_device_subcategory event.idm.read_only_udm.target.asset.attribute.labels 从变更日志映射
other_device_device_type event.idm.read_only_udm.target.asset.attribute.labels 从变更日志映射
other_device_device_type_family event.idm.read_only_udm.target.asset.attribute.labels 从变更日志映射
other_device_risk_score event.idm.read_only_udm.target.asset.attribute.labels 从变更日志映射
site_name event.idm.read_only_udm.target.location.name 从变更日志映射
other_device_device_name event.idm.read_only_udm.additional.fields 从变更日志映射
other_device_connection_type_list event.idm.read_only_udm.additional.fields 从变更日志映射
thumbprint event.idm.read_only_udm.additional.fields 从变更日志映射
expiry_date event.idm.read_only_udm.additional.fields 从变更日志映射
start_date event.idm.read_only_udm.additional.fields 从变更日志映射
OU event.idm.read_only_udm.additional.fields 从变更日志映射
O event.idm.read_only_udm.additional.fields 从变更日志映射
C event.idm.read_only_udm.additional.fields 从变更日志映射
ST event.idm.read_only_udm.additional.fields 从变更日志映射
L event.idm.read_only_udm.additional.fields 从变更日志映射
mode event.idm.read_only_udm.additional.fields 从变更日志映射
side_b_port event.idm.read_only_udm.additional.fields 从变更日志映射
evnt_extra_info_direction event.idm.read_only_udm.additional.fields 从变更日志映射
side_a_port event.idm.read_only_udm.additional.fields 从变更日志映射
manufacturer event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
network_list event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
other_device_os event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
CN event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
affected_device_management_status event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
assignees event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
affected_device_os event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
sender_id event.idm.read_only_udm.principal.user.userid 从变更日志映射
source_username event.idm.read_only_udm.principal.user.userid 从变更日志映射
comm_tuple_protocol event.idm.read_only_udm.network.application_protocol 从变更日志映射
protocol event.idm.read_only_udm.network.tls.version 从变更日志映射
side_a_ip event.idm.read_only_udm.principal.ip 从变更日志映射
side_a_mac event.idm.read_only_udm.principal.mac 从变更日志映射
affectedmac event.idm.read_only_udm.principal.mac 从变更日志映射
evnt_type event.idm.read_only_udm.security_result.summary 从变更日志映射
msg_content event.idm.read_only_udm.security_result.summary 从变更日志映射
side_b_mac event.idm.read_only_udm.target.mac 从变更日志映射
policy_name event.idm.read_only_udm.security_result.rule_name 从变更日志映射
evnt_extra_info_direction event.idm.read_only_udm.network.direction 从变更日志映射
content event.idm.read_only_udm.target.url 从变更日志映射
reference_url event.idm.read_only_udm.security_result.url_back_to_product 从变更日志映射
classtype event.idm.read_only_udm.security_result.category_details 从变更日志映射
metadata_description event.idm.read_only_udm.security_result.description 从变更日志映射
device_name event.idm.read_only_udm.principal.mac 从变更日志映射
alert_type_name event.idm.read_only_udm.additional.fields 从变更日志映射
firmware_device_type event.idm.read_only_udm.additional.fields 从变更日志映射
device_name event.idm.read_only_udm.principal.asset.mac 从变更日志映射
device_retired event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
device_note event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
device_app_version event.idm.read_only_udm.principal.asset.software.version 从变更日志映射
device_vulnerability_relevance event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
device_vulnerability_overall_cvss_v3_score event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
device_vulnerability_manufacturer_remediation_info_source event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
vulnerability_type event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
vulnerability_affected_products event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
vulnerability_is_known_exploited event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
vulnerability_known_exploits event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
vulnerability_note event.idm.read_only_udm.security_result.summary 从变更日志映射
device_managed_device event.idm.read_only_udm.additional.fields 从变更日志映射
device_vulnerability_relevance_source event.idm.read_only_udm.additional.fields 从变更日志映射
device_vulnerability_manufacturer_remediation_info event.idm.read_only_udm.additional.fields 从变更日志映射
vulnerability_name event.idm.read_only_udm.extensions.vulns.vulnerabilities.name 从变更日志映射
device_risk_score event.idm.read_only_udm.security_result.severity 从变更日志映射
device_name event.idm.read_only_udm.principal.hostname 从变更日志映射
device_name event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
alert_info_signature_confidence event.idm.read_only_udm.security_result.confidence_score 从变更日志映射
evnt_extra_info_ids_signature_info_signature_confidence event.idm.read_only_udm.security_result.confidence_score 从变更日志映射
evnt_extra_info.ids_signature_info.signature_active_rev event.idm.read_only_udm.security_result.rule_version 从变更日志映射
alert_info_signature_active_rev event.idm.read_only_udm.security_result.rule_version 从变更日志映射
evnt_extra_info.ids_signature_info.signature_severity_description event.idm.read_only_udm.security_result.severity 从变更日志映射
alert_info.signature_severity_description event.idm.read_only_udm.security_result.severity 从变更日志映射
evnt_extra_info.geo_location event.idm.read_only_udm.principal.location.city 从变更日志映射
evnt_extra_info.ip_protocol event.idm.read_only_udm.network.ip_protocol 从变更日志映射
affected_device.management_status event.idm.read_only_udm.additional.fields 从变更日志映射
affected_device.note event.idm.read_only_udm.additional.fields 从变更日志映射
evnt_extra_info.domain event.idm.read_only_udm.additional.fields 从变更日志映射
evnt_extra_info.src_domain event.idm.read_only_udm.additional.fields 从变更日志映射
evnt_extra_info.src_geo_location event.idm.read_only_udm.additional.fields 从变更日志映射
evnt_extra_info.ids_signature_info.signature_powered_by event.idm.read_only_udm.additional.fields 从变更日志映射
evnt_extra_info.other_device event.idm.read_only_udm.additional.fields 从变更日志映射
alert.note event.idm.read_only_udm.additional.fields 从变更日志映射
affected_device.labels event.idm.read_only_udm.additional.fields 从变更日志映射
alert_info.signature_severity_description event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
evnt_extra_info.ids_signature_info.signature_first_released event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
evnt_extra_info.ids_signature_info.signature_last_updated event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
evnt_extra_info.ids_signature_info.signature_last_updated_by_system event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
alert.name event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
rule_name event.idm.read_only_udm.alert_info.signature_name 从变更日志映射
risk_severity event.idm.read_only_udm.alert_info.signature_severity 从变更日志映射
affected_device.retired event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
management_ip event.idm.read_only_udm.principal.asset.ipevent.idm.read_only_udm.principal.ip之间 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。