收集 Claroty xDome 記錄

剖析器版本:9.0

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Claroty xDome 記錄擷取至 Google Security Operations。

剖析器會從 Claroty xDome syslog 格式的記錄檔中擷取欄位。它會使用 grok 和/或 kv 剖析記錄訊息,然後將這些值對應至統合式資料模型 (UDM)。此外,也會為事件來源和類型設定預設中繼資料值。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Claroty xDome 管理主控台或設備的特殊權限存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 代理程式的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:
    • 找出 config.yaml 檔案。通常位於 Linux 的 /etc/bindplane-agent/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

選項 A:UDP 設定 (安全性較低)

  • 注意:使用 UDP (尤其是「從雲端傳送」選項) 會以未加密的形式傳送安全性資料,攻擊者可能會攔截資料。

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CLAROTY_XDOME'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 已設定傳輸層安全標準 (TLS) 的 TCP:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
        tls:
          # Path to the server's public TLS certificate file when using self-signed certificates
          cert_file: /etc/bindplane/certs/cert.pem
          key_file: /etc/bindplane/certs/key.pem
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CLAROTY_XDOME'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。

  • <customer_id> 替換為實際的客戶 ID。

  • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

  • 如要設定 TLS,請確認憑證檔案位於指定路徑,或視需要產生自行簽署的憑證。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」主控台,或輸入下列指令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

詳細的系統記錄設定

  1. 登入 Claroty xDome 網頁版 UI。
  2. 按一下導覽列中的「設定」分頁標籤。
  3. 在下拉式選單中選取「系統設定」
  4. 按一下「整合」部分中的「我的整合」
  5. 按一下「+ 新增整合」
  6. 從「類別」下拉式選單中選取「內部服務」
  7. 從「整合」下拉式選單中選取「SIEM」和「Syslog」
  8. 按一下「新增」。
  9. 輸入下列設定詳細資料:
    • 目的地 IP:輸入 Bindplane 代理程式 IP 位址。
    • 傳輸通訊協定:根據 Bindplane 設定選取 UDPTCPTLS
    • 如果選取 TLS 安全性通訊協定,請執行下列操作:
      • 勾選「檢查主機名稱」選項,驗證伺服器的主機名稱是否與 X.509 憑證中的任何名稱相符。
      • 勾選「使用自訂憑證授權單位」選項,即可使用自訂憑證授權單位 (CA) 取代預設 CA。上傳自訂憑證檔案,或將憑證 (PEM 格式) 插入提供的空間。
    • 目的地通訊埠:TCP、TLS 和 UDP 的預設值為 514。(將游標懸停在欄位上,即可使用可點選的箭頭選取其他目的地連接埠)。
    • 進階選項:輸入進階選項設定:
      • 訊息格式:選取「CEF」 (其他選項包括 JSON 或 LEEF 格式)。
      • 系統記錄檔通訊協定標準:選取 RFC 5424RFC 3164
    • 整合名稱:輸入整合的名稱 (例如 Google SecOps syslog)。
    • 部署選項:根據 xDome 設定,選取「從收集伺服器執行」或「從雲端執行」選項。
  10. 前往「整合工作」參數。
  11. 開啟「Export Claroty xDome Communication Events Using Syslog」(使用 Syslog 匯出 Claroty xDome 通訊事件) 選項,即可匯出 Claroty xDome 通訊事件。
  12. 在「事件類型選取」下拉式選單中,按一下「全選」
  13. 選擇要匯出的裝置條件:選取「所有裝置」選項,匯出所有受影響裝置的通訊事件資料。

  14. 開啟「Export Claroty xDome Device Changes Alerts Change Log to Syslog」(將 Claroty xDome 裝置變更快訊變更記錄匯出至 Syslog) 選項,即可匯出 Claroty xDome 變更事件。

  15. 在「變更事件類型選取」下拉式選單中,選取要匯出的「變更事件類型」

  16. 選擇要匯出的裝置條件:選取「所有裝置」,匯出所有受影響裝置的變更事件資料。

  17. 開啟「Export Claroty xDome Alert Information for Affected Devices Using Syslog」(使用系統記錄匯出受影響裝置的 Claroty xDome 快訊資訊) 選項,即可匯出任何快訊類型的快訊資訊,包括自訂快訊。

  18. 在「快訊類型」中,按一下「全選」

  19. 開啟「Export Claroty xDome Vulnerability Information for Affected Devices Using Syslog」(使用系統記錄匯出受影響裝置的 Claroty xDome 安全漏洞資訊) 選項,匯出 Claroty xDome 安全漏洞類型。

  20. 在「Vulnerability Types Selection」(選取弱點類型) 下拉式選單中,選取要匯出的弱點類型

  21. 指定 CVSS 門檻號碼。這個參數可讓您設定 CVSS 門檻,透過 Syslog 傳送安全漏洞。(系統只會匯出大於或等於這個門檻的安全性弱點。如果 CVSS V3 分數不明,系統會將門檻預設為 CVSS V3 基礎分數,並將 CVSS V2 基礎分數設為門檻。

  22. 選擇要匯出的裝置條件:選取「所有裝置」,即可匯出所有受影響裝置的資料。

  23. 開啟「Export Claroty xDome Server Incidents Information to Syslog」(將 Claroty xDome 伺服器事件資訊匯出至系統記錄) 選項,即可匯出 Claroty xDome 伺服器事件。

  24. 從「Collection Server Selection」下拉式選單中,選取要匯出的收集伺服器類型。

  25. 在「Server Incidents Selection」(伺服器事件選取) 下拉式選單中,選取要匯出的伺服器事件。

  26. 按一下「套用」,儲存設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
add_alert_id additional.fields 已合併
additional_data additional.fields 已合併
affected_device_data_available additional.fields 已對應:trueadditional_data
alert_info_firmware_device_type_label additional.fields 已合併
alert_info_firmware_model_label additional.fields 已合併
alert_info_latest_software_version_label additional.fields 已合併
alert_type_label additional.fields 已合併
destination_printJobName_label additional.fields 已合併
destination_printedFilesBackupPath_label additional.fields 已合併
destination_printerName_label additional.fields 已合併
device_connection_type_list_label additional.fields 已合併
device_managed_device_label additional.fields 已合併
device_network_list_label additional.fields 已合併
device_type_family_label additional.fields 已合併
device_vulnerability_manufacturer_remediation_info_label additional.fields 已合併
device_vulnerability_relevance_source_label additional.fields 已合併
evnt_action_label additional.fields 已合併
firmware_device_type_label additional.fields 已合併
firmware_model_label additional.fields 已合併
firmware_original_versions additional.fields 已合併
latest_hardware_version_label additional.fields 已合併
latest_software_version_label additional.fields 已合併
map_field additional.fields 已合併
original_hardware_version_label additional.fields 已合併
original_software_version_label additional.fields 已合併
process_owner_label additional.fields 已合併
vulnerability_release_date_label additional.fields 已合併
comm_tuple_server_port intermediary.port 直接對應
server_port intermediary.port 直接對應
event_description metadata.description 直接對應
evnt_description metadata.description 直接對應
devTime metadata.event_timestamp 已剖析為 yyyy-MM-dd HH:mm:ssZZ
evnt.ingested metadata.event_timestamp 已剖析為 ISO8601
evnt.inserted metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss.SSSSSSSSSZ
evnt.timestamp metadata.event_timestamp 已剖析為 RFC 3339
time metadata.event_timestamp 已剖析為 ISO8601
timestamp metadata.event_timestamp 已剖析為 ISO8601
ts metadata.event_timestamp 已剖析為 ISO8601
vulnerability_info.release_date metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss.SSSSSSZZ
msg_category metadata.event_type 已對應:vulnerability_affected_deviceSCAN_VULN_HOST
msg_category metadata.product_event_type 直接對應
sub_category metadata.product_event_type 直接對應
event_id metadata.product_log_id 直接對應
evnt_id metadata.product_log_id 直接對應
version metadata.product_version 直接對應
app_protocol_output network.application_protocol 直接對應
evnt_extra_info.ip_protocol network.ip_protocol 直接對應
observer_hostname observer.hostname 直接對應
event_observer_label observer.labels 已合併
group principal.administrative_domain 直接對應
affected_device.asset_id principal.asset.asset_id 直接對應
user_deviceUid principal.asset.asset_id 直接對應
affected_device_app_version_label principal.asset.attribute.labels 已合併
affected_device_device_subcategory_label principal.asset.attribute.labels 已合併
affected_device_device_type_family_label principal.asset.attribute.labels 已合併
affected_device_device_type_label principal.asset.attribute.labels 已合併
affected_device_retired_label principal.asset.attribute.labels 已合併
affected_device_risk_score_label principal.asset.attribute.labels 已合併
alert_info_firmware_manufacturer_label principal.asset.attribute.labels 已合併
connection_type_list_label principal.asset.attribute.labels 已合併
device_retired_label principal.asset.attribute.labels 已合併
device_subcategory_label principal.asset.attribute.labels 已合併
device_type_label principal.asset.attribute.labels 已合併
firmware_manufacturer_label principal.asset.attribute.labels 已合併
network_list_label principal.asset.attribute.labels 已合併
affected_device_device_category principal.asset.category 直接對應
device_category principal.asset.category 直接對應
hardware principal.asset.hardware 已合併
device_name principal.asset.hostname 直接對應
management_ip principal.asset.ip 已合併
mac_check principal.asset.mac 已合併
device_asset_id principal.asset.network_domain 直接對應
affected_device_os principal.asset.platform_software.platform 對應:windowsWINDOWSlinuxLINUXmacMAC
device_os principal.asset.platform_software.platform 對應:windowsWINDOWSlinuxLINUXmacMAC
source_operatingSystem principal.asset.platform_software.platform 對應:windowsWINDOWSlinuxLINUXmacMAC
affected_device_uid principal.asset.product_object_id 直接對應
device_uid principal.asset.product_object_id 直接對應
software principal.asset.software 已合併
device_name principal.hostname 直接對應
principal_hostname principal.hostname 直接對應
management_ip principal.ip 已合併
evnt_extra_info_geo_location principal.location.city 直接對應
comm_tuple_src_mac principal.mac 已合併
mac_check principal.mac 已合併
mac_list principal.mac 已合併
srcMAC principal.mac 已合併
affected_device.site_name principal.namespace 直接對應
device_site_name principal.namespace 直接對應
comm_tuple_src_port principal.port 直接對應
srcPort principal.port 直接對應
device_note_label principal.resource.attribute.labels 已合併
password_length_label principal.resource.attribute.labels 已合併
username_label principal.user.attribute.labels 已合併
user_id principal.user.product_object_id 直接對應
user_email principal.user.userid 直接對應
file_changeType_label security_result.about.resource.attribute.labels 已合併
tactics_data security_result.attack_details.tactics 已合併
technique_data security_result.attack_details.techniques 已合併
alert_category security_result.category_details 已合併
alertcategory security_result.category_details 已合併
alert_info_signature_confidence security_result.confidence_score 直接對應
evnt_extra_info_ids_signature_info_signature_confidence security_result.confidence_score 直接對應
alert_description security_result.description 直接對應
alertdescription security_result.description 直接對應
alert_device_status_label security_result.detection_fields 已合併
alert_info_signature_severity_description security_result.detection_fields 已合併
alert_type_name_label security_result.detection_fields 已合併
alertdevice_status_label security_result.detection_fields 已合併
device_vulnerability_manufacturer_remediation_info_source_label security_result.detection_fields 已合併
device_vulnerability_overall_cvss_v3_score_label security_result.detection_fields 已合併
device_vulnerability_relevance_label security_result.detection_fields 已合併
event_vector_label security_result.detection_fields 已合併
key security_result.detection_fields 已對應:`"signature_first_released", "signature_last_updated", "signature_last_updated_by_sy...
map_field security_result.detection_fields 已合併
risk_indicator_id_label security_result.detection_fields 已合併
risk_indicator_name_label security_result.detection_fields 已合併
risk_indicator_weight_label security_result.detection_fields 已合併
vulnerability_affected_products_label security_result.detection_fields 已合併
vulnerability_device_info_overall_cvss_v3_score_label security_result.detection_fields 已合併
vulnerability_device_info_relevance_label security_result.detection_fields 已合併
vulnerability_device_info_relevance_source_label security_result.detection_fields 已合併
vulnerability_info_affected_products_label security_result.detection_fields 已合併
vulnerability_info_is_known_exploited_label security_result.detection_fields 已合併
vulnerability_info_known_exploits_label security_result.detection_fields 已合併
vulnerability_info_name_label security_result.detection_fields 已合併
vulnerability_info_type_label security_result.detection_fields 已合併
vulnerability_is_known_exploited_label security_result.detection_fields 已合併
vulnerability_known_exploits_label security_result.detection_fields 已合併
vulnerability_type_label security_result.detection_fields 已合併
risk.score security_result.risk_score 直接對應
signature_id security_result.rule_id 直接對應
rule_name security_result.rule_name 直接對應
alert_info_signature_active_rev security_result.rule_version 直接對應
event_extra_info_ids_signature_info_signature_active_rev security_result.rule_version 直接對應
vulnerability_note security_result.summary 直接對應
client_id target.asset.asset_id 直接對應
evnt_extra_info_client_id target.asset.asset_id 直接對應
comm_tuple_dst_mac target.mac 已合併
dstMAC target.mac 已合併
comm_tuple_dst_port target.port 直接對應
dstPort target.port 直接對應
不適用 extensions.vulns.vulnerabilities 常數:vulnerabilities
不適用 metadata.event_type 常數:NETWORK_CONNECTION
不適用 metadata.product_name 常數:xDome
不適用 metadata.vendor_name 常數:Claroty
不適用 principal.asset.ip 常數:principal_ips
不適用 principal.asset.platform_software.platform 常數:WINDOWS
不適用 principal.ip 常數:principal_ips
不適用 security_result.severity 常數:CRITICAL
不適用 target.asset.ip 常數:target_ips
不適用 target.ip 常數:target_ips
evnt_extra_info.policy_info.policy_pair event.idm.read_only_udm.additional.fields 從變更記錄對應
signature_tag event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
management_status event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
certificate_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
signature_severity_description event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
policy_pair event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
communication_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
flow event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
body_content event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
distance event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
reference event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
sid event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
rev event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
link event.idm.read_only_udm.principal.url 從變更記錄對應
asset_id event.idm.read_only_udm.target.asset.asset_id 從變更記錄對應
uid event.idm.read_only_udm.target.asset.product_object_id 從變更記錄對應
mac event.idm.read_only_udm.target.asset.mac 從變更記錄對應
ip event.idm.read_only_udm.target.ip 從變更記錄對應
side_b_ip event.idm.read_only_udm.target.ip 從變更記錄對應
device_category_data event.idm.read_only_udm.target.asset.category 從變更記錄對應
other_device_device_subcategory event.idm.read_only_udm.target.asset.attribute.labels 從變更記錄對應
other_device_device_type event.idm.read_only_udm.target.asset.attribute.labels 從變更記錄對應
other_device_device_type_family event.idm.read_only_udm.target.asset.attribute.labels 從變更記錄對應
other_device_risk_score event.idm.read_only_udm.target.asset.attribute.labels 從變更記錄對應
site_name event.idm.read_only_udm.target.location.name 從變更記錄對應
other_device_device_name event.idm.read_only_udm.additional.fields 從變更記錄對應
other_device_connection_type_list event.idm.read_only_udm.additional.fields 從變更記錄對應
thumbprint event.idm.read_only_udm.additional.fields 從變更記錄對應
expiry_date event.idm.read_only_udm.additional.fields 從變更記錄對應
start_date event.idm.read_only_udm.additional.fields 從變更記錄對應
OU event.idm.read_only_udm.additional.fields 從變更記錄對應
O event.idm.read_only_udm.additional.fields 從變更記錄對應
C event.idm.read_only_udm.additional.fields 從變更記錄對應
ST event.idm.read_only_udm.additional.fields 從變更記錄對應
L event.idm.read_only_udm.additional.fields 從變更記錄對應
mode event.idm.read_only_udm.additional.fields 從變更記錄對應
side_b_port event.idm.read_only_udm.additional.fields 從變更記錄對應
evnt_extra_info_direction event.idm.read_only_udm.additional.fields 從變更記錄對應
side_a_port event.idm.read_only_udm.additional.fields 從變更記錄對應
manufacturer event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
network_list event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
other_device_os event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
CN event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
affected_device_management_status event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
assignees event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
affected_device_os event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
sender_id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
source_username event.idm.read_only_udm.principal.user.userid 從變更記錄對應
comm_tuple_protocol event.idm.read_only_udm.network.application_protocol 從變更記錄對應
protocol event.idm.read_only_udm.network.tls.version 從變更記錄對應
side_a_ip event.idm.read_only_udm.principal.ip 從變更記錄對應
side_a_mac event.idm.read_only_udm.principal.mac 從變更記錄對應
affectedmac event.idm.read_only_udm.principal.mac 從變更記錄對應
evnt_type event.idm.read_only_udm.security_result.summary 從變更記錄對應
msg_content event.idm.read_only_udm.security_result.summary 從變更記錄對應
side_b_mac event.idm.read_only_udm.target.mac 從變更記錄對應
policy_name event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
evnt_extra_info_direction event.idm.read_only_udm.network.direction 從變更記錄對應
content event.idm.read_only_udm.target.url 從變更記錄對應
reference_url event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
classtype event.idm.read_only_udm.security_result.category_details 從變更記錄對應
metadata_description event.idm.read_only_udm.security_result.description 從變更記錄對應
device_name event.idm.read_only_udm.principal.mac 從變更記錄對應
alert_type_name event.idm.read_only_udm.additional.fields 從變更記錄對應
firmware_device_type event.idm.read_only_udm.additional.fields 從變更記錄對應
device_name event.idm.read_only_udm.principal.asset.mac 從變更記錄對應
device_retired event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
device_note event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
device_app_version event.idm.read_only_udm.principal.asset.software.version 從變更記錄對應
device_vulnerability_relevance event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
device_vulnerability_overall_cvss_v3_score event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
device_vulnerability_manufacturer_remediation_info_source event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
vulnerability_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
vulnerability_affected_products event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
vulnerability_is_known_exploited event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
vulnerability_known_exploits event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
vulnerability_note event.idm.read_only_udm.security_result.summary 從變更記錄對應
device_managed_device event.idm.read_only_udm.additional.fields 從變更記錄對應
device_vulnerability_relevance_source event.idm.read_only_udm.additional.fields 從變更記錄對應
device_vulnerability_manufacturer_remediation_info event.idm.read_only_udm.additional.fields 從變更記錄對應
vulnerability_name event.idm.read_only_udm.extensions.vulns.vulnerabilities.name 從變更記錄對應
device_risk_score event.idm.read_only_udm.security_result.severity 從變更記錄對應
device_name event.idm.read_only_udm.principal.hostname 從變更記錄對應
device_name event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
alert_info_signature_confidence event.idm.read_only_udm.security_result.confidence_score 從變更記錄對應
evnt_extra_info_ids_signature_info_signature_confidence event.idm.read_only_udm.security_result.confidence_score 從變更記錄對應
evnt_extra_info.ids_signature_info.signature_active_rev event.idm.read_only_udm.security_result.rule_version 從變更記錄對應
alert_info_signature_active_rev event.idm.read_only_udm.security_result.rule_version 從變更記錄對應
evnt_extra_info.ids_signature_info.signature_severity_description event.idm.read_only_udm.security_result.severity 從變更記錄對應
alert_info.signature_severity_description event.idm.read_only_udm.security_result.severity 從變更記錄對應
evnt_extra_info.geo_location event.idm.read_only_udm.principal.location.city 從變更記錄對應
evnt_extra_info.ip_protocol event.idm.read_only_udm.network.ip_protocol 從變更記錄對應
affected_device.management_status event.idm.read_only_udm.additional.fields 從變更記錄對應
affected_device.note event.idm.read_only_udm.additional.fields 從變更記錄對應
evnt_extra_info.domain event.idm.read_only_udm.additional.fields 從變更記錄對應
evnt_extra_info.src_domain event.idm.read_only_udm.additional.fields 從變更記錄對應
evnt_extra_info.src_geo_location event.idm.read_only_udm.additional.fields 從變更記錄對應
evnt_extra_info.ids_signature_info.signature_powered_by event.idm.read_only_udm.additional.fields 從變更記錄對應
evnt_extra_info.other_device event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.note event.idm.read_only_udm.additional.fields 從變更記錄對應
affected_device.labels event.idm.read_only_udm.additional.fields 從變更記錄對應
alert_info.signature_severity_description event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
evnt_extra_info.ids_signature_info.signature_first_released event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
evnt_extra_info.ids_signature_info.signature_last_updated event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
evnt_extra_info.ids_signature_info.signature_last_updated_by_system event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
rule_name event.idm.read_only_udm.alert_info.signature_name 從變更記錄對應
risk_severity event.idm.read_only_udm.alert_info.signature_severity 從變更記錄對應
affected_device.retired event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
management_ip event.idm.read_only_udm.principal.asset.ipevent.idm.read_only_udm.principal.ip 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。