收集 Trellix Email Security Cloud (舊稱 FireEye ETP) 記錄檔

剖析器版本:10.0

支援的國家/地區:

本文說明如何透過 Cloud Run 函式,使用 Google Cloud Storage V2 將 Trellix Email Security - Cloud Edition (舊稱 FireEye ETP) 記錄檔擷取至 Google Security Operations。

Trellix Email Security - Cloud Edition 是以雲端為基礎的電子郵件安全閘道,可防範進階電子郵件威脅,包括網路釣魚、惡意軟體、商務電子郵件入侵和模擬攻擊。這項解決方案提供全方位的電子郵件收發安全防護,包括網址防禦、附件沙箱,以及由 Trellix Advanced Research Center 支援的即時威脅情報。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 已啟用下列 API 的 Google Cloud 專案:
    • Cloud Storage
    • Cloud Run 函式
    • Cloud Scheduler
    • Pub/Sub
    • Cloud Build
  • 建立及管理 GCS 值區、Cloud Run 函式、Pub/Sub 主題和 Cloud Scheduler 工作的權限。
  • 具備 FireEye ETP (Trellix Email Security - Cloud Edition) 管理控制台的特殊權限。
  • 在 Trellix 入口網站中建立 API 金鑰的管理員權限。
  • 具有警報端點存取權的 FireEye ETP API 金鑰。

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 fireeye-etp-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或保留政策
  6. 點選「建立」

收集 FireEye ETP API 憑證

如要讓 Cloud Run 函式從 FireEye ETP 擷取快訊,請建立具備適當權限的 API 金鑰。

建立 API 金鑰

  1. 登入 FireEye ETP 管理控制台。
  2. 按一下頂端導覽列中的「我的設定」
  3. 按一下「API 金鑰」分頁標籤。
  4. 點選「建立 API 金鑰」
  5. 在「產品」部分,選取「電子郵件威脅防護」
  6. 在「權利」部分,選取所有可用的權利。
  7. 按一下「建立」或「生成」

記錄 API 憑證

記錄下列資訊:

  • API 金鑰:專屬 API 金鑰。
  • 基礎網址:您所在區域的完整網域名稱 (例如 etp.us.fireeye.com)。

常見的基本網址包括:

  • etp.us.fireeye.com (美國)
  • etp.eu.fireeye.com (歐盟)
  • etp.ap.fireeye.com (亞太地區)

驗證 API 權限

產品/授權 目的
電子郵件威脅防護 存取電子郵件快訊、追蹤資料和威脅資訊
所有授權 具備警報、電子郵件追蹤和隔離區 API 的完整存取權

測試 API 存取權

  • 確認 API 金鑰是否有效:

    curl -s -o /dev/null -w "%{http_code}" \
        -H "x-fireeye-api-key: YOUR_API_KEY" \
        "[https://etp.us.fireeye.com/api/v1/alerts?size=1](https://etp.us.fireeye.com/api/v1/alerts?size=1)"
    

200 回應代碼表示 API 金鑰有效。

為 Cloud Run 函式建立服務帳戶

Cloud Run 函式需要具備權限的服務帳戶,才能將記錄寫入 GCS 並接收 Pub/Sub 訊息。

  1. Google Cloud 控制台中,依序前往「IAM 與管理」>「服務帳戶」
  2. 按一下「Create Service Account」(建立服務帳戶)
  3. 提供名稱 (例如 fireeye-etp-ingestion) 和說明。
  4. 授予下列角色:
    • Storage 物件管理員
    • Cloud Run 叫用者
  5. 按一下 [完成]

建立 Pub/Sub 主題

  1. Google Cloud 控制台中,依序前往「Pub/Sub」>「主題」
  2. 按一下 [Create Topic] (建立主題)
  3. 主題 IDfireeye-etp-trigger
  4. 點選「建立」

建立 Cloud Run 函式

建立 Cloud Run 函式,查詢 FireEye ETP Alerts API,並將結果以 NDJSON 格式寫入 GCS。

準備函式程式碼

  1. 前往 Google Cloud 控制台的「Cloud Run functions」
  2. 按一下「Create function」(建立函式)
  3. 環境第 2 代
  4. 函式名稱fireeye-etp-ingestion
  5. 「區域」:選取與 GCS bucket 相同的區域。
  6. 觸發條件類型Cloud Pub/Sub
  7. Cloud Pub/Sub 主題fireeye-etp-trigger
  8. 「Service account」(服務帳戶):選取先前建立的服務帳戶。
  9. 點選「下一步」
  10. 執行階段Python 3.11 (或更新版本)。
  11. 進入點main
  12. main.py 中,貼上下列內容:

    """Cloud Run function to ingest FireEye ETP alerts into GCS."""
    
    import json
    import os
    import time
    from datetime import datetime, timedelta, timezone
    
    import functions_framework
    import urllib3
    from google.cloud import storage
    
    GCS_BUCKET = os.environ["GCS_BUCKET"]
    GCS_PREFIX = os.environ.get("GCS_PREFIX", "fireeye_etp")
    STATE_KEY = os.environ.get("STATE_KEY", "fireeye_etp_state.json")
    API_KEY = os.environ["API_KEY"]
    API_BASE = os.environ.get("API_BASE", "etp.us.fireeye.com")
    MAX_RECORDS = int(os.environ.get("MAX_RECORDS", "10000"))
    PAGE_SIZE = int(os.environ.get("PAGE_SIZE", "100"))
    LOOKBACK_HOURS = int(os.environ.get("LOOKBACK_HOURS", "1"))
    
    http = urllib3.PoolManager()
    gcs = storage.Client()
    
    def _load_state() -> dict:
            """Load the last event time from GCS state file."""
            bucket = gcs.bucket(GCS_BUCKET)
            blob = bucket.blob(f"{GCS_PREFIX}/{STATE_KEY}")
            if blob.exists():
                    return json.loads(blob.download_as_text())
            return {}
    
    def _save_state(state: dict) -> None:
            """Persist the state dict back to GCS."""
            bucket = gcs.bucket(GCS_BUCKET)
            blob = bucket.blob(f"{GCS_PREFIX}/{STATE_KEY}")
            blob.upload_from_string(
                    json.dumps(state), content_type="application/json"
            )
    
    def _api_get(path: str, params: dict, retries: int = 5) -> dict:
            """Execute a GET request against the FireEye ETP API with retry on 429."""
            url = f"https://{API_BASE}{path}"
            headers = {
                    "x-fireeye-api-key": API_KEY,
                    "Accept": "application/json",
            }
            backoff = 2
            for attempt in range(retries):
                    resp = http.request(
                            "GET", url, headers=headers, fields=params
                    )
                    if resp.status == 200:
                            return json.loads(resp.data.decode("utf-8"))
                    if resp.status == 429:
                            wait = backoff * (2 ** attempt)
                            print(
                                    f"Rate limited (429). Retrying in {wait}s "
                                    f"(attempt {attempt + 1}/{retries})."
                            )
                            time.sleep(wait)
                            continue
                    raise RuntimeError(
                            f"FireEye ETP API error: {resp.status}{resp.data.decode('utf-8')}"
                    )
            raise RuntimeError(
                    "FireEye ETP API rate limit exceeded after maximum retries."
            )
    
    def _fetch_alerts(since: str) -> list:
            """Fetch alerts from FireEye ETP with offset-based pagination."""
            all_alerts = []
            offset = 0
            while len(all_alerts) < MAX_RECORDS:
                    params = {
                            "from_last_modified_on": since,
                            "size": str(PAGE_SIZE),
                            "offset": str(offset),
                    }
                    data = _api_get("/api/v1/alerts", params)
                    alerts = data.get("data", [])
                    if not alerts:
                            break
                    all_alerts.extend(alerts)
                    offset += len(alerts)
                    if len(alerts) < PAGE_SIZE:
                            break
            return all_alerts[:MAX_RECORDS]
    
    def _write_ndjson(alerts: list, run_ts: str) -> str:
            """Write alerts as NDJSON to GCS and return the blob path."""
            bucket = gcgcs.bucketCS_BUCKET)
            blob_path = (
                    f"{GCS_PREFIX}/year={run_ts[:4]}/month={run_ts[5:7]}/"
                    f"day={run_ts[8:10]}/{run_ts}_alerts.ndjson"
            )
            blob = bucket.blob(blob_path)
            ndjson = "\n".join(json.dumps(a, separators=(",", ":")) for a in alerts)
            blob.upupload_from_stringdjson, content_type="application/x-ndjson")
            return blob_path
    
    @functions_framework.cloud_event
    def main(cloud_event):
            """Entry point triggered by Pub/Sub via Cloud Scheduler."""
            state = _load_state()
            now = datetime.now(timezone.utc)
            since = ststateet(
                    "last_event_time",
                    (now - timedelta(hours=LOOKBACK_HOURS)).strftime(
                            "%Y-%m-%dT%H:%M:%S.000"
                    ),
            )
            print(f"Fetching FireEye ETP alerts since {since}.")
            alerts = _fetch_alerts(since)
            if not alerts:
                    print("No new alerts found.")
                    return "OK"
            run_ts = now.strftime("%Y-%m-%dT%H%M%SZ")
            blob_path = _write_ndjson(alerts, run_ts)
            print(f"Wrote {len(alerts)} alerts to gs://{GCS_BUCKET}/{blob_path}.")
            latest = max(
                    a.get("attributes", {})
                    .get("meta", {})
                    .get("last_modified_on", since)
                    for a in alerts
            )
            state["last_event_time"] = latest
            _save_state(state)
            print(f"State updated. last_event_time={latest}.")
            return "OK"
    
  13. requirements.txt 中貼上:

    functions-framework==3.*
    google-cloud-storage==2.*
    urllib3==2.*
    

設定環境變數

在「執行階段環境變數」下方,新增下列項目:

變數 範例值
GCS_BUCKET fireeye-etp-logs
GCS_PREFIX fireeye_etp
STATE_KEY fireeye_etp_state.json
API_KEY 您的 FireEye ETP API 金鑰
API_BASE etp.us.fireeye.com
MAX_RECORDS 10000
PAGE_SIZE 100
LOOKBACK_HOURS 1
  1. 將「Memory allocated」(分配的記憶體) 設為 256 MB,並將「Timeout」(逾時) 設為 540 秒。
  2. 點選「Deploy」(部署)

建立 Cloud Scheduler 工作

  1. 前往 Google Cloud 控制台中的「Cloud Scheduler」
  2. 點選「建立工作」
  3. 名稱fireeye-etp-ingestion-schedule
  4. 頻率*/5 * * * * (每 5 分鐘)。
  5. 時區UTC
  6. 按一下「繼續」
  7. 目標類型Pub/Sub
  8. Cloud Pub/Sub 主題fireeye-etp-trigger
  9. 郵件內文{"run": true}
  10. 點選「建立」

擷取 Google SecOps 服務帳戶

  1. 依序前往「SIEM 設定」>「動態消息」
  2. 按一下「新增動態饋給」,然後選取「設定單一動態饋給」
  3. 動態饋給名稱FireEye ETP Alerts
  4. 來源類型Google Cloud Storage V2
  5. 記錄類型FireEye ETP
  6. 按一下「取得服務帳戶」,然後複製顯示的電子郵件地址。
  7. 點選「下一步」
  8. 儲存空間值區網址gs://fireeye-etp-logs/fireeye_etp/ (包含結尾斜線)。
  9. 來源刪除選項:根據偏好設定選取。
  10. 點選「下一步」,檢查內容,然後點選「提交」

授予 IAM 權限

服務帳戶需要 bucket 的「Storage 物件檢視者」角色。

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 選取 bucket,然後按一下「Permissions」(權限) 分頁標籤。
  3. 按一下「授予存取權」
  4. 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址。
  5. 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

UDM 對應表

記錄欄位 UDM 對應 邏輯
關於 從 about_field 合併
about.file.full_path 如果 entry.attributes.email.attachment 不為空白,則為該值
about.file.md5 entry.attributes.alert.malware_md5 的值
about.hostname 從 entry.attributes.email.attachment 擷取
about.url 如果以 hxxp 開頭,則為標準化 full_path
additional.fields 從眾多內部標籤和中繼資料欄位合併而來
中介 從中介裝置合併
intermediary.ip 從 alert.smtp-message.ip_address 合併
intermediary.location.country_or_region 設為 %{alert.smtp-message.country}
intermediary.user.email_addresses 已從 src_email 合併
metadata.description 設為「%{alert.name}」
metadata.event_timestamp 從 accepted_timestamp、last_modified_on 或 attack-time 比對
metadata.event_type 根據網路、使用者或狀態更新條件分類
metadata.product_log_id 設為訊息 ID、屬性 ID 或警報 UUID
metadata.product_version 設為 %{version}
metadata.url_back_to_product 設為 %{entry.links.detail}
network.application_protocol 設為「SMTP」
network.direction 大寫 traffic_type (INBOUND/OUTBOUND)
network.dns_domain 設為 %{attributes.domain}
network.email.cc 從標頭或陣列中的副本欄位合併
network.email.from 從 SMTP 或標頭「from」欄位設定
network.email.mail_id 從下游或原始訊息 ID 設定
network.email.subject 從標題主旨欄位合併
network.email.to 從 SMTP 收件者或標頭「收件者」欄位合併
principal.administrative_domain 設為 ETP 訊息 ID 或來源網域
principal.asset.hostname 設為來源主機或下游主機名稱
principal.asset.ip 從 sender_ip 或 source_ip 欄位合併
principal.asset.mac 如果來源 MAC 不為空白,則從來源 MAC 合併
principal.hostname 設為來源主機或下游主機名稱
principal.ip 從 sender_ip 或 source_ip 欄位合併
principal.labels 已與 mail_from 和 rcpt_to 標籤合併
principal.location.country_or_region 設為來源國家/地區代碼
principal.mac 如果來源 MAC 不為空白,則從來源 MAC 合併
principal.user.email_addresses 從 alert.smtp-message.from 合併
principal.user.user_display_name 設定寄件者標頭顯示名稱欄位
principal.user.userid 設定為原始訊息 ID
principal.email 設定「寄件者」標頭電子郵件欄位
security_result 從多個結果結構合併
security_result.about.resource.attribute.creation_time 與快訊時間戳記欄位相符
security_result.action 如果狀態為已捨棄、已隔離或已刪除,則為「BLOCK」
security_result.action_details 設為「%{alert.action}」
security_result.attack_details.tactics 根據 MITRE ID 或名稱合併
security_result.attack_details.techniques 根據 MITRE 技術資料合併
security_result.category 如果 threat_type 符合網路釣魚,則為「MAIL_PHISHING」
security_result.category_details 從 threat_type 或 verdict 合併
security_result.detection_fields 由多個狀態和判決標籤合併而成
security_result.risk_score 根據嚴重程度設為 5.0 或 10.0
security_result.severity 根據快訊嚴重程度設為高/中/低
security_result.severity_details 設為「%{alert_severity}」
security_result.summary 從 last_malware 或下游說明設定
security_result.threat_id 從舊版 ID 或追蹤 ID 設定
security_result.threat_name 從摘要或惡意軟體名稱設定
security_result.verdict_info 如果判定結果為「RISKWARE」,則會合併
target.asset.hostname 設定傳送訊息主機名稱
target.file.first_seen_time 與快訊攻擊時間相符
target.file.first_submission_time 與惡意軟體提交時間相符
target.file.full_path 從原始惡意軟體路徑設定
target.file.md5 從惡意軟體 MD5 總和設定
target.file.names 從惡意軟體名稱合併
target.file.sha256 從惡意軟體 SHA256 設定
target.file.size 設定傳送訊息位元組數下限
target.hostname 設定傳送訊息主機名稱
target.labels 與佇列和通訊協定標籤合併
target.url 從原始惡意軟體網址設定
target.user.email_addresses 從目標電子郵件和收件者欄位合併
metadata.vendor_name 設為「FireEye」
metadata.product_name 設為「ETP」
smtp-message.threat_type event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
smtp-message.protocol event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
entry.attributes.email.smtp.rcpt_to event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
entry.attributes.email.smtp.mail_from event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
alert.smtp-message.last-malware event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
alert.smtp-message.protocol event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
alert.smtp-message.queue-id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
alert.ack event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
mta_msg_id event.idm.read_only_udm.additional.fields 從變更記錄對應
msg event.idm.read_only_udm.additional.fields 從變更記錄對應
domain event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
original event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert_date event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
smtp-message.ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
smtp-message.threat_type event.idm.read_only_udm.security_result.summary 從變更記錄對應
smtp-message.threat_type_description event.idm.read_only_udm.security_result.description 從變更記錄對應
email-header.to event.idm.read_only_udm.network.email.to 從變更記錄對應
smtp-message.to event.idm.read_only_udm.network.email.to 從變更記錄對應
email-header.from event.idm.read_only_udm.network.email.from 從變更記錄對應
email-header.cc event.idm.read_only_udm.network.email.cc 從變更記錄對應
email-header.subject event.idm.read_only_udm.network.email.subject 從變更記錄對應
email-header.message-id event.idm.read_only_udm.network.email.mail_id 從變更記錄對應
malware.name event.idm.read_only_udm.security_result.threat_name 從變更記錄對應
malware.stype event.idm.read_only_udm.security_result.threat_id 從變更記錄對應
sha256 event.idm.read_only_udm.security_result.about.file.sha256 從變更記錄對應
md5 event.idm.read_only_udm.security_result.about.file.md5 從變更記錄對應
email_status event.idm.read_only_udm.security_result.action 從變更記錄對應
email_status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
smtp-message.from event.idm.read_only_udm.additional.fields 從變更記錄對應
smtp-message.last-malware event.idm.read_only_udm.additional.fields 從變更記錄對應
smtp-message.country event.idm.read_only_udm.additional.fields 從變更記錄對應
smtp-message.queue-id event.idm.read_only_udm.additional.fields 從變更記錄對應
ack event.idm.read_only_udm.additional.fields 從變更記錄對應
is_read event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.smtp-message.threat_type_description event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
custom.riskware_action event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
custom.riskware_result event.idm.read_only_udm.additional.fields 從變更記錄對應
alert_type event.idm.read_only_udm.additional.fields 從變更記錄對應
traffic_type event.idm.read_only_udm.network.direction 從變更記錄對應
domain_id event.idm.read_only_udm.additional.fields 從變更記錄對應
, event.idm.read_only_udm.additional.fields 從變更記錄對應
custom event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.smtp-message.threat_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.email-header.cc event.idm.read_only_udm.network.email.cc 從變更記錄對應
action_yara event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
verdict_yara event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
delivery_timestamp event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
syslog_process event.idm.read_only_udm.additional.fields 從變更記錄對應
timestamp event.idm.read_only_udm.additional.fields 從變更記錄對應
usr_display_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
is_retro event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.email-header.to event.idm.read_only_udm.target.user.email_addresses 從變更記錄對應
alert.action event.idm.read_only_udm.security_result.action_details 從變更記錄對應
alert.attack-time event.idm.read_only_udm.target.file.first_seen_time 從變更記錄對應
alert.dst.smtp-to event.idm.read_only_udm.target.user.email_addresses 從變更記錄對應
alert.email-header.from event.idm.read_only_udm.network.email.from 從變更記錄對應
alert.email-header.message-id event.idm.read_only_udm.network.email.mail_id 從變更記錄對應
alert.email-header.subject event.idm.read_only_udm.network.email.subject 從變更記錄對應
alert.ack event.idm.read_only_udm.target.labels 從變更記錄對應
alert.explanation.malware-detected.malware.application event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.downloaded-at event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.executed-at event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.md5sum event.idm.read_only_udm.target.file.md5 從變更記錄對應
alert.explanation.malware-detected.malware.md5sum event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.name event.idm.read_only_udm.target.file.names 從變更記錄對應
alert.explanation.malware-detected.malware.original event.idm.read_only_udm.target.url 從變更記錄對應
alert.explanation.malware-detected.malware.original event.idm.read_only_udm.target.file.full_path 從變更記錄對應
alert.explanation.malware-detected.malware.original event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.profile event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.sha256 event.idm.read_only_udm.target.file.sha256 從變更記錄對應
alert.explanation.malware-detected.malware.sha256 event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.stype event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.explanation.malware-detected.malware.submitted-at event.idm.read_only_udm.target.file.first_submission_time 從變更記錄對應
alert.explanation.malware-detected.malware.type event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.interface.interface event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.interface.mode event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.name event.idm.read_only_udm.metadata.description 從變更記錄對應
alert.occurred event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
alert.sc-version event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
alert.smtp-message.country event.idm.read_only_udm.intermediary.location.country_or_region 從變更記錄對應
alert.smtp-message.date event.idm.read_only_udm.additional.fields 從變更記錄對應
alert.smtp-message.from event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
alert.smtp-message.ip_address event.idm.read_only_udm.intermediary.ip 從變更記錄對應
alert.smtp-message.last-malware event.idm.read_only_udm.target.labels 從變更記錄對應
alert.smtp-message.protocol event.idm.read_only_udm.target.labels 從變更記錄對應
alert.smtp-message.queue-id event.idm.read_only_udm.target.labels 從變更記錄對應
alert.smtp-message.to event.idm.read_only_udm.network.email.to 從變更記錄對應
alert.src.domain event.idm.read_only_udm.principal.administrative_domain 從變更記錄對應
alert.src.smtp-mail-from event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
alert.uuid event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
mitre_mapping.bale.bale_id event.idm.read_only_udm.additional.fields 從變更記錄對應
mitre_mapping.bale.name event.idm.read_only_udm.additional.fields 從變更記錄對應
mitre_mapping.bale.os_change_id event.idm.read_only_udm.additional.fields 從變更記錄對應
mitre_mapping.bale.severity event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
mitre_mapping.bale.description event.idm.read_only_udm.additional.fields 從變更記錄對應
mitre_mapping.bale.id event.idm.read_only_udm.security_result.attack_details.techniques 從變更記錄對應
tactics_data event.idm.read_only_udm.security_result.attack_details.tactics 從變更記錄對應
alert.src.url event.idm.read_only_udm.principal.url 從變更記錄對應
mta_msg_id event.idm.read_only_udm.target.labels 從變更記錄對應
msg event.idm.read_only_udm.about.labels 從變更記錄對應
parent_uuid event.idm.read_only_udm.additional.fields 從變更記錄對應
verdict event.idm.read_only_udm.security_result.verdict_info 從變更記錄對應
version event.idm.read_only_udm.metadata.product_version 從變更記錄對應
report_id event.idm.read_only_udm.additional.fields 從變更記錄對應
object_uuid event.idm.read_only_udm.additional.fields 從變更記錄對應
type", "InternalId", "attributes.acceptedDateTime", "attributes.lastModifiedDateTime", "attributes.senderSMTP", "attributes.status", and "attributes.urlDomains additional.fields 從變更記錄對應
attributes.countryCode principal.location.country_or_region 從變更記錄對應
attributes.senderIP principal.ip 從變更記錄對應
attributes.recipientSMTP network.email.to 從變更記錄對應
attributes.senderHeader network.email.from 從變更記錄對應
attributes.subject network.email.subject 從變更記錄對應
alert.attributes.alert.malware_md5 about.file.md5 從變更記錄對應
id", "alert.explanation.analysis","alert.explanation.malware_os_analysis","email.dod_report_id" and "email.status security_result.detection_fields 從變更記錄對應
alert.sha256 about.file.sha256 從變更記錄對應
alert.severity security_result.severity 從變更記錄對應
email.smtp.mail_from network.email.from 從變更記錄對應
email.smtp.recipients network.email.to 從變更記錄對應
email.headers.subject network.email.subject 從變更記錄對應
email.source_ip principal.ip 從變更記錄對應
alert.explanation.malware_detected.malware.threat_type security_result.category 從變更記錄對應
alert.explanation.malware_detected.malware.trace_iden security_result.threat_id 從變更記錄對應
alert.explanation.malware_detected.malware.name security_result.threat_name 從變更記錄對應
email.source_country principal.location.country_or_region 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。