收集 Trellix Email Security Cloud (舊稱 FireEye ETP) 記錄檔
剖析器版本:10.0
本文說明如何透過 Cloud Run 函式,使用 Google Cloud Storage V2 將 Trellix Email Security - Cloud Edition (舊稱 FireEye ETP) 記錄檔擷取至 Google Security Operations。
Trellix Email Security - Cloud Edition 是以雲端為基礎的電子郵件安全閘道,可防範進階電子郵件威脅,包括網路釣魚、惡意軟體、商務電子郵件入侵和模擬攻擊。這項解決方案提供全方位的電子郵件收發安全防護,包括網址防禦、附件沙箱,以及由 Trellix Advanced Research Center 支援的即時威脅情報。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- 已啟用下列 API 的 Google Cloud 專案:
- Cloud Storage
- Cloud Run 函式
- Cloud Scheduler
- Pub/Sub
- Cloud Build
- 建立及管理 GCS 值區、Cloud Run 函式、Pub/Sub 主題和 Cloud Scheduler 工作的權限。
- 具備 FireEye ETP (Trellix Email Security - Cloud Edition) 管理控制台的特殊權限。
- 在 Trellix 入口網站中建立 API 金鑰的管理員權限。
- 具有警報端點存取權的 FireEye ETP API 金鑰。
建立 Google Cloud Storage bucket
- 前往 Google Cloud 控制台。
- 選取專案。
- 在導覽選單中,依序前往「Cloud Storage」>「bucket」。
- 按一下「建立值區」。
請提供下列設定詳細資料:
設定 值 為 bucket 命名 輸入全域不重複的名稱 (例如 fireeye-etp-logs)位置類型 根據需求選擇 (區域、雙區域、多區域) 位置 選取位置 (例如 us-central1)儲存空間級別 標準 (建議用於經常存取的記錄) 存取控管 統一 (建議) 保護工具 選用:啟用物件版本管理或保留政策 點選「建立」。
收集 FireEye ETP API 憑證
如要讓 Cloud Run 函式從 FireEye ETP 擷取快訊,請建立具備適當權限的 API 金鑰。
建立 API 金鑰
- 登入 FireEye ETP 管理控制台。
- 按一下頂端導覽列中的「我的設定」。
- 按一下「API 金鑰」分頁標籤。
- 點選「建立 API 金鑰」。
- 在「產品」部分,選取「電子郵件威脅防護」。
- 在「權利」部分,選取所有可用的權利。
- 按一下「建立」或「生成」。
記錄 API 憑證
記錄下列資訊:
- API 金鑰:專屬 API 金鑰。
- 基礎網址:您所在區域的完整網域名稱 (例如
etp.us.fireeye.com)。
常見的基本網址包括:
etp.us.fireeye.com(美國)etp.eu.fireeye.com(歐盟)etp.ap.fireeye.com(亞太地區)
驗證 API 權限
| 產品/授權 | 目的 |
|---|---|
| 電子郵件威脅防護 | 存取電子郵件快訊、追蹤資料和威脅資訊 |
| 所有授權 | 具備警報、電子郵件追蹤和隔離區 API 的完整存取權 |
測試 API 存取權
確認 API 金鑰是否有效:
curl -s -o /dev/null -w "%{http_code}" \ -H "x-fireeye-api-key: YOUR_API_KEY" \ "[https://etp.us.fireeye.com/api/v1/alerts?size=1](https://etp.us.fireeye.com/api/v1/alerts?size=1)"
200 回應代碼表示 API 金鑰有效。
為 Cloud Run 函式建立服務帳戶
Cloud Run 函式需要具備權限的服務帳戶,才能將記錄寫入 GCS 並接收 Pub/Sub 訊息。
- 在 Google Cloud 控制台中,依序前往「IAM 與管理」>「服務帳戶」。
- 按一下「Create Service Account」(建立服務帳戶)。
- 提供名稱 (例如
fireeye-etp-ingestion) 和說明。 - 授予下列角色:
- Storage 物件管理員
- Cloud Run 叫用者
- 按一下 [完成]。
建立 Pub/Sub 主題
- 在 Google Cloud 控制台中,依序前往「Pub/Sub」>「主題」。
- 按一下 [Create Topic] (建立主題)。
- 主題 ID:
fireeye-etp-trigger。 - 點選「建立」。
建立 Cloud Run 函式
建立 Cloud Run 函式,查詢 FireEye ETP Alerts API,並將結果以 NDJSON 格式寫入 GCS。
準備函式程式碼
- 前往 Google Cloud 控制台的「Cloud Run functions」。
- 按一下「Create function」(建立函式)。
- 環境:第 2 代。
- 函式名稱:
fireeye-etp-ingestion。 - 「區域」:選取與 GCS bucket 相同的區域。
- 觸發條件類型:Cloud Pub/Sub。
- Cloud Pub/Sub 主題:
fireeye-etp-trigger。 - 「Service account」(服務帳戶):選取先前建立的服務帳戶。
- 點選「下一步」。
- 執行階段:Python 3.11 (或更新版本)。
- 進入點:
main。 在 main.py 中,貼上下列內容:
"""Cloud Run function to ingest FireEye ETP alerts into GCS.""" import json import os import time from datetime import datetime, timedelta, timezone import functions_framework import urllib3 from google.cloud import storage GCS_BUCKET = os.environ["GCS_BUCKET"] GCS_PREFIX = os.environ.get("GCS_PREFIX", "fireeye_etp") STATE_KEY = os.environ.get("STATE_KEY", "fireeye_etp_state.json") API_KEY = os.environ["API_KEY"] API_BASE = os.environ.get("API_BASE", "etp.us.fireeye.com") MAX_RECORDS = int(os.environ.get("MAX_RECORDS", "10000")) PAGE_SIZE = int(os.environ.get("PAGE_SIZE", "100")) LOOKBACK_HOURS = int(os.environ.get("LOOKBACK_HOURS", "1")) http = urllib3.PoolManager() gcs = storage.Client() def _load_state() -> dict: """Load the last event time from GCS state file.""" bucket = gcs.bucket(GCS_BUCKET) blob = bucket.blob(f"{GCS_PREFIX}/{STATE_KEY}") if blob.exists(): return json.loads(blob.download_as_text()) return {} def _save_state(state: dict) -> None: """Persist the state dict back to GCS.""" bucket = gcs.bucket(GCS_BUCKET) blob = bucket.blob(f"{GCS_PREFIX}/{STATE_KEY}") blob.upload_from_string( json.dumps(state), content_type="application/json" ) def _api_get(path: str, params: dict, retries: int = 5) -> dict: """Execute a GET request against the FireEye ETP API with retry on 429.""" url = f"https://{API_BASE}{path}" headers = { "x-fireeye-api-key": API_KEY, "Accept": "application/json", } backoff = 2 for attempt in range(retries): resp = http.request( "GET", url, headers=headers, fields=params ) if resp.status == 200: return json.loads(resp.data.decode("utf-8")) if resp.status == 429: wait = backoff * (2 ** attempt) print( f"Rate limited (429). Retrying in {wait}s " f"(attempt {attempt + 1}/{retries})." ) time.sleep(wait) continue raise RuntimeError( f"FireEye ETP API error: {resp.status} — {resp.data.decode('utf-8')}" ) raise RuntimeError( "FireEye ETP API rate limit exceeded after maximum retries." ) def _fetch_alerts(since: str) -> list: """Fetch alerts from FireEye ETP with offset-based pagination.""" all_alerts = [] offset = 0 while len(all_alerts) < MAX_RECORDS: params = { "from_last_modified_on": since, "size": str(PAGE_SIZE), "offset": str(offset), } data = _api_get("/api/v1/alerts", params) alerts = data.get("data", []) if not alerts: break all_alerts.extend(alerts) offset += len(alerts) if len(alerts) < PAGE_SIZE: break return all_alerts[:MAX_RECORDS] def _write_ndjson(alerts: list, run_ts: str) -> str: """Write alerts as NDJSON to GCS and return the blob path.""" bucket = gcgcs.bucketCS_BUCKET) blob_path = ( f"{GCS_PREFIX}/year={run_ts[:4]}/month={run_ts[5:7]}/" f"day={run_ts[8:10]}/{run_ts}_alerts.ndjson" ) blob = bucket.blob(blob_path) ndjson = "\n".join(json.dumps(a, separators=(",", ":")) for a in alerts) blob.upupload_from_stringdjson, content_type="application/x-ndjson") return blob_path @functions_framework.cloud_event def main(cloud_event): """Entry point triggered by Pub/Sub via Cloud Scheduler.""" state = _load_state() now = datetime.now(timezone.utc) since = ststateet( "last_event_time", (now - timedelta(hours=LOOKBACK_HOURS)).strftime( "%Y-%m-%dT%H:%M:%S.000" ), ) print(f"Fetching FireEye ETP alerts since {since}.") alerts = _fetch_alerts(since) if not alerts: print("No new alerts found.") return "OK" run_ts = now.strftime("%Y-%m-%dT%H%M%SZ") blob_path = _write_ndjson(alerts, run_ts) print(f"Wrote {len(alerts)} alerts to gs://{GCS_BUCKET}/{blob_path}.") latest = max( a.get("attributes", {}) .get("meta", {}) .get("last_modified_on", since) for a in alerts ) state["last_event_time"] = latest _save_state(state) print(f"State updated. last_event_time={latest}.") return "OK"在 requirements.txt 中貼上:
functions-framework==3.* google-cloud-storage==2.* urllib3==2.*
設定環境變數
在「執行階段環境變數」下方,新增下列項目:
| 變數 | 範例值 |
|---|---|
GCS_BUCKET |
fireeye-etp-logs |
GCS_PREFIX |
fireeye_etp |
STATE_KEY |
fireeye_etp_state.json |
API_KEY |
您的 FireEye ETP API 金鑰 |
API_BASE |
etp.us.fireeye.com |
MAX_RECORDS |
10000 |
PAGE_SIZE |
100 |
LOOKBACK_HOURS |
1 |
- 將「Memory allocated」(分配的記憶體) 設為 256 MB,並將「Timeout」(逾時) 設為 540 秒。
- 點選「Deploy」(部署)。
建立 Cloud Scheduler 工作
- 前往 Google Cloud 控制台中的「Cloud Scheduler」。
- 點選「建立工作」。
- 名稱:
fireeye-etp-ingestion-schedule。 - 頻率:
*/5 * * * *(每 5 分鐘)。 - 時區:
UTC。 - 按一下「繼續」。
- 目標類型:Pub/Sub。
- Cloud Pub/Sub 主題:
fireeye-etp-trigger。 - 郵件內文:
{"run": true}。 - 點選「建立」。
擷取 Google SecOps 服務帳戶
- 依序前往「SIEM 設定」>「動態消息」。
- 按一下「新增動態饋給」,然後選取「設定單一動態饋給」。
- 動態饋給名稱:
FireEye ETP Alerts。 - 來源類型:Google Cloud Storage V2。
- 記錄類型:FireEye ETP。
- 按一下「取得服務帳戶」,然後複製顯示的電子郵件地址。
- 點選「下一步」。
- 儲存空間值區網址:
gs://fireeye-etp-logs/fireeye_etp/(包含結尾斜線)。 - 來源刪除選項:根據偏好設定選取。
- 點選「下一步」,檢查內容,然後點選「提交」。
授予 IAM 權限
服務帳戶需要 bucket 的「Storage 物件檢視者」角色。
- 依序前往「Cloud Storage」>「Buckets」。
- 選取 bucket,然後按一下「Permissions」(權限) 分頁標籤。
- 按一下「授予存取權」。
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址。
- 指派角色:選取「Storage 物件檢視者」。
- 按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| 關於 | 從 about_field 合併 | |
| about.file.full_path | 如果 entry.attributes.email.attachment 不為空白,則為該值 | |
| about.file.md5 | entry.attributes.alert.malware_md5 的值 | |
| about.hostname | 從 entry.attributes.email.attachment 擷取 | |
| about.url | 如果以 hxxp 開頭,則為標準化 full_path | |
| additional.fields | 從眾多內部標籤和中繼資料欄位合併而來 | |
| 中介 | 從中介裝置合併 | |
| intermediary.ip | 從 alert.smtp-message.ip_address 合併 | |
| intermediary.location.country_or_region | 設為 %{alert.smtp-message.country} | |
| intermediary.user.email_addresses | 已從 src_email 合併 | |
| metadata.description | 設為「%{alert.name}」 | |
| metadata.event_timestamp | 從 accepted_timestamp、last_modified_on 或 attack-time 比對 | |
| metadata.event_type | 根據網路、使用者或狀態更新條件分類 | |
| metadata.product_log_id | 設為訊息 ID、屬性 ID 或警報 UUID | |
| metadata.product_version | 設為 %{version} | |
| metadata.url_back_to_product | 設為 %{entry.links.detail} | |
| network.application_protocol | 設為「SMTP」 | |
| network.direction | 大寫 traffic_type (INBOUND/OUTBOUND) | |
| network.dns_domain | 設為 %{attributes.domain} | |
| network.email.cc | 從標頭或陣列中的副本欄位合併 | |
| network.email.from | 從 SMTP 或標頭「from」欄位設定 | |
| network.email.mail_id | 從下游或原始訊息 ID 設定 | |
| network.email.subject | 從標題主旨欄位合併 | |
| network.email.to | 從 SMTP 收件者或標頭「收件者」欄位合併 | |
| principal.administrative_domain | 設為 ETP 訊息 ID 或來源網域 | |
| principal.asset.hostname | 設為來源主機或下游主機名稱 | |
| principal.asset.ip | 從 sender_ip 或 source_ip 欄位合併 | |
| principal.asset.mac | 如果來源 MAC 不為空白,則從來源 MAC 合併 | |
| principal.hostname | 設為來源主機或下游主機名稱 | |
| principal.ip | 從 sender_ip 或 source_ip 欄位合併 | |
| principal.labels | 已與 mail_from 和 rcpt_to 標籤合併 | |
| principal.location.country_or_region | 設為來源國家/地區代碼 | |
| principal.mac | 如果來源 MAC 不為空白,則從來源 MAC 合併 | |
| principal.user.email_addresses | 從 alert.smtp-message.from 合併 | |
| principal.user.user_display_name | 設定寄件者標頭顯示名稱欄位 | |
| principal.user.userid | 設定為原始訊息 ID | |
| principal.email | 設定「寄件者」標頭電子郵件欄位 | |
| security_result | 從多個結果結構合併 | |
| security_result.about.resource.attribute.creation_time | 與快訊時間戳記欄位相符 | |
| security_result.action | 如果狀態為已捨棄、已隔離或已刪除,則為「BLOCK」 | |
| security_result.action_details | 設為「%{alert.action}」 | |
| security_result.attack_details.tactics | 根據 MITRE ID 或名稱合併 | |
| security_result.attack_details.techniques | 根據 MITRE 技術資料合併 | |
| security_result.category | 如果 threat_type 符合網路釣魚,則為「MAIL_PHISHING」 | |
| security_result.category_details | 從 threat_type 或 verdict 合併 | |
| security_result.detection_fields | 由多個狀態和判決標籤合併而成 | |
| security_result.risk_score | 根據嚴重程度設為 5.0 或 10.0 | |
| security_result.severity | 根據快訊嚴重程度設為高/中/低 | |
| security_result.severity_details | 設為「%{alert_severity}」 | |
| security_result.summary | 從 last_malware 或下游說明設定 | |
| security_result.threat_id | 從舊版 ID 或追蹤 ID 設定 | |
| security_result.threat_name | 從摘要或惡意軟體名稱設定 | |
| security_result.verdict_info | 如果判定結果為「RISKWARE」,則會合併 | |
| target.asset.hostname | 設定傳送訊息主機名稱 | |
| target.file.first_seen_time | 與快訊攻擊時間相符 | |
| target.file.first_submission_time | 與惡意軟體提交時間相符 | |
| target.file.full_path | 從原始惡意軟體路徑設定 | |
| target.file.md5 | 從惡意軟體 MD5 總和設定 | |
| target.file.names | 從惡意軟體名稱合併 | |
| target.file.sha256 | 從惡意軟體 SHA256 設定 | |
| target.file.size | 設定傳送訊息位元組數下限 | |
| target.hostname | 設定傳送訊息主機名稱 | |
| target.labels | 與佇列和通訊協定標籤合併 | |
| target.url | 從原始惡意軟體網址設定 | |
| target.user.email_addresses | 從目標電子郵件和收件者欄位合併 | |
| metadata.vendor_name | 設為「FireEye」 | |
| metadata.product_name | 設為「ETP」 | |
smtp-message.threat_type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
smtp-message.protocol |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
entry.attributes.email.smtp.rcpt_to |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
entry.attributes.email.smtp.mail_from |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
alert.smtp-message.last-malware |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
alert.smtp-message.protocol |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
alert.smtp-message.queue-id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
alert.ack |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
mta_msg_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
msg |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
domain |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
original |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
alert_date |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
smtp-message.ip_address |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
smtp-message.threat_type |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
smtp-message.threat_type_description |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
email-header.to |
event.idm.read_only_udm.network.email.to |
從變更記錄對應 |
smtp-message.to |
event.idm.read_only_udm.network.email.to |
從變更記錄對應 |
email-header.from |
event.idm.read_only_udm.network.email.from |
從變更記錄對應 |
email-header.cc |
event.idm.read_only_udm.network.email.cc |
從變更記錄對應 |
email-header.subject |
event.idm.read_only_udm.network.email.subject |
從變更記錄對應 |
email-header.message-id |
event.idm.read_only_udm.network.email.mail_id |
從變更記錄對應 |
malware.name |
event.idm.read_only_udm.security_result.threat_name |
從變更記錄對應 |
malware.stype |
event.idm.read_only_udm.security_result.threat_id |
從變更記錄對應 |
sha256 |
event.idm.read_only_udm.security_result.about.file.sha256 |
從變更記錄對應 |
md5 |
event.idm.read_only_udm.security_result.about.file.md5 |
從變更記錄對應 |
email_status |
event.idm.read_only_udm.security_result.action |
從變更記錄對應 |
email_status |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
smtp-message.from |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
smtp-message.last-malware |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
smtp-message.country |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
smtp-message.queue-id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ack |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
is_read |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.smtp-message.threat_type_description |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
custom.riskware_action |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
custom.riskware_result |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
traffic_type |
event.idm.read_only_udm.network.direction |
從變更記錄對應 |
domain_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
, |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
custom |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
alert.smtp-message.threat_type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
alert.email-header.cc |
event.idm.read_only_udm.network.email.cc |
從變更記錄對應 |
action_yara |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
verdict_yara |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
delivery_timestamp |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
syslog_process |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
timestamp |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
usr_display_name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
is_retro |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.email-header.to |
event.idm.read_only_udm.target.user.email_addresses |
從變更記錄對應 |
alert.action |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
alert.attack-time |
event.idm.read_only_udm.target.file.first_seen_time |
從變更記錄對應 |
alert.dst.smtp-to |
event.idm.read_only_udm.target.user.email_addresses |
從變更記錄對應 |
alert.email-header.from |
event.idm.read_only_udm.network.email.from |
從變更記錄對應 |
alert.email-header.message-id |
event.idm.read_only_udm.network.email.mail_id |
從變更記錄對應 |
alert.email-header.subject |
event.idm.read_only_udm.network.email.subject |
從變更記錄對應 |
alert.ack |
event.idm.read_only_udm.target.labels |
從變更記錄對應 |
alert.explanation.malware-detected.malware.application |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.downloaded-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.executed-at |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.md5sum |
event.idm.read_only_udm.target.file.md5 |
從變更記錄對應 |
alert.explanation.malware-detected.malware.md5sum |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.name |
event.idm.read_only_udm.target.file.names |
從變更記錄對應 |
alert.explanation.malware-detected.malware.original |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
alert.explanation.malware-detected.malware.original |
event.idm.read_only_udm.target.file.full_path |
從變更記錄對應 |
alert.explanation.malware-detected.malware.original |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.profile |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.sha256 |
event.idm.read_only_udm.target.file.sha256 |
從變更記錄對應 |
alert.explanation.malware-detected.malware.sha256 |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.stype |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.explanation.malware-detected.malware.submitted-at |
event.idm.read_only_udm.target.file.first_submission_time |
從變更記錄對應 |
alert.explanation.malware-detected.malware.type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.interface.interface |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.interface.mode |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.name |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
alert.occurred |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
alert.sc-version |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
alert.smtp-message.country |
event.idm.read_only_udm.intermediary.location.country_or_region |
從變更記錄對應 |
alert.smtp-message.date |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
alert.smtp-message.from |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
alert.smtp-message.ip_address |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
alert.smtp-message.last-malware |
event.idm.read_only_udm.target.labels |
從變更記錄對應 |
alert.smtp-message.protocol |
event.idm.read_only_udm.target.labels |
從變更記錄對應 |
alert.smtp-message.queue-id |
event.idm.read_only_udm.target.labels |
從變更記錄對應 |
alert.smtp-message.to |
event.idm.read_only_udm.network.email.to |
從變更記錄對應 |
alert.src.domain |
event.idm.read_only_udm.principal.administrative_domain |
從變更記錄對應 |
alert.src.smtp-mail-from |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
alert.uuid |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
mitre_mapping.bale.bale_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitre_mapping.bale.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitre_mapping.bale.os_change_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitre_mapping.bale.severity |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
mitre_mapping.bale.description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitre_mapping.bale.id |
event.idm.read_only_udm.security_result.attack_details.techniques |
從變更記錄對應 |
tactics_data |
event.idm.read_only_udm.security_result.attack_details.tactics |
從變更記錄對應 |
alert.src.url |
event.idm.read_only_udm.principal.url |
從變更記錄對應 |
mta_msg_id |
event.idm.read_only_udm.target.labels |
從變更記錄對應 |
msg |
event.idm.read_only_udm.about.labels |
從變更記錄對應 |
parent_uuid |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
verdict |
event.idm.read_only_udm.security_result.verdict_info |
從變更記錄對應 |
version |
event.idm.read_only_udm.metadata.product_version |
從變更記錄對應 |
report_id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
object_uuid |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
type", "InternalId", "attributes.acceptedDateTime", "attributes.lastModifiedDateTime", "attributes.senderSMTP", "attributes.status", and "attributes.urlDomains |
additional.fields |
從變更記錄對應 |
attributes.countryCode |
principal.location.country_or_region |
從變更記錄對應 |
attributes.senderIP |
principal.ip |
從變更記錄對應 |
attributes.recipientSMTP |
network.email.to |
從變更記錄對應 |
attributes.senderHeader |
network.email.from |
從變更記錄對應 |
attributes.subject |
network.email.subject |
從變更記錄對應 |
alert.attributes.alert.malware_md5 |
about.file.md5 |
從變更記錄對應 |
id", "alert.explanation.analysis","alert.explanation.malware_os_analysis","email.dod_report_id" and "email.status |
security_result.detection_fields |
從變更記錄對應 |
alert.sha256 |
about.file.sha256 |
從變更記錄對應 |
alert.severity |
security_result.severity |
從變更記錄對應 |
email.smtp.mail_from |
network.email.from |
從變更記錄對應 |
email.smtp.recipients |
network.email.to |
從變更記錄對應 |
email.headers.subject |
network.email.subject |
從變更記錄對應 |
email.source_ip |
principal.ip |
從變更記錄對應 |
alert.explanation.malware_detected.malware.threat_type |
security_result.category |
從變更記錄對應 |
alert.explanation.malware_detected.malware.trace_iden |
security_result.threat_id |
從變更記錄對應 |
alert.explanation.malware_detected.malware.name |
security_result.threat_name |
從變更記錄對應 |
email.source_country |
principal.location.country_or_region |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。