收集 IBM AS/400 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 IBM AS/400 記錄擷取至 Google Security Operations。

IBM AS/400 是企業作業系統,提供整合式資料庫、安全性和應用程式服務。系統會透過 QAUDJRN (稽核日誌) 產生安全稽核記錄,透過 QHST (歷記錄) 產生系統作業記錄,並產生應用程式資料變更的資料庫日誌,以及網路存取監控的結束點記錄。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 IBM AS/400 系統之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • IBM AS/400 7.2 (PTF Group 19 以上版本) 或 IBM AS/400 7.3 (PTF Group 7 以上版本) (適用於原生系統記錄產生)
  • IBM AS/400 使用者設定檔,具備 QAUDJRN 日誌和日誌接收器的 *USE 授權
  • IBM AS/400 系統上安裝的 PASE for i (5770SS1 選項 33)
  • 存取 IBM AS/400 指令列 (5250 工作階段或 SSH)

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  1. config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/ibm_i:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IBM_AS400
            raw_log_field: body
            ingestion_labels:
                env: production
                source: ibm_i
    
    service:
        pipelines:
            logs/ibm_i_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/ibm_i
    
  2. 替換下列預留位置:

    • 接收器設定:

      • listen_address:設為 0.0.0.0:514,即可監聽 UDP 通訊埠 514 上的所有介面。如為以非根身分執行的 Linux 系統,請使用 1514 以上的通訊埠。
    • 匯出工具設定:

      • creds_file_path:擷取驗證檔案的完整路徑。請務必將下載的擷取驗證檔案儲存為 ingestion-auth.json,並放在下列其中一個位置:

        • Linux/etc/bindplane-agent/ingestion-auth.json
        • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
      • customer_id:上一個步驟中的 Google SecOps 客戶 ID

      • endpoint:區域端點網址:

        • 美國malachiteingestion-pa.googleapis.com
        • 歐洲europe-malachiteingestion-pa.googleapis.com
        • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • log_type:設為 IBM_AS400

      • ingestion_labels:用於篩選和整理的選用標籤

儲存設定檔

編輯完成後,請儲存檔案:

  • Linux:依序按下 Ctrl+OEnterCtrl+X
  • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

    1. 執行下列指令:

      sudo systemctl restart observiq-otel-collector
      
    2. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    3. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

    1. 您可以選擇下列其中一個選項:

      • 以管理員身分開啟命令提示字元或 PowerShell:

        net stop observiq-otel-collector && net start observiq-otel-collector
        
      • 服務控制台:

        1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
        2. 找出 observIQ OpenTelemetry Collector
        3. 按一下滑鼠右鍵,然後選取「重新啟動」
    2. 確認服務正在執行:

      sc query observiq-otel-collector
      
    3. 檢查記錄中是否有錯誤:

      type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
      

設定 IBM AS/400 系統記錄檔轉送

啟用 IBM AS/400 稽核功能

  1. 使用 5250 終端機工作階段或 SSH 登入 IBM AS/400。
  2. 執行下列指令來啟用稽核:

    CHGSECAUD QAUDCTL(*AUDLVL) QAUDLVL(*AUTFAIL *SECURITY *CREATE *DELETE)
    

建立系統記錄設定檔

  1. 啟動 QShell 工作階段:

    STRQSH
    
  2. 如果沒有,請建立系統記錄設定目錄:

    mkdir -p /QOpenSys/etc
    
  3. 建立系統記錄設定檔:

    touch /QOpenSys/etc/syslog.conf
    
  4. 使用 edtf 編輯器編輯系統記錄設定檔:

    edtf /QOpenSys/etc/syslog.conf
    
  5. 新增下列指令行,將所有系統記錄訊息轉送至 Bindplane 代理程式:

    *.* @BINDPLANE_AGENT_IP:514
    

    BINDPLANE_AGENT_IP 替換為執行 Bindplane 代理程式的主機 IP 位址。

  6. 儲存並結束編輯器:

    • 按下 F3 即可結束。
    • 系統提示時,按下 F10 即可儲存。
  7. 結束 QShell:

    exit
    

啟動系統記錄精靈

  1. 提交批次工作,啟動系統記錄精靈:

    SBMJOB CMD(STRQSH CMD('/QOpenSys/usr/sbin/syslogd')) JOB(SYSLOGD) JOBQ(QSYSNOMAX)
    
  2. 確認 syslog daemon 正在執行:

    STRQSH
    
    ps -ef | grep syslogd
    

    您應該會看到 /QOpenSys/usr/sbin/syslogd 的程序項目。

  3. 結束 QShell:

    exit
    

建立指令碼,將稽核日誌項目轉送至 syslog

  1. 建立殼層指令碼,擷取稽核日誌項目並傳送至 syslog:

    STRQSH
    
  2. 建立指令碼檔案:

    touch /home/syslog_audit.sh
    chmod 755 /home/syslog_audit.sh
    
  3. 編輯指令碼:

    edtf /home/syslog_audit.sh
    
  4. 在指令碼中新增下列內容:

    #!/QOpenSys/pkgs/bin/bash
    
    # IBM i Audit Journal to Syslog Forwarder
    # Extracts QAUDJRN entries in syslog format and sends to syslog daemon
    
    # Get timestamp from 5 minutes ago
    START_TIME=$(date -u -d '5 minutes ago' '+%Y-%m-%d %H:%M:%S')
    
    # Query audit journal for recent entries in RFC 5424 syslog format
    system "RUNSQL SQL('SELECT syslog_event FROM TABLE(QSYS2.DISPLAY_JOURNAL(''QSYS'',''QAUDJRN'',STARTING_TIMESTAMP => ''$START_TIME'', GENERATE_SYSLOG => ''RFC 5424'')) AS X WHERE syslog_event IS NOT NULL') OUTPUT(*PRINT)" | while read -r line
    do
      if [ ! -z "$line" ]; then
        logger -p local0.info "$line"
      fi
    done
    
  5. 儲存並結束編輯器。

  6. 結束 QShell:

    exit
    

排定指令碼定期執行

  1. 建立 CL 程式來呼叫殼層指令碼:

    CRTSRCPF FILE(QGPL/QCLSRC) RCDLEN(112)
    
  2. 新增 CL 計畫的成員:

    ADDPFM FILE(QGPL/QCLSRC) MBR(SYSLOGAUD)
    
  3. 編輯成員:

    STRSEU SRCFILE(QGPL/QCLSRC) SRCMBR(SYSLOGAUD)
    
  4. 新增下列 CL 程式碼:

    PGM
      STRQSH CMD('/home/syslog_audit.sh')
    ENDPGM
    
  5. 按下 F3 鍵儲存並結束。

  6. 建立 CL 程式:

    CRTCLPGM PGM(QGPL/SYSLOGAUD) SRCFILE(QGPL/QCLSRC)
    
  7. 建立工作排程項目,每 5 分鐘執行一次程式:

    ADDJOBSCDE JOB(SYSLOGAUD) CMD(CALL PGM(QGPL/SYSLOGAUD)) FRQ(*DAILY) SCDDATE(*NONE) SCDDAY(*ALL) SCDTIME('00:00:00') RELDAYMON(*NONE)
    

將歷史記錄項目轉送至系統記錄檔

  1. 為記錄檔項目建立類似的指令碼:

    STRQSH
    
  2. 建立指令碼檔案:

    touch /home/syslog_history.sh
    chmod 755 /home/syslog_history.sh
    
  3. 編輯指令碼:

    edtf /home/syslog_history.sh
    
  4. 新增下列內容:

    #!/QOpenSys/pkgs/bin/bash
    
    # IBM i History Log to Syslog Forwarder
    
    # Get timestamp from 5 minutes ago
    START_TIME=$(date -u -d '5 minutes ago' '+%Y-%m-%d %H:%M:%S')
    
    # Query history log for recent entries in RFC 3164 syslog format
    system "RUNSQL SQL('SELECT syslog_event FROM TABLE(QSYS2.HISTORY_LOG_INFO(START_TIME => ''$START_TIME'', GENERATE_SYSLOG => ''RFC 3164'')) AS X WHERE syslog_event IS NOT NULL') OUTPUT(*PRINT)" | while read -r line
    do
      if [ ! -z "$line" ]; then
        logger -p local1.info "$line"
      fi
    done
    
  5. 儲存並結束編輯器。

  6. 結束 QShell:

    exit
    
  7. 按照稽核記錄的相同步驟,為歷史記錄指令碼建立類似的 CL 程式和工作排程。

確認系統記錄檔轉送功能

  1. 測試記錄器指令,確認系統記錄轉送功能:

    STRQSH
    
    logger -p local0.notice "Test message from IBM i"
    
  2. 查看 Bindplane 代理程式記錄,確認是否已收到訊息:

    Linux:

    sudo journalctl -u observiq-otel-collector -f
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  3. 確認記錄顯示在 Google SecOps 中:

    1. 登入 Google SecOps 控制台。
    2. 依序前往「搜尋」>「UDM 搜尋」
    3. 搜尋 metadata.vendor_name = "IBM" AND metadata.product_name = "AS400"

UDM 對應表

記錄欄位 UDM 對應 邏輯
device_vendor about.asset.asset_id 已串連
device_product about.asset.asset_id 已串連
deviceExternalId about.asset.asset_id 已串連
filePath about.file.full_path 如果不是空白
fileHash about.file.full_path if not hash
about_file_path about.file.full_path 備用廣告
_hash about.file.sha256 如果不是空白
fileHash about.file.sha256 if hash
fsize about.file.size 已轉換為 uinteger
dvchost about.hostname
ips about.ip 合併陣列、IP 驗證
dvcmac about.mac 如果 MAC 有效
deviceTranslatedAddress about.nat_ip
權限 about.resource.attribute.permissions
additional_* additional.fields 合併的標籤
關於 關於 已合併
其他 其他 已重新命名
中繼資料 中繼資料 已重新命名
已接收 metadata.collected_timestamp 使用 yyyy-MM-ddTHH:mm:ss 轉換
job_msg metadata.description 如果不是空白
metadata.description metadata.description 備用廣告
metadata_event_type metadata.event_type 如果不是空白,否則為 GENERIC_EVENT
file_full_path metadata.event_type 如果存在,請設為 PROCESS_UNCATEGORIZED
event_name metadata.event_type 如果位於 (LogSpyware、LogPredictiveMachineLearning) 中,則設為 SCAN_UNCATEGORIZED
主機 ID + 目標機器 ID metadata.event_type 如果兩者都存在,請設為 NETWORK_HTTP
目標電腦 ID metadata.event_type 如果存在但沒有主體,則設為 USER_UNCATEGORIZED
主機 ID metadata.event_type 如有,則設為 STATUS_UPDATE
device_event_class_id metadata.product_event_type 如果兩者都存在,則以「 - 」分隔符號串連,否則單獨存在
event_name metadata.product_event_type 如果兩者都存在,則以「 - 」分隔符號串連,否則單獨存在
externalId metadata.product_log_id
device_product metadata.product_name
device_version metadata.product_version
device_vendor metadata.vendor_name 如果不是空白,否則為「IBM - device_vendor」,否則為「IBM」
app_protocol_output network.application_protocol 如果不是空白
deviceDirection network.direction INBOUND if == 0,OUTBOUND if == 1
requestMethod network.http.method
requestClientApplication network.http.user_agent
ip_protocol_out network.ip_protocol 如果不是空白
network.received_bytes 已轉換為 uinteger
out network.sent_bytes 已轉換為 uinteger
觀察員 觀察員 已重新命名
主體 主體 已重新命名
sntdom principal.administrative_domain
sourceServiceName principal.application 如果不是空白
名稱 principal.application 備用廣告
硬體 principal.asset.hardware 已合併
主機名稱 principal.asset.hostname 如果不是空白
hostinfo.name principal.asset.hostname 備用廣告
hostinfo.hostname principal.asset.hostname 備用廣告
主機 principal.asset.ip 已合併
src principal.asset.ip 已合併
principal_ip principal.asset.ip 已合併
hostinfo.ip principal.asset.ip 合併的陣列
log.file.path principal.file.full_path
Group_name principal.group.group_display_name 如果不是空白
Gruppenavn principal.group.group_display_name 備用廣告
Device_name principal.hostname 如果不是空白
Enhetsnavn principal.hostname 備用廣告
principal_ip principal.ip 已合併
src principal.ip 已合併
主機 principal.ip 已合併
hostinfo.ip principal.ip 合併的陣列
smac principal.mac 已合併
hostinfo.mac principal.mac 合併的陣列
sourceTranslatedAddress principal.nat_ip
hostinfo.os.platform principal.platform 如果不是空白
hostinfo.os.name principal.platform 如果符合 (?i)Window,則為 WINDOWS;如果符合 (?i)Linux,則為 LINUX
hostinfo.os.kernel principal.platform_patch_level
hostinfo.os.version principal.platform_version
spt principal.port 已轉換為整數
deviceProcessName principal.process.command_line 如果不是空白
sproc principal.process.command_line 備用廣告
主旨 principal.process.command_line 備用廣告
Emne principal.process.command_line 備用廣告
路徑 principal.process.command_line 備用廣告
File_name principal.process.file.full_path 如果不是空白
物件 principal.process.file.full_path 備用廣告
Objekt principal.process.file.full_path 備用廣告
Infected_Resource principal.process.file.full_path 備用廣告
spid principal.process.pid
codename_label principal.resource.attribute.labels 已合併
family_label principal.resource.attribute.labels 已合併
log_offset_label principal.resource.attribute.labels 已合併
version_label principal.resource.attribute.labels 已合併
hostinfo.id principal.resource.product_object_id
principal_role principal.user.attribute.roles
temp_duser principal.user.user_display_name 如果不是空白
suser principal.user.user_display_name 備用廣告
CustomerName principal.user.user_display_name 備用廣告
temp_duid principal.user.userid 如果不是空白
suid principal.user.userid 備用廣告
user_name principal.user.userid 備用廣告
使用者 principal.user.userid 備用廣告
Bruker principal.user.userid 備用廣告
security_result security_result 已合併
act security_result.action 如果狀態為「接受」或「已通知」,則允許;如果狀態為「拒絕」或「已封鎖」,則封鎖
結果 security_result.action 如果 REDIRECTED_USER_MAY_PROCEED,則 ALLOW;如果 BLOCKED,則 BLOCK;如果 Failure,則 FAIL
categoryOutcome security_result.action 成功時允許,失敗時封鎖
cs2 security_result.action 如果為「允許」,則為 ALLOW;如果為「拒絕」,則為 BLOCK
act security_result.action_details 如果不是空白
Action_Taken security_result.action_details 備用廣告
cat security_result.category_details
msg_data_2 security_result.description 如果不是空白
security_result.description security_result.description 備用廣告
類型 security_result.description 備用廣告
Scan_Type security_result.description 備用廣告
operation_label security_result.detection_fields 已合併
operasjon_label security_result.detection_fields 已合併
permission_label security_result.detection_fields 已合併
tillatelse_label security_result.detection_fields 已合併
infection_channel_label security_result.detection_fields 已合併
spyware_Grayware_Type_label security_result.detection_fields 已合併
threat_probability_label security_result.detection_fields 已合併
mwProfile security_result.rule_name
嚴重性 security_result.severity 0 到 3 分或「LOW」為「LOW」;4 到 6 分或「MEDIUM/INFO/SUBSTANTIAL」為「MEDIUM」;7 到 8 分或「HIGH/SEVERE」為「HIGH」;9 到 10 分或「VERY-HIGH/CRITICAL」為「CRITICAL」
appcategory security_result.summary 如果不是空白
結果 security_result.summary 備用廣告
原因 security_result.summary 備用廣告
間諜軟體 security_result.threat_name 如果不是空白
Virus_Malware_Name security_result.threat_name 備用廣告
Unknown_Threat security_result.threat_name 備用廣告
oldFilePath src.file.full_path
oldFileSize src.file.size 已轉換為 uinteger
old_permissions src.resource.attribute.permissions
目標 目標 已重新命名
dntdom target.administrative_domain
destinationServiceName target.application
logcollector_hostname target.asset.hostname
dst target.asset.ip 已合併
dst_ip target.asset.ip 已合併
temp_dhost target.hostname 如果不是空白
shost target.hostname 如果不是 IP
dst_ip target.ip 已合併
dst target.ip 已合併
IPv6_Address target.ip 已合併
dmac target.mac
destination_translated_address target.nat_ip
destinationTranslatedPort target.nat_port 已轉換為整數
dpt target.port 已轉換為整數
dproc target.process.command_line
file_full_path target.process.file.full_path
dpid target.process.pid
resource_Type_label target.resource.attribute.labels 已合併
要求 target.url
target_role target.user.attribute.roles
temp_duser target.user.user_display_name 如果不是空白
CustomerName target.user.user_display_name 備用廣告
temp_duid target.user.userid 如果不是空白
使用者 target.user.userid 備用廣告
Bruker target.user.userid 備用廣告
logcollector_timestamp metadata.collected_timestamp 使用 ISO8601 或 MMM d HH:mm:ss 轉換
metadata_event_type metadata.event_type 如果不是空白,否則為 GENERIC_EVENT
event_type metadata.product_event_type 如果不是空白
product_event_type metadata.product_event_type 備用廣告
device_vendor metadata.vendor_name 如果不是空白,否則為「IBM」
device_product metadata.product_name
agent.hostname observer.asset.hostname
agent.type observer.asset_id 已串連
agent.id observer.asset_id 已串連
agent.version observer.platform_version
sntdom principal.administrative_domain
sourceServiceName principal.application
主機名稱 principal.asset.hostname
主機 principal.asset.ip 已合併
src principal.asset.ip 已合併
hostinfo.ip principal.asset.ip 合併的陣列
log.file.path principal.file.full_path
主機名稱 principal.hostname
principal_ip principal.ip 已合併
src principal.ip 已合併
主機 principal.ip 已合併
hostinfo.ip principal.ip 合併的陣列
smac principal.mac 已合併
hostinfo.mac principal.mac 合併的陣列
hostinfo.os.platform principal.platform
hostinfo.os.kernel principal.platform_patch_level
hostinfo.os.version principal.platform_version
spt principal.port 已轉換為整數
sproc principal.process.command_line
spid principal.process.pid
codename_label principal.resource.attribute.labels 已合併
family_label principal.resource.attribute.labels 已合併
log_offset_label principal.resource.attribute.labels 已合併
version_label principal.resource.attribute.labels 已合併
hostinfo.id principal.resource.product_object_id
suser principal.user.user_display_name
suid principal.user.userid
act security_result.action 如果狀態為「接受」或「已通知」,則允許;如果狀態為「拒絕」或「已封鎖」,則封鎖
結果 security_result.action 如果 REDIRECTED_USER_MAY_PROCEED,則 ALLOW;如果 BLOCKED,則 BLOCK;如果 Failure,則 FAIL
categoryOutcome security_result.action 成功時允許,失敗時封鎖
cs2 security_result.action 如果為「允許」,則為 ALLOW;如果為「拒絕」,則為 BLOCK
act security_result.action_details
cat security_result.category_details
msg_data_2 security_result.description
mwProfile security_result.rule_name
嚴重性 security_result.severity 0 到 3 分為 LOW;4 到 6 分為 MEDIUM;7 到 8 分為 HIGH;9 到 10 分為 CRITICAL
原因 security_result.summary
logcollector_hostname target.asset.hostname
dst target.asset.ip 已合併
temp_dhost target.hostname
dst_ip target.ip 已合併
mac_address target.mac
dpt target.port 已轉換為整數
dproc target.process.command_line
dpid target.process.pid
temp_duser target.user.user_display_name
temp_duid target.user.userid
target_userid event.idm.read_only_udm.target.user.userid 從變更記錄對應
process event.idm.read_only_udm.additional.fields 從變更記錄對應
event_info event.idm.read_only_udm.additional.fields 從變更記錄對應
log_event event.idm.read_only_udm.additional.fields 從變更記錄對應
event_type event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
sev event.idm.read_only_udm.severity 從變更記錄對應
access_type event.idm.read_only_udm.additional.fields 從變更記錄對應
actual_type event.idm.read_only_udm.additional.fields 從變更記錄對應
jrn_seq event.idm.read_only_udm.additional.fields 從變更記錄對應
job_name event.idm.read_only_udm.additional.fields 從變更記錄對應
user_name event.idm.read_only_udm.principal.user.userid 從變更記錄對應
job_number event.idm.read_only_udm.additional.fields 從變更記錄對應
eff_user event.idm.read_only_udm.additional.fields 從變更記錄對應
logical_partition event.idm.read_only_udm.additional.fields 從變更記錄對應
auth_user event.idm.read_only_udm.additional.fields 從變更記錄對應
cmd_type event.idm.read_only_udm.additional.fields 從變更記錄對應
object event.idm.read_only_udm.additional.fields 從變更記錄對應
object_library event.idm.read_only_udm.additional.fields 從變更記錄對應
object_type event.idm.read_only_udm.additional.fields 從變更記錄對應
ifs_path event.idm.read_only_udm.additional.fields 從變更記錄對應
specific_data event.idm.read_only_udm.additional.fields 從變更記錄對應
ip_addr event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
port event.idm.read_only_udm.principal.port 從變更記錄對應
action event.idm.read_only_udm.additional.fields 從變更記錄對應
val_job event.idm.read_only_udm.additional.fields 從變更記錄對應
val_user event.idm.read_only_udm.additional.fields 從變更記錄對應
val_jobno event.idm.read_only_udm.additional.fields 從變更記錄對應
pgm_name event.idm.read_only_udm.additional.fields 從變更記錄對應
pgm_libr event.idm.read_only_udm.additional.fields 從變更記錄對應
workstation event.idm.read_only_udm.additional.fields 從變更記錄對應
causing_user event.idm.read_only_udm.additional.fields 從變更記錄對應
field event.idm.read_only_udm.additional.fields 從變更記錄對應
op_violation event.idm.read_only_udm.additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。