收集 IBM AS/400 記錄
本文說明如何使用 Bindplane 代理程式,將 IBM AS/400 記錄擷取至 Google Security Operations。
IBM AS/400 是企業作業系統,提供整合式資料庫、安全性和應用程式服務。系統會透過 QAUDJRN (稽核日誌) 產生安全稽核記錄,透過 QHST (歷記錄) 產生系統作業記錄,並產生應用程式資料變更的資料庫日誌,以及網路存取監控的結束點記錄。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 IBM AS/400 系統之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- IBM AS/400 7.2 (PTF Group 19 以上版本) 或 IBM AS/400 7.3 (PTF Group 7 以上版本) (適用於原生系統記錄產生)
- IBM AS/400 使用者設定檔,具備 QAUDJRN 日誌和日誌接收器的 *USE 授權
- IBM AS/400 系統上安裝的 PASE for i (5770SS1 選項 33)
- 存取 IBM AS/400 指令列 (5250 工作階段或 SSH)
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/ibm_i: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: IBM_AS400 raw_log_field: body ingestion_labels: env: production source: ibm_i service: pipelines: logs/ibm_i_to_chronicle: receivers: - udplog exporters: - chronicle/ibm_i替換下列預留位置:
接收器設定:
listen_address:設為0.0.0.0:514,即可監聽 UDP 通訊埠 514 上的所有介面。如為以非根身分執行的 Linux 系統,請使用1514以上的通訊埠。
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑。請務必將下載的擷取驗證檔案儲存為ingestion-auth.json,並放在下列其中一個位置:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:上一個步驟中的 Google SecOps 客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com
- 美國:
log_type:設為IBM_AS400。ingestion_labels:用於篩選和整理的選用標籤
儲存設定檔
編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
設定 IBM AS/400 系統記錄檔轉送
啟用 IBM AS/400 稽核功能
- 使用 5250 終端機工作階段或 SSH 登入 IBM AS/400。
執行下列指令來啟用稽核:
CHGSECAUD QAUDCTL(*AUDLVL) QAUDLVL(*AUTFAIL *SECURITY *CREATE *DELETE)
建立系統記錄設定檔
啟動 QShell 工作階段:
STRQSH如果沒有,請建立系統記錄設定目錄:
mkdir -p /QOpenSys/etc建立系統記錄設定檔:
touch /QOpenSys/etc/syslog.conf使用
edtf編輯器編輯系統記錄設定檔:edtf /QOpenSys/etc/syslog.conf新增下列指令行,將所有系統記錄訊息轉送至 Bindplane 代理程式:
*.* @BINDPLANE_AGENT_IP:514將
BINDPLANE_AGENT_IP替換為執行 Bindplane 代理程式的主機 IP 位址。儲存並結束編輯器:
- 按下
F3即可結束。 - 系統提示時,按下
F10即可儲存。
- 按下
結束 QShell:
exit
啟動系統記錄精靈
提交批次工作,啟動系統記錄精靈:
SBMJOB CMD(STRQSH CMD('/QOpenSys/usr/sbin/syslogd')) JOB(SYSLOGD) JOBQ(QSYSNOMAX)確認 syslog daemon 正在執行:
STRQSHps -ef | grep syslogd您應該會看到
/QOpenSys/usr/sbin/syslogd的程序項目。結束 QShell:
exit
建立指令碼,將稽核日誌項目轉送至 syslog
建立殼層指令碼,擷取稽核日誌項目並傳送至 syslog:
STRQSH建立指令碼檔案:
touch /home/syslog_audit.sh chmod 755 /home/syslog_audit.sh編輯指令碼:
edtf /home/syslog_audit.sh在指令碼中新增下列內容:
#!/QOpenSys/pkgs/bin/bash # IBM i Audit Journal to Syslog Forwarder # Extracts QAUDJRN entries in syslog format and sends to syslog daemon # Get timestamp from 5 minutes ago START_TIME=$(date -u -d '5 minutes ago' '+%Y-%m-%d %H:%M:%S') # Query audit journal for recent entries in RFC 5424 syslog format system "RUNSQL SQL('SELECT syslog_event FROM TABLE(QSYS2.DISPLAY_JOURNAL(''QSYS'',''QAUDJRN'',STARTING_TIMESTAMP => ''$START_TIME'', GENERATE_SYSLOG => ''RFC 5424'')) AS X WHERE syslog_event IS NOT NULL') OUTPUT(*PRINT)" | while read -r line do if [ ! -z "$line" ]; then logger -p local0.info "$line" fi done儲存並結束編輯器。
結束 QShell:
exit
排定指令碼定期執行
建立 CL 程式來呼叫殼層指令碼:
CRTSRCPF FILE(QGPL/QCLSRC) RCDLEN(112)新增 CL 計畫的成員:
ADDPFM FILE(QGPL/QCLSRC) MBR(SYSLOGAUD)編輯成員:
STRSEU SRCFILE(QGPL/QCLSRC) SRCMBR(SYSLOGAUD)新增下列 CL 程式碼:
PGM STRQSH CMD('/home/syslog_audit.sh') ENDPGM按下 F3 鍵儲存並結束。
建立 CL 程式:
CRTCLPGM PGM(QGPL/SYSLOGAUD) SRCFILE(QGPL/QCLSRC)建立工作排程項目,每 5 分鐘執行一次程式:
ADDJOBSCDE JOB(SYSLOGAUD) CMD(CALL PGM(QGPL/SYSLOGAUD)) FRQ(*DAILY) SCDDATE(*NONE) SCDDAY(*ALL) SCDTIME('00:00:00') RELDAYMON(*NONE)
將歷史記錄項目轉送至系統記錄檔
為記錄檔項目建立類似的指令碼:
STRQSH建立指令碼檔案:
touch /home/syslog_history.sh chmod 755 /home/syslog_history.sh編輯指令碼:
edtf /home/syslog_history.sh新增下列內容:
#!/QOpenSys/pkgs/bin/bash # IBM i History Log to Syslog Forwarder # Get timestamp from 5 minutes ago START_TIME=$(date -u -d '5 minutes ago' '+%Y-%m-%d %H:%M:%S') # Query history log for recent entries in RFC 3164 syslog format system "RUNSQL SQL('SELECT syslog_event FROM TABLE(QSYS2.HISTORY_LOG_INFO(START_TIME => ''$START_TIME'', GENERATE_SYSLOG => ''RFC 3164'')) AS X WHERE syslog_event IS NOT NULL') OUTPUT(*PRINT)" | while read -r line do if [ ! -z "$line" ]; then logger -p local1.info "$line" fi done儲存並結束編輯器。
結束 QShell:
exit按照稽核記錄的相同步驟,為歷史記錄指令碼建立類似的 CL 程式和工作排程。
確認系統記錄檔轉送功能
測試記錄器指令,確認系統記錄轉送功能:
STRQSHlogger -p local0.notice "Test message from IBM i"查看 Bindplane 代理程式記錄,確認是否已收到訊息:
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"確認記錄顯示在 Google SecOps 中:
- 登入 Google SecOps 控制台。
- 依序前往「搜尋」>「UDM 搜尋」。
- 搜尋
metadata.vendor_name = "IBM" AND metadata.product_name = "AS400"。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| device_vendor | about.asset.asset_id | 已串連 |
| device_product | about.asset.asset_id | 已串連 |
| deviceExternalId | about.asset.asset_id | 已串連 |
| filePath | about.file.full_path | 如果不是空白 |
| fileHash | about.file.full_path | if not hash |
| about_file_path | about.file.full_path | 備用廣告 |
| _hash | about.file.sha256 | 如果不是空白 |
| fileHash | about.file.sha256 | if hash |
| fsize | about.file.size | 已轉換為 uinteger |
| dvchost | about.hostname | |
| ips | about.ip | 合併陣列、IP 驗證 |
| dvcmac | about.mac | 如果 MAC 有效 |
| deviceTranslatedAddress | about.nat_ip | |
| 權限 | about.resource.attribute.permissions | |
| additional_* | additional.fields | 合併的標籤 |
| 關於 | 關於 | 已合併 |
| 其他 | 其他 | 已重新命名 |
| 中繼資料 | 中繼資料 | 已重新命名 |
| 已接收 | metadata.collected_timestamp | 使用 yyyy-MM-ddTHH:mm:ss 轉換 |
| job_msg | metadata.description | 如果不是空白 |
| metadata.description | metadata.description | 備用廣告 |
| metadata_event_type | metadata.event_type | 如果不是空白,否則為 GENERIC_EVENT |
| file_full_path | metadata.event_type | 如果存在,請設為 PROCESS_UNCATEGORIZED |
| event_name | metadata.event_type | 如果位於 (LogSpyware、LogPredictiveMachineLearning) 中,則設為 SCAN_UNCATEGORIZED |
| 主機 ID + 目標機器 ID | metadata.event_type | 如果兩者都存在,請設為 NETWORK_HTTP |
| 目標電腦 ID | metadata.event_type | 如果存在但沒有主體,則設為 USER_UNCATEGORIZED |
| 主機 ID | metadata.event_type | 如有,則設為 STATUS_UPDATE |
| device_event_class_id | metadata.product_event_type | 如果兩者都存在,則以「 - 」分隔符號串連,否則單獨存在 |
| event_name | metadata.product_event_type | 如果兩者都存在,則以「 - 」分隔符號串連,否則單獨存在 |
| externalId | metadata.product_log_id | |
| device_product | metadata.product_name | |
| device_version | metadata.product_version | |
| device_vendor | metadata.vendor_name | 如果不是空白,否則為「IBM - device_vendor」,否則為「IBM」 |
| app_protocol_output | network.application_protocol | 如果不是空白 |
| deviceDirection | network.direction | INBOUND if == 0,OUTBOUND if == 1 |
| requestMethod | network.http.method | |
| requestClientApplication | network.http.user_agent | |
| ip_protocol_out | network.ip_protocol | 如果不是空白 |
| 在 | network.received_bytes | 已轉換為 uinteger |
| out | network.sent_bytes | 已轉換為 uinteger |
| 觀察員 | 觀察員 | 已重新命名 |
| 主體 | 主體 | 已重新命名 |
| sntdom | principal.administrative_domain | |
| sourceServiceName | principal.application | 如果不是空白 |
| 名稱 | principal.application | 備用廣告 |
| 硬體 | principal.asset.hardware | 已合併 |
| 主機名稱 | principal.asset.hostname | 如果不是空白 |
| hostinfo.name | principal.asset.hostname | 備用廣告 |
| hostinfo.hostname | principal.asset.hostname | 備用廣告 |
| 主機 | principal.asset.ip | 已合併 |
| src | principal.asset.ip | 已合併 |
| principal_ip | principal.asset.ip | 已合併 |
| hostinfo.ip | principal.asset.ip | 合併的陣列 |
| log.file.path | principal.file.full_path | |
| Group_name | principal.group.group_display_name | 如果不是空白 |
| Gruppenavn | principal.group.group_display_name | 備用廣告 |
| Device_name | principal.hostname | 如果不是空白 |
| Enhetsnavn | principal.hostname | 備用廣告 |
| principal_ip | principal.ip | 已合併 |
| src | principal.ip | 已合併 |
| 主機 | principal.ip | 已合併 |
| hostinfo.ip | principal.ip | 合併的陣列 |
| smac | principal.mac | 已合併 |
| hostinfo.mac | principal.mac | 合併的陣列 |
| sourceTranslatedAddress | principal.nat_ip | |
| hostinfo.os.platform | principal.platform | 如果不是空白 |
| hostinfo.os.name | principal.platform | 如果符合 (?i)Window,則為 WINDOWS;如果符合 (?i)Linux,則為 LINUX |
| hostinfo.os.kernel | principal.platform_patch_level | |
| hostinfo.os.version | principal.platform_version | |
| spt | principal.port | 已轉換為整數 |
| deviceProcessName | principal.process.command_line | 如果不是空白 |
| sproc | principal.process.command_line | 備用廣告 |
| 主旨 | principal.process.command_line | 備用廣告 |
| Emne | principal.process.command_line | 備用廣告 |
| 路徑 | principal.process.command_line | 備用廣告 |
| File_name | principal.process.file.full_path | 如果不是空白 |
| 物件 | principal.process.file.full_path | 備用廣告 |
| Objekt | principal.process.file.full_path | 備用廣告 |
| Infected_Resource | principal.process.file.full_path | 備用廣告 |
| spid | principal.process.pid | |
| codename_label | principal.resource.attribute.labels | 已合併 |
| family_label | principal.resource.attribute.labels | 已合併 |
| log_offset_label | principal.resource.attribute.labels | 已合併 |
| version_label | principal.resource.attribute.labels | 已合併 |
| hostinfo.id | principal.resource.product_object_id | |
| principal_role | principal.user.attribute.roles | |
| temp_duser | principal.user.user_display_name | 如果不是空白 |
| suser | principal.user.user_display_name | 備用廣告 |
| CustomerName | principal.user.user_display_name | 備用廣告 |
| temp_duid | principal.user.userid | 如果不是空白 |
| suid | principal.user.userid | 備用廣告 |
| user_name | principal.user.userid | 備用廣告 |
| 使用者 | principal.user.userid | 備用廣告 |
| Bruker | principal.user.userid | 備用廣告 |
| security_result | security_result | 已合併 |
| act | security_result.action | 如果狀態為「接受」或「已通知」,則允許;如果狀態為「拒絕」或「已封鎖」,則封鎖 |
| 結果 | security_result.action | 如果 REDIRECTED_USER_MAY_PROCEED,則 ALLOW;如果 BLOCKED,則 BLOCK;如果 Failure,則 FAIL |
| categoryOutcome | security_result.action | 成功時允許,失敗時封鎖 |
| cs2 | security_result.action | 如果為「允許」,則為 ALLOW;如果為「拒絕」,則為 BLOCK |
| act | security_result.action_details | 如果不是空白 |
| Action_Taken | security_result.action_details | 備用廣告 |
| cat | security_result.category_details | |
| msg_data_2 | security_result.description | 如果不是空白 |
| security_result.description | security_result.description | 備用廣告 |
| 類型 | security_result.description | 備用廣告 |
| Scan_Type | security_result.description | 備用廣告 |
| operation_label | security_result.detection_fields | 已合併 |
| operasjon_label | security_result.detection_fields | 已合併 |
| permission_label | security_result.detection_fields | 已合併 |
| tillatelse_label | security_result.detection_fields | 已合併 |
| infection_channel_label | security_result.detection_fields | 已合併 |
| spyware_Grayware_Type_label | security_result.detection_fields | 已合併 |
| threat_probability_label | security_result.detection_fields | 已合併 |
| mwProfile | security_result.rule_name | |
| 嚴重性 | security_result.severity | 0 到 3 分或「LOW」為「LOW」;4 到 6 分或「MEDIUM/INFO/SUBSTANTIAL」為「MEDIUM」;7 到 8 分或「HIGH/SEVERE」為「HIGH」;9 到 10 分或「VERY-HIGH/CRITICAL」為「CRITICAL」 |
| appcategory | security_result.summary | 如果不是空白 |
| 結果 | security_result.summary | 備用廣告 |
| 原因 | security_result.summary | 備用廣告 |
| 間諜軟體 | security_result.threat_name | 如果不是空白 |
| Virus_Malware_Name | security_result.threat_name | 備用廣告 |
| Unknown_Threat | security_result.threat_name | 備用廣告 |
| oldFilePath | src.file.full_path | |
| oldFileSize | src.file.size | 已轉換為 uinteger |
| old_permissions | src.resource.attribute.permissions | |
| 目標 | 目標 | 已重新命名 |
| dntdom | target.administrative_domain | |
| destinationServiceName | target.application | |
| logcollector_hostname | target.asset.hostname | |
| dst | target.asset.ip | 已合併 |
| dst_ip | target.asset.ip | 已合併 |
| temp_dhost | target.hostname | 如果不是空白 |
| shost | target.hostname | 如果不是 IP |
| dst_ip | target.ip | 已合併 |
| dst | target.ip | 已合併 |
| IPv6_Address | target.ip | 已合併 |
| dmac | target.mac | |
| destination_translated_address | target.nat_ip | |
| destinationTranslatedPort | target.nat_port | 已轉換為整數 |
| dpt | target.port | 已轉換為整數 |
| dproc | target.process.command_line | |
| file_full_path | target.process.file.full_path | |
| dpid | target.process.pid | |
| resource_Type_label | target.resource.attribute.labels | 已合併 |
| 要求 | target.url | |
| target_role | target.user.attribute.roles | |
| temp_duser | target.user.user_display_name | 如果不是空白 |
| CustomerName | target.user.user_display_name | 備用廣告 |
| temp_duid | target.user.userid | 如果不是空白 |
| 使用者 | target.user.userid | 備用廣告 |
| Bruker | target.user.userid | 備用廣告 |
| logcollector_timestamp | metadata.collected_timestamp | 使用 ISO8601 或 MMM d HH:mm:ss 轉換 |
| metadata_event_type | metadata.event_type | 如果不是空白,否則為 GENERIC_EVENT |
| event_type | metadata.product_event_type | 如果不是空白 |
| product_event_type | metadata.product_event_type | 備用廣告 |
| device_vendor | metadata.vendor_name | 如果不是空白,否則為「IBM」 |
| device_product | metadata.product_name | |
| agent.hostname | observer.asset.hostname | |
| agent.type | observer.asset_id | 已串連 |
| agent.id | observer.asset_id | 已串連 |
| agent.version | observer.platform_version | |
| sntdom | principal.administrative_domain | |
| sourceServiceName | principal.application | |
| 主機名稱 | principal.asset.hostname | |
| 主機 | principal.asset.ip | 已合併 |
| src | principal.asset.ip | 已合併 |
| hostinfo.ip | principal.asset.ip | 合併的陣列 |
| log.file.path | principal.file.full_path | |
| 主機名稱 | principal.hostname | |
| principal_ip | principal.ip | 已合併 |
| src | principal.ip | 已合併 |
| 主機 | principal.ip | 已合併 |
| hostinfo.ip | principal.ip | 合併的陣列 |
| smac | principal.mac | 已合併 |
| hostinfo.mac | principal.mac | 合併的陣列 |
| hostinfo.os.platform | principal.platform | |
| hostinfo.os.kernel | principal.platform_patch_level | |
| hostinfo.os.version | principal.platform_version | |
| spt | principal.port | 已轉換為整數 |
| sproc | principal.process.command_line | |
| spid | principal.process.pid | |
| codename_label | principal.resource.attribute.labels | 已合併 |
| family_label | principal.resource.attribute.labels | 已合併 |
| log_offset_label | principal.resource.attribute.labels | 已合併 |
| version_label | principal.resource.attribute.labels | 已合併 |
| hostinfo.id | principal.resource.product_object_id | |
| suser | principal.user.user_display_name | |
| suid | principal.user.userid | |
| act | security_result.action | 如果狀態為「接受」或「已通知」,則允許;如果狀態為「拒絕」或「已封鎖」,則封鎖 |
| 結果 | security_result.action | 如果 REDIRECTED_USER_MAY_PROCEED,則 ALLOW;如果 BLOCKED,則 BLOCK;如果 Failure,則 FAIL |
| categoryOutcome | security_result.action | 成功時允許,失敗時封鎖 |
| cs2 | security_result.action | 如果為「允許」,則為 ALLOW;如果為「拒絕」,則為 BLOCK |
| act | security_result.action_details | |
| cat | security_result.category_details | |
| msg_data_2 | security_result.description | |
| mwProfile | security_result.rule_name | |
| 嚴重性 | security_result.severity | 0 到 3 分為 LOW;4 到 6 分為 MEDIUM;7 到 8 分為 HIGH;9 到 10 分為 CRITICAL |
| 原因 | security_result.summary | |
| logcollector_hostname | target.asset.hostname | |
| dst | target.asset.ip | 已合併 |
| temp_dhost | target.hostname | |
| dst_ip | target.ip | 已合併 |
| mac_address | target.mac | |
| dpt | target.port | 已轉換為整數 |
| dproc | target.process.command_line | |
| dpid | target.process.pid | |
| temp_duser | target.user.user_display_name | |
| temp_duid | target.user.userid | |
target_userid |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
process |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
event_info |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
log_event |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
event_type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
sev |
event.idm.read_only_udm.severity |
從變更記錄對應 |
access_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
actual_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
jrn_seq |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
job_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
user_name |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
job_number |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
eff_user |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
logical_partition |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
auth_user |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cmd_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
object |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
object_library |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
object_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ifs_path |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
specific_data |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ip_addr |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
port |
event.idm.read_only_udm.principal.port |
從變更記錄對應 |
action |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
val_job |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
val_user |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
val_jobno |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pgm_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pgm_libr |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
workstation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
causing_user |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
field |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
op_violation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。