收集 Ivanti Neurons for MDM (先前稱為 MobileIron) 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 Ivanti Neurons for MDM (舊稱 MobileIron) 記錄擷取至 Google Security Operations。

Ivanti Neurons for MDM 是一體適用的端點管理 (UEM) 平台,可讓機構在 iOS、Android、macOS 和 Windows 環境中,安全地管理行動裝置、應用程式和內容。這項服務提供裝置註冊、政策強制執行、法規遵循監控、應用程式發布和威脅偵測功能,可供企業行動管理使用。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • Ivanti Neurons for MDM 管理控制台的特殊存取權。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
    • 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱這份安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /observiq-otel-collector/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: MOBILEIRON
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • <customer_id> 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為檔案路徑,驗證檔案已儲存在「取得 Google SecOps 擷取驗證檔案」步驟中。

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 Ivanti Neurons for MDM 系統記錄檔轉送功能

  1. 登入 Ivanti Neurons for MDM 管理控制台。
  2. 依序前往「設定」>「系統記錄」
  3. 按一下「新增」,建立新的系統記錄設定。
  4. 請提供下列設定詳細資料:
    • 主機:輸入 Bindplane 代理程式主機的 IP 位址。
    • 「Port」(通訊埠):輸入 514
    • 「通訊協定」:選取「TCP」
  5. 在「事件類型」部分,選取要轉送的事件類別:
    • 裝置事件
    • 法規遵循事件
    • 安全性事件
    • 管理員事件
  6. 按一下「儲存」,套用系統記錄設定。

UDM 對應表

記錄欄位 UDM 對應 邏輯
COMMAND_label additional.fields 已合併
NI_label additional.fields 已合併
PR_label additional.fields 已合併
RES_label additional.fields 已合併
SHR_label additional.fields 已合併
S_label additional.fields 已合併
SystemType_label additional.fields 已合併
VIRT_label additional.fields 已合併
apache_error_code_label additional.fields 已合併
attempts_label additional.fields 已合併
b_label additional.fields 已合併
bi_label additional.fields 已合併
bo_label additional.fields 已合併
buff_label additional.fields 已合併
cache_label additional.fields 已合併
cpuTIME_label additional.fields 已合併
cpu_percent_label additional.fields 已合併
cs_label additional.fields 已合併
duration_ms_label additional.fields 已合併
error_code_label additional.fields 已合併
free_label additional.fields 已合併
in_label additional.fields 已合併
ip_in_bracket_label additional.fields 已合併
log_year_label additional.fields 已合併
mem_percent_label additional.fields 已合併
module_label additional.fields 已合併
ns_1_label additional.fields 已合併
pctCPU_label additional.fields 已合併
pctMEM_label additional.fields 已合併
product_label additional.fields 已合併
r_label additional.fields 已合併
rss_label additional.fields 已合併
safepoint_ns_1_label additional.fields 已合併
safepoint_ns_2_label additional.fields 已合併
si_label additional.fields 已合併
so_label additional.fields 已合併
st_label additional.fields 已合併
start_label additional.fields 已合併
stat_label additional.fields 已合併
swpd_label additional.fields 已合併
sy_label additional.fields 已合併
t1_label additional.fields 已合併
tag_label additional.fields 已合併
token_id_label additional.fields 已合併
us_label additional.fields 已合併
vsz_label additional.fields 已合併
wa_label additional.fields 已合併
has_target_user extensions.auth.type 已對應:trueMACHINE
host intermediary.asset.hostname 直接對應
host intermediary.hostname 直接對應
ip_1 intermediary.ip 已合併
desc metadata.description 直接對應
kv_msg metadata.description 直接對應
msg metadata.description 直接對應
date_time metadata.event_timestamp 已剖析為 yyyy-MM-dd--HH-mm-ss
policyViolatedAt metadata.event_timestamp 已剖析為 UNIX_MS
time metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss.SSS+0000
time_1 metadata.event_timestamp 已剖析為 UNIX
timestamp metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss.SSSSSS+00:00
ts metadata.event_timestamp 已剖析為 MMM DD HH:mm:ss
action metadata.event_type 已對應:Started SessionUSER_UNCATEGORIZED
has_resource metadata.event_type 已對應:trueUSER_RESOURCE_ACCESS
has_target_user metadata.event_type 已對應:trueUSER_LOGOUT
principal_mid_present metadata.event_type 已對應:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
msgid metadata.product_log_id 直接對應
version metadata.product_version 直接對應
protocol network.application_protocol 直接對應
protocol_version network.application_protocol_version 直接對應
http_method network.http.method 直接對應
method network.http.method 直接對應
referrer network.http.referral_url 直接對應
url network.http.referral_url 直接對應
http_status network.http.response_code 已重新命名/對應
user_agent network.http.user_agent 直接對應
response_size network.received_bytes 已重新命名/對應
sessionId network.session_id 直接對應
cipher network.tls.cipher 直接對應
tls_version network.tls.version 直接對應
app_name principal.application 直接對應
hardware principal.asset.hardware 已合併
client_ip principal.asset.ip 已合併
src_ip principal.asset.ip 已合併
platformType principal.asset.platform_software.platform 對應:(?i)WindowsWINDOWS(?i)(MAC/OS X/IOS)MAC(?i)LinuxLINUX
platformType principal.asset.platform_software.platform_version 直接對應
platformVersion principal.asset.platform_software.platform_version 直接對應
id principal.asset.product_object_id 直接對應
client_ip principal.ip 已合併
src_ip principal.ip 已合併
client_port principal.port 直接對應
PID principal.process.pid 直接對應
procid principal.process.pid 直接對應
idle_label principal.resource.attribute.labels 已合併
iowait_label principal.resource.attribute.labels 已合併
nice_label principal.resource.attribute.labels 已合併
steal_label principal.resource.attribute.labels 已合併
system_label principal.resource.attribute.labels 已合併
user_label principal.resource.attribute.labels 已合併
emailAddress principal.user.email_addresses 已合併
firstName principal.user.first_name 直接對應
lastName principal.user.last_name 直接對應
displayName principal.user.user_display_name 直接對應
USER principal.user.userid 直接對應
username principal.user.userid 直接對應
policy_Violated_At security_result.about.labels 已合併
sr_action security_result.action 已合併
category security_result.category 已合併
complianceViolationTypeToReason.BLACKLIST_APPS security_result.description 直接對應
complianceViolationTypeToReason.PC security_result.description 直接對應
complianceViolationTypeToReason.SA security_result.description 直接對應
description security_result.description 直接對應
http_request_label security_result.detection_fields 已合併
run_user_label security_result.detection_fields 已合併
safepoint_type_label security_result.detection_fields 已合併
systemd_user_label security_result.detection_fields 已合併
type_label security_result.detection_fields 已合併
policyViolatedID security_result.rule_id 直接對應
loglevel security_result.severity 對應:(?i)INFOINFORMATIONAL(?i)ErrorERROR(?i)WarningMEDIUM
loglevel security_result.severity_details 直接對應
summary security_result.summary 直接對應
target_ip target.asset.ip 已合併
target_host target.hostname 直接對應
target_ip target.ip 已合併
target_port target.port 直接對應
command target.process.command_line 直接對應
pid target.process.pid 直接對應
program_name target.resource.name 直接對應
url_1 target.url 直接對應
session_user target.user.userid 直接對應
不適用 extensions.auth.type 常數:MACHINE
不適用 metadata.event_type 常數:USER_LOGOUT
不適用 metadata.product_name 常數:Endpoint Manager Mobile
不適用 metadata.vendor_name 常數:Ivanti
不適用 principal.asset.platform_software.platform 常數:WINDOWS
不適用 principal.asset.type 常數:MOBILE
不適用 security_result.severity 常數:INFORMATIONAL
common_client_id event.idm.read_only_udm.principal.process.product_specific_process_id 從變更記錄對應
common_client_name event.idm.read_only_udm.principal.asset.software.name 從變更記錄對應
common_client_version event.idm.read_only_udm.principal.asset.software.version 從變更記錄對應
ios_ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
common_ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
ios_vpn_ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
common_creation_date event.idm.read_only_udm.principal.asset.attribute.creation_time 從變更記錄對應
common_current_phone_number event.idm.read_only_udm.principal.user.phone_numbers 從變更記錄對應
common_home_phone_number event.idm.read_only_udm.principal.user.phone_numbers 從變更記錄對應
common_id event.idm.read_only_udm.principal.resource.product_object_id 從變更記錄對應
common_manufacturer event.idm.read_only_udm.principal.asset.hardware.manufacturer 從變更記錄對應
common_SerialNumber event.idm.read_only_udm.principal.asset.hardware.serial_number 從變更記錄對應
common_model event.idm.read_only_udm.principal.asset.hardware.model 從變更記錄對應
common_os_version event.idm.read_only_udm.principal.platform_version 從變更記錄對應
user_user_id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
common_uuid event.idm.read_only_udm.principal.asset_idevent.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
common_wifi_mac_address event.idm.read_only_udm.principal.mac 從變更記錄對應
ios_BluetoothMAC event.idm.read_only_udm.principal.mac 從變更記錄對應
ios_BuildVersion event.idm.read_only_udm.principal.platform_patch_level 從變更記錄對應
ios_iPhoneUDID event.idm.read_only_udm.principal.asset.product_object_id 從變更記錄對應
user_display_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
user_email_address event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
user_ldap_user_attributes_mail event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
user_first_name event.idm.read_only_udm.principal.user.first_name 從變更記錄對應
user_last_name event.idm.read_only_udm.principal.user.last_name 從變更記錄對應
user_last_admin_portal_login_time event.idm.read_only_udm.principal.user.last_login_time 從變更記錄對應
user_uuid event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
user_ldap_user_object_sid event.idm.read_only_udm.principal.user.windows_sid 從變更記錄對應
user_ldap_user_attributes_memberOf event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
user_ldap_groups event.idm.read_only_udm.principal.user.group_identifiers 從變更記錄對應
common_client_build_date event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
common_compliant event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
common_data_protection_enabled event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
common_device_is_compromised event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
ios_DeviceName event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
ios_iPhoneVERSION event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
ios_iPhonePRODUCT event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
ios_ProductName event.idm.read_only_udm.principal.asset.attribute.labels 從變更記錄對應
user_sam_account_name event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_attr_dn event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_dn event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_principal event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_upn event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_user_attributes_sAMAccountName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_user_attributes_displayName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_user_attributes_givenName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_user_attributes_sn event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
user_ldap_user_attributes_userPrincipalName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
common_apns_capable event.idm.read_only_udm.additional.fields 從變更記錄對應
common_background_status event.idm.read_only_udm.additional.fields 從變更記錄對應
common_battery_level event.idm.read_only_udm.additional.fields 從變更記錄對應
common_blocked event.idm.read_only_udm.additional.fields 從變更記錄對應
common_cellular_technology event.idm.read_only_udm.additional.fields 從變更記錄對應
common_device_admin_enabled event.idm.read_only_udm.additional.fields 從變更記錄對應
common_device_encrypted event.idm.read_only_udm.additional.fields 從變更記錄對應
common_lang_country_id event.idm.read_only_udm.additional.fields 從變更記錄對應
common_language event.idm.read_only_udm.additional.fields 從變更記錄對應
common_language_id event.idm.read_only_udm.additional.fields 從變更記錄對應
common_mutual_auth_enabled event.idm.read_only_udm.additional.fields 從變更記錄對應
common_locale event.idm.read_only_udm.additional.fields 從變更記錄對應
common_intune_compliance_azure_device_id event.idm.read_only_udm.additional.fields 從變更記錄對應
common_intune_compliance_azure_client_status_code event.idm.read_only_udm.additional.fields 從變更記錄對應
common_intune_compliance_azure_tenant_id event.idm.read_only_udm.additional.fields 從變更記錄對應
common_mdm_managed event.idm.read_only_udm.additional.fields 從變更記錄對應
common_miclient_last_connected_at event.idm.read_only_udm.additional.fields 從變更記錄對應
common_mdm_tos_accepted event.idm.read_only_udm.additional.fields 從變更記錄對應
common_model_name event.idm.read_only_udm.additional.fields 從變更記錄對應
common_modified_at event.idm.read_only_udm.additional.fields 從變更記錄對應
common_processor_architecture event.idm.read_only_udm.additional.fields 從變更記錄對應
common_quarantined_action event.idm.read_only_udm.additional.fields 從變更記錄對應
common_quarantined event.idm.read_only_udm.additional.fields 從變更記錄對應
common_registration_date event.idm.read_only_udm.additional.fields 從變更記錄對應
common_retired event.idm.read_only_udm.additional.fields 從變更記錄對應
common_roaming event.idm.read_only_udm.additional.fields 從變更記錄對應
common_sd_card_encrypted event.idm.read_only_udm.additional.fields 從變更記錄對應
common_security_state event.idm.read_only_udm.additional.fields 從變更記錄對應
common_status event.idm.read_only_udm.additional.fields 從變更記錄對應
common_storage_capacity event.idm.read_only_udm.additional.fields 從變更記錄對應
common_storage_free event.idm.read_only_udm.additional.fields 從變更記錄對應
common_catalog_ids event.idm.read_only_udm.additional.fields 從變更記錄對應
common_device_space_ids event.idm.read_only_udm.additional.fields 從變更記錄對應
common_device_space_path event.idm.read_only_udm.additional.fields 從變更記錄對應
common_device_space_name event.idm.read_only_udm.additional.fields 從變更記錄對應
common_mtd_status event.idm.read_only_udm.additional.fields 從變更記錄對應
common_mtd_anti_phishing_status event.idm.read_only_udm.additional.fields 從變更記錄對應
common_mtd_anti_phishing_vpn_status event.idm.read_only_udm.additional.fields 從變更記錄對應
common_ccm_migration_status event.idm.read_only_udm.additional.fields 從變更記錄對應
common_auth_only event.idm.read_only_udm.additional.fields 從變更記錄對應
common_EnhancedLoggingEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_apnsToken event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_osUpdateStatus event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_data_protection event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_DataRoamingEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_PersonalHotspotEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_forceEncryptedBackup event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_HardwareEncryptionCaps event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_iOSBackgroundStatus event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsDeviceLocatorServiceEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsDoNotDisturbInEffect event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_iTunesStoreAccountIsActive event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsDEPEnrolledDevice event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsDEPDevice event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsMDMServiceEnrolledDevice event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsCloudBackupEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsNetworkTethered event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsActivationLockEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_ActivationLockBypassCode event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_it_policy_result event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_PasscodeIsCompliant event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_PasscodeIsCompliantWithProfiles event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_PasscodePresent event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_security_reason_code event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_VoiceRoamingEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_wakeup_status event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsMDMLostModeEnabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_IsMultiUser event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_sim_countOfSims event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_Supervised event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_TimeZone event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_apple_user_enrolled_device event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_TrustedDevice event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_ddm_enabled event.idm.read_only_udm.additional.fields 從變更記錄對應
ios_ddm_capabilities_available event.idm.read_only_udm.additional.fields 從變更記錄對應
common_owner event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_account_control_account_disabled event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_account_control_password_expired event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_account_control_locked_out event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_attributes_distinguishedName event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_attributes_objectSid event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_attributes_cn event.idm.read_only_udm.additional.fields 從變更記錄對應
user_ldap_user_attributes_userAccountControl event.idm.read_only_udm.additional.fields 從變更記錄對應
actorId event.idm.read_only_udm.principal.user.userid 從變更記錄對應
actorName event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
actorUid event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
actorRoles event.idm.read_only_udm.principal.user.attribute.roles 從變更記錄對應
resultStatus event.idm.read_only_udm.security_result.action 從變更記錄對應
resultStatus event.idm.read_only_udm.security_result.action_details 從變更記錄對應
actionType event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
entityName event.idm.read_only_udm.target.resource.name 從變更記錄對應
entityId event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
entityType event.idm.read_only_udm.target.resource.resource_subtype 從變更記錄對應
entityGroup event.idm.read_only_udm.target.user.group_identifiers 從變更記錄對應
entityAuditId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
details event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
entityDeleted event.idm.read_only_udm.additional.fields 從變更記錄對應
expiresAt event.idm.read_only_udm.additional.fields 從變更記錄對應
publishedAt event.idm.read_only_udm.additional.fields 從變更記錄對應
publisherId event.idm.read_only_udm.additional.fields 從變更記錄對應
tenantUuid event.idm.read_only_udm.additional.fields 從變更記錄對應
log_source event.idm.read_only_udm.additional.fields 從變更記錄對應
time event.idm.read_only_udm.security_result.first_discovered_time 從變更記錄對應
host event.idm.read_only_udm.intermediary.hostname 從變更記錄對應
host event.idm.read_only_udm.intermediary.asset.hostname 從變更記錄對應
product event.idm.read_only_udm.additional.fields 從變更記錄對應
ip_in_bracket event.idm.read_only_udm.additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。