收集 Symantec Endpoint Protection 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Symantec Endpoint Protection (SEP) 記錄擷取至 Google Security Operations。

Symantec Endpoint Protection 是一種端點安全解決方案,可針對惡意軟體偵測、入侵防禦事件、防火牆活動、應用程式和裝置控制事件,以及稽核記錄產生系統記錄訊息。剖析器會使用 grok 模式,從多種記錄格式 (syslog、CEF、Windows 事件記錄) 擷取欄位,並將這些欄位對應至統合式資料模型 (UDM)。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Symantec Endpoint Protection Manager (SEPM) 之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Symantec Endpoint Protection Manager 網頁 UI 的管理員存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sep:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SEP
            raw_log_field: body
    
    service:
        pipelines:
            logs/sep_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sep
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠:
      • 0.0.0.0,監聽所有介面 (建議)
      • 通訊埠 514 是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用 1514)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:從 Google SecOps 控制台複製的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

在 Symantec Endpoint Protection 中設定 Syslog

  1. 登入 Symantec Endpoint Protection Manager 網頁使用者介面。
  2. 按一下「管理員」圖示。
  3. 找到「查看伺服器」部分,然後按一下「伺服器」
  4. 依序點選「Local Site」>「Configure External Logging」
  5. 勾選「Enable Transmission of Logs to a Syslog Server」(啟用將記錄傳輸至 Syslog 伺服器) 核取方塊。
  6. 請提供下列設定詳細資料:
    • 系統記錄伺服器:輸入 Bindplane IP 位址。
    • UDP 目標通訊埠:輸入 Bindplane 通訊埠號碼 (例如 514 代表 UDP)。
    • 記錄設施:輸入 Local6
    • 勾選「稽核記錄」核取方塊。
    • 勾選「安全性記錄」核取方塊。
    • 勾選「風險」核取方塊。
  7. 按一下 [確定]

UDM 對應表

記錄欄位 UDM 對應 備註
_DB_HOST target.hostname
a_record network.dns.questions.type
AccessCheckResults security_result.detection_fields
Accesses security_result.detection_fields
AccessList security_result.detection_fields
AccessMask security_result.detection_fields
AccessReason security_result.description
AccountName target.user.user_display_name
AccountType principal.user.attribute.roles
ACTION security_result.detection_fields
ACTION_TYPE security_result.action_details
ActiveProfile target.resource.name
ActivityID additional.fields
AdditionalInfo2 security_result.detection_fields
ADMIN_NAME principal.user.userid
AGENT_SECURITY_LOG_IDX metadata.product_log_id
AgentVer additional.fields
Alert security_result.detection_fields
ALERT_IDX security_result.rule_id
ALERTDATETIME security_result.first_discovered_time
ALERTENDDATETIME security_result.last_discovered_time
ALERTINSERTTIME security_result.detection_fields
AlgorithmName security_result.detection_fields
Allowedapplicationreason security_result.detection_fields
APP_NAME target.application
app_name principal.application
AppPoolID target.application
AuthenticationPackageName additional.fields
AuthenticationSetId security_result.detection_fields
AuthenticationSetName target.resource.name
BitlockerUserInputTime additional.fields
BootMenuPolicy additional.fields
BootType additional.fields
BU additional.fields
BugcheckString additional.fields
CALLER_PROCESS_ID principal.process.pid
CALLER_PROCESS_NAME principal.process.file.full_path
callerReturnAddress additional.fields
callerReturnModuleName additional.fields
Caption target.application
Category security_result.category_details
Channel security_result.about.resource.attribute.labels
CIDS_SIGN_SUB_ID additional.fields
CLIENT_USER2 principal.user.userid
Comment metadata.description
Component security_result.detection_fields
connection.ether_type security_result.about.labels
ConnectionSecurityRuleName target.resource.name
ConnectionSecurityRuleId security_result.detection_fields
CryptographicSetId security_result.detection_fields
CryptographicSetName target.resource.name
CSPEID additional.fields
DCName intermediary.hostname
Desc metadata.description
DesiredAccess security_result.detection_fields
device.last_app_connection target.asset.last_discover_time
device.wss_feature target.asset.attribute.labels
DeviceName target.resource.name
DeviceNameLength additional.fields
DeviceTime additional.fields
DeviceVersionMajor additional.fields
DeviceVersionMinor additional.fields
disposition security_result.detection_fields
dns_direction security_result.detection_fields
domain target.administrative_domain
Domain principal.administrative_domain
DOMAIN_ID target.resource.product_object_id
EDate additional.fields
EDateUTC metadata.event_timestamp
elevated_token additional.fields
EntryCount additional.fields
Error security_result.description
error security_result.detection_fields
ErrorCode security_result.description
ErrorDescription security_result.description
Event metadata.description
EVENT_DATA additional.fields
event_type metadata.product_event_type
EventData.Binary additional.fields
eventDesc metadata.description
eventInsertTime metadata.collected_timestamp
EventReceivedTime metadata.collected_timestamp
EventTime metadata.event_timestamp
EventType metadata.product_event_type
ExceptionCode security_result.detection_fields
executionPolicy security_result.rule_name
ExecutionProcessID principal.process.pid
ExecutionThreadID principal.process.product_specific_process_id
ExtensionId security_result.detection_fields
ExtensionName target.resource.name
ExtraInfoLength additional.fields
ExtraInfoString additional.fields
FailureId security_result.detection_fields
faulting_application_name principal.process.file.names
faulting_application_path principal.process.file.full_path
FaultingModuleName additional.fields
FaultingModulePath additional.fields
FaultOffset additional.fields
FILE_SIZE about.file.size
FilterID security_result.detection_fields
FinalStatus security_result.description
GPODisplayName target.resource.name
GPOFileSystemPath target.file.full_path
Group principal.resource.attribute.labels
HACK_TYPE security_result.category_details
HandleId target.resource.attribute.labels
HID_LEVEL additional.fields
HN additional.fields
host principal.hostname
Hostname principal.hostname
id metadata.product_log_id
IdleImplementation additional.fields
IdleStateCount additional.fields
ImpersonationLevel additional.fields
IntensiveProtectionLevel security_result.detection_fields
Interface security_result.detection_fields
intermediary_host intermediary.ipintermediary.hostname 如果值是 IP 位址,則會對應至 intermediary.ip。如果值是主機名稱,則會對應至 intermediary.hostname
INTRUSION_PAYLOAD_URL target.url
INTRUSION_URL target.url
IP principal.ip
IP_ADDR src.ip
IpAddress principal.ip
IpPort principal.port
KERNEL principal.platform_patch_level
KeyFilePath target.file.full_path
KeyLength additional.fields
KeyName security_result.detection_fields
KeyType security_result.detection_fields
lastUpdateTime target.resource.attribute.last_update_time
LmPackageName security_result.detection_fields
LoadOptions additional.fields
LogonGuid network.session_id
LogonProcessName target.application
LogonType extensions.auth.auth_details
MandatoryLabel target.resource.attribute.labels
MasterKeyId security_result.detection_fields
MaximumPerformancePercent additional.fields
Message metadata.description
MinimumPerformancePercent additional.fields
MinimumThrottlePercent additional.fields
Minutes target.resource.attribute.labels
NewFile target.file.full_path
NewGrp target.group.group_display_name
NewModDt target.file.last_modification_time
NewOwn additional.fields
NewPerms additional.fields
NewProcessId target.process.pid
NewProcessName target.process.file.full_path
NewSecurityDescriptor security_result.description
NewSize additional.fields
NominalFrequency principal.resource.attribute.labels
Number principal.resource.attribute.labels
NumberOfGroupPolicyObjects additional.fields
ObjectName target.resource.name
ObjectServer target.resource.attribute.labels
ObjectType target.resource.resource_type
ObjId target.resource.attribute.labels
OldFile src.file.full_path
OldGrp src.group.group_display_name
OldModDt src.file.last_modification_time
OldOwn additional.fields
OldPerms additional.fields
OldSize additional.fields
omittedFiles security_result.detection_fields
Opcode additional.fields
OpcodeValue metadata.product_event_type
Operation security_result.description
Operation additional.fields
OperationType security_result.category_details
OriginalSecurityDescriptor additional.fields
OS principal.platform
OSVER principal.platform_version
param2 security_result.detection_fields
param3 security_result.detection_fields
param4 security_result.detection_fields
PARAM_DEVICE_ID principal.hostname
PARAMETER target.file.full_path
parameters additional.fields
PARENT_SERVER_TYPE additional.fields
PerformanceImplementation additional.fields
POLNm additional.fields
prevalence security_result.detection_fields
Priority security_result.detection_fields
PrivilegeList target.resource.attribute.permissions.name
PrivilegesUsedForAccessCheck security_result.detection_fields
ProblemID additional.fields
ProcessId principal.process.pid
ProcessID target.process.pid
ProcessingMode additional.fields
ProcessingTimeInMilliseconds additional.fields
ProcessName principal.process.file.full_path
ProcName principal.process.file.names
ProcPath principal.process.file.full_path
product_event_type metadata.product_event_type
PROFILE_SERIAL_NO additional.fields
protected security_result.detection_fields
ProviderGuid metadata.product_deployment_id
ProviderName security_result.detection_fields
PuaCount additional.fields
PuaPolicyId additional.fields
PUB_KEY additional.fields
Reason additional.fields
ReasonCode additional.fields
RecordNumber metadata.product_log_id
RecoveryReason security_result.description
RecType metadata.product_event_type
RelativeTargetName target.user.user_display_name
report_id metadata.product_log_id
request additional.fields
restricted_admin_mode additional.fields
restricted_sid_count additional.fields
risks security_result.detection_fields
Rule security_result.rule_name
RuleName security_result.rule_name
RuleType additional.fields
scan_duration security_result.detection_fields
scan_state security_result.detection_fields
scan_type security_result.detection_fields
scanned_number security_result.detection_fields
ScriptType additional.fields
SecurityPackageName about.file.full_path
SEQ_ID additional.fields
Service target.application
SeverityValue security_result.severity_details
sha256 principal.process.file.sha256
ShareLocalPath target.file.full_path
ShareName target.resource.name
SITE_IDX additional.fields
skipped_files security_result.detection_fields
SourceModuleName additional.fields
SourceModuleType additional.fields
SourceName principal.application
spn1 target.resource.attribute.labels
spn2 target.resource.attribute.labels
standard_schemes security_result.detection_fields
State additional.fields
Status target.resource.attribute.labels
StopTime additional.fields
SubjectDomainName principal.administrative_domain
SubjectLogonId principal.user.userid
SubjectUserName principal.user.userid
SubjectUserSid principal.user.windows_sid
SupportInfo1 additional.fields
SupportInfo2 additional.fields
syslogServer intermediary.ipintermediary.hostname 這個值 (IP 位址或主機名稱) 來自記錄檔的標頭,且與中介裝置相關聯。
TargetDomainName target.administrative_domain
TargetLogonId target.user.userid
TargetUserName target.user.userid
TargetUserSid target.user.windows_sid
TaskContentNew additional.fields
TaskName target.resource.name
TaskValue metadata.description
THREATS security_result.detection_fields
threats security_result.detection_fields
TimeDifferenceMilliseconds additional.fields
TimeSampleSeconds additional.fields
timestamp metadata.event_timestamp
TokenElevationType target.resource.attribute.labels
transaction_id metadata.product_log_id
TransitedServices security_result.detection_fields
TSId network.session_id
type security_result.threat_name
UMDFDeviceInstallBegin.version target.resource.attribute.labels
UMDFReflectorDependencyMissing.Dependency additional.fields
updateGuid target.process.product_specific_process_id
updateRevisionNumber target.resource.attribute.labels
updateTitle target.resource.name
UpdateType additional.fields
Url target.url
urlTrackingStatus security_result.detection_fields
User principal.user.userid
UserID target.user.userid
UserSid target.user.windows_sid
VAPI_NAME security_result.summary
VAST additional.fields
Version metadata.product_version
virtual_account additional.fields
VSAD additional.fields
WorkstationName additional.fields
不適用 metadata.log_type 記錄類型已硬式編碼為 SEP
不適用 metadata.product_name 產品名稱已硬式編碼為 SEP
不適用 metadata.vendor_name 供應商名稱已硬式編碼為 Symantec
COMMAND_ID event.idm.read_only_udm.additional.fields 從變更記錄對應
ATP_DEVICE_ID event.idm.read_only_udm.additional.fields 從變更記錄對應
DEVICE_INFO event.idm.read_only_udm.additional.fields 從變更記錄對應
pattern_idx event.idm.read_only_udm.additional.fields 從變更記錄對應
vrType event.idm.read_only_udm.additional.fields 從變更記錄對應
translation event.idm.read_only_udm.additional.fields 從變更記錄對應
locale event.idm.read_only_udm.additional.fields 從變更記錄對應
timestamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
group_type event.idm.read_only_udm.target.group.attribute.labels 從變更記錄對應
group_name event.idm.read_only_udm.target.group.group_display_name 從變更記錄對應
deleted event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
discovered event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
virusname_idx event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
stealth event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
vID event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
removal event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
performance event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
privacy event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
dependency event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
dynacat event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
catDes event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
virusname event.idm.read_only_udm.security_result.threat_name 從變更記錄對應
RemotePort event.idm.read_only_udm.target.port 從變更記錄對應
custom_politica_infringida event.idm.read_only_udm.additional.fields 從變更記錄對應
custom_incidente event.idm.read_only_udm.additional.fields 從變更記錄對應
connection.ether_type event.idm.read_only_udm.additional.fields 從變更記錄對應
feature_name event.idm.read_only_udm.additional.fields 從變更記錄對應
computer intermediary.hostname 從變更記錄對應
anvpap-srv1 intermediary.hostname 從變更記錄對應
SymantecServer principal.hostname 從變更記錄對應
Remote Host Name target.hostname 從變更記錄對應
Remote Port target.port 從變更記錄對應
Remote Host IP target.ip 從變更記錄對應
Local Port principal.port 從變更記錄對應
Remote Host MAC principal.mac 從變更記錄對應
ICMP network.ip_protocol 從變更記錄對應
Inbound network.direction 從變更記錄對應
Application principal.process.file.full_path 從變更記錄對應
Action security_result.action 從變更記錄對應
SHA-256 principal.process.file.sha256 從變更記錄對應
Size principal.process.file.size 從變更記錄對應
SITE_NAME" and "SOURCE additional.fields 從變更記錄對應
SOURCE security_result.description 從變更記錄對應
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE additional.fields 從變更記錄對應
USER_DOMAIN_NAME target.administrative_domain 從變更記錄對應
COMPUTER_DOMAIN_NAME principal.administrative_domain 從變更記錄對應
IP_ADDR1 src.ip 從變更記錄對應
SOURCE_COMPUTER_NAME src.asset.hostname 從變更記錄對應
COMPUTER_NAME principal.asset.hostname 從變更記錄對應
OPERATION_SYSTEM principal.asset.platform_software.platform 從變更記錄對應
SERVICE_PACK principal.asset.platform_software.platform_version 從變更記錄對應
SOURCE_COMPUTER_IP principal.ip 從變更記錄對應
USER_NAME principal.user.userid 從變更記錄對應
BIOS_SERIALNUMBER principal.asset.hardware.serial_number 從變更記錄對應
ACTUALACTION security_result.action_details 從變更記錄對應
VIRUSNAME security_result.threat_name 從變更記錄對應
NOOFVIRUSES security_result.verdict_info.malicious_count 從變更記錄對應
SOURCE", "DESCRIPTION", "REQUESTEDACTION security_result.detection_fields 從變更記錄對應
CLIENT_GROUP principal.group.group_display_name 從變更記錄對應
downloader principal.process.file.full_path 從變更記錄對應
REQUESTEDACTION security_result.action_details 從變更記錄對應
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES security_result.detection_fields 從變更記錄對應
SOURCE additional.fields 從變更記錄對應
HPP_APP_HASH target.file.sha256 從變更記錄對應
HPP_APP_NAME target.file.names 從變更記錄對應
FILEPATH target.file.full_path 從變更記錄對應
CLIENT_GROUP target.user.group_identifiers 從變更記錄對應
target_file_name" from "target.file.full_path target.file.names 從變更記錄對應
security_result.action BLOCK 從變更記錄對應
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features security_result.detection_fields 從變更記錄對應
target_arguments read_only_udm.additional.fields 從變更記錄對應
user-data-dir sec_result.about.file.full_path 從變更記錄對應
security-realm security_result.summary 從變更記錄對應
startup-url principal.url 從變更記錄對應
source_ip target.ip 從變更記錄對應
action_word security_result.action_details 從變更記錄對應
payload.domain_name principal.administrative_domain 從變更記錄對應
Applicationtype principal.resource.attribute.labels 從變更記錄對應
mail target.user.email_addresses 從變更記錄對應
server_name_1 principal.hostname 從變更記錄對應
computer principal.hostname 從變更記錄對應
event_description metadata.description 從變更記錄對應
EventDescription metadata.description 從變更記錄對應
LocalHostIP","IPAddress","source_ip principal.ip 從變更記錄對應
LocalHostMAC principal.mac 從變更記錄對應
guid principal.asset.asset_id 從變更記錄對應
DeviceID principal.resource.product_object_id 從變更記錄對應
Filesize target.file.size 從變更記錄對應
SHA256 target.file.sha256 從變更記錄對應
User1 principal.user.userid 從變更記錄對應
file_path target.file.full_path 從變更記錄對應
GroupName principal.group.group_display_name 從變更記錄對應
Begin vulnerabilities.scan_start_time 從變更記錄對應
EndTime vulnerabilities.scan_end_time 從變更記錄對應
ScanID principal.process.product_specific_process_id 從變更記錄對應
inter_host intermediary.hostname 從變更記錄對應
inter_ip intermediary.ip 從變更記錄對應
ActionType additional.fields 從變更記錄對應
CIDS Signature ID target.resource.attribute.labels 從變更記錄對應
CIDS Signature SubID target.resource.attribute.labels 從變更記錄對應
CIDS Signature string target.resource.attribute.labels 從變更記錄對應
Intrusion URL principal.url 從變更記錄對應
User Name principal.user.userid 從變更記錄對應
Actual action security_result.action_details 從變更記錄對應
Application hash target.file.sha256 從變更記錄對應
Application name target.application 從變更記錄對應
Application type target.resource.attribute.labels 從變更記錄對應
Certificate issuer network.tls.server.certificate.issuer 從變更記錄對應
Certificate serial number network.tls.server.certificate.serial 從變更記錄對應
Certificate signer network.tls.server.certificate.subject 從變更記錄對應
Certificate thumbprint network.tls.server.certificate.sha256 從變更記錄對應
Secondary action target.resource.attribute.labels 從變更記錄對應
First Seen security_result.detection_fields 從變更記錄對應
Risk Name security_result.detection_fields 從變更記錄對應
Risk Type security_result.detection_fields 從變更記錄對應
Permitted application reason security_result.detection_fields 從變更記錄對應
Company name target.user.company_name 從變更記錄對應
Computer name principal.hostname 從變更記錄對應
Server Name principal.asset.network_domain 從變更記錄對應
Confidence security_result.description 從變更記錄對應
Detection Type security_result.summary 從變更記錄對應
Group Name principal.group.group_display_name 從變更記錄對應
Risk Level security_result.severity_details 從變更記錄對應
File size (bytes) target.file.size 從變更記錄對應
eventDescription metadata.description 從變更記錄對應
hostName principal.hostname 從變更記錄對應
machineDomainName principal.administrative_domain 從變更記錄對應
domainName target.administrative_domain 從變更記錄對應
serverName intermediary.hostname 從變更記錄對應
userName principal.user.userid 從變更記錄對應
siteName read_only_udm.additional.fields 從變更記錄對應
hostName target.hostname 從變更記錄對應
machineDomainName target.administrative_domain 從變更記錄對應
domainName principal.administrative_domain 從變更記錄對應
serverName principal.hostname 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。