收集 Symantec Endpoint Protection 記錄
本文說明如何使用 Bindplane 代理程式,將 Symantec Endpoint Protection (SEP) 記錄擷取至 Google Security Operations。
Symantec Endpoint Protection 是一種端點安全解決方案,可針對惡意軟體偵測、入侵防禦事件、防火牆活動、應用程式和裝置控制事件,以及稽核記錄產生系統記錄訊息。剖析器會使用 grok 模式,從多種記錄格式 (syslog、CEF、Windows 事件記錄) 擷取欄位,並將這些欄位對應至統合式資料模型 (UDM)。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 - Bindplane 代理程式與 Symantec Endpoint Protection Manager (SEPM) 之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- Symantec Endpoint Protection Manager 網頁 UI 的管理員存取權
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案。
將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/sep: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: SEP raw_log_field: body service: pipelines: logs/sep_to_chronicle: receivers: - udplog exporters: - chronicle/sep
設定參數
替換下列預留位置:
接收器設定:
listen_address:要接聽的 IP 位址和通訊埠:0.0.0.0,監聽所有介面 (建議)- 通訊埠
514是標準的系統記錄通訊埠 (在 Linux 上需要根層級權限;非根層級權限請使用1514)
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:從 Google SecOps 控制台複製的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:
以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按下
在 Symantec Endpoint Protection 中設定 Syslog
- 登入 Symantec Endpoint Protection Manager 網頁使用者介面。
- 按一下「管理員」圖示。
- 找到「查看伺服器」部分,然後按一下「伺服器」。
- 依序點選「Local Site」>「Configure External Logging」。
- 勾選「Enable Transmission of Logs to a Syslog Server」(啟用將記錄傳輸至 Syslog 伺服器) 核取方塊。
- 請提供下列設定詳細資料:
- 系統記錄伺服器:輸入 Bindplane IP 位址。
- UDP 目標通訊埠:輸入 Bindplane 通訊埠號碼 (例如
514代表 UDP)。 - 記錄設施:輸入 Local6。
- 勾選「稽核記錄」核取方塊。
- 勾選「安全性記錄」核取方塊。
- 勾選「風險」核取方塊。
- 按一下 [確定]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 備註 |
|---|---|---|
_DB_HOST |
target.hostname |
|
a_record |
network.dns.questions.type |
|
AccessCheckResults |
security_result.detection_fields |
|
Accesses |
security_result.detection_fields |
|
AccessList |
security_result.detection_fields |
|
AccessMask |
security_result.detection_fields |
|
AccessReason |
security_result.description |
|
AccountName |
target.user.user_display_name |
|
AccountType |
principal.user.attribute.roles |
|
ACTION |
security_result.detection_fields |
|
ACTION_TYPE |
security_result.action_details |
|
ActiveProfile |
target.resource.name |
|
ActivityID |
additional.fields |
|
AdditionalInfo2 |
security_result.detection_fields |
|
ADMIN_NAME |
principal.user.userid |
|
AGENT_SECURITY_LOG_IDX |
metadata.product_log_id |
|
AgentVer |
additional.fields |
|
Alert |
security_result.detection_fields |
|
ALERT_IDX |
security_result.rule_id |
|
ALERTDATETIME |
security_result.first_discovered_time |
|
ALERTENDDATETIME |
security_result.last_discovered_time |
|
ALERTINSERTTIME |
security_result.detection_fields |
|
AlgorithmName |
security_result.detection_fields |
|
Allowedapplicationreason |
security_result.detection_fields |
|
APP_NAME |
target.application |
|
app_name |
principal.application |
|
AppPoolID |
target.application |
|
AuthenticationPackageName |
additional.fields |
|
AuthenticationSetId |
security_result.detection_fields |
|
AuthenticationSetName |
target.resource.name |
|
BitlockerUserInputTime |
additional.fields |
|
BootMenuPolicy |
additional.fields |
|
BootType |
additional.fields |
|
BU |
additional.fields |
|
BugcheckString |
additional.fields |
|
CALLER_PROCESS_ID |
principal.process.pid |
|
CALLER_PROCESS_NAME |
principal.process.file.full_path |
|
callerReturnAddress |
additional.fields |
|
callerReturnModuleName |
additional.fields |
|
Caption |
target.application |
|
Category |
security_result.category_details |
|
Channel |
security_result.about.resource.attribute.labels |
|
CIDS_SIGN_SUB_ID |
additional.fields |
|
CLIENT_USER2 |
principal.user.userid |
|
Comment |
metadata.description |
|
Component |
security_result.detection_fields |
|
connection.ether_type |
security_result.about.labels |
|
ConnectionSecurityRuleName |
target.resource.name |
|
ConnectionSecurityRuleId |
security_result.detection_fields |
|
CryptographicSetId |
security_result.detection_fields |
|
CryptographicSetName |
target.resource.name |
|
CSPEID |
additional.fields |
|
DCName |
intermediary.hostname |
|
Desc |
metadata.description |
|
DesiredAccess |
security_result.detection_fields |
|
device.last_app_connection |
target.asset.last_discover_time |
|
device.wss_feature |
target.asset.attribute.labels |
|
DeviceName |
target.resource.name |
|
DeviceNameLength |
additional.fields |
|
DeviceTime |
additional.fields |
|
DeviceVersionMajor |
additional.fields |
|
DeviceVersionMinor |
additional.fields |
|
disposition |
security_result.detection_fields |
|
dns_direction |
security_result.detection_fields |
|
domain |
target.administrative_domain |
|
Domain |
principal.administrative_domain |
|
DOMAIN_ID |
target.resource.product_object_id |
|
EDate |
additional.fields |
|
EDateUTC |
metadata.event_timestamp |
|
elevated_token |
additional.fields |
|
EntryCount |
additional.fields |
|
Error |
security_result.description |
|
error |
security_result.detection_fields |
|
ErrorCode |
security_result.description |
|
ErrorDescription |
security_result.description |
|
Event |
metadata.description |
|
EVENT_DATA |
additional.fields |
|
event_type |
metadata.product_event_type |
|
EventData.Binary |
additional.fields |
|
eventDesc |
metadata.description |
|
eventInsertTime |
metadata.collected_timestamp |
|
EventReceivedTime |
metadata.collected_timestamp |
|
EventTime |
metadata.event_timestamp |
|
EventType |
metadata.product_event_type |
|
ExceptionCode |
security_result.detection_fields |
|
executionPolicy |
security_result.rule_name |
|
ExecutionProcessID |
principal.process.pid |
|
ExecutionThreadID |
principal.process.product_specific_process_id |
|
ExtensionId |
security_result.detection_fields |
|
ExtensionName |
target.resource.name |
|
ExtraInfoLength |
additional.fields |
|
ExtraInfoString |
additional.fields |
|
FailureId |
security_result.detection_fields |
|
faulting_application_name |
principal.process.file.names |
|
faulting_application_path |
principal.process.file.full_path |
|
FaultingModuleName |
additional.fields |
|
FaultingModulePath |
additional.fields |
|
FaultOffset |
additional.fields |
|
FILE_SIZE |
about.file.size |
|
FilterID |
security_result.detection_fields |
|
FinalStatus |
security_result.description |
|
GPODisplayName |
target.resource.name |
|
GPOFileSystemPath |
target.file.full_path |
|
Group |
principal.resource.attribute.labels |
|
HACK_TYPE |
security_result.category_details |
|
HandleId |
target.resource.attribute.labels |
|
HID_LEVEL |
additional.fields |
|
HN |
additional.fields |
|
host |
principal.hostname |
|
Hostname |
principal.hostname |
|
id |
metadata.product_log_id |
|
IdleImplementation |
additional.fields |
|
IdleStateCount |
additional.fields |
|
ImpersonationLevel |
additional.fields |
|
IntensiveProtectionLevel |
security_result.detection_fields |
|
Interface |
security_result.detection_fields |
|
intermediary_host |
intermediary.ipintermediary.hostname |
如果值是 IP 位址,則會對應至 intermediary.ip。如果值是主機名稱,則會對應至 intermediary.hostname。 |
INTRUSION_PAYLOAD_URL |
target.url |
|
INTRUSION_URL |
target.url |
|
IP |
principal.ip |
|
IP_ADDR |
src.ip |
|
IpAddress |
principal.ip |
|
IpPort |
principal.port |
|
KERNEL |
principal.platform_patch_level |
|
KeyFilePath |
target.file.full_path |
|
KeyLength |
additional.fields |
|
KeyName |
security_result.detection_fields |
|
KeyType |
security_result.detection_fields |
|
lastUpdateTime |
target.resource.attribute.last_update_time |
|
LmPackageName |
security_result.detection_fields |
|
LoadOptions |
additional.fields |
|
LogonGuid |
network.session_id |
|
LogonProcessName |
target.application |
|
LogonType |
extensions.auth.auth_details |
|
MandatoryLabel |
target.resource.attribute.labels |
|
MasterKeyId |
security_result.detection_fields |
|
MaximumPerformancePercent |
additional.fields |
|
Message |
metadata.description |
|
MinimumPerformancePercent |
additional.fields |
|
MinimumThrottlePercent |
additional.fields |
|
Minutes |
target.resource.attribute.labels |
|
NewFile |
target.file.full_path |
|
NewGrp |
target.group.group_display_name |
|
NewModDt |
target.file.last_modification_time |
|
NewOwn |
additional.fields |
|
NewPerms |
additional.fields |
|
NewProcessId |
target.process.pid |
|
NewProcessName |
target.process.file.full_path |
|
NewSecurityDescriptor |
security_result.description |
|
NewSize |
additional.fields |
|
NominalFrequency |
principal.resource.attribute.labels |
|
Number |
principal.resource.attribute.labels |
|
NumberOfGroupPolicyObjects |
additional.fields |
|
ObjectName |
target.resource.name |
|
ObjectServer |
target.resource.attribute.labels |
|
ObjectType |
target.resource.resource_type |
|
ObjId |
target.resource.attribute.labels |
|
OldFile |
src.file.full_path |
|
OldGrp |
src.group.group_display_name |
|
OldModDt |
src.file.last_modification_time |
|
OldOwn |
additional.fields |
|
OldPerms |
additional.fields |
|
OldSize |
additional.fields |
|
omittedFiles |
security_result.detection_fields |
|
Opcode |
additional.fields |
|
OpcodeValue |
metadata.product_event_type |
|
Operation |
security_result.description |
|
Operation |
additional.fields |
|
OperationType |
security_result.category_details |
|
OriginalSecurityDescriptor |
additional.fields |
|
OS |
principal.platform |
|
OSVER |
principal.platform_version |
|
param2 |
security_result.detection_fields |
|
param3 |
security_result.detection_fields |
|
param4 |
security_result.detection_fields |
|
PARAM_DEVICE_ID |
principal.hostname |
|
PARAMETER |
target.file.full_path |
|
parameters |
additional.fields |
|
PARENT_SERVER_TYPE |
additional.fields |
|
PerformanceImplementation |
additional.fields |
|
POLNm |
additional.fields |
|
prevalence |
security_result.detection_fields |
|
Priority |
security_result.detection_fields |
|
PrivilegeList |
target.resource.attribute.permissions.name |
|
PrivilegesUsedForAccessCheck |
security_result.detection_fields |
|
ProblemID |
additional.fields |
|
ProcessId |
principal.process.pid |
|
ProcessID |
target.process.pid |
|
ProcessingMode |
additional.fields |
|
ProcessingTimeInMilliseconds |
additional.fields |
|
ProcessName |
principal.process.file.full_path |
|
ProcName |
principal.process.file.names |
|
ProcPath |
principal.process.file.full_path |
|
product_event_type |
metadata.product_event_type |
|
PROFILE_SERIAL_NO |
additional.fields |
|
protected |
security_result.detection_fields |
|
ProviderGuid |
metadata.product_deployment_id |
|
ProviderName |
security_result.detection_fields |
|
PuaCount |
additional.fields |
|
PuaPolicyId |
additional.fields |
|
PUB_KEY |
additional.fields |
|
Reason |
additional.fields |
|
ReasonCode |
additional.fields |
|
RecordNumber |
metadata.product_log_id |
|
RecoveryReason |
security_result.description |
|
RecType |
metadata.product_event_type |
|
RelativeTargetName |
target.user.user_display_name |
|
report_id |
metadata.product_log_id |
|
request |
additional.fields |
|
restricted_admin_mode |
additional.fields |
|
restricted_sid_count |
additional.fields |
|
risks |
security_result.detection_fields |
|
Rule |
security_result.rule_name |
|
RuleName |
security_result.rule_name |
|
RuleType |
additional.fields |
|
scan_duration |
security_result.detection_fields |
|
scan_state |
security_result.detection_fields |
|
scan_type |
security_result.detection_fields |
|
scanned_number |
security_result.detection_fields |
|
ScriptType |
additional.fields |
|
SecurityPackageName |
about.file.full_path |
|
SEQ_ID |
additional.fields |
|
Service |
target.application |
|
SeverityValue |
security_result.severity_details |
|
sha256 |
principal.process.file.sha256 |
|
ShareLocalPath |
target.file.full_path |
|
ShareName |
target.resource.name |
|
SITE_IDX |
additional.fields |
|
skipped_files |
security_result.detection_fields |
|
SourceModuleName |
additional.fields |
|
SourceModuleType |
additional.fields |
|
SourceName |
principal.application |
|
spn1 |
target.resource.attribute.labels |
|
spn2 |
target.resource.attribute.labels |
|
standard_schemes |
security_result.detection_fields |
|
State |
additional.fields |
|
Status |
target.resource.attribute.labels |
|
StopTime |
additional.fields |
|
SubjectDomainName |
principal.administrative_domain |
|
SubjectLogonId |
principal.user.userid |
|
SubjectUserName |
principal.user.userid |
|
SubjectUserSid |
principal.user.windows_sid |
|
SupportInfo1 |
additional.fields |
|
SupportInfo2 |
additional.fields |
|
syslogServer |
intermediary.ipintermediary.hostname |
這個值 (IP 位址或主機名稱) 來自記錄檔的標頭,且與中介裝置相關聯。 |
TargetDomainName |
target.administrative_domain |
|
TargetLogonId |
target.user.userid |
|
TargetUserName |
target.user.userid |
|
TargetUserSid |
target.user.windows_sid |
|
TaskContentNew |
additional.fields |
|
TaskName |
target.resource.name |
|
TaskValue |
metadata.description |
|
THREATS |
security_result.detection_fields |
|
threats |
security_result.detection_fields |
|
TimeDifferenceMilliseconds |
additional.fields |
|
TimeSampleSeconds |
additional.fields |
|
timestamp |
metadata.event_timestamp |
|
TokenElevationType |
target.resource.attribute.labels |
|
transaction_id |
metadata.product_log_id |
|
TransitedServices |
security_result.detection_fields |
|
TSId |
network.session_id |
|
type |
security_result.threat_name |
|
UMDFDeviceInstallBegin.version |
target.resource.attribute.labels |
|
UMDFReflectorDependencyMissing.Dependency |
additional.fields |
|
updateGuid |
target.process.product_specific_process_id |
|
updateRevisionNumber |
target.resource.attribute.labels |
|
updateTitle |
target.resource.name |
|
UpdateType |
additional.fields |
|
Url |
target.url |
|
urlTrackingStatus |
security_result.detection_fields |
|
User |
principal.user.userid |
|
UserID |
target.user.userid |
|
UserSid |
target.user.windows_sid |
|
VAPI_NAME |
security_result.summary |
|
VAST |
additional.fields |
|
Version |
metadata.product_version |
|
virtual_account |
additional.fields |
|
VSAD |
additional.fields |
|
WorkstationName |
additional.fields |
|
| 不適用 | metadata.log_type |
記錄類型已硬式編碼為 SEP。 |
| 不適用 | metadata.product_name |
產品名稱已硬式編碼為 SEP。 |
| 不適用 | metadata.vendor_name |
供應商名稱已硬式編碼為 Symantec。 |
COMMAND_ID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ATP_DEVICE_ID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
DEVICE_INFO |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
pattern_idx |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
vrType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
translation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
locale |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
group_type |
event.idm.read_only_udm.target.group.attribute.labels |
從變更記錄對應 |
group_name |
event.idm.read_only_udm.target.group.group_display_name |
從變更記錄對應 |
deleted |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
discovered |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
virusname_idx |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
stealth |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
vID |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
removal |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
performance |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
privacy |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
dependency |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection_type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
dynacat |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
catDes |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
virusname |
event.idm.read_only_udm.security_result.threat_name |
從變更記錄對應 |
RemotePort |
event.idm.read_only_udm.target.port |
從變更記錄對應 |
custom_politica_infringida |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
custom_incidente |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
connection.ether_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
feature_name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
computer |
intermediary.hostname |
從變更記錄對應 |
anvpap-srv1 |
intermediary.hostname |
從變更記錄對應 |
SymantecServer |
principal.hostname |
從變更記錄對應 |
Remote Host Name |
target.hostname |
從變更記錄對應 |
Remote Port |
target.port |
從變更記錄對應 |
Remote Host IP |
target.ip |
從變更記錄對應 |
Local Port |
principal.port |
從變更記錄對應 |
Remote Host MAC |
principal.mac |
從變更記錄對應 |
ICMP |
network.ip_protocol |
從變更記錄對應 |
Inbound |
network.direction |
從變更記錄對應 |
Application |
principal.process.file.full_path |
從變更記錄對應 |
Action |
security_result.action |
從變更記錄對應 |
SHA-256 |
principal.process.file.sha256 |
從變更記錄對應 |
Size |
principal.process.file.size |
從變更記錄對應 |
SITE_NAME" and "SOURCE |
additional.fields |
從變更記錄對應 |
SOURCE |
security_result.description |
從變更記錄對應 |
SCAN_ID", "CATEGORY_DESC", "CLIENT_TYPE", "DETECTION_TYPE", "HELP_VIRUS_IDX", "HPP_APP_TYPE", "IDX", "LAST_LOG_SESSION_GUID", "SITE_TYPE", "UUID", "VBIN_ID", and "VIRUS_TYPE |
additional.fields |
從變更記錄對應 |
USER_DOMAIN_NAME |
target.administrative_domain |
從變更記錄對應 |
COMPUTER_DOMAIN_NAME |
principal.administrative_domain |
從變更記錄對應 |
IP_ADDR1 |
src.ip |
從變更記錄對應 |
SOURCE_COMPUTER_NAME |
src.asset.hostname |
從變更記錄對應 |
COMPUTER_NAME |
principal.asset.hostname |
從變更記錄對應 |
OPERATION_SYSTEM |
principal.asset.platform_software.platform |
從變更記錄對應 |
SERVICE_PACK |
principal.asset.platform_software.platform_version |
從變更記錄對應 |
SOURCE_COMPUTER_IP |
principal.ip |
從變更記錄對應 |
USER_NAME |
principal.user.userid |
從變更記錄對應 |
BIOS_SERIALNUMBER |
principal.asset.hardware.serial_number |
從變更記錄對應 |
ACTUALACTION |
security_result.action_details |
從變更記錄對應 |
VIRUSNAME |
security_result.threat_name |
從變更記錄對應 |
NOOFVIRUSES |
security_result.verdict_info.malicious_count |
從變更記錄對應 |
SOURCE", "DESCRIPTION", "REQUESTEDACTION |
security_result.detection_fields |
從變更記錄對應 |
CLIENT_GROUP |
principal.group.group_display_name |
從變更記錄對應 |
downloader |
principal.process.file.full_path |
從變更記錄對應 |
REQUESTEDACTION |
security_result.action_details |
從變更記錄對應 |
SECONDARYACTION", "ACTUALACTION", "VIRUSNAME", and "NOOFVIRUSES |
security_result.detection_fields |
從變更記錄對應 |
SOURCE |
additional.fields |
從變更記錄對應 |
HPP_APP_HASH |
target.file.sha256 |
從變更記錄對應 |
HPP_APP_NAME |
target.file.names |
從變更記錄對應 |
FILEPATH |
target.file.full_path |
從變更記錄對應 |
CLIENT_GROUP |
target.user.group_identifiers |
從變更記錄對應 |
target_file_name" from "target.file.full_path |
target.file.names |
從變更記錄對應 |
security_result.action |
BLOCK |
從變更記錄對應 |
type", "utility-sub-type", "lang", "service-sandbox-type", "mojo-platform-channel-handle", "field-trial-handle", "disable-features |
security_result.detection_fields |
從變更記錄對應 |
target_arguments |
read_only_udm.additional.fields |
從變更記錄對應 |
user-data-dir |
sec_result.about.file.full_path |
從變更記錄對應 |
security-realm |
security_result.summary |
從變更記錄對應 |
startup-url |
principal.url |
從變更記錄對應 |
source_ip |
target.ip |
從變更記錄對應 |
action_word |
security_result.action_details |
從變更記錄對應 |
payload.domain_name |
principal.administrative_domain |
從變更記錄對應 |
Applicationtype |
principal.resource.attribute.labels |
從變更記錄對應 |
mail |
target.user.email_addresses |
從變更記錄對應 |
server_name_1 |
principal.hostname |
從變更記錄對應 |
computer |
principal.hostname |
從變更記錄對應 |
event_description |
metadata.description |
從變更記錄對應 |
EventDescription |
metadata.description |
從變更記錄對應 |
LocalHostIP","IPAddress","source_ip |
principal.ip |
從變更記錄對應 |
LocalHostMAC |
principal.mac |
從變更記錄對應 |
guid |
principal.asset.asset_id |
從變更記錄對應 |
DeviceID |
principal.resource.product_object_id |
從變更記錄對應 |
Filesize |
target.file.size |
從變更記錄對應 |
SHA256 |
target.file.sha256 |
從變更記錄對應 |
User1 |
principal.user.userid |
從變更記錄對應 |
file_path |
target.file.full_path |
從變更記錄對應 |
GroupName |
principal.group.group_display_name |
從變更記錄對應 |
Begin |
vulnerabilities.scan_start_time |
從變更記錄對應 |
EndTime |
vulnerabilities.scan_end_time |
從變更記錄對應 |
ScanID |
principal.process.product_specific_process_id |
從變更記錄對應 |
inter_host |
intermediary.hostname |
從變更記錄對應 |
inter_ip |
intermediary.ip |
從變更記錄對應 |
ActionType |
additional.fields |
從變更記錄對應 |
CIDS Signature ID |
target.resource.attribute.labels |
從變更記錄對應 |
CIDS Signature SubID |
target.resource.attribute.labels |
從變更記錄對應 |
CIDS Signature string |
target.resource.attribute.labels |
從變更記錄對應 |
Intrusion URL |
principal.url |
從變更記錄對應 |
User Name |
principal.user.userid |
從變更記錄對應 |
Actual action |
security_result.action_details |
從變更記錄對應 |
Application hash |
target.file.sha256 |
從變更記錄對應 |
Application name |
target.application |
從變更記錄對應 |
Application type |
target.resource.attribute.labels |
從變更記錄對應 |
Certificate issuer |
network.tls.server.certificate.issuer |
從變更記錄對應 |
Certificate serial number |
network.tls.server.certificate.serial |
從變更記錄對應 |
Certificate signer |
network.tls.server.certificate.subject |
從變更記錄對應 |
Certificate thumbprint |
network.tls.server.certificate.sha256 |
從變更記錄對應 |
Secondary action |
target.resource.attribute.labels |
從變更記錄對應 |
First Seen |
security_result.detection_fields |
從變更記錄對應 |
Risk Name |
security_result.detection_fields |
從變更記錄對應 |
Risk Type |
security_result.detection_fields |
從變更記錄對應 |
Permitted application reason |
security_result.detection_fields |
從變更記錄對應 |
Company name |
target.user.company_name |
從變更記錄對應 |
Computer name |
principal.hostname |
從變更記錄對應 |
Server Name |
principal.asset.network_domain |
從變更記錄對應 |
Confidence |
security_result.description |
從變更記錄對應 |
Detection Type |
security_result.summary |
從變更記錄對應 |
Group Name |
principal.group.group_display_name |
從變更記錄對應 |
Risk Level |
security_result.severity_details |
從變更記錄對應 |
File size (bytes) |
target.file.size |
從變更記錄對應 |
eventDescription |
metadata.description |
從變更記錄對應 |
hostName |
principal.hostname |
從變更記錄對應 |
machineDomainName |
principal.administrative_domain |
從變更記錄對應 |
domainName |
target.administrative_domain |
從變更記錄對應 |
serverName |
intermediary.hostname |
從變更記錄對應 |
userName |
principal.user.userid |
從變更記錄對應 |
siteName |
read_only_udm.additional.fields |
從變更記錄對應 |
hostName |
target.hostname |
從變更記錄對應 |
machineDomainName |
target.administrative_domain |
從變更記錄對應 |
domainName |
principal.administrative_domain |
從變更記錄對應 |
serverName |
principal.hostname |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。