收集 Trend Micro Vision One 記錄
支援的國家/地區:
Google SecOps
SIEM
本文說明如何設定 Google Security Operations 資訊提供,以收集 Trend Micro Vision One 記錄。剖析器會將快訊、事件資料、容器漏洞、活動記錄和稽核記錄,推送至 Trend Micro 管理的 AWS S3 bucket。Google SecOps 大約每 15 分鐘會使用資料動態饋給擷取這項資料。S3 bucket 中未擷取的資料會保留 7 天,然後清除。
您可以在 Google SecOps 中建立多個動態饋給,並個別設定透過動態饋給取得的資料。
事前準備
- 確認您有 Google SecOps 執行個體。
- 確認您具有 Trend Micro Vision One 的特殊權限。
設定 Trend Vision One 資料匯出至 Google SecOps
- 在 Trend Vision One 控制台中產生存取金鑰,並指定要傳送至 Google SecOps 的資料。
- 依序前往「Workflow and Automation」>「Third-Party Integration」。
- 在「整合」欄中,按一下「Google Security Operations」。
- 在「存取金鑰」下方,按一下「產生金鑰」,即可產生存取金鑰 ID 和私密存取金鑰。儲存存取金鑰 ID 和私密存取金鑰,稍後會用到。
- 在「資料移轉」下方,開啟要傳送至 S3 值區的資料旁邊的切換按鈕。啟用資料移轉功能後,系統會產生 S3 URI,並開始將資料傳送至對應的 S3 值區。複製並儲存 S3 URI,以供後續使用。
- 如要修改「事件」和「活動記錄」的資料範圍,請按一下「編輯」。
- 如要停止將某種資料傳送至 Google SecOps,請關閉該資料旁的切換按鈕。 重新啟用資料移轉功能後,系統會產生新的 S3 URI。您需要在 Google SecOps 中設定新的動態饋給。
在 Google SecOps 中設定動態饋給,擷取 Trend Micro Vision One 記錄
- 依序前往「SIEM 設定」>「動態消息」。
- 按一下「新增」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱,例如
Trend Micro Vision One Workbench Logs。 - 選取「Amazon S3 V2」做為「來源類型」。
- 選取要讓 Google SecOps 擷取的 Trend Vision One 資料做為記錄類型。可用的選項包括:
- Trend Micro Vision One
- Trend Micro Vision One 活動
- Trend Micro Vision One 稽核
- Trend Micro Vision One Container Vulnerabilities
- Trend Micro Vision One 偵測結果
- Trend Micro Vision One Observed Attack Techniques
- Trend Micro Vision One Workbench
- 點選「下一步」。
- 指定下列輸入參數的值:
- 點選「下一步」。
- 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
重複執行這項程序,為要擷取至 Google SecOps 的所有 Trend Vision One 資料類型新增多個動態饋給。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
message |
about |
已對應:CEF: → about |
deviceNtDomain |
about.administrative_domain |
已重新命名/對應 |
sslCertCommonName |
about.artifact.last_https_certificate.issuer.common_name |
直接對應 |
sslCertSerialNumber |
about.artifact.last_https_certificate.serial_number |
直接對應 |
sslCertFingerprint |
about.artifact.last_https_certificate.thumbprint |
直接對應 |
sslCertValidUntil |
about.artifact.last_https_certificate.validity.expiry_time |
直接對應 |
sslCertValidFrom |
about.artifact.last_https_certificate.validity.issue_time |
已合併 |
deviceExternalId |
about.asset.asset_id |
直接對應 |
device_product |
about.asset.asset_id |
直接對應 |
device_vendor |
about.asset.asset_id |
直接對應 |
fileHash |
about.file.full_path |
直接對應 |
filePath |
about.file.full_path |
已重新命名/對應 |
_hash |
about.file.sha256 |
已重新命名/對應 |
fileHash |
about.file.sha256 |
已重新命名/對應 |
fileSize |
about.file.size |
已重新命名/對應 |
fsize |
about.file.size |
已重新命名/對應 |
dvchost |
about.hostname |
已重新命名/對應 |
ips |
about.ip |
已合併 |
message |
about.ip |
已對應:CEF: → ips |
dvc_mac |
about.mac |
已對應:slot → mac_address |
dvcmac |
about.mac |
已合併 |
mac_address |
about.mac |
已合併 |
message |
about.mac |
已對應:CEF: → mac_address、CEF: → dvcmac |
deviceTranslatedAddress |
about.nat_ip |
已合併 |
message |
about.nat_ip |
已對應:CEF: → deviceTranslatedAddress |
Emne |
about.process.command_line |
直接對應 |
Path |
about.process.command_line |
直接對應 |
Subject |
about.process.command_line |
直接對應 |
deviceProcessName |
about.process.command_line |
已重新命名/對應 |
dvcpid |
about.process.pid |
已重新命名/對應 |
message |
about.resource.attribute.permissions |
已對應:CEF: → permissions |
permissions |
about.resource.attribute.permissions |
已合併 |
_field |
additional.fields |
已合併 |
accountCount_label |
additional.fields |
已合併 |
additional_cfp1 |
additional.fields |
已合併 |
additional_cfp2 |
additional.fields |
已合併 |
additional_cfp3 |
additional.fields |
已合併 |
additional_cfp4 |
additional.fields |
已合併 |
additional_cn1 |
additional.fields |
已合併 |
additional_cn2 |
additional.fields |
已合併 |
additional_cn3 |
additional.fields |
已合併 |
additional_cs1 |
additional.fields |
已合併 |
additional_cs2 |
additional.fields |
已合併 |
additional_cs3 |
additional.fields |
已合併 |
additional_cs4 |
additional.fields |
已合併 |
additional_cs5 |
additional.fields |
已合併 |
additional_cs6 |
additional.fields |
已合併 |
additional_cs7 |
additional.fields |
已合併 |
additional_devicePayloadId |
additional.fields |
已合併 |
additional_eventId |
additional.fields |
已合併 |
additional_eventSourceType |
additional.fields |
已合併 |
additional_eventSubId |
additional.fields |
已合併 |
additional_flexString1 |
additional.fields |
已合併 |
additional_fname |
additional.fields |
已合併 |
additional_integrityLevel |
additional.fields |
已合併 |
additional_objectFileHashId |
additional.fields |
已合併 |
additional_objectFirstSeen |
additional.fields |
已合併 |
additional_objectHashId |
additional.fields |
已合併 |
additional_objectLastSeen |
additional.fields |
已合併 |
additional_objectLaunchTime |
additional.fields |
已合併 |
additional_objectName |
additional.fields |
已合併 |
additional_objectRunAsLocalAccount |
additional.fields |
已合併 |
additional_objectSigner |
additional.fields |
已合併 |
additional_objectSignerValid |
additional.fields |
已合併 |
additional_objectUser |
additional.fields |
已合併 |
additional_objectUserDomain |
additional.fields |
已合併 |
additional_osType |
additional.fields |
已合併 |
additional_parentName |
additional.fields |
已合併 |
additional_parentSigner |
additional.fields |
已合併 |
additional_parentSignerValid |
additional.fields |
已合併 |
additional_parentUser |
additional.fields |
已合併 |
additional_parentUserDomain |
additional.fields |
已合併 |
additional_plang |
additional.fields |
已合併 |
additional_pplat |
additional.fields |
已合併 |
additional_processHashId |
additional.fields |
已合併 |
additional_processLaunchTime |
additional.fields |
已合併 |
additional_processTrueType |
additional.fields |
已合併 |
additional_processUser |
additional.fields |
已合併 |
additional_processUserDomain |
additional.fields |
已合併 |
additional_productCode |
additional.fields |
已合併 |
additional_searchDL |
additional.fields |
已合併 |
additional_srcFirstSeen |
additional.fields |
已合併 |
additional_srcHashId |
additional.fields |
已合併 |
additional_srcLastSeen |
additional.fields |
已合併 |
additional_uuid |
additional.fields |
已合併 |
alertProvider_label |
additional.fields |
已合併 |
caseId_label |
additional.fields |
已合併 |
clientIp_label |
additional.fields |
已合併 |
cloudIdentityCount_label |
additional.fields |
已合併 |
containerCount_label |
additional.fields |
已合併 |
cs2 |
additional.fields |
已對應:arc_test → additional_cs2 |
cs5_label |
additional.fields |
已合併 |
desktopCount_label |
additional.fields |
已合併 |
detail_channel_label |
additional.fields |
已合併 |
detail_engineOperation_label |
additional.fields |
已合併 |
detail_objectLaunchTime_label |
additional.fields |
已合併 |
detectionTime_label |
additional.fields |
已合併 |
emailAddressCount_label |
additional.fields |
已合併 |
endpoint_ip_label |
additional.fields |
已合併 |
endpoint_object_guid_label |
additional.fields |
已合併 |
engVer_label |
additional.fields |
已合併 |
entity_entityValue_label |
additional.fields |
已合併 |
entity_guid_value_label |
additional.fields |
已合併 |
entity_managementScopeGroupId_label |
additional.fields |
已合併 |
entity_managementScopeInstanceId_label |
additional.fields |
已合併 |
entity_managementScopePartitionKey_label |
additional.fields |
已合併 |
entity_type_label |
additional.fields |
已合併 |
eventSourceType_label |
additional.fields |
已合併 |
eventSubName_label |
additional.fields |
已合併 |
filePathName_label |
additional.fields |
已合併 |
incidentId_label |
additional.fields |
已合併 |
ingestionTime_label |
additional.fields |
已合併 |
instance_id_label |
additional.fields |
已合併 |
key |
additional.fields |
已對應:"device_Facility", "ApexCentral_Host" → _field |
level_label |
additional.fields |
已合併 |
logKey_label |
additional.fields |
已合併 |
logReceivedTime_label |
additional.fields |
已合併 |
matchedDateTime_label |
additional.fields |
已合併 |
matched_filter_id_label |
additional.fields |
已合併 |
message |
additional.fields |
對應值 (共 109 個,例如 CEF: → _field、CEF: → additional_eventId、CEF: → `a... |
modelId_label |
additional.fields |
已合併 |
modelType_label |
additional.fields |
已合併 |
model_label |
additional.fields |
已合併 |
object_guid_label |
additional.fields |
已合併 |
objects_label |
additional.fields |
已合併 |
pname_additional_label |
additional.fields |
已合併 |
process_cmd_label |
additional.fields |
已合併 |
process_file_hash_sha1_label |
additional.fields |
已合併 |
process_file_hash_sha256_label |
additional.fields |
已合併 |
process_file_path_label |
additional.fields |
已合併 |
process_file_size_label |
additional.fields |
已合併 |
process_hash_id_label |
additional.fields |
已合併 |
process_launch_time_label |
additional.fields |
已合併 |
process_pid_label |
additional.fields |
已合併 |
process_user_label |
additional.fields |
已合併 |
provenance_data |
additional.fields |
已合併 |
reportLink_label |
additional.fields |
已合併 |
rtHour_label |
additional.fields |
已合併 |
rtWeekDay_label |
additional.fields |
已合併 |
schema_version_label |
additional.fields |
已合併 |
senderGUID_label |
additional.fields |
已合併 |
serverCount_label |
additional.fields |
已合併 |
serverIp_label |
additional.fields |
已合併 |
status_label |
additional.fields |
已合併 |
has_user |
extensions.auth.type |
已對應:true → AUTHTYPE_UNSPECIFIED |
message |
extensions.auth.type |
已對應:CEF: → AUTHTYPE_UNSPECIFIED |
message |
intermediary |
已對應:CEF: → intermediary |
inter_host |
intermediary.hostname |
直接對應 |
Model |
metadata.description |
直接對應 |
description |
metadata.description |
直接對應 |
eventSubName |
metadata.description |
直接對應 |
msg |
metadata.description |
已重新命名/對應 |
Generated |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ss |
Received |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ss |
createdDateTime |
metadata.event_timestamp |
已剖析為 ISO8601 |
detail.eventTime |
metadata.event_timestamp |
已剖析為 UNIX_MS |
detectedDateTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ssZ |
detectionTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ssZ |
firstSeen |
metadata.event_timestamp |
已剖析為 UNIX_MS |
ingestedDateTime |
metadata.event_timestamp |
已剖析為 ISO8601 |
lastSeen |
metadata.event_timestamp |
已剖析為 UNIX_MS |
loggedDateTime |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ssZ |
processFileModifiedTime |
metadata.event_timestamp |
已剖析為 UNIX_MS |
rt |
metadata.event_timestamp |
已剖析為 UNIX_MS |
sslCertValidFrom |
metadata.event_timestamp |
已剖析為 ISO8601 |
sslCertValidUntil |
metadata.event_timestamp |
已剖析為 ISO8601 |
unix_logReceivedTime |
metadata.event_timestamp |
已剖析為 UNIX_MS |
updatedDateTime |
metadata.event_timestamp |
已剖析為 ISO8601 |
utc |
metadata.event_timestamp |
已剖析為 yyyy-MM-ddTHH:mm:ss.SSSZ |
event_name |
metadata.event_type |
已對應:"LogSpyware","LogPredictiveMachineLearning" → SCAN_UNCATEGORIZED |
has_user |
metadata.event_type |
已對應:true → USER_LOGIN、true → USER_UNCATEGORIZED |
message |
metadata.event_type |
對應值 (共 8 個,例如 CEF: → SCAN_UNCATEGORIZED、CEF: → STATUS_UPDATE、CEF:... |
principal_present |
metadata.event_type |
已對應:true → PROCESS_UNCATEGORIZED、true → NETWORK_CONNECTION、true → `PROCESS_L... |
activity |
metadata.product_event_type |
直接對應 |
device_event_class_id |
metadata.product_event_type |
直接對應 |
event_name |
metadata.product_event_type |
直接對應 |
type |
metadata.product_event_type |
直接對應 |
WorkbenchID |
metadata.product_log_id |
直接對應 |
detail.uuid |
metadata.product_log_id |
直接對應 |
e_ID |
metadata.product_log_id |
直接對應 |
externalId |
metadata.product_log_id |
直接對應 |
id |
metadata.product_log_id |
直接對應 |
detail.mpname |
metadata.product_name |
直接對應 |
device_product |
metadata.product_name |
直接對應 |
message |
metadata.product_name |
已對應:CEF: → Vision One |
detail.mpver |
metadata.product_version |
直接對應 |
device_version |
metadata.product_version |
直接對應 |
device_vendor |
metadata.vendor_name |
已重新命名/對應 |
message |
metadata.vendor_name |
已對應:CEF: → Trend Micro |
app_protocol_output |
network.application_protocol |
直接對應 |
deviceDirection |
network.direction |
已對應:0 → INBOUND、1 → OUTBOUND |
message |
network.direction |
已對應:CEF: → INBOUND、CEF: → OUTBOUND |
object.CustomValue |
network.email.from |
直接對應 |
message |
network.email.subject |
已對應:CEF: → title |
title |
network.email.subject |
已合併 |
message |
network.email.to |
已對應:CEF: → object.CustomValue |
object.CustomValue |
network.email.to |
已合併 |
objecttype |
network.email.to |
已對應:email_forward → object.CustomValue |
requestMethod |
network.http.method |
已重新命名/對應 |
Link |
network.http.referral_url |
直接對應 |
requestClientApplication |
network.http.user_agent |
已重新命名/對應 |
userAgent |
network.http.user_agent |
直接對應 |
ip_protocol_out |
network.ip_protocol |
直接對應 |
in |
network.received_bytes |
已重新命名/對應 |
out |
network.sent_bytes |
已重新命名/對應 |
sessionId |
network.session_id |
直接對應 |
tlsSelectedCipher |
network.tls.cipher |
直接對應 |
ja3Hash |
network.tls.client.ja3 |
直接對應 |
ja3sHash |
network.tls.server.ja3s |
直接對應 |
detail.mDeviceGUID |
observer.asset.asset_id |
直接對應 |
detail.dvchost |
observer.hostname |
直接對應 |
ip |
observer.ip |
已合併 |
message |
observer.ip |
已對應:CEF: → ip |
account_domain |
principal.administrative_domain |
直接對應 |
sntdom |
principal.administrative_domain |
已重新命名/對應 |
userDomain |
principal.administrative_domain |
直接對應 |
userDomain.0 |
principal.administrative_domain |
直接對應 |
application |
principal.application |
已重新命名/對應 |
sourceServiceName |
principal.application |
已重新命名/對應 |
detail.endpointGuid |
principal.asset.asset_id |
直接對應 |
endpoint.agentGuid |
principal.asset.asset_id |
直接對應 |
mDeviceGUID |
principal.asset.asset_id |
直接對應 |
entityName_label |
principal.asset.attribute.labels |
已合併 |
message |
principal.asset.attribute.labels |
已對應:CEF: → entityName_label |
endpoint.name |
principal.asset.hostname |
直接對應 |
endpointHostName |
principal.asset.hostname |
直接對應 |
object_hostname |
principal.asset.hostname |
直接對應 |
shost |
principal.asset.hostname |
直接對應 |
Appliance_IP_address |
principal.asset.ip |
已合併 |
IP_address |
principal.asset.ip |
已合併 |
ip |
principal.asset.ip |
已合併 |
ip_src_value |
principal.asset.ip |
已合併 |
message |
principal.asset.ip |
對應值 (共 7 個,例如 CEF: → IP_address、CEF: → Appliance_IP_address、CEF: ... |
object_field |
principal.asset.ip |
已對應:src → ip_src_value |
shost |
principal.asset.ip |
已合併 |
src |
principal.asset.ip |
已合併 |
src_ip |
principal.asset.ip |
已合併 |
endpointGuid |
principal.asset_id |
直接對應 |
object_guid |
principal.asset_id |
直接對應 |
detail.fullPath |
principal.file.full_path |
直接對應 |
requestMimeType |
principal.file.mime_type |
直接對應 |
indicator.value |
principal.file.sha1 |
直接對應 |
Group_name |
principal.group.group_display_name |
直接對應 |
Gruppenavn |
principal.group.group_display_name |
直接對應 |
clientGroup |
principal.group.group_display_name |
直接對應 |
detail.groupId |
principal.group.product_object_id |
直接對應 |
Device_name |
principal.hostname |
直接對應 |
Enhetsnavn |
principal.hostname |
直接對應 |
endpoint.name |
principal.hostname |
直接對應 |
endpointHostName |
principal.hostname |
直接對應 |
object_hostname |
principal.hostname |
直接對應 |
shost |
principal.hostname |
直接對應 |
Appliance_IP_address |
principal.ip |
已合併 |
IP_address |
principal.ip |
已合併 |
ip |
principal.ip |
已合併 |
ip_src_value |
principal.ip |
已合併 |
message |
principal.ip |
對應值 (共 8 個,例如 CEF: → IP_address、CEF: → Appliance_IP_address、CEF: ... |
object_field |
principal.ip |
已對應:src → ip_src_value |
principal_ip |
principal.ip |
已合併 |
shost |
principal.ip |
已合併 |
src |
principal.ip |
已合併 |
src_ip |
principal.ip |
已合併 |
mac |
principal.mac |
已合併 |
message |
principal.mac |
已對應:CEF: → mac |
message |
principal.nat_ip |
已對應:CEF: → sourceTranslatedAddress |
sourceTranslatedAddress |
principal.nat_ip |
已合併 |
sourceTranslatedPort |
principal.nat_port |
已重新命名/對應 |
message |
principal.platform |
對應:CEF: → WINDOWS、CEF: → MAC、CEF: → LINUX |
osName |
principal.platform |
對應:(?i)windows → WINDOWS、(?i)Mac/iOS → MAC、(?)Lin → LINUX |
osVer |
principal.platform_version |
直接對應 |
platform_version |
principal.platform_version |
直接對應 |
spt |
principal.port |
已重新命名/對應 |
object.value |
principal.process.command_line |
直接對應 |
processCmd |
principal.process.command_line |
直接對應 |
process_cmd |
principal.process.command_line |
直接對應 |
sproc |
principal.process.command_line |
已重新命名/對應 |
detail.processName |
principal.process.file.full_path |
直接對應 |
object.value |
principal.process.file.full_path |
直接對應 |
processFilePath |
principal.process.file.full_path |
直接對應 |
process_file_path |
principal.process.file.full_path |
直接對應 |
processFileModifiedTime |
principal.process.file.last_modification_time |
已重新命名/對應 |
detail.processFileHashMd5 |
principal.process.file.md5 |
直接對應 |
processFileHashMd5 |
principal.process.file.md5 |
直接對應 |
fileHash |
principal.process.file.sha1 |
直接對應 |
object.value |
principal.process.file.sha1 |
直接對應 |
processFileHashSha1 |
principal.process.file.sha1 |
直接對應 |
process_file_hash_sha1 |
principal.process.file.sha1 |
直接對應 |
fileHashSha256 |
principal.process.file.sha256 |
直接對應 |
processFileHashSha256 |
principal.process.file.sha256 |
直接對應 |
process_file_hash_sha256 |
principal.process.file.sha256 |
直接對應 |
processFileSize |
principal.process.file.size |
已重新命名/對應 |
parentFilePath |
principal.process.parent_process.file.full_path |
直接對應 |
parentFileHashMd5 |
principal.process.parent_process.file.md5 |
直接對應 |
parentFileHashSha1 |
principal.process.parent_process.file.sha1 |
直接對應 |
parentFileHashSha256 |
principal.process.parent_process.file.sha256 |
直接對應 |
parentPid |
principal.process.parent_process.pid |
直接對應 |
processPid |
principal.process.pid |
直接對應 |
process_pid |
principal.process.pid |
直接對應 |
spid |
principal.process.pid |
已重新命名/對應 |
message |
principal.resource.attribute.labels |
對應:CEF: → sourceLabel、CEF: → pname_label、CEF: → senderGUID_label |
pname_label |
principal.resource.attribute.labels |
已合併 |
senderGUID_label |
principal.resource.attribute.labels |
已合併 |
sourceLabel |
principal.resource.attribute.labels |
已合併 |
uuid |
principal.resource.product_object_id |
直接對應 |
customer_name_label |
principal.user.attribute.labels |
已合併 |
message |
principal.user.attribute.labels |
已對應:CEF: → customer_name_label |
message |
principal.user.attribute.roles |
已對應:CEF: → principal_role、CEF: → roles |
principal_role |
principal.user.attribute.roles |
已合併 |
roles |
principal.user.attribute.roles |
已合併 |
message |
principal.user.department |
已對應:CEF: → userDepartment |
userDepartment |
principal.user.department |
已合併 |
details.identifier.email |
principal.user.email_addresses |
已合併 |
entity.entityValue |
principal.user.email_addresses |
已合併 |
message |
principal.user.email_addresses |
已對應:CEF: → details.identifier.email、CEF: → entity.entityValue、CEF: → `princi... |
principalName |
principal.user.email_addresses |
已合併 |
entity_entityValue |
principal.user.user_display_name |
直接對應 |
loggedUser |
principal.user.user_display_name |
直接對應 |
suser |
principal.user.user_display_name |
直接對應 |
account |
principal.user.userid |
直接對應 |
account_name |
principal.user.userid |
直接對應 |
detail.suid |
principal.user.userid |
直接對應 |
details.identifier.id |
principal.user.userid |
直接對應 |
loggedUser |
principal.user.userid |
直接對應 |
logonUser.0 |
principal.user.userid |
直接對應 |
object.CustomValue |
principal.user.userid |
直接對應 |
process_user |
principal.user.userid |
直接對應 |
suid |
principal.user.userid |
已重新命名/對應 |
security_id |
principal.user.windows_sid |
直接對應 |
message |
security_result |
對應值 (共 5 個,例如 CEF: → security_result、CEF: → task_sec_res、CEF: → `... |
sec |
security_result |
已合併 |
sec_isEntity |
security_result |
已合併 |
sec_res |
security_result |
已合併 |
task_sec_res |
security_result |
已合併 |
wasEntity.key |
security_result.about.file.full_path |
直接對應 |
investigationResult |
security_result.about.investigation.comments |
已合併 |
message |
security_result.about.investigation.comments |
已對應:CEF: → investigationResult |
investigationStatus |
security_result.about.investigation.status |
對應:New → NEW、Closed → CLOSED、Open → OPEN、Reviewed → REVIEWED |
message |
security_result.about.investigation.status |
對應值 (共 5 個,例如 CEF: → NEW、CEF: → CLOSED、CEF: → OPEN) |
attr_value |
security_result.about.process.command_line |
直接對應 |
_action |
security_result.action |
已合併 |
act |
security_result.action |
已對應:accept → _action、deny → _action |
action_data |
security_result.action |
已合併 |
message |
security_result.action |
對應:CEF: → _action、CEF: → action_data、CEF: → security_result_action |
object_field |
security_result.action |
已對應:actResult → security_result_action |
result |
security_result.action |
已對應:Successful → action_data、Unsuccess → action_data |
security_result_action |
security_result.action |
已合併 |
Action_Taken |
security_result.action_details |
直接對應 |
act |
security_result.action_details |
直接對應 |
actResult |
security_result.action_details |
直接對應 |
detail.accessPermission |
security_result.action_details |
直接對應 |
result |
security_result.action_details |
直接對應 |
message |
security_result.attack_details.tactics |
已對應:CEF: → tactics、CEF: → tactic |
tactic |
security_result.attack_details.tactics |
已合併 |
tactics |
security_result.attack_details.tactics |
已合併 |
message |
security_result.attack_details.techniques |
已對應:CEF: → techniques |
techniques |
security_result.attack_details.techniques |
已合併 |
act |
security_result.category |
已對應:Block → event_category |
event_category |
security_result.category |
已合併 |
message |
security_result.category |
已對應:CEF: → event_category |
cat |
security_result.category_details |
已合併 |
category |
security_result.category_details |
已合併 |
detail.behaviorCat |
security_result.category_details |
已合併 |
message |
security_result.category_details |
對應:CEF: → cat、CEF: → category、CEF: → detail.behaviorCat |
Scan_Type |
security_result.description |
直接對應 |
Type |
security_result.description |
直接對應 |
filters.0.description |
security_result.description |
直接對應 |
msg_data_2 |
security_result.description |
直接對應 |
LogonID_label |
security_result.detection_fields |
已合併 |
accessType_label |
security_result.detection_fields |
已合併 |
access_right_label |
security_result.detection_fields |
已合併 |
account_modified_name_label |
security_result.detection_fields |
已合併 |
account_type_label |
security_result.detection_fields |
已合併 |
activity_label |
security_result.detection_fields |
已合併 |
attr_name |
security_result.detection_fields |
對應:sha256 → sha256_label、startType → startType_label、state → state_label |
evt_type_label |
security_result.detection_fields |
已合併 |
filepath_label |
security_result.detection_fields |
已合併 |
highlighted_field_label |
security_result.detection_fields |
已合併 |
highlighted_type_label |
security_result.detection_fields |
已合併 |
indicator_label |
security_result.detection_fields |
已合併 |
infection_channel_label |
security_result.detection_fields |
已合併 |
matched_event_uuid_label |
security_result.detection_fields |
已合併 |
message |
security_result.detection_fields |
對應值 (共 30 個,例如 CEF: → operation_label、CEF: → operasjon_label、CEF:...) |
mpver_label |
security_result.detection_fields |
已合併 |
objecttype |
security_result.detection_fields |
已對應:text → text_label |
operasjon_label |
security_result.detection_fields |
已合併 |
operation_label |
security_result.detection_fields |
已合併 |
permission_label |
security_result.detection_fields |
已合併 |
policy_id_label |
security_result.detection_fields |
已合併 |
sha256_label |
security_result.detection_fields |
已合併 |
spyware_Grayware_Type_label |
security_result.detection_fields |
已合併 |
startType_label |
security_result.detection_fields |
已合併 |
state_label |
security_result.detection_fields |
已合併 |
subRuleId_label |
security_result.detection_fields |
已合併 |
subRuleName_label |
security_result.detection_fields |
已合併 |
tag_label |
security_result.detection_fields |
已合併 |
text_label |
security_result.detection_fields |
已合併 |
threat_probability_label |
security_result.detection_fields |
已合併 |
tillatelse_label |
security_result.detection_fields |
已合併 |
was_key_label |
security_result.detection_fields |
已合併 |
winEventId_label |
security_result.detection_fields |
已合併 |
createdDateTime |
security_result.first_discovered_time |
已重新命名/對應 |
firstSeen |
security_result.first_discovered_time |
已重新命名/對應 |
lastSeen |
security_result.last_discovered_time |
已重新命名/對應 |
updatedDateTime |
security_result.last_updated_time |
已重新命名/對應 |
Score |
security_result.risk_score |
已重新命名/對應 |
score |
security_result.risk_score |
已重新命名/對應 |
detail.ruleId |
security_result.rule_id |
已重新命名/對應 |
detail.uuid |
security_result.rule_id |
直接對應 |
filters.0.unique_id |
security_result.rule_id |
直接對應 |
ruleUuid |
security_result.rule_id |
已重新命名/對應 |
detail.ruleName |
security_result.rule_name |
已重新命名/對應 |
filters.0.id |
security_result.rule_name |
直接對應 |
mwProfile |
security_result.rule_name |
直接對應 |
object.CustomValue |
security_result.rule_name |
直接對應 |
ruleName |
security_result.rule_name |
直接對應 |
filter.type |
security_result.rule_type |
直接對應 |
ruleType |
security_result.rule_type |
直接對應 |
message |
security_result.severity |
對應值 (共 5 個,例如 CEF: → LOW、CEF: → MEDIUM、CEF: → HIGH) |
severity |
security_result.severity |
對應值 (共 6 個,例如 "0", "1", "2", "3", "LOW" → LOW、「4」、「5」、「6」、「MEDIUM」等) |
filter.riskLevel |
security_result.severity_details |
直接對應 |
Result |
security_result.summary |
直接對應 |
appcategory |
security_result.summary |
直接對應 |
filters.0.name |
security_result.summary |
直接對應 |
reason |
security_result.summary |
已重新命名/對應 |
Spyware |
security_result.threat_name |
直接對應 |
Unknown_Threat |
security_result.threat_name |
直接對應 |
Virus_Malware_Name |
security_result.threat_name |
直接對應 |
object.value |
security_result.threat_name |
直接對應 |
workbenchLink |
security_result.url_back_to_product |
已重新命名/對應 |
oldFilePath |
src.file.full_path |
已重新命名/對應 |
oldFileSize |
src.file.size |
已重新命名/對應 |
message |
src.resource.attribute.permissions |
已對應:CEF: → old_permissions |
old_permissions |
src.resource.attribute.permissions |
已合併 |
dntdom |
target.administrative_domain |
已重新命名/對應 |
destinationServiceName |
target.application |
已重新命名/對應 |
detail.deviceGUID |
target.asset.asset_id |
直接對應 |
dst |
target.asset.ip |
已合併 |
ip_dst_value |
target.asset.ip |
已合併 |
message |
target.asset.ip |
已對應:CEF: → dst、CEF: → ip_dst_value |
object_field |
target.asset.ip |
已對應:dst → ip_dst_value |
object.CustomValue |
target.file.full_path |
直接對應 |
object.value |
target.file.full_path |
直接對應 |
value |
target.file.full_path |
直接對應 |
object.CustomValue |
target.file.sha1 |
直接對應 |
object.value |
target.file.sha1 |
直接對應 |
detail.objectFileSize |
target.file.size |
直接對應 |
message |
target.file.size |
已對應:CEF: → uinteger |
temp_dhost |
target.hostname |
直接對應 |
IPv6_Address |
target.ip |
已合併 |
dst |
target.ip |
已合併 |
dst_ip |
target.ip |
已合併 |
ip_dst_value |
target.ip |
已合併 |
ipv6 |
target.ip |
已對應:- → IPv6_Address |
message |
target.ip |
已對應:CEF: → dst_ip、CEF: → IPv6_Address、CEF: → dst、CEF: → ip_dst_value |
object_field |
target.ip |
已對應:dst → ip_dst_value |
mac_address |
target.mac |
已合併 |
message |
target.mac |
已對應:CEF: → mac_address |
destination_translated_address |
target.nat_ip |
已合併 |
message |
target.nat_ip |
已對應:CEF: → destination_translated_address |
destinationTranslatedPort |
target.nat_port |
已重新命名/對應 |
dpt |
target.port |
已重新命名/對應 |
dproc |
target.process.command_line |
已重新命名/對應 |
object.CustomValue |
target.process.command_line |
直接對應 |
object.value |
target.process.command_line |
直接對應 |
objectCmd |
target.process.command_line |
直接對應 |
File_name |
target.process.file.full_path |
直接對應 |
Infected_Resource |
target.process.file.full_path |
直接對應 |
Object |
target.process.file.full_path |
直接對應 |
Objekt |
target.process.file.full_path |
直接對應 |
fileName |
target.process.file.full_path |
直接對應 |
object.CustomValue |
target.process.file.full_path |
直接對應 |
object.value |
target.process.file.full_path |
直接對應 |
objectFilePath |
target.process.file.full_path |
直接對應 |
objectFileHashMd5 |
target.process.file.md5 |
直接對應 |
object.CustomValue |
target.process.file.sha1 |
直接對應 |
object.value |
target.process.file.sha1 |
直接對應 |
objectFileHashSha1 |
target.process.file.sha1 |
直接對應 |
objectFileHashSha256 |
target.process.file.sha256 |
直接對應 |
object.CustomValue |
target.process.parent_process.command_line |
直接對應 |
object.CustomValue |
target.process.parent_process.file.full_path |
直接對應 |
object.CustomValue |
target.process.parent_process.file.sha1 |
直接對應 |
object.value |
target.process.parent_process.file.sha1 |
直接對應 |
dpid |
target.process.pid |
已重新命名/對應 |
objectPid |
target.process.pid |
直接對應 |
command_line_label |
target.resource.attribute.labels |
已合併 |
dacDeviceType_label |
target.resource.attribute.labels |
已合併 |
endpointGUID_label |
target.resource.attribute.labels |
已合併 |
file_path_label |
target.resource.attribute.labels |
已合併 |
file_sha1_label |
target.resource.attribute.labels |
已合併 |
message |
target.resource.attribute.labels |
對應值 (共 6 個,例如 CEF: → resource_Type_label、CEF: → dacDeviceType_label 等) |
objecttype |
target.resource.attribute.labels |
對應:command_line → command_line_label、file_sha1 → file_sha1_label、fullpath →... |
resource_Type_label |
target.resource.attribute.labels |
已合併 |
request |
target.url |
直接對應 |
message |
target.user.attribute.roles |
已對應:CEF: → target_role |
target_role |
target.user.attribute.roles |
已合併 |
CustomerName |
target.user.user_display_name |
直接對應 |
temp_duser |
target.user.user_display_name |
直接對應 |
Bruker |
target.user.userid |
直接對應 |
User_value |
target.user.userid |
直接對應 |
temp_duid |
target.user.userid |
直接對應 |
| 不適用 | extensions.auth.type |
常數:AUTHTYPE_UNSPECIFIED |
| 不適用 | metadata.event_type |
常數:SCAN_UNCATEGORIZED |
| 不適用 | metadata.product_name |
常數:Vision One |
| 不適用 | metadata.vendor_name |
常數:Trend Micro |
| 不適用 | network.direction |
常數:INBOUND |
| 不適用 | principal.platform |
常數:WINDOWS |
| 不適用 | security_result.about.investigation.status |
常數:NEW |
| 不適用 | security_result.severity |
常數:LOW |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。