收集 Trend Micro Vision One 記錄

支援的國家/地區:

本文說明如何設定 Google Security Operations 資訊提供,以收集 Trend Micro Vision One 記錄。剖析器會將快訊、事件資料、容器漏洞、活動記錄和稽核記錄,推送至 Trend Micro 管理的 AWS S3 bucket。Google SecOps 大約每 15 分鐘會使用資料動態饋給擷取這項資料。S3 bucket 中未擷取的資料會保留 7 天,然後清除。

您可以在 Google SecOps 中建立多個動態饋給,並個別設定透過動態饋給取得的資料。

事前準備

  • 確認您有 Google SecOps 執行個體。
  • 確認您具有 Trend Micro Vision One 的特殊權限。

設定 Trend Vision One 資料匯出至 Google SecOps

  1. 在 Trend Vision One 控制台中產生存取金鑰,並指定要傳送至 Google SecOps 的資料。
  2. 依序前往「Workflow and Automation」>「Third-Party Integration」
  3. 在「整合」欄中,按一下「Google Security Operations」
  4. 在「存取金鑰」下方,按一下「產生金鑰」,即可產生存取金鑰 ID 和私密存取金鑰。儲存存取金鑰 ID 和私密存取金鑰,稍後會用到。
  5. 在「資料移轉」下方,開啟要傳送至 S3 值區的資料旁邊的切換按鈕。啟用資料移轉功能後,系統會產生 S3 URI,並開始將資料傳送至對應的 S3 值區。複製並儲存 S3 URI,以供後續使用。
  6. 如要修改「事件」和「活動記錄」的資料範圍,請按一下「編輯」
  7. 如要停止將某種資料傳送至 Google SecOps,請關閉該資料旁的切換按鈕。 重新啟用資料移轉功能後,系統會產生新的 S3 URI。您需要在 Google SecOps 中設定新的動態饋給。

在 Google SecOps 中設定動態饋給,擷取 Trend Micro Vision One 記錄

  1. 依序前往「SIEM 設定」>「動態消息」
  2. 按一下「新增」
  3. 在「動態饋給名稱」欄位中輸入動態饋給名稱,例如 Trend Micro Vision One Workbench Logs
  4. 選取「Amazon S3 V2」做為「來源類型」
  5. 選取要讓 Google SecOps 擷取的 Trend Vision One 資料做為記錄類型。可用的選項包括:
    • Trend Micro Vision One
    • Trend Micro Vision One 活動
    • Trend Micro Vision One 稽核
    • Trend Micro Vision One Container Vulnerabilities
    • Trend Micro Vision One 偵測結果
    • Trend Micro Vision One Observed Attack Techniques
    • Trend Micro Vision One Workbench
  6. 點選「下一步」
  7. 指定下列輸入參數的值:
    • S3 URI:輸入在上一節中取得的 S3 URI。
    • 來源刪除選項:選取「一律不刪除檔案」
    • 檔案存在時間上限:包含在過去天數內修改的檔案。預設值為 180 天。
    • 「Access Key ID」(存取金鑰 ID):輸入在上一節取得的使用者存取金鑰。
    • 私密存取金鑰:輸入在上一個部分取得的,具有 S3 bucket 存取權的使用者私密金鑰。
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤。
  8. 點選「下一步」
  9. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

重複執行這項程序,為要擷取至 Google SecOps 的所有 Trend Vision One 資料類型新增多個動態饋給。

UDM 對應表

記錄欄位 UDM 對應 邏輯
message about 已對應:CEF:about
deviceNtDomain about.administrative_domain 已重新命名/對應
sslCertCommonName about.artifact.last_https_certificate.issuer.common_name 直接對應
sslCertSerialNumber about.artifact.last_https_certificate.serial_number 直接對應
sslCertFingerprint about.artifact.last_https_certificate.thumbprint 直接對應
sslCertValidUntil about.artifact.last_https_certificate.validity.expiry_time 直接對應
sslCertValidFrom about.artifact.last_https_certificate.validity.issue_time 已合併
deviceExternalId about.asset.asset_id 直接對應
device_product about.asset.asset_id 直接對應
device_vendor about.asset.asset_id 直接對應
fileHash about.file.full_path 直接對應
filePath about.file.full_path 已重新命名/對應
_hash about.file.sha256 已重新命名/對應
fileHash about.file.sha256 已重新命名/對應
fileSize about.file.size 已重新命名/對應
fsize about.file.size 已重新命名/對應
dvchost about.hostname 已重新命名/對應
ips about.ip 已合併
message about.ip 已對應:CEF:ips
dvc_mac about.mac 已對應:slotmac_address
dvcmac about.mac 已合併
mac_address about.mac 已合併
message about.mac 已對應:CEF:mac_addressCEF:dvcmac
deviceTranslatedAddress about.nat_ip 已合併
message about.nat_ip 已對應:CEF:deviceTranslatedAddress
Emne about.process.command_line 直接對應
Path about.process.command_line 直接對應
Subject about.process.command_line 直接對應
deviceProcessName about.process.command_line 已重新命名/對應
dvcpid about.process.pid 已重新命名/對應
message about.resource.attribute.permissions 已對應:CEF:permissions
permissions about.resource.attribute.permissions 已合併
_field additional.fields 已合併
accountCount_label additional.fields 已合併
additional_cfp1 additional.fields 已合併
additional_cfp2 additional.fields 已合併
additional_cfp3 additional.fields 已合併
additional_cfp4 additional.fields 已合併
additional_cn1 additional.fields 已合併
additional_cn2 additional.fields 已合併
additional_cn3 additional.fields 已合併
additional_cs1 additional.fields 已合併
additional_cs2 additional.fields 已合併
additional_cs3 additional.fields 已合併
additional_cs4 additional.fields 已合併
additional_cs5 additional.fields 已合併
additional_cs6 additional.fields 已合併
additional_cs7 additional.fields 已合併
additional_devicePayloadId additional.fields 已合併
additional_eventId additional.fields 已合併
additional_eventSourceType additional.fields 已合併
additional_eventSubId additional.fields 已合併
additional_flexString1 additional.fields 已合併
additional_fname additional.fields 已合併
additional_integrityLevel additional.fields 已合併
additional_objectFileHashId additional.fields 已合併
additional_objectFirstSeen additional.fields 已合併
additional_objectHashId additional.fields 已合併
additional_objectLastSeen additional.fields 已合併
additional_objectLaunchTime additional.fields 已合併
additional_objectName additional.fields 已合併
additional_objectRunAsLocalAccount additional.fields 已合併
additional_objectSigner additional.fields 已合併
additional_objectSignerValid additional.fields 已合併
additional_objectUser additional.fields 已合併
additional_objectUserDomain additional.fields 已合併
additional_osType additional.fields 已合併
additional_parentName additional.fields 已合併
additional_parentSigner additional.fields 已合併
additional_parentSignerValid additional.fields 已合併
additional_parentUser additional.fields 已合併
additional_parentUserDomain additional.fields 已合併
additional_plang additional.fields 已合併
additional_pplat additional.fields 已合併
additional_processHashId additional.fields 已合併
additional_processLaunchTime additional.fields 已合併
additional_processTrueType additional.fields 已合併
additional_processUser additional.fields 已合併
additional_processUserDomain additional.fields 已合併
additional_productCode additional.fields 已合併
additional_searchDL additional.fields 已合併
additional_srcFirstSeen additional.fields 已合併
additional_srcHashId additional.fields 已合併
additional_srcLastSeen additional.fields 已合併
additional_uuid additional.fields 已合併
alertProvider_label additional.fields 已合併
caseId_label additional.fields 已合併
clientIp_label additional.fields 已合併
cloudIdentityCount_label additional.fields 已合併
containerCount_label additional.fields 已合併
cs2 additional.fields 已對應:arc_testadditional_cs2
cs5_label additional.fields 已合併
desktopCount_label additional.fields 已合併
detail_channel_label additional.fields 已合併
detail_engineOperation_label additional.fields 已合併
detail_objectLaunchTime_label additional.fields 已合併
detectionTime_label additional.fields 已合併
emailAddressCount_label additional.fields 已合併
endpoint_ip_label additional.fields 已合併
endpoint_object_guid_label additional.fields 已合併
engVer_label additional.fields 已合併
entity_entityValue_label additional.fields 已合併
entity_guid_value_label additional.fields 已合併
entity_managementScopeGroupId_label additional.fields 已合併
entity_managementScopeInstanceId_label additional.fields 已合併
entity_managementScopePartitionKey_label additional.fields 已合併
entity_type_label additional.fields 已合併
eventSourceType_label additional.fields 已合併
eventSubName_label additional.fields 已合併
filePathName_label additional.fields 已合併
incidentId_label additional.fields 已合併
ingestionTime_label additional.fields 已合併
instance_id_label additional.fields 已合併
key additional.fields 已對應:"device_Facility", "ApexCentral_Host"_field
level_label additional.fields 已合併
logKey_label additional.fields 已合併
logReceivedTime_label additional.fields 已合併
matchedDateTime_label additional.fields 已合併
matched_filter_id_label additional.fields 已合併
message additional.fields 對應值 (共 109 個,例如 CEF:_fieldCEF:additional_eventIdCEF: → `a...
modelId_label additional.fields 已合併
modelType_label additional.fields 已合併
model_label additional.fields 已合併
object_guid_label additional.fields 已合併
objects_label additional.fields 已合併
pname_additional_label additional.fields 已合併
process_cmd_label additional.fields 已合併
process_file_hash_sha1_label additional.fields 已合併
process_file_hash_sha256_label additional.fields 已合併
process_file_path_label additional.fields 已合併
process_file_size_label additional.fields 已合併
process_hash_id_label additional.fields 已合併
process_launch_time_label additional.fields 已合併
process_pid_label additional.fields 已合併
process_user_label additional.fields 已合併
provenance_data additional.fields 已合併
reportLink_label additional.fields 已合併
rtHour_label additional.fields 已合併
rtWeekDay_label additional.fields 已合併
schema_version_label additional.fields 已合併
senderGUID_label additional.fields 已合併
serverCount_label additional.fields 已合併
serverIp_label additional.fields 已合併
status_label additional.fields 已合併
has_user extensions.auth.type 已對應:trueAUTHTYPE_UNSPECIFIED
message extensions.auth.type 已對應:CEF:AUTHTYPE_UNSPECIFIED
message intermediary 已對應:CEF:intermediary
inter_host intermediary.hostname 直接對應
Model metadata.description 直接對應
description metadata.description 直接對應
eventSubName metadata.description 直接對應
msg metadata.description 已重新命名/對應
Generated metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss
Received metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss
createdDateTime metadata.event_timestamp 已剖析為 ISO8601
detail.eventTime metadata.event_timestamp 已剖析為 UNIX_MS
detectedDateTime metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ssZ
detectionTime metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ssZ
firstSeen metadata.event_timestamp 已剖析為 UNIX_MS
ingestedDateTime metadata.event_timestamp 已剖析為 ISO8601
lastSeen metadata.event_timestamp 已剖析為 UNIX_MS
loggedDateTime metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ssZ
processFileModifiedTime metadata.event_timestamp 已剖析為 UNIX_MS
rt metadata.event_timestamp 已剖析為 UNIX_MS
sslCertValidFrom metadata.event_timestamp 已剖析為 ISO8601
sslCertValidUntil metadata.event_timestamp 已剖析為 ISO8601
unix_logReceivedTime metadata.event_timestamp 已剖析為 UNIX_MS
updatedDateTime metadata.event_timestamp 已剖析為 ISO8601
utc metadata.event_timestamp 已剖析為 yyyy-MM-ddTHH:mm:ss.SSSZ
event_name metadata.event_type 已對應:"LogSpyware","LogPredictiveMachineLearning"SCAN_UNCATEGORIZED
has_user metadata.event_type 已對應:trueUSER_LOGINtrueUSER_UNCATEGORIZED
message metadata.event_type 對應值 (共 8 個,例如 CEF:SCAN_UNCATEGORIZEDCEF:STATUS_UPDATECEF:...
principal_present metadata.event_type 已對應:truePROCESS_UNCATEGORIZEDtrueNETWORK_CONNECTIONtrue → `PROCESS_L...
activity metadata.product_event_type 直接對應
device_event_class_id metadata.product_event_type 直接對應
event_name metadata.product_event_type 直接對應
type metadata.product_event_type 直接對應
WorkbenchID metadata.product_log_id 直接對應
detail.uuid metadata.product_log_id 直接對應
e_ID metadata.product_log_id 直接對應
externalId metadata.product_log_id 直接對應
id metadata.product_log_id 直接對應
detail.mpname metadata.product_name 直接對應
device_product metadata.product_name 直接對應
message metadata.product_name 已對應:CEF:Vision One
detail.mpver metadata.product_version 直接對應
device_version metadata.product_version 直接對應
device_vendor metadata.vendor_name 已重新命名/對應
message metadata.vendor_name 已對應:CEF:Trend Micro
app_protocol_output network.application_protocol 直接對應
deviceDirection network.direction 已對應:0INBOUND1OUTBOUND
message network.direction 已對應:CEF:INBOUNDCEF:OUTBOUND
object.CustomValue network.email.from 直接對應
message network.email.subject 已對應:CEF:title
title network.email.subject 已合併
message network.email.to 已對應:CEF:object.CustomValue
object.CustomValue network.email.to 已合併
objecttype network.email.to 已對應:email_forwardobject.CustomValue
requestMethod network.http.method 已重新命名/對應
Link network.http.referral_url 直接對應
requestClientApplication network.http.user_agent 已重新命名/對應
userAgent network.http.user_agent 直接對應
ip_protocol_out network.ip_protocol 直接對應
in network.received_bytes 已重新命名/對應
out network.sent_bytes 已重新命名/對應
sessionId network.session_id 直接對應
tlsSelectedCipher network.tls.cipher 直接對應
ja3Hash network.tls.client.ja3 直接對應
ja3sHash network.tls.server.ja3s 直接對應
detail.mDeviceGUID observer.asset.asset_id 直接對應
detail.dvchost observer.hostname 直接對應
ip observer.ip 已合併
message observer.ip 已對應:CEF:ip
account_domain principal.administrative_domain 直接對應
sntdom principal.administrative_domain 已重新命名/對應
userDomain principal.administrative_domain 直接對應
userDomain.0 principal.administrative_domain 直接對應
application principal.application 已重新命名/對應
sourceServiceName principal.application 已重新命名/對應
detail.endpointGuid principal.asset.asset_id 直接對應
endpoint.agentGuid principal.asset.asset_id 直接對應
mDeviceGUID principal.asset.asset_id 直接對應
entityName_label principal.asset.attribute.labels 已合併
message principal.asset.attribute.labels 已對應:CEF:entityName_label
endpoint.name principal.asset.hostname 直接對應
endpointHostName principal.asset.hostname 直接對應
object_hostname principal.asset.hostname 直接對應
shost principal.asset.hostname 直接對應
Appliance_IP_address principal.asset.ip 已合併
IP_address principal.asset.ip 已合併
ip principal.asset.ip 已合併
ip_src_value principal.asset.ip 已合併
message principal.asset.ip 對應值 (共 7 個,例如 CEF:IP_addressCEF:Appliance_IP_addressCEF: ...
object_field principal.asset.ip 已對應:srcip_src_value
shost principal.asset.ip 已合併
src principal.asset.ip 已合併
src_ip principal.asset.ip 已合併
endpointGuid principal.asset_id 直接對應
object_guid principal.asset_id 直接對應
detail.fullPath principal.file.full_path 直接對應
requestMimeType principal.file.mime_type 直接對應
indicator.value principal.file.sha1 直接對應
Group_name principal.group.group_display_name 直接對應
Gruppenavn principal.group.group_display_name 直接對應
clientGroup principal.group.group_display_name 直接對應
detail.groupId principal.group.product_object_id 直接對應
Device_name principal.hostname 直接對應
Enhetsnavn principal.hostname 直接對應
endpoint.name principal.hostname 直接對應
endpointHostName principal.hostname 直接對應
object_hostname principal.hostname 直接對應
shost principal.hostname 直接對應
Appliance_IP_address principal.ip 已合併
IP_address principal.ip 已合併
ip principal.ip 已合併
ip_src_value principal.ip 已合併
message principal.ip 對應值 (共 8 個,例如 CEF:IP_addressCEF:Appliance_IP_addressCEF: ...
object_field principal.ip 已對應:srcip_src_value
principal_ip principal.ip 已合併
shost principal.ip 已合併
src principal.ip 已合併
src_ip principal.ip 已合併
mac principal.mac 已合併
message principal.mac 已對應:CEF:mac
message principal.nat_ip 已對應:CEF:sourceTranslatedAddress
sourceTranslatedAddress principal.nat_ip 已合併
sourceTranslatedPort principal.nat_port 已重新命名/對應
message principal.platform 對應:CEF:WINDOWSCEF:MACCEF:LINUX
osName principal.platform 對應:(?i)windowsWINDOWS(?i)Mac/iOSMAC(?)LinLINUX
osVer principal.platform_version 直接對應
platform_version principal.platform_version 直接對應
spt principal.port 已重新命名/對應
object.value principal.process.command_line 直接對應
processCmd principal.process.command_line 直接對應
process_cmd principal.process.command_line 直接對應
sproc principal.process.command_line 已重新命名/對應
detail.processName principal.process.file.full_path 直接對應
object.value principal.process.file.full_path 直接對應
processFilePath principal.process.file.full_path 直接對應
process_file_path principal.process.file.full_path 直接對應
processFileModifiedTime principal.process.file.last_modification_time 已重新命名/對應
detail.processFileHashMd5 principal.process.file.md5 直接對應
processFileHashMd5 principal.process.file.md5 直接對應
fileHash principal.process.file.sha1 直接對應
object.value principal.process.file.sha1 直接對應
processFileHashSha1 principal.process.file.sha1 直接對應
process_file_hash_sha1 principal.process.file.sha1 直接對應
fileHashSha256 principal.process.file.sha256 直接對應
processFileHashSha256 principal.process.file.sha256 直接對應
process_file_hash_sha256 principal.process.file.sha256 直接對應
processFileSize principal.process.file.size 已重新命名/對應
parentFilePath principal.process.parent_process.file.full_path 直接對應
parentFileHashMd5 principal.process.parent_process.file.md5 直接對應
parentFileHashSha1 principal.process.parent_process.file.sha1 直接對應
parentFileHashSha256 principal.process.parent_process.file.sha256 直接對應
parentPid principal.process.parent_process.pid 直接對應
processPid principal.process.pid 直接對應
process_pid principal.process.pid 直接對應
spid principal.process.pid 已重新命名/對應
message principal.resource.attribute.labels 對應:CEF:sourceLabelCEF:pname_labelCEF:senderGUID_label
pname_label principal.resource.attribute.labels 已合併
senderGUID_label principal.resource.attribute.labels 已合併
sourceLabel principal.resource.attribute.labels 已合併
uuid principal.resource.product_object_id 直接對應
customer_name_label principal.user.attribute.labels 已合併
message principal.user.attribute.labels 已對應:CEF:customer_name_label
message principal.user.attribute.roles 已對應:CEF:principal_roleCEF:roles
principal_role principal.user.attribute.roles 已合併
roles principal.user.attribute.roles 已合併
message principal.user.department 已對應:CEF:userDepartment
userDepartment principal.user.department 已合併
details.identifier.email principal.user.email_addresses 已合併
entity.entityValue principal.user.email_addresses 已合併
message principal.user.email_addresses 已對應:CEF:details.identifier.emailCEF:entity.entityValueCEF: → `princi...
principalName principal.user.email_addresses 已合併
entity_entityValue principal.user.user_display_name 直接對應
loggedUser principal.user.user_display_name 直接對應
suser principal.user.user_display_name 直接對應
account principal.user.userid 直接對應
account_name principal.user.userid 直接對應
detail.suid principal.user.userid 直接對應
details.identifier.id principal.user.userid 直接對應
loggedUser principal.user.userid 直接對應
logonUser.0 principal.user.userid 直接對應
object.CustomValue principal.user.userid 直接對應
process_user principal.user.userid 直接對應
suid principal.user.userid 已重新命名/對應
security_id principal.user.windows_sid 直接對應
message security_result 對應值 (共 5 個,例如 CEF:security_resultCEF:task_sec_resCEF: → `...
sec security_result 已合併
sec_isEntity security_result 已合併
sec_res security_result 已合併
task_sec_res security_result 已合併
wasEntity.key security_result.about.file.full_path 直接對應
investigationResult security_result.about.investigation.comments 已合併
message security_result.about.investigation.comments 已對應:CEF:investigationResult
investigationStatus security_result.about.investigation.status 對應:NewNEWClosedCLOSEDOpenOPENReviewedREVIEWED
message security_result.about.investigation.status 對應值 (共 5 個,例如 CEF:NEWCEF:CLOSEDCEF:OPEN)
attr_value security_result.about.process.command_line 直接對應
_action security_result.action 已合併
act security_result.action 已對應:accept_actiondeny_action
action_data security_result.action 已合併
message security_result.action 對應:CEF:_actionCEF:action_dataCEF:security_result_action
object_field security_result.action 已對應:actResultsecurity_result_action
result security_result.action 已對應:Successfulaction_dataUnsuccessaction_data
security_result_action security_result.action 已合併
Action_Taken security_result.action_details 直接對應
act security_result.action_details 直接對應
actResult security_result.action_details 直接對應
detail.accessPermission security_result.action_details 直接對應
result security_result.action_details 直接對應
message security_result.attack_details.tactics 已對應:CEF:tacticsCEF:tactic
tactic security_result.attack_details.tactics 已合併
tactics security_result.attack_details.tactics 已合併
message security_result.attack_details.techniques 已對應:CEF:techniques
techniques security_result.attack_details.techniques 已合併
act security_result.category 已對應:Blockevent_category
event_category security_result.category 已合併
message security_result.category 已對應:CEF:event_category
cat security_result.category_details 已合併
category security_result.category_details 已合併
detail.behaviorCat security_result.category_details 已合併
message security_result.category_details 對應:CEF:catCEF:categoryCEF:detail.behaviorCat
Scan_Type security_result.description 直接對應
Type security_result.description 直接對應
filters.0.description security_result.description 直接對應
msg_data_2 security_result.description 直接對應
LogonID_label security_result.detection_fields 已合併
accessType_label security_result.detection_fields 已合併
access_right_label security_result.detection_fields 已合併
account_modified_name_label security_result.detection_fields 已合併
account_type_label security_result.detection_fields 已合併
activity_label security_result.detection_fields 已合併
attr_name security_result.detection_fields 對應:sha256sha256_labelstartTypestartType_labelstatestate_label
evt_type_label security_result.detection_fields 已合併
filepath_label security_result.detection_fields 已合併
highlighted_field_label security_result.detection_fields 已合併
highlighted_type_label security_result.detection_fields 已合併
indicator_label security_result.detection_fields 已合併
infection_channel_label security_result.detection_fields 已合併
matched_event_uuid_label security_result.detection_fields 已合併
message security_result.detection_fields 對應值 (共 30 個,例如 CEF:operation_labelCEF:operasjon_labelCEF:...)
mpver_label security_result.detection_fields 已合併
objecttype security_result.detection_fields 已對應:texttext_label
operasjon_label security_result.detection_fields 已合併
operation_label security_result.detection_fields 已合併
permission_label security_result.detection_fields 已合併
policy_id_label security_result.detection_fields 已合併
sha256_label security_result.detection_fields 已合併
spyware_Grayware_Type_label security_result.detection_fields 已合併
startType_label security_result.detection_fields 已合併
state_label security_result.detection_fields 已合併
subRuleId_label security_result.detection_fields 已合併
subRuleName_label security_result.detection_fields 已合併
tag_label security_result.detection_fields 已合併
text_label security_result.detection_fields 已合併
threat_probability_label security_result.detection_fields 已合併
tillatelse_label security_result.detection_fields 已合併
was_key_label security_result.detection_fields 已合併
winEventId_label security_result.detection_fields 已合併
createdDateTime security_result.first_discovered_time 已重新命名/對應
firstSeen security_result.first_discovered_time 已重新命名/對應
lastSeen security_result.last_discovered_time 已重新命名/對應
updatedDateTime security_result.last_updated_time 已重新命名/對應
Score security_result.risk_score 已重新命名/對應
score security_result.risk_score 已重新命名/對應
detail.ruleId security_result.rule_id 已重新命名/對應
detail.uuid security_result.rule_id 直接對應
filters.0.unique_id security_result.rule_id 直接對應
ruleUuid security_result.rule_id 已重新命名/對應
detail.ruleName security_result.rule_name 已重新命名/對應
filters.0.id security_result.rule_name 直接對應
mwProfile security_result.rule_name 直接對應
object.CustomValue security_result.rule_name 直接對應
ruleName security_result.rule_name 直接對應
filter.type security_result.rule_type 直接對應
ruleType security_result.rule_type 直接對應
message security_result.severity 對應值 (共 5 個,例如 CEF:LOWCEF:MEDIUMCEF:HIGH)
severity security_result.severity 對應值 (共 6 個,例如 "0", "1", "2", "3", "LOW"LOW、「4」、「5」、「6」、「MEDIUM」等)
filter.riskLevel security_result.severity_details 直接對應
Result security_result.summary 直接對應
appcategory security_result.summary 直接對應
filters.0.name security_result.summary 直接對應
reason security_result.summary 已重新命名/對應
Spyware security_result.threat_name 直接對應
Unknown_Threat security_result.threat_name 直接對應
Virus_Malware_Name security_result.threat_name 直接對應
object.value security_result.threat_name 直接對應
workbenchLink security_result.url_back_to_product 已重新命名/對應
oldFilePath src.file.full_path 已重新命名/對應
oldFileSize src.file.size 已重新命名/對應
message src.resource.attribute.permissions 已對應:CEF:old_permissions
old_permissions src.resource.attribute.permissions 已合併
dntdom target.administrative_domain 已重新命名/對應
destinationServiceName target.application 已重新命名/對應
detail.deviceGUID target.asset.asset_id 直接對應
dst target.asset.ip 已合併
ip_dst_value target.asset.ip 已合併
message target.asset.ip 已對應:CEF:dstCEF:ip_dst_value
object_field target.asset.ip 已對應:dstip_dst_value
object.CustomValue target.file.full_path 直接對應
object.value target.file.full_path 直接對應
value target.file.full_path 直接對應
object.CustomValue target.file.sha1 直接對應
object.value target.file.sha1 直接對應
detail.objectFileSize target.file.size 直接對應
message target.file.size 已對應:CEF:uinteger
temp_dhost target.hostname 直接對應
IPv6_Address target.ip 已合併
dst target.ip 已合併
dst_ip target.ip 已合併
ip_dst_value target.ip 已合併
ipv6 target.ip 已對應:-IPv6_Address
message target.ip 已對應:CEF:dst_ipCEF:IPv6_AddressCEF:dstCEF:ip_dst_value
object_field target.ip 已對應:dstip_dst_value
mac_address target.mac 已合併
message target.mac 已對應:CEF:mac_address
destination_translated_address target.nat_ip 已合併
message target.nat_ip 已對應:CEF:destination_translated_address
destinationTranslatedPort target.nat_port 已重新命名/對應
dpt target.port 已重新命名/對應
dproc target.process.command_line 已重新命名/對應
object.CustomValue target.process.command_line 直接對應
object.value target.process.command_line 直接對應
objectCmd target.process.command_line 直接對應
File_name target.process.file.full_path 直接對應
Infected_Resource target.process.file.full_path 直接對應
Object target.process.file.full_path 直接對應
Objekt target.process.file.full_path 直接對應
fileName target.process.file.full_path 直接對應
object.CustomValue target.process.file.full_path 直接對應
object.value target.process.file.full_path 直接對應
objectFilePath target.process.file.full_path 直接對應
objectFileHashMd5 target.process.file.md5 直接對應
object.CustomValue target.process.file.sha1 直接對應
object.value target.process.file.sha1 直接對應
objectFileHashSha1 target.process.file.sha1 直接對應
objectFileHashSha256 target.process.file.sha256 直接對應
object.CustomValue target.process.parent_process.command_line 直接對應
object.CustomValue target.process.parent_process.file.full_path 直接對應
object.CustomValue target.process.parent_process.file.sha1 直接對應
object.value target.process.parent_process.file.sha1 直接對應
dpid target.process.pid 已重新命名/對應
objectPid target.process.pid 直接對應
command_line_label target.resource.attribute.labels 已合併
dacDeviceType_label target.resource.attribute.labels 已合併
endpointGUID_label target.resource.attribute.labels 已合併
file_path_label target.resource.attribute.labels 已合併
file_sha1_label target.resource.attribute.labels 已合併
message target.resource.attribute.labels 對應值 (共 6 個,例如 CEF:resource_Type_labelCEF:dacDeviceType_label 等)
objecttype target.resource.attribute.labels 對應:command_linecommand_line_labelfile_sha1file_sha1_labelfullpath →...
resource_Type_label target.resource.attribute.labels 已合併
request target.url 直接對應
message target.user.attribute.roles 已對應:CEF:target_role
target_role target.user.attribute.roles 已合併
CustomerName target.user.user_display_name 直接對應
temp_duser target.user.user_display_name 直接對應
Bruker target.user.userid 直接對應
User_value target.user.userid 直接對應
temp_duid target.user.userid 直接對應
不適用 extensions.auth.type 常數:AUTHTYPE_UNSPECIFIED
不適用 metadata.event_type 常數:SCAN_UNCATEGORIZED
不適用 metadata.product_name 常數:Vision One
不適用 metadata.vendor_name 常數:Trend Micro
不適用 network.direction 常數:INBOUND
不適用 principal.platform 常數:WINDOWS
不適用 security_result.about.investigation.status 常數:NEW
不適用 security_result.severity 常數:LOW

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。