收集 Wiz 記錄
本文說明如何將 Wiz 記錄擷取至 Google Security Operations。剖析器會將 Wiz JSON 格式的記錄轉換為統一資料模型 (UDM)。這項服務會先初始化 UDM 欄位的預設值,然後剖析 JSON 訊息、擷取相關欄位 (例如使用者資訊、位置、裝置詳細資料和安全性結果)。
Wiz 雲端安全平台提供無代理程式的端對端可視性,並優先處理 AWS、Azure、OCI 和 Kubernetes 環境中的風險。 Google Cloud
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- Wiz 的特殊存取權
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案,並將檔案儲存到安全的位置。
在 Wiz 中設定整合
- 在 Wiz 租戶中按一下 Google SecOps (Chronicle) 整合。
- 或者,登入 Wiz 網頁版 UI。
- 前往「Connect to Wiz」(連結至 Wiz) 頁面。
- 按一下「Google SecOps (Chronicle)」。
- 輸入 Google SecOps 整合的名稱。
- 選取「範圍」。
- 輸入 Google SecOps 客戶 ID。
上傳擷取驗證檔案。
按一下 [儲存]。
為 Google Security Operations 新增自動化規則
新增自動化規則,在符合特定條件時,將 Wiz「問題」或「偵測結果」推送至 Google SecOps。
如要新增自動化規則,請按照下列步驟操作:
- 在「政策」>「自動化規則」頁面中,按一下「新增規則」。
- 輸入簡短但有意義的「Name」(名稱)。
- 選用:輸入較長的說明。
- 選取「範圍」。
在「規則條件」下方,選取規則的觸發時機:
- 「問題」觸發條件
- 偵測觸發條件
選擇「原生」資料格式。
- 原生:這是 Google 建議的選項。原生資料格式是 Wiz 架構,包含類別、觸發來源、專案等欄位。
- OCSF:以開放式網路安全結構定義架構格式輸出事件。
建議選取「Include the Issue's evidence」(包含問題的證據) 核取方塊。
選用:按一下「標籤」下方的「新增」。
IF:按一下「新增篩選條件」,然後定義篩選條件。針對每個額外篩選條件重複上述步驟。
然後:執行下列動作,觸發自動規則的自動平台動作:
- 按一下「新增動作」。
- 從已設定的整合服務清單中,選取適用於所選觸發條件的整合服務。
選用:修改預設的「動作設定」。如果所選整合服務支援「動作設定」,您就能:
- 使用現有的動作範本:依序點選「從範本載入」、選取動作範本,然後點選「使用範本」。
- 修改「動作參數」。
按一下「另存為範本」,輸入「範本名稱」,選取「專案範圍」,然後按一下「儲存」,即可儲存修改內容。
選用:點按「測試」,使用所選整合和模擬資料驗證「自動化規則」。
按一下「新增動作」。
選用:再次按一下「新增動作」,即可新增最多十個「動作」。
建議您前往頁面底部,預覽所選
IF篩選條件的過往相符結果。確認篩選結果符合預期。按一下 [新增規則]。
UDM 對應表
下表適用於 WIZ_IO 記錄類型。如需 OCSF 記錄類型,請參閱「收集 OCSF 記錄」。
| 記錄欄位 | UDM 對應 | 註解 |
|---|---|---|
account.cloudPlatform |
additional.fields (鍵 =「cloudAccount_cloudPlatform」) |
Inside for account in cloudAccounts loop |
account.externalId |
target.cloud.project.id |
Inside for account in cloudAccounts loop |
account.id |
target.resource.attribute.labels (key = "cloudAccount_id") |
Inside for account in cloudAccounts loop |
account.name |
target.cloud.project.name |
Inside for account in cloudAccounts loop |
action |
metadata.product_event_type |
如果 has_user == "true" 且 action == "Login":metadata.event_type 會設為 USER_LOGIN,extensions.auth.type 會設為 AUTHTYPE_UNSPECIFIED |
actionParameters.clientID |
additional.fields (鍵 =「用戶端 ID」) |
|
actionParameters.clientID |
principal.group.product_object_id |
|
actionParameters.groups |
security_result.detection_fields (鍵 =「service_account_group」) |
疊代處理陣列 |
actionParameters.input.patch.portalVisitHistory.dateTime |
additional.fields (key = "dateTime {index}") |
在陣列中疊代。 |
actionParameters.input.patch.portalVisitHistory.id |
principal.resource.attribute.labels (鍵 =「id {index}」) |
在陣列中疊代。 |
actionParameters.input.patch.portalVisitHistory.name |
principal.resource.attribute.labels (鍵 =「name {index}」) |
在陣列中疊代。 |
actionParameters.input.patch.portalVisitHistory.resourceName |
principal.resource.attribute.labels (key = "resourceName {index}") |
在陣列中疊代。 |
actionParameters.input.patch.portalVisitHistory.resourceType |
principal.resource.attribute.labels (key = "resourceType {index}") |
在陣列中疊代。 |
actionParameters.input.patch.portalVisitHistory.ruleType |
principal.resource.attribute.labels (key = "ruleType {index}") |
在陣列中疊代。 |
actionParameters.input.patch.portalVisitHistory.type |
additional.fields (鍵 =「type {index}」) |
在陣列中疊代。 |
actionParameters.name |
target.user.user_display_name |
|
actionParameters.products |
security_result.detection_fields (key = "service_account_product") |
逐一查看陣列,略過空白或「*」值 |
actionParameters.role |
target.user.attribute.roles |
|
actionParameters.scopes |
security_result.detection_fields (鍵 =「service_account_scope」) |
反覆運算,每個範圍都新增為獨立的鍵/值組合。 |
actionParameters.selection.preferences |
additional.fields (key = "Preferences") |
反覆運算後,值會以字串清單的形式新增。 |
actionParameters.userEmail |
target.user.email_addresses |
|
actionParameters.userID |
target.user.userid |
|
actionParameters.userpoolID |
additional.fields (key = "UserPool ID") |
|
actionParameters.userPoolType |
additional.fields (鍵 =「UserPool Type」) |
|
actor.displayName |
target.user.user_display_name |
|
actor.id |
target.user.userid |
|
actors.externalId |
intermediary.ip、intermediary.asset.ip |
逐一疊代執行者。 |
actors.id |
additional.fields (key = "actor_id: %{index}") |
逐一疊代執行者。 |
actors.name |
target.ip、target.asset.ip |
逐一疊代執行者。 |
actors.type |
target.resource.attribute.labels (key = "actor_type: %{index}") |
逐一疊代執行者。 |
authenticationContext.authenticationProvider |
security_result.detection_fields (鍵 =「authenticationProvider」) |
已合併至 security_result.detection_fields。 |
authenticationContext.credentialProvider |
security_result.detection_fields (鍵 =「credentialProvider」) |
已合併至 security_result.detection_fields。 |
authenticationContext.credentialType |
extensions.auth.mechanism |
邏輯:簡訊/電子郵件的「OTP」,密碼的「USERNAME_PASSWORD」。 |
authenticationContext.externalSessionId |
network.parent_session_id |
|
client.device |
principal.asset.type |
根據規則運算式有條件地對應。 |
client.geographicalContext.city |
principal.location.city |
|
client.geographicalContext.country |
principal.location.country_or_region |
|
client.geographicalContext.geolocation.lat |
principal.location.region_latitude |
|
client.geographicalContext.geolocation.lon |
principal.location.region_longitude |
|
client.geographicalContext.postalCode |
additional.fields (鍵 =「郵遞區號」) |
|
client.geographicalContext.state |
principal.location.state |
|
client.ipAddress |
principal.ip、principal.asset.ip |
|
client.userAgent.browser |
target.resource.attribute.labels (鍵 =「Browser」) |
|
client.userAgent.os |
principal.platform |
對應至 LINUX、WINDOWS 或 MAC。 |
client.userAgent.rawUserAgent |
network.http.user_agent、network.http.parsed_user_agent |
|
control.description |
security_result.detection_fields (鍵 =「control_description」) |
|
control.id |
security_result.detection_fields (鍵 =「control_id」) |
|
control.IssueURL |
security_result.url_back_to_product |
|
control.name |
security_result.detection_fields (key = "control_name") |
|
control.resolutionRecommendation |
security_result.detection_fields (鍵 =「control_resolution」) |
|
control.risks |
security_result.detection_fields (鍵 =「risk {i}」) |
疊代處理陣列 |
control.securitySubCategories.category.framework.name |
security_result.detection_fields (key = "framework_name") |
迴圈程序子類別陣列。 |
control.securitySubCategories.category.name |
security_result.category_details |
迴圈程序子類別陣列。 |
control.securitySubCategories.title |
security_result.summary |
迴圈程序子類別陣列。 |
control.severity |
security_result.severity |
有條件地設定 HIGH、MEDIUM 或 LOW。 |
createdAt |
metadata.event_timestamp |
|
debugContext.debugData.behaviors |
security_result.description |
|
debugContext.debugData.deviceFingerprint |
target.asset.asset_id |
開頭為「device_finger_print:」 |
debugContext.debugData.dtHash |
security_result.detection_fields (鍵 =「dtHash」) |
|
debugContext.debugData.factor |
security_result.detection_fields (鍵 =「factor」) |
|
debugContext.debugData.promptingPolicyTypes |
security_result.detection_fields (key = "promptingPolicyTypes") |
|
debugContext.debugData.requestUri |
extensions.auth.auth_details |
|
description |
security_result.description |
|
detection.actors.externalId |
principal.user.userid |
疊代 detection.actors |
detection.actors.externalId |
target.user.userid |
疊代 detection.actors |
detection.actors.id |
principal.user.product_object_id |
疊代 detection.actors |
detection.actors.id |
target.user.product_object_id |
疊代 detection.actors |
detection.actors.name |
principal.user.user_display_name |
疊代 detection.actors |
detection.actors.name |
target.user.user_display_name |
疊代 detection.actors |
detection.actors.nativeType |
principal.user.attribute.labels (key = "actor_nativeType {index}") |
疊代 detection.actors |
detection.actors.nativeType |
target.user.attribute.labels (key = "primaryActor_nativeType {index}") |
疊代 detection.actors |
detection.actors.type |
security_result.detection_fields (key = "actor_type {index}") |
疊代 detection.actors |
detection.actors.type |
security_result.detection_fields (key = "primary_actor_type {index}") |
疊代 detection.actors |
detection.cloudAccounts.cloudPlatform |
additional.fields (key = "detection_cloudAccount_cloudPlatform {i}") |
疊代處理陣列 |
detection.cloudAccounts.externalId |
additional.fields (鍵 =「detection_cloudAccount_externalId {i}」) |
疊代處理陣列 |
detection.cloudAccounts.id |
additional.fields (鍵 =「detection_cloudAccount_id {i}」) |
疊代處理陣列 |
detection.cloudAccounts.name |
additional.fields (key = "detection_cloudAccount_name {i}") |
疊代處理陣列 |
detection.cloudOrganizations |
principal.resource.attribute.labels (鍵 =「detectioncloudOrganization{index}」) |
|
detection.createdAt |
additional.fields (鍵 =「detection_createdAt」) |
|
detection.description |
security_result.description |
|
detection.detectionURL |
security_result.url_back_to_product |
|
detection.id |
metadata.product_log_id |
|
detection.mitreTactics |
additional.fields (key = "mitre_tactic {i}") |
疊代處理陣列 |
detection.mitreTechniques |
additional.fields (key = "mitre_technique {i}") |
疊代處理陣列 |
detection.primaryActor.actingAs.externalId |
principal.resource.attribute.labels (鍵 =「detection_primaryActor_actingAs_externalId」) |
|
detection.primaryActor.actingAs.id |
principal.resource.attribute.labels (key = "detection_primaryActor_actingAs_id") |
|
detection.primaryActor.actingAs.name |
principal.resource.attribute.labels (key = "detection_primaryActor_actingAs_name") |
|
detection.primaryActor.actingAs.providerUniqueId |
principal.resource.attribute.labels (鍵 =「detection_primaryActor_actingAs_providerUniqueId」) |
|
detection.primaryActor.actingAs.type |
principal.resource.attribute.labels (key = "detection_primaryActor_actingAs_type") |
|
detection.primaryResource.externalId |
target.resource.product_object_id |
|
detection.primaryResource.id |
additional.fields (鍵 =「detection_primaryResource_id」) |
|
detection.primaryResource.name |
target.hostname、target.asset.hostname |
|
detection.primaryResource.type |
additional.fields (鍵 =「detection_primaryResource_type」) |
|
detection.primaryResource.type |
target.resource.resource_type |
如果類型符合條件,請設為 VIRTUAL_MACHINE。 |
detection.resources.cloudProviderURL |
target.resource.attribute.labels (key = "detection_resource_cloudProviderURL {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.externalId |
security_result.about.resource.attribute.labels (key = "detection_resource_externalId {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.id |
security_result.about.resource.attribute.labels (key = "detection_resource_id {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.kubernetesCluster.externalId |
target.resource.attribute.labels (key = "kubernetesClusterexternalId{i}") |
逐一查看 detection.resources 陣列 |
detection.resources.kubernetesCluster.id |
target.resource.attribute.labels (key = "kubernetesClusterid{i}") |
逐一查看 detection.resources 陣列 |
detection.resources.kubernetesnamespace.id |
additional.fields (key = "kubernetesnamespaceid{i}") |
逐一查看 detection.resources 陣列 |
detection.resources.name |
security_result.about.resource.attribute.labels (key = "detection_resource_name {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.nativeType |
security_result.about.resource.attribute.labels (key = "detection_resource_nativeType {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.region |
security_result.about.resource.attribute.labels (key = "detection_resource_region {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.status |
target.resource.attribute.labels (key = "detection_resource_status {i}") |
逐一查看 detection.resources 陣列 |
detection.resources.type |
security_result.about.resource.attribute.labels (key = "detection_resource_type {i}") |
逐一查看 detection.resources 陣列 |
detection.tdrId |
additional.fields (key = "detection_tdr_id") |
|
detection.tdrSource |
additional.fields (key = "detection_tdr_source") |
|
detection.threatId |
security_result.threat_id |
|
detection.threatURL |
security_result.detection_fields (鍵 =「threatURL」) |
|
detection.timeframe.end |
metadata.collected_timestamp |
|
detection.timeframe.start |
metadata.event_timestamp |
|
detection.title |
security_result.rule_name |
|
detection.triggeringEvents.actor.externalId |
security_result.detection_fields (key = "detection_triggeringEvent_actor_externalId {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actor.id |
security_result.detection_fields (key = "detection_triggeringEvent_actor_id {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actor.name |
security_result.detection_fields (key = "detection_triggeringEvent_actor_name {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actor.type |
security_result.detection_fields (key = "detection_triggeringEvent_actor_type {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actorIP |
principal.ip 和 principal.asset.ip |
疊代處理觸發事件。 |
detection.triggeringEvents.actorIP |
principal.resource.attribute.labels (key = "detection_triggeringEvent_actorIP {index}") |
疊代處理觸發事件。 |
detection.triggeringEvents.actorIPMeta.autonomousSystemNumber |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_autonomousSystemNumber {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actorIPMeta.autonomousSystemOrganization |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_autonomousSystemOrganization {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actorIPMeta.country |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_country {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actorIPMeta.isForeign |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_isForeign {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actorIPMeta.reputation |
security_result.about.resource.attribute.labels (key = "detection_triggeringEvent_actorIPMeta_reputation {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.actorIPMeta.reputationSource |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_reputationSource {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.category |
additional.fields (key = "detection_triggeringEvent_category {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.cloudPlatform |
additional.fields (鍵 =「detection_triggeringEvent_cloudPlatform {index}」) |
逐一疊代觸發事件 |
detection.triggeringEvents.cloudProviderUrl |
target.url |
逐一疊代觸發事件 |
detection.triggeringEvents.description |
metadata.description |
逐一疊代觸發事件 |
detection.triggeringEvents.eventTime |
additional.fields (key = "detection_triggeringEvent_eventTime {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.externalId |
additional.fields (key = "detection_triggeringEvent_externalId {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.id |
additional.fields (key = "detection_triggeringEvent_id {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.name |
additional.fields (key = "detection_triggeringEvent_name {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.origin |
additional.fields (key = "detection_triggeringEvent_origin {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.runtimeDetails.currentWorkingDirectory |
additional.fields (key = "detection_triggeringEvent_runtimeDetails_currentWorkingDirectory {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.runtimeDetails.processTree[0].path |
principal.process.file.full_path |
疊代處理觸發事件。覆寫索引 0/1 邏輯。 |
detection.triggeringEvents.runtimeDetails.processTree[0].username |
additional.fields (key = "detection_triggeringEvent_runtimeDetails_username {index}") |
疊代處理觸發事件。 |
detection.triggeringEvents.runtimeDetails.processTree[1].hash |
additional.fields (key = "detection_triggeringEvent_runtimeDetails_hash {index}") |
疊代處理觸發事件。 |
detection.triggeringEvents.runtimeDetails.processTree[2].path |
principal.process.parent_process.file.full_path |
逐一疊代觸發事件 |
detection.triggeringEvents.source |
additional.fields (key = "detection_triggeringEvent_source {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents.status |
additional.fields (key = "detection_triggeringEvent_status {index}") |
逐一疊代觸發事件 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].command |
target.process.command_line |
僅適用於第一個觸發事件和第一個 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].hash |
target.process.file.sha1 |
僅適用於第一個觸發事件和第一個 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].path |
target.process.file.full_path |
僅適用於第一個觸發事件和第一個 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].size |
target.process.file.size |
僅適用於第一個觸發事件和第一個 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].username |
principal.user.userid |
僅適用於第一個觸發事件和第一個 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].command |
principal.process.command_line |
僅適用於第一個觸發事件和第二個 processTree 元素。 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].hash |
principal.process.file.sha1 |
僅適用於第一個觸發事件和第二個 processTree 元素。 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].path |
principal.process.file.full_path |
僅適用於第一個觸發事件和第二個 processTree 元素。 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].size |
principal.process.file.size |
僅適用於第一個觸發事件和第二個 processTree 元素。 |
detection.triggeringEventsCount |
additional.fields (鍵 =「triggering_events_count」) |
|
DetectionURL |
security_result.url_back_to_product |
|
dueAt |
additional.fields (鍵 =「due_at」) |
|
entitySnapshot.cloudPlatform |
principal.cloud.vpc.name |
|
entitySnapshot.externalId |
principal.group.product_object_id |
|
entitySnapshot.id |
principal.asset_id |
|
entitySnapshot.name |
principal.cloud.project.name |
|
entitySnapshot.nativeType |
principal.cloud.project.resource_subtype |
|
entitySnapshot.providerId |
principal.cloud.vpc.id |
|
entitySnapshot.status |
security_result.action_details |
|
entitySnapshot.tags.io.cri-containerd.kind |
target.resource.attribute.labels (鍵 =「Containerd Kind」) |
|
entitySnapshot.tags.io.kubernetes.container.name |
target.resource.attribute.labels (key = "Container Name") |
|
entitySnapshot.tags.io.kubernetes.pod.name |
target.resource.attribute.labels (鍵 =「Pod Name」) |
|
entitySnapshot.tags.io.kubernetes.pod.namespace |
principal.namespace |
|
entitySnapshot.tags.io.kubernetes.pod.namespace |
target.resource.attribute.labels (鍵 =「Pod Namespace」) |
|
entitySnapshot.tags.io.kubernetes.pod.uid |
target.resource.attribute.labels (鍵 =「Pod Id」) |
|
entitySnapshot.tags.maintainer |
target.resource.attribute.labels (key = "Maintainer") |
|
entitySnapshot.type |
principal.cloud.project.id |
|
eventType |
metadata.product_event_type |
|
eventType (特定值) |
extensions.auth.mechanism |
與登入類型的 auth_type 合併。 |
Hardcoded to "WIZ_IO" |
metadata.product_name |
|
Hardcoded to "WIZ_IO" |
metadata.vendor_name |
|
id |
metadata.product_log_id |
|
issue.created |
metadata.event_timestamp |
|
issue.id |
metadata.product_log_id |
|
issue.projects |
additional.fields (鍵 =「issue_projects」) |
|
issue.severity |
Sets intermediate variable severity |
如果符合條件,則設為「INFORMATIONAL」。 |
issue.status |
security_result.action_details |
|
issue.status |
security_result.action_details |
只有在狀態為「OPEN」時才會對應 |
metadata_data.version |
metadata.product_version |
|
mitreTactics (陣列元素) |
additional.fields (key = "mitre_tactic %{i}") |
疊代處理陣列。 |
mitreTechniques (陣列元素) |
additional.fields (key = "mitre_technique %{i}") |
疊代處理陣列。 |
outcome.reason |
security_result.category_details |
|
outcome.result |
security_result.action |
間接對應至 ALLOW、CHALLENGE 或 BLOCK。 |
primaryActor.actingAs |
additional.fields (鍵 =「primaryActor_actingAs」) |
|
primaryActor.email |
additional.fields (key = "primaryActor_email") |
|
primaryActor.externalId |
principal.ip、principal.asset.ip |
|
primaryActor.id |
additional.fields (key = "primaryActor_id") |
|
primaryActor.name |
target.ip、target.asset.ip |
|
primaryActor.nativeType |
additional.fields (key = "primaryActor_nativeType") |
|
primaryActor.providerUniqueId |
additional.fields (鍵 =「primaryActor_providerUniqueId」) |
|
primaryActor.type |
principal.resource.type |
|
primaryResource.cloudAccount.cloudPlatform |
additional.fields (鍵 =「primaryResourceCloudPlatform」) |
|
primaryResource.cloudAccount.externalId |
target.cloud.project.id |
|
primaryResource.cloudAccount.id |
additional.fields (鍵 =「primaryResourceCloudAccountId」) |
|
primaryResource.cloudAccount.name |
target.cloud.project.name |
|
primaryResource.cloudProviderURL |
target.url |
|
primaryResource.externalId |
additional.fields (key = "primaryResourceExternalId") |
|
primaryResource.id |
target.resource.id |
|
primaryResource.name |
target.resource.name |
|
primaryResource.nativeType |
additional.fields (key = "primaryResourceNativeType") |
|
primaryResource.region |
target.asset.location.country_or_region |
|
primaryResource.type |
target.resource.type |
|
process.command |
target.resource.attribute.labels (key = "processcommand{process_index}") |
|
process.container.externalId |
target.resource.attribute.labels (鍵 =「containerexternalId{process_index}」) |
|
process.container.id |
target.resource.attribute.labels (鍵 =「process_containerid{process_index}」) |
|
process.container.imageExternalId |
target.resource.attribute.labels (key = "containerimageExternalId{process_index}") |
|
process.container.imageId |
target.resource.attribute.labels (鍵 =「containerimageId{process_index}」) |
|
process.container.name |
target.resource.attribute.labels (key = "process_containername{process_index}") |
|
process.currentWorkingDirectory |
target.resource.attribute.labels (鍵 =「currentWorkingDirectory_{process_index}」) |
|
process.hash |
target.resource.attribute.labels (鍵 =「processhash{process_index}」) |
|
process.id |
target.resource.attribute.labels (鍵 =「processid{process_index}」) |
|
process.path |
target.resource.attribute.labels (鍵 =「processpath{process_index}」) |
|
process.size |
target.process.file.size |
|
process.userId |
target.resource.attribute.labels (鍵 =「processuserId{process_index}」) |
|
process.username |
target.resource.attribute.labels (key = "processusername{process_index}") |
|
requestId |
metadata.product_log_id |
|
resource.cloudAccount.cloudPlatform |
additional.fields (鍵 =「cloudPlatform」) |
部分物件已併入重複的「關於」欄位。 |
resource.cloudAccount.externalId |
additional.fields (鍵 =「cloudAccountExternalId」) |
部分物件已併入重複的「關於」欄位。 |
resource.cloudAccount.id |
additional.fields (鍵 =「cloudAccountId」) |
部分物件已併入重複的「關於」欄位。 |
resource.cloudAccount.name |
cloudAccountName |
|
resource.cloudPlatform |
additional.fields (鍵 =「resource_cloudPlatform」) |
|
resource.cloudProviderURL |
about.url |
部分物件已併入重複的「關於」欄位。 |
resource.cloudProviderURL |
target.url |
|
resource.externalId |
additional.fields (鍵 =「externalId」) |
部分物件已併入重複的「關於」欄位。 |
resource.id |
about.resource.product_object_id |
部分物件已併入重複的「關於」欄位。 |
resource.id |
target.resource.id |
|
resource.name |
about.resource.name |
部分物件已併入重複的「關於」欄位。 |
resource.name |
target.resource.name |
|
resource.nativeType |
about.resource.resource_subtype |
部分物件已併入重複的「關於」欄位。 |
resource.region |
about.location.country_or_region |
部分物件已併入重複的「關於」欄位。 |
resource.region |
target.asset.location.country_or_region |
|
resource.region |
target.location.country_or_region |
|
resource.status |
about.resource.attribute.labels (鍵 =「status」) |
部分物件已併入重複的「關於」欄位。 |
resource.status |
target.resource.attribute.labels (鍵 =「status」) |
|
resource.subscriptionId |
target.cloud.project.id |
|
resource.subscriptionName |
target.cloud.project.name |
|
resource.type |
about.resource.type |
部分物件已併入重複的「關於」欄位。 |
resource.type |
target.resource.type |
|
serviceAccount.name |
principal.application |
僅限「檢舉」動作 |
sourceIP |
principal.ip、principal.asset.ip |
|
sourceRule.id |
principal.user.userid |
|
status |
security_result.summary |
|
statusChangedAt |
additional.fields (鍵 =「status_changed_at」) |
|
tdrId |
security_result.detection_fields (key = "tdrId") |
|
tdrSource |
security_result.detection_fields (key = "tdrSource") |
|
The detection.severity variable |
security_result.severity |
經過正規化 (例如 INFO -> LOW) 後再對應。 |
threat.actors.externalId |
principal.user.email_addresses |
逐一查看 threat.actors。 |
threat.actors.id |
principal.resource.attribute.labels (key = "actor_id:%{index}") |
對應第一個元素之後的元素 (索引 > 0)。 |
threat.actors.id |
principal.resource.product_object_id |
已對應第一個元素 (索引 0)。 |
threat.actors.name |
principal.user.email_addresses |
逐一查看 threat.actors。 |
threat.actors.nativeType |
principal.resource.attribute.labels (key = "actor_nativeType:%{index}") |
對應第一個元素之後的元素 (索引 > 0)。 |
threat.actors.nativeType |
principal.resource.resource_subtype |
已對應第一個元素 (索引 0)。 |
threat.actors.type |
additional.fields (key = "actor_type") |
逐一查看 threat.actors。 |
threat.cloudAccounts |
target.resource.attribute.labels (鍵 =「threat_cloudAccounts」) |
|
threat.cloudOrganizations.cloudProvider |
target.resource.attribute.labels (鍵 =「org_cloudProvider:%{index}」) |
反覆查看 threat.cloudOrganizations。 |
threat.cloudOrganizations.externalId |
target.resource.attribute.labels (key = "org_externalId:%{index}") |
反覆查看 threat.cloudOrganizations。 |
threat.cloudOrganizations.id |
target.resource.attribute.labels (key = "org_id:%{index}") |
反覆查看 threat.cloudOrganizations。 |
threat.cloudOrganizations.name |
target.resource.attribute.labels (key = "org_name:%{index}") |
反覆查看 threat.cloudOrganizations。 |
threat.cloudPlatform |
additional.fields (鍵 =「threat_cloudPlatform」) |
|
threat.created |
metadata.event_timestamp |
|
threat.description |
security_result.description |
|
threat.detectionIds |
additional.fields (鍵 =「detectionId」) |
以半形逗號分隔的字串,會分割成清單。 |
threat.id |
metadata.product_log_id |
|
threat.mitreTactics |
additional.fields (鍵 =「tactic_vallabel{index}」) |
疊代處理陣列。 |
threat.mitreTechniques |
additional.fields (鍵 =「technique_vallabel{i}」) |
疊代處理陣列 |
threat.notes |
additional.fields (鍵 =「threat_notes」) |
|
threat.projects |
additional.fields (鍵 =「threat_projects」) |
|
threat.resolutionNote |
additional.fields (鍵 =「threat_resolutionNote」) |
|
threat.resolvedAt |
additional.fields (鍵 =「threat_resolvedAt」) |
|
threat.resources.externalId |
target.resource.attribute.labels (key = "resource_externalId:%{index}") |
對應第一個元素之後的元素 (索引 > 0)。 |
threat.resources.externalId |
target.resource.product_object_id |
已對應第一個元素 (索引 0)。 |
threat.resources.id |
target.resource.attribute.labels (key = "resource_id:%{index}") |
逐一疊代 threat.resources。 |
threat.resources.name |
target.resource.attribute.labels (key = "resource_name:%{index}") |
對應第一個元素之後的元素 (索引 > 0)。 |
threat.resources.name |
target.resource.name |
已對應第一個元素 (索引 0)。 |
threat.resources.nativeType |
target.resource.attribute.labels (key = "resource_nativeType:%{index}") |
對應第一個元素之後的元素 (索引 > 0)。 |
threat.resources.nativeType |
target.resource.resource_subtype |
已對應第一個元素 (索引 0)。 |
threat.resources.type |
additional.fields (key = "resource_type") |
逐一疊代 threat.resources。 |
threat.severity |
security_result.severity |
間接正規化 (例如 INFO -> LOW)。 |
threat.status |
security_result.action_details |
|
threat.tdrNames |
additional.fields (鍵 =「tdrName」) |
以半形逗號分隔的字串,會分割成清單。 |
threat.threatURL |
security_result.url_back_to_product |
|
threat.title |
metadata.description |
|
threat.updatedAt |
additional.fields (鍵 =「threat_updatedAt」) |
|
threatId |
security_result.threat_id |
|
threatURL |
security_result.detection_fields (鍵 =「threatURL」) |
|
timeframe.end |
additional.fields (鍵 =「timeframe_end」) |
|
timeframe.start |
metadata.collected_timestamp |
|
timestamp |
metadata.event_timestamp |
|
title |
security_result.summary |
|
trigger.changedBy |
principal.user.product_object_id |
|
trigger.ruleId |
security_result.rule_id |
|
trigger.ruleName |
additional.fields (key = "rule_name") |
|
trigger.source |
metadata.product_event_type |
|
trigger.type |
additional.fields (鍵 =「trigger_type」) |
|
trigger.updatedFields |
additional.fields (key = "updated_fields") |
|
triggeringEvents.actor.id |
principal.user.userid |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actor.name |
about.user.user_display_name |
已在觸發事件迴圈中對應,並已合併。 |
triggeringEvents.actor.type |
about.resource.type |
已在觸發事件迴圈中對應,並已合併。 |
triggeringEvents.actorIP |
observer.ip |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actorIPMeta.autonomousSystemNumber |
principal.labels (key = "actorIP_autonomousSystemNumber") |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actorIPMeta.autonomousSystemOrganization |
principal.labels (key = "actorIP_autonomousSystemOrganization") |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actorIPMeta.country |
principal.asset.location.country_or_region |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actorIPMeta.isForeign |
principal.labels (key = "actorIP_isForeign") |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actorIPMeta.reputation |
principal.labels (key = "actorIP_reputation") |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.actorIPMeta.reputationSource |
principal.labels (key = "actorIP_reputationSource") |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.category |
about.resource.attribute.labels (鍵 =「triggeringEvent_category」) |
已在觸發事件迴圈中對應,並已合併。 |
triggeringEvents.cloudPlatform |
security_result.detection_fields (鍵 =「triggeringEvent_cloudPlatform」) |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.cloudProviderUrltarget.url |
Mapped within the triggeringEvents loop. |
|
triggeringEvents.description |
metadata.description |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.eventTime |
about.resource.attribute.labels (鍵 =「triggeringEvent_eventTime」) |
已在觸發事件迴圈中對應,並已合併。 |
triggeringEvents.externalId |
principal.resource.product_object_id |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.id |
metadata.product_log_id |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.name |
security_result.summary |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.origin |
about.resource.attribute.labels (鍵 =「triggeringEvent_origin」) |
已在觸發事件迴圈中對應,並已合併。 |
triggeringEvents.resources.externalId |
about.resource.attribute.labels (鍵 =「externalId」) |
在迴圈內對應;合併到 about 陣列。 |
triggeringEvents.resources.id |
about.resource.product_object_id |
在迴圈內對應;合併到 about 陣列。 |
triggeringEvents.resources.name |
about.resource.name |
在迴圈內對應;合併到 about 陣列。 |
triggeringEvents.resources.nativeType |
about.resource.resource_subtype |
在迴圈內對應;合併到 about 陣列。 |
triggeringEvents.resources.region |
about.location.country_or_region |
在迴圈內對應;合併到 about 陣列。 |
triggeringEvents.resources.type |
about.resource.type |
在迴圈內對應;合併到 about 陣列。 |
triggeringEvents.source |
additional.fields (鍵 =「triggeringEvent_source」) |
對應至 triggeringEvents 迴圈內。 |
triggeringEvents.status |
security_result.action_details |
對應至 triggeringEvents 迴圈內。 |
triggeringEventsCount |
additional.fields (鍵 =「triggeringEventsCount」) |
|
type |
metadata.product_event_type |
|
updatedAt |
additional.fields (key = "updated_at") |
|
version |
security_result.detection_fields (key = "version") |
|
detection.primaryActor.id |
event.idm.read_only_udm.principal.user.product_object_id |
從變更記錄對應 |
detection.actors.type |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.actors.externalId |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.actors.id |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.actors.name |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.primaryActor.email |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
detection.primaryActor.friendlyName |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.primaryActor.nativeType |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.primaryActor.providerUniqueId |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.actors |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
detection.tdrId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection.tdrSource |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection.cloudAccounts.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
detection.cloudAccounts.id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
detection.cloudAccounts.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
detection.primaryResource.type |
event.idm.read_only_udm.target.resource.resource_type |
從變更記錄對應 |
detection.primaryResource.type |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
detection.triggeringEvents.actor.id |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.triggeringEvents.actorIPMeta.country |
event.idm.read_only_udm.principal.asset.location.country_or_region |
從變更記錄對應 |
detection.triggeringEvents.actorIPMeta.country |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.triggeringEvents.cloudPlatform |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection.triggeringEvents.cloudProviderUrl |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
detection.triggeringEvents.cloudProviderUrl |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
detection.triggeringEvents.description |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
detection.triggeringEvents.description |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.triggeringEvents.externalId |
event.idm.read_only_udm.principal.resource.product_object_id |
從變更記錄對應 |
detection.triggeringEvents.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.triggeringEvents.name |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
detection.triggeringEvents.name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection.triggeringEvents.status |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
detection.triggeringEvents.status |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
title |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
createdAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
timeframe.start |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
timeframe.end |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
actors.externalId |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
actors.externalId |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
actors.id |
event.idm.read_only_udm.principal.user.product_object_id |
從變更記錄對應 |
actors.name |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
actors.name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
actors.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
primaryActor.externalId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
primaryResource.externalId |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
primaryResource.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryResource.name |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
triggeringEvents.actor.name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvents.actor.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvents.actorIP |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
triggeringEvents.actorIPMeta.reputation |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
triggeringEvents.category |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvents.eventTime |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvents.origin |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.primaryActor.type |
event.idm.read_only_udm.principal.resource.resource_type |
從變更記錄對應 |
detection.primaryActor.type |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
triggeringEvents.actor.externalId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection.triggeringEvents.actorIPMeta.reputationDescription |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
triggeringEvents.actorIPMeta.reputationDescription |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.externalId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.mitreTactics |
event.idm.read_only_udm.security_result.attack_details.tactics |
從變更記錄對應 |
mitreTactics |
event.idm.read_only_udm.security_result.attack_details.tactics |
從變更記錄對應 |
entitySnapshot.cloudPlatform |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.providerId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.type |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.nativeType |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.name |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
resource.id |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
resource.subscriptionId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
resource.subscriptionName |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
account.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
account.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryActor.type |
event.idm.read_only_udm.principal.resource.resource_type |
從變更記錄對應 |
primaryResource.id |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
primaryResource.type |
event.idm.read_only_udm.target.resource.resource_type |
從變更記錄對應 |
primaryResource.cloudAccount.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.cloudAccount.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.actorIPMeta.autonomousSystemOrganization |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.actorIPMeta.autonomousSystemNumber |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.actorIPMeta.isForeign |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.actorIPMeta.reputation |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.actorIPMeta.reputationSource |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.actor.type |
event.idm.read_only_udm.about.resource.resource_type |
從變更記錄對應 |
client.geographicalContext.geolocation.lat |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
從變更記錄對應 |
client.geographicalContext.geolocation.lon |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
從變更記錄對應 |
triggeringEvent.resources.type |
event.idm.read_only_udm.about.resource.resource_type |
從變更記錄對應 |
resource.type |
event.idm.read_only_udm.target.resource.resource_type |
從變更記錄對應 |
resources.type |
event.idm.read_only_udm.about.resource.resource_type |
從變更記錄對應 |
actor.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.executionTime |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.nativeType |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesCluster.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryActor.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesCluster.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesCluster.id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesNamespace.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesNamespace.id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesNamespace.providerUniqueId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
primaryResource.kubernetesNamespace.name |
event.idm.read_only_udm.target.namespace |
從變更記錄對應 |
primaryResource.kubernetesCluster.name |
event.idm.read_only_udm.about.resource.attribute.labels |
從變更記錄對應 |
detection.primaryResource.externalId |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
detection.primaryResource.name |
event.idm.read_only_udm.target.hostname 和 event.idm.read_only_udm.target.asset.hostname |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.n.currentWorkingDirectory |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.1.command |
event.idm.read_only_udm.principal.process.command_line |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.1.path |
event.idm.read_only_udm.principal.process.file.full_path |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.1.hash |
event.idm.read_only_udm.principal.process.file.sha1 |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.1.size |
event.idm.read_only_udm.principal.process.file.size |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.username |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.command |
event.idm.read_only_udm.target.process.command_line |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.path |
event.idm.read_only_udm.target.process.file.full_path |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.hash |
event.idm.read_only_udm.target.process.file.sha1 |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.size |
event.idm.read_only_udm.target.process.file.size |
從變更記錄對應 |
detection.title |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
trigger.ruleName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection_cloudOrganizations |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection_triggeringEvent_actorIP |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.actingAs.externalId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.actingAs.id |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.actingAs.name |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.actingAs.type |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
detection.primaryActor.actingAs.providerUniqueId |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
det_resource.status |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
det_resource.cloudProviderURL |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
actor_externalId |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
actor_name |
event.idm.read_only_udm.principal.user.email_addresses |
從變更記錄對應 |
actor_id |
event.idm.read_only_udm.principal.resource.product_object_id |
從變更記錄對應 |
actor_nativeType |
event.idm.read_only_udm.principal.resource.resource_subtype |
從變更記錄對應 |
actor_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource_type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threat_cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threat_resolutionNote |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threat_resolvedAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threat_projects |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threat_notes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
tactic_val |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
technique_val |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threat.updatedAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
tdrName |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detectionId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource_externalId |
event.idm.read_only_udm.target.resource.product_object_id |
從變更記錄對應 |
resource_nativeType |
event.idm.read_only_udm.target.resource.resource_subtype |
從變更記錄對應 |
org_id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
org_name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
org_cloudProvider |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
org_externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
resource_externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
resource_id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
resource_nativeType |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
resource_name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
threat.threatURL |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
threat.id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
threat.title |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
threat.description |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
threat.status |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
threat.created |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
threat.severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
resource_name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
actor_id |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
actor_nativeType |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
det_resource.kubernetesCluster.id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
det_resource.kubernetesCluster.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process_command |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process_container_id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process_container_name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process.container.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process.container.imageId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process.container.imageExternalId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process_hash |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process_id |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process_path |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process.username |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
process.userId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
det_resource.kubernetesnamespace.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.1.hash |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.username |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.runtimeDetails.currentWorkingDirectory |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.0.path |
event.idm.read_only_udm.principal.process.file.full_path |
從變更記錄對應 |
triggeringEvent.runtimeDetails.processTree.2.path |
event.idm.read_only_udm.principal.process.parent_process.file.full_path |
從變更記錄對應 |
process.size |
event.idm.read_only_udm.target.process.file.size |
從變更記錄對應 |
detection.id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
detection.threatId |
event.idm.read_only_udm.security_result.threat_id |
從變更記錄對應 |
detection.detectionURL |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
detection.threatURL |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
actor.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
primaryActor.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvent.actor.externalId |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvent.actor.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvent.actor.name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvent.actor.type |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
detection.title |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
detection.description |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
detection.severity |
event.idm.read_only_udm.severity |
從變更記錄對應 |
detection.tdrId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.tdrSource |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.mitreTactics |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.mitreTechniques |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
account.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
account.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
account.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
account.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.createdAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.primaryResource.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.primaryResource.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.primaryResource.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.primaryResource.type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.triggeringEventsCount |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.actorIPMeta.country |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.category |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.eventTime |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.origin |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.source |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEvent.status |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
detection.timeframe.start |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
detection.timeframe.end |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
actor.externalId |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
actor.id |
event.idm.read_only_udm.principal.user.product_object_id |
從變更記錄對應 |
actor.name |
event.idm.read_only_udm.principal.user.user_display_name |
從變更記錄對應 |
primaryActor.externalId |
event.idm.read_only_udm.target.user.userid |
從變更記錄對應 |
primaryActor.id |
event.idm.read_only_udm.target.user.product_object_id |
從變更記錄對應 |
primaryActor.name |
event.idm.read_only_udm.target.user.user_display_name |
從變更記錄對應 |
metadata_data.version |
event.idm.read_only_udm.metadata.product_version |
從變更記錄對應 |
triggeringEvent.cloudProviderUrl |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
triggeringEvent.actorIPMeta.reputation |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
det_resource.type |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
det_resource.externalId |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
det_resource.id |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
det_resource.name |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
det_resource.nativeType |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
det_resource.region |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.actorIP |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
actor.nativeType |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
primaryActor.nativeType |
event.idm.read_only_udm.target.user.attribute.labels |
從變更記錄對應 |
triggeringEvent.description |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
actor.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
trigger.source |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
trigger.updatedFields |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
issue.projects |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
control.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
threatURL |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
tdrId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
tdrSource |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryActor.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryActor.actingAs |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryActor.email |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryActor.nativeType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryActor.providerUniqueId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.cloudAccount.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.cloudAccount.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.cloudAccount.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
resource.cloudAccount.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryResource.nativeType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryResource.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryResource.cloudAccount.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
primaryResource.cloudAccount.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
triggeringEventsCount |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitreTactics |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitreTechniques |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
trigger.type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
trigger.ruleId |
event.idm.read_only_udm.security_result.rule_id |
從變更記錄對應 |
trigger.ruleName |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
trigger.changedBy |
event.idm.read_only_udm.principal.user.product_object_id |
從變更記錄對應 |
issue.id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
triggeringEvent.id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
issue.status |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
triggeringEvent.status |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
issue.created |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
createdAt |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
resource.id |
event.idm.read_only_udm.target.resource.id |
從變更記錄對應 |
primaryResource.id |
event.idm.read_only_udm.target.resource.id |
從變更記錄對應 |
resource.name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
primaryResource.name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
resource.type |
event.idm.read_only_udm.target.resource.type |
從變更記錄對應 |
primaryResource.type |
event.idm.read_only_udm.target.resource.type |
從變更記錄對應 |
resource.subscriptionId |
event.idm.read_only_udm.target.cloud.project.id |
從變更記錄對應 |
primaryResource.cloudAccount.externalId |
event.idm.read_only_udm.target.cloud.project.id |
從變更記錄對應 |
resource.subscriptionName |
event.idm.read_only_udm.target.cloud.project.name |
從變更記錄對應 |
primaryResource.cloudAccount.name |
event.idm.read_only_udm.target.cloud.project.name |
從變更記錄對應 |
resource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
從變更記錄對應 |
primaryResource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
從變更記錄對應 |
resource.status |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
resource.cloudProviderURL |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
primaryResource.cloudProviderURL |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
control.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
risk |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvent.cloudPlatform |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
control.description |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
control.severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
issue.severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
control.IssueURL |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
DetectionURL |
event.idm.read_only_udm.security_result.url_back_to_product |
從變更記錄對應 |
threatId |
event.idm.read_only_udm.security_result.threat_id |
從變更記錄對應 |
title |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
triggeringEvent.name |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
description |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
primaryActor.externalId |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
primaryActor.type |
event.idm.read_only_udm.principal.resource.type |
從變更記錄對應 |
primaryActor.name |
event.idm.read_only_udm.target.ip |
從變更記錄對應 |
resource.nativeType |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
actor.type |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
resource.status |
event.idm.read_only_udm.resource_obj.resource.attribute.labels |
從變更記錄對應 |
resource.region |
event.idm.read_only_udm.target.location.country_or_region |
從變更記錄對應 |
resource.cloudProviderURL |
event.idm.read_only_udm.resource_obj.url |
從變更記錄對應 |
triggeringEvent.actorIP |
event.idm.read_only_udm.observer.ip |
從變更記錄對應 |
triggeringEvent.actor.id |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
triggeringEvent.actor.name |
event.idm.read_only_udm.about_obj.user.user_display_name |
從變更記錄對應 |
triggeringEvent.actor.type |
event.idm.read_only_udm.about_obj.resource.type |
從變更記錄對應 |
triggeringEvent.actorIPMeta.country |
event.idm.read_only_udm.principal.asset.location.country_or_region |
從變更記錄對應 |
triggeringEvent.actorIPMeta.reputation |
event.idm.read_only_udm.principal.labels |
從變更記錄對應 |
triggeringEvent.actorIPMeta.reputationSource |
event.idm.read_only_udm.principal.labels |
從變更記錄對應 |
triggeringEvent.actorIPMeta.autonomousSystemOrganization |
event.idm.read_only_udm.principal.labels |
從變更記錄對應 |
triggeringEvent.actorIPMeta.autonomousSystemNumber |
event.idm.read_only_udm.principal.labels |
從變更記錄對應 |
triggeringEvent.actorIPMeta.isForeign |
event.idm.read_only_udm.principal.labels |
從變更記錄對應 |
triggeringEvent.category |
event.idm.read_only_udm.about_obj.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.eventTime |
event.idm.read_only_udm.about_obj.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.origin |
event.idm.read_only_udm.about_obj.resource.attribute.labels |
從變更記錄對應 |
triggeringEvent.externalId |
event.idm.read_only_udm.principal.resource.product_object_id |
從變更記錄對應 |
actor_name_ip |
event.idm.read_only_udm.target.ip 和 event.idm.read_only_udm.target.asset.ip |
從變更記錄對應 |
actor_externalId_ip |
event.idm.read_only_udm.intermediary.ip 和 event.idm.read_only_udm.intermediary.asset.ip |
從變更記錄對應 |
record.trigger.source |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.cloudOrganizations |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.trigger.type |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.triggeringEventsCount |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.trigger.updatedFields |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.control.risks |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.resource.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.control.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.DetectionURL |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.threatURL |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.tdrId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.tdrSource |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
mitreTactic |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cloudAccounts.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cloudAccounts.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cloudAccounts.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
cloudAccounts.name |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.cloudAccount.cloudPlatform |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.externalId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.primaryResource.nativeType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.cloudAccount.id |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.providerUniqueId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.status |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.VCSRepository |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.cloudOrganization |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.kubernetesNamespace |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.PrimaryResource.kubernetesCluster |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
record.trigger.ruleId |
event.idm.read_only_udm.security_result.rule_id |
從變更記錄對應 |
record.trigger.ruleName |
event.idm.read_only_udm.security_result.rule_name |
從變更記錄對應 |
record.trigger.changedBy |
event.idm.read_only_udm.principal.user.product_object_id |
從變更記錄對應 |
record.issue.id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
record.issue.status |
event.idm.read_only_udm.security_result.alert_state |
從變更記錄對應 |
record.issue.severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
record.severity |
event.idm.read_only_udm.security_result.severity |
從變更記錄對應 |
record.issue.created |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
record.timeframe.start |
event.idm.read_only_udm.metadata.event_timestamp |
從變更記錄對應 |
record.resource.id |
event.idm.read_only_udm.target.resource.id |
從變更記錄對應 |
record.PrimaryResource.id |
event.idm.read_only_udm.target.resource.id |
從變更記錄對應 |
record.resource.name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
record.PrimaryResource.name |
event.idm.read_only_udm.target.resource.name |
從變更記錄對應 |
record.resource.type |
event.idm.read_only_udm.target.resource.type |
從變更記錄對應 |
record.PrimaryResource.type |
event.idm.read_only_udm.target.resource.type |
從變更記錄對應 |
record.resource.subscriptionId |
event.idm.read_only_udm.target.cloud.project.id |
從變更記錄對應 |
record.PrimaryResource.cloudAccount.externalId |
event.idm.read_only_udm.target.cloud.project.id |
從變更記錄對應 |
record.resource.subscriptionName |
event.idm.read_only_udm.target.cloud.project.name |
從變更記錄對應 |
record.PrimaryResource.cloudAccount.name |
event.idm.read_only_udm.target.cloud.project.name |
從變更記錄對應 |
record.resource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
從變更記錄對應 |
record.PrimaryResource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
從變更記錄對應 |
record.resource.status |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
從變更記錄對應 |
record.resource.cloudProviderURL |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
record.PrimaryResource.cloudProviderURL |
event.idm.read_only_udm.target.url |
從變更記錄對應 |
record.control.id |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
record.issue.projects |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
triggeringEvent.actorIPMeta.category |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
record.control.description |
event.idm.read_only_udm.metadata.description |
從變更記錄對應 |
record.control.IssueURL |
event.idm.read_only_udm.security_result.about.url |
從變更記錄對應 |
record.threatId |
event.idm.read_only_udm.security_result.threat_id |
從變更記錄對應 |
record.title |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
record.description |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
record.timeframe.end |
event.idm.read_only_udm.metadata.collected_timestamp |
從變更記錄對應 |
act.externalId |
event.idm.read_only_udm.target.ip |
從變更記錄對應 |
pactor.externalId |
event.idm.read_only_udm.principal.ip |
從變更記錄對應 |
triggeringEvents.actor.id |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
id |
event.idm.read_only_udm.metadata.product_log_id |
從變更記錄對應 |
createdAt |
event.idm.read_only_udm.metadata.timestamp |
從變更記錄對應 |
entitySnapshot.tags.io.kubernetes.pod.uid |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.tags.io.kubernetes.pod.namespace |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.tags.io.kubernetes.container.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.tags.io.cri-containerd.kind |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.tags.io.kubernetes.pod.name |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.tags.maintainer |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
entitySnapshot.externalId |
event.idm.read_only_udm.principal.group.product_object_id |
從變更記錄對應 |
actionParameters.clientID |
event.idm.read_only_udm.principal.group.product_object_id |
從變更記錄對應 |
type |
event.idm.read_only_udm.metadata.product_event_type |
從變更記錄對應 |
entitySnapshot.tags.io.kubernetes.pod.namespace |
event.idm.read_only_udm.principal.namespace |
從變更記錄對應 |
entitySnapshot.id |
event.idm.read_only_udm.principal.asset_id |
從變更記錄對應 |
entitySnapshot.cloudPlatform |
event.idm.read_only_udm.principal.cloud.vpc.name |
從變更記錄對應 |
entitySnapshot.providerId |
event.idm.read_only_udm.principal.cloud.vpc.id |
從變更記錄對應 |
entitySnapshot.type |
event.idm.read_only_udm.principal.cloud.project.id |
從變更記錄對應 |
entitySnapshot.nativeType |
event.idm.read_only_udm.principal.cloud.project.resource_subtype |
從變更記錄對應 |
entitySnapshot.name |
event.idm.read_only_udm.principal.cloud.project.name |
從變更記錄對應 |
entitySnapshot.status |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
updatedAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
dueAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
statusChangedAt |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
sourceRule.id |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
control.name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
control.description |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
control.resolutionRecommendation |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
subcategories.title |
event.idm.read_only_udm.security_result.category |
從變更記錄對應 |
subcategories.category.name |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
subcategories.category.framework.name |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
actionParameters.userPoolType |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
actionParameters.userpoolID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
actionParameters.clientID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
actionParameters.selection.preferences", "actionParameters.input.patch.portalVisitHistory.dateTime", and "actionParameters.input.patch.portalVisitHistory.type |
additional.fields |
從變更記錄對應 |
actionParameters.input.patch.portalVisitHistory.name", "actionParameters.input.patch.portalVisitHistory.resourceName", "actionParameters.input.patch.portalVisitHistory.resourceType", "actionParameters.input.patch.portalVisitHistory.ruleType", and "actionParameters.input.patch.portalVisitHistory.id |
principal.resource.attribute.labels |
從變更記錄對應 |
user.id |
target.user.id |
從變更記錄對應 |
user.name |
target.user.user_display_name |
從變更記錄對應 |
actionParameters.groups" and "actionParameters.products |
security_result.detection_fields |
從變更記錄對應 |
事件對應表
| 記錄中的 eventType | 舊 event_type | 目前的 event_type |
|---|---|---|
if [eventType] == "user.session.end" |
metadata.event_type |
"USER_LOGOUT" |
if [eventType] in ["user.authentication.auth_via_AD_agent" , "user.authentication.auth_via_LDAP_agent"] |
metadata.event_type |
STATUS_UPDATE |
if [eventType] in ["user.authentication.auth_via_mfa", "user.authentication.sso", "user.session.start","user.session.access_admin_app"] |
metadata.event_type |
USER_LOGIN |
if [has_principal] == "true" |
metadata.event_type |
"STATUS_UPDATE" |
if [has_resource] == "true" |
metadata.event_type |
USER_RESOURCE_ACCESS |
if [has_user] == "true" |
metadata.event_type |
USER_UNCATEGORIZED |
if [has_user] == "true" and [action] == "Login" |
metadata.event_type |
"USER_LOGIN" |
if [has_user] == "true" and [action] == "Login" |
event.idm.read_only_udm.extensions.auth.type |
"AUTHTYPE_UNSPECIFIED" |
if [has_user] == "true" and [event][idm][read_only_udm][metadata][event_type] == "GENERIC_EVENT" |
metadata.event_type |
USER_UNCATEGORIZED |
else |
metadata.event_type |
GENERIC_EVENT |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。