收集 Wiz 記錄

支援語言:

本文說明如何將 Wiz 記錄擷取至 Google Security Operations。剖析器會將 Wiz JSON 格式的記錄轉換為統一資料模型 (UDM)。這項服務會先初始化 UDM 欄位的預設值,然後剖析 JSON 訊息、擷取相關欄位 (例如使用者資訊、位置、裝置詳細資料和安全性結果)。

Wiz 雲端安全平台提供無代理程式的端對端可視性,並優先處理 AWS、Azure、OCI 和 Kubernetes 環境中的風險。 Google Cloud

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Wiz 的特殊存取權

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案,並將檔案儲存到安全的位置。

在 Wiz 中設定整合

  1. 在 Wiz 租戶中按一下 Google SecOps (Chronicle) 整合
    1. 或者,登入 Wiz 網頁版 UI。
    2. 前往「Connect to Wiz」(連結至 Wiz) 頁面。
    3. 按一下「Google SecOps (Chronicle)」
  2. 輸入 Google SecOps 整合的名稱。
  3. 選取「範圍」
  4. 輸入 Google SecOps 客戶 ID。
  5. 輸入 Google SecOps 執行個體端點地址,這類地址會列在「區域端點」中。

  6. 上傳擷取驗證檔案

  7. 按一下 [儲存]

為 Google Security Operations 新增自動化規則

新增自動化規則,在符合特定條件時,將 Wiz「問題」或「偵測結果」推送至 Google SecOps。

如要新增自動化規則,請按照下列步驟操作:

  1. 在「政策」>「自動化規則」頁面中,按一下「新增規則」
  2. 輸入簡短但有意義的「Name」(名稱)
  3. 選用:輸入較長的說明
  4. 選取「範圍」
  5. 在「規則條件」下方,選取規則的觸發時機:

    • 「問題」觸發條件
    • 偵測觸發條件
  6. 選擇「原生」資料格式。

    • 原生:這是 Google 建議的選項。原生資料格式是 Wiz 架構,包含類別、觸發來源、專案等欄位。
    • OCSF:以開放式網路安全結構定義架構格式輸出事件。
  7. 建議選取「Include the Issue's evidence」(包含問題的證據) 核取方塊。

  8. 選用:按一下「標籤」下方的「新增」

  9. IF:按一下「新增篩選條件」,然後定義篩選條件。針對每個額外篩選條件重複上述步驟。

  10. 然後:執行下列動作,觸發自動規則的自動平台動作

    1. 按一下「新增動作」
    2. 從已設定的整合服務清單中,選取適用於所選觸發條件的整合服務。
    3. 選用:修改預設的「動作設定」。如果所選整合服務支援「動作設定」,您就能:

      • 使用現有的動作範本:依序點選「從範本載入」、選取動作範本,然後點選「使用範本」
      • 修改「動作參數」
    4. 按一下「另存為範本」,輸入「範本名稱」,選取「專案範圍」,然後按一下「儲存」,即可儲存修改內容。

    5. 選用:點按「測試」,使用所選整合和模擬資料驗證「自動化規則」

    6. 按一下「新增動作」

    7. 選用:再次按一下「新增動作」,即可新增最多十個「動作」

  11. 建議您前往頁面底部,預覽所選IF篩選條件的過往相符結果。確認篩選結果符合預期。

  12. 按一下 [新增規則]。

UDM 對應表

下表適用於 WIZ_IO 記錄類型。如需 OCSF 記錄類型,請參閱「收集 OCSF 記錄」。

記錄欄位 UDM 對應 註解
account.cloudPlatform additional.fields (鍵 =「cloudAccount_cloudPlatform」) Inside for account in cloudAccounts loop
account.externalId target.cloud.project.id Inside for account in cloudAccounts loop
account.id target.resource.attribute.labels (key = "cloudAccount_id") Inside for account in cloudAccounts loop
account.name target.cloud.project.name Inside for account in cloudAccounts loop
action metadata.product_event_type 如果 has_user == "true" 且 action == "Login":metadata.event_type 會設為 USER_LOGIN,extensions.auth.type 會設為 AUTHTYPE_UNSPECIFIED
actionParameters.clientID additional.fields (鍵 =「用戶端 ID」)
actionParameters.clientID principal.group.product_object_id
actionParameters.groups security_result.detection_fields (鍵 =「service_account_group」) 疊代處理陣列
actionParameters.input.patch.portalVisitHistory.dateTime additional.fields (key = "dateTime {index}") 在陣列中疊代。
actionParameters.input.patch.portalVisitHistory.id principal.resource.attribute.labels (鍵 =「id {index}」) 在陣列中疊代。
actionParameters.input.patch.portalVisitHistory.name principal.resource.attribute.labels (鍵 =「name {index}」) 在陣列中疊代。
actionParameters.input.patch.portalVisitHistory.resourceName principal.resource.attribute.labels (key = "resourceName {index}") 在陣列中疊代。
actionParameters.input.patch.portalVisitHistory.resourceType principal.resource.attribute.labels (key = "resourceType {index}") 在陣列中疊代。
actionParameters.input.patch.portalVisitHistory.ruleType principal.resource.attribute.labels (key = "ruleType {index}") 在陣列中疊代。
actionParameters.input.patch.portalVisitHistory.type additional.fields (鍵 =「type {index}」) 在陣列中疊代。
actionParameters.name target.user.user_display_name
actionParameters.products security_result.detection_fields (key = "service_account_product") 逐一查看陣列,略過空白或「*」值
actionParameters.role target.user.attribute.roles
actionParameters.scopes security_result.detection_fields (鍵 =「service_account_scope」) 反覆運算,每個範圍都新增為獨立的鍵/值組合。
actionParameters.selection.preferences additional.fields (key = "Preferences") 反覆運算後,值會以字串清單的形式新增。
actionParameters.userEmail target.user.email_addresses
actionParameters.userID target.user.userid
actionParameters.userpoolID additional.fields (key = "UserPool ID")
actionParameters.userPoolType additional.fields (鍵 =「UserPool Type」)
actor.displayName target.user.user_display_name
actor.id target.user.userid
actors.externalId intermediary.ipintermediary.asset.ip 逐一疊代執行者。
actors.id additional.fields (key = "actor_id: %{index}") 逐一疊代執行者。
actors.name target.iptarget.asset.ip 逐一疊代執行者。
actors.type target.resource.attribute.labels (key = "actor_type: %{index}") 逐一疊代執行者。
authenticationContext.authenticationProvider security_result.detection_fields (鍵 =「authenticationProvider」) 已合併至 security_result.detection_fields。
authenticationContext.credentialProvider security_result.detection_fields (鍵 =「credentialProvider」) 已合併至 security_result.detection_fields。
authenticationContext.credentialType extensions.auth.mechanism 邏輯:簡訊/電子郵件的「OTP」,密碼的「USERNAME_PASSWORD」。
authenticationContext.externalSessionId network.parent_session_id
client.device principal.asset.type 根據規則運算式有條件地對應。
client.geographicalContext.city principal.location.city
client.geographicalContext.country principal.location.country_or_region
client.geographicalContext.geolocation.lat principal.location.region_latitude
client.geographicalContext.geolocation.lon principal.location.region_longitude
client.geographicalContext.postalCode additional.fields (鍵 =「郵遞區號」)
client.geographicalContext.state principal.location.state
client.ipAddress principal.ipprincipal.asset.ip
client.userAgent.browser target.resource.attribute.labels (鍵 =「Browser」)
client.userAgent.os principal.platform 對應至 LINUX、WINDOWS 或 MAC。
client.userAgent.rawUserAgent network.http.user_agentnetwork.http.parsed_user_agent
control.description security_result.detection_fields (鍵 =「control_description」)
control.id security_result.detection_fields (鍵 =「control_id」)
control.IssueURL security_result.url_back_to_product
control.name security_result.detection_fields (key = "control_name")
control.resolutionRecommendation security_result.detection_fields (鍵 =「control_resolution」)
control.risks security_result.detection_fields (鍵 =「risk {i}」) 疊代處理陣列
control.securitySubCategories.category.framework.name security_result.detection_fields (key = "framework_name") 迴圈程序子類別陣列。
control.securitySubCategories.category.name security_result.category_details 迴圈程序子類別陣列。
control.securitySubCategories.title security_result.summary 迴圈程序子類別陣列。
control.severity security_result.severity 有條件地設定 HIGH、MEDIUM 或 LOW。
createdAt metadata.event_timestamp
debugContext.debugData.behaviors security_result.description
debugContext.debugData.deviceFingerprint target.asset.asset_id 開頭為「device_finger_print:」
debugContext.debugData.dtHash security_result.detection_fields (鍵 =「dtHash」)
debugContext.debugData.factor security_result.detection_fields (鍵 =「factor」)
debugContext.debugData.promptingPolicyTypes security_result.detection_fields (key = "promptingPolicyTypes")
debugContext.debugData.requestUri extensions.auth.auth_details
description security_result.description
detection.actors.externalId principal.user.userid 疊代 detection.actors
detection.actors.externalId target.user.userid 疊代 detection.actors
detection.actors.id principal.user.product_object_id 疊代 detection.actors
detection.actors.id target.user.product_object_id 疊代 detection.actors
detection.actors.name principal.user.user_display_name 疊代 detection.actors
detection.actors.name target.user.user_display_name 疊代 detection.actors
detection.actors.nativeType principal.user.attribute.labels (key = "actor_nativeType {index}") 疊代 detection.actors
detection.actors.nativeType target.user.attribute.labels (key = "primaryActor_nativeType {index}") 疊代 detection.actors
detection.actors.type security_result.detection_fields (key = "actor_type {index}") 疊代 detection.actors
detection.actors.type security_result.detection_fields (key = "primary_actor_type {index}") 疊代 detection.actors
detection.cloudAccounts.cloudPlatform additional.fields (key = "detection_cloudAccount_cloudPlatform {i}") 疊代處理陣列
detection.cloudAccounts.externalId additional.fields (鍵 =「detection_cloudAccount_externalId {i}」) 疊代處理陣列
detection.cloudAccounts.id additional.fields (鍵 =「detection_cloudAccount_id {i}」) 疊代處理陣列
detection.cloudAccounts.name additional.fields (key = "detection_cloudAccount_name {i}") 疊代處理陣列
detection.cloudOrganizations principal.resource.attribute.labels (鍵 =「detectioncloudOrganization{index}」)
detection.createdAt additional.fields (鍵 =「detection_createdAt」)
detection.description security_result.description
detection.detectionURL security_result.url_back_to_product
detection.id metadata.product_log_id
detection.mitreTactics additional.fields (key = "mitre_tactic {i}") 疊代處理陣列
detection.mitreTechniques additional.fields (key = "mitre_technique {i}") 疊代處理陣列
detection.primaryActor.actingAs.externalId principal.resource.attribute.labels (鍵 =「detection_primaryActor_actingAs_externalId」)
detection.primaryActor.actingAs.id principal.resource.attribute.labels (key = "detection_primaryActor_actingAs_id")
detection.primaryActor.actingAs.name principal.resource.attribute.labels (key = "detection_primaryActor_actingAs_name")
detection.primaryActor.actingAs.providerUniqueId principal.resource.attribute.labels (鍵 =「detection_primaryActor_actingAs_providerUniqueId」)
detection.primaryActor.actingAs.type principal.resource.attribute.labels (key = "detection_primaryActor_actingAs_type")
detection.primaryResource.externalId target.resource.product_object_id
detection.primaryResource.id additional.fields (鍵 =「detection_primaryResource_id」)
detection.primaryResource.name target.hostnametarget.asset.hostname
detection.primaryResource.type additional.fields (鍵 =「detection_primaryResource_type」)
detection.primaryResource.type target.resource.resource_type 如果類型符合條件,請設為 VIRTUAL_MACHINE。
detection.resources.cloudProviderURL target.resource.attribute.labels (key = "detection_resource_cloudProviderURL {i}") 逐一查看 detection.resources 陣列
detection.resources.externalId security_result.about.resource.attribute.labels (key = "detection_resource_externalId {i}") 逐一查看 detection.resources 陣列
detection.resources.id security_result.about.resource.attribute.labels (key = "detection_resource_id {i}") 逐一查看 detection.resources 陣列
detection.resources.kubernetesCluster.externalId target.resource.attribute.labels (key = "kubernetesClusterexternalId{i}") 逐一查看 detection.resources 陣列
detection.resources.kubernetesCluster.id target.resource.attribute.labels (key = "kubernetesClusterid{i}") 逐一查看 detection.resources 陣列
detection.resources.kubernetesnamespace.id additional.fields (key = "kubernetesnamespaceid{i}") 逐一查看 detection.resources 陣列
detection.resources.name security_result.about.resource.attribute.labels (key = "detection_resource_name {i}") 逐一查看 detection.resources 陣列
detection.resources.nativeType security_result.about.resource.attribute.labels (key = "detection_resource_nativeType {i}") 逐一查看 detection.resources 陣列
detection.resources.region security_result.about.resource.attribute.labels (key = "detection_resource_region {i}") 逐一查看 detection.resources 陣列
detection.resources.status target.resource.attribute.labels (key = "detection_resource_status {i}") 逐一查看 detection.resources 陣列
detection.resources.type security_result.about.resource.attribute.labels (key = "detection_resource_type {i}") 逐一查看 detection.resources 陣列
detection.tdrId additional.fields (key = "detection_tdr_id")
detection.tdrSource additional.fields (key = "detection_tdr_source")
detection.threatId security_result.threat_id
detection.threatURL security_result.detection_fields (鍵 =「threatURL」)
detection.timeframe.end metadata.collected_timestamp
detection.timeframe.start metadata.event_timestamp
detection.title security_result.rule_name
detection.triggeringEvents.actor.externalId security_result.detection_fields (key = "detection_triggeringEvent_actor_externalId {index}") 逐一疊代觸發事件
detection.triggeringEvents.actor.id security_result.detection_fields (key = "detection_triggeringEvent_actor_id {index}") 逐一疊代觸發事件
detection.triggeringEvents.actor.name security_result.detection_fields (key = "detection_triggeringEvent_actor_name {index}") 逐一疊代觸發事件
detection.triggeringEvents.actor.type security_result.detection_fields (key = "detection_triggeringEvent_actor_type {index}") 逐一疊代觸發事件
detection.triggeringEvents.actorIP principal.ipprincipal.asset.ip 疊代處理觸發事件。
detection.triggeringEvents.actorIP principal.resource.attribute.labels (key = "detection_triggeringEvent_actorIP {index}") 疊代處理觸發事件。
detection.triggeringEvents.actorIPMeta.autonomousSystemNumber additional.fields (key = "detection_triggeringEvent_actorIPMeta_autonomousSystemNumber {index}") 逐一疊代觸發事件
detection.triggeringEvents.actorIPMeta.autonomousSystemOrganization additional.fields (key = "detection_triggeringEvent_actorIPMeta_autonomousSystemOrganization {index}") 逐一疊代觸發事件
detection.triggeringEvents.actorIPMeta.country additional.fields (key = "detection_triggeringEvent_actorIPMeta_country {index}") 逐一疊代觸發事件
detection.triggeringEvents.actorIPMeta.isForeign additional.fields (key = "detection_triggeringEvent_actorIPMeta_isForeign {index}") 逐一疊代觸發事件
detection.triggeringEvents.actorIPMeta.reputation security_result.about.resource.attribute.labels (key = "detection_triggeringEvent_actorIPMeta_reputation {index}") 逐一疊代觸發事件
detection.triggeringEvents.actorIPMeta.reputationSource additional.fields (key = "detection_triggeringEvent_actorIPMeta_reputationSource {index}") 逐一疊代觸發事件
detection.triggeringEvents.category additional.fields (key = "detection_triggeringEvent_category {index}") 逐一疊代觸發事件
detection.triggeringEvents.cloudPlatform additional.fields (鍵 =「detection_triggeringEvent_cloudPlatform {index}」) 逐一疊代觸發事件
detection.triggeringEvents.cloudProviderUrl target.url 逐一疊代觸發事件
detection.triggeringEvents.description metadata.description 逐一疊代觸發事件
detection.triggeringEvents.eventTime additional.fields (key = "detection_triggeringEvent_eventTime {index}") 逐一疊代觸發事件
detection.triggeringEvents.externalId additional.fields (key = "detection_triggeringEvent_externalId {index}") 逐一疊代觸發事件
detection.triggeringEvents.id additional.fields (key = "detection_triggeringEvent_id {index}") 逐一疊代觸發事件
detection.triggeringEvents.name additional.fields (key = "detection_triggeringEvent_name {index}") 逐一疊代觸發事件
detection.triggeringEvents.origin additional.fields (key = "detection_triggeringEvent_origin {index}") 逐一疊代觸發事件
detection.triggeringEvents.runtimeDetails.currentWorkingDirectory additional.fields (key = "detection_triggeringEvent_runtimeDetails_currentWorkingDirectory {index}") 逐一疊代觸發事件
detection.triggeringEvents.runtimeDetails.processTree[0].path principal.process.file.full_path 疊代處理觸發事件。覆寫索引 0/1 邏輯。
detection.triggeringEvents.runtimeDetails.processTree[0].username additional.fields (key = "detection_triggeringEvent_runtimeDetails_username {index}") 疊代處理觸發事件。
detection.triggeringEvents.runtimeDetails.processTree[1].hash additional.fields (key = "detection_triggeringEvent_runtimeDetails_hash {index}") 疊代處理觸發事件。
detection.triggeringEvents.runtimeDetails.processTree[2].path principal.process.parent_process.file.full_path 逐一疊代觸發事件
detection.triggeringEvents.source additional.fields (key = "detection_triggeringEvent_source {index}") 逐一疊代觸發事件
detection.triggeringEvents.status additional.fields (key = "detection_triggeringEvent_status {index}") 逐一疊代觸發事件
detection.triggeringEvents[0].runtimeDetails.processTree[0].command target.process.command_line 僅適用於第一個觸發事件和第一個 processTree 元素
detection.triggeringEvents[0].runtimeDetails.processTree[0].hash target.process.file.sha1 僅適用於第一個觸發事件和第一個 processTree 元素
detection.triggeringEvents[0].runtimeDetails.processTree[0].path target.process.file.full_path 僅適用於第一個觸發事件和第一個 processTree 元素
detection.triggeringEvents[0].runtimeDetails.processTree[0].size target.process.file.size 僅適用於第一個觸發事件和第一個 processTree 元素
detection.triggeringEvents[0].runtimeDetails.processTree[0].username principal.user.userid 僅適用於第一個觸發事件和第一個 processTree 元素
detection.triggeringEvents[0].runtimeDetails.processTree[1].command principal.process.command_line 僅適用於第一個觸發事件和第二個 processTree 元素。
detection.triggeringEvents[0].runtimeDetails.processTree[1].hash principal.process.file.sha1 僅適用於第一個觸發事件和第二個 processTree 元素。
detection.triggeringEvents[0].runtimeDetails.processTree[1].path principal.process.file.full_path 僅適用於第一個觸發事件和第二個 processTree 元素。
detection.triggeringEvents[0].runtimeDetails.processTree[1].size principal.process.file.size 僅適用於第一個觸發事件和第二個 processTree 元素。
detection.triggeringEventsCount additional.fields (鍵 =「triggering_events_count」)
DetectionURL security_result.url_back_to_product
dueAt additional.fields (鍵 =「due_at」)
entitySnapshot.cloudPlatform principal.cloud.vpc.name
entitySnapshot.externalId principal.group.product_object_id
entitySnapshot.id principal.asset_id
entitySnapshot.name principal.cloud.project.name
entitySnapshot.nativeType principal.cloud.project.resource_subtype
entitySnapshot.providerId principal.cloud.vpc.id
entitySnapshot.status security_result.action_details
entitySnapshot.tags.io.cri-containerd.kind target.resource.attribute.labels (鍵 =「Containerd Kind」)
entitySnapshot.tags.io.kubernetes.container.name target.resource.attribute.labels (key = "Container Name")
entitySnapshot.tags.io.kubernetes.pod.name target.resource.attribute.labels (鍵 =「Pod Name」)
entitySnapshot.tags.io.kubernetes.pod.namespace principal.namespace
entitySnapshot.tags.io.kubernetes.pod.namespace target.resource.attribute.labels (鍵 =「Pod Namespace」)
entitySnapshot.tags.io.kubernetes.pod.uid target.resource.attribute.labels (鍵 =「Pod Id」)
entitySnapshot.tags.maintainer target.resource.attribute.labels (key = "Maintainer")
entitySnapshot.type principal.cloud.project.id
eventType metadata.product_event_type
eventType (特定值) extensions.auth.mechanism 與登入類型的 auth_type 合併。
Hardcoded to "WIZ_IO" metadata.product_name
Hardcoded to "WIZ_IO" metadata.vendor_name
id metadata.product_log_id
issue.created metadata.event_timestamp
issue.id metadata.product_log_id
issue.projects additional.fields (鍵 =「issue_projects」)
issue.severity Sets intermediate variable severity 如果符合條件,則設為「INFORMATIONAL」。
issue.status security_result.action_details
issue.status security_result.action_details 只有在狀態為「OPEN」時才會對應
metadata_data.version metadata.product_version
mitreTactics (陣列元素) additional.fields (key = "mitre_tactic %{i}") 疊代處理陣列。
mitreTechniques (陣列元素) additional.fields (key = "mitre_technique %{i}") 疊代處理陣列。
outcome.reason security_result.category_details
outcome.result security_result.action 間接對應至 ALLOW、CHALLENGE 或 BLOCK。
primaryActor.actingAs additional.fields (鍵 =「primaryActor_actingAs」)
primaryActor.email additional.fields (key = "primaryActor_email")
primaryActor.externalId principal.ipprincipal.asset.ip
primaryActor.id additional.fields (key = "primaryActor_id")
primaryActor.name target.iptarget.asset.ip
primaryActor.nativeType additional.fields (key = "primaryActor_nativeType")
primaryActor.providerUniqueId additional.fields (鍵 =「primaryActor_providerUniqueId」)
primaryActor.type principal.resource.type
primaryResource.cloudAccount.cloudPlatform additional.fields (鍵 =「primaryResourceCloudPlatform」)
primaryResource.cloudAccount.externalId target.cloud.project.id
primaryResource.cloudAccount.id additional.fields (鍵 =「primaryResourceCloudAccountId」)
primaryResource.cloudAccount.name target.cloud.project.name
primaryResource.cloudProviderURL target.url
primaryResource.externalId additional.fields (key = "primaryResourceExternalId")
primaryResource.id target.resource.id
primaryResource.name target.resource.name
primaryResource.nativeType additional.fields (key = "primaryResourceNativeType")
primaryResource.region target.asset.location.country_or_region
primaryResource.type target.resource.type
process.command target.resource.attribute.labels (key = "processcommand{process_index}")
process.container.externalId target.resource.attribute.labels (鍵 =「containerexternalId{process_index}」)
process.container.id target.resource.attribute.labels (鍵 =「process_containerid{process_index}」)
process.container.imageExternalId target.resource.attribute.labels (key = "containerimageExternalId{process_index}")
process.container.imageId target.resource.attribute.labels (鍵 =「containerimageId{process_index}」)
process.container.name target.resource.attribute.labels (key = "process_containername{process_index}")
process.currentWorkingDirectory target.resource.attribute.labels (鍵 =「currentWorkingDirectory_{process_index}」)
process.hash target.resource.attribute.labels (鍵 =「processhash{process_index}」)
process.id target.resource.attribute.labels (鍵 =「processid{process_index}」)
process.path target.resource.attribute.labels (鍵 =「processpath{process_index}」)
process.size target.process.file.size
process.userId target.resource.attribute.labels (鍵 =「processuserId{process_index}」)
process.username target.resource.attribute.labels (key = "processusername{process_index}")
requestId metadata.product_log_id
resource.cloudAccount.cloudPlatform additional.fields (鍵 =「cloudPlatform」) 部分物件已併入重複的「關於」欄位。
resource.cloudAccount.externalId additional.fields (鍵 =「cloudAccountExternalId」) 部分物件已併入重複的「關於」欄位。
resource.cloudAccount.id additional.fields (鍵 =「cloudAccountId」) 部分物件已併入重複的「關於」欄位。
resource.cloudAccount.name cloudAccountName
resource.cloudPlatform additional.fields (鍵 =「resource_cloudPlatform」)
resource.cloudProviderURL about.url 部分物件已併入重複的「關於」欄位。
resource.cloudProviderURL target.url
resource.externalId additional.fields (鍵 =「externalId」) 部分物件已併入重複的「關於」欄位。
resource.id about.resource.product_object_id 部分物件已併入重複的「關於」欄位。
resource.id target.resource.id
resource.name about.resource.name 部分物件已併入重複的「關於」欄位。
resource.name target.resource.name
resource.nativeType about.resource.resource_subtype 部分物件已併入重複的「關於」欄位。
resource.region about.location.country_or_region 部分物件已併入重複的「關於」欄位。
resource.region target.asset.location.country_or_region
resource.region target.location.country_or_region
resource.status about.resource.attribute.labels (鍵 =「status」) 部分物件已併入重複的「關於」欄位。
resource.status target.resource.attribute.labels (鍵 =「status」)
resource.subscriptionId target.cloud.project.id
resource.subscriptionName target.cloud.project.name
resource.type about.resource.type 部分物件已併入重複的「關於」欄位。
resource.type target.resource.type
serviceAccount.name principal.application 僅限「檢舉」動作
sourceIP principal.ipprincipal.asset.ip
sourceRule.id principal.user.userid
status security_result.summary
statusChangedAt additional.fields (鍵 =「status_changed_at」)
tdrId security_result.detection_fields (key = "tdrId")
tdrSource security_result.detection_fields (key = "tdrSource")
The detection.severity variable security_result.severity 經過正規化 (例如 INFO -> LOW) 後再對應。
threat.actors.externalId principal.user.email_addresses 逐一查看 threat.actors。
threat.actors.id principal.resource.attribute.labels (key = "actor_id:%{index}") 對應第一個元素之後的元素 (索引 > 0)。
threat.actors.id principal.resource.product_object_id 已對應第一個元素 (索引 0)。
threat.actors.name principal.user.email_addresses 逐一查看 threat.actors。
threat.actors.nativeType principal.resource.attribute.labels (key = "actor_nativeType:%{index}") 對應第一個元素之後的元素 (索引 > 0)。
threat.actors.nativeType principal.resource.resource_subtype 已對應第一個元素 (索引 0)。
threat.actors.type additional.fields (key = "actor_type") 逐一查看 threat.actors。
threat.cloudAccounts target.resource.attribute.labels (鍵 =「threat_cloudAccounts」)
threat.cloudOrganizations.cloudProvider target.resource.attribute.labels (鍵 =「org_cloudProvider:%{index}」) 反覆查看 threat.cloudOrganizations。
threat.cloudOrganizations.externalId target.resource.attribute.labels (key = "org_externalId:%{index}") 反覆查看 threat.cloudOrganizations。
threat.cloudOrganizations.id target.resource.attribute.labels (key = "org_id:%{index}") 反覆查看 threat.cloudOrganizations。
threat.cloudOrganizations.name target.resource.attribute.labels (key = "org_name:%{index}") 反覆查看 threat.cloudOrganizations。
threat.cloudPlatform additional.fields (鍵 =「threat_cloudPlatform」)
threat.created metadata.event_timestamp
threat.description security_result.description
threat.detectionIds additional.fields (鍵 =「detectionId」) 以半形逗號分隔的字串,會分割成清單。
threat.id metadata.product_log_id
threat.mitreTactics additional.fields (鍵 =「tactic_vallabel{index}」) 疊代處理陣列。
threat.mitreTechniques additional.fields (鍵 =「technique_vallabel{i}」) 疊代處理陣列
threat.notes additional.fields (鍵 =「threat_notes」)
threat.projects additional.fields (鍵 =「threat_projects」)
threat.resolutionNote additional.fields (鍵 =「threat_resolutionNote」)
threat.resolvedAt additional.fields (鍵 =「threat_resolvedAt」)
threat.resources.externalId target.resource.attribute.labels (key = "resource_externalId:%{index}") 對應第一個元素之後的元素 (索引 > 0)。
threat.resources.externalId target.resource.product_object_id 已對應第一個元素 (索引 0)。
threat.resources.id target.resource.attribute.labels (key = "resource_id:%{index}") 逐一疊代 threat.resources。
threat.resources.name target.resource.attribute.labels (key = "resource_name:%{index}") 對應第一個元素之後的元素 (索引 > 0)。
threat.resources.name target.resource.name 已對應第一個元素 (索引 0)。
threat.resources.nativeType target.resource.attribute.labels (key = "resource_nativeType:%{index}") 對應第一個元素之後的元素 (索引 > 0)。
threat.resources.nativeType target.resource.resource_subtype 已對應第一個元素 (索引 0)。
threat.resources.type additional.fields (key = "resource_type") 逐一疊代 threat.resources。
threat.severity security_result.severity 間接正規化 (例如 INFO -> LOW)。
threat.status security_result.action_details
threat.tdrNames additional.fields (鍵 =「tdrName」) 以半形逗號分隔的字串,會分割成清單。
threat.threatURL security_result.url_back_to_product
threat.title metadata.description
threat.updatedAt additional.fields (鍵 =「threat_updatedAt」)
threatId security_result.threat_id
threatURL security_result.detection_fields (鍵 =「threatURL」)
timeframe.end additional.fields (鍵 =「timeframe_end」)
timeframe.start metadata.collected_timestamp
timestamp metadata.event_timestamp
title security_result.summary
trigger.changedBy principal.user.product_object_id
trigger.ruleId security_result.rule_id
trigger.ruleName additional.fields (key = "rule_name")
trigger.source metadata.product_event_type
trigger.type additional.fields (鍵 =「trigger_type」)
trigger.updatedFields additional.fields (key = "updated_fields")
triggeringEvents.actor.id principal.user.userid 對應至 triggeringEvents 迴圈內。
triggeringEvents.actor.name about.user.user_display_name 已在觸發事件迴圈中對應,並已合併。
triggeringEvents.actor.type about.resource.type 已在觸發事件迴圈中對應,並已合併。
triggeringEvents.actorIP observer.ip 對應至 triggeringEvents 迴圈內。
triggeringEvents.actorIPMeta.autonomousSystemNumber principal.labels (key = "actorIP_autonomousSystemNumber") 對應至 triggeringEvents 迴圈內。
triggeringEvents.actorIPMeta.autonomousSystemOrganization principal.labels (key = "actorIP_autonomousSystemOrganization") 對應至 triggeringEvents 迴圈內。
triggeringEvents.actorIPMeta.country principal.asset.location.country_or_region 對應至 triggeringEvents 迴圈內。
triggeringEvents.actorIPMeta.isForeign principal.labels (key = "actorIP_isForeign") 對應至 triggeringEvents 迴圈內。
triggeringEvents.actorIPMeta.reputation principal.labels (key = "actorIP_reputation") 對應至 triggeringEvents 迴圈內。
triggeringEvents.actorIPMeta.reputationSource principal.labels (key = "actorIP_reputationSource") 對應至 triggeringEvents 迴圈內。
triggeringEvents.category about.resource.attribute.labels (鍵 =「triggeringEvent_category」) 已在觸發事件迴圈中對應,並已合併。
triggeringEvents.cloudPlatform security_result.detection_fields (鍵 =「triggeringEvent_cloudPlatform」) 對應至 triggeringEvents 迴圈內。
triggeringEvents.cloudProviderUrltarget.url Mapped within the triggeringEvents loop.
triggeringEvents.description metadata.description 對應至 triggeringEvents 迴圈內。
triggeringEvents.eventTime about.resource.attribute.labels (鍵 =「triggeringEvent_eventTime」) 已在觸發事件迴圈中對應,並已合併。
triggeringEvents.externalId principal.resource.product_object_id 對應至 triggeringEvents 迴圈內。
triggeringEvents.id metadata.product_log_id 對應至 triggeringEvents 迴圈內。
triggeringEvents.name security_result.summary 對應至 triggeringEvents 迴圈內。
triggeringEvents.origin about.resource.attribute.labels (鍵 =「triggeringEvent_origin」) 已在觸發事件迴圈中對應,並已合併。
triggeringEvents.resources.externalId about.resource.attribute.labels (鍵 =「externalId」) 在迴圈內對應;合併到 about 陣列。
triggeringEvents.resources.id about.resource.product_object_id 在迴圈內對應;合併到 about 陣列。
triggeringEvents.resources.name about.resource.name 在迴圈內對應;合併到 about 陣列。
triggeringEvents.resources.nativeType about.resource.resource_subtype 在迴圈內對應;合併到 about 陣列。
triggeringEvents.resources.region about.location.country_or_region 在迴圈內對應;合併到 about 陣列。
triggeringEvents.resources.type about.resource.type 在迴圈內對應;合併到 about 陣列。
triggeringEvents.source additional.fields (鍵 =「triggeringEvent_source」) 對應至 triggeringEvents 迴圈內。
triggeringEvents.status security_result.action_details 對應至 triggeringEvents 迴圈內。
triggeringEventsCount additional.fields (鍵 =「triggeringEventsCount」)
type metadata.product_event_type
updatedAt additional.fields (key = "updated_at")
version security_result.detection_fields (key = "version")
detection.primaryActor.id event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
detection.actors.type event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.actors.externalId event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.actors.id event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.actors.name event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.primaryActor.email event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
detection.primaryActor.friendlyName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.primaryActor.nativeType event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.primaryActor.providerUniqueId event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.actors event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
detection.tdrId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection.tdrSource event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection.cloudAccounts.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
detection.cloudAccounts.id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
detection.cloudAccounts.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
detection.primaryResource.type event.idm.read_only_udm.target.resource.resource_type 從變更記錄對應
detection.primaryResource.type event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
detection.triggeringEvents.actor.id event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.triggeringEvents.actorIPMeta.country event.idm.read_only_udm.principal.asset.location.country_or_region 從變更記錄對應
detection.triggeringEvents.actorIPMeta.country event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.triggeringEvents.cloudPlatform event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection.triggeringEvents.cloudProviderUrl event.idm.read_only_udm.target.url 從變更記錄對應
detection.triggeringEvents.cloudProviderUrl event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
detection.triggeringEvents.description event.idm.read_only_udm.metadata.description 從變更記錄對應
detection.triggeringEvents.description event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.triggeringEvents.externalId event.idm.read_only_udm.principal.resource.product_object_id 從變更記錄對應
detection.triggeringEvents.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.triggeringEvents.name event.idm.read_only_udm.security_result.summary 從變更記錄對應
detection.triggeringEvents.name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection.triggeringEvents.status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
detection.triggeringEvents.status event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
title event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
createdAt event.idm.read_only_udm.additional.fields 從變更記錄對應
timeframe.start event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
timeframe.end event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
actors.externalId event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
actors.externalId event.idm.read_only_udm.principal.user.userid 從變更記錄對應
actors.id event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
actors.name event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
actors.name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
actors.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
primaryActor.externalId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
primaryResource.externalId event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
primaryResource.id event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryResource.name event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
triggeringEvents.actor.name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvents.actor.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvents.actorIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
triggeringEvents.actorIPMeta.reputation event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
triggeringEvents.category event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvents.eventTime event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvents.origin event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.primaryActor.type event.idm.read_only_udm.principal.resource.resource_type 從變更記錄對應
detection.primaryActor.type event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
triggeringEvents.actor.externalId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection.triggeringEvents.actorIPMeta.reputationDescription event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
triggeringEvents.actorIPMeta.reputationDescription event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
detection.primaryActor.externalId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.primaryActor.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
detection.primaryActor.id event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.mitreTactics event.idm.read_only_udm.security_result.attack_details.tactics 從變更記錄對應
mitreTactics event.idm.read_only_udm.security_result.attack_details.tactics 從變更記錄對應
entitySnapshot.cloudPlatform event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
entitySnapshot.providerId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
entitySnapshot.type event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
entitySnapshot.nativeType event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
entitySnapshot.name event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
resource.id event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
resource.subscriptionId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
resource.subscriptionName event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
account.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
account.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryActor.type event.idm.read_only_udm.principal.resource.resource_type 從變更記錄對應
primaryResource.id event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
primaryResource.type event.idm.read_only_udm.target.resource.resource_type 從變更記錄對應
primaryResource.cloudAccount.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.cloudAccount.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
triggeringEvent.actorIPMeta.autonomousSystemOrganization event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.actorIPMeta.autonomousSystemNumber event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.actorIPMeta.isForeign event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.actorIPMeta.reputation event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.actorIPMeta.reputationSource event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.actor.type event.idm.read_only_udm.about.resource.resource_type 從變更記錄對應
client.geographicalContext.geolocation.lat event.idm.read_only_udm.principal.location.region_coordinates.latitude 從變更記錄對應
client.geographicalContext.geolocation.lon event.idm.read_only_udm.principal.location.region_coordinates.longitude 從變更記錄對應
triggeringEvent.resources.type event.idm.read_only_udm.about.resource.resource_type 從變更記錄對應
resource.type event.idm.read_only_udm.target.resource.resource_type 從變更記錄對應
resources.type event.idm.read_only_udm.about.resource.resource_type 從變更記錄對應
actor.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.executionTime event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.nativeType event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesCluster.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryActor.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesCluster.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesCluster.id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesNamespace.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesNamespace.id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesNamespace.providerUniqueId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
primaryResource.kubernetesNamespace.name event.idm.read_only_udm.target.namespace 從變更記錄對應
primaryResource.kubernetesCluster.name event.idm.read_only_udm.about.resource.attribute.labels 從變更記錄對應
detection.primaryResource.externalId event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
detection.primaryResource.name event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.n.currentWorkingDirectory event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.1.command event.idm.read_only_udm.principal.process.command_line 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.1.path event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.1.hash event.idm.read_only_udm.principal.process.file.sha1 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.1.size event.idm.read_only_udm.principal.process.file.size 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.username event.idm.read_only_udm.principal.user.userid 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.command event.idm.read_only_udm.target.process.command_line 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.path event.idm.read_only_udm.target.process.file.full_path 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.hash event.idm.read_only_udm.target.process.file.sha1 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.size event.idm.read_only_udm.target.process.file.size 從變更記錄對應
detection.title event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
trigger.ruleName event.idm.read_only_udm.additional.fields 從變更記錄對應
detection_cloudOrganizations event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection_triggeringEvent_actorIP event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.primaryActor.actingAs.externalId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.primaryActor.actingAs.id event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.primaryActor.actingAs.name event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.primaryActor.actingAs.type event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
detection.primaryActor.actingAs.providerUniqueId event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
det_resource.status event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
det_resource.cloudProviderURL event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
actor_externalId event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
actor_name event.idm.read_only_udm.principal.user.email_addresses 從變更記錄對應
actor_id event.idm.read_only_udm.principal.resource.product_object_id 從變更記錄對應
actor_nativeType event.idm.read_only_udm.principal.resource.resource_subtype 從變更記錄對應
actor_type event.idm.read_only_udm.additional.fields 從變更記錄對應
resource_type event.idm.read_only_udm.additional.fields 從變更記錄對應
threat_cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
threat_resolutionNote event.idm.read_only_udm.additional.fields 從變更記錄對應
threat_resolvedAt event.idm.read_only_udm.additional.fields 從變更記錄對應
threat_projects event.idm.read_only_udm.additional.fields 從變更記錄對應
threat_notes event.idm.read_only_udm.additional.fields 從變更記錄對應
tactic_val event.idm.read_only_udm.additional.fields 從變更記錄對應
technique_val event.idm.read_only_udm.additional.fields 從變更記錄對應
threat.updatedAt event.idm.read_only_udm.additional.fields 從變更記錄對應
tdrName event.idm.read_only_udm.additional.fields 從變更記錄對應
detectionId event.idm.read_only_udm.additional.fields 從變更記錄對應
resource_externalId event.idm.read_only_udm.target.resource.product_object_id 從變更記錄對應
resource_nativeType event.idm.read_only_udm.target.resource.resource_subtype 從變更記錄對應
org_id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
org_name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
org_cloudProvider event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
org_externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
resource_externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
resource_id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
resource_nativeType event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
resource_name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
threat.threatURL event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
threat.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
threat.title event.idm.read_only_udm.metadata.description 從變更記錄對應
threat.description event.idm.read_only_udm.security_result.description 從變更記錄對應
threat.status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
threat.created event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
threat.severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
resource_name event.idm.read_only_udm.target.resource.name 從變更記錄對應
actor_id event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
actor_nativeType event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
det_resource.kubernetesCluster.id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
det_resource.kubernetesCluster.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process_command event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process_container_id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process_container_name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process.container.externalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process.container.imageId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process.container.imageExternalId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process_hash event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process_id event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process_path event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process.username event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
process.userId event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
det_resource.kubernetesnamespace.id event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.1.hash event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.username event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.runtimeDetails.currentWorkingDirectory event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.0.path event.idm.read_only_udm.principal.process.file.full_path 從變更記錄對應
triggeringEvent.runtimeDetails.processTree.2.path event.idm.read_only_udm.principal.process.parent_process.file.full_path 從變更記錄對應
process.size event.idm.read_only_udm.target.process.file.size 從變更記錄對應
detection.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
detection.threatId event.idm.read_only_udm.security_result.threat_id 從變更記錄對應
detection.detectionURL event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
detection.threatURL event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
actor.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
primaryActor.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvent.actor.externalId event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvent.actor.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvent.actor.name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvent.actor.type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
detection.title event.idm.read_only_udm.security_result.summary 從變更記錄對應
detection.description event.idm.read_only_udm.security_result.description 從變更記錄對應
detection.severity event.idm.read_only_udm.severity 從變更記錄對應
detection.tdrId event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.tdrSource event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.mitreTactics event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.mitreTechniques event.idm.read_only_udm.additional.fields 從變更記錄對應
account.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
account.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
account.id event.idm.read_only_udm.additional.fields 從變更記錄對應
account.name event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.createdAt event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.primaryResource.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.primaryResource.id event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.primaryResource.name event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.primaryResource.type event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.triggeringEventsCount event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.actorIPMeta.country event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.category event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.eventTime event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.id event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.name event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.origin event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.source event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEvent.status event.idm.read_only_udm.additional.fields 從變更記錄對應
detection.timeframe.start event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
detection.timeframe.end event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
actor.externalId event.idm.read_only_udm.principal.user.userid 從變更記錄對應
actor.id event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
actor.name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
primaryActor.externalId event.idm.read_only_udm.target.user.userid 從變更記錄對應
primaryActor.id event.idm.read_only_udm.target.user.product_object_id 從變更記錄對應
primaryActor.name event.idm.read_only_udm.target.user.user_display_name 從變更記錄對應
metadata_data.version event.idm.read_only_udm.metadata.product_version 從變更記錄對應
triggeringEvent.cloudProviderUrl event.idm.read_only_udm.target.url 從變更記錄對應
triggeringEvent.actorIPMeta.reputation event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
det_resource.type event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
det_resource.externalId event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
det_resource.id event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
det_resource.name event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
det_resource.nativeType event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
det_resource.region event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
triggeringEvent.actorIP event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
actor.nativeType event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
primaryActor.nativeType event.idm.read_only_udm.target.user.attribute.labels 從變更記錄對應
triggeringEvent.description event.idm.read_only_udm.metadata.description 從變更記錄對應
actor.id event.idm.read_only_udm.additional.fields 從變更記錄對應
trigger.source event.idm.read_only_udm.additional.fields 從變更記錄對應
trigger.updatedFields event.idm.read_only_udm.additional.fields 從變更記錄對應
issue.projects event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
control.name event.idm.read_only_udm.additional.fields 從變更記錄對應
id event.idm.read_only_udm.additional.fields 從變更記錄對應
threatURL event.idm.read_only_udm.additional.fields 從變更記錄對應
tdrId event.idm.read_only_udm.additional.fields 從變更記錄對應
tdrSource event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryActor.id event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryActor.actingAs event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryActor.email event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryActor.nativeType event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryActor.providerUniqueId event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.cloudAccount.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.cloudAccount.id event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.cloudAccount.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
resource.cloudAccount.name event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryResource.nativeType event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryResource.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryResource.cloudAccount.id event.idm.read_only_udm.additional.fields 從變更記錄對應
primaryResource.cloudAccount.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
triggeringEventsCount event.idm.read_only_udm.additional.fields 從變更記錄對應
mitreTactics event.idm.read_only_udm.additional.fields 從變更記錄對應
mitreTechniques event.idm.read_only_udm.additional.fields 從變更記錄對應
trigger.type event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
trigger.ruleId event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
trigger.ruleName event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
trigger.changedBy event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
issue.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
triggeringEvent.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
issue.status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
triggeringEvent.status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
issue.created event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
createdAt event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
resource.id event.idm.read_only_udm.target.resource.id 從變更記錄對應
primaryResource.id event.idm.read_only_udm.target.resource.id 從變更記錄對應
resource.name event.idm.read_only_udm.target.resource.name 從變更記錄對應
primaryResource.name event.idm.read_only_udm.target.resource.name 從變更記錄對應
resource.type event.idm.read_only_udm.target.resource.type 從變更記錄對應
primaryResource.type event.idm.read_only_udm.target.resource.type 從變更記錄對應
resource.subscriptionId event.idm.read_only_udm.target.cloud.project.id 從變更記錄對應
primaryResource.cloudAccount.externalId event.idm.read_only_udm.target.cloud.project.id 從變更記錄對應
resource.subscriptionName event.idm.read_only_udm.target.cloud.project.name 從變更記錄對應
primaryResource.cloudAccount.name event.idm.read_only_udm.target.cloud.project.name 從變更記錄對應
resource.region event.idm.read_only_udm.target.asset.location.country_or_region 從變更記錄對應
primaryResource.region event.idm.read_only_udm.target.asset.location.country_or_region 從變更記錄對應
resource.status event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
resource.cloudProviderURL event.idm.read_only_udm.target.url 從變更記錄對應
primaryResource.cloudProviderURL event.idm.read_only_udm.target.url 從變更記錄對應
control.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
risk event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvent.cloudPlatform event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
control.description event.idm.read_only_udm.metadata.description 從變更記錄對應
control.severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
issue.severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
control.IssueURL event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
DetectionURL event.idm.read_only_udm.security_result.url_back_to_product 從變更記錄對應
threatId event.idm.read_only_udm.security_result.threat_id 從變更記錄對應
title event.idm.read_only_udm.security_result.summary 從變更記錄對應
triggeringEvent.name event.idm.read_only_udm.security_result.summary 從變更記錄對應
description event.idm.read_only_udm.security_result.description 從變更記錄對應
primaryActor.externalId event.idm.read_only_udm.principal.ip 從變更記錄對應
primaryActor.type event.idm.read_only_udm.principal.resource.type 從變更記錄對應
primaryActor.name event.idm.read_only_udm.target.ip 從變更記錄對應
resource.nativeType event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
actor.type event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
resource.status event.idm.read_only_udm.resource_obj.resource.attribute.labels 從變更記錄對應
resource.region event.idm.read_only_udm.target.location.country_or_region 從變更記錄對應
resource.cloudProviderURL event.idm.read_only_udm.resource_obj.url 從變更記錄對應
triggeringEvent.actorIP event.idm.read_only_udm.observer.ip 從變更記錄對應
triggeringEvent.actor.id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
triggeringEvent.actor.name event.idm.read_only_udm.about_obj.user.user_display_name 從變更記錄對應
triggeringEvent.actor.type event.idm.read_only_udm.about_obj.resource.type 從變更記錄對應
triggeringEvent.actorIPMeta.country event.idm.read_only_udm.principal.asset.location.country_or_region 從變更記錄對應
triggeringEvent.actorIPMeta.reputation event.idm.read_only_udm.principal.labels 從變更記錄對應
triggeringEvent.actorIPMeta.reputationSource event.idm.read_only_udm.principal.labels 從變更記錄對應
triggeringEvent.actorIPMeta.autonomousSystemOrganization event.idm.read_only_udm.principal.labels 從變更記錄對應
triggeringEvent.actorIPMeta.autonomousSystemNumber event.idm.read_only_udm.principal.labels 從變更記錄對應
triggeringEvent.actorIPMeta.isForeign event.idm.read_only_udm.principal.labels 從變更記錄對應
triggeringEvent.category event.idm.read_only_udm.about_obj.resource.attribute.labels 從變更記錄對應
triggeringEvent.eventTime event.idm.read_only_udm.about_obj.resource.attribute.labels 從變更記錄對應
triggeringEvent.origin event.idm.read_only_udm.about_obj.resource.attribute.labels 從變更記錄對應
triggeringEvent.externalId event.idm.read_only_udm.principal.resource.product_object_id 從變更記錄對應
actor_name_ip event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
actor_externalId_ip event.idm.read_only_udm.intermediary.ipevent.idm.read_only_udm.intermediary.asset.ip 從變更記錄對應
record.trigger.source event.idm.read_only_udm.additional.fields 從變更記錄對應
record.cloudOrganizations event.idm.read_only_udm.additional.fields 從變更記錄對應
record.trigger.type event.idm.read_only_udm.additional.fields 從變更記錄對應
record.triggeringEventsCount event.idm.read_only_udm.additional.fields 從變更記錄對應
record.trigger.updatedFields event.idm.read_only_udm.additional.fields 從變更記錄對應
record.control.risks event.idm.read_only_udm.additional.fields 從變更記錄對應
record.resource.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
record.control.name event.idm.read_only_udm.additional.fields 從變更記錄對應
record.DetectionURL event.idm.read_only_udm.additional.fields 從變更記錄對應
record.threatURL event.idm.read_only_udm.additional.fields 從變更記錄對應
record.id event.idm.read_only_udm.additional.fields 從變更記錄對應
record.tdrId event.idm.read_only_udm.additional.fields 從變更記錄對應
record.tdrSource event.idm.read_only_udm.additional.fields 從變更記錄對應
mitreTactic event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudAccounts.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudAccounts.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudAccounts.id event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudAccounts.name event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.cloudAccount.cloudPlatform event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.externalId event.idm.read_only_udm.additional.fields 從變更記錄對應
record.primaryResource.nativeType event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.cloudAccount.id event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.providerUniqueId event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.status event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.VCSRepository event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.cloudOrganization event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.kubernetesNamespace event.idm.read_only_udm.additional.fields 從變更記錄對應
record.PrimaryResource.kubernetesCluster event.idm.read_only_udm.additional.fields 從變更記錄對應
record.trigger.ruleId event.idm.read_only_udm.security_result.rule_id 從變更記錄對應
record.trigger.ruleName event.idm.read_only_udm.security_result.rule_name 從變更記錄對應
record.trigger.changedBy event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
record.issue.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
record.issue.status event.idm.read_only_udm.security_result.alert_state 從變更記錄對應
record.issue.severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
record.severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
record.issue.created event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
record.timeframe.start event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
record.resource.id event.idm.read_only_udm.target.resource.id 從變更記錄對應
record.PrimaryResource.id event.idm.read_only_udm.target.resource.id 從變更記錄對應
record.resource.name event.idm.read_only_udm.target.resource.name 從變更記錄對應
record.PrimaryResource.name event.idm.read_only_udm.target.resource.name 從變更記錄對應
record.resource.type event.idm.read_only_udm.target.resource.type 從變更記錄對應
record.PrimaryResource.type event.idm.read_only_udm.target.resource.type 從變更記錄對應
record.resource.subscriptionId event.idm.read_only_udm.target.cloud.project.id 從變更記錄對應
record.PrimaryResource.cloudAccount.externalId event.idm.read_only_udm.target.cloud.project.id 從變更記錄對應
record.resource.subscriptionName event.idm.read_only_udm.target.cloud.project.name 從變更記錄對應
record.PrimaryResource.cloudAccount.name event.idm.read_only_udm.target.cloud.project.name 從變更記錄對應
record.resource.region event.idm.read_only_udm.target.asset.location.country_or_region 從變更記錄對應
record.PrimaryResource.region event.idm.read_only_udm.target.asset.location.country_or_region 從變更記錄對應
record.resource.status event.idm.read_only_udm.security_result.about.resource.attribute.labels 從變更記錄對應
record.resource.cloudProviderURL event.idm.read_only_udm.target.url 從變更記錄對應
record.PrimaryResource.cloudProviderURL event.idm.read_only_udm.target.url 從變更記錄對應
record.control.id event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
record.issue.projects event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
triggeringEvent.actorIPMeta.category event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
record.control.description event.idm.read_only_udm.metadata.description 從變更記錄對應
record.control.IssueURL event.idm.read_only_udm.security_result.about.url 從變更記錄對應
record.threatId event.idm.read_only_udm.security_result.threat_id 從變更記錄對應
record.title event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
record.description event.idm.read_only_udm.security_result.description 從變更記錄對應
record.timeframe.end event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
act.externalId event.idm.read_only_udm.target.ip 從變更記錄對應
pactor.externalId event.idm.read_only_udm.principal.ip 從變更記錄對應
triggeringEvents.actor.id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
createdAt event.idm.read_only_udm.metadata.timestamp 從變更記錄對應
entitySnapshot.tags.io.kubernetes.pod.uid event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
entitySnapshot.tags.io.kubernetes.pod.namespace event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
entitySnapshot.tags.io.kubernetes.container.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
entitySnapshot.tags.io.cri-containerd.kind event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
entitySnapshot.tags.io.kubernetes.pod.name event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
entitySnapshot.tags.maintainer event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
entitySnapshot.externalId event.idm.read_only_udm.principal.group.product_object_id 從變更記錄對應
actionParameters.clientID event.idm.read_only_udm.principal.group.product_object_id 從變更記錄對應
type event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
entitySnapshot.tags.io.kubernetes.pod.namespace event.idm.read_only_udm.principal.namespace 從變更記錄對應
entitySnapshot.id event.idm.read_only_udm.principal.asset_id 從變更記錄對應
entitySnapshot.cloudPlatform event.idm.read_only_udm.principal.cloud.vpc.name 從變更記錄對應
entitySnapshot.providerId event.idm.read_only_udm.principal.cloud.vpc.id 從變更記錄對應
entitySnapshot.type event.idm.read_only_udm.principal.cloud.project.id 從變更記錄對應
entitySnapshot.nativeType event.idm.read_only_udm.principal.cloud.project.resource_subtype 從變更記錄對應
entitySnapshot.name event.idm.read_only_udm.principal.cloud.project.name 從變更記錄對應
entitySnapshot.status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
updatedAt event.idm.read_only_udm.additional.fields 從變更記錄對應
dueAt event.idm.read_only_udm.additional.fields 從變更記錄對應
statusChangedAt event.idm.read_only_udm.additional.fields 從變更記錄對應
sourceRule.id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
control.name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
control.description event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
control.resolutionRecommendation event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
subcategories.title event.idm.read_only_udm.security_result.category 從變更記錄對應
subcategories.category.name event.idm.read_only_udm.security_result.category_details 從變更記錄對應
subcategories.category.framework.name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
actionParameters.userPoolType event.idm.read_only_udm.additional.fields 從變更記錄對應
actionParameters.userpoolID event.idm.read_only_udm.additional.fields 從變更記錄對應
actionParameters.clientID event.idm.read_only_udm.additional.fields 從變更記錄對應
actionParameters.selection.preferences", "actionParameters.input.patch.portalVisitHistory.dateTime", and "actionParameters.input.patch.portalVisitHistory.type additional.fields 從變更記錄對應
actionParameters.input.patch.portalVisitHistory.name", "actionParameters.input.patch.portalVisitHistory.resourceName", "actionParameters.input.patch.portalVisitHistory.resourceType", "actionParameters.input.patch.portalVisitHistory.ruleType", and "actionParameters.input.patch.portalVisitHistory.id principal.resource.attribute.labels 從變更記錄對應
user.id target.user.id 從變更記錄對應
user.name target.user.user_display_name 從變更記錄對應
actionParameters.groups" and "actionParameters.products security_result.detection_fields 從變更記錄對應

事件對應表

記錄中的 eventType 舊 event_type 目前的 event_type
if [eventType] == "user.session.end" metadata.event_type "USER_LOGOUT"
if [eventType] in ["user.authentication.auth_via_AD_agent" , "user.authentication.auth_via_LDAP_agent"] metadata.event_type STATUS_UPDATE
if [eventType] in ["user.authentication.auth_via_mfa", "user.authentication.sso", "user.session.start","user.session.access_admin_app"] metadata.event_type USER_LOGIN
if [has_principal] == "true" metadata.event_type "STATUS_UPDATE"
if [has_resource] == "true" metadata.event_type USER_RESOURCE_ACCESS
if [has_user] == "true" metadata.event_type USER_UNCATEGORIZED
if [has_user] == "true" and [action] == "Login" metadata.event_type "USER_LOGIN"
if [has_user] == "true" and [action] == "Login" event.idm.read_only_udm.extensions.auth.type "AUTHTYPE_UNSPECIFIED"
if [has_user] == "true" and [event][idm][read_only_udm][metadata][event_type] == "GENERIC_EVENT" metadata.event_type USER_UNCATEGORIZED
else metadata.event_type GENERIC_EVENT

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。