收集 AppOmni 日志
解析器版本:6.0
本文档介绍了如何配置 AppOmni 以使用 Webhook 将日志推送到 Google Security Operations。
AppOmni 是一个 SaaS 安全平台,可跨企业 SaaS 应用(包括 Salesforce、Microsoft 365、ServiceNow、Workday、Google Workspace、Box 和 Zoom)提供持续的姿态管理、威胁检测和数据暴露监控。AppOmni 可将受监控的 SaaS 应用中的数百种事件类型进行标准化处理,并可使用其事件流式传输功能将提醒、事件和安全态势发现结果流式传输到外部 SIEM 目标位置。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 具有管理员权限的 AppOmni 账号
- 对 Google Cloud Console 的访问权限(用于创建 API 密钥)
- 实例中已启用 AppOmni Threat Detection 模块
- 至少有一个受监控的 SaaS 应用已连接到 AppOmni 并正在提取事件
在 Google SecOps 中创建 Webhook Feed
创建 Feed
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
AppOmni Events)。 - 选择 Webhook 作为来源类型。
- 选择 AppOmni 作为日志类型。
- 点击下一步。
- 为以下输入参数指定值:
- 拆分定界符:输入
\n(NDJSON 载荷的换行符分隔符) - 资产命名空间:资产命名空间
- 注入标签:要应用于此 Feed 中事件的标签
- 拆分定界符:输入
- 点击下一步。
- 在最终确定界面中查看新的 Feed 配置,然后点击提交。
生成并保存密钥
创建 Feed 后,您必须生成用于身份验证的密钥:
- 在 Feed 详情页面上,点击生成密钥。
- 系统会显示一个对话框,其中包含密钥。
- 复制并妥善保存此密钥。
获取 Feed 端点网址
- 前往相应 Feed 的详细信息标签页。
- 在端点信息部分,复制 Feed 端点网址。
网址格式为:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate或
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate保存此网址以供后续步骤使用。
点击完成。
创建 Google Cloud API 密钥
Google SecOps 需要使用 API 密钥进行身份验证。在 Google Cloud Console 中创建受限 API 密钥。
创建 API 密钥
- 前往 Google Cloud 控制台的“凭据”页面。
- 选择您的项目(与您的 Google SecOps 实例关联的项目)。
- 依次点击创建凭据> API 密钥。
- 系统会创建一个 API 密钥,并在对话框中显示该密钥。
- 点击修改 API 密钥以限制密钥。
限制 API 密钥
- 在 API 密钥设置页面中:
- 名称:输入一个描述性名称(例如
Chronicle Webhook API Key)
- 名称:输入一个描述性名称(例如
- 在 API 限制下:
- 选择限制密钥。
- 在选择 API 下拉菜单中,搜索并选择 Google SecOps API(或 Chronicle API)。
- 点击保存。
- 从页面顶部的 API 密钥字段复制 API 密钥值。
安全地保存 API 密钥。
配置 AppOmni 事件流式传输目的地
构建网络钩子网址
将 Google SecOps 端点网址、API 密钥和密钥合并:
<ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>示例:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
在 AppOmni 中创建自定义 Webhook 目标
- 登录
https://<your-organization>.appomni.com上的 AppOmni 实例。 - 依次前往威胁检测 > 目的地。
- 点击添加新目的地。
- 点击自定义 Webhook 卡片。
- 提供以下配置详细信息:
- 名称:输入一个描述性名称(例如
Chronicle SIEM Webhook) - 说明(可选):输入说明(例如
Stream AppOmni events to SIEM via webhook)
- 名称:输入一个描述性名称(例如
配置以下配送设置:
网络钩子网址:粘贴完整的网络钩子网址,其中附加了 API 密钥和密钥作为查询参数:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEYSSL 验证:选中此复选框(推荐)
对原始字段进行哈希处理(可选):选中此复选框可将受监控的 SaaS 应用中的原始事件字段替换为 SHA256 哈希,从而减小事件大小
事件大小上限(可选):保留默认设置或设置自定义值
最大载荷大小(可选):保留默认设置或设置自定义值
选择要向 Google SecOps 流式传输的数据类型:
- 提醒:由 AppOmni 规则生成的威胁检测提醒(推荐)
- 事件:从受监控的应用收集的标准化 SaaS 活动事件(推荐)
- 政策:配置合规性的姿态管理发现结果
点击保存。
验证目标网址
- 在 AppOmni 中,依次前往威胁检测 > 目的地。
- 找到您创建的目的地。
- 验证目标状态是否显示为“有效”。
- 等待 AppOmni 根据受监控的 SaaS 应用生成并流式传输事件。
在 Google SecOps 中验证事件:
- 依次前往 SIEM 设置 > Feed。
- 点击您的 AppOmni Feed。
- 前往状态标签页。
- 验证是否正在接收事件。
AppOmni 事件类型
AppOmni 使用 AppOmni 通用事件架构 (ACES)(基于 Elastic 通用架构 [ECS])对 SaaS 事件进行归一化处理。以下是常见的流式传输事件类别:
| 类别 | 说明 | 示例 |
|---|---|---|
| 身份验证 | 用户身份验证事件 | 登录、退出、MFA 验证、SSO 事件 |
| 配置 | 应用配置变更 | 权限更改、政策更新、角色修改 |
| 数据访问 | 数据访问和共享事件 | 文件下载、记录查看、共享更改 |
| 行政 | 管理操作 | 用户创建、群组变更、应用安装 |
| 威胁检测 | AppOmni 生成的提醒 | 异常行为、提权、数据渗漏指标 |
身份验证方法参考
Google SecOps Webhook Feed 支持多种身份验证方法。选择供应商支持的方法。
方法 1:查询参数(建议用于 AppOmni)
AppOmni 自定义 Webhook 目的地支持基于网址的身份验证。将凭据附加到网络钩子网址。
网址格式:
<ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>示例:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
方法 2:自定义标头
如果您的 AppOmni 版本支持为 webhook 目标添加自定义 HTTP 标头,则可以使用基于标头的身份验证来提高安全性。
标头:
x-goog-chronicle-auth: <API_KEY> x-chronicle-auth: <SECRET_KEY>
优点:
- API 密钥和密文在网址中不可见
- 更安全(标头不会记录在 Web 服务器访问日志中)
Webhook 限制和最佳实践
请求限制
| 限制 | 值 |
|---|---|
| 最大请求大小 | 4 MB |
| 最大 QPS(每秒查询次数) | 15000 |
| 请求超时 | 30 秒 |
| 重试行为 | 自动(使用指数退避算法) |
最佳做法
- 仅选择所需的数据类型,以减少事件量和数据提取费用。
- 启用 SSL 验证,确保数据传输安全。
- 定期在 AppOmni 中监控目标状态,以了解是否存在交付失败的情况。
- 如果事件载荷较大,请考虑启用“对原始字段进行哈希处理”选项。
- 使用“事件”数据类型可在 SIEM 中全面覆盖 SaaS 审核日志。
- 对于需要立即分类的高优先级威胁检测事件,请使用“提醒”数据类型。
问题排查
事件未显示在 Google SecOps 中
原因:正在发送事件,但未提取事件
解决方案:
- 在 Google SecOps 中,依次前往 SIEM 设置> Feed。
- 点击您的 AppOmni Feed。
- 前往状态标签页。
- 检查是否存在提取错误。
- 验证日志类型是否设置为 AppOmni。
- 验证网络钩子网址中的密钥是否与在创建 Feed 时生成的密钥一致。
AppOmni 中显示目标出错
原因:Google SecOps 端点无法访问或返回非 2xx 状态
解决方案:
- 验证 Google SecOps 端点网址是否正确。
- 验证 API 密钥是否有效且具有 Google SecOps API 访问权限。
手动测试端点:
curl -X POST "https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEY" \ -H "Content-Type: application/json" \ -d '{"test": "event"}'如果测试成功,请检查 AppOmni 目标配置是否存在拼写错误或网址格式不正确的问题。
载荷超出最大大小
原因:AppOmni 发送的载荷大于 4 MB
解决方案:
- 在 AppOmni 中,依次前往威胁检测 > 目的地。
- 点击目的地。
- 将最大载荷大小减小到低于 4 MB 的值。
- 启用 Hash Original Field 可减小单个事件的大小。
- 点击保存。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
additional_normalstatedata |
additional.fields |
已合并 |
additional_normalstatedatacounts |
additional.fields |
已合并 |
additional_normalstatedataresults |
additional.fields |
已合并 |
additional_normalstatedomaincounts |
additional.fields |
已合并 |
additional_normalstatedomainresults |
additional.fields |
已合并 |
additional_normalstatenameresults |
additional.fields |
已合并 |
additional_rarestatedata |
additional.fields |
已合并 |
additional_rarestatedatacounts |
additional.fields |
已合并 |
additional_rarestatedataresults |
additional.fields |
已合并 |
additional_rarestatedomaincounts |
additional.fields |
已合并 |
additional_rarestatedomainresults |
additional.fields |
已合并 |
additional_rarestatenameresults |
additional.fields |
已合并 |
anomalous_domain |
additional.fields |
已合并 |
anomalous_fields_source_as_ip_label |
additional.fields |
已合并 |
anomalous_fields_source_as_number_label |
additional.fields |
已合并 |
appomni_service_slug_label |
additional.fields |
已合并 |
changes_user_indicator_label |
additional.fields |
已合并 |
configuration_name_label |
additional.fields |
已合并 |
configuration_old_value_label |
additional.fields |
已合并 |
configuration_value_label |
additional.fields |
已合并 |
destination_as_service_label |
additional.fields |
已合并 |
destination_as_type_label |
additional.fields |
已合并 |
destination_indicators_label |
additional.fields |
已合并 |
destination_user_indicators_label |
additional.fields |
已合并 |
enrichments_value_label |
additional.fields |
已合并 |
event_duration |
additional.fields |
已合并 |
file_directory_label |
additional.fields |
已合并 |
has_normal_state_authentication_name_counts |
additional.fields |
已映射:true → additional_normalstatedatacounts |
has_normal_state_authentication_name_results |
additional.fields |
已映射:true → additional_normalstatenameresults |
has_normal_state_authentication_raw_method_count |
additional.fields |
已映射:true → additional_normalstatedata |
has_normal_state_authentication_raw_method_results |
additional.fields |
已映射:true → additional_normalstatedataresults |
has_normal_state_domain_counts |
additional.fields |
已映射:true → additional_normalstatedomaincounts |
has_normal_state_domain_results |
additional.fields |
已映射:true → additional_normalstatedomainresults |
has_rare_state_authentication_name_counts |
additional.fields |
已映射:true → additional_rarestatedatacounts |
has_rare_state_authentication_name_results |
additional.fields |
已映射:true → additional_rarestatenameresults |
has_rare_state_authentication_raw_method_count |
additional.fields |
已映射:true → additional_rarestatedata |
has_rare_state_authentication_raw_method_results |
additional.fields |
已映射:true → additional_rarestatedataresults |
has_rare_state_domain_counts |
additional.fields |
已映射:true → additional_rarestatedomaincounts |
has_rare_state_domain_results |
additional.fields |
已映射:true → additional_rarestatedomainresults |
indicator_list |
additional.fields |
已合并 |
labels_some_key_label |
additional.fields |
已合并 |
normal_state_source_as_ip_label |
additional.fields |
已合并 |
normal_state_source_as_number_label |
additional.fields |
已合并 |
policy_category_label |
additional.fields |
已合并 |
policy_description_label |
additional.fields |
已合并 |
policy_id_label |
additional.fields |
已合并 |
policy_name_label |
additional.fields |
已合并 |
policy_outcome_label |
additional.fields |
已合并 |
rare_state_source_as_ip_label |
additional.fields |
已合并 |
rare_state_source_as_number_label |
additional.fields |
已合并 |
related_services_id_label |
additional.fields |
已合并 |
related_services_id_name_label |
additional.fields |
已合并 |
related_services_type_label |
additional.fields |
已合并 |
resource_count_label |
additional.fields |
已合并 |
resource_owner_indicator_label |
additional.fields |
已合并 |
resource_parent_count_label |
additional.fields |
已合并 |
resource_parent_owner_domain_label |
additional.fields |
已合并 |
resource_parent_owner_email_label |
additional.fields |
已合并 |
resource_parent_owner_full_name_label |
additional.fields |
已合并 |
resource_parent_owner_hash_label |
additional.fields |
已合并 |
resource_parent_owner_id_label |
additional.fields |
已合并 |
resource_parent_owner_indicator_label |
additional.fields |
已合并 |
resource_parent_owner_name_label |
additional.fields |
已合并 |
resource_parent_owner_role_label |
additional.fields |
已合并 |
rule_vendor_id_label |
additional.fields |
已合并 |
source_as_domain_label |
additional.fields |
已合并 |
source_as_service_label |
additional.fields |
已合并 |
source_as_type_label |
additional.fields |
已合并 |
source_user_indicator_label |
additional.fields |
已合并 |
tactic_reference_label |
additional.fields |
已合并 |
technique_reference_label |
additional.fields |
已合并 |
token_appomni_alert_channel |
additional.fields |
已合并 |
token_appomni_event_ingestion_time |
additional.fields |
已合并 |
token_appomni_event_parent_id |
additional.fields |
已合并 |
token_appomni_event_sortable_event_id |
additional.fields |
已合并 |
token_appomni_event_sortable_ingest_id |
additional.fields |
已合并 |
token_appomni_organization_id |
additional.fields |
已合并 |
token_authentication_raw_method |
additional.fields |
已合并 |
token_error_id |
additional.fields |
已合并 |
token_error_message |
additional.fields |
已合并 |
token_error_type |
additional.fields |
已合并 |
token_event_category |
additional.fields |
已合并 |
token_event_code |
additional.fields |
已合并 |
token_event_created |
additional.fields |
已合并 |
token_event_end |
additional.fields |
已合并 |
token_event_id |
additional.fields |
已合并 |
token_event_kind |
additional.fields |
已合并 |
token_event_original |
additional.fields |
已合并 |
token_event_provider |
additional.fields |
已合并 |
token_event_sequence |
additional.fields |
已合并 |
token_event_start |
additional.fields |
已合并 |
token_event_type |
additional.fields |
已合并 |
token_labels |
additional.fields |
已合并 |
token_rel_event |
additional.fields |
已合并 |
token_rel_hash |
additional.fields |
已合并 |
token_rel_host |
additional.fields |
已合并 |
token_rel_idnt |
additional.fields |
已合并 |
token_rel_res |
additional.fields |
已合并 |
token_rel_user |
additional.fields |
已合并 |
token_related_ip |
additional.fields |
已合并 |
token_service_id |
additional.fields |
已合并 |
token_service_name |
additional.fields |
已合并 |
token_service_type |
additional.fields |
已合并 |
token_session_kind |
additional.fields |
已合并 |
token_source_user_hash |
additional.fields |
已合并 |
token_space_category |
additional.fields |
已合并 |
token_space_id |
additional.fields |
已合并 |
token_space_name |
additional.fields |
已合并 |
token_tag |
additional.fields |
已合并 |
token_user_agent_os_kernel |
additional.fields |
已合并 |
token_user_agent_os_platform |
additional.fields |
已合并 |
token_user_identity_admin |
additional.fields |
已合并 |
token_user_identity_elevated |
additional.fields |
已合并 |
token_version |
additional.fields |
已合并 |
user_effective_indicator_label |
additional.fields |
已合并 |
user_indicator_label |
additional.fields |
已合并 |
user_target_indicator_label |
additional.fields |
已合并 |
authentication.provider |
extensions.auth.auth_details |
直接映射 |
auth_mechanism |
extensions.auth.mechanism |
已合并 |
message |
metadata.description |
直接映射 |
appomni.event.collected_time |
metadata.event_timestamp |
解析为 RFC 3339 |
file.created |
metadata.event_timestamp |
解析为 RFC 3339 |
raw_event.ingested |
metadata.event_timestamp |
解析为 RFC 3339 |
raw_timestamp |
metadata.event_timestamp |
解析为 RFC 3339 |
principal_machineid_present |
metadata.event_type |
映射:true → NETWORK_CONNECTION、true → NETWORK_UNCATEGORIZED、true → `STATUS_HE... |
principal_userid_present |
metadata.event_type |
映射的值(总共 13 个,例如 true → GROUP_CREATION、true → GROUP_DELETION、true →... |
raw_event.dataset |
metadata.log_type |
直接映射 |
raw_event.action |
metadata.product_event_type |
直接映射 |
appomni.event.id |
metadata.product_log_id |
直接映射 |
raw_event.reference |
metadata.url_back_to_product |
直接映射 |
session.id |
network.session_id |
直接映射 |
source.user.domain |
principal.administrative_domain |
直接映射 |
raw_event.module |
principal.application |
直接映射 |
source.host.id |
principal.asset.asset_id |
直接映射 |
source.host.hostname |
principal.asset.hostname |
直接映射 |
source.host.name |
principal.asset.hostname |
直接映射 |
src_host_mac |
principal.asset.mac |
已合并 |
usr_agt_os_type |
principal.asset.platform_software.platform |
映射:mac → MAC、linux → LINUX、windows → WINDOWS、chrome → CHROME_OS |
appomni.source.id |
principal.asset.product_object_id |
直接映射 |
asset_soft |
principal.asset.software |
已合并 |
source_host_type |
principal.asset.type |
映射:"workstation" , "desktop" → WORKSTATION、server → SERVER、laptop → `LAPTOP... |
source.as.domain |
principal.domain.name |
直接映射 |
user.group.name |
principal.group.group_display_name |
直接映射 |
user.group.id |
principal.group.product_object_id |
直接映射 |
source.address |
principal.ip |
已合并 |
source.ip |
principal.ip |
已合并 |
token_appomni_service_type |
principal.labels |
已合并 |
token_own_role |
principal.labels |
已合并 |
token_service_id |
principal.labels |
已合并 |
token_service_name |
principal.labels |
已合并 |
token_source_geo_continent_code |
principal.labels |
已合并 |
token_source_geo_continent_name |
principal.labels |
已合并 |
token_source_geo_country_iso_code |
principal.labels |
已合并 |
token_source_geo_postal_code |
principal.labels |
已合并 |
token_source_geo_region_iso_code |
principal.labels |
已合并 |
token_source_geo_timezone |
principal.labels |
已合并 |
token_user_identity_full_name |
principal.labels |
已合并 |
token_user_identity_id |
principal.labels |
已合并 |
source.geo.city_name |
principal.location.city |
直接映射 |
source.as.country |
principal.location.country_or_region |
直接映射 |
source.geo.country_name |
principal.location.country_or_region |
直接映射 |
source.geo.name |
principal.location.name |
直接映射 |
source.geo.location.lat |
principal.location.region_coordinates.latitude |
已重命名/已映射 |
source.geo.location.lon |
principal.location.region_coordinates.longitude |
已重命名/已映射 |
source.geo.region_name |
principal.location.state |
直接映射 |
src_mac |
principal.mac |
已合并 |
source.as.number |
principal.network.asn |
直接映射 |
source.domain |
principal.network.dns_domain |
直接映射 |
user_agent.original |
principal.network.http.user_agent |
直接映射 |
raw_event.ueba.anomalous_fields.source.as.organization.name |
principal.network.organization_name |
直接映射 |
source.as.organization.name |
principal.network.organization_name |
直接映射 |
user_agent_os_name |
principal.platform |
映射值(总共 6 个,例如 macos → MAC、linux → LINUX、windows → WINDOWS) |
source.port |
principal.port |
已重命名/已映射 |
service_name |
principal.resource.name |
直接映射 |
service_id |
principal.resource.product_object_id |
直接映射 |
service_type |
principal.resource.resource_subtype |
直接映射 |
pri_res_ans |
principal.resource_ancestors |
已合并 |
princ_res_ans |
principal.resource_ancestors |
已合并 |
token_source_user_identity_admin |
principal.user.attribute.labels |
已合并 |
token_source_user_identity_elevated |
principal.user.attribute.labels |
已合并 |
token_source_user_identity_email |
principal.user.attribute.labels |
已合并 |
token_source_user_identity_full_name |
principal.user.attribute.labels |
已合并 |
token_source_user_identity_id |
principal.user.attribute.labels |
已合并 |
token_user_domain |
principal.user.attribute.labels |
已合并 |
token_user_hash |
principal.user.attribute.labels |
已合并 |
token_role |
principal.user.attribute.roles |
已合并 |
src_user_mail |
principal.user.email_addresses |
已合并 |
user_mail |
principal.user.email_addresses |
已合并 |
source.user.id |
principal.user.product_object_id |
直接映射 |
user.id |
principal.user.product_object_id |
直接映射 |
source.user.full_name |
principal.user.user_display_name |
直接映射 |
user.full_name |
principal.user.user_display_name |
直接映射 |
source.user.name |
principal.user.userid |
直接映射 |
user.name |
principal.user.userid |
直接映射 |
appomni.event.dataset |
security_result.action_details |
直接映射 |
tactics |
security_result.attack_details.tactics |
已合并 |
technique |
security_result.attack_details.techniques |
已合并 |
rule.threat.framework |
security_result.attack_details.version |
直接映射 |
appomni.source.id |
src.user.product_object_id |
直接映射 |
destination.as.domain |
target.administrative_domain |
直接映射 |
destination.host.id |
target.asset.asset_id |
直接映射 |
token_destination_host_name |
target.asset.attribute.labels |
已合并 |
token_destination_host_type |
target.asset.attribute.labels |
已合并 |
dst_mac |
target.asset.mac |
已合并 |
destination.domain |
target.domain.name |
直接映射 |
file_extension |
target.file.file_type |
已映射:"EPUB", "FB2", "MOBI" → FILE_TYPE_EBOOK |
file.path |
target.file.full_path |
直接映射 |
file.hash |
target.file.md5 |
直接映射 |
file.name |
target.file.names |
已合并 |
file.size |
target.file.size |
已重命名/已映射 |
destination.host.hostname |
target.hostname |
直接映射 |
destination.ip |
target.ip |
已合并 |
token_destination_geo_continent_code |
target.labels |
已合并 |
token_destination_geo_continent_name |
target.labels |
已合并 |
token_destination_geo_country_iso_code |
target.labels |
已合并 |
token_destination_geo_postal_code |
target.labels |
已合并 |
token_destination_geo_region_iso_code |
target.labels |
已合并 |
token_destination_geo_timezone |
target.labels |
已合并 |
token_file_id |
target.labels |
已合并 |
destination.geo.city_name |
target.location.city |
直接映射 |
destination.as.country |
target.location.country_or_region |
直接映射 |
destination.geo.country_name |
target.location.country_or_region |
直接映射 |
destination.geo.region_name |
target.location.country_or_region |
直接映射 |
destination.geo.name |
target.location.name |
直接映射 |
destination.geo.location.lat |
target.location.region_coordinates.latitude |
已重命名/已映射 |
destination.geo.location.lon |
target.location.region_coordinates.longitude |
已重命名/已映射 |
dst_mac |
target.mac |
已合并 |
destination.as.number |
target.network.asn |
直接映射 |
destination.as.organization.name |
target.network.organization_name |
直接映射 |
destination.port |
target.port |
已重命名/已映射 |
token_resource_owner_domain |
target.resource.attribute.labels |
已合并 |
token_resource_owner_email |
target.resource.attribute.labels |
已合并 |
token_resource_owner_full_name |
target.resource.attribute.labels |
已合并 |
token_resource_owner_hash |
target.resource.attribute.labels |
已合并 |
token_resource_owner_id |
target.resource.attribute.labels |
已合并 |
token_resource_owner_identity_admin |
target.resource.attribute.labels |
已合并 |
token_resource_owner_identity_elevated |
target.resource.attribute.labels |
已合并 |
token_resource_owner_identity_email |
target.resource.attribute.labels |
已合并 |
token_resource_owner_identity_full_name |
target.resource.attribute.labels |
已合并 |
token_resource_owner_identity_id |
target.resource.attribute.labels |
已合并 |
token_resource_owner_name |
target.resource.attribute.labels |
已合并 |
resource.name |
target.resource.name |
直接映射 |
resource.id |
target.resource.product_object_id |
直接映射 |
resource.type |
target.resource.resource_subtype |
直接映射 |
tar_res_ans |
target.resource_ancestors |
已合并 |
raw_event.url |
target.url |
直接映射 |
token_destination_user_domain |
target.user.attribute.labels |
已合并 |
token_destination_user_hash |
target.user.attribute.labels |
已合并 |
token_destination_user_identity_admin |
target.user.attribute.labels |
已合并 |
token_destination_user_identity_elevated |
target.user.attribute.labels |
已合并 |
token_destination_user_identity_email |
target.user.attribute.labels |
已合并 |
token_destination_user_identity_full_name |
target.user.attribute.labels |
已合并 |
token_destination_user_identity_id |
target.user.attribute.labels |
已合并 |
token_user_target_domain |
target.user.attribute.labels |
已合并 |
token_user_target_hash |
target.user.attribute.labels |
已合并 |
token_user_target_identity_admin |
target.user.attribute.labels |
已合并 |
token_user_target_identity_elevated |
target.user.attribute.labels |
已合并 |
token_user_target_identity_email |
target.user.attribute.labels |
已合并 |
token_user_target_identity_full_name |
target.user.attribute.labels |
已合并 |
token_user_target_identity_id |
target.user.attribute.labels |
已合并 |
token_role |
target.user.attribute.roles |
已合并 |
dst_user_mail |
target.user.email_addresses |
已合并 |
user_tar_mail |
target.user.email_addresses |
已合并 |
user.target.id |
target.user.product_object_id |
直接映射 |
destination.user.full_name |
target.user.user_display_name |
直接映射 |
user.target.full_name |
target.user.user_display_name |
直接映射 |
destination.user.id |
target.user.userid |
直接映射 |
destination.user.name |
target.user.userid |
直接映射 |
user.target.name |
target.user.userid |
直接映射 |
| 不适用 | metadata.event_type |
常量:GENERIC_EVENT |
| 不适用 | metadata.product_name |
常量:APPOMNI |
| 不适用 | metadata.vendor_name |
常量:APPOMNI |
| 不适用 | principal.asset.platform_software.platform |
常量:MAC |
| 不适用 | principal.asset.type |
常量:WORKSTATION |
| 不适用 | principal.platform |
常量:MAC |
| 不适用 | principal.resource.resource_type |
常量:BACKEND_SERVICE |
| 不适用 | target.asset.type |
常量:WORKSTATION |
| 不适用 | target.file.file_type |
常量:FILE_TYPE_EBOOK |
| 不适用 | target.resource.resource_type |
常量:CLOUD_PROJECT |
source.as.domain |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.anomalous_fields.source.as.domain |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.normal_state.source.as.domain.results |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.normal_state.source.as.domain.counts |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.rare_state.source.as.domain.results |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.rare_state.source.as.domain.counts |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.dataset |
event.idm.read_only_udm.metadata.log_type |
从变更日志映射 |
raw_event.duration |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
appomni.event.dataset |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
raw_event.kind |
event.idm.read_only_udm.security_result.alert_state |
从变更日志映射 |
raw_event.url |
event.idm.read_only_udm.target.url |
从变更日志映射 |
source.host.name |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
source.host.type |
event.idm.read_only_udm.principal.asset.type |
从变更日志映射 |
source.address |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
source.domain |
event.idm.read_only_udm.principal.network.dns_domain |
从变更日志映射 |
user_agent.os.name |
event.idm.read_only_udm.principal.platform |
从变更日志映射 |
user_agent.os.kernel |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user_agent.os.platform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
destination.host.hostname |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
destination.domain |
event.idm.read_only_udm.target.domain.name |
从变更日志映射 |
destination.as.country |
event.idm.read_only_udm.target.location.country_or_region |
从变更日志映射 |
destination.user.id |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
user.identity.admin |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user.identity.elevated |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user.identity.email |
event.idm.read_only_udm.intermediary.email |
从变更日志映射 |
source.user.domain |
event.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
source.user.hash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
appomni.service.slug |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
source.as.type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
rule.threat.tactic.reference |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
rule.threat.technique.reference |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
related.services.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
related.services.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
related.services.type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
policy.category |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
policy.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
policy.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
appomni.event.enrichments |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
configuration.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
configuration.old_value |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
configuration.value |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
destination.as.service |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
destination.as.type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
destination.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
destination.user.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.anomalous_fields.source.as.number |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.anomalous_fields.source.ip |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.normal_state.source.as.number |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.normal_state.source.ip |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.rare_state.source.as.number |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
raw_event.ueba.rare_state.source.ip |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
file.directory |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
labels.some_key |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
policy.description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
policy.outcome |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.count |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.owner.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.count |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.domain |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.email |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.full_name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.hash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.parent.owner.roles |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
rule.vendor_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
source.as.service |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
source.user.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user.changes.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user.effective.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user.target.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
user.indicators |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
appomni.source.id |
event.idm.read_only_udm.principal.asset.product_object_id |
从变更日志映射 |
source.as.country |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
source.as.domain |
event.idm.read_only_udm.principal.domain.name |
从变更日志映射 |
rule.threat.framework |
event.idm.read_only_udm.security_result.attack_details.version |
从变更日志映射 |
rule.threat.tactic.id |
event.idm.read_only_udm.security_result.attack_details.tactics.id |
从变更日志映射 |
rule.threat.tactic.name |
event.idm.read_only_udm.security_result.attack_details.tactics.name |
从变更日志映射 |
rule.threat.technique.id |
event.idm.read_only_udm.security_result.attack_details.techniques.id |
从变更日志映射 |
rule.threat.technique.name |
event.idm.read_only_udm.security_result.attack_details.techniques.name |
从变更日志映射 |
appomni.source.id |
event.idm.read_only_udm.src.user.product_object_id |
从变更日志映射 |
file.hash |
event.idm.read_only_udm.target.file.md5 |
从变更日志映射 |
user.identity.full_name |
event.idm.read_only_udm.intermediary.user.user_display_name |
从变更日志映射 |
user.identity.id |
event.idm.read_only_udm.intermediary.user.userid |
从变更日志映射 |
destination.as.domain |
event.idm.read_only_udm.target.administrative_domain |
从变更日志映射 |
event.ueba.normal_state.authentication.raw_method.counts", "event.ueba.normal_state.authentication.raw_method.results", "event.ueba.normal_state.source.as.organization.name.results", "event.ueba.normal_state.source.as.organization.name.counts", "event.ueba.rare_state.authentication.raw_method.counts", "event.ueba.rare_state.authentication.raw_method.results", "event.ueba.rare_state.source.as.organization.name.results", and "event.ueba.rare_state.source.as.organization.name.counts |
additional.fields |
从变更日志映射 |
resource.metadata.application |
target.application |
从变更日志映射 |
resource.metadata.entities |
target.resource.attribute.labels |
从变更日志映射 |
resource.metadata.query |
target.process.command_line |
从变更日志映射 |
resource.metadata.row_count |
target.resource.attribute.labels |
从变更日志映射 |
resource.metadata.type |
target.resource.attribute.labels |
从变更日志映射 |
resource.metadata.action_message |
security_results.action_details |
从变更日志映射 |
resource.metadata.language |
security_results.about.label |
从变更日志映射 |
labels.user_location |
principal.asset.location.name |
从变更日志映射 |
labels.login_key |
principal.resource.attribute.labels |
从变更日志映射 |
user.hash |
principal.resource.attribute.labels |
从变更日志映射 |
user.roles |
principal.resource.attribute.labels |
从变更日志映射 |
host.os.name |
target.asset.platform_software.platform |
从变更日志映射 |
host.os.version |
target.asset.platform_software.platform_version |
从变更日志映射 |
http.request.method |
network.http.method |
从变更日志映射 |