收集 AppOmni 日志

解析器版本:6.0

支持的平台:

本文档介绍了如何配置 AppOmni 以使用 Webhook 将日志推送到 Google Security Operations。

AppOmni 是一个 SaaS 安全平台,可跨企业 SaaS 应用(包括 Salesforce、Microsoft 365、ServiceNow、Workday、Google Workspace、Box 和 Zoom)提供持续的姿态管理、威胁检测和数据暴露监控。AppOmni 可将受监控的 SaaS 应用中的数百种事件类型进行标准化处理,并可使用其事件流式传输功能将提醒、事件和安全态势发现结果流式传输到外部 SIEM 目标位置。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 具有管理员权限的 AppOmni 账号
  • 对 Google Cloud Console 的访问权限(用于创建 API 密钥)
  • 实例中已启用 AppOmni Threat Detection 模块
  • 至少有一个受监控的 SaaS 应用已连接到 AppOmni 并正在提取事件

在 Google SecOps 中创建 Webhook Feed

创建 Feed

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 AppOmni Events)。
  5. 选择 Webhook 作为来源类型
  6. 选择 AppOmni 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:
    • 拆分定界符:输入 \n(NDJSON 载荷的换行符分隔符)
    • 资产命名空间资产命名空间
    • 注入标签:要应用于此 Feed 中事件的标签
  9. 点击下一步
  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

生成并保存密钥

创建 Feed 后,您必须生成用于身份验证的密钥:

  1. 在 Feed 详情页面上,点击生成密钥
  2. 系统会显示一个对话框,其中包含密钥。
  3. 复制并妥善保存此密钥。

获取 Feed 端点网址

  1. 前往相应 Feed 的详细信息标签页。
  2. 端点信息部分,复制 Feed 端点网址
  3. 网址格式为:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    

    https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    
  4. 保存此网址以供后续步骤使用。

  5. 点击完成

创建 Google Cloud API 密钥

Google SecOps 需要使用 API 密钥进行身份验证。在 Google Cloud Console 中创建受限 API 密钥。

创建 API 密钥

  1. 前往 Google Cloud 控制台的“凭据”页面
  2. 选择您的项目(与您的 Google SecOps 实例关联的项目)。
  3. 依次点击创建凭据> API 密钥
  4. 系统会创建一个 API 密钥,并在对话框中显示该密钥。
  5. 点击修改 API 密钥以限制密钥。

限制 API 密钥

  1. API 密钥设置页面中:
    • 名称:输入一个描述性名称(例如 Chronicle Webhook API Key
  2. API 限制下:
    1. 选择限制密钥
    2. 选择 API 下拉菜单中,搜索并选择 Google SecOps API(或 Chronicle API)。
  3. 点击保存
  4. 从页面顶部的 API 密钥字段复制 API 密钥值。
  5. 安全地保存 API 密钥。

配置 AppOmni 事件流式传输目的地

构建网络钩子网址

  • 将 Google SecOps 端点网址、API 密钥和密钥合并:

    <ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>
    
  • 示例

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
    

在 AppOmni 中创建自定义 Webhook 目标

  1. 登录 https://<your-organization>.appomni.com 上的 AppOmni 实例。
  2. 依次前往威胁检测 > 目的地
  3. 点击添加新目的地
  4. 点击自定义 Webhook 卡片。
  5. 提供以下配置详细信息:
    • 名称:输入一个描述性名称(例如 Chronicle SIEM Webhook
    • 说明(可选):输入说明(例如 Stream AppOmni events to SIEM via webhook
  6. 配置以下配送设置:

    • 网络钩子网址:粘贴完整的网络钩子网址,其中附加了 API 密钥和密钥作为查询参数:

      https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEY
      
    • SSL 验证:选中此复选框(推荐)

    • 对原始字段进行哈希处理(可选):选中此复选框可将受监控的 SaaS 应用中的原始事件字段替换为 SHA256 哈希,从而减小事件大小

    • 事件大小上限(可选):保留默认设置或设置自定义值

    • 最大载荷大小(可选):保留默认设置或设置自定义值

  7. 选择要向 Google SecOps 流式传输的数据类型

    • 提醒:由 AppOmni 规则生成的威胁检测提醒(推荐)
    • 事件:从受监控的应用收集的标准化 SaaS 活动事件(推荐)
    • 政策:配置合规性的姿态管理发现结果
  8. 点击保存

验证目标网址

  1. AppOmni 中,依次前往威胁检测 > 目的地
  2. 找到您创建的目的地。
  3. 验证目标状态是否显示为“有效”。
  4. 等待 AppOmni 根据受监控的 SaaS 应用生成并流式传输事件。
  5. 在 Google SecOps 中验证事件:

    1. 依次前往 SIEM 设置 > Feed
    2. 点击您的 AppOmni Feed。
    3. 前往状态标签页。
    4. 验证是否正在接收事件。

AppOmni 事件类型

AppOmni 使用 AppOmni 通用事件架构 (ACES)(基于 Elastic 通用架构 [ECS])对 SaaS 事件进行归一化处理。以下是常见的流式传输事件类别:

类别 说明 示例
身份验证 用户身份验证事件 登录、退出、MFA 验证、SSO 事件
配置 应用配置变更 权限更改、政策更新、角色修改
数据访问 数据访问和共享事件 文件下载、记录查看、共享更改
行政 管理操作 用户创建、群组变更、应用安装
威胁检测 AppOmni 生成的提醒 异常行为、提权、数据渗漏指标

身份验证方法参考

Google SecOps Webhook Feed 支持多种身份验证方法。选择供应商支持的方法。

AppOmni 自定义 Webhook 目的地支持基于网址的身份验证。将凭据附加到网络钩子网址。

  • 网址格式

      <ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>
    
  • 示例

      https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
    

方法 2:自定义标头

如果您的 AppOmni 版本支持为 webhook 目标添加自定义 HTTP 标头,则可以使用基于标头的身份验证来提高安全性。

  • 标头:

      x-goog-chronicle-auth: <API_KEY>
      x-chronicle-auth: <SECRET_KEY>
    

优点:

  • API 密钥和密文在网址中不可见
  • 更安全(标头不会记录在 Web 服务器访问日志中)

Webhook 限制和最佳实践

请求限制

限制
最大请求大小 4 MB
最大 QPS(每秒查询次数) 15000
请求超时 30 秒
重试行为 自动(使用指数退避算法)

最佳做法

  • 仅选择所需的数据类型,以减少事件量和数据提取费用。
  • 启用 SSL 验证,确保数据传输安全。
  • 定期在 AppOmni 中监控目标状态,以了解是否存在交付失败的情况。
  • 如果事件载荷较大,请考虑启用“对原始字段进行哈希处理”选项。
  • 使用“事件”数据类型可在 SIEM 中全面覆盖 SaaS 审核日志。
  • 对于需要立即分类的高优先级威胁检测事件,请使用“提醒”数据类型。

问题排查

事件未显示在 Google SecOps 中

原因:正在发送事件,但未提取事件

解决方案

  1. 在 Google SecOps 中,依次前往 SIEM 设置> Feed
  2. 点击您的 AppOmni Feed。
  3. 前往状态标签页。
  4. 检查是否存在提取错误。
  5. 验证日志类型是否设置为 AppOmni
  6. 验证网络钩子网址中的密钥是否与在创建 Feed 时生成的密钥一致。

AppOmni 中显示目标出错

原因:Google SecOps 端点无法访问或返回非 2xx 状态

解决方案

  1. 验证 Google SecOps 端点网址是否正确。
  2. 验证 API 密钥是否有效且具有 Google SecOps API 访问权限。
  3. 手动测试端点:

    curl -X POST "https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=YOUR_API_KEY&secret=YOUR_SECRET_KEY" \
        -H "Content-Type: application/json" \
        -d '{"test": "event"}'
    
  4. 如果测试成功,请检查 AppOmni 目标配置是否存在拼写错误或网址格式不正确的问题。

载荷超出最大大小

原因:AppOmni 发送的载荷大于 4 MB

解决方案

  1. AppOmni 中,依次前往威胁检测 > 目的地
  2. 点击目的地。
  3. 最大载荷大小减小到低于 4 MB 的值。
  4. 启用 Hash Original Field 可减小单个事件的大小。
  5. 点击保存

UDM 映射表

日志字段 UDM 映射 逻辑
additional_normalstatedata additional.fields 已合并
additional_normalstatedatacounts additional.fields 已合并
additional_normalstatedataresults additional.fields 已合并
additional_normalstatedomaincounts additional.fields 已合并
additional_normalstatedomainresults additional.fields 已合并
additional_normalstatenameresults additional.fields 已合并
additional_rarestatedata additional.fields 已合并
additional_rarestatedatacounts additional.fields 已合并
additional_rarestatedataresults additional.fields 已合并
additional_rarestatedomaincounts additional.fields 已合并
additional_rarestatedomainresults additional.fields 已合并
additional_rarestatenameresults additional.fields 已合并
anomalous_domain additional.fields 已合并
anomalous_fields_source_as_ip_label additional.fields 已合并
anomalous_fields_source_as_number_label additional.fields 已合并
appomni_service_slug_label additional.fields 已合并
changes_user_indicator_label additional.fields 已合并
configuration_name_label additional.fields 已合并
configuration_old_value_label additional.fields 已合并
configuration_value_label additional.fields 已合并
destination_as_service_label additional.fields 已合并
destination_as_type_label additional.fields 已合并
destination_indicators_label additional.fields 已合并
destination_user_indicators_label additional.fields 已合并
enrichments_value_label additional.fields 已合并
event_duration additional.fields 已合并
file_directory_label additional.fields 已合并
has_normal_state_authentication_name_counts additional.fields 已映射:trueadditional_normalstatedatacounts
has_normal_state_authentication_name_results additional.fields 已映射:trueadditional_normalstatenameresults
has_normal_state_authentication_raw_method_count additional.fields 已映射:trueadditional_normalstatedata
has_normal_state_authentication_raw_method_results additional.fields 已映射:trueadditional_normalstatedataresults
has_normal_state_domain_counts additional.fields 已映射:trueadditional_normalstatedomaincounts
has_normal_state_domain_results additional.fields 已映射:trueadditional_normalstatedomainresults
has_rare_state_authentication_name_counts additional.fields 已映射:trueadditional_rarestatedatacounts
has_rare_state_authentication_name_results additional.fields 已映射:trueadditional_rarestatenameresults
has_rare_state_authentication_raw_method_count additional.fields 已映射:trueadditional_rarestatedata
has_rare_state_authentication_raw_method_results additional.fields 已映射:trueadditional_rarestatedataresults
has_rare_state_domain_counts additional.fields 已映射:trueadditional_rarestatedomaincounts
has_rare_state_domain_results additional.fields 已映射:trueadditional_rarestatedomainresults
indicator_list additional.fields 已合并
labels_some_key_label additional.fields 已合并
normal_state_source_as_ip_label additional.fields 已合并
normal_state_source_as_number_label additional.fields 已合并
policy_category_label additional.fields 已合并
policy_description_label additional.fields 已合并
policy_id_label additional.fields 已合并
policy_name_label additional.fields 已合并
policy_outcome_label additional.fields 已合并
rare_state_source_as_ip_label additional.fields 已合并
rare_state_source_as_number_label additional.fields 已合并
related_services_id_label additional.fields 已合并
related_services_id_name_label additional.fields 已合并
related_services_type_label additional.fields 已合并
resource_count_label additional.fields 已合并
resource_owner_indicator_label additional.fields 已合并
resource_parent_count_label additional.fields 已合并
resource_parent_owner_domain_label additional.fields 已合并
resource_parent_owner_email_label additional.fields 已合并
resource_parent_owner_full_name_label additional.fields 已合并
resource_parent_owner_hash_label additional.fields 已合并
resource_parent_owner_id_label additional.fields 已合并
resource_parent_owner_indicator_label additional.fields 已合并
resource_parent_owner_name_label additional.fields 已合并
resource_parent_owner_role_label additional.fields 已合并
rule_vendor_id_label additional.fields 已合并
source_as_domain_label additional.fields 已合并
source_as_service_label additional.fields 已合并
source_as_type_label additional.fields 已合并
source_user_indicator_label additional.fields 已合并
tactic_reference_label additional.fields 已合并
technique_reference_label additional.fields 已合并
token_appomni_alert_channel additional.fields 已合并
token_appomni_event_ingestion_time additional.fields 已合并
token_appomni_event_parent_id additional.fields 已合并
token_appomni_event_sortable_event_id additional.fields 已合并
token_appomni_event_sortable_ingest_id additional.fields 已合并
token_appomni_organization_id additional.fields 已合并
token_authentication_raw_method additional.fields 已合并
token_error_id additional.fields 已合并
token_error_message additional.fields 已合并
token_error_type additional.fields 已合并
token_event_category additional.fields 已合并
token_event_code additional.fields 已合并
token_event_created additional.fields 已合并
token_event_end additional.fields 已合并
token_event_id additional.fields 已合并
token_event_kind additional.fields 已合并
token_event_original additional.fields 已合并
token_event_provider additional.fields 已合并
token_event_sequence additional.fields 已合并
token_event_start additional.fields 已合并
token_event_type additional.fields 已合并
token_labels additional.fields 已合并
token_rel_event additional.fields 已合并
token_rel_hash additional.fields 已合并
token_rel_host additional.fields 已合并
token_rel_idnt additional.fields 已合并
token_rel_res additional.fields 已合并
token_rel_user additional.fields 已合并
token_related_ip additional.fields 已合并
token_service_id additional.fields 已合并
token_service_name additional.fields 已合并
token_service_type additional.fields 已合并
token_session_kind additional.fields 已合并
token_source_user_hash additional.fields 已合并
token_space_category additional.fields 已合并
token_space_id additional.fields 已合并
token_space_name additional.fields 已合并
token_tag additional.fields 已合并
token_user_agent_os_kernel additional.fields 已合并
token_user_agent_os_platform additional.fields 已合并
token_user_identity_admin additional.fields 已合并
token_user_identity_elevated additional.fields 已合并
token_version additional.fields 已合并
user_effective_indicator_label additional.fields 已合并
user_indicator_label additional.fields 已合并
user_target_indicator_label additional.fields 已合并
authentication.provider extensions.auth.auth_details 直接映射
auth_mechanism extensions.auth.mechanism 已合并
message metadata.description 直接映射
appomni.event.collected_time metadata.event_timestamp 解析为 RFC 3339
file.created metadata.event_timestamp 解析为 RFC 3339
raw_event.ingested metadata.event_timestamp 解析为 RFC 3339
raw_timestamp metadata.event_timestamp 解析为 RFC 3339
principal_machineid_present metadata.event_type 映射:trueNETWORK_CONNECTIONtrueNETWORK_UNCATEGORIZEDtrue → `STATUS_HE...
principal_userid_present metadata.event_type 映射的值(总共 13 个,例如 trueGROUP_CREATIONtrueGROUP_DELETIONtrue →...
raw_event.dataset metadata.log_type 直接映射
raw_event.action metadata.product_event_type 直接映射
appomni.event.id metadata.product_log_id 直接映射
raw_event.reference metadata.url_back_to_product 直接映射
session.id network.session_id 直接映射
source.user.domain principal.administrative_domain 直接映射
raw_event.module principal.application 直接映射
source.host.id principal.asset.asset_id 直接映射
source.host.hostname principal.asset.hostname 直接映射
source.host.name principal.asset.hostname 直接映射
src_host_mac principal.asset.mac 已合并
usr_agt_os_type principal.asset.platform_software.platform 映射:macMAClinuxLINUXwindowsWINDOWSchromeCHROME_OS
appomni.source.id principal.asset.product_object_id 直接映射
asset_soft principal.asset.software 已合并
source_host_type principal.asset.type 映射:"workstation" , "desktop"WORKSTATIONserverSERVERlaptop → `LAPTOP...
source.as.domain principal.domain.name 直接映射
user.group.name principal.group.group_display_name 直接映射
user.group.id principal.group.product_object_id 直接映射
source.address principal.ip 已合并
source.ip principal.ip 已合并
token_appomni_service_type principal.labels 已合并
token_own_role principal.labels 已合并
token_service_id principal.labels 已合并
token_service_name principal.labels 已合并
token_source_geo_continent_code principal.labels 已合并
token_source_geo_continent_name principal.labels 已合并
token_source_geo_country_iso_code principal.labels 已合并
token_source_geo_postal_code principal.labels 已合并
token_source_geo_region_iso_code principal.labels 已合并
token_source_geo_timezone principal.labels 已合并
token_user_identity_full_name principal.labels 已合并
token_user_identity_id principal.labels 已合并
source.geo.city_name principal.location.city 直接映射
source.as.country principal.location.country_or_region 直接映射
source.geo.country_name principal.location.country_or_region 直接映射
source.geo.name principal.location.name 直接映射
source.geo.location.lat principal.location.region_coordinates.latitude 已重命名/已映射
source.geo.location.lon principal.location.region_coordinates.longitude 已重命名/已映射
source.geo.region_name principal.location.state 直接映射
src_mac principal.mac 已合并
source.as.number principal.network.asn 直接映射
source.domain principal.network.dns_domain 直接映射
user_agent.original principal.network.http.user_agent 直接映射
raw_event.ueba.anomalous_fields.source.as.organization.name principal.network.organization_name 直接映射
source.as.organization.name principal.network.organization_name 直接映射
user_agent_os_name principal.platform 映射值(总共 6 个,例如 macosMAClinuxLINUXwindowsWINDOWS
source.port principal.port 已重命名/已映射
service_name principal.resource.name 直接映射
service_id principal.resource.product_object_id 直接映射
service_type principal.resource.resource_subtype 直接映射
pri_res_ans principal.resource_ancestors 已合并
princ_res_ans principal.resource_ancestors 已合并
token_source_user_identity_admin principal.user.attribute.labels 已合并
token_source_user_identity_elevated principal.user.attribute.labels 已合并
token_source_user_identity_email principal.user.attribute.labels 已合并
token_source_user_identity_full_name principal.user.attribute.labels 已合并
token_source_user_identity_id principal.user.attribute.labels 已合并
token_user_domain principal.user.attribute.labels 已合并
token_user_hash principal.user.attribute.labels 已合并
token_role principal.user.attribute.roles 已合并
src_user_mail principal.user.email_addresses 已合并
user_mail principal.user.email_addresses 已合并
source.user.id principal.user.product_object_id 直接映射
user.id principal.user.product_object_id 直接映射
source.user.full_name principal.user.user_display_name 直接映射
user.full_name principal.user.user_display_name 直接映射
source.user.name principal.user.userid 直接映射
user.name principal.user.userid 直接映射
appomni.event.dataset security_result.action_details 直接映射
tactics security_result.attack_details.tactics 已合并
technique security_result.attack_details.techniques 已合并
rule.threat.framework security_result.attack_details.version 直接映射
appomni.source.id src.user.product_object_id 直接映射
destination.as.domain target.administrative_domain 直接映射
destination.host.id target.asset.asset_id 直接映射
token_destination_host_name target.asset.attribute.labels 已合并
token_destination_host_type target.asset.attribute.labels 已合并
dst_mac target.asset.mac 已合并
destination.domain target.domain.name 直接映射
file_extension target.file.file_type 已映射:"EPUB", "FB2", "MOBI"FILE_TYPE_EBOOK
file.path target.file.full_path 直接映射
file.hash target.file.md5 直接映射
file.name target.file.names 已合并
file.size target.file.size 已重命名/已映射
destination.host.hostname target.hostname 直接映射
destination.ip target.ip 已合并
token_destination_geo_continent_code target.labels 已合并
token_destination_geo_continent_name target.labels 已合并
token_destination_geo_country_iso_code target.labels 已合并
token_destination_geo_postal_code target.labels 已合并
token_destination_geo_region_iso_code target.labels 已合并
token_destination_geo_timezone target.labels 已合并
token_file_id target.labels 已合并
destination.geo.city_name target.location.city 直接映射
destination.as.country target.location.country_or_region 直接映射
destination.geo.country_name target.location.country_or_region 直接映射
destination.geo.region_name target.location.country_or_region 直接映射
destination.geo.name target.location.name 直接映射
destination.geo.location.lat target.location.region_coordinates.latitude 已重命名/已映射
destination.geo.location.lon target.location.region_coordinates.longitude 已重命名/已映射
dst_mac target.mac 已合并
destination.as.number target.network.asn 直接映射
destination.as.organization.name target.network.organization_name 直接映射
destination.port target.port 已重命名/已映射
token_resource_owner_domain target.resource.attribute.labels 已合并
token_resource_owner_email target.resource.attribute.labels 已合并
token_resource_owner_full_name target.resource.attribute.labels 已合并
token_resource_owner_hash target.resource.attribute.labels 已合并
token_resource_owner_id target.resource.attribute.labels 已合并
token_resource_owner_identity_admin target.resource.attribute.labels 已合并
token_resource_owner_identity_elevated target.resource.attribute.labels 已合并
token_resource_owner_identity_email target.resource.attribute.labels 已合并
token_resource_owner_identity_full_name target.resource.attribute.labels 已合并
token_resource_owner_identity_id target.resource.attribute.labels 已合并
token_resource_owner_name target.resource.attribute.labels 已合并
resource.name target.resource.name 直接映射
resource.id target.resource.product_object_id 直接映射
resource.type target.resource.resource_subtype 直接映射
tar_res_ans target.resource_ancestors 已合并
raw_event.url target.url 直接映射
token_destination_user_domain target.user.attribute.labels 已合并
token_destination_user_hash target.user.attribute.labels 已合并
token_destination_user_identity_admin target.user.attribute.labels 已合并
token_destination_user_identity_elevated target.user.attribute.labels 已合并
token_destination_user_identity_email target.user.attribute.labels 已合并
token_destination_user_identity_full_name target.user.attribute.labels 已合并
token_destination_user_identity_id target.user.attribute.labels 已合并
token_user_target_domain target.user.attribute.labels 已合并
token_user_target_hash target.user.attribute.labels 已合并
token_user_target_identity_admin target.user.attribute.labels 已合并
token_user_target_identity_elevated target.user.attribute.labels 已合并
token_user_target_identity_email target.user.attribute.labels 已合并
token_user_target_identity_full_name target.user.attribute.labels 已合并
token_user_target_identity_id target.user.attribute.labels 已合并
token_role target.user.attribute.roles 已合并
dst_user_mail target.user.email_addresses 已合并
user_tar_mail target.user.email_addresses 已合并
user.target.id target.user.product_object_id 直接映射
destination.user.full_name target.user.user_display_name 直接映射
user.target.full_name target.user.user_display_name 直接映射
destination.user.id target.user.userid 直接映射
destination.user.name target.user.userid 直接映射
user.target.name target.user.userid 直接映射
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.product_name 常量:APPOMNI
不适用 metadata.vendor_name 常量:APPOMNI
不适用 principal.asset.platform_software.platform 常量:MAC
不适用 principal.asset.type 常量:WORKSTATION
不适用 principal.platform 常量:MAC
不适用 principal.resource.resource_type 常量:BACKEND_SERVICE
不适用 target.asset.type 常量:WORKSTATION
不适用 target.file.file_type 常量:FILE_TYPE_EBOOK
不适用 target.resource.resource_type 常量:CLOUD_PROJECT
source.as.domain event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.anomalous_fields.source.as.domain event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.normal_state.source.as.domain.results event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.normal_state.source.as.domain.counts event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.rare_state.source.as.domain.results event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.rare_state.source.as.domain.counts event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.dataset event.idm.read_only_udm.metadata.log_type 从变更日志映射
raw_event.duration event.idm.read_only_udm.additional.fields 从变更日志映射
appomni.event.dataset event.idm.read_only_udm.security_result.action_details 从变更日志映射
raw_event.kind event.idm.read_only_udm.security_result.alert_state 从变更日志映射
raw_event.url event.idm.read_only_udm.target.url 从变更日志映射
source.host.name event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
source.host.type event.idm.read_only_udm.principal.asset.type 从变更日志映射
source.address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
source.domain event.idm.read_only_udm.principal.network.dns_domain 从变更日志映射
user_agent.os.name event.idm.read_only_udm.principal.platform 从变更日志映射
user_agent.os.kernel event.idm.read_only_udm.additional.fields 从变更日志映射
user_agent.os.platform event.idm.read_only_udm.additional.fields 从变更日志映射
destination.host.hostname event.idm.read_only_udm.target.hostname 从变更日志映射
destination.domain event.idm.read_only_udm.target.domain.name 从变更日志映射
destination.as.country event.idm.read_only_udm.target.location.country_or_region 从变更日志映射
destination.user.id event.idm.read_only_udm.target.user.userid 从变更日志映射
user.identity.admin event.idm.read_only_udm.additional.fields 从变更日志映射
user.identity.elevated event.idm.read_only_udm.additional.fields 从变更日志映射
user.identity.email event.idm.read_only_udm.intermediary.email 从变更日志映射
source.user.domain event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
source.user.hash event.idm.read_only_udm.additional.fields 从变更日志映射
appomni.service.slug event.idm.read_only_udm.additional.fields 从变更日志映射
source.as.type event.idm.read_only_udm.additional.fields 从变更日志映射
rule.threat.tactic.reference event.idm.read_only_udm.additional.fields 从变更日志映射
rule.threat.technique.reference event.idm.read_only_udm.additional.fields 从变更日志映射
related.services.id event.idm.read_only_udm.additional.fields 从变更日志映射
related.services.name event.idm.read_only_udm.additional.fields 从变更日志映射
related.services.type event.idm.read_only_udm.additional.fields 从变更日志映射
policy.category event.idm.read_only_udm.additional.fields 从变更日志映射
policy.id event.idm.read_only_udm.additional.fields 从变更日志映射
policy.name event.idm.read_only_udm.additional.fields 从变更日志映射
appomni.event.enrichments event.idm.read_only_udm.additional.fields 从变更日志映射
configuration.name event.idm.read_only_udm.additional.fields 从变更日志映射
configuration.old_value event.idm.read_only_udm.additional.fields 从变更日志映射
configuration.value event.idm.read_only_udm.additional.fields 从变更日志映射
destination.as.service event.idm.read_only_udm.additional.fields 从变更日志映射
destination.as.type event.idm.read_only_udm.additional.fields 从变更日志映射
destination.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
destination.user.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.anomalous_fields.source.as.number event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.anomalous_fields.source.ip event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.normal_state.source.as.number event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.normal_state.source.ip event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.rare_state.source.as.number event.idm.read_only_udm.additional.fields 从变更日志映射
raw_event.ueba.rare_state.source.ip event.idm.read_only_udm.additional.fields 从变更日志映射
file.directory event.idm.read_only_udm.additional.fields 从变更日志映射
labels.some_key event.idm.read_only_udm.additional.fields 从变更日志映射
policy.description event.idm.read_only_udm.additional.fields 从变更日志映射
policy.outcome event.idm.read_only_udm.additional.fields 从变更日志映射
resource.count event.idm.read_only_udm.additional.fields 从变更日志映射
resource.owner.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.count event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.domain event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.email event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.full_name event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.hash event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.id event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.name event.idm.read_only_udm.additional.fields 从变更日志映射
resource.parent.owner.roles event.idm.read_only_udm.additional.fields 从变更日志映射
rule.vendor_id event.idm.read_only_udm.additional.fields 从变更日志映射
source.as.service event.idm.read_only_udm.additional.fields 从变更日志映射
source.user.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
user.changes.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
user.effective.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
user.target.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
user.indicators event.idm.read_only_udm.additional.fields 从变更日志映射
appomni.source.id event.idm.read_only_udm.principal.asset.product_object_id 从变更日志映射
source.as.country event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
source.as.domain event.idm.read_only_udm.principal.domain.name 从变更日志映射
rule.threat.framework event.idm.read_only_udm.security_result.attack_details.version 从变更日志映射
rule.threat.tactic.id event.idm.read_only_udm.security_result.attack_details.tactics.id 从变更日志映射
rule.threat.tactic.name event.idm.read_only_udm.security_result.attack_details.tactics.name 从变更日志映射
rule.threat.technique.id event.idm.read_only_udm.security_result.attack_details.techniques.id 从变更日志映射
rule.threat.technique.name event.idm.read_only_udm.security_result.attack_details.techniques.name 从变更日志映射
appomni.source.id event.idm.read_only_udm.src.user.product_object_id 从变更日志映射
file.hash event.idm.read_only_udm.target.file.md5 从变更日志映射
user.identity.full_name event.idm.read_only_udm.intermediary.user.user_display_name 从变更日志映射
user.identity.id event.idm.read_only_udm.intermediary.user.userid 从变更日志映射
destination.as.domain event.idm.read_only_udm.target.administrative_domain 从变更日志映射
event.ueba.normal_state.authentication.raw_method.counts", "event.ueba.normal_state.authentication.raw_method.results", "event.ueba.normal_state.source.as.organization.name.results", "event.ueba.normal_state.source.as.organization.name.counts", "event.ueba.rare_state.authentication.raw_method.counts", "event.ueba.rare_state.authentication.raw_method.results", "event.ueba.rare_state.source.as.organization.name.results", and "event.ueba.rare_state.source.as.organization.name.counts additional.fields 从变更日志映射
resource.metadata.application target.application 从变更日志映射
resource.metadata.entities target.resource.attribute.labels 从变更日志映射
resource.metadata.query target.process.command_line 从变更日志映射
resource.metadata.row_count target.resource.attribute.labels 从变更日志映射
resource.metadata.type target.resource.attribute.labels 从变更日志映射
resource.metadata.action_message security_results.action_details 从变更日志映射
resource.metadata.language security_results.about.label 从变更日志映射
labels.user_location principal.asset.location.name 从变更日志映射
labels.login_key principal.resource.attribute.labels 从变更日志映射
user.hash principal.resource.attribute.labels 从变更日志映射
user.roles principal.resource.attribute.labels 从变更日志映射
host.os.name target.asset.platform_software.platform 从变更日志映射
host.os.version target.asset.platform_software.platform_version 从变更日志映射
http.request.method network.http.method 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。