收集 Ivanti Neurons for MDM(以前称为 MobileIron)日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Ivanti Neurons for MDM(以前称为 MobileIron)日志注入到 Google Security Operations。

Ivanti Neurons for MDM 是一个统一的端点管理 (UEM) 平台,可帮助组织在 iOS、Android、macOS 和 Windows 环境中保护和管理移动设备、应用和内容。它为企业移动管理提供设备注册、政策执行、合规性监控、应用分发和威胁检测功能。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 Ivanti Neurons for MDM 管理控制台的特权访问权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /observiq-otel-collector/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: MOBILEIRON
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • <customer_id> 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为获取 Google SecOps 注入身份验证文件步骤中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 Ivanti Neurons for MDM syslog 转发

  1. 登录 Ivanti Neurons for MDM 管理控制台。
  2. 依次前往设置 > Syslog
  3. 点击添加以创建新的 syslog 配置。
  4. 提供以下配置详细信息:
    • Host:输入 Bindplane 代理主机 IP 地址。
    • 端口:输入 514
    • 协议:选择 TCP
  5. 事件类型部分中,选择要转发的事件类别:
    • 设备事件
    • 合规性事件
    • 安全事件
    • 管理事件
  6. 点击保存以应用 syslog 配置。

UDM 映射表

日志字段 UDM 映射 逻辑
COMMAND_label additional.fields 已合并
NI_label additional.fields 已合并
PR_label additional.fields 已合并
RES_label additional.fields 已合并
SHR_label additional.fields 已合并
S_label additional.fields 已合并
SystemType_label additional.fields 已合并
VIRT_label additional.fields 已合并
apache_error_code_label additional.fields 已合并
attempts_label additional.fields 已合并
b_label additional.fields 已合并
bi_label additional.fields 已合并
bo_label additional.fields 已合并
buff_label additional.fields 已合并
cache_label additional.fields 已合并
cpuTIME_label additional.fields 已合并
cpu_percent_label additional.fields 已合并
cs_label additional.fields 已合并
duration_ms_label additional.fields 已合并
error_code_label additional.fields 已合并
free_label additional.fields 已合并
in_label additional.fields 已合并
ip_in_bracket_label additional.fields 已合并
log_year_label additional.fields 已合并
mem_percent_label additional.fields 已合并
module_label additional.fields 已合并
ns_1_label additional.fields 已合并
pctCPU_label additional.fields 已合并
pctMEM_label additional.fields 已合并
product_label additional.fields 已合并
r_label additional.fields 已合并
rss_label additional.fields 已合并
safepoint_ns_1_label additional.fields 已合并
safepoint_ns_2_label additional.fields 已合并
si_label additional.fields 已合并
so_label additional.fields 已合并
st_label additional.fields 已合并
start_label additional.fields 已合并
stat_label additional.fields 已合并
swpd_label additional.fields 已合并
sy_label additional.fields 已合并
t1_label additional.fields 已合并
tag_label additional.fields 已合并
token_id_label additional.fields 已合并
us_label additional.fields 已合并
vsz_label additional.fields 已合并
wa_label additional.fields 已合并
has_target_user extensions.auth.type 已映射:trueMACHINE
host intermediary.asset.hostname 直接映射
host intermediary.hostname 直接映射
ip_1 intermediary.ip 已合并
desc metadata.description 直接映射
kv_msg metadata.description 直接映射
msg metadata.description 直接映射
date_time metadata.event_timestamp 解析为 yyyy-MM-dd--HH-mm-ss
policyViolatedAt metadata.event_timestamp 解析为 UNIX_MS
time metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSS+0000
time_1 metadata.event_timestamp 解析为 UNIX
timestamp metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSSSSS+00:00
ts metadata.event_timestamp 解析为 MMM DD HH:mm:ss
action metadata.event_type 已映射:Started SessionUSER_UNCATEGORIZED
has_resource metadata.event_type 已映射:trueUSER_RESOURCE_ACCESS
has_target_user metadata.event_type 已映射:trueUSER_LOGOUT
principal_mid_present metadata.event_type 已映射:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
msgid metadata.product_log_id 直接映射
version metadata.product_version 直接映射
protocol network.application_protocol 直接映射
protocol_version network.application_protocol_version 直接映射
http_method network.http.method 直接映射
method network.http.method 直接映射
referrer network.http.referral_url 直接映射
url network.http.referral_url 直接映射
http_status network.http.response_code 已重命名/已映射
user_agent network.http.user_agent 直接映射
response_size network.received_bytes 已重命名/已映射
sessionId network.session_id 直接映射
cipher network.tls.cipher 直接映射
tls_version network.tls.version 直接映射
app_name principal.application 直接映射
hardware principal.asset.hardware 已合并
client_ip principal.asset.ip 已合并
src_ip principal.asset.ip 已合并
platformType principal.asset.platform_software.platform 映射:(?i)WindowsWINDOWS(?i)(MAC/OS X/IOS)MAC(?i)LinuxLINUX
platformType principal.asset.platform_software.platform_version 直接映射
platformVersion principal.asset.platform_software.platform_version 直接映射
id principal.asset.product_object_id 直接映射
client_ip principal.ip 已合并
src_ip principal.ip 已合并
client_port principal.port 直接映射
PID principal.process.pid 直接映射
procid principal.process.pid 直接映射
idle_label principal.resource.attribute.labels 已合并
iowait_label principal.resource.attribute.labels 已合并
nice_label principal.resource.attribute.labels 已合并
steal_label principal.resource.attribute.labels 已合并
system_label principal.resource.attribute.labels 已合并
user_label principal.resource.attribute.labels 已合并
emailAddress principal.user.email_addresses 已合并
firstName principal.user.first_name 直接映射
lastName principal.user.last_name 直接映射
displayName principal.user.user_display_name 直接映射
USER principal.user.userid 直接映射
username principal.user.userid 直接映射
policy_Violated_At security_result.about.labels 已合并
sr_action security_result.action 已合并
category security_result.category 已合并
complianceViolationTypeToReason.BLACKLIST_APPS security_result.description 直接映射
complianceViolationTypeToReason.PC security_result.description 直接映射
complianceViolationTypeToReason.SA security_result.description 直接映射
description security_result.description 直接映射
http_request_label security_result.detection_fields 已合并
run_user_label security_result.detection_fields 已合并
safepoint_type_label security_result.detection_fields 已合并
systemd_user_label security_result.detection_fields 已合并
type_label security_result.detection_fields 已合并
policyViolatedID security_result.rule_id 直接映射
loglevel security_result.severity 映射:(?i)INFOINFORMATIONAL(?i)ErrorERROR(?i)WarningMEDIUM
loglevel security_result.severity_details 直接映射
summary security_result.summary 直接映射
target_ip target.asset.ip 已合并
target_host target.hostname 直接映射
target_ip target.ip 已合并
target_port target.port 直接映射
command target.process.command_line 直接映射
pid target.process.pid 直接映射
program_name target.resource.name 直接映射
url_1 target.url 直接映射
session_user target.user.userid 直接映射
不适用 extensions.auth.type 常量:MACHINE
不适用 metadata.event_type 常量:USER_LOGOUT
不适用 metadata.product_name 常量:Endpoint Manager Mobile
不适用 metadata.vendor_name 常量:Ivanti
不适用 principal.asset.platform_software.platform 常量:WINDOWS
不适用 principal.asset.type 常量:MOBILE
不适用 security_result.severity 常量:INFORMATIONAL
common_client_id event.idm.read_only_udm.principal.process.product_specific_process_id 从变更日志映射
common_client_name event.idm.read_only_udm.principal.asset.software.name 从变更日志映射
common_client_version event.idm.read_only_udm.principal.asset.software.version 从变更日志映射
ios_ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
common_ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
ios_vpn_ip_address event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
common_creation_date event.idm.read_only_udm.principal.asset.attribute.creation_time 从变更日志映射
common_current_phone_number event.idm.read_only_udm.principal.user.phone_numbers 从变更日志映射
common_home_phone_number event.idm.read_only_udm.principal.user.phone_numbers 从变更日志映射
common_id event.idm.read_only_udm.principal.resource.product_object_id 从变更日志映射
common_manufacturer event.idm.read_only_udm.principal.asset.hardware.manufacturer 从变更日志映射
common_SerialNumber event.idm.read_only_udm.principal.asset.hardware.serial_number 从变更日志映射
common_model event.idm.read_only_udm.principal.asset.hardware.model 从变更日志映射
common_os_version event.idm.read_only_udm.principal.platform_version 从变更日志映射
user_user_id event.idm.read_only_udm.principal.user.userid 从变更日志映射
common_uuid event.idm.read_only_udm.principal.asset_idevent.idm.read_only_udm.principal.asset.asset_id之间 从变更日志映射
common_wifi_mac_address event.idm.read_only_udm.principal.mac 从变更日志映射
ios_BluetoothMAC event.idm.read_only_udm.principal.mac 从变更日志映射
ios_BuildVersion event.idm.read_only_udm.principal.platform_patch_level 从变更日志映射
ios_iPhoneUDID event.idm.read_only_udm.principal.asset.product_object_id 从变更日志映射
user_display_name event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
user_email_address event.idm.read_only_udm.principal.user.email_addresses 从变更日志映射
user_ldap_user_attributes_mail event.idm.read_only_udm.principal.user.email_addresses 从变更日志映射
user_first_name event.idm.read_only_udm.principal.user.first_name 从变更日志映射
user_last_name event.idm.read_only_udm.principal.user.last_name 从变更日志映射
user_last_admin_portal_login_time event.idm.read_only_udm.principal.user.last_login_time 从变更日志映射
user_uuid event.idm.read_only_udm.principal.user.product_object_id 从变更日志映射
user_ldap_user_object_sid event.idm.read_only_udm.principal.user.windows_sid 从变更日志映射
user_ldap_user_attributes_memberOf event.idm.read_only_udm.principal.user.group_identifiers 从变更日志映射
user_ldap_groups event.idm.read_only_udm.principal.user.group_identifiers 从变更日志映射
common_client_build_date event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
common_compliant event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
common_data_protection_enabled event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
common_device_is_compromised event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
ios_DeviceName event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
ios_iPhoneVERSION event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
ios_iPhonePRODUCT event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
ios_ProductName event.idm.read_only_udm.principal.asset.attribute.labels 从变更日志映射
user_sam_account_name event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_attr_dn event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_dn event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_principal event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_upn event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_user_attributes_sAMAccountName event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_user_attributes_displayName event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_user_attributes_givenName event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_user_attributes_sn event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
user_ldap_user_attributes_userPrincipalName event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
common_apns_capable event.idm.read_only_udm.additional.fields 从变更日志映射
common_background_status event.idm.read_only_udm.additional.fields 从变更日志映射
common_battery_level event.idm.read_only_udm.additional.fields 从变更日志映射
common_blocked event.idm.read_only_udm.additional.fields 从变更日志映射
common_cellular_technology event.idm.read_only_udm.additional.fields 从变更日志映射
common_device_admin_enabled event.idm.read_only_udm.additional.fields 从变更日志映射
common_device_encrypted event.idm.read_only_udm.additional.fields 从变更日志映射
common_lang_country_id event.idm.read_only_udm.additional.fields 从变更日志映射
common_language event.idm.read_only_udm.additional.fields 从变更日志映射
common_language_id event.idm.read_only_udm.additional.fields 从变更日志映射
common_mutual_auth_enabled event.idm.read_only_udm.additional.fields 从变更日志映射
common_locale event.idm.read_only_udm.additional.fields 从变更日志映射
common_intune_compliance_azure_device_id event.idm.read_only_udm.additional.fields 从变更日志映射
common_intune_compliance_azure_client_status_code event.idm.read_only_udm.additional.fields 从变更日志映射
common_intune_compliance_azure_tenant_id event.idm.read_only_udm.additional.fields 从变更日志映射
common_mdm_managed event.idm.read_only_udm.additional.fields 从变更日志映射
common_miclient_last_connected_at event.idm.read_only_udm.additional.fields 从变更日志映射
common_mdm_tos_accepted event.idm.read_only_udm.additional.fields 从变更日志映射
common_model_name event.idm.read_only_udm.additional.fields 从变更日志映射
common_modified_at event.idm.read_only_udm.additional.fields 从变更日志映射
common_processor_architecture event.idm.read_only_udm.additional.fields 从变更日志映射
common_quarantined_action event.idm.read_only_udm.additional.fields 从变更日志映射
common_quarantined event.idm.read_only_udm.additional.fields 从变更日志映射
common_registration_date event.idm.read_only_udm.additional.fields 从变更日志映射
common_retired event.idm.read_only_udm.additional.fields 从变更日志映射
common_roaming event.idm.read_only_udm.additional.fields 从变更日志映射
common_sd_card_encrypted event.idm.read_only_udm.additional.fields 从变更日志映射
common_security_state event.idm.read_only_udm.additional.fields 从变更日志映射
common_status event.idm.read_only_udm.additional.fields 从变更日志映射
common_storage_capacity event.idm.read_only_udm.additional.fields 从变更日志映射
common_storage_free event.idm.read_only_udm.additional.fields 从变更日志映射
common_catalog_ids event.idm.read_only_udm.additional.fields 从变更日志映射
common_device_space_ids event.idm.read_only_udm.additional.fields 从变更日志映射
common_device_space_path event.idm.read_only_udm.additional.fields 从变更日志映射
common_device_space_name event.idm.read_only_udm.additional.fields 从变更日志映射
common_mtd_status event.idm.read_only_udm.additional.fields 从变更日志映射
common_mtd_anti_phishing_status event.idm.read_only_udm.additional.fields 从变更日志映射
common_mtd_anti_phishing_vpn_status event.idm.read_only_udm.additional.fields 从变更日志映射
common_ccm_migration_status event.idm.read_only_udm.additional.fields 从变更日志映射
common_auth_only event.idm.read_only_udm.additional.fields 从变更日志映射
common_EnhancedLoggingEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_apnsToken event.idm.read_only_udm.additional.fields 从变更日志映射
ios_osUpdateStatus event.idm.read_only_udm.additional.fields 从变更日志映射
ios_data_protection event.idm.read_only_udm.additional.fields 从变更日志映射
ios_DataRoamingEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_PersonalHotspotEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_forceEncryptedBackup event.idm.read_only_udm.additional.fields 从变更日志映射
ios_HardwareEncryptionCaps event.idm.read_only_udm.additional.fields 从变更日志映射
ios_iOSBackgroundStatus event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsDeviceLocatorServiceEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsDoNotDisturbInEffect event.idm.read_only_udm.additional.fields 从变更日志映射
ios_iTunesStoreAccountIsActive event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsDEPEnrolledDevice event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsDEPDevice event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsMDMServiceEnrolledDevice event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsCloudBackupEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsNetworkTethered event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsActivationLockEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_ActivationLockBypassCode event.idm.read_only_udm.additional.fields 从变更日志映射
ios_it_policy_result event.idm.read_only_udm.additional.fields 从变更日志映射
ios_PasscodeIsCompliant event.idm.read_only_udm.additional.fields 从变更日志映射
ios_PasscodeIsCompliantWithProfiles event.idm.read_only_udm.additional.fields 从变更日志映射
ios_PasscodePresent event.idm.read_only_udm.additional.fields 从变更日志映射
ios_security_reason_code event.idm.read_only_udm.additional.fields 从变更日志映射
ios_VoiceRoamingEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_wakeup_status event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsMDMLostModeEnabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_IsMultiUser event.idm.read_only_udm.additional.fields 从变更日志映射
ios_sim_countOfSims event.idm.read_only_udm.additional.fields 从变更日志映射
ios_Supervised event.idm.read_only_udm.additional.fields 从变更日志映射
ios_TimeZone event.idm.read_only_udm.additional.fields 从变更日志映射
ios_apple_user_enrolled_device event.idm.read_only_udm.additional.fields 从变更日志映射
ios_TrustedDevice event.idm.read_only_udm.additional.fields 从变更日志映射
ios_ddm_enabled event.idm.read_only_udm.additional.fields 从变更日志映射
ios_ddm_capabilities_available event.idm.read_only_udm.additional.fields 从变更日志映射
common_owner event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_account_control_account_disabled event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_account_control_password_expired event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_account_control_locked_out event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_attributes_distinguishedName event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_attributes_objectSid event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_attributes_cn event.idm.read_only_udm.additional.fields 从变更日志映射
user_ldap_user_attributes_userAccountControl event.idm.read_only_udm.additional.fields 从变更日志映射
actorId event.idm.read_only_udm.principal.user.userid 从变更日志映射
actorName event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
actorUid event.idm.read_only_udm.principal.user.email_addresses 从变更日志映射
actorRoles event.idm.read_only_udm.principal.user.attribute.roles 从变更日志映射
resultStatus event.idm.read_only_udm.security_result.action 从变更日志映射
resultStatus event.idm.read_only_udm.security_result.action_details 从变更日志映射
actionType event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
entityName event.idm.read_only_udm.target.resource.name 从变更日志映射
entityId event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
entityType event.idm.read_only_udm.target.resource.resource_subtype 从变更日志映射
entityGroup event.idm.read_only_udm.target.user.group_identifiers 从变更日志映射
entityAuditId event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
details event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
entityDeleted event.idm.read_only_udm.additional.fields 从变更日志映射
expiresAt event.idm.read_only_udm.additional.fields 从变更日志映射
publishedAt event.idm.read_only_udm.additional.fields 从变更日志映射
publisherId event.idm.read_only_udm.additional.fields 从变更日志映射
tenantUuid event.idm.read_only_udm.additional.fields 从变更日志映射
log_source event.idm.read_only_udm.additional.fields 从变更日志映射
time event.idm.read_only_udm.security_result.first_discovered_time 从变更日志映射
host event.idm.read_only_udm.intermediary.hostname 从变更日志映射
host event.idm.read_only_udm.intermediary.asset.hostname 从变更日志映射
product event.idm.read_only_udm.additional.fields 从变更日志映射
ip_in_bracket event.idm.read_only_udm.additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。