收集 Proofpoint TAP 提醒日志
本文档介绍了如何通过设置 Google Security Operations Feed 来收集 Proofpoint Targeted Attack Protection (TAP) 提醒日志。
如需了解详情,请参阅 Google SecOps 数据注入。
注入标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于具有 PROOFPOINT_MAIL 注入标签的解析器。
配置 Proofpoint TAP 提醒
- 使用您的凭据登录 Proofpoint 威胁情报门户。
- 在设置标签页上,选择关联的应用。系统会显示服务凭据部分。
- 在名称部分,点击创建新凭据。
- 输入您组织的名称,例如
altostrat.com。 - 点击生成。在生成的服务凭据对话框中,系统会显示服务主体和密文值。
- 复制服务正文和密钥值。这些值仅在创建时显示,并且在配置 Google Security Operations Feed 时是必需的。
- 点击完成。
设置 Feed
如需配置 Feed,请按以下步骤操作:
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击 Proofpoint Feed 包。
- 找到 Proofpoint Tap Alerts 日志类型。
为以下字段指定值:
- 来源类型:第三方 API
- 用户名:指定您之前获取的服务正文。
- 密钥:指定您之前获得的密钥。
高级选项
- Feed 名称:用于标识 Feed 的预填充值。
- 资源命名空间:与 Feed 关联的命名空间。
- 提取标签:应用于相应 Feed 中所有事件的标签。
点击创建 Feed。
如需详细了解 Google Security Operations Feed,请参阅 Google Security Operations Feed 文档。如需了解每种 Feed 类型的要求,请参阅按类型划分的 Feed 配置。 如果您在创建 Feed 时遇到问题,请与 Google Security Operations 支持团队联系。
字段映射参考
此解析器可处理 JSON 或键值对格式的 Proofpoint Mail 日志,并提取电子邮件和网络活动详情。它将日志字段映射到 UDM,对电子邮件交易和网络 HTTP 请求等事件进行分类,并使用操作、类别和威胁信息等安全详细信息来丰富这些事件。
限制
在分析 PROOFPOINT_MAIL 日志时,您可能会发现,尽管是实时提取,但事件的时间戳却是历史时间戳。此行为是 Proofpoint API 的固有行为,而不是 Google SecOps 提取流水线的行为。即使 Google SecOps 查询的是最新活动,Proofpoint API 也可能会返回几天前发生的事件。对于 PROOFPOINT_MAIL 日志类型,event_timestamp 与 ingestion_time 之间存在差异是正常的,这是因为 Proofpoint 缓冲和发布事件数据的方式所致。如需了解详情,请参阅 Proofpoint 事件时间戳文档。
UDM 映射表
下表列出了 Proofpoint TAP 提醒原始日志字段与 UDM 字段的映射关系,并按格式进行了分类。
与点击相关的 JSON 格式日志字段
| 日志字段 | UDM 字段 | 说明 |
|---|---|---|
clicksBlocked[].classification |
security_result.category,security_result.category_details |
威胁的分类(例如 malware、phish)。 |
clicksBlocked[].clickIP |
principal.ip,security_result.about.ip |
点击相应网址的用户的 IP 地址。 |
clicksBlocked[].clickTime |
metadata.event_timestamp,additional.fields["clickTime"] |
点击的时间戳。 |
clicksBlocked[].GUID |
metadata.product_log_id |
点击事件的唯一标识符。 |
clicksBlocked[].guid |
metadata.product_log_id |
点击事件的唯一标识符。 |
clicksBlocked[].id |
additional.fields["id"] |
唯一的点击标识符。 |
clicksBlocked[].messageID |
network.email.mail_id |
原始电子邮件 ID。 |
clicksBlocked[].recipient |
network.email.to,target.user.email_addresses |
收件人的电子邮件地址。 |
clicksBlocked[].sender |
network.email.from,principal.user.email_addresses |
发件人的电子邮件地址。用户部分经过哈希处理。网域部分为明文。 |
clicksBlocked[].senderIP |
principal.ip |
原始发件人的 IP 地址。 |
clicksBlocked[].threatID |
security_result.threat_id |
检测到的威胁的标识符。 |
clicksBlocked[].threatStatus |
security_result.threat_status |
威胁的状态(Active、Cleared 等)。 |
clicksBlocked[].threatTime |
metadata.event_timestamp if clicksBlocked[].clickTime is null,additional.fields["clicks_clickTime"] |
Proofpoint 分配 threatStatus 的时间。 |
clicksBlocked[].threatUrl |
security_result.url_back_to_product |
指向 TAP 信息中心内相应威胁条目的链接。 |
clicksBlocked[].url |
target.url,security_result.about.url |
用户点击的恶意网址。 |
clicksBlocked[].userAgent |
network.http.user_agent,network.http.parsed_user_agent |
进行点击的客户端的用户代理。 |
clicksPermitted[].classification |
security_result.category,security_result.category_details |
威胁的分类(例如 malware、phish)。 |
clicksPermitted[].clickIP |
principal.ip,security_result.about.ip |
点击相应网址的用户的 IP 地址。 |
clicksPermitted[].clickTime |
metadata.event_timestamp,additional.fields["clickTime"] |
点击的时间戳。 |
clicksPermitted[].GUID |
metadata.product_log_id |
点击事件的唯一标识符。 |
clicksPermitted[].guid |
metadata.product_log_id |
点击事件的唯一标识符。 |
clicksPermitted[].id |
additional.fields["id"] |
唯一的点击标识符。 |
clicksPermitted[].messageID |
network.email.mail_id |
原始电子邮件 ID。 |
clicksPermitted[].recipient |
network.email.to,target.user.email_addresses |
收件人的电子邮件地址。 |
clicksPermitted[].sender |
network.email.from,principal.user.email_addresses |
发件人的电子邮件地址。用户部分经过哈希处理。网域部分为明文。 |
clicksPermitted[].senderIP |
principal.ip |
原始发件人的 IP 地址。 |
clicksPermitted[].threatID |
security_result.threat_id |
检测到的威胁的标识符。 |
clicksPermitted[].threatStatus |
security_result.threat_status |
威胁的状态(有效、已清除等)。 |
clicksPermitted[].threatTime |
metadata.event_timestamp if clicksPermitted[].clickTime is null,additional.fields["clicks_clickTime"] |
Proofpoint 分配 threatStatus 的时间。 |
clicksPermitted[].threatUrl |
security_result.url_back_to_product |
指向 TAP 信息中心内相应威胁条目的链接。 |
clicksPermitted[].url |
target.url,security_result.about.url |
用户点击的恶意网址。 |
clicksPermitted[].userAgent |
network.http.user_agent,network.http.parsed_user_agent |
进行点击的客户端的用户代理。 |
与消息相关的 JSON 格式日志字段
| 日志字段 | UDM 字段 | 说明 |
|---|---|---|
messagesBlocked[].ccAddresses |
intermediary.user.email_addresses |
CC: 标头中包含的电子邮件地址列表。 |
messagesBlocked[].cluster |
additional.fields["cluster"] |
处理电子邮件事件的特定 Proofpoint 邮件处理集群(或租户部署)。 |
messagesBlocked[].clusterId |
additional.fields |
处理相应消息的 PPS 集群的名称。 |
messagesBlocked[].fromAddress |
如果未使用 messagesBlocked[].sender,则为 principal.user.email_addresses、、 network.email.from |
From: 标头中包含的电子邮件地址,不包括友好名称。 |
messagesBlocked[].guid |
metadata.product_log_id |
PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。 |
messagesBlocked[].GUID |
metadata.product_log_id |
PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。 |
messagesBlocked[].headerCC |
additional.fields["headerCC "] |
包含 headerCC 详细信息。 |
messagesBlocked[].headerReplyTo |
additional.fields["headerReplyTo "] |
如果存在,则为 Reply-To: 标头的完整内容,包括任何别名。 |
messagesBlocked[].id |
additional.fields["id"] |
包含消息 ID 详细信息。 |
messagesBlocked[].impostorScore |
security_result.detection_fields["impostorScore"] |
相应消息的冒充者得分。 |
messagesBlocked[].malwareScore |
security_result.detection_fields["malwareScore"] |
相应邮件的恶意软件得分。 |
messagesBlocked[].messageID |
network.email.mail_id |
从电子邮件的标头中提取的邮件 ID。可用于在 PPS 中查找关联的消息,并且是唯一的。 |
messagesBlocked[].messageParts[].contentType |
about.file.mime_type |
文件的 MIME 类型。 |
messagesBlocked[].messageParts[].disposition |
additional.fields["disposition "] |
消息部分的处理方式(例如,附加、内嵌)。动态编入索引。 |
messagesBlocked[].messageParts[].md5 |
about.file.md5 |
相应邮件部分/文件的 MD5 哈希。 |
messagesBlocked[].messageParts[].oContentType |
additional.fields["oContentType "] |
messagePart 的声明 Content-Type。 |
messagesBlocked[].messageParts[].sandboxStatus |
security_detection.fields["sandboxStatus "] |
沙盒中文件分析的状态。 |
messagesBlocked[].messageParts[].sha256 |
about.file.sha256 |
消息部分/文件的 SHA256 哈希值。 |
messagesBlocked[].messagesBlocked[].messageParts[].filename |
about.file.full_path |
文件或附件的名称。 |
messagesBlocked[].messageSize |
additional.fields["messageSize"] |
邮件的大小(以字节为单位),包括标头和附件。 |
messagesBlocked[].messageTime |
metadata.event_timestamp |
邮件递送给用户或被 PPS 隔离的时间。 |
messagesBlocked[].modulesRun |
additional.fields["modulesRun"] |
处理相应消息的 PPS 模块的列表。 |
messagesBlocked[].phishScore |
security_result.detection_fields["phishScore"] |
相应消息的网络钓鱼得分。 |
messagesBlocked[].policyRoutes |
additional.fields["PolicyRoutes"] |
在 PPS 处理期间,邮件匹配的政策路由。 |
messagesBlocked[].QID |
additional.fields["QID"] |
相应消息在 PPS 中的队列 ID。可用于在 PPS 中标识消息,但不是唯一的。 |
messagesBlocked[].quarantineFolder |
如果 messagesBlocked[].quarantineFolder 为“低优先级”或“高优先级”,则为 security_result.priority;否则为 security_result.detection_fields ["quarantineFolder"] |
包含隔离邮件的文件夹的名称。 |
messagesBlocked[].recipient |
network.email.to |
一个数组,包含收件人的电子邮件地址。 |
messagesBlocked[].replyToAddress |
如果电子邮件地址有效,则返回 network.email.reply_to;否则返回 additional.fields["replyTo"] |
Reply-To: 标头中包含的电子邮件地址。 |
messagesBlocked[].sender |
network.email.from |
发件人的电子邮件地址。 |
messagesBlocked[].senderIP |
principal.ip,principal.asset.ip |
发件人的电子邮件地址。 |
messagesBlocked[].spamScore |
security_result.detection_fields["spamScore"] |
相应消息的垃圾邮件得分。 |
messagesBlocked[].subject |
network.email.subject |
电子邮件主题。 |
messagesBlocked[].suborgs.rcpts |
additional.fields["suborgsRcpts"] |
分配给收件人的内部子组织 ID 数组。 |
messagesBlocked[].suborgs.sender |
additional.fields["suborgsSender"] |
分配给发送者的内部子组织 ID。 |
messagesBlocked[].threatsInfoMap[].campaignId |
security_result.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
messagesBlocked[].threatsInfoMap[].campaignID |
security_result.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
messagesBlocked[].threatsInfoMap[].classification |
security_result.category,security_result.category_details |
邮件中发现的威胁类别。 |
messagesBlocked[].threatsInfoMap[].completelyRewritten |
security_result.detection_fields,security_result.action |
消息的重写状态。如果值为 true,则表示消息中的所有网址威胁实例都已成功重写。如果值为 false,则至少有一个威胁网址未被重写。如果值为 na,则表示相应消息不包含任何基于网址的威胁。 |
messagesBlocked[].threatsInfoMap[].detectionType |
security_result.detection_fields |
响应中添加了新字段 detectionType 和 ThreatInfo。 |
messagesBlocked[].threatsInfoMap[].threat |
如果 threatType 为 url,则为 security_result.about.url;如果 attachment,则为 security_result.about.file.sha256;如果 messageText,则为 security_result.about.resource.name;如果值为 Email 且键为 threatType,则为 result.about.resource.attribute.labels;security_result.about.resource.name、security_result.about.resource.attribute.labels |
威胁是附件、网址还是消息类型。 |
messagesBlocked[].threatsInfoMap[].threatID |
security_result.threat_id |
与相应威胁关联的唯一标识符。可用于查询取证和广告系列端点。 |
messagesBlocked[].threatsInfoMap[].threats.actors[].id |
security_result.detection_fields |
一个结构体数组,其中包含有关演员 ID 的详细信息。 |
messagesBlocked[].threatsInfoMap[].threats.actors[].name |
security_result.detection_fields |
一个结构体数组,其中包含有关演员 ID 的详细信息。 |
messagesBlocked[].threatsInfoMap[].threats.actors[].type |
security_result.detection_fields |
一个结构体数组,其中包含有关演员 ID 的详细信息。 |
messagesBlocked[].threatsInfoMap[].threatStatus |
security_result.threat_status |
威胁的当前状态。 |
messagesBlocked[].threatsInfoMap[].threatTime |
如果未提供 messagesBlocked[].messageTime,则为 metadata.event_timestampsecurity_result.detection_fields |
Proofpoint 分配 threatStatus 的时间。 |
messagesBlocked[].threatsInfoMap[].threatType |
security_result.threat_name |
一个字符串,用于指定数据中将返回哪种威胁类型。 |
messagesBlocked[].threatsInfoMap[].threatUrl |
security_result.url_back_to_product |
指向 TAP 信息中心内有关相应威胁的条目的链接。 |
messagesBlocked[].toAddresses |
target.user.email_addresses |
To: 标头中包含的电子邮件地址列表。 |
messagesBlocked[].xmailer |
security_result.detection_fields["xmailer"] |
X-Mailer: 标头的内容。 |
messagesDelivered[].ccAddresses |
intermediary.user.email_addresses |
CC: 标头中包含的电子邮件地址列表。 |
messagesDelivered[].cluster |
additional.fields["cluster"] |
处理电子邮件事件的特定 Proofpoint 邮件处理集群(或租户部署)。 |
messagesDelivered[].clusterId |
additional.fields |
处理相应消息的 PPS 集群的名称。 |
messagesDelivered[].fromAddress |
如果未使用 messagesDelivered[].sender,则为 principal.user.email_addresses、、 network.email.from |
From: 标头中包含的电子邮件地址,不包括友好名称。 |
messagesDelivered[].GUID |
metadata.product_log_id |
PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。 |
messagesDelivered[].guid |
metadata.product_log_id |
PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。 |
messagesDelivered[].headerCC |
additional.fields["headerCC "] |
包含 headerCC 详细信息。 |
messagesDelivered[].headerReplyTo |
additional.fields["headerReplyTo "] |
如果存在,则为 Reply-To: 标头的完整内容,包括任何别名。 |
messagesDelivered[].id |
additional.fields["id "] |
包含消息 ID 详细信息。 |
messagesDelivered[].impostorScore |
security_result.detection_fields["impostorScore"] |
相应消息的冒充者得分。 |
messagesDelivered[].malwareScore |
security_result.detection_fields["malwareScore"] |
相应邮件的恶意软件得分。 |
messagesDelivered[].messageID |
network.email.mail_id |
从电子邮件的标头中提取的邮件 ID。它可以用于在 PPS 中查找关联的消息,但不是唯一的。 |
messagesDelivered[].messageParts[].contentType |
about.file.mime_type |
文件的 MIME 类型。 |
messagesDelivered[].messageParts[].disposition |
additional.fields["disposition "] |
消息部分的处理方式(例如,附加、内嵌)。动态编入索引。 |
messagesDelivered[].messageParts[].md5 |
about.file.md5 |
相应邮件部分/文件的 MD5 哈希。 |
messagesDelivered[].messageParts[].oContentType |
additional.fields["oContentType "] |
messagePart 的声明 Content-Type。 |
messagesDelivered[].messageParts[].sandboxStatus |
security_detection.fields["sandboxStatus "] |
沙盒中文件分析的状态。 |
messagesDelivered[].messageParts[].sha256 |
about.file.sha256 |
消息部分/文件的 SHA256 哈希值。 |
messagesDelivered[].messagesDelivered[].messageParts[].filename |
about.file.full_path |
文件或附件的名称。 |
messagesDelivered[].messageSize |
additional.fields["messageSize"] |
邮件的大小(以字节为单位),包括标头和附件。 |
messagesDelivered[].messageTime |
metadata.event_timestamp |
邮件递送给用户或被 PPS 隔离的时间。 |
messagesDelivered[].modulesRun |
additional.fields["modulesRun"] |
处理相应消息的 PPS 模块的列表。 |
messagesDelivered[].phishScore |
security_result.detection_fields["phishScore"] |
相应消息的网络钓鱼得分。 |
messagesDelivered[].policyRoutes |
additional.fields["PolicyRoutes"] |
在 PPS 处理期间,邮件匹配的政策路由。 |
messagesDelivered[].QID |
additional.fields["QID"] |
相应消息在 PPS 中的队列 ID。可用于在 PPS 中标识消息,但不是唯一的。 |
messagesDelivered[].quarantineFolder |
如果 messagesDelivered[].quarantineFolder 为“低优先级”或“高优先级”,则为 security_result.priority;否则为 security_result.detection_fields ["quarantineFolder"] |
包含隔离邮件的文件夹的名称。 |
messagesDelivered[].recipient |
network.email.to |
一个数组,包含收件人的电子邮件地址。 |
messagesDelivered[].replyToAddress |
如果电子邮件地址有效,则返回 network.email.reply_to;否则返回 additional.fields ["replyTo"] |
Reply-To: 标头中包含的电子邮件地址。 |
messagesDelivered[].senderIP |
principal.ip,principal.asset.ip |
发件人的电子邮件地址。 |
messagesDelivered[].spamScore |
security_result.detection_fields["spamScore"] |
相应消息的垃圾邮件得分。 |
messagesDelivered[].subject |
network.email.subject |
电子邮件主题。 |
messagesDelivered[].suborgs.rcpts |
additional.fields["suborgsRcpts"] |
分配给收件人的内部子组织 ID 数组。 |
messagesDelivered[].suborgs.sender |
additional.fields["suborgsSender"] |
分配给发送者的内部子组织 ID |
messagesDelivered[].threatsInfoMap[].campaignId |
security_result.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
messagesDelivered[].threatsInfoMap[].campaignID |
security_result.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
messagesDelivered[].threatsInfoMap[].classification |
security_result.category,security_result.category_details |
邮件中发现的威胁类别。 |
messagesDelivered[].threatsInfoMap[].completelyRewritten |
security_result.detection_fields,security_result.action |
消息的重写状态。如果值为 true,则表示消息中的所有网址威胁实例都已成功重写。如果值为 false,则至少有一个威胁网址未被重写。如果值为 na,则表示相应消息不包含任何基于网址的威胁。 |
messagesDelivered[].threatsInfoMap[].detectionType |
security_result.detection_fields |
响应中添加了新字段 detectionType 和 ThreatInfo。 |
messagesDelivered[].threatsInfoMap[].threat |
如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为 security_result.about.file.sha256;如果 threatType 为 messageText,则为 security_result.about.resource.name;security_result.about.resource.name否则为 result.about.resource.attribute.labels,其值为 Email,键为 threatType,security_result.about.resource.name,security_result.about.resource.attribute.labels |
威胁是附件、网址还是消息类型。 |
messagesDelivered[].threatsInfoMap[].threatID |
security_result.threat_id |
与相应威胁关联的唯一标识符。可用于查询取证和广告系列端点。 |
messagesDelivered[].threatsInfoMap[].threats.actors[].id |
security_result.detection_fields |
一个结构体数组,其中包含有关演员 ID 的详细信息。 |
messagesDelivered[].threatsInfoMap[].threats.actors[].name |
security_result.detection_fields |
一个结构体数组,其中包含有关演员 ID 的详细信息。 |
messagesDelivered[].threatsInfoMap[].threats.actors[].type |
security_result.detection_fields |
一个结构体数组,其中包含有关演员 ID 的详细信息。 |
messagesDelivered[].threatsInfoMap[].threatStatus |
security_result.threat_status |
威胁的当前状态。 |
messagesDelivered[].threatsInfoMap[].threatTime |
如果未提供 messagesDelivered[].messageTime,则为 metadata.event_timestampsecurity_result.detection_fields |
Proofpoint 分配 threatStatus 的时间。 |
messagesDelivered[].threatsInfoMap[].threatType |
security_result.threat_name |
一个字符串,用于指定数据中将返回哪种威胁类型。 |
messagesDelivered[].threatsInfoMap[].threatUrl |
security_result.url_back_to_product |
指向 TAP 信息中心内有关相应威胁的条目的链接。 |
messagesDelivered[].toAddresses |
target.user.email_addresses |
To: 标头中包含的电子邮件地址列表。 |
messagesDelivered[].xmailer |
security_result.detection_fields["xmailer"] |
“X-Mailer:”标头的内容。 |
msg.accountType |
特定于供应商的额外字段。 | |
msg.address |
principal.user.email_addresses |
与正在监控或评估是否存在威胁活动的账号相关联的特定电子邮件地址。 |
msg.dashboardLink |
security_result.url_back_to_product |
指向“威胁洞见”信息中心的链接。 |
msg.deliveredMessages |
特定于供应商的额外字段。 | |
msg.eventTime |
如果 messageTime 和 threatTime 为空,则为 metadata.event_timestamp |
生成相应威胁观测或日志事件的确切世界协调时间 (UTC) 时间戳。 |
msg.highRisk |
security_result.action |
一个布尔值标志(true/false),用于指示 Proofpoint 是否将相应账号归类为具有较高的安全风险或遭到入侵。 |
msg.identity |
特定于供应商的额外字段。 | |
msg.maliciousMessages |
特定于供应商的额外字段。 | |
msg.observations[] |
additional.fields["observations"] | Proofpoint 算法标记的特定威胁情报行为标记或异常指标的列表。 |
msg.timeRanges[].end |
additional.fields |
一个时间窗口数组,用于显示相应账号何时被主动观察到可疑行为或威胁指示。 |
msg.timeRanges[].falsePositive |
additional.fields |
一个时间窗口数组,用于显示相应账号何时被主动观察到可疑行为或威胁指示。 |
msg.timeRanges[].start,msg |
additional.fields |
一个时间窗口数组,用于显示相应账号何时被主动观察到可疑行为或威胁指示。 |
msg.trafficType |
特定于供应商的额外字段。 | |
queryEndTime |
metadata.collected_timestamp |
查询数据的时间段的结束时间。 |
sender_domain |
principal.domain.name |
从 messagesBlocked[].fromAddress 或 messagesDelivered[].fromAddress 中提取,包含发件人的域名。 |
Syslog 格式的日志字段
| 日志字段 | UDM 字段 | 说明 |
|---|---|---|
a |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
action |
security_result.action,security_result.action_details |
包含操作详情。 |
active |
security_result.threat_status |
威胁状态。 |
adjust |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
adultscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
application |
principal.application |
包含主申请的详细信息。 |
attachments |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
bits |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
bulkscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
campaignID |
security_result.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
ccAddresses |
intermediary.user.email_addresses |
CC: 标头中包含的电子邮件地址列表。 |
cid |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
cipher |
network.tls.cipher |
包含 tls.cipher 详细信息。 |
cipher_bits |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
class |
security_result.category,security_result.category_details |
恶意网址的威胁类别。 |
classifier |
security_result.category |
邮件中发现的威胁类别。 |
clickIP |
security_result.about.ip、principal.ip、principal.asset.ip |
点击链接的用户的外部 IP 地址。如果用户位于执行网络地址转换的防火墙后面,系统将显示防火墙的 IP 地址。 |
clickTime |
如果不存在 messageTime,则为 metadata.event_timestamp |
用户点击相应网址的时间。 |
cluster |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
clusterId |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
clx_result_group |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
clx_score |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
clx_shade |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
clxscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
cmd |
如果 STS 不为空,则为 network.http.method;否则为 principal.process.command_line |
如果 STS 不为空,则包含 HTTP 方法;否则,包含命令行详细信息。 |
completelyRewritten |
security_result.action,security_result.detection_fields["completelyRewritten"] |
消息的重写状态。如果值为 true,则表示消息中的所有网址威胁实例都已成功重写。如果值为 false,则至少有一个威胁网址未被重写。如果值为 na,则表示相应消息不包含任何基于网址的威胁。 |
corrupted |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
country |
principal.location.country_or_region |
包含国家/地区详细信息。 |
daemon |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
date_log |
如果不存在 messageTime、clickTime 和 threatTime,则为 metadata.event_timestamp |
syslog 中存在的时间戳。 |
date_log_rebase |
如果不存在 messageTime、clickTime 和 threatTime,则为 metadata.event_timestamp |
syslog 中存在的时间戳。 |
default |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
definitions |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
delay |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
dict |
security_result.category_details |
包含 category_details。 |
dnsid |
network.dns.id |
包含 DNS ID 详细信息。 |
domain |
principal.administrative_domain |
包含 administrative_domain 详细信息。 |
dsn |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
duration |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
eid |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
elapsed |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
engine |
metadata.product_version |
包含 product_version 详细信息。 |
envid |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
err |
security_result.description |
说明。 |
evt |
extensions.auth.auth_details |
身份验证详细信息。 |
expires |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
file |
about.process.file.full_path |
包含文件完整路径详细信息。 |
from |
network.email.from |
包含发件人的电子邮件地址。 |
fromAddress |
network.email.from |
From: 标头中包含的电子邮件地址。 |
guid |
metadata.product_log_id |
PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。 |
hdr_mid |
network.email.mail_id |
包含 mail_id 详细信息。 |
headerFrom |
additional.fields["headerFrom"] |
From: 标头的完整内容,包括任何别名。 |
headerReplyTo |
additional.fields["headerReplyTo"] |
如果存在,则为 Reply-To: 标头的完整内容。 |
headerTo |
additional.fields |
特定于供应商的额外字段。 |
helo |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
hfrom |
network.email.from |
包含发件人的电子邮件地址。 |
hfrom_domain |
principal.administrative_domain |
包含 administrative_domain 详细信息。 |
hops-ip |
intermediary.ip |
包含中介 IP 地址。 |
host |
principal.hostname |
包含主机名详细信息。 |
id |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
id |
additional.fields |
特定于供应商的额外字段。 |
impostor_score |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
impostorScore |
security_result.detection_fields |
相应消息的冒充者得分。 |
inter_host |
intermediary.hostname |
包含中间主机名详细信息。 |
intermediary_hostname |
intermediary.hostname |
包含中间主机名。 |
intermediary_ip |
intermediary.ip |
包含中介 IP 地址。 |
ip |
principal.ip,principal.asset.ip |
包含发件人的 IP 地址 |
len |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
lint |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
lip |
intermediary.ip |
包含中介 IP 地址。 |
log_level |
security_result.severity |
包含严重程度详情。 |
lowpriorityscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
m |
network.email.mail_id |
包含 mail_id 详细信息。 |
mailer |
network.application_protocol |
包含 application_protocol 详细信息。 |
malwareScore |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
messageID |
network.email.mail_id |
从电子邮件的标头中提取的邮件 ID。 |
messageParts[].contentType |
about.file.mime_type |
文件的 MIME 类型。 |
messageParts[].disposition |
additional.fields["disposition "] |
消息部分的处理方式(例如,附加、内嵌)。动态编入索引。 |
messageParts[].filename |
about.file.full_path |
文件或附件的名称。 |
messageParts[].md5 |
about.file.md5 |
相应邮件部分/文件的 MD5 哈希。 |
messageParts[].oContentType |
additional.fields["oContentType "] |
messagePart 的声明 Content-Type。 |
messageParts[].sandboxStatus |
security_detection.fields["sandboxStatus "] |
沙盒中文件分析的状态。 |
messageParts[].sha256 |
about.file.sha256 |
消息部分/文件的 SHA256 哈希值。 |
messageTime |
metadata.event_timestamp |
邮件递送给用户或被 PPS 隔离的时间。 |
mime |
principal.process.file.mime_type |
包含文件 mime_type 的详细信息。 |
mlxscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
mod |
network.application_protocol |
包含 application_protocol 详细信息。 |
module |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
modulesRun |
security_result.detection_fields |
处理相应消息的 PPS 模块的列表。 |
modulesRun |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
msg |
security_result.description |
说明。 |
msghold_response |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
msgid |
network.email.mail_id |
包含 mail_id 详细信息。 |
msgs |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
name |
about.process.file.full_path |
包含文件的完整路径。 |
notroutes |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
nrcpts |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
path |
principal.url |
包含网址详细信息。 |
phishscore |
security_result.detection_fields |
相应消息的网络钓鱼得分。 |
pid |
principal.process.pid |
包含 PID 详细信息。 |
policy |
network.direction |
描述网络流。包含入站/出站值。 |
pri |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
principal_hostname |
principal.hostname,principal.asset.hostname |
包含主主机名详细信息。 |
principal_ip_1 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_2 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_3 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_4 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_5 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_6 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_7 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_8 |
principal.ip,principal.assest.ip |
包含主 IP 详细信息。 |
principal_ip_port_1 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_2 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_3 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_4 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_5 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_6 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_7 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_ip_port_8 |
principal.resource.attribute.labels |
包含主账号携号转网详细信息。 |
principal_pid |
principal.process.pid |
捕获进程 PID。 |
priority_score |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
priorityscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
profile |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
prot |
network.application_protocol |
包含 application_protocol 详细信息。 |
protected |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
proto |
network.application_protocol |
包含 application_protocol 详细信息。 |
pss |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
qid |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
quarantineFolder |
security_result.priority |
包含隔离邮件的文件夹的名称。 |
quarantineRule |
security_result.rule_name |
隔离相应邮件的规则的名称。 |
query |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
querydepth |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
rcode |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
rcpt |
network.email.to | 包含收件人的电子邮件地址。 |
rcpts |
network.email.to | 包含收件人的电子邮件地址 |
reason |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
recipient |
target.user.email_addresses |
包含收件人电子邮件详细信息。 |
reject |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
reply |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
replyToAddress |
network.email.reply_to | Reply-To: 标头中包含的电子邮件地址。 |
resolve |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
restquery_stage |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
result |
security_result.action |
包含操作详情。 |
result |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
result_detail |
security_result.description |
提供说明。 |
reverse |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
routes |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
rss |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
rule |
security_result.rule_name |
包含 rule_name。 |
s |
network.session_id |
包含 session_id 详细信息。 |
scancount |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
scope |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
score |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
selector |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
sender |
principal.user.email_addresses |
包含发件人电子邮件详细信息。 |
senderIP |
principal.ip,principal.assest.ip |
包含发件人 IP 详细信息。 |
sendmail_queue_id |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
sha256 |
security_result.about.file.sha256 |
SHA256 文件详细信息。 |
size |
principal.process.file.size` | 包含文件大小详细信息。 |
smtputf8 |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
spamscore |
security_result.detection_fields |
相应消息的垃圾邮件得分。 |
src_host |
principal.hostname,principal.asset.hostname |
包含主主机名详细信息。 |
STARTTLS |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
stat |
additional.fields |
包含状态详细信息。 |
status |
additional.fields |
包含状态详细信息。 |
sts |
network.http.response_code |
包含 response_code 数据。 |
subject |
network.email.subject |
包含 email.subject。 |
subject |
network.email.subject |
包含电子邮件主题详细信息。 |
suspectscore |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
sys |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
sz |
principal.process.file.size |
包含文件大小详细信息。 |
tests |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
threat |
如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为 security_result.about.file.sha256;如果 threatType 为 messageText,则为 security_result.about.resource.name;如果 为 Email,则为 result.about.resource.attribute.labels,且键为 threatTypesecurity_result.about.resource.name;如果键为 ["threatType"],则为 security_result.about.resource.attribute.labels |
|
threatID |
security_result.threat_id |
包含威胁 ID 详细信息。 |
threatsInfoMap[].campaignID |
security_result1.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
threatsInfoMap[].classification |
security_result.categorysecurity_result.category_details |
邮件中发现的威胁类别。 |
threatsInfoMap[].threat |
如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为 security_result.about.file.sha256;如果 threatType 为 messageText,则为 security_result.about.resource.name;否则,为 result.about.resource.attribute.labels(值为 Email,键为 threatsInfoMap[].threatType)security_result.about.resource.name,或为 security_result.about.resource.attribute.labels(键为 ["threatType"]) |
一个结构数组,其中包含有关邮件中检测到的威胁的详细信息。每条消息可能包含多个威胁。 |
threatsInfoMap[].threatID |
security_result.threat_id |
包含威胁 ID 详细信息。 |
threatsInfoMap[].threatStatus |
security_result.threat_status |
威胁的当前状态。 |
threatsInfoMap[].threatTime |
如果未提供 messageTime 和 clickTime,则为 metadata.event_timestampsecurity_result.detection_fields |
|
threatsInfoMap[].threatType |
如果 threatType 为 url,则为 security_result.about.urlsecurity_result.about.file.sha256 如果 threatType 为 attachment,则为 security_result.about.resource.name 如果 threatType 为 messageText,则为 result.about.resource.attribute.labels,且值为 Email,键为 threatsInfoMap[].threatTypesecurity_result.about.resource.name,security_result.about.resource.attribute.labels,且键为 ["threatType"] |
一个结构数组,其中包含有关邮件中检测到的威胁的详细信息。每条消息可能包含多个威胁。 |
threatsInfoMap[].threatUrl |
security_result.url_back_to_product |
指向 TAP 信息中心内相应威胁条目的链接。 |
threatStatus |
security_result.threat_status |
威胁的当前状态。 |
threatTime |
如果不存在 messageTime 和 clickTime,则为 metadata.event_timestamp |
Proofpoint 将相应网址识别为威胁的时间。 |
threatType |
如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为 security_result.about.file.sha256;如果 threatType 为 messageText,则为 security_result.about.resource.name;如果 为 Email,则为 result.about.resource.attribute.labels,且键为 threatTypesecurity_result.about.resource.name;如果键为 ["threatType"],则为 security_result.about.resource.attribute.labels |
|
threatURL |
security_result.url_back_to_product |
指向 TAP 信息中心内相应威胁条目的链接。 |
threshold |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
tls |
network.tls.cipher |
包含 tls.cipher 详细信息。 |
tls-alert |
security_result.description |
提供说明 |
tls_verify |
security_result.action |
包含验证详细信息。 |
tls_version |
network.tls.version |
包含 TLS 版本详细信息。 |
to |
network.email.to |
包含收件人的电子邮件地址。 |
toAddresses |
network.email.to |
To: 标头中包含的电子邮件地址列表。 |
token |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
ts |
如果不存在 messageTime、clickTime 和 threatTime,则为 metadata.event_timestamp |
syslog 中存在的时间戳。 |
type |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
uri |
principal.url |
包含网址详细信息。 |
url_count |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
userAgent |
network.http.user_agent,network.http.parsed_user_agent |
HTTP 用户代理。 |
value |
network.email.from |
包含发件人的电子邮件地址。 |
vendor |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
verify |
security_result.action |
包含验证详细信息。 |
version |
network.tls.version |
包含 TLS 版本详细信息。 |
virtual |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
virusthreat |
security_result.threat_name |
包含威胁名称详细信息。 |
virusthreatid |
security_result.threat_id |
包含威胁 ID 详细信息。 |
warn |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
x |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
X-Proofpoint-Spam-Details |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
xdelay |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
xmailer |
security_result.detection_fields |
X-Mailer: 标头(如果存在)的内容或特定于供应商的安全检测字段。 |
CEF 日志字段
| 日志字段 | UDM 字段 | 说明 |
|---|---|---|
cluster |
additional.fields |
特定于供应商的额外字段。 |
file_hash |
principal.file.md5 |
包含文件 MD5 详细信息。 |
file_name |
principal.file.full_path |
包含路径。 |
GUID |
metadata.product_log_id |
包含 product_log_id。 |
guid |
metadata.product_log_id |
包含 product_log_id。 |
headerFrom |
additional.fields |
From: 标头的完整内容。 |
headerReplyTo |
additional.fields["headerReplyTo"] |
Reply-To: 标头的完整内容。 |
host |
principal.hostname,principal.assest.hostname |
包含主账号主机名。 |
id |
additional.fields |
包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。 |
id |
additional.fields |
特定于供应商的额外字段。 |
impostorScore |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
malwareScore |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
message_id |
network.email.mail_id |
包含 mail_id 详细信息。 |
messageParts_contentType |
principal.file.mime_type |
表示电子邮件消息的特定部分/组件的 MIME 类型。 |
messageParts_disposition |
additional.fields |
特定于供应商的额外字段。 |
messageParts_oContentType |
additional.fields |
特定于供应商的额外字段。 |
messageParts_sandboxStatus |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
messageParts_sha256 |
principal.file.sha256 |
包含文件 256 的详细信息。 |
messageTime |
metadata.event_timestamp |
邮件递送给用户或被 PPS 隔离的时间。 |
modulesRun |
security_result.detection_fields |
处理相应消息的 PPS 模块的列表。 |
modulesRun |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
orig_dest |
network.email.to |
电子邮件到达网关时初始 SMTP 信封/标头中的电子邮件地址。 |
orig_recipient |
target.user.email_addresses |
收件人的电子邮件地址。 |
orig_src |
network.email.from |
来源的电子邮件地址。 |
policyRoutes |
additional.fields |
特定于供应商的额外字段。 |
process_id |
principal.process.pid |
包含进程 PID 详细信息。 |
QID |
additional.fields |
PPS 中相应消息的队列 ID。可用于在 PPS 中标识消息,但不是唯一的。 |
quarantineFolder |
security_result.priority |
包含隔离邮件的文件夹的名称。 |
quarantineRule |
security_result.rule_name |
隔离相应邮件的规则的名称。 |
return_addr |
principal.user.email_addresses |
在 SMTP 传输期间指定的信封地址 (MAIL FROM)。 |
rt |
additional.fields |
特定于供应商的额外字段。 |
sender |
principal.user.email_addresses |
包含发件人的电子邮件地址。 |
src |
principal.ip,principal.asset.ip |
包含主账号 IP 地址。 |
stag |
additional.fields |
特定于供应商的额外字段。 |
start |
additional.fields |
特定于供应商的额外字段。 |
status_code |
additional.fields |
特定于供应商的额外字段。 |
subject |
network.email.subject |
包含 email.subject。 |
threatsInfoMap_campaignID |
security_result.rule_id |
如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。 |
threatsInfoMap_classification |
security_result.category,security_result.category_details |
恶意网址的威胁类别。 |
threatsInfoMap_detectionType |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
threatsInfoMap_threatID |
security_result.threat_id |
包含威胁 ID 详细信息。 |
threatsInfoMap_threatTime |
如果 messageTime 为空,则为 metadata.event_timestamp |
Proofpoint 分配 threatStatus 的时间。 |
threatsInfoMap_threatTime |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
threatsInfoMap_threatType |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
threatsInfoMap_threatUrl |
security_result.url_back_to_product |
包含重定向网址,用于查看 Proofpoint 的威胁情报、沙盒分析和取证详细信息。 |
threatStatistics_families_name0 |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
threatStatistics_families_score0 |
security_result.detection_fields |
特定于供应商的安全检测字段。 |
url |
security_result.about.url |
实际的可疑/恶意网址。 |
version |
additional.fields |
特定于供应商的额外字段。 |
vip |
additional.fields |
特定于供应商的额外字段。 |
xmailer |
security_result.detection_fields |
X-Mailer: 标头(如果存在)的内容或特定于供应商的安全检测字段。 |
UDM 映射增量参考信息
2025 年 9 月 9 日,Google SecOps 发布了新版 Proofpoint TAP 提醒解析器,其中包含对 Proofpoint TAP 提醒日志字段到 UDM 字段的映射的重大更改,以及对事件类型分类(映射)的更新。
日志字段映射增量
下表显示了 Proofpoint TAP 提醒日志字段与 UDM 字段的映射方式的变化。 旧版映射列列出了 2025 年 9 月 9 日之前公开的字段,当前映射列列出了新字段。
| 日志字段 | 旧映射 | 当前映射 |
|---|---|---|
clicks.impostorScore |
additional.fields |
security_result.detection_fields |
clicks.malwareScore |
additional.fields |
security_result.detection_fields |
clicks.phishScore |
additional.fields |
security_result.detection_fields |
clicks.quarantineFolder |
additional.fields |
如果 quarantineFolder 等于 low priority 或 high priority,则映射到 security_result.priority。否则,映射到 security_result.detection_fields。 |
clicks.quarantineRule |
additional.fields |
security_result.rule_name |
clicks.sender |
about.email |
Not Mapped |
clicks.senderIP |
about.ip |
principal.ip |
clicks.spamScore |
additional.fields |
security_result.detection_fields |
impostorScore |
additional.fields |
security_result.detection_fields |
malwareScore |
additional.fields |
security_result.detection_fields |
msg.impostorScore |
additional.fields |
security_result.detection_fields |
msg.malwareScore |
additional.fields |
security_result.detection_fields |
msg.phishScore |
additional.fields |
security_result.detection_fields |
msg.quarantineFolder |
additional.fields |
如果 quarantineFolder 等于 low priority 或 high priority,则映射到 security_result.priority。否则,映射到 security_result.detection_fields。 |
msg.quarantineRule |
additional.fields |
security_result.rule_name |
msg.spamScore |
additional.fields |
security_result.detection_fields |
msgPart.contentType |
additional.fields |
Not Mapped |
partData.contentType |
principal.process.file.mime_type |
about.file.mime_type |
partData.disposition |
security_result.detection_fields |
additional.fields |
partData.filename |
principal.process.file.full_path |
about.file.full_path |
partData.md5 |
principal.process.file.md5 |
about.file.md5 |
partData.sha256 |
about.file.sha1 |
about.file.sha256 |
phishScore |
additional.fields |
security_result.detection_fields |
quarantineFolder |
additional.fields |
如果 quarantineFolder 等于 low priority 或 high priority,则映射到 UDM 字段 security_result.priority。否则,映射到 security_result.detection_fields。 |
spamScore |
additional.fields |
security_result.detection_fields |
事件类型映射增量
之前被归类为通用事件的多个事件现在已正确归类为更有意义的事件类型。
下表列出了 2025 年 9 月 9 日之前和之后处理 Proofpoint TAP 提醒事件类型的差异(分别列在旧 event_type 列和当前 event_type 列中)。
| 格式 | 日志中的 eventType | 旧 event_type | 当前 event_type |
|---|---|---|---|
SYSLOG+KV |
如果日志具有 fromAddress、toAddresses、hfrom、from、value、to、rcpt、rcpts 或 mailer、proto、mod 字段 |
EMAIL_TRANSACTION |
|
如果日志仅包含 mail_id 详细信息 |
EMAIL_TRANSACTION |
EMAIL_UNCATEGORIZED |
|
CEF 日志 |
eventname= messagesDelivered, messagesBlocked |
EMAIL_TRANSACTION |
|
如果日志具有 emails、sender、headerReplyTo、orig_recipient |
USER_UNCATEGORIED |
||
如果日志具有 src,则为 host |
STATUS_UPDATE |
||
SYSLOG+JSON |
eventname= messagesDelivered, messagesBlocked, clicksPermitted, clicksBlocked |
EMAIL_TRANSACTION |
|
JSON |
record.address |
USER_UNCATEGORIZED |
|
lookalikeDomain.name |
STATUS_UPDATE |