收集 Proofpoint TAP 提醒日志

支持的平台:

本文档介绍了如何通过设置 Google Security Operations Feed 来收集 Proofpoint Targeted Attack Protection (TAP) 提醒日志。

如需了解详情,请参阅 Google SecOps 数据注入。

注入标签用于标识将原始日志数据标准化为结构化 UDM 格式的解析器。本文档中的信息适用于具有 PROOFPOINT_MAIL 注入标签的解析器。

配置 Proofpoint TAP 提醒

  1. 使用您的凭据登录 Proofpoint 威胁情报门户。
  2. 在设置标签页上,选择关联的应用。系统会显示服务凭据部分。
  3. 在名称部分,点击创建新凭据。
  4. 输入您组织的名称,例如 altostrat.com。
  5. 点击生成。在生成的服务凭据对话框中,系统会显示服务主体和密文值。
  6. 复制服务正文和密钥值。这些值仅在创建时显示,并且在配置 Google Security Operations Feed 时是必需的。
  7. 点击完成。

设置 Feed

如需配置 Feed,请按以下步骤操作:

  1. 依次前往 SIEM 设置 > Feed。
  2. 点击添加新 Feed。
  3. 点击 Proofpoint Feed 包。
  4. 找到 Proofpoint Tap Alerts 日志类型。
  5. 为以下字段指定值:

    • 来源类型:第三方 API
    • 用户名:指定您之前获取的服务正文。
    • 密钥:指定您之前获得的密钥。

    高级选项

    • Feed 名称:用于标识 Feed 的预填充值。
    • 资源命名空间:与 Feed 关联的命名空间。
    • 提取标签:应用于相应 Feed 中所有事件的标签。
  6. 点击创建 Feed。

如需详细了解 Google Security Operations Feed,请参阅 Google Security Operations Feed 文档。如需了解每种 Feed 类型的要求,请参阅按类型划分的 Feed 配置。 如果您在创建 Feed 时遇到问题,请与 Google Security Operations 支持团队联系。

字段映射参考

此解析器可处理 JSON 或键值对格式的 Proofpoint Mail 日志,并提取电子邮件和网络活动详情。它将日志字段映射到 UDM,对电子邮件交易和网络 HTTP 请求等事件进行分类,并使用操作、类别和威胁信息等安全详细信息来丰富这些事件。

限制

在分析 PROOFPOINT_MAIL 日志时,您可能会发现,尽管是实时提取,但事件的时间戳却是历史时间戳。此行为是 Proofpoint API 的固有行为,而不是 Google SecOps 提取流水线的行为。即使 Google SecOps 查询的是最新活动,Proofpoint API 也可能会返回几天前发生的事件。对于 PROOFPOINT_MAIL 日志类型,event_timestamp 与 ingestion_time 之间存在差异是正常的,这是因为 Proofpoint 缓冲和发布事件数据的方式所致。如需了解详情,请参阅 Proofpoint 事件时间戳文档。

UDM 映射表

下表列出了 Proofpoint TAP 提醒原始日志字段与 UDM 字段的映射关系,并按格式进行了分类。

日志字段 UDM 字段 说明
clicksBlocked[].classification security_result.category,
security_result.category_details
威胁的分类(例如 malware、phish)。
clicksBlocked[].clickIP principal.ip,
security_result.about.ip
点击相应网址的用户的 IP 地址。
clicksBlocked[].clickTime metadata.event_timestamp,
additional.fields["clickTime"]
点击的时间戳。
clicksBlocked[].GUID metadata.product_log_id 点击事件的唯一标识符。
clicksBlocked[].guid metadata.product_log_id 点击事件的唯一标识符。
clicksBlocked[].id additional.fields["id"] 唯一的点击标识符。
clicksBlocked[].messageID network.email.mail_id 原始电子邮件 ID。
clicksBlocked[].recipient network.email.to,
target.user.email_addresses
收件人的电子邮件地址。
clicksBlocked[].sender network.email.from,
principal.user.email_addresses
发件人的电子邮件地址。用户部分经过哈希处理。网域部分为明文。
clicksBlocked[].senderIP principal.ip 原始发件人的 IP 地址。
clicksBlocked[].threatID security_result.threat_id 检测到的威胁的标识符。
clicksBlocked[].threatStatus security_result.threat_status 威胁的状态(Active、Cleared 等)。
clicksBlocked[].threatTime metadata.event_timestamp if clicksBlocked[].clickTime is null,
additional.fields["clicks_clickTime"]
Proofpoint 分配 threatStatus 的时间。
clicksBlocked[].threatUrl security_result.url_back_to_product 指向 TAP 信息中心内相应威胁条目的链接。
clicksBlocked[].url target.url,
security_result.about.url
用户点击的恶意网址。
clicksBlocked[].userAgent network.http.user_agent,
network.http.parsed_user_agent
进行点击的客户端的用户代理。
clicksPermitted[].classification security_result.category,
security_result.category_details
威胁的分类(例如 malware、phish)。
clicksPermitted[].clickIP principal.ip,
security_result.about.ip
点击相应网址的用户的 IP 地址。
clicksPermitted[].clickTime metadata.event_timestamp,
additional.fields["clickTime"]
点击的时间戳。
clicksPermitted[].GUID metadata.product_log_id 点击事件的唯一标识符。
clicksPermitted[].guid metadata.product_log_id 点击事件的唯一标识符。
clicksPermitted[].id additional.fields["id"] 唯一的点击标识符。
clicksPermitted[].messageID network.email.mail_id 原始电子邮件 ID。
clicksPermitted[].recipient network.email.to,
target.user.email_addresses
收件人的电子邮件地址。
clicksPermitted[].sender network.email.from,
principal.user.email_addresses
发件人的电子邮件地址。用户部分经过哈希处理。网域部分为明文。
clicksPermitted[].senderIP principal.ip 原始发件人的 IP 地址。
clicksPermitted[].threatID security_result.threat_id 检测到的威胁的标识符。
clicksPermitted[].threatStatus security_result.threat_status 威胁的状态(有效、已清除等)。
clicksPermitted[].threatTime metadata.event_timestamp if clicksPermitted[].clickTime is null,
additional.fields["clicks_clickTime"]
Proofpoint 分配 threatStatus 的时间。
clicksPermitted[].threatUrl security_result.url_back_to_product 指向 TAP 信息中心内相应威胁条目的链接。
clicksPermitted[].url target.url,
security_result.about.url
用户点击的恶意网址。
clicksPermitted[].userAgent network.http.user_agent,
network.http.parsed_user_agent
进行点击的客户端的用户代理。
日志字段 UDM 字段 说明
messagesBlocked[].ccAddresses intermediary.user.email_addresses CC: 标头中包含的电子邮件地址列表。
messagesBlocked[].cluster additional.fields["cluster"] 处理电子邮件事件的特定 Proofpoint 邮件处理集群(或租户部署)。
messagesBlocked[].clusterId additional.fields 处理相应消息的 PPS 集群的名称。
messagesBlocked[].fromAddress 如果未使用 messagesBlocked[].sender,则为 principal.user.email_addresses、
、network.email.from
From: 标头中包含的电子邮件地址,不包括友好名称。
messagesBlocked[].guid metadata.product_log_id PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。
messagesBlocked[].GUID metadata.product_log_id PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。
messagesBlocked[].headerCC additional.fields["headerCC "] 包含 headerCC 详细信息。
messagesBlocked[].headerReplyTo additional.fields["headerReplyTo "] 如果存在,则为 Reply-To: 标头的完整内容,包括任何别名。
messagesBlocked[].id additional.fields["id"] 包含消息 ID 详细信息。
messagesBlocked[].impostorScore security_result.detection_fields["impostorScore"] 相应消息的冒充者得分。
messagesBlocked[].malwareScore security_result.detection_fields["malwareScore"] 相应邮件的恶意软件得分。
messagesBlocked[].messageID network.email.mail_id 从电子邮件的标头中提取的邮件 ID。可用于在 PPS 中查找关联的消息,并且是唯一的。
messagesBlocked[].messageParts[].contentType about.file.mime_type 文件的 MIME 类型。
messagesBlocked[].messageParts[].disposition additional.fields["disposition "] 消息部分的处理方式(例如,附加、内嵌)。动态编入索引。
messagesBlocked[].messageParts[].md5 about.file.md5 相应邮件部分/文件的 MD5 哈希。
messagesBlocked[].messageParts[].oContentType additional.fields["oContentType "] messagePart 的声明 Content-Type。
messagesBlocked[].messageParts[].sandboxStatus security_detection.fields["sandboxStatus "] 沙盒中文件分析的状态。
messagesBlocked[].messageParts[].sha256 about.file.sha256 消息部分/文件的 SHA256 哈希值。
messagesBlocked[].messagesBlocked[].messageParts[].filename about.file.full_path 文件或附件的名称。
messagesBlocked[].messageSize additional.fields["messageSize"] 邮件的大小(以字节为单位),包括标头和附件。
messagesBlocked[].messageTime metadata.event_timestamp 邮件递送给用户或被 PPS 隔离的时间。
messagesBlocked[].modulesRun additional.fields["modulesRun"] 处理相应消息的 PPS 模块的列表。
messagesBlocked[].phishScore security_result.detection_fields["phishScore"] 相应消息的网络钓鱼得分。
messagesBlocked[].policyRoutes additional.fields["PolicyRoutes"] 在 PPS 处理期间,邮件匹配的政策路由。
messagesBlocked[].QID additional.fields["QID"] 相应消息在 PPS 中的队列 ID。可用于在 PPS 中标识消息,但不是唯一的。
messagesBlocked[].quarantineFolder 如果 messagesBlocked[].quarantineFolder 为“低优先级”或“高优先级”,则为 security_result.priority;否则为
security_result.detection_fields ["quarantineFolder"]
包含隔离邮件的文件夹的名称。
messagesBlocked[].recipient network.email.to 一个数组,包含收件人的电子邮件地址。
messagesBlocked[].replyToAddress 如果电子邮件地址有效,则返回 network.email.reply_to;否则返回
additional.fields["replyTo"]
Reply-To: 标头中包含的电子邮件地址。
messagesBlocked[].sender network.email.from 发件人的电子邮件地址。
messagesBlocked[].senderIP principal.ip,
principal.asset.ip
发件人的电子邮件地址。
messagesBlocked[].spamScore security_result.detection_fields["spamScore"] 相应消息的垃圾邮件得分。
messagesBlocked[].subject network.email.subject 电子邮件主题。
messagesBlocked[].suborgs.rcpts additional.fields["suborgsRcpts"] 分配给收件人的内部子组织 ID 数组。
messagesBlocked[].suborgs.sender additional.fields["suborgsSender"] 分配给发送者的内部子组织 ID。
messagesBlocked[].threatsInfoMap[].campaignId security_result.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
messagesBlocked[].threatsInfoMap[].campaignID security_result.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
messagesBlocked[].threatsInfoMap[].classification security_result.category,
security_result.category_details
邮件中发现的威胁类别。
messagesBlocked[].threatsInfoMap[].completelyRewritten security_result.detection_fields,
security_result.action
消息的重写状态。如果值为 true,则表示消息中的所有网址威胁实例都已成功重写。如果值为 false,则至少有一个威胁网址未被重写。如果值为 na,则表示相应消息不包含任何基于网址的威胁。
messagesBlocked[].threatsInfoMap[].detectionType security_result.detection_fields 响应中添加了新字段 detectionType 和 ThreatInfo。
messagesBlocked[].threatsInfoMap[].threat 如果 threatType 为 url,则为 security_result.about.url;如果 attachment,则为
security_result.about.file.sha256;如果 messageText,则为
security_result.about.resource.name;如果值为 Email 且键为 threatType,则为
result.about.resource.attribute.labels;
security_result.about.resource.name、
security_result.about.resource.attribute.labels
威胁是附件、网址还是消息类型。
messagesBlocked[].threatsInfoMap[].threatID security_result.threat_id 与相应威胁关联的唯一标识符。可用于查询取证和广告系列端点。
messagesBlocked[].threatsInfoMap[].threats.actors[].id security_result.detection_fields 一个结构体数组,其中包含有关演员 ID 的详细信息。
messagesBlocked[].threatsInfoMap[].threats.actors[].name security_result.detection_fields 一个结构体数组,其中包含有关演员 ID 的详细信息。
messagesBlocked[].threatsInfoMap[].threats.actors[].type security_result.detection_fields 一个结构体数组,其中包含有关演员 ID 的详细信息。
messagesBlocked[].threatsInfoMap[].threatStatus security_result.threat_status 威胁的当前状态。
messagesBlocked[].threatsInfoMap[].threatTime 如果未提供 messagesBlocked[].messageTime,则为 metadata.event_timestamp
security_result.detection_fields
Proofpoint 分配 threatStatus 的时间。
messagesBlocked[].threatsInfoMap[].threatType security_result.threat_name 一个字符串,用于指定数据中将返回哪种威胁类型。
messagesBlocked[].threatsInfoMap[].threatUrl security_result.url_back_to_product 指向 TAP 信息中心内有关相应威胁的条目的链接。
messagesBlocked[].toAddresses target.user.email_addresses To: 标头中包含的电子邮件地址列表。
messagesBlocked[].xmailer security_result.detection_fields["xmailer"] X-Mailer: 标头的内容。
messagesDelivered[].ccAddresses intermediary.user.email_addresses CC: 标头中包含的电子邮件地址列表。
messagesDelivered[].cluster additional.fields["cluster"] 处理电子邮件事件的特定 Proofpoint 邮件处理集群(或租户部署)。
messagesDelivered[].clusterId additional.fields 处理相应消息的 PPS 集群的名称。
messagesDelivered[].fromAddress 如果未使用 messagesDelivered[].sender,则为 principal.user.email_addresses、
、network.email.from
From: 标头中包含的电子邮件地址,不包括友好名称。
messagesDelivered[].GUID metadata.product_log_id PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。
messagesDelivered[].guid metadata.product_log_id PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。
messagesDelivered[].headerCC additional.fields["headerCC "] 包含 headerCC 详细信息。
messagesDelivered[].headerReplyTo additional.fields["headerReplyTo "] 如果存在,则为 Reply-To: 标头的完整内容,包括任何别名。
messagesDelivered[].id additional.fields["id "] 包含消息 ID 详细信息。
messagesDelivered[].impostorScore security_result.detection_fields["impostorScore"] 相应消息的冒充者得分。
messagesDelivered[].malwareScore security_result.detection_fields["malwareScore"] 相应邮件的恶意软件得分。
messagesDelivered[].messageID network.email.mail_id 从电子邮件的标头中提取的邮件 ID。它可以用于在 PPS 中查找关联的消息,但不是唯一的。
messagesDelivered[].messageParts[].contentType about.file.mime_type 文件的 MIME 类型。
messagesDelivered[].messageParts[].disposition additional.fields["disposition "] 消息部分的处理方式(例如,附加、内嵌)。动态编入索引。
messagesDelivered[].messageParts[].md5 about.file.md5 相应邮件部分/文件的 MD5 哈希。
messagesDelivered[].messageParts[].oContentType additional.fields["oContentType "] messagePart 的声明 Content-Type。
messagesDelivered[].messageParts[].sandboxStatus security_detection.fields["sandboxStatus "] 沙盒中文件分析的状态。
messagesDelivered[].messageParts[].sha256 about.file.sha256 消息部分/文件的 SHA256 哈希值。
messagesDelivered[].messagesDelivered[].messageParts[].filename about.file.full_path 文件或附件的名称。
messagesDelivered[].messageSize additional.fields["messageSize"] 邮件的大小(以字节为单位),包括标头和附件。
messagesDelivered[].messageTime metadata.event_timestamp 邮件递送给用户或被 PPS 隔离的时间。
messagesDelivered[].modulesRun additional.fields["modulesRun"] 处理相应消息的 PPS 模块的列表。
messagesDelivered[].phishScore security_result.detection_fields["phishScore"] 相应消息的网络钓鱼得分。
messagesDelivered[].policyRoutes additional.fields["PolicyRoutes"] 在 PPS 处理期间,邮件匹配的政策路由。
messagesDelivered[].QID additional.fields["QID"] 相应消息在 PPS 中的队列 ID。可用于在 PPS 中标识消息,但不是唯一的。
messagesDelivered[].quarantineFolder 如果 messagesDelivered[].quarantineFolder 为“低优先级”或“高优先级”,则为 security_result.priority;否则为
security_result.detection_fields ["quarantineFolder"]
包含隔离邮件的文件夹的名称。
messagesDelivered[].recipient network.email.to 一个数组,包含收件人的电子邮件地址。
messagesDelivered[].replyToAddress 如果电子邮件地址有效,则返回 network.email.reply_to;否则返回
additional.fields ["replyTo"]
Reply-To: 标头中包含的电子邮件地址。
messagesDelivered[].senderIP principal.ip,
principal.asset.ip
发件人的电子邮件地址。
messagesDelivered[].spamScore security_result.detection_fields["spamScore"] 相应消息的垃圾邮件得分。
messagesDelivered[].subject network.email.subject 电子邮件主题。
messagesDelivered[].suborgs.rcpts additional.fields["suborgsRcpts"] 分配给收件人的内部子组织 ID 数组。
messagesDelivered[].suborgs.sender additional.fields["suborgsSender"] 分配给发送者的内部子组织 ID
messagesDelivered[].threatsInfoMap[].campaignId security_result.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
messagesDelivered[].threatsInfoMap[].campaignID security_result.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
messagesDelivered[].threatsInfoMap[].classification security_result.category,
security_result.category_details
邮件中发现的威胁类别。
messagesDelivered[].threatsInfoMap[].completelyRewritten security_result.detection_fields,
security_result.action
消息的重写状态。如果值为 true,则表示消息中的所有网址威胁实例都已成功重写。如果值为 false,则至少有一个威胁网址未被重写。如果值为 na,则表示相应消息不包含任何基于网址的威胁。
messagesDelivered[].threatsInfoMap[].detectionType security_result.detection_fields 响应中添加了新字段 detectionType 和 ThreatInfo。
messagesDelivered[].threatsInfoMap[].threat 如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为
security_result.about.file.sha256;如果 threatType 为 messageText,则为
security_result.about.resource.name;
security_result.about.resource.name否则为
result.about.resource.attribute.labels,其值为 Email,键为 threatType,
security_result.about.resource.name,
security_result.about.resource.attribute.labels
威胁是附件、网址还是消息类型。
messagesDelivered[].threatsInfoMap[].threatID security_result.threat_id 与相应威胁关联的唯一标识符。可用于查询取证和广告系列端点。
messagesDelivered[].threatsInfoMap[].threats.actors[].id security_result.detection_fields 一个结构体数组,其中包含有关演员 ID 的详细信息。
messagesDelivered[].threatsInfoMap[].threats.actors[].name security_result.detection_fields 一个结构体数组,其中包含有关演员 ID 的详细信息。
messagesDelivered[].threatsInfoMap[].threats.actors[].type security_result.detection_fields 一个结构体数组,其中包含有关演员 ID 的详细信息。
messagesDelivered[].threatsInfoMap[].threatStatus security_result.threat_status 威胁的当前状态。
messagesDelivered[].threatsInfoMap[].threatTime 如果未提供 messagesDelivered[].messageTime,则为 metadata.event_timestamp
security_result.detection_fields
Proofpoint 分配 threatStatus 的时间。
messagesDelivered[].threatsInfoMap[].threatType security_result.threat_name 一个字符串,用于指定数据中将返回哪种威胁类型。
messagesDelivered[].threatsInfoMap[].threatUrl security_result.url_back_to_product 指向 TAP 信息中心内有关相应威胁的条目的链接。
messagesDelivered[].toAddresses target.user.email_addresses To: 标头中包含的电子邮件地址列表。
messagesDelivered[].xmailer security_result.detection_fields["xmailer"] “X-Mailer:”标头的内容。
msg.accountType 特定于供应商的额外字段。
msg.address principal.user.email_addresses 与正在监控或评估是否存在威胁活动的账号相关联的特定电子邮件地址。
msg.dashboardLink security_result.url_back_to_product 指向“威胁洞见”信息中心的链接。
msg.deliveredMessages 特定于供应商的额外字段。
msg.eventTime 如果 messageTime 和 threatTime 为空,则为 metadata.event_timestamp 生成相应威胁观测或日志事件的确切世界协调时间 (UTC) 时间戳。
msg.highRisk security_result.action 一个布尔值标志(true/false),用于指示 Proofpoint 是否将相应账号归类为具有较高的安全风险或遭到入侵。
msg.identity 特定于供应商的额外字段。
msg.maliciousMessages 特定于供应商的额外字段。
msg.observations[] additional.fields["observations"] Proofpoint 算法标记的特定威胁情报行为标记或异常指标的列表。
msg.timeRanges[].end additional.fields 一个时间窗口数组,用于显示相应账号何时被主动观察到可疑行为或威胁指示。
msg.timeRanges[].falsePositive additional.fields 一个时间窗口数组,用于显示相应账号何时被主动观察到可疑行为或威胁指示。
msg.timeRanges[].start,msg additional.fields 一个时间窗口数组,用于显示相应账号何时被主动观察到可疑行为或威胁指示。
msg.trafficType 特定于供应商的额外字段。
queryEndTime metadata.collected_timestamp 查询数据的时间段的结束时间。
sender_domain principal.domain.name 从 messagesBlocked[].fromAddress 或 messagesDelivered[].fromAddress 中提取,包含发件人的域名。

Syslog 格式的日志字段

日志字段 UDM 字段 说明
a additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
action security_result.action,
security_result.action_details
包含操作详情。
active security_result.threat_status 威胁状态。
adjust additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
adultscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
application principal.application 包含主申请的详细信息。
attachments additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
bits additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
bulkscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
campaignID security_result.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
ccAddresses intermediary.user.email_addresses CC: 标头中包含的电子邮件地址列表。
cid additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
cipher network.tls.cipher 包含 tls.cipher 详细信息。
cipher_bits additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
class security_result.category,
security_result.category_details
恶意网址的威胁类别。
classifier security_result.category 邮件中发现的威胁类别。
clickIP security_result.about.ip、principal.ip、
principal.asset.ip
点击链接的用户的外部 IP 地址。如果用户位于执行网络地址转换的防火墙后面,系统将显示防火墙的 IP 地址。
clickTime 如果不存在 messageTime,则为 metadata.event_timestamp 用户点击相应网址的时间。
cluster additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
clusterId additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
clx_result_group additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
clx_score additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
clx_shade additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
clxscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
cmd 如果 STS 不为空,则为 network.http.method;否则为
principal.process.command_line
如果 STS 不为空,则包含 HTTP 方法;否则,包含命令行详细信息。
completelyRewritten security_result.action,
security_result.detection_fields["completelyRewritten"]
消息的重写状态。如果值为 true,则表示消息中的所有网址威胁实例都已成功重写。如果值为 false,则至少有一个威胁网址未被重写。如果值为 na,则表示相应消息不包含任何基于网址的威胁。
corrupted additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
country principal.location.country_or_region 包含国家/地区详细信息。
daemon additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
date_log 如果不存在 messageTime、clickTime 和 threatTime,则为 metadata.event_timestamp syslog 中存在的时间戳。
date_log_rebase 如果不存在 messageTime、clickTime 和 threatTime,则为 metadata.event_timestamp syslog 中存在的时间戳。
default additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
definitions additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
delay additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
dict security_result.category_details 包含 category_details。
dnsid network.dns.id 包含 DNS ID 详细信息。
domain principal.administrative_domain 包含 administrative_domain 详细信息。
dsn additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
duration additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
eid additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
elapsed additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
engine metadata.product_version 包含 product_version 详细信息。
envid additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
err security_result.description 说明。
evt extensions.auth.auth_details 身份验证详细信息。
expires additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
file about.process.file.full_path 包含文件完整路径详细信息。
from network.email.from 包含发件人的电子邮件地址。
fromAddress network.email.from From: 标头中包含的电子邮件地址。
guid metadata.product_log_id PPS 中相应消息的 ID。可用于在 PPS 中标识消息,并且始终是唯一的。
hdr_mid network.email.mail_id 包含 mail_id 详细信息。
headerFrom additional.fields["headerFrom"] From: 标头的完整内容,包括任何别名。
headerReplyTo additional.fields["headerReplyTo"] 如果存在,则为 Reply-To: 标头的完整内容。
headerTo additional.fields 特定于供应商的额外字段。
helo security_result.detection_fields 特定于供应商的安全检测字段。
hfrom network.email.from 包含发件人的电子邮件地址。
hfrom_domain principal.administrative_domain 包含 administrative_domain 详细信息。
hops-ip intermediary.ip 包含中介 IP 地址。
host principal.hostname 包含主机名详细信息。
id additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
id additional.fields 特定于供应商的额外字段。
impostor_score security_result.detection_fields 特定于供应商的安全检测字段。
impostorScore security_result.detection_fields 相应消息的冒充者得分。
inter_host intermediary.hostname 包含中间主机名详细信息。
intermediary_hostname intermediary.hostname 包含中间主机名。
intermediary_ip intermediary.ip 包含中介 IP 地址。
ip principal.ip,
principal.asset.ip
包含发件人的 IP 地址
len additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
lint security_result.detection_fields 特定于供应商的安全检测字段。
lip intermediary.ip 包含中介 IP 地址。
log_level security_result.severity 包含严重程度详情。
lowpriorityscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
m network.email.mail_id 包含 mail_id 详细信息。
mailer network.application_protocol 包含 application_protocol 详细信息。
malwareScore security_result.detection_fields 特定于供应商的安全检测字段。
messageID network.email.mail_id 从电子邮件的标头中提取的邮件 ID。
messageParts[].contentType about.file.mime_type 文件的 MIME 类型。
messageParts[].disposition additional.fields["disposition "] 消息部分的处理方式(例如,附加、内嵌)。动态编入索引。
messageParts[].filename about.file.full_path 文件或附件的名称。
messageParts[].md5 about.file.md5 相应邮件部分/文件的 MD5 哈希。
messageParts[].oContentType additional.fields["oContentType "] messagePart 的声明 Content-Type。
messageParts[].sandboxStatus security_detection.fields["sandboxStatus "] 沙盒中文件分析的状态。
messageParts[].sha256 about.file.sha256 消息部分/文件的 SHA256 哈希值。
messageTime metadata.event_timestamp 邮件递送给用户或被 PPS 隔离的时间。
mime principal.process.file.mime_type 包含文件 mime_type 的详细信息。
mlxscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
mod network.application_protocol 包含 application_protocol 详细信息。
module additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
modulesRun security_result.detection_fields 处理相应消息的 PPS 模块的列表。
modulesRun security_result.detection_fields 特定于供应商的安全检测字段。
msg security_result.description 说明。
msghold_response additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
msgid network.email.mail_id 包含 mail_id 详细信息。
msgs additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
name about.process.file.full_path 包含文件的完整路径。
notroutes additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
nrcpts additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
path principal.url 包含网址详细信息。
phishscore security_result.detection_fields 相应消息的网络钓鱼得分。
pid principal.process.pid 包含 PID 详细信息。
policy network.direction 描述网络流。包含入站/出站值。
pri additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
principal_hostname principal.hostname,
principal.asset.hostname
包含主主机名详细信息。
principal_ip_1 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_2 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_3 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_4 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_5 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_6 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_7 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_8 principal.ip,
principal.assest.ip
包含主 IP 详细信息。
principal_ip_port_1 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_2 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_3 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_4 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_5 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_6 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_7 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_ip_port_8 principal.resource.attribute.labels 包含主账号携号转网详细信息。
principal_pid principal.process.pid 捕获进程 PID。
priority_score security_result.detection_fields 特定于供应商的安全检测字段。
priorityscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
profile additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
prot network.application_protocol 包含 application_protocol 详细信息。
protected additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
proto network.application_protocol 包含 application_protocol 详细信息。
pss additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
qid additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
quarantineFolder security_result.priority 包含隔离邮件的文件夹的名称。
quarantineRule security_result.rule_name 隔离相应邮件的规则的名称。
query additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
querydepth additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
rcode additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
rcpt network.email.to 包含收件人的电子邮件地址。
rcpts network.email.to 包含收件人的电子邮件地址
reason additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
recipient target.user.email_addresses 包含收件人电子邮件详细信息。
reject additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
reply additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
replyToAddress network.email.reply_to Reply-To: 标头中包含的电子邮件地址。
resolve additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
restquery_stage additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
result security_result.action 包含操作详情。
result additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
result_detail security_result.description 提供说明。
reverse additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
routes additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
rss additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
rule security_result.rule_name 包含 rule_name。
s network.session_id 包含 session_id 详细信息。
scancount additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
scope additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
score additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
selector additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
sender principal.user.email_addresses 包含发件人电子邮件详细信息。
senderIP principal.ip,
principal.assest.ip
包含发件人 IP 详细信息。
sendmail_queue_id additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
sha256 security_result.about.file.sha256 SHA256 文件详细信息。
size principal.process.file.size` 包含文件大小详细信息。
smtputf8 additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
spamscore security_result.detection_fields 相应消息的垃圾邮件得分。
src_host principal.hostname,
principal.asset.hostname
包含主主机名详细信息。
STARTTLS additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
stat additional.fields 包含状态详细信息。
status additional.fields 包含状态详细信息。
sts network.http.response_code 包含 response_code 数据。
subject network.email.subject 包含 email.subject。
subject network.email.subject 包含电子邮件主题详细信息。
suspectscore additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
sys additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
sz principal.process.file.size 包含文件大小详细信息。
tests additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
threat 如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为
security_result.about.file.sha256;如果 threatType 为 messageText,则为
security_result.about.resource.name;如果 为 Email,则为
result.about.resource.attribute.labels,且键为 threatType
security_result.about.resource.name;如果键为 ["threatType"],则为
security_result.about.resource.attribute.labels
threatID security_result.threat_id 包含威胁 ID 详细信息。
threatsInfoMap[].campaignID security_result1.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
threatsInfoMap[].classification security_result.category
security_result.category_details
邮件中发现的威胁类别。
threatsInfoMap[].threat 如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为
security_result.about.file.sha256;如果 threatType 为 messageText,则为
security_result.about.resource.name;否则,为
result.about.resource.attribute.labels(值为 Email,键为 threatsInfoMap[].threatType)
security_result.about.resource.name,或为
security_result.about.resource.attribute.labels(键为 ["threatType"])
一个结构数组,其中包含有关邮件中检测到的威胁的详细信息。每条消息可能包含多个威胁。
threatsInfoMap[].threatID security_result.threat_id 包含威胁 ID 详细信息。
threatsInfoMap[].threatStatus security_result.threat_status 威胁的当前状态。
threatsInfoMap[].threatTime 如果未提供 messageTime 和 clickTime,则为 metadata.event_timestamp
security_result.detection_fields
threatsInfoMap[].threatType 如果 threatType 为 url,则为 security_result.about.url
security_result.about.file.sha256 如果 threatType 为 attachment,则为
security_result.about.resource.name 如果 threatType 为 messageText,则为
result.about.resource.attribute.labels,且值为 Email,键为 threatsInfoMap[].threatType
security_result.about.resource.name,
security_result.about.resource.attribute.labels,且键为 ["threatType"]
一个结构数组,其中包含有关邮件中检测到的威胁的详细信息。每条消息可能包含多个威胁。
threatsInfoMap[].threatUrl security_result.url_back_to_product 指向 TAP 信息中心内相应威胁条目的链接。
threatStatus security_result.threat_status 威胁的当前状态。
threatTime 如果不存在 messageTime 和 clickTime,则为 metadata.event_timestamp Proofpoint 将相应网址识别为威胁的时间。
threatType 如果 threatType 为 url,则为 security_result.about.url;如果 threatType 为 attachment,则为
security_result.about.file.sha256;如果 threatType 为 messageText,则为
security_result.about.resource.name;如果 为 Email,则为
result.about.resource.attribute.labels,且键为 threatType
security_result.about.resource.name;如果键为 ["threatType"],则为
security_result.about.resource.attribute.labels
threatURL security_result.url_back_to_product 指向 TAP 信息中心内相应威胁条目的链接。
threshold additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
tls network.tls.cipher 包含 tls.cipher 详细信息。
tls-alert security_result.description 提供说明
tls_verify security_result.action 包含验证详细信息。
tls_version network.tls.version 包含 TLS 版本详细信息。
to network.email.to 包含收件人的电子邮件地址。
toAddresses network.email.to To: 标头中包含的电子邮件地址列表。
token additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
ts 如果不存在 messageTime、clickTime 和 threatTime,则为 metadata.event_timestamp syslog 中存在的时间戳。
type additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
uri principal.url 包含网址详细信息。
url_count additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
userAgent network.http.user_agent,
network.http.parsed_user_agent
HTTP 用户代理。
value network.email.from 包含发件人的电子邮件地址。
vendor additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
verify security_result.action 包含验证详细信息。
version network.tls.version 包含 TLS 版本详细信息。
virtual additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
virusthreat security_result.threat_name 包含威胁名称详细信息。
virusthreatid security_result.threat_id 包含威胁 ID 详细信息。
warn additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
x additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
X-Proofpoint-Spam-Details additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
xdelay additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
xmailer security_result.detection_fields X-Mailer: 标头(如果存在)的内容或特定于供应商的安全检测字段。

CEF 日志字段

日志字段 UDM 字段 说明
cluster additional.fields 特定于供应商的额外字段。
file_hash principal.file.md5 包含文件 MD5 详细信息。
file_name principal.file.full_path 包含路径。
GUID metadata.product_log_id 包含 product_log_id。
guid metadata.product_log_id 包含 product_log_id。
headerFrom additional.fields From: 标头的完整内容。
headerReplyTo additional.fields["headerReplyTo"] Reply-To: 标头的完整内容。
host principal.hostname,
principal.assest.hostname
包含主账号主机名。
id additional.fields 包含供应商特定事件数据的其他字段,这些数据无法在 UDM 模型的正式部分中充分表示。
id additional.fields 特定于供应商的额外字段。
impostorScore security_result.detection_fields 特定于供应商的安全检测字段。
malwareScore security_result.detection_fields 特定于供应商的安全检测字段。
message_id network.email.mail_id 包含 mail_id 详细信息。
messageParts_contentType principal.file.mime_type 表示电子邮件消息的特定部分/组件的 MIME 类型。
messageParts_disposition additional.fields 特定于供应商的额外字段。
messageParts_oContentType additional.fields 特定于供应商的额外字段。
messageParts_sandboxStatus security_result.detection_fields 特定于供应商的安全检测字段。
messageParts_sha256 principal.file.sha256 包含文件 256 的详细信息。
messageTime metadata.event_timestamp 邮件递送给用户或被 PPS 隔离的时间。
modulesRun security_result.detection_fields 处理相应消息的 PPS 模块的列表。
modulesRun security_result.detection_fields 特定于供应商的安全检测字段。
orig_dest network.email.to 电子邮件到达网关时初始 SMTP 信封/标头中的电子邮件地址。
orig_recipient target.user.email_addresses 收件人的电子邮件地址。
orig_src network.email.from 来源的电子邮件地址。
policyRoutes additional.fields 特定于供应商的额外字段。
process_id principal.process.pid 包含进程 PID 详细信息。
QID additional.fields PPS 中相应消息的队列 ID。可用于在 PPS 中标识消息,但不是唯一的。
quarantineFolder security_result.priority 包含隔离邮件的文件夹的名称。
quarantineRule security_result.rule_name 隔离相应邮件的规则的名称。
return_addr principal.user.email_addresses 在 SMTP 传输期间指定的信封地址 (MAIL FROM)。
rt additional.fields 特定于供应商的额外字段。
sender principal.user.email_addresses 包含发件人的电子邮件地址。
src principal.ip,
principal.asset.ip
包含主账号 IP 地址。
stag additional.fields 特定于供应商的额外字段。
start additional.fields 特定于供应商的额外字段。
status_code additional.fields 特定于供应商的额外字段。
subject network.email.subject 包含 email.subject。
threatsInfoMap_campaignID security_result.rule_id 如果威胁在查询时属于某个广告系列,则该广告系列的标识符。即使在检索到这些事件后,威胁仍可与广告系列相关联。
threatsInfoMap_classification security_result.category,
security_result.category_details
恶意网址的威胁类别。
threatsInfoMap_detectionType security_result.detection_fields 特定于供应商的安全检测字段。
threatsInfoMap_threatID security_result.threat_id 包含威胁 ID 详细信息。
threatsInfoMap_threatTime 如果 messageTime 为空,则为 metadata.event_timestamp Proofpoint 分配 threatStatus 的时间。
threatsInfoMap_threatTime security_result.detection_fields 特定于供应商的安全检测字段。
threatsInfoMap_threatType security_result.detection_fields 特定于供应商的安全检测字段。
threatsInfoMap_threatUrl security_result.url_back_to_product 包含重定向网址,用于查看 Proofpoint 的威胁情报、沙盒分析和取证详细信息。
threatStatistics_families_name0 security_result.detection_fields 特定于供应商的安全检测字段。
threatStatistics_families_score0 security_result.detection_fields 特定于供应商的安全检测字段。
url security_result.about.url 实际的可疑/恶意网址。
version additional.fields 特定于供应商的额外字段。
vip additional.fields 特定于供应商的额外字段。
xmailer security_result.detection_fields X-Mailer: 标头(如果存在)的内容或特定于供应商的安全检测字段。

UDM 映射增量参考信息

2025 年 9 月 9 日,Google SecOps 发布了新版 Proofpoint TAP 提醒解析器,其中包含对 Proofpoint TAP 提醒日志字段到 UDM 字段的映射的重大更改,以及对事件类型分类(映射)的更新。

日志字段映射增量

下表显示了 Proofpoint TAP 提醒日志字段与 UDM 字段的映射方式的变化。 旧版映射列列出了 2025 年 9 月 9 日之前公开的字段,当前映射列列出了新字段。

日志字段 旧映射 当前映射
clicks.impostorScore additional.fields security_result.detection_fields
clicks.malwareScore additional.fields security_result.detection_fields
clicks.phishScore additional.fields security_result.detection_fields
clicks.quarantineFolder additional.fields 如果 quarantineFolder 等于 low priority 或 high priority,则映射到 security_result.priority。否则,映射到 security_result.detection_fields。
clicks.quarantineRule additional.fields security_result.rule_name
clicks.sender about.email Not Mapped
clicks.senderIP about.ip principal.ip
clicks.spamScore additional.fields security_result.detection_fields
impostorScore additional.fields security_result.detection_fields
malwareScore additional.fields security_result.detection_fields
msg.impostorScore additional.fields security_result.detection_fields
msg.malwareScore additional.fields security_result.detection_fields
msg.phishScore additional.fields security_result.detection_fields
msg.quarantineFolder additional.fields 如果 quarantineFolder 等于 low priority 或 high priority,则映射到 security_result.priority。否则,映射到 security_result.detection_fields。
msg.quarantineRule additional.fields security_result.rule_name
msg.spamScore additional.fields security_result.detection_fields
msgPart.contentType additional.fields Not Mapped
partData.contentType principal.process.file.mime_type about.file.mime_type
partData.disposition security_result.detection_fields additional.fields
partData.filename principal.process.file.full_path about.file.full_path
partData.md5 principal.process.file.md5 about.file.md5
partData.sha256 about.file.sha1 about.file.sha256
phishScore additional.fields security_result.detection_fields
quarantineFolder additional.fields 如果 quarantineFolder 等于 low priority 或 high priority,则映射到 UDM 字段 security_result.priority。否则,映射到 security_result.detection_fields。
spamScore additional.fields security_result.detection_fields

事件类型映射增量

之前被归类为通用事件的多个事件现在已正确归类为更有意义的事件类型。

下表列出了 2025 年 9 月 9 日之前和之后处理 Proofpoint TAP 提醒事件类型的差异(分别列在旧 event_type 列和当前 event_type 列中)。

格式 日志中的 eventType 旧 event_type 当前 event_type
SYSLOG+KV 如果日志具有 fromAddress、toAddresses、hfrom、from、value、to、rcpt、rcpts 或 mailer、proto、mod 字段 EMAIL_TRANSACTION
如果日志仅包含 mail_id 详细信息 EMAIL_TRANSACTION EMAIL_UNCATEGORIZED
CEF 日志 eventname= messagesDelivered, messagesBlocked EMAIL_TRANSACTION
如果日志具有 emails、sender、headerReplyTo、orig_recipient USER_UNCATEGORIED
如果日志具有 src,则为 host STATUS_UPDATE
SYSLOG+JSON eventname= messagesDelivered, messagesBlocked, clicksPermitted, clicksBlocked EMAIL_TRANSACTION
JSON record.address USER_UNCATEGORIZED
lookalikeDomain.name STATUS_UPDATE

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。