收集 Wiz 日志
本文档介绍了如何将 Wiz 日志注入到 Google Security Operations 中。解析器会将 Wiz JSON 格式的日志转换为统一数据模型 (UDM)。它首先初始化 UDM 字段的默认值,然后解析 JSON 消息,提取相关字段(例如用户信息、位置信息、设备详细信息和安全结果)。
Wiz 是一款云安全平台,可提供 Google Cloud、AWS、Azure、OCI 和 Kubernetes 环境中的无代理端到端可见性和风险优先级排序。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 对 Wiz 的特权访问权限
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件,并将该文件保存到安全的位置。
在 Wiz 中配置集成
- 在 Wiz 租户中点击 Google SecOps (Chronicle) 集成。
- 或者,登录 Wiz 网页界面。
- 前往关联到 Wiz 页面。
- 点击 Google SecOps (Chronicle)。
- 输入 Google SecOps 集成的名称。
- 选择范围。
- 输入您的 Google SecOps 客户 ID。
输入您的 Google SecOps 实例端点地址,这些地址列在区域端点中。
上传数据注入身份验证文件。
点击保存。
为 Google Security Operations 添加自动化规则
添加自动化规则,以便在满足指定条件时将 Wiz 问题或检测结果推送到 Google SecOps。
如需添加自动化规则,请执行以下操作:
- 在政策 > 自动化规则页面上,点击添加规则。
- 输入一个简短而有意义的名称。
- 可选:输入更长的说明。
- 选择一个范围。
在规则条件下,选择规则的触发时间:
- 问题触发器
- 检测触发器
选择原生数据格式。
- 原生:这是 Google 推荐的选项。原生数据格式是一种 Wiz 架构,包含类别、触发源、项目等字段。
- OCSF:以开放网络安全架构框架格式输出事件。
建议您选中包含问题证据复选框。
可选:在标签下,点击添加。
IF:点击添加过滤条件,然后定义过滤条件。对每个其他过滤条件重复此操作。
然后:执行以下操作,以触发自动化规则的自动化平台操作:
- 点击添加操作。
- 从已配置的集成列表中,选择适用于所选触发器的集成。
可选:修改默认的操作配置。如果所选集成支持操作配置,您将能够:
- 点击从模板加载,选择一个操作模板,然后点击使用模板,使用现有操作模板。
- 修改 Action 参数。
如需保存修改,请点击另存为模板,输入模板名称,选择项目范围,然后点击保存。
可选:点击测试,使用所选集成和模拟数据验证自动化规则。
点击添加操作。
可选:再次点击添加操作,最多可添加 10 个操作。
建议您前往页面底部,预览应用所选
IF过滤条件后的过往比赛。验证过滤结果是否符合您的预期。点击添加规则 (Add Rule)。
UDM 映射表
下表适用于 WIZ_IO 日志类型。对于 OCSF 日志类型,请参阅收集 OCSF 日志。
| 日志字段 | UDM 映射 | 评论 |
|---|---|---|
account.cloudPlatform |
additional.fields(键 =“cloudAccount_cloudPlatform”) |
cloudAccounts 循环中账号的内部 |
account.externalId |
target.cloud.project.id |
cloudAccounts 循环中账号的内部 |
account.id |
target.resource.attribute.labels(键 =“cloudAccount_id”) |
cloudAccounts 循环中账号的内部 |
account.name |
target.cloud.project.name |
cloudAccounts 循环中账号的内部 |
action |
metadata.product_event_type |
如果 has_user == "true" 且 action == "Login":metadata.event_type 设置为 USER_LOGIN,extensions.auth.type 设置为 AUTHTYPE_UNSPECIFIED |
actionParameters.clientID |
additional.fields(键 =“客户 ID”) |
|
actionParameters.clientID |
principal.group.product_object_id |
|
actionParameters.groups |
security_result.detection_fields(键 =“service_account_group”) |
遍历数组 |
actionParameters.input.patch.portalVisitHistory.dateTime |
additional.fields(键 =“dateTime {index}”) |
在数组中迭代。 |
actionParameters.input.patch.portalVisitHistory.id |
principal.resource.attribute.labels(键 =“id {index}”) |
在数组中迭代。 |
actionParameters.input.patch.portalVisitHistory.name |
principal.resource.attribute.labels(键 =“name {index}”) |
在数组中迭代。 |
actionParameters.input.patch.portalVisitHistory.resourceName |
principal.resource.attribute.labels (key = "resourceName {index}") |
在数组中迭代。 |
actionParameters.input.patch.portalVisitHistory.resourceType |
principal.resource.attribute.labels(键 =“resourceType {index}”) |
在数组中迭代。 |
actionParameters.input.patch.portalVisitHistory.ruleType |
principal.resource.attribute.labels(键 =“ruleType {index}”) |
在数组中迭代。 |
actionParameters.input.patch.portalVisitHistory.type |
additional.fields(键 =“type {index}”) |
在数组中迭代。 |
actionParameters.name |
target.user.user_display_name |
|
actionParameters.products |
security_result.detection_fields(键 =“service_account_product”) |
遍历数组,跳过空值或“*”值 |
actionParameters.role |
target.user.attribute.roles |
|
actionParameters.scopes |
security_result.detection_fields(键 =“service_account_scope”) |
迭代,每个范围都作为单独的键值对添加。 |
actionParameters.selection.preferences |
additional.fields(键 =“偏好设置”) |
迭代时,值会添加为字符串列表。 |
actionParameters.userEmail |
target.user.email_addresses |
|
actionParameters.userID |
target.user.userid |
|
actionParameters.userpoolID |
additional.fields(键 =“用户池 ID”) |
|
actionParameters.userPoolType |
additional.fields(键 =“用户池类型”) |
|
actor.displayName |
target.user.user_display_name |
|
actor.id |
target.user.userid |
|
actors.externalId |
intermediary.ip,intermediary.asset.ip |
迭代处理 actor。 |
actors.id |
additional.fields (key = "actor_id: %{index}") |
迭代处理 actor。 |
actors.name |
target.ip,target.asset.ip |
迭代处理 actor。 |
actors.type |
target.resource.attribute.labels (key = "actor_type: %{index}") |
迭代处理 actor。 |
authenticationContext.authenticationProvider |
security_result.detection_fields(键 = "authenticationProvider") |
已合并到 security_result.detection_fields 中。 |
authenticationContext.credentialProvider |
security_result.detection_fields(键 = "credentialProvider") |
已合并到 security_result.detection_fields 中。 |
authenticationContext.credentialType |
extensions.auth.mechanism |
逻辑:对于短信/电子邮件,为“OTP”;对于密码,为“USERNAME_PASSWORD”。 |
authenticationContext.externalSessionId |
network.parent_session_id |
|
client.device |
principal.asset.type |
根据正则表达式有条件地进行映射。 |
client.geographicalContext.city |
principal.location.city |
|
client.geographicalContext.country |
principal.location.country_or_region |
|
client.geographicalContext.geolocation.lat |
principal.location.region_latitude |
|
client.geographicalContext.geolocation.lon |
principal.location.region_longitude |
|
client.geographicalContext.postalCode |
additional.fields(键 =“邮政编码”) |
|
client.geographicalContext.state |
principal.location.state |
|
client.ipAddress |
principal.ip,principal.asset.ip |
|
client.userAgent.browser |
target.resource.attribute.labels(键 =“浏览器”) |
|
client.userAgent.os |
principal.platform |
映射到 LINUX、WINDOWS 或 MAC。 |
client.userAgent.rawUserAgent |
network.http.user_agent,network.http.parsed_user_agent |
|
control.description |
security_result.detection_fields(键 =“control_description”) |
|
control.id |
security_result.detection_fields(键 =“control_id”) |
|
control.IssueURL |
security_result.url_back_to_product |
|
control.name |
security_result.detection_fields(键 =“control_name”) |
|
control.resolutionRecommendation |
security_result.detection_fields(键 =“control_resolution”) |
|
control.risks |
security_result.detection_fields(键 =“风险 {i}”) |
遍历数组 |
control.securitySubCategories.category.framework.name |
security_result.detection_fields(键 = "framework_name") |
循环处理进程子类别数组。 |
control.securitySubCategories.category.name |
security_result.category_details |
循环处理进程子类别数组。 |
control.securitySubCategories.title |
security_result.summary |
循环处理进程子类别数组。 |
control.severity |
security_result.severity |
有条件地设置“高”“中”或“低”。 |
createdAt |
metadata.event_timestamp |
|
debugContext.debugData.behaviors |
security_result.description |
|
debugContext.debugData.deviceFingerprint |
target.asset.asset_id |
以“device_finger_print:”开头 |
debugContext.debugData.dtHash |
security_result.detection_fields(键 =“dtHash”) |
|
debugContext.debugData.factor |
security_result.detection_fields(键 =“factor”) |
|
debugContext.debugData.promptingPolicyTypes |
security_result.detection_fields(键 = "promptingPolicyTypes") |
|
debugContext.debugData.requestUri |
extensions.auth.auth_details |
|
description |
security_result.description |
|
detection.actors.externalId |
principal.user.userid |
迭代 detection.actors |
detection.actors.externalId |
target.user.userid |
迭代 detection.actors |
detection.actors.id |
principal.user.product_object_id |
迭代 detection.actors |
detection.actors.id |
target.user.product_object_id |
迭代 detection.actors |
detection.actors.name |
principal.user.user_display_name |
迭代 detection.actors |
detection.actors.name |
target.user.user_display_name |
迭代 detection.actors |
detection.actors.nativeType |
principal.user.attribute.labels (key = "actor_nativeType {index}") |
迭代 detection.actors |
detection.actors.nativeType |
target.user.attribute.labels (key = "primaryActor_nativeType {index}") |
迭代 detection.actors |
detection.actors.type |
security_result.detection_fields (key = "actor_type {index}") |
迭代 detection.actors |
detection.actors.type |
security_result.detection_fields(键 =“primary_actor_type {index}”) |
迭代 detection.actors |
detection.cloudAccounts.cloudPlatform |
additional.fields(键 = "detection_cloudAccount_cloudPlatform {i}") |
遍历数组 |
detection.cloudAccounts.externalId |
additional.fields(键 = "detection_cloudAccount_externalId {i}") |
遍历数组 |
detection.cloudAccounts.id |
additional.fields(键 = "detection_cloudAccount_id {i}") |
迭代数组 |
detection.cloudAccounts.name |
additional.fields(键 = "detection_cloudAccount_name {i}") |
遍历数组 |
detection.cloudOrganizations |
principal.resource.attribute.labels(键 = “detectioncloudOrganization{index}”) |
|
detection.createdAt |
additional.fields(键 = "detection_createdAt") |
|
detection.description |
security_result.description |
|
detection.detectionURL |
security_result.url_back_to_product |
|
detection.id |
metadata.product_log_id |
|
detection.mitreTactics |
additional.fields(键 = "mitre_tactic {i}") |
迭代数组 |
detection.mitreTechniques |
additional.fields(键 =“mitre_technique {i}”) |
遍历数组 |
detection.primaryActor.actingAs.externalId |
principal.resource.attribute.labels(键 = "detection_primaryActor_actingAs_externalId") |
|
detection.primaryActor.actingAs.id |
principal.resource.attribute.labels(键 = "detection_primaryActor_actingAs_id") |
|
detection.primaryActor.actingAs.name |
principal.resource.attribute.labels(键 = "detection_primaryActor_actingAs_name") |
|
detection.primaryActor.actingAs.providerUniqueId |
principal.resource.attribute.labels(键 = "detection_primaryActor_actingAs_providerUniqueId") |
|
detection.primaryActor.actingAs.type |
principal.resource.attribute.labels(键 = "detection_primaryActor_actingAs_type") |
|
detection.primaryResource.externalId |
target.resource.product_object_id |
|
detection.primaryResource.id |
additional.fields(键 =“detection_primaryResource_id”) |
|
detection.primaryResource.name |
target.hostname,target.asset.hostname |
|
detection.primaryResource.type |
additional.fields(键 =“detection_primaryResource_type”) |
|
detection.primaryResource.type |
target.resource.resource_type |
如果类型符合条件,则设置为 VIRTUAL_MACHINE。 |
detection.resources.cloudProviderURL |
target.resource.attribute.labels(键 = "detection_resource_cloudProvider网址 {i}") |
迭代 detection.resources 数组 |
detection.resources.externalId |
security_result.about.resource.attribute.labels (key = "detection_resource_externalId {i}") |
迭代 detection.resources 数组 |
detection.resources.id |
security_result.about.resource.attribute.labels(键 =“detection_resource_id {i}”) |
迭代 detection.resources 数组 |
detection.resources.kubernetesCluster.externalId |
target.resource.attribute.labels(键 = "kubernetesClusterexternalId{i}") |
迭代 detection.resources 数组 |
detection.resources.kubernetesCluster.id |
target.resource.attribute.labels(键 = "kubernetesClusterid{i}") |
迭代 detection.resources 数组 |
detection.resources.kubernetesnamespace.id |
additional.fields(键 = "kubernetesnamespaceid{i}") |
迭代 detection.resources 数组 |
detection.resources.name |
security_result.about.resource.attribute.labels(键 = "detection_resource_name {i}") |
迭代 detection.resources 数组 |
detection.resources.nativeType |
security_result.about.resource.attribute.labels(键 = "detection_resource_nativeType {i}") |
迭代 detection.resources 数组 |
detection.resources.region |
security_result.about.resource.attribute.labels(键 = "detection_resource_region {i}") |
迭代 detection.resources 数组 |
detection.resources.status |
target.resource.attribute.labels(键 =“detection_resource_status {i}”) |
迭代 detection.resources 数组 |
detection.resources.type |
security_result.about.resource.attribute.labels(键 = "detection_resource_type {i}") |
迭代 detection.resources 数组 |
detection.tdrId |
additional.fields(键 = "detection_tdr_id") |
|
detection.tdrSource |
additional.fields(键 =“detection_tdr_source”) |
|
detection.threatId |
security_result.threat_id |
|
detection.threatURL |
security_result.detection_fields(键 =“threat网址”) |
|
detection.timeframe.end |
metadata.collected_timestamp |
|
detection.timeframe.start |
metadata.event_timestamp |
|
detection.title |
security_result.rule_name |
|
detection.triggeringEvents.actor.externalId |
security_result.detection_fields (key = "detection_triggeringEvent_actor_externalId {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actor.id |
security_result.detection_fields (key = "detection_triggeringEvent_actor_id {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actor.name |
security_result.detection_fields(键 = "detection_triggeringEvent_actor_name {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actor.type |
security_result.detection_fields(键 = "detection_triggeringEvent_actor_type {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actorIP |
principal.ip 和 principal.asset.ip |
遍历 triggeringEvents。 |
detection.triggeringEvents.actorIP |
principal.resource.attribute.labels(键 =“detection_triggeringEvent_actorIP {index}”) |
遍历 triggeringEvents。 |
detection.triggeringEvents.actorIPMeta.autonomousSystemNumber |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_autonomousSystemNumber {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actorIPMeta.autonomousSystemOrganization |
additional.fields(键 = "detection_triggeringEvent_actorIPMeta_autonomousSystemOrganization {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actorIPMeta.country |
additional.fields(键 = "detection_triggeringEvent_actorIPMeta_country {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actorIPMeta.isForeign |
additional.fields(键 = "detection_triggeringEvent_actorIPMeta_isForeign {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actorIPMeta.reputation |
security_result.about.resource.attribute.labels (key = "detection_triggeringEvent_actorIPMeta_reputation {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.actorIPMeta.reputationSource |
additional.fields (key = "detection_triggeringEvent_actorIPMeta_reputationSource {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.category |
additional.fields(键 = "detection_triggeringEvent_category {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.cloudPlatform |
additional.fields(键 = "detection_triggeringEvent_cloudPlatform {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.cloudProviderUrl |
target.url |
遍历 triggeringEvents |
detection.triggeringEvents.description |
metadata.description |
遍历 triggeringEvents |
detection.triggeringEvents.eventTime |
additional.fields(键 = "detection_triggeringEvent_eventTime {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.externalId |
additional.fields (key = "detection_triggeringEvent_externalId {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.id |
additional.fields(键 = "detection_triggeringEvent_id {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.name |
additional.fields(键 =“detection_triggeringEvent_name {index}”) |
遍历 triggeringEvents |
detection.triggeringEvents.origin |
additional.fields (key = "detection_triggeringEvent_origin {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.runtimeDetails.currentWorkingDirectory |
additional.fields(键 = "detection_triggeringEvent_runtimeDetails_currentWorkingDirectory {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.runtimeDetails.processTree[0].path |
principal.process.file.full_path |
遍历 triggeringEvents。覆盖了索引 0/1 逻辑。 |
detection.triggeringEvents.runtimeDetails.processTree[0].username |
additional.fields(键 =“detection_triggeringEvent_runtimeDetails_username {index}”) |
遍历 triggeringEvents。 |
detection.triggeringEvents.runtimeDetails.processTree[1].hash |
additional.fields(键 =“detection_triggeringEvent_runtimeDetails_hash {index}”) |
遍历 triggeringEvents。 |
detection.triggeringEvents.runtimeDetails.processTree[2].path |
principal.process.parent_process.file.full_path |
遍历 triggeringEvents |
detection.triggeringEvents.source |
additional.fields(键 = "detection_triggeringEvent_source {index}") |
遍历 triggeringEvents |
detection.triggeringEvents.status |
additional.fields (key = "detection_triggeringEvent_status {index}") |
遍历 triggeringEvents |
detection.triggeringEvents[0].runtimeDetails.processTree[0].command |
target.process.command_line |
仅适用于第一个 triggeringEvent 和第一个 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].hash |
target.process.file.sha1 |
仅适用于第一个 triggeringEvent 和第一个 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].path |
target.process.file.full_path |
仅适用于第一个 triggeringEvent 和第一个 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].size |
target.process.file.size |
仅适用于第一个 triggeringEvent 和第一个 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[0].username |
principal.user.userid |
仅适用于第一个 triggeringEvent 和第一个 processTree 元素 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].command |
principal.process.command_line |
仅适用于第一个 triggeringEvent 和第二个 processTree 元素。 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].hash |
principal.process.file.sha1 |
仅适用于第一个 triggeringEvent 和第二个 processTree 元素。 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].path |
principal.process.file.full_path |
仅适用于第一个 triggeringEvent 和第二个 processTree 元素。 |
detection.triggeringEvents[0].runtimeDetails.processTree[1].size |
principal.process.file.size |
仅适用于第一个 triggeringEvent 和第二个 processTree 元素。 |
detection.triggeringEventsCount |
additional.fields(键 =“triggering_events_count”) |
|
DetectionURL |
security_result.url_back_to_product |
|
dueAt |
additional.fields(键 = "due_at") |
|
entitySnapshot.cloudPlatform |
principal.cloud.vpc.name |
|
entitySnapshot.externalId |
principal.group.product_object_id |
|
entitySnapshot.id |
principal.asset_id |
|
entitySnapshot.name |
principal.cloud.project.name |
|
entitySnapshot.nativeType |
principal.cloud.project.resource_subtype |
|
entitySnapshot.providerId |
principal.cloud.vpc.id |
|
entitySnapshot.status |
security_result.action_details |
|
entitySnapshot.tags.io.cri-containerd.kind |
target.resource.attribute.labels(键 =“Containerd Kind”) |
|
entitySnapshot.tags.io.kubernetes.container.name |
target.resource.attribute.labels(键 =“容器名称”) |
|
entitySnapshot.tags.io.kubernetes.pod.name |
target.resource.attribute.labels(键 =“Pod Name”) |
|
entitySnapshot.tags.io.kubernetes.pod.namespace |
principal.namespace |
|
entitySnapshot.tags.io.kubernetes.pod.namespace |
target.resource.attribute.labels(键 =“Pod 命名空间”) |
|
entitySnapshot.tags.io.kubernetes.pod.uid |
target.resource.attribute.labels(键 =“Pod Id”) |
|
entitySnapshot.tags.maintainer |
target.resource.attribute.labels(键 =“Maintainer”) |
|
entitySnapshot.type |
principal.cloud.project.id |
|
eventType |
metadata.product_event_type |
|
eventType(特定值) |
extensions.auth.mechanism |
与登录类型的 auth_type 合并。 |
Hardcoded to "WIZ_IO" |
metadata.product_name |
|
Hardcoded to "WIZ_IO" |
metadata.vendor_name |
|
id |
metadata.product_log_id |
|
issue.created |
metadata.event_timestamp |
|
issue.id |
metadata.product_log_id |
|
issue.projects |
additional.fields(键 =“issue_projects”) |
|
issue.severity |
Sets intermediate variable severity |
如果条件匹配,则设置为 INFORMATIONAL。 |
issue.status |
security_result.action_details |
|
issue.status |
security_result.action_details |
仅在状态为“OPEN”时进行映射 |
metadata_data.version |
metadata.product_version |
|
mitreTactics(数组元素) |
additional.fields(键 = "mitre_tactic %{i}") |
迭代遍历数组。 |
mitreTechniques(数组元素) |
additional.fields(键 = "mitre_technique %{i}") |
迭代遍历数组。 |
outcome.reason |
security_result.category_details |
|
outcome.result |
security_result.action |
间接映射到 ALLOW、CHALLENGE 或 BLOCK。 |
primaryActor.actingAs |
additional.fields(键 =“primaryActor_actingAs”) |
|
primaryActor.email |
additional.fields(键 = "primaryActor_email") |
|
primaryActor.externalId |
principal.ip,principal.asset.ip |
|
primaryActor.id |
additional.fields(键 = "primaryActor_id") |
|
primaryActor.name |
target.ip,target.asset.ip |
|
primaryActor.nativeType |
additional.fields(键 = "primaryActor_nativeType") |
|
primaryActor.providerUniqueId |
additional.fields(键 = "primaryActor_providerUniqueId") |
|
primaryActor.type |
principal.resource.type |
|
primaryResource.cloudAccount.cloudPlatform |
additional.fields(键 = "primaryResourceCloudPlatform") |
|
primaryResource.cloudAccount.externalId |
target.cloud.project.id |
|
primaryResource.cloudAccount.id |
additional.fields(键 =“primaryResourceCloudAccountId”) |
|
primaryResource.cloudAccount.name |
target.cloud.project.name |
|
primaryResource.cloudProviderURL |
target.url |
|
primaryResource.externalId |
additional.fields(键 =“primaryResourceExternalId”) |
|
primaryResource.id |
target.resource.id |
|
primaryResource.name |
target.resource.name |
|
primaryResource.nativeType |
additional.fields(键 =“primaryResourceNativeType”) |
|
primaryResource.region |
target.asset.location.country_or_region |
|
primaryResource.type |
target.resource.type |
|
process.command |
target.resource.attribute.labels(键 = "processcommand{process_index}") |
|
process.container.externalId |
target.resource.attribute.labels(键 =“containerexternalId{process_index}”) |
|
process.container.id |
target.resource.attribute.labels(键 =“process_containerid{process_index}”) |
|
process.container.imageExternalId |
target.resource.attribute.labels(键 = "containerimageExternalId{process_index}") |
|
process.container.imageId |
target.resource.attribute.labels(键 =“containerimageId{process_index}”) |
|
process.container.name |
target.resource.attribute.labels(键 = "process_containername{process_index}") |
|
process.currentWorkingDirectory |
target.resource.attribute.labels(键 = "currentWorkingDirectory_{process_index}") |
|
process.hash |
target.resource.attribute.labels(键 = "processhash{process_index}") |
|
process.id |
target.resource.attribute.labels(键 = "processid{process_index}") |
|
process.path |
target.resource.attribute.labels(键 =“processpath{process_index}”) |
|
process.size |
target.process.file.size |
|
process.userId |
target.resource.attribute.labels(键 = "processuserId{process_index}") |
|
process.username |
target.resource.attribute.labels(键 = "processusername{process_index}") |
|
requestId |
metadata.product_log_id |
|
resource.cloudAccount.cloudPlatform |
additional.fields(键 =“cloudPlatform”) |
部分对象已合并到重复的“关于”字段中。 |
resource.cloudAccount.externalId |
additional.fields(键 =“cloudAccountExternalId”) |
部分对象已合并到重复的“关于”字段中。 |
resource.cloudAccount.id |
additional.fields(键 =“cloudAccountId”) |
部分对象已合并到重复的“关于”字段中。 |
resource.cloudAccount.name |
cloudAccountName |
|
resource.cloudPlatform |
additional.fields(键 =“resource_cloudPlatform”) |
|
resource.cloudProviderURL |
about.url |
部分对象已合并到重复的“关于”字段中。 |
resource.cloudProviderURL |
target.url |
|
resource.externalId |
additional.fields(键 =“externalId”) |
部分对象已合并到重复的“关于”字段中。 |
resource.id |
about.resource.product_object_id |
部分对象已合并到重复的“关于”字段中。 |
resource.id |
target.resource.id |
|
resource.name |
about.resource.name |
部分对象已合并到重复的“关于”字段中。 |
resource.name |
target.resource.name |
|
resource.nativeType |
about.resource.resource_subtype |
部分对象已合并到重复的“关于”字段中。 |
resource.region |
about.location.country_or_region |
部分对象已合并到重复的“关于”字段中。 |
resource.region |
target.asset.location.country_or_region |
|
resource.region |
target.location.country_or_region |
|
resource.status |
about.resource.attribute.labels(键 =“status”) |
部分对象已合并到重复的“关于”字段中。 |
resource.status |
target.resource.attribute.labels(键 =“status”) |
|
resource.subscriptionId |
target.cloud.project.id |
|
resource.subscriptionName |
target.cloud.project.name |
|
resource.type |
about.resource.type |
部分对象已合并到重复的“关于”字段中。 |
resource.type |
target.resource.type |
|
serviceAccount.name |
principal.application |
仅当操作为“举报”时 |
sourceIP |
principal.ip,principal.asset.ip |
|
sourceRule.id |
principal.user.userid |
|
status |
security_result.summary |
|
statusChangedAt |
additional.fields(键 =“status_changed_at”) |
|
tdrId |
security_result.detection_fields(键 = "tdrId") |
|
tdrSource |
security_result.detection_fields(键 =“tdrSource”) |
|
The detection.severity variable |
security_result.severity |
先进行标准化处理(例如,INFO -> LOW),然后再进行映射。 |
threat.actors.externalId |
principal.user.email_addresses |
遍历 threat.actors。 |
threat.actors.id |
principal.resource.attribute.labels (key = "actor_id:%{index}") |
针对第一个元素(索引 > 0)之后的元素进行映射。 |
threat.actors.id |
principal.resource.product_object_id |
针对第一个元素(索引 0)进行了映射。 |
threat.actors.name |
principal.user.email_addresses |
遍历 threat.actors。 |
threat.actors.nativeType |
principal.resource.attribute.labels (key = "actor_nativeType:%{index}") |
针对第一个元素(索引 > 0)之后的元素进行映射。 |
threat.actors.nativeType |
principal.resource.resource_subtype |
针对第一个元素(索引 0)进行了映射。 |
threat.actors.type |
additional.fields(键 =“actor_type”) |
遍历 threat.actors。 |
threat.cloudAccounts |
target.resource.attribute.labels(键 =“threat_cloudAccounts”) |
|
threat.cloudOrganizations.cloudProvider |
target.resource.attribute.labels(键 = "org_cloudProvider:%{index}") |
遍历 threat.cloudOrganizations。 |
threat.cloudOrganizations.externalId |
target.resource.attribute.labels(键 = "org_externalId:%{index}") |
遍历 threat.cloudOrganizations。 |
threat.cloudOrganizations.id |
target.resource.attribute.labels(键 = "org_id:%{index}") |
遍历 threat.cloudOrganizations。 |
threat.cloudOrganizations.name |
target.resource.attribute.labels(键 =“org_name:%{index}”) |
遍历 threat.cloudOrganizations。 |
threat.cloudPlatform |
additional.fields(键 = "threat_cloudPlatform") |
|
threat.created |
metadata.event_timestamp |
|
threat.description |
security_result.description |
|
threat.detectionIds |
additional.fields(键 = "detectionId") |
以逗号分隔的字符串,拆分为列表。 |
threat.id |
metadata.product_log_id |
|
threat.mitreTactics |
additional.fields(键 =“tactic_vallabel{index}”) |
迭代遍历数组。 |
threat.mitreTechniques |
additional.fields(键 = "technique_vallabel{i}") |
遍历数组 |
threat.notes |
additional.fields(键 =“threat_notes”) |
|
threat.projects |
additional.fields(键 =“threat_projects”) |
|
threat.resolutionNote |
additional.fields(键 =“threat_resolutionNote”) |
|
threat.resolvedAt |
additional.fields(键 =“threat_resolvedAt”) |
|
threat.resources.externalId |
target.resource.attribute.labels(键 =“resource_externalId:%{index}”) |
针对第一个元素(索引 > 0)之后的元素进行映射。 |
threat.resources.externalId |
target.resource.product_object_id |
针对第一个元素(索引 0)进行了映射。 |
threat.resources.id |
target.resource.attribute.labels(键 =“resource_id:%{index}”) |
遍历 threat.resources。 |
threat.resources.name |
target.resource.attribute.labels(键 =“resource_name:%{index}”) |
针对第一个元素(索引 > 0)之后的元素进行映射。 |
threat.resources.name |
target.resource.name |
针对第一个元素(索引 0)进行了映射。 |
threat.resources.nativeType |
target.resource.attribute.labels(键 = "resource_nativeType:%{index}") |
针对第一个元素(索引 > 0)之后的元素进行映射。 |
threat.resources.nativeType |
target.resource.resource_subtype |
针对第一个元素(索引 0)进行了映射。 |
threat.resources.type |
additional.fields(键 =“resource_type”) |
遍历 threat.resources。 |
threat.severity |
security_result.severity |
间接归一化(例如,INFO -> LOW)。 |
threat.status |
security_result.action_details |
|
threat.tdrNames |
additional.fields(键 = "tdrName") |
以逗号分隔的字符串,拆分为列表。 |
threat.threatURL |
security_result.url_back_to_product |
|
threat.title |
metadata.description |
|
threat.updatedAt |
additional.fields(键 =“threat_updatedAt”) |
|
threatId |
security_result.threat_id |
|
threatURL |
security_result.detection_fields(键 =“threat网址”) |
|
timeframe.end |
additional.fields(键 = "timeframe_end") |
|
timeframe.start |
metadata.collected_timestamp |
|
timestamp |
metadata.event_timestamp |
|
title |
security_result.summary |
|
trigger.changedBy |
principal.user.product_object_id |
|
trigger.ruleId |
security_result.rule_id |
|
trigger.ruleName |
additional.fields(键 = "rule_name") |
|
trigger.source |
metadata.product_event_type |
|
trigger.type |
additional.fields(键 =“trigger_type”) |
|
trigger.updatedFields |
additional.fields(键 = "updated_fields") |
|
triggeringEvents.actor.id |
principal.user.userid |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actor.name |
about.user.user_display_name |
已在 triggeringEvents 循环中映射;已合并。 |
triggeringEvents.actor.type |
about.resource.type |
已在 triggeringEvents 循环中映射;已合并。 |
triggeringEvents.actorIP |
observer.ip |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actorIPMeta.autonomousSystemNumber |
principal.labels(键 =“actorIP_autonomousSystemNumber”) |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actorIPMeta.autonomousSystemOrganization |
principal.labels(键 =“actorIP_autonomousSystemOrganization”) |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actorIPMeta.country |
principal.asset.location.country_or_region |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actorIPMeta.isForeign |
principal.labels(键 =“actorIP_isForeign”) |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actorIPMeta.reputation |
principal.labels(键 =“actorIP_reputation”) |
在 triggeringEvents 循环中映射。 |
triggeringEvents.actorIPMeta.reputationSource |
principal.labels(键 =“actorIP_reputationSource”) |
在 triggeringEvents 循环中映射。 |
triggeringEvents.category |
about.resource.attribute.labels(键 = "triggeringEvent_category") |
已在 triggeringEvents 循环中映射;已合并。 |
triggeringEvents.cloudPlatform |
security_result.detection_fields(键 =“triggeringEvent_cloudPlatform”) |
在 triggeringEvents 循环中映射。 |
triggeringEvents.cloudProviderUrltarget.url |
Mapped within the triggeringEvents loop. |
|
triggeringEvents.description |
metadata.description |
在 triggeringEvents 循环中映射。 |
triggeringEvents.eventTime |
about.resource.attribute.labels(键 = "triggeringEvent_eventTime") |
已在 triggeringEvents 循环中映射;已合并。 |
triggeringEvents.externalId |
principal.resource.product_object_id |
在 triggeringEvents 循环中映射。 |
triggeringEvents.id |
metadata.product_log_id |
在 triggeringEvents 循环中映射。 |
triggeringEvents.name |
security_result.summary |
在 triggeringEvents 循环中映射。 |
triggeringEvents.origin |
about.resource.attribute.labels(键 = "triggeringEvent_origin") |
已在 triggeringEvents 循环中映射;已合并。 |
triggeringEvents.resources.externalId |
about.resource.attribute.labels(键 =“externalId”) |
在循环中映射;合并到 about 数组中。 |
triggeringEvents.resources.id |
about.resource.product_object_id |
在循环中映射;合并到 about 数组中。 |
triggeringEvents.resources.name |
about.resource.name |
在循环中映射;合并到 about 数组中。 |
triggeringEvents.resources.nativeType |
about.resource.resource_subtype |
在循环中映射;合并到 about 数组中。 |
triggeringEvents.resources.region |
about.location.country_or_region |
在循环中映射;合并到 about 数组中。 |
triggeringEvents.resources.type |
about.resource.type |
在循环中映射;合并到 about 数组中。 |
triggeringEvents.source |
additional.fields(键 = "triggeringEvent_source") |
在 triggeringEvents 循环中映射。 |
triggeringEvents.status |
security_result.action_details |
在 triggeringEvents 循环中映射。 |
triggeringEventsCount |
additional.fields(键 = "triggeringEventsCount") |
|
type |
metadata.product_event_type |
|
updatedAt |
additional.fields(键 =“updated_at”) |
|
version |
security_result.detection_fields(键 =“version”) |
|
detection.primaryActor.id |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
detection.actors.type |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.actors.externalId |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.actors.id |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.actors.name |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.primaryActor.email |
event.idm.read_only_udm.principal.user.email_addresses |
从变更日志映射 |
detection.primaryActor.friendlyName |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.primaryActor.nativeType |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.primaryActor.providerUniqueId |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.actors |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
detection.tdrId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
detection.tdrSource |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
detection.cloudAccounts.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
detection.cloudAccounts.id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
detection.cloudAccounts.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
detection.primaryResource.type |
event.idm.read_only_udm.target.resource.resource_type |
从变更日志映射 |
detection.primaryResource.type |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
detection.triggeringEvents.actor.id |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.triggeringEvents.actorIPMeta.country |
event.idm.read_only_udm.principal.asset.location.country_or_region |
从变更日志映射 |
detection.triggeringEvents.actorIPMeta.country |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.triggeringEvents.cloudPlatform |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
detection.triggeringEvents.cloudProviderUrl |
event.idm.read_only_udm.target.url |
从变更日志映射 |
detection.triggeringEvents.cloudProviderUrl |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
detection.triggeringEvents.description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
detection.triggeringEvents.description |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.triggeringEvents.externalId |
event.idm.read_only_udm.principal.resource.product_object_id |
从变更日志映射 |
detection.triggeringEvents.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.triggeringEvents.name |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
detection.triggeringEvents.name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
detection.triggeringEvents.status |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
detection.triggeringEvents.status |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
title |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
createdAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
timeframe.start |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
timeframe.end |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
actors.externalId |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
actors.externalId |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
actors.id |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
actors.name |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
actors.name |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
actors.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
primaryActor.externalId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
primaryResource.externalId |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
primaryResource.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryResource.name |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
triggeringEvents.actor.name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvents.actor.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvents.actorIP |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
triggeringEvents.actorIPMeta.reputation |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
triggeringEvents.category |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvents.eventTime |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvents.origin |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.primaryActor.type |
event.idm.read_only_udm.principal.resource.resource_type |
从变更日志映射 |
detection.primaryActor.type |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
triggeringEvents.actor.externalId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
detection.triggeringEvents.actorIPMeta.reputationDescription |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
triggeringEvents.actorIPMeta.reputationDescription |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.externalId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.mitreTactics |
event.idm.read_only_udm.security_result.attack_details.tactics |
从变更日志映射 |
mitreTactics |
event.idm.read_only_udm.security_result.attack_details.tactics |
从变更日志映射 |
entitySnapshot.cloudPlatform |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.providerId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.type |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.nativeType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.name |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
resource.id |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
resource.subscriptionId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
resource.subscriptionName |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
account.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
account.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryActor.type |
event.idm.read_only_udm.principal.resource.resource_type |
从变更日志映射 |
primaryResource.id |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
primaryResource.type |
event.idm.read_only_udm.target.resource.resource_type |
从变更日志映射 |
primaryResource.cloudAccount.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.cloudAccount.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.actorIPMeta.autonomousSystemOrganization |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.actorIPMeta.autonomousSystemNumber |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.actorIPMeta.isForeign |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.actorIPMeta.reputation |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.actorIPMeta.reputationSource |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.actor.type |
event.idm.read_only_udm.about.resource.resource_type |
从变更日志映射 |
client.geographicalContext.geolocation.lat |
event.idm.read_only_udm.principal.location.region_coordinates.latitude |
从变更日志映射 |
client.geographicalContext.geolocation.lon |
event.idm.read_only_udm.principal.location.region_coordinates.longitude |
从变更日志映射 |
triggeringEvent.resources.type |
event.idm.read_only_udm.about.resource.resource_type |
从变更日志映射 |
resource.type |
event.idm.read_only_udm.target.resource.resource_type |
从变更日志映射 |
resources.type |
event.idm.read_only_udm.about.resource.resource_type |
从变更日志映射 |
actor.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.executionTime |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.nativeType |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesCluster.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryActor.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesCluster.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesCluster.id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesNamespace.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesNamespace.id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesNamespace.providerUniqueId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
primaryResource.kubernetesNamespace.name |
event.idm.read_only_udm.target.namespace |
从变更日志映射 |
primaryResource.kubernetesCluster.name |
event.idm.read_only_udm.about.resource.attribute.labels |
从变更日志映射 |
detection.primaryResource.externalId |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
detection.primaryResource.name |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.n.currentWorkingDirectory |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.1.command |
event.idm.read_only_udm.principal.process.command_line |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.1.path |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.1.hash |
event.idm.read_only_udm.principal.process.file.sha1 |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.1.size |
event.idm.read_only_udm.principal.process.file.size |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.username |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.command |
event.idm.read_only_udm.target.process.command_line |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.path |
event.idm.read_only_udm.target.process.file.full_path |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.hash |
event.idm.read_only_udm.target.process.file.sha1 |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.size |
event.idm.read_only_udm.target.process.file.size |
从变更日志映射 |
detection.title |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
trigger.ruleName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection_cloudOrganizations |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection_triggeringEvent_actorIP |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.actingAs.externalId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.actingAs.id |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.actingAs.name |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.actingAs.type |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
detection.primaryActor.actingAs.providerUniqueId |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
det_resource.status |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
det_resource.cloudProviderURL |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
actor_externalId |
event.idm.read_only_udm.principal.user.email_addresses |
从变更日志映射 |
actor_name |
event.idm.read_only_udm.principal.user.email_addresses |
从变更日志映射 |
actor_id |
event.idm.read_only_udm.principal.resource.product_object_id |
从变更日志映射 |
actor_nativeType |
event.idm.read_only_udm.principal.resource.resource_subtype |
从变更日志映射 |
actor_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threat_cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threat_resolutionNote |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threat_resolvedAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threat_projects |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threat_notes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tactic_val |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
technique_val |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threat.updatedAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tdrName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detectionId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource_externalId |
event.idm.read_only_udm.target.resource.product_object_id |
从变更日志映射 |
resource_nativeType |
event.idm.read_only_udm.target.resource.resource_subtype |
从变更日志映射 |
org_id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
org_name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
org_cloudProvider |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
org_externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
resource_externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
resource_id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
resource_nativeType |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
resource_name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
threat.threatURL |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
threat.id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
threat.title |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
threat.description |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
threat.status |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
threat.created |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
threat.severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
resource_name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
actor_id |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
actor_nativeType |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
det_resource.kubernetesCluster.id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
det_resource.kubernetesCluster.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process_command |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process_container_id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process_container_name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process.container.externalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process.container.imageId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process.container.imageExternalId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process_hash |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process_id |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process_path |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process.username |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
process.userId |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
det_resource.kubernetesnamespace.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.1.hash |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.username |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.runtimeDetails.currentWorkingDirectory |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.0.path |
event.idm.read_only_udm.principal.process.file.full_path |
从变更日志映射 |
triggeringEvent.runtimeDetails.processTree.2.path |
event.idm.read_only_udm.principal.process.parent_process.file.full_path |
从变更日志映射 |
process.size |
event.idm.read_only_udm.target.process.file.size |
从变更日志映射 |
detection.id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
detection.threatId |
event.idm.read_only_udm.security_result.threat_id |
从变更日志映射 |
detection.detectionURL |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
detection.threatURL |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
actor.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
primaryActor.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvent.actor.externalId |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvent.actor.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvent.actor.name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvent.actor.type |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
detection.title |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
detection.description |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
detection.severity |
event.idm.read_only_udm.severity |
从变更日志映射 |
detection.tdrId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.tdrSource |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.mitreTactics |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.mitreTechniques |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
account.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
account.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
account.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
account.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.createdAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.primaryResource.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.primaryResource.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.primaryResource.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.primaryResource.type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.triggeringEventsCount |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.actorIPMeta.country |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.category |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.eventTime |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.origin |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.source |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEvent.status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
detection.timeframe.start |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
detection.timeframe.end |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
actor.externalId |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
actor.id |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
actor.name |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
primaryActor.externalId |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
primaryActor.id |
event.idm.read_only_udm.target.user.product_object_id |
从变更日志映射 |
primaryActor.name |
event.idm.read_only_udm.target.user.user_display_name |
从变更日志映射 |
metadata_data.version |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
triggeringEvent.cloudProviderUrl |
event.idm.read_only_udm.target.url |
从变更日志映射 |
triggeringEvent.actorIPMeta.reputation |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
det_resource.type |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
det_resource.externalId |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
det_resource.id |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
det_resource.name |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
det_resource.nativeType |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
det_resource.region |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.actorIP |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
actor.nativeType |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
primaryActor.nativeType |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
triggeringEvent.description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
actor.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
trigger.source |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
trigger.updatedFields |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
issue.projects |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
control.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
threatURL |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tdrId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tdrSource |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryActor.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryActor.actingAs |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryActor.email |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryActor.nativeType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryActor.providerUniqueId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.cloudAccount.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.cloudAccount.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.cloudAccount.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
resource.cloudAccount.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryResource.nativeType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryResource.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryResource.cloudAccount.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
primaryResource.cloudAccount.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
triggeringEventsCount |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
mitreTactics |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
mitreTechniques |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
trigger.type |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
trigger.ruleId |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
trigger.ruleName |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
trigger.changedBy |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
issue.id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
triggeringEvent.id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
issue.status |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
triggeringEvent.status |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
issue.created |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
createdAt |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
resource.id |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
primaryResource.id |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
resource.name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
primaryResource.name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
resource.type |
event.idm.read_only_udm.target.resource.type |
从变更日志映射 |
primaryResource.type |
event.idm.read_only_udm.target.resource.type |
从变更日志映射 |
resource.subscriptionId |
event.idm.read_only_udm.target.cloud.project.id |
从变更日志映射 |
primaryResource.cloudAccount.externalId |
event.idm.read_only_udm.target.cloud.project.id |
从变更日志映射 |
resource.subscriptionName |
event.idm.read_only_udm.target.cloud.project.name |
从变更日志映射 |
primaryResource.cloudAccount.name |
event.idm.read_only_udm.target.cloud.project.name |
从变更日志映射 |
resource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
从变更日志映射 |
primaryResource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
从变更日志映射 |
resource.status |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
resource.cloudProviderURL |
event.idm.read_only_udm.target.url |
从变更日志映射 |
primaryResource.cloudProviderURL |
event.idm.read_only_udm.target.url |
从变更日志映射 |
control.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
risk |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvent.cloudPlatform |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
control.description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
control.severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
issue.severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
control.IssueURL |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
DetectionURL |
event.idm.read_only_udm.security_result.url_back_to_product |
从变更日志映射 |
threatId |
event.idm.read_only_udm.security_result.threat_id |
从变更日志映射 |
title |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
triggeringEvent.name |
event.idm.read_only_udm.security_result.summary |
从变更日志映射 |
description |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
primaryActor.externalId |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
primaryActor.type |
event.idm.read_only_udm.principal.resource.type |
从变更日志映射 |
primaryActor.name |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
resource.nativeType |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
actor.type |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
resource.status |
event.idm.read_only_udm.resource_obj.resource.attribute.labels |
从变更日志映射 |
resource.region |
event.idm.read_only_udm.target.location.country_or_region |
从变更日志映射 |
resource.cloudProviderURL |
event.idm.read_only_udm.resource_obj.url |
从变更日志映射 |
triggeringEvent.actorIP |
event.idm.read_only_udm.observer.ip |
从变更日志映射 |
triggeringEvent.actor.id |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
triggeringEvent.actor.name |
event.idm.read_only_udm.about_obj.user.user_display_name |
从变更日志映射 |
triggeringEvent.actor.type |
event.idm.read_only_udm.about_obj.resource.type |
从变更日志映射 |
triggeringEvent.actorIPMeta.country |
event.idm.read_only_udm.principal.asset.location.country_or_region |
从变更日志映射 |
triggeringEvent.actorIPMeta.reputation |
event.idm.read_only_udm.principal.labels |
从变更日志映射 |
triggeringEvent.actorIPMeta.reputationSource |
event.idm.read_only_udm.principal.labels |
从变更日志映射 |
triggeringEvent.actorIPMeta.autonomousSystemOrganization |
event.idm.read_only_udm.principal.labels |
从变更日志映射 |
triggeringEvent.actorIPMeta.autonomousSystemNumber |
event.idm.read_only_udm.principal.labels |
从变更日志映射 |
triggeringEvent.actorIPMeta.isForeign |
event.idm.read_only_udm.principal.labels |
从变更日志映射 |
triggeringEvent.category |
event.idm.read_only_udm.about_obj.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.eventTime |
event.idm.read_only_udm.about_obj.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.origin |
event.idm.read_only_udm.about_obj.resource.attribute.labels |
从变更日志映射 |
triggeringEvent.externalId |
event.idm.read_only_udm.principal.resource.product_object_id |
从变更日志映射 |
actor_name_ip |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
actor_externalId_ip |
event.idm.read_only_udm.intermediary.ip和event.idm.read_only_udm.intermediary.asset.ip之间 |
从变更日志映射 |
record.trigger.source |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.cloudOrganizations |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.trigger.type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.triggeringEventsCount |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.trigger.updatedFields |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.control.risks |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.resource.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.control.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.DetectionURL |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.threatURL |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.tdrId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.tdrSource |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
mitreTactic |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudAccounts.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudAccounts.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudAccounts.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudAccounts.name |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.cloudAccount.cloudPlatform |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.externalId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.primaryResource.nativeType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.cloudAccount.id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.providerUniqueId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.status |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.VCSRepository |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.cloudOrganization |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.kubernetesNamespace |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.PrimaryResource.kubernetesCluster |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
record.trigger.ruleId |
event.idm.read_only_udm.security_result.rule_id |
从变更日志映射 |
record.trigger.ruleName |
event.idm.read_only_udm.security_result.rule_name |
从变更日志映射 |
record.trigger.changedBy |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
record.issue.id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
record.issue.status |
event.idm.read_only_udm.security_result.alert_state |
从变更日志映射 |
record.issue.severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
record.severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
record.issue.created |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
record.timeframe.start |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
record.resource.id |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
record.PrimaryResource.id |
event.idm.read_only_udm.target.resource.id |
从变更日志映射 |
record.resource.name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
record.PrimaryResource.name |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
record.resource.type |
event.idm.read_only_udm.target.resource.type |
从变更日志映射 |
record.PrimaryResource.type |
event.idm.read_only_udm.target.resource.type |
从变更日志映射 |
record.resource.subscriptionId |
event.idm.read_only_udm.target.cloud.project.id |
从变更日志映射 |
record.PrimaryResource.cloudAccount.externalId |
event.idm.read_only_udm.target.cloud.project.id |
从变更日志映射 |
record.resource.subscriptionName |
event.idm.read_only_udm.target.cloud.project.name |
从变更日志映射 |
record.PrimaryResource.cloudAccount.name |
event.idm.read_only_udm.target.cloud.project.name |
从变更日志映射 |
record.resource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
从变更日志映射 |
record.PrimaryResource.region |
event.idm.read_only_udm.target.asset.location.country_or_region |
从变更日志映射 |
record.resource.status |
event.idm.read_only_udm.security_result.about.resource.attribute.labels |
从变更日志映射 |
record.resource.cloudProviderURL |
event.idm.read_only_udm.target.url |
从变更日志映射 |
record.PrimaryResource.cloudProviderURL |
event.idm.read_only_udm.target.url |
从变更日志映射 |
record.control.id |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
record.issue.projects |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
triggeringEvent.actorIPMeta.category |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
record.control.description |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
record.control.IssueURL |
event.idm.read_only_udm.security_result.about.url |
从变更日志映射 |
record.threatId |
event.idm.read_only_udm.security_result.threat_id |
从变更日志映射 |
record.title |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
record.description |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
record.timeframe.end |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
act.externalId |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
pactor.externalId |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
triggeringEvents.actor.id |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
id |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
createdAt |
event.idm.read_only_udm.metadata.timestamp |
从变更日志映射 |
entitySnapshot.tags.io.kubernetes.pod.uid |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.tags.io.kubernetes.pod.namespace |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.tags.io.kubernetes.container.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.tags.io.cri-containerd.kind |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.tags.io.kubernetes.pod.name |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.tags.maintainer |
event.idm.read_only_udm.target.resource.attribute.labels |
从变更日志映射 |
entitySnapshot.externalId |
event.idm.read_only_udm.principal.group.product_object_id |
从变更日志映射 |
actionParameters.clientID |
event.idm.read_only_udm.principal.group.product_object_id |
从变更日志映射 |
type |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
entitySnapshot.tags.io.kubernetes.pod.namespace |
event.idm.read_only_udm.principal.namespace |
从变更日志映射 |
entitySnapshot.id |
event.idm.read_only_udm.principal.asset_id |
从变更日志映射 |
entitySnapshot.cloudPlatform |
event.idm.read_only_udm.principal.cloud.vpc.name |
从变更日志映射 |
entitySnapshot.providerId |
event.idm.read_only_udm.principal.cloud.vpc.id |
从变更日志映射 |
entitySnapshot.type |
event.idm.read_only_udm.principal.cloud.project.id |
从变更日志映射 |
entitySnapshot.nativeType |
event.idm.read_only_udm.principal.cloud.project.resource_subtype |
从变更日志映射 |
entitySnapshot.name |
event.idm.read_only_udm.principal.cloud.project.name |
从变更日志映射 |
entitySnapshot.status |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
updatedAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
dueAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
statusChangedAt |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
sourceRule.id |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
control.name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
control.description |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
control.resolutionRecommendation |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
subcategories.title |
event.idm.read_only_udm.security_result.category |
从变更日志映射 |
subcategories.category.name |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
subcategories.category.framework.name |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
actionParameters.userPoolType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
actionParameters.userpoolID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
actionParameters.clientID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
actionParameters.selection.preferences", "actionParameters.input.patch.portalVisitHistory.dateTime", and "actionParameters.input.patch.portalVisitHistory.type |
additional.fields |
从变更日志映射 |
actionParameters.input.patch.portalVisitHistory.name", "actionParameters.input.patch.portalVisitHistory.resourceName", "actionParameters.input.patch.portalVisitHistory.resourceType", "actionParameters.input.patch.portalVisitHistory.ruleType", and "actionParameters.input.patch.portalVisitHistory.id |
principal.resource.attribute.labels |
从变更日志映射 |
user.id |
target.user.id |
从变更日志映射 |
user.name |
target.user.user_display_name |
从变更日志映射 |
actionParameters.groups" and "actionParameters.products |
security_result.detection_fields |
从变更日志映射 |
事件映射表
| 日志中的 eventType | 旧 event_type | 当前 event_type |
|---|---|---|
if [eventType] == "user.session.end" |
metadata.event_type |
"USER_LOGOUT" |
if [eventType] in ["user.authentication.auth_via_AD_agent" , "user.authentication.auth_via_LDAP_agent"] |
metadata.event_type |
STATUS_UPDATE |
if [eventType] in ["user.authentication.auth_via_mfa", "user.authentication.sso", "user.session.start","user.session.access_admin_app"] |
metadata.event_type |
USER_LOGIN |
if [has_principal] == "true" |
metadata.event_type |
"STATUS_UPDATE" |
if [has_resource] == "true" |
metadata.event_type |
USER_RESOURCE_ACCESS |
if [has_user] == "true" |
metadata.event_type |
USER_UNCATEGORIZED |
if [has_user] == "true" and [action] == "Login" |
metadata.event_type |
"USER_LOGIN" |
if [has_user] == "true" and [action] == "Login" |
event.idm.read_only_udm.extensions.auth.type |
"AUTHTYPE_UNSPECIFIED" |
if [has_user] == "true" and [event][idm][read_only_udm][metadata][event_type] == "GENERIC_EVENT" |
metadata.event_type |
USER_UNCATEGORIZED |
else |
metadata.event_type |
GENERIC_EVENT |