איסוף יומני JSON של Box

גרסת מנתח הנתונים: 3.0

נתמך ב:

במסמך הזה מוסבר איך להטמיע יומני Box בפורמט JSON ב-Google Security Operations באמצעות Google Cloud Storage. הכלי לניתוח מעבד יומני אירועים של Box בפורמט JSON, וממפה אותם למודל נתונים מאוחד (UDM). הוא מחלץ שדות רלוונטיים מהיומנים הגולמיים, מבצע טרנספורמציות של נתונים כמו שינוי שם ומיזוג, ומעשיר את הנתונים במידע ביניים לפני שהוא מוציא את נתוני האירועים המובְנים.

לפני שמתחילים

חשוב לוודא שמתקיימות דרישות הסף הבאות:

  • מופע של Google SecOps
  • פרויקט ב-GCP עם Cloud Storage API מופעל
  • הרשאות ליצירה ולניהול של קטגוריות GCS
  • הרשאות לניהול מדיניות IAM בקטגוריות GCS
  • הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
  • גישה עם הרשאות ל-Box (מסוף Admin + מסוף למפתחים)

הגדרת Box Developer Console (פרטי לקוח)

  1. נכנסים אל Box Developer Console.
  2. יוצרים אפליקציה בהתאמה אישית עם אימות שרת (הרשאת פרטי לקוח).
  3. מגדירים את Application Access (גישה לאפליקציה) = App + Enterprise Access (אפליקציה + גישה לארגון).
  4. בקטע Application Scopes (היקפי הרשאות של האפליקציה), מפעילים את האפשרות Manage enterprise properties (ניהול מאפיינים של הארגון).
  5. במסוף Admin > אפליקציות > מרכז ניהול של אפליקציות בהתאמה אישית, מאשרים את האפליקציה באמצעות מזהה לקוח.
  6. מעתיקים ושומרים את מזהה הלקוח ואת סוד הלקוח במיקום מאובטח.
  7. עוברים אל מסוף Admin > חשבון וחיוב > פרטי חשבון.
  8. מעתיקים את מזהה הארגון ושומרים אותו במיקום מאובטח.

יצירת קטגוריה של Google Cloud Storage

  1. נכנסים אל מסוף Google Cloud.
  2. בוחרים פרויקט או יוצרים פרויקט חדש.
  3. בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
  4. לוחצים על Create bucket.
  5. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, box-collaboration-logs)
    סוג מיקום בוחרים לפי הצרכים שלכם (אזור, שני אזורים, כמה אזורים)
    Location בוחרים את המיקום (לדוגמה, us-central1).
    סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות)
    בקרת גישה אחיד (מומלץ)
    כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים
  6. לוחצים על יצירה.

יצירת חשבון שירות לפונקציית Cloud Run

פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריית GCS והרשאה להפעלה על ידי Pub/Sub.

יצירת חשבון שירות

  1. במסוף GCP, נכנסים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מספקים את פרטי ההגדרה הבאים:
    • שם חשבון השירות: מזינים box-collaboration-collector-sa.
    • תיאור חשבון השירות: מזינים Service account for Cloud Run function to collect Box Collaboration logs.
  4. לוחצים על יצירה והמשך.
  5. בקטע Grant this service account access to project (מתן גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
    1. לוחצים על בחירת תפקיד.
    2. מחפשים את Storage Object Admin ובוחרים בו.
    3. לוחצים על + הוספת תפקיד נוסף.
    4. מחפשים את התפקיד Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליו.
    5. לוחצים על + הוספת תפקיד נוסף.
    6. מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
  6. לוחצים על Continue.
  7. לוחצים על סיום.

התפקידים האלה נדרשים כדי:

  • אדמין של אובייקט אחסון: כתיבת יומנים לקטגוריית GCS וניהול קובצי מצב
  • Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
  • Cloud Functions Invoker: מאפשר הפעלה של פונקציות

מתן הרשאות IAM בקטגוריית GCS

נותנים לחשבון השירות הרשאות כתיבה בקטגוריית GCS:

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (box-collaboration-collector-sa@PROJECT_ID.iam.gserviceaccount.com).
    • הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקטים באחסון.
  6. לוחצים על Save.

יצירת נושא Pub/Sub

יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.

  1. במסוף GCP, עוברים אל Pub/Sub > Topics.
  2. לוחצים על יצירת נושא.
  3. מספקים את פרטי ההגדרה הבאים:
    • מזהה הנושא: מזינים box-collaboration-trigger.
    • משאירים את שאר ההגדרות כברירת מחדל.
  4. לוחצים על יצירה.

יצירת פונקציית Cloud Run לאיסוף יומנים

הפונקציה Cloud Run מופעלת על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-Box API ולכתוב אותם ב-GCS.

  1. במסוף GCP, עוברים אל Cloud Run.
  2. לוחצים על יצירת שירות.
  3. בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
  4. בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם השירות box-collaboration-collector
    אזור בוחרים אזור שתואם ל-GCS Bucket (לדוגמה, us-central1)
    זמן ריצה בוחרים באפשרות Python 3.12 ואילך
  5. בקטע Trigger (optional) (טריגר (אופציונלי)):

    1. לוחצים על + הוספת טריגר.
    2. בוחרים באפשרות Cloud Pub/Sub.
    3. בקטע Select a Cloud Pub/Sub topic, בוחרים את נושא ה-Pub/Sub (box-collaboration-trigger).
    4. לוחצים על Save.
  6. בקטע אימות:

    1. לוחצים על דרישת אימות.
    2. בודקים את ניהול זהויות והרשאות גישה (IAM).
  7. גוללים למטה ומרחיבים את Containers, Networking, Security.

  8. עוברים לכרטיסייה אבטחה:

    • חשבון שירות: בוחרים את חשבון השירות (box-collaboration-collector-sa).
  9. עוברים לכרטיסייה מאגרי תגים:

    1. לוחצים על Variables & Secrets (משתנים וסודות).
    2. לוחצים על + הוספת משתנה לכל משתנה סביבתי:
    שם המשתנה ערך לדוגמה
    GCS_BUCKET box-collaboration-logs
    GCS_PREFIX box/collaboration/
    STATE_KEY box/collaboration/state.json
    BOX_CLIENT_ID מזינים את מזהה הלקוח של Box
    BOX_CLIENT_SECRET מזינים את סוד הלקוח של Box
    BOX_ENTERPRISE_ID מזינים את מזהה Box Enterprise
    STREAM_TYPE admin_logs_streaming
    LIMIT 500
  10. בקטע Variables & Secrets, גוללים למטה אל Requests:

    • זמן קצוב לתפוגת בקשה: מזינים 600 שניות (10 דקות).
  11. עוברים לכרטיסייה הגדרות:

    • בקטע מקורות:
      • זיכרון: בוחרים באפשרות ‎512 MiB או יותר.
      • מעבד: בוחרים באפשרות 1.
  12. בקטע Revision scaling:

    • מספר מינימלי של מופעים: מזינים 0.
    • מספר מקסימלי של מופעים: מזינים 100 (או משנים בהתאם לעומס הצפוי).
  13. לוחצים על יצירה.

  14. ממתינים ליצירת השירות (דקה או שתיים).

  15. אחרי שיוצרים את השירות, עורך הקוד המוטבע נפתח באופן אוטומטי.

הוספת קוד פונקציה

  1. מזינים main בFunction entry point (נקודת הכניסה לפונקציה).
  2. בעורך הקוד המוטבע, יוצרים שני קבצים:

    • הקובץ הראשון: main.py:
    import functions_framework
    from google.cloud import storage
    import json
    import os
    import urllib3
    from datetime import datetime, timezone
    import base64
    
    # Initialize HTTP client with timeouts
    http = urllib3.PoolManager(
        timeout=urllib3.Timeout(connect=5.0, read=30.0),
        retries=False,
    )
    
    # Initialize Storage client
    storage_client = storage.Client()
    
    TOKEN_URL = "https://api.box.com/oauth2/token"
    EVENTS_URL = "https://api.box.com/2.0/events"
    
    @functions_framework.cloud_event
    def main(cloud_event):
        """
        Cloud Run function triggered by Pub/Sub to fetch Box enterprise events and write to GCS.
    
        Args:
            cloud_event: CloudEvent object containing Pub/Sub message
        """
    
        # Get environment variables
        bucket_name = os.environ.get('GCS_BUCKET')
        prefix = os.environ.get('GCS_PREFIX', 'box/collaboration/')
        state_key = os.environ.get('STATE_KEY', 'box/collaboration/state.json')
    
        client_id = os.environ.get('BOX_CLIENT_ID')
        client_secret = os.environ.get('BOX_CLIENT_SECRET')
        enterprise_id = os.environ.get('BOX_ENTERPRISE_ID')
        stream_type = os.environ.get('STREAM_TYPE', 'admin_logs_streaming')
        limit = int(os.environ.get('LIMIT', '500'))
    
        if not all([bucket_name, client_id, client_secret, enterprise_id]):
            print('Error: Missing required environment variables')
            return
    
        try:
            # Get GCS bucket
            bucket = storage_client.bucket(bucket_name)
    
            # Get OAuth token
            token = get_token(client_id, client_secret, enterprise_id)
    
            # Load state (stream position)
            state = load_state(bucket, state_key)
            stream_position = state.get('stream_position')
    
            print(f'Processing events from stream position: {stream_position}')
    
            total_events = 0
            idx = 0
    
            while True:
                # Fetch events page
                page = fetch_events(token, stream_type, limit, stream_position)
                entries = page.get('entries') or []
    
                if not entries:
                    next_pos = page.get('next_stream_position') or stream_position
                    if next_pos and next_pos != stream_position:
                        save_state(bucket, state_key, {'stream_position': next_pos})
                    break
    
                # Write page to GCS
                timestamp = datetime.now(timezone.utc).strftime('%Y/%m/%d/%H%M%S')
                blob_name = f"{prefix}{timestamp}-box-events-{idx:03d}.json"
                blob = bucket.blob(blob_name)
                blob.upload_from_string(
                    json.dumps(page, separators=(',', ':')),
                    content_type='application/json'
                )
    
                idx += 1
                total_events += len(entries)
                stream_position = page.get('next_stream_position') or stream_position
    
                # Save state after each page
                if stream_position:
                    save_state(bucket, state_key, {'stream_position': stream_position})
    
                # Break if fewer entries than limit (last page)
                if len(entries) < limit:
                    break
    
            print(f'Successfully processed {total_events} events, final position: {stream_position}')
    
        except Exception as e:
            print(f'Error processing Box events: {str(e)}')
            raise
    
    def get_token(client_id, client_secret, enterprise_id):
        """Get OAuth 2.0 access token using client credentials grant."""
        fields = {
            'grant_type': 'client_credentials',
            'client_id': client_id,
            'client_secret': client_secret,
            'box_subject_type': 'enterprise',
            'box_subject_id': enterprise_id
        }
    
        response = http.request(
            'POST',
            TOKEN_URL,
            fields=fields,
            headers={'Content-Type': 'application/x-www-form-urlencoded'}
        )
    
        token_data = json.loads(response.data.decode('utf-8'))
        return token_data['access_token']
    
    def fetch_events(token, stream_type, limit, stream_position=None, timeout=60, max_retries=5):
        """Fetch events from Box API with retry logic."""
        params = {
            'stream_type': stream_type,
            'limit': str(limit),
            'stream_position': stream_position or 'now'
        }
    
        # Build query string
        query_string = '&'.join([f"{k}={v}" for k, v in params.items()])
        url = f"{EVENTS_URL}?{query_string}"
    
        attempt = 0
        backoff = 1.0
    
        while True:
            try:
                response = http.request(
                    'GET',
                    url,
                    headers={'Authorization': f'Bearer {token}'},
                    timeout=timeout
                )
    
                if response.status == 200:
                    return json.loads(response.data.decode('utf-8'))
                elif response.status == 429 and attempt < max_retries:
                    # Rate limited - retry with backoff
                    retry_after = response.headers.get('Retry-After')
                    delay = int(retry_after) if retry_after and retry_after.isdigit() else int(backoff)
                    print(f'Rate limited, retrying after {delay} seconds')
                    import time
                    time.sleep(max(1, delay))
                    attempt += 1
                    backoff *= 2
                    continue
                elif 500 <= response.status <= 599 and attempt < max_retries:
                    # Server error - retry with backoff
                    print(f'Server error {response.status}, retrying after {backoff} seconds')
                    import time
                    time.sleep(backoff)
                    attempt += 1
                    backoff *= 2
                    continue
                else:
                    raise Exception(f'Box API error: {response.status} {response.data.decode("utf-8")}')
            except Exception as e:
                if attempt < max_retries:
                    print(f'Request error: {str(e)}, retrying after {backoff} seconds')
                    import time
                    time.sleep(backoff)
                    attempt += 1
                    backoff *= 2
                    continue
                raise
    
    def load_state(bucket, key):
        """Load state from GCS."""
        try:
            blob = bucket.blob(key)
            if blob.exists():
                state_data = blob.download_as_text()
                return json.loads(state_data)
        except Exception as e:
            print(f'Warning: Could not load state: {str(e)}')
        return {}
    
    def save_state(bucket, key, state):
        """Save state to GCS."""
        try:
            blob = bucket.blob(key)
            blob.upload_from_string(
                json.dumps(state, separators=(',', ':')),
                content_type='application/json'
            )
        except Exception as e:
            print(f'Warning: Could not save state: {str(e)}')
    

    • הקובץ השני: requirements.txt:
    functions-framework==3.*
    google-cloud-storage==2.*
    urllib3>=2.0.0
    
  3. לוחצים על Deploy (פריסה) כדי לשמור ולפרוס את הפונקציה.

  4. ממתינים עד שהפריסה תושלם (2-3 דקות).

יצירת משימה ב-Cloud Scheduler

‫Cloud Scheduler מפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, וכך מפעיל את הפונקציה של Cloud Run.

  1. במסוף GCP, עוברים אל Cloud Scheduler.
  2. לוחצים על יצירת משימה.
  3. מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם box-collaboration-schedule-15min
    אזור בחירה באותו אזור כמו פונקציית Cloud Run
    תדירות */15 * * * * (כל 15 דקות)
    אזור זמן בחירת אזור זמן (מומלץ להשתמש ב-UTC)
    סוג הטירגוט Pub/Sub
    נושא בוחרים את נושא Pub/Sub (box-collaboration-trigger).
    גוף ההודעה {} (אובייקט JSON ריק)
  4. לוחצים על יצירה.

אפשרויות לתדירות התזמון

  • בחירת התדירות בהתאם לנפח היומן ולדרישות זמן האחזור:

    תדירות ביטוי Cron תרחיש לדוגמה
    כל 5 דקות */5 * * * * נפח גבוה, זמן אחזור נמוך
    כל 15 דקות */15 * * * * נפח חיפושים בינוני (מומלץ)
    כל שעה 0 * * * * רגילה
    כל 6 שעות 0 */6 * * * נפח נמוך, עיבוד באצווה
    מדי יום 0 0 * * * איסוף נתונים היסטוריים

בדיקת השילוב

  1. במסוף Cloud Scheduler, מאתרים את העבודה.
  2. לוחצים על הפעלה בכוח כדי להפעיל את המשימה באופן ידני.
  3. ממתינים כמה שניות.
  4. עוברים אל Cloud Run > Services (שירותים).
  5. לוחצים על שם הפונקציה (box-collaboration-collector).
  6. לוחצים על הכרטיסייה יומנים.
  7. מוודאים שהפונקציה בוצעה בהצלחה. מחפשים את הדברים הבאים:

    Processing events from stream position: ...
    Page 1: Retrieved X events
    Wrote X records to gs://box-collaboration-logs/box/collaboration/...
    Successfully processed X events
    
  8. נכנסים אל Cloud Storage > Buckets (קטגוריות).

  9. לוחצים על שם הקטגוריה.

  10. עוברים לתיקיית הקידומת (box/collaboration/).

  11. מוודאים שנוצר קובץ .json חדש עם חותמת הזמן הנוכחית.

אם מופיעות שגיאות ביומנים:

  • HTTP 401: בדיקת פרטי הכניסה ל-Box API במשתני הסביבה
  • HTTP 403: מוודאים שלאפליקציית Box יש את ההרשאות הנדרשות והיא מורשית במסוף Admin
  • HTTP 429: הגבלת קצב – הפונקציה תנסה שוב באופן אוטומטי עם השהיה לפני ניסיון חוזר (backoff)
  • חסרים משתני סביבה: צריך לוודא שכל המשתנים הנדרשים מוגדרים

אחזור חשבון השירות של Google SecOps

‫Google SecOps משתמש בחשבון שירות ייחודי כדי לקרוא נתונים ממאגר GCS שלכם. צריך להעניק לחשבון השירות הזה גישה לדלי.

קבלת כתובת האימייל של חשבון השירות

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Box Collaboration).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Box בתור סוג היומן.
  7. לוחצים על Get Service Account (קבלת חשבון שירות). תוצג כתובת האימייל בחשבון שירות ייחודי, לדוגמה:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. מעתיקים את כתובת האימייל הזו לשימוש בשלב הבא.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של GCS.

  1. נכנסים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על שם הקטגוריה.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Add principals (הוספת חשבונות משתמשים): מדביקים את כתובת האימייל של חשבון השירות של Google SecOps.
    • הקצאת תפקידים: בוחרים באפשרות צפייה באובייקט אחסון.
  6. לוחצים על Save.

הגדרת פיד ב-Google SecOps להטמעת יומנים של Box

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Box Collaboration).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות Box בתור סוג היומן.
  7. לוחצים על הבא.
  8. מציינים ערכים לפרמטרים הבאים של הקלט:

    • כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית GCS עם נתיב הקידומת:

      gs://box-collaboration-logs/box/collaboration/
      
      • מחליפים את:

        • box-collaboration-logs: שם קטגוריית ה-GCS.
        • box/collaboration/: קידומת או נתיב תיקייה שבהם מאוחסנים היומנים.
      • לדוגמה:

        • מאגר בסיסי: gs://company-logs/
        • עם קידומת: gs://company-logs/box-logs/
        • עם תיקיית משנה: gs://company-logs/box/collaboration/
    • אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

      • אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
      • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
      • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.

    • הגיל המקסימלי של הקובץ: כולל קבצים שעברו שינוי במספר הימים האחרון. ברירת המחדל היא 180 ימים.

    • מרחב השמות של הנכס: מרחב השמות של הנכס.

    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.

  9. לוחצים על הבא.

  10. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
additional_details.ekm_id additional.fields הערך נלקח מ-additional_details.ekm_id
additional_details.service_id additional.fields הערך נלקח מ-additional_details.service_id
additional_details.service_name additional.fields הערך נלקח מ-additional_details.service_name
additional_details.shared_link_id additional.fields הערך נלקח מ-additional_details.shared_link_id
additional_details.size target.file.size הערך נלקח מהמאפיין additional_details.size
additional_details.version_id additional.fields הערך נלקח מ-additional_details.version_id
created_at metadata.event_timestamp הערך נלקח מהמאפיין created_at
created_by.id principal.user.userid הערך נלקח מ-created_by.id
created_by.login principal.user.email_addresses הערך נלקח מ-created_by.login
created_by.name principal.user.user_display_name הערך נלקח מ-created_by.name
event_id metadata.product_log_id הערך נלקח מ-event_id
event_type metadata.product_event_type הערך נלקח מ-event_type
ip_address principal.ip הערך נלקח מ-ip_address
source.item_id target.file.product_object_id הערך נלקח מ-source.item_id
source.item_name target.file.full_path הערך נלקח מ-source.item_name
source.item_type לא ממופים
source.login target.user.email_addresses הערך נלקח מ-source.login
source.name target.user.user_display_name הערך נלקח מ-source.name
source.owned_by.id target.user.userid הערך נלקח מהמקור source.owned_by.id
source.owned_by.login target.user.email_addresses הערך נלקח מהמאפיין source.owned_by.login
source.owned_by.name target.user.user_display_name הערך נלקח מהמקור source.owned_by.name
source.parent.id לא ממופים
source.parent.name לא ממופים
source.parent.type לא ממופים
source.type לא ממופים
סוג metadata.log_type הערך נלקח מהסוג
metadata.vendor_name ערך שמוגדר בהארדקוד
metadata.product_name ערך שמוגדר בהארדקוד
security_result.action המאפיין הזה נגזר מ-event_type. אם event_type הוא FAILED_LOGIN, הערך הוא BLOCK. אם event_type הוא USER_LOGIN, הערך הוא ALLOW. אחרת, הערך הוא UNSPECIFIED.
extensions.auth.type המאפיין הזה נגזר מ-event_type. אם event_type הוא USER_LOGIN או ADMIN_LOGIN, הערך הוא MACHINE. אחרת, הערך הוא UNSPECIFIED.
extensions.auth.mechanism המאפיין הזה נגזר מ-event_type. אם event_type הוא USER_LOGIN או ADMIN_LOGIN, הערך הוא USERNAME_PASSWORD, אחרת הערך הוא UNSPECIFIED.
entry.additional_details.shield_alert.alert_summary.alert_activities.0.event_type metadata.product_event_type מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.city_name principal.location.city מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.country_code principal.location.country_or_region מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.latitude principal.location.region_coordinates.latitude מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.longitude principal.location.region_coordinates.longitude מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.region_name additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.ip additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.ip_info.registrant additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.item_id additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.item_name additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.item_path additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.item_type additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.alert_activities.0.occurred_at additional_fields מופה מיומן השינויים
entry.additional_details.shield_alert.priority security_result.severity מופה מיומן השינויים
entry.additional_details.shield_alert.alert_id security_result.rule_id מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.static_scan_result.family security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.static_scan_result.scan_result security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.static_scan_result.scanned_at security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.threat_info.description security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.threat_info.scanned_at security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.threat_info.source security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.threat_info.status security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.threat_info.threat_name security_result.detection_fields מופה מיומן השינויים
entry.additional_details.shield_alert.user.email principal.user.email_addresses מופה מיומן השינויים
entry.additional_details.shield_alert.user.id principal.user.userid מופה מיומן השינויים
entry.additional_details.shield_alert.user.name principal.user.user_display_name מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.file_info.name target.file.names מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.file_info.size target.file.size מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.malware_info.file_info.hash target.file.sha1 מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.upload_activity.item_path target.file.full_path מופה מיומן השינויים
entry.additional_details.shield_alert.rule_category security_result.category_details מופה מיומן השינויים
entry.additional_details.shield_alert.rule_id security_result.rule_id מופה מיומן השינויים
entry.additional_details.shield_alert.rule_name security_result.rule_name מופה מיומן השינויים
entry.additional_details.shield_alert.risk_score security_result.risk_score מופה מיומן השינויים
entry.additional_details.shield_alert.alert_summary.description security_result.description מופה מיומן השינויים

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.