איסוף יומנים של CloudM

גרסת כלי הניתוח: 6.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של CloudM ב-Google Security Operations באמצעות Google Cloud Storage V2.

‫CloudM היא פלטפורמת SaaS ל-Google Workspace ול-Microsoft 365, שמספקת אוטומציה של תהליכי עבודה להוספה ולהסרה של משתמשים, גיבוי נתונים, ארכיון והעברה. ‫CloudM Automate יוצר יומן ביקורת מלא של כל הפעולות שבוצעו בדומיין, כולל אירועים של ניהול משתמשים, שלבים בתהליך העבודה של סיום ההעסקה, שינויים בהגדרות ופעולות שקשורות לאבטחה. נתוני יומן הביקורת מהשנה האחרונה נשמרים.

לפני שמתחילים

חשוב לוודא שיש לכם את הדברים הבאים:

  • מופע של Google SecOps
  • פרויקט ב- Google Cloud עם Cloud Storage API מופעל
  • הרשאות ליצירה ולניהול של קטגוריות ב-Cloud Storage
  • הרשאות לניהול כללי מדיניות של ניהול זהויות והרשאות גישה (IAM) בדליים של Cloud Storage
  • הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
  • גישת אדמין למכונה של CloudM Automate עם ההרשאה עריכת הגדרות גלובליות
  • כתובת ה-URL של מופע CloudM Automate (לדוגמה, yourcompany.cloudm.io)
  • מזהה הדומיין שלכם ב-CloudM

איסוף פרטי הכניסה של CloudM Automate

יצירת תפקיד בהתאמה אישית לגישה ליומן של ממשקי API

  1. נכנסים למכונה של CloudM Automate.
  2. עוברים אל הגדרות > תפקידים.
  3. כדי ליצור תפקיד חדש, לוחצים על הוספת תפקיד.
  4. בשדה שם התפקיד, מזינים שם תיאורי (לדוגמה, Google SecOps Log Reader).
  5. ברשימת ההרשאות, מפעילים את ההרשאה הבאה:

    • הצגת יומנים: מאפשרת לראות את כל יומני האפליקציות.
  6. שומרים את התפקיד.

יצירת חשבון שירות והקצאת התפקיד

  1. ב-CloudM Automate, עוברים אל Settings > Roles (הגדרות > תפקידים).
  2. יוצרים או מאתרים חשבון שירות שישמש לגישה ל-API.
  3. מקצים לחשבון השירות את התפקיד קורא יומנים ב-Google SecOps.
  4. חשוב לוודא שהתפקיד מוקצה בהיקף גלובלי כדי שחשבון השירות יוכל לגשת ליומנים בכל הדומיין.

קבלת טוקן גישה לחשבון שירות

  1. יוצרים אסימון גישה לחשבון השירות.
  2. אסימון הגישה משמש כטוקן למוכ"ז בכותרת Authorization כששולחים בקשות API ל-CloudM Logs API.
  3. מתעדים את הערכים הבאים:

    • Automate Instance URL (כתובת ה-URL של מופע Automate): כתובת ה-URL של מופע CloudM Automate (לדוגמה, yourcompany.cloudm.io)
    • ‫Domain ID: מזהה הדומיין שלכם ב-CloudM
    • Service Account Access Token: אסימון Bearer לאימות API

אימות ההרשאות

כדי לוודא שיש לחשבון את ההרשאות הנדרשות:

  1. נכנסים אל CloudM Automate.
  2. עוברים אל הגדרות > תפקידים.
  3. מוודאים שלחשבון השירות הוקצתה ההרשאה הצגת יומנים בהיקף גלובלי.
  4. אם האפשרות הזו לא מופיעה, צריך לפנות לאדמין כדי שיעניק לכם את ההרשאות עריכת הגדרות גלובליות וצפייה ביומנים.

בדיקת הגישה ל-API

  • לפני שממשיכים בתהליך השילוב, צריך לבדוק את פרטי הכניסה:

    # Replace with your actual credentials
    CLOUDM_INSTANCE="yourcompany.cloudm.io"
    DOMAIN_ID="your-domain-id"
    ACCESS_TOKEN="your-access-token"
    
    # Test API access
    curl -v -H "Authorization: Bearer ${ACCESS_TOKEN}" \
      "https://${CLOUDM_INSTANCE}/_ah/api/events/v1/${DOMAIN_ID}?from=$(date -u +%Y-%m-%d)&to=$(date -u +%Y-%m-%d)"
    

    תגובה מוצלחת מחזירה מערך JSON של אירועים ביומן הביקורת.

הרשאות ה-API הנדרשות

  • לחשבון השירות נדרשת ההרשאה הבאה:

    הרשאה רמת גישה מטרה
    הצגת יומנים עולמי אחזור כל האירועים ביומן הביקורת מ-CloudM Automate

יצירה Google Cloud קטגוריית אחסון

  1. נכנסים אל מסוף Google Cloud.
  2. בוחרים את הפרויקט או יוצרים פרויקט חדש.
  3. בתפריט הניווט, נכנסים ל-Cloud Storage > Buckets.
  4. לוחצים על Create bucket.
  5. מספקים את פרטי ההגדרה הבאים:

    הגדרה ערך
    Name your bucket (שם הקטגוריה) מזינים שם ייחודי ברמה גלובלית (לדוגמה, cloudm-audit-logs)
    סוג המיקום בוחרים לפי הצרכים (אזור, שני אזורים, מספר אזורים)
    Location בוחרים את המיקום (לדוגמה, us-central1).
    סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות)
    בקרת גישה אחיד (מומלץ)
    כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים
  6. לוחצים על יצירה.

יצירת חשבון שירות לפונקציית Cloud Run

פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריה של Cloud Storage והרשאות הפעלה על ידי Pub/Sub.

יצירת חשבון שירות

  1. בGoogle Cloud מסוף, עוברים אל IAM & Admin > Service Accounts.
  2. לוחצים על יצירת חשבון שירות.
  3. מספקים את פרטי ההגדרה הבאים:
    • Service account name: מזינים cloudm-audit-collector-sa
    • תיאור חשבון השירות: מזינים Service account for Cloud Run function to collect CloudM audit logs
  4. לוחצים על יצירה והמשך.
  5. בקטע Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:

    1. לוחצים על בחירת תפקיד.
    2. מחפשים את Storage Object Admin ולוחצים עליו.
    3. לוחצים על + הוספת תפקיד נוסף.
    4. מחפשים את האפשרות Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליה.
    5. לוחצים על + הוספת תפקיד נוסף.
    6. מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
  6. לוחצים על Continue.

  7. לוחצים על סיום.

    התפקידים האלה נדרשים כדי:

    • ‫Storage Object Admin: כתיבת יומנים לקטגוריה של Cloud Storage וניהול קובצי מצב
    • ‫Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
    • Cloud Functions Invoker: מאפשר הפעלה של פונקציות

הענקת הרשאות IAM בקטגוריה של Cloud Storage

נותנים לחשבון השירות הרשאות כתיבה בקטגוריה של Cloud Storage:

  1. נכנסים לדף Cloud Storage > Buckets.
  2. לוחצים על שם הקטגוריה (cloudm-audit-logs).
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:

    • הוספת ישויות מורשות: מזינים את כתובת האימייל בחשבון של חשבון השירות (cloudm-audit-collector-sa@PROJECT_ID.iam.gserviceaccount.com)
    • הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקטים באחסון.
  6. לוחצים על Save.

יצירת נושא Pub/Sub

יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.

  1. בGoogle Cloud מסוף, עוברים אל Pub/Sub > Topics.
  2. לוחצים על יצירת נושא.
  3. מספקים את פרטי ההגדרה הבאים:

    • מזהה הנושא: מזינים cloudm-audit-trigger
    • השארת ההגדרות האחרות כברירת מחדל
  4. לוחצים על יצירה.

יצירת פונקציית Cloud Run לאיסוף יומנים

פונקציית Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-CloudM Automate Logs API ולכתוב אותם ב-Cloud Storage.

  1. בGoogle Cloud מסוף, עוברים אל Cloud Run.
  2. לוחצים על יצירת שירות.
  3. בוחרים באפשרות Function (שימוש בעורך ישיר ליצירת פונקציה).
  4. בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם השירות cloudm-audit-collector
    אזור בוחרים אזור שמתאים לקטגוריה של Cloud Storage (לדוגמה, us-central1)
    זמן ריצה בוחרים באפשרות Python 3.12 ואילך.
  5. בקטע טריגר (אופציונלי):

    1. לוחצים על + הוספת טריגר.
    2. בוחרים באפשרות Cloud Pub/Sub.
    3. בקטע Select a Cloud Pub/Sub topic, בוחרים את cloudm-audit-trigger.
    4. לוחצים על Save.
  6. בקטע Authentication:

    1. בוחרים באפשרות דרישת אימות.
    2. בודקים את ניהול הזהויות והרשאות הגישה (IAM).
  7. גוללים למטה ומרחיבים את Containers, Networking, Security.

  8. עוברים לכרטיסייה אבטחה:

    • חשבון שירות: בוחרים באפשרות cloudm-audit-collector-sa
  9. עוברים לכרטיסייה מאגרי תגים:

    1. לוחצים על Variables & Secrets (משתנים וסודות).
    2. לוחצים על + הוספת משתנה לכל משתנה סביבתי:

      שם משתנה ערך לדוגמה תיאור
      GCS_BUCKET cloudm-audit-logs שם הקטגוריה של Cloud Storage
      GCS_PREFIX cloudm-audit קידומת לקובצי יומן
      STATE_KEY cloudm-audit/state.json נתיב קובץ תמונת המצב
      CLOUDM_INSTANCE_URL yourcompany.cloudm.io כתובת ה-URL של מכונת CloudM Automate
      CLOUDM_DOMAIN_ID your-domain-id מזהה הדומיין ב-CloudM
      CLOUDM_ACCESS_TOKEN your-access-token טוקן למוכ"ז של חשבון שירות ב-CloudM
      LOOKBACK_HOURS 24 תקופת המבט לאחור הראשונית
  10. בקטע Variables & Secrets, גוללים למטה אל Requests:

    • ‫Request timeout: מזינים 600 שניות (10 דקות)
  11. עוברים לכרטיסייה הגדרות:

    • בקטע מקורות מידע:

      • זיכרון: בוחרים באפשרות 512MiB או יותר
      • ‫CPU: בוחרים באפשרות 1
  12. בקטע שינוי קנה מידה של העריכה:

    • Minimum number of instances: מזינים 0
    • מספר מקרים מקסימלי: מזינים 100
  13. לוחצים על יצירה.

  14. ממתינים ליצירת השירות (1-2 דקות).

  15. אחרי שיוצרים את השירות, עורך הקוד המוטבע נפתח באופן אוטומטי.

הוספת קוד פונקציה

  1. בשדה Entry point, מזינים main.
  2. בעורך הקוד, יוצרים שני קבצים:

    • main.py:

      import functions_framework
      from google.cloud import storage
      import json
      import os
      import urllib3
      from datetime import datetime, timezone, timedelta
      
      http = urllib3.PoolManager(
        timeout=urllib3.Timeout(connect=10.0, read=60.0),
        retries=False,
      )
      
      storage_client = storage.Client()
      
      GCS_BUCKET = os.environ.get('GCS_BUCKET')
      GCS_PREFIX = os.environ.get('GCS_PREFIX', 'cloudm-audit')
      STATE_KEY = os.environ.get('STATE_KEY', 'cloudm-audit/state.json')
      CLOUDM_INSTANCE_URL = os.environ.get('CLOUDM_INSTANCE_URL', '').rstrip('/')
      CLOUDM_DOMAIN_ID = os.environ.get('CLOUDM_DOMAIN_ID')
      CLOUDM_ACCESS_TOKEN = os.environ.get('CLOUDM_ACCESS_TOKEN')
      LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24'))
      
      @functions_framework.cloud_event
      def main(cloud_event):
        if not all([GCS_BUCKET, CLOUDM_INSTANCE_URL, CLOUDM_DOMAIN_ID, CLOUDM_ACCESS_TOKEN]):
          print('Error: Missing required environment variables')
          return
      
        try:
          bucket = storage_client.bucket(GCS_BUCKET)
          state = load_state(bucket)
          now = datetime.now(timezone.utc)
      
          if isinstance(state, dict) and state.get('last_event_date'):
            try:
              last_date = state['last_event_date']
              last_time = datetime.strptime(last_date, '%Y-%m-%d').replace(tzinfo=timezone.utc)
            except Exception as e:
              print(f"Warning: Could not parse last_event_date: {e}")
              last_time = now - timedelta(hours=LOOKBACK_HOURS)
          else:
            last_time = now - timedelta(hours=LOOKBACK_HOURS)
      
          from_date = last_time.strftime('%Y-%m-%d')
          to_date = now.strftime('%Y-%m-%d')
      
          print(f"Fetching logs from {from_date} to {to_date}")
      
          records = fetch_logs(from_date, to_date)
      
          if not records:
            print("No new log records found.")
            save_state(bucket, to_date)
            return
      
          timestamp = now.strftime('%Y%m%d_%H%M%S')
          object_key = f"{GCS_PREFIX}/cloudm_audit_{timestamp}.ndjson"
          blob = bucket.blob(object_key)
      
          ndjson = '\n'.join(
            [json.dumps(record, ensure_ascii=False, default=str) for record in records]
          ) + '\n'
          blob.upload_from_string(ndjson, content_type='application/x-ndjson')
      
          print(f"Wrote {len(records)} records to gs://{GCS_BUCKET}/{object_key}")
      
          save_state(bucket, to_date)
      
          print(f"Successfully processed {len(records)} records")
      
        except Exception as e:
          print(f'Error processing logs: {str(e)}')
          raise
      
      def fetch_logs(from_date, to_date):
        instance = CLOUDM_INSTANCE_URL
        if not instance.startswith('https://'):
          instance = f"https://{instance}"
      
        endpoint = f"{instance}/_ah/api/events/v1/{CLOUDM_DOMAIN_ID}"
      
        headers = {
          'Authorization': f'Bearer {CLOUDM_ACCESS_TOKEN}',
          'Accept': 'application/json',
          'User-Agent': 'GoogleSecOps-CloudMCollector/1.0'
        }
      
        url = f"{endpoint}?from={from_date}&to={to_date}"
      
        try:
          response = http.request('GET', url, headers=headers)
      
          if response.status == 429:
            retry_after = int(response.headers.get('Retry-After', '60'))
            print(f"Rate limited (429). Retry after {retry_after}s.")
            return []
      
          if response.status != 200:
            print(f"HTTP Error: {response.status}")
            response_text = response.data.decode('utf-8')
            print(f"Response body: {response_text}")
            return []
      
          data = json.loads(response.data.decode('utf-8'))
      
          if isinstance(data, list):
            records = data
          elif isinstance(data, dict):
            records = data.get('items', data.get('events', [data]))
          else:
            records = []
      
          print(f"Retrieved {len(records)} events")
          return records
      
        except Exception as e:
          print(f"Error fetching logs: {e}")
          return []
      
      def load_state(bucket):
        try:
          blob = bucket.blob(STATE_KEY)
          if blob.exists():
            return json.loads(blob.download_as_text())
        except Exception as e:
          print(f"Warning: Could not load state: {e}")
        return {}
      
      def save_state(bucket, last_event_date):
        try:
          state = {
            'last_event_date': last_event_date,
            'last_run': datetime.now(timezone.utc).isoformat()
          }
          blob = bucket.blob(STATE_KEY)
          blob.upload_from_string(
            json.dumps(state, indent=2),
            content_type='application/json'
          )
          print(f"Saved state: last_event_date={last_event_date}")
        except Exception as e:
          print(f"Warning: Could not save state: {e}")
      
    • requirements.txt:

      functions-framework==3.*
      google-cloud-storage==2.*
      urllib3>=2.0.0
      
  3. לוחצים על Deploy כדי לשמור ולפרוס את הפונקציה.

  4. ממתינים לסיום הפריסה (2-3 דקות).

יצירת משימה ב-Cloud Scheduler

‫Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את הפונקציה של Cloud Run.

  1. בGoogle Cloud מסוף, עוברים אל Cloud Scheduler.
  2. לוחצים על Create Job (יצירת משימה).
  3. מספקים את פרטי ההגדרה הבאים:

    הגדרה ערך
    שם cloudm-audit-collector-hourly
    אזור בחירה באותו אזור כמו פונקציית Cloud Run
    תדירות ‫0 * * * * (כל שעה, בדיוק בשעה)
    אזור זמן בחירת אזור זמן (מומלץ לבחור UTC)
    סוג הטירגוט Pub/Sub
    נושא בחירת cloudm-audit-trigger
    גוף ההודעה ‫{} (אובייקט JSON ריק)
  4. לוחצים על יצירה.

בדיקת השילוב

  1. במסוף Cloud Scheduler, מאתרים את המשימה (cloudm-audit-collector-hourly).
  2. לוחצים על הפעלת המשימה בכוח כדי להפעיל את המשימה באופן ידני.
  3. מחכים כמה שניות.
  4. עוברים אל Cloud Run > Services.
  5. לוחצים על cloudm-audit-collector.
  6. לוחצים על הכרטיסייה Logs (יומנים).
  7. מוודאים שהפונקציה בוצעה בהצלחה. מחפשים:

    Fetching logs from YYYY-MM-DD to YYYY-MM-DD
    Retrieved X events
    Wrote X records to gs://cloudm-audit-logs/cloudm-audit/cloudm_audit_YYYYMMDD_HHMMSS.ndjson
    Successfully processed X records
    
  8. עוברים אל Cloud Storage > Buckets (קטגוריות).

  9. לוחצים על cloudm-audit-logs.

  10. עוברים לתיקייה cloudm-audit/.

  11. מוודאים שנוצר קובץ .ndjson חדש עם חותמת הזמן הנוכחית.

אם מופיעות שגיאות ביומנים:

  • ‫HTTP 401: מוודאים שמשתנה הסביבה CLOUDM_ACCESS_TOKEN נכון.
  • ‫HTTP 403: מוודאים שלחשבון השירות יש הרשאת View Logs בהיקף גלובלי.
  • ‫HTTP 429: הגבלת קצב של יצירת בקשות – הפונקציה תפסיק ותמשיך בהפעלה המתוזמנת הבאה.
  • משתני סביבה חסרים: מוודאים שכל המשתנים הנדרשים מוגדרים בהגדרות של פונקציית Cloud Run

אחזור חשבון השירות של Google SecOps

‫Google SecOps משתמש בחשבון שירות ייחודי כדי לקרוא נתונים מהקטגוריה שלכם ב-Cloud Storage. אתם צריכים לתת לחשבון השירות הזה גישה לקטגוריה שלכם.

איך מקבלים את כתובת האימייל של חשבון השירות

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. לוחצים על Configure a single feed (הגדרת פיד יחיד).
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, CloudM Audit Logs).
  5. בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
  6. בוחרים באפשרות CloudM בתור סוג היומן.
  7. לוחצים על קבלת חשבון שירות.

    תוצג כתובת אימייל ייחודית של חשבון שירות, לדוגמה:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. מעתיקים את כתובת האימייל הזו כדי להשתמש בה בשלב הבא.

  9. לוחצים על הבא.

  10. מציינים ערכים לפרמטרים הבאים של הקלט:

    • ‫URL של קטגוריה של Cloud Storage: מזינים את ה-URI של קטגוריה של Cloud Storage עם נתיב הקידומת:

      gs://cloudm-audit-logs/cloudm-audit/
      
    • אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:

      • Never: אף פעם לא למחוק קבצים אחרי העברות (מומלץ לבדיקה).
      • מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת.
      • מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.

    • גיל הקובץ המקסימלי: כולל קבצים ששונו במספר הימים האחרונים (ברירת המחדל היא 180 ימים).

    • מרחב השמות של הנכס: מרחב השמות של הנכס.

    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.

  11. לוחצים על הבא.

  12. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

הענקת הרשאות IAM לחשבון השירות של Google SecOps

לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של Cloud Storage.

  1. עוברים אל Cloud Storage > Buckets (קטגוריות).
  2. לוחצים על cloudm-audit-logs.
  3. עוברים לכרטיסייה Permissions.
  4. לוחצים על הענקת גישה.
  5. מספקים את פרטי ההגדרה הבאים:

    • Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps
    • הקצאת תפקידים: בוחרים באפשרות צפייה באובייקטים באחסון.
  6. לוחצים על Save.

פרמטרים של CloudM Logs API

‫CloudM Logs API תומך בפרמטרים הבאים של שאילתות לסינון אירועים ביומן:

פרמטר פורמט תיאור
byUser כתובת האימייל סינון אירועים לפי המשתמש שביצע את הפעולה (מקביל למשתמש בממשק המשתמש של CloudM)
מ- yyyy-MM-dd תאריך ההתחלה של המסנן לטווח התאריכים
עד yyyy-MM-dd תאריך הסיום של המסנן לטווח התאריכים
contextType String סינון לפי סוג ההקשר (לדוגמה, פרופיל, קבוצה, יחידה ארגונית)
contextName String לסנן לפי היעד של הפעולה (לדוגמה, משתמש ספציפי שהוצא מהארגון)
operation String סינון לפי סוג הפעולה (לדוגמה, הקצאת כינוי, השעיית משתמש)
country קוד המדינה סינון לפי קוד המדינה של המיקום הגיאוגרפי

טבלת מיפוי UDM

שדה ביומן מיפוי UDM היגיון
מידע כללי מידע כללי הערך הועתק ישירות
Context_Name about.labels מיזוג כצמדי מפתח/ערך מתוך about_Context_Name, ‏ about_Context_Type, ‏ labels0
Context_Type about.labels
Login_Type about.labels
מנפיק additional.fields מוזג מ-additional_field0, ‏ additional_field1, ‏ additional_field2
SAML_code additional.fields
SAML_ACS_Url additional.fields
פעולה extensions.auth.type הערך הוא SSO אם Operation תואם ל-SSORequest, ו-AUTHTYPE_UNSPECIFIED אם Context_Type הוא LoginUser
Context_Type extensions.auth.type
חותמת הזמן metadata.event_timestamp תאריך ושעה ואזור זמן שחולצו מחותמת זמן, אזור זמן שהומר להיסט, שורשר ונותח כחותמת זמן
פעולה metadata.event_type הערך הוא USER_UNCATEGORIZED אם הפעולה היא Update/Delete/SuspendUser/UnsuspendUser/Create, ‏ USER_LOGIN אם הפעולה היא SSORequest/SSORequestFail או אם Context_Type הוא LoginUser, ‏ STATUS_UPDATE אם IP לא ריק, אחרת GENERIC_EVENT
Context_Type metadata.event_type
User_Agent network.http.user_agent הערך הועתק ישירות
משתמש (principal) משתמש (principal) השם שונה מ-principal אם Context_Type != LoginUser, אחרת מ-target
target משתמש (principal)
Organization_Unit principal.administrative_domain הערך הועתק ישירות
קניין רוחני (IP) principal.ip הערך הועתק ישירות
עיר principal.location.city הערך הועתק ישירות
מדינה principal.location.country_or_region הערך הועתק ישירות
מיקום גיאוגרפי principal.location.region_latitude קו הרוחב שחולץ ממיקום גיאוגרפי באמצעות grok
מיקום גיאוגרפי principal.location.region_longitude חילוץ קו האורך מהמיקום הגיאוגרפי באמצעות grok
אזור principal.location.state הערך הועתק ישירות
שחקן principal.user.attribute.roles מוגדר ל-role.name אם Actor הוא לא אימייל ולא ריק, ואז מתבצע מיזוג
שחקן principal.user.email_addresses הערך מועתק ישירות אם השחקן תואם לביטוי הרגולרי של כתובת האימייל
הודעה principal.user.userid שם המשתמש חולץ מההודעה באמצעות grok
security_result security_result מיזוג האובייקט security_result
SAML_code security_result.action הערך הוא ALLOW אם SAML_code תואם ל-Success, ו-BLOCK אם הוא תואם ל-RequestDenied
הודעה security_result.description הערך הועתק ישירות
חוּמרה security_result.severity מוגדר כ-uppercase אם הערך הוא Error או Critical, ‏ INFORMATIONAL אם הערך הוא Info, ‏ MEDIUM אם הערך הוא Warning, אחרת UNKNOWN_SEVERITY
פעולה security_result.summary הערך הועתק ישירות
יעד יעד השם שונה מהיעד אם Context_Type != LoginUser, אחרת מהחשבון הראשי
משתמש (principal) יעד
metadata.product_name metadata.product_name הוגדר כ-CLOUDM
metadata.vendor_name metadata.vendor_name הוגדר כ-CLOUDM

יומן שינויים

צפייה ביומן השינויים של המנתח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.