איסוף יומנים של CloudM
גרסת מנתח הנתונים: 6.0
במאמר הזה מוסבר איך להטמיע יומנים של CloudM ב-Google Security Operations באמצעות Google Cloud Storage V2.
CloudM היא פלטפורמת SaaS ל-Google Workspace ול-Microsoft 365 שמספקת אוטומציה של תהליכי עבודה להוספה ולהסרה של משתמשים, לגיבוי נתונים, לארכיון ולהעברה. CloudM Automate יוצר יומן ביקורת מלא של כל הפעולות שבוצעו בדומיין, כולל אירועים שקשורים לניהול משתמשים, שלבים בתהליך הסרת הרשאות, שינויים בהגדרות ופעולות שקשורות לאבטחה. נתוני יומן הביקורת מהשנה האחרונה נשמרים.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- פרויקט ב- Google Cloud עם Cloud Storage API מופעל
- הרשאות ליצירה ולניהול של קטגוריות ב-Cloud Storage
- הרשאות לניהול כללי מדיניות של ניהול זהויות והרשאות גישה (IAM) בדליים של Cloud Storage
- הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות Cloud Scheduler
- גישת אדמין למופע CloudM Automate עם ההרשאה Edit Global Settings (עריכת הגדרות גלובליות)
- כתובת ה-URL של מופע CloudM Automate (לדוגמה,
yourcompany.cloudm.io) - מזהה הדומיין שלכם ב-CloudM
איסוף פרטי הכניסה של CloudM Automate
יצירת תפקיד בהתאמה אישית לגישה ליומן API
- נכנסים למופע של CloudM Automate.
- עוברים אל הגדרות > תפקידים.
- כדי ליצור תפקיד חדש, לוחצים על הוספת תפקיד.
- בשדה שם התפקיד, מזינים שם תיאורי (לדוגמה,
Google SecOps Log Reader). ברשימת ההרשאות, מפעילים את ההרשאה הבאה:
- הצגת יומנים: מאפשרת לראות את כל יומני האפליקציות.
שומרים את התפקיד.
יצירת חשבון שירות והקצאת התפקיד
- ב-CloudM Automate, עוברים אל Settings > Roles (הגדרות > תפקידים).
- יוצרים או מאתרים חשבון שירות שישמש לגישה ל-API.
- מקצים לחשבון השירות את התפקיד Google SecOps Log Reader.
- מוודאים שהתפקיד מוקצה בהיקף global כדי שלחשבון השירות תהיה גישה ליומנים בכל הדומיין.
קבלת טוקן גישה לחשבון שירות
- יוצרים אסימון גישה לחשבון השירות.
- אסימון הגישה משמש כאסימון Bearer בכותרת
Authorizationכששולחים בקשות API ל-CloudM Logs API. מתעדים את הערכים הבאים:
- כתובת URL של Automate Instance: כתובת ה-URL של מופע CloudM Automate (לדוגמה,
yourcompany.cloudm.io) - מזהה הדומיין: מזהה הדומיין שלכם ב-CloudM
- Service Account Access Token: אסימון Bearer לאימות API
- כתובת URL של Automate Instance: כתובת ה-URL של מופע CloudM Automate (לדוגמה,
אימות ההרשאות
כדי לוודא שיש לחשבון את ההרשאות הנדרשות:
- נכנסים ל-CloudM Automate.
- עוברים אל הגדרות > תפקידים.
- מוודאים שלחשבון השירות מוקצית ההרשאה View Logs (צפייה ביומנים) עם היקף גלובלי.
- אם האפשרות הזו לא מוצגת, פנו לאדמין כדי שיעניק לכם את ההרשאות עריכת הגדרות גלובליות וצפייה ביומנים.
בדיקת הגישה ל-API
לפני שממשיכים בשילוב, צריך לבדוק את פרטי הכניסה:
# Replace with your actual credentials CLOUDM_INSTANCE="yourcompany.cloudm.io" DOMAIN_ID="your-domain-id" ACCESS_TOKEN="your-access-token" # Test API access curl -v -H "Authorization: Bearer ${ACCESS_TOKEN}" \ "https://${CLOUDM_INSTANCE}/_ah/api/events/v1/${DOMAIN_ID}?from=$(date -u +%Y-%m-%d)&to=$(date -u +%Y-%m-%d)"תגובה מוצלחת מחזירה מערך JSON של אירועים ביומן הביקורת.
הרשאות API נדרשות
לחשבון השירות נדרשת ההרשאה הבאה:
הרשאה רמת גישה מטרה הצגת היומנים עולמי אחזור כל האירועים ביומן הביקורת מ-CloudM Automate
יצירה Google Cloud קטגוריית אחסון
- נכנסים אל מסוף Google Cloud.
- בוחרים פרויקט או יוצרים פרויקט חדש.
- בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
- לוחצים על Create bucket.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, cloudm-audit-logs)סוג מיקום בוחרים לפי הצרכים שלכם (אזור, בשני אזורים, במספר אזורים) Location בוחרים את המיקום (לדוגמה, us-central1).סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות) בקרת גישה אחיד (מומלץ) כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים לוחצים על יצירה.
יצירת חשבון שירות לפונקציית Cloud Run
פונקציית Cloud Run צריכה חשבון שירות עם הרשאות כתיבה לקטגוריה של Cloud Storage והרשאות הפעלה על ידי Pub/Sub.
יצירת חשבון שירות
- ב-Google Cloud Console, עוברים אל IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מזינים את פרטי ההגדרה הבאים:
- שם חשבון השירות: מזינים
cloudm-audit-collector-sa - תיאור חשבון השירות: מזינים
Service account for Cloud Run function to collect CloudM audit logs
- שם חשבון השירות: מזינים
- לוחצים על יצירה והמשך.
בקטע Grant this service account access to project (הענקת גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
- לוחצים על בחירת תפקיד.
- מחפשים את Storage Object Admin ובוחרים בו.
- לוחצים על + הוספת תפקיד נוסף.
- מחפשים את התפקיד Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליו.
- לוחצים על + הוספת תפקיד נוסף.
- מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
לוחצים על Continue.
לוחצים על סיום.
התפקידים האלה נדרשים כדי:
- Storage Object Admin: כתיבת יומנים לקטגוריה של Cloud Storage וניהול קובצי מצב
- Cloud Run Invoker: מתן הרשאה ל-Pub/Sub להפעיל את הפונקציה
- Cloud Functions Invoker: מאפשר הפעלה של פונקציות
הענקת הרשאות IAM בקטגוריה של Cloud Storage
נותנים לחשבון השירות הרשאות כתיבה בקטגוריה של Cloud Storage:
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה (
cloudm-audit-logs). - עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
מזינים את פרטי ההגדרה הבאים:
- הוספת ישויות מורשות: מזינים את כתובת האימייל בחשבון של חשבון השירות (
cloudm-audit-collector-sa@PROJECT_ID.iam.gserviceaccount.com) - הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקט אחסון.
- הוספת ישויות מורשות: מזינים את כתובת האימייל בחשבון של חשבון השירות (
לוחצים על Save.
יצירת נושא Pub/Sub
יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.
- במסוףGoogle Cloud , עוברים אל Pub/Sub > Topics.
- לוחצים על יצירת נושא.
מזינים את פרטי ההגדרה הבאים:
- מזהה הנושא: מזינים
cloudm-audit-trigger - השארת ההגדרות האחרות כברירת מחדל
- מזהה הנושא: מזינים
לוחצים על יצירה.
יצירת פונקציית Cloud Run לאיסוף יומנים
פונקציית Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-CloudM Automate Logs API ולכתוב אותם ב-Cloud Storage.
- בGoogle Cloud מסוף, עוברים אל Cloud Run.
- לוחצים על יצירת שירות.
- בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם השירות cloudm-audit-collectorאזור בוחרים אזור שמתאים לקטגוריה של Cloud Storage (לדוגמה, us-central1)זמן ריצה בוחרים באפשרות Python 3.12 ואילך בקטע Trigger (optional) (טריגר (אופציונלי)):
- לוחצים על + הוספת טריגר.
- בוחרים באפשרות Cloud Pub/Sub.
- בקטע Select a Cloud Pub/Sub topic, בוחרים באפשרות
cloudm-audit-trigger. - לוחצים על Save.
בקטע אימות:
- לוחצים על דרישת אימות.
- בודקים את ניהול זהויות והרשאות גישה (IAM).
גוללים למטה ומרחיבים את Containers, Networking, Security.
עוברים לכרטיסייה אבטחה:
- חשבון שירות: בוחרים באפשרות
cloudm-audit-collector-sa.
- חשבון שירות: בוחרים באפשרות
עוברים לכרטיסייה מאגרי תגים:
- לוחצים על Variables & Secrets (משתנים וסודות).
לוחצים על + הוספת משתנה לכל משתנה סביבתי:
שם המשתנה ערך לדוגמה תיאור GCS_BUCKETcloudm-audit-logsשם הקטגוריה של Cloud Storage GCS_PREFIXcloudm-auditקידומת לקובצי יומן STATE_KEYcloudm-audit/state.jsonנתיב קובץ המצב CLOUDM_INSTANCE_URLyourcompany.cloudm.ioכתובת ה-URL של מכונת CloudM Automate CLOUDM_DOMAIN_IDyour-domain-idמזהה הדומיין ב-CloudM CLOUDM_ACCESS_TOKENyour-access-tokenטוקן Bearer של חשבון שירות ב-CloudM LOOKBACK_HOURS24תקופת מבט לאחור ראשונית
בקטע Variables & Secrets, גוללים למטה אל Requests:
- זמן קצוב לתפוגת בקשה: מזינים
600שניות (10 דקות)
- זמן קצוב לתפוגת בקשה: מזינים
עוברים לכרטיסייה הגדרות:
בקטע מקורות מידע:
- זיכרון: בוחרים באפשרות 512MiB או יותר
- מעבד: בוחרים באפשרות 1
בקטע Revision scaling:
- מספר מינימלי של מופעים: מזינים
0 - מספר מופעים מקסימלי: מזינים
100
- מספר מינימלי של מופעים: מזינים
לוחצים על יצירה.
ממתינים ליצירת השירות (דקה או שתיים).
אחרי שיוצרים את השירות, עורך הקוד המוטבע ייפתח באופן אוטומטי.
הוספת קוד פונקציה
- מזינים main בשדה נקודת כניסה.
בעורך הקוד המוטבע, יוצרים שני קבצים:
main.py:
import functions_framework from google.cloud import storage import json import os import urllib3 from datetime import datetime, timezone, timedelta http = urllib3.PoolManager( timeout=urllib3.Timeout(connect=10.0, read=60.0), retries=False, ) storage_client = storage.Client() GCS_BUCKET = os.environ.get('GCS_BUCKET') GCS_PREFIX = os.environ.get('GCS_PREFIX', 'cloudm-audit') STATE_KEY = os.environ.get('STATE_KEY', 'cloudm-audit/state.json') CLOUDM_INSTANCE_URL = os.environ.get('CLOUDM_INSTANCE_URL', '').rstrip('/') CLOUDM_DOMAIN_ID = os.environ.get('CLOUDM_DOMAIN_ID') CLOUDM_ACCESS_TOKEN = os.environ.get('CLOUDM_ACCESS_TOKEN') LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24')) @functions_framework.cloud_event def main(cloud_event): if not all([GCS_BUCKET, CLOUDM_INSTANCE_URL, CLOUDM_DOMAIN_ID, CLOUDM_ACCESS_TOKEN]): print('Error: Missing required environment variables') return try: bucket = storage_client.bucket(GCS_BUCKET) state = load_state(bucket) now = datetime.now(timezone.utc) if isinstance(state, dict) and state.get('last_event_date'): try: last_date = state['last_event_date'] last_time = datetime.strptime(last_date, '%Y-%m-%d').replace(tzinfo=timezone.utc) except Exception as e: print(f"Warning: Could not parse last_event_date: {e}") last_time = now - timedelta(hours=LOOKBACK_HOURS) else: last_time = now - timedelta(hours=LOOKBACK_HOURS) from_date = last_time.strftime('%Y-%m-%d') to_date = now.strftime('%Y-%m-%d') print(f"Fetching logs from {from_date} to {to_date}") records = fetch_logs(from_date, to_date) if not records: print("No new log records found.") save_state(bucket, to_date) return timestamp = now.strftime('%Y%m%d_%H%M%S') object_key = f"{GCS_PREFIX}/cloudm_audit_{timestamp}.ndjson" blob = bucket.blob(object_key) ndjson = '\n'.join( [json.dumps(record, ensure_ascii=False, default=str) for record in records] ) + '\n' blob.upload_from_string(ndjson, content_type='application/x-ndjson') print(f"Wrote {len(records)} records to gs://{GCS_BUCKET}/{object_key}") save_state(bucket, to_date) print(f"Successfully processed {len(records)} records") except Exception as e: print(f'Error processing logs: {str(e)}') raise def fetch_logs(from_date, to_date): instance = CLOUDM_INSTANCE_URL if not instance.startswith('https://'): instance = f"https://{instance}" endpoint = f"{instance}/_ah/api/events/v1/{CLOUDM_DOMAIN_ID}" headers = { 'Authorization': f'Bearer {CLOUDM_ACCESS_TOKEN}', 'Accept': 'application/json', 'User-Agent': 'GoogleSecOps-CloudMCollector/1.0' } url = f"{endpoint}?from={from_date}&to={to_date}" try: response = http.request('GET', url, headers=headers) if response.status == 429: retry_after = int(response.headers.get('Retry-After', '60')) print(f"Rate limited (429). Retry after {retry_after}s.") return [] if response.status != 200: print(f"HTTP Error: {response.status}") response_text = response.data.decode('utf-8') print(f"Response body: {response_text}") return [] data = json.loads(response.data.decode('utf-8')) if isinstance(data, list): records = data elif isinstance(data, dict): records = data.get('items', data.get('events', [data])) else: records = [] print(f"Retrieved {len(records)} events") return records except Exception as e: print(f"Error fetching logs: {e}") return [] def load_state(bucket): try: blob = bucket.blob(STATE_KEY) if blob.exists(): return json.loads(blob.download_as_text()) except Exception as e: print(f"Warning: Could not load state: {e}") return {} def save_state(bucket, last_event_date): try: state = { 'last_event_date': last_event_date, 'last_run': datetime.now(timezone.utc).isoformat() } blob = bucket.blob(STATE_KEY) blob.upload_from_string( json.dumps(state, indent=2), content_type='application/json' ) print(f"Saved state: last_event_date={last_event_date}") except Exception as e: print(f"Warning: Could not save state: {e}")requirements.txt:
functions-framework==3.* google-cloud-storage==2.* urllib3>=2.0.0
לוחצים על Deploy (פריסה) כדי לשמור ולפרוס את הפונקציה.
ממתינים עד שהפריסה תושלם (2-3 דקות).
יצירת משימה ב-Cloud Scheduler
Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את הפונקציה של Cloud Run.
- בGoogle Cloud מסוף, עוברים אל Cloud Scheduler.
- לוחצים על יצירת משימה.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם cloudm-audit-collector-hourlyאזור בחירה באותו אזור כמו פונקציית Cloud Run תדירות 0 * * * *(כל שעה, בדיוק בשעה)אזור זמן בחירת אזור זמן (מומלץ להשתמש ב-UTC) סוג הטירגוט Pub/Sub נושא בחירת cloudm-audit-triggerגוף ההודעה {}(אובייקט JSON ריק)לוחצים על יצירה.
בדיקת השילוב
- במסוף Cloud Scheduler, מאתרים את המשימה (
cloudm-audit-collector-hourly). - לוחצים על הפעלה בכוח כדי להפעיל את המשימה באופן ידני.
- ממתינים כמה שניות.
- עוברים אל Cloud Run > Services (שירותים).
- לוחצים על
cloudm-audit-collector. - לוחצים על הכרטיסייה יומנים.
מוודאים שהפונקציה בוצעה בהצלחה. מחפשים:
Fetching logs from YYYY-MM-DD to YYYY-MM-DD Retrieved X events Wrote X records to gs://cloudm-audit-logs/cloudm-audit/cloudm_audit_YYYYMMDD_HHMMSS.ndjson Successfully processed X recordsנכנסים אל Cloud Storage > Buckets (קטגוריות).
לוחצים על
cloudm-audit-logs.עוברים לתיקייה
cloudm-audit/.מוודאים שנוצר קובץ
.ndjsonחדש עם חותמת הזמן הנוכחית.
אם מופיעות שגיאות ביומנים:
- HTTP 401: מוודאים שמשתנה הסביבה
CLOUDM_ACCESS_TOKENנכון. - HTTP 403: מוודאים שלחשבון השירות יש הרשאה של View Logs (הצגת יומנים) בהיקף גלובלי.
- HTTP 429: הגבלת קצב – הפונקציה תיעצר ותמשיך בפעולה הבאה המתוזמנת.
- משתני סביבה חסרים: מוודאים שכל המשתנים הנדרשים מוגדרים בהגדרות של פונקציית Cloud Run
אחזור חשבון השירות של Google SecOps
Google SecOps משתמש בחשבון שירות ייחודי כדי לקרוא נתונים מקטגוריית Cloud Storage שלכם. צריך להעניק לחשבון השירות הזה גישה לדלי.
קבלת כתובת האימייל בחשבון השירות
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
CloudM Audit Logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות CloudM בתור סוג היומן.
לוחצים על Get Service Account (קבלת חשבון שירות).
תוצג כתובת האימייל בחשבון שירות ייחודי, לדוגמה:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comמעתיקים את כתובת האימייל הזו לשימוש בשלב הבא.
לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית Cloud Storage עם נתיב הקידומת:
gs://cloudm-audit-logs/cloudm-audit/אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:
- אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
- מחיקת קבצים שהועברו: הקבצים נמחקים אחרי שההעברה מסתיימת בהצלחה.
מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
הגיל המקסימלי של הקובץ: כולל קבצים ששונו במספר הימים האחרון (ברירת המחדל היא 180 ימים).
מרחב השמות של הנכס: מרחב השמות של הנכס.
תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה.
לוחצים על הבא.
בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
הענקת הרשאות IAM לחשבון השירות של Google SecOps
לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של Cloud Storage.
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על
cloudm-audit-logs. - עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
מזינים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps
- הקצאת תפקידים: בוחרים באפשרות צפייה באובייקטים באחסון.
לוחצים על Save.
פרמטרים של CloudM Logs API
CloudM Logs API תומך בפרמטרים הבאים של שאילתות לסינון אירועים ביומן:
| פרמטר | פורמט | תיאור |
|---|---|---|
| byUser | כתובת האימייל | סינון אירועים לפי המשתמש שביצע את הפעולה (מקביל למשתמש בממשק המשתמש של CloudM) |
| מ- | yyyy-MM-dd |
תאריך ההתחלה של מסנן טווח התאריכים |
| עד | yyyy-MM-dd |
תאריך הסיום של המסנן לטווח התאריכים |
| contextType | String | סינון לפי סוג ההקשר (לדוגמה, פרופיל, קבוצה, יחידה ארגונית) |
| contextName | String | סינון לפי היעד של פעולה (לדוגמה, משתמש ספציפי שהוסר מהארגון) |
| operation | String | סינון לפי סוג פעולה (לדוגמה, הקצאת כינוי, השעיית משתמש) |
| country | קוד המדינה | סינון לפי קוד מדינה של מיקום גיאוגרפי |
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| מידע כללי | מידע כללי | הערך הועתק ישירות |
| Context_Name | about.labels | מיזוג כצמדי מפתח/ערך מתוך about_Context_Name, about_Context_Type, labels0 |
| Context_Type | about.labels | |
| Login_Type | about.labels | |
| מנפיק | additional.fields | מוזג מ-additional_field0, additional_field1, additional_field2 |
| SAML_code | additional.fields | |
| SAML_ACS_Url | additional.fields | |
| פעולה | extensions.auth.type | הערך הוא SSO אם Operation תואם ל-SSORequest, AUTHTYPE_UNSPECIFIED אם Context_Type הוא LoginUser |
| Context_Type | extensions.auth.type | |
| חותמת הזמן | metadata.event_timestamp | תאריך ושעה ואזור זמן שחולצו מחותמת זמן, אזור זמן שהומר להסטה, שורשרו ונותחו כחותמת זמן |
| פעולה | metadata.event_type | הערך שמוגדר הוא USER_UNCATEGORIZED אם Operation תואם ל-Update/Delete/SuspendUser/UnsuspendUser/Create, USER_LOGIN אם Operation תואם ל-SSORequest/SSORequestFail או אם Context_Type הוא LoginUser, STATUS_UPDATE אם IP לא ריק, אחרת GENERIC_EVENT |
| Context_Type | metadata.event_type | |
| User_Agent | network.http.user_agent | הערך הועתק ישירות |
| משתמש (principal) | משתמש (principal) | השם שונה מ-principal אם Context_Type != LoginUser, אחרת מ-target |
| יעד | משתמש (principal) | |
| Organization_Unit | principal.administrative_domain | הערך הועתק ישירות |
| קניין רוחני (IP) | principal.ip | הערך הועתק ישירות |
| עיר | principal.location.city | הערך הועתק ישירות |
| מדינה | principal.location.country_or_region | הערך הועתק ישירות |
| מיקום גיאוגרפי | principal.location.region_latitude | קו הרוחב שחולץ ממיקום גיאוגרפי באמצעות grok |
| מיקום גיאוגרפי | principal.location.region_longitude | קו האורך שחולץ ממיקום גיאוגרפי באמצעות grok |
| אזור | principal.location.state | הערך הועתק ישירות |
| שחקן | principal.user.attribute.roles | מוגדר ל-role.name אם Actor הוא לא אימייל ולא ריק, ואז מתבצע מיזוג |
| שחקן | principal.user.email_addresses | הערך מועתק ישירות אם השחקן תואם לביטוי הרגולרי של כתובת האימייל |
| הודעה | principal.user.userid | שם המשתמש שחולץ מההודעה באמצעות grok |
| security_result | security_result | מיזוג האובייקט security_result |
| SAML_code | security_result.action | הערך הוא ALLOW אם SAML_code תואם ל-Success, ו-BLOCK אם הוא תואם ל-RequestDenied |
| הודעה | security_result.description | הערך הועתק ישירות |
| חוּמרה | security_result.severity | מוגדר כ-uppercase אם הערך הוא Error או Critical, INFORMATIONAL אם הערך הוא Info, MEDIUM אם הערך הוא Warning, אחרת UNKNOWN_SEVERITY |
| פעולה | security_result.summary | הערך הועתק ישירות |
| יעד | יעד | השם שונה מ-target אם Context_Type != LoginUser, אחרת מ-principal |
| משתמש (principal) | יעד | |
| metadata.product_name | metadata.product_name | הגדרה כ-CLOUDM |
| metadata.vendor_name | metadata.vendor_name | הגדרה כ-CLOUDM |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.