收集 GitHub 稽核記錄

剖析器版本:23.0

支援語言:

本文說明如何將 GitHub 稽核記錄擷取至 Google Security Operations。您可以使用下列其中一種方法設定擷取作業:

  • Google Cloud Storage V2 (建議使用):將 GitHub Enterprise Cloud 的稽核記錄直接串流至 GCS bucket,然後擷取至 Google SecOps。
  • Webhook:設定 GitHub,將事件酬載即時直接推送至 Google SecOps Webhook 端點。

GitHub 是以雲端為基礎的版本管控和協作平台,可讓開發人員儲存及管理程式碼、追蹤變更,以及協作軟體專案。GitHub Enterprise Cloud 提供企業級安全防護功能,包括稽核記錄串流,可供法規遵循和安全監控。

事前準備

  • 請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體

  • 具有企業擁有者權限的 GitHub Enterprise Cloud 帳戶 (適用於 GCS 串流),或具有機構擁有者權限的帳戶 (適用於 Webhook)

如要使用 GCS 方法,還需要:

  • 已啟用 Cloud Storage API 的 Google Cloud 專案
  • 建立及管理 GCS bucket 的權限
  • 建立服務帳戶及管理 IAM 政策的權限

如要使用 Webhook 方法,還需要:

  • 存取 Google Cloud 控制台 (用於建立 API 金鑰)
  • GitHub 存放區管理員或機構擁有者權限

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案或建立新專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「Bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 github-audit-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或保留政策
  6. 點選「建立」

為 GitHub 稽核記錄串流建立服務帳戶

GitHub 需要具備 JSON 金鑰的 Google Cloud 服務帳戶,才能驗證身分並將稽核記錄檔寫入 GCS bucket。

  1. Google Cloud 控制台中,依序前往「IAM 與管理」>「服務帳戶」
  2. 按一下「Create Service Account」(建立服務帳戶)
  3. 請提供下列設定詳細資料:
    • 服務帳戶名稱:輸入描述性名稱 (例如 github-audit-streaming)
    • 服務帳戶說明:輸入 Service account for GitHub Enterprise Cloud audit log streaming to GCS
  4. 按一下「建立並繼續」
  5. 按一下「完成」

授予服務帳戶 GCS 值區的寫入權限

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 按一下 bucket 名稱 (例如 github-audit-logs)。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:
    • 新增主體:輸入服務帳戶電子郵件地址 (例如 github-audit-streaming@PROJECT_ID.iam.gserviceaccount.com)
    • 指派角色:選取「Storage 物件建立者」
  6. 按一下 [儲存]

為服務帳戶建立 JSON 金鑰

  1. Google Cloud 控制台中,依序前往「IAM 與管理」>「服務帳戶」
  2. 按一下服務帳戶 (例如 github-audit-streaming)。
  3. 前往「金鑰」分頁標籤。
  4. 依序點選「新增金鑰」>「建立新的金鑰」
  5. 選取「JSON」做為金鑰類型。
  6. 點選「建立」
  7. 系統會將 JSON 金鑰檔案下載至您的電腦。請妥善保存這個檔案。

設定 GitHub Enterprise Cloud 稽核記錄串流至 GCS

  1. 以企業主身分登入 GitHub Enterprise Cloud
  2. 依序點選右上角的個人資料相片和「企業設定」 (或點選「企業」,然後點選要查看的企業)。
  3. 按一下頁面頂端的「設定」
  4. 按一下「設定」下方的「稽核記錄」
  5. 在「稽核記錄」下方,按一下「記錄串流」
  6. 選取「設定串流」下拉式選單,然後按一下「Google Cloud Storage」
  7. 請提供下列設定詳細資料:
    • Bucket:輸入 GCS bucket 的名稱 (例如 github-audit-logs)。
    • JSON 憑證:貼上服務帳戶 JSON 金鑰檔案的完整內容
  8. 按一下「檢查端點」,確認 GitHub 可以連線至 Google Cloud Storage 值區並寫入資料。
  9. 成功驗證端點後,請按一下「儲存」

擷取 Google SecOps 服務帳戶

Google SecOps 會使用專屬服務帳戶,從 GCS bucket 讀取資料。您必須授予這個服務帳戶值區存取權。

取得服務帳戶電子郵件地址

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 GitHub audit logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「GitHub」做為「記錄類型」
  7. 按一下「取得服務帳戶」
  8. 系統會顯示專屬服務帳戶電子郵件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 複製這個電子郵件地址,以便在下一步中使用。

  10. 點選「下一步」

  11. 指定下列輸入參數的值:

    • 儲存空間 bucket URL:輸入 GCS bucket URI:

      gs://github-audit-logs/
      
    • 來源刪除選項:根據偏好設定選取刪除選項:

      • 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
      • 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
      • 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。

    • 檔案存在時間上限:包含在過去天數內修改的檔案 (預設為 180 天)

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤

  12. 點選「下一步」

  13. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

將 IAM 權限授予 Google SecOps 服務帳戶

  • Google SecOps 服務帳戶需要 GCS bucket 的「Storage 物件檢視者」角色。
  1. 依序前往「Cloud Storage」>「Buckets」
  2. 按一下 bucket 名稱 (github-audit-logs)。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:
    • 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址
    • 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

選項 2:使用 Webhook 設定擷取作業

在 Google SecOps 中建立 Webhook 動態饋給

建立動態饋給

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 GitHub webhook events)。
  5. 選取「Webhook」做為「來源類型」
  6. 選取「GitHub」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:
    • 分割分隔符號 (選用):如果 GitHub 會在每個要求中傳送多個事件,請輸入 \n;如果每個要求只會傳送單一事件,請留空
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 點選「下一步」
  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

產生並儲存密鑰

建立動態饋給後,您必須產生驗證用的密鑰:

  1. 在動態饋給詳細資料頁面中,按一下「產生密鑰」
  2. 對話方塊會顯示密鑰。
  3. 複製並妥善儲存密鑰。

取得動態消息端點網址

  1. 前往動態消息的「詳細資料」分頁。
  2. 在「端點資訊」部分,複製「動態消息端點網址」
  3. 網址格式如下:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    
  4. 請儲存這個網址,以供後續步驟使用。

  5. 按一下「完成」

建立 Google Cloud API 金鑰

  • Google SecOps 需要 API 金鑰才能進行驗證。在 Google Cloud 控制台中建立受限制的 API 金鑰。

建立 API 金鑰

  1. 前往 Google Cloud 控制台的「憑證」頁面
  2. 選取專案 (與 Google SecOps 執行個體相關聯的專案)。
  3. 依序按一下「建立憑證」>「API 金鑰」
  4. 系統會建立 API 金鑰,並顯示在對話方塊中。
  5. 按一下「編輯 API 金鑰」即可限制金鑰。

限制 API 金鑰

  1. 在「API 金鑰」設定頁面中:
    • 名稱:輸入描述性名稱 (例如 Chronicle Webhook API Key)
  2. 在「API 限制」下方:
    1. 選取「Restrict key」(限制金鑰)
    2. 在「選取 API」下拉式選單中,搜尋並選取「Google SecOps API」 (或「Chronicle API」)。
  3. 按一下 [儲存]
  4. 從頁面頂端的「API key」(API 金鑰) 欄位複製 API 金鑰值。
  5. 安全地儲存 API 金鑰。

建構 Webhook 網址

  • 合併 Google SecOps 端點網址和 API 金鑰:

    <ENDPOINT_URL>?key=<API_KEY>&secret=<SECRET_KEY>
    
    • 範例:

      https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate?key=AIzaSyD...&secret=abcd1234...
      

設定 GitHub 組織 Webhook

  1. 登入 GitHub 並前往貴機構。
  2. 按一下「設定」
  3. 按一下左側邊欄中的「Webhook」
  4. 按一下 [Add Webhook]
  5. 請提供下列設定詳細資料:
    • 酬載網址:貼上在上一個步驟中建構的完整 Webhook 網址 (附加 API 金鑰和密鑰做為查詢參數的端點網址)
    • 內容類型:選取「application/json」
    • 密鑰:留空 (驗證會透過網址參數處理)
  6. 在「您希望哪些事件觸發這項 Webhook?」下方:
    1. 選取「讓我選取個別事件」
    2. 選取要傳送至 Google SecOps 的事件。建議用於安全監控的事件包括:
      • 建立分支版本或標記
      • 刪除分支版本或標記
      • 新增、移除或變更協作者
      • 部署金鑰
      • Deployment
      • 分叉
      • 成員
      • 頻道會員
      • 機構
      • 提取要求
      • 提取要求審查
      • 推播
      • 發布內容
      • 存放區
      • 密碼掃描警示
      • 安全性諮詢
      • 團隊
      • 瀏覽權限變更
  7. 選取「Active」核取方塊,啟用 Webhook。
  8. 按一下 [Add Webhook]
  9. GitHub 會傳送測試 ping 事件。確認 Webhook 顯示綠色勾號,表示傳送成功。

事件類型

下表列出事件類型和事件類型的條件:

event_type 條件
NETWORK_CONNECTION [has_target] == "true" && [has_principal] == "true"
PROCESS_LAUNCH [has_principal] == "true" && [has_target_process] == "true"
STATUS_UPDATE [has_principal] == "true"
USER_LOGIN [raw][message] =~ "Authentication success" or [message] =~ "Authentication success" && ([has_target]== "true" || [has_target_user] == "true")
USER_RESOURCE_CREATION [has_target_resource] == "true" && [has_principal_userid] == "true" && [action] in ["personal_access_token.create" ,"repository_vulnerability_alert.create"]
USER_RESOURCE_DELETION [has_target_resource] == "true" && [has_principal_user] == "true" && [action] in ["hook.destroy" ,"protected_branch.destroy" ,"public_key.delete"]
USER_RESOURCE_DELETION [has_target_resource] == "true" && [has_principal_userid] == "true" && [action] in [ "hook.destroy" ,"protected_branch.destroy" ,"public_key.delete"]
USER_RESOURCE_UPDATE_CONTENT [has_target_resource] == "true" && [has_principal_userid] == "true" && [action] in [ "pull_request.merge" , "hook.events_changed"]
USER_RESOURCE_UPDATE_PERMISSIONS [has_target_resource] == "true" && [has_principal_userid] == "true" && [action] in ["repo.update_actions_secret","protected_branch.update_pull_request_reviews_enforcement_level", "org.update_member" ,"protected_branch.update_admin_enforced" ,"protected_branch.update_required_status_checks_enforcement_level","org.integration_manager_removed" ,"repo.update_member", "repo.add_member"]
USER_UNCATEGORIZED [has_principal_userid] == "true"

UDM 對應表

記錄欄位 UDM 對應 邏輯
invitee event.idm.read_only_udm.target.user.userid 從變更記錄對應
inviter event.idm.read_only_udm.src.user.userid 從變更記錄對應
pull_request.user.login event.idm.read_only_udm.principal.user.userid 從變更記錄對應
pull_request.user.id event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
sender.login event.idm.read_only_udm.principal.user.userid 從變更記錄對應
sender.id event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
sender.node_id event.idm.read_only_udm.principal.asset_idevent.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
sender.url event.idm.read_only_udm.principal.url 從變更記錄對應
repository.custom_properties.criticality event.idm.read_only_udm.target.resource.attribute.labels 從變更記錄對應
host.name event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
logData.Level event.idm.read_only_udm.security_result.severity 從變更記錄對應
logData.Level event.idm.read_only_udm.security_result.severity_details 從變更記錄對應
logData.Method event.idm.read_only_udm.target.resource.name 從變更記錄對應
logData.IdentityName event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
logData.IPAddress event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
logData.IdentityName event.idm.read_only_udm.principal.user.userid 從變更記錄對應
logData.Username event.idm.read_only_udm.principal.user.userid 從變更記錄對應
logData.HostId event.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
logData.ServiceHost event.idm.read_only_udm.principal.asset.asset_id 從變更記錄對應
logData.TenantId event.idm.read_only_udm.metadata.product_deployment_id 從變更記錄對應
logData.AuthenticationMechanism event.idm.read_only_udm.extensions.auth.auth_details 從變更記錄對應
logData.HttpRequestHost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
logData.HttpRequestHost event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
logData.HttpRemotePort event.idm.read_only_udm.principal.port 從變更記錄對應
logData.Command event.idm.read_only_udm.security_result.description 從變更記錄對應
logData.HttpRequestMethod event.idm.read_only_udm.network.http.method 從變更記錄對應
logData.ResponseCode event.idm.read_only_udm.network.http.response_code 從變更記錄對應
logData.Status event.idm.read_only_udm.security_result.action_details 從變更記錄對應
logData.PersistentSessionId event.idm.read_only_udm.network.session_id 從變更記錄對應
logData.ActivityId event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
logData.HttpRequestProtocol event.idm.read_only_udm.network.application_protocol 從變更記錄對應
logData.HttpRequestProtocol event.idm.read_only_udm.network.application_protocol_version 從變更記錄對應
logData.UserAgent event.idm.read_only_udm.network.http.user_agent 從變更記錄對應
logData.UserAgent event.idm.read_only_udm.network.http.parsed_user_agent 從變更記錄對應
logData.Referrer event.idm.read_only_udm.network.http.referral_url 從變更記錄對應
logData.Application event.idm.read_only_udm.principal.application 從變更記錄對應
logData.UriStem event.idm.read_only_udm.target.url 從變更記錄對應
logData.CUID event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
logData event.idm.read_only_udm.additional.fields 從變更記錄對應
AadExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
AadExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
AadGraphExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
AadGraphExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
AadTokenExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
AadTokenExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
ActivityStatus event.idm.read_only_udm.additional.fields 從變更記錄對應
AfdRefInfo event.idm.read_only_udm.additional.fields 從變更記錄對應
AnonymousIdentifier event.idm.read_only_udm.additional.fields 從變更記錄對應
ApplicationHash event.idm.read_only_udm.additional.fields 從變更記錄對應
Area event.idm.read_only_udm.additional.fields 從變更記錄對應
AuthorizationId event.idm.read_only_udm.additional.fields 從變更記錄對應
BlobStorageExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
BlobStorageExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
CPUCycles event.idm.read_only_udm.additional.fields 從變更記錄對應
CPUExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
CPUTime event.idm.read_only_udm.additional.fields 從變更記錄對應
CommandHash event.idm.read_only_udm.additional.fields 從變更記錄對應
CommandIdentifier event.idm.read_only_udm.additional.fields 從變更記錄對應
ConcurrencySemaphoreTime event.idm.read_only_udm.additional.fields 從變更記錄對應
ContextId event.idm.read_only_udm.additional.fields 從變更記錄對應
ControllerTime event.idm.read_only_udm.additional.fields 從變更記錄對應
CurrentAuthenticationSessionId event.idm.read_only_udm.additional.fields 從變更記錄對應
DelayTime event.idm.read_only_udm.additional.fields 從變更記錄對應
E2EID event.idm.read_only_udm.additional.fields 從變更記錄對應
ElapsedTime event.idm.read_only_udm.additional.fields 從變更記錄對應
ExceptionMessage event.idm.read_only_udm.additional.fields 從變更記錄對應
ExceptionType event.idm.read_only_udm.additional.fields 從變更記錄對應
ExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
ExecutionTimeThreshold event.idm.read_only_udm.additional.fields 從變更記錄對應
Feature event.idm.read_only_udm.additional.fields 從變更記錄對應
FinalSqlCommandExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
HostStartTime event.idm.read_only_udm.additional.fields 從變更記錄對應
HostType event.idm.read_only_udm.additional.fields 從變更記錄對應
HttpRequestTransferEncoding event.idm.read_only_udm.additional.fields 從變更記錄對應
HttpResponseArrProxyTarget event.idm.read_only_udm.additional.fields 從變更記錄對應
HttpResponseCacheControl event.idm.read_only_udm.additional.fields 從變更記錄對應
HttpResponseContentEncoding event.idm.read_only_udm.additional.fields 從變更記錄對應
HttpUriQuery event.idm.read_only_udm.additional.fields 從變更記錄對應
IsExceptionExpected event.idm.read_only_udm.additional.fields 從變更記錄對應
Layer event.idm.read_only_udm.additional.fields 從變更記錄對應
LogicalReads event.idm.read_only_udm.additional.fields 從變更記錄對應
Message event.idm.read_only_udm.additional.fields 從變更記錄對應
MethodInformationTimeout event.idm.read_only_udm.additional.fields 從變更記錄對應
OrchestrationId event.idm.read_only_udm.additional.fields 從變更記錄對應
ParentHostId event.idm.read_only_udm.additional.fields 從變更記錄對應
Path event.idm.read_only_udm.additional.fields 從變更記錄對應
PendingAuthenticationSessionId event.idm.read_only_udm.additional.fields 從變更記錄對應
PhysicalReads event.idm.read_only_udm.additional.fields 從變更記錄對應
PostControllerTime event.idm.read_only_udm.additional.fields 從變更記錄對應
PreControllerTime event.idm.read_only_udm.additional.fields 從變更記錄對應
PreciseTimeStamp event.idm.read_only_udm.additional.fields 從變更記錄對應
ProcessName event.idm.read_only_udm.additional.fields 從變更記錄對應
ProviderId event.idm.read_only_udm.additional.fields 從變更記錄對應
QueueTime event.idm.read_only_udm.additional.fields 從變更記錄對應
RedisExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
RedisExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
RelatedActivityId event.idm.read_only_udm.additional.fields 從變更記錄對應
Service event.idm.read_only_udm.additional.fields 從變更記錄對應
ServiceBusExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
ServiceBusExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
SqlExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
SqlExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
SqlReadOnlyExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
SqlReadOnlyExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
SqlRetryExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
SqlRetryExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
StartTime event.idm.read_only_udm.additional.fields 從變更記錄對應
SupportsPublicAccess event.idm.read_only_udm.additional.fields 從變更記錄對應
TSTUs event.idm.read_only_udm.additional.fields 從變更記錄對應
TableStorageExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
TableStorageExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
ThrottleReason event.idm.read_only_udm.additional.fields 從變更記錄對應
TimeToFirstPage event.idm.read_only_udm.additional.fields 從變更記錄對應
TraceId event.idm.read_only_udm.additional.fields 從變更記錄對應
Tracepoint event.idm.read_only_udm.additional.fields 從變更記錄對應
UniqueIdentifier event.idm.read_only_udm.additional.fields 從變更記錄對應
Uri event.idm.read_only_udm.additional.fields 從變更記錄對應
UserDefined event.idm.read_only_udm.additional.fields 從變更記錄對應
VSID event.idm.read_only_udm.additional.fields 從變更記錄對應
VssClientExecutionCount event.idm.read_only_udm.additional.fields 從變更記錄對應
VssClientExecutionTime event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.email event.idm.read_only_udm.target.user.email_addresses 從變更記錄對應
invitation.created_at event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
invitation.id event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
invitation.invitation_teams_url event.idm.read_only_udm.target.url 從變更記錄對應
invitation.role event.idm.read_only_udm.target.user.attribute.roles 從變更記錄對應
invitation.inviter.id event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
invitation.inviter.login event.idm.read_only_udm.principal.user.userid 從變更記錄對應
invitation.inviter.html_url event.idm.read_only_udm.principal.url 從變更記錄對應
invitation.login event.idm.read_only_udm.target.user.userid 從變更記錄對應
invitation.inviter.url event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
invitation.inviter.avatar_url event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
invitation.inviter.type event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
organization.url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.invitation_source event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.team_count event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.node_id event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.failed_at event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.failed_reason event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.avatar_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.type event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.events_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.followers_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.following_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.gists_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.gravatar_id event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.node_id event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.organizations_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.received_events_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.repos_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.site_admin event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.starred_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.subscriptions_url event.idm.read_only_udm.additional.fields 從變更記錄對應
invitation.inviter.user_view_type event.idm.read_only_udm.additional.fields 從變更記錄對應
commit_message event.idm.read_only_udm.metadata.description 從變更記錄對應
sender.type event.idm.read_only_udm.src.user.title 從變更記錄對應
sha event.idm.read_only_udm.target.file.sha1 從變更記錄對應
target_url event.idm.read_only_udm.target.url 從變更記錄對應
description event.idm.read_only_udm.security_result.description 從變更記錄對應
avatar_url event.idm.read_only_udm.additional.fields 從變更記錄對應
context event.idm.read_only_udm.additional.fields 從變更記錄對應
commit_node_id event.idm.read_only_udm.additional.fields 從變更記錄對應
commit_committer_name event.id.read_only_udm.additional.fields 從變更記錄對應
state event.idm.read_only_udm.security_result.action_details 從變更記錄對應
commit_committer_name event.idm.read_only_udm.additional.fields 從變更記錄對應
commit_committer_email event.idm.read_only_udm.principal.email 從變更記錄對應
commit_tree_sha event.idm.read_only_udm.additional.fields 從變更記錄對應
comment_count event.idm.read_only_udm.additional.fields 從變更記錄對應
reason event.idm.read_only_udm.security_result.summary 從變更記錄對應
commit_url event.idm.read_only_udm.principal.url 從變更記錄對應
comments_url event.idm.read_only_udm.additional.fields 從變更記錄對應
commit_user_name event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
commit_user_id event.idm.read_only_udm.principal.user.userid 從變更記錄對應
principal.assetid event.idm.read_only_udm.principal.asset_id 從變更記錄對應
sender_login event.idm.read_only_udm.src.user.user_display_name 從變更記錄對應
sender_id event.idm.read_only_udm.src.user.product_object_id 從變更記錄對應
sender_assetid event.idm.read_only_udm.src.asset_id 從變更記錄對應
sender_url event.idm.read_only_udm.src.url 從變更記錄對應
alert.created_at event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.html_url event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.locations_url event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.multi_repo event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.number event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.publicly_leaked event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.push_protection_bypassed event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.secret_type event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.secret_type_display_name event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.updated_at event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
alert.validity event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
repository_selection", "user_programmatic_access_name", and "permissions_added.* additional.fields 從變更記錄對應
external_identity_nameid principal.user.userid 從變更記錄對應
actor_id principal.user.userid 從變更記錄對應
new_repo_permission", "user", and "actor additional.fields 從變更記錄對應
secret_type_display_name additional.fields 從變更記錄對應
user_id target.user.userid 從變更記錄對應
push_protection_bypass_reason security_result.detection_fields 從變更記錄對應
actor principal.resource.attribute.labels 從變更記錄對應
pull_request_url target.url 從變更記錄對應
pull_request_title", "pull_request_id" ,and "previous_visibility additional.fields 從變更記錄對應
explanation additional.fields 從變更記錄對應
invitee_email" and "email additional.fields 從變更記錄對應
required_status_checks_enforcement_level", "events_were" and "old_permission additional.fields 從變更記錄對應
name", "manager", "pull_request_reviews_enforcement_level", "hook_id", "events", "config_was", "key", "fingerprint", "permission", and "title additional.fields 從變更記錄對應
security_result.action ALLOW 從變更記錄對應
security_result.action BLOCK 從變更記錄對應
user target.user.user_display_name 從變更記錄對應
referrer network.http.referral_url 從變更記錄對應
user_session_id network.session_id 從變更記錄對應
ip principal.ip 從變更記錄對應
from additional.fields 從變更記錄對應
request_category additional.fields 從變更記錄對應
device_cookie additional.fields 從變更記錄對應
operation_type additional.fields 從變更記錄對應
category_type additional.fields 從變更記錄對應
note additional.fields 從變更記錄對應
read additional.fields 從變更記錄對應
pre_perform_allocation_count additional.fields 從變更記錄對應
backend additional.fields 從變更記錄對應
queue additional.fields 從變更記錄對應
class additional.fields 從變更記錄對應
success additional.fields 從變更記錄對應
controller_action security_result.detection_fields 從變更記錄對應
two_factor security_result.detection_fields 從變更記錄對應
user_agent network.http.user_agent 從變更記錄對應
request_method network.http.method 從變更記錄對應
application_name target.application 從變更記錄對應
status_code network.http.response_code 從變更記錄對應
url_path target.url 從變更記錄對應
user_id target.userid 從變更記錄對應
transport_protocol_name network.application_protocol 從變更記錄對應
raw.now metadata.event_timestamp 從變更記錄對應
raw.ip principal.ip 從變更記錄對應
raw.request_id metadata.product_log_id 從變更記錄對應
raw.repo target.url 從變更記錄對應
raw.action security_result.summary 從變更記錄對應
raw.protocol network.application_protocol 從變更記錄對應
raw.message metadata.description 從變更記錄對應
raw.at security_result.action 從變更記錄對應
raw.login target.user_display_name 從變更記錄對應
raw.user_id target.userid 從變更記錄對應
raw.failure_reason", "raw.failure_type", "raw.raw_login" and "raw.from additional.fields 從變更記錄對應
workflow_run.id target.resource.attribute.labels 從變更記錄對應
workflow_run.event additional.fields 從變更記錄對應
workflow_run.actor.login principal.user.userid 從變更記錄對應
workflow_run.head_branch security_result.about.labels 從變更記錄對應
workflow_run.head_sha target.file.sha256 從變更記錄對應
enterprise.name additional.fields 從變更記錄對應
workflow.name security_result.about.labels 從變更記錄對應
workflow_run.workflow_id security_result.about.labels 從變更記錄對應
external_identity_nameid target.user.email_addresses 從變更記錄對應
external_identity_nameid target.user.userid 從變更記錄對應
config.url target.url 從變更記錄對應
記錄欄位 UDM 對應 附註
above_lock_quota additional.fields
above_warn_quota additional.fields
ac_ms additional.fields
accept additional.fields
action metadata.product_event_type 適用於 JSON 記錄。
action security_result.summary 適用於 Syslog 記錄。
active target.resource.attribute.labels
active_job_id additional.fields
actor principal.user.userid
actor_id principal.user.attribute.labels.value
actor_ip principal.ip
actor_is_agent additional.fields
actor_is_bot principal.user.attribute.labels
actor_location.country_code principal.location.country_or_region
actor_session additional.fields
additional_list additional.fields
additional_string additional.fields
after additional.fields
alert_id security_result.detection_fields
alert_number security_result.detection_fields
alert_numbers additional.fields
allow_deletions_enforcement_level additional.fields
allow_force_pushes_enforcement_level additional.fields
allow_private_repository_forking additional.fields
application_name target.application
aqueduct_job_id additional.fields
auth_tries additional.fields
babeld additional.fields
banner additional.fields
before additional.fields
best_cipher additional.fields
best_kex additional.fields
best_mac additional.fields
best_sigtype additional.fields
Body security_result.description
branch target.resource.attribute.labels
branches target.resource.attribute.labels
business additional.fields
business_id additional.fields
cactive additional.fields
calling_workflow_refs target.resource.attribute.labels
calling_workflow_shas target.resource.attribute.labels
changes.body.from additional.fields
charset additional.fields
check_run.app additional.fields
check_run.app.events additional.fields
check_run.app.owner additional.fields
check_run.check_suite.app.client_id additional.fields
check_run.check_suite.app.created_at additional.fields
check_run.check_suite.app.description additional.fields
check_run.check_suite.app.events additional.fields
check_run.check_suite.app.external_url additional.fields
check_run.check_suite.app.html_url additional.fields
check_run.check_suite.app.id additional.fields
check_run.check_suite.app.name additional.fields
check_run.check_suite.app.node_id additional.fields
check_run.check_suite.app.slug additional.fields
check_run.check_suite.app.updated_at additional.fields
check_run.check_suite.conclusion additional.fields
check_run.check_suite.id additional.fields
check_run.check_suite.url additional.fields
check_run.completed_at additional.fields
check_run.conclusion additional.fields
check_run.output additional.fields
check_run.started_at additional.fields
check_suite (所有子欄位) additional.fields
check_suite.app (所有子欄位) additional.fields
check_suite.app.events additional.fields
check_suite.app.owner (所有子欄位) additional.fields
check_suite.head_commit (所有子欄位) additional.fields
cid additional.fields
cipher network.tls.cipher
client_id principal.user.attribute.labels
cloning additional.fields
code additional.fields
CodeNamespace additional.fields
comment (所有子欄位) additional.fields
comment.performed_via_github_app (所有子欄位) additional.fields
comment.performed_via_github_app.events additional.fields
comment.reactions (所有子欄位) additional.fields
commit.author principal.resource.attribute.labels
commit.commit.author.date additional.fields
commit.commit.author.email additional.fields
commit.commit.author.name additional.fields
commit.commit.tree.url additional.fields
commit.commit.verification additional.fields
commit.committer additional.fields
commit.parents additional.fields
commit.sha additional.fields
commit.url additional.fields
commit_oid additional.fields
committer_date additional.fields
completed_at vulns.vulnerabilities.scan_end_time
config.content_typt target.resource.attribute.labels
config.insecure_ssl target.resource.attribute.labels
config.secret target.resource.attribute.labels
config.url target.url
considers.site.admin additional.fields
content_type target.file.mime_type
cr additional.fields
create_protected additional.fields
created_at metadata.event_timestamp 系統會將值從 UNIX 毫秒轉換為時間戳記。
credential detection_fields
ctotal additional.fields
data._document_id metadata.product_log_id
data.active_job_id additional.fields
data.aqueduct_job_id additional.fields
data.business target.administrative_domain
data.business_id additional.fields
data.cancelled_at extensions.vulns.vulnerabilities.scan_end_time 系統會將 ISO8601 格式的值轉換為時間戳記。
data.category_type security_result.category_details
data.dn additional.fields
data.email target.user.email_addresses
data.entry_found additional.fields
data.event target.resource.attribute.labels
data.events security_result.about.labels.value
data.head_branch target.resource.attribute.labels
data.head_sha target.file.sha256
data.hook_id target.resource.product_object_id
data.job target.application
data.operation_type additional.fields
data.started_at extensions.vulns.vulnerabilities.scan_start_time 系統會將 ISO8601 格式的值轉換為時間戳記。
data.team target.group.group_display_name
data.trigger_id target.resource.attribute.labels
data.uid additional.fields
data.workflow_id target.resource.attribute.labels
data.workflow_run_id target.resource.attribute.labels
default_new_repo_branch additional.fields
default_repo_visibility additional.fields
default_repository_permission additional.fields
degraded additional.fields
dependency_scope additional.fields
deployment.environment additional.fields
disable_members_can_create_repositories additional.fields
disable_members_can_delete_repositories additional.fields
disable_user_org_creation additional.fields
disk_info additional.fields
disk_py_file additional.fields
dismiss_stale_reviews_on_push additional.fields
dotcom_contributions additional.fields
dotcom_user_license_usage_upload additional.fields
duration_ms additional.fields
ecosystem additional.fields
enforcement_level additional.fields
enterprise principal.resource.attribute.labels
enterprise.name additional.fields.value.string_value
environment_name target.resource.attribute.labels
error additional.fields
external_id additional.fields
external_identity_nameid target.user.email_addresses 如果值是電子郵件地址,系統會將其新增至 target.user.email_addresses 陣列。
external_identity_nameid target.user.userid
external_identity_username additional.fields 如果 target.user.user_display_name 中未填入值,則會對應至 additional.fields
external_identity_username target.user.user_display_name target.user.user_display_name 中填入資料時,系統會對應這些資料。
features additional.fields
filtered additional.fields
filtered_request_body.query additional.fields
fluentbit_pod_name additional.fields
fp_sha256 additional.fields
frontend additional.fields
frontend_pid intermediary.process.pid
frontend_ppid intermediary.process.parent_process.pid
fs_host target.hostname
fsc_ms additional.fields
fully_qualified_domain_name additional.fields
gh.sdk.name additional.fields
gh.sdk.version additional.fields
gh.timerd.timer.name additional.fields
ghsa_id additional.fields
git.maxobjectsize additional.fields
git_dir_safe target.resource.attribute.labels
github_event_after target.resource.attribute.labels
github_event_before target.resource.attribute.labels
github_event_compare target.resource.attribute.labels
github_event_created target.resource.attribute.labels
github_event_deleted target.resource.attribute.labels
github_event_forced target.resource.attribute.labels
github_event_head_commit_author_email target.resource.attribute.labels
github_event_head_commit_author_name target.resource.attribute.labels
github_event_head_commit_author_username target.resource.attribute.labels
github_event_head_commit_committer_email target.resource.attribute.labels
github_event_head_commit_committer_name target.resource.attribute.labels
github_event_head_commit_committer_username target.resource.attribute.labels
github_event_head_commit_distinct target.resource.attribute.labels
github_event_head_commit_msg1 target.resource.attribute.labels
github_event_head_commit_timestamp target.resource.attribute.labels
github_event_pusher_email target.resource.attribute.labels
github_event_pusher_name target.resource.attribute.labels
github_event_ref target.resource.attribute.labels
github_event_repository_has_projects target.resource.attributes.labels
github_event_repository_master_branch target.resource.attribute.labels
github_event_repository_organization target.resource.attribute.labels
github_event_repository_owner_name target.resource.attribute.labels
github_event_repository_stargazers target.resource.attribute.labels
github_event_workflow_job_completed_at target.resource.attributes.labels
gpv additional.fields
handler_code additional.fields
hashed_token network.session_id
head_branch target.resource.attribute.labels
head_sha target.file.sha256
healthy additional.fields
hmac additional.fields
hook_id target.resource.attribute.labels
host.name principal.user.attribute.labels
http_version network.application_protocol_version
id metadata.product_log_id
ignore_approvals_from_contributors additional.fields
imode additional.fields
imperfect additional.fields
InstrumentationScope additional.fields
integration_id additional.fields
intel.flat additional.fields
is_hosted_runner target.resource.attribute.labels
issue (所有子欄位) additional.fields
issue.pull_request (所有子欄位) additional.fields
job_name target.resource.attribute.labels.value
job_workflow_ref target.resource.attribute.labels.value
job_workflow_sha target.resource.attribute.labels.value
kafka_cluster additional.fields
kex additional.fields
keytype additional.fields
kubernetes.container_image principal.resource.attribute.labels
kubernetes.container_name principal.resource.attribute.labels
kubernetes.host principal.resource.attribute.labels
kubernetes.labels.app principal.resource.attribute.labels
kubernetes.labels.chart principal.resource.attribute.labels
kubernetes.labels.component principal.resource.attribute.labels
kubernetes.labels.heritage principal.resource.attribute.labels
kubernetes.labels.pod-template-hash principal.resource.attribute.labels
kubernetes.labels.release principal.resource.attribute.labels
kubernetes.labels.system principal.resource.attribute.labels
kubernetes.namespace_name principal.resource.attribute.labels
kubernetes.pod_ip principal.ip
principal.asset.ip
kubernetes.pod_name principal.resource.attribute.labels
last_state_change_at additional.fields
last_state_change_reason additional.fields
lat principal.location.region_coordinates.latitude
ldap.debug_logging_enabled additional.fields
level security_result.severity
lfs_auth_scope additional.fields
lfs_deploy_key_header additional.fields
lfs_verify_reason additional.fields
linear_history_requirement_enforcement_level additional.fields
lock_allows_fetch_and_merge additional.fields
lock_branch_enforcement_level additional.fields
log_level security_result.severity
log_source additional.fields
log_source_file target.file.full_path
logData.Count additional.fields
logData.Metrics.* additional.fields 星號 (*) 表示這包括所有子欄位。
logType additional.fields
lon principal.location.region_coordinates.longitude
loop additional.fields
matched_policies security_result.detection_fields
member target.user.attribute.labels
merge_queue_enforcement_level additional.fields
method additional.fields
multi_repo security_result.detection_fields
mysql_component additional.fields
mysql_warning_code additional.fields
name target.resource.attribute.labels
non_integer_id additional.fields
ns additional.fields
number additional.fields
oauth_application principal.application
oauth_application_id principal.resource.attribute.labels
oauth_party additional.fields
offset additional.fields
old_permissions additional.fields
old_repo_permissions additional.fields
org target.administrative_domain
org_id additional.fields.value.string_value
organization.url additional.fields
original_user_agent additional.fields
overridden_codes additional.fields
owner principal.user.user_display_name
owner_id principal.user.userid
package additional.fields
package_name target.application
parent additional.fields
parent_installation_id additional.fields
partition additional.fields
path_info additional.fields 這是路徑已對應至 target.file.full_path 時的對應。
path_info target.file.full_path 如果路徑尚未對應至 target.file.full_path,就會出現這個對應。
pgroup additional.fields
pk_ms additional.fields
prin_ip principal.ip
principal.asset.ip
prin_port principal.port
prin_usr principal.user.userid
pro_pid target.process.pid
probe_fail additional.fields
probe_ok additional.fields
programmatic_access_type additional.fields.value.string_value
pubkey_creator_id additional.fields
pubkey_creator_login additional.fields
pubkey_fingerprint additional.fields
pubkey_id additional.fields
pubkey_verifier_id additional.fields
pubkey_verifier_login additional.fields
public_repo additional.fields.value.string_value
public_repo target.location.name
publicly_leaked security_result.detection_fields
pull_request.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request._links.comments.href additional.fields
pull_request._links.commits.href additional.fields
pull_request._links.html.href additional.fields
pull_request._links.issue.href additional.fields
pull_request._links.review_comment.href additional.fields
pull_request._links.review_comments.href additional.fields
pull_request._links.self.href additional.fields
pull_request._links.statuses.href additional.fields
pull_request.base.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.base.repo.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.base.repo.owner.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.head.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.head.owner.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.head.repo.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.head.user.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.requested_reviewers.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.requested_teams.* additional.fields 星號 (*) 表示這包括所有子欄位。
pull_request.user. (及其所有子欄位,但 login 除外) principal.user.attribute.labels
pull_request.user.login principal.user.user_display_name
pull_request_id target.resource.attribute.labels
pull_request_title target.resource.attribute.labels
query_string additional.fields.value.string_value
queue_duration additional.fields
quotas_enabled additional.fields
rate_limit additional.fields
rate_limit_family additional.fields
rate_limit_key additional.fields
rate_limit_remaining additional.fields.value.string_value
rate_limit_reset additional.fields
rate_limit_used additional.fields
raw.at additional.fields
raw.hashed_token network.session_id
raw.token_type additional.fields
raw.url target.url
raw.user_agent network.http.user_agent
network.http.parsed_user_agent
raw_login additional.fields
read_only additional.fields
readonly additional.fields
reasons additional.fields
ref target.resource.attribute.labels
replicas additional.fields
repo target.resource.name
repo_id additional.fields.value.string_value
repo_owner_login target.resource.attribute.labels
repo_owner_type target.resource.attribute.labels
repo_public additional.fields
repository target.resource.attribute.labels
repository.archive_url target.resource.attribute.labels
repository.assignees_url target.resource.attribute.labels
repository.blobs_url target.resource.attribute.labels
repository.branches_url target.resource.attribute.labels
repository.clone_url target.resource.attribute.labels
repository.collaborators_url target.resource.attribute.labels
repository.comments_url target.resource.attribute.labels
repository.commits_url target.resource.attribute.labels
repository.compare_url target.resource.attribute.labels
repository.contents_url target.resource.attribute.labels
repository.contributors_url target.resource.attribute.labels
repository.created_at target.resource.attribute.labels
repository.custom_properties. (及其所有子欄位) target.resource.attribute.labels
repository.deployments_url target.resource.attribute.labels
repository.downloads_url target.resource.attribute.labels
repository.events_url target.resource.attribute.labels
repository.fork target.resource.attribute.labels
repository.forks_url target.resource.attribute.labels
repository.full_name target.resource.attribute.labels
repository.git_commits_url target.resource.attribute.labels
repository.git_refs_url target.resource.attribute.labels
repository.git_tags_url target.resource.attribute.labels
repository.git_url target.resource.attribute.labels
repository.homepage target.resource.attributes.labels
repository.hooks_url target.resource.attribute.labels
repository.html_url target.resource.attribute.labels
repository.id target.resource.attribute.labels
repository.issue_comment_url target.resource.attribute.labels
repository.issue_events_url target.resource.attribute.labels
repository.issues_url target.resource.attribute.labels
repository.keys_url target.resource.attribute.labels
repository.labels_url target.resource.attribute.labels
repository.languages_url target.resource.attribute.labels
repository.license target.resource.attributes.labels
repository.merges_url target.resource.attribute.labels
repository.milestones_url target.resource.attribute.labels
repository.mirror_url target.resource.attributes.labels
repository.name target.resource.attribute.labels
repository.node_id target.resource.attribute.labels
repository.notifications_url target.resource.attribute.labels
repository.open_issues_count target.resource.attribute.labels
repository.owner.avatar_url target.resource.attribute.labels
repository.owner.events_url target.resource.attribute.labels
repository.owner.followers_url target.resource.attribute.labels
repository.owner.following_url target.resource.attribute.labels
repository.owner.gists_url target.resource.attribute.labels
repository.owner.gravatar_id target.resource.attribute.labels
repository.owner.html_url target.resource.attribute.labels
repository.owner.id target.resource.attribute.labels
repository.owner.node_id target.resource.attribute.labels
repository.owner.organizations_url target.resource.attribute.labels
repository.owner.received_events_url target.resource.attribute.labels
repository.owner.repos_url target.resource.attribute.labels
repository.owner.site_admin target.resource.attribute.labels
repository.owner.starred_url target.resource.attribute.labels
repository.owner.subscriptions_url target.resource.attribute.labels
repository.owner.type target.resource.attribute.labels
repository.owner.url target.resource.attribute.labels
repository.owner.user_view_type target.resource.attribute.labels
repository.private target.resource.attribute.labels
repository.pulls_url target.resource.attribute.labels
repository.pushed_at target.resource.attribute.labels
repository.releases_url target.resource.attribute.labels
repository.size target.resource.attribute.labels
repository.ssh_url target.resource.attribute.labels
repository.stargazers_url target.resource.attribute.labels
repository.statuses_url target.resource.attribute.labels
repository.subscribers_url target.resource.attribute.labels
repository.subscription_url target.resource.attribute.labels
repository.svn_url target.resource.attribute.labels
repository.tags_url target.resource.attribute.labels
repository.teams_url target.resource.attribute.labels
repository.topics target.resource.attributes.labels
repository.trees_url target.resource.attribute.labels
repository.updated_at target.resource.attribute.labels
repository.url target.resource.attribute.labels
repository.visibility target.resource.attribute.labels
repository_public target.resource.attribute.labels
req_content_type target.file.mime_type
request_access_security_header security_result.detection_fields
request_auth additional.fields
request_body additional.fields.value.string_value
request_duration additional.fields
request_host principal.ip
principal.asset.ip
如果存在 IP 位址,則會對應至 principal.ip (保留 principal.hostname 的現有對應)。
request_method network.http.method 這個值會轉換為大寫。
requested_reviewers.* additional.fields 星號 (*) 表示這包括所有子欄位。
require_code_owner_review additional.fields
require_last_push_approval additional.fields
required_approving_review_count additional.fields
required_deployments_enforcement_level additional.fields
required_review_thread_resolution_enforcement_level additional.fields
rerun_type additional.fields
res_type target.resource.resource_subtype
response_time additional.fields
review_id target.resource.attributes.labels
route additional.fields.value.string_value
rpc.jsonrpc.error_code network.http.response_code
rpc.jsonrpc.error_message security_result.summary
rule_suite_id security_result.rule_id
run_attempt additional.fields
run_number additional.fields
runner_labels target.resource.attribute.labels
runner_owner_type target.resource.attribute.labels
runner_tenant_id target.resource.attribute.labels
s3_tag additional.fields
secret_type security_result.detection_fields
secret_types security_result.detection_fields
secrets_passed security_result.detection_fields
sender.id src.user.product_object_id
sender.login src.user.user_display_name
sender.node_id src.asset_id
sender.type src.user.title
sender.url src.url
service target.resource.name
service.version additional.fields
serviceName target.resource.name
severity (如果高) security_result.severity
SeverityText security_result.severity
shallow additional.fields
sign_in_verification_method security_result.detection_fields
signature_requirement_enforcement_level additional.fields
sigtype additional.fields
source src.resource.name
spec additional.fields
sr additional.fields
ss additional.fields
started_at vulns.vulnerabilities.scan_start_time
stateless additional.fields
status_code network.http.response_code
strict_required_status_checks_policy additional.fields
subject.business.id target.resource.attribute.labels
subject.owner.id additional.fields
subject.owning_organization.id principal.group.product_object_id
subject.repository.id target.resource.product_object_id
subject.repository.internal target.resource.attribute.labels
subject.repository.owner.id additional.fields
subject.repository.public target.resource.attribute.labels
subject.repository.writable target.resource.attribute.labels
subject.type target.resource.attribute.labels
synthetic_status additional.fields
tar_application target.application
telemetry.sdk.name additional.fields
tenant_id target.resource.attribute.labels
tid additional.fields
time metadata.event_timestamp
time_duration_ms additional.fields
time_zone additional.fields
timestamp metadata.event_timestamp
tls_version network.tls.version
token_id additional.fields.value.string_value
token_scopes additional.fields.value.string_value
topic additional.fields
total additional.fields
transport_protocol additional.fields
transport_protocol_name network.application_protocol 這個值會轉換為大寫。
ts metadata.event_timestamp process_typegithub_production 時。
TTY additional.fields
twirp_method additional.fields
twirp_package additional.fields
twirp_service additional.fields
twirp_status network.http.response_code
two_factor_type security_result.detection_fields
type additional.fields
unavailable additional.fields
updated_at metadata.collected_timestamp
url_path target.url
usage_metrics additional.fields
user target.user.userid
user.id target.user.attr.labels 如果 actor.id 存在。
user.id target.user.userid 沒有 actor.id 時。
user_agent network.http.parsed_user_agent 系統會剖析該值。
user_agent network.http.user_agent
user_id target.user.userid
user_operator_mode additional.fields
user_programmatic_access_id additional.fields
user_renaming_enabled additional.fields
user_spammy additional.fields
version metadata.product_version 這項對應包含 JSON 記錄。
visibility additional.fields
vk_ms additional.fields
vulnerability_id additional.fields
vulnerable_version_range_id additional.fields
workflow target.resource.attributes.labels
workflow.name target.resource.attribute.labels
workflow_id target.resource.attribute.labels
workflow_job.head_branch security_result.detection_fields
workflow_job.name target.resource.attributes.labels
workflow_job.workflow_name security_result.detection_fields
workflow_run.actor. (以及所有子欄位,但每個子欄位中包含的 login 欄位除外) principal.user.attribute.labels
workflow_run.actor.login principal.user.userid
workflow_run.artifacts_url target.resource.attributes.labels
workflow_run.cancel_url target.resource.attributes.labels
workflow_run.check_suite_id additional.fields
workflow_run.check_suite_node_id additional.fields
workflow_run.check_suite_url target.resource.attributes.labels
workflow_run.conclusion target.resource.attribute.labels
workflow_run.created_at metadata.event_timestamp
workflow_run.display_title target.resource.attribute.labels
workflow_run.event additional.fields.value.string_value
workflow_run.event target.resource.attribute.labels
workflow_run.head_branch target.resource.attribute.labels
workflow_run.head_commit target.resource.attributes.labels
workflow_run.head_repository additional.fields
workflow_run.head_sha target.file.sha256
workflow_run.html_url target.resource.attribute.labels
workflow_run.id target.resource.attribute.labels.value
workflow_run.jobs_url target.resource.attributes.labels
workflow_run.logs_url target.resource.attributes.labels
workflow_run.name target.resource.name
workflow_run.node_id target.resource.product_object_id
workflow_run.path target.resource.attribute.labels
workflow_run.previous_attempt_url target.resource.attributes.labels
workflow_run.pull_requests about.resource.attribute.labels
workflow_run.repository additional.fields
workflow_run.rerun_url target.resource.attributes.labels
workflow_run.run_attempt target.resource.attribute.labels
workflow_run.run_number target.resource.attribute.labels
workflow_run.run_started_at target.resource.attribute.labels
workflow_run.status security_result.description
workflow_run.triggering_actor additional.fields
workflow_run.updated_at metadata.collected_timestamp
workflow_run.url target.url
workflow_run.workflow_id security_result.about.labels.value
workflow_run.workflow_id target.resource.attribute.labels
workflow_run.workflow_url target.resource.attributes.labels

版本差異參考資料

2026 年 1 月 8 日,Google SecOps 發布新版 GitHub 剖析器,其中包含重大變更。

記錄欄位對應差異

下表列出 2026 年 1 月 8 日前和之後 (分別列於「舊版對應」和「目前對應」欄) 顯示的 GitHub 記錄至 UDM 欄位對應差異:

記錄欄位 舊對應 目前對應
action (適用於 JSON 記錄) metadata.product_event_type, security_result.summary,security_result.detection_fields metadata.product_event_type
action (適用於 Syslog 記錄) additional.fields, security_result.summary security_result.summary
business additional.fields, target.user.company_name additional.fields
business_id target.resource.attribute.labels additional.fields
data.email target.email target.user.email_addresses
data.event security_result.about.labels target.resource.attribute.labels
data.head_branch security_result.about.labels target.resource.attribute.labels
data.hook_id target.resource.attribute.labels target.resource.product_object_id
data.team target.user.group_identifiers target.group.group_display_name
data.trigger_id security_result.about.labels target.resource.attribute.labels
data.workflow_id security_result.about.labels target.resource.attribute.labels
data.workflow_run_id security_result.about.labels target.resource.attribute.labels
hashed_token additional.fields network.session_id
hook_id (適用於 JSON 記錄) additional.fields target.resource.attribute.labels
name additional.fields target.resource.attribute.labels
oauth_application_id additional.fields principal.resource.attribute.labels
pull_request_id additional.fields target.resource.attribute.labels
pull_request_title additional.fields target.resource.attribute.labels
repository.archive_url additional.fields target.resource.attribute.labels
repository.assignees_url additional.fields target.resource.attribute.labels
repository.blobs_url additional.fields target.resource.attribute.labels
repository.branches_url additional.fields target.resource.attribute.labels
repository.clone_url additional.fields target.resource.attribute.labels
repository.collaborators_url additional.fields target.resource.attribute.labels
repository.comments_url additional.fields target.resource.attribute.labels
repository.commits_url additional.fields target.resource.attribute.labels
repository.compare_url additional.fields target.resource.attribute.labels
repository.contents_url additional.fields target.resource.attribute.labels
repository.contributors_url additional.fields target.resource.attribute.labels
repository.created_at additional.fields target.resource.attribute.labels
repository.deployments_url additional.fields target.resource.attribute.labels
repository.downloads_url additional.fields target.resource.attribute.labels
repository.events_url additional.fields target.resource.attribute.labels
repository.fork additional.fields target.resource.attribute.labels
repository.forks_url additional.fields target.resource.attribute.labels
repository.full_name additional.fields target.resource.attribute.labels
repository.git_commits_url additional.fields target.resource.attribute.labels
repository.git_refs_url additional.fields target.resource.attribute.labels
repository.git_tags_url additional.fields target.resource.attribute.labels
repository.git_url additional.fields target.resource.attribute.labels
repository.hooks_url additional.fields target.resource.attribute.labels
repository.html_url additional.fields target.resource.attribute.labels
repository.id additional target.resource.attribute.labels
repository.issue_comment_url additional.fields target.resource.attribute.labels
repository.issue_events_url additional.fields target.resource.attribute.labels
repository.issues_url additional.fields target.resource.attribute.labels
repository.keys_url additional.fields target.resource.attribute.labels
repository.labels_url additional.fields target.resource.attribute.labels
repository.languages_url additional.fields target.resource.attribute.labels
repository.merges_url additional.fields target.resource.attribute.labels
repository.milestones_url additional.fields target.resource.attribute.labels
repository.name additional.fields target.resource.attribute.labels
repository.node_id additional.fields target.resource.attribute.labels
repository.notifications_url additional.fields target.resource.attribute.labels
repository.owner.avatar_url additional.fields target.resource.attribute.labels
repository.owner.events_url additional.fields target.resource.attribute.labels
repository.owner.followers_url additional.fields target.resource.attribute.labels
repository.owner.following_url additional.fields target.resource.attribute.labels
repository.owner.gists_url additional.fields target.resource.attribute.labels
repository.owner.gravatar_id additional.fields target.resource.attribute.labels
repository.owner.html_url additional.fields target.resource.attribute.labels
repository.owner.id additional.fields target.resource.attribute.labels
repository.owner.node_id additional.fields target.resource.attribute.labels
repository.owner.organizations_url additional.fields target.resource.attribute.labels
repository.owner.received_events_url additional.fields target.resource.attribute.labels
repository.owner.repos_url additional.fields target.resource.attribute.labels
repository.owner.site_admin additional.fields target.resource.attribute.labels
repository.owner.starred_url additional.fields target.resource.attribute.labels
repository.owner.subscriptions_url additional.fields target.resource.attribute.labels
repository.owner.type additional.fields target.resource.attribute.labels
repository.owner.url additional.fields target.resource.attribute.labels
repository.owner.user_view_type additional.fields target.resource.attribute.labels
repository.private additional.fields target.resource.attribute.labels
repository.pulls_url additional.fields target.resource.attribute.labels
repository.pushed_at additional.fields target.resource.attribute.labels
repository.releases_url additional.fields target.resource.attribute.labels
repository.size additional.fields target.resource.attribute.labels
repository.ssh_url additional.fields target.resource.attribute.labels
repository.stargazers_url additional.fields target.resource.attribute.labels
repository.statuses_url additional.fields target.resource.attribute.labels
repository.subscribers_url additional.fields target.resource.attribute.labels
repository.subscription_url additional.fields target.resource.attribute.labels
repository.svn_url additional.fields target.resource.attribute.labels
repository.tags_url additional.fields target.resource.attribute.labels
repository.teams_url additional.fields target.resource.attribute.labels
repository.trees_url additional.fields target.resource.attribute.labels
repository.updated_at additional.fields target.resource.attribute.labels
repository.url additional.fields target.resource.attribute.labels
repository.visibility additional.fields target.resource.attribute.labels
repository_public additional.fields target.resource.attribute.labels
res_type target.resource.type target.resource.resource_subtype
sender.id src.user.product_object_id, additional.fields src.user.product_object_id
sender.login additional.fields, src.user.user_display_name src.user.user_display_name
sender.node_id src.asset_id, additional.fields src.asset_id
sender.type src.user.title, additional.fields src.user.title
sender.url src.url, additional.fields src.url
workflow.name security_result.about.labels target.resource.attribute.labels
workflow_job.head_branch security_result.about.labels security_result.detection_fields
workflow_job.workflow_name security_result.about.labels security_result.detection_fields
workflow_run.event additional.fields target.resource.attribute.labels
workflow_run.head_branch security_result.about.labels target.resource.attribute.labels
workflow_run.workflow_id security_result.about.labels target.resource.attribute.labels

事件類型條件差異

2026 年 1 月 8 日發布的版本變更了決定 Google SecOps 事件類型的條件。

下表列出事件類型和目前條件 (也就是 2026 年 1 月 8 日發布前的情況):

event_type 條件
NETWORK_CONNECTION [has_target] == "true" && [has_principal] == "true"
STATUS_UPDATE [has_principal] == "true"
USER_RESOURCE_DELETION [has_target_resource] == "true" && [has_principal_user] == "true" && [action] in ["hook.destroy" ,"protected_branch.destroy" ,"public_key.delete"]
USER_RESOURCE_UPDATE_CONTENT [has_target_resource] == "true" && [has_principal_userid] == "true" && [action] in [ "pull_request.merge" , "hook.events_changed"]
USER_RESOURCE_UPDATE_PERMISSIONS [has_target_resource] == "true" && [has_principal_userid] == "true" && [action] in ["repo.update_actions_secret","protected_branch.update_pull_request_reviews_enforcement_level", "org.update_member" ,"protected_branch.update_admin_enforced" ,"protected_branch.update_required_status_checks_enforcement_level","org.integration_manager_removed" ,"repo.update_member", "repo.add_member"]

按鍵對應差異

下表列出原始記錄欄位中的鍵,對應至 2026 年 1 月 8 日前和之後公開的 UDM 欄位鍵 (分別列於「舊鍵」和「目前鍵」欄中) 的對應差異:

原始記錄中的鍵 舊金鑰 目前的金鑰
alert.secret_type_display_name secret_type_display_name alert_secret_type_display_name
enterprise.name Enterprise Name enterprise_name
hook_id Hook Id Hook_Id
invitation.failed_at failed_at invitation_failed_at
invitation.failed_reason failed_reason invitation_failed_reason
invitation.invitation_source invitation_source invitation_invitation_source
raw.failure_reason failure_reason raw_failure_reason
raw.failure_type failure_type raw_failure_type
raw.from from raw_from
workflow_run.event event workflow_run_event
workflow_run.head_branch Head Branch Head_Branch
workflow_run.id workflow_run_id workflow_Run_id
workflow_run.workflow_id Workflow Id Workflow_Id

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。