איסוף יומנים מ-Jamf Security Cloud
במאמר הזה מוסבר איך להטמיע יומנים של Jamf Security Cloud ב-Google Security Operations באמצעות Google Cloud Storage או Amazon S3. Jamf Security Cloud היא פלטפורמה להגנה מפני איומים בנייד ולאבטחת נקודות קצה למכשירי אפל. הוא יוצר יומני אירועים של זיהוי איומים, תאימות ואבטחת מכשירים, שכוללים הגנה ברמת ה-DNS, מניעת פישינג, סינון תוכן והערכת סיכונים במכשיר. Jamf Security Cloud מייצאת יומנים באמצעות Data Streams. כל הגדרה של מקור נתונים שולחת בדיוק סוג אחד של נתונים ליעד אחד.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- גישה עם הרשאות לפורטל Jamf Security Cloud
- לשיטה 1: גישה עם הרשאות ל-Google Cloud (Google Cloud Storage, Cloud Run)
- לשיטה 2: גישה עם הרשאות ל-AWS (S3, IAM)
בחירת סוגים של מקורות נתונים לייצוא
המנתח של Jamf Security Cloud תומך בכל ששת סוגי מקורות הנתונים. יוצרים הגדרה נפרדת של מקור נתונים לכל סוג נתונים שרוצים להעביר:
- אירועי איום: אירועי איום שזוהו, כולל תקשורת רשת זדונית, תוכנות זדוניות ואפליקציות מסוכנות
- תנועה ברשת: יומני תנועה ברשת שעברו עיבוד על ידי תשתית הרשת של Jamf
- אירועי גישה: בקשות שאושרו ובקשות שנדחו מכללי מדיניות של Jamf Connect Zero Trust Network Access (ZTNA)
- נתוני מכשירים: מידע על מכשירים
- תובנות לגבי אפליקציות: מידע על אפליקציות שמותקנות במכשירים
- נתוני פגיעויות: פרטים על כל פגיעות שזוהתה ועל המכשיר שבו היא נמצאה
שיטה 1: Google Cloud אחסון
ל-Jamf Security Cloud אין יעד אחסון מובנה, וב-Jamf מציינים שאין תמיכה בשליחת נתונים ישירות אל Google SecOps באמצעות שילוב HTTP. Google Cloud בשיטה הזו משתמשים ביעד Generic HTTP של מקור הנתונים כדי לשלוח אירועים לפונקציית Cloud Run שבבעלותכם, שכותבת אותם לקטגוריית Google Cloud Storage. Google SecOps קולט את הקטגוריה באמצעות פיד של Google Cloud Storage V2.
יצירת קטגוריית אחסון Google Cloud
- עוברים אל Google Cloud המסוף.
- בוחרים פרויקט או יוצרים פרויקט חדש.
- בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
- לוחצים על Create bucket.
מזינים את פרטי ההגדרה הבאים:
הגדרה ערך Name your bucket (שם הקטגוריה) מזינים שם ייחודי גלובלית (לדוגמה, jamf-security-cloud-logs)סוג מיקום בוחרים לפי הצרכים שלכם (אזור, שני אזורים, כמה אזורים) Location בוחרים את המיקום (לדוגמה, us-central1).סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות) בקרת גישה אחיד (מומלץ) כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים לוחצים על יצירה.
יצירת חשבון שירות לפונקציית Cloud Run
- במסוף GCP, נכנסים אל IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מזינים את פרטי ההגדרה הבאים:
- שם חשבון השירות: מזינים
jamf-sc-receiver-sa - תיאור חשבון השירות: מזינים
Service account for the Cloud Run function that receives Jamf Security Cloud events
- שם חשבון השירות: מזינים
- לוחצים על יצירה והמשך.
- לוחצים על סיום.
מעניקים לחשבון השירות גישה לדלי
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה.
- עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מזינים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה,
jamf-sc-receiver-sa@PROJECT_ID.iam.gserviceaccount.com). - הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקט אחסון.
- Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון השירות (לדוגמה,
- לוחצים על Save.
יצירת פונקציית Cloud Run לקבלת אירועים
- יוצרים אסימון אימות חזק ושומרים אותו לעיון עתידי (לדוגמה, מריצים את הפקודה
openssl rand -hex 32). Jamf Security Cloud שולח את האסימון הזה בכותרת של בקשה, והפונקציה דוחה בקשות בלי האסימון. - במסוף GCP, עוברים אל Cloud Run.
- לוחצים על יצירת שירות.
- בוחרים באפשרות Function (שימוש בעורך מוטבע ליצירת פונקציה).
בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם השירות jamf-sc-receiverאזור בוחרים את האזור שתואם לקטגוריה של Cloud Storage (לדוגמה, us-central1)זמן ריצה בוחרים באפשרות Python 3.12 ואילך בקטע אימות, בוחרים באפשרות הפעלת קריאות לא מאומתות.
מרחיבים את האפשרות Containers, Networking, Security.
עוברים לכרטיסייה אבטחה:
- חשבון שירות: בוחרים באפשרות
jamf-sc-receiver-sa.
- חשבון שירות: בוחרים באפשרות
עוברים לכרטיסייה מאגרי תגים:
- לוחצים על Variables & Secrets (משתנים וסודות).
- לוחצים על + הוספת משתנה לכל משתנה סביבתי:
שם המשתנה ערך לדוגמה תיאור GCS_BUCKETjamf-security-cloud-logsשם הקטגוריה של Cloud Storage GCS_PREFIXjamf-security-cloud/קידומת לקובצי יומן AUTH_TOKEN<your-generated-token>אסימון ש-Jamf Security Cloud שולח בכותרת X-Auth-Tokenלוחצים על יצירה.
ממתינים ליצירת השירות. אחרי שיוצרים את השירות, עורך הקוד המוטבע נפתח באופן אוטומטי.
מזינים main בשדה נקודת כניסה.
בעורך הקוד המוטבע, יוצרים שני קבצים:
הקובץ הראשון: main.py
import hashlib import os from datetime import datetime, timezone import functions_framework from google.cloud import storage BUCKET = os.environ["GCS_BUCKET"] PREFIX = os.environ.get("GCS_PREFIX", "jamf-security-cloud/") AUTH_TOKEN = os.environ["AUTH_TOKEN"] storage_client = storage.Client() @functions_framework.http def main(request): if request.headers.get("X-Auth-Token") != AUTH_TOKEN: return ("Unauthorized", 401) body = request.get_data() if not body: return ("OK", 200) now = datetime.now(timezone.utc) digest = hashlib.sha256(body).hexdigest()[:12] object_name = f"{PREFIX}{now:%Y/%m/%d}/{now:%Y%m%dT%H%M%S%f}_{digest}.json" storage_client.bucket(BUCKET).blob(object_name).upload_from_string( body, content_type="application/json" ) return ("OK", 200)הקובץ השני: requirements.txt
functions-framework==3.* google-cloud-storage==2.*
לוחצים על שמירה ופריסה מחדש.
מעתיקים ושומרים את כתובת ה-URL של השירות (לדוגמה,
https://jamf-sc-receiver-abc123-uc.a.run.app). תשתמשו בשם המארח בקטע הבא.
הגדרת מקור נתונים כללי של HTTP ב-Jamf Security Cloud
- נכנסים לפורטל של Jamf Security Cloud.
- עוברים אל שילובים > מקורות נתונים.
- לוחצים על הגדרה חדשה.
- בוחרים את סוג מקור הנתונים (לדוגמה, אירועי איומים).
- בוחרים באפשרות Generic HTTP (HTTP כללי) כסוג של יעד המקור לנתונים.
- לוחצים על Continue.
- מזינים את פרטי ההגדרה הבאים:
- פרוטוקול: בוחרים באפשרות https
- שם המארח או כתובת ה-IP של השרת: מזינים את שם המארח של שירות Cloud Run (לדוגמה,
jamf-sc-receiver-abc123-uc.a.run.app) - יציאה: מזינים
443 - נקודת קצה: מזינים
/ - כותרות נוספות: לוחצים על הוספת כותרת ומזינים את השם
X-Auth-Tokenעם הטוקן שנוצר כערך.
- לוחצים על Test Configuration (בדיקת ההגדרה) ומוודאים שהבדיקה מצליחה.
- לוחצים על המתג הפעלת ההגדרה כדי להפעיל את מקור הנתונים.
- לוחצים על Save.
- חוזרים על השלבים האלה לכל סוג נוסף של מקור נתונים שרוצים לייצא.
אחזור חשבון השירות של Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות JAMF Security Cloud בתור סוג היומן.
לוחצים על Get Service Account (קבלת חשבון שירות). תוצג כתובת האימייל בחשבון שירות ייחודי, לדוגמה:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comמעתיקים את כתובת האימייל הזו. תשתמשו בו בשלב הבא.
מעניקים לחשבון השירות של Google SecOps גישה למאגר
- נכנסים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה.
- עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מזינים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps
- הקצאת תפקידים: בוחרים באפשרות צפייה באובייקטים באחסון.
לוחצים על Save.
הגדרת פיד ב-Google SecOps להעברה מ- Google Cloud Storage
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Jamf Security Cloud logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות JAMF Security Cloud בתור סוג היומן.
- לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
שדה ערך URI של קטגוריית אחסון gs://jamf-security-cloud-logs/jamf-security-cloud/אפשרות למחיקת מקור בוחרים את אפשרות המחיקה המועדפת הגיל המקסימלי של הקובץ (ימים) ברירת המחדל היא 180 ימים מרחב שמות של נכס מרחב השמות של הנכס תוויות הטמעה התווית שתתווסף לאירועים מהפיד הזה - מחליפים את
jamf-security-cloud-logsבשם הקטגוריה בפועל. - תמיד צריך לכלול את הקו הנטוי (
/) בסוף ה-URI.
- מחליפים את
לוחצים על הבא.
בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
שיטה 2: Amazon S3
AWS S3 בבעלות הלקוח הוא היעד היחיד לאחסון בענן שנתמך באופן מקורי ב-Jamf Security Cloud Data Streams. Jamf Security Cloud כותב אירועים ישירות לקטגוריית S3 שלכם, ו-Google SecOps קולט אותם באמצעות פיד Amazon S3 V2.
הגדרת קטגוריית AWS S3 ותפקיד IAM ל-Jamf Security Cloud
- יוצרים קטגוריה ב-Amazon S3 לפי מדריך המשתמש הזה: יצירת קטגוריה
- שומרים את השם של ה-bucket ואת האזור לעיון בעתיד (לדוגמה,
jamf-security-cloud-logs). יוצרים תפקיד IAM ש-Jamf Security Cloud מקבל כדי להעלות נתונים לקטגוריה. התפקיד דורש את ההרשאה
s3:PutObjectבקטגוריה, וחשבון AWS של Jamf מופיע כישות מהימנה.שומרים את תפקיד IAM
ARNלעיון בהמשך.
הגדרת מקור נתונים ב-AWS S3 בבעלות הלקוח ב-Jamf Security Cloud
- נכנסים לפורטל של Jamf Security Cloud.
- עוברים אל שילובים > מקורות נתונים.
- לוחצים על הגדרה חדשה.
- בוחרים את סוג מקור הנתונים (לדוגמה, אירועי איומים).
- בוחרים באפשרות AWS S3 בבעלות הלקוח כסוג יעד של מקור הנתונים.
- לוחצים על Continue.
- מזינים את פרטי ההגדרה הבאים:
- שם קטגוריית Amazon S3: מזינים את שם הקטגוריה (לדוגמה,
jamf-security-cloud-logs) - תפקיד IAM שמוקצה על ידי Jamf: מזינים את ה-ARN של תפקיד ה-IAM שיצרתם עבור Jamf Security Cloud
- אזור: בוחרים את האזור של קטגוריית S3
- שם קטגוריית Amazon S3: מזינים את שם הקטגוריה (לדוגמה,
- לוחצים על Create configuration (יצירת הגדרה).
אופציונלי: בהגדרות מתקדמות, בוחרים באפשרות JSON כפורמט ההודעה.
לוחצים על המתג הפעלת ההגדרה כדי להפעיל את מקור הנתונים.
לוחצים על Save.
חוזרים על השלבים האלה לכל סוג נוסף של מקור נתונים שרוצים לייצא.
יצירת משתמש IAM ומפתח גישה ל-Google SecOps
- יוצרים משתמש לפי מדריך המשתמש הזה: יצירת משתמש IAM.
- בוחרים את המשתמש שנוצר.
- לוחצים על הכרטיסייה פרטי כניסה לאבטחה.
- בקטע מפתחות גישה, לוחצים על יצירת מפתח גישה.
- בוחרים באפשרות שירות של צד שלישי בתור תרחיש השימוש.
- לוחצים על הבא.
- אופציונלי: מוסיפים תג תיאור.
- לוחצים על Create access key (יצירת מפתח גישה).
- לוחצים על הורדת קובץ CSV כדי לשמור את מפתח הגישה ואת מפתח הגישה הסודי לעיון עתידי.
- לוחצים על סיום.
- לוחצים על הכרטיסייה Permissions (הרשאות).
- בקטע Permissions policies, לוחצים על Add permissions.
- לוחצים על הוספת הרשאות.
- בוחרים באפשרות צירוף מדיניות ישירות.
- מחפשים את המדיניות AmazonS3FullAccess.
- בוחרים את המדיניות.
- לוחצים על הבא.
- לוחצים על הוספת הרשאות.
הגדרת פיד ב-Google SecOps להעברה מ-Amazon S3
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Jamf Security Cloud logs). - בוחרים באפשרות Amazon S3 V2 בתור סוג המקור.
- בוחרים באפשרות JAMF Security Cloud בתור סוג היומן.
- לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
שדה ערך S3 URI s3://jamf-security-cloud-logs/אפשרות למחיקת מקור בוחרים את אפשרות המחיקה המועדפת הגיל המקסימלי של הקובץ (ימים) ברירת המחדל היא 180 ימים מזהה מפתח הגישה מפתח גישה של משתמש עם גישה לקטגוריית S3 מפתח גישה סודי מפתח סודי של משתמש עם גישה לקטגוריית S3 מרחב שמות של נכס מרחב השמות של הנכס תוויות הטמעה התווית שתתווסף לאירועים מהפיד הזה - מחליפים את
jamf-security-cloud-logsבשם הקטגוריה בפועל ב-S3.
- מחליפים את
לוחצים על הבא.
בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
accessPoint_label |
additional.fields |
ממוזג |
action_label |
additional.fields |
ממוזג |
activated_label |
additional.fields |
ממוזג |
alertId_label |
additional.fields |
ממוזג |
appName_label |
additional.fields |
ממוזג |
appRiskIndexThreshold_label |
additional.fields |
ממוזג |
appVersion_label |
additional.fields |
ממוזג |
app_id_label |
additional.fields |
ממוזג |
carrierName_label |
additional.fields |
ממוזג |
category_label |
additional.fields |
ממוזג |
deploymentState_label |
additional.fields |
ממוזג |
developer_label |
additional.fields |
ממוזג |
deviceId_label |
additional.fields |
ממוזג |
deviceModel_label |
additional.fields |
ממוזג |
deviceName_label |
additional.fields |
ממוזג |
deviceRiskIndex_label |
additional.fields |
ממוזג |
device_os_label |
additional.fields |
ממוזג |
device_user_name_label |
additional.fields |
ממוזג |
eventTimeUtcMs_label |
additional.fields |
ממוזג |
eventType_label |
additional.fields |
ממוזג |
hwPlatform_label |
additional.fields |
ממוזג |
imei_label |
additional.fields |
ממוזג |
installationTimeUtcMs_label |
additional.fields |
ממוזג |
installedBy_label |
additional.fields |
ממוזג |
isoCountryCode_label |
additional.fields |
ממוזג |
lastMdmCheckInUtcMs_label |
additional.fields |
ממוזג |
lastNetworkTrafficUtcMs_label |
additional.fields |
ממוזג |
lastUpdatedUtcMs_label |
additional.fields |
ממוזג |
loc_isoCountryCode_label |
additional.fields |
ממוזג |
mcc_label |
additional.fields |
ממוזג |
mdmId_label |
additional.fields |
ממוזג |
mnc_label |
additional.fields |
ממוזג |
osVersion_label |
additional.fields |
ממוזג |
packageName_label |
additional.fields |
ממוזג |
parentId_label |
additional.fields |
ממוזג |
parentId_label_1 |
additional.fields |
ממוזג |
platform_label |
additional.fields |
ממוזג |
profileId_label |
additional.fields |
ממוזג |
profileName_label |
additional.fields |
ממוזג |
profileStatus_label |
additional.fields |
ממוזג |
recordType_label |
additional.fields |
ממוזג |
resellerId_label |
additional.fields |
ממוזג |
routeName_label |
additional.fields |
ממוזג |
signatureId_id_label |
additional.fields |
ממוזג |
signatureId_name_label |
additional.fields |
ממוזג |
softwareId_label |
additional.fields |
ממוזג |
softwareName_label |
additional.fields |
ממוזג |
softwareVersion_label |
additional.fields |
ממוזג |
ssid_label |
additional.fields |
ממוזג |
system_label |
additional.fields |
ממוזג |
threat_result_label |
additional.fields |
ממוזג |
triggerTimeUtcMs_label |
additional.fields |
ממוזג |
triggerType_label |
additional.fields |
ממוזג |
types_list |
additional.fields |
ממוזג |
userId_label |
additional.fields |
ממוזג |
user_tld_label |
additional.fields |
ממוזג |
vpnActive_label |
additional.fields |
ממוזג |
wanderaAppVersion_label |
additional.fields |
ממוזג |
wifiActive_label |
additional.fields |
ממוזג |
event_data.receiptTime |
metadata.collected_timestamp |
מיפוי ישיר |
event_data.cve.description |
metadata.description |
מיפוי ישיר |
event_data_event_dataType_description |
metadata.description |
מיפוי ישיר |
event_data.timestamp |
metadata.event_timestamp |
ניתוח הכתובת כ-yyyy-MM-ddTHH:mm:ss.SSSZ |
has_principal |
metadata.event_type |
מיפוי: true ← STATUS_UPDATE |
has_user |
metadata.event_type |
מיפוי: true ← USER_UNCATEGORIZED |
event_data.md1.product |
metadata.product_event_type |
מיפוי ישיר |
md1.product |
metadata.product_event_type |
מיפוי ישיר |
event_data.device.externalId |
metadata.product_log_id |
מיפוי ישיר |
event_data.externalId |
metadata.product_log_id |
מיפוי ישיר |
md1.product |
metadata.product_name |
מיפוי ישיר |
event_data.md1.schemaVersion |
metadata.product_version |
מיפוי ישיר |
schemaVersion |
metadata.product_version |
מיפוי ישיר |
dns_answers |
network.dns.answers |
ממוזג |
dns_questions |
network.dns.questions |
ממוזג |
event_data.domain |
principal.administrative_domain |
מיפוי ישיר |
event_data.application |
principal.application |
מיפוי ישיר |
event_data.hostName |
principal.asset.hostname |
מיפוי ישיר |
event_data.source.ip |
principal.asset.ip |
ממוזג |
event_data.device.userDeviceName |
principal.hostname |
מיפוי ישיר |
event_data.hostName |
principal.hostname |
מיפוי ישיר |
event_data.source.ip |
principal.ip |
ממוזג |
event_data.source.port |
principal.port |
שם שונה/מיפוי |
event_data_event_dataType_id |
principal.process.pid |
מיפוי ישיר |
event_data.cve.consoleUrl |
principal.url |
מיפוי ישיר |
event_data.event_dataUrl |
principal.url |
מיפוי ישיר |
device.user.email |
principal.user.email_addresses |
ממוזג |
event_data.user.userEmail |
principal.user.email_addresses |
ממוזג |
event_data.account.name |
principal.user.user_display_name |
מיפוי ישיר |
event_data.user.userName |
principal.user.user_display_name |
מיפוי ישיר |
customer.customerId |
principal.user.userid |
מיפוי ישיר |
customerId |
principal.user.userid |
מיפוי ישיר |
device.user.email |
principal.user.userid |
מיפוי ישיר |
event_data.account.customerId |
principal.user.userid |
מיפוי ישיר |
event_data.customerId |
principal.user.userid |
מיפוי ישיר |
actionforBlocked |
security_result.action |
ממוזג |
event_data_event_dataType_name |
security_result.description |
מיפוי ישיר |
attribution_label |
security_result.detection_fields |
ממוזג |
baseScore_label |
security_result.detection_fields |
ממוזג |
cve_id_label |
security_result.detection_fields |
ממוזג |
exploitAvailable_label |
security_result.detection_fields |
ממוזג |
permission_label |
security_result.detection_fields |
ממוזג |
threats_label |
security_result.detection_fields |
ממוזג |
event_data.cve.severity |
security_result.severity |
מיפוי ישיר |
event_data.blockReason |
security_result.summary |
מיפוי ישיר |
event_data.cve.cveDetailUrl |
security_result.url_back_to_product |
מיפוי ישיר |
event_data.device.deviceId |
target.asset.asset_id |
מיפוי ישיר |
event_data.destination.name |
target.asset.hostname |
מיפוי ישיר |
device.carrier.ipAddress |
target.asset.ip |
ממוזג |
device.network.assignedIp |
target.asset.ip |
ממוזג |
device.network.publicIp |
target.asset.ip |
ממוזג |
event_data.destination.ip |
target.asset.ip |
ממוזג |
event_data.destinationIp |
target.asset.ip |
ממוזג |
ip |
target.asset.ip |
ממוזג |
app_id_md5 |
target.file.md5 |
מיפוי ישיר |
app_id_sha1 |
target.file.sha1 |
מיפוי ישיר |
app_id_sha256 |
target.file.sha256 |
מיפוי ישיר |
event_data.destination.name |
target.hostname |
מיפוי ישיר |
device.carrier.ipAddress |
target.ip |
ממוזג |
device.network.assignedIp |
target.ip |
ממוזג |
device.network.publicIp |
target.ip |
ממוזג |
event_data.destination.ip |
target.ip |
ממוזג |
event_data.destinationIp |
target.ip |
ממוזג |
ip |
target.ip |
ממוזג |
device.location.countryName |
target.location.country_or_region |
מיפוי ישיר |
event_data.location |
target.location.name |
מיפוי ישיר |
device.hw.wifiMacAddress |
target.mac |
ממוזג |
device.network.bssid |
target.mac |
ממוזג |
event_data.accessPointBssid |
target.mac |
ממוזג |
event_data_device_os_osVersion |
target.platform_version |
מיפוי ישיר |
event_data.destination.port |
target.port |
שם שונה/מיפוי |
event_data.device.deviceName |
target.resource.name |
מיפוי ישיר |
event_data.user.email |
target.user.email_addresses |
ממוזג |
event_data.user.email |
target.user.userid |
מיפוי ישיר |
event_data.user.name |
target.user.userid |
מיפוי ישיר |
| לא רלוונטי | metadata.event_type |
קבוע: STATUS_UPDATE |
| לא רלוונטי | metadata.product_name |
קבוע: JAMF_SECURITY_CLOUD |
| לא רלוונטי | metadata.vendor_name |
קבוע: JAMF_SECURITY_CLOUD |
| לא רלוונטי | security_result.severity |
קבוע: INFORMATIONAL |
| לא רלוונטי | target.platform |
קבוע: WINDOWS |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.