Salesforce 로그 수집

다음에서 지원:

이 문서에서는 서드 파티 API를 사용하여 Google Security Operations 피드를 설정하여 Salesforce 로그를 수집하는 방법을 설명합니다.

Salesforce는 영업, 서비스, 마케팅, 분석을 위한 도구를 제공하는 클라우드 기반 고객 관계 관리 (CRM) 플랫폼입니다. Salesforce 로그는 플랫폼 전반의 사용자 활동, 보안 이벤트, 시스템 변경사항, API 사용량을 캡처합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • Salesforce Enterprise Edition 이상 (API 액세스 사용 설정)
  • Salesforce Shield 이벤트 모니터링 라이선스가 사용 설정됨 (EventLogFile 액세스에 필요)
  • Salesforce 시스템 관리자 권한
  • OpenSSL 설치 (인증서 생성용)

RSA 키 쌍 및 인증서 생성

JWT 서명을 위한 RSA 비공개 키와 자체 서명 X.509 인증서를 생성합니다.

비공개 키 생성

  • PKCS#8 형식으로 키를 생성합니다. Google SecOps 피드는 PKCS#8 키 (헤더 -----BEGIN PRIVATE KEY-----)만 허용합니다. 기존 PKCS#1 키 (-----BEGIN RSA PRIVATE KEY-----)는 피드 생성 시 파싱 오류를 일으킵니다.

    openssl genpkey -algorithm RSA -out salesforce_private.key -pkeyopt rsa_keygen_bits:2048
    

자체 서명 인증서 생성

  • 비공개 키를 사용하여 365일 동안 유효한 자체 서명 X.509 인증서를 생성합니다.

    openssl req -new -x509 -key salesforce_private.key -out salesforce_certificate.crt -days 365
    

메시지가 표시되면 인증서 세부정보를 입력합니다.

  • 국가 이름: 2자리 국가 코드를 입력합니다 (예: US).
  • State or Province Name(주 또는 도 이름): 주를 입력합니다(예: California).
  • Locality Name: 도시를 입력합니다 (예: San Francisco).
  • 조직 이름: 조직 이름을 입력합니다 (예: Acme Corp).
  • Organizational Unit Name(조직 단위 이름): 부서를 입력합니다(예: IT Security).
  • 일반 이름: 설명이 포함된 이름을 입력합니다 (예: SecOps Integration).
  • 이메일 주소: 연락처 이메일을 입력합니다.

Salesforce 외부 클라이언트 앱 만들기

외부 클라이언트 앱은 Salesforce (2026년 봄 이후)에서 OAuth 인증에 권장되는 방법입니다.

  1. Salesforce에 로그인합니다.
  2. 설정 (오른쪽 상단의 톱니바퀴 아이콘)으로 이동합니다.
  3. 빠른 찾기 상자에 External Client Apps를 입력합니다.
  4. External Client App Manager(외부 클라이언트 앱 관리자)를 클릭합니다.
  5. 새 외부 클라이언트 앱을 클릭합니다.

기본 정보 구성

  1. 다음 구성 세부정보를 제공합니다.
    • External Client App Name(외부 클라이언트 앱 이름): 설명이 포함된 이름(예: Google SecOps Integration)을 입력합니다.
    • API 이름: 앱 이름을 기반으로 자동 입력됩니다. 기본값을 유지하거나 맞춤설정합니다.
    • 연락처 이메일: 이메일 주소를 입력합니다.
    • 배포 상태: 로컬을 선택합니다.
  2. 계속을 클릭합니다.

OAuth 설정 사용 설정

  1. OAuth 사용 설정 체크박스를 선택합니다.
  2. 다음 구성 세부정보를 제공합니다.
    • 콜백 URL: https://login.salesforce.com/services/oauth2/callback을 입력합니다.
  1. OAuth 범위 섹션에서 다음 범위를 사용 가능한 OAuth 범위에서 선택한 OAuth 범위로 이동합니다.
    • API를 통해 사용자 데이터 관리 (api)
    • 언제든지 요청 수행(refresh_token, offline_access)

JWT Bearer 흐름 사용 설정 및 인증서 업로드

  1. 흐름 사용 설정 섹션에서 JWT Bearer 흐름 사용 설정 체크박스를 선택합니다.
  2. 인증서 업로드 섹션이 표시됩니다.
  3. 파일 업로드를 클릭하거나 인증서 파일을 드래그 앤 드롭합니다.
  4. salesforce_certificate.crt 파일을 선택합니다.
  5. 업로드가 완료될 때까지 기다립니다. 인증서 파일 이름이 업로드 버튼 아래에 표시됩니다.

OAuth 정책 구성

  1. OAuth 정책 섹션에서 다음을 수행합니다.
    • 허용된 사용자: 관리자가 승인한 사용자는 사전 승인 처리됨을 선택합니다.
  2. 저장을 클릭합니다.

고객 키 가져오기

외부 클라이언트 앱을 만든 후 Google SecOps 피드 구성의 컨슈머 키를 가져옵니다.

  1. 외부 클라이언트 앱 관리자에서 앱 이름 (예: Google SecOps Integration)을 클릭합니다.
  2. 설정 탭으로 이동합니다.
  3. OAuth 설정 섹션에서 고객 키 및 보안 비밀을 클릭합니다.
  4. Consumer Key(고객 키) 값을 복사하여 저장합니다.
  • 소비자 키 형식의 예:

    3MVG9IKcPoNiNVBIPjdw4z.pcfRjTFBp7xC8x9k4U8jZ0HlLQdPqX5bKjR8yNzQ9_YvY.8xD3F2W6nXb5YgNx
    

외부 클라이언트 앱 사전 승인

Salesforce에는 JWT Bearer 흐름에 대한 사전 승인이 필요합니다. 권한 세트를 통해 사용자에게 외부 클라이언트 앱을 할당하여 사전 승인합니다.

권한 세트 만들기

  1. 설정 > 사용자 > 권한 집합으로 이동합니다.
  2. New(새로 만들기)를 클릭합니다.
  3. 다음 구성 세부정보를 제공합니다.
    • 라벨: SecOps Integration Users를 입력합니다 (예).
    • API 이름: 라벨을 기반으로 자동 입력됩니다.
  4. 저장을 클릭합니다.

외부 클라이언트 앱에 권한 세트 할당

  1. 설정 > 외부 클라이언트 앱 관리자로 이동합니다.
  2. 외부 클라이언트 앱 (예: Google SecOps Integration)을 클릭합니다.
  3. 정책 탭을 클릭합니다.
  4. 앱 정책 섹션의 권한 세트 선택에서 다음을 수행합니다.
    1. 권한 세트 (예: SecOps Integration Users)를 사용 가능한 권한 세트에서 선택한 권한 세트로 이동합니다.
  5. 저장을 클릭합니다.

사용자에게 권한 세트 할당

  1. 권한 세트 세부정보 페이지에서 할당 관리를 클릭합니다.
  2. 할당 추가를 클릭합니다.
  3. Google SecOps 통합에 사용할 사용자 계정 (예: integration@acme.com) 옆에 있는 체크박스를 선택합니다.
  4. 할당을 클릭합니다.
  5. 완료를 클릭합니다.

Salesforce 로그를 수집하도록 Google SecOps에서 피드 구성

  1. SIEM 설정> 피드로 이동합니다.
  2. 새 피드 추가를 클릭합니다.
  3. 다음 페이지에서 단일 피드 구성을 클릭합니다.
  4. 피드 이름 필드에 피드 이름을 입력합니다(예: Salesforce EventLogFile).
  5. 소스 유형으로 서드 파티 API를 선택합니다.
  6. 로그 유형으로 SALESFORCE를 선택합니다.
  7. 다음을 클릭합니다.
  8. 다음 입력 매개변수의 값을 지정합니다.

    • API 호스트 이름: Salesforce 인스턴스 호스트 이름 (예: acme.my.salesforce.com)을 입력합니다.
    • OAuth JWT 엔드포인트: OAuth 토큰 엔드포인트 URL을 입력합니다. grant_type 쿼리 매개변수는 Google SecOps 피드 가져오기 도구에 의해 필요하며 URL에 정확히 다음과 같이 추가해야 합니다.
      • 프로덕션 조직: https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • 샌드박스 조직: https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
      • 내 도메인: https://acme.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer
    • JWT 클레임 발급자: 외부 클라이언트 앱의 컨슈머 키를 입력합니다.
    • JWT 클레임 주제: 사전 승인된 사용자의 Salesforce 사용자 이름을 입력합니다 (예: integration@acme.com).
    • JWT 클레임 대상: 승인 서버 URL을 입력합니다. 아래 두 값 중 하나만 사용하세요. Salesforce는 JWT 서명 유효성 검사 중에 내 도메인 URL을 거부하므로 대체하지 마세요.
      • 프로덕션 조직 및 내 도메인 조직: https://login.salesforce.com
      • 샌드박스 조직: https://test.salesforce.com
    • RSA 비공개 키: -----BEGIN PRIVATE KEY----------END PRIVATE KEY----- 마커를 포함한 전체 PKCS#8 비공개 키 콘텐츠를 붙여넣습니다. 헤더와 바닥글에는 RSA 단어가 포함되어서는 안 됩니다. -----BEGIN RSA PRIVATE KEY----- (PKCS#1)가 있는 키는 피드 파서에 의해 거부됩니다.

    • 비공개 키 콘텐츠를 가져오려면 다음을 실행하세요.

      cat salesforce_private.key
      

    머리글과 바닥글 줄을 포함한 전체 출력을 복사합니다.

    • 애셋 네임스페이스: 애셋 네임스페이스입니다.
    • 수집 라벨: 이 피드의 이벤트에 적용할 라벨입니다.
  9. 다음을 클릭합니다.

  10. 확정 화면에서 새 피드 구성을 검토한 다음 제출을 클릭합니다.

Salesforce 인스턴스 유형 참조

OAuth JWT 엔드포인트 및 대상 값은 Salesforce 인스턴스 유형에 따라 다릅니다.

인스턴스 유형 OAuth JWT 엔드포인트 JWT 클레임 대상 API 호스트 이름 형식
프로덕션 https://login.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com company.my.salesforce.com
샌드박스 https://test.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://test.salesforce.com company--sandbox.sandbox.my.salesforce.com
내 도메인 https://domain.my.salesforce.com/services/oauth2/token?grant_type=urn:ietf:params:oauth:grant-type:jwt-bearer https://login.salesforce.com domain.my.salesforce.com

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
ApiType_label additional.fields 병합됨
ApiVersion_label additional.fields 병합됨
Application_label additional.fields 병합됨
AuthMethodReference_label additional.fields 병합됨
Browser_label additional.fields 병합됨
ConnectedAppId_label additional.fields 병합됨
CountryIso_label additional.fields 병합됨
CreatedByContext_label additional.fields 병합됨
CreatedById_label additional.fields 병합됨
CreatedByIssuer_label additional.fields 병합됨
CreatedBy_FederationIdentifier_label additional.fields 병합됨
CreatedDate_label additional.fields 병합됨
DeviceSessionId_label additional.fields 병합됨
EffectivePageTimeDeviationReason_label additional.fields 병합됨
EffectivePageTime_label additional.fields 병합됨
Entityid_label additional.fields 병합됨
EventIdentifier_label additional.fields 병합됨
EventUuid_label additional.fields 병합됨
FederationIdentifier_label additional.fields 병합됨
HasEffectivePageTimeDeviation_label additional.fields 병합됨
Id_label additional.fields 병합됨
LoginGeoId_label additional.fields 병합됨
LoginHistoryId_label additional.fields 병합됨
LoginKey_label additional.fields 병합됨
LoginSubType_label additional.fields 병합됨
LoginType_label additional.fields 병합됨
NetId_label additional.fields 병합됨
NetworkId_label additional.fields 병합됨
Operation_label additional.fields 병합됨
OptionsIsGet_label additional.fields 병합됨
OptionsIsPost_label additional.fields 병합됨
Platform_label additional.fields 병합됨
PolicyId_label additional.fields 병합됨
PreviousPageAppName_label additional.fields 병합됨
PreviousPageEntityType_label additional.fields 병합됨
QueriedEntities_label additional.fields 병합됨
RelatedEventIdentifier_label additional.fields 병합됨
RequestIdentifier_label additional.fields 병합됨
RowsProcessed_label additional.fields 병합됨
RowsReturned_label additional.fields 병합됨
SdkVersion_label additional.fields 병합됨
SessionKey_label additional.fields 병합됨
SessionLevel_label additional.fields 병합됨
Subdivision_label additional.fields 병합됨
api_token_label additional.fields 병합됨
api_type_label additional.fields 병합됨
auth_service_id_label additional.fields 병합됨
auth_token additional.fields 병합됨
browser_version_label additional.fields 병합됨
channel_label additional.fields 병합됨
connection_type_label additional.fields 병합됨
customerName_label additional.fields 병합됨
datacell_label additional.fields 병합됨
decoded_body_size_label additional.fields 병합됨
delegate_user_label additional.fields 병합됨
device_label additional.fields 병합됨
device_platform additional.fields 매핑됨: :device_label
done_label additional.fields 병합됨
encoded_body_size_label additional.fields 병합됨
evaluation_time_label additional.fields 병합됨
event_id additional.fields 매핑됨: `"LightningInteraction", "LightningPerformance", "LightningPageView", "LightningUriE...
initiator_type_label additional.fields 병합됨
login_key_label additional.fields 병합됨
loginkey_label additional.fields 병합됨
map_field additional.fields 병합됨
next_hop_protocol_label additional.fields 병합됨
page_app_name_label additional.fields 병합됨
page_context_label additional.fields 병합됨
page_entity_id_label additional.fields 병합됨
page_entity_type_label additional.fields 병합됨
page_url_label additional.fields 병합됨
parent_ui_element_label additional.fields 병합됨
platform_label additional.fields 병합됨
postal_code_label additional.fields 병합됨
redirect_start_label additional.fields 병합됨
render_blocking_status_label additional.fields 병합됨
replayId_label additional.fields 병합됨
request_start_label additional.fields 병합됨
response_end_label additional.fields 병합됨
response_start_label additional.fields 병합됨
responsible_namespace_prefix_label additional.fields 병합됨
schemaId_label additional.fields 병합됨
schema_label additional.fields 병합됨
section_label additional.fields 병합됨
server_request_id_label additional.fields 병합됨
target_ui_element_label additional.fields 병합됨
totalSize_label additional.fields 병합됨
transfer_size_label additional.fields 병합됨
ts_label additional.fields 병합됨
ui_event_id_label additional.fields 병합됨
ui_event_sequence_num_label additional.fields 병합됨
ui_event_source_label additional.fields 병합됨
ui_event_timestamp_label additional.fields 병합됨
ui_event_type_label additional.fields 병합됨
ui_root_activity_id_label additional.fields 병합됨
ui_thread_response_delay_label additional.fields 병합됨
worker_start_label additional.fields 병합됨
Login_type extensions.auth.auth_details 직접 매핑됨
auth.mechanism extensions.auth.mechanism 병합됨
csv_format extensions.auth.mechanism 매핑됨: falseauth.mechanism
event_id extensions.auth.mechanism 매핑됨: Login: Successauth.mechanism
mechanism extensions.auth.mechanism 병합됨
LoginType extensions.auth.type 매핑됨: ApplicationAUTHTYPE_UNSPECIFIED
csv_format extensions.auth.type 매핑됨: falseAUTHTYPE_UNSPECIFIED
event_id extensions.auth.type 매핑된 값 (총 8개, 예: `"IdentityProviderEventStore", "LoginEventStream", "WaveDownloa...
logintype extensions.auth.type 매핑됨: SAML Sfdc Initiated SSOSSO
intermediary_ip intermediary.ip 병합됨
user_name intermediary.user.user_display_name 직접 매핑됨
userid intermediary.user.userid 직접 매핑됨
Report_description metadata.description 직접 매핑됨
data.properties.Description.str metadata.description 직접 매핑됨
metadata_description metadata.description 직접 매핑됨
properties.Description metadata.description 직접 매핑됨
@timestamp metadata.event_timestamp ISO8601로 파싱됨
LoginTime metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSS+0000로 파싱됨
TIMESTAMP metadata.event_timestamp UNIX로 파싱됨
TIMESTAMP_DERIVED metadata.event_timestamp ISO8601로 파싱됨
User.LastLoginDate metadata.event_timestamp yyyy-MM-ddTHH:mm:ss.SSS+0000로 파싱됨
collected_timestamp metadata.event_timestamp yyyyMMddHHmmss로 파싱됨
column6 metadata.event_timestamp yyyyMMddHHmmss로 파싱됨
createdAt metadata.event_timestamp UNIX로 파싱됨
detail.payload.EventDate metadata.event_timestamp ISO8601로 파싱됨
payload.EventDate metadata.event_timestamp ISO8601로 파싱됨
properties.EventDate metadata.event_timestamp ISO8601로 파싱됨
recordDate metadata.event_timestamp UNIX_MS로 파싱됨
startTime metadata.event_timestamp MMM d yyyy, HH:mm:ss:SSS로 파싱됨
time_stamp metadata.event_timestamp YYYY-MM-ddTHH:mm:ss로 파싱됨
timestamp metadata.event_timestamp yyyyMMddHHmmss로 파싱됨
ts_date metadata.event_timestamp yyyy-MM-dd HH:mm:ss.SSSZ로 파싱됨
event_type metadata.event_type 매핑됨: "", "GENERIC_EVENT"USER_UNCATEGORIZED, "", "GENERIC_EVENT" → `NETWORK_CONNE...
principal_machine_id_present metadata.event_type 매핑됨: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
principal_user_present metadata.event_type 매핑됨: trueUSER_UNCATEGORIZED
label metadata.ingestion_labels 병합됨
resource_name metadata.ingestion_labels 매핑됨: `"ReportEvent","SessionHijackingEventStore","BulkApiResultEventStore","CredentialStu...
action metadata.product_event_type 직접 매핑됨
attrs.cat metadata.product_event_type 직접 매핑됨
event_id metadata.product_event_type 직접 매핑됨
name metadata.product_event_type 직접 매핑됨
REQUEST_ID metadata.product_log_id 직접 매핑됨
column9 metadata.product_log_id 직접 매핑됨
data.properties.EventIdentifier.str metadata.product_log_id 직접 매핑됨
event_identifier metadata.product_log_id 직접 매핑됨
id metadata.product_log_id 직접 매핑됨
payload.EventIdentifier metadata.product_log_id 직접 매핑됨
product_log_id metadata.product_log_id 직접 매핑됨
properties.EventIdentifier metadata.product_log_id 직접 매핑됨
ClientVersion metadata.product_version 직접 매핑됨
payload.ClientVersion metadata.product_version 직접 매핑됨
data.properties.LoginUrl.str metadata.url_back_to_product 직접 매핑됨
data.properties.PageUrl.str metadata.url_back_to_product 직접 매핑됨
payload.PreviousPageUrl metadata.url_back_to_product 직접 매핑됨
protocol network.application_protocol 직접 매핑됨
METHOD network.http.method 직접 매핑됨
data.properties.HttpMethod.str network.http.method 직접 매핑됨
method network.http.method 직접 매핑됨
payload.HttpMethod network.http.method 직접 매핑됨
properties.HttpMethod network.http.method 직접 매핑됨
properties.UserAgent network.http.parsed_user_agent 직접 매핑됨
user_agent network.http.parsed_user_agent 직접 매핑됨
referral_url network.http.referral_url 직접 매핑됨
STATUS_CODE network.http.response_code 직접 매핑됨
request_status network.http.response_code 직접 매핑됨
Browser_type network.http.user_agent 직접 매핑됨
Client_info network.http.user_agent 직접 매핑됨
data.properties.UserAgent.str network.http.user_agent 직접 매핑됨
detail.payload.UserAgent network.http.user_agent 직접 매핑됨
payload.UserAgent network.http.user_agent 직접 매핑됨
properties.UserAgent network.http.user_agent 직접 매핑됨
user_agent network.http.user_agent 직접 매핑됨
RESPONSE_SIZE network.received_bytes 이름이 변경됨/매핑됨
REQUEST_SIZE network.sent_bytes 이름이 변경됨/매핑됨
column17 network.sent_bytes 직접 매핑됨
event_id network.sent_bytes 매핑됨: AuraRequestuinteger
LOGIN_KEY network.session_id 직접 매핑됨
SESSION_KEY network.session_id 직접 매핑됨
data.properties.SESSION_KEY.str network.session_id 직접 매핑됨
data.properties.SessionKey.str network.session_id 직접 매핑됨
payload.SessionKey network.session_id 직접 매핑됨
properties.SessionKey network.session_id 직접 매핑됨
session_id network.session_id 직접 매핑됨
session_key network.session_id 직접 매핑됨
cipher_suite network.tls.cipher 직접 매핑됨
data.properties.CipherSuite.str network.tls.cipher 직접 매핑됨
payload.CipherSuite network.tls.cipher 직접 매핑됨
properties.CipherSuite network.tls.cipher 직접 매핑됨
data.properties.TlsProtocol.str network.tls.version 직접 매핑됨
payload.TlsProtocol network.tls.version 직접 매핑됨
properties.TlsProtocol network.tls.version 직접 매핑됨
tls_protocol network.tls.version_protocol 직접 매핑됨
data.properties.DelegatedUsername.str observer.user.userid 직접 매핑됨
application principal.application 직접 매핑됨
attrs.Application principal.application 이름이 변경됨/매핑됨
data.properties.Application.str principal.application 직접 매핑됨
payload.Application principal.application 직접 매핑됨
properties.Application principal.application 직접 매핑됨
src_app_name principal.application 직접 매핑됨
SourceIp principal.asset.hostname 직접 매핑됨
client_host principal.asset.hostname 직접 매핑됨
client_ip_1 principal.asset.hostname 직접 매핑됨
detail.payload.Client principal.asset.hostname 직접 매핑됨
CLIENT_IP principal.asset.ip 병합됨
Client_ip principal.asset.ip 병합됨
SourceIp principal.asset.ip 병합됨
attrs.src principal.asset.ip 병합됨
client_ip principal.asset.ip 병합됨
client_ip_1 principal.asset.ip 병합됨
column28 principal.asset.ip 병합됨
csv_format principal.asset.ip 매핑됨: falseattrs.src
event_id principal.asset.ip 매핑됨: APIprin_ip, Sitescolumn28, Login: Successattrs.src
ip principal.asset.ip 병합됨
prin_ip principal.asset.ip 병합됨
principal_ip_address principal.asset.ip 병합됨
src_ip1 principal.asset.ip 병합됨
value principal.asset.ip 병합됨
data.properties.ASSET_ID.str principal.asset_id 직접 매핑됨
SourceIp principal.hostname 직접 매핑됨
client_host principal.hostname 직접 매핑됨
client_ip_1 principal.hostname 직접 매핑됨
detail.payload.Client principal.hostname 직접 매핑됨
CLIENT_IP principal.ip 병합됨
Client_ip principal.ip 병합됨
SourceIp principal.ip 병합됨
attrs.src principal.ip 병합됨
client_ip principal.ip 병합됨
client_ip_1 principal.ip 병합됨
column28 principal.ip 병합됨
csv_format principal.ip 매핑됨: falseattrs.src
event_id principal.ip 매핑됨: APIprin_ip, Sitescolumn28, Login: Successattrs.src
ip principal.ip 병합됨
prin_ip principal.ip 병합됨
principal_ip principal.ip 병합됨
principal_ip_address principal.ip 병합됨
src_ip1 principal.ip 병합됨
value principal.ip 병합됨
ApiType_label principal.labels 병합됨
Client_label principal.labels 병합됨
ConApp_label principal.labels 병합됨
OrderBy_label principal.labels 병합됨
Org_id principal.labels 병합됨
Qentry_label principal.labels 병합됨
Query_label principal.labels 병합됨
Records_label principal.labels 병합됨
channel principal.labels 병합됨
colhdr_label principal.labels 병합됨
disp_field_hdr_label principal.labels 병합됨
evt_src_label principal.labels 병합됨
federation_identifier principal.labels 병합됨
grouped_colhdr_label principal.labels 병합됨
city principal.location.city 직접 매핑됨
data.properties.City.str principal.location.city 직접 매핑됨
geoip_src.city_name principal.location.city 직접 매핑됨
payload.City principal.location.city 직접 매핑됨
properties.City principal.location.city 직접 매핑됨
client_geo principal.location.country_or_region 직접 매핑됨
data.properties.Country.str principal.location.country_or_region 직접 매핑됨
geoip_src.country_name principal.location.country_or_region 직접 매핑됨
payload.CountryIso principal.location.country_or_region 직접 매핑됨
properties.Country principal.location.country_or_region 직접 매핑됨
region principal.location.country_or_region 직접 매핑됨
data.properties.LoginLatitude.number principal.location.region_latitude 이름이 변경됨/매핑됨
payload.LoginLatitude principal.location.region_latitude 이름이 변경됨/매핑됨
properties.LoginLatitude principal.location.region_latitude 이름이 변경됨/매핑됨
data.properties.LoginLongitude.number principal.location.region_longitude 이름이 변경됨/매핑됨
payload.LoginLongitude principal.location.region_longitude 이름이 변경됨/매핑됨
properties.LoginLongitude principal.location.region_longitude 이름이 변경됨/매핑됨
geoip_src.region_name principal.location.state 직접 매핑됨
namespace principal.namespace 직접 매핑됨
source_ip principal.nat_ip 병합됨
Platform principal.platform 매핑됨: WindowsWINDOWS, LinuxLINUX, MacMAC
data.properties.OsName.str principal.platform 직접 매핑됨
os_name principal.platform 직접 매핑됨
payload.OsName principal.platform 직접 매핑됨
platform principal.platform 직접 매핑됨
data.properties.Platform.str principal.platform_version 직접 매핑됨
os_version principal.platform_version 직접 매핑됨
payload.OsVersion principal.platform_version 직접 매핑됨
properties.OsVersion principal.platform_version 직접 매핑됨
ApiVersion_label principal.resource.attribute.labels 병합됨
IsDeleted_label principal.resource.attribute.labels 병합됨
LogFileContentType_label principal.resource.attribute.labels 병합됨
LogFileLength_label principal.resource.attribute.labels 병합됨
LogFile_label principal.resource.attribute.labels 병합됨
created_by_id_label principal.resource.attribute.labels 병합됨
key principal.resource.attribute.labels 매핑됨: DisplayedFieldEntitiesmap_field
map_field principal.resource.attribute.labels 병합됨
os_name_label principal.resource.attribute.labels 병합됨
principal_ip_address principal.resource.attribute.labels 병합됨
browser_name principal.resource.name 직접 매핑됨
data.properties.Browser.str principal.resource.name 직접 매핑됨
product_object_id principal.resource.product_object_id 직접 매핑됨
principal_resource_type principal.resource.type 직접 매핑됨
LoginUrl principal.url 직접 매핑됨
user_labels principal.user.attribute.labels 병합됨
user_permission_label principal.user.attribute.labels 병합됨
roles principal.user.attribute.roles 병합됨
CreatedBy.Email principal.user.email_addresses 병합됨
Email principal.user.email_addresses 병합됨
User.Email principal.user.email_addresses 병합됨
User.Username principal.user.email_addresses 직접 매핑됨
attrs.usrName principal.user.email_addresses 병합됨
csv_format principal.user.email_addresses 매핑됨: falseattrs.usrName
email principal.user.email_addresses 병합됨
properties.Username principal.user.email_addresses 병합됨
src_email principal.user.email_addresses 매핑됨: ^.+@.+$src_email
User.Id principal.user.product_object_id 직접 매핑됨
attrs.USER_ID_DERIVED principal.user.product_object_id 이름이 변경됨/매핑됨
data.properties.USER_ID_DERIVED.str principal.user.product_object_id 직접 매핑됨
principal_product_object_id principal.user.product_object_id 직접 매핑됨
payload.UserType principal.user.role_name 직접 매핑됨
properties.UserType principal.user.role_name 직접 매핑됨
CreatedBy.Name principal.user.user_display_name 직접 매핑됨
Name principal.user.user_display_name 직접 매핑됨
User.Name principal.user.user_display_name 직접 매핑됨
email principal.user.user_display_name 직접 매핑됨
profile_name principal.user.user_display_name 직접 매핑됨
user_display_name principal.user.user_display_name 직접 매핑됨
username principal.user.user_display_name 직접 매핑됨
Id principal.user.userid 직접 매핑됨
USER_ID principal.user.userid 직접 매핑됨
account principal.user.userid 직접 매핑됨
attrs.usrName principal.user.userid 직접 매핑됨
data.properties.LoginKey.str principal.user.userid 직접 매핑됨
data.properties.USER_ID.str principal.user.userid 직접 매핑됨
login_key principal.user.userid 직접 매핑됨
payload.UserId principal.user.userid 직접 매핑됨
principal_user principal.user.userid 직접 매핑됨
properties.UserId principal.user.userid 직접 매핑됨
user_id principal.user.userid 직접 매핑됨
username principal.user.userid 직접 매핑됨
action security_result.action 매핑됨: "ALLOW", "BLOCK"action
csv_format security_result.action 매핑됨: falsesec_action
event_id security_result.action 매핑됨: ` "Login", "LoginAsEvent", "IdentityVerificationEvent"...
sec_action security_result.action 병합됨
status security_result.action 매핑됨: Successsec_action
Status security_result.action_details 직접 매핑됨
action security_result.action_details 직접 매핑됨
data.properties.Status.str security_result.action_details 직접 매핑됨
properties.Status security_result.action_details 직접 매핑됨
detail.payload.Query security_result.category_details 병합됨
LoginType security_result.description 직접 매핑됨
description security_result.description 직접 매핑됨
logintype security_result.description 직접 매핑됨
ActionMessage_label security_result.detection_fields 병합됨
ElapsedTime_label security_result.detection_fields 병합됨
EvaluationTime_label security_result.detection_fields 병합됨
Id_label security_result.detection_fields 병합됨
NumberOfFailedLogins_label security_result.detection_fields 병합됨
PolicyOutcome_label security_result.detection_fields 병합됨
User_url_label security_result.detection_fields 병합됨
event_id security_result.detection_fields 매핑됨: AuraRequestActionMessage_label
type_label security_result.detection_fields 병합됨
column5 security_result.rule_author 직접 매핑됨
column1 security_result.rule_id 직접 매핑됨
payload.PolicyId security_result.rule_id 직접 매핑됨
properties.PolicyId security_result.rule_id 직접 매핑됨
column4 security_result.rule_name 직접 매핑됨
rule_name security_result.rule_name 직접 매핑됨
REQUEST_STATUS security_result.summary 직접 매핑됨
column10 security_result.summary 직접 매핑됨
data.properties.LoginType.str security_result.summary 직접 매핑됨
forecastcategory security_result.summary 직접 매핑됨
newvalue security_result.summary 직접 매핑됨
oldvalue security_result.summary 직접 매핑됨
summary security_result.summary 직접 매핑됨
ORGANIZATION_ID target.administrative_domain 직접 매핑됨
domain target.administrative_domain 직접 매핑됨
organization_id target.administrative_domain 직접 매핑됨
properties.OrgName target.administrative_domain 직접 매핑됨
app_name target.application 직접 매핑됨
data.properties.Application.str target.application 직접 매핑됨
payload.AppName target.application 직접 매핑됨
properties.AppName target.application 직접 매핑됨
target_host target.asset.hostname 직접 매핑됨
target_hostname target.asset.hostname 직접 매핑됨
data.properties.CLIENT_IP.str target.asset.ip 병합됨
device_id target.asset_id 직접 매핑됨
file_type target.file.mime_type 직접 매핑됨
size_bytes target.file.size 직접 매핑됨
target_host target.hostname 직접 매핑됨
target_hostname target.hostname 직접 매핑됨
data.properties.CLIENT_IP.str target.ip 병합됨
QUERY_IDENTIFIER target.process.command_line 직접 매핑됨
cmd_line target.process.command_line 직접 매핑됨
data.properties.Query.str target.process.command_line 직접 매핑됨
query_exec target.process.command_line 직접 매핑됨
job_id target.process.pid 직접 매핑됨
PageStartTime_label target.resource.attribute.labels 병합됨
call_time target.resource.attribute.labels 병합됨
counts_against_api_limit_label target.resource.attribute.labels 병합됨
cpu target.resource.attribute.labels 병합됨
cpu_time_label target.resource.attribute.labels 병합됨
db_blocks_label target.resource.attribute.labels 병합됨
db_cpu target.resource.attribute.labels 병합됨
db_cpu_time_label target.resource.attribute.labels 병합됨
db_total_time_label target.resource.attribute.labels 병합됨
db_type target.resource.attribute.labels 병합됨
duration_time target.resource.attribute.labels 병합됨
entity_name target.resource.attribute.labels 병합됨
entity_name_label target.resource.attribute.labels 병합됨
entry_p target.resource.attribute.labels 병합됨
event_id target.resource.attribute.labels 매핑된 값 (총 5개, 예: ApiEventStreamope, ApiEventStreamses_level, `ApiT...
exception_label target.resource.attribute.labels 병합됨
exe_time target.resource.attribute.labels 병합됨
key target.resource.attribute.labels 매핑됨: "PageStartTime", "PreviousPageUrl", "Description", "ReportId"map_field
label target.resource.attribute.labels 병합됨
map_field target.resource.attribute.labels 병합됨
media_type_label target.resource.attribute.labels 병합됨
no_sql_que target.resource.attribute.labels 병합됨
number_fields_label target.resource.attribute.labels 병합됨
ope target.resource.attribute.labels 병합됨
query_type_label target.resource.attribute.labels 병합됨
rows_proc target.resource.attribute.labels 병합됨
rows_proc_label target.resource.attribute.labels 병합됨
run target.resource.attribute.labels 병합됨
run_time_label target.resource.attribute.labels 병합됨
ses_level target.resource.attribute.labels 병합됨
sql_id_label target.resource.attribute.labels 병합됨
ss_type target.resource.attribute.labels 병합됨
total_time target.resource.attribute.labels 병합됨
uripath_label target.resource.attribute.labels 병합됨
user_derieved_label target.resource.attribute.labels 병합됨
user_ty target.resource.attribute.labels 병합됨
user_type_label target.resource.attribute.labels 병합됨
verify_method target.resource.attribute.labels 병합됨
wave target.resource.attribute.labels 병합됨
URI target.resource.id 직접 매핑됨
accountid target.resource.id 직접 매핑됨
attrs.AccountId target.resource.id 이름이 변경됨/매핑됨
attrs.CaseId target.resource.id 이름이 변경됨/매핑됨
attrs.ContactId target.resource.id 이름이 변경됨/매핑됨
caseid target.resource.id 직접 매핑됨
contactid target.resource.id 직접 매핑됨
detail.id target.resource.id 직접 매핑됨
leadid target.resource.id 직접 매핑됨
opportunityid target.resource.id 직접 매핑됨
payload.RecordId target.resource.id 직접 매핑됨
properties.RecordId target.resource.id 직접 매핑됨
request_id target.resource.id 직접 매핑됨
StageName target.resource.name 직접 매핑됨
data.properties.DATASET_IDS.str target.resource.name 직접 매핑됨
field target.resource.name 직접 매핑됨
properties.Name target.resource.name 직접 매핑됨
resource_name target.resource.name 직접 매핑됨
column13 target.resource.product_object_id 직접 매핑됨
data.properties.REQUEST_ID.str target.resource.product_object_id 직접 매핑됨
properties.OrgId target.resource.product_object_id 직접 매핑됨
target_product_object_id target.resource.product_object_id 직접 매핑됨
event_id target.resource.resource_type 매핑됨: PlatformEncryptionACCESS_POLICY, ApexCalloutACCESS_POLICY, `ApexTrigge...
target_resource_type target.resource.resource_type 직접 매핑됨
event_id target.resource.type 매핑됨: (QueuedExecution/ApexExecution)BATCH, ApexTriggerDATABASE_TRIGGER, `Co...
URI target.url 직접 매핑됨
attrs.LoginUrl target.url 이름이 변경됨/매핑됨
attrs.attributes.url target.url 이름이 변경됨/매핑됨
login_url target.url 직접 매핑됨
payload.LoginUrl target.url 직접 매핑됨
properties.LoginUrl target.url 직접 매핑됨
properties.PageUrl target.url 직접 매핑됨
uri target.url 직접 매핑됨
uripath target.url 직접 매핑됨
attrs.usrName target.user.email_addresses 병합됨
csv_format target.user.email_addresses 매핑됨: falseattrs.usrName
email_address target.user.email_addresses 병합됨
event_id target.user.email_addresses 매핑됨: Logoutattrs.usrName
target_user_display_name target.user.user_display_name 직접 매핑됨
column5 target.user.userid 직접 매핑됨
data.properties.CreatedById.str target.user.userid 직접 매핑됨
data.properties.UserId.str target.user.userid 직접 매핑됨
detail.payload.UserId target.user.userid 직접 매핑됨
target_login_key target.user.userid 직접 매핑됨
target_user_id target.user.userid 직접 매핑됨
target_user_name target.user.userid 직접 매핑됨
해당 사항 없음 extensions.auth.auth_details 상수: ACTIVE
해당 사항 없음 extensions.auth.type 상수: AUTHTYPE_UNSPECIFIED
해당 사항 없음 metadata.event_type 상수: USER_UNCATEGORIZED
해당 사항 없음 metadata.product_name 상수: SALESFORCE
해당 사항 없음 metadata.vendor_name 상수: SALESFORCE
해당 사항 없음 network.application_protocol 상수: HTTP
해당 사항 없음 network.http.parsed_user_agent 상수: parseduseragent
해당 사항 없음 principal.platform 상수: WINDOWS
해당 사항 없음 principal.resource.type 상수: USER
해당 사항 없음 target.resource.resource_type 상수: ACCESS_POLICY
해당 사항 없음 target.resource.type 상수: BATCH
column17 event.idm.read_only_udm.principal.user.email_addresses 변경 로그에서 매핑됨
column5 event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
user_type event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
USER_ID_DERIVED event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
ApiVersion event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
column9 event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
column9 event.idm.read_only_udm.network.http.user_agent 변경 로그에서 매핑됨
column9 event.idm.read_only_udm.network.http.parsed_user_agent 변경 로그에서 매핑됨
column4 event.idm.read_only_udm.target.administrative_domain 변경 로그에서 매핑됨
column18 event.idm.read_only_udm.principal.user.email_addresses 변경 로그에서 매핑됨
request_id event.idm.read_only_udm.target.resource.product_object_id 변경 로그에서 매핑됨
column13 event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
column18 event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
column20 event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
column8 event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
column7 event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
column16 event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
login_subtype event.idm.read_only_udm.security_result.detection_fields 변경 로그에서 매핑됨
column28 event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
column26 event.idm.read_only_udm.metadata.collected_timestamp 변경 로그에서 매핑됨
source_ip event.idm.read_only_udm.principal.nat_ip 변경 로그에서 매핑됨
x_forwarded_for_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
column13 event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
column14 event.idm.read_only_udm.security_result.description 변경 로그에서 매핑됨
properties.Description event.idm.read_only_udm.metadata.description 변경 로그에서 매핑됨
properties.City event.idm.read_only_udm.principal.location.city 변경 로그에서 매핑됨
properties.AppName event.idm.read_only_udm.target.application 변경 로그에서 매핑됨
properties.OrgId event.idm.read_only_udm.target.resource.product_object_id 변경 로그에서 매핑됨
properties.OrgName event.idm.read_only_udm.target.administrative_domain 변경 로그에서 매핑됨
namespace event.idm.read_only_udm.principal.namespace 변경 로그에서 매핑됨
properties.LoginUrl, properties.PageUrl event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
properties.Application event.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
recordDate event.idm.read_only_udm.metadata.collected_timestamp 변경 로그에서 매핑됨
name event.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
properties.Username event.idm.read_only_udm.principal.user.email_addresses 변경 로그에서 매핑됨
properties.UserId event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
properties.UserType event.idm.read_only_udm.principal.user.role_name 변경 로그에서 매핑됨
properties.Country event.idm.read_only_udm.principal.location.country_or_region 변경 로그에서 매핑됨
properties.SourceIp event.idm.read_only_udm.principal.ip 변경 로그에서 매핑됨
properties.SourceIp event.idm.read_only_udm.principal.asset.ip 변경 로그에서 매핑됨
properties.SourceIp (if not a valid IP), properties.OsName (if not Windows, Linux, or Mac), properties.DisplayedFieldEntities event.idm.read_only_udm.principal.resource.attribute.labels 변경 로그에서 매핑됨
properties.TlsProtocol event.idm.read_only_udm.network.tls.version 변경 로그에서 매핑됨
properties.CipherSuite event.idm.read_only_udm.network.tls.cipher 변경 로그에서 매핑됨
properties.EventDate, startTime event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
properties.EventIdentifier event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
properties.HttpMethod event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
properties.HttpMethod event.idm.read_only_udm.network.application_protocol 변경 로그에서 매핑됨
properties.LoginLatitude event.idm.read_only_udm.principal.location.region_latitude 변경 로그에서 매핑됨
properties.LoginLongitude event.idm.read_only_udm.principal.location.region_longitude 변경 로그에서 매핑됨
properties.OsName, properties.Platform event.idm.read_only_udm.principal.platform 변경 로그에서 매핑됨
properties.OsVersion event.idm.read_only_udm.principal.platform_version 변경 로그에서 매핑됨
properties.RecordId event.idm.read_only_udm.target.resource.id 변경 로그에서 매핑됨
properties.SessionKey event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
properties.UserAgent event.idm.read_only_udm.network.http.user_agent 변경 로그에서 매핑됨
properties.UserAgent event.idm.read_only_udm.network.http.parsed_user_agent 변경 로그에서 매핑됨
properties.PageStartTime, properties.PreviousPageUrl, properties.Description, properties.ReportId event.idm.read_only_udm.target.resource.attribute.labels 변경 로그에서 매핑됨
properties.Name event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
and event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
detail.payload.ConnectedAppId additional.fields 변경 로그에서 매핑됨
detail.payload.Platform additional.fields 변경 로그에서 매핑됨
detail.payload.EvaluationTime additional.fields 변경 로그에서 매핑됨
detail.payload.Operation additional.fields 변경 로그에서 매핑됨
detail.payload.LoginHistoryId additional.fields 변경 로그에서 매핑됨
detail.payload.CreatedById additional.fields 변경 로그에서 매핑됨
detail.payload.SessionKey additional.fields 변경 로그에서 매핑됨
detail.payload.ApiType additional.fields 변경 로그에서 매핑됨
detail.payload.PolicyOutcome security_result.detection_fields 변경 로그에서 매핑됨
detail.payload.EventIdentifier additional.fields 변경 로그에서 매핑됨
detail.payload.RequestIdentifier additional.fields 변경 로그에서 매핑됨
detail.payload.ApiVersion additional.fields 변경 로그에서 매핑됨
detail.payload.RelatedEventIdentifier additional.fields 변경 로그에서 매핑됨
detail.payload.Username target.user.email_addresses 변경 로그에서 매핑됨
detail.payload.RowsProcessed additional.fields 변경 로그에서 매핑됨
detail.payload.RowsReturned additional.fields 변경 로그에서 매핑됨
detail.payload.SourceIp principal.ip 변경 로그에서 매핑됨
detail.payload.CreatedDate additional.fields 변경 로그에서 매핑됨
detail.payload.LoginKey additional.fields 변경 로그에서 매핑됨
detail.payload.Application additional.fields 변경 로그에서 매핑됨
detail.payload.PolicyId additional.fields 변경 로그에서 매핑됨
detail.payload.QueriedEntities additional.fields 변경 로그에서 매핑됨
detail.payload.SessionLevel additional.fields 변경 로그에서 매핑됨
detail.schemaId additional.fields 변경 로그에서 매핑됨
records_index.attributes.type security_result.detection_fields 변경 로그에서 매핑됨
column25 network.http.user_agent 변경 로그에서 매핑됨
column24 network.http.user_agent 변경 로그에서 매핑됨
column24 network.http.method 변경 로그에서 매핑됨
CreatedBy.FederationIdentifier additional.fields 변경 로그에서 매핑됨
Section additional.fields 변경 로그에서 매핑됨
DelegateUser additional.fields 변경 로그에서 매핑됨
ResponsibleNamespacePrefix additional.fields 변경 로그에서 매핑됨
payload.PreviousPageEntityId", "payload.SdkVersion", "payload.Operation", "payload.PageUrl", "HasEffectivePageTimeDeviation_label", "payload.EffectivePageTime", "payload.EffectivePageTimeDeviationReason", "payload.DeviceSessionId", "payload.PreviousPageAppName", and "payload.PreviousPageEntityType additional.fields 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.