איסוף יומני SecureLink
במאמר הזה מוסבר איך להטמיע יומני SecureLink ב-Google Security Operations באמצעות Google Cloud Storage V2.
SecureLink (עכשיו Imprivata Privileged Remote Access) היא פלטפורמת צד שלישי מבוססת-ענן לגישה מרחוק, לניהול מאובטח של גישת ספקים וגישה עם הרשאות מיוחדות. ממשק ה-API בארכיטקטורת REST של SecureLink מספק גישה פרוגרמטית ליומני סשנים, לאירועי אימות וליומני ביקורת של אדמינים.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- פרויקט ב-GCP עם Cloud Storage API מופעל
- הרשאות ליצירה ולניהול של קטגוריות ב-GCS
- הרשאות לניהול מדיניות IAM בקטגוריות GCS
- הרשאות ליצירת שירותי Cloud Run, נושאי Pub/Sub ומשימות ב-Cloud Scheduler
- גישה מיוחדת לפורטל הניהול של SecureLink עם הרשאות אדמין
- מפתח API של SecureLink עם הרשאת קריאה של יומני ביקורת
יצירת קטגוריה של Google Cloud Storage
- נכנסים למסוף Google Cloud.
- בוחרים פרויקט או יוצרים פרויקט חדש.
- בתפריט הניווט, עוברים אל Cloud Storage > Buckets.
- לוחצים על Create bucket.
מספקים את פרטי ההגדרה הבאים:
הגדרה ערך Name your bucket (שם הקטגוריה) מזינים שם ייחודי ברמה גלובלית (לדוגמה, securelink-logs)סוג המיקום בוחרים לפי הצרכים (אזור, שני אזורים, מספר אזורים) Location בוחרים את המיקום (לדוגמה, us-central1)סוג אחסון (storage class) רגיל (מומלץ ליומנים שמתבצעת אליהם גישה לעיתים קרובות) בקרת גישה אחיד (מומלץ) כלים להגנה אופציונלי: הפעלת ניהול גרסאות של אובייקטים או מדיניות שמירת נתונים לוחצים על יצירה.
איסוף פרטי הכניסה ל-SecureLink API
יצירת מפתח API
- נכנסים לפורטל הניהול של SecureLink.
- עוברים אל Administration > API Keys (או Administration > Integrations > API).
- לוחצים על Generate API Key (יצירת מפתח API).
- מזינים שם למפתח ה-API (לדוגמה,
Google SecOps Integration). - בוחרים את ההרשאות הנדרשות:
- קריאת יומן ביקורת: גישה ליומני הפעלה ואימות
- קריאת סשן: גישה לנתוני סשן של גישה מרחוק
- לוחצים על יצירה.
מעתיקים ושומרים את הפרטים הבאים במיקום מאובטח:
- API Key (מפתח API): הערך של מפתח ה-API שנוצר
- מזהה הארגון: מזהה הארגון שלכם ב-SecureLink (מופיע בכתובת ה-URL של פורטל האדמין או בדף ההגדרות)
קביעת כתובת ה-URL הבסיסית של ה-API
כתובת ה-URL הבסיסית של SecureLink API:
| סביבה | כתובת ה-URL הבסיסית של ה-API |
|---|---|
| ייצור | https://api.securelink.com/v1 |
בדיקת הגישה ל-API
לפני שממשיכים בשילוב, חשוב לבדוק את פרטי הכניסה:
# Replace with your actual credentials SECURELINK_API_KEY="your-api-key" SECURELINK_ORG_ID="your-org-id" # Test API access - list recent audit logs curl -s -X GET "https://api.securelink.com/v1/audit-logs?limit=1" \ -H "Authorization: Bearer ${SECURELINK_API_KEY}" \ -H "X-Organization-Id: ${SECURELINK_ORG_ID}" \ -H "Accept: application/json"
יצירת חשבון שירות לפונקציית Cloud Run
לפונקציית Cloud Run נדרש חשבון שירות עם הרשאות כתיבה בקטגוריית GCS, וצריך להפעיל אותה באמצעות Pub/Sub.
יצירת חשבון שירות
- במסוף GCP, נכנסים לדף IAM & Admin > Service Accounts.
- לוחצים על יצירת חשבון שירות.
- מספקים את פרטי ההגדרה הבאים:
- שם חשבון השירות: מזינים
securelink-logs-collector-sa - Service account description: מזינים
Service account for Cloud Run function to collect SecureLink logs
- שם חשבון השירות: מזינים
- לוחצים על יצירה והמשך.
- בקטע Grant this service account access to project (מתן גישה של חשבון השירות הזה לפרויקט), מוסיפים את התפקידים הבאים:
- לוחצים על בחירת תפקיד.
- מחפשים את התפקיד Storage Object Admin ובוחרים אותו.
- לוחצים על + הוספת תפקיד נוסף.
- מחפשים את האפשרות Cloud Run Invoker (הפעלת שירותים ב-Cloud Run) ולוחצים עליה.
- לוחצים על + הוספת תפקיד.
- מחפשים את האפשרות Cloud Functions Invoker (הפעלת פונקציות של Cloud Functions) ולוחצים עליה.
- לוחצים על Continue.
- לוחצים על סיום.
התפקידים האלה נדרשים כדי:
- אדמין של אובייקט אחסון: כתיבת יומנים לקטגוריית GCS וניהול קובצי תמונת מצב
- Cloud Run Invoker: מאפשר ל-Pub/Sub להפעיל את הפונקציה
- מפעיל פונקציות של Cloud Functions: מאפשר להפעיל פונקציות
הענקת הרשאות IAM בקטגוריה של GCS
נותנים לחשבון השירות הרשאות כתיבה בקטגוריה של GCS:
- עוברים אל Cloud Storage > Buckets (קטגוריות).
- לוחצים על שם הקטגוריה (לדוגמה,
securelink-logs). - עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מספקים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון של חשבון השירות (לדוגמה,
securelink-logs-collector-sa@PROJECT_ID.iam.gserviceaccount.com). - הקצאת תפקידים: בוחרים באפשרות אדמין של אובייקטים באחסון.
- Add principals (הוספת ישויות מורשות): מזינים את כתובת האימייל בחשבון של חשבון השירות (לדוגמה,
- לוחצים על Save.
יצירת נושא Pub/Sub
יוצרים נושא Pub/Sub ש-Cloud Scheduler יפרסם בו ופונקציית Cloud Run תירשם אליו.
- במסוף GCP, עוברים אל Pub/Sub > Topics.
- לוחצים על יצירת נושא.
- מזינים את פרטי ההגדרה הבאים:
- מזהה הנושא: מזינים
securelink-logs-trigger - השארת ההגדרות האחרות כברירת מחדל
- מזהה הנושא: מזינים
- לוחצים על יצירה.
יצירת פונקציית Cloud Run לאיסוף יומנים
הפונקציה של Cloud Run תופעל על ידי הודעות Pub/Sub מ-Cloud Scheduler כדי לאחזר יומנים מ-SecureLink REST API ולכתוב אותם ב-GCS.
- במסוף GCP, עוברים אל Cloud Run.
- לוחצים על יצירת שירות.
- בוחרים באפשרות Function (שימוש בעורך ישיר ליצירת פונקציה).
בקטע Configure (הגדרה), מזינים את פרטי ההגדרה הבאים:
הגדרה ערך שם השירות securelink-logs-collectorאזור בוחרים את האזור שתואם לקטגוריית ה-GCS (לדוגמה, us-central1)זמן ריצה בוחרים באפשרות Python 3.12 ואילך. בקטע טריגר (אופציונלי):
- לוחצים על + הוספת טריגר.
- בוחרים באפשרות Cloud Pub/Sub.
- בקטע Select a Cloud Pub/Sub topic, בוחרים את הנושא
securelink-logs-trigger. - לוחצים על Save.
בקטע Authentication:
- בוחרים באפשרות דרישת אימות.
- בודקים את ניהול זהויות והרשאות גישה (IAM).
גוללים למטה ומרחיבים את Containers, Networking, Security (מאגרי תגים, רשתות, אבטחה).
עוברים לכרטיסייה אבטחה:
- חשבון שירות: בוחרים את חשבון השירות
securelink-logs-collector-sa.
- חשבון שירות: בוחרים את חשבון השירות
עוברים לכרטיסייה מאגרי תגים:
- לוחצים על Variables & Secrets (משתנים וסודות).
- לוחצים על + Add variable לכל משתנה סביבה:
שם המשתנה ערך לדוגמה תיאור GCS_BUCKETsecurelink-logsשם קטגוריית GCS GCS_PREFIXsecurelinkקידומת לקובצי יומן STATE_KEYsecurelink/state.jsonנתיב קובץ תמונת מצב SECURELINK_API_KEYyour-api-keyמפתח API של SecureLink SECURELINK_ORG_IDyour-org-idמזהה הארגון ב-SecureLink SECURELINK_API_BASEhttps://api.securelink.com/v1כתובת ה-URL הבסיסית של SecureLink API MAX_RECORDS5000מספר הרשומות המקסימלי בכל הפעלה PAGE_SIZE1000רשומות בכל דף LOOKBACK_HOURS24תקופת המבט לאחור הראשונית בקטע Variables & Secrets, גוללים למטה אל Requests:
- זמן קצוב לתפוגת בקשה: מזינים
600שניות (10 דקות)
- זמן קצוב לתפוגת בקשה: מזינים
עוברים לכרטיסייה הגדרות:
- בקטע Resources:
- זיכרון: בוחרים באפשרות 512MiB או יותר
- מעבד (CPU): בוחרים באפשרות 1.
- בקטע Resources:
בקטע שינוי קנה מידה של העריכה:
- מספר מינימלי של מופעים: מזינים
0 - Maximum number of instances: מזינים
100(או משנים בהתאם לעומס הצפוי)
- מספר מינימלי של מופעים: מזינים
לוחצים על יצירה.
ממתינים ליצירת השירות (דקה או שתיים).
אחרי שיוצרים את השירות, עורך הקוד המוטבע נפתח באופן אוטומטי.
הוספת קוד פונקציה
- מזינים main בשדה Entry point.
בעורך הקוד, יוצרים שני קבצים:
הקובץ הראשון main.py:
import functions_framework from google.cloud import storage import json import os import urllib3 from datetime import datetime, timezone, timedelta import time # Initialize HTTP client with timeouts http = urllib3.PoolManager( timeout=urllib3.Timeout(connect=5.0, read=30.0), retries=False, ) # Initialize Storage client storage_client = storage.Client() # Environment variables GCS_BUCKET = os.environ.get('GCS_BUCKET') GCS_PREFIX = os.environ.get('GCS_PREFIX', 'securelink') STATE_KEY = os.environ.get('STATE_KEY', 'securelink/state.json') SECURELINK_API_KEY = os.environ.get('SECURELINK_API_KEY') SECURELINK_ORG_ID = os.environ.get('SECURELINK_ORG_ID') SECURELINK_API_BASE = os.environ.get('SECURELINK_API_BASE', 'https://api.securelink.com/v1') MAX_RECORDS = int(os.environ.get('MAX_RECORDS', '5000')) PAGE_SIZE = int(os.environ.get('PAGE_SIZE', '1000')) LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24')) def parse_datetime(value: str) -> datetime: """Parse ISO datetime string to datetime object.""" if value.endswith("Z"): value = value[:-1] + "+00:00" return datetime.fromisoformat(value) @functions_framework.cloud_event def main(cloud_event): """ Cloud Run function triggered by Pub/Sub to fetch SecureLink audit and session logs and write to GCS. Args: cloud_event: CloudEvent object containing Pub/Sub message """ if not all([GCS_BUCKET, SECURELINK_API_KEY, SECURELINK_ORG_ID]): print('Error: Missing required environment variables') return try: bucket = storage_client.bucket(GCS_BUCKET) # Load state state = load_state(bucket, STATE_KEY) # Determine time window now = datetime.now(timezone.utc) last_time = None if isinstance(state, dict) and state.get("last_event_time"): try: last_time = parse_datetime(state["last_event_time"]) # Overlap by 2 minutes to catch any delayed events last_time = last_time - timedelta(minutes=2) except Exception as e: print(f"Warning: Could not parse last_event_time: {e}") if last_time is None: last_time = now - timedelta(hours=LOOKBACK_HOURS) print(f"Fetching logs from {last_time.isoformat()} to {now.isoformat()}") # Fetch logs from multiple endpoints all_records = [] newest_event_time = None for endpoint_type in ['audit-logs', 'sessions']: records, newest_time = fetch_logs( endpoint_type=endpoint_type, start_time=last_time, end_time=now, page_size=PAGE_SIZE, max_records=MAX_RECORDS, ) all_records.extend(records) if newest_time: if newest_event_time is None or parse_datetime(newest_time) > parse_datetime(newest_event_time): newest_event_time = newest_time if not all_records: print("No new log records found.") save_state(bucket, STATE_KEY, now.isoformat()) return # Write to GCS as NDJSON timestamp = now.strftime('%Y%m%d_%H%M%S') object_key = f"{GCS_PREFIX}/logs_{timestamp}.ndjson" blob = bucket.blob(object_key) ndjson = '\n'.join([json.dumps(record, ensure_ascii=False) for record in all_records]) + '\n' blob.upload_from_string(ndjson, content_type='application/x-ndjson') print(f"Wrote {len(all_records)} records to gs://{GCS_BUCKET}/{object_key}") # Update state with newest event time if newest_event_time: save_state(bucket, STATE_KEY, newest_event_time) else: save_state(bucket, STATE_KEY, now.isoformat()) print(f"Successfully processed {len(all_records)} records") except Exception as e: print(f'Error processing logs: {str(e)}') raise def load_state(bucket, key): """Load state from GCS.""" try: blob = bucket.blob(key) if blob.exists(): state_data = blob.download_as_text() return json.loads(state_data) except Exception as e: print(f"Warning: Could not load state: {e}") return {} def save_state(bucket, key, last_event_time_iso: str): """Save the last event timestamp to GCS state file.""" try: state = {'last_event_time': last_event_time_iso} blob = bucket.blob(key) blob.upload_from_string( json.dumps(state, indent=2), content_type='application/json' ) print(f"Saved state: last_event_time={last_event_time_iso}") except Exception as e: print(f"Warning: Could not save state: {e}") def fetch_logs(endpoint_type: str, start_time: datetime, end_time: datetime, page_size: int, max_records: int): """ Fetch logs from SecureLink REST API with cursor-based pagination and rate limiting. Args: endpoint_type: API endpoint type (audit-logs, sessions) start_time: Start time for log query end_time: End time for log query page_size: Number of records per page max_records: Maximum total records to fetch Returns: Tuple of (records list, newest_event_time ISO string) """ api_base = SECURELINK_API_BASE.rstrip('/') endpoint = f"{api_base}/{endpoint_type}" headers = { 'Authorization': f'Bearer {SECURELINK_API_KEY}', 'X-Organization-Id': SECURELINK_ORG_ID, 'Accept': 'application/json', 'User-Agent': 'GoogleSecOps-SecureLinkCollector/1.0' } records = [] newest_time = None page_num = 0 backoff = 1.0 cursor = None start_iso = start_time.strftime('%Y-%m-%dT%H:%M:%SZ') end_iso = end_time.strftime('%Y-%m-%dT%H:%M:%SZ') while True: page_num += 1 if len(records) >= max_records: print(f"Reached max_records limit ({max_records}) for {endpoint_type}") break url = f"{endpoint}?startDate={start_iso}&endDate={end_iso}&limit={min(page_size, max_records - len(records))}" if cursor: url += f"&cursor={cursor}" try: response = http.request('GET', url, headers=headers) # Handle rate limiting with exponential backoff if response.status == 429: retry_after = int(response.headers.get('Retry-After', str(int(backoff)))) print(f"Rate limited (429). Retrying after {retry_after}s...") time.sleep(retry_after) backoff = min(backoff * 2, 30.0) continue backoff = 1.0 if response.status != 200: print(f"HTTP Error: {response.status}") response_text = response.data.decode('utf-8') print(f"Response body: {response_text}") return records, newest_time data = json.loads(response.data.decode('utf-8')) page_results = data.get('data', data.get('results', data.get('items', []))) if not page_results: print(f"No more results (empty page) for {endpoint_type}") break print(f"{endpoint_type} page {page_num}: Retrieved {len(page_results)} events") # Add endpoint type for identification for event in page_results: event['_securelink_log_type'] = endpoint_type records.extend(page_results) # Track newest event time for event in page_results: try: event_ts = event.get('timestamp') or event.get('createdAt') or event.get('startTime') if event_ts: event_time = str(event_ts) if newest_time is None or parse_datetime(event_time) > parse_datetime(newest_time): newest_time = event_time except Exception as e: print(f"Warning: Could not parse event time: {e}") # Check for next cursor cursor = data.get('cursor') or data.get('nextCursor') or data.get('next_cursor') if not cursor: if len(page_results) < page_size: print(f"No more pages for {endpoint_type} (last page not full)") else: print(f"No more pages for {endpoint_type} (no cursor)") break except Exception as e: print(f"Error fetching {endpoint_type} logs: {e}") return records, newest_time print(f"Retrieved {len(records)} total {endpoint_type} records from {page_num} pages") return records, newest_timeהקובץ השני requirements.txt:
functions-framework==3.* google-cloud-storage==2.* urllib3>=2.0.0
לוחצים על Deploy כדי לשמור ולפרוס את הפונקציה.
ממתינים לסיום הפריסה (2-3 דקות).
יצירת משימה ב-Cloud Scheduler
Cloud Scheduler יפרסם הודעות בנושא Pub/Sub במרווחי זמן קבועים, ויפעיל את פונקציית Cloud Run.
- במסוף GCP, עוברים אל Cloud Scheduler.
- לוחצים על Create Job (יצירת משימה).
מספקים את פרטי ההגדרה הבאים:
הגדרה ערך שם securelink-logs-collector-hourlyאזור בחירה באותו אזור כמו פונקציית Cloud Run תדירות 0 * * * *(כל שעה, בדיוק בשעה)אזור זמן בחירת אזור זמן (מומלץ לבחור UTC) סוג הטירגוט Pub/Sub נושא בחירת הנושא securelink-logs-triggerגוף ההודעה {}(אובייקט JSON ריק)לוחצים על יצירה.
אפשרויות לתדירות התזמון
בחירת התדירות בהתאם לנפח היומן ולדרישות זמן האחזור:
| תדירות | ביטוי Cron | תרחיש לדוגמה |
|---|---|---|
| כל 5 דקות | */5 * * * * |
נפח גבוה, זמן אחזור נמוך |
| כל 15 דקות | */15 * * * * |
נפח חיפושים בינוני |
| כל שעה | 0 * * * * |
רגיל (מומלץ) |
| כל 6 שעות | 0 */6 * * * |
נפח נמוך, עיבוד באצווה |
| יומי | 0 0 * * * |
איסוף נתונים היסטוריים |
בדיקת השילוב
- במסוף Cloud Scheduler, מוצאים את העבודה.
- לוחצים על הפעלת המשימה בכוח כדי להפעיל את המשימה באופן ידני.
- מחכים כמה שניות.
- עוברים אל Cloud Run > Services.
- לוחצים על
securelink-logs-collector. - לוחצים על הכרטיסייה Logs (יומנים).
מוודאים שהפונקציה בוצעה בהצלחה. מחפשים:
Fetching logs from YYYY-MM-DDTHH:MM:SS+00:00 to YYYY-MM-DDTHH:MM:SS+00:00 audit-logs page 1: Retrieved X events sessions page 1: Retrieved X events Wrote X records to gs://securelink-logs/securelink/logs_YYYYMMDD_HHMMSS.ndjson Successfully processed X recordsנכנסים לדף Cloud Storage > Buckets.
לוחצים על שם הקטגוריה (
securelink-logs).עוברים לתיקייה
securelink/.מוודאים שנוצר קובץ
.ndjsonחדש עם חותמת הזמן הנוכחית.
אם מופיעות שגיאות ביומנים:
- HTTP 401: בדיקת מפתח ה-API ומזהה הארגון במשתני הסביבה
- HTTP 403: מוודאים שלמפתח ה-API יש את ההרשאות הנדרשות בפורטל האדמין של SecureLink
- HTTP 429: הגבלת קצב של יצירת בקשות – הפונקציה תנסה שוב באופן אוטומטי עם השהיה (backoff)
- חסרים משתני סביבה: צריך לוודא שכל המשתנים הנדרשים מוגדרים
הגדרת פיד ב-Google SecOps להטמעה של יומנים של SecureLink
- עוברים אל SIEM Settings > Feeds.
- לוחצים על הוספת פיד חדש.
- לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
SecureLink Logs). - בוחרים באפשרות Google Cloud Storage V2 בתור סוג המקור.
- בוחרים באפשרות SecureLink בתור סוג היומן.
לוחצים על קבלת חשבון שירות. תוצג כתובת אימייל ייחודית של חשבון שירות, לדוגמה:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comמעתיקים את כתובת האימייל הזו.
לוחצים על הבא.
מציינים ערכים לפרמטרים הבאים של הקלט:
כתובת ה-URL של קטגוריית האחסון: מזינים את ה-URI של קטגוריית GCS עם נתיב הקידומת:
gs://securelink-logs/securelink/- מחליפים את:
-
securelink-logs: השם של קטגוריית GCS. -
securelink: קידומת אופציונלית או נתיב לתיקייה שבה מאוחסנים היומנים (אם לא מציינים כלום, היומנים מאוחסנים בתיקיית הבסיס).
-
- מחליפים את:
אפשרות למחיקת המקור: בוחרים את אפשרות המחיקה לפי ההעדפה שלכם:
- אף פעם: לא נמחקים קבצים אחרי ההעברה (מומלץ לבדיקות).
- מחיקת קבצים שהועברו: מחיקת קבצים אחרי שהם הועברו בהצלחה.
מחיקת קבצים שהועברו וספריות ריקות: מחיקת קבצים וספריות ריקות אחרי שההעברה מסתיימת בהצלחה.
גיל הקובץ המקסימלי: הכללת קבצים ששונו במספר הימים האחרונים (ברירת המחדל היא 180 ימים)
מרחב השמות של הנכס: מרחב השמות של הנכס
תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה
לוחצים על הבא.
בודקים את הגדרות הפיד החדש במסך סיום ולוחצים על שליחה.
הקצאת הרשאות IAM לחשבון השירות של Google SecOps
לחשבון השירות של Google SecOps צריך להיות התפקיד צפייה באובייקט אחסון בקטגוריה של GCS.
- נכנסים לדף Cloud Storage > Buckets.
- לוחצים על שם הקטגוריה.
- עוברים לכרטיסייה Permissions.
- לוחצים על הענקת גישה.
- מזינים את פרטי ההגדרה הבאים:
- Add principals (הוספת ישויות מורשות): מדביקים את כתובת האימייל בחשבון של חשבון השירות של Google SecOps
- הקצאת תפקידים: בוחרים באפשרות צפייה באובייקטים באחסון.
- לוחצים על Save.
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | היגיון |
|---|---|---|
| additional_classification | additional.fields | נתוני אירועים חשובים שספציפיים לספק מסוים, שלא ניתן לייצג בצורה מספקת בקטעים הרשמיים של מודל UDM |
| מנגנון | extensions.auth.mechanism | מנגנון אימות |
| extensions.auth.type | סוג אימות | |
| msg, inner_message, desc | metadata.description | תיאור האירוע |
| metadata.event_type | סוג האירוע (למשל, USER_LOGIN, NETWORK_CONNECTION) | |
| resource_name, _application_protocol | network.application_protocol | פרוטוקול אפליקציה (לדוגמה, HTTP, FTP) |
| method | network.http.method | שיטת HTTP (לדוגמה, GET, POST) |
| network.ip_protocol | פרוטוקול IP (לדוגמה, TCP, UDP) | |
| sessionId | network.session_id | מזהה הסשן |
| principal_host | principal.hostname | שם המארח של המקור |
| login_ip, src_ip, inner_ip, principal_host | principal.ip | כתובת ה-IP של מקור החיבור |
| principal_port | principal.port | מספר יציאת המקור |
| process_id | principal.process.pid | מזהה התהליך |
| principal_uri | principal.url | כתובת ה-URL שמשויכת למנהל |
| שם משתמש, מפתח | principal.user.email_addresses | כתובות האימייל שמשויכות למשתמש |
| username, key, user_id | principal.user.userid | מזהה משתמש |
| security_action | security_result.action | הפעולה שבוצעה (למשל, ALLOW, BLOCK) |
| קטגוריה | security_result.category | הקטגוריה של תוצאת האבטחה |
| פעולה, תיאור | security_result.description | תיאור של תוצאת האבטחה |
| עדיפות | security_result.priority | העדיפות של תוצאת האבטחה |
| method | security_result.severity | חומרת תוצאת האבטחה |
| עדיפות | security_result.severity_details | פרטים על רמת החומרה |
| reason | security_result.summary | סיכום של תוצאת האבטחה |
| application, product_event_type | target.application | שם האפליקציה |
| pwd | target.file.full_path | הנתיב המלא של הקובץ |
| target_host | target.hostname | שם המארח של היעד |
| dst_ip, target_host | target.ip | כתובת ה-IP של היעד |
| target_port | target.port | מספר יציאת היעד |
| פקודה | target.process.command_line | שורת הפקודה של התהליך |
| target.resource.type | סוג המשאב | |
| url | target.url | כתובת ה-URL שמשויכת ליעד |
| שם משתמש, מפתח | target.user.email_addresses | כתובות האימייל שמשויכות למשתמש היעד |
| name | target.user.user_display_name | השם המוצג של המשתמש |
| username, key, user_id | target.user.userid | מזהה המשתמש של משתמש היעד |
| metadata.product_name | שם המוצר | |
| metadata.vendor_name | שם הספק או שם חברה |
יומן שינויים
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.