Collecter les journaux SentinelOne EDR

Compatible avec :

Ce document explique comment exporter des journaux SentinelOne vers Google Cloud Storage à l'aide de SentinelOne Cloud Funnel. Étant donné que SentinelOne n'offre pas d'intégration intégrée pour exporter directement les journaux vers Google Cloud Storage, Cloud Funnel sert de service intermédiaire pour transférer les journaux vers Cloud Storage.

Avant de commencer

Assurez-vous de remplir les conditions préalables suivantes :

  • Instance Google SecOps
  • Accès privilégié à la plate-forme Google Cloud
  • Accès privilégié à SentinelOne

Configurer les autorisations pour que Cloud Funnels accède à Cloud Storage

  1. Connectez-vous à la consoleGoogle Cloud .
  2. Accédez à IAM et administration.
  3. Sur la page IAM, ajoutez un rôle IAM pour le compte de service Cloud Funnels :
    • Attribuez les autorisations Créateur d'objets Storage.
    • Facultatif : attribuez le rôle Lecteur des objets Storage si vous avez besoin que Cloud Funnels lise les objets du bucket.
  4. Accordez ces autorisations au compte de service Cloud Funnels.

Créer un bucket Cloud Storage

  1. Connectez-vous à la consoleGoogle Cloud .
  2. Accédez à Storage > Browser (Stockage > Navigateur).
  3. Cliquez sur Créer un bucket.
  4. Fournissez les configurations suivantes :
    • Nom du bucket : choisissez un nom unique pour votre bucket (par exemple, sentinelone-logs).
    • Emplacement de stockage : sélectionnez la région dans laquelle le bucket sera situé (par exemple, us-west1).
    • Classe de stockage : sélectionnez la classe de stockage Standard.
  5. Cliquez sur Créer.

Configurer Cloud Funnel dans SentinelOne

  1. Dans la console SentinelOne, accédez à Settings (Paramètres).
  2. Recherchez l'option Cloud Funnel (sous Intégrations).
  3. Si ce n'est pas déjà fait, cliquez sur Activer Cloud Funnel.
  4. Une fois activé, vous êtes invité à configurer les paramètres de la destination.
    • Sélection de la destination : choisissez Google Cloud Storage comme destination pour l'exportation des journaux.
    • Google Cloud Storage : fournissez les identifiants Google Cloud Storage.
    • Fréquence d'exportation des journaux : définissez la fréquence d'exportation des journaux (par exemple, toutes les heures ou tous les jours).

Configurer l'exportation des journaux Cloud Funnels

  1. Dans la section Cloud Funnel Configuration (Configuration du canal cloud) de la console SentinelOne, définissez les paramètres suivants :
    • Fréquence d'exportation des journaux : choisissez la fréquence à laquelle les journaux doivent être exportés (par exemple, toutes les heures ou tous les jours).
    • Format du journal : sélectionnez le format JSON.
    • Nom du bucket : saisissez le nom du bucket Google Cloud Storage que vous avez créé précédemment (par exemple, sentinelone-logs).
    • Facultatif : Préfixe du chemin d'accès au journal : spécifiez un préfixe pour organiser les journaux dans le bucket (par exemple, sentinelone-logs/).
  2. Une fois les paramètres configurés, cliquez sur Enregistrer pour appliquer les modifications.

Configurer des flux

Il existe deux points d'entrée différents pour configurer les flux dans la plate-forme Google SecOps :

  • Paramètres SIEM > Flux > Ajouter un flux
  • Plate-forme de contenu> Packs de contenu> Premiers pas

Configurer le flux SentinelOne EDR

  1. Cliquez sur le pack SentinelOne.
  2. Localisez le flux SentinelOne EDR.
  3. Indiquez les valeurs des champs suivants :
    • Type de source : Google Cloud Storage V2.
    • URI du bucket Cloud Storage : URI source du bucket Google Cloud Storage.
    • Option de suppression de la source : indique si les fichiers ou les répertoires doivent être supprimés après le transfert. Sélectionnez l'option Supprimer les fichiers transférés dans Option de suppression de la source.
    • Âge maximal des fichiers : incluez les fichiers modifiés au cours des derniers jours. La valeur par défaut est de 180 jours.
    • Compte de service Chronicle : copiez le compte de service. Vous en aurez besoin pour ajouter des autorisations dans le bucket pour ce compte de service, afin de permettre à Google SecOps de lire ou de supprimer des données dans le bucket.

Options avancées

  • Nom du flux : valeur préremplie qui identifie le flux.
  • Espace de noms de l'élément : espace de noms associé au flux.
  • Libellés d'ingestion : libellés appliqués à tous les événements de ce flux.
  1. Cliquez sur Créer un flux.

Pour en savoir plus sur la configuration de plusieurs flux pour différents types de journaux dans cette famille de produits, consultez Configurer des flux par produit.

Table de mappage UDM

Champ de journal Mappage UDM Logique
event.contentHash.sha256 target.process.file.sha256 Hachage SHA-256 du fichier du processus cible, extrait du champ event.contentHash.sha256 du journal brut.
event.decodedContent target.labels Contenu décodé d'un script, extrait du champ event.decodedContent du journal brut. Il est ajouté en tant que libellé avec la clé Decoded Content à l'objet cible.
event.destinationAddress.address target.ip Adresse IP de la destination, extraite du champ event.destinationAddress.address du journal brut.
event.destinationAddress.port target.port Port de la destination, extrait du champ event.destinationAddress.port du journal brut.
event.method network.http.method Méthode HTTP de l'événement, extraite du champ event.method du journal brut.
event.newValueData target.registry.registry_value_data Nouvelle valeur de la valeur de registre, extraite du champ event.newValueData du journal brut.
event.process.commandLine target.process.command_line Ligne de commande du processus, extraite du champ event.process.commandLine du journal brut.
event.process.executable.hashes.md5 target.process.file.md5 Hachage MD5 de l'exécutable du processus, extrait du champ event.process.executable.hashes.md5 du journal brut.
event.process.executable.hashes.sha1 target.process.file.sha1 Hachage SHA-1 de l'exécutable du processus, extrait du champ event.process.executable.hashes.sha1 dans le journal brut.
event.process.executable.hashes.sha256 target.process.file.sha256 Hachage SHA-256 de l'exécutable du processus, extrait du champ event.process.executable.hashes.sha256 du journal brut.
event.process.executable.path target.process.file.full_path Chemin complet de l'exécutable du processus, extrait du champ event.process.executable.path du journal brut.
event.process.executable.sizeBytes target.process.file.size Taille de l'exécutable du processus, extraite du champ event.process.executable.sizeBytes du journal brut.
event.process.fullPid.pid target.process.pid PID du processus, extrait du champ event.process.fullPid.pid du journal brut.
event.query network.dns.questions.name Requête DNS extraite du champ event.query du journal brut.
event.regKey.path target.registry.registry_key Chemin d'accès de la clé de registre, extrait du champ event.regKey.path du journal brut.
event.regValue.key.value target.registry.registry_name, target.registry.registry_value_name Nom de la valeur de registre, extrait du champ event.regValue.key.value du journal brut.
event.regValue.path target.registry.registry_key Chemin d'accès à la valeur de registre, extrait du champ event.regValue.path du journal brut.
event.results network.dns.answers.data Réponses DNS extraites du champ event.results du journal brut. Les données sont divisées en réponses individuelles à l'aide du séparateur ";".
event.source.commandLine principal.process.command_line Ligne de commande du processus source, extraite du champ event.source.commandLine dans le journal brut.
event.source.executable.hashes.md5 principal.process.file.md5 Hachage MD5 de l'exécutable du processus source, extrait du champ event.source.executable.hashes.md5 du journal brut.
event.source.executable.hashes.sha1 principal.process.file.sha1 Hachage SHA-1 de l'exécutable du processus source, extrait du champ event.source.executable.hashes.sha1 dans le journal brut.
event.source.executable.hashes.sha256 principal.process.file.sha256 Hachage SHA-256 de l'exécutable du processus source, extrait du champ event.source.executable.hashes.sha256 du journal brut.
event.source.executable.path principal.process.file.full_path Chemin complet de l'exécutable du processus source, extrait du champ event.source.executable.path du journal brut.
event.source.executable.signature.signed.identity principal.resource.attribute.labels Identité signée de l'exécutable du processus source, extraite du champ event.source.executable.signature.signed.identity dans le journal brut. Il est ajouté en tant que libellé avec la clé Source Signature Signed Identity aux libellés des attributs de ressources principaux.
event.source.executable.sizeBytes principal.process.file.size Taille de l'exécutable du processus source, extraite du champ event.source.executable.sizeBytes dans le journal brut.
event.source.fullPid.pid principal.process.pid PID du processus source, extrait du champ event.source.fullPid.pid du journal brut.
event.source.parent.commandLine principal.process.parent_process.command_line Ligne de commande du processus parent source, extraite du champ event.source.parent.commandLine dans le journal brut.
event.source.parent.executable.hashes.md5 principal.process.parent_process.file.md5 Hachage MD5 de l'exécutable du processus parent de la source, extrait du champ event.source.parent.executable.hashes.md5 du journal brut.
event.source.parent.executable.hashes.sha1 principal.process.parent_process.file.sha1 Hachage SHA-1 de l'exécutable du processus parent source, extrait du champ event.source.parent.executable.hashes.sha1 du journal brut.
event.source.parent.executable.hashes.sha256 principal.process.parent_process.file.sha256 Hachage SHA-256 de l'exécutable du processus parent de la source, extrait du champ event.source.parent.executable.hashes.sha256 du journal brut.
event.source.parent.executable.signature.signed.identity principal.resource.attribute.labels Identité signée de l'exécutable du processus parent source, extraite du champ event.source.parent.executable.signature.signed.identity dans le journal brut. Il est ajouté en tant que libellé avec la clé Source Parent Signature Signed Identity aux libellés des attributs de ressources principaux.
event.source.parent.fullPid.pid principal.process.parent_process.pid PID du processus parent source, extrait du champ event.source.parent.fullPid.pid du journal brut.
event.source.user.name principal.user.userid Nom d'utilisateur du processus source, extrait du champ event.source.user.name du journal brut.
event.source.user.sid principal.user.windows_sid SID Windows de l'utilisateur du processus source, extrait du champ event.source.user.sid du journal brut.
event.sourceAddress.address principal.ip Adresse IP de la source, extraite du champ event.sourceAddress.address du journal brut.
event.sourceAddress.port principal.port Port de la source, extrait du champ event.sourceAddress.port du journal brut.
event.target.executable.hashes.md5 target.process.file.md5 Hachage MD5 de l'exécutable du processus cible, extrait du champ event.target.executable.hashes.md5 du journal brut.
event.target.executable.hashes.sha1 target.process.file.sha1 Hachage SHA-1 de l'exécutable du processus cible, extrait du champ event.target.executable.hashes.sha1 du journal brut.
event.target.executable.hashes.sha256 target.process.file.sha256 Hachage SHA-256 de l'exécutable du processus cible, extrait du champ event.target.executable.hashes.sha256 du journal brut.
event.target.executable.path target.process.file.full_path Chemin complet de l'exécutable du processus cible, extrait du champ event.target.executable.path du journal brut.
event.target.executable.signature.signed.identity target.resource.attribute.labels Identité signée de l'exécutable du processus cible, extraite du champ event.target.executable.signature.signed.identity du journal brut. Il est ajouté en tant que libellé avec la clé Target Signature Signed Identity aux libellés d'attributs de ressources cibles.
event.target.executable.sizeBytes target.process.file.size Taille de l'exécutable du processus cible, extraite du champ event.target.executable.sizeBytes du journal brut.
event.target.fullPid.pid target.process.pid PID du processus cible, extrait du champ event.target.fullPid.pid du journal brut.
event.targetFile.path target.file.full_path Chemin d'accès complet au fichier cible, extrait du champ event.targetFile.path dans le journal brut.
event.targetFile.signature.signed.identity target.resource.attribute.labels Identité signée du fichier cible, extraite du champ event.targetFile.signature.signed.identity du journal brut. Il est ajouté en tant que libellé avec la clé Target File Signature Signed Identity aux libellés d'attributs de ressources cibles.
event.trueContext.key.value Non mappé à l'UDM.
event.type metadata.description Type d'événement, extrait du champ event.type du journal brut.
event.url target.url URL de l'événement, extraite du champ event.url du journal brut.
meta.agentVersion metadata.product_version – metadata.product_version Version de l'agent, extraite du champ meta.agentVersion dans le journal brut.
meta.computerName principal.hostname, target.hostname Nom d'hôte de l'ordinateur, extrait du champ meta.computerName du journal brut.
meta.osFamily principal.asset.platform_software.platform, target.asset.platform_software.platform Famille de système d'exploitation de l'ordinateur, extraite du champ meta.osFamily du journal brut. Il est mappé sur LINUX pour linux et sur WINDOWS pour windows.
meta.osRevision principal.asset.platform_software.platform_version, target.asset.platform_software.platform_version Révision du système d'exploitation de l'ordinateur, extraite du champ meta.osRevision du journal brut.
meta.traceId metadata.product_log_id ID de trace de l'événement, extrait du champ meta.traceId du journal brut.
meta.uuid principal.asset.product_object_id, target.asset.product_object_id UUID de l'ordinateur, extrait du champ meta.uuid du journal brut.
metadata_event_type metadata.event_type Type d'événement, défini par la logique de l'analyseur en fonction du champ event.type.
metadata_product_name metadata.product_name Nom du produit, défini sur Singularity XDR par la logique de l'analyseur.
metadata_vendor_name metadata.vendor_name Nom du fournisseur, défini sur SentinelOne par la logique de l'analyseur.
network_application_protocol network.application_protocol Protocole d'application de la connexion réseau, défini sur DNS pour les événements DNS par la logique de l'analyseur.
network_dns_questions.name network.dns.questions.name Nom de la requête DNS, extrait du champ event.query du journal brut.
network_direction network.direction Direction de la connexion réseau, définie sur OUTBOUND pour les connexions sortantes et sur INBOUND pour les connexions entrantes par la logique de l'analyseur.
network_http_method network.http.method Méthode HTTP de l'événement, extraite du champ event.method du journal brut.
principal.process.command_line target.process.command_line Ligne de commande du processus principal, extraite du champ principal.process.command_line et mappée à la ligne de commande du processus cible.
principal.process.file.full_path target.process.file.full_path Chemin d'accès complet au fichier du processus principal, extrait du champ principal.process.file.full_path et mappé au chemin d'accès complet au fichier du processus cible.
principal.process.file.md5 target.process.file.md5 Hachage MD5 du fichier du processus principal, extrait du champ principal.process.file.md5 et mappé au MD5 du fichier du processus cible.
principal.process.file.sha1 target.process.file.sha1 Hachage SHA-1 du fichier du processus principal, extrait du champ principal.process.file.sha1 et mappé au SHA-1 du fichier du processus cible.
principal.process.file.sha256 target.process.file.sha256 Hachage SHA-256 du fichier du processus principal, extrait du champ principal.process.file.sha256 et mappé au SHA-256 du fichier du processus cible.
principal.process.file.size target.process.file.size Taille du fichier du processus principal, extraite du champ principal.process.file.size et mappée à la taille du fichier du processus cible.
principal.process.pid target.process.pid PID du processus principal, extrait du champ principal.process.pid et mappé au PID du processus cible.
principal.user.userid target.user.userid ID utilisateur du principal, extrait du champ principal.user.userid et mappé à l'ID utilisateur cible.
principal.user.windows_sid target.user.windows_sid SID Windows du principal, extrait du champ principal.user.windows_sid et mappé au SID Windows de l'utilisateur cible.
metadata.event_type REGISTRY_CREATION Mappé à partir du journal des modifications
agentDetectionInfo.agentOsName target.platform_version Mappé à partir du journal des modifications
agentDetectionInfo.agentLastLoggedInUserName target.user.userid Mappé à partir du journal des modifications
prin_user principal.user.userid Mappé à partir du journal des modifications
suser principal.user.userid Mappé à partir du journal des modifications
accountId target.user.userid Mappé à partir du journal des modifications
MessageSourceAddress principal.ip Mappé à partir du journal des modifications
machine_host principal.hostname Mappé à partir du journal des modifications
event.dns.response network.dns.answers.data Mappé à partir du journal des modifications
osName src.platform Mappé à partir du journal des modifications
site.id:account.id:agent.uuid:tgt.process.uid target.process.product_specific_process_id Mappé à partir du journal des modifications
site.id:account.id:agent.uuid:src.process.uid principal.process.product_specific_process_id Mappé à partir du journal des modifications
site.id:account.id:agent.uuid:src.process.parent.uid principal.process.parent_process.product_specific_process_id Mappé à partir du journal des modifications
tgt.process.user target.user.userid Mappé à partir du journal des modifications
metadata.event_type NETWORK_HTTP Mappé à partir du journal des modifications
indicator.category security_result.category_details Mappé à partir du journal des modifications
module.path target.process.file.full_path Mappé à partir du journal des modifications
module.sha1 target.process.file.sha1 Mappé à partir du journal des modifications
metadata.event_type PROCESS_MODULE_LOAD Mappé à partir du journal des modifications
registry.keyPath target.registry.registry_key Mappé à partir du journal des modifications
registry.value target.registry.registry_value_data Mappé à partir du journal des modifications
event.network.protocolName network.application_protocol Mappé à partir du journal des modifications
principal.platform", "principal.asset.platform_software.platform LINUX Mappé à partir du journal des modifications
event.login.userName target.user.userid Mappé à partir du journal des modifications
osSrc.process.parent.publisher principal.resource.attribute.labels Mappé à partir du journal des modifications
src.process.rUserName/src.process.eUserName/src.process.lUserName principal.user.user_display_name Mappé à partir du journal des modifications
tgt.file.location", "registry.valueFullSize", "registry.valueType target.resource.attribute.labels Mappé à partir du journal des modifications
indicator.description security_result.summary Mappé à partir du journal des modifications
metadata.event_type SCAN_NETWORK Mappé à partir du journal des modifications
metadata.event_type SCAN_UNCATEGORIZED Mappé à partir du journal des modifications
site.name:site.id principal.namespace Mappé à partir du journal des modifications
event.network.direction network.direction Mappé à partir du journal des modifications
meta.event.name metadata.description Mappé à partir du journal des modifications
task.name target.resource.name Mappé à partir du journal des modifications
agent.uuid principal.asset.product_object_id Mappé à partir du journal des modifications
src.process.publisher principal.resource.attribute.labels Mappé à partir du journal des modifications
src.process.cmdline target.process.command_line Mappé à partir du journal des modifications
mgmt.osRevision principal.asset.platform_software.platform_version Mappé à partir du journal des modifications
event.dns.response network.dns.answers Mappé à partir du journal des modifications
event.id target.registry.registry_value_name Mappé à partir du journal des modifications
event.type metadata.product_event_type Mappé à partir du journal des modifications
event.targetFile.signature.signed.identity", "event.target.executable.signature.signed.identity", "event.target.parent.executable.signature.signed.identity target.resource.attribute.labels Mappé à partir du journal des modifications
mgmt.url metadata.url_back_to_product Mappé à partir du journal des modifications
site.name principal.location.name Mappé à partir du journal des modifications
src.process.rUserUid principal.user.userid Mappé à partir du journal des modifications
src.process.eUserId principal.user.userid Mappé à partir du journal des modifications
src.process.lUserId principal.user.userid Mappé à partir du journal des modifications
src.process.parent.rUserUid metadata.ingestion_labels Mappé à partir du journal des modifications
src.process.parent.eUserId metadata.ingestion_labels Mappé à partir du journal des modifications
src.process.parent.lUserId metadata.ingestion_labels Mappé à partir du journal des modifications
tgt.process.rUserUid target.user.userid Mappé à partir du journal des modifications
tgt.process.eUserId target.user.userid Mappé à partir du journal des modifications
tgt.process.lUserId target.user.userid Mappé à partir du journal des modifications
metadata.event_type PROCESS_LAUNCH Mappé à partir du journal des modifications
metadata.event_type PROCESS_OPEN Mappé à partir du journal des modifications
metadata.event_type FILE_UNCATEGORIZED Mappé à partir du journal des modifications
metadata.event_type NETWORK_CONNECTION Mappé à partir du journal des modifications
metadata.event_type NETWORK_UNCATEGORIZED Mappé à partir du journal des modifications
metadata.event_type FILE_MODIfICATION Mappé à partir du journal des modifications
metadata.event_type FILE_CREATION Mappé à partir du journal des modifications
metadata.event_type FILE_DELETION Mappé à partir du journal des modifications
metadata.event_type USER_LOGIN Mappé à partir du journal des modifications
metadata.event_type USER_LOGOUT Mappé à partir du journal des modifications
metadata.event_type STATUS_UNCATEGORIZED Mappé à partir du journal des modifications
metadata.event_type NETWORK_DNS Mappé à partir du journal des modifications
metadata.event_type SCHEDULED_TASK_CREATION Mappé à partir du journal des modifications
metadata.event_type SCHEDULED_TASK_MODIfICATION Mappé à partir du journal des modifications
metadata.event_type SCHEDULED_TASK_UNCATEGORIZED Mappé à partir du journal des modifications
metadata.event_type SCHEDULED_TASK_DELETION Mappé à partir du journal des modifications
metadata.event_type REGISTRY_MODIfICATION Mappé à partir du journal des modifications
metadata.event_type REGISTRY_DELETION Mappé à partir du journal des modifications
metadata.event_type REGISTRY_UNCATEGORIZED Mappé à partir du journal des modifications
metadata.event_type PROCESS_UNCATEGORIZED Mappé à partir du journal des modifications
account.id metadata.product_deployment_id Mappé à partir du journal des modifications
agent.uuid principal.asset.asset_id Mappé à partir du journal des modifications
dst.ip.address target.ip Mappé à partir du journal des modifications
src.ip.address principal.ip Mappé à partir du journal des modifications
src.process.parent.image.sha1 principal.process.parent_process.file.sha1 Mappé à partir du journal des modifications
src.process.parent.image.sha256 principal.process.parent_process.file.sha256 Mappé à partir du journal des modifications
src.process.parent.image.path principal.process.parent_process.file.full_path Mappé à partir du journal des modifications
src.process.parent.cmdline principal.process.parent_process.command_line Mappé à partir du journal des modifications
src.process.parent.image.md5 principal.process.parent_process.file.md5 Mappé à partir du journal des modifications
src.process.parent.pid principal.process.parent_process.pid Mappé à partir du journal des modifications
src.process.image.sha1 principal.process.file.sha1 Mappé à partir du journal des modifications
src.process.image.md5 principal.process.file.md5 Mappé à partir du journal des modifications
src.process.pid principal.process.pid Mappé à partir du journal des modifications
src.process.cmdline principal.process.command_line Mappé à partir du journal des modifications
src.process.image.path principal.process.file.full_path Mappé à partir du journal des modifications
src.process.image.sha256 principal.process.file.sha256 Mappé à partir du journal des modifications
src.process.user principal.user.user_display_name Mappé à partir du journal des modifications
src.process.uid principal.user.userid Mappé à partir du journal des modifications
src.process.storyline.id principal.process.product_specific_process_id Mappé à partir du journal des modifications
src.process.parent.storyline.id principal.process.parent_process.product_specific_process_id Mappé à partir du journal des modifications
mgmt.url target.url Mappé à partir du journal des modifications
site.id principal.namespace Mappé à partir du journal des modifications
src.port.number principal.port Mappé à partir du journal des modifications
dst.port.number target.port Mappé à partir du journal des modifications
event_data.id metadata.product_log_id Mappé à partir du journal des modifications
threatClassification security_result.category_details Mappé à partir du journal des modifications
threatConfidenceLevel" and "threatMitigationStatus security_result.detection_fields Mappé à partir du journal des modifications
Location principal.location.name Mappé à partir du journal des modifications
data.filePath principal.process.parent_process.file.full_path Mappé à partir du journal des modifications
principal_userid principal.user.userid Mappé à partir du journal des modifications
principal_domain principal.administrative_domain Mappé à partir du journal des modifications
threatInfo.threatId security_result.threat_id Mappé à partir du journal des modifications
threatInfo.identifiedAt metadata.event_timestamp Mappé à partir du journal des modifications
threatInfo.threatId metadata.product_log_id Mappé à partir du journal des modifications
security_result.alert_state ALERTING Mappé à partir du journal des modifications
threatInfo.maliciousProcessArguments security_result.description Mappé à partir du journal des modifications
threatInfo.threatName security_result.threat_name Mappé à partir du journal des modifications
threatInfo.classification security_result.category_details Mappé à partir du journal des modifications
security_result.category SOFTWARE_MALICIOUS Mappé à partir du journal des modifications
security_result.action ALLOW Mappé à partir du journal des modifications
threatInfo.mitigationStatus security_result.action_details Mappé à partir du journal des modifications
threatInfo.classification threatInfo.classificationSource threatInfo.analystVerdictDescription threatInfo.threatName security_result.summary Mappé à partir du journal des modifications
threatInfo.createdAt metadata.collected_timestamp Mappé à partir du journal des modifications
agentRealtimeInfo.accountId metadata.product_deployment_id Mappé à partir du journal des modifications
agentRealtimeInfo.agentVersion metadata.product_version Mappé à partir du journal des modifications
indicator.category detection_fields.key Mappé à partir du journal des modifications
detectionEngines.key detection_fields.key Mappé à partir du journal des modifications
event.targetFile.hashes.md5 target.process.file.md5 Mappé à partir du journal des modifications
event.targetFile.hashes.sha1 target.process.file.sha1 Mappé à partir du journal des modifications
event.targetFile.hashes.sha256 target.process.file.sha256 Mappé à partir du journal des modifications
event.file.path target.file.full_path Mappé à partir du journal des modifications
event.file.hashes.md5 target.process.file.md5 Mappé à partir du journal des modifications
event.file.hashes.sha1 target.process.file.sha1 Mappé à partir du journal des modifications
event.file.hashes.sha256 target.process.file.sha256 Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.