Mengumpulkan log EDR SentinelOne

Didukung di:

Dokumen ini menjelaskan cara mengekspor log SentinelOne ke Google Cloud Storage menggunakan SentinelOne Cloud Funnel. Karena SentinelOne tidak menawarkan integrasi bawaan untuk langsung mengekspor log ke Google Cloud Storage, Cloud Funnel bertindak sebagai layanan perantara untuk mengirimkan log ke Cloud Storage.

Sebelum memulai

Pastikan Anda memenuhi prasyarat berikut:

  • Instance Google SecOps
  • Akses istimewa ke platform Google Cloud
  • Akses istimewa ke SentinelOne

Mengonfigurasi Izin untuk Cloud Funnel agar Dapat Mengakses Cloud Storage

  1. Login ke Google Cloud konsol.
  2. Buka IAM & Admin.
  3. Di halaman IAM, tambahkan peran IAM baru untuk akun layanan Cloud Funnel:
    • Tetapkan izin Storage Object Creator.
    • Opsional: tetapkan Storage Object Viewer jika Anda ingin Cloud Funnel membaca objek dari bucket.
  4. Berikan izin ini ke akun layanan Cloud Funnel.

Membuat Bucket Cloud Storage

  1. Login ke Google Cloud konsol.
  2. Buka Storage > Browser.
  3. Klik Create bucket.
  4. Berikan konfigurasi berikut:
    • Nama Bucket: Pilih nama unik untuk bucket Anda (misalnya, sentinelone-logs).
    • Lokasi Penyimpanan: Pilih region tempat bucket akan berada (misalnya, US-West1).
    • Kelas Penyimpanan: Pilih kelas penyimpanan Standard.
  5. Klik Create.

Mengonfigurasi Cloud Funnel di SentinelOne

  1. Di Konsol SentinelOne, buka Settings.
  2. Cari opsi Cloud Funnel (di bagian Integrasi).
  3. Jika belum diaktifkan, klik Aktifkan Cloud Funnel.
  4. Setelah diaktifkan, Anda akan diminta untuk mengonfigurasi setelan Tujuan.
    • Pemilihan Tujuan: Pilih Google Cloud Storage sebagai tujuan untuk mengekspor log.
    • Google Cloud Storage: Berikan kredensial Google Cloud Storage.
    • Frekuensi Ekspor Log: tetapkan frekuensi untuk mengekspor log (misalnya, per jam atau harian).

Cara mengonfigurasi Ekspor Log Funnel Cloud

  1. Di bagian Cloud Funnel Configuration di Konsol SentinelOne, tetapkan hal berikut:
    • Frekuensi Ekspor Log: Pilih seberapa sering log harus diekspor (misalnya, setiap jam atau setiap hari).
    • Format Log: Pilih format JSON.
    • Nama Bucket: Masukkan nama bucket Google Cloud Storage yang Anda buat sebelumnya (misalnya, sentinelone-logs).
    • Opsional: Awalan Jalur Log: Tentukan awalan untuk mengatur log dalam bucket (misalnya, sentinelone-logs/).
  2. Setelah setelan dikonfigurasi, klik Simpan untuk menerapkan perubahan.

Menyiapkan feed

Ada dua titik entri berbeda untuk menyiapkan feed di platform Google SecOps:

  • Setelan SIEM > Feed > Tambahkan Feed Baru
  • Hub Konten > Paket Konten > Mulai

Cara menyiapkan feed EDR SentinelOne

  1. Klik paket SentinelOne.
  2. Temukan feed SentinelOne EDR.
  3. Tentukan nilai untuk kolom berikut:
    • Jenis sumber: Google Cloud Storage V2.
    • URI bucket penyimpanan: URI sumber bucket Google Cloud Storage.
    • Opsi penghapusan sumber: Apakah akan menghapus file atau direktori setelah ditransfer. Pilih opsi Hapus file yang ditransfer di Opsi penghapusan sumber.
    • Usia File Maksimum: Menyertakan file yang diubah dalam jumlah hari terakhir. Defaultnya adalah 180 hari.
    • Akun Layanan Chronicle: Salin Akun Layanan. Anda akan memerlukannya untuk menambahkan izin di bucket bagi Akun Layanan ini agar Google SecOps dapat membaca atau menghapus data di bucket.

Opsi lanjutan

  • Nama Feed: Nilai yang telah diisi otomatis yang mengidentifikasi feed.
  • Namespace Aset: Namespace yang terkait dengan feed.
  • Label Penyerapan: Label yang diterapkan ke semua peristiwa dari feed ini.
  1. Klik Buat feed.

Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi beberapa feed untuk berbagai jenis log dalam keluarga produk ini, lihat Mengonfigurasi feed menurut produk.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
event.contentHash.sha256 target.process.file.sha256 Hash SHA-256 file proses target, diekstrak dari kolom event.contentHash.sha256 dalam log mentah.
event.decodedContent target.labels Konten skrip yang didekode, diekstrak dari kolom event.decodedContent dalam log mentah. Label ini ditambahkan sebagai label dengan kunci Decoded Content ke objek target.
event.destinationAddress.address target.ip Alamat IP tujuan, diekstrak dari kolom event.destinationAddress.address di log mentah.
event.destinationAddress.port target.port Port tujuan, diekstrak dari kolom event.destinationAddress.port di log mentah.
event.method network.http.method Metode HTTP peristiwa, diekstrak dari kolom event.method dalam log mentah.
event.newValueData target.registry.registry_value_data Data nilai baru dari nilai registri, diekstrak dari kolom event.newValueData dalam log mentah.
event.process.commandLine target.process.command_line Command line proses, diekstrak dari kolom event.process.commandLine dalam log mentah.
event.process.executable.hashes.md5 target.process.file.md5 Hash MD5 dari file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.hashes.md5 dalam log mentah.
event.process.executable.hashes.sha1 target.process.file.sha1 Hash SHA-1 dari file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.hashes.sha1 di log mentah.
event.process.executable.hashes.sha256 target.process.file.sha256 Hash SHA-256 yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.hashes.sha256 di log mentah.
event.process.executable.path target.process.file.full_path Jalur lengkap file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.path dalam log mentah.
event.process.executable.sizeBytes target.process.file.size Ukuran file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.sizeBytes dalam log mentah.
event.process.fullPid.pid target.process.pid PID proses, diekstrak dari kolom event.process.fullPid.pid di log mentah.
event.query network.dns.questions.name Kueri DNS, diekstrak dari kolom event.query di log mentah.
event.regKey.path target.registry.registry_key Jalur kunci registry, diekstrak dari kolom event.regKey.path dalam log mentah.
event.regValue.key.value target.registry.registry_name, target.registry.registry_value_name Nama nilai registry, diekstrak dari kolom event.regValue.key.value dalam log mentah.
event.regValue.path target.registry.registry_key Jalur nilai registri, diekstrak dari kolom event.regValue.path di log mentah.
event.results network.dns.answers.data Jawaban DNS, diekstrak dari kolom event.results dalam log mentah. Data dibagi menjadi jawaban individual menggunakan pemisah ";".
event.source.commandLine principal.process.command_line Command line proses sumber, diekstrak dari kolom event.source.commandLine dalam log mentah.
event.source.executable.hashes.md5 principal.process.file.md5 Hash MD5 dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.hashes.md5 dalam log mentah.
event.source.executable.hashes.sha1 principal.process.file.sha1 Hash SHA-1 dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.hashes.sha1 dalam log mentah.
event.source.executable.hashes.sha256 principal.process.file.sha256 Hash SHA-256 yang dapat dieksekusi dari proses sumber, diekstrak dari kolom event.source.executable.hashes.sha256 dalam log mentah.
event.source.executable.path principal.process.file.full_path Jalur lengkap file yang dapat dieksekusi dari proses sumber, diekstrak dari kolom event.source.executable.path dalam log mentah.
event.source.executable.signature.signed.identity principal.resource.attribute.labels Identitas bertanda tangan dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.signature.signed.identity dalam log mentah. Label ini ditambahkan sebagai label dengan kunci Source Signature Signed Identity ke label atribut resource utama.
event.source.executable.sizeBytes principal.process.file.size Ukuran file yang dapat dieksekusi dari proses sumber, diekstrak dari kolom event.source.executable.sizeBytes di log mentah.
event.source.fullPid.pid principal.process.pid PID proses sumber, diekstrak dari kolom event.source.fullPid.pid di log mentah.
event.source.parent.commandLine principal.process.parent_process.command_line Command line proses induk sumber, diekstrak dari kolom event.source.parent.commandLine dalam log mentah.
event.source.parent.executable.hashes.md5 principal.process.parent_process.file.md5 Hash MD5 dari file yang dapat dieksekusi proses induk sumber, diekstrak dari kolom event.source.parent.executable.hashes.md5 dalam log mentah.
event.source.parent.executable.hashes.sha1 principal.process.parent_process.file.sha1 Hash SHA-1 dari file yang dapat dieksekusi proses induk sumber, diekstrak dari kolom event.source.parent.executable.hashes.sha1 dalam log mentah.
event.source.parent.executable.hashes.sha256 principal.process.parent_process.file.sha256 Hash SHA-256 dari file yang dapat dieksekusi proses induk sumber, yang diekstrak dari kolom event.source.parent.executable.hashes.sha256 dalam log mentah.
event.source.parent.executable.signature.signed.identity principal.resource.attribute.labels Identitas bertanda tangan dari executable proses induk sumber, diekstrak dari kolom event.source.parent.executable.signature.signed.identity dalam log mentah. Label ini ditambahkan sebagai label dengan kunci Source Parent Signature Signed Identity ke label atribut resource utama.
event.source.parent.fullPid.pid principal.process.parent_process.pid PID proses induk sumber, diekstrak dari kolom event.source.parent.fullPid.pid di log mentah.
event.source.user.name principal.user.userid Nama pengguna dari pengguna proses sumber, diekstrak dari kolom event.source.user.name dalam log mentah.
event.source.user.sid principal.user.windows_sid SID Windows pengguna proses sumber, diekstrak dari kolom event.source.user.sid dalam log mentah.
event.sourceAddress.address principal.ip Alamat IP sumber, diekstrak dari kolom event.sourceAddress.address dalam log mentah.
event.sourceAddress.port principal.port Port sumber, diekstrak dari kolom event.sourceAddress.port di log mentah.
event.target.executable.hashes.md5 target.process.file.md5 Hash MD5 dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.hashes.md5 dalam log mentah.
event.target.executable.hashes.sha1 target.process.file.sha1 Hash SHA-1 dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.hashes.sha1 dalam log mentah.
event.target.executable.hashes.sha256 target.process.file.sha256 Hash SHA-256 dari file yang dapat dieksekusi proses target, yang diekstrak dari kolom event.target.executable.hashes.sha256 dalam log mentah.
event.target.executable.path target.process.file.full_path Jalur lengkap file yang dapat dieksekusi dari proses target, diekstrak dari kolom event.target.executable.path dalam log mentah.
event.target.executable.signature.signed.identity target.resource.attribute.labels Identitas bertanda tangan dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.signature.signed.identity dalam log mentah. Atribut ini ditambahkan sebagai label dengan kunci Target Signature Signed Identity ke label atribut resource target.
event.target.executable.sizeBytes target.process.file.size Ukuran file yang dapat dieksekusi dari proses target, diekstrak dari kolom event.target.executable.sizeBytes dalam log mentah.
event.target.fullPid.pid target.process.pid PID proses target, diekstrak dari kolom event.target.fullPid.pid dalam log mentah.
event.targetFile.path target.file.full_path Jalur lengkap file target, diekstrak dari kolom event.targetFile.path dalam log mentah.
event.targetFile.signature.signed.identity target.resource.attribute.labels Identitas bertanda tangan dari file target, diekstrak dari kolom event.targetFile.signature.signed.identity di log mentah. Atribut ini ditambahkan sebagai label dengan kunci Target File Signature Signed Identity ke label atribut resource target.
event.trueContext.key.value Tidak dipetakan ke UDM.
event.type metadata.description Jenis peristiwa, diekstrak dari kolom event.type dalam log mentah.
event.url target.url URL acara, diekstrak dari kolom event.url di log mentah.
meta.agentVersion metadata.product_version, metadata.product_version Versi agen, diekstrak dari kolom meta.agentVersion di log mentah.
meta.computerName principal.hostname, target.hostname Nama host komputer, diekstrak dari kolom meta.computerName dalam log mentah.
meta.osFamily principal.asset.platform_software.platform, target.asset.platform_software.platform Kelompok sistem operasi komputer, diekstrak dari kolom meta.osFamily dalam log mentah. Dipetakan ke LINUX untuk linux dan WINDOWS untuk windows.
meta.osRevision principal.asset.platform_software.platform_version, target.asset.platform_software.platform_version Revisi sistem operasi komputer, diekstrak dari kolom meta.osRevision dalam log mentah.
meta.traceId metadata.product_log_id ID aktivitas peristiwa, diekstrak dari kolom meta.traceId di log mentah.
meta.uuid principal.asset.product_object_id, target.asset.product_object_id UUID komputer, diekstrak dari kolom meta.uuid dalam log mentah.
metadata_event_type metadata.event_type Jenis peristiwa, ditetapkan oleh logika parser berdasarkan kolom event.type.
metadata_product_name metadata.product_name Nama produk, ditetapkan ke Singularity XDR oleh logika parser.
metadata_vendor_name metadata.vendor_name Nama vendor, ditetapkan ke SentinelOne oleh logika parser.
network_application_protocol network.application_protocol Protokol aplikasi koneksi jaringan, ditetapkan ke DNS untuk peristiwa DNS oleh logika parser.
network_dns_questions.name network.dns.questions.name Nama pertanyaan DNS, diekstrak dari kolom event.query dalam log mentah.
network_direction network.direction Arah koneksi jaringan, ditetapkan ke OUTBOUND untuk koneksi keluar dan INBOUND untuk koneksi masuk oleh logika parser.
network_http_method network.http.method Metode HTTP peristiwa, diekstrak dari kolom event.method dalam log mentah.
principal.process.command_line target.process.command_line Command line dari proses utama, diekstrak dari kolom principal.process.command_line dan dipetakan ke command line proses target.
principal.process.file.full_path target.process.file.full_path Jalur lengkap file proses utama, diekstrak dari kolom principal.process.file.full_path dan dipetakan ke jalur lengkap file proses target.
principal.process.file.md5 target.process.file.md5 Hash MD5 file proses utama, diekstrak dari kolom principal.process.file.md5 dan dipetakan ke MD5 file proses target.
principal.process.file.sha1 target.process.file.sha1 Hash SHA-1 file proses utama, diekstrak dari kolom principal.process.file.sha1 dan dipetakan ke SHA-1 file proses target.
principal.process.file.sha256 target.process.file.sha256 Hash SHA-256 file proses utama, diekstrak dari kolom principal.process.file.sha256 dan dipetakan ke SHA-256 file proses target.
principal.process.file.size target.process.file.size Ukuran file proses utama, diekstrak dari kolom principal.process.file.size dan dipetakan ke ukuran file proses target.
principal.process.pid target.process.pid PID proses utama, diekstrak dari kolom principal.process.pid dan dipetakan ke PID proses target.
principal.user.userid target.user.userid ID pengguna prinsipal, diekstrak dari kolom principal.user.userid dan dipetakan ke ID pengguna target.
principal.user.windows_sid target.user.windows_sid SID Windows prinsipal, diekstrak dari kolom principal.user.windows_sid dan dipetakan ke SID Windows pengguna target.
metadata.event_type REGISTRY_CREATION Dipetakan dari log perubahan
agentDetectionInfo.agentOsName target.platform_version Dipetakan dari log perubahan
agentDetectionInfo.agentLastLoggedInUserName target.user.userid Dipetakan dari log perubahan
prin_user principal.user.userid Dipetakan dari log perubahan
suser principal.user.userid Dipetakan dari log perubahan
accountId target.user.userid Dipetakan dari log perubahan
MessageSourceAddress principal.ip Dipetakan dari log perubahan
machine_host principal.hostname Dipetakan dari log perubahan
event.dns.response network.dns.answers.data Dipetakan dari log perubahan
osName src.platform Dipetakan dari log perubahan
site.id:account.id:agent.uuid:tgt.process.uid target.process.product_specific_process_id Dipetakan dari log perubahan
site.id:account.id:agent.uuid:src.process.uid principal.process.product_specific_process_id Dipetakan dari log perubahan
site.id:account.id:agent.uuid:src.process.parent.uid principal.process.parent_process.product_specific_process_id Dipetakan dari log perubahan
tgt.process.user target.user.userid Dipetakan dari log perubahan
metadata.event_type NETWORK_HTTP Dipetakan dari log perubahan
indicator.category security_result.category_details Dipetakan dari log perubahan
module.path target.process.file.full_path Dipetakan dari log perubahan
module.sha1 target.process.file.sha1 Dipetakan dari log perubahan
metadata.event_type PROCESS_MODULE_LOAD Dipetakan dari log perubahan
registry.keyPath target.registry.registry_key Dipetakan dari log perubahan
registry.value target.registry.registry_value_data Dipetakan dari log perubahan
event.network.protocolName network.application_protocol Dipetakan dari log perubahan
principal.platform", "principal.asset.platform_software.platform LINUX Dipetakan dari log perubahan
event.login.userName target.user.userid Dipetakan dari log perubahan
osSrc.process.parent.publisher principal.resource.attribute.labels Dipetakan dari log perubahan
src.process.rUserName/src.process.eUserName/src.process.lUserName principal.user.user_display_name Dipetakan dari log perubahan
tgt.file.location", "registry.valueFullSize", "registry.valueType target.resource.attribute.labels Dipetakan dari log perubahan
indicator.description security_result.summary Dipetakan dari log perubahan
metadata.event_type SCAN_NETWORK Dipetakan dari log perubahan
metadata.event_type SCAN_UNCATEGORIZED Dipetakan dari log perubahan
site.name:site.id principal.namespace Dipetakan dari log perubahan
event.network.direction network.direction Dipetakan dari log perubahan
meta.event.name metadata.description Dipetakan dari log perubahan
task.name target.resource.name Dipetakan dari log perubahan
agent.uuid principal.asset.product_object_id Dipetakan dari log perubahan
src.process.publisher principal.resource.attribute.labels Dipetakan dari log perubahan
src.process.cmdline target.process.command_line Dipetakan dari log perubahan
mgmt.osRevision principal.asset.platform_software.platform_version Dipetakan dari log perubahan
event.dns.response network.dns.answers Dipetakan dari log perubahan
event.id target.registry.registry_value_name Dipetakan dari log perubahan
event.type metadata.product_event_type Dipetakan dari log perubahan
event.targetFile.signature.signed.identity", "event.target.executable.signature.signed.identity", "event.target.parent.executable.signature.signed.identity target.resource.attribute.labels Dipetakan dari log perubahan
mgmt.url metadata.url_back_to_product Dipetakan dari log perubahan
site.name principal.location.name Dipetakan dari log perubahan
src.process.rUserUid principal.user.userid Dipetakan dari log perubahan
src.process.eUserId principal.user.userid Dipetakan dari log perubahan
src.process.lUserId principal.user.userid Dipetakan dari log perubahan
src.process.parent.rUserUid metadata.ingestion_labels Dipetakan dari log perubahan
src.process.parent.eUserId metadata.ingestion_labels Dipetakan dari log perubahan
src.process.parent.lUserId metadata.ingestion_labels Dipetakan dari log perubahan
tgt.process.rUserUid target.user.userid Dipetakan dari log perubahan
tgt.process.eUserId target.user.userid Dipetakan dari log perubahan
tgt.process.lUserId target.user.userid Dipetakan dari log perubahan
metadata.event_type PROCESS_LAUNCH Dipetakan dari log perubahan
metadata.event_type PROCESS_OPEN Dipetakan dari log perubahan
metadata.event_type FILE_UNCATEGORIZED Dipetakan dari log perubahan
metadata.event_type NETWORK_CONNECTION Dipetakan dari log perubahan
metadata.event_type NETWORK_UNCATEGORIZED Dipetakan dari log perubahan
metadata.event_type FILE_MODIfICATION Dipetakan dari log perubahan
metadata.event_type FILE_CREATION Dipetakan dari log perubahan
metadata.event_type FILE_DELETION Dipetakan dari log perubahan
metadata.event_type USER_LOGIN Dipetakan dari log perubahan
metadata.event_type USER_LOGOUT Dipetakan dari log perubahan
metadata.event_type STATUS_UNCATEGORIZED Dipetakan dari log perubahan
metadata.event_type NETWORK_DNS Dipetakan dari log perubahan
metadata.event_type SCHEDULED_TASK_CREATION Dipetakan dari log perubahan
metadata.event_type SCHEDULED_TASK_MODIfICATION Dipetakan dari log perubahan
metadata.event_type SCHEDULED_TASK_UNCATEGORIZED Dipetakan dari log perubahan
metadata.event_type SCHEDULED_TASK_DELETION Dipetakan dari log perubahan
metadata.event_type REGISTRY_MODIfICATION Dipetakan dari log perubahan
metadata.event_type REGISTRY_DELETION Dipetakan dari log perubahan
metadata.event_type REGISTRY_UNCATEGORIZED Dipetakan dari log perubahan
metadata.event_type PROCESS_UNCATEGORIZED Dipetakan dari log perubahan
account.id metadata.product_deployment_id Dipetakan dari log perubahan
agent.uuid principal.asset.asset_id Dipetakan dari log perubahan
dst.ip.address target.ip Dipetakan dari log perubahan
src.ip.address principal.ip Dipetakan dari log perubahan
src.process.parent.image.sha1 principal.process.parent_process.file.sha1 Dipetakan dari log perubahan
src.process.parent.image.sha256 principal.process.parent_process.file.sha256 Dipetakan dari log perubahan
src.process.parent.image.path principal.process.parent_process.file.full_path Dipetakan dari log perubahan
src.process.parent.cmdline principal.process.parent_process.command_line Dipetakan dari log perubahan
src.process.parent.image.md5 principal.process.parent_process.file.md5 Dipetakan dari log perubahan
src.process.parent.pid principal.process.parent_process.pid Dipetakan dari log perubahan
src.process.image.sha1 principal.process.file.sha1 Dipetakan dari log perubahan
src.process.image.md5 principal.process.file.md5 Dipetakan dari log perubahan
src.process.pid principal.process.pid Dipetakan dari log perubahan
src.process.cmdline principal.process.command_line Dipetakan dari log perubahan
src.process.image.path principal.process.file.full_path Dipetakan dari log perubahan
src.process.image.sha256 principal.process.file.sha256 Dipetakan dari log perubahan
src.process.user principal.user.user_display_name Dipetakan dari log perubahan
src.process.uid principal.user.userid Dipetakan dari log perubahan
src.process.storyline.id principal.process.product_specific_process_id Dipetakan dari log perubahan
src.process.parent.storyline.id principal.process.parent_process.product_specific_process_id Dipetakan dari log perubahan
mgmt.url target.url Dipetakan dari log perubahan
site.id principal.namespace Dipetakan dari log perubahan
src.port.number principal.port Dipetakan dari log perubahan
dst.port.number target.port Dipetakan dari log perubahan
event_data.id metadata.product_log_id Dipetakan dari log perubahan
threatClassification security_result.category_details Dipetakan dari log perubahan
threatConfidenceLevel" and "threatMitigationStatus security_result.detection_fields Dipetakan dari log perubahan
Location principal.location.name Dipetakan dari log perubahan
data.filePath principal.process.parent_process.file.full_path Dipetakan dari log perubahan
principal_userid principal.user.userid Dipetakan dari log perubahan
principal_domain principal.administrative_domain Dipetakan dari log perubahan
threatInfo.threatId security_result.threat_id Dipetakan dari log perubahan
threatInfo.identifiedAt metadata.event_timestamp Dipetakan dari log perubahan
threatInfo.threatId metadata.product_log_id Dipetakan dari log perubahan
security_result.alert_state ALERTING Dipetakan dari log perubahan
threatInfo.maliciousProcessArguments security_result.description Dipetakan dari log perubahan
threatInfo.threatName security_result.threat_name Dipetakan dari log perubahan
threatInfo.classification security_result.category_details Dipetakan dari log perubahan
security_result.category SOFTWARE_MALICIOUS Dipetakan dari log perubahan
security_result.action ALLOW Dipetakan dari log perubahan
threatInfo.mitigationStatus security_result.action_details Dipetakan dari log perubahan
threatInfo.classification threatInfo.classificationSource threatInfo.analystVerdictDescription threatInfo.threatName security_result.summary Dipetakan dari log perubahan
threatInfo.createdAt metadata.collected_timestamp Dipetakan dari log perubahan
agentRealtimeInfo.accountId metadata.product_deployment_id Dipetakan dari log perubahan
agentRealtimeInfo.agentVersion metadata.product_version Dipetakan dari log perubahan
indicator.category detection_fields.key Dipetakan dari log perubahan
detectionEngines.key detection_fields.key Dipetakan dari log perubahan
event.targetFile.hashes.md5 target.process.file.md5 Dipetakan dari log perubahan
event.targetFile.hashes.sha1 target.process.file.sha1 Dipetakan dari log perubahan
event.targetFile.hashes.sha256 target.process.file.sha256 Dipetakan dari log perubahan
event.file.path target.file.full_path Dipetakan dari log perubahan
event.file.hashes.md5 target.process.file.md5 Dipetakan dari log perubahan
event.file.hashes.sha1 target.process.file.sha1 Dipetakan dari log perubahan
event.file.hashes.sha256 target.process.file.sha256 Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.