Raccogliere i log EDR di SentinelOne

Supportato in:

Questo documento spiega come esportare i log di SentinelOne in Google Cloud Storage utilizzando SentinelOne Cloud Funnel. Poiché SentinelOne non offre un'integrazione integrata per esportare direttamente i log in Google Cloud Storage, Cloud Funnel funge da servizio intermediario per inviare i log a Cloud Storage.

Prima di iniziare

Assicurati di disporre dei seguenti prerequisiti:

  • Istanza Google SecOps
  • Accesso privilegiato alla piattaforma Google Cloud
  • Accesso privilegiato a SentinelOne

Configura le autorizzazioni per consentire a Cloud Funnel di accedere a Cloud Storage

  1. Accedi alla Google Cloud console.
  2. Vai a IAM e amministrazione.
  3. Nella pagina IAM, aggiungi un nuovo ruolo IAM per il service account Cloud Funnel:
    • Assegna le autorizzazioni Storage Object Creator.
    • (Facoltativo) Assegna Visualizzatore oggetti Storage se vuoi che Cloud Funnel legga gli oggetti dal bucket.
  4. Concedi queste autorizzazioni al service account Cloud Funnel.

Crea un bucket Cloud Storage

  1. Accedi alla Google Cloud console.
  2. Vai a Storage > Browser.
  3. Fai clic su Crea bucket.
  4. Fornisci le seguenti configurazioni:
    • Nome bucket: scegli un nome univoco per il bucket (ad esempio sentinelone-logs).
    • Posizione di archiviazione: seleziona la regione in cui si troverà il bucket (ad esempio US-West1).
    • Classe di archiviazione: scegli una classe di archiviazione Standard.
  5. Fai clic su Crea.

Configurare Cloud Funnel in SentinelOne

  1. Nella console SentinelOne, vai a Impostazioni.
  2. Individua l'opzione Canalizzazione cloud (in Integrazioni).
  3. Se non è già abilitata, fai clic su Abilita Cloud Funnel.
  4. Una volta attivata, ti viene chiesto di configurare le impostazioni della destinazione.
    • Selezione della destinazione: scegli Google Cloud Storage come destinazione per l'esportazione dei log.
    • Google Cloud Storage: fornisci le credenziali di Google Cloud Storage.
    • Frequenza di esportazione dei log: imposta la frequenza di esportazione dei log (ad esempio, oraria o giornaliera).

Come configurare l'esportazione dei log di Cloud Funnel

  1. Nella sezione Configurazione canalizzazione cloud della console SentinelOne, imposta quanto segue:
    • Frequenza di esportazione dei log: scegli la frequenza con cui devono essere esportati i log (ad esempio, ogni ora o ogni giorno).
    • Formato log: scegli il formato JSON.
    • Nome bucket: inserisci il nome del bucket Google Cloud Storage che hai creato in precedenza (ad esempio, sentinelone-logs).
    • (Facoltativo) Prefisso percorso log: specifica un prefisso per organizzare i log all'interno del bucket (ad esempio, sentinelone-logs/).
  2. Una volta configurate le impostazioni, fai clic su Salva per applicare le modifiche.

Configura i feed

Esistono due diversi punti di accesso per configurare i feed nella piattaforma Google SecOps:

  • Impostazioni SIEM > Feed > Aggiungi nuovo feed
  • Hub dei contenuti > Pacchetti di contenuti > Inizia

Come configurare il feed SentinelOne EDR

  1. Fai clic sul pacchetto SentinelOne.
  2. Individua il feed SentinelOne EDR.
  3. Specifica i valori per i seguenti campi:
    • Tipo di origine: Google Cloud Storage V2.
    • URI bucket di archiviazione: l'URI di origine del bucket Google Cloud Storage.
    • Opzione di eliminazione dell'origine: indica se eliminare file o directory dopo il trasferimento. Seleziona l'opzione Elimina i file trasferiti in Opzione di eliminazione dell'origine.
    • Età massima del file: includi i file modificati nell'ultimo numero di giorni. Il valore predefinito è 180 giorni.
    • Service account Chronicle: copia il service account. Ti servirà per aggiungere le autorizzazioni nel bucket per questo service account per consentire a Google SecOps di leggere o eliminare i dati nel bucket.

Opzioni avanzate

  • Nome feed: un valore precompilato che identifica il feed.
  • Spazio dei nomi dell'asset: lo spazio dei nomi associato al feed.
  • Etichette di importazione: etichette applicate a tutti gli eventi di questo feed.
  1. Fai clic su Crea feed.

Per ulteriori informazioni sulla configurazione di più feed per diversi tipi di log all'interno di questa famiglia di prodotti, consulta Configura i feed per prodotto.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
event.contentHash.sha256 target.process.file.sha256 L'hash SHA-256 del file del processo di destinazione, estratto dal campo event.contentHash.sha256 nel log non elaborato.
event.decodedContent target.labels I contenuti decodificati di uno script, estratti dal campo event.decodedContent nel log non elaborato. Viene aggiunto come etichetta con la chiave Decoded Content all'oggetto di destinazione.
event.destinationAddress.address target.ip L'indirizzo IP della destinazione, estratto dal campo event.destinationAddress.address nel log non elaborato.
event.destinationAddress.port target.port La porta della destinazione, estratta dal campo event.destinationAddress.port nel log non elaborato.
event.method network.http.method Il metodo HTTP dell'evento, estratto dal campo event.method nel log non elaborato.
event.newValueData target.registry.registry_value_data I nuovi dati di valore del valore del registro, estratti dal campo event.newValueData nel log non elaborato.
event.process.commandLine target.process.command_line La riga di comando del processo, estratta dal campo event.process.commandLine nel log non elaborato.
event.process.executable.hashes.md5 target.process.file.md5 L'hash MD5 dell'eseguibile del processo, estratto dal campo event.process.executable.hashes.md5 nel log non elaborato.
event.process.executable.hashes.sha1 target.process.file.sha1 L'hash SHA-1 dell'eseguibile del processo, estratto dal campo event.process.executable.hashes.sha1 nel log non elaborato.
event.process.executable.hashes.sha256 target.process.file.sha256 L'hash SHA-256 dell'eseguibile del processo, estratto dal campo event.process.executable.hashes.sha256 nel log non elaborato.
event.process.executable.path target.process.file.full_path Il percorso completo dell'eseguibile del processo, estratto dal campo event.process.executable.path nel log non elaborato.
event.process.executable.sizeBytes target.process.file.size Le dimensioni dell'eseguibile del processo, estratte dal campo event.process.executable.sizeBytes nel log non elaborato.
event.process.fullPid.pid target.process.pid Il PID del processo, estratto dal campo event.process.fullPid.pid nel log non elaborato.
event.query network.dns.questions.name La query DNS, estratta dal campo event.query nel log non elaborato.
event.regKey.path target.registry.registry_key Il percorso della chiave del Registro di sistema, estratto dal campo event.regKey.path nel log non elaborato.
event.regValue.key.value target.registry.registry_name, target.registry.registry_value_name Il nome del valore del registro, estratto dal campo event.regValue.key.value nel log non elaborato.
event.regValue.path target.registry.registry_key Il percorso del valore del registro, estratto dal campo event.regValue.path nel log non elaborato.
event.results network.dns.answers.data Le risposte DNS, estratte dal campo event.results nel log non elaborato. I dati vengono suddivisi in risposte individuali utilizzando il separatore ";".
event.source.commandLine principal.process.command_line La riga di comando del processo di origine, estratta dal campo event.source.commandLine nel log non elaborato.
event.source.executable.hashes.md5 principal.process.file.md5 L'hash MD5 dell'eseguibile del processo di origine, estratto dal campo event.source.executable.hashes.md5 nel log non elaborato.
event.source.executable.hashes.sha1 principal.process.file.sha1 L'hash SHA-1 dell'eseguibile del processo di origine, estratto dal campo event.source.executable.hashes.sha1 nel log non elaborato.
event.source.executable.hashes.sha256 principal.process.file.sha256 L'hash SHA-256 dell'eseguibile del processo di origine, estratto dal campo event.source.executable.hashes.sha256 nel log non elaborato.
event.source.executable.path principal.process.file.full_path Il percorso completo dell'eseguibile del processo di origine, estratto dal campo event.source.executable.path nel log non elaborato.
event.source.executable.signature.signed.identity principal.resource.attribute.labels L'identità firmata dell'eseguibile del processo di origine, estratta dal campo event.source.executable.signature.signed.identity nel log non elaborato. Viene aggiunto come etichetta con la chiave Source Signature Signed Identity alle etichette degli attributi delle risorse principali.
event.source.executable.sizeBytes principal.process.file.size La dimensione dell'eseguibile del processo di origine, estratta dal campo event.source.executable.sizeBytes nel log non elaborato.
event.source.fullPid.pid principal.process.pid Il PID del processo di origine, estratto dal campo event.source.fullPid.pid nel log non elaborato.
event.source.parent.commandLine principal.process.parent_process.command_line La riga di comando del processo padre di origine, estratta dal campo event.source.parent.commandLine nel log non elaborato.
event.source.parent.executable.hashes.md5 principal.process.parent_process.file.md5 L'hash MD5 dell'eseguibile del processo padre di origine, estratto dal campo event.source.parent.executable.hashes.md5 nel log non elaborato.
event.source.parent.executable.hashes.sha1 principal.process.parent_process.file.sha1 L'hash SHA-1 dell'eseguibile del processo padre di origine, estratto dal campo event.source.parent.executable.hashes.sha1 nel log non elaborato.
event.source.parent.executable.hashes.sha256 principal.process.parent_process.file.sha256 L'hash SHA-256 dell'eseguibile del processo padre di origine, estratto dal campo event.source.parent.executable.hashes.sha256 nel log non elaborato.
event.source.parent.executable.signature.signed.identity principal.resource.attribute.labels L'identità firmata dell'eseguibile del processo padre di origine, estratta dal campo event.source.parent.executable.signature.signed.identity nel log non elaborato. Viene aggiunto come etichetta con la chiave Source Parent Signature Signed Identity alle etichette degli attributi delle risorse principali.
event.source.parent.fullPid.pid principal.process.parent_process.pid Il PID del processo padre di origine, estratto dal campo event.source.parent.fullPid.pid nel log non elaborato.
event.source.user.name principal.user.userid Il nome utente del processo di origine, estratto dal campo event.source.user.name nel log non elaborato.
event.source.user.sid principal.user.windows_sid Il SID di Windows dell'utente del processo di origine, estratto dal campo event.source.user.sid nel log non elaborato.
event.sourceAddress.address principal.ip L'indirizzo IP dell'origine, estratto dal campo event.sourceAddress.address nel log non elaborato.
event.sourceAddress.port principal.port La porta dell'origine, estratta dal campo event.sourceAddress.port nel log non elaborato.
event.target.executable.hashes.md5 target.process.file.md5 L'hash MD5 dell'eseguibile del processo di destinazione, estratto dal campo event.target.executable.hashes.md5 nel log non elaborato.
event.target.executable.hashes.sha1 target.process.file.sha1 L'hash SHA-1 dell'eseguibile del processo di destinazione, estratto dal campo event.target.executable.hashes.sha1 nel log non elaborato.
event.target.executable.hashes.sha256 target.process.file.sha256 L'hash SHA-256 dell'eseguibile del processo di destinazione, estratto dal campo event.target.executable.hashes.sha256 nel log non elaborato.
event.target.executable.path target.process.file.full_path Il percorso completo dell'eseguibile del processo di destinazione, estratto dal campo event.target.executable.path nel log non elaborato.
event.target.executable.signature.signed.identity target.resource.attribute.labels L'identità firmata dell'eseguibile del processo di destinazione, estratta dal campo event.target.executable.signature.signed.identity nel log non elaborato. Viene aggiunto come etichetta con la chiave Target Signature Signed Identity alle etichette degli attributi della risorsa di destinazione.
event.target.executable.sizeBytes target.process.file.size Le dimensioni dell'eseguibile del processo di destinazione, estratte dal campo event.target.executable.sizeBytes nel log non elaborato.
event.target.fullPid.pid target.process.pid Il PID del processo di destinazione, estratto dal campo event.target.fullPid.pid nel log non elaborato.
event.targetFile.path target.file.full_path Il percorso completo del file di destinazione, estratto dal campo event.targetFile.path nel log non elaborato.
event.targetFile.signature.signed.identity target.resource.attribute.labels L'identità firmata del file di destinazione, estratta dal campo event.targetFile.signature.signed.identity nel log non elaborato. Viene aggiunto come etichetta con la chiave Target File Signature Signed Identity alle etichette degli attributi della risorsa di destinazione.
event.trueContext.key.value Non mappato a UDM.
event.type metadata.description Il tipo di evento, estratto dal campo event.type nel log non elaborato.
event.url target.url L'URL dell'evento, estratto dal campo event.url nel log non elaborato.
meta.agentVersion metadata.product_version, metadata.product_version La versione dell'agente, estratta dal campo meta.agentVersion nel log non elaborato.
meta.computerName principal.hostname, target.hostname Il nome host del computer, estratto dal campo meta.computerName nel log non elaborato.
meta.osFamily principal.asset.platform_software.platform, target.asset.platform_software.platform La famiglia di sistemi operativi del computer, estratta dal campo meta.osFamily nel log non elaborato. È mappato a LINUX per linux e a WINDOWS per windows.
meta.osRevision principal.asset.platform_software.platform_version, target.asset.platform_software.platform_version La revisione del sistema operativo del computer, estratta dal campo meta.osRevision nel log non elaborato.
meta.traceId metadata.product_log_id L'ID traccia dell'evento, estratto dal campo meta.traceId nel log non elaborato.
meta.uuid principal.asset.product_object_id, target.asset.product_object_id L'UUID del computer, estratto dal campo meta.uuid nel log non elaborato.
metadata_event_type metadata.event_type Il tipo di evento, impostato dalla logica del parser in base al campo event.type.
metadata_product_name metadata.product_name Il nome del prodotto, impostato su Singularity XDR dalla logica del parser.
metadata_vendor_name metadata.vendor_name Il nome del fornitore, impostato su SentinelOne dalla logica del parser.
network_application_protocol network.application_protocol Il protocollo applicativo della connessione di rete, impostato su DNS per gli eventi DNS dalla logica del parser.
network_dns_questions.name network.dns.questions.name Il nome della query DNS, estratto dal campo event.query nel log non elaborato.
network_direction network.direction La direzione della connessione di rete, impostata su OUTBOUND per le connessioni in uscita e su INBOUND per le connessioni in entrata dalla logica del parser.
network_http_method network.http.method Il metodo HTTP dell'evento, estratto dal campo event.method nel log non elaborato.
principal.process.command_line target.process.command_line La riga di comando del processo principale, estratta dal campo principal.process.command_line e mappata alla riga di comando del processo di destinazione.
principal.process.file.full_path target.process.file.full_path Il percorso completo del file del processo principale, estratto dal campo principal.process.file.full_path e mappato al percorso completo del file del processo di destinazione.
principal.process.file.md5 target.process.file.md5 L'hash MD5 del file del processo principale, estratto dal campo principal.process.file.md5 e mappato all'MD5 del file del processo di destinazione.
principal.process.file.sha1 target.process.file.sha1 L'hash SHA-1 del file del processo principale, estratto dal campo principal.process.file.sha1 e mappato all'hash SHA-1 del file del processo di destinazione.
principal.process.file.sha256 target.process.file.sha256 L'hash SHA-256 del file del processo principale, estratto dal campo principal.process.file.sha256 e mappato all'hash SHA-256 del file del processo di destinazione.
principal.process.file.size target.process.file.size Le dimensioni del file del processo principale, estratte dal campo principal.process.file.size e mappate alle dimensioni del file del processo di destinazione.
principal.process.pid target.process.pid Il PID del processo principale, estratto dal campo principal.process.pid e mappato al PID del processo di destinazione.
principal.user.userid target.user.userid L'ID utente del principal, estratto dal campo principal.user.userid e mappato all'ID utente di destinazione.
principal.user.windows_sid target.user.windows_sid Il SID di Windows dell'entità, estratto dal campo principal.user.windows_sid e mappato al SID di Windows dell'utente di destinazione.
metadata.event_type REGISTRY_CREATION Mappato dal log delle modifiche
agentDetectionInfo.agentOsName target.platform_version Mappato dal log delle modifiche
agentDetectionInfo.agentLastLoggedInUserName target.user.userid Mappato dal log delle modifiche
prin_user principal.user.userid Mappato dal log delle modifiche
suser principal.user.userid Mappato dal log delle modifiche
accountId target.user.userid Mappato dal log delle modifiche
MessageSourceAddress principal.ip Mappato dal log delle modifiche
machine_host principal.hostname Mappato dal log delle modifiche
event.dns.response network.dns.answers.data Mappato dal log delle modifiche
osName src.platform Mappato dal log delle modifiche
site.id:account.id:agent.uuid:tgt.process.uid target.process.product_specific_process_id Mappato dal log delle modifiche
site.id:account.id:agent.uuid:src.process.uid principal.process.product_specific_process_id Mappato dal log delle modifiche
site.id:account.id:agent.uuid:src.process.parent.uid principal.process.parent_process.product_specific_process_id Mappato dal log delle modifiche
tgt.process.user target.user.userid Mappato dal log delle modifiche
metadata.event_type NETWORK_HTTP Mappato dal log delle modifiche
indicator.category security_result.category_details Mappato dal log delle modifiche
module.path target.process.file.full_path Mappato dal log delle modifiche
module.sha1 target.process.file.sha1 Mappato dal log delle modifiche
metadata.event_type PROCESS_MODULE_LOAD Mappato dal log delle modifiche
registry.keyPath target.registry.registry_key Mappato dal log delle modifiche
registry.value target.registry.registry_value_data Mappato dal log delle modifiche
event.network.protocolName network.application_protocol Mappato dal log delle modifiche
principal.platform", "principal.asset.platform_software.platform LINUX Mappato dal log delle modifiche
event.login.userName target.user.userid Mappato dal log delle modifiche
osSrc.process.parent.publisher principal.resource.attribute.labels Mappato dal log delle modifiche
src.process.rUserName/src.process.eUserName/src.process.lUserName principal.user.user_display_name Mappato dal log delle modifiche
tgt.file.location", "registry.valueFullSize", "registry.valueType target.resource.attribute.labels Mappato dal log delle modifiche
indicator.description security_result.summary Mappato dal log delle modifiche
metadata.event_type SCAN_NETWORK Mappato dal log delle modifiche
metadata.event_type SCAN_UNCATEGORIZED Mappato dal log delle modifiche
site.name:site.id principal.namespace Mappato dal log delle modifiche
event.network.direction network.direction Mappato dal log delle modifiche
meta.event.name metadata.description Mappato dal log delle modifiche
task.name target.resource.name Mappato dal log delle modifiche
agent.uuid principal.asset.product_object_id Mappato dal log delle modifiche
src.process.publisher principal.resource.attribute.labels Mappato dal log delle modifiche
src.process.cmdline target.process.command_line Mappato dal log delle modifiche
mgmt.osRevision principal.asset.platform_software.platform_version Mappato dal log delle modifiche
event.dns.response network.dns.answers Mappato dal log delle modifiche
event.id target.registry.registry_value_name Mappato dal log delle modifiche
event.type metadata.product_event_type Mappato dal log delle modifiche
event.targetFile.signature.signed.identity", "event.target.executable.signature.signed.identity", "event.target.parent.executable.signature.signed.identity target.resource.attribute.labels Mappato dal log delle modifiche
mgmt.url metadata.url_back_to_product Mappato dal log delle modifiche
site.name principal.location.name Mappato dal log delle modifiche
src.process.rUserUid principal.user.userid Mappato dal log delle modifiche
src.process.eUserId principal.user.userid Mappato dal log delle modifiche
src.process.lUserId principal.user.userid Mappato dal log delle modifiche
src.process.parent.rUserUid metadata.ingestion_labels Mappato dal log delle modifiche
src.process.parent.eUserId metadata.ingestion_labels Mappato dal log delle modifiche
src.process.parent.lUserId metadata.ingestion_labels Mappato dal log delle modifiche
tgt.process.rUserUid target.user.userid Mappato dal log delle modifiche
tgt.process.eUserId target.user.userid Mappato dal log delle modifiche
tgt.process.lUserId target.user.userid Mappato dal log delle modifiche
metadata.event_type PROCESS_LAUNCH Mappato dal log delle modifiche
metadata.event_type PROCESS_OPEN Mappato dal log delle modifiche
metadata.event_type FILE_UNCATEGORIZED Mappato dal log delle modifiche
metadata.event_type NETWORK_CONNECTION Mappato dal log delle modifiche
metadata.event_type NETWORK_UNCATEGORIZED Mappato dal log delle modifiche
metadata.event_type FILE_MODIfICATION Mappato dal log delle modifiche
metadata.event_type FILE_CREATION Mappato dal log delle modifiche
metadata.event_type FILE_DELETION Mappato dal log delle modifiche
metadata.event_type USER_LOGIN Mappato dal log delle modifiche
metadata.event_type USER_LOGOUT Mappato dal log delle modifiche
metadata.event_type STATUS_UNCATEGORIZED Mappato dal log delle modifiche
metadata.event_type NETWORK_DNS Mappato dal log delle modifiche
metadata.event_type SCHEDULED_TASK_CREATION Mappato dal log delle modifiche
metadata.event_type SCHEDULED_TASK_MODIfICATION Mappato dal log delle modifiche
metadata.event_type SCHEDULED_TASK_UNCATEGORIZED Mappato dal log delle modifiche
metadata.event_type SCHEDULED_TASK_DELETION Mappato dal log delle modifiche
metadata.event_type REGISTRY_MODIfICATION Mappato dal log delle modifiche
metadata.event_type REGISTRY_DELETION Mappato dal log delle modifiche
metadata.event_type REGISTRY_UNCATEGORIZED Mappato dal log delle modifiche
metadata.event_type PROCESS_UNCATEGORIZED Mappato dal log delle modifiche
account.id metadata.product_deployment_id Mappato dal log delle modifiche
agent.uuid principal.asset.asset_id Mappato dal log delle modifiche
dst.ip.address target.ip Mappato dal log delle modifiche
src.ip.address principal.ip Mappato dal log delle modifiche
src.process.parent.image.sha1 principal.process.parent_process.file.sha1 Mappato dal log delle modifiche
src.process.parent.image.sha256 principal.process.parent_process.file.sha256 Mappato dal log delle modifiche
src.process.parent.image.path principal.process.parent_process.file.full_path Mappato dal log delle modifiche
src.process.parent.cmdline principal.process.parent_process.command_line Mappato dal log delle modifiche
src.process.parent.image.md5 principal.process.parent_process.file.md5 Mappato dal log delle modifiche
src.process.parent.pid principal.process.parent_process.pid Mappato dal log delle modifiche
src.process.image.sha1 principal.process.file.sha1 Mappato dal log delle modifiche
src.process.image.md5 principal.process.file.md5 Mappato dal log delle modifiche
src.process.pid principal.process.pid Mappato dal log delle modifiche
src.process.cmdline principal.process.command_line Mappato dal log delle modifiche
src.process.image.path principal.process.file.full_path Mappato dal log delle modifiche
src.process.image.sha256 principal.process.file.sha256 Mappato dal log delle modifiche
src.process.user principal.user.user_display_name Mappato dal log delle modifiche
src.process.uid principal.user.userid Mappato dal log delle modifiche
src.process.storyline.id principal.process.product_specific_process_id Mappato dal log delle modifiche
src.process.parent.storyline.id principal.process.parent_process.product_specific_process_id Mappato dal log delle modifiche
mgmt.url target.url Mappato dal log delle modifiche
site.id principal.namespace Mappato dal log delle modifiche
src.port.number principal.port Mappato dal log delle modifiche
dst.port.number target.port Mappato dal log delle modifiche
event_data.id metadata.product_log_id Mappato dal log delle modifiche
threatClassification security_result.category_details Mappato dal log delle modifiche
threatConfidenceLevel" and "threatMitigationStatus security_result.detection_fields Mappato dal log delle modifiche
Location principal.location.name Mappato dal log delle modifiche
data.filePath principal.process.parent_process.file.full_path Mappato dal log delle modifiche
principal_userid principal.user.userid Mappato dal log delle modifiche
principal_domain principal.administrative_domain Mappato dal log delle modifiche
threatInfo.threatId security_result.threat_id Mappato dal log delle modifiche
threatInfo.identifiedAt metadata.event_timestamp Mappato dal log delle modifiche
threatInfo.threatId metadata.product_log_id Mappato dal log delle modifiche
security_result.alert_state ALERTING Mappato dal log delle modifiche
threatInfo.maliciousProcessArguments security_result.description Mappato dal log delle modifiche
threatInfo.threatName security_result.threat_name Mappato dal log delle modifiche
threatInfo.classification security_result.category_details Mappato dal log delle modifiche
security_result.category SOFTWARE_MALICIOUS Mappato dal log delle modifiche
security_result.action ALLOW Mappato dal log delle modifiche
threatInfo.mitigationStatus security_result.action_details Mappato dal log delle modifiche
threatInfo.classification threatInfo.classificationSource threatInfo.analystVerdictDescription threatInfo.threatName security_result.summary Mappato dal log delle modifiche
threatInfo.createdAt metadata.collected_timestamp Mappato dal log delle modifiche
agentRealtimeInfo.accountId metadata.product_deployment_id Mappato dal log delle modifiche
agentRealtimeInfo.agentVersion metadata.product_version Mappato dal log delle modifiche
indicator.category detection_fields.key Mappato dal log delle modifiche
detectionEngines.key detection_fields.key Mappato dal log delle modifiche
event.targetFile.hashes.md5 target.process.file.md5 Mappato dal log delle modifiche
event.targetFile.hashes.sha1 target.process.file.sha1 Mappato dal log delle modifiche
event.targetFile.hashes.sha256 target.process.file.sha256 Mappato dal log delle modifiche
event.file.path target.file.full_path Mappato dal log delle modifiche
event.file.hashes.md5 target.process.file.md5 Mappato dal log delle modifiche
event.file.hashes.sha1 target.process.file.sha1 Mappato dal log delle modifiche
event.file.hashes.sha256 target.process.file.sha256 Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.