VMware ネットワーキングとセキュリティ仮想化(NSX)マネージャーのログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して VMware NSX Manager ログを Google Security Operations に取り込む方法について説明します。

VMware NSX は、ファイアウォール イベント、分散ファイアウォール ルール、ルーティングの変更、監査ログ、コントローラ イベントの syslog メッセージを生成するネットワーク仮想化およびセキュリティ プラットフォームです。パーサーは、grok パターン、Key-Value 解析、JSON 解析を使用してフィールドを抽出し、統合データモデル(UDM)にマッピングします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと VMware NSX 環境間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • VMware NSX への管理者権限

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [コレクション エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/vmware_nsx:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: VMWARE_NSX
            raw_log_field: body
    
    service:
        pipelines:
            logs/vmware_nsx_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/vmware_nsx
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: リッスンする IP アドレスとポート:
      • すべてのインターフェースでリッスンする 0.0.0.0(推奨)
      • ポート 514 は標準の syslog ポートです(Linux で root が必要です。root 以外のユーザーは 1514 を使用します)。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Google SecOps コンソールからコピーしたお客様 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

  • Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
    1. サービスが実行されていることを確認します。

      sudo systemctl status observiq-otel-collector
      
    2. ログでエラーを確認します。

      sudo journalctl -u observiq-otel-collector -f
      
  • Windows で Bindplane エージェントを再起動するには、次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • サービス コンソール:

      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
      4. サービスが実行されていることを確認します。

        sc query observiq-otel-collector
        
      5. ログでエラーを確認します。

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

NSX Edge の syslog 構成

  1. vSphere Web Client にログインします。
  2. [Networking & Security] > [NSX Edges] に移動します。
  3. 構成する特定の NSX Edge インスタンスを選択します。
  4. [Syslog Settings](Syslog 設定)に移動します。
    • NSX 6.4.4 以降の場合: [Manage] > [Settings] > [Appliance Settings] > [Settings] > [Change Syslog Configuration]
    • NSX 6.4.3 以前の場合: [Manage] > [Settings] > [Configuration] > [Details] > [Change]
  5. syslog サーバーの詳細を構成します。
    • サーバー: Syslog サーバー(Bindplane)の IP アドレスまたはホスト名を入力します。
    • プロトコル: UDP または TCP を選択します(Bindplane の構成によって異なります)。
    • ポート: ポート番号を入力します(Bindplane の構成によって異なります)。
  6. [OK] をクリックして設定を保存します。

NSX Manager の syslog 構成

  1. 管理者認証情報(https://<NSX-Manager-IP> または https://<NSX-Manager-Hostname>)を使用して NSX Manager ウェブ インターフェースにログインします。
  2. [アプライアンス設定の管理] > [全般] に移動します。
  3. [編集] をクリックして、Syslog サーバーの設定を構成します。
  4. syslog サーバーの詳細を入力します。
    • サーバー: Syslog サーバー(Bindplane)の IP アドレスまたはホスト名を入力します。
    • プロトコル: UDP または TCP を選択します(Bindplane の構成によって異なります)。
    • ポート: ポート番号を入力します(Bindplane の構成によって異なります)。
  5. [OK] をクリックして設定を保存します。

NSX Controller の syslog 構成

  1. vSphere Web Client にログインします。
  2. [Networking & Security] > [Installation and Upgrade] > [Management] > [NSX Controller Nodes] に移動します。
  3. コントローラ ノードを管理する NSX Manager を選択します。
  4. [Common Controller Attributes Edit] をクリックします。
  5. [Syslog Servers] ダイアログで、[Add] をクリックします。
    • Syslog サーバーの名前または IP アドレスを入力します。
    • UDP プロトコルを選択します(Bindplane の構成によって異なります)。
    • [ログレベル] を設定します(例: INFO)。
  6. [OK] をクリックして設定を保存します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
DST event.idm.read_only_udm.target.ip 宛先 IP アドレスは、未加工ログの DST フィールドから抽出されます。
ID event.idm.read_only_udm.metadata.product_log_id プロダクトログ ID は、未加工ログの ID フィールドから抽出されます。
MAC event.idm.read_only_udm.principal.mac MAC アドレスは、未加工ログの MAC フィールドから抽出されます。
ModuleName event.idm.read_only_udm.metadata.product_event_type プロダクト イベントのタイプは、未加工ログの ModuleName フィールドから抽出されます。
Operation event.idm.read_only_udm.principal.resource.attribute.labels.value オペレーションは未加工ログの Operation フィールドから抽出され、キー「Operation」のラベルとして追加されます。
PROTO event.idm.read_only_udm.network.ip_protocol IP プロトコルは、未加工ログの PROTO フィールドから抽出されます。
RES event.idm.read_only_udm.target.resource.name ターゲット リソース名は、未加工ログの RES フィールドから抽出されます。
SRC event.idm.read_only_udm.principal.ip 送信元 IP アドレスは、未加工ログの SRC フィールドから抽出されます。
SPT event.idm.read_only_udm.principal.port 送信元ポートは、未加工ログの SPT フィールドから抽出されます。
UserName event.idm.read_only_udm.principal.user.userid ユーザー ID は、未加工ログの UserName フィールドから抽出されます。
app_type event.idm.read_only_udm.principal.application プリンシパル アプリケーションは、未加工ログの app_type フィールドから抽出されます。
application event.idm.read_only_udm.target.application ターゲット アプリケーションは、未加工ログの application フィールドから抽出されます。
audit event.idm.read_only_udm.principal.resource.attribute.labels.value 監査値は、未加工ログの audit フィールドから抽出され、キー「audit」のラベルとして追加されます。
cancelTimeUTC event.idm.read_only_udm.principal.resource.attribute.last_update_time 最終更新時刻は、未加工ログの cancelTimeUTC フィールドから取得されます。
client event.idm.read_only_udm.principal.ip または event.idm.read_only_udm.principal.administrative_domain client フィールドが IP アドレスの場合、プリンシパル IP にマッピングされます。それ以外の場合は、プリンシパル管理ドメインにマッピングされます。
comp event.idm.read_only_udm.principal.resource.attribute.labels.value コンポーネントの値は、未加工ログの comp フィールドから抽出され、キー「Comp」のラベルとして追加されます。
datetime event.idm.read_only_udm.metadata.event_timestamp イベントのタイムスタンプは、未加工ログの datetime フィールドから抽出されます。
description event.idm.read_only_udm.metadata.description 説明は、未加工ログの description フィールドから抽出されます。
details event.idm.read_only_udm.principal.resource.attribute.labels 詳細は未加工ログの details フィールドから抽出され、ラベルとして追加されます。
direction event.idm.read_only_udm.network.direction direction フィールドが「OUT」の場合、「OUTBOUND」にマッピングされます。
dst_ip event.idm.read_only_udm.target.ip 宛先 IP アドレスは、未加工ログの dst_ip フィールドから抽出されます。
DPT event.idm.read_only_udm.target.port 宛先ポートは、未加工ログの DPT フィールドから抽出されます。
errorCode event.idm.read_only_udm.security_result.detection_fields エラーコードは、未加工ログの errorCode フィールドから抽出され、検出フィールドとして追加されます。
eventType event.idm.read_only_udm.metadata.product_event_type プロダクト イベントのタイプは、未加工ログの eventType フィールドから抽出されます。
filepath event.idm.read_only_udm.principal.process.file.full_path ファイルパスは、未加工ログの filepath フィールドから抽出されます。
hostname event.idm.read_only_udm.principal.ip ホスト名は未加工ログの hostname フィールドから抽出され、IP アドレスの場合はプリンシパル IP にマッピングされます。
kv_data さまざまな UDM フィールド kv_data の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。
kv_data1 さまざまな UDM フィールド kv_data1 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。
kv_data2 さまざまな UDM フィールド kv_data2 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。
kv_data3 さまざまな UDM フィールド kv_data3 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。
kv_data4 さまざまな UDM フィールド kv_data4 の Key-Value ペアは、キーに基づいてさまざまな UDM フィールドにマッピングされます。
level event.idm.read_only_udm.security_result.severity level フィールドが「INFO」の場合、「INFORMATIONAL」にマッピングされます。「ERROR」の場合は「ERROR」にマッピングされます。
managedExternally event.idm.read_only_udm.principal.resource.attribute.labels.value managedExternally の値は、未加工ログの managedExternally フィールドから抽出され、キー「managedExternally」のラベルとして追加されます。
message さまざまな UDM フィールド メッセージ フィールドが解析され、さまざまな UDM フィールドが抽出されます。
message_data event.idm.read_only_udm.principal.resource.attribute.labels.value メッセージ データは未加工ログの message_data フィールドから抽出され、キー「message」のラベルとして追加されます。
network_status event.idm.read_only_udm.additional.fields ネットワーク ステータスは、未加工ログの network_status フィールドから抽出され、キー「Network_Connection_Status」の追加フィールドとして追加されます。
new_value さまざまな event.idm.read_only_udm.target フィールド 新しい値は、未加工ログの new_value フィールドから抽出され、さまざまなターゲット フィールドの入力に使用されます。
node event.idm.read_only_udm.principal.resource.attribute.labels.value ノード値は、未加工ログの node フィールドから抽出され、キー「node」を持つラベルとして追加されます。
old_value さまざまな UDM フィールド 古い値は未加工ログの old_value フィールドから抽出され、さまざまな UDM フィールドに値を設定するために使用されます。
payload さまざまな UDM フィールド ペイロードは未加工ログの payload フィールドから抽出され、さまざまな UDM フィールドに値を設定するために使用されます。
pid event.idm.read_only_udm.target.process.pid プロセス ID は、未加工ログの pid フィールドから抽出されます。
reqId event.idm.read_only_udm.metadata.product_log_id プロダクトログ ID は、未加工ログの reqId フィールドから抽出されます。
resourceId event.idm.read_only_udm.principal.resource.product_object_id プロダクト オブジェクト ID は、未加工ログの resourceId フィールドから抽出されます。
s2comp event.idm.read_only_udm.principal.resource.attribute.labels.value s2comp 値は、未加工ログの s2comp フィールドから抽出され、キー「s2comp」のラベルとして追加されます。
ses event.idm.read_only_udm.network.session_id セッション ID は、未加工ログの ses フィールドから抽出されます。
src_host event.idm.read_only_udm.principal.hostname プリンシパル ホスト名は、未加工ログの src_host フィールドから抽出されます。
src_ip event.idm.read_only_udm.principal.ip 送信元 IP アドレスは、未加工ログの src_ip フィールドから抽出されます。
src_ip1 event.idm.read_only_udm.principal.ip 送信元 IP アドレスは、未加工ログの src_ip1 フィールドから抽出されます。
src_port event.idm.read_only_udm.principal.port 送信元ポートは、未加工ログの src_port フィールドから抽出されます。
startTimeUTC event.idm.read_only_udm.principal.resource.attribute.creation_time 作成時間は、未加工ログの startTimeUTC フィールドから取得されます。
subcomp event.idm.read_only_udm.network.application_protocol または event.idm.read_only_udm.principal.resource.attribute.labels.value subcomp フィールドが「http」の場合、「HTTP」にマッピングされます。それ以外の場合は、キー「Sub Comp」のラベルとして追加されます。
tname event.idm.read_only_udm.principal.resource.attribute.labels.value tname 値は、未加工ログの tname フィールドから抽出され、キー「tname」のラベルとして追加されます。
type event.idm.read_only_udm.metadata.product_event_type プロダクト イベントのタイプは、未加工ログの type フィールドから抽出されます。
uid event.idm.read_only_udm.principal.user.userid ユーザー ID は、未加工ログの uid フィールドから抽出されます。
update event.idm.read_only_udm.principal.resource.attribute.labels.value 更新値は、未加工ログの update フィールドから抽出され、キー「update」のラベルとして追加されます。
user event.idm.read_only_udm.principal.user.user_display_name ユーザーの表示名は、未加工ログの user フィールドから抽出されます。
vmw_cluster event.idm.read_only_udm.target.resource.name ターゲット リソース名は、未加工ログの vmw_cluster フィールドから抽出されます。
vmw_datacenter event.idm.read_only_udm.target.resource.attribute.labels.value vmw_datacenter 値は、未加工ログの vmw_datacenter フィールドから抽出され、キー「vmw_datacenter」のラベルとして追加されます。
vmw_host event.idm.read_only_udm.target.hostname または event.idm.read_only_udm.target.ip vmw_host フィールドがホスト名の場合、ターゲット ホスト名にマッピングされます。それ以外の場合で、IP アドレスの場合は、ターゲット IP にマッピングされます。
vmw_object_id event.idm.read_only_udm.target.resource.product_object_id プロダクト オブジェクト ID は、未加工ログの vmw_object_id フィールドから抽出されます。
vmw_product event.idm.read_only_udm.target.application ターゲット アプリケーションは、未加工ログの vmw_product フィールドから抽出されます。
vmw_vcenter event.idm.read_only_udm.target.cloud.availability_zone アベイラビリティ ゾーンは、未加工ログの vmw_vcenter フィールドから抽出されます。
vmw_vcenter_id event.idm.read_only_udm.target.resource.attribute.labels.value vmw_vcenter_id 値は、未加工ログの vmw_vcenter_id フィールドから抽出され、キー「vmw_vcenter_id」のラベルとして追加されます。
vmw_vr_ops_appname event.idm.read_only_udm.intermediary.application 中間アプリケーションは、未加工ログの vmw_vr_ops_appname フィールドから抽出されます。
vmw_vr_ops_clustername event.idm.read_only_udm.intermediary.resource.name 仲介リソース名は、未加工ログの vmw_vr_ops_clustername フィールドから抽出されます。
vmw_vr_ops_clusterrole event.idm.read_only_udm.intermediary.resource.attribute.roles.name 仲介リソースのロール名は、未加工ログの vmw_vr_ops_clusterrole フィールドから抽出されます。
vmw_vr_ops_hostname event.idm.read_only_udm.intermediary.hostname 仲介ホスト名は、未加工ログの vmw_vr_ops_hostname フィールドから抽出されます。
vmw_vr_ops_id event.idm.read_only_udm.intermediary.resource.product_object_id 仲介プロダクト オブジェクト ID は、未加工ログの vmw_vr_ops_id フィールドから抽出されます。
vmw_vr_ops_logtype event.idm.read_only_udm.intermediary.resource.attribute.labels.value vmw_vr_ops_logtype 値は、未加工ログの vmw_vr_ops_logtype フィールドから抽出され、キー「vmw_vr_ops_logtype」のラベルとして追加されます。
vmw_vr_ops_nodename event.idm.read_only_udm.intermediary.resource.attribute.labels.value vmw_vr_ops_nodename 値は、未加工ログの vmw_vr_ops_nodename フィールドから抽出され、キー「vmw_vr_ops_nodename」のラベルとして追加されます。他のフィールドの値に基づく一連の条件文によって決定されます。有効な値は、USER_LOGIN、NETWORK_CONNECTION、STATUS_UPDATE、GENERIC_EVENT です。「VMWARE_NSX」にハードコードされます。「VMWARE_NSX」にハードコードされます。「VMWARE_NSX」にハードコードされます。Operation が「LOGIN」で target_details が空でない場合、または message に「authentication failure」が含まれていて application が空でない場合は、「AUTHTYPE_UNSPECIFIED」に設定します。PROTO が「ssh2」の場合は「SSH」に設定し、subcomp が「http」の場合は「HTTP」に設定します。他のフィールドの値に基づく一連の条件文によって決定されます。有効な値は ALLOW と BLOCK です。vmw_cluster が空でない場合は、「VIRTUAL_MACHINE」に設定します。
Resource event.idm.read_only_udm.additional.fields 変更履歴からマッピング
zone_action event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
product_id event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
dst_port event.idm.read_only_udm.target.port 変更履歴からマッピング
sent_pkt event.idm.read_only_udm.network.sent_packets 変更履歴からマッピング
received_pkt event.idm.read_only_udm.network.received_packets 変更履歴からマッピング
sent_byte event.idm.read_only_udm.network.sent_bytes 変更履歴からマッピング
received_byte event.idm.read_only_udm.network.received_bytes 変更履歴からマッピング
msg1 event.idm.read_only_udm.metadata.description 変更履歴からマッピング
ip_version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ip_protocol_type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ip_protocol_code event.idm.read_only_udm.additional.fields 変更履歴からマッピング
interface_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tcp_flags event.idm.read_only_udm.additional.fields 変更履歴からマッピング
src_zone_value event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
sec_desc event.idm.read_only_udm.security_result.description 変更履歴からマッピング
Originated_Ip event.idm.read_only_udm.principal.ip 変更履歴からマッピング
Originated_Ip event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
event_source event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
Resource_Name event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
Universal_Object event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
Severity event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
Code event.idm.read_only_udm.security_result.rule_id 変更履歴からマッピング
Event_Message event.idm.read_only_udm.metadata.description 変更履歴からマッピング
Above_supported_instances event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Above_threshold_instances event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Below_threshold_instances event.idm.read_only_udm.additional.fields 変更履歴からマッピング
supported_compact event.idm.read_only_udm.additional.fields 変更履歴からマッピング
supported_quadlarge event.idm.read_only_udm.additional.fields 変更履歴からマッピング
supported_large event.idm.read_only_udm.additional.fields 変更履歴からマッピング
supported_xlarge event.idm.read_only_udm.additional.fields 変更履歴からマッピング
action security_result.action_details 変更履歴からマッピング
rule_id security_result.rule_id 変更履歴からマッピング
network.direction INBOUND 変更履歴からマッピング
security_result.action_details ALLOW 変更履歴からマッピング
security_result.action_details BLOCK 変更履歴からマッピング
metadata.event_type NETWORK_CONNECTION 変更履歴からマッピング
unique_id principal.resource.product_object_id 変更履歴からマッピング
resource_type principal.resource.sub_type 変更履歴からマッピング
_create_user","_last_modified_user principal.user.email_addresses 変更履歴からマッピング
action security_result.action 変更履歴からマッピング
display_name principal.resource.name 変更履歴からマッピング
_last_modified_time principal.resource.attribute.last_update_time 変更履歴からマッピング
_create_time principal.resource.attribute.creation_time 変更履歴からマッピング
parent_path principal.resource.parent 変更履歴からマッピング
id principal.resource.id 変更履歴からマッピング
resource_type target.resource.sub_type 変更履歴からマッピング
unique_id target.resource.product_object_id 変更履歴からマッピング
path target.process.file.full_path 変更履歴からマッピング
id target.resource.id 変更履歴からマッピング
vmw_host target_details.hostname or target_details.ip 変更履歴からマッピング
vmw_vr_ops_clusterrole intermediary.resource.attribute.labels.roles.name 変更履歴からマッピング
vmw_host","vmw_product","vmw_vcenter","vmw_cluster","vmw_vr_ops_id","vmw_object_id","vmw_datacenter","vmw_vcenter_id","vmw_vr_ops_logtype","vmw_vr_ops_appname","vmw_vr_ops_hostname","vmw_vr_ops_nodename","vmw_vr_ops_clustername","vmw_vr_ops_clusterrole","managedExternally","update","filepath","eventType","resourceId principal.resource.attribute.labels 変更履歴からマッピング
tname", "s2comp", "node principal.resource.attribute.labels 変更履歴からマッピング
exe target.process.file.full_path 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。