Elasticsearch の日付と時刻のフィールドをマッピングする
以下でサポートされています。
Google SecOps
SOAR
統合を構成したら、プラットフォームに情報を正確に表示するために、そのフィールドを Google Security Operations のフィールドにマッピングする必要があります。具体的には、このドキュメントでは、Elasticsearch コネクタのカスタム日時をマッピングする方法について説明します。
Elasticsearch コネクタを構成する場合は、\_source\_@timestamps などのカスタムの日付と時刻のフィールドを Google SecOps ケースの startTime と endTime に変換またはマッピングする必要があります。
- [SOAR 設定] > [オントロジー] > [オントロジー ステータス] に移動します。
- Elasticsearch コネクタと同じ行にある settings Configure をクリックします。
- [イベント構成] ページで、[マッピング] を選択します。
- [システム フィールド] で、[StartTime] 行を選択し、メニューから [フィールドを編集] を選択します。
- [Map Target Field: StartTime] ダイアログで、次のフィールドを設定します。
- 抽出: ELK スタックの \_source\_@timestamp を選択します。
- 変換関数: [FROM_CUSTOM_DATETIME] を選択します。
-
パラメータを入力:
YYYY-MM-DDTHH:MM:SS:zzzZ
と入力します。 -
[Map Target Field: EndTime] ダイアログで、次のフィールドを設定します。
- 抽出されたフィールド: ELK スタックの \_source\_@timestamp を選択します。
- 変換関数: FROM_CUSTOM_DATETIME を選択します。
-
パラメータを入力:
YYYY-MM-DDTHH:MM:SS:zzzZ
と入力して、時間形式を一般化します。
- [保存] をクリックします。
Elasticsearch のタイムスタンプ フィールドが標準化された日時フィールドに変換されるようになりました。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。