Mengumpulkan log EDR SentinelOne
Dokumen ini menjelaskan cara mengekspor log SentinelOne ke Google Cloud Storage menggunakan SentinelOne Cloud Funnel. Karena SentinelOne tidak menawarkan integrasi bawaan untuk mengekspor log langsung ke Google Cloud Storage, Cloud Funnel bertindak sebagai layanan perantara untuk mengirim log ke Cloud Storage.
Sebelum Memulai
- Pastikan Anda memiliki instance Google Chronicle.
- Pastikan Anda memiliki akses dengan hak istimewa ke Google Cloud platform.
- Pastikan Anda memiliki akses dengan hak istimewa ke SentinelOne.
Mengonfigurasi Izin agar Cloud Funnel Dapat Mengakses Cloud Storage
- Login ke konsol Google Cloud.
- Buka IAM & Admin.
- Di halaman IAM, tambahkan peran IAM baru untuk akun layanan Cloud Funnel:
- Tetapkan izin Storage Object Creator.
- Opsional: tetapkan Storage Object Viewer jika Anda memerlukan Cloud Funnel untuk membaca objek dari bucket.
- Berikan izin ini ke akun layanan Cloud Funnel.
Membuat Bucket Cloud Storage
- Login ke konsol Google Cloud.
- Buka Penyimpanan > Browser.
- Klik Create bucket.
- Berikan konfigurasi berikut:
- Nama Bucket: pilih nama unik untuk bucket Anda (misalnya, sentinelone-logs).
- Storage Location: pilih region tempat bucket akan berada (misalnya, US-West1).
- Storage Class: pilih kelas penyimpanan Standard.
- Klik Buat.
Mengonfigurasi Funnel Cloud di SentinelOne
- Di Konsol SentinelOne, buka Setelan.
- Cari opsi Cloud Funnel (di bagian Integrasi).
- Jika belum diaktifkan, klik Aktifkan Cloud Funnel.
- Setelah diaktifkan, Anda akan diminta untuk mengonfigurasi setelan Tujuan.
- Pilihan Tujuan: pilih Google Cloud Storage sebagai tujuan untuk mengekspor log.
- Google Cloud Storage: berikan kredensial Google Cloud Storage.
- Frekuensi Ekspor Log: tetapkan frekuensi untuk mengekspor log (misalnya, per jam atau per hari).
Mengonfigurasi Ekspor Log Funnel Cloud
- Di bagian Cloud Funnel Configuration di SentinelOne Console, tetapkan hal berikut:
- Frekuensi Ekspor Log: pilih seberapa sering log harus diekspor (misalnya, setiap jam atau setiap hari).
- Format Log: pilih format JSON.
- Nama Bucket: masukkan nama bucket Google Cloud Storage yang Anda buat sebelumnya (misalnya, sentinelone-logs).
- Opsional: Log Path Prefix: tentukan awalan untuk mengatur log dalam bucket (misalnya,
sentinelone-logs/
).
- Setelah setelan dikonfigurasi, klik Simpan untuk menerapkan perubahan.
Mengonfigurasi feed di Google SecOps untuk menyerap log Sentinel EDR
- Buka Setelan SIEM > Feed.
- Klik Tambahkan baru.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya, Sentinel EDR Logs).
- Pilih Google Cloud Storage sebagai Source type.
- Pilih Sentinel EDR sebagai Jenis log.
- Klik Get Service Account sebagai Chronicle Service Account.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
- Storage Bucket URI: URL bucket Cloud Storage dalam format
gs://my-bucket/<value>
. - URI Adalah: pilih Direktori yang menyertakan subdirektori.
Opsi penghapusan sumber: pilih opsi penghapusan sesuai preferensi Anda.
Namespace aset: namespace aset.
Label penyerapan: label yang diterapkan ke peristiwa dari feed ini.
- Storage Bucket URI: URL bucket Cloud Storage dalam format
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Finalize, lalu klik Submit.
Tabel pemetaan UDM
Kolom Log | Pemetaan UDM | Logika |
---|---|---|
event.contentHash.sha256 |
target.process.file.sha256 |
Hash SHA-256 file proses target, diekstrak dari kolom event.contentHash.sha256 dalam log mentah. |
event.decodedContent |
target.labels |
Konten skrip yang didekode, diekstrak dari kolom event.decodedContent dalam log mentah. Nilai ini ditambahkan sebagai label dengan kunci Decoded Content ke objek target. |
event.destinationAddress.address |
target.ip |
Alamat IP tujuan, diekstrak dari kolom event.destinationAddress.address dalam log mentah. |
event.destinationAddress.port |
target.port |
Port tujuan, diekstrak dari kolom event.destinationAddress.port dalam log mentah. |
event.method |
network.http.method |
Metode HTTP peristiwa, diekstrak dari kolom event.method dalam log mentah. |
event.newValueData |
target.registry.registry_value_data |
Data nilai baru dari nilai registry, diekstrak dari kolom event.newValueData dalam log mentah. |
event.process.commandLine |
target.process.command_line |
Command line proses, diekstrak dari kolom event.process.commandLine dalam log mentah. |
event.process.executable.hashes.md5 |
target.process.file.md5 |
Hash MD5 dari file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.hashes.md5 dalam log mentah. |
event.process.executable.hashes.sha1 |
target.process.file.sha1 |
Hash SHA-1 dari file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.hashes.sha1 dalam log mentah. |
event.process.executable.hashes.sha256 |
target.process.file.sha256 |
Hash SHA-256 dari file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.hashes.sha256 dalam log mentah. |
event.process.executable.path |
target.process.file.full_path |
Jalur lengkap file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.path dalam log mentah. |
event.process.executable.sizeBytes |
target.process.file.size |
Ukuran file yang dapat dieksekusi proses, diekstrak dari kolom event.process.executable.sizeBytes dalam log mentah. |
event.process.fullPid.pid |
target.process.pid |
PID proses, diekstrak dari kolom event.process.fullPid.pid dalam log mentah. |
event.query |
network.dns.questions.name |
Kueri DNS, diekstrak dari kolom event.query dalam log mentah. |
event.regKey.path |
target.registry.registry_key |
Jalur kunci registry, diekstrak dari kolom event.regKey.path dalam log mentah. |
event.regValue.key.value |
target.registry.registry_name , target.registry.registry_value_name |
Nama nilai registry, diekstrak dari kolom event.regValue.key.value dalam log mentah. |
event.regValue.path |
target.registry.registry_key |
Jalur nilai registry, diekstrak dari kolom event.regValue.path dalam log mentah. |
event.results |
network.dns.answers.data |
Jawaban DNS, diekstrak dari kolom event.results dalam log mentah. Data dibagi menjadi jawaban individual menggunakan pemisah "; ". |
event.source.commandLine |
principal.process.command_line |
Command line proses sumber, diekstrak dari kolom event.source.commandLine dalam log mentah. |
event.source.executable.hashes.md5 |
principal.process.file.md5 |
Hash MD5 dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.hashes.md5 dalam log mentah. |
event.source.executable.hashes.sha1 |
principal.process.file.sha1 |
Hash SHA-1 dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.hashes.sha1 dalam log mentah. |
event.source.executable.hashes.sha256 |
principal.process.file.sha256 |
Hash SHA-256 dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.hashes.sha256 dalam log mentah. |
event.source.executable.path |
principal.process.file.full_path |
Jalur lengkap file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.path dalam log mentah. |
event.source.executable.signature.signed.identity |
principal.resource.attribute.labels |
Identitas yang ditandatangani dari file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.signature.signed.identity dalam log mentah. Atribut ini ditambahkan sebagai label dengan kunci Source Signature Signed Identity ke label atribut resource utama. |
event.source.executable.sizeBytes |
principal.process.file.size |
Ukuran file yang dapat dieksekusi proses sumber, diekstrak dari kolom event.source.executable.sizeBytes dalam log mentah. |
event.source.fullPid.pid |
principal.process.pid |
PID proses sumber, diekstrak dari kolom event.source.fullPid.pid dalam log mentah. |
event.source.parent.commandLine |
principal.process.parent_process.command_line |
Command line proses induk sumber, diekstrak dari kolom event.source.parent.commandLine dalam log mentah. |
event.source.parent.executable.hashes.md5 |
principal.process.parent_process.file.md5 |
Hash MD5 dari file yang dapat dieksekusi proses induk sumber, yang diekstrak dari kolom event.source.parent.executable.hashes.md5 dalam log mentah. |
event.source.parent.executable.hashes.sha1 |
principal.process.parent_process.file.sha1 |
Hash SHA-1 dari file yang dapat dieksekusi proses induk sumber, yang diekstrak dari kolom event.source.parent.executable.hashes.sha1 dalam log mentah. |
event.source.parent.executable.hashes.sha256 |
principal.process.parent_process.file.sha256 |
Hash SHA-256 dari file yang dapat dieksekusi proses induk sumber, diekstrak dari kolom event.source.parent.executable.hashes.sha256 dalam log mentah. |
event.source.parent.executable.signature.signed.identity |
principal.resource.attribute.labels |
Identitas yang ditandatangani dari file yang dapat dieksekusi proses induk sumber, diekstrak dari kolom event.source.parent.executable.signature.signed.identity dalam log mentah. Atribut ini ditambahkan sebagai label dengan kunci Source Parent Signature Signed Identity ke label atribut resource utama. |
event.source.parent.fullPid.pid |
principal.process.parent_process.pid |
PID proses induk sumber, diekstrak dari kolom event.source.parent.fullPid.pid dalam log mentah. |
event.source.user.name |
principal.user.userid |
Nama pengguna pengguna proses sumber, diekstrak dari kolom event.source.user.name dalam log mentah. |
event.source.user.sid |
principal.user.windows_sid |
SID Windows pengguna proses sumber, diekstrak dari kolom event.source.user.sid dalam log mentah. |
event.sourceAddress.address |
principal.ip |
Alamat IP sumber, diekstrak dari kolom event.sourceAddress.address dalam log mentah. |
event.sourceAddress.port |
principal.port |
Port sumber, diekstrak dari kolom event.sourceAddress.port dalam log mentah. |
event.target.executable.hashes.md5 |
target.process.file.md5 |
Hash MD5 dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.hashes.md5 dalam log mentah. |
event.target.executable.hashes.sha1 |
target.process.file.sha1 |
Hash SHA-1 dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.hashes.sha1 dalam log mentah. |
event.target.executable.hashes.sha256 |
target.process.file.sha256 |
Hash SHA-256 dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.hashes.sha256 dalam log mentah. |
event.target.executable.path |
target.process.file.full_path |
Jalur lengkap file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.path dalam log mentah. |
event.target.executable.signature.signed.identity |
target.resource.attribute.labels |
Identitas yang ditandatangani dari file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.signature.signed.identity dalam log mentah. Atribut ini ditambahkan sebagai label dengan kunci Target Signature Signed Identity ke label atribut resource target. |
event.target.executable.sizeBytes |
target.process.file.size |
Ukuran file yang dapat dieksekusi proses target, diekstrak dari kolom event.target.executable.sizeBytes dalam log mentah. |
event.target.fullPid.pid |
target.process.pid |
PID proses target, diekstrak dari kolom event.target.fullPid.pid dalam log mentah. |
event.targetFile.path |
target.file.full_path |
Jalur lengkap file target, diekstrak dari kolom event.targetFile.path dalam log mentah. |
event.targetFile.signature.signed.identity |
target.resource.attribute.labels |
Identitas file target yang ditandatangani, diekstrak dari kolom event.targetFile.signature.signed.identity dalam log mentah. Atribut ini ditambahkan sebagai label dengan kunci Target File Signature Signed Identity ke label atribut resource target. |
event.trueContext.key.value |
Tidak dipetakan ke UDM. | |
event.type |
metadata.description |
Jenis peristiwa, diekstrak dari kolom event.type dalam log mentah. |
event.url |
target.url |
URL peristiwa, diekstrak dari kolom event.url dalam log mentah. |
meta.agentVersion |
metadata.product_version , metadata.product_version |
Versi agen, diekstrak dari kolom meta.agentVersion dalam log mentah. |
meta.computerName |
principal.hostname , target.hostname |
Nama host komputer, diekstrak dari kolom meta.computerName dalam log mentah. |
meta.osFamily |
principal.asset.platform_software.platform , target.asset.platform_software.platform |
Kelompok sistem operasi komputer, diekstrak dari kolom meta.osFamily dalam log mentah. Ini dipetakan ke LINUX untuk linux dan WINDOWS untuk windows . |
meta.osRevision |
principal.asset.platform_software.platform_version , target.asset.platform_software.platform_version |
Revisi sistem operasi komputer, diekstrak dari kolom meta.osRevision dalam log mentah. |
meta.traceId |
metadata.product_log_id |
ID rekaman aktivitas peristiwa, yang diekstrak dari kolom meta.traceId dalam log mentah. |
meta.uuid |
principal.asset.product_object_id , target.asset.product_object_id |
UUID komputer, diekstrak dari kolom meta.uuid dalam log mentah. |
metadata_event_type |
metadata.event_type |
Jenis peristiwa, yang ditetapkan oleh logika parser berdasarkan kolom event.type . |
metadata_product_name |
metadata.product_name |
Nama produk, ditetapkan ke Singularity XDR oleh logika parser. |
metadata_vendor_name |
metadata.vendor_name |
Nama vendor, ditetapkan ke SentinelOne oleh logika parser. |
network_application_protocol |
network.application_protocol |
Protokol aplikasi koneksi jaringan, ditetapkan ke DNS untuk peristiwa DNS oleh logika parser. |
network_dns_questions.name |
network.dns.questions.name |
Nama pertanyaan DNS, diekstrak dari kolom event.query dalam log mentah. |
network_direction |
network.direction |
Arah koneksi jaringan, ditetapkan ke OUTBOUND untuk koneksi keluar dan INBOUND untuk koneksi masuk oleh logika parser. |
network_http_method |
network.http.method |
Metode HTTP peristiwa, diekstrak dari kolom event.method dalam log mentah. |
principal.process.command_line |
target.process.command_line |
Command line proses utama, diekstrak dari kolom principal.process.command_line dan dipetakan ke command line proses target. |
principal.process.file.full_path |
target.process.file.full_path |
Jalur lengkap file proses utama, diekstrak dari kolom principal.process.file.full_path dan dipetakan ke jalur lengkap file proses target. |
principal.process.file.md5 |
target.process.file.md5 |
Hash MD5 file proses utama, diekstrak dari kolom principal.process.file.md5 dan dipetakan ke MD5 file proses target. |
principal.process.file.sha1 |
target.process.file.sha1 |
Hash SHA-1 file proses utama, diekstrak dari kolom principal.process.file.sha1 dan dipetakan ke SHA-1 file proses target. |
principal.process.file.sha256 |
target.process.file.sha256 |
Hash SHA-256 file proses utama, diekstrak dari kolom principal.process.file.sha256 dan dipetakan ke SHA-256 file proses target. |
principal.process.file.size |
target.process.file.size |
Ukuran file proses utama, diekstrak dari kolom principal.process.file.size dan dipetakan ke ukuran file proses target. |
principal.process.pid |
target.process.pid |
PID proses utama, diekstrak dari kolom principal.process.pid dan dipetakan ke PID proses target. |
principal.user.userid |
target.user.userid |
ID pengguna akun utama, diekstrak dari kolom principal.user.userid dan dipetakan ke ID pengguna target. |
principal.user.windows_sid |
target.user.windows_sid |
SID Windows akun utama, diekstrak dari kolom principal.user.windows_sid dan dipetakan ke SID Windows pengguna target. |
Perubahan
2024-07-29
Peningkatan:
- Jika
registry.keyPath
atauregistry.value
bukan null, hanyametadata.event_type
yang dipetakan keREGISTRY_CREATION
.
2024-07-23
Peningkatan:
- Memetakan
agentDetectionInfo.agentOsName
ketarget.platform_version
. - Memetakan
agentDetectionInfo.agentLastLoggedInUserName
ketarget.user.userid
.
2024-07-09
Perbaikan Bug:
- Mengubah pemetaan untuk
suser
dariprincipal.user.userid
menjaditarget.user.userid
. - Mengubah pemetaan untuk
suser
dariprincipal.user.user_display_name
menjaditarget.user.user_display_name
. - Menghapus pemetaan untuk
accountId
daritarget.user.userid
. - Memetakan
prin_user
keprincipal.user.userid
.
2024-06-03
Peningkatan:
- Memetakan
suser
keprincipal.user.userid
. - Memetakan
accountId
ketarget.user.userid
. - Memetakan
MessageSourceAddress
keprincipal.ip
. - Memetakan
machine_host
keprincipal.hostname
.
2024-05-20
Peningkatan:
- Memetakan
event.dns.response
kenetwork.dns.answers.data
.
2024-05-06
Peningkatan:
- Menambahkan dukungan untuk pola log JSON baru.
2024-03-22
Peningkatan:
- Menambahkan pola Grok baru untuk mengurai format baru log KV yang dipisahkan tab.
- Memetakan
osName
kesrc.platform
.
2024-03-15
Peningkatan:
- Memetakan
site.id:account.id:agent.uuid:tgt.process.uid
ketarget.process.product_specific_process_id
. - Memetakan
site.id:account.id:agent.uuid:src.process.uid
keprincipal.process.product_specific_process_id
. - Memetakan
site.id:account.id:agent.uuid:src.process.parent.uid
keprincipal.process.parent_process.product_specific_process_id
. - Menghapus
src.process.cmdline
agar tidak dipetakan ketarget.process.command_line
.
2023-11-09
- Perbaikan:
- Memetakan
tgt.process.user
ketarget.user.userid
.
2023-10-30
- Perbaikan:
- Menambahkan pemeriksaan not null ke
principal_port
sebelum pemetaan ke UDM. - Jika
event.category
adalahurl
danmeta.event.name
adalahHTTP
, pemetaannya adalahmetadata.event_type
keNETWORK_HTTP
.
2023-09-06
- Menambahkan pemetaan
tgt.process.storyline.id
kesecurity_result.about.resource.attribute.labels
. - Pemetaan
src.process.storyline.id
diubah dariprincipal.process.product_specific_process_id
menjadisecurity_result.about.resource.attribute.labels
. - Pemetaan
src.process.parent.storyline.id
diubah dariprincipal.parent.process.product_specific_process_id
menjadisecurity_result.about.resource.attribute.labels
.
2023-08-31
- Memetakan
indicator.category
kesecurity_result.category_details
.
2023-08-03
- Melakukan inisialisasi
event_data.login.loginIsSuccessful
ke null. - Memetakan
module.path
ketarget.process.file.full_path
dantarget.file.full_path
denganevent.type
adalahModule Load
. - Memetakan
module.sha1
ketarget.process.file.sha1
dantarget.file.sha1
denganevent.type
adalahModule Load
. - Memetakan
metadata.event_type
kePROCESS_MODULE_LOAD
denganevent.type
adalahModule Load
. - Memetakan
registry.keyPath
ketarget.registry.registry_key
untuk peristiwaREGISTRY_*
. - Memetakan
registry.value
ketarget.registry.registry_value_data
untuk peristiwaREGISTRY_*
. - Memetakan
event.network.protocolName
kenetwork.application_protocol
. - Memetakan
principal.platform
,principal.asset.platform_software.platform
keLINUX
jikaendpoint.os
adalahlinux
. - Memetakan
event.login.userName
ketarget.user.userid
jikaevent.type
adalahLogin
atauLogout.
- Memetakan
target.hostname
dengan mendapatkan nama host dariurl.address
saatevent.type
adalahGET
,OPTIONS
,POST
,PUT
,DELETE
,CONNECT
,HEAD
.
2023-06-09
- Memetakan
osSrc.process.parent.publisher
keprincipal.resource.attribute.labels
. - Memetakan
src.process.rUserName/src.process.eUserName/src.process.lUserName
keprincipal.user.user_display_name
. - Menambahkan pemeriksaan ke kolom:
src.process.eUserId
,src.process.lUserId
,tgt.process.rUserUid
sebelum pemetaan ke UDM. - Memetakan
tgt.file.location
,registry.valueFullSize
,registry.valueType
ketarget.resource.attribute.labels
. - Memetakan
indicator.description
kesecurity_result.summary
. - Memetakan
metadata.event_type
keSCAN_NETWORK
denganevent.type
adalahBehavioral Indicators
. - Memetakan
metadata.event_type
keSCAN_UNCATEGORIZED
denganevent.type
adalahCommand Script
. - Kolom yang diinisialisasi
meta.osFamily
,meta.osRevision
,event.type
. - Menambahkan ISO8601 ke filter tanggal untuk mengurai stempel waktu ISO8601.
- Menambahkan on_error ke konversi string
@timestamp
. - Menambahkan on_error ke pemetaan
meta.uuid
sebelumnya.
2023-05-25
- Memetakan
event.source.commandLine
keprincipal.process.command_line
. - Memetakan
event.source.executable.path
keprincipal.process.file.full_path
. - Tetapkan
metadata.event_type
kePROCESS_OPEN
denganevent.type
adalahopenProcess
. - Memetakan
site.name:site.id
keprincipal.namespace
jikasite.name
dansite.id
bukan null. - Memetakan
event.network.direction
kenetwork.direction
. - Memetakan
meta.event.name
kemetadata.description
. - Memetakan
task.name
ketarget.resource.name
. - Memetakan
agent.uuid
keprincipal.asset.product_object_id
. - Memetakan
src.process.publisher
keprincipal.resource.attribute.labels
. - Memetakan
src.process.cmdline
ketarget.process.command_line
. - Memetakan
mgmt.osRevision
keprincipal.asset.platform_software.platform_version
. - Memetakan
security_result.category
sesuai dengan nilaiindicator.category
. - Memetakan
event.dns.response
kenetwork.dns.answers
. - Memetakan
registry.keyPath
ketarget.registry.registry_key
. - Memetakan
event.id
ketarget.registry.registry_value_name
.
2023-04-27
- Memetakan
event.type
kemetadata.product_event_type
untuk log Cloud Funnel v2.
2023-04-20
Peningkatan:
- Menambahkan pemeriksaan kondisional null dan '-' untuk kolom
data.ipAddress
. - Menambahkan pemeriksaan kondisional grok untuk kolom
sourceMacAddresses
.
2023-03-02
Peningkatan:
- Jika (
event.type
==tcpv4
danevent.direction
==INCOMING
) atauevent.type
berisi(processExit|processTermination|processModification|duplicate)
, maka pemetaanevent.source.executable.signature.signed.identity
ketarget.resource.attribute.labels
, jika tidak, pemetaannya keprincipal.resource.attribute.labels
. - Memetakan
event.parent.executable.signature.signed.identity
,event.process.executable.signature.signed.identity to
principal.resource.attribute.labels,
`. - Memetakan
event.targetFile.signature.signed.identity
,event.target.executable.signature.signed.identity
,event.target.parent.executable.signature.signed.identity
ketarget.resource.attribute.labels
.
2023-02-24
BugFix:
- Memfaktorkan ulang kode untuk membedakan dengan jelas antara versi log.
- Untuk log funnel cloud USER_LOGIN v2, memetakan detail
event.login.lognIsSuccessful
kesecurity_result.action
dansecurity_result.summary
13-02-2023
BugFix:
- Mengurai log funnel cloud v1 sesuai kebutuhan.
- Memetakan semua log HTTP ke
NETWORK_HTTP
. NETWORK_HTTP
harus memiliki kolom URL yang dipetakan ketarget.url
, bukanmetadata.url_back_to_product
.
2023-01-20
Peningkatan:
- Memetakan kolom 'event.url' ke 'target.hostname' dan 'target.url'.
- Memetakan 'metadata.event_type' ke 'NETWORK_HTTP' dengan 'event.type' == 'http'.
2023-01-16
BugFix:
- Memetakan
mgmt.url
kemetadata.url_back_to_product
, bukantarget.url
. - Memetakan
site.name
keprincipal.location.name
. - Memetakan
src.process.rUserUid
keprincipal.user.userid
. - Memetakan
src.process.eUserId
keprincipal.user.userid
. - Memetakan
src.process.lUserId
keprincipal.user.userid
. - Memetakan
src.process.parent.rUserUid
kemetadata.ingestion_labels
. - Memetakan
src.process.parent.eUserId
kemetadata.ingestion_labels
. - Memetakan
src.process.parent.lUserId
kemetadata.ingestion_labels
. - Memetakan
tgt.process.rUserUid
ketarget.user.userid
. - Memetakan
tgt.process.eUserId
ketarget.user.userid
. - Memetakan
tgt.process.lUserId
ketarget.user.userid
. - Jika
event.type
adalahProcess Creation
yang dipetakanmetadata.event_type
kePROCESS_LAUNCH
. - Jika
event.type
adalahDuplicate Process Handle
yang dipetakanmetadata.event_type
kePROCESS_OPEN
. - Jika
event.type
adalahDuplicate Thread Handle
yang dipetakanmetadata.event_type
kePROCESS_OPEN
. - Jika
event.type
adalahOpen Remote Process Handle
yang dipetakanmetadata.event_type
kePROCESS_OPEN
. - Jika
event.type
adalahRemote Thread Creation
yang dipetakanmetadata.event_type
kePROCESS_LAUNCH
. - Jika
event.type
adalahCommand Script
yang dipetakanmetadata.event_type
keFILE_UNCATEGORIZED
. - Jika
event.type
adalahIP Connect
yang dipetakanmetadata.event_type
keNETWORK_CONNECTION
. - Jika
event.type
adalahIP Listen
yang dipetakanmetadata.event_type
keNETWORK_UNCATEGORIZED
. - Jika
event.type
adalahFile ModIfication
yang dipetakanmetadata.event_type
keFILE_MODIfICATION
. - Jika
event.type
adalahFile Creation
yang dipetakanmetadata.event_type
keFILE_CREATION
. - Jika
event.type
adalahFile Scan
yang dipetakanmetadata.event_type
keFILE_UNCATEGORIZED
. - Jika
event.type
adalahFile Deletion
yang dipetakanmetadata.event_type
keFILE_DELETION
. - Jika
event.type
adalahFile Rename
yang dipetakanmetadata.event_type
keFILE_MODIfICATION
. - Jika
event.type
adalahPre Execution Detection
yang dipetakanmetadata.event_type
keFILE_UNCATEGORIZED
. - Jika
event.type
adalahLogin
yang dipetakanmetadata.event_type
keUSER_LOGIN
. - Jika
event.type
adalahLogout
yang dipetakanmetadata.event_type
keUSER_LOGOUT
. - Jika
event.type
adalahGET
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahOPTIONS
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahPOST
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahPUT
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahDELETE
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahCONNECT
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahHEAD
yang dipetakanmetadata.event_type
keNETWORK_HTTP
. - Jika
event.type
adalahNot Reported
yang dipetakanmetadata.event_type
keSTATUS_UNCATEGORIZED
. - Jika
event.type
adalahDNS Resolved
yang dipetakanmetadata.event_type
keNETWORK_DNS
. - Jika
event.type
adalahDNS Unresolved
yang dipetakanmetadata.event_type
keNETWORK_DNS
. - Jika
event.type
adalahTask Register
yang dipetakanmetadata.event_type
keSCHEDULED_TASK_CREATION
. - Jika
event.type
adalahTask Update
yang dipetakanmetadata.event_type
keSCHEDULED_TASK_MODIfICATION
. - Jika
event.type
adalahTask Start
yang dipetakanmetadata.event_type
keSCHEDULED_TASK_UNCATEGORIZED
. - Jika
event.type
adalahTask Trigger
yang dipetakanmetadata.event_type
keSCHEDULED_TASK_UNCATEGORIZED
. - Jika
event.type
adalahTask Delete
yang dipetakanmetadata.event_type
keSCHEDULED_TASK_DELETION
. - Jika
event.type
adalahRegistry Key Create
yang dipetakanmetadata.event_type
keREGISTRY_CREATION
. - Jika
event.type
adalahRegistry Key Rename
yang dipetakanmetadata.event_type
keREGISTRY_MODIfICATION
. - Jika
event.type
adalahRegistry Key Delete
yang dipetakanmetadata.event_type
keREGISTRY_DELETION
. - Jika
event.type
adalahRegistry Key Export
yang dipetakanmetadata.event_type
keREGISTRY_UNCATEGORIZED
. - Jika
event.type
adalahRegistry Key Security Changed
yang dipetakanmetadata.event_type
keREGISTRY_MODIfICATION
. - Jika
event.type
adalahRegistry Key Import
yang dipetakanmetadata.event_type
keREGISTRY_CREATION
. - Jika
event.type
adalahRegistry Value ModIfied
yang dipetakanmetadata.event_type
keREGISTRY_MODIfICATION
. - Jika
event.type
adalahRegistry Value Create
yang dipetakanmetadata.event_type
keREGISTRY_CREATION
. - Jika
event.type
adalahRegistry Value Delete
yang dipetakanmetadata.event_type
keREGISTRY_DELETION
. - Jika
event.type
adalahBehavioral Indicators
yang dipetakanmetadata.event_type
keSCAN_UNCATEGORIZED
. - Jika
event.type
adalahModule Load
yang dipetakanmetadata.event_type
kePROCESS_MODULE_LOAD
. - Jika
event.type
adalahThreat Intelligence Indicators
yang dipetakanmetadata.event_type
keSCAN_UNCATEGORIZED
. - Jika
event.type
adalahNamed Pipe Creation
yang dipetakanmetadata.event_type
kePROCESS_UNCATEGORIZED
. - Jika
event.type
adalahNamed Pipe Connection
yang dipetakanmetadata.event_type
kePROCESS_UNCATEGORIZED
. - Jika
event.type
adalahDriver Load
yang dipetakanmetadata.event_type
kePROCESS_MODULE_LOAD
.
2022-11-30
Peningkatan:
- Meningkatkan parser untuk mendukung log yang ditransfer dalam versi V2 dengan memetakan kolom berikut.
- Memetakan
account.id
kemetadata.product_deployment_id
. - Memetakan
agent.uuid
keprincipal.asset.asset_id
. - Memetakan
dst.ip.address
ketarget.ip
. - Memetakan
src.ip.address
keprincipal.ip
. - Memetakan
src.process.parent.image.sha1
keprincipal.process.parent_process.file.sha1
. - Memetakan
src.process.parent.image.sha256
keprincipal.process.parent_process.file.sha256
. - Memetakan
src.process.parent.image.path
keprincipal.process.parent_process.file.full_path
. - Memetakan
src.process.parent.cmdline
keprincipal.process.parent_process.command_line
. - Memetakan
src.process.parent.image.md5
keprincipal.process.parent_process.file.md5
. - Memetakan
src.process.parent.pid
keprincipal.process.parent_process.pid
. - Memetakan
src.process.image.sha1
keprincipal.process.file.sha1
. - Memetakan
src.process.image.md5
keprincipal.process.file.md5
. - Memetakan
src.process.pid
keprincipal.process.pid
. - Memetakan
src.process.cmdline
keprincipal.process.command_line
. - Memetakan
src.process.image.path
keprincipal.process.file.full_path
. - Memetakan
src.process.image.sha256
keprincipal.process.file.sha256
. - Memetakan
src.process.user
keprincipal.user.user_display_name
. - Memetakan
src.process.uid
keprincipal.user.userid
. - Memetakan
src.process.storyline.id
keprincipal.process.product_specific_process_id
. - Memetakan
src.process.parent.storyline.id
keprincipal.process.parent_process.product_specific_process_id
. - Memetakan
mgmt.url
ketarget.url
. - Memetakan
site.id
keprincipal.namespace
. - Memetakan
src.port.number
keprincipal.port
. - Memetakan
dst.port.number
ketarget.port
. - Memetakan
event_data.id
kemetadata.product_log_id
.
2022-10-11
Peningkatan:
- Memetakan
threatClassification
kesecurity_result.category_details
. - Memetakan
threatConfidenceLevel
danthreatMitigationStatus
kesecurity_result.detection_fields
. - Memetakan
Location
keprincipal.location.name
. - Memetakan
data.filePath
keprincipal.process.parent_process.file.full_path
. - Memperbarui pemetaan (Nilai CAT)security_result.category_details ke metadata.product_event_type
2022-09-01
Peningkatan:
- Mengubah metadata.product_name dari SentinelOne menjadi Singularity.
- Memetakan
event.regValue.key.value
ketarget.registry.registry_value_name
. - Memetakan
principal_userid
keprincipal.user.userid
. - Memetakan
principal_domain
keprincipal.administrative_domain
. - Memetakan
threatInfo.threatId
kesecurity_result.threat_id
- Memetakan
threatInfo.identifiedAt
kemetadata.event_timestamp
. - Memetakan
threatInfo.threatId
kemetadata.product_log_id
. - Memetakan
security_result.alert_state
keALERTING
. - Memetakan
threatInfo.maliciousProcessArguments
kesecurity_result.description
. - Memetakan
threatInfo.threatName
kesecurity_result.threat_name
. - Memetakan
threatInfo.classification
kesecurity_result.category_details
. - Memetakan
security_result.category
keSOFTWARE_MALICIOUS
jika threatInfo.classification bersifat berbahaya, atau keNETWORK_SUSPICIOUS
. - Memetakan
security_result.action
keALLOW
jika threatInfo.mitigationStatus dimitigasi, jika tidak, keBLOCK
. - Memetakan
threatInfo.mitigationStatus
kesecurity_result.action_details
. - Memetakan
threatInfo.classification threatInfo.classificationSource threatInfo.analystVerdictDescription threatInfo.threatName
kesecurity_result.summary
. - Memetakan
threatInfo.createdAt
kemetadata.collected_timestamp
. - Memetakan
agentRealtimeInfo.accountId
kemetadata.product_deployment_id
. - Memetakan
agentRealtimeInfo.agentVersion
kemetadata.product_version
. - Memetakan
indicator.category
kedetection_fields.key
danindicator.description
kedetection_fields.value
. - Memetakan
detectionEngines.key
kedetection_fields.key
dandetectionEngines.title
kedetection_fields.value
. - Memetakan
metadata.event_type
keSCAN_UNCATEGORIZED
denganmeta.computerName
bukan null.
2022-07-21
Peningkatan:
- Memetakan event.source.executable.hashes.md5 ke principal.process.file.md5.
- Memetakan event.source.executable.hashes.sha256 ke principal.process.file.sha256.
- Memetakan event.source.executable.hashes.sha1 ke principal.process.file.sha1.
- Memetakan event.source.fullPid.pid ke principal.process.pid.
- Memetakan event.source.user.name ke principal.user.userid.
- Memetakan meta.agentVersion ke metadata.product_version.
- Memetakan event.appName ke target.application.
- Memetakan event.contentHash.sha256 ke target.process.file.sha256.
- Memetakan event.source.commandLine ke target.process.command_line.
- Memetakan event.decodedContent ke target.labels.
- Mengubah metadata.description dari skrip menjadi Skrip Perintah dengan event.type adalah skrip.
- Vendor yang dipetakan ke metadata.vendor_name.
- Memetakan data.fileContentHash ke target.process.file.md5.
- Memetakan data.ipAddress ke principal.ip.
- ActivityUuid yang dipetakan ke target.asset.product_object_id.
- Memetakan agentId ke metadata.product_deployment_id.
- Menambahkan verifikasi email untuk user_email sebelum memetakan ke principal.user.email_addresses, jika gagal memetakan ke principal.user.userid.
- Memetakan sourceIpAddresses ke principal.ip.
- Memetakan accountName ke principal.administrative_domain.
- Memetakan activityId ke additional.fields.
2022-07-15
Peningkatan:
- Mengurai log baru dengan format JSON dan memetakan kolom baru berikut:-
metadata.product_name
keSENTINEL_ONE
.sourceParentProcessMd5
keprincipal.process.parent_process.file.md5
.sourceParentProcessPath
keprincipal.process.parent_process.file.full_path
.sourceParentProcessPid
keprincipal.process.parent_process.pid
.sourceParentProcessSha1
keprincipal.process.parent_process.file.sha1
.sourceParentProcessSha256
keprincipal.process.parent_process.file.sha256
.sourceParentProcessCmdArgs
keprincipal.process.parent_process.command_line
.sourceProcessCmdArgs
keprincipal.process.command_line
.sourceProcessMd5
keprincipal.process.file.md5
.sourceProcessPid
keprincipal.process.pid
.sourceProcessSha1
keprincipal.process.file.sha1
.sourceProcessSha256
keprincipal.process.file.sha256
.sourceProcessPath
keprincipal.process.file.full_path
.tgtFilePath
ketarget.file.full_path
.tgtFileHashSha256
ketarget.file.sha256
.tgtFileHashSha1
ketarget.file.sha1
.tgtProcUid
ketarget.process.product_specific_process_id
.tgtProcCmdLine
ketarget.process.command_line
.tgtProcPid
ketarget.process.pid
.tgtProcName
ketarget.application
.dstIp
ketarget.ip
.srcIp
keprincipal.ip
.dstPort
ketarget.port
.srcPort
keprincipal.port
.origAgentName
keprincipal.hostname
.agentIpV4
keprincipal.ip
.groupId
keprincipal.user.group_identifiers
.groupName
keprincipal.user.group_display_name
.origAgentVersion
keprincipal.asset.software.version
.origAgentOsFamily
keprincipal.platform
.origAgentOsName
ke principal.asset.software.name`.event_type
keFILE_MODIFICATION
saat sourceEventType = FILEMODIFICATION.event_type
keFILE_DELETION
saat sourceEventType = FILEDELETION.event_type
kePROCESS_LAUNCH
saat sourceEventType = PROCESSCREATION.event_type
keNETWORK_CONNECTION
jika sourceEventType = TCPV4.
2022-06-13
Peningkatan:
- for [event][type] ==
fileCreation
and [event][type] ==fileDeletion
- Memetakan
event.targetFile.path
ketarget.file.full_path
. - Memetakan
event.targetFile.hashes.md5
ketarget.process.file.md5
. - Memetakan
event.targetFile.hashes.sha1
ketarget.process.file.sha1
. - Memetakan
event.targetFile.hashes.sha256
ketarget.process.file.sha256
. - for [event][type] ==
fileModification
- Memetakan
event.file.path
ketarget.file.full_path
. - Memetakan
event.file.hashes.md5
ketarget.process.file.md5
. - Memetakan
event.file.hashes.sha1
ketarget.process.file.sha1
. - Memetakan
event.file.hashes.sha256
ketarget.process.file.sha256
.
18-04-2022
- Meningkatkan parser untuk menangani semua log mentah yang tidak diuraikan.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.