Google Drive日志originating_app_id对应清单及查询方法技术问询
Google Drive
originating_app_id 字段映射查询问题解答 问题1:是否可获取originating_app_id与应用名称的完整映射清单?
Google官方从未对外发布过originating_app_id的全量公开映射清单,此前流传的公开清单均为安全社区零散收集的非官方汇总内容,目前官方已无统一的公开映射列表可供下载。
问题2:仅能通过Google API Explorer页面或调用对应API传入ID的方式,才能将originating_app_id与对应应用名称关联吗?
官方层面目前仅支持通过Drive API的apps.get接口传入appId查询对应应用信息,无其他官方提供的直接映射查询渠道。你提到的947318989803ID确实对应Google Workspace生态内的聊天类工具共享导出场景,和Slack、Teams等第三方协作工具调用Drive接口共享文件的行为特征匹配。
问题3:是否有其他尚未意识到的查询路径?
目前有两种非官方的补充查询路径:
- 参考安全社区公开的零散映射库,均为各厂商开展威胁狩猎过程中积累的已知ID对应关系,可覆盖大部分高频出现的第三方应用ID
- 从企业Google Workspace管理后台导出已授权第三方应用的ID和名称清单,建立企业内部专属映射表,可覆盖你司环境内90%以上出现的
originating_app_id场景
痛点优化建议
- 你可以基于
apps.get接口编写自动化查询脚本,定时批量拉取SIEM中采集到的未知originating_app_id对应的应用名称,存入本地映射库,后续直接匹配即可,无需手动逐个查询 - 若你司使用Google Workspace Enterprise Plus版本,可在审计日志导出配置中开启应用元数据关联开关,导出的Google Drive审计日志会自动填充对应应用的名称字段,无需额外做ID翻译
内容的提问来源于stack exchange,提问作者9KiT2E5wztF5
相关产品推荐
相关产品推荐

