1Password 事件报告

编辑

1Password 事件报告

编辑

版本

1.31.0 (查看全部)

兼容的 Kibana 版本

8.13.0 或更高版本

支持的 Serverless 项目类型
这是什么?

安全性
可观测性

订阅级别
这是什么?

基本

支持级别
这是什么?

合作伙伴

通过 1Password Business,您可以使用 1Password Events API 将您的帐户活动发送到您的安全信息和事件管理 (SIEM) 系统。

在您从中心位置管理公司所有应用程序和服务的同时,获取有关 1Password 活动的报告,例如登录尝试和项目使用情况。

通过 1Password 事件报告和 Elastic SIEM,您可以

  • 控制您的 1Password 数据保留
  • 构建自定义图表和仪表板
  • 设置触发特定操作的自定义警报
  • 将 1Password 事件与其他服务的数据进行交叉引用

如果您是所有者或管理员,则可以设置事件报告。
准备好开始了吗? 了解如何设置 Elastic 事件报告集成

事件

编辑

登录尝试

编辑

使用 1Password Events API 检索有关登录尝试的信息。事件包括尝试登录帐户的用户的姓名和 IP 地址、尝试的时间以及(对于失败的尝试)失败的原因。

导出的字段
字段 描述 类型

@timestamp

事件时间戳。

日期

data_stream.dataset

数据流数据集。

constant_keyword

data_stream.namespace

数据流命名空间。

constant_keyword

data_stream.type

数据流类型。

constant_keyword

event.dataset

事件数据集

constant_keyword

event.module

事件模块

constant_keyword

input.type

输入类型

keyword

onepassword.client.app_name

尝试登录帐户的 1Password 应用程序的名称

keyword

onepassword.client.app_version

1Password 应用程序的版本号

keyword

onepassword.client.platform_name

运行 1Password 应用程序的平台的名称

keyword

onepassword.client.platform_version

安装 1Password 应用程序的浏览器或计算机的版本,或者安装 1Password 命令行工具的计算机的 CPU

keyword

onepassword.country

事件的国家/地区代码。使用 ISO 3166 标准

keyword

onepassword.details.value

keyword

onepassword.session_uuid

创建事件的会话的 UUID

keyword

onepassword.type

有关登录尝试的详细信息

keyword

onepassword.uuid

事件的 UUID

keyword

示例

以下是一个 signin_attempts 的示例事件

{
    "@timestamp": "2021-08-11T14:28:03.000Z",
    "agent": {
        "ephemeral_id": "ad3b6f25-cc74-4188-90f5-5eb58cac50e6",
        "id": "20d847f6-71da-42b9-88c7-07d421e00fbb",
        "name": "elastic-agent-17935",
        "type": "filebeat",
        "version": "8.16.0"
    },
    "data_stream": {
        "dataset": "1password.signin_attempts",
        "namespace": "94013",
        "type": "logs"
    },
    "ecs": {
        "version": "8.11.0"
    },
    "elastic_agent": {
        "id": "20d847f6-71da-42b9-88c7-07d421e00fbb",
        "snapshot": false,
        "version": "8.16.0"
    },
    "event": {
        "action": "success",
        "agent_id_status": "verified",
        "category": [
            "authentication"
        ],
        "created": "2024-11-22T16:13:30.707Z",
        "dataset": "1password.signin_attempts",
        "ingested": "2024-11-22T16:13:33Z",
        "kind": "event",
        "original": "{\"category\":\"success\",\"client\":{\"app_name\":\"1Password Browser Extension\",\"app_version\":\"1109\",\"ip_address\":\"1.1.1.1\",\"os_name\":\"Android\",\"os_version\":\"10\",\"platform_name\":\"Chrome\",\"platform_version\":\"93.0.4577.62\"},\"country\":\"AR\",\"details\":null,\"session_uuid\":\"UED4KFZ5BH37IQWTJ7LG4VPWK7\",\"target_user\":{\"email\":\"[email protected]\",\"name\":\"Name\",\"uuid\":\"OJQGU46KAPROEJLCK674RHSAY5\"},\"timestamp\":\"2021-08-11T14:28:03Z\",\"type\":\"credentials_ok\",\"uuid\":\"HGIF4OEWXDTVWKEQDIWTKV26HU\"}",
        "outcome": "success",
        "type": [
            "info"
        ]
    },
    "host": {
        "os": {
            "name": "Android",
            "version": "10"
        }
    },
    "input": {
        "type": "httpjson"
    },
    "onepassword": {
        "client": {
            "app_name": "1Password Browser Extension",
            "app_version": "1109",
            "platform_name": "Chrome",
            "platform_version": "93.0.4577.62"
        },
        "country": "AR",
        "session_uuid": "UED4KFZ5BH37IQWTJ7LG4VPWK7",
        "type": "credentials_ok",
        "uuid": "HGIF4OEWXDTVWKEQDIWTKV26HU"
    },
    "related": {
        "ip": [
            "1.1.1.1"
        ],
        "user": [
            "OJQGU46KAPROEJLCK674RHSAY5",
            "[email protected]",
            "Name"
        ]
    },
    "source": {
        "ip": "1.1.1.1"
    },
    "tags": [
        "preserve_original_event",
        "forwarded",
        "1password-signin_attempts"
    ],
    "user": {
        "email": "[email protected]",
        "full_name": "Name",
        "id": "OJQGU46KAPROEJLCK674RHSAY5",
        "name": "Name"
    }
}

项目使用情况

编辑

这使用 1Password Events API 检索有关已修改、访问或使用的共享保管库中项目的信息。事件包括访问该项目的用户的姓名和 IP 地址、访问时间以及存储该项目的保管库。

导出的字段
字段 描述 类型

@timestamp

事件时间戳。

日期

data_stream.dataset

数据流数据集。

constant_keyword

data_stream.namespace

数据流命名空间。

constant_keyword

data_stream.type

数据流类型。

constant_keyword

event.dataset

事件数据集

constant_keyword

event.module

事件模块

constant_keyword

input.type

输入类型

keyword

onepassword.client.app_name

从中访问该项目的 1Password 应用程序的名称

keyword

onepassword.client.app_version

1Password 应用程序的版本号

keyword

onepassword.client.platform_name

从中访问该项目的平台的名称

keyword

onepassword.client.platform_version

安装 1Password 应用程序的浏览器或计算机的版本,或者安装 1Password 命令行工具的计算机的 CPU

keyword

onepassword.item_uuid

被访问项目的 UUID

keyword

onepassword.used_version

被访问项目的版本

整数

onepassword.uuid

事件的 UUID

keyword

onepassword.vault_uuid

项目所在的保管库的 UUID

keyword

示例

以下是一个 item_usages 的示例事件

{
    "@timestamp": "2021-08-30T18:57:42.484Z",
    "agent": {
        "ephemeral_id": "21b6cbdd-1425-431c-9084-3acfc9545ac6",
        "id": "20659717-b9a7-45e9-86fe-616ccc8958c8",
        "name": "elastic-agent-67856",
        "type": "filebeat",
        "version": "8.16.0"
    },
    "data_stream": {
        "dataset": "1password.item_usages",
        "namespace": "45938",
        "type": "logs"
    },
    "ecs": {
        "version": "8.11.0"
    },
    "elastic_agent": {
        "id": "20659717-b9a7-45e9-86fe-616ccc8958c8",
        "snapshot": false,
        "version": "8.16.0"
    },
    "event": {
        "action": "reveal",
        "agent_id_status": "verified",
        "category": [
            "file"
        ],
        "created": "2024-11-22T16:12:31.651Z",
        "dataset": "1password.item_usages",
        "ingested": "2024-11-22T16:12:34Z",
        "kind": "event",
        "original": "{\"action\":\"reveal\",\"client\":{\"app_name\":\"1Password Browser Extension\",\"app_version\":\"1109\",\"ip_address\":\"1.1.1.1\",\"os_name\":\"Android\",\"os_version\":\"10\",\"platform_name\":\"Chrome\",\"platform_version\":\"93.0.4577.62\"},\"item_uuid\":\"bvwmmwxisuca7wbehrbyqhag54\",\"location\":{\"city\":\"Toronto\",\"country\":\"Canada\",\"latitude\":43.64,\"longitude\":-79.433,\"region\":\"Ontario\"},\"timestamp\":\"2021-08-30T18:57:42.484Z\",\"used_version\":1,\"user\":{\"email\":\"[email protected]\",\"name\":\"Name\",\"uuid\":\"OJQGU46KAPROEJLCK674RHSAY5\"},\"uuid\":\"MCQODBBWJD5HISKYNP3HJPV2DV\",\"vault_uuid\":\"jaqxqf5qylslqiitnduawrndc5\"}",
        "type": [
            "access"
        ]
    },
    "host": {
        "os": {
            "name": "Android",
            "version": "10"
        }
    },
    "input": {
        "type": "httpjson"
    },
    "onepassword": {
        "client": {
            "app_name": "1Password Browser Extension",
            "app_version": "1109",
            "platform_name": "Chrome",
            "platform_version": "93.0.4577.62"
        },
        "item_uuid": "bvwmmwxisuca7wbehrbyqhag54",
        "used_version": 1,
        "uuid": "MCQODBBWJD5HISKYNP3HJPV2DV",
        "vault_uuid": "jaqxqf5qylslqiitnduawrndc5"
    },
    "related": {
        "ip": [
            "1.1.1.1"
        ],
        "user": [
            "OJQGU46KAPROEJLCK674RHSAY5",
            "[email protected]",
            "Name"
        ]
    },
    "source": {
        "ip": "1.1.1.1"
    },
    "tags": [
        "preserve_original_event",
        "forwarded",
        "1password-item_usages"
    ],
    "user": {
        "email": "[email protected]",
        "full_name": "Name",
        "id": "OJQGU46KAPROEJLCK674RHSAY5",
        "name": "Name"
    }
}

审计事件

编辑

这使用 1Password Events API 检索有关审计事件的信息。事件包括有关团队成员执行的操作的信息,例如帐户更新、访问和邀请、设备授权、对保管库权限的更改等等。

导出的字段
字段 描述 类型

@timestamp

事件时间戳。

日期

data_stream.dataset

数据流数据集。

constant_keyword

data_stream.namespace

数据流命名空间。

constant_keyword

data_stream.type

数据流类型。

constant_keyword

event.dataset

事件数据集

constant_keyword

event.module

事件模块

constant_keyword

input.type

输入类型

keyword

onepassword.actor_details.email

参与者的电子邮件。

keyword

onepassword.actor_details.name

参与者的姓名。

keyword

onepassword.actor_details.uuid

参与者的 UUID。

keyword

onepassword.actor_uuid

参与者的 UUID。

keyword

onepassword.aux_details.email

辅助资源的电子邮件。

keyword

onepassword.aux_details.name

辅助资源的名称。

keyword

onepassword.aux_details.uuid

辅助资源的 UUID。

keyword

onepassword.aux_id

与事件相关的任何辅助 ID。

长整型

onepassword.aux_info

与事件相关的任何辅助信息。

文本

onepassword.aux_uuid

与事件相关的任何辅助 UUID。

keyword

onepassword.object_details.email

对象的电子邮件。

keyword

onepassword.object_details.name

对象的名称。

keyword

onepassword.object_details.uuid

对象的 UUID。

keyword

onepassword.object_type

事件更改的对象的类型。

keyword

onepassword.object_uuid

事件更改的对象的 UUID。

keyword

onepassword.session.device_uuid

用于创建事件的会话的设备 UUID。

keyword

onepassword.session.login_time

用于创建事件的会话的登录时间。

日期

onepassword.session.uuid

用于创建事件的会话的会话 UUID。

keyword

onepassword.uuid

事件的 UUID。

keyword

示例

以下是一个 audit_events 的示例事件

{
    "@timestamp": "2022-10-24T21:16:52.827Z",
    "agent": {
        "ephemeral_id": "995e038d-40af-4750-b916-48c4055eed99",
        "id": "fe01c3ff-fdb0-4ba7-be38-980c260f9cdb",
        "name": "elastic-agent-21286",
        "type": "filebeat",
        "version": "8.16.0"
    },
    "data_stream": {
        "dataset": "1password.audit_events",
        "namespace": "55736",
        "type": "logs"
    },
    "ecs": {
        "version": "8.11.0"
    },
    "elastic_agent": {
        "id": "fe01c3ff-fdb0-4ba7-be38-980c260f9cdb",
        "snapshot": false,
        "version": "8.16.0"
    },
    "event": {
        "action": "suspend",
        "agent_id_status": "verified",
        "category": [
            "configuration"
        ],
        "created": "2024-11-22T16:09:59.842Z",
        "dataset": "1password.audit_events",
        "ingested": "2024-11-22T16:10:02Z",
        "kind": "event",
        "original": "{\"action\":\"suspend\",\"actor_uuid\":\"GLF6WUEKS5CSNDJ2OG6TCZD3M4\",\"location\":{\"city\":\"Toronto\",\"country\":\"Canada\",\"latitude\":43.64,\"longitude\":-79.433,\"region\":\"Ontario\"},\"object_type\":\"user\",\"object_uuid\":\"ZRQCUD6A65AKHFETOUFO7NL4OM\",\"session\":{\"device_uuid\":\"rqtd557fn2husnstp5nc66w2xa\",\"ip\":\"89.160.20.156\",\"login_time\":\"2022-10-24T21:07:34.703106271Z\",\"uuid\":\"ODOHXUYQCJBUJKRGZNNPBJURPE\"},\"timestamp\":\"2022-10-24T21:16:52.827288935Z\",\"uuid\":\"3UQOGUC7DVOCN4OZP2MDKHFLSG\"}",
        "type": [
            "access"
        ]
    },
    "input": {
        "type": "httpjson"
    },
    "onepassword": {
        "object_type": "user",
        "object_uuid": "ZRQCUD6A65AKHFETOUFO7NL4OM",
        "session": {
            "device_uuid": "rqtd557fn2husnstp5nc66w2xa",
            "login_time": "2022-10-24T21:07:34.703106271Z",
            "uuid": "ODOHXUYQCJBUJKRGZNNPBJURPE"
        },
        "uuid": "3UQOGUC7DVOCN4OZP2MDKHFLSG"
    },
    "related": {
        "ip": [
            "89.160.20.156"
        ],
        "user": [
            "GLF6WUEKS5CSNDJ2OG6TCZD3M4",
            "ZRQCUD6A65AKHFETOUFO7NL4OM"
        ]
    },
    "source": {
        "as": {
            "number": 29518,
            "organization": {
                "name": "Bredband2 AB"
            }
        },
        "geo": {
            "city_name": "Linköping",
            "continent_name": "Europe",
            "country_iso_code": "SE",
            "country_name": "Sweden",
            "location": {
                "lat": 58.4167,
                "lon": 15.6167
            },
            "region_iso_code": "SE-E",
            "region_name": "Östergötland County"
        },
        "ip": "89.160.20.156"
    },
    "tags": [
        "preserve_original_event",
        "forwarded",
        "1password-audit_events"
    ],
    "user": {
        "id": "GLF6WUEKS5CSNDJ2OG6TCZD3M4"
    }
}

更新日志

编辑
更新日志
版本 详细信息 Kibana 版本

1.31.0

增强 (查看拉取请求)
event.kind 设置为 “pipeline_error” 的文档添加 “preserve_original_event” 标签。

8.13.0 或更高版本

1.30.2

错误修复 (查看拉取请求)
统一在所有数据流中使用 user.full_nameuser.name

8.13.0 或更高版本

1.30.1

错误修复 (查看拉取请求)
在引用摄取管道中的变量时使用三重大括号 Mustache 模板。

8.13.0 或更高版本

1.30.0

增强 (查看拉取请求)
允许 @custom 管道访问 event.original 而无需设置 preserve_original_event。

8.13.0 或更高版本

1.29.0

增强 (查看拉取请求)
将 Kibana 约束更新为 ^8.13.0。修改了字段定义,以删除 ecs@mappings 组件模板使其冗余的 ECS 字段。

8.13.0 或更高版本

1.28.0

增强 (查看拉取请求)
改进对空响应的处理。

8.12.0 或更高版本

1.27.0

增强 (查看拉取请求)
将敏感值设置为机密值。

8.12.0 或更高版本

1.26.1

增强 (查看拉取请求)
更改了所有者

8.7.1 或更高版本

1.26.0

增强 (查看拉取请求)
将请求跟踪器日志计数限制为 5 个。

8.7.1 或更高版本

1.25.0

增强 (查看拉取请求)
ECS 版本已更新到 8.11.0。

8.7.1 或更高版本

1.24.0

增强 (查看拉取请求)
改进了 _event.original_ 检查,以避免在设置时出现错误。

8.7.1 或更高版本

1.23.1

错误修复 (查看拉取请求)
修复 onepassword.details 字段的映射

8.7.1 或更高版本

1.23.0

增强 (查看拉取请求)
设置 *partner* 所有者类型。

8.7.1 或更高版本

1.22.0

增强 (查看拉取请求)
将软件包 format_version 更新到 3.0.0。

8.7.1 或更高版本

1.21.0

错误修复 (查看拉取请求)
纠正根级别无效的 ECS 字段用法。

8.7.1 或更高版本

1.20.0

增强 (查看拉取请求)
ECS 版本已更新到 8.10.0。

8.7.1 或更高版本

1.19.0

增强 (查看拉取请求)
添加 tags.yml 文件,以便将集成的仪表板和保存的搜索标记为“安全解决方案”,并显示在安全解决方案 UI 中。

8.7.1 或更高版本

1.18.0

增强 (查看拉取请求)
将用户详细信息字段添加到参与者、对象和 aux_info。

8.7.1 或更高版本

1.17.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.9.0。

8.7.1 或更高版本

1.16.0

增强 (查看拉取请求)
记录持续时间单位。

8.7.1 或更高版本

1.15.0

增强 (查看拉取请求)
将仪表板转换为镜头。

8.7.1 或更高版本

1.14.0

增强 (查看拉取请求)
确保为管道错误正确设置 event.kind。

8.7.1 或更高版本

1.13.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.8.0 和 package-spec 2.7.0。

8.7.1 或更高版本

1.12.0

增强 (查看拉取请求)
添加一个新标志以启用请求跟踪

8.7.1 或更高版本

1.11.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.7.0。

8.6.1 或更高版本

1.10.0

增强 (查看拉取请求)
将审计事件添加到 1Password 事件报告

8.6.1 或更高版本

1.9.0

增强 (查看拉取请求)
允许配置 HTTP Keep-Alive 以允许连接重用。

8.6.1 或更高版本

1.8.2

增强 (查看拉取请求)
添加了类别和/或子类别。

8.1.0 或更高版本

1.8.1

缺陷修复 (查看拉取请求)
修复当响应包含 has_more=false 时分页终止的问题。

8.1.0 或更高版本

1.8.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.6.0。

8.1.0 或更高版本

1.7.1

增强 (查看拉取请求)
将仪表板中的可视化迁移为按值传递,以最大限度地减少保存的对象混乱,并减少加载时间。

8.1.0 或更高版本

1.7.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.5.0。

7.16.0 或更高版本
8.0.0 或更高版本

1.6.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.4.0

7.16.0 或更高版本
8.0.0 或更高版本

1.5.3

缺陷修复 (查看拉取请求)
修复代理 URL 文档渲染问题。

7.16.0 或更高版本
8.0.0 或更高版本

1.5.2

增强 (查看拉取请求)
更新软件包名称和描述,使其与标准措辞保持一致

7.16.0 或更高版本
8.0.0 或更高版本

1.5.1

增强 (查看拉取请求)
更新自述文件以改进英语

7.16.0 或更高版本
8.0.0 或更高版本

1.5.0

增强 (查看拉取请求)
将软件包更新到 ECS 8.3.0。

7.16.0 或更高版本
8.0.0 或更高版本

1.4.0

增强 (查看拉取请求)
更改软件包名称

7.16.0 或更高版本
8.0.0 或更高版本

1.3.0

增强 (查看拉取请求)
更新到 ECS 8.2

7.16.0 或更高版本
8.0.0 或更高版本

1.2.2

缺陷修复 (查看拉取请求)
修复用于忽略主机富化的配置模板中的拼写错误

7.16.0 或更高版本
8.0.0 或更高版本

1.2.1

增强 (查看拉取请求)
添加多字段文档

7.16.0 或更高版本
8.0.0 或更高版本

1.2.0

增强 (查看拉取请求)
向 item_usages 事件添加新的 "event.action"。

7.16.0 或更高版本
8.0.0 或更高版本

1.1.1

缺陷修复 (查看拉取请求)
修复 ECS event.created 的字段映射冲突。

7.16.0 或更高版本
8.0.0 或更高版本

1.1.0

增强 (查看拉取请求)
更新到 ECS 8.0

7.16.0 或更高版本
8.0.0 或更高版本

1.0.0

增强 (查看拉取请求)
GA 集成

7.16.0 或更高版本
8.0.0 或更高版本

0.2.2

缺陷修复 (查看拉取请求)
使用新的 GeoIP 数据库重新生成测试文件

0.2.1

缺陷修复 (查看拉取请求)
将测试公共 IP 更改为受支持的子集

0.2.0

增强 (查看拉取请求)
添加 8.0.0 版本约束

0.1.1

缺陷修复 (查看拉取请求)
更新标题和描述。

0.1.0

增强 (查看拉取请求)
软件包的初始草案