欄位名稱
|
類型
|
一般欄位
|
說明
|
範例
|
產品
|
act
|
|
-
|
該操作
|
|
|
actResult
|
|
-
|
行動的結果
|
|
|
行動
|
|
-
|
流量處理動作
|
|
|
actionName
|
|
-
|
使用者或服務操作
|
|
|
附加事件數據
|
|
-
|
未包含在請求或回應中的額外事件資訊
|
|
|
警報類別
|
|
-
|
警報類別清單
|
|
|
警示標題
|
|
-
|
警報標題
|
|
|
apiVersion
|
|
-
|
與 AwsApiCall 事件類型值相關聯的 API 版本
|
|
|
app
|
|
-
|
網路通訊協定
|
|
|
應用程式
|
|
-
|
所請求應用程式的名稱
|
|
|
applicationId
|
|
-
|
應用程式 ID
|
|
|
awsRegion
|
|
-
|
請求所發送的 AWS 區域
|
|
|
azId
|
|
-
|
可用性區域 ID
|
|
|
位元組
|
|
-
|
傳輸的資料防護位元組數量
|
|
|
類別
|
|
-
|
事件類別
|
|
|
雲端帳戶ID
|
|
-
|
源網路介面的擁有者 AWS 帳號 ID (account-id)
|
|
|
雲端追蹤事件識別碼
|
|
-
|
由 AWS CloudTrail 生成的 GUID 用於識別事件
|
|
|
cnt
|
|
-
|
日誌的總數
|
|
|
作業系統名稱
|
|
-
|
目標作業系統
|
|
|
dUser1
|
|
|
目標的最新登入用戶
|
|
|
dhost
|
|
|
目標主機名稱
|
|
|
方向
|
|
-
|
方向
|
|
|
dmac
|
|
-
|
目標 MAC 位址
|
|
|
dnsQueryType
|
|
-
|
DNS通訊協定請求的記錄類型
|
|
|
dpt
|
|
|
目標通訊埠
|
|
|
dst
|
|
|
目標 IP 位址
|
|
|
dstEndpointGuid
|
|
-
|
檢測到事件的目標主機 GUID
|
|
|
dstEndpointHostName
|
|
-
|
事件被檢測到的目標端點主機名
|
|
|
dstIpType
|
|
-
|
目標 IP 位址類型
|
|
|
目標位置
|
|
-
|
目的國家
|
|
|
目的地區
|
|
-
|
會話的目標區域
|
|
|
duser
|
|
|
電子郵件收件者
|
|
|
dvc
|
|
-
|
裝置 IP
|
-
|
|
dvchost
|
|
-
|
網路裝置主機名稱
|
|
|
endpointHostName
|
|
|
偵測到事件的裝置主機名稱
|
|
|
錯誤代碼
|
|
-
|
AWS 服務錯誤碼
|
|
|
錯誤訊息
|
|
-
|
錯誤描述
|
|
|
事件案例
|
|
-
|
請求所針對的 AWS 服務
|
|
|
事件類別
|
|
-
|
在 LookupEvents 調用中使用的事件類別
|
|
|
eventDataLogonType
|
|
-
|
Windows 事件 4624(成功登入嘗試)的登入類型
|
|
|
事件ID
|
|
-
|
事件 ID
|
|
|
事件名稱
|
|
-
|
記錄類型
|
|
|
事件來源
|
|
-
|
請求所針對的 AWS 服務
|
|
|
事件子名稱
|
|
-
|
事件類型子名稱
|
|
|
事件時間
|
|
-
|
代理或產品檢測到事件的時間
|
|
|
事件類型
|
|
-
|
事件記錄所產生的事件類型
|
|
|
事件版本
|
|
-
|
日誌事件格式版本
|
|
|
fileHash
|
|
|
檔案的 SHA-1
|
|
|
文件哈希MD5
|
|
|
檔案的 MD5
|
|
|
文件哈希SHA256
|
|
|
檔案的 SHA-256
|
|
|
檔案名稱
|
|
|
檔案名稱
|
|
|
fileOriginIP
|
|
-
|
檔案下載來源的 IP 位址
|
|
|
fileOriginUrl
|
|
-
|
下載該檔案的 URL
|
|
|
filePath
|
|
|
檔案路徑
|
|
|
檔案大小
|
|
-
|
檔案大小
|
|
|
檔案類型
|
|
-
|
檔案類型
|
|
|
篩選風險等級
|
|
-
|
事件的最高級別過濾風險
|
|
|
流向
|
|
-
|
網路介面傳輸方向
|
|
|
flowId
|
|
-
|
連接 ID
|
|
|
流程類型
|
|
-
|
流量類型 (type)
|
|
|
群組識別碼
|
|
-
|
管理範圍過濾器的群組 ID
|
|
|
主機名稱
|
|
|
主機名稱
|
|
|
httpReferer
|
|
|
HTTP 來源
|
|
|
http回應內容類型
|
|
-
|
HTTP 回應資料內容類型
|
|
|
httpXForwardedFor
|
|
-
|
HTTP X-Forwarded-For 標頭
|
|
|
實例ID
|
|
-
|
實例 ID
|
|
|
ipProto
|
|
-
|
通訊協定編號 (protocol)
|
|
|
isLocalAdmin
|
|
-
|
用戶是否為裝置上的本地管理員
|
|
|
接收時間
|
|
-
|
接收 XDR 日誌的時間
|
|
|
日誌狀態
|
|
-
|
VPC 流量日誌狀態
|
|
|
logonUser
|
|
|
登入使用者名稱
|
|
|
郵件主旨
|
|
|
電子郵件主旨
|
|
|
malFamily
|
|
-
|
安全威脅家長防護
|
|
|
malName
|
|
-
|
偵測到的惡意程式的名稱
|
|
|
管理事件
|
|
-
|
管理事件
|
|
|
監控級別
|
|
-
|
雲端活動監控級別
|
|
|
網路介面識別碼
|
|
-
|
網路介面 ID (interface-id)
|
|
|
objectCmd
|
|
|
目標程序的命令行輸入
|
|
|
objectFileHashSha1
|
|
|
目標處理影像或目標檔案的 SHA-1 雜湊值
|
|
|
objectFileHashSha256
|
|
|
目標處理影像或目標檔案的 SHA-256 雜湊值
|
|
|
objectFileName
|
|
|
物件檔案名稱
|
|
|
objectFilePath
|
|
|
目標處理影像或目標檔案的檔案路徑
|
|
|
objectIps
|
|
|
由 DNS 通訊協定解析的 IP 位址
|
|
|
objectPid
|
|
-
|
物件處理程序 PID
|
|
|
物件註冊資料
|
|
|
登錄資料內容
|
|
|
物件登錄鍵處理
|
|
|
登錄檔鍵路徑
|
|
|
objectRegistryOriginalData
|
|
-
|
修改前的原始登錄值資料
|
|
|
objectRegistryOriginalKeyHandle
|
|
-
|
修改前的原始註冊表鍵
|
|
|
objectRegistryOriginalValue
|
|
-
|
修改前的原始註冊表值名稱
|
|
|
物件登錄值
|
|
|
登錄值名稱
|
|
|
objectRegistryValueType
|
|
-
|
Windows 登錄類型 ID
|
|
|
objectSessionIp
|
|
|
遠端裝置 IP 地址
|
|
|
物件簽署者
|
|
-
|
物件處理程序簽署者清單
|
|
|
objectSignerValid
|
|
-
|
每個物件處理的簽署者是否有效
|
|
|
objectType
|
|
-
|
物件類型
|
|
|
objectVersionInfoOriginalFileName
|
|
|
來自物件映像版本資訊的原始檔案名稱
|
|
|
舊檔案雜湊
|
|
|
舊檔案雜湊
|
|
|
pComp
|
|
-
|
進行檢測的元件
|
|
|
封包
|
|
-
|
傳輸的資料包數量
|
|
|
parentFileName
|
|
-
|
父程序名稱
|
|
|
parentPid
|
|
-
|
父程序的 PID
|
|
|
pktDstAddr
|
|
|
封包層級目標 IP
|
|
|
pktDstCloudServiceName
|
|
-
|
雲端服務目標 IP 的子集 IP 位址範圍名稱 (pkt-dst-aws-service)
|
|
|
pktSrcAddr
|
|
|
封包層級來源 IP
|
|
|
pktSrcCloudServiceName
|
|
-
|
雲端服務來源 IP 的子集 IP 位址範圍名稱 (pkt-src-aws-service)
|
|
|
pname
|
|
-
|
產品名稱
|
|
|
政策名稱
|
|
-
|
觸發的政策名稱
|
|
|
政策樹路徑
|
|
-
|
政策樹路徑
|
|
|
policyUuid
|
|
-
|
政策 UUID
|
|
|
previousObjectFileName
|
|
|
先前的物件檔案名稱
|
|
|
previousObjectFilePath
|
|
|
目標處理影像或目標檔案的先前檔案路徑
|
|
|
principalName
|
|
-
|
用於登入 Proxy 的使用者主體名稱
|
|
|
processCmd
|
|
|
主體進程命令行
|
|
|
processFileHashSha1
|
|
|
目標程序的 SHA-1
|
|
|
processFilePath
|
|
|
主體程序的檔案路徑
|
|
|
processFileRemoteAccess
|
|
-
|
是否有遠端存取程序檔案
|
|
|
processName
|
|
|
觸發事件的進程的映像名稱
|
|
|
processPid
|
|
-
|
主體程序的 PID
|
|
|
processRemoteSessionDeviceName
|
|
-
|
遠端程序的裝置名稱
|
|
|
processRemoteSessionIp
|
|
|
該程序的遠端裝置 IP 地址
|
|
|
處理使用者
|
|
|
該程序或文件創建者的使用者名稱
|
|
|
processUserDomain
|
|
-
|
主體處理影像的擁有者域
|
|
|
processVersionInfoOriginalFileName
|
|
|
來自處理影像版本資訊的原始檔案名稱
|
|
|
產品代碼
|
|
-
|
內部產品代碼
|
|
|
個人資料
|
|
-
|
觸發的安全威脅防護範本或資料外洩防護設定檔的名稱
|
|
|
proto
|
|
-
|
運輸網路通訊協定
|
|
|
pver
|
|
-
|
產品版本
|
|
|
評分
|
|
-
|
可信度級別
|
|
|
唯讀
|
|
-
|
操作是否為唯讀
|
|
|
收件人帳戶ID
|
|
-
|
接收該事件的帳號 ID
|
|
|
區域代碼
|
|
-
|
網路介面 AWS 區域
|
|
|
reqDataSize
|
|
-
|
客戶端通過傳輸層傳輸的資料量(以位元組計)
|
|
|
請求客戶端應用程式
|
|
-
|
HTTP 用戶代理
|
|
|
請求ID
|
|
-
|
由服務生成的請求 ID(此值)
|
|
|
請求方法
|
|
-
|
網路通訊協定請求方法
|
|
|
請求參數
|
|
-
|
請求中發送的參數
|
|
|
要求
|
|
|
請求的網址
|
|
|
資源
|
|
-
|
事件中訪問的資源
|
|
|
響應數據大小
|
|
-
|
伺服器透過傳輸層傳輸的資料量(以位元組計)
|
|
|
回應元素
|
|
-
|
創建、更新和刪除操作的響應元素
|
|
|
ruleId
|
|
-
|
規則 ID
|
|
|
ruleName
|
|
-
|
觸發事件的規則名稱
|
|
|
作業系統名稱
|
|
-
|
來源作業系統
|
|
|
sUser1
|
|
|
來源的最新登入用戶
|
|
|
service
|
|
-
|
發生活動的 Microsoft 365 服務
|
|
|
服務事件詳情
|
|
-
|
服務事件詳情
|
|
|
會話結束
|
|
-
|
會話結束時間(以秒為單位)
|
|
|
會話結束原因
|
|
-
|
會話被終止的原因
|
|
|
開始會話
|
|
-
|
會話開始名稱(以秒為單位)
|
|
|
嚴重性
|
|
-
|
事件的嚴重性
|
|
|
共享事件ID
|
|
-
|
來自相同 AWS 操作發送到不同 AWS 帳戶的 AWS CloudTrail GUID 事件
|
|
|
shost
|
|
|
來源主機名稱
|
|
|
smac
|
|
-
|
來源 MAC 位址
|
|
|
來源IP位址
|
|
|
請求的 IP 位址(對於服務控制台操作:客戶資源,對於 AWS 服務:DNS 名稱)
|
|
|
spt
|
|
|
來源通訊埠
|
|
|
src
|
|
|
來源 IP 位址
|
|
|
srcEndpointGuid
|
|
-
|
偵測到事件的來源端點 GUID
|
|
|
srcEndpointHostName
|
|
-
|
檢測到事件的來源端點主機名稱
|
|
|
srcIpType
|
|
-
|
來源 IP 位址類型
|
|
|
源位置
|
|
-
|
來源國家
|
|
|
源區域
|
|
-
|
來源區域的會話
|
|
|
sslCertIssuerCommonName
|
|
-
|
發行者通用名稱
|
|
|
子位置識別碼
|
|
-
|
子位置 ID
|
|
|
子位置類型
|
|
-
|
子位置類型
|
|
|
子網路ID
|
|
-
|
子網路 ID
|
|
|
suid
|
|
|
用戶名或郵箱
|
|
|
suser
|
|
|
電子郵寄件者
|
|
|
標籤
|
|
|
根據警報過濾器檢測到的技術 ID
|
|
|
tcpFlags
|
|
-
|
FIN/SYN/RST/SYN-ACK TCP 標誌的位元遮罩值
|
|
|
techniqueId
|
|
|
根據偵測規則由產品代理偵測到的技術 ID
|
|
|
tls詳情
|
|
-
|
TLS 詳細資訊
|
|
|
流量路徑
|
|
-
|
出口流量路徑編號
|
|
|
urlCat
|
|
-
|
請求的 URL 類別
|
|
|
用戶代理
|
|
|
用戶代理或發出請求的代理
|
|
|
userDomain
|
|
|
使用者網域
|
|
|
使用者身份
|
|
-
|
有關提出請求的用戶的信息
|
|
|
uuid
|
|
-
|
日誌條目的唯一鍵
|
|
|
供應商
|
|
-
|
裝置供應商
|
|
|
vendorDeviceId
|
|
-
|
裝置 ID
|
|
|
vendorLogId
|
|
-
|
廠商事件日誌 ID
|
|
|
供應商解析
|
|
-
|
標準化事件日誌(JSON 格式)
|
{"cefHeader": { "cefVersion": "0", "deviceVendor": "Palo Alto Networks","deviceProduct": "PAN-OS","deviceEventClassId": "Machine Learning found virus(599805)"},"cefExtension": "rt":".."} |
|
供應商原始
|
|
-
|
原始事件日誌字串
|
CEF:0|Palo Alto Networks|PAN-OS|10.2.9-h1|end|TRAFFIC|1|rt=Aug 12 2024 15:31:19 GMT deviceExternalId=021201072197 src=10.10.10.10 dst=10.10.10.11 sourceTranslatedAddress=0.0.0.0 destinationTranslatedAddress=0.0.0.0 cs1Label=Rule cs1=TLC-to-nat-trust suser= duser= app=ping cs3Label=Virtual System cs3=vsys1 cs4Label=Source Zone cs4=TLC cs5Label=Destination Zone cs5=nat-trust deviceInboundInterface=ethernet1/6 deviceOutboundInterface=ethernet1/8 cs6Label=LogProfile cs6=PA440_to_Panorama cn1Label=SessionID cn1=19120 cnt=1 spt=0 dpt=0 sourceTranslatedPort=0 destinationTranslatedPort=0 flexString1Label=Flags flexString1=0x100019 proto=icmp act=allow flexNumber1Label=Total bytes flexNumber1=98 in=98 out=0 cn2Label=Packets cn2=1 |
|
虛擬私有雲端端點識別碼
|
|
-
|
在從 VPC 向另一個 AWS 服務發送請求的 VPC 端點
|
|
|
vpcId
|
|
-
|
VPC ID
|
|
|
vsysName
|
|
-
|
會話的虛擬系統
|
|
|
檢視次數: