Тип поля |
Название поля |
Описание |
Пример значения |
---|---|---|---|
CEF заголовок |
CEF:Version |
Версия CEF. |
CEF:0 |
Device Vendor |
Производитель продукта. |
Usergate |
|
Device Product |
Тип продукта. |
UTM |
|
Device Version |
Версия продукта. |
6 |
|
Source |
Название журнала. |
ssh |
|
Name |
Тип источника. |
log |
|
Threat Level |
Уровень угрозы приложения. |
Может принимать значения от 1 (если приложения нет) до 10 (указанный уровень угрозы, умноженный на 2). |
|
CEF [расширение] |
rt |
Время, когда было получено событие: миллисекунды с 1 января 1970 года. |
1652344423822 |
deviceExternalId |
Имя, которое однозначно идентифицирует устройство, генерирующее это событие. |
||
act |
Действие, принятое устройством в соответствии с настроенными политиками. |
accept |
|
app |
Протокол прикладного уровня. |
SSH или SFTP |
|
suser |
Имя пользователя. |
user_example (Unknown, если пользователь неизвестен) |
|
cs1Label |
Поле используется для указания срабатывания правила. |
Rule |
|
cs1 |
Название правила, срабатывание которого вызвало событие. |
SSH inspection rule |
|
src |
IPv4 источника трафика. |
10.10.10.10 |
|
spt |
Порт источника. |
Может принимать значения от 0 до 65535. |
|
smac |
MAC-адрес источника. |
FA:16:3E:65:1C:B4 |
|
cs2Label |
Поле используется для индикации зоны источника. |
Source Zone |
|
cs2 |
Название зоны источника. |
Trusted |
|
cs3Label |
Поле используется для указания страны источника. |
Source Country |
|
cs3 |
Название страны источника. |
RU (отображается двухбуквенный код страны) |
|
dst |
IPv4 адрес назначения трафика. |
194.226.127.130 |
|
dpt |
Порт назначения. |
Может принимать значения от 0 до 65535. |
|
cs4Label |
Поле используется для индикации зоны назначения. |
Destination Zone |
|
cs4 |
Название зоны назначения. |
Untrusted |
|
cs5Label |
Поле используется для указания страны назначения. |
Destination Country |
|
cs5 |
Название страны назначения. |
RU (отображается двухбуквенный код страны) |
|
cs6Label |
Указание на команду, передаваемую по SSH. |
Command |
|
cs6 |
Команда, передаваемая по SSH, в формате JSON. |
whoami |