安全数据湖 信息模型架构
本指南是Illuminate所用架构的参考文档。我们将随变更持续更新,若您认为应纳入某项变更,请提交GitHub议题 此处 .
使用指南
欢迎查阅 安全数据湖 全局信息模型(GIM)架构。该架构按"文件"或"目标"等模块划分,下方列出所有元数据字段。
Illuminate将采用此架构创建所有内容。本指南为官方参考文档,若您希望自建内容与我们的内容保持一致,请遵循此规范。
例如,若您将任何日志源中的用户名填入名为
用户名
,那么任何基于Illuminate创建的仪表板或告警功能也将正常运作。
安全数据湖 模板
当日志被处理时,日志数据会以"关键词"形式存入OpenSearch,这意味着它们保持原始状态不作任何修改。因此以下数据点是独立区分的:
Administrator
或
administrator
.
若在
安全数据湖
界面中进行搜索,您需要同时搜索这两个术语或准确知道该搜索哪一个。而像
用户名
这样的字段,应当支持不区分大小写的搜索功能。
为确保实现这些需求, 安全数据湖 架构模板中内置了名为"loweronly"的自定义分析器。经"loweronly"标准化的字段会在数据索引前转为小写,针对这些字段的搜索查询字符串在执行时也会转为小写。架构文档中将此类字段标注为keyword/loweronly以供参考。
信息模型实体
以下元数据字段类别完整构成了 安全数据湖 信息模型架构:
告警字段
-
针对告警类消息(如IDS告警)
-
对于厂商告警严重级别,将使用
vendor_event_severity*字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
2020.14092348 |
关键字 |
表示正在使用的特征库(如杀毒软件等)版本的版本号或标识值 |
|
|
恶意软件、木马、勒索软件 |
关键字 |
未来考虑:考虑到各厂商会有自己的分类标准,如何定义该字段?或者无需顾虑?可能移至衍生字段并设置允许值 |
|
|
malware.exe, http://badsite |
关键字 |
与触发告警事件相关的文件名、URL、数据包片段或其他特征物 |
|
|
0, 1, 2 |
字节 |
表示针对告警/威胁采取响应行动类型的数值。0=无操作(允许、忽略),1=阻止(拦截、隔离),2=根除(删除)。通过数值运算可检测未拦截威胁(产品可能为单个威胁记录多个事件)。 |
|
|
关键字 |
厂商提供的告警文本描述 |
|
|
|
关键字 |
厂商特定的告警特征唯一标识符(例如Snort规则的1:1905345:5) |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
严重、高、中、低、信息 |
关键字 |
警报严重性 |
|
|
1-5 |
字节 |
源消息严重性评级的数字表示:1=信息性,2=低,3=中,4=高,5=严重 |
应用程序字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
Facebook, SQL, windows_rdp |
关键字(
|
应用程序名称,可以是网络流量的第7层应用名称、认证服务/程序名称等 |
|
|
|
关键字 |
应用程序对请求作出响应所需的时间 |
|
|
|
关键字 |
对于单点登录(SSO)事件,这是用于访问应用程序的方法 |
|
|
|
关键字 |
对于SSO事件,这是被访问的应用程序名称 |
关联字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
|
keyword |
待定:不确定此字段是否有用 |
|
|
6f9efb466e043b9f3635827ce446e13c |
keyword |
日志消息中所有关联的md5、sha1、sha256、sha512、imp哈希值 |
|
|
10.1.2.3,corpdc01,corpdc01.corpdomain.local |
keyword |
未来计划:复制日志消息中任何标识主机信息(IP、主机名等),目前尚未实现。 |
|
|
10.1.2.3,fe80:5cc3:11:4::2c |
ip |
日志消息关联的IP地址 |
|
|
a0:b4:44:01:a9:d1 |
keyword |
日志消息关联的MAC地址(冒号分隔且小写) |
|
|
0xa72c |
keyword |
日志消息关联的会话ID |
|
|
999,S-1-5-18 |
keyword |
该字段将映射到与用户上下文关联的所有用户ID值(uid、SID等)。未来可能通过用户框架自动填充。 |
|
|
administrator,administrator@corp.local |
keyword (
|
任何关联/替代的用户ID或电子邮件,可以是多个值的集合。 |
自治系统(AS)子字段
-
互联网相关的自治系统(AS)字段(根据需要嵌套)
-
AS字段包含与IP地址相关的组织信息数据
-
AS字段适用于源、目标和主机实体
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
…
|
15169 |
keyword |
唯一编号。ASN标识互联网上的每个网络 |
|
…
|
Bitdefender |
keyword |
组织名称 |
|
…
|
keyword |
与IP地址关联的ISP |
|
|
…
|
关键字 |
与IP地址关联的域名 |
容器字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
|
关键字 |
唯一容器ID |
|
|
|
关键字 |
容器名称 |
|
|
|
关键字 |
容器运行的命名空间 |
目标字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
facebook, twitter |
关键字 |
描述目标应用程序 |
|
|
203948 |
长整型 |
由目标发送至源端的网络字节数。某些数据源可能将其表示为源端接收字节数、接收字节数或类似名称。 |
|
|
iPad |
关键字 |
设备型号名称 |
|
|
苹果、华硕 |
关键字 |
设备厂商名称 |
|
|
corp.local |
关键字(标准化处理:仅小写) |
目标域名上下文 |
|
|
corpdc01 |
关键字(标准化处理:仅小写) |
|
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
IP地址 |
IPv4及IPv6地址 |
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
IP地址 |
由执行NAT功能的网络设备分配的转换后IP地址 |
|
|
2356 |
整数 |
由执行NAT功能的网络设备分配的转换后网络端口 |
|
|
IOS, Android |
关键字 |
操作系统名称 |
|
|
IOS 10.0 |
关键字 |
操作系统版本号 |
|
|
73458324 |
长整型 |
传输至目标端点的数据包数量 |
|
|
80, 443 |
整数 |
网络连接端口关联的服务端口号,范围0-65535 |
|
|
ssh, ftp |
关键字 |
IANA注册的网络应用服务名称。Illuminate Core将使用此值定义
|
|
|
us-east-1 |
关键字 |
源设备所在区域名称 |
|
|
09VX93DD |
关键字 |
目标设备的标识值(如序列号) |
|
|
关键字 |
目标设备信息(如型号) |
|
|
|
关键字 |
虚拟系统名称(勿与主机名混淆) |
|
|
|
1f5398c7-4d84-4499-84ee-d5e9246c52f8 |
关键字 |
目标虚拟系统UUID |
|
|
internal |
关键字 |
目标设备的网络区域 |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
参见: as_* 字段 |
||
|
|
关键字 |
未来:来自实体映射 |
|
|
|
参见: geo_* 字段 |
||
|
|
美国芝加哥,数据中心01,俾斯麦-金融部 |
关键字 |
该字段来源于企业内部网络定义或可用的地理位置字段 |
|
|
a0:b4:44:01:a9:d1 |
关键字 |
主机的MAC地址,以冒号分隔且为小写 |
|
|
关键、高、中、低 |
关键字 |
未来:来自实体映射 |
|
|
1-4 |
字节 |
表示目标设备优先级的数值,1=低,2=中,3=高,4=关键 |
|
|
IPv4、IPv6、主机名、完全限定域名 |
关键字(规范化:仅小写) |
自动从以下字段映射:
|
电子邮件字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
attachment.exe |
数组 |
附件的文件名。 |
|
|
1024 |
长整型 |
附件的字节大小。 |
|
|
stefan@example.com |
关键字 |
密件抄送收件人/目的地的电子邮件地址。 |
|
|
stefan@example.com |
关键字 |
抄送收件人/目的地的电子邮件地址。 |
|
|
joe@example.com |
关键字 |
这是
|
|
|
入站、出站、横向 |
keyword |
指示观察到的邮件流向。必须为inbound(入站)、outbound(出站)或lateral(横向)之一,若供应商提供的网络方向描述不同,应映射为这些值。 |
|
|
stefan@example.com |
keyword |
根据RFC 5322,指定实际传输/发送消息的地址。 |
|
|
<CAD78=PvAb+iLQ6x+221MGa-22@mail.gmail.com> |
keyword |
全局唯一的消息标识符。 |
|
|
|
keyword |
邮件认证头。 |
|
|
stefan@example.com |
keyword |
根据RFC 5322中Reply-To头字段的值,指定回复应送达的地址。
|
|
|
234 |
long |
邮件大小(字节)。 |
|
|
RE: FWD: Testing |
keyword |
邮件主题。 |
|
|
stefan@example.com |
keyword |
收件人/目的地的电子邮件地址。 |
|
|
123456789A |
keyword |
电子邮件软件内部用于追踪消息的唯一标识符。 |
|
|
192.168.2.3 |
array |
标识电子邮件原始IP地址的X-Originating-IP头部。 |
|
|
spambot |
keyword |
创建并发送电子邮件的工具。 |
事件字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
已阻止, 已允许,
|
keyword |
日志中描述的操作,如防火墙日志或防病毒代理日志中的操作 |
|
|
4624, 1 |
long |
由厂商定义的表示源消息类型的数字事件,例如微软的EventCode/Event ID。该字段被视为数值以支持范围查询。任何前导0值将被移除 |
|
|
2020-02-20 08:23:15.102, 1602080607 |
date |
事件实际发生或原始事件消息创建的日期/时间 |
|
|
10293874 |
long |
所描述事件的持续时间(秒) |
|
|
2021-03-26T11:25:13.113 |
date |
日志消息中描述事件结束的日期/时间,通常与具有持续时间的事件相关联 |
|
|
0xC00008 |
keyword |
与当前消息关联的厂商提供的错误代码 |
|
|
ERROR_ACCESS_DENIED, Not Found |
keyword |
与当前消息关联的错误描述 |
|
|
0023425, 90EF8 |
keyword |
厂商提供的表示消息类型的标识符。类似于
|
|
|
security, auth.log |
keyword |
日志引用,如'Security'、'auth.log'等——这与
|
|
|
/var/log/syslog |
keyword |
日志文件源的完整路径 |
|
|
SERVER01.server01.corp.internal |
keyword/loweronly |
生成基于某事物(如网络流量)检查消息(如警报)的系统(如IDS或IPS)的主机名或FQDN。 |
|
|
234cd78sc |
keyword |
观察者设备的唯一ID、序列号等 |
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
ip |
事件观察者的IP地址 |
|
|
keyword |
与事件观察者关联的唯一标识符(如序列号或资产ID) |
|
|
|
2020-02-20 08:00:00, 1602080607 |
date |
事件被报告主机接收的日期/时间。通常适用于通过集中式日志服务器转发的日志。 |
|
|
5, 3, 9185 |
long |
消息重复的次数计数 |
|
|
SERVER01.server01.corp.internal |
keyword |
将消息传递至的目标系统主机名或IP Security Data Lake - 如WEC服务器、syslog收集器等 |
|
|
LAPTOP01,laptop01.corp.internal |
keyword |
生成事件的源系统主机名或IP |
|
|
keyword |
通过API收集日志的源系统API版本 |
|
|
|
windows, linux, okta |
keyword |
负责生成事件的系统,例如“windows”、“okta”等 |
|
|
2020-02-20 08:00:00, 1602080607 |
date |
日志消息中描述事件的开始时间,通常与具有持续时间的事件相关联 |
|
|
1123523564, 0122e2b3-9923-11ea-ab51-061b68b4ca16 |
keyword |
与单个事件/消息关联的唯一标识(例如Windows事件日志中的“记录编号”、 安全数据湖 消息ID) |
|
字段名称 |
示例值 |
字段类型 |
注释 |
|---|---|---|---|
|
|
成功、失败 |
关键词 |
由
|
|
|
严重、高、中、低、信息性 |
关键词 |
若仅定义了
|
|
|
1-5 |
字节 |
源消息严重性评级的数字表示:1=信息性,2=低,3=中,4=高,5=严重。当仅定义
|
文件字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
微软 |
关键字 |
从文件元数据中提取的关联公司名称 |
|
|
|
日期 |
二进制文件的编译日期/时间 |
|
|
|
关键字 |
文件内容 |
|
|
WMI |
关键字 |
文件描述 |
|
|
真,假 |
布尔值 |
标识文件是否可执行的标记 |
|
|
1 |
布尔值 |
标识文件是否经过数字签名的标记 |
|
|
file.zip, file.exe, file |
关键字 |
文件名(不含路径) |
|
|
C:\\temp\\file.exe |
关键字 |
完整路径及文件名 |
|
|
|
keyword |
文件随附的产品名称 |
|
|
|
keyword |
文件随附的产品版本 |
|
|
有效 |
keyword |
文件签名状态 |
|
|
Microsoft Windows |
keyword |
文件签名者名称 |
|
|
23894713 |
long |
文件大小(字节) |
|
|
gzip压缩数据, application/pdf |
keyword |
文件内容描述 |
|
|
10.0.14393.4169 (rs1_release.210107-1130) |
keyword |
文件版本 |
地理位置子字段
-
地理字段包含事件/主机/IP的位置引用数据
-
地理字段适用于源、目标和主机实体
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
…
|
汉堡, 休斯顿 |
关键字 |
城市名称 |
|
…
|
美洲 |
关键字 |
大洲名称 |
|
…
|
US, DE, CA |
关键字 |
国家ISO Alpha-2代码 |
|
…
|
美国, 加拿大 |
关键字 |
国家名称 |
|
…
|
34.1186,-118.3004 |
关键字 |
经纬度坐标 |
|
…
|
德国汉堡 |
keyword |
地理位置名称,可通过组合其他字段值派生 |
|
…
|
汉堡州 |
keyword |
州/省名称 |
GIM字段集
GIM字段是 安全数据湖 用于为消息分配标准类别、子类别及类型的元字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
100000 |
长整型 |
该字段在标准化流程中分配,基于此字段将为消息应用类别、子类别和类型字段 |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
进程,审计,认证 |
关键字 |
关联日志消息所属的类别。消息类别是对相关消息的分组,这些消息通常具有共同字段。 |
|
|
端点, 协议 |
关键字 |
这是一个可选字段,用于关联类别。例如,进程和服务类别属于端点
|
|
|
网络连接 |
关键字 |
对关联日志消息中描述事件的说明。 |
|
|
凭证验证, 进程 |
关键字 |
类别下事件的二级分组,其中单个事件具有许多共同特征。 |
哈希字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
4c583e00d47108f809282d5d595f5fb0 |
关键字 |
MD5哈希值 |
|
|
5d4d04eff6aba8467ebd26c43008ab028203be35 |
关键字 |
SHA1哈希值 |
|
|
|
关键字 |
SHA256哈希值 |
|
|
|
关键字 |
SHA512哈希值 |
|
|
0c2803c4e9a2102c4dc65963dad36cdf |
关键字 |
IMP哈希值 |
主机字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
\\Device\\HarddiskVolume2 |
关键字 |
系统连接设备标识(驱动器/网络适配器) |
|
|
corpdc01, corpdc01.local, lab01.corpdomain.com |
关键字(标准化:仅小写) |
NetBIOS或DNS主机名 |
|
|
关键字 |
主机唯一标识符(如微软系统的SID) |
|
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
IP |
IPv4和IPv6地址 |
|
|
fe80:5cc3:11:4::2c |
ip |
IPv6地址 |
|
|
02:a1:f9:c2:d5:04 |
keyword |
主机的MAC地址,冒号分隔且小写 |
|
|
127.0.0.1, corpdc01, corpdc01.local, lab01.corpdomain.com |
keyword (normalized:loweronly) |
映射自
|
|
|
us-east-1 |
keyword |
源设备所在区域的名称 |
|
|
keyword |
主机的操作系统版本 |
|
|
|
keyword/loweronly |
对于作为分区服务运行的防火墙,这是逻辑设备的名称 |
|
|
|
keyword |
对于作为分区服务运行的防火墙,这是逻辑设备的ID值 |
|
|
|
keyword |
唯一标识符,如表示虚拟主机的UUID值 |
|
|
|
keyword |
虚拟系统名称(勿与主机名混淆) |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
参见: as_*字段 |
||
|
|
keyword |
未来:来自实体映射 |
|
|
|
参见: geo_*字段 |
||
|
|
美国芝加哥,数据中心01,俾斯麦-财务部 |
keyword |
该字段源自企业内部网络定义或可用的地理位置字段 |
|
|
关键、高、中、低 |
keyword |
未来:来自实体映射 |
|
|
2 |
字节 |
表示主机设备优先级的数值,1=低,2=中,3=高,4=关键 |
|
|
IPv4,IPv6,主机名,全限定域名 |
关键字(标准化处理:仅小写) |
自动从以下字段映射:
|
|
|
关键字 |
机器“类型” |
HTTP字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
|
关键字 |
第七层应用名称 |
|
|
29347485 |
长整型 |
请求与响应字节数之和 |
|
|
application/octet-stream |
keyword |
MIME类型 HTTP内容类型 |
|
|
keyword |
||
|
|
Host: wwww.mycorp.local |
keyword |
请求中的host: …头部(如果存在) |
|
|
http://mycorp.local/ |
keyword |
“referer”头部值(如果存在) |
|
|
239478 |
long |
请求大小 |
|
|
GET, POST |
keyword |
|
|
|
/path/to/resource?option=test |
keyword |
需检查字段长度/截断情况(上限8192字符,考虑UTF-8编码)。部分观点认为路径不包含“查询”部分(最后一个“/”后的文本),但该值可能包含此部分。 |
|
|
498274 |
长整型 |
响应大小 |
|
|
OK, 永久移动 |
关键字 |
|
|
|
200, 404, 500 |
整数 |
数字服务器响应代码 |
|
|
https://www.graylog.org, https://www.graylog.org/blog, https://www.mycorp.local/workspaces/team#posts |
关键字 |
完整请求字符串;需审查字段长度/截断情况(考虑utf-8编码,上限8192字符) |
|
|
可疑, 游戏 |
关键字 |
关联网站/URL的分类 |
|
|
Default.htm |
关键字 |
请求的目标。例如:http://www.test.com/test.jsp?hello=y 的URI主干是 /test.jsp |
|
|
hello=y |
关键字 |
客户端尝试执行的查询。示例 http://www.test.com/test.jsp?hello=y 的查询是 hello=y |
|
|
Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:74.0) Gecko/20100101 Firefox/74.0) |
关键字 |
用户代理字符串 |
|
|
火狐浏览器 |
关键字 |
通常基于用户代理分析尝试识别浏览器客户端 |
|
|
Windows 10 |
关键字 |
用户代理的操作系统 |
|
|
1.0, 1.1, 2.0 |
关键字 |
HTTP版本 |
|
|
X-Forwarded-For: 10.1.2.3 |
关键字 |
HTTP X-Forwarded-For头信息值。未来:可能映射为IP,需考虑该值的不同呈现方式 |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
**待定 |
需审查HTTP路径的最佳分析器配置/考虑截断处理 |
|
|
|
ftp://ftp01.server.internal/file.tar.gz, https://www.graylog.org, https://www.graylog.org/blog |
文本/标准 |
当URL需分词时可选复制。未来:需研究最佳分析器配置/考虑截断处理 |
|
|
9283 |
长整型 |
HTTP用户代理的字符串长度 |
|
|
文本/标准 |
这是
|
|
|
|
54 |
长整型 |
原始用户代理的字符串长度 |
网络字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
facebook, instagram |
关键字/仅小写 |
应用程序名称 - Facebook等 |
|
|
71238 |
长整型 |
连接期间传输的字节数,可通过累加发送/接收字节数计算得出(
|
|
|
已弃用 - 请使用
|
|
已弃用字段引用 |
|
|
已弃用 - 请使用
|
|
已弃用字段引用 |
|
|
|
关键字 |
|
|
|
0:23:45 |
关键字 |
网络连接建立的持续时间 |
|
|
CMdzit1AMNsmfAIiQc |
关键字 |
网络连接的唯一标识值 |
|
|
71238 |
长整型 |
数据载荷的总字节数 |
|
|
入站、出站、横向 |
关键字 |
表示观测到的网络流方向。必须是入站或出站,若供应商提供的网络方向描述不同,应映射到这些值。 |
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
ip |
与网络事件关联的转发IP地址 |
|
|
71238 |
long |
数据包头信息的总字节数 |
|
|
6, 17, 41 |
integer |
https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml |
|
|
回显请求, 超时 |
keyword |
https://www.iana.org/assignments/icmp-parameters/icmp-parameters.xhtml |
|
|
待定 |
|
嵌套或封装的网络数据 |
|
|
gi0/1 |
keyword/loweronly |
接收流量的接口名称 |
|
|
gi0/1 |
keyword/loweronly |
发送流量的接口名称 |
|
|
4, 6 |
keyword |
IPv4或IPv6 |
|
|
待定 |
|
网络上下文的逻辑或描述性名称 |
|
|
71238 |
长整型 |
连接期间传输的数据包计数,可通过累加发送/接收的数据包计算得出(
|
|
|
已弃用 - 请使用
|
|
已弃用的字段引用 |
|
|
已弃用 - 请使用
|
|
已弃用的字段引用 |
|
|
IPv4, IPv6, ICMP |
关键字/仅小写 |
协议名称,建议采用 https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml |
|
|
UDP, TCP |
关键字/仅小写 |
数据包/连接的传输层协议 |
|
|
GRE, IPSec |
关键字/仅小写 |
隧道类型 |
|
|
2093847 |
长整型 |
隧道持续时间的秒数 |
|
|
待定 - 可能不需要
|
|
用于指定自定义网络类型的可选字段 |
策略字段
-
与操作系统、防火墙等系统/设备策略相关
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
6da61e4c-84a8-4136-900d-f86c09bb3774 |
关键字 |
策略的唯一标识符 |
|
|
关键字 |
||
|
|
管理员用户模板 |
关键字 |
策略名称 |
权限字段
权限字段是与操作系统权限分配相关的字段。这些通常被视为可分配给账户组或单个账户的角色或属性。
微软Windows是基于属性的权限解决方案的示例。虽然Windows权限通常通过组成员身份管理,但安全令牌是决定账户授权执行哪些操作的关键。这些令牌在认证过程中生成,包含账户权限信息,例如
SeDebugPrivilege
该权限允许账户调试并与敏感系统进程交互。令牌中的每个权限对应授予账户的特定权利,从而启用或限制特定操作。
Microsoft Entra ID是基于角色的权限解决方案范例。Entra ID提供多种内置角色并允许用户定义自定义角色,这些角色用于确定Entra ID用户可执行的操作。
这些
..._category
子字段是按源类型添加的常见扩展字段,用于为供应商提供或自定义权限添加上下文。当
elevated_privilege
是分配给类别字段的值,当
privilege_name
,
privilege_assigned_name
或
privilege_removed_name
中的值为赋予账户执行敏感活动能力的权限时使用。
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
elevated_privilege |
keyword |
用于为相关权限添加补充元数据的标签类值。此处分配'elevated_privilege'值,用于标识当privilege_id字段列出的属性或角色表明该权限允许在系统上执行敏感任务时的情况。 |
|
|
ffd52fa5-98dc-465c-991d-fc073eb59f8f |
keyword |
权限属性或角色的标识字段,合规内容使用此字段。 |
|
|
SeDebugPrivilege |
keyword |
权限的简短描述性名称,并非所有系统都会生成此字段。 |
|
|
built_in |
keyword |
用于为所讨论权限添加补充元数据的标签类型值。此处分配'elevated_privilege'值,用于标识当privilege_id字段列出的属性或角色表明该权限允许在系统上执行敏感任务时的情况。 |
|
|
c430b396-e693-46cc-96f3-db01bf8bb62a |
keyword |
权限属性或角色的标识,这是合规内容所使用的字段。 |
|
|
攻击模拟管理员 |
keyword |
权限的简短描述性名称,并非所有系统都会生成此信息。 |
|
|
built_in |
keyword |
用于为所讨论权限添加补充元数据的标签类型值。此处分配'elevated_privilege'值,用于标识当privilege_id字段列出的属性或角色表明该权限允许在系统上执行敏感任务时的情况。 |
|
|
c430b396-e693-46cc-96f3-db01bf8bb62a |
keyword |
权限属性或角色的标识,这是合规内容所使用的字段。 |
|
|
SeLoadDriverPrivilege |
keyword |
权限的简短描述性名称,并非所有系统都会生成此信息。 |
进程字段
-
进程与二进制文件执行相关
-
这些
process_名称也可以添加前缀target_… 以及parent_…,例如parent_process_id,target_process_name等
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
WMI命令行工具 |
keyword |
已执行进程的描述 |
|
|
c:\\tmp\\runme.exe, /tmp/runme |
keyword/loweronly |
已执行进程的完整命令行 |
|
|
29347 |
long |
长度
|
|
|
2045,0x3e7 |
keyword/loweronly |
与已执行进程关联的进程标识符 |
|
|
中、高、受信任 |
关键字 |
执行进程的完整性级别 |
|
|
c:\\tmp\\runme.exe, /tmp/runme |
keyword/loweronly |
父进程的完整命令行 |
|
|
2045,0x3e7 |
keyword/loweronly |
与父进程关联的进程标识符 |
|
|
whoami, whoami.exe |
keyword/loweronly |
父进程文件名(不含路径) |
|
|
C:\\Windows\\system32\\whoami.exe, /usr/bin/whoami |
keyword/loweronly |
父进程的完整路径 |
|
|
{73123815-5caa-4e39-90dc-d25d4013bf15} |
关键字 |
父进程的GUID或唯一标识符(非
|
|
|
whoami, whoami.exe |
keyword/loweronly |
执行进程的文件名(不含路径) |
|
|
C:\\Windows\\system32\\whoami.exe, /usr/bin/whoami |
关键字/仅小写 |
执行进程的完整路径 |
|
|
2045,0x3e7 |
关键字 |
针对某进程执行操作时,该目标进程的进程ID |
|
|
whoami, whoami.exe |
关键字 |
针对某进程执行操作时,该目标进程的名称 |
|
|
C:\\Windows\\system32\\whoami.exe, /usr/bin/whoami |
关键字 |
针对某进程执行操作时,该目标进程的完整路径及名称 |
|
|
{73123815-5caa-4e39-90dc-d25d4013bf15} |
关键字 |
针对某运行中进程执行操作时,该目标进程的进程唯一标识符 |
|
|
{73123815-5caa-4e39-90dc-d25d4013bf15} |
关键字 |
非标准进程的GUID或唯一标识符
|
|
|
C:\\Windows\\Temp |
关键字 |
调用该进程时的当前工作目录 |
查询字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
IN |
关键字 |
名称查询的类别,通常为DNS的IN类 |
|
|
A, AAAA, MX, SRV |
关键字 |
请求的记录类型 |
|
|
1, 3, 5 |
关键字 |
IANA为请求记录类型分配的代码 |
|
|
www.graylog.org |
关键字 |
DNS请求中要解析的名称 |
|
|
25 |
长整型 |
名称解析请求的长度 |
|
|
|
关键字 |
名称解析应答 |
|
|
25 |
长整型 |
名称解析响应的长度 |
|
|
NXDOMAIN, NOERROR |
关键字 |
域名解析请求状态 |
|
|
0, 3 |
关键字 |
IANA分配的DNS返回码 |
规则字段
-
与操作系统、防火墙等系统/设备规则相关
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
6da61e4c-84a8-4136-900d-f86c09bb3774 |
关键字 |
规则唯一标识符 |
|
|
admin-user-template |
关键字 |
规则名称(例如:出站Web流量) |
服务字段
-
服务描述采集数据的服务/应用程序
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
graylog-server.service, sshd, graylog-sidecar |
keyword |
服务名称 |
|
|
1.0.1054 |
keyword |
服务或底层应用程序的版本号 |
|
|
running, started, stopped |
keyword |
服务状态 |
会话字段
-
网络会话、登录会话或任何具有开始和结束状态的事物
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
Keyword |
供应商提供的唯一标识符,可以是随机字母数字字符串、十六进制值、GUID值等 |
源字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
29834710 |
长整型 |
源端发送的网络字节数,某些数据源可能将其表示为源端发送字节数、发送字节数或类似名称。 |
|
|
iPad |
关键字 |
设备型号名称 |
|
|
苹果、华硕 |
关键字 |
设备厂商名称 |
|
|
corpdc01, corpdc01.local, lab01.corpdomain.com |
关键字(标准化处理:仅小写) |
NetBIOS或DNS主机名,已转换为小写 |
|
|
09VX93DD |
关键字 |
源端的标识值(如序列号) |
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
IP地址 |
IPv4和IPv6地址 |
|
|
fe80:5cc3:11:4::2c |
IP地址 |
仅IPv6地址 |
|
|
10.1.2.3, fe80:5cc3:11:4::2c |
IP地址 |
由执行NAT功能的网络设备分配的转换后IP地址 |
|
|
2384 |
整数 |
由执行NAT功能的网络设备分配的转换后网络端口 |
|
|
iOS, Android |
关键字 |
操作系统名称 |
|
|
iOS 10.0 |
关键字 |
操作系统版本号 |
|
|
23094823 |
长整型 |
源端发送的数据包计数 |
|
|
45392 |
整数 |
数字端口,0-65535 |
|
|
ssh, ftp |
关键字 |
与网络应用关联的IANA注册服务名称。Illuminate Core将使用此值来定义
|
|
|
us-east-1 |
keyword |
源设备所在区域的名称 |
|
|
keyword |
源设备信息(如型号编号) |
|
|
|
keyword |
虚拟系统名称(勿与主机名混淆) |
|
|
|
keyword |
||
|
|
keyword |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
参见:
|
||
|
|
keyword |
未来:来自实体映射 |
|
|
|
参见:
|
||
|
|
美国芝加哥,数据中心01,俾斯麦-财务部 |
关键字 |
该字段来源于企业内部网络定义或可用的地理位置字段 |
|
|
a0:b4:44:01:a9:d1 |
关键字 |
主机的MAC地址,冒号分隔且小写 |
|
|
严重、高、中、低 |
关键字 |
未来:来自实体映射 |
|
|
4-1 |
字节 |
表示源设备优先级的数值,1=低,2=中,3=高,4=严重 |
|
|
IPv4,IPv6, 主机名,完全限定域名 |
关键字(归一化:仅小写) |
自动从以下字段映射:
|
威胁字段
-
威胁相关信息
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
恶意软件 |
木马 |
关键词 |
|
|
真、假 |
关键词 |
是否检测到威胁 |
追踪字段
-
追踪功能可通过唯一ID(微服务、Web应用)跨多个日志跟踪事件
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
关键词 |
关联多事件的唯一ID |
|
|
|
关键词 |
与进程调用相关的堆栈追踪 |
用户字段
-
可能的字段前缀:
源_*(例如源用户名)或目标_*(例如destination_user_name) -
当消息描述一个账户对另一个账户采取的操作时,操作者(执行操作的账户)将由
source_user_*字段描述,而操作对象(被操作的账户)将由user_*字段描述。示例包括:-
身份验证,其中提供了验证服务账户上下文
-
IAM事件,其中用户或服务执行了影响用户或组的操作
-
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
keyword |
||
|
|
keyword |
||
|
|
mycorp.internal |
keyword |
AD或LDAP域 |
|
|
user@mycorp.internal |
keyword |
|
|
|
keyword |
映射到SID或UID等 |
|
|
|
关键词(归一化:仅小写) |
||
|
|
0x534, 1055 |
关键词 |
用户登录会话标识符 |
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
VIP、默认账户、财务、技术支持 |
关键词 |
未来:来自实体映射 |
|
|
内置\管理员 |
关键词(归一化:仅小写) |
当用户身份从消息本身之外的来源映射时,将写入此字段。此处解析Windows已知SID。 |
|
|
关键、高、中、低 |
关键词 |
未来:来自实体映射 |
|
|
4-1月 |
字节 |
表示用户账户优先级的数值,1=低,2=中,3=高,4=关键 |
|
|
用户、计算机、已知SID、群组、{任意供应商提供的值} |
关键词 |
实验性字段** 该字段仍在研究中——需考察winlogbeats/nxlog在不同配置下提供的SID解析功能,并考虑不同技术对“类型”的使用方式 |
此处包含特定于供应商技术的字段,这些字段不属于通用模式:
Microsoft Windows字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
S-1-0-0 |
关键字 |
带有SID前导码的初始“权限”。对于众所周知的非域SID,这将是唯一包含SID信息的字段。 |
|
|
|
关键字 |
SID的域权限部分 |
|
|
500 |
关键字 |
这是用户RID |
|
|
S-1-0-0 |
关键字 |
带有SID前导码的初始“权限”。对于众所周知的非域SID,这将是唯一包含SID信息的字段。 |
|
|
|
关键字 |
SID的域权限部分 |
|
|
|
关键字 |
这是用户RID |
|
|
|
keyword |
带有SID前导码的初始“权威机构”。对于众所周知的非域SID,这将是唯一包含SID信息的字段。 |
|
|
|
keyword |
SID的域权威部分 |
|
|
|
keyword |
这是用户RID |
|
|
|
keyword |
此字段仅在以下情况下定义
|
|
|
NTLM, Kerberos |
keyword |
来自事件ID 4624/4625的认证信息 |
|
|
winlogon.exe |
keyword |
来自事件ID 4624/4625的认证信息 |
|
|
2, 3, 10 |
byte |
https://docs.microsoft.com/en-us/windows/security/threat-protection/auditing/event-4624 |
|
|
交互式, 网络, 远程交互 |
keyword |
映射到登录类型字段的描述 |
|
|
0x12 |
keyword |
Windows Kerberos加密的十六进制值 |
|
|
AES256_CTS_HMAC_SHA1 |
keyword |
|
|
|
krbtgt/CORP.LOCAL |
keyword |
Kerberos票据请求所针对的服务名称 |
Palo Alto字段
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
0, 1 |
keyword |
指示攻击方向,客户端到服务器或服务器到客户端:0—威胁方向为客户端到服务器。1—威胁方向为服务器到客户端 |
|
|
|
keyword |
该字段仅存在于自定义日志中,默认格式不包含。- 它包含配置变更后的完整xpath路径。 |
|
|
|
keyword |
用于标识两个SCTP端点之间关联的所有连接的编号 |
|
|
LDAP, RADIUS, SAML |
关键字 |
显示认证类型的字符串,例如LDAP、RADIUS或SAML |
|
|
|
关键字 |
该字段仅存在于自定义日志中,默认格式不包含。- 它包含配置变更后的完整xpath路径。 |
|
|
wildfire.example.com |
关键字 |
文件上传的WildFire设备或云的完全限定域名(FQDN) |
|
|
1, 2, 3, 4 |
关键字 |
表示设备组在DG层次结构中位置的ID编号 |
|
|
Corp-Quarantine |
关键字 |
包含发起会话用户的动态用户组名称 |
|
|
system, config, threat |
关键字 |
显示事件名称的字符串 |
|
|
|
关键字 |
与系统事件关联的对象名称 |
|
|
主机访问了已知恶意软件URL(19次) |
关键字 |
总结性陈述,表明主机匹配关联对象中定义条件的次数。例如:主机访问了已知恶意软件URL(19次)。 |
|
|
0x00000001 |
keyword |
32位字段,提供会话详细信息 |
|
|
6.0.4 |
keyword |
客户端的GlobalProtect应用版本。 |
|
|
按需连接、用户登录 |
keyword |
表示GlobalProtect应用如何连接至网关的字符串(例如:按需连接或用户登录) |
|
|
门户认证失败 |
keyword |
表示事件中发生错误的字符串 |
|
|
11001 |
keyword |
与发生错误关联的整数值 |
|
|
证书已过期 |
keyword |
事件发生的附加信息 |
|
|
gp-gateway01 |
keyword |
GlobalProtect门户或网关的名称 |
|
|
123e4567-e89b-12d3-a456-426614174000 |
keyword |
GlobalProtect分配用于标识主机的唯一ID |
|
|
欧盟西部 |
keyword |
显示管理员定义的GlobalProtect门户或网关位置的字符串。 |
|
|
主机隔离 |
keyword |
显示隔离原因的字符串 |
|
|
HIP-配置文件-工作站 |
keyword |
HIP对象或配置文件的名称。 |
|
|
对象, 配置文件 |
keyword |
表示hip字段是HIP对象还是HIP配置文件。 |
|
|
父会话ID, 0 |
keyword |
通过显示以下值之一来标识流量是否使用了HTTP/2连接:父会话ID——HTTP/2连接。或 0——SSL会话 |
|
|
3 |
keyword |
会话期间的链路抖动次数 |
|
|
链路A,链路B,链路C |
keyword |
包含最多四个链路抖动条目,每个条目包含链路名称、链路标签、链路类型、物理接口、时间戳、读取字节数、写入字节数、链路健康状况和链路抖动原因。 |
|
|
转发至Panorama |
关键字 |
应用于会话的日志转发配置文件 |
|
|
0, 1 |
关键字 |
位字段,指示日志是否已转发至Panorama |
|
|
系统, 配置, 威胁 |
关键字 |
给定日志的子类型 |
|
|
认证, 常规, 高可用 |
关键字 |
提供有关生成日志的子系统的附加信息 |
|
|
356938035643809 |
关键字 |
15/16位IMEI号码 |
|
|
object-123 |
关键字 |
与系统事件关联的对象名称 |
|
|
correlation-object-01 |
关键字 |
匹配的相关对象名称 |
|
|
1234567890 |
关键字 |
此会话所在隧道会话的ID |
|
|
2025-10-27T11:22:33Z |
keyword |
隧道会话开始时间 |
|
|
pcap-42 |
keyword |
数据包捕获ID |
|
|
17 |
keyword |
数据块负载的协议ID |
|
|
1024 |
keyword |
一个关联中发送和接收的SCTP数据块总数 |
|
|
512 |
keyword |
一个关联中发送的SCTP数据块数量 |
|
|
512 |
keyword |
一个关联中接收的SCTP数据块数量 |
|
|
SDWAN-Europe |
keyword |
SD-WAN集群名称 |
|
|
网状, 星型 |
关键字 |
集群类型(网状或中心辐射型) |
|
|
中心节点, 分支节点 |
关键字 |
设备类型(中心节点或分支节点) |
|
|
policy-EdgeQoS-01 |
关键字 |
SD-WAN策略名称 |
|
|
巴黎分支机构 |
关键字 |
SD-WAN站点名称 |
|
|
超时终止, 客户端发送TCP重置 |
关键字 |
会话终止原因 |
|
|
欧洲中东非洲区, 美国区 |
关键字 |
会话发起用户所在区域 |
|
|
IMSI-310260123456789 |
关键字 |
国际移动用户识别码 |
|
|
登录前, 登录中, 隧道建立 |
关键字 |
表示连接阶段的字符串(例如:登录前、登录中或隧道建立) |
|
|
42 |
keyword |
用于关联URL过滤/WildFire日志条目顺序的计数器 |
|
|
4c583e00d47108f809282d5d595f5fb0 |
keyword |
发送至WildFire文件的二进制哈希值 |
|
|
WF-2025-10-001234 |
keyword |
标识WildFire云/设备上的分析请求 |
厂商字段
-
厂商字段用于按原样捕获数据源提供的信息
-
厂商字段旨在捕获以下两类信息:要么用于我们开发的内容中,要么可用于说明诸如
event_outcome等字段的定义依据
|
字段名称 |
示例值 |
字段类型 |
备注 |
|---|---|---|---|
|
|
严重, 高, 中, 低 |
keyword |
当消息为告警时,此处显示厂商提供的告警严重性文本描述 |
|
|
4, 3, 2, 1 |
整数 |
当消息为告警时,此处显示厂商提供的告警严重性数值 |
|
|
Active Directory |
关键字 |
供应商定义的操作 - 提供凭证验证服务的简要描述 |
|
|
密码, 令牌 |
关键字 |
供应商定义的凭证类型 |
|
|
允许, 拒绝, 通过, 失败 |
关键字 |
供应商定义的操作 - 应简短(通常为一个词)描述事件所涉及的动作。该值需与源日志中的记录完全一致(包括大小写)。 |
|
|
可移动介质, 注册表, 文件系统 |
关键字 |
供应商定义的事件类别 |
|
|
关键字 |
供应商定义的动作详细描述(包含比
|
|
|
|
拦截, 丢弃, 报告, 允许, 拒绝 |
关键字 |
消息中定义动作的供应商定义结果 |
|
|
关键字 |
供应商提供的文本,详细说明消息中描述的供应商提供动作和/或结果的原因 |
|
|
|
严重, 高, 中, 低, 信息 |
关键字 |
供应商定义的严重性评级文本描述 |
|
|
0, 1, 5, 10 |
整数 |
供应商定义的该事件数字型严重性评级 |
|
|
IP |
||
|
|
IP |
||
|
|
IP |
||
|
|
IP |
||
|
|
关键字 |
||
|
|
ids, dnsmasq, kernel, threat |
关键字 |
供应商定义的日志子类型——这与
|
|
|
关键字 |
||
|
|
关键字 |
||
|
|
关键字 |
||
|
|
关键字 |
消息类别
下表展示了
安全数据湖
如何将
gim_event_type_code
(在管道中创建的)映射到Illuminate内容中的标准化分类。标准化分类允许仪表板、搜索和警报规则在使用此格式的所有设备类型中采用统一名称。查找表中的示例如下:
"100000","|authentication|","|logon|","logon"
代码100000会被附加到处理管道的日志中,使得查找功能能够在处理链下游附加分类、子分类和事件类型。
上述案例中的分类是
|authentication|
,多种事件类型均可归入此分类。登录、注销和会话断开都属于认证类别,便于在仪表板中进行分组。子分类
|logon|
也会应用于此日志,表明该事件发生在登录过程中。登录下可能包含多种子类型,例如登录成功和登录失败。最后,事件类型被标记为
logon
以进一步细化该事件的处理方式。
注意
本文档为持续完善中的版本,随着内容开发将逐步添加字段。如有修改或补充建议,请提交GitHub工单 此处 .
|
gim_event_type_code |
gim_event_class |
gim_event_category |
gim_event_subcategory |
gim_event_type |
|---|---|---|---|---|
|
000000 |
message |
message.log_message |
message |
|
|
100000 |
authentication |
authentication.logon |
登录 |
|
|
100003 |
认证 |
认证.登录 |
使用备用凭据登录 |
|
|
100004 |
认证 |
认证.登录 |
会话重连 |
|
|
100500 |
认证 |
认证.凭据验证 |
凭据验证 |
|
|
100501 |
认证 |
认证.凭据验证 |
错误 |
|
|
100502 |
认证 |
认证.凭据验证 |
多因素认证 |
|
|
100503 |
认证 |
认证.凭据验证 |
短信发送 |
|
|
100504 |
认证 |
认证.凭据验证 |
语音呼叫 |
|
|
101000 |
认证 |
认证.访问通知 |
特殊登录 |
|
|
101001 |
认证 |
认证.访问通知 |
错误 |
|
|
101500 |
认证 |
认证.访问策略 |
违反访问策略 |
|
|
101501 |
认证 |
认证.访问策略 |
违反设备策略 |
|
|
101502 |
认证 |
认证.访问策略 |
违反账户策略 |
|
|
102000 |
认证 |
认证.Kerberos请求 |
服务票据更新 |
|
|
102001 |
认证 |
认证.Kerberos请求 |
服务票据请求 |
|
|
102002 |
认证 |
认证.Kerberos请求 |
TGT请求 |
|
|
102003 |
认证 |
认证.Kerberos请求 |
错误 |
|
|
102500 |
认证 |
认证.注销 |
注销 |
|
|
102501 |
认证 |
认证.注销 |
会话断开 |
|
|
109999 |
认证 |
认证.默认 |
认证消息 |
|
|
110000 |
IAM |
IAM.对象创建 |
账户已创建 |
|
|
110001 |
IAM |
IAM.对象创建 |
错误 |
|
|
110002 |
IAM |
IAM.对象创建 |
群组已创建 |
|
|
110500 |
身份与访问管理 |
身份管理对象删除 |
账户已删除 |
|
|
110501 |
身份与访问管理 |
身份管理对象删除 |
群组已删除 |
|
|
111000 |
身份与访问管理 |
身份管理对象修改 |
账户已修改 |
|
|
111001 |
身份与访问管理 |
身份管理对象修改 |
权限已分配 |
|
|
111002 |
身份与访问管理 |
身份管理对象修改 |
权限已移除 |
|
|
111003 |
身份与访问管理 |
身份管理对象修改 |
账户已重命名 |
|
|
111004 |
身份与访问管理 |
身份管理对象修改 |
密码变更 |
|
|
111005 |
身份与访问管理 |
身份管理对象修改 |
管理员密码重置 |
|
|
111006 |
iam |
iam.object modify |
错误 |
|
|
111007 |
iam |
iam.object modify |
群组成员添加 |
|
|
111008 |
iam |
iam.object modify |
群组成员移除 |
|
|
111009 |
iam |
iam.object modify |
群组属性修改 |
|
|
111500 |
iam |
iam.object disable |
账户锁定 |
|
|
111501 |
iam |
iam.object disable |
账户禁用 |
|
|
112000 |
iam |
iam.object enable |
账户解锁 |
|
|
112001 |
IAM |
IAM对象启用 |
账户已启用 |
|
|
112002 |
IAM |
IAM对象启用 |
错误 |
|
|
119500 |
IAM |
IAM信息 |
组成员关系已枚举 |
|
|
119999 |
IAM |
IAM默认 |
IAM消息 |
|
|
120000 |
网络 |
网络网络连接 |
网络连接 |
|
|
120100 |
网络 |
网络路由 |
网络路由 |
|
|
120200 |
网络 |
网络开放 |
网络连接已启动 |
|
|
120300 |
网络 |
网络关闭 |
网络连接终止 |
|
|
120500 |
网络 |
网络.流量 |
流量记录 |
|
|
120600 |
网络 |
网络.icmp请求 |
icmp请求 |
|
|
120700 |
网络 |
网络.icmp响应 |
icmp响应 |
|
|
129999 |
网络 |
网络.默认 |
网络消息 |
|
|
130000 |
消息 |
消息.邮件 |
邮件已发送 |
|
|
130500 |
消息 |
消息.邮件 |
邮件已拦截 |
|
|
131000 |
消息 |
消息.邮件 |
邮件已拒收 |
|
|
131500 |
消息传递 |
消息传递.电子邮件 |
电子邮件被隔离 |
|
|
132000 |
消息传递 |
消息传递.电子邮件 |
电子邮件已删除 |
|
|
139999 |
消息传递 |
消息传递.默认 |
消息 |
|
|
140000 |
协议 |
名称解析 |
名称解析.DNS请求 |
DNS查询 |
|
140200 |
协议 |
名称解析 |
名称解析.DNS应答 |
DNS响应 |
|
140300 |
协议 |
名称解析 |
名称解析.错误 |
DNS错误 |
|
140500 |
协议 |
名称解析 |
名称解析.DDNS更新 |
DDNS更新 |
|
149999 |
协议 |
名称解析 |
名称解析.默认 |
DNS消息 |
|
150000 |
数据库 |
数据库.查询 |
数据库查询 |
|
|
150500 |
数据库 |
数据库.更新 |
更新行 |
|
|
151000 |
数据库 |
数据库.添加 |
插入行 |
|
|
151001 |
数据库 |
数据库.添加 |
添加表 |
|
|
151002 |
数据库 |
数据库.添加 |
创建数据库 |
|
|
151500 |
数据库 |
数据库.删除 |
删除行 |
|
|
151501 |
数据库 |
数据库.删除 |
删除表 |
|
|
151502 |
数据库 |
数据库.删除 |
删除数据库 |
|
|
159999 |
数据库 |
数据库.默认 |
数据库消息 |
|
|
170000 |
告警 |
告警.网络告警 |
入侵检测告警 |
|
|
170001 |
告警 |
告警.网络告警 |
网络告警 |
|
|
170002 |
告警 |
告警.网络告警 |
网络数据泄露告警 |
|
|
171000 |
告警 |
告警.主机告警 |
恶意软件告警 |
|
|
171001 |
告警 |
警报.主机警报 |
主机数据防泄漏警报 |
|
|
171002 |
警报 |
警报.主机警报 |
主机入侵防御警报 |
|
|
171003 |
警报 |
警报.主机警报 |
文件完整性监控警报 |
|
|
179999 |
警报 |
警报.默认 |
警报消息 |
|
|
180000 |
协议 |
http |
http.默认 |
http消息 |
|
180100 |
协议 |
http |
http.请求 |
http请求 |
|
180200 |
协议 |
http |
http.通信 |
http通信 |
|
180300 |
协议 |
HTTP |
HTTP代理 |
HTTP代理通信 |
|
190000 |
端点 |
进程 |
进程执行 |
进程启动 |
|
190100 |
端点 |
进程 |
进程结束 |
进程停止 |
|
190500 |
端点 |
进程 |
进程交互 |
进程被访问 |
|
190501 |
端点 |
进程 |
进程交互 |
远程线程创建 |
|
191000 |
端点 |
进程 |
进程操作 |
进程被修改 |
|
191001 |
端点 |
进程 |
进程操作 |
镜像已加载 |
|
199990 |
端点 |
进程 |
进程默认值 |
进程消息 |
|
200000 |
端点 |
文件 |
文件创建 |
文件已创建 |
|
200100 |
端点 |
文件 |
文件删除 |
文件已删除 |
|
201000 |
端点 |
文件 |
文件修改 |
文件已修改 |
|
201001 |
端点 |
文件 |
文件修改 |
文件时间戳已修改 |
|
201002 |
端点 |
文件 |
文件修改 |
文件流已创建 |
|
201500 |
端点 |
文件 |
文件访问 |
文件已访问 |
|
201501 |
端点 |
文件 |
文件访问 |
原始文件访问 |
|
202000 |
端点 |
文件 |
文件完整性 |
文件签名无效 |
|
202001 |
端点 |
文件 |
文件完整性 |
文件完整性通知 |
|
209999 |
端点 |
文件 |
文件默认 |
文件事件 |
|
210000 |
端点 |
服务 |
服务启动 |
服务已启动 |
|
210100 |
端点 |
服务 |
服务停止 |
服务已停止 |
|
211000 |
端点 |
服务 |
服务配置 |
服务配置变更 |
|
211500 |
端点 |
服务 |
服务状态 |
服务已安装 |
|
211501 |
端点 |
服务 |
服务状态 |
服务已移除 |
|
211502 |
端点 |
服务 |
服务状态 |
服务已启用 |
|
211503 |
端点 |
服务 |
服务状态 |
服务已禁用 |
|
211504 |
端点 |
服务 |
服务状态 |
服务错误 |
|
219999 |
端点 |
服务 |
服务默认值 |
服务事件 |
|
220000 |
端点 |
审计 |
审计完整性 |
审计日志已清除 |
|
220100 |
端点 |
审计 |
审计状态 |
审计服务已启动 |
|
220101 |
端点 |
审计 |
审计状态 |
审计服务已停止 |
|
220102 |
端点 |
审计 |
审计状态 |
审计错误 |
|
220500 |
端点 |
审计 |
审计策略 |
审计策略已变更 |
|
229999 |
端点 |
审计 |
默认审计 |
审计事件 |
|
230000 |
端点 |
管道 |
添加管道 |
管道已创建 |
|
230100 |
端点 |
管道 |
移除管道 |
管道已删除 |
|
230500 |
端点 |
管道 |
管道状态 |
管道已连接 |
|
239999 |
端点 |
管道 |
管道.默认 |
管道事件 |
|
240000 |
端点 |
WMI |
WMI.过滤器 |
WMI过滤器已创建 |
|
240001 |
端点 |
WMI |
WMI.过滤器 |
WMI过滤器已移除 |
|
240500 |
端点 |
WMI |
WMI.消费者 |
WMI消费者已创建 |
|
240501 |
端点 |
WMI |
WMI.消费者 |
WMI消费者已移除 |
|
241000 |
端点 |
WMI |
WMI.绑定 |
WMI绑定已创建 |
|
249999 |
端点 |
WMI |
WMI默认 |
WMI事件 |
|
250000 |
端点 |
注册表 |
注册表值变更 |
注册表值设置 |
|
250001 |
端点 |
注册表 |
注册表值变更 |
注册表值添加 |
|
250002 |
端点 |
注册表 |
注册表值变更 |
注册表值删除 |
|
250003 |
端点 |
注册表 |
注册表值变更 |
注册表值修改 |
|
250500 |
端点 |
注册表 |
注册表键变更 |
注册表键添加 |
|
250501 |
端点 |
注册表 |
注册表键值变更 |
注册表键值删除 |
|
250502 |
端点 |
注册表 |
注册表键值变更 |
注册表键值重命名 |
|
251000 |
端点 |
注册表 |
注册表对象重命名 |
注册表对象重命名 |
|
259999 |
端点 |
注册表 |
注册表默认项 |
注册表事件 |
|
260000 |
端点 |
系统时间 |
系统时间变更 |
系统时间已更改 |
|
269999 |
端点 |
系统时间 |
系统时间默认项 |
系统时间事件 |
|
270000 |
端点 |
驱动程序 |
驱动程序已加载 |
系统驱动程序已加载 |
|
270100 |
端点 |
驱动程序 |
驱动程序已卸载 |
系统驱动程序已卸载 |
|
279999 |
端点 |
驱动程序 |
默认驱动程序 |
系统驱动程序事件 |
|
280000 |
端点 |
代理 |
代理活动 |
代理活动 |
|
280001 |
端点 |
代理 |
代理活动 |
防病毒与恶意软件扫描 |
|
280100 |
端点 |
代理 |
代理更新 |
代理更新 |
|
280200 |
端点 |
代理 |
代理状态 |
代理状态 |
|
289999 |
端点 |
代理 |
代理默认 |
代理默认 |
|
290000 |
协议 |
DHCP |
DHCP请求 |
DHCP请求 |
|
290100 |
协议 |
DHCP |
DHCP提供 |
DHCP提供 |
|
290200 |
协议 |
DHCP |
DHCP发现 |
DHCP发现 |
|
290300 |
协议 |
DHCP |
DHCP确认 |
DHCP确认 |
|
299999 |
协议 |
DHCP |
DHCP默认 |
DHCP默认事件 |
|
300000 |
检测 |
检测.网络检测 |
入侵检测系统检测 |
|
|
300001 |
检测 |
检测.网络检测 |
网络检测 |
|
|
300002 |
检测 |
检测.网络检测 |
网络数据丢失防护检测 |
|
|
301000 |
检测 |
检测.主机检测 |
主机恶意软件检测 |
|
|
301001 |
检测 |
检测.主机检测 |
主机数据丢失防护检测 |
|
|
301002 |
检测 |
检测.主机检测 |
主机入侵防御系统检测 |
|
|
301003 |
检测 |
检测.主机检测 |
文件完整性监控检测 |
|
|
309999 |
检测 |
检测.默认 |
检测消息 |