Cisco Umbrella 로그
Cisco Umbrella 로그를 Panther 콘솔에 연결
마지막 업데이트
도움이 되었나요?
도움이 되었나요?
schema: CiscoUmbrella.CloudFirewall
description: Cloud Firewall 로그는 네트워크 터널에 의해 처리된 트래픽을 보여줍니다.
referenceURL: https://docs.umbrella.com/deployment-umbrella/docs/log-formats-and-versioning#section-cloud-firewall-logs
필드:
- 이름: timestamp
필수: true
description: UTC 기준 요청 트랜잭션의 타임스탬프(2015-01-16 17:48:41).
유형: timestamp
시간 형식:
- '%Y-%m-%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: originId
설명: 네트워크 터널의 고유 식별자입니다.
유형: string
- 이름: identity
설명: 네트워크 터널의 이름입니다.
유형: string
- 이름: identityType
설명: 요청을 만든 신원 유형입니다. 항상 'CDFW Tunnel Device'여야 합니다.
유형: string
- 이름: direction
설명: 패킷의 방향입니다. 인터넷 방향이거나 고객의 네트워크 방향입니다.
유형: string
- 이름: ipProtocol
설명: 트래픽의 실제 IP 프로토콜입니다. TCP, UDP, ICMP일 수 있습니다.
유형: bigint
- 이름: packetSize
설명: Umbrella CDFW가 수신한 패킷의 크기입니다.
유형: bigint
- 이름: sourceIp
설명: CDFW를 향한 사용자 생성 트래픽의 내부 IP 주소입니다. 트래픽이 CDFW에 도달하기 전에 NAT를 통과하는 경우 NAT IP 주소가 됩니다.
유형: string
지표:
- ip
- 이름: sourcePort
설명: CDFW를 향한 사용자 생성 트래픽의 내부 포트 번호입니다.
유형: int
- 이름: destinationIp
설명: CDFW를 향한 사용자 생성 트래픽의 목적지 IP 주소입니다.
유형: string
지표:
- ip
- 이름: destinationPort
설명: CDFW를 향한 사용자 생성 트래픽의 목적지 포트 번호입니다.
유형: int
- 이름: dataCenter
설명: 사용자 생성 트래픽을 처리한 Umbrella 데이터 센터의 이름입니다.
유형: string
- 이름: ruleId
설명: 사용자 트래픽을 처리한 룰의 ID입니다.
유형: string
- 이름: verdict
설명: 룰을 기반으로 트래픽을 허용할지 차단할지에 대한 최종 판정입니다.
유형: stringschema: CiscoUmbrella.DNS
description: DNS 로그는 DNS 리졸버에 도달한 트래픽을 보여줍니다.
referenceURL: https://docs.umbrella.com/deployment-umbrella/docs/log-formats-and-versioning#section-dns-logs
필드:
- 이름: timestamp
필수: true
설명: 이 요청이 UTC 기준으로 만들어진 시점입니다. 이는 시간을 지정한 시간대로 변환하는 Umbrella 대시보드와 다릅니다.
유형: timestamp
시간 형식:
- '%Y-%m-%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: policyIdentity
설명: 세분화 수준 순서에서 요청과 일치한 첫 번째 신원입니다.
유형: string
- 이름: identities
설명: 이 요청과 관련된 모든 신원입니다.
유형: array
요소:
유형: string
- 이름: internalIp
설명: 요청을 만든 내부 IP 주소입니다.
유형: string
지표:
- ip
- 이름: externalIp
설명: 요청을 만든 외부 IP 주소입니다.
유형: string
지표:
- ip
- 이름: action
설명: 요청이 허용되었는지 차단되었는지 여부입니다.
유형: string
- 이름: queryType
설명: 수행된 DNS 요청 유형입니다. 자세한 내용은 일반적인 DNS 요청 유형을 참조하세요.
유형: string
- 이름: responseCode
설명: 이 요청에 대한 DNS 반환 코드입니다. 자세한 내용은 모든 DNS 서비스(및 Umbrella)의 일반적인 DNS 반환 코드를 참조하세요.
유형: string
- name: domain
설명: 요청된 도메인입니다.
유형: string
지표:
- domain
- 이름: categories
설명: 대상과 일치하는 보안 또는 콘텐츠 카테고리입니다.
유형: array
요소:
유형: string
- 이름: policyIdentityType
설명: 세분화 수준 순서에서 이 요청과 일치한 첫 번째 신원 유형입니다. 버전 3 이상에서 사용할 수 있습니다.
유형: string
- 이름: identityTypes
설명: 요청을 만든 신원 유형입니다. 예: Roaming Computer, Network 등. 버전 3 이상에서 사용할 수 있습니다.
유형: array
요소:
유형: string
- 이름: blockedCategories
설명: 대상이 차단되게 만든 카테고리입니다. 버전 4 이상에서 사용할 수 있습니다.
유형: array
요소:
유형: stringschema: CiscoUmbrella.IP
description: IP 로그는 IP Layer Enforcement 기능에 의해 처리된 트래픽을 보여줍니다.
referenceURL: https://docs.umbrella.com/deployment-umbrella/docs/log-formats-and-versioning#section-ip-logs
필드:
- 이름: timestamp
필수: true
description: UTC 기준 요청 트랜잭션의 타임스탬프(2015-01-16 17:48:41).
유형: timestamp
시간 형식:
- '%Y-%m-%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: identity
description: 요청과 일치한 첫 번째 신원입니다.
유형: string
- 이름: sourceIp
description: 요청을 하는 컴퓨터의 IP입니다.
유형: string
지표:
- ip
- 이름: sourcePort
description: 요청이 이루어진 포트입니다.
유형: int
- 이름: destinationIp
description: 요청된 대상 IP입니다.
유형: string
지표:
- ip
- 이름: destinationPort
description: 요청이 이루어진 대상 포트입니다.
유형: int
- 이름: categories
description: 요청된 대상 IP 주소/포트와 일치한 보안 카테고리가 있다면 어떤 것인지입니다.
유형: array
요소:
유형: string
- 이름: identityTypes
설명: 요청을 만든 신원 유형입니다. 예: Roaming Computer, Network 등. 버전 3 이상에서 사용할 수 있습니다.
유형: array
요소:
유형: stringschema: CiscoUmbrella.Proxy
description: 프록시 로그는 Umbrella Secure Web Gateway 또는 Selective Proxy를 통과한 트래픽을 보여줍니다.
referenceURL: https://docs.umbrella.com/deployment-umbrella/docs/log-formats-and-versioning#section-proxy-logs
필드:
- 이름: timestamp
description: UTC 기준 요청 트랜잭션의 타임스탬프(2015-01-16 17:48:41).
유형: timestamp
시간 형식:
- '%Y-%m-%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: identity
description: 요청과 일치한 첫 번째 신원입니다.
유형: string
- 이름: identities
description: 세분화 수준 순서에서 지능형 프록시를 통해 요청을 만든 신원입니다.
유형: array
요소:
유형: string
- 이름: internalIp
description: 요청을 만든 컴퓨터의 내부 IP 주소입니다.
유형: string
지표:
- ip
- 이름: externalIp
description: 요청이 시작된 네트워크의 egress IP 주소입니다.
유형: string
지표:
- ip
- 이름: destinationIp
description: 요청의 목적지 IP 주소입니다.
유형: string
지표:
- ip
- 이름: contentType
description: 웹 콘텐츠 유형으로, 일반적으로 text/html입니다.
유형: string
- 이름: verdict
description: 대상이 차단되었는지 허용되었는지 여부입니다.
유형: string
- 이름: url
description: 요청된 URL입니다.
유형: string
지표:
- url
- 이름: referrer
description: 참조한 도메인 또는 URL입니다.
유형: string
지표:
- url
- 호스트 이름
- name: userAgent
description: 요청을 만든 브라우저 에이전트입니다.
유형: string
- 이름: statusCode
description: HTTP 상태 코드이며, 항상 200 또는 201이어야 합니다.
유형: int
- 이름: requestSize
description: 바이트 단위의 요청 크기입니다.
유형: bigint
- 이름: responseSize
description: 바이트 단위의 응답 크기입니다.
유형: bigint
- 이름: responseBodySize
description: 바이트 단위의 응답 본문 크기입니다.
유형: bigint
- 이름: sha
description: 응답 콘텐츠의 SHA256 16진수 다이제스트입니다.
유형: string
지표:
- sha256
- 이름: categories
description: Malware와 같은 이 요청의 보안 카테고리입니다.
유형: array
요소:
유형: string
- 이름: avDetections
description: 파일 검사에 사용된 바이러스 백신 엔진에 따른 디택션 이름입니다.
유형: array
요소:
유형: string
- 이름: puas
description: 바이러스 백신 스캐너가 반환한 프록시된 파일의 모든 잠재적으로 원치 않는 애플리케이션(PUA) 결과 목록입니다.
유형: array
요소:
유형: string
- 이름: ampDisposition
description: Umbrella File Inspection 기능의 일부로 Cisco Advanced Malware Protection(AMP)이 프록시하고 검사한 파일의 상태입니다. Clean, Malicious 또는 Unknown일 수 있습니다.
유형: string
- 이름: ampMalwareName
description: Malicious인 경우 AMP에 따른 악성코드 이름입니다.
유형: string
- 이름: ampScore
description: AMP의 악성코드 점수입니다. 이 필드는 현재 사용되지 않으며 비어 있습니다.
유형: string
- 이름: identityType
설명: 요청을 만든 신원 유형입니다. 예: Roaming Computer, Network 등.
유형: string
- 이름: blockedCategories
설명: 대상이 차단되게 만든 카테고리입니다. 버전 4 이상에서 사용할 수 있습니다.
유형: array
요소:
유형: string