Lacework 알러트 S3 객체에는 Panther의 다음에 표시된 필드 중 일부만 포함되는 경우가 많습니다. Lacework.Events 스키마입니다. 이 스키마의 많은 필드는 예외적인 경우를 수용하기 위해 포함되어 있습니다. 다음에서 예제 페이로드를 참조하세요. Lacework 설명서.
- 이름: EVENT_CATEGORY
필수: true
설명: 이벤트가 속하는 카테고리
유형: string
- 이름: EVENT_DETAILS
필수: true
설명: 이벤트 세부 정보
유형: object
필드:
- 이름: data
설명: 이벤트 데이터 배열
유형: array
요소:
유형: object
필드:
- 이름: START_TIME
설명: 이벤트 시작 시간.
유형: timestamp
시간 형식: rfc3339
- 이름: END_TIME
설명: 이벤트 종료 시간.
유형: timestamp
시간 형식: rfc3339
- 이름: EVENT_TYPE
설명: 이벤트 유형 설명(예: 새 바이너리 실행).
유형: string
- 이름: EVENT_ID
설명: 이벤트 알러트 ID.
유형: string
- 이름: EVENT_ACTOR
설명: 이벤트의 출처(예: AWS, 사용자).
유형: string
- 이름: EVENT_MODEL
설명: 알러트를 트리거한 모델.
유형: string
- 이름: ENTITY_MAP
설명: 디택션 알러트와 관련된 필드의 맵.
유형: object
필드:
- 이름: User
설명: 알러트와 관련된 모든 사용자 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: MACHINE_HOSTNAME
설명: 호스트 이름 필드
유형: string
- 이름: USERNAME
설명: 사용자 이름 필드
유형: string
지표:
- username
- 이름: Application
설명: 알러트와 관련된 모든 애플리케이션 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: APPLICATION
설명: 애플리케이션 필드
유형: string
- 이름: HAS_EXTERNAL_CONNS
설명: HasExternalConns 필드
유형: bigint
- 이름: IS_CLIENT
설명: IsClient 필드
유형: bigint
- 이름: IS_SERVER
설명: IsServer 필드
유형: bigint
- 이름: EARLIEST_KNOWN_TIME
설명: EarliestKnownTime 필드
유형: timestamp
시간 형식: rfc3339
- 이름: 머신
설명: 알러트와 관련된 모든 머신 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: HOSTNAME
설명: 호스트 이름 필드
유형: string
- 이름: EXTERNAL_IP
설명: ExternalIP 필드
유형: string
지표:
- ip
- 이름: INSTANCE_ID
설명: InstanceID 필드
유형: string
- 이름: INSTANCE_NAME
설명: InstanceName 필드
유형: string
- 이름: CPU_PERCENTAGE
설명: CPUPercentage 필드
유형: float
- 이름: INTERNAL_IP_ADDR
설명: InternalIPAddress 필드
유형: string
지표:
- ip
- 이름: IS_EXTERNAL
설명: IsExternal 필드
유형: bigint
- 이름: 컨테이너
설명: 알러트와 관련된 모든 컨테이너 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: IMAGE_REPO
설명: ImageRepo 필드
유형: string
- 이름: IMAGE_TAG
설명: ImageTag 필드
유형: string
- 이름: HAS_EXTERNAL_CONNS
설명: HasExternalConns 필드
유형: bigint
- 이름: IS_CLIENT
설명: IsClient 필드
유형: bigint
- 이름: IS_SERVER
설명: IsServer 필드
유형: bigint
- 이름: FIRST_SEEN_TIME
설명: FirstSeenTime 필드
유형: timestamp
시간 형식: rfc3339
- 이름: POD_NAMESPACE
설명: PodNamespace 필드
유형: string
- 이름: POD_IP_ADDR
설명: PodIPAddress 필드
유형: string
지표:
- ip
- 이름: DNS 이름
설명: 알러트와 관련된 모든 DNS 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: HOSTNAME
설명: 호스트 이름 필드
유형: string
- 이름: PORT_LIST
설명: PortList 필드
유형: array
요소:
유형: int
- 이름: TOTAL_IN_BYTES
설명: TotalINBytes 필드
유형: float
- 이름: TOTAL_OUT_BYTES
설명: TotalOUTBytes 필드
유형: float
- 이름: IP 주소
설명: 알러트와 관련된 모든 IP 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: IP_ADDRESS
설명: SourceIPAddress 필드
유형: string
지표:
- ip
- 이름: TOTAL_IN_BYTES
설명: TotalINBytes 필드
유형: float
- 이름: TOTAL_OUT_BYTES
설명: TotalOUTBytes 필드
유형: float
- 이름: THREAT_TAGS
설명: ThreatTags 필드
유형: array
요소:
유형: string
- 이름: THREAT_SOURCE
설명: ThreatSource 필드
유형: json
- 이름: COUNTRY
설명: Country 필드
유형: string
- 이름: REGION
설명: Region 필드
유형: string
- 이름: PORT_LIST
설명: PortList 필드
유형: array
요소:
유형: int
- 이름: FIRST_SEEN_TIME
설명: FirstSeenTime 필드
유형: string
- 이름: Process
설명: 알러트와 관련된 모든 프로세스 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: HOSTNAME
설명: 호스트 이름 필드
유형: string
- 이름: PROCESS_ID
설명: ProcessID 필드
유형: bigint
- 이름: PROCESS_START_TIME
설명: ProcessStartTime 필드
유형: timestamp
시간 형식: rfc3339
- 이름: CMDLINE
설명: CommandLine 필드
유형: string
- 이름: CPU_PERCENTAGE
설명: CPUPercentage 필드
유형: float
- 이름: FileDataHash
설명: 알러트와 관련된 모든 파일 해시 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: FILEDATA_HASH
설명: FiledataHash 필드
유형: string
- 이름: MACHINE_COUNT
설명: MachineCount 필드
유형: bigint
- 이름: EXE_PATH_LIST
설명: EXEPathList 필드
유형: array
요소:
유형: string
- 이름: FIRST_SEEN_TIME
설명: FirstSeenTime 필드
유형: timestamp
시간 형식: rfc3339
- 이름: IS_KNOWN_BAD
설명: ISKnownBad 필드
유형: bigint
- 이름: FileExePath
설명: 모든 실행 가능한 파일 경로 정보.
유형: array
요소:
유형: object
필드:
- 이름: EXE_PATH
설명: EXEPath 필드
유형: string
- 이름: FIRST_SEEN_TIME
설명: FirstSeenTime 필드
유형: timestamp
시간 형식: rfc3339
- 이름: LAST_FILEDATA_HASH
설명: LastFileDataHash 필드
유형: string
- 이름: LAST_PACKAGE_NAME
설명: LastPackageName 필드
유형: string
- 이름: LAST_VERSION
설명: LastVersion 필드
유형: string
- 이름: LAST_FILE_OWNER
설명: LastFileOwner 필드
유형: string
- 이름: SourceIpAddress
설명: Source IP 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: IP_ADDRESS
설명: SourceIPAddress 필드
유형: string
지표:
- ip
- 이름: REGION
설명: Region 필드
유형: string
- 이름: COUNTRY
설명: Country 필드
유형: string
- 이름: API
설명: 서비스와 엔드포인트.
유형: array
요소:
유형: object
필드:
- 이름: SERVICE
설명: EventSource 필드
유형: string
- 이름: API
설명: EventName 필드
유형: string
- 이름: Region
설명: 지역 기반 정보.
유형: array
요소:
유형: object
필드:
- 이름: REGION
설명: Region 필드
유형: string
- 이름: ACCOUNT_LIST
설명: RecipientAccountID 필드
유형: array
요소:
유형: string
- 이름: CT_User
설명: CloudTrail 사용자 정보.
유형: array
요소:
유형: object
필드:
- 이름: USERNAME
설명: 사용자 이름 필드
유형: string
지표:
- username
- 이름: ACCOUNT_ID
설명: AccountID 필드
유형: string
- 이름: MFA
설명: MFA 필드
유형: bigint
- 이름: API_LIST
설명: APIList 필드
유형: array
요소:
유형: string
- 이름: REGION_LIST
설명: RegionList 필드
유형: array
요소:
유형: string
- 이름: PRINCIPAL_ID
설명: AccessKeyID 필드
유형: string
- 이름: Resource
설명: 리소스 값.
유형: array
요소:
유형: object
필드:
- 이름: NAME
설명: Name 필드
유형: string
- 이름: VALUE
설명: Value 필드
유형: string
- 이름: RecId
설명: 수신자 계정 정보.
유형: array
요소:
유형: object
필드:
- 이름: REC_ID
설명: RECID 필드
유형: string
- 이름: ACCOUNT_ID
설명: RecipientAccountID 필드
유형: string
- 이름: ACCOUNT_ALIAS
설명: AccountAlias 필드
유형: string
- 이름: TITLE
설명: Title 필드
유형: string
- 이름: STATUS
설명: Status 필드
유형: string
- 이름: EVAL_TYPE
설명: EVALType 필드
유형: string
- 이름: EVAL_GUID
설명: EVALGUID 필드
유형: string
- 이름: Custom룰
설명: 사용자 지정 룰 정보.
유형: array
요소:
유형: object
필드:
- 이름: LAST_UPDATED_TIME
설명: LastUpdatedTime 필드
유형: timestamp
시간 형식: rfc3339
- 이름: LAST_UPDATED_USER
설명: LastUpdatedUser 필드
유형: string
- 이름: DISPLAY_FILTER
설명: DisplayFilter 필드
유형: string
- 이름: 룰_GUID
설명: 룰GUID 필드
유형: string
- 이름: NewViolation
설명: 위반 참조.
유형: array
요소:
유형: object
필드:
- 이름: REC_ID
설명: RECID 필드
유형: string
- 이름: REASON
설명: 사유 필드
유형: string
- 이름: RESOURCE
설명: 리소스 필드
유형: string
- 이름: ViolationReason
설명: 위반 사유.
유형: array
요소:
유형: object
필드:
- 이름: REC_ID
설명: RECID 필드
유형: string
- 이름: REASON
설명: 사유 필드
유형: string
- 이름: SEVERITY
필수: true
설명: 알러트의 심각도 수준
유형: bigint
- 이름: START_TIME
필수: true
설명: 이벤트 시작 시간.
유형: timestamp
시간 형식: strftime=%d %b %Y %H:%M %Z
이벤트 시간 여부: true
- 이름: SUMMARY
필수: true
설명: 알러트 제목과 간략 요약
유형: string
- 이름: EVENT_TYPE
필수: true
설명: 이벤트 유형
유형: string
- 이름: EVENT_NAME
필수: true
설명: 이벤트 이름
유형: string
- 이름: LINK
필수: true
설명: 이벤트에 대한 Lacework 대시보드 링크
유형: string
- 이름: EVENT_ID
필수: true
설명: 이벤트 ID 참조
유형: bigint
- 이름: ACCOUNT
필수: true
설명: 이벤트를 생성한 Lacework 테넌트
유형: string
- 이름: SOURCE
필수: true
설명: 이벤트를 트리거한 데이터 소스
유형: string