- name: EVENT_CATEGORY
required: true
description: 이벤트가 속하는 카테고리
type: string
- name: EVENT_DETAILS
required: true
설명: 이벤트 세부사항
type: object
필드:
- name: data
description: 이벤트 데이터의 배열
type: array
element:
type: object
필드:
- name: START_TIME
description: 이벤트 시작 시간.
type: timestamp
시간 형식: rfc3339
- name: END_TIME
description: 이벤트 종료 시간.
type: timestamp
시간 형식: rfc3339
- name: EVENT_TYPE
description: 이벤트 유형 설명 예 - 새로운 바이너리 실행.
type: string
- name: EVENT_ID
description: 이벤트 알러트 ID.
type: string
- name: EVENT_ACTOR
description: 이벤트의 출처 예 - AWS, 사용자.
type: string
- name: EVENT_MODEL
description: 알러트를 트리거한 모델.
type: string
- name: ENTITY_MAP
description: 디택션 알러트와 관련된 필드의 맵.
type: object
필드:
- name: User
description: 알러트에 관련된 사용자 기반 정보.
type: array
element:
type: object
필드:
- name: MACHINE_HOSTNAME
description: 호스트이름 필드
type: string
- name: USERNAME
description: 사용자이름 필드
type: string
지표:
- username
- 이름: Application
description: 알러트에 관련된 애플리케이션 기반 정보.
type: array
element:
type: object
필드:
- name: APPLICATION
description: 애플리케이션 필드
type: string
- name: HAS_EXTERNAL_CONNS
description: HasExternalConns 필드
type: bigint
- name: IS_CLIENT
description: IsClient 필드
type: bigint
- name: IS_SERVER
description: IsServer 필드
type: bigint
- name: EARLIEST_KNOWN_TIME
description: EarliestKnownTime 필드
type: timestamp
시간 형식: rfc3339
- name: Machine
description: 알러트에 관련된 머신 기반 정보.
type: array
element:
type: object
필드:
- name: HOSTNAME
description: 호스트이름 필드
type: string
- name: EXTERNAL_IP
description: ExternalIP 필드
type: string
지표:
- ip
- name: INSTANCE_ID
description: InstanceID 필드
type: string
- name: INSTANCE_NAME
description: InstanceName 필드
type: string
- name: CPU_PERCENTAGE
description: CPUPercentage 필드
type: float
- name: INTERNAL_IP_ADDR
description: InternalIPAddress 필드
type: string
지표:
- ip
- name: IS_EXTERNAL
description: IsExternal 필드
type: bigint
- name: Container
description: 알러트에 관련된 컨테이너 기반 정보.
type: array
element:
type: object
필드:
- name: IMAGE_REPO
description: ImageRepo 필드
type: string
- name: IMAGE_TAG
description: ImageTag 필드
type: string
- name: HAS_EXTERNAL_CONNS
description: HasExternalConns 필드
type: bigint
- name: IS_CLIENT
description: IsClient 필드
type: bigint
- name: IS_SERVER
description: IsServer 필드
type: bigint
- name: FIRST_SEEN_TIME
description: FirstSeenTime 필드
type: timestamp
시간 형식: rfc3339
- name: POD_NAMESPACE
description: PodNamespace 필드
type: string
- name: POD_IP_ADDR
description: PodIPAddress 필드
type: string
지표:
- ip
- name: DnsName
description: 알러트에 관련된 DNS 기반 정보.
type: array
element:
type: object
필드:
- name: HOSTNAME
description: 호스트이름 필드
type: string
- name: PORT_LIST
description: PortList 필드
type: array
element:
유형: int
- name: TOTAL_IN_BYTES
description: TotalINBytes 필드
type: float
- name: TOTAL_OUT_BYTES
description: TotalOUTBytes 필드
type: float
- name: IpAddress
description: 알러트에 관련된 IP 기반 정보.
type: array
element:
type: object
필드:
- name: IP_ADDRESS
description: SourceIPAddress 필드
type: string
지표:
- ip
- name: TOTAL_IN_BYTES
description: TotalINBytes 필드
type: float
- name: TOTAL_OUT_BYTES
description: TotalOUTBytes 필드
type: float
- name: THREAT_TAGS
description: ThreatTags 필드
type: array
element:
type: string
- name: THREAT_SOURCE
description: ThreatSource 필드
유형: json
- name: COUNTRY
description: Country 필드
type: string
- name: REGION
description: Region 필드
type: string
- name: PORT_LIST
description: PortList 필드
type: array
element:
유형: int
- name: FIRST_SEEN_TIME
description: FirstSeenTime 필드
type: string
- name: Process
description: 알러트에 관련된 프로세스 기반 정보.
type: array
element:
type: object
필드:
- name: HOSTNAME
description: 호스트이름 필드
type: string
- name: PROCESS_ID
description: ProcessID 필드
type: bigint
- name: PROCESS_START_TIME
description: ProcessStartTime 필드
type: timestamp
시간 형식: rfc3339
- name: CMDLINE
description: CommandLine 필드
type: string
- name: CPU_PERCENTAGE
description: CPUPercentage 필드
type: float
- name: FileDataHash
description: 알러트에 관련된 파일해시 기반 정보.
type: array
element:
type: object
필드:
- name: FILEDATA_HASH
description: FiledataHash 필드
type: string
- name: MACHINE_COUNT
description: MachineCount 필드
type: bigint
- name: EXE_PATH_LIST
description: EXEPathList 필드
type: array
element:
type: string
- name: FIRST_SEEN_TIME
description: FirstSeenTime 필드
type: timestamp
시간 형식: rfc3339
- name: IS_KNOWN_BAD
description: ISKnownBad 필드
type: bigint
- name: FileExePath
description: 실행 파일 경로에 대한 정보.
type: array
element:
type: object
필드:
- name: EXE_PATH
description: EXEPath 필드
type: string
- name: FIRST_SEEN_TIME
description: FirstSeenTime 필드
type: timestamp
시간 형식: rfc3339
- name: LAST_FILEDATA_HASH
description: LastFileDataHash 필드
type: string
- name: LAST_PACKAGE_NAME
description: LastPackageName 필드
type: string
- name: LAST_VERSION
description: LastVersion 필드
type: string
- name: LAST_FILE_OWNER
description: LastFileOwner 필드
type: string
- name: SourceIpAddress
description: 출처 IP 기반 정보.
type: array
element:
type: object
필드:
- name: IP_ADDRESS
description: SourceIPAddress 필드
type: string
지표:
- ip
- name: REGION
description: Region 필드
type: string
- name: COUNTRY
description: Country 필드
type: string
- name: API
description: 서비스 및 엔드포인트.
type: array
element:
type: object
필드:
- name: SERVICE
description: EventSource 필드
type: string
- name: API
description: EventName 필드
type: string
- name: Region
description: 지역 기반 정보.
type: array
element:
type: object
필드:
- name: REGION
description: Region 필드
type: string
- name: ACCOUNT_LIST
description: RecipientAccountID 필드
type: array
element:
type: string
- name: CT_User
description: Cloudtrail 사용자 정보.
type: array
element:
type: object
필드:
- name: USERNAME
description: 사용자이름 필드
type: string
지표:
- username
- name: ACCOUNT_ID
description: AccountID 필드
type: string
- name: MFA
description: MFA 필드
type: bigint
- name: API_LIST
description: APIList 필드
type: array
element:
type: string
- name: REGION_LIST
description: RegionList 필드
type: array
element:
type: string
- name: PRINCIPAL_ID
description: AccessKeyID 필드
type: string
- name: Resource
description: 리소스 값들.
type: array
element:
type: object
필드:
- name: NAME
설명: Name 필드
type: string
- name: VALUE
설명: Value 필드
type: string
- name: RecId
description: 수신자 계정 정보.
type: array
element:
type: object
필드:
- name: REC_ID
description: RECID 필드
type: string
- name: ACCOUNT_ID
description: RecipientAccountID 필드
type: string
- name: ACCOUNT_ALIAS
description: AccountAlias 필드
type: string
- name: TITLE
description: Title 필드
type: string
- name: STATUS
description: Status 필드
type: string
- name: EVAL_TYPE
description: EVALType 필드
type: string
- name: EVAL_GUID
description: EVALGUID 필드
type: string
- name: CustomRule
description: 사용자 지정 룰 정보.
type: array
element:
type: object
필드:
- name: LAST_UPDATED_TIME
description: LastUpdatedTime 필드
type: timestamp
시간 형식: rfc3339
- name: LAST_UPDATED_USER
description: LastUpdatedUser 필드
type: string
- name: DISPLAY_FILTER
description: DisplayFilter 필드
type: string
- name: RULE_GUID
description: RuleGUID 필드
type: string
- name: NewViolation
description: 위반 참조.
type: array
element:
type: object
필드:
- name: REC_ID
description: RECID 필드
type: string
- name: REASON
description: Reason 필드
type: string
- name: RESOURCE
description: Resource 필드
type: string
- name: ViolationReason
description: 위반의 이유.
type: array
element:
type: object
필드:
- name: REC_ID
description: RECID 필드
type: string
- name: REASON
description: Reason 필드
type: string
- name: SEVERITY
required: true
description: 알러트의 심각도 수준
type: bigint
- name: START_TIME
required: true
description: 이벤트 시작 시간.
type: timestamp
timeFormat: strftime=%d %b %Y %H:%M %Z
isEventTime: true
- name: SUMMARY
required: true
description: 알러트 제목 및 간단한 요약
type: string
- name: EVENT_TYPE
required: true
description: 이벤트의 유형
type: string
- name: EVENT_NAME
required: true
description: 이벤트 이름
type: string
- name: LINK
required: true
description: 이벤트에 대한 Lacework 대시보드 링크
type: string
- name: EVENT_ID
required: true
description: eventID 참조
type: bigint
- name: ACCOUNT
required: true
description: 이벤트를 생성한 Lacework 테넌트
type: string
- name: SOURCE
required: true
description: 이벤트가 트리거된 데이터 소스
type: string