스키마: Osquery.Batch
설명: Batch에는 OsQuery 배치 로그에 포함된 모든 데이터가 포함됩니다
참고URL: https://osquery.readthedocs.io/en/stable/deployment/logging/
필드:
- 이름: calendarTime
required: true
설명: 이벤트 시간(UTC).
type: timestamp
timeFormats:
- '%a %b %d %H:%M:%S %Y %Z'
- '%a %b %d %H:%M:%S %Y %Z'
isEventTime: true
- 이름: counter
required: true
설명: '''counter'''는 추가된 레코드가 초기 쿼리의 모든 레코드인지 또는 새로운 레코드인지 식별하는 데 사용될 수 있습니다. 모든 레코드를 포함하는 초기 쿼리 결과의 경우 counter는 ''0'''입니다
type: bigint
- 이름: decorations
설명: Decorations
유형: json
- 이름: diffResults
required: true
설명: 계산된 차이점.
type: object
필드:
- 이름: added
설명: 추가된 필드
type: array
element:
유형: json
- 이름: removed
설명: 제거된 필드
type: array
element:
유형: json
- 이름: epoch
required: true
설명: Epoch. 'epoch'가 변경되면 counter는 0으로 재설정됩니다.
type: bigint
- 이름: hostname
required: true
설명: 호스트명
type: string
지표:
- hostname
- 이름: name
required: true
설명: 이름
type: string
- 이름: unixTime
required: true
설명: 유닉스 에포크
type: bigint
스키마: Osquery.Differential
설명: Differential에는 OsQuery 차분 로그에 포함된 모든 데이터가 포함됩니다
참고URL: https://osquery.readthedocs.io/en/stable/deployment/logging/
필드:
- 이름: action
required: true
설명: Action은 이벤트의 유형입니다
type: string
- 이름: calendarTime
required: true
설명: 이벤트 시간(UTC).
type: timestamp
timeFormats:
- '%a %b %d %H:%M:%S %Y %Z'
- '%a %b %d %H:%M:%S %Y %Z'
isEventTime: true
- 이름: columns
required: true
설명: 열
유형: json
- 이름: counter
설명: '''counter'''는 추가된 레코드가 초기 쿼리의 모든 레코드인지 또는 새로운 레코드인지 식별하는 데 사용될 수 있습니다. 모든 레코드를 포함하는 초기 쿼리 결과의 경우 counter는 ''0'''입니다
type: bigint
- 이름: decorations
설명: Decorations
유형: json
- 이름: epoch
required: true
설명: Epoch. 'epoch'가 변경되면 counter는 0으로 재설정됩니다.
type: bigint
- 이름: hostIdentifier
required: true
설명: HostIdentifier
type: string
지표:
- hostname
- 이름: logType
설명: LogType
type: string
- 이름: log_type
설명: LogUnderscoreType
type: string
- 이름: name
required: true
설명: 이름
type: string
- 이름: unixTime
required: true
설명: UnixTime
type: bigint
- 이름: logNumericsAsNumbers
설명: LogNumericsAsNumbers
유형: boolean
스키마: Osquery.Snapshot
설명: Snapshot에는 OsQuery 차분 로그에 포함된 모든 데이터가 포함됩니다
참고URL: https://osquery.readthedocs.io/en/stable/deployment/logging/
필드:
- 이름: calendarTime
required: true
설명: 이벤트 시간(UTC).
type: timestamp
timeFormats:
- '%a %b %d %H:%M:%S %Y %Z'
- '%a %b %d %H:%M:%S %Y %Z'
isEventTime: true
- 이름: unixTime
required: true
설명: UnixTime
type: bigint
- 이름: action
required: true
설명: Action은 이벤트의 유형입니다
type: string
- 이름: counter
required: true
설명: '''counter'''는 추가된 레코드가 초기 쿼리의 모든 레코드인지 또는 새로운 레코드인지 식별하는 데 사용될 수 있습니다. 모든 레코드를 포함하는 초기 쿼리 결과의 경우 counter는 ''0'''입니다
type: bigint
- 이름: decorations
설명: Decorations
유형: json
- 이름: epoch
required: true
설명: Epoch. 'epoch'가 변경되면 counter는 0으로 재설정됩니다.
type: bigint
- 이름: hostIdentifier
required: true
설명: HostIdentifier. 기본값은 호스트명입니다'
type: string
지표:
- 도메인
- 이름: name
required: true
설명: 이름
type: string
- 이름: snapshot
설명: Snapshot
type: array
element:
유형: json
스키마: Osquery.Status
설명: Status는 데몬에 대한 진단용 osquery 로그입니다.
참고URL: https://osquery.readthedocs.io/en/stable/deployment/logging/
필드:
- 이름: calendarTime
required: true
설명: 이벤트 시간(UTC).
type: timestamp
timeFormats:
- '%a %b %d %H:%M:%S %Y %Z'
- '%a %b %d %H:%M:%S %Y %Z'
isEventTime: true
- 이름: decorations
설명: Decorations
유형: json
- 이름: filename
required: true
설명: 파일명
type: string
- 이름: hostIdentifier
required: true
설명: HostIdentifier
type: string
지표:
- 도메인
- 이름: line
required: true
설명: 줄
type: bigint
- 이름: logType
설명: LogType
type: string
- 이름: log_type
설명: LogUnderScoreType
type: string
- name: message
설명: 메시지
type: string
- 이름: severity
required: true
설명: 심각도
type: bigint
- 이름: unixTime
required: true
설명: UnixTime
type: bigint
- name: version
required: true
설명: 버전
type: string