> For the complete documentation index, see [llms.txt](https://docs.panther.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.panther.com/ko/data-onboarding/supported-logs/paloaltongfw.md).

# Palo Alto Next-Generation Firewall 로그

## 개요

Panther는 PAN-OS에서 실행되는 어플라이언스의 Palo Alto Networks 차세대 방화벽(NGFW) 로그 수집을 지원합니다.

{% hint style="info" %}
*Panther는 현재 활성 배포 중인 일반적인 PAN-OS 릴리스를 지원하며, 구체적으로는 버전 10.2+부터 12.1까지입니다. 더 최신의 PAN-OS 버전에서는 추가 필드가 도입될 수 있습니다. Panther는 향후 통합 릴리스가 핵심 스키마를 업데이트할 때까지 문서화되지 않은 필드를 자동으로 제외합니다.*
{% endhint %}

로그가 CSV로 포맷된 경우, PAN-OS 장치는 이를 Syslog를 통해 다음으로 내보낼 수 있습니다. [Panther Log Forwarder](https://docs.panther.com/data-onboarding/panther-log-forwarder) 또는 원하는 수집기로, 그러면 해당 수집기는 지원되는 [데이터 전송](/ko/data-onboarding/data-transports.md).

## Palo Alto 차세대 방화벽 로그를 Panther에 온보딩하는 방법

### 1단계: Panther에 새 Palo Alto 차세대 방화벽 로그 소스 생성

1. Panther Console의 왼쪽 탐색 모음에서 **로그 소스**.
2. 클릭합니다 **새로 만들기**.
3. “Palo Alto”를 검색한 다음 해당 타일을 클릭합니다.
4. 다음 **전송 메커니즘** 드롭다운에서 이 통합에 사용할 데이터 전송 방법을 선택하세요.\
   ![](/files/72d6ab98ae8ee531c3eab4fbeaf6f0f5f47485a3)<br>
5. 클릭합니다 **설정 시작**.
6. 선택한 [데이터 전송](/ko/data-onboarding/data-transports.md) 방법.

### 2단계: 수집기 구성

다음을 사용할 수 있습니다 [Panther Log Forwarder](https://docs.panther.com/data-onboarding/panther-log-forwarder) 또는 [로그 포워더](https://docs.panther.com/data-onboarding/data-pipeline-tools).

### 3단계: Palo Alto Syslog 모니터링 구성

Palo Alto 환경을 로그를 내보내도록 구성하여 **CSV 형식** Syslog를 통해 로그 수집기 또는 전달 서비스로 보냅니다. 그런 다음 지원되는 Data Transport를 통해 Panther로 전달할 수 있습니다.

구성 지침은 다음을 참조하십시오. [PAN-OS Syslog 모니터링 가이드](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/configure-syslog-monitoring#configure-syslog-monitoring-pan-os).

## 지원되는 로그 유형

### PaloAltoNGFW\.Audit

감사 로그는 CLI 명령, 웹 인터페이스 탐색, REST API 호출을 포함하여 방화벽 또는 Panorama에서 수행된 관리 작업을 기록합니다.

참조: [Audit 로그 필드 및 버전 관리에 관한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/audit-log-fields)

```yaml
스키마: PaloAltoNGFW.Audit
설명: 감사 로그는 CLI 명령, 웹 인터페이스 탐색, REST API 호출을 포함하여 방화벽 또는 Panorama에서 수행된 관리 작업을 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/audit-log-fields
필드:
  - 이름: serial
    설명: 로그를 생성한 방화벽 또는 Panorama의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: subtype
    설명: '위협/콘텐츠 유형(하위 유형): 로그 유형을 지정합니다; 값은 AUDIT입니다. 감사 로그는 시스템 로그의 하위 유형입니다.'
    유형: string
  - 이름: eventid
    설명: '이벤트 ID: 감사 로그를 생성한 명령의 출처입니다. 값에는 cli(방화벽 또는 Panorama 명령줄), gui(웹 인터페이스), gui-op(웹 인터페이스의 운영 명령), gnmi(OpenConfig 플러그인), rest(PAN-OS REST API)가 포함됩니다).
    유형: string
  - 이름: object
    설명: 로그를 생성한 명령을 실행한 관리자 이름.
    유형: string
    지표:
      - username
  - 이름: cli_command
    설명: 실행된 명령으로, 로그를 생성했습니다.
    유형: string
  - 이름: severity
    설명: 로그를 생성한 명령의 완료 상태; 값은 none, success 또는 failure일 수 있습니다.
    유형: string
```

### PaloAltoNGFW\.Authentication

인증 로그는 정책, 요소, 서버 프로필, Device-ID 컨텍스트를 포함하여 사용자 인증 시도와 결과를 기록합니다.

참조: [Authentication 로그 필드 및 버전 관리에 관한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/authentication-log-fields)

```yaml
스키마: PaloAltoNGFW.Authentication
설명: 인증 로그는 정책, 요소, 서버 프로필, Device-ID 컨텍스트를 포함하여 사용자 인증 시도와 결과를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/authentication-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 장치의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다; 값은 AUTHENTICATION입니다.
    유형: string
  - 이름: subtype
    설명: 시스템 로그의 하위 유형; 로그를 생성하는 시스템 데몬을 가리킵니다; 값은 crypto, dhcp, dnsproxy, dos, general, global-protect, ha, hw, nat, ntpd, pbf, port, pppoe, ras, routing, satd, sslmgr, sslvpn, userid, url-filtering, vpn입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: ip
    설명: 원래 세션의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: user
    설명: 인증되는 최종 사용자.
    유형: string
    지표:
      - username
  - 이름: normalize_user
    설명: 인증되는 사용자 이름의 정규화된 버전(예: 사용자 이름에 도메인 이름 추가).
    유형: string
    지표:
      - username
  - 이름: object
    설명: 시스템 이벤트와 연결된 객체의 이름.
    유형: string
  - 이름: authpolicy
    설명: 보호된 리소스에 대한 액세스를 허용하기 전에 인증에 사용된 정책.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
    유형: bigint
  - 이름: authid
    설명: 기본 인증과 추가(다단계) 인증 전반에 걸쳐 부여되는 고유 ID.
    유형: string
  - 이름: vendor
    설명: 추가 인증 요소를 제공하는 공급업체.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: serverprofile
    설명: 인증에 사용된 인증 서버.
    유형: string
    지표:
      - 호스트 이름
  - 이름: desc
    설명: 추가 인증 정보.
    유형: string
  - 이름: clienttype
    설명: 인증을 완료하는 데 사용된 클라이언트 유형(예: 인증 포털).
    유형: string
  - 이름: event
    설명: 인증 시도의 결과.
    유형: string
  - 이름: factorno
    설명: 기본 인증(1) 또는 추가 요소(2, 3)의 사용을 나타냅니다.
    유형: bigint
  - 이름: seqno
    설명: 순차적으로 증가하는 64비트 로그 항목 식별자. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: authproto
    설명: 서버가 사용한 인증 프로토콜을 나타냅니다. 예: PEAP with GTC.
    유형: string
  - 이름: 룰_uuid
    설명: 룰을 영구적으로 식별하는 UUID.
    유형: string
  - 이름: high_res_timestamp
    설명: 관리 플레인에서 로그가 수신된 시간(밀리초 단위)(관리형 방화벽의 경우 PAN-OS 11.1+; 이전 릴리스에서는 자리 표시자 타임스탬프가 표시될 수 있음).
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: src_category
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 범주.
    유형: string
  - 이름: src_profile
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 장치 프로필.
    유형: string
  - 이름: src_model
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 모델.
    유형: string
  - 이름: src_vendor
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 공급업체.
    유형: string
  - 이름: src_osfamily
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 유형.
    유형: string
  - 이름: src_osversion
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 버전.
    유형: string
  - 이름: src_host
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_mac
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: region
    설명: 트래픽이 시작된 지리적 지역.
    유형: string
  - 이름: user_agent
    설명: HTTP 요청 헤더 User-Agent의 문자열.
    유형: string
  - 이름: sessionid
    설명: 트래픽 세션을 고유하게 식별하는 문자열.
    유형: string
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
    유형: string

```

### PaloAltoNGFW\.Config

구성 로그는 방화벽 또는 Panorama 구성의 변경 사항(커밋, 편집, 정책 업데이트)을 기록합니다.

참조: [Config 로그 필드 및 버전 관리에 관한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/config-log-fields)

```yaml
스키마: PaloAltoNGFW.Config
설명: 구성 로그는 방화벽 또는 Panorama 구성의 변경 사항(커밋, 편집, 정책 업데이트)을 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/config-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 장치의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다; 값은 CONFIG입니다.
    유형: string
  - 이름: subtype
    설명: 구성 로그의 하위 유형(대개 사용되지 않음).
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: host
    설명: 클라이언트 머신의 호스트 이름 또는 IP 주소.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys
    설명: 구성 로그와 연결된 가상 시스템.
    유형: string
  - 이름: cmd
    설명: 관리자가 수행한 명령; 값에는 add, clone, commit, delete, edit, move, rename, set이 포함됩니다.
    유형: string
  - 이름: admin
    설명: 구성을 수행한 관리자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: client
    설명: 관리자가 사용한 클라이언트; 값에는 Web과 CLI가 포함됩니다.
    유형: string
  - 이름: result
    설명: 구성 작업의 결과(Submitted, Succeeded, Failed, Unauthorized).
    유형: string
  - 이름: path
    설명: 실행된 구성 명령의 경로.
    유형: string
  - 이름: seqno
    설명: 이 로그 유형에 대한 64비트 로그 항목 식별자.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 다중 VSYS가 활성화된 경우의 가상 시스템 이름.
    유형: string
  - 이름: device_name
    설명: 로그가 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: dg_id
    설명: Panorama에서 관리되는 경우의 장치 그룹.
    유형: string
  - 이름: comment
    설명: 정책 룰 구성 변경에 대한 감사 댓글.
    유형: string
  - 이름: high_res_timestamp
    설명: 관리 플레인에서의 고해상도 수신 시간(PAN-OS 10.0+).
    유형: timestamp
    시간 형식:
      - rfc3339

```

### PaloAltoNGFW\.Correlation

상관 로그는 호스트가 correlation object에 정의된 조건과 일치할 때 방화벽이 생성한 상관 이벤트를 기록하며, 네트워크, 사용자 또는 호스트에 대한 잠재적 위협을 요약합니다.

참조: [Correlation 로그 필드 및 버전 관리에 관한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/correlated-events-log-fields)

```yaml
스키마: PaloAltoNGFW.Correlation
설명: 상관 로그는 호스트가 correlation object에 정의된 조건과 일치할 때 방화벽이 생성한 상관 이벤트를 기록하며, 네트워크, 사용자 또는 호스트에 대한 잠재적 위협을 요약합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/correlated-events-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 장치의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다; 값은 CORRELATION입니다.
    유형: string
  - 이름: subtype
    설명: 시스템 로그의 하위 유형; 로그를 생성하는 시스템 데몬을 가리킵니다; 값은 crypto, dhcp, dnsproxy, dos, general, global-protect, ha, hw, nat, ntpd, pbf, port, pppoe, ras, routing, satd, sslmgr, sslvpn, userid, url-filtering, vpn입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 이벤트를 시작한 사용자의 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: srcuser
    설명: 이벤트를 시작한 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: vsys
    설명: 구성 로그와 연결된 가상 시스템.
    유형: string
  - 이름: category
    설명: 네트워크, 사용자 또는 호스트에 가해지는 위협 또는 피해의 유형에 대한 요약.
    유형: string
  - 이름: severity
    설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: objectname
    설명: 일치한 correlation object의 이름.
    유형: string
  - 이름: object_id
    설명: 시스템 이벤트와 연결된 객체의 이름.
    유형: string
  - 이름: evidence
    설명: 호스트가 correlation object에 정의된 조건과 일치한 횟수를 나타내는 요약 문장. 예: Host visited known malware URl (19회).
    유형: string

```

### PaloAltoNGFW\.Decryption

복호화 로그는 핸드셰이크 단계, 인증서 메타데이터, 프록시 유형, 정책, 세션 컨텍스트를 포함하여 SSL/TLS 복호화 검사 결과를 기록합니다.

참조: [Decryption 로그 필드 및 버전 관리에 관한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/decryption-log-fields)

```yaml
스키마: PaloAltoNGFW.Decryption
설명: 복호화 로그는 핸드셰이크 단계, 인증서 메타데이터, 프록시 유형, 정책, 세션 컨텍스트를 포함하여 SSL/TLS 복호화 검사 결과를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/decryption-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다; 값은 DECRYPTION입니다.
    유형: string
  - 이름: subtype
    설명: '위협/콘텐츠 유형(하위 유형): 복호화 로그에서는 사용되지 않습니다.'
    유형: string
  - 이름: config_ver
    설명: 소프트웨어 버전.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 원래 세션의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: dst
    설명: 원래 세션의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natsrc
    설명: 소스 NAT가 수행된 경우, NAT 이후의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natdst
    설명: 대상 NAT가 수행된 경우, NAT 이후의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - name: 룰
    설명: 세션 트래픽을 제어하는 보안 정책 룰.
    유형: string
  - 이름: srcuser
    설명: 세션을 시작한 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: dstuser
    설명: 세션의 대상이 된 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: app
    설명: 세션과 연결된 애플리케이션.
    유형: string
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: from
    설명: 세션의 출발 존.
    유형: string
  - 이름: to
    설명: 세션의 도착 존.
    유형: string
  - 이름: inbound_if
    설명: 세션의 출발 인터페이스.
    유형: string
  - 이름: outbound_if
    설명: 세션의 도착 인터페이스.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: time_received
    설명: 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: sessionid
    설명: 각 세션에 적용되는 내부 숫자 식별자.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 콘텐츠/위협 유형을 가진 세션 수.
    유형: bigint
  - 이름: sport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: dport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: natsport
    설명: NAT 이후의 소스 포트.
    유형: bigint
  - 이름: natdport
    설명: NAT 이후의 대상 포트.
    유형: bigint
  - 이름: flags
    설명: 세션에 대한 세부 정보를 제공하는 32비트 필드; 이 필드는 로그된 값과 AND 연산을 수행하여 디코딩할 수 있습니다.
    유형: string
  - 이름: proto
    설명: 세션과 연결된 IP 프로토콜.
    유형: string
  - 이름: action
    설명: 세션에 대해 취한 동작; 가능한 값은 allow, deny, drop, drop ICMP, reset both, reset client, reset server입니다.
    유형: string
  - 이름: tunnel
    설명: 터널 유형.
    유형: string
  - 이름: src_uuid
    설명: VMware NSX 환경의 게스트 가상 머신에 대한 소스 범용 고유 식별자.
    유형: string
  - 이름: dst_uuid
    설명: VMware NSX 환경의 게스트 가상 머신에 대한 대상 범용 고유 식별자.
    유형: string
  - 이름: 룰_uuid
    설명: 룰을 영구적으로 식별하는 UUID.
    유형: string
  - 이름: hs_stage_c2f
    설명: 클라이언트에서 방화벽까지의 TLS 핸드셰이크 단계. 예: Client Hello, Server Hello, Certificate, Client/Server key exchange 등.
    유형: string
  - 이름: hs_stage_f2s
    설명: 방화벽에서 서버까지의 TLS 핸드셰이크 단계.
    유형: string
  - 이름: tls_version
    설명: 세션에 사용된 TLS 프로토콜 버전.
    유형: string
  - 이름: tls_keyxchg
    설명: 세션에 사용된 키 교환 알고리즘.
    유형: string
  - 이름: tls_enc
    설명: 세션 데이터를 암호화하는 데 사용된 알고리즘. 예: AES-128-CBC, AES-256-GCM 등.
    유형: string
  - 이름: tls_auth
    설명: 세션에 사용된 인증 알고리즘. 예: SHA, SHA256, SHA384 등.
    유형: string
  - 이름: policy_name
    설명: 세션과 연결된 복호화 정책의 이름.
    유형: string
  - 이름: ec_curve
    설명: 클라이언트와 서버가 ECDHE 암호 모음을 사용하는 연결에 대해 협상하고 사용하는 타원 곡선 암호화 곡선.
    유형: string
  - 이름: err_index
    설명: 발생한 오류 유형: Cipher, Resource, Resume, Version, Protocol, Certificate, Feature 또는 HSM.
    유형: string
  - 이름: root_status
    설명: 루트 인증서의 상태. 예: trusted, untrusted 또는 uninspected.
    유형: string
  - 이름: chain_status
    설명: 체인이 신뢰되는지 여부. 값은 Uninspected, Untrusted, Trusted 또는 Incomplete입니다.
    유형: string
  - 이름: proxy_type
    설명: 복호화 프록시 유형. 예: Forward Proxy의 Forward, Inbound Inspection의 Inbound, 복호화되지 않은 트래픽의 No Decrypt, GlobalProtect 등.
    유형: string
  - 이름: cert_serial
    설명: 인증서의 고유 식별자(인증서 발급자가 생성).
    유형: string
  - 이름: fingerprint
    설명: x509 이진 형식의 인증서 해시.
    유형: string
  - 이름: notbefore
    설명: 인증서가 유효해진 시간(이 시간 이전에는 인증서가 유효하지 않음).
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: notafter
    설명: 인증서가 만료되는 시간(이 시간 이후에는 인증서가 유효하지 않음).
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: cert_ver
    설명: 인증서 버전(V1, V2 또는 V3).
    유형: string
  - 이름: cert_size
    설명: 인증서 키 크기.
    유형: string
  - 이름: cn_len
    설명: 주체 공통 이름의 길이.
    유형: bigint
  - 이름: issuer_len
    설명: 발급자 공통 이름의 길이.
    유형: bigint
  - 이름: rootcn_len
    설명: 루트 공통 이름의 길이.
    유형: bigint
  - 이름: sni_len
    설명: Server Name Indication(SNI, 호스트 이름)의 길이.
    유형: bigint
  - 이름: cert_flags
    설명: '인증서 플래그는 7가지 값을 반환할 수 있습니다: 세션이 재개됨(b_resume_session); 인증서(주체) 공통 이름이 잘림(b_cert_cn_truncated); 발급자 공통 이름이 잘림(b_issuer_cn_truncated); 루트 공통 이름이 잘림(b_root_cn_truncated); Server Name Indication(SNI)이 잘림(b_sni_truncated); 인증서 유형(RSA 또는 ECDSA)(b_cert_type); 사용되지 않음(padding3).'

    유형: string
  - 이름: cn
    설명: 도메인 이름(인증서가 보호하는 서버의 이름).
    유형: string
    지표:
      - 호스트 이름
  - 이름: issuer_cn
    설명: 인증서 내용이 검증되었음을 확인한 조직의 이름.
    유형: string
  - 이름: root_cn
    설명: 루트 인증 기관의 이름.
    유형: string
  - 이름: sni
    설명: 클라이언트가 접속하려는 서버의 호스트 이름. SNI를 사용하면 각 웹사이트가 고유한 SNI를 가지므로, 서버는 같은 IP 주소와 TCP 포트에서 여러 웹사이트를 호스팅하고 여러 인증서를 제시할 수 있습니다.
    유형: string
    지표:
      - 호스트 이름
  - 이름: error
    설명: 이벤트에서 발생한 오류를 보여주는 문자열.
    유형: string
  - 이름: container_id
    설명: 방화벽이 클라우드 컨테이너에서 실행되는 경우 컨테이너를 식별하는 고유한 영숫자 문자열.
    유형: string
  - 이름: pod_namespace
    설명: Kubernetes 파드 네임스페이스의 이름.
    유형: string
  - 이름: pod_name
    설명: Kubernetes 파드의 이름.
    유형: string
  - 이름: src_edl
    설명: 트래픽의 소스 IP 주소를 포함하는 외부 동적 목록의 이름.
    유형: string
  - 이름: dst_edl
    설명: 트래픽의 대상 IP 주소를 포함하는 외부 동적 목록의 이름.
    유형: string
  - 이름: src_dag
    설명: Device-ID가 트래픽의 소스로 식별한 동적 주소 그룹.
    유형: string
  - 이름: dst_dag
    설명: Device-ID가 트래픽의 대상으로 식별한 동적 주소 그룹.
    유형: string
  - 이름: high_res_timestamp
    설명: 관리 플레인에서 로그가 수신된 시간(밀리초 단위, PAN-OS 10.0+; 소수 초가 포함된 RFC3339).
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: src_category
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 범주.
    유형: string
  - 이름: src_profile
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 장치 프로필.
    유형: string
  - 이름: src_model
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 모델.
    유형: string
  - 이름: src_vendor
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 공급업체.
    유형: string
  - 이름: src_osfamily
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 유형.
    유형: string
  - 이름: src_osversion
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 버전.
    유형: string
  - 이름: src_host
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_mac
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: dst_category
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 범주.
    유형: string
  - 이름: dst_profile
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 장치 프로필.
    유형: string
  - 이름: dst_model
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 모델.
    유형: string
  - 이름: dst_vendor
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 공급업체.
    유형: string
  - 이름: dst_osfamily
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 유형.
    유형: string
  - 이름: dst_osversion
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 버전.
    유형: string
  - 이름: dst_host
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: dst_mac
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: seqno
    설명: 순차적으로 증가하는 64비트 로그 항목 식별자; 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: subcategory_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
    유형: string
  - 이름: category_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
    유형: string
  - 이름: technology_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
    유형: string
  - 이름: risk_of_app
    설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
    유형: string
  - 이름: characteristic_of_app
    설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
    유형: string
  - 이름: container_of_app
    설명: 애플리케이션의 상위 애플리케이션.
    유형: string
  - 이름: is_saas_of_app
    설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
    유형: string
  - 이름: sanctioned_state_of_app
    설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
    유형: string
  - 이름: cluster_name
    설명: (PAN-OS 11.1 및 이후 릴리스) CN-Series 방화벽 클러스터의 이름.
    유형: string

```

### PaloAltoNGFW\.GlobalProtect

GlobalProtect 로그는 인증, 터널 단계, 엔드포인트 컨텍스트, 게이트웨이 선택을 포함한 VPN 포털 및 게이트웨이 수명 주기 이벤트를 기록합니다.

참조: [GlobalProtect 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/globalprotect-log-fields)

```yaml
스키마: PaloAltoNGFW.GlobalProtect
GlobalProtect 로그는 인증, 터널 단계, 엔드포인트 컨텍스트, 게이트웨이 선택을 포함한 VPN 포털 및 게이트웨이 수명 주기 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/globalprotect-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 GLOBALPROTECT입니다.
    유형: string
  - 이름: subtype
    설명: 위협 로그의 하위 유형입니다. GlobalProtect는 해당되는 경우 위협 하위 유형 값을 재사용할 수 있습니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: eventid
    설명: 이벤트 이름을 보여주는 문자열.
    유형: string
  - 이름: stage
    설명: 연결 단계(예: before-login, login, tunnel).
    유형: string
  - name: auth_method
    설명: LDAP, RADIUS 또는 SAML과 같은 인증 유형.
    유형: string
  - 이름: tunnel_type
    설명: 터널 유형(SSLVPN 또는 IPSec).
    유형: string
  - 이름: srcuser
    설명: 세션을 시작한 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: srcregion
    설명: 세션을 시작한 사용자의 지역.
    유형: string
  - 이름: machinename
    설명: 사용자의 기기 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: public_ip
    설명: 세션을 시작한 사용자의 공용 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: public_ipv6
    설명: 세션을 시작한 사용자의 공용 IPv6 주소.
    유형: string
    지표:
      - ip
  - 이름: private_ip
    설명: 세션을 시작한 사용자의 사설 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: private_ipv6
    설명: 세션을 시작한 사용자의 사설 IPv6 주소.
    유형: string
    지표:
      - ip
  - 이름: hostid
    설명: GlobalProtect가 호스트를 식별하기 위해 할당하는 고유 ID.
    유형: string
  - 이름: serialnumber
    설명: 사용자의 기기 또는 장치의 일련 번호.
    유형: string
    지표:
      - serial_number
  - 이름: client_ver
    설명: 클라이언트의 GlobalProtect 앱 버전.
    유형: string
  - 이름: client_os
    설명: 클라이언트 기기의 운영 체제 유형(예: Windows 또는 Linux).
    유형: string
  - 이름: client_os_ver
    설명: 클라이언트 기기의 운영 체제 버전.
    유형: string
  - 이름: repeatcnt
    설명: GlobalProtect가 최근 5초 이내에 감지한 일치하는 세션 수.
    유형: bigint
  - 이름: reason
    설명: 격리 사유.
    유형: string
  - 이름: error
    설명: 모든 이벤트에서 발생한 오류.
    유형: string
  - 이름: opaque
    설명: 발생한 모든 이벤트에 대한 추가 정보.
    유형: string
  - 이름: status
    설명: 이벤트의 상태(성공 또는 실패).
    유형: string
  - 이름: location
    설명: GlobalProtect 포털 또는 게이트웨이의 관리자 정의 위치.
    유형: string
  - 이름: login_duration
    설명: 사용자가 로그인부터 로그아웃까지 게이트웨이에 연결되어 있던 시간(초).
    유형: bigint
  - 이름: connect_method
    설명: GlobalProtect 앱이 게이트웨이에 연결하는 방식(예: on-demand 또는 user-logon).
    유형: string
  - name: error_code
    설명: 발생한 모든 오류와 관련된 정수.
    유형: string
  - 이름: portal
    설명: GlobalProtect 포털 또는 게이트웨이의 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: seqno
    설명: 이 로그 유형에 대한 64비트 로그 항목 식별자.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: high_res_timestamp
    설명: 관리 평면에서의 고해상도 수신 시간.
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: selection_type
    설명: 게이트웨이에 연결하기 위해 선택된 연결 방식(수동, 선호, 자동).
    유형: string
  - 이름: response_time
    설명: 터널 설정 중 엔드포인트에서 선택된 게이트웨이의 SSL 응답 시간(밀리초).
    유형: bigint
  - 이름: priority
    설명: 게이트웨이의 우선순위 순서(PAN-OS 내보내기에 따라 숫자 순위 또는 medium과 같은 레이블).
    유형: string
  - 이름: attempted_gateways
    설명: 게이트웨이별 연결 시도 세부 정보(이름, SSL 응답 시간, 우선순위). 항목은 세미콜론으로 구분됩니다.
    유형: string
  - 이름: gateway
    설명: 포털 구성에 지정된 게이트웨이 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 다중 VSYS가 활성화된 경우의 가상 시스템 이름.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
    유형: string

```

### PaloAltoNGFW\.GTP

GTP 로그는 GPRS Tunneling Protocol 세션 및 검사 이벤트를 기록하며, 여기에는 가입자 식별자, 터널 엔드포인트, GTP 메시지 컨텍스트, 그리고 GTP 보안이 적용될 때의 정책 결과가 포함됩니다.

참조: [GTP 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/gtp-log-fields)

```yaml
스키마: PaloAltoNGFW.GTP
GTP 로그는 GPRS Tunneling Protocol 세션 및 검사 이벤트를 기록하며, 여기에는 가입자 식별자, 터널 엔드포인트, GTP 메시지 컨텍스트, 그리고 GTP 보안이 적용될 때의 정책 결과가 포함됩니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/gtp-log-fields
필드:
  - 이름: receive_time
    설명: 로그가 관리 평면에서 수신된 월, 일 및 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 GTP입니다.
    유형: string
  - 이름: subtype
    설명: 트래픽 로그의 하위 유형입니다. 값은 start, end, drop, deny입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 세션 내 패킷의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: dst
    설명: 세션 내 패킷의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - name: 룰
    설명: 세션에 적용 중인 보안 정책 룰 이름.
    유형: string
  - 이름: app
    설명: 세션에서 사용된 터널링 프로토콜.
    유형: string
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: from
    설명: 세션 내 패킷의 소스 존.
    유형: string
  - 이름: to
    설명: 세션 내 패킷의 대상 존.
    유형: string
  - 이름: inbound_if
    설명: 세션의 출발 인터페이스.
    유형: string
  - 이름: outbound_if
    설명: 세션의 도착 인터페이스.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: sessionid
    설명: 기록 중인 세션의 세션 ID.
    유형: string
  - 이름: sport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: dport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: proto
    설명: 세션과 연결된 IP 프로토콜.
    유형: string
  - 이름: action
    설명: 세션에 대해 취해진 동작. 가능한 값은 allow(정책에 의해 세션이 허용됨) 및 deny(정책에 의해 세션이 거부됨)입니다.
    유형: string
  - 이름: event_type
    설명: GTP 트래픽에 GTP 보호 프로필의 검사가 적용될 때 GTP 메시지에 의해 트리거되는 이벤트를 정의합니다. 또한 GTP 세션의 시작 또는 종료 시에도 트리거됩니다.
    유형: string
  - 이름: msisdn
    설명: Country Code, National Destination Code 및 Subscriber로 구성된 모바일 가입자와 관련된 서비스 식별자입니다. 최대 15자리의 10진수 숫자(0-9)만으로 구성됩니다.
    유형: string
  - 이름: apn
    설명: 모바일 네트워크의 Packet Data Network Data Gateway(PGW)/ Gateway GPRS Support Node에 대한 참조입니다. 필수 APN Network Identifier와 선택적 APN Operator Identifier로 구성됩니다.
    유형: string
  - 이름: rat
    설명: 무선 액세스에 사용되는 기술 유형입니다. 예: EUTRAN, WLAN, Virtual, HSPA Evolution, GAN, GERAN.
    유형: string
  - 이름: msg_type
    설명: GTP 메시지 유형을 나타냅니다.
    유형: string
  - 이름: end_ip_adr
    설명: PGW/GGSN이 할당한 모바일 가입자의 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: teid1
    설명: 네트워크 노드에서 GTP 터널을 식별합니다. TEID1은 GTP 메시지의 첫 번째 TEID입니다.
    유형: string
  - 이름: teid2
    설명: 네트워크 노드에서 GTP 터널을 식별합니다. TEID2는 GTP 메시지의 두 번째 TEID입니다.
    유형: string
  - 이름: gtp_interface
    설명: GTP 메시지가 수신된 3GPP 인터페이스.
    유형: string
  - 이름: cause_code
    설명: 네트워크 노드의 GTP 요청 수락 또는 거부에 대한 정보를 제공하는 정보 요소를 포함하는 로그 응답의 GTP 원인 값.
    유형: string
  - 이름: severity
    설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
    유형: string
  - 이름: mcc
    설명: 서비스를 제공하는 코어 네트워크 사업자의 모바일 국가 코드.
    유형: string
  - 이름: mnc
    설명: 서비스를 제공하는 코어 네트워크 사업자의 모바일 네트워크 코드.
    유형: string
  - 이름: area_code
    설명: Public Land Mobile Network(PLMN) 내의 영역.
    유형: string
  - 이름: cell_id
    설명: 영역 코드 내의 기지국.
    유형: string
  - 이름: event_code
    설명: GTP 이벤트를 설명하는 이벤트 코드.
    유형: string
  - 이름: srcloc
    설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: dstloc
    설명: 대상 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: imsi
    설명: International Mobile Subscriber Identity(IMSI)는 GSM/UMTS/EPS 시스템에서 각 모바일 가입자에게 할당되는 고유 번호입니다. IMSI는 10진수 숫자(0~9)만으로 구성되어야 하며, 허용되는 최대 자릿수는 15자리입니다.
    유형: string
  - 이름: imei
    설명: International Mobile Equipment Identity(IMEI)는 각 모바일 스테이션 장비에 할당되는 고유한 15자리 또는 16자리 번호입니다.
    유형: string
  - 이름: 시작
    설명: 세션 시작 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: elapsed
    설명: 세션 경과 시간.
    유형: bigint
  - 이름: tunnel_insp_룰
    설명: 평문 터널 트래픽과 일치하는 터널 검사 룰의 이름.
    유형: string
  - 이름: remote_user_ip
    설명: 원격 사용자가 사용하는 IPv4 또는 IPv6 주소.
    유형: string
    지표:
      - ip
  - 이름: remote_user_id
    설명: 원격 사용자의 IMSI ID이며, 사용 가능한 경우 IMEI ID 하나 및/또는 MSISDN ID 하나.
    유형: string
  - 이름: 룰_uuid
    설명: 룰에 대한 범용 고유 ID.
    유형: string
  - 이름: pcap_id
    설명: 방화벽에 저장된 pcap 파일을 찾는 데 사용되는 고유 패킷 캡처 ID.
    유형: string
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에서 수신된 시간(밀리초).
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: nsdsai_sst
    설명: 네트워크 슬라이스 ID의 A 슬라이스 서비스 유형.
    유형: string
  - 이름: nsdsai_sd
    설명: 네트워크 슬라이스 ID의 A 슬라이스 구분자.
    유형: string
  - 이름: subcategory_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
    유형: string
  - 이름: category_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
    유형: string
  - 이름: technology_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
    유형: string
  - 이름: risk_of_app
    설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
    유형: string
  - 이름: characteristic_of_app
    설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
    유형: string
  - 이름: container_of_app
    설명: 애플리케이션의 상위 애플리케이션.
    유형: string
  - 이름: is_saas_of_app
    설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
    유형: string
  - 이름: sanctioned_state_of_app
    설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
    유형: string

```

### PaloAltoNGFW\.HIPMatch

HIP 일치 로그는 HIP 기반 보안 룰을 적용하는 데 사용되는 GlobalProtect 호스트 정보 프로필(HIP) 평가 결과를 기록합니다.

참조: [HIP Match 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/hip-match-log-fields)

```yaml
스키마: PaloAltoNGFW.HIPMatch
HIP 일치 로그는 HIP 기반 보안 룰을 적용하는 데 사용되는 GlobalProtect 호스트 정보 프로필(HIP) 평가 결과를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/hip-match-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 HIP-MATCH입니다.
    유형: string
  - 이름: subtype
    설명: HIP 일치 로그의 하위 유형입니다. 사용되지 않습니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: srcuser
    설명: 세션을 시작한 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: vsys
    설명: HIP 일치 로그와 연결된 가상 시스템.
    유형: string
  - 이름: machinename
    설명: 사용자의 기기 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: os
    설명: 사용자의 기기에 설치된 운영 체제.
    유형: string
  - 이름: src
    설명: 소스 사용자의 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: matchname
    설명: HIP 객체 또는 프로필의 이름.
    유형: string
  - 이름: repeatcnt
    설명: HIP 프로필이 일치한 횟수.
    유형: bigint
  - 이름: matchtype
    설명: HIP 필드가 HIP 객체를 나타내는지 HIP 프로필을 나타내는지 여부.
    유형: string
  - 이름: seqno
    설명: 순차적으로 증가하는 64비트 로그 항목 식별자. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: srcipv6
    설명: 사용자의 기기 IPv6 주소.
    유형: string
    지표:
      - ip
  - 이름: hostid
    설명: GlobalProtect가 호스트를 식별하기 위해 할당한 고유 ID.
    유형: string
  - 이름: serialnumber
    설명: 사용자의 기기 또는 장치의 일련 번호.
    유형: string
    지표:
      - serial_number
  - 이름: mac
    설명: 사용자의 기기 MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에서 수신된 시간(밀리초).
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
    유형: string

```

### PaloAltoNGFW\.IPTag

IP 태그 로그는 태그 이름, 타임아웃, 데이터 소스 메타데이터를 포함한 IP 주소-태그 매핑 이벤트를 기록합니다.

참조: [IP-Tag 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/ip-tag-log-fields)

```yaml
스키마: PaloAltoNGFW.IPTag
IP 태그 로그는 태그 이름, 타임아웃, 데이터 소스 메타데이터를 포함한 IP 주소-태그 매핑 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/ip-tag-log-fields
필드:
  - 이름: receive_time
    설명: 로그가 관리 평면에서 수신된 시간입니다.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련 번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 IPTAG입니다.
    유형: string
  - 이름: subtype
    설명: HIP 일치 로그의 하위 유형입니다. 사용되지 않습니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 평면에서 로그가 생성된 시간입니다.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: vsys
    설명: HIP 일치 로그와 연결된 가상 시스템.
    유형: string
  - 이름: src
    설명: 소스 사용자의 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: tag_name
    설명: 소스 IP 주소에 매핑된 태그.
    유형: string
  - 이름: eventid
    설명: 이벤트 이름을 보여주는 문자열.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
    유형: bigint
  - 이름: timeout
    설명: 소스 IP 주소에 대한 IP 주소-태그 매핑이 만료되기까지의 시간.
    유형: bigint
  - 이름: datasourcename
    설명: 매핑 정보가 수집되는 소스의 이름.
    유형: string
  - 이름: datasource_type
    설명: 매핑 정보가 수집되는 소스.
    유형: string
  - 이름: datasource_subtype
    설명: 데이터 소스 내에서 IP 주소-사용자 이름 매핑을 식별하는 데 사용되는 메커니즘.
    유형: string
  - 이름: seqno
    설명: 순차적으로 증가하는 64비트 로그 항목 식별자. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 여부를 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에서 수신된 시간(밀리초).
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
    유형: string

```

### PaloAltoNGFW\.SCTP

SCTP 로그는 SCTP 검사 사용 시 정책 동작, 검증 태그, diameter 관련 필드, chunk 또는 연결 수명 주기 세부 정보를 포함한 스트림 제어 전송 프로토콜(SCTP) 세션 및 association 이벤트를 기록합니다.

참조: [SCTP 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/sctp-log-fields)

```yaml
스키마: PaloAltoNGFW.SCTP
SCTP 로그는 SCTP 검사 사용 시 정책 동작, 검증 태그, diameter 관련 필드, chunk 또는 연결 수명 주기 세부 정보를 포함한 스트림 제어 전송 프로토콜(SCTP) 세션 및 association 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/sctp-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 SCTP입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 원래 세션의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: dst
    설명: 원래 세션의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - name: 룰
    설명: 세션에 적용 중인 보안 정책 룰 이름.
    유형: string
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: from
    설명: 세션의 출발 존.
    유형: string
  - 이름: to
    설명: 세션의 도착 존.
    유형: string
  - 이름: inbound_if
    설명: 세션의 출발 인터페이스.
    유형: string
  - 이름: outbound_if
    설명: 세션의 도착 인터페이스.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: sessionid
    설명: 각 세션에 적용되는 내부 숫자 식별자.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
    유형: bigint
  - 이름: sport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: dport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: proto
    설명: 세션과 연결된 IP 프로토콜.
    유형: string
  - 이름: action
    설명: 세션에 대해 수행된 동작입니다. 가능한 값은 허용(세션이 정책에 의해 허용됨) 및 거부(세션이 정책에 의해 거부됨)입니다.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: seqno
    설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: assoc_id
    설명: 각 SCTP 연관에 적용되는 내부 56비트 숫자 논리 식별자입니다.
    유형: string
  - 이름: ppid
    설명: 이 이벤트를 트리거한 데이터 청크의 페이로드 프로토콜 ID(PPID)를 식별합니다. PPID는 인터넷 할당 번호 관리기관(IANA)에서 할당합니다.
    유형: string
  - 이름: severity
    설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
    유형: string
  - 이름: sctp_chunk_type
    설명: 청크에 포함된 정보의 유형(예: 제어 또는 데이터)을 설명합니다.
    유형: string
  - 이름: sctp_event_type
    설명: SCTP 보호 프로파일이 SCTP 트래픽에 적용될 때 SCTP 청크 또는 패킷마다 트리거되는 이벤트를 정의합니다. 또한 SCTP 연관의 시작 또는 종료에 의해 트리거됩니다.
    유형: string
  - 이름: verif_tag_1
    설명: 연관을 시작하는 endpoint1이 수신한 SCTP 패킷이 현재 SCTP 연관에 속하는지 확인하고 endpoint2를 검증하는 데 사용됩니다.
    유형: string
  - 이름: verif_tag_2
    설명: endpoint2가 수신한 SCTP 패킷이 현재 SCTP 연관에 속하는지 확인하고 endpoint1을 검증하는 데 사용됩니다.
    유형: string
  - 이름: sctp_cause_code
    설명: 한 endpoint가 동일한 SCTP 연관의 다른 endpoint에 오류 상태의 이유를 지정하기 위해 전송합니다.
    유형: string
  - 이름: diam_app_id
    설명: 이벤트를 트리거한 데이터 청크의 diameter 애플리케이션입니다. Diameter Application ID는 인터넷 할당 번호 관리기관(IANA)에서 할당합니다.
    유형: string
  - 이름: diam_cmd_code
    설명: 이벤트를 트리거한 데이터 청크의 diameter 명령 코드입니다. Diameter Command Code는 인터넷 할당 번호 관리기관(IANA)에서 할당합니다.
    유형: string
  - 이름: diam_avp_code
    설명: 이벤트를 트리거한 데이터 청크의 diameter AVP 코드입니다.
    유형: string
  - 이름: stream_id
    설명: 이벤트를 트리거한 데이터 청크를 전달하는 스트림의 ID입니다.
    유형: string
  - 이름: assoc_end_reason
    설명: 연관이 종료된 이유입니다. 종료에 여러 원인이 있었으면 우선순위가 가장 높은 이유가 표시됩니다. 우선순위가 높은 순서대로 가능한 세션 종료 이유는 shutdown-from-endpoint(최고, endpoint가 SHUTDOWN 전송), abort-from-endpoint(endpoint가 ABORT 전송), unknown(최저, 연관이 만료되었거나 연관 종료 이유가 앞의 이유 중 어느 하나에도 해당하지 않는 경우, 예: clear session all 명령)입니다.
    유형: string
  - 이름: op_code
    설명: 이벤트를 트리거한 데이터 청크에서 MAP 또는 CAP와 같은 애플리케이션 계층 SS7 프로토콜의 작업 코드를 식별합니다.
    유형: string
  - 이름: sccp_calling_ssn
    설명: 이벤트를 트리거한 데이터 청크의 신호 연결 제어부(SCCP) 발신자 서브시스템 번호(SSN)입니다.
    유형: string
  - 이름: sccp_calling_gt
    설명: 이벤트를 트리거한 데이터 청크의 신호 연결 제어부(SCCP) 발신자 글로벌 타이틀(GT)입니다.
    유형: string
  - 이름: sctp_filter
    설명: SCTP 청크가 일치한 필터의 이름입니다.
    유형: string
  - 이름: chunks
    설명: 연관의 총 청크 수(전송 및 수신)입니다.
    유형: bigint
  - 이름: chunks_sent
    설명: 연관에 대한 endpoint1(연관을 시작하는 쪽)에서 endpoint2로 전송된 청크 수입니다.
    유형: bigint
  - 이름: chunks_received
    설명: 연관에 대한 endpoint2에서 endpoint1(연관을 시작하는 쪽)로 수신된 청크 수입니다.
    유형: bigint
  - name: packets
    설명: 세션의 총 패킷 수(전송 및 수신)입니다.
    유형: bigint
  - 이름: pkts_sent
    설명: 세션의 클라이언트-서버 패킷 수입니다.
    유형: bigint
  - 이름: pkts_received
    설명: 세션의 서버-클라이언트 패킷 수입니다.
    유형: bigint
  - 이름: 룰_uuid
    설명: 룰을 영구적으로 식별하는 UUID.
    유형: string
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에서 수신된 시간(밀리초 단위)입니다. 고해상도 타임스탬프는 PAN-OS 11.1 이상을 실행하는 관리형 방화벽에서 수신된 로그에 대해 지원됩니다.
    유형: timestamp
    시간 형식:
      - rfc3339

```

### PaloAltoNGFW\.System

시스템 로그는 데몬, HA, 라우팅, 인증, 업그레이드, 섀시 이벤트와 같은 플랫폼 이벤트를 기록합니다.

참조: [System 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/system-log-fields)

```yaml
스키마: PaloAltoNGFW.System
설명: 시스템 로그는 데몬, HA, 라우팅, 인증, 업그레이드, 섀시 이벤트와 같은 플랫폼 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/system-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 SYSTEM입니다.
    유형: string
  - 이름: subtype
    설명: 시스템 로그의 하위 유형(데몬 계열)입니다. 예: general, ha, routing.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: vsys
    설명: 로그와 연결된 가상 시스템입니다.
    유형: string
  - 이름: eventid
    설명: 이벤트의 이름입니다.
    유형: string
  - 이름: object
    설명: 시스템 이벤트와 연결된 객체의 이름.
    유형: string
  - 이름: module
    설명: '하위 유형이 general일 때: 서브시스템(management, auth, ha 등).'
    유형: string
  - 이름: severity
    설명: 이벤트의 심각도(informational, low, medium, high, critical)입니다.
    유형: string
  - 이름: description
    설명: 이벤트의 상세 설명입니다.
    유형: string
  - 이름: seqno
    설명: 이 로그 유형에 대한 64비트 로그 항목 식별자.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 다중 VSYS가 활성화된 경우의 가상 시스템 이름.
    유형: string
  - 이름: device_name
    설명: 이벤트를 기록한 방화벽의 호스트 이름입니다.
    유형: string
    지표:
      - 호스트 이름
  - 이름: high_res_timestamp
    설명: 관리 평면의 고해상도 수신 시간(PAN-OS 11.1+)입니다.
    유형: timestamp
    시간 형식:
      - rfc3339

```

### PaloAltoNGFW\.Threat

위협 로그는 Threat Prevention, WildFire, URL filtering, Anti-Spyware, Vulnerability Protection 및 관련 프로필에서 탐지된 보안 이벤트를 기록합니다.

참조: [Threat 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/threat-log-fields)

```yaml
스키마: PaloAltoNGFW.Threat
설명: 위협 로그는 Threat Prevention, WildFire, URL filtering, Anti-Spyware, Vulnerability Protection 및 관련 프로필에서 탐지된 보안 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/threat-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 THREAT입니다.
    유형: string
  - 이름: subtype
    설명: 위협 로그의 하위 유형(data, file, flood, packet, scan, spyware, url, virus, vulnerability, wildfire, wildfire-virus, ml-virus 등)입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 원래 세션의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: dst
    설명: 원래 세션의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natsrc
    설명: 소스 NAT가 수행된 경우, NAT 후 소스 IP 주소입니다.
    유형: string
    지표:
      - ip
  - 이름: natdst
    설명: 목적지 NAT가 수행된 경우, NAT 후 목적지 IP 주소입니다.
    유형: string
    지표:
      - ip
  - name: 룰
    설명: 세션이 일치한 룰의 이름입니다.
    유형: string
  - 이름: srcuser
    설명: 세션을 시작한 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: dstuser
    설명: 세션의 대상이 된 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: app
    설명: 세션과 연결된 애플리케이션.
    유형: string
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: from
    설명: 세션의 출발 존.
    유형: string
  - 이름: to
    설명: 세션의 도착 존.
    유형: string
  - 이름: inbound_if
    설명: 세션의 출발 인터페이스.
    유형: string
  - 이름: outbound_if
    설명: 세션의 도착 인터페이스.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: sessionid
    설명: 각 세션에 적용되는 내부 숫자 식별자.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 동일한 Source IP, Destination IP, Application, Content/Threat Type을 가진 세션 수입니다.
    유형: bigint
  - 이름: sport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: dport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: natsport
    설명: NAT 이후의 소스 포트.
    유형: bigint
  - 이름: natdport
    설명: NAT 이후의 대상 포트.
    유형: bigint
  - 이름: flags
    설명: 세션에 대한 세부 정보를 제공하는 32비트 필드입니다. 기록된 값과 AND 연산하여 디코딩합니다.
    유형: string
  - 이름: proto
    설명: 세션과 연결된 IP 프로토콜.
    유형: string
  - 이름: action
    설명: 세션에 대해 수행된 동작(알러트, 허용, 거부, drop, reset-client, reset-server, reset-both, block-url, block-ip 등)입니다.
    유형: string
  - 이름: misc
    설명: '가변 길이 필드: url 하위 유형의 URI, file/virus/wildfire 하위 유형의 파일 이름 또는 유형, 해당되는 경우 vulnerability의 URL 또는 파일 이름, 또는 특정 탐지에 대한 위조된 SNI.'
    유형: string
    지표:
      - 호스트 이름
  - 이름: threatid
    설명: 알려진 위협과 사용자 지정 위협에 대한 Palo Alto Networks 식별자(설명 문자열과 괄호 안의 선택적 64비트 ID)입니다.
    유형: string
  - 이름: category
    설명: 'URL 하위 유형의 경우: URL 범주; WildFire 하위 유형의 경우: 판정(malware, phishing, grayware, benign); 다른 하위 유형의 경우는 일반적으로 any입니다.'
    유형: string
  - 이름: severity
    설명: 위협과 연관된 심각도(informational, low, medium, high, critical)입니다.
    유형: string
  - 이름: direction
    설명: '공격 방향: 0은 client-to-server, 1은 server-to-client입니다.'
    유형: string
  - 이름: seqno
    설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: srcloc
    설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: dstloc
    설명: 대상 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: contenttype
    설명: 하위 유형이 URL일 때 HTTP 응답 데이터의 콘텐츠 유형입니다. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: pcap_id
    설명: 위협 pcap 파일을 확장 pcap과 연관시키는 패킷 캡처 ID입니다(없으면 0).
    유형: string
  - 이름: filedigest
    설명: WildFire 분석을 위해 WildFire로 전송된 파일의 바이너리 해시입니다(WildFire 하위 유형).
    유형: string
  - 이름: cloud
    설명: 파일이 업로드된 WildFire 장비 또는 클라우드의 FQDN입니다(WildFire 하위 유형).
    유형: string
    지표:
      - 호스트 이름
  - 이름: url_idx
    설명: 동일한 세션 내의 여러 URL 항목을 상관시키는 카운터입니다(URL filtering 및 WildFire 하위 유형).
    유형: string
  - 이름: user_agent
    설명: HTTP 요청의 User-Agent 문자열입니다(URL filtering 하위 유형).
    유형: string
  - 이름: filetype
    설명: WildFire 분석을 위해 전달된 파일의 유형입니다(WildFire 하위 유형).
    유형: string
  - 이름: xff
    설명: X-Forwarded-For 헤더 값입니다(URL filtering 하위 유형). 장비에 따라 IP가 아닌 값을 포함할 수 있습니다.
    유형: string
    지표:
      - 호스트 이름
  - 이름: referer
    설명: Referer 헤더 URL(URL 필터링 하위 유형).
    유형: string
    지표:
      - 호스트 이름
  - 이름: sender
    설명: 이메일 발신자의 이름.
    유형: string
  - 이름: subject
    설명: 이메일 제목.
    유형: string
  - 이름: recipient
    설명: 이메일 수신자의 이름.
    유형: string
  - 이름: reportid
    설명: 분석 요청을 식별합니다(데이터 필터링 및 WildFire 하위 유형).
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: multi-VSYS가 활성화된 경우 세션과 연결된 가상 시스템의 이름.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_uuid
    설명: VMware NSX의 게스트 VM에 대한 소스 범용 고유 식별자.
    유형: string
  - 이름: dst_uuid
    설명: VMware NSX의 게스트 VM에 대한 대상 범용 고유 식별자.
    유형: string
  - 이름: http_method
    설명: URL 필터링 로그의 웹 요청에 사용된 HTTP 메서드.
    유형: string
  - 이름: tunnelid
    설명: 국제 이동 가입자 식별자(IMSI); 십진수 숫자, 최대 15자리.
    유형: string
  - 이름: monitortag
    설명: 국제 이동 단말기 식별자(IMEI); 고유한 15자리 또는 16자리 장비 ID.
    유형: string
  - 이름: parent_session_id
    설명: 이 세션이 터널링된 세션의 ID.
    유형: string
  - 이름: parent_start_time
    설명: 상위 터널 세션이 시작된 날짜/시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: tunnel
    설명: GRE 또는 IPSec과 같은 터널 유형.
    유형: string
  - 이름: thr_category
    설명: 시그니처를 분류하는 위협 카테고리; 도메인 외부 동적 목록이 로그를 생성한 경우 domain-edl.
    유형: string
  - 이름: contentver
    설명: 로그가 생성될 당시 방화벽의 Applications and Threats 콘텐츠 버전.
    유형: string
  - 이름: assoc_id
    설명: SCTP 연관의 모든 연결을 식별합니다.
    유형: string
  - 이름: ppid
    설명: SCTP 데이터 청크의 페이로드 프로토콜 ID.
    유형: string
  - 이름: http_headers
    설명: URL 로그 항목에 삽입된 HTTP 헤더.
    유형: string
  - 이름: url_category_list
    설명: 정책을 적용하는 데 사용되는 URL 필터링 카테고리.
    유형: string
  - 이름: 룰_uuid
    설명: 룰을 영구적으로 식별하는 UUID; HTTP/2는 0이 아닌 TCP 연결 세션 ID로 표시됩니다.
    유형: string
  - 이름: http2_connection
    설명: 트래픽이 HTTP/2를 사용했는지 여부(TCP 연결 세션 ID, 비 HTTP/2는 0).
    유형: string
  - 이름: dynusergroup_name
    설명: 세션을 시작한 사용자를 포함하는 동적 사용자 그룹.
    유형: string
  - 이름: xff_ip
    설명: XFF의 요청 사용자 또는 상위 장치 IP이며, 비 IP 값을 포함할 수 있습니다.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_category
    설명: 트래픽 소스의 Device-ID 카테고리.
    유형: string
  - 이름: src_profile
    설명: 트래픽 소스의 Device-ID 프로필.
    유형: string
  - 이름: src_model
    설명: 트래픽 소스의 Device-ID 모델.
    유형: string
  - 이름: src_vendor
    설명: 트래픽 소스의 Device-ID 공급업체.
    유형: string
  - 이름: src_osfamily
    설명: 트래픽 소스의 Device-ID OS 패밀리.
    유형: string
  - 이름: src_osversion
    설명: 트래픽 소스의 Device-ID OS 버전.
    유형: string
  - 이름: src_host
    설명: 트래픽 소스의 Device-ID 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_mac
    설명: 트래픽 소스의 Device-ID MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: dst_category
    설명: 트래픽 대상의 Device-ID 카테고리.
    유형: string
  - 이름: dst_profile
    설명: 트래픽 대상의 Device-ID 프로필.
    유형: string
  - 이름: dst_model
    설명: 트래픽 대상의 Device-ID 모델.
    유형: string
  - 이름: dst_vendor
    설명: 트래픽 대상의 Device-ID 공급업체.
    유형: string
  - 이름: dst_osfamily
    설명: 트래픽 대상의 Device-ID OS 패밀리.
    유형: string
  - 이름: dst_osversion
    설명: 트래픽 대상의 Device-ID OS 버전.
    유형: string
  - 이름: dst_host
    설명: 트래픽 대상의 Device-ID 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: dst_mac
    설명: 트래픽 대상의 Device-ID MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: container_id
    설명: Kubernetes 노드의 PAN-NGFW pod 컨테이너 ID.
    유형: string
  - 이름: pod_namespace
    설명: 보호 중인 애플리케이션 POD의 네임스페이스.
    유형: string
  - 이름: pod_name
    설명: 보호 중인 애플리케이션 POD.
    유형: string
  - 이름: src_edl
    설명: 세션 소스 IP를 포함하는 외부 동적 목록.
    유형: string
  - 이름: dst_edl
    설명: 세션 대상 IP를 포함하는 외부 동적 목록.
    유형: string
  - 이름: hostid
    설명: GlobalProtect가 호스트를 식별하기 위해 할당한 고유 ID.
    유형: string
  - 이름: serialnumber
    설명: 사용자의 기기 또는 장치의 일련 번호.
    유형: string
    지표:
      - serial_number
  - 이름: domain_edl
    설명: 트래픽의 도메인 이름을 포함하는 외부 동적 목록.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_dag
    설명: 원래 세션 소스 동적 주소 그룹.
    유형: string
  - 이름: dst_dag
    설명: 원래 세션 대상 동적 주소 그룹.
    유형: string
  - 이름: partial_hash
    설명: 머신 러닝 부분 해시.
    유형: string
  - 이름: high_res_timestamp
    설명: 관리 평면에서의 고해상도 수신 시간(PAN-OS 11.1+); 소수 초를 포함한 RFC3339 스타일.
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: reason
    설명: 데이터 필터링 동작의 사유.
    유형: string
  - 이름: justification
    설명: 데이터 필터링 동작에 대한 정당한 이유.
    유형: string
  - 이름: nssai_sst
    설명: Network Slice ID의 Slice Service Type.
    유형: string
  - 이름: subcategory_of_app
    설명: 애플리케이션 구성의 애플리케이션 하위 범주.
    유형: string
  - 이름: category_of_app
    설명: 애플리케이션 구성의 애플리케이션 범주(business-systems, collaboration, general-internet, media, networking, saas).
    유형: string
  - 이름: technology_of_app
    설명: 구성의 애플리케이션 기술(browser-based, client-server, network-protocol, peer-to-peer).
    유형: string
  - 이름: risk_of_app
    설명: 애플리케이션 위험 수준(1=최저, 5=최고).
    유형: string
  - 이름: characteristic_of_app
    설명: 쉼표로 구분된 애플리케이션 특성.
    유형: string
  - 이름: container_of_app
    설명: 애플리케이션의 상위 애플리케이션.
    유형: string
  - 이름: tunneled_app
    설명: 해당하는 경우 터널링된 애플리케이션 이름.
    유형: string
  - 이름: is_saas_of_app
    설명: SaaS 애플리케이션이면 1, 그렇지 않으면 0.
    유형: string
  - 이름: sanctioned_state_of_app
    설명: 애플리케이션이 승인되었으면 1, 그렇지 않으면 0.
    유형: string
  - 이름: cloud_reportid
    설명: DLP 클라우드 서비스가 검사한 파일의 고유 ID.
    유형: string
  - 이름: flow_type
    설명: 트래픽에 대한 프록시 유형(Explicit Proxy, Transparent Proxy, NonProxyTraffic).
    유형: string
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터 이름(PAN-OS 11.1+).
    유형: string

```

### PaloAltoNGFW\.Traffic

Traffic 로그는 엔드포인트, NAT, 애플리케이션, 존, 정책 동작, 바이트/패킷 카운터를 포함한 방화벽 세션 흐름 메타데이터를 기록합니다.

참조: [Traffic 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/traffic-log-fields)

```yaml
스키마: PaloAltoNGFW.Traffic
설명: Traffic 로그는 엔드포인트, NAT, 애플리케이션, 존, 정책 동작, 바이트/패킷 카운터를 포함한 방화벽 세션 흐름 메타데이터를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/traffic-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 TRAFFIC입니다.
    유형: string
  - 이름: subtype
    설명: 트래픽 로그의 하위 유형입니다. 값은 start, end, drop, deny입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 원래 세션의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: dst
    설명: 원래 세션의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natsrc
    설명: 소스 NAT가 수행된 경우, NAT 이후의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natdst
    설명: 대상 NAT가 수행된 경우, NAT 이후의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - name: 룰
    설명: 세션이 일치한 룰의 이름입니다.
    유형: string
  - 이름: srcuser
    설명: 세션을 시작한 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: dstuser
    설명: 세션의 대상이 된 사용자의 사용자 이름.
    유형: string
    지표:
      - username
  - 이름: app
    설명: 세션과 연결된 애플리케이션.
    유형: string
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: from
    설명: 세션의 출발 존.
    유형: string
  - 이름: to
    설명: 세션의 도착 존.
    유형: string
  - 이름: inbound_if
    설명: 세션의 출발 인터페이스.
    유형: string
  - 이름: outbound_if
    설명: 세션의 도착 인터페이스.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: sessionid
    설명: 각 세션에 적용되는 내부 숫자 식별자.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
    유형: bigint
  - 이름: sport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: dport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: natsport
    설명: NAT 이후의 소스 포트.
    유형: bigint
  - 이름: natdport
    설명: NAT 이후의 대상 포트.
    유형: bigint
  - 이름: flags
    설명: 세션에 대한 세부 정보를 제공하는 32비트 필드입니다. 기록된 값과 AND 연산하여 디코딩합니다.
    유형: string
  - 이름: proto
    설명: 세션과 연결된 IP 프로토콜.
    유형: string
  - 이름: action
    설명: 세션에 대해 수행된 동작(allow, deny, drop, reset client, reset server, reset both, drop ICMP).
    유형: string
  - 이름: bytes
    설명: 세션의 총 바이트 수(송신 및 수신).
    유형: bigint
  - 이름: bytes_sent
    설명: 세션의 클라이언트-서버 방향 바이트 수.
    유형: bigint
  - 이름: bytes_received
    설명: 세션의 서버-클라이언트 방향 바이트 수.
    유형: bigint
  - name: packets
    설명: 세션의 총 패킷 수(전송 및 수신)입니다.
    유형: bigint
  - 이름: 시작
    설명: 세션 시작 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: elapsed
    설명: 세션 경과 시간.
    유형: bigint
  - 이름: category
    설명: 세션과 연결된 URL 카테고리(해당하는 경우).
    유형: string
  - 이름: seqno
    설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: srcloc
    설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: dstloc
    설명: 대상 국가 또는 개인 주소의 내부 리전. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: pkts_sent
    설명: 세션의 클라이언트-서버 패킷 수입니다.
    유형: bigint
  - 이름: pkts_received
    설명: 세션의 서버-클라이언트 패킷 수입니다.
    유형: bigint
  - 이름: session_end_reason
    설명: 세션이 종료된 이유(여러 원인이 있는 경우 우선순위가 가장 높은 이유).
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: action_source
    설명: 애플리케이션을 허용하거나 차단하기 위해 수행한 동작이 애플리케이션 내에서 정의되었는지 정책에서 정의되었는지 지정합니다.
    유형: string
  - 이름: src_uuid
    설명: VMware NSX 환경의 게스트 가상 머신에 대한 소스 범용 고유 식별자를 식별합니다.
    유형: string
  - 이름: dst_uuid
    설명: VMware NSX 환경의 게스트 가상 머신에 대한 대상 범용 고유 식별자를 식별합니다.
    유형: string
  - 이름: tunnelid
    설명: 국제 이동 가입자 식별자(IMSI)는 GSM/UMTS/EPS 시스템에서 각 모바일 가입자에게 할당되는 고유 번호입니다.
    유형: string
  - 이름: monitortag
    설명: International Mobile Equipment Identity(IMEI)는 각 모바일 스테이션 장비에 할당되는 고유한 15자리 또는 16자리 번호입니다.
    유형: string
  - 이름: parent_session_id
    설명: 이 세션이 터널링된 세션의 ID.
    유형: string
  - 이름: parent_start_time
    설명: 상위 터널 세션이 시작된 연/월/일 시:분:초.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: tunnel
    설명: GRE 또는 IPSec과 같은 터널 유형.
    유형: string
  - 이름: assoc_id
    설명: 두 SCTP 엔드포인트 간 연관의 모든 연결을 식별하는 번호입니다.
    유형: string
  - 이름: chunks
    설명: 연관에 대해 전송 및 수신된 SCTP 청크의 합계입니다.
    유형: bigint
  - 이름: chunks_sent
    설명: 연관에 대해 전송된 SCTP 청크 수입니다.
    유형: bigint
  - 이름: chunks_received
    설명: 연관에 대해 수신된 SCTP 청크 수입니다.
    유형: bigint
  - 이름: 룰_uuid
    설명: 룰을 영구적으로 식별하는 UUID.
    유형: string
  - 이름: http2_connection
    설명: 트래픽이 HTTP/2 연결을 사용했는지 식별합니다(SSL 세션의 경우 부모 세션 ID, 아니면 0).
    유형: string
  - 이름: link_change_count
    설명: 세션 중에 발생한 링크 플랩 수입니다.
    유형: bigint
  - 이름: policy_id
    설명: SD-WAN 정책의 이름.
    유형: string
  - 이름: link_switches
    설명: 링크 메타데이터 및 상태를 포함하는 최대 4개의 링크 플랩 항목이 들어 있습니다.
    유형: string
  - 이름: sdwan_cluster
    설명: SD-WAN 클러스터의 이름.
    유형: string
  - 이름: sdwan_device_type
    설명: 장치 유형(hub 또는 branch).
    유형: string
  - 이름: sdwan_cluster_type
    설명: 클러스터 유형(mesh 또는 hub-spoke).
    유형: string
  - 이름: sdwan_site
    설명: SD-WAN 사이트의 이름.
    유형: string
  - 이름: dynusergroup_name
    설명: 세션을 시작한 사용자를 포함하는 동적 사용자 그룹의 이름.
    유형: string
  - 이름: xff_ip
    설명: 웹 페이지를 요청한 사용자의 IP 주소 또는 요청이 통과한 뒤에서 두 번째 장치의 IP 주소이며, 비 IP 값을 포함할 수 있습니다.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_category
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 범주.
    유형: string
  - 이름: src_profile
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 장치 프로필.
    유형: string
  - 이름: src_model
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 모델.
    유형: string
  - 이름: src_vendor
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 공급업체.
    유형: string
  - 이름: src_osfamily
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 유형.
    유형: string
  - 이름: src_osversion
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 버전.
    유형: string
  - 이름: src_host
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: src_mac
    설명: Device-ID가 트래픽의 소스로 식별한 장치의 MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: dst_category
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 범주.
    유형: string
  - 이름: dst_profile
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 장치 프로필.
    유형: string
  - 이름: dst_model
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 모델.
    유형: string
  - 이름: dst_vendor
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 공급업체.
    유형: string
  - 이름: dst_osfamily
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 유형.
    유형: string
  - 이름: dst_osversion
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 버전.
    유형: string
  - 이름: dst_host
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: dst_mac
    설명: Device-ID가 트래픽의 대상으로 식별한 장치의 MAC 주소.
    유형: string
    지표:
      - mac
  - 이름: container_id
    설명: 애플리케이션 POD가 배포된 Kubernetes 노드의 PAN-NGFW pod 컨테이너 ID.
    유형: string
  - 이름: pod_namespace
    설명: 보호 중인 애플리케이션 POD의 네임스페이스.
    유형: string
  - 이름: pod_name
    설명: 보호 중인 애플리케이션 POD.
    유형: string
  - 이름: src_edl
    설명: 트래픽의 소스 IP 주소를 포함하는 외부 동적 목록의 이름.
    유형: string
  - 이름: dst_edl
    설명: 트래픽의 대상 IP 주소를 포함하는 외부 동적 목록의 이름.
    유형: string
  - 이름: hostid
    설명: GlobalProtect가 호스트를 식별하기 위해 할당한 고유 ID.
    유형: string
  - 이름: serialnumber
    설명: 사용자의 기기 또는 장치의 일련 번호.
    유형: string
    지표:
      - serial_number
  - 이름: src_dag
    설명: 원래 세션 소스 동적 주소 그룹.
    유형: string
  - 이름: dst_dag
    설명: 원래 대상 소스 동적 주소 그룹.
    유형: string
  - 이름: session_owner
    설명: HA 장애 조치 시 세션 테이블 데이터가 동기화된 HA 클러스터의 원래 고가용성(HA) 피어 세션 소유자.
    유형: string
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에서 수신된 시간(밀리초).
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: nssai_sst
    설명: 네트워크 슬라이스 ID의 A 슬라이스 서비스 유형.
    유형: string
  - 이름: nssai_sd
    설명: 네트워크 슬라이스 ID의 A 슬라이스 구분자.
    유형: string
  - 이름: subcategory_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
    유형: string
  - 이름: category_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
    유형: string
  - 이름: technology_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
    유형: string
  - 이름: risk_of_app
    설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
    유형: string
  - 이름: characteristic_of_app
    설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
    유형: string
  - 이름: container_of_app
    설명: 애플리케이션의 상위 애플리케이션.
    유형: string
  - 이름: tunneled_app
    설명: 터널링된 애플리케이션의 이름.
    유형: string
  - 이름: is_saas_of_app
    설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
    유형: string
  - 이름: sanctioned_state_of_app
    설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
    유형: string
  - 이름: offloaded
    설명: 트래픽 흐름이 오프로딩되었으면 1을, 오프로딩되지 않았으면 0을 표시합니다.
    유형: string
  - 이름: flow_type
    설명: 트래픽에 사용된 프록시 유형을 식별합니다(Explicit Proxy, Transparent Proxy 또는 NonProxyTraffic).
    유형: string
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터의 이름.
    유형: string
  - 이름: ai_traffic
    설명: 네트워크 세션이 AI 기반 보안 서비스에 의해 처리 중인지 여부를 나타냅니다.
    유형: string
  - 이름: ai_fwd_error
    설명: AI 엔진이 트래픽을 전달하는 동안 오류가 발생했는지 여부를 나타냅니다.
    유형: string
  - 이름: k8s_cluster_id
    설명: 트래픽 소스인 Kubernetes 클러스터의 고유 식별자.
    유형: string
  - 이름: tcp_rtt_c2s
    설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 RTT.'
    유형: string
  - 이름: tcp_rtt_s2c
    설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 RTT.'
    유형: string
  - 이름: total_n_ooseq_c2s
    설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 총 순서 벗어난 패킷 수.'
    유형: string
  - 이름: total_n_ooseq_s2c
    설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 총 순서 벗어난 패킷 수.'
    유형: string
  - 이름: tcp_retransit_cnt_c2s
    설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 재전송 수.'
    유형: string
  - 이름: tcp_retransit_cnt_s2c
    설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 재전송 수.'
    유형: string
  - 이름: tcp_zero_window_cnt_c2s
    설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 제로 윈도우 수.'
    유형: string
  - 이름: tcp_zero_window_cnt_s2c
    설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 제로 윈도우 수.'
    유형: string
  - 이름: src_adv_dev_id
    설명: 세션을 시작하는 엔드포인트의 고유 식별자(고급 Device-ID).
    유형: string
  - 이름: dst_adv_dev_id
    설명: 세션을 수신하는 엔드포인트의 고유 식별자(고급 Device-ID).
    유형: string

```

### PaloAltoNGFW\.Tunnel

Tunnel Inspection 로그는 터널 유형, 엔드포인트, 내부 세션 카운터, 터널 검사 정책 결과를 포함한 일반 텍스트 터널 세션 수명 주기 이벤트(START/END)를 기록합니다.

참조: [Tunnel 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/tunnel-inspection-log-fields)

```yaml
스키마: PaloAltoNGFW.Tunnel
설명: Tunnel Inspection 로그는 터널 유형, 엔드포인트, 내부 세션 카운터, 터널 검사 정책 결과를 포함한 일반 텍스트 터널 세션 수명 주기 이벤트(START/END)를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/tunnel-inspection-log-fields
필드:
  - 이름: receive_time
    설명: 로그가 관리 평면에 수신된 월, 일 및 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 세션과 관련된 로그 유형: START 또는 END.
    유형: string
  - 이름: subtype
    설명: 트래픽 로그의 하위 유형입니다. 값은 start, end, drop, deny입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 플레인에서 로그가 생성된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: src
    설명: 세션 내 패킷의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: dst
    설명: 세션 내 패킷의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natsrc
    설명: 소스 NAT가 수행된 경우, NAT 이후의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: natdst
    설명: 대상 NAT가 수행된 경우, NAT 이후의 대상 IP 주소.
    유형: string
    지표:
      - ip
  - name: 룰
    설명: 세션에 적용 중인 보안 정책 룰 이름.
    유형: string
  - 이름: srcuser
    설명: 세션 내 패킷의 소스 User ID.
    유형: string
    지표:
      - username
  - 이름: dstuser
    설명: 세션 내 패킷의 대상 User ID.
    유형: string
    지표:
      - username
  - 이름: app
    설명: 세션에서 사용된 터널링 프로토콜.
    유형: string
  - 이름: vsys
    설명: 세션과 연결된 가상 시스템.
    유형: string
  - 이름: from
    설명: 세션 내 패킷의 소스 존.
    유형: string
  - 이름: to
    설명: 세션 내 패킷의 대상 존.
    유형: string
  - 이름: inbound_if
    설명: 세션의 출발 인터페이스.
    유형: string
  - 이름: outbound_if
    설명: 세션의 도착 인터페이스.
    유형: string
  - 이름: logset
    설명: 세션에 적용된 로그 전달 프로필.
    유형: string
  - 이름: sessionid
    설명: 기록 중인 세션의 세션 ID.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
    유형: bigint
  - 이름: sport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: dport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: natsport
    설명: NAT 이후의 소스 포트.
    유형: bigint
  - 이름: natdport
    설명: NAT 이후의 대상 포트.
    유형: bigint
  - 이름: flags
    설명: 세션에 대한 세부 정보를 제공하는 32비트 필드; 이 필드는 로그된 값과 AND 연산을 수행하여 디코딩할 수 있습니다.
    유형: string
  - 이름: proto
    설명: 세션과 연결된 IP 프로토콜.
    유형: string
  - 이름: action
    설명: 세션에 대해 취한 동작; 가능한 값은 allow, deny, drop, drop ICMP, reset both, reset client, reset server입니다.
    유형: string
  - 이름: severity
    설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
    유형: string
  - 이름: seqno
    설명: 순차적으로 증가하는 64비트 로그 항목 식별자이며, 각 로그 유형은 고유한 번호 공간을 가집니다. 이 필드는 PA-7000 Series 방화벽에서 지원되지 않습니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: srcloc
    설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: dstloc
    설명: 대상 국가 또는 개인 주소의 내부 리전. 최대 길이는 32바이트입니다.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: tunnelid
    설명: 검사 중인 터널의 ID 또는 모바일 사용자의 국제 이동 가입자 식별자(IMSI) ID.
    유형: string
  - 이름: monitortag
    설명: Tunnel Inspection 정책 룰을 위해 구성한 모니터 이름 또는 모바일 장치의 국제 이동 단말기 식별자(IMEI) ID.
    유형: string
  - 이름: parent_session_id
    설명: 이 세션이 터널링된 세션의 ID. 내부 터널(터널링이 두 단계인 경우) 또는 내부 콘텐츠(터널링이 한 단계인 경우)에만 적용됩니다.
    유형: string
  - 이름: parent_start_time
    설명: 상위 터널 세션이 시작된 연/월/일 시:분:초.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: tunnel
    설명: GRE 또는 IPSec과 같은 터널 유형.
    유형: string
  - 이름: bytes
    설명: 세션의 바이트 수.
    유형: bigint
  - 이름: bytes_sent
    설명: 세션의 클라이언트-서버 방향 바이트 수.
    유형: bigint
  - 이름: bytes_received
    설명: 세션의 서버-클라이언트 방향 바이트 수.
    유형: bigint
  - name: packets
    설명: 세션의 총 패킷 수(전송 및 수신)입니다.
    유형: bigint
  - 이름: pkts_sent
    설명: 세션의 클라이언트-서버 패킷 수입니다.
    유형: bigint
  - 이름: pkts_received
    설명: 세션의 서버-클라이언트 패킷 수입니다.
    유형: bigint
  - 이름: max_encap
    설명: 패킷이 Tunnel Inspection 정책 룰에 구성된 최대 캡슐화 수준 수를 초과했기 때문에 방화벽이 드롭한 패킷 수입니다(Drop packet if over maximum tunnel inspection level).
    유형: bigint
  - 이름: unknown_proto
    설명: Tunnel Inspection 정책 룰에서 활성화된 대로 패킷에 알 수 없는 프로토콜이 포함되어 있기 때문에 방화벽이 드롭한 패킷 수입니다(Drop packet if unknown protocol inside tunnel).
    유형: bigint
  - 이름: strict_check
    설명: Tunnel Inspection 정책 룰에서 활성화된 대로 패킷의 터널 프로토콜 헤더가 터널 프로토콜의 RFC를 준수하지 않아 방화벽이 드롭한 패킷 수입니다(Drop packet if tunnel protocol fails strict header check).
    유형: bigint
  - 이름: tunnel_fragment
    설명: 단편화 오류로 인해 방화벽이 드롭한 패킷 수입니다.
    유형: bigint
  - 이름: sessions_created
    설명: 생성된 내부 세션 수입니다.
    유형: bigint
  - 이름: sessions_closed
    설명: 생성된 완료/종료된 세션 수입니다.
    유형: bigint
  - 이름: session_end_reason
    설명: 세션이 종료된 이유입니다. 종료에 여러 원인이 있는 경우 이 필드는 우선순위가 가장 높은 이유만 표시합니다.
    유형: string
  - 이름: action_source
    설명: 애플리케이션을 허용하거나 차단하기 위해 수행한 동작이 애플리케이션 내에서 정의되었는지 정책에서 정의되었는지 지정합니다. 동작은 세션에 대해 allow, deny, drop, reset-server, reset-client 또는 reset-both일 수 있습니다.
    유형: string
  - 이름: 시작
    설명: 세션이 시작된 연/월/일 시:분:초.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: elapsed
    설명: 세션 경과 시간.
    유형: bigint
  - 이름: tunnel_insp_룰
    설명: 평문 터널 트래픽과 일치하는 터널 검사 룰의 이름.
    유형: string
  - 이름: remote_user_ip
    설명: 원격 사용자의 IPv4 또는 IPv6 주소.
    유형: string
    지표:
      - ip
  - 이름: remote_user_id
    설명: 원격 사용자의 IMSI 식별자이며, 사용 가능한 경우 IMEI 식별자 하나 또는 MSISDN 식별자 하나입니다.
    유형: string
  - 이름: 룰_uuid
    설명: 룰을 영구적으로 식별하는 UUID.
    유형: string
  - 이름: pcap_id
    설명: 방화벽에서 pcap 파일의 위치를 정의하는 고유 패킷 캡처 ID.
    유형: string
  - 이름: dynusergroup_name
    설명: 세션을 시작한 사용자를 포함하는 동적 사용자 그룹의 이름.
    유형: string
  - 이름: src_edl
    설명: 트래픽의 소스 IP 주소를 포함하는 외부 동적 목록의 이름.
    유형: string
  - 이름: dst_edl
    설명: 트래픽의 대상 IP 주소를 포함하는 외부 동적 목록의 이름.
    유형: string
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에서 수신된 시간(밀리초 단위)입니다. 고해상도 타임스탬프는 PAN-OS 11.1 이상을 실행하는 관리형 방화벽에서 수신된 로그에 대해 지원됩니다.
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: nssai_sd
    설명: 네트워크 슬라이스 ID의 A 슬라이스 구분자.
    유형: string
  - 이름: nssai_sst
    설명: 네트워크 슬라이스 ID의 A 슬라이스 서비스 유형.
    유형: string
  - 이름: pdu_session_id
    설명: 터널 내부의 L4 세그먼트 모음에 대한 세션 ID.
    유형: string
  - 이름: subcategory_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
    유형: string
  - 이름: category_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
    유형: string
  - 이름: technology_of_app
    설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
    유형: string
  - 이름: risk_of_app
    설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
    유형: string
  - 이름: characteristic_of_app
    설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
    유형: string
  - 이름: container_of_app
    설명: 애플리케이션의 상위 애플리케이션.
    유형: string
  - 이름: is_saas_of_app
    설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
    유형: string
  - 이름: sanctioned_state_of_app
    설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
    유형: string
  - 이름: cluster_name
    설명: (11.1 및 이후 릴리스) CN-Series 방화벽 클러스터의 이름.
    유형: string

```

### PaloAltoNGFW\.UserID

User-ID 로그는 IP 주소-사용자 매핑 수명 주기 이벤트(로그인, 로그아웃, User-ID 에이전트 및 통합에서 제공된 동적 태그 등록 포함)를 기록합니다.

참조: [User-ID 로그 필드 및 버전 관리에 대한 Palo Alto 문서](https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/user-id-log-fields)

```yaml
스키마: PaloAltoNGFW.UserID
설명: User-ID 로그는 IP 주소-사용자 매핑 수명 주기 이벤트(로그인, 로그아웃, User-ID 에이전트 및 통합에서 제공된 동적 태그 등록 포함)를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/user-id-log-fields
필드:
  - 이름: receive_time
    설명: 관리 플레인에서 로그가 수신된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: serial
    설명: 로그를 생성한 방화벽의 일련번호.
    유형: string
    지표:
      - serial_number
  - 이름: type
    설명: 로그 유형을 지정합니다. 값은 USERID입니다.
    유형: string
  - 이름: subtype
    설명: User-ID 로그의 하위 유형이며, 값은 login, logout, register-tag, unregister-tag입니다.
    유형: string
  - 이름: time_generated
    설명: 데이터 평면에서 로그가 생성된 시간입니다.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
    이벤트 시간 여부: true
  - 이름: vsys
    설명: 구성 로그와 연결된 가상 시스템.
    유형: string
  - 이름: ip
    설명: 원래 세션의 소스 IP 주소.
    유형: string
    지표:
      - ip
  - 이름: user
    설명: 최종 사용자를 식별합니다.
    유형: string
    지표:
      - username
  - 이름: datasourcename
    설명: IP(포트)-사용자 매핑을 전송하는 User-ID 소스입니다.
    유형: string
  - 이름: eventid
    설명: 이벤트 이름을 보여주는 문자열.
    유형: string
  - 이름: repeatcnt
    설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
    유형: bigint
  - 이름: timeout
    설명: IP/사용자 매핑이 지워지는 시간 초과 기간입니다.
    유형: bigint
  - 이름: beginport
    설명: 세션이 사용한 소스 포트.
    유형: bigint
  - 이름: endport
    설명: 세션이 사용한 대상 포트.
    유형: bigint
  - 이름: datasource
    설명: 매핑 정보가 수집되는 소스.
    유형: string
    지표:
      - 호스트 이름
  - 이름: datasourcetype
    설명: 데이터 소스 내에서 IP/사용자 매핑을 식별하는 데 사용되는 메커니즘.
    유형: string
  - 이름: seqno
    설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
    유형: string
  - 이름: actionflags
    설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
    유형: string
  - 이름: dg_hier_level_1
    설명: 장치 그룹 계층 수준 1 식별자.
    유형: string
  - 이름: dg_hier_level_2
    설명: 장치 그룹 계층 수준 2 식별자.
    유형: string
  - 이름: dg_hier_level_3
    설명: 장치 그룹 계층 수준 3 식별자.
    유형: string
  - 이름: dg_hier_level_4
    설명: 장치 그룹 계층 수준 4 식별자.
    유형: string
  - 이름: vsys_name
    설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
    유형: string
  - 이름: device_name
    설명: 세션이 기록된 방화벽의 호스트 이름.
    유형: string
    지표:
      - 호스트 이름
  - 이름: vsys_id
    설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
    유형: string
  - 이름: factortype
    설명: 다단계 인증이 있는 경우 사용자 인증에 사용되는 공급업체.
    유형: string
  - 이름: factorcompletiontime
    설명: 인증이 완료된 시간.
    유형: timestamp
    시간 형식:
      - '%Y/%m/%d %H:%M:%S'
  - 이름: factorno
    설명: 기본 인증(1) 또는 추가 요소(2, 3)의 사용을 나타냅니다.
    유형: bigint
  - 이름: ugflags
    설명: '사용자 그룹 매핑 중에 발견된 사용자 그룹인지 여부를 표시합니다. 지원되는 값은 다음과 같습니다: User Group Found—사용자를 그룹에 매핑할 수 있는지 여부를 나타냅니다. Duplicate User—사용자 그룹에서 중복 사용자가 발견되었는지 여부를 나타냅니다. 사용자 그룹이 없으면 N/A를 표시합니다.'
    유형: string
  - 이름: userbysource
    설명: IP 주소를 통한 사용자 이름 매핑으로 소스에서 수신한 사용자 이름을 나타냅니다.
    유형: string
    지표:
      - username
  - 이름: tag_name
    설명: 사용자가 매핑되는 사용자 그룹과 연결된 동적 사용자 그룹에 관련된 태그의 이름.
    유형: string
  - 이름: high_res_timestamp
    설명: 로그가 관리 평면에 수신된 시간(밀리초). 이 새 필드의 형식은 YYYY-MM-DDThh:mm:ss.sssTZD입니다. 고해상도 타임스탬프는 PAN-OS 11.1 및 이후 릴리스를 실행하는 관리형 방화벽에서 수신된 로그를 지원합니다. PAN-OS 9.1 및 이전 릴리스를 실행하는 관리형 방화벽에서 수신된 로그는 로그가 수신된 시점과 관계없이 1969-12-31T16:00:00:000-8:00 타임스탬프를 표시합니다.
    유형: timestamp
    시간 형식:
      - rfc3339
  - 이름: origindatasource
    설명: User-ID 매핑이 시작된 소스.
    유형: string
    지표:
      - 호스트 이름
  - 이름: cluster_name
    설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
    유형: string

```


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.panther.com/ko/data-onboarding/supported-logs/paloaltongfw.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
