Panther는 현재 활성 배포 중인 일반적인 PAN-OS 릴리스를 지원하며, 구체적으로는 버전 10.2+부터 12.1까지입니다. 더 최신의 PAN-OS 버전에서는 추가 필드가 도입될 수 있습니다. Panther는 향후 통합 릴리스가 핵심 스키마를 업데이트할 때까지 문서화되지 않은 필드를 자동으로 제외합니다.
로그가 CSV로 포맷된 경우, PAN-OS 장치는 이를 Syslog를 통해 다음으로 내보낼 수 있습니다. Panther Log Forwarder 또는 원하는 수집기로, 그러면 해당 수집기는 지원되는 데이터 전송.
스키마: PaloAltoNGFW.Audit
설명: 감사 로그는 CLI 명령, 웹 인터페이스 탐색, REST API 호출을 포함하여 방화벽 또는 Panorama에서 수행된 관리 작업을 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/audit-log-fields
필드:
- 이름: serial
설명: 로그를 생성한 방화벽 또는 Panorama의 일련번호.
유형: string
지표:
- serial_number
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: subtype
설명: '위협/콘텐츠 유형(하위 유형): 로그 유형을 지정합니다; 값은 AUDIT입니다. 감사 로그는 시스템 로그의 하위 유형입니다.'
유형: string
- 이름: eventid
설명: '이벤트 ID: 감사 로그를 생성한 명령의 출처입니다. 값에는 cli(방화벽 또는 Panorama 명령줄), gui(웹 인터페이스), gui-op(웹 인터페이스의 운영 명령), gnmi(OpenConfig 플러그인), rest(PAN-OS REST API)가 포함됩니다).
유형: string
- 이름: object
설명: 로그를 생성한 명령을 실행한 관리자 이름.
유형: string
지표:
- username
- 이름: cli_command
설명: 실행된 명령으로, 로그를 생성했습니다.
유형: string
- 이름: severity
설명: 로그를 생성한 명령의 완료 상태; 값은 none, success 또는 failure일 수 있습니다.
유형: string
스키마: PaloAltoNGFW.Authentication
설명: 인증 로그는 정책, 요소, 서버 프로필, Device-ID 컨텍스트를 포함하여 사용자 인증 시도와 결과를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/authentication-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 장치의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다; 값은 AUTHENTICATION입니다.
유형: string
- 이름: subtype
설명: 시스템 로그의 하위 유형; 로그를 생성하는 시스템 데몬을 가리킵니다; 값은 crypto, dhcp, dnsproxy, dos, general, global-protect, ha, hw, nat, ntpd, pbf, port, pppoe, ras, routing, satd, sslmgr, sslvpn, userid, url-filtering, vpn입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: ip
설명: 원래 세션의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: user
설명: 인증되는 최종 사용자.
유형: string
지표:
- username
- 이름: normalize_user
설명: 인증되는 사용자 이름의 정규화된 버전(예: 사용자 이름에 도메인 이름 추가).
유형: string
지표:
- username
- 이름: object
설명: 시스템 이벤트와 연결된 객체의 이름.
유형: string
- 이름: authpolicy
설명: 보호된 리소스에 대한 액세스를 허용하기 전에 인증에 사용된 정책.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
유형: bigint
- 이름: authid
설명: 기본 인증과 추가(다단계) 인증 전반에 걸쳐 부여되는 고유 ID.
유형: string
- 이름: vendor
설명: 추가 인증 요소를 제공하는 공급업체.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: serverprofile
설명: 인증에 사용된 인증 서버.
유형: string
지표:
- 호스트 이름
- 이름: desc
설명: 추가 인증 정보.
유형: string
- 이름: clienttype
설명: 인증을 완료하는 데 사용된 클라이언트 유형(예: 인증 포털).
유형: string
- 이름: event
설명: 인증 시도의 결과.
유형: string
- 이름: factorno
설명: 기본 인증(1) 또는 추가 요소(2, 3)의 사용을 나타냅니다.
유형: bigint
- 이름: seqno
설명: 순차적으로 증가하는 64비트 로그 항목 식별자. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: authproto
설명: 서버가 사용한 인증 프로토콜을 나타냅니다. 예: PEAP with GTC.
유형: string
- 이름: 룰_uuid
설명: 룰을 영구적으로 식별하는 UUID.
유형: string
- 이름: high_res_timestamp
설명: 관리 플레인에서 로그가 수신된 시간(밀리초 단위)(관리형 방화벽의 경우 PAN-OS 11.1+; 이전 릴리스에서는 자리 표시자 타임스탬프가 표시될 수 있음).
유형: timestamp
시간 형식:
- rfc3339
- 이름: src_category
설명: Device-ID가 트래픽의 소스로 식별한 장치의 범주.
유형: string
- 이름: src_profile
설명: Device-ID가 트래픽의 소스로 식별한 장치의 장치 프로필.
유형: string
- 이름: src_model
설명: Device-ID가 트래픽의 소스로 식별한 장치의 모델.
유형: string
- 이름: src_vendor
설명: Device-ID가 트래픽의 소스로 식별한 장치의 공급업체.
유형: string
- 이름: src_osfamily
설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 유형.
유형: string
- 이름: src_osversion
설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 버전.
유형: string
- 이름: src_host
설명: Device-ID가 트래픽의 소스로 식별한 장치의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: src_mac
설명: Device-ID가 트래픽의 소스로 식별한 장치의 MAC 주소.
유형: string
지표:
- mac
- 이름: region
설명: 트래픽이 시작된 지리적 지역.
유형: string
- 이름: user_agent
설명: HTTP 요청 헤더 User-Agent의 문자열.
유형: string
- 이름: sessionid
설명: 트래픽 세션을 고유하게 식별하는 문자열.
유형: string
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
유형: string
스키마: PaloAltoNGFW.Config
설명: 구성 로그는 방화벽 또는 Panorama 구성의 변경 사항(커밋, 편집, 정책 업데이트)을 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/config-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 장치의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다; 값은 CONFIG입니다.
유형: string
- 이름: subtype
설명: 구성 로그의 하위 유형(대개 사용되지 않음).
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: host
설명: 클라이언트 머신의 호스트 이름 또는 IP 주소.
유형: string
지표:
- 호스트 이름
- 이름: vsys
설명: 구성 로그와 연결된 가상 시스템.
유형: string
- 이름: cmd
설명: 관리자가 수행한 명령; 값에는 add, clone, commit, delete, edit, move, rename, set이 포함됩니다.
유형: string
- 이름: admin
설명: 구성을 수행한 관리자의 사용자 이름.
유형: string
지표:
- username
- 이름: client
설명: 관리자가 사용한 클라이언트; 값에는 Web과 CLI가 포함됩니다.
유형: string
- 이름: result
설명: 구성 작업의 결과(Submitted, Succeeded, Failed, Unauthorized).
유형: string
- 이름: path
설명: 실행된 구성 명령의 경로.
유형: string
- 이름: seqno
설명: 이 로그 유형에 대한 64비트 로그 항목 식별자.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 다중 VSYS가 활성화된 경우의 가상 시스템 이름.
유형: string
- 이름: device_name
설명: 로그가 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: dg_id
설명: Panorama에서 관리되는 경우의 장치 그룹.
유형: string
- 이름: comment
설명: 정책 룰 구성 변경에 대한 감사 댓글.
유형: string
- 이름: high_res_timestamp
설명: 관리 플레인에서의 고해상도 수신 시간(PAN-OS 10.0+).
유형: timestamp
시간 형식:
- rfc3339
스키마: PaloAltoNGFW.Correlation
설명: 상관 로그는 호스트가 correlation object에 정의된 조건과 일치할 때 방화벽이 생성한 상관 이벤트를 기록하며, 네트워크, 사용자 또는 호스트에 대한 잠재적 위협을 요약합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/correlated-events-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 장치의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다; 값은 CORRELATION입니다.
유형: string
- 이름: subtype
설명: 시스템 로그의 하위 유형; 로그를 생성하는 시스템 데몬을 가리킵니다; 값은 crypto, dhcp, dnsproxy, dos, general, global-protect, ha, hw, nat, ntpd, pbf, port, pppoe, ras, routing, satd, sslmgr, sslvpn, userid, url-filtering, vpn입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 이벤트를 시작한 사용자의 IP 주소.
유형: string
지표:
- ip
- 이름: srcuser
설명: 이벤트를 시작한 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: vsys
설명: 구성 로그와 연결된 가상 시스템.
유형: string
- 이름: category
설명: 네트워크, 사용자 또는 호스트에 가해지는 위협 또는 피해의 유형에 대한 요약.
유형: string
- 이름: severity
설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: objectname
설명: 일치한 correlation object의 이름.
유형: string
- 이름: object_id
설명: 시스템 이벤트와 연결된 객체의 이름.
유형: string
- 이름: evidence
설명: 호스트가 correlation object에 정의된 조건과 일치한 횟수를 나타내는 요약 문장. 예: Host visited known malware URl (19회).
유형: string
스키마: PaloAltoNGFW.Decryption
설명: 복호화 로그는 핸드셰이크 단계, 인증서 메타데이터, 프록시 유형, 정책, 세션 컨텍스트를 포함하여 SSL/TLS 복호화 검사 결과를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/decryption-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다; 값은 DECRYPTION입니다.
유형: string
- 이름: subtype
설명: '위협/콘텐츠 유형(하위 유형): 복호화 로그에서는 사용되지 않습니다.'
유형: string
- 이름: config_ver
설명: 소프트웨어 버전.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 원래 세션의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: dst
설명: 원래 세션의 대상 IP 주소.
유형: string
지표:
- ip
- 이름: natsrc
설명: 소스 NAT가 수행된 경우, NAT 이후의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: natdst
설명: 대상 NAT가 수행된 경우, NAT 이후의 대상 IP 주소.
유형: string
지표:
- ip
- name: 룰
설명: 세션 트래픽을 제어하는 보안 정책 룰.
유형: string
- 이름: srcuser
설명: 세션을 시작한 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: dstuser
설명: 세션의 대상이 된 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: app
설명: 세션과 연결된 애플리케이션.
유형: string
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: from
설명: 세션의 출발 존.
유형: string
- 이름: to
설명: 세션의 도착 존.
유형: string
- 이름: inbound_if
설명: 세션의 출발 인터페이스.
유형: string
- 이름: outbound_if
설명: 세션의 도착 인터페이스.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: time_received
설명: 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: sessionid
설명: 각 세션에 적용되는 내부 숫자 식별자.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 콘텐츠/위협 유형을 가진 세션 수.
유형: bigint
- 이름: sport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: dport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: natsport
설명: NAT 이후의 소스 포트.
유형: bigint
- 이름: natdport
설명: NAT 이후의 대상 포트.
유형: bigint
- 이름: flags
설명: 세션에 대한 세부 정보를 제공하는 32비트 필드; 이 필드는 로그된 값과 AND 연산을 수행하여 디코딩할 수 있습니다.
유형: string
- 이름: proto
설명: 세션과 연결된 IP 프로토콜.
유형: string
- 이름: action
설명: 세션에 대해 취한 동작; 가능한 값은 allow, deny, drop, drop ICMP, reset both, reset client, reset server입니다.
유형: string
- 이름: tunnel
설명: 터널 유형.
유형: string
- 이름: src_uuid
설명: VMware NSX 환경의 게스트 가상 머신에 대한 소스 범용 고유 식별자.
유형: string
- 이름: dst_uuid
설명: VMware NSX 환경의 게스트 가상 머신에 대한 대상 범용 고유 식별자.
유형: string
- 이름: 룰_uuid
설명: 룰을 영구적으로 식별하는 UUID.
유형: string
- 이름: hs_stage_c2f
설명: 클라이언트에서 방화벽까지의 TLS 핸드셰이크 단계. 예: Client Hello, Server Hello, Certificate, Client/Server key exchange 등.
유형: string
- 이름: hs_stage_f2s
설명: 방화벽에서 서버까지의 TLS 핸드셰이크 단계.
유형: string
- 이름: tls_version
설명: 세션에 사용된 TLS 프로토콜 버전.
유형: string
- 이름: tls_keyxchg
설명: 세션에 사용된 키 교환 알고리즘.
유형: string
- 이름: tls_enc
설명: 세션 데이터를 암호화하는 데 사용된 알고리즘. 예: AES-128-CBC, AES-256-GCM 등.
유형: string
- 이름: tls_auth
설명: 세션에 사용된 인증 알고리즘. 예: SHA, SHA256, SHA384 등.
유형: string
- 이름: policy_name
설명: 세션과 연결된 복호화 정책의 이름.
유형: string
- 이름: ec_curve
설명: 클라이언트와 서버가 ECDHE 암호 모음을 사용하는 연결에 대해 협상하고 사용하는 타원 곡선 암호화 곡선.
유형: string
- 이름: err_index
설명: 발생한 오류 유형: Cipher, Resource, Resume, Version, Protocol, Certificate, Feature 또는 HSM.
유형: string
- 이름: root_status
설명: 루트 인증서의 상태. 예: trusted, untrusted 또는 uninspected.
유형: string
- 이름: chain_status
설명: 체인이 신뢰되는지 여부. 값은 Uninspected, Untrusted, Trusted 또는 Incomplete입니다.
유형: string
- 이름: proxy_type
설명: 복호화 프록시 유형. 예: Forward Proxy의 Forward, Inbound Inspection의 Inbound, 복호화되지 않은 트래픽의 No Decrypt, GlobalProtect 등.
유형: string
- 이름: cert_serial
설명: 인증서의 고유 식별자(인증서 발급자가 생성).
유형: string
- 이름: fingerprint
설명: x509 이진 형식의 인증서 해시.
유형: string
- 이름: notbefore
설명: 인증서가 유효해진 시간(이 시간 이전에는 인증서가 유효하지 않음).
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: notafter
설명: 인증서가 만료되는 시간(이 시간 이후에는 인증서가 유효하지 않음).
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: cert_ver
설명: 인증서 버전(V1, V2 또는 V3).
유형: string
- 이름: cert_size
설명: 인증서 키 크기.
유형: string
- 이름: cn_len
설명: 주체 공통 이름의 길이.
유형: bigint
- 이름: issuer_len
설명: 발급자 공통 이름의 길이.
유형: bigint
- 이름: rootcn_len
설명: 루트 공통 이름의 길이.
유형: bigint
- 이름: sni_len
설명: Server Name Indication(SNI, 호스트 이름)의 길이.
유형: bigint
- 이름: cert_flags
설명: '인증서 플래그는 7가지 값을 반환할 수 있습니다: 세션이 재개됨(b_resume_session); 인증서(주체) 공통 이름이 잘림(b_cert_cn_truncated); 발급자 공통 이름이 잘림(b_issuer_cn_truncated); 루트 공통 이름이 잘림(b_root_cn_truncated); Server Name Indication(SNI)이 잘림(b_sni_truncated); 인증서 유형(RSA 또는 ECDSA)(b_cert_type); 사용되지 않음(padding3).'
유형: string
- 이름: cn
설명: 도메인 이름(인증서가 보호하는 서버의 이름).
유형: string
지표:
- 호스트 이름
- 이름: issuer_cn
설명: 인증서 내용이 검증되었음을 확인한 조직의 이름.
유형: string
- 이름: root_cn
설명: 루트 인증 기관의 이름.
유형: string
- 이름: sni
설명: 클라이언트가 접속하려는 서버의 호스트 이름. SNI를 사용하면 각 웹사이트가 고유한 SNI를 가지므로, 서버는 같은 IP 주소와 TCP 포트에서 여러 웹사이트를 호스팅하고 여러 인증서를 제시할 수 있습니다.
유형: string
지표:
- 호스트 이름
- 이름: error
설명: 이벤트에서 발생한 오류를 보여주는 문자열.
유형: string
- 이름: container_id
설명: 방화벽이 클라우드 컨테이너에서 실행되는 경우 컨테이너를 식별하는 고유한 영숫자 문자열.
유형: string
- 이름: pod_namespace
설명: Kubernetes 파드 네임스페이스의 이름.
유형: string
- 이름: pod_name
설명: Kubernetes 파드의 이름.
유형: string
- 이름: src_edl
설명: 트래픽의 소스 IP 주소를 포함하는 외부 동적 목록의 이름.
유형: string
- 이름: dst_edl
설명: 트래픽의 대상 IP 주소를 포함하는 외부 동적 목록의 이름.
유형: string
- 이름: src_dag
설명: Device-ID가 트래픽의 소스로 식별한 동적 주소 그룹.
유형: string
- 이름: dst_dag
설명: Device-ID가 트래픽의 대상으로 식별한 동적 주소 그룹.
유형: string
- 이름: high_res_timestamp
설명: 관리 플레인에서 로그가 수신된 시간(밀리초 단위, PAN-OS 10.0+; 소수 초가 포함된 RFC3339).
유형: timestamp
시간 형식:
- rfc3339
- 이름: src_category
설명: Device-ID가 트래픽의 소스로 식별한 장치의 범주.
유형: string
- 이름: src_profile
설명: Device-ID가 트래픽의 소스로 식별한 장치의 장치 프로필.
유형: string
- 이름: src_model
설명: Device-ID가 트래픽의 소스로 식별한 장치의 모델.
유형: string
- 이름: src_vendor
설명: Device-ID가 트래픽의 소스로 식별한 장치의 공급업체.
유형: string
- 이름: src_osfamily
설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 유형.
유형: string
- 이름: src_osversion
설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 버전.
유형: string
- 이름: src_host
설명: Device-ID가 트래픽의 소스로 식별한 장치의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: src_mac
설명: Device-ID가 트래픽의 소스로 식별한 장치의 MAC 주소.
유형: string
지표:
- mac
- 이름: dst_category
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 범주.
유형: string
- 이름: dst_profile
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 장치 프로필.
유형: string
- 이름: dst_model
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 모델.
유형: string
- 이름: dst_vendor
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 공급업체.
유형: string
- 이름: dst_osfamily
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 유형.
유형: string
- 이름: dst_osversion
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 버전.
유형: string
- 이름: dst_host
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: dst_mac
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 MAC 주소.
유형: string
지표:
- mac
- 이름: seqno
설명: 순차적으로 증가하는 64비트 로그 항목 식별자; 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: subcategory_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
유형: string
- 이름: category_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
유형: string
- 이름: technology_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
유형: string
- 이름: risk_of_app
설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
유형: string
- 이름: characteristic_of_app
설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
유형: string
- 이름: container_of_app
설명: 애플리케이션의 상위 애플리케이션.
유형: string
- 이름: is_saas_of_app
설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
유형: string
- 이름: sanctioned_state_of_app
설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
유형: string
- 이름: cluster_name
설명: (PAN-OS 11.1 및 이후 릴리스) CN-Series 방화벽 클러스터의 이름.
유형: string
스키마: PaloAltoNGFW.GlobalProtect
GlobalProtect 로그는 인증, 터널 단계, 엔드포인트 컨텍스트, 게이트웨이 선택을 포함한 VPN 포털 및 게이트웨이 수명 주기 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/globalprotect-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 GLOBALPROTECT입니다.
유형: string
- 이름: subtype
설명: 위협 로그의 하위 유형입니다. GlobalProtect는 해당되는 경우 위협 하위 유형 값을 재사용할 수 있습니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: eventid
설명: 이벤트 이름을 보여주는 문자열.
유형: string
- 이름: stage
설명: 연결 단계(예: before-login, login, tunnel).
유형: string
- name: auth_method
설명: LDAP, RADIUS 또는 SAML과 같은 인증 유형.
유형: string
- 이름: tunnel_type
설명: 터널 유형(SSLVPN 또는 IPSec).
유형: string
- 이름: srcuser
설명: 세션을 시작한 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: srcregion
설명: 세션을 시작한 사용자의 지역.
유형: string
- 이름: machinename
설명: 사용자의 기기 이름.
유형: string
지표:
- 호스트 이름
- 이름: public_ip
설명: 세션을 시작한 사용자의 공용 IP 주소.
유형: string
지표:
- ip
- 이름: public_ipv6
설명: 세션을 시작한 사용자의 공용 IPv6 주소.
유형: string
지표:
- ip
- 이름: private_ip
설명: 세션을 시작한 사용자의 사설 IP 주소.
유형: string
지표:
- ip
- 이름: private_ipv6
설명: 세션을 시작한 사용자의 사설 IPv6 주소.
유형: string
지표:
- ip
- 이름: hostid
설명: GlobalProtect가 호스트를 식별하기 위해 할당하는 고유 ID.
유형: string
- 이름: serialnumber
설명: 사용자의 기기 또는 장치의 일련 번호.
유형: string
지표:
- serial_number
- 이름: client_ver
설명: 클라이언트의 GlobalProtect 앱 버전.
유형: string
- 이름: client_os
설명: 클라이언트 기기의 운영 체제 유형(예: Windows 또는 Linux).
유형: string
- 이름: client_os_ver
설명: 클라이언트 기기의 운영 체제 버전.
유형: string
- 이름: repeatcnt
설명: GlobalProtect가 최근 5초 이내에 감지한 일치하는 세션 수.
유형: bigint
- 이름: reason
설명: 격리 사유.
유형: string
- 이름: error
설명: 모든 이벤트에서 발생한 오류.
유형: string
- 이름: opaque
설명: 발생한 모든 이벤트에 대한 추가 정보.
유형: string
- 이름: status
설명: 이벤트의 상태(성공 또는 실패).
유형: string
- 이름: location
설명: GlobalProtect 포털 또는 게이트웨이의 관리자 정의 위치.
유형: string
- 이름: login_duration
설명: 사용자가 로그인부터 로그아웃까지 게이트웨이에 연결되어 있던 시간(초).
유형: bigint
- 이름: connect_method
설명: GlobalProtect 앱이 게이트웨이에 연결하는 방식(예: on-demand 또는 user-logon).
유형: string
- name: error_code
설명: 발생한 모든 오류와 관련된 정수.
유형: string
- 이름: portal
설명: GlobalProtect 포털 또는 게이트웨이의 이름.
유형: string
지표:
- 호스트 이름
- 이름: seqno
설명: 이 로그 유형에 대한 64비트 로그 항목 식별자.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: high_res_timestamp
설명: 관리 평면에서의 고해상도 수신 시간.
유형: timestamp
시간 형식:
- rfc3339
- 이름: selection_type
설명: 게이트웨이에 연결하기 위해 선택된 연결 방식(수동, 선호, 자동).
유형: string
- 이름: response_time
설명: 터널 설정 중 엔드포인트에서 선택된 게이트웨이의 SSL 응답 시간(밀리초).
유형: bigint
- 이름: priority
설명: 게이트웨이의 우선순위 순서(PAN-OS 내보내기에 따라 숫자 순위 또는 medium과 같은 레이블).
유형: string
- 이름: attempted_gateways
설명: 게이트웨이별 연결 시도 세부 정보(이름, SSL 응답 시간, 우선순위). 항목은 세미콜론으로 구분됩니다.
유형: string
- 이름: gateway
설명: 포털 구성에 지정된 게이트웨이 이름.
유형: string
지표:
- 호스트 이름
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 다중 VSYS가 활성화된 경우의 가상 시스템 이름.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
유형: string
스키마: PaloAltoNGFW.GTP
GTP 로그는 GPRS Tunneling Protocol 세션 및 검사 이벤트를 기록하며, 여기에는 가입자 식별자, 터널 엔드포인트, GTP 메시지 컨텍스트, 그리고 GTP 보안이 적용될 때의 정책 결과가 포함됩니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/gtp-log-fields
필드:
- 이름: receive_time
설명: 로그가 관리 평면에서 수신된 월, 일 및 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 GTP입니다.
유형: string
- 이름: subtype
설명: 트래픽 로그의 하위 유형입니다. 값은 start, end, drop, deny입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 세션 내 패킷의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: dst
설명: 세션 내 패킷의 대상 IP 주소.
유형: string
지표:
- ip
- name: 룰
설명: 세션에 적용 중인 보안 정책 룰 이름.
유형: string
- 이름: app
설명: 세션에서 사용된 터널링 프로토콜.
유형: string
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: from
설명: 세션 내 패킷의 소스 존.
유형: string
- 이름: to
설명: 세션 내 패킷의 대상 존.
유형: string
- 이름: inbound_if
설명: 세션의 출발 인터페이스.
유형: string
- 이름: outbound_if
설명: 세션의 도착 인터페이스.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: sessionid
설명: 기록 중인 세션의 세션 ID.
유형: string
- 이름: sport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: dport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: proto
설명: 세션과 연결된 IP 프로토콜.
유형: string
- 이름: action
설명: 세션에 대해 취해진 동작. 가능한 값은 allow(정책에 의해 세션이 허용됨) 및 deny(정책에 의해 세션이 거부됨)입니다.
유형: string
- 이름: event_type
설명: GTP 트래픽에 GTP 보호 프로필의 검사가 적용될 때 GTP 메시지에 의해 트리거되는 이벤트를 정의합니다. 또한 GTP 세션의 시작 또는 종료 시에도 트리거됩니다.
유형: string
- 이름: msisdn
설명: Country Code, National Destination Code 및 Subscriber로 구성된 모바일 가입자와 관련된 서비스 식별자입니다. 최대 15자리의 10진수 숫자(0-9)만으로 구성됩니다.
유형: string
- 이름: apn
설명: 모바일 네트워크의 Packet Data Network Data Gateway(PGW)/ Gateway GPRS Support Node에 대한 참조입니다. 필수 APN Network Identifier와 선택적 APN Operator Identifier로 구성됩니다.
유형: string
- 이름: rat
설명: 무선 액세스에 사용되는 기술 유형입니다. 예: EUTRAN, WLAN, Virtual, HSPA Evolution, GAN, GERAN.
유형: string
- 이름: msg_type
설명: GTP 메시지 유형을 나타냅니다.
유형: string
- 이름: end_ip_adr
설명: PGW/GGSN이 할당한 모바일 가입자의 IP 주소.
유형: string
지표:
- ip
- 이름: teid1
설명: 네트워크 노드에서 GTP 터널을 식별합니다. TEID1은 GTP 메시지의 첫 번째 TEID입니다.
유형: string
- 이름: teid2
설명: 네트워크 노드에서 GTP 터널을 식별합니다. TEID2는 GTP 메시지의 두 번째 TEID입니다.
유형: string
- 이름: gtp_interface
설명: GTP 메시지가 수신된 3GPP 인터페이스.
유형: string
- 이름: cause_code
설명: 네트워크 노드의 GTP 요청 수락 또는 거부에 대한 정보를 제공하는 정보 요소를 포함하는 로그 응답의 GTP 원인 값.
유형: string
- 이름: severity
설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
유형: string
- 이름: mcc
설명: 서비스를 제공하는 코어 네트워크 사업자의 모바일 국가 코드.
유형: string
- 이름: mnc
설명: 서비스를 제공하는 코어 네트워크 사업자의 모바일 네트워크 코드.
유형: string
- 이름: area_code
설명: Public Land Mobile Network(PLMN) 내의 영역.
유형: string
- 이름: cell_id
설명: 영역 코드 내의 기지국.
유형: string
- 이름: event_code
설명: GTP 이벤트를 설명하는 이벤트 코드.
유형: string
- 이름: srcloc
설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
유형: string
- 이름: dstloc
설명: 대상 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
유형: string
- 이름: imsi
설명: International Mobile Subscriber Identity(IMSI)는 GSM/UMTS/EPS 시스템에서 각 모바일 가입자에게 할당되는 고유 번호입니다. IMSI는 10진수 숫자(0~9)만으로 구성되어야 하며, 허용되는 최대 자릿수는 15자리입니다.
유형: string
- 이름: imei
설명: International Mobile Equipment Identity(IMEI)는 각 모바일 스테이션 장비에 할당되는 고유한 15자리 또는 16자리 번호입니다.
유형: string
- 이름: 시작
설명: 세션 시작 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: elapsed
설명: 세션 경과 시간.
유형: bigint
- 이름: tunnel_insp_룰
설명: 평문 터널 트래픽과 일치하는 터널 검사 룰의 이름.
유형: string
- 이름: remote_user_ip
설명: 원격 사용자가 사용하는 IPv4 또는 IPv6 주소.
유형: string
지표:
- ip
- 이름: remote_user_id
설명: 원격 사용자의 IMSI ID이며, 사용 가능한 경우 IMEI ID 하나 및/또는 MSISDN ID 하나.
유형: string
- 이름: 룰_uuid
설명: 룰에 대한 범용 고유 ID.
유형: string
- 이름: pcap_id
설명: 방화벽에 저장된 pcap 파일을 찾는 데 사용되는 고유 패킷 캡처 ID.
유형: string
- 이름: high_res_timestamp
설명: 로그가 관리 평면에서 수신된 시간(밀리초).
유형: timestamp
시간 형식:
- rfc3339
- 이름: nsdsai_sst
설명: 네트워크 슬라이스 ID의 A 슬라이스 서비스 유형.
유형: string
- 이름: nsdsai_sd
설명: 네트워크 슬라이스 ID의 A 슬라이스 구분자.
유형: string
- 이름: subcategory_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
유형: string
- 이름: category_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
유형: string
- 이름: technology_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
유형: string
- 이름: risk_of_app
설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
유형: string
- 이름: characteristic_of_app
설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
유형: string
- 이름: container_of_app
설명: 애플리케이션의 상위 애플리케이션.
유형: string
- 이름: is_saas_of_app
설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
유형: string
- 이름: sanctioned_state_of_app
설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
유형: string
스키마: PaloAltoNGFW.HIPMatch
HIP 일치 로그는 HIP 기반 보안 룰을 적용하는 데 사용되는 GlobalProtect 호스트 정보 프로필(HIP) 평가 결과를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/hip-match-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 HIP-MATCH입니다.
유형: string
- 이름: subtype
설명: HIP 일치 로그의 하위 유형입니다. 사용되지 않습니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: srcuser
설명: 세션을 시작한 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: vsys
설명: HIP 일치 로그와 연결된 가상 시스템.
유형: string
- 이름: machinename
설명: 사용자의 기기 이름.
유형: string
지표:
- 호스트 이름
- 이름: os
설명: 사용자의 기기에 설치된 운영 체제.
유형: string
- 이름: src
설명: 소스 사용자의 IP 주소.
유형: string
지표:
- ip
- 이름: matchname
설명: HIP 객체 또는 프로필의 이름.
유형: string
- 이름: repeatcnt
설명: HIP 프로필이 일치한 횟수.
유형: bigint
- 이름: matchtype
설명: HIP 필드가 HIP 객체를 나타내는지 HIP 프로필을 나타내는지 여부.
유형: string
- 이름: seqno
설명: 순차적으로 증가하는 64비트 로그 항목 식별자. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: srcipv6
설명: 사용자의 기기 IPv6 주소.
유형: string
지표:
- ip
- 이름: hostid
설명: GlobalProtect가 호스트를 식별하기 위해 할당한 고유 ID.
유형: string
- 이름: serialnumber
설명: 사용자의 기기 또는 장치의 일련 번호.
유형: string
지표:
- serial_number
- 이름: mac
설명: 사용자의 기기 MAC 주소.
유형: string
지표:
- mac
- 이름: high_res_timestamp
설명: 로그가 관리 평면에서 수신된 시간(밀리초).
유형: timestamp
시간 형식:
- rfc3339
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
유형: string
스키마: PaloAltoNGFW.IPTag
IP 태그 로그는 태그 이름, 타임아웃, 데이터 소스 메타데이터를 포함한 IP 주소-태그 매핑 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/ip-tag-log-fields
필드:
- 이름: receive_time
설명: 로그가 관리 평면에서 수신된 시간입니다.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련 번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 IPTAG입니다.
유형: string
- 이름: subtype
설명: HIP 일치 로그의 하위 유형입니다. 사용되지 않습니다.
유형: string
- 이름: time_generated
설명: 데이터 평면에서 로그가 생성된 시간입니다.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: vsys
설명: HIP 일치 로그와 연결된 가상 시스템.
유형: string
- 이름: src
설명: 소스 사용자의 IP 주소.
유형: string
지표:
- ip
- 이름: tag_name
설명: 소스 IP 주소에 매핑된 태그.
유형: string
- 이름: eventid
설명: 이벤트 이름을 보여주는 문자열.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
유형: bigint
- 이름: timeout
설명: 소스 IP 주소에 대한 IP 주소-태그 매핑이 만료되기까지의 시간.
유형: bigint
- 이름: datasourcename
설명: 매핑 정보가 수집되는 소스의 이름.
유형: string
- 이름: datasource_type
설명: 매핑 정보가 수집되는 소스.
유형: string
- 이름: datasource_subtype
설명: 데이터 소스 내에서 IP 주소-사용자 이름 매핑을 식별하는 데 사용되는 메커니즘.
유형: string
- 이름: seqno
설명: 순차적으로 증가하는 64비트 로그 항목 식별자. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 여부를 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: high_res_timestamp
설명: 로그가 관리 평면에서 수신된 시간(밀리초).
유형: timestamp
시간 형식:
- rfc3339
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
유형: string
스키마: PaloAltoNGFW.SCTP
SCTP 로그는 SCTP 검사 사용 시 정책 동작, 검증 태그, diameter 관련 필드, chunk 또는 연결 수명 주기 세부 정보를 포함한 스트림 제어 전송 프로토콜(SCTP) 세션 및 association 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/sctp-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 SCTP입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 원래 세션의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: dst
설명: 원래 세션의 대상 IP 주소.
유형: string
지표:
- ip
- name: 룰
설명: 세션에 적용 중인 보안 정책 룰 이름.
유형: string
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: from
설명: 세션의 출발 존.
유형: string
- 이름: to
설명: 세션의 도착 존.
유형: string
- 이름: inbound_if
설명: 세션의 출발 인터페이스.
유형: string
- 이름: outbound_if
설명: 세션의 도착 인터페이스.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: sessionid
설명: 각 세션에 적용되는 내부 숫자 식별자.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
유형: bigint
- 이름: sport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: dport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: proto
설명: 세션과 연결된 IP 프로토콜.
유형: string
- 이름: action
설명: 세션에 대해 수행된 동작입니다. 가능한 값은 허용(세션이 정책에 의해 허용됨) 및 거부(세션이 정책에 의해 거부됨)입니다.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: seqno
설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: assoc_id
설명: 각 SCTP 연관에 적용되는 내부 56비트 숫자 논리 식별자입니다.
유형: string
- 이름: ppid
설명: 이 이벤트를 트리거한 데이터 청크의 페이로드 프로토콜 ID(PPID)를 식별합니다. PPID는 인터넷 할당 번호 관리기관(IANA)에서 할당합니다.
유형: string
- 이름: severity
설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
유형: string
- 이름: sctp_chunk_type
설명: 청크에 포함된 정보의 유형(예: 제어 또는 데이터)을 설명합니다.
유형: string
- 이름: sctp_event_type
설명: SCTP 보호 프로파일이 SCTP 트래픽에 적용될 때 SCTP 청크 또는 패킷마다 트리거되는 이벤트를 정의합니다. 또한 SCTP 연관의 시작 또는 종료에 의해 트리거됩니다.
유형: string
- 이름: verif_tag_1
설명: 연관을 시작하는 endpoint1이 수신한 SCTP 패킷이 현재 SCTP 연관에 속하는지 확인하고 endpoint2를 검증하는 데 사용됩니다.
유형: string
- 이름: verif_tag_2
설명: endpoint2가 수신한 SCTP 패킷이 현재 SCTP 연관에 속하는지 확인하고 endpoint1을 검증하는 데 사용됩니다.
유형: string
- 이름: sctp_cause_code
설명: 한 endpoint가 동일한 SCTP 연관의 다른 endpoint에 오류 상태의 이유를 지정하기 위해 전송합니다.
유형: string
- 이름: diam_app_id
설명: 이벤트를 트리거한 데이터 청크의 diameter 애플리케이션입니다. Diameter Application ID는 인터넷 할당 번호 관리기관(IANA)에서 할당합니다.
유형: string
- 이름: diam_cmd_code
설명: 이벤트를 트리거한 데이터 청크의 diameter 명령 코드입니다. Diameter Command Code는 인터넷 할당 번호 관리기관(IANA)에서 할당합니다.
유형: string
- 이름: diam_avp_code
설명: 이벤트를 트리거한 데이터 청크의 diameter AVP 코드입니다.
유형: string
- 이름: stream_id
설명: 이벤트를 트리거한 데이터 청크를 전달하는 스트림의 ID입니다.
유형: string
- 이름: assoc_end_reason
설명: 연관이 종료된 이유입니다. 종료에 여러 원인이 있었으면 우선순위가 가장 높은 이유가 표시됩니다. 우선순위가 높은 순서대로 가능한 세션 종료 이유는 shutdown-from-endpoint(최고, endpoint가 SHUTDOWN 전송), abort-from-endpoint(endpoint가 ABORT 전송), unknown(최저, 연관이 만료되었거나 연관 종료 이유가 앞의 이유 중 어느 하나에도 해당하지 않는 경우, 예: clear session all 명령)입니다.
유형: string
- 이름: op_code
설명: 이벤트를 트리거한 데이터 청크에서 MAP 또는 CAP와 같은 애플리케이션 계층 SS7 프로토콜의 작업 코드를 식별합니다.
유형: string
- 이름: sccp_calling_ssn
설명: 이벤트를 트리거한 데이터 청크의 신호 연결 제어부(SCCP) 발신자 서브시스템 번호(SSN)입니다.
유형: string
- 이름: sccp_calling_gt
설명: 이벤트를 트리거한 데이터 청크의 신호 연결 제어부(SCCP) 발신자 글로벌 타이틀(GT)입니다.
유형: string
- 이름: sctp_filter
설명: SCTP 청크가 일치한 필터의 이름입니다.
유형: string
- 이름: chunks
설명: 연관의 총 청크 수(전송 및 수신)입니다.
유형: bigint
- 이름: chunks_sent
설명: 연관에 대한 endpoint1(연관을 시작하는 쪽)에서 endpoint2로 전송된 청크 수입니다.
유형: bigint
- 이름: chunks_received
설명: 연관에 대한 endpoint2에서 endpoint1(연관을 시작하는 쪽)로 수신된 청크 수입니다.
유형: bigint
- name: packets
설명: 세션의 총 패킷 수(전송 및 수신)입니다.
유형: bigint
- 이름: pkts_sent
설명: 세션의 클라이언트-서버 패킷 수입니다.
유형: bigint
- 이름: pkts_received
설명: 세션의 서버-클라이언트 패킷 수입니다.
유형: bigint
- 이름: 룰_uuid
설명: 룰을 영구적으로 식별하는 UUID.
유형: string
- 이름: high_res_timestamp
설명: 로그가 관리 평면에서 수신된 시간(밀리초 단위)입니다. 고해상도 타임스탬프는 PAN-OS 11.1 이상을 실행하는 관리형 방화벽에서 수신된 로그에 대해 지원됩니다.
유형: timestamp
시간 형식:
- rfc3339
스키마: PaloAltoNGFW.System
설명: 시스템 로그는 데몬, HA, 라우팅, 인증, 업그레이드, 섀시 이벤트와 같은 플랫폼 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/system-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 SYSTEM입니다.
유형: string
- 이름: subtype
설명: 시스템 로그의 하위 유형(데몬 계열)입니다. 예: general, ha, routing.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: vsys
설명: 로그와 연결된 가상 시스템입니다.
유형: string
- 이름: eventid
설명: 이벤트의 이름입니다.
유형: string
- 이름: object
설명: 시스템 이벤트와 연결된 객체의 이름.
유형: string
- 이름: module
설명: '하위 유형이 general일 때: 서브시스템(management, auth, ha 등).'
유형: string
- 이름: severity
설명: 이벤트의 심각도(informational, low, medium, high, critical)입니다.
유형: string
- 이름: description
설명: 이벤트의 상세 설명입니다.
유형: string
- 이름: seqno
설명: 이 로그 유형에 대한 64비트 로그 항목 식별자.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 다중 VSYS가 활성화된 경우의 가상 시스템 이름.
유형: string
- 이름: device_name
설명: 이벤트를 기록한 방화벽의 호스트 이름입니다.
유형: string
지표:
- 호스트 이름
- 이름: high_res_timestamp
설명: 관리 평면의 고해상도 수신 시간(PAN-OS 11.1+)입니다.
유형: timestamp
시간 형식:
- rfc3339
스키마: PaloAltoNGFW.Threat
설명: 위협 로그는 Threat Prevention, WildFire, URL filtering, Anti-Spyware, Vulnerability Protection 및 관련 프로필에서 탐지된 보안 이벤트를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/threat-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 THREAT입니다.
유형: string
- 이름: subtype
설명: 위협 로그의 하위 유형(data, file, flood, packet, scan, spyware, url, virus, vulnerability, wildfire, wildfire-virus, ml-virus 등)입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 원래 세션의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: dst
설명: 원래 세션의 대상 IP 주소.
유형: string
지표:
- ip
- 이름: natsrc
설명: 소스 NAT가 수행된 경우, NAT 후 소스 IP 주소입니다.
유형: string
지표:
- ip
- 이름: natdst
설명: 목적지 NAT가 수행된 경우, NAT 후 목적지 IP 주소입니다.
유형: string
지표:
- ip
- name: 룰
설명: 세션이 일치한 룰의 이름입니다.
유형: string
- 이름: srcuser
설명: 세션을 시작한 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: dstuser
설명: 세션의 대상이 된 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: app
설명: 세션과 연결된 애플리케이션.
유형: string
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: from
설명: 세션의 출발 존.
유형: string
- 이름: to
설명: 세션의 도착 존.
유형: string
- 이름: inbound_if
설명: 세션의 출발 인터페이스.
유형: string
- 이름: outbound_if
설명: 세션의 도착 인터페이스.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: sessionid
설명: 각 세션에 적용되는 내부 숫자 식별자.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 동일한 Source IP, Destination IP, Application, Content/Threat Type을 가진 세션 수입니다.
유형: bigint
- 이름: sport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: dport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: natsport
설명: NAT 이후의 소스 포트.
유형: bigint
- 이름: natdport
설명: NAT 이후의 대상 포트.
유형: bigint
- 이름: flags
설명: 세션에 대한 세부 정보를 제공하는 32비트 필드입니다. 기록된 값과 AND 연산하여 디코딩합니다.
유형: string
- 이름: proto
설명: 세션과 연결된 IP 프로토콜.
유형: string
- 이름: action
설명: 세션에 대해 수행된 동작(알러트, 허용, 거부, drop, reset-client, reset-server, reset-both, block-url, block-ip 등)입니다.
유형: string
- 이름: misc
설명: '가변 길이 필드: url 하위 유형의 URI, file/virus/wildfire 하위 유형의 파일 이름 또는 유형, 해당되는 경우 vulnerability의 URL 또는 파일 이름, 또는 특정 탐지에 대한 위조된 SNI.'
유형: string
지표:
- 호스트 이름
- 이름: threatid
설명: 알려진 위협과 사용자 지정 위협에 대한 Palo Alto Networks 식별자(설명 문자열과 괄호 안의 선택적 64비트 ID)입니다.
유형: string
- 이름: category
설명: 'URL 하위 유형의 경우: URL 범주; WildFire 하위 유형의 경우: 판정(malware, phishing, grayware, benign); 다른 하위 유형의 경우는 일반적으로 any입니다.'
유형: string
- 이름: severity
설명: 위협과 연관된 심각도(informational, low, medium, high, critical)입니다.
유형: string
- 이름: direction
설명: '공격 방향: 0은 client-to-server, 1은 server-to-client입니다.'
유형: string
- 이름: seqno
설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: srcloc
설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
유형: string
- 이름: dstloc
설명: 대상 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
유형: string
- 이름: contenttype
설명: 하위 유형이 URL일 때 HTTP 응답 데이터의 콘텐츠 유형입니다. 최대 길이는 32바이트입니다.
유형: string
- 이름: pcap_id
설명: 위협 pcap 파일을 확장 pcap과 연관시키는 패킷 캡처 ID입니다(없으면 0).
유형: string
- 이름: filedigest
설명: WildFire 분석을 위해 WildFire로 전송된 파일의 바이너리 해시입니다(WildFire 하위 유형).
유형: string
- 이름: cloud
설명: 파일이 업로드된 WildFire 장비 또는 클라우드의 FQDN입니다(WildFire 하위 유형).
유형: string
지표:
- 호스트 이름
- 이름: url_idx
설명: 동일한 세션 내의 여러 URL 항목을 상관시키는 카운터입니다(URL filtering 및 WildFire 하위 유형).
유형: string
- 이름: user_agent
설명: HTTP 요청의 User-Agent 문자열입니다(URL filtering 하위 유형).
유형: string
- 이름: filetype
설명: WildFire 분석을 위해 전달된 파일의 유형입니다(WildFire 하위 유형).
유형: string
- 이름: xff
설명: X-Forwarded-For 헤더 값입니다(URL filtering 하위 유형). 장비에 따라 IP가 아닌 값을 포함할 수 있습니다.
유형: string
지표:
- 호스트 이름
- 이름: referer
설명: Referer 헤더 URL(URL 필터링 하위 유형).
유형: string
지표:
- 호스트 이름
- 이름: sender
설명: 이메일 발신자의 이름.
유형: string
- 이름: subject
설명: 이메일 제목.
유형: string
- 이름: recipient
설명: 이메일 수신자의 이름.
유형: string
- 이름: reportid
설명: 분석 요청을 식별합니다(데이터 필터링 및 WildFire 하위 유형).
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: multi-VSYS가 활성화된 경우 세션과 연결된 가상 시스템의 이름.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: src_uuid
설명: VMware NSX의 게스트 VM에 대한 소스 범용 고유 식별자.
유형: string
- 이름: dst_uuid
설명: VMware NSX의 게스트 VM에 대한 대상 범용 고유 식별자.
유형: string
- 이름: http_method
설명: URL 필터링 로그의 웹 요청에 사용된 HTTP 메서드.
유형: string
- 이름: tunnelid
설명: 국제 이동 가입자 식별자(IMSI); 십진수 숫자, 최대 15자리.
유형: string
- 이름: monitortag
설명: 국제 이동 단말기 식별자(IMEI); 고유한 15자리 또는 16자리 장비 ID.
유형: string
- 이름: parent_session_id
설명: 이 세션이 터널링된 세션의 ID.
유형: string
- 이름: parent_start_time
설명: 상위 터널 세션이 시작된 날짜/시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: tunnel
설명: GRE 또는 IPSec과 같은 터널 유형.
유형: string
- 이름: thr_category
설명: 시그니처를 분류하는 위협 카테고리; 도메인 외부 동적 목록이 로그를 생성한 경우 domain-edl.
유형: string
- 이름: contentver
설명: 로그가 생성될 당시 방화벽의 Applications and Threats 콘텐츠 버전.
유형: string
- 이름: assoc_id
설명: SCTP 연관의 모든 연결을 식별합니다.
유형: string
- 이름: ppid
설명: SCTP 데이터 청크의 페이로드 프로토콜 ID.
유형: string
- 이름: http_headers
설명: URL 로그 항목에 삽입된 HTTP 헤더.
유형: string
- 이름: url_category_list
설명: 정책을 적용하는 데 사용되는 URL 필터링 카테고리.
유형: string
- 이름: 룰_uuid
설명: 룰을 영구적으로 식별하는 UUID; HTTP/2는 0이 아닌 TCP 연결 세션 ID로 표시됩니다.
유형: string
- 이름: http2_connection
설명: 트래픽이 HTTP/2를 사용했는지 여부(TCP 연결 세션 ID, 비 HTTP/2는 0).
유형: string
- 이름: dynusergroup_name
설명: 세션을 시작한 사용자를 포함하는 동적 사용자 그룹.
유형: string
- 이름: xff_ip
설명: XFF의 요청 사용자 또는 상위 장치 IP이며, 비 IP 값을 포함할 수 있습니다.
유형: string
지표:
- 호스트 이름
- 이름: src_category
설명: 트래픽 소스의 Device-ID 카테고리.
유형: string
- 이름: src_profile
설명: 트래픽 소스의 Device-ID 프로필.
유형: string
- 이름: src_model
설명: 트래픽 소스의 Device-ID 모델.
유형: string
- 이름: src_vendor
설명: 트래픽 소스의 Device-ID 공급업체.
유형: string
- 이름: src_osfamily
설명: 트래픽 소스의 Device-ID OS 패밀리.
유형: string
- 이름: src_osversion
설명: 트래픽 소스의 Device-ID OS 버전.
유형: string
- 이름: src_host
설명: 트래픽 소스의 Device-ID 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: src_mac
설명: 트래픽 소스의 Device-ID MAC 주소.
유형: string
지표:
- mac
- 이름: dst_category
설명: 트래픽 대상의 Device-ID 카테고리.
유형: string
- 이름: dst_profile
설명: 트래픽 대상의 Device-ID 프로필.
유형: string
- 이름: dst_model
설명: 트래픽 대상의 Device-ID 모델.
유형: string
- 이름: dst_vendor
설명: 트래픽 대상의 Device-ID 공급업체.
유형: string
- 이름: dst_osfamily
설명: 트래픽 대상의 Device-ID OS 패밀리.
유형: string
- 이름: dst_osversion
설명: 트래픽 대상의 Device-ID OS 버전.
유형: string
- 이름: dst_host
설명: 트래픽 대상의 Device-ID 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: dst_mac
설명: 트래픽 대상의 Device-ID MAC 주소.
유형: string
지표:
- mac
- 이름: container_id
설명: Kubernetes 노드의 PAN-NGFW pod 컨테이너 ID.
유형: string
- 이름: pod_namespace
설명: 보호 중인 애플리케이션 POD의 네임스페이스.
유형: string
- 이름: pod_name
설명: 보호 중인 애플리케이션 POD.
유형: string
- 이름: src_edl
설명: 세션 소스 IP를 포함하는 외부 동적 목록.
유형: string
- 이름: dst_edl
설명: 세션 대상 IP를 포함하는 외부 동적 목록.
유형: string
- 이름: hostid
설명: GlobalProtect가 호스트를 식별하기 위해 할당한 고유 ID.
유형: string
- 이름: serialnumber
설명: 사용자의 기기 또는 장치의 일련 번호.
유형: string
지표:
- serial_number
- 이름: domain_edl
설명: 트래픽의 도메인 이름을 포함하는 외부 동적 목록.
유형: string
지표:
- 호스트 이름
- 이름: src_dag
설명: 원래 세션 소스 동적 주소 그룹.
유형: string
- 이름: dst_dag
설명: 원래 세션 대상 동적 주소 그룹.
유형: string
- 이름: partial_hash
설명: 머신 러닝 부분 해시.
유형: string
- 이름: high_res_timestamp
설명: 관리 평면에서의 고해상도 수신 시간(PAN-OS 11.1+); 소수 초를 포함한 RFC3339 스타일.
유형: timestamp
시간 형식:
- rfc3339
- 이름: reason
설명: 데이터 필터링 동작의 사유.
유형: string
- 이름: justification
설명: 데이터 필터링 동작에 대한 정당한 이유.
유형: string
- 이름: nssai_sst
설명: Network Slice ID의 Slice Service Type.
유형: string
- 이름: subcategory_of_app
설명: 애플리케이션 구성의 애플리케이션 하위 범주.
유형: string
- 이름: category_of_app
설명: 애플리케이션 구성의 애플리케이션 범주(business-systems, collaboration, general-internet, media, networking, saas).
유형: string
- 이름: technology_of_app
설명: 구성의 애플리케이션 기술(browser-based, client-server, network-protocol, peer-to-peer).
유형: string
- 이름: risk_of_app
설명: 애플리케이션 위험 수준(1=최저, 5=최고).
유형: string
- 이름: characteristic_of_app
설명: 쉼표로 구분된 애플리케이션 특성.
유형: string
- 이름: container_of_app
설명: 애플리케이션의 상위 애플리케이션.
유형: string
- 이름: tunneled_app
설명: 해당하는 경우 터널링된 애플리케이션 이름.
유형: string
- 이름: is_saas_of_app
설명: SaaS 애플리케이션이면 1, 그렇지 않으면 0.
유형: string
- 이름: sanctioned_state_of_app
설명: 애플리케이션이 승인되었으면 1, 그렇지 않으면 0.
유형: string
- 이름: cloud_reportid
설명: DLP 클라우드 서비스가 검사한 파일의 고유 ID.
유형: string
- 이름: flow_type
설명: 트래픽에 대한 프록시 유형(Explicit Proxy, Transparent Proxy, NonProxyTraffic).
유형: string
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터 이름(PAN-OS 11.1+).
유형: string
스키마: PaloAltoNGFW.Traffic
설명: Traffic 로그는 엔드포인트, NAT, 애플리케이션, 존, 정책 동작, 바이트/패킷 카운터를 포함한 방화벽 세션 흐름 메타데이터를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/traffic-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 TRAFFIC입니다.
유형: string
- 이름: subtype
설명: 트래픽 로그의 하위 유형입니다. 값은 start, end, drop, deny입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 원래 세션의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: dst
설명: 원래 세션의 대상 IP 주소.
유형: string
지표:
- ip
- 이름: natsrc
설명: 소스 NAT가 수행된 경우, NAT 이후의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: natdst
설명: 대상 NAT가 수행된 경우, NAT 이후의 대상 IP 주소.
유형: string
지표:
- ip
- name: 룰
설명: 세션이 일치한 룰의 이름입니다.
유형: string
- 이름: srcuser
설명: 세션을 시작한 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: dstuser
설명: 세션의 대상이 된 사용자의 사용자 이름.
유형: string
지표:
- username
- 이름: app
설명: 세션과 연결된 애플리케이션.
유형: string
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: from
설명: 세션의 출발 존.
유형: string
- 이름: to
설명: 세션의 도착 존.
유형: string
- 이름: inbound_if
설명: 세션의 출발 인터페이스.
유형: string
- 이름: outbound_if
설명: 세션의 도착 인터페이스.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: sessionid
설명: 각 세션에 적용되는 내부 숫자 식별자.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
유형: bigint
- 이름: sport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: dport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: natsport
설명: NAT 이후의 소스 포트.
유형: bigint
- 이름: natdport
설명: NAT 이후의 대상 포트.
유형: bigint
- 이름: flags
설명: 세션에 대한 세부 정보를 제공하는 32비트 필드입니다. 기록된 값과 AND 연산하여 디코딩합니다.
유형: string
- 이름: proto
설명: 세션과 연결된 IP 프로토콜.
유형: string
- 이름: action
설명: 세션에 대해 수행된 동작(allow, deny, drop, reset client, reset server, reset both, drop ICMP).
유형: string
- 이름: bytes
설명: 세션의 총 바이트 수(송신 및 수신).
유형: bigint
- 이름: bytes_sent
설명: 세션의 클라이언트-서버 방향 바이트 수.
유형: bigint
- 이름: bytes_received
설명: 세션의 서버-클라이언트 방향 바이트 수.
유형: bigint
- name: packets
설명: 세션의 총 패킷 수(전송 및 수신)입니다.
유형: bigint
- 이름: 시작
설명: 세션 시작 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: elapsed
설명: 세션 경과 시간.
유형: bigint
- 이름: category
설명: 세션과 연결된 URL 카테고리(해당하는 경우).
유형: string
- 이름: seqno
설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: srcloc
설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
유형: string
- 이름: dstloc
설명: 대상 국가 또는 개인 주소의 내부 리전. 최대 길이는 32바이트입니다.
유형: string
- 이름: pkts_sent
설명: 세션의 클라이언트-서버 패킷 수입니다.
유형: bigint
- 이름: pkts_received
설명: 세션의 서버-클라이언트 패킷 수입니다.
유형: bigint
- 이름: session_end_reason
설명: 세션이 종료된 이유(여러 원인이 있는 경우 우선순위가 가장 높은 이유).
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: action_source
설명: 애플리케이션을 허용하거나 차단하기 위해 수행한 동작이 애플리케이션 내에서 정의되었는지 정책에서 정의되었는지 지정합니다.
유형: string
- 이름: src_uuid
설명: VMware NSX 환경의 게스트 가상 머신에 대한 소스 범용 고유 식별자를 식별합니다.
유형: string
- 이름: dst_uuid
설명: VMware NSX 환경의 게스트 가상 머신에 대한 대상 범용 고유 식별자를 식별합니다.
유형: string
- 이름: tunnelid
설명: 국제 이동 가입자 식별자(IMSI)는 GSM/UMTS/EPS 시스템에서 각 모바일 가입자에게 할당되는 고유 번호입니다.
유형: string
- 이름: monitortag
설명: International Mobile Equipment Identity(IMEI)는 각 모바일 스테이션 장비에 할당되는 고유한 15자리 또는 16자리 번호입니다.
유형: string
- 이름: parent_session_id
설명: 이 세션이 터널링된 세션의 ID.
유형: string
- 이름: parent_start_time
설명: 상위 터널 세션이 시작된 연/월/일 시:분:초.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: tunnel
설명: GRE 또는 IPSec과 같은 터널 유형.
유형: string
- 이름: assoc_id
설명: 두 SCTP 엔드포인트 간 연관의 모든 연결을 식별하는 번호입니다.
유형: string
- 이름: chunks
설명: 연관에 대해 전송 및 수신된 SCTP 청크의 합계입니다.
유형: bigint
- 이름: chunks_sent
설명: 연관에 대해 전송된 SCTP 청크 수입니다.
유형: bigint
- 이름: chunks_received
설명: 연관에 대해 수신된 SCTP 청크 수입니다.
유형: bigint
- 이름: 룰_uuid
설명: 룰을 영구적으로 식별하는 UUID.
유형: string
- 이름: http2_connection
설명: 트래픽이 HTTP/2 연결을 사용했는지 식별합니다(SSL 세션의 경우 부모 세션 ID, 아니면 0).
유형: string
- 이름: link_change_count
설명: 세션 중에 발생한 링크 플랩 수입니다.
유형: bigint
- 이름: policy_id
설명: SD-WAN 정책의 이름.
유형: string
- 이름: link_switches
설명: 링크 메타데이터 및 상태를 포함하는 최대 4개의 링크 플랩 항목이 들어 있습니다.
유형: string
- 이름: sdwan_cluster
설명: SD-WAN 클러스터의 이름.
유형: string
- 이름: sdwan_device_type
설명: 장치 유형(hub 또는 branch).
유형: string
- 이름: sdwan_cluster_type
설명: 클러스터 유형(mesh 또는 hub-spoke).
유형: string
- 이름: sdwan_site
설명: SD-WAN 사이트의 이름.
유형: string
- 이름: dynusergroup_name
설명: 세션을 시작한 사용자를 포함하는 동적 사용자 그룹의 이름.
유형: string
- 이름: xff_ip
설명: 웹 페이지를 요청한 사용자의 IP 주소 또는 요청이 통과한 뒤에서 두 번째 장치의 IP 주소이며, 비 IP 값을 포함할 수 있습니다.
유형: string
지표:
- 호스트 이름
- 이름: src_category
설명: Device-ID가 트래픽의 소스로 식별한 장치의 범주.
유형: string
- 이름: src_profile
설명: Device-ID가 트래픽의 소스로 식별한 장치의 장치 프로필.
유형: string
- 이름: src_model
설명: Device-ID가 트래픽의 소스로 식별한 장치의 모델.
유형: string
- 이름: src_vendor
설명: Device-ID가 트래픽의 소스로 식별한 장치의 공급업체.
유형: string
- 이름: src_osfamily
설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 유형.
유형: string
- 이름: src_osversion
설명: Device-ID가 트래픽의 소스로 식별한 장치의 운영 체제 버전.
유형: string
- 이름: src_host
설명: Device-ID가 트래픽의 소스로 식별한 장치의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: src_mac
설명: Device-ID가 트래픽의 소스로 식별한 장치의 MAC 주소.
유형: string
지표:
- mac
- 이름: dst_category
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 범주.
유형: string
- 이름: dst_profile
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 장치 프로필.
유형: string
- 이름: dst_model
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 모델.
유형: string
- 이름: dst_vendor
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 공급업체.
유형: string
- 이름: dst_osfamily
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 유형.
유형: string
- 이름: dst_osversion
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 운영 체제 버전.
유형: string
- 이름: dst_host
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: dst_mac
설명: Device-ID가 트래픽의 대상으로 식별한 장치의 MAC 주소.
유형: string
지표:
- mac
- 이름: container_id
설명: 애플리케이션 POD가 배포된 Kubernetes 노드의 PAN-NGFW pod 컨테이너 ID.
유형: string
- 이름: pod_namespace
설명: 보호 중인 애플리케이션 POD의 네임스페이스.
유형: string
- 이름: pod_name
설명: 보호 중인 애플리케이션 POD.
유형: string
- 이름: src_edl
설명: 트래픽의 소스 IP 주소를 포함하는 외부 동적 목록의 이름.
유형: string
- 이름: dst_edl
설명: 트래픽의 대상 IP 주소를 포함하는 외부 동적 목록의 이름.
유형: string
- 이름: hostid
설명: GlobalProtect가 호스트를 식별하기 위해 할당한 고유 ID.
유형: string
- 이름: serialnumber
설명: 사용자의 기기 또는 장치의 일련 번호.
유형: string
지표:
- serial_number
- 이름: src_dag
설명: 원래 세션 소스 동적 주소 그룹.
유형: string
- 이름: dst_dag
설명: 원래 대상 소스 동적 주소 그룹.
유형: string
- 이름: session_owner
설명: HA 장애 조치 시 세션 테이블 데이터가 동기화된 HA 클러스터의 원래 고가용성(HA) 피어 세션 소유자.
유형: string
- 이름: high_res_timestamp
설명: 로그가 관리 평면에서 수신된 시간(밀리초).
유형: timestamp
시간 형식:
- rfc3339
- 이름: nssai_sst
설명: 네트워크 슬라이스 ID의 A 슬라이스 서비스 유형.
유형: string
- 이름: nssai_sd
설명: 네트워크 슬라이스 ID의 A 슬라이스 구분자.
유형: string
- 이름: subcategory_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
유형: string
- 이름: category_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
유형: string
- 이름: technology_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
유형: string
- 이름: risk_of_app
설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
유형: string
- 이름: characteristic_of_app
설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
유형: string
- 이름: container_of_app
설명: 애플리케이션의 상위 애플리케이션.
유형: string
- 이름: tunneled_app
설명: 터널링된 애플리케이션의 이름.
유형: string
- 이름: is_saas_of_app
설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
유형: string
- 이름: sanctioned_state_of_app
설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
유형: string
- 이름: offloaded
설명: 트래픽 흐름이 오프로딩되었으면 1을, 오프로딩되지 않았으면 0을 표시합니다.
유형: string
- 이름: flow_type
설명: 트래픽에 사용된 프록시 유형을 식별합니다(Explicit Proxy, Transparent Proxy 또는 NonProxyTraffic).
유형: string
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터의 이름.
유형: string
- 이름: ai_traffic
설명: 네트워크 세션이 AI 기반 보안 서비스에 의해 처리 중인지 여부를 나타냅니다.
유형: string
- 이름: ai_fwd_error
설명: AI 엔진이 트래픽을 전달하는 동안 오류가 발생했는지 여부를 나타냅니다.
유형: string
- 이름: k8s_cluster_id
설명: 트래픽 소스인 Kubernetes 클러스터의 고유 식별자.
유형: string
- 이름: tcp_rtt_c2s
설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 RTT.'
유형: string
- 이름: tcp_rtt_s2c
설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 RTT.'
유형: string
- 이름: total_n_ooseq_c2s
설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 총 순서 벗어난 패킷 수.'
유형: string
- 이름: total_n_ooseq_s2c
설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 총 순서 벗어난 패킷 수.'
유형: string
- 이름: tcp_retransit_cnt_c2s
설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 재전송 수.'
유형: string
- 이름: tcp_retransit_cnt_s2c
설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 재전송 수.'
유형: string
- 이름: tcp_zero_window_cnt_c2s
설명: 'TCP 원격 측정(내부 사용): 클라이언트-서버 제로 윈도우 수.'
유형: string
- 이름: tcp_zero_window_cnt_s2c
설명: 'TCP 원격 측정(내부 사용): 서버-클라이언트 제로 윈도우 수.'
유형: string
- 이름: src_adv_dev_id
설명: 세션을 시작하는 엔드포인트의 고유 식별자(고급 Device-ID).
유형: string
- 이름: dst_adv_dev_id
설명: 세션을 수신하는 엔드포인트의 고유 식별자(고급 Device-ID).
유형: string
스키마: PaloAltoNGFW.Tunnel
설명: Tunnel Inspection 로그는 터널 유형, 엔드포인트, 내부 세션 카운터, 터널 검사 정책 결과를 포함한 일반 텍스트 터널 세션 수명 주기 이벤트(START/END)를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/tunnel-inspection-log-fields
필드:
- 이름: receive_time
설명: 로그가 관리 평면에 수신된 월, 일 및 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 세션과 관련된 로그 유형: START 또는 END.
유형: string
- 이름: subtype
설명: 트래픽 로그의 하위 유형입니다. 값은 start, end, drop, deny입니다.
유형: string
- 이름: time_generated
설명: 데이터 플레인에서 로그가 생성된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: src
설명: 세션 내 패킷의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: dst
설명: 세션 내 패킷의 대상 IP 주소.
유형: string
지표:
- ip
- 이름: natsrc
설명: 소스 NAT가 수행된 경우, NAT 이후의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: natdst
설명: 대상 NAT가 수행된 경우, NAT 이후의 대상 IP 주소.
유형: string
지표:
- ip
- name: 룰
설명: 세션에 적용 중인 보안 정책 룰 이름.
유형: string
- 이름: srcuser
설명: 세션 내 패킷의 소스 User ID.
유형: string
지표:
- username
- 이름: dstuser
설명: 세션 내 패킷의 대상 User ID.
유형: string
지표:
- username
- 이름: app
설명: 세션에서 사용된 터널링 프로토콜.
유형: string
- 이름: vsys
설명: 세션과 연결된 가상 시스템.
유형: string
- 이름: from
설명: 세션 내 패킷의 소스 존.
유형: string
- 이름: to
설명: 세션 내 패킷의 대상 존.
유형: string
- 이름: inbound_if
설명: 세션의 출발 인터페이스.
유형: string
- 이름: outbound_if
설명: 세션의 도착 인터페이스.
유형: string
- 이름: logset
설명: 세션에 적용된 로그 전달 프로필.
유형: string
- 이름: sessionid
설명: 기록 중인 세션의 세션 ID.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
유형: bigint
- 이름: sport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: dport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: natsport
설명: NAT 이후의 소스 포트.
유형: bigint
- 이름: natdport
설명: NAT 이후의 대상 포트.
유형: bigint
- 이름: flags
설명: 세션에 대한 세부 정보를 제공하는 32비트 필드; 이 필드는 로그된 값과 AND 연산을 수행하여 디코딩할 수 있습니다.
유형: string
- 이름: proto
설명: 세션과 연결된 IP 프로토콜.
유형: string
- 이름: action
설명: 세션에 대해 취한 동작; 가능한 값은 allow, deny, drop, drop ICMP, reset both, reset client, reset server입니다.
유형: string
- 이름: severity
설명: 이벤트와 관련된 심각도; 값은 informational, low, medium, high, critical입니다.
유형: string
- 이름: seqno
설명: 순차적으로 증가하는 64비트 로그 항목 식별자이며, 각 로그 유형은 고유한 번호 공간을 가집니다. 이 필드는 PA-7000 Series 방화벽에서 지원되지 않습니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: srcloc
설명: 소스 국가 또는 사설 주소에 대한 내부 지역. 최대 길이는 32바이트입니다.
유형: string
- 이름: dstloc
설명: 대상 국가 또는 개인 주소의 내부 리전. 최대 길이는 32바이트입니다.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: tunnelid
설명: 검사 중인 터널의 ID 또는 모바일 사용자의 국제 이동 가입자 식별자(IMSI) ID.
유형: string
- 이름: monitortag
설명: Tunnel Inspection 정책 룰을 위해 구성한 모니터 이름 또는 모바일 장치의 국제 이동 단말기 식별자(IMEI) ID.
유형: string
- 이름: parent_session_id
설명: 이 세션이 터널링된 세션의 ID. 내부 터널(터널링이 두 단계인 경우) 또는 내부 콘텐츠(터널링이 한 단계인 경우)에만 적용됩니다.
유형: string
- 이름: parent_start_time
설명: 상위 터널 세션이 시작된 연/월/일 시:분:초.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: tunnel
설명: GRE 또는 IPSec과 같은 터널 유형.
유형: string
- 이름: bytes
설명: 세션의 바이트 수.
유형: bigint
- 이름: bytes_sent
설명: 세션의 클라이언트-서버 방향 바이트 수.
유형: bigint
- 이름: bytes_received
설명: 세션의 서버-클라이언트 방향 바이트 수.
유형: bigint
- name: packets
설명: 세션의 총 패킷 수(전송 및 수신)입니다.
유형: bigint
- 이름: pkts_sent
설명: 세션의 클라이언트-서버 패킷 수입니다.
유형: bigint
- 이름: pkts_received
설명: 세션의 서버-클라이언트 패킷 수입니다.
유형: bigint
- 이름: max_encap
설명: 패킷이 Tunnel Inspection 정책 룰에 구성된 최대 캡슐화 수준 수를 초과했기 때문에 방화벽이 드롭한 패킷 수입니다(Drop packet if over maximum tunnel inspection level).
유형: bigint
- 이름: unknown_proto
설명: Tunnel Inspection 정책 룰에서 활성화된 대로 패킷에 알 수 없는 프로토콜이 포함되어 있기 때문에 방화벽이 드롭한 패킷 수입니다(Drop packet if unknown protocol inside tunnel).
유형: bigint
- 이름: strict_check
설명: Tunnel Inspection 정책 룰에서 활성화된 대로 패킷의 터널 프로토콜 헤더가 터널 프로토콜의 RFC를 준수하지 않아 방화벽이 드롭한 패킷 수입니다(Drop packet if tunnel protocol fails strict header check).
유형: bigint
- 이름: tunnel_fragment
설명: 단편화 오류로 인해 방화벽이 드롭한 패킷 수입니다.
유형: bigint
- 이름: sessions_created
설명: 생성된 내부 세션 수입니다.
유형: bigint
- 이름: sessions_closed
설명: 생성된 완료/종료된 세션 수입니다.
유형: bigint
- 이름: session_end_reason
설명: 세션이 종료된 이유입니다. 종료에 여러 원인이 있는 경우 이 필드는 우선순위가 가장 높은 이유만 표시합니다.
유형: string
- 이름: action_source
설명: 애플리케이션을 허용하거나 차단하기 위해 수행한 동작이 애플리케이션 내에서 정의되었는지 정책에서 정의되었는지 지정합니다. 동작은 세션에 대해 allow, deny, drop, reset-server, reset-client 또는 reset-both일 수 있습니다.
유형: string
- 이름: 시작
설명: 세션이 시작된 연/월/일 시:분:초.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: elapsed
설명: 세션 경과 시간.
유형: bigint
- 이름: tunnel_insp_룰
설명: 평문 터널 트래픽과 일치하는 터널 검사 룰의 이름.
유형: string
- 이름: remote_user_ip
설명: 원격 사용자의 IPv4 또는 IPv6 주소.
유형: string
지표:
- ip
- 이름: remote_user_id
설명: 원격 사용자의 IMSI 식별자이며, 사용 가능한 경우 IMEI 식별자 하나 또는 MSISDN 식별자 하나입니다.
유형: string
- 이름: 룰_uuid
설명: 룰을 영구적으로 식별하는 UUID.
유형: string
- 이름: pcap_id
설명: 방화벽에서 pcap 파일의 위치를 정의하는 고유 패킷 캡처 ID.
유형: string
- 이름: dynusergroup_name
설명: 세션을 시작한 사용자를 포함하는 동적 사용자 그룹의 이름.
유형: string
- 이름: src_edl
설명: 트래픽의 소스 IP 주소를 포함하는 외부 동적 목록의 이름.
유형: string
- 이름: dst_edl
설명: 트래픽의 대상 IP 주소를 포함하는 외부 동적 목록의 이름.
유형: string
- 이름: high_res_timestamp
설명: 로그가 관리 평면에서 수신된 시간(밀리초 단위)입니다. 고해상도 타임스탬프는 PAN-OS 11.1 이상을 실행하는 관리형 방화벽에서 수신된 로그에 대해 지원됩니다.
유형: timestamp
시간 형식:
- rfc3339
- 이름: nssai_sd
설명: 네트워크 슬라이스 ID의 A 슬라이스 구분자.
유형: string
- 이름: nssai_sst
설명: 네트워크 슬라이스 ID의 A 슬라이스 서비스 유형.
유형: string
- 이름: pdu_session_id
설명: 터널 내부의 L4 세그먼트 모음에 대한 세션 ID.
유형: string
- 이름: subcategory_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 하위 범주.
유형: string
- 이름: category_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 범주.
유형: string
- 이름: technology_of_app
설명: 애플리케이션 구성 속성에 지정된 애플리케이션 기술.
유형: string
- 이름: risk_of_app
설명: 애플리케이션과 관련된 위험 수준(1=가장 낮음, 5=가장 높음).
유형: string
- 이름: characteristic_of_app
설명: 애플리케이션에 적용 가능한 특성의 쉼표로 구분된 목록.
유형: string
- 이름: container_of_app
설명: 애플리케이션의 상위 애플리케이션.
유형: string
- 이름: is_saas_of_app
설명: SaaS 애플리케이션이면 1, SaaS 애플리케이션이 아니면 0을 표시합니다.
유형: string
- 이름: sanctioned_state_of_app
설명: 애플리케이션이 승인되었으면 1, 승인되지 않았으면 0을 표시합니다.
유형: string
- 이름: cluster_name
설명: (11.1 및 이후 릴리스) CN-Series 방화벽 클러스터의 이름.
유형: string
스키마: PaloAltoNGFW.UserID
설명: User-ID 로그는 IP 주소-사용자 매핑 수명 주기 이벤트(로그인, 로그아웃, User-ID 에이전트 및 통합에서 제공된 동적 태그 등록 포함)를 기록합니다.
참조 URL: https://docs.paloaltonetworks.com/ngfw/administration/monitoring/use-syslog-for-monitoring/syslog-field-descriptions/user-id-log-fields
필드:
- 이름: receive_time
설명: 관리 플레인에서 로그가 수신된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: serial
설명: 로그를 생성한 방화벽의 일련번호.
유형: string
지표:
- serial_number
- 이름: type
설명: 로그 유형을 지정합니다. 값은 USERID입니다.
유형: string
- 이름: subtype
설명: User-ID 로그의 하위 유형이며, 값은 login, logout, register-tag, unregister-tag입니다.
유형: string
- 이름: time_generated
설명: 데이터 평면에서 로그가 생성된 시간입니다.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
이벤트 시간 여부: true
- 이름: vsys
설명: 구성 로그와 연결된 가상 시스템.
유형: string
- 이름: ip
설명: 원래 세션의 소스 IP 주소.
유형: string
지표:
- ip
- 이름: user
설명: 최종 사용자를 식별합니다.
유형: string
지표:
- username
- 이름: datasourcename
설명: IP(포트)-사용자 매핑을 전송하는 User-ID 소스입니다.
유형: string
- 이름: eventid
설명: 이벤트 이름을 보여주는 문자열.
유형: string
- 이름: repeatcnt
설명: 5초 이내에 관찰된 동일한 소스 IP, 대상 IP, 애플리케이션 및 하위 유형을 가진 세션 수.
유형: bigint
- 이름: timeout
설명: IP/사용자 매핑이 지워지는 시간 초과 기간입니다.
유형: bigint
- 이름: beginport
설명: 세션이 사용한 소스 포트.
유형: bigint
- 이름: endport
설명: 세션이 사용한 대상 포트.
유형: bigint
- 이름: datasource
설명: 매핑 정보가 수집되는 소스.
유형: string
지표:
- 호스트 이름
- 이름: datasourcetype
설명: 데이터 소스 내에서 IP/사용자 매핑을 식별하는 데 사용되는 메커니즘.
유형: string
- 이름: seqno
설명: 64비트 로그 항목 식별자는 순차적으로 증가합니다. 각 로그 유형은 고유한 번호 공간을 가집니다.
유형: string
- 이름: actionflags
설명: 로그가 Panorama로 전달되었는지 나타내는 비트 필드.
유형: string
- 이름: dg_hier_level_1
설명: 장치 그룹 계층 수준 1 식별자.
유형: string
- 이름: dg_hier_level_2
설명: 장치 그룹 계층 수준 2 식별자.
유형: string
- 이름: dg_hier_level_3
설명: 장치 그룹 계층 수준 3 식별자.
유형: string
- 이름: dg_hier_level_4
설명: 장치 그룹 계층 수준 4 식별자.
유형: string
- 이름: vsys_name
설명: 세션과 연결된 가상 시스템의 이름; 여러 가상 시스템이 활성화된 방화벽에서만 유효합니다.
유형: string
- 이름: device_name
설명: 세션이 기록된 방화벽의 호스트 이름.
유형: string
지표:
- 호스트 이름
- 이름: vsys_id
설명: Palo Alto Networks 방화벽의 가상 시스템에 대한 고유 식별자.
유형: string
- 이름: factortype
설명: 다단계 인증이 있는 경우 사용자 인증에 사용되는 공급업체.
유형: string
- 이름: factorcompletiontime
설명: 인증이 완료된 시간.
유형: timestamp
시간 형식:
- '%Y/%m/%d %H:%M:%S'
- 이름: factorno
설명: 기본 인증(1) 또는 추가 요소(2, 3)의 사용을 나타냅니다.
유형: bigint
- 이름: ugflags
설명: '사용자 그룹 매핑 중에 발견된 사용자 그룹인지 여부를 표시합니다. 지원되는 값은 다음과 같습니다: User Group Found—사용자를 그룹에 매핑할 수 있는지 여부를 나타냅니다. Duplicate User—사용자 그룹에서 중복 사용자가 발견되었는지 여부를 나타냅니다. 사용자 그룹이 없으면 N/A를 표시합니다.'
유형: string
- 이름: userbysource
설명: IP 주소를 통한 사용자 이름 매핑으로 소스에서 수신한 사용자 이름을 나타냅니다.
유형: string
지표:
- username
- 이름: tag_name
설명: 사용자가 매핑되는 사용자 그룹과 연결된 동적 사용자 그룹에 관련된 태그의 이름.
유형: string
- 이름: high_res_timestamp
설명: 로그가 관리 평면에 수신된 시간(밀리초). 이 새 필드의 형식은 YYYY-MM-DDThh:mm:ss.sssTZD입니다. 고해상도 타임스탬프는 PAN-OS 11.1 및 이후 릴리스를 실행하는 관리형 방화벽에서 수신된 로그를 지원합니다. PAN-OS 9.1 및 이전 릴리스를 실행하는 관리형 방화벽에서 수신된 로그는 로그가 수신된 시점과 관계없이 1969-12-31T16:00:00:000-8:00 타임스탬프를 표시합니다.
유형: timestamp
시간 형식:
- rfc3339
- 이름: origindatasource
설명: User-ID 매핑이 시작된 소스.
유형: string
지표:
- 호스트 이름
- 이름: cluster_name
설명: CN-Series 방화벽 클러스터의 이름(PAN-OS 11.1+).
유형: string