스키마: Sophos.Central
설명: Sophos Central 이벤트
참고 URL: https://support.sophos.com/support/s/article/KB-000038307?language=en_US
필드:
- 이름: endpoint_id
required: true
설명: 이벤트와 연결된 엔드포인트 ID
type: string
- 이름: endpoint_type
required: true
설명: 엔드포인트 유형
type: string
- 이름: customer_id
설명: 고객 ID
type: string
- 이름: severity
설명: 이벤트의 심각도
type: string
- 이름: source_info
설명: 엔드포인트의 소스 IP
type: object
필드:
- 이름: ip
설명: 엔드포인트의 첫 번째 IPv4 주소
type: string
지표:
- ip
- 이름: name
설명: 위협 이름 또는 기타 이벤트 세부정보
type: string
- 이름: id
required: true
설명: 이벤트의 고유 식별자
type: string
- 이름: type
required: true
설명: 이벤트 유형
type: string
- 이름: group
설명: 이벤트 범주
type: string
- 이름: end
required: true
설명: 엔드포인트에서 이벤트가 발생한 시간
type: timestamp
timeFormats:
- rfc3339
isEventTime: true
- 이름: rt
설명: 이벤트가 Sophos Central에 업로드된 시간
type: timestamp
timeFormats:
- rfc3339
- 이름: dhost
설명: 이벤트의 소스 호스트
type: string
- 이름: suser
설명: 로그인한 사용자
type: string
지표:
- username
- 이름: datastream
설명: 이벤트 유형을 구분하기 위한 Alert 또는 Event
type: string
- 이름: duid
설명: 문서화되지 않은 필드
type: string
- 이름: threat
설명: 위협 이름
type: string
- 이름: detection_identity_name
설명: 탐지 이름
type: string
- 이름: filePath
설명: 위협의 경로
type: string
- name: user
설명: 문서화되지 않은 필드이지만 사용자와 동일해야 함
type: string
- 이름: rule
설명: DLP 규칙
type: string
- 이름: user_action
설명: DLP 사용자 행동
type: string
- name: app_name
설명: DLP 애플리케이션 이름
type: string
- 이름: action
설명: DLP 동작
type: string
- 이름: file_type
설명: DLP 파일 유형
type: string
- 이름: file_size
설명: DLP 파일 크기
type: bigint
- name: file_path
설명: DLP 파일 경로
type: string
- 이름: appSha256
설명: 가능하면 위협과 관련된 애플리케이션의 SHA 256 해시
type: string
지표:
- sha256
- 이름: appCerts
설명: 가능하면 위협과 관련된 애플리케이션의 인증서 정보
type: array
element:
type: object
필드:
- 이름: signer
설명: PUA 애플리케이션 인증서 서명자
type: string
- 이름: thumbprint
설명: PUA 애플리케이션 인증서 지문
type: string
- 이름: origin
설명: 탐지의 발생 구성 요소
type: string
- 이름: core_remedy_items
설명: 정리되거나 복원된 항목의 세부정보
type: object
필드:
- 이름: items
설명: 복구 목록
type: array
element:
type: object
필드:
- 이름: type
설명: 항목 유형
type: string
- 이름: result
설명: 복구 결과
type: string
- 이름: descriptor
설명: 파일 경로
type: string
- 이름: processPath
설명: 문서화되지 않은 필드
type: string
- 이름: totalItems
설명: 복구 수
유형: int