Somansa Privacy-i - Endpoint Incident Log (pi_endpointincidentlogdata, elog)
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | incident_log_guid | STRING | 사고로그GUID | |
| 3 | event_log_guid | STRING | 이벤트로그GUID | |
| 4 | event_time | DATE | 이벤트시각 | |
| 5 | create_time | DATE | 생성시각 | |
| 6 | host_ip | IP | 호스트IP | 예: 192.0.2.1 |
| 7 | host_port | PORT | 호스트포트 | |
| 8 | generator | STRING | 로그발생주체 | 예: test_user |
| 9 | agent_guid | STRING | 에이전트GUID | |
| 10 | application | STRING | 애플리케이션 | emAppPITerm, emAppPIServer, emAppPIAgent, … |
| 11 | log_group | STRING | 로그그룹 | groupFile, groupApproval, groupSystemdevice, … |
| 12 | log_group_relation_guid | STRING | 로그그룹관계GUID | |
| 13 | category | STRING | 분류 | categoryPrint, categoryEmail, categoryFTP, … |
| 14 | category_relation_guid | STRING | 분류관계GUID | |
| 15 | log_type | STRING | 로그유형구분 | logtypeAllow, logtypeDeny, logtypeAdd, … |
| 16 | log_level | STRING | 로그수준 | levelInfo, levelNotice, levelWarning, … |
| 17 | event_id | INT | 이벤트ID | |
| 18 | msg | STRING | 로그내용 | |
| 19 | log_subcontent | STRING | 로그하위내용 | |
| 20 | file_guid | STRING | 파일GUID | |
| 21 | log_subtype | STRING | 로그하위유형 | logsubtypePolicy, logsubtypeApproval, … |
| 22 | dept_guid | STRING | 부서GUID | |
| 23 | user_guid | STRING | 사용자GUID | |
| 24 | dept_name | STRING | 부서이름 | 예: 테스트회사 |
| 25 | dept_full_name | STRING | 부서전체이름 | 예: 테스트회사/테스트부서 |
| 26 | policy_guid | STRING | 정책GUID | |
| 27 | policy_name | STRING | 정책이름 | 예: 테스트정책 |
| 28 | status_id | STRING | 상태ID | |
| 29 | inspect_count | LONG | 검출건수 | |
| 30 | inspect_property_count | INT | 속성검출건수 | |
| 31 | inspect_unanalyzable_count | INT | 분석불가건수 | |
| 32 | inspect_file_count | INT | 검출파일수 | |
| 33 | inspect_property_file_count | INT | 속성검출파일수 | |
| 34 | inspect_unanalyzable_file_count | INT | 분석불가파일수 | |
| 35 | approval_guid | STRING | 승인GUID | |
| 36 | hostname | STRING | 호스트명 | 예: TEST-PC |
| 37 | policy_revision | INT | 정책리비전 | |
| 38 | endpoint_location | STRING | 단말위치 | 온라인, 오프라인 |
| 39 | detected_application_name | STRING | 탐지애플리케이션명 | 예: notepad.exe |
| 40 | user_name | STRING | 사용자이름 | 예: 홍길동 |
| 41 | registered_media | STRING | 매체등록여부 | 등록 안됨, 등록 됨 |
| 42 | media_purpose | STRING | 매체용도 | 일반, 비밀, 대외비 |
| 43 | media_id | STRING | 매체ID | |
| 44 | media_guid | STRING | 매체GUID | |
| 45 | host_guid | STRING | 호스트GUID | |
| 46 | pattern_info | STRING | 패턴정보 | 패턴별 검출 상세 배열 |
| 47 | inspect_type | STRING | 검사유형 | 파일 검사, 메일 검사 |
| 48 | theme_score_info | STRING | 테마점수정보 | 테마별 점수 배열 |
필드 값 참고
doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서pi_endpointincidentlogdata, 파일 수집에서elog입니다. ES 연동에서는 원본_type필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다._doc_id,_index,_score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는_time,_logger_name은 그대로 유지됩니다.*_guid필드는 Privacy-i가 발급한 36자 UUID 문자열입니다.incident_log_guid로 같은 사고 건의 파일 상세 로그(privacy-i-endpoint-file)와 이어 붙일 수 있습니다.application의 전체 값은 emAppPITerm, emAppPIServer, emAppPIAgent, emAppPIBackupUtil, emAppPIUpdateUtil, emAppEtc, emAppPIDbScan입니다.log_group의 전체 값은 groupFile, groupApproval, groupSystemdevice, groupProcess, groupPrint, groupCopy, groupUpload, groupApplication, groupClipboard, groupMedia, groupScreencapture, groupNetFolder, groupPCSecurity입니다.log_type의 전체 값은 logtypeAllow, logtypeDeny, logtypeAdd, logtypeModify, logtypeDelete, logtypeExecute, logtypeCancel, logtypeFail입니다.log_level의 전체 값은 levelInfo, levelNotice, levelWarning, levelError, levelCritical, levelAlert, levelCount, levelNone입니다.log_subtype의 전체 값은 logsubtypePolicy, logsubtypeApproval, logsubtypeEncrypted입니다.category는 매체·경로별 상세 분류이며 categoryApproval, categoryPrint, categoryProcess, categoryDiskDrive, categoryRemovableDrive, categoryNetworkDrive, categoryCDROM, categoryWireless, categoryWWAN, categorySerialPort, categoryBluetooth, categoryIrDA, categoryDeviceETC, categoryParallel, categoryNetworkEtc, categoryFloppy, categoryIEEE1394, categoryUSBMobile, categoryCopyETC, categoryClipboard, categoryBlog, categoryEmail, categoryWebmail, categoryFTP, categoryETCWeb, categoryWebHard, categoryMessenger, categoryScreencapture, categoryExtention, categoryApplicationFile, categoryHardDrive, categoryUCC, categoryNetFolder, categoryModem, categoryCamera 중 하나입니다.pattern_info와theme_score_info는 중첩 배열입니다. 패턴별 상세(pattern_guid,pattern_name,inspect_count,scan_log_type,inspect_content,inspect_masked_content)와 테마 점수(theme_guid,theme_score,pattern_score_info)는 최상위가 아니라 이 배열 안에만 실리므로 필드로 등재하지 않습니다. 배열 내부 필드명은 본 표와 같은 규칙으로 정규화되며 값과 타입은 원본 그대로 유지됩니다.- 배열 안의
inspect_content는 검출된 실제 개인정보 원문으로, Privacy-i가 암호화한 상태로 전달됩니다. 화면 표시용으로는 마스킹된inspect_masked_content를 사용하십시오. registered_media,media_purpose,media_id,media_guid는 이동식 매체 관련 이벤트에서만 채워집니다.generator는 로그를 발생시킨 주체의 계정명입니다. 코드값이 아니라 원본 문자열이 그대로 실리며, 확인된 로그에서는 모두 같은 레코드의user_name과 같은 값이었습니다.status_id는 벤더가 보낸 코드값이 라벨 변환 없이 그대로 실립니다. 코드값 매핑표가 확인되지 않아, 값의 의미는 같은 사고 건을 Privacy-i 관리 콘솔에서 열어 대조하십시오.