Sophos XGS 애플리케이션 필터(App Control) 탐지·차단 로그
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | event_time | DATE | 이벤트시각 | 파서 단계에서 사용하는 원본 타임스탬프(ISO 8601). 대부분 _time으로 변환되어 저장됨 |
| 3 | device_model | STRING | 장치모델 | 장치 모델명 |
| 4 | device_name | STRING | 장치이름 | 장치(어플라이언스) 이름 |
| 5 | device_serial_id | STRING | 장치일련번호 | 장치 일련번호 |
| 6 | log_id | STRING | 로그ID | 12자리 로그 식별자(유형 2 + 컴포넌트 2 + 서브유형 2 + 심각도 1 + 메시지ID 5) |
| 7 | log_type | STRING | 로그유형 | 로그 유형. 항상 "Content Filtering" |
| 8 | log_subtype | STRING | 로그서브유형 | 로그 서브유형. 예: Denied |
| 9 | log_version | INT | 로그버전 | 로그 포맷 버전 |
| 10 | severity | STRING | 심각도 | 벤더 원본 심각도 값. 정규화 안 함 |
| 11 | fw_rule_id | INT | 방화벽룰ID | 매치된 방화벽 룰 ID |
| 12 | user | STRING | 계정 | 이벤트를 발생시킨 사용자 계정명 |
| 13 | user_group | STRING | 사용자그룹 | 사용자가 속한 그룹명(Central Reporting Format) |
| 14 | app_filter_policy_id | INT | 앱필터정책ID | 매치된 애플리케이션 필터 정책 ID |
| 15 | category | STRING | 분류 | 애플리케이션이 속한 카테고리(IPS 시그니처 셋 기준) |
| 16 | app | STRING | 앱 | 애플리케이션 이름(IPS 시그니처 셋 기준) |
| 17 | app_risk | INT | 앱위험도 | 애플리케이션 위험도(IPS 시그니처 셋 기준) |
| 18 | app_technology | STRING | 앱기술 | 애플리케이션 기술 분류 |
| 19 | app_category | STRING | 앱카테고리 | 애플리케이션 카테고리(IPS 시그니처 셋 기준) |
| 20 | src_ip | IP | 출발지IP | 출발지 IP 주소 |
| 21 | src_country | COUNTRY | 출발지국가 | 출발지 국가 코드 |
| 22 | dst_ip | IP | 목적지IP | 목적지 IP 주소 |
| 23 | dst_country | COUNTRY | 목적지국가 | 목적지 국가 코드 |
| 24 | src_port | PORT | 출발지포트 | 출발지 포트 번호 |
| 25 | dst_port | PORT | 목적지포트 | 목적지 포트 번호 |
| 26 | sent_bytes | LONG | 송신바이트 | 송신 바이트 수 |
| 27 | rcvd_bytes | LONG | 수신바이트 | 수신 바이트 수 |
| 28 | msg | STRING | 메시지 | 이벤트 상세 메시지 |
| 29 | app_is_cloud | BOOL | 앱클라우드여부 | 클라우드 기반 애플리케이션 여부 |
| 30 | parent_app | STRING | 상위앱 | 상위(부모) 애플리케이션 이름. 예: Skype |
| 31 | parent_app_category | STRING | 상위앱카테고리 | 상위 애플리케이션 카테고리 |
| 32 | parent_app_risk | INT | 상위앱위험도 | 상위 애플리케이션 위험도 |
| 33 | classification | STRING | 분류 | 애플리케이션 분류. Sanctioned/Unsanctioned/New/Tolerated |
| 34 | app_resolved_by | STRING | 앱확인방법 | 애플리케이션을 식별한 모듈. Signature/Proxy/EAC/Microapp 등(Central Reporting Format의 app_resolved_by, Device Standard Format의 appresolvedby 두 원본 키가 모두 이 필드로 합쳐짐) |
| 35 | qualifier | STRING | 한정자 | 추가 판별 정보. 예: Mapped |
| 36 | action | STRING | 액션 | 이벤트 처리 결과. 대문자 표준값(PERMIT/DENY/DROP/DETECT/BLOCK) |
| 37 | log_component | STRING | 로그컴포넌트 | 로그 컴포넌트(Device Standard Format). 항상 "Application" |
| 38 | priority | STRING | 우선순위 | 벤더 원본 우선순위(심각도) 값(Device Standard Format) |
| 39 | user_gp | STRING | 사용자그룹 | 사용자가 속한 그룹명(Device Standard Format) |