Sophos XGS 이메일 스팸 탐지 로그
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | event_time | DATE | 이벤트시각 | 장비가 보고한 원본 이벤트 시각(ISO 8601). 파서 중간 필드로 _time 계산에 사용됨 |
| 3 | device_name | STRING | 장치이름 | 장치 식별 이름 |
| 4 | device_model | STRING | 장치모델 | 장치 모델명. 예: XG135 |
| 5 | device_serial_id | STRING | 장치일련번호 | 장치 고유 일련번호(시리얼) |
| 6 | log_id | STRING | 로그ID | 로그 식별자 |
| 7 | log_type | STRING | 로그유형 | 로그 유형. 항상 "Anti-Spam" |
| 8 | log_component | STRING | 로그컴포넌트 | 스패 검사를 수행한 프로토콜 컴포넌트. SMTP/SMTPS/POP3/POPS/IMAP4/IMAPS 중 하나 |
| 9 | log_subtype | STRING | 로그서브유형 | 스패 판정 결과 유형. Spam/Probable Spam/Clean/Outbound Spam/Outbound Probable Spam/Outbound Clean/DLP/SPX/Dos/Allowed/Denied 중 하나 |
| 10 | log_version | INT | 로그버전 | 로그 포맷 버전 |
| 11 | severity | STRING | 심각도 | 메일 스패 심각도(벤더 원본 값). Information/Warning/Notification/Error 중 하나 |
| 12 | fw_rule_id | INT | 방화벽룰ID | 적용된 방화벽 룰 ID |
| 13 | user | STRING | 계정 | 이벤트를 발생시킨 사용자 계정명 |
| 14 | user_group | STRING | 사용자그룹 | 사용자가 속한 그룹 |
| 15 | policy | STRING | 정책 | 적용된 안티스패 정책 이름 |
| 16 | mail_from | STRING | 발신자 | 발신자 이메일 주소 |
| 17 | mail_to | STRING | 수신자 | 수신자 이메일 주소 |
| 18 | mail_subject | STRING | 메일제목 | 메일 제목 |
| 19 | msg | STRING | 메시지 | 메일 메시지 식별자(Message-ID) |
| 20 | email_size | LONG | 이메일크기 | 메일 크기(바이트) |
| 21 | action | STRING | 액션 | 처리 결과. 표준값(PERMIT/DENY/DROP/DETECT/QUARANTINE)으로 정규화되며, 매핑되지 않는 원본 값은 raw_action에 보존됨 |
| 22 | reason | STRING | 사유 | 액션/판정의 사유. 예: Mail detected as SPAM |
| 23 | src_host | STRING | 출발지호스트 | 발신 측 호스트명(Central Reporting Format) |
| 24 | dst_host | STRING | 목적지호스트 | 수신 측 호스트명(Central Reporting Format) |
| 25 | src_ip | IP | 출발지IP | 트래픽 출발지 IP 주소 |
| 26 | src_country | COUNTRY | 출발지국가 | 출발지 국가 코드 |
| 27 | dst_ip | IP | 목적지IP | 트래픽 목적지 IP 주소 |
| 28 | dst_country | COUNTRY | 목적지국가 | 목적지 국가 코드 |
| 29 | src_port | PORT | 출발지포트 | 출발지 TCP/UDP 포트 번호 |
| 30 | dst_port | PORT | 목적지포트 | 목적지 TCP/UDP 포트 번호 |
| 31 | protocol | STRING | 프로토콜 | 메일 전송 프로토콜(대문자). 예: TCP |
| 32 | src_zone_type | STRING | 출발지존유형 | 출발지 존(Zone) 유형. 예: LAN |
| 33 | src_zone | STRING | 출발지존 | 출발지 존(Zone) 이름 |
| 34 | dst_zone_type | STRING | 목적지존유형 | 목적지 존(Zone) 유형. 예: WAN |
| 35 | dst_zone | STRING | 목적지존 | 목적지 존(Zone) 이름 |
| 36 | sent_bytes | LONG | 송신바이트 | 송신 바이트 수 |
| 37 | rcvd_bytes | LONG | 수신바이트 | 수신 바이트 수 |
| 38 | quarantine_reason | STRING | 격리사유 | 메일 격리 사유. 예: Spam, RBL, DLP |
| 39 | app | STRING | 앱 | 탐지된 애플리케이션 이름(있는 경우) |
| 40 | priority | STRING | 우선순위 | 메일 스패 우선순위(심각도, Device Standard Format legacy). severity와 동일한 값 체계(Information/Warning/Notification/Error) |
| 41 | mail_id | STRING | 메일ID | 메일 메시지 식별자(Device Standard Format legacy) |
| 42 | src_domain | STRING | 출발지도메인명 | 발신 측 도메인명(Device Standard Format legacy) |
| 43 | dst_domain | DOMAIN | 도착지도메인명 | 수신 측 도메인명(Device Standard Format legacy) |