Sophos XGS IPS(침입 방지) 탐지 로그
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | log_type | STRING | 로그유형 | 로그 유형. 항상 "IDP" |
| 3 | log_component | STRING | 로그컴포넌트 | 탐지 유형. Anomaly 또는 Signatures |
| 4 | log_subtype | STRING | 로그서브유형 | 처리 결과. Detect 또는 Drop |
| 5 | priority | STRING | 우선순위 | 벤더 원본 우선순위 값. 예: Warning |
| 6 | idp_policy_id | INT | IDP정책ID | 적용된 IPS 정책 ID |
| 7 | fw_rule_id | INT | 방화벽룰ID | 매칭된 방화벽 룰 ID |
| 8 | user | STRING | 계정 | 이벤트를 발생시킨 사용자 식별자 |
| 9 | signature_id | INT | 시그니처ID | 탐지된 IPS 시그니처의 SID |
| 10 | signature | STRING | 시그니처 | 탐지된 IPS 시그니처 설명 메시지 |
| 11 | classification | STRING | 분류 | 시그니처의 classtype 기반 공격 분류 |
| 12 | rule_priority | INT | 룰우선순위 | 정책 내 해당 룰의 우선순위 |
| 13 | src_ip | IP | 출발지IP | 출발지 IP 주소 |
| 14 | src_country | COUNTRY | 출발지국가 | 출발지 국가 코드 |
| 15 | dst_ip | IP | 목적지IP | 목적지 IP 주소 |
| 16 | dst_country | COUNTRY | 목적지국가 | 목적지 국가 코드 |
| 17 | src_port | PORT | 출발지포트 | 출발지 TCP/UDP 포트 번호 |
| 18 | dst_port | PORT | 목적지포트 | 목적지 TCP/UDP 포트 번호 |
| 19 | icmp_type | STRING | ICMP유형 | ICMP 타입 코드 |
| 20 | icmp_code | STRING | ICMP코드 | ICMP 코드 값 |
| 21 | platform | STRING | 플랫폼 | 시그니처가 적용되는 대상 OS/플랫폼 |
| 22 | category | STRING | 분류 | 시그니처가 속한 IPS 시그니처셋 카테고리(공격 유형) |
| 23 | target | STRING | 대상 | 시그니처의 공격 대상. 예: Client, Server |
| 24 | detection_severity | INT | 탐지심각도 | 사건(case) 생성을 위한 탐지 심각도(0~10) |