Sophos XGS SSL/TLS 검사(복호화) 로그
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | event_time | DATE | 이벤트시각 | 장비가 보고한 원본 이벤트 시각(ISO 8601). 파서 중간 필드로 _time 계산에 사용됨 |
| 3 | device_name | STRING | 장치이름 | 장치 식별 이름. 예: SFW |
| 4 | device_model | STRING | 장치모델 | 장치 모델명. 예: SF01V |
| 5 | device_serial_id | STRING | 장치일련번호 | 장치 고유 일련번호(시리얼) |
| 6 | log_id | STRING | 로그ID | 로그 식별자 |
| 7 | log_type | STRING | 로그유형 | 로그 유형. 항상 "SSL" |
| 8 | log_component | STRING | 로그컴포넌트 | 로그 컴포넌트. 항상 "SSL" |
| 9 | log_subtype | STRING | 로그서브유형 | 세부 처리 결과. Decrypt/Reject/Reject and notify/Do not decrypt/Error 중 하나 |
| 10 | log_version | INT | 로그버전 | 로그 포맷 버전 |
| 11 | severity | STRING | 심각도 | 벤더 원본 심각도 값(정규화 안 함). 예: Information |
| 12 | user | STRING | 계정 | 이벤트를 발생시킨 사용자 계정명 |
| 13 | user_group | STRING | 사용자그룹 | 사용자가 속한 그룹 |
| 14 | src_ip | IP | 출발지IP | 트래픽 출발지 IP 주소 |
| 15 | src_country | COUNTRY | 출발지국가 | 출발지 국가 코드 |
| 16 | src_port | PORT | 출발지포트 | 출발지 TCP/UDP 포트 번호 |
| 17 | dst_ip | IP | 목적지IP | 트래픽 목적지 IP 주소 |
| 18 | dst_country | COUNTRY | 목적지국가 | 목적지 국가 코드 |
| 19 | dst_port | PORT | 목적지포트 | 목적지 TCP/UDP 포트 번호 |
| 20 | src_zone_type | STRING | 출발지존유형 | 출발지 존(Zone) 유형. 예: LAN |
| 21 | src_zone | STRING | 출발지존 | 출발지 존(Zone) 이름 |
| 22 | dst_zone_type | STRING | 목적지존유형 | 목적지 존(Zone) 유형. 예: WAN |
| 23 | dst_zone | STRING | 목적지존 | 목적지 존(Zone) 이름 |
| 24 | app | STRING | 앱 | 탐지된 애플리케이션 이름. 예: Skype |
| 25 | con_id | LONG | 연결ID | 세션(커넥션) 식별자. 문서상 문자열이지만 값 범위가 int32를 넘어 long으로 저장 |
| 26 | rule_id | INT | 룰ID | 적용된 SSL/TLS 검사 룰 ID |
| 27 | profile_id | INT | 프로파일ID | 적용된 SSL/TLS 검사 프로파일 ID |
| 28 | bitmask | STRING | 비트마스크 | 서버 인증서 유효성 비트마스크. 예: Invalid issuer |
| 29 | key_type | STRING | 키유형 | 인증서 키 유형. 예: RSA |
| 30 | resumed | INT | 재개여부 | TLS 세션 재개(resume) 여부 플래그(1=재개) |
| 31 | cert_chain_served | STRING | 인증서체인제공여부 | 서버가 인증서 체인을 제공했는지 여부. TRUE/FALSE |
| 32 | key_param | STRING | 키파라미터 | 인증서 키 파라미터 |
| 33 | fingerprint | STRING | 핑거프린트 | 서버 인증서 지문(fingerprint) |
| 34 | cipher_suite | STRING | 암호스위트 | 협상된 TLS 암호 스위트. 예: TLS_RSA_WITH_AES_128_CBC_SHA256 |
| 35 | sni | STRING | SNI | TLS SNI(Server Name Indication) 값. 예: www.apache.org |
| 36 | rule_name | STRING | 룰이름 | 적용된 SSL/TLS 검사 룰 이름 |
| 37 | profile_name | STRING | 프로파일이름 | 적용된 SSL/TLS 검사 프로파일 이름 |
| 38 | tls_version | STRING | TLS버전 | TLS 프로토콜 버전. 예: TLS1.2 |
| 39 | reason | STRING | 사유 | 검사 결과(허용/차단 등)의 사유 |
| 40 | exceptions | STRING | 예외 | 적용된 검사 예외(exception) 항목. 예: av |
| 41 | category | STRING | 분류 | 트래픽이 속한 웹 카테고리. 예: Information Technology |
| 42 | con_name | STRING | 연결이름 | 연결(커넥션) 이름 |
| 43 | msg | STRING | 메시지 | 원본 메시지 텍스트 |
| 44 | device | STRING | 장치 | 장치 제품군 코드(Device Standard Format legacy). 예: SFW |
| 45 | device_id | STRING | 장치ID | 장치 고유 식별자(시리얼, Device Standard Format legacy) |
| 46 | user_gp | STRING | 사용자그룹 | 사용자가 속한 그룹(Device Standard Format legacy) |