Stella Cyber Alerts 인덱스 (aella-ser-*)
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | src_ip | IP | 출발지IP | |
| 3 | src_port | PORT | 출발지포트 | |
| 4 | dst_ip | IP | 목적지IP | |
| 5 | dst_port | PORT | 목적지포트 | |
| 6 | protocol | STRING | 프로토콜 | 예: TCP, UDP |
| 7 | app_family | STRING | 응용분류 | 예: Encrypted, Web, Mail, Terminal, Application |
| 8 | app | STRING | 응용 | 예: https, ssh, ssl, telnet, snmp, office365, criteo |
| 9 | signature | STRING | 공격명 | 예: Scanner Reputation Anomaly |
| 10 | anomaly_tag | STRING | 이상탐지태그 | 예: rare, spike |
| 11 | threat_score | INT | 위협지수 | 0-100 |
| 12 | severity | INT | 심각도 | 0-100 |
| 13 | fidelity | DOUBLE | 정확도 | 0-100 |
| 14 | src_reputation_source | STRING | 출발지평판원천 | 예: ETPro |
| 15 | src_reputation | STRING | 출발지평판 | 예: Good, Scanner, Brute_Forcer |
| 16 | dst_reputation_source | STRING | 목적지평판원천 | |
| 17 | dst_reputation | STRING | 목적지평판 | 예: Good |
| 18 | mitre_tactic | STRING | 전술 | 예: TA0043, XTA0002 |
| 19 | mitre_tactic_name | STRING | 전술이름 | 예: Reconnaissance, XDR NBA |
| 20 | mitre_technique | STRING | 공격기법 | 예: T1595, XT2003 |
| 21 | mitre_technique_name | STRING | 공격기법이름 | 예: Active Scanning, XDR App Anomaly |
| 22 | xdr_scope | STRING | XDR범위 | 예: External, Internal |
| 23 | xdr_killchain_stage | STRING | XDR킬체인단계 | 예: Initial Attempts, Persistent Foothold, Exploration |
| 24 | login_type | STRING | 로그인유형 | 예: ssh_traffic, smb_traffic |
| 25 | login_result | STRING | 로그인결과 | 예: fail |
| 26 | lateral | BOOL | 측면이동여부 | |
| 27 | description | STRING | 설명 | |
| 28 | event_source | STRING | 이벤트원천 | 예: new_ml, sa |
| 29 | event_category | STRING | 이벤트분류 | 예: killchain, network |
| 30 | event_type | STRING | 이벤트유형 | 예: reconn, conn |
| 31 | event_name | STRING | 이벤트이름 | 예: scanner_rep, network_uncommon_app, outbytes_anomaly |
| 32 | event_score | INT | 이벤트점수 | |
| 33 | event_status | STRING | 이벤트상태 | 예: New |
| 34 | duration | INT | 접속시간 | |
| 35 | state | STRING | 세션상태 | 예: HalfOpened, Established, Expired, Aborted, Closed |
| 36 | app_std_port | STRING | 표준포트여부 | 예: yes, no |
| 37 | net_id | INT | 네트워크ID | 예: 0 |
| 38 | net_name | STRING | 네트워크이름 | 예: vlan0 |
| 39 | flow_score | INT | 플로우점수 | 0-100 |
| 40 | src_type | STRING | 출발지유형 | 예: public, private |
| 41 | src_host | STRING | 출발지호스트 | 호스트명, 도메인, 또는 IP 주소 |
| 42 | src_mac | STRING | 출발지MAC | |
| 43 | src_country | COUNTRY | 출발지국가 | 예: KR, CN |
| 44 | src_country_name | STRING | 출발지국가이름 | 예: South Korea, China |
| 45 | src_region | STRING | 출발지지역 | 예: Gyeonggi-do, Unknown |
| 46 | src_city | STRING | 출발지도시 | 예: Sungnam-si |
| 47 | src_lat | DOUBLE | 출발지위도 | 예: 37.3918136 |
| 48 | src_lng | DOUBLE | 출발지경도 | 예: 127.113092 |
| 49 | dst_type | STRING | 목적지유형 | 예: public, private |
| 50 | dst_host | STRING | 목적지호스트 | 호스트명, 도메인, 또는 IP 주소 |
| 51 | dst_mac | STRING | 목적지MAC | |
| 52 | dst_country | COUNTRY | 목적지국가 | 예: GB |
| 53 | dst_country_name | STRING | 목적지국가이름 | 예: United Kingdom |
| 54 | dst_region | STRING | 목적지지역 | 예: Cardiff |
| 55 | dst_city | STRING | 목적지도시 | 예: Cardiff |
| 56 | dst_lat | DOUBLE | 목적지위도 | 예: 51.4866 |
| 57 | dst_lng | DOUBLE | 목적지경도 | 예: -3.1549 |
| 58 | sent_bytes | LONG | 송신바이트 | 마지막 관측 이후 클라이언트에서 서버로 전송한 바이트 |
| 59 | rcvd_bytes | LONG | 수신바이트 | 마지막 관측 이후 서버에서 클라이언트로 전송한 바이트 |
| 60 | sent_pkts | LONG | 송신패킷 | 마지막 관측 이후 클라이언트에서 서버로 전송한 패킷 |
| 61 | rcvd_pkts | LONG | 수신패킷 | 마지막 관측 이후 서버에서 클라이언트로 전송한 패킷 |
| 62 | total_bytes | LONG | 전체바이트 | 누적 송수신 바이트 |
| 63 | total_pkts | LONG | 전체패킷 | 누적 송수신 패킷 |
| 64 | total_sent_bytes | LONG | 전체송신바이트 | 누적 송신 바이트 |
| 65 | total_rcvd_bytes | LONG | 전체수신바이트 | 누적 수신 바이트 |
| 66 | tcp_rtt | INT | RTT | |
| 67 | file_id | STRING | 파일ID | |
| 68 | file_name | STRING | 파일이름 | |
| 69 | file_path | STRING | 파일경로 | |
| 70 | md5 | MD5 | MD5 | |
| 71 | sha256 | SHA256 | SHA256 | |
| 72 | url | URL | URL | |
| 73 | iface | STRING | 인터페이스 | 예: ethernet1 |
| 74 | dst_asset_id | STRING | 목적지자산ID | GUID 형식 |
| 75 | eng_id | STRING | 엔진ID | 예: ad56000c2974bb19 |
| 76 | eng_name | STRING | 엔진이름 | 예: Coup-SecuritySensor132 |
| 77 | eng_gateway | STRING | 엔진게이트웨이 | IP 주소 형식 |
| 78 | start_bucket_time | DATE | 버킷시작시각 | |
| 79 | end_bucket_time | DATE | 버킷종료시각 | |
| 80 | dscp_name | STRING | DSCP이름 | 예: Best Effort, Invalid |
| 81 | detected_fields | STRING | 탐지필드목록 | 예: ["srcip_host"] |
| 82 | detected_values | STRING | 탐지값목록 | |
| 83 | msg_type | INT | 메시지유형ID | 예: 1, 2, 3, 4 |
| 84 | msg_type_name | STRING | 메시지유형 | 예: start, end, update, startend |
| 85 | org_id | STRING | 조직ID | 예: default-organization |
| 86 | org_name | STRING | 조직이름 | 예: default-organization |
| 87 | tenant_id | STRING | 테넌트ID | |
| 88 | tenant_name | STRING | 테넌트이름 | 예: Coup |
| 89 | rcvd_time | DATE | 수신시각 | |
| 90 | write_time | DATE | 기록시각 | |
| 91 | processing_time | INT | 처리소요시간 | |
| 92 | response_time | INT | 응답소요시간 | |
| 93 | orig_index | STRING | 원본인덱스 | 예: aella-adr-2024.11.26-<HASH> |
| 94 | orig_id | STRING | 원본로그ID | |
| 95 | ids | STRING | IDS | |
| 96 | metadata | STRING | 메타데이터 | HTTP 메소드, 유저에이전트 등 |