웹 방화벽 이벤트
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | ray_id | STRING | RayID | 예: 00000000000000aa |
| 3 | src_ip | IP | 출발지IP | |
| 4 | src_country | COUNTRY | 출발지국가 | 예: US, KR |
| 5 | src_asn | STRING | 출발지통신망 | 예: 13335 |
| 6 | action | STRING | 대응 | BLOCK, PERMIT, DETECT, ALLOW, DENY |
| 7 | raw_action | STRING | 대응원본 | allow, block, challenge, jschallenge, log, managedchallenge, bypass 등 |
| 8 | signature | STRING | 공격명 | 예: SQL Injection |
| 9 | attack_score | INT | WAF공격점수 | |
| 10 | attack_score_class | STRING | WAF공격점수등급 | 예: attack, likely_clean, clean |
| 11 | ml_attack_score | INT | WAFML공격점수 | |
| 12 | rule_id | STRING | 룰ID | 예: 00000000-0000-0000-0000-000000000000 |
| 13 | ruleset_id | STRING | 룰셋ID | 예: 00000000-0000-0000-0000-000000000000 |
| 14 | leaked_credential | STRING | 크리덴셜유출탐지결과 | clean, password_leaked, username_leaked, username_and_password_leaked, username_password_similar |
| 15 | content_scan_results | LIST | 콘텐츠스캔결과 | |
| 16 | content_scan_types | LIST | 콘텐츠스캔유형 | |
| 17 | content_scan_sizes | LIST | 콘텐츠스캔크기 | |
| 18 | is_scan_failed | INT | 콘텐츠스캔실패 | |
| 19 | method | STRING | 메소드 | 예: GET, POST |
| 20 | scheme | STRING | 스킴 | 예: https |
| 21 | host | STRING | 호스트 | 예: example.com |
| 22 | path | STRING | 경로 | 예: /login |
| 23 | query | STRING | 쿼리 | 예: id=1 |
| 24 | http_ver | STRING | HTTP버전 | 예: HTTP/1.1, HTTP/2 |
| 25 | user_agent | STRING | 유저에이전트 | 예: Mozilla/5.0 |
| 26 | status | INT | 상태 | |
| 27 | origin_status | INT | 원본상태 | |
| 28 | ref | STRING | 참조ID | 예: 00000000000000aa |
| 29 | referer_scheme | STRING | 레퍼러스킴 | 예: https |
| 30 | referer_host | STRING | 레퍼러호스트 | 예: example.com |
| 31 | referer_path | STRING | 레퍼러경로 | 예: / |
| 32 | referer_query | STRING | 레퍼러쿼리 | |
| 33 | edge_colo_id | STRING | PoP식별자 | 예: ICN, EWR |
| 34 | edge_colo_name | STRING | PoP이름 | 예: Seoul, South Korea |
| 35 | source | STRING | 데이터원본 | 예: firewall_events |