Privacy-i

다운로드 0
업데이트 2026. 8. 28.

Privacy-i 엔드포인트 이벤트

엔드포인트 사용자 행위 이벤트

타입필드이름설명
날짜_time시각
문자열incident_log_guid사고로그GUID
날짜event_time이벤트시각
날짜create_time생성시각
IP 주소host_ip호스트IP예: 192.0.2.1
포트host_port호스트포트
문자열generator로그발생주체
문자열agent_guid에이전트GUID
문자열event_type이벤트유형PC On/Off, 장치 탈부착, 프로세스(어플리케이션), …
문자열action이벤트동작PC On - 정상 시작, 부착 Attach, 시작 start, …
문자열target대상
문자열log_content로그내용
문자열log_content_plain로그내용평문
문자열log_subcontent로그하위내용
문자열log_subcontent_plain로그하위내용평문
문자열dept_guid부서GUID
문자열dept_name부서이름예: 테스트회사
문자열dept_full_name부서전체이름예: 테스트회사/테스트부서
문자열policy_guid정책GUID
문자열policy_name정책이름예: 테스트정책
32비트 정수policy_revision정책리비전
문자열user_guid사용자GUID
문자열user_name사용자이름예: 홍길동
문자열hostname호스트명예: TEST-PC
문자열endpoint_location단말위치온라인, 오프라인
문자열media_id매체ID
문자열media_guid매체GUID
IP 주소dst_ip목적지IP예: 192.0.2.2
포트dst_port목적지포트
문자열direction방향INBOUND, OUTBOUND
문자열file_path파일경로예: C:\Users\test_user\Documents\
문자열process프로세스예: notepad.exe
문자열protocol프로토콜TCP, UDP, ICMP

필드 값 참고

  • doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서 pi_endpointincidenteventdata, 파일 수집에서 eevt입니다. ES 연동에서는 원본 _type 필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다.
  • _doc_id, _index, _score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는 _time, _logger_name은 그대로 유지됩니다.
  • *_guid 필드는 Privacy-i가 발급한 36자 UUID 문자열입니다. incident_log_guid로 같은 사고 건의 요약 로그(privacy-i-endpoint-log)와 이어 붙일 수 있습니다.
  • event_type의 전체 값은 PC On/Off, 장치 탈부착, 프로세스(어플리케이션), 키로깅, IP 이력입니다.
  • action의 전체 값은 PC On - 정상 시작, PC On - 비정상 종료로 인한 시작, PC On - 전원 절약모드 종료, PC Off - 사용자 요청에 의한 종료, PC Off - 비정상 종료, PC Off - 전원 절약모드 시작, 부착 Attach, 탈착 Dettach, 접속 connect, 해제 disconnect, 시작 start, 종료 terminate, 키눌림 key press, 등록, 반납입니다.
  • event_typeaction은 매핑표에 없는 코드가 오면 값을 버립니다. 두 필드가 비어 있으면 원본 코드가 매핑표에 등재되지 않은 경우입니다.
  • log_content_plain, log_subcontent_plain은 각각 log_content, log_subcontent의 평문 버전입니다.
  • dst_ip, dst_port, direction, protocol은 PC 방화벽이 필터링한 패킷 이벤트에서만 채워집니다. 그 외 이벤트에서는 벤더가 -1 을 보내며 매핑에 없는 값이므로 그대로 남습니다.
  • direction의 INBOUND는 벤더 코드 1, OUTBOUND는 2에 대응합니다. 벤더 문서가 두 코드를 내부·외부로만 정의해 방향 기준을 명시하지 않으므로, 실제 트래픽 방향과의 대응은 Privacy-i 관리 콘솔에서 같은 이벤트를 열어 확인하십시오.