Privacy-i

다운로드 0
업데이트 2026. 8. 31.

Privacy-i 엔드포인트 이벤트

엔드포인트 사용자 행위 이벤트

# 필드명 타입 표시명 설명
1 _time DATE 시각
2 incident_log_guid STRING 사고로그GUID
3 event_time DATE 이벤트시각
4 create_time DATE 생성시각
5 host_ip IP 호스트IP 예: 192.0.2.1
6 host_port PORT 호스트포트
7 generator STRING 로그발생주체
8 agent_guid STRING 에이전트GUID
9 event_type STRING 이벤트유형 PC On/Off, 장치 탈부착, 프로세스(어플리케이션), …
10 action STRING 이벤트동작 PC On - 정상 시작, 부착 Attach, 시작 start, …
11 target STRING 대상
12 log_content STRING 로그내용
13 log_content_plain STRING 로그내용평문
14 log_subcontent STRING 로그하위내용
15 log_subcontent_plain STRING 로그하위내용평문
16 dept_guid STRING 부서GUID
17 dept_name STRING 부서이름 예: 테스트회사
18 dept_full_name STRING 부서전체이름 예: 테스트회사/테스트부서
19 policy_guid STRING 정책GUID
20 policy_name STRING 정책이름 예: 테스트정책
21 policy_revision INT 정책리비전
22 user_guid STRING 사용자GUID
23 user_name STRING 사용자이름 예: 홍길동
24 hostname STRING 호스트명 예: TEST-PC
25 endpoint_location STRING 단말위치 온라인, 오프라인
26 media_id STRING 매체ID
27 media_guid STRING 매체GUID
28 dst_ip IP 목적지IP 예: 192.0.2.2
29 dst_port PORT 목적지포트
30 direction STRING 방향 INBOUND, OUTBOUND
31 file_path STRING 파일경로 예: C:\Users\test_user\Documents\
32 process STRING 프로세스 예: notepad.exe
33 protocol STRING 프로토콜 TCP, UDP, ICMP

필드 값 참고

  • doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서 pi_endpointincidenteventdata, 파일 수집에서 eevt입니다. ES 연동에서는 원본 _type 필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다.
  • _doc_id, _index, _score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는 _time, _logger_name은 그대로 유지됩니다.
  • *_guid 필드는 Privacy-i가 발급한 36자 UUID 문자열입니다. incident_log_guid로 같은 사고 건의 요약 로그(privacy-i-endpoint-log)와 이어 붙일 수 있습니다.
  • event_type의 전체 값은 PC On/Off, 장치 탈부착, 프로세스(어플리케이션), 키로깅, IP 이력입니다.
  • action의 전체 값은 PC On - 정상 시작, PC On - 비정상 종료로 인한 시작, PC On - 전원 절약모드 종료, PC Off - 사용자 요청에 의한 종료, PC Off - 비정상 종료, PC Off - 전원 절약모드 시작, 부착 Attach, 탈착 Dettach, 접속 connect, 해제 disconnect, 시작 start, 종료 terminate, 키눌림 key press, 등록, 반납입니다.
  • event_typeaction은 매핑표에 없는 코드가 오면 값을 버립니다. 두 필드가 비어 있으면 원본 코드가 매핑표에 등재되지 않은 경우입니다.
  • log_content_plain, log_subcontent_plain은 각각 log_content, log_subcontent의 평문 버전입니다.
  • dst_ip, dst_port, direction, protocol은 PC 방화벽이 필터링한 패킷 이벤트에서만 채워집니다. 그 외 이벤트에서는 벤더가 -1 을 보내며 매핑에 없는 값이므로 그대로 남습니다.
  • direction의 INBOUND는 벤더 코드 1, OUTBOUND는 2에 대응합니다. 벤더 문서가 두 코드를 내부·외부로만 정의해 방향 기준을 명시하지 않으므로, 실제 트래픽 방향과의 대응은 Privacy-i 관리 콘솔에서 같은 이벤트를 열어 확인하십시오.