Privacy-i 엔드포인트 이벤트
엔드포인트 사용자 행위 이벤트
| 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|
| 날짜 | _time | 시각 | |
| 문자열 | incident_log_guid | 사고로그GUID | |
| 날짜 | event_time | 이벤트시각 | |
| 날짜 | create_time | 생성시각 | |
| IP 주소 | host_ip | 호스트IP | 예: 192.0.2.1 |
| 포트 | host_port | 호스트포트 | |
| 문자열 | generator | 로그발생주체 | |
| 문자열 | agent_guid | 에이전트GUID | |
| 문자열 | event_type | 이벤트유형 | PC On/Off, 장치 탈부착, 프로세스(어플리케이션), … |
| 문자열 | action | 이벤트동작 | PC On - 정상 시작, 부착 Attach, 시작 start, … |
| 문자열 | target | 대상 | |
| 문자열 | log_content | 로그내용 | |
| 문자열 | log_content_plain | 로그내용평문 | |
| 문자열 | log_subcontent | 로그하위내용 | |
| 문자열 | log_subcontent_plain | 로그하위내용평문 | |
| 문자열 | dept_guid | 부서GUID | |
| 문자열 | dept_name | 부서이름 | 예: 테스트회사 |
| 문자열 | dept_full_name | 부서전체이름 | 예: 테스트회사/테스트부서 |
| 문자열 | policy_guid | 정책GUID | |
| 문자열 | policy_name | 정책이름 | 예: 테스트정책 |
| 32비트 정수 | policy_revision | 정책리비전 | |
| 문자열 | user_guid | 사용자GUID | |
| 문자열 | user_name | 사용자이름 | 예: 홍길동 |
| 문자열 | hostname | 호스트명 | 예: TEST-PC |
| 문자열 | endpoint_location | 단말위치 | 온라인, 오프라인 |
| 문자열 | media_id | 매체ID | |
| 문자열 | media_guid | 매체GUID | |
| IP 주소 | dst_ip | 목적지IP | 예: 192.0.2.2 |
| 포트 | dst_port | 목적지포트 | |
| 문자열 | direction | 방향 | INBOUND, OUTBOUND |
| 문자열 | file_path | 파일경로 | 예: C:\Users\test_user\Documents\ |
| 문자열 | process | 프로세스 | 예: notepad.exe |
| 문자열 | protocol | 프로토콜 | TCP, UDP, ICMP |
필드 값 참고
doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서pi_endpointincidenteventdata, 파일 수집에서eevt입니다. ES 연동에서는 원본_type필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다._doc_id,_index,_score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는_time,_logger_name은 그대로 유지됩니다.*_guid필드는 Privacy-i가 발급한 36자 UUID 문자열입니다.incident_log_guid로 같은 사고 건의 요약 로그(privacy-i-endpoint-log)와 이어 붙일 수 있습니다.event_type의 전체 값은 PC On/Off, 장치 탈부착, 프로세스(어플리케이션), 키로깅, IP 이력입니다.action의 전체 값은 PC On - 정상 시작, PC On - 비정상 종료로 인한 시작, PC On - 전원 절약모드 종료, PC Off - 사용자 요청에 의한 종료, PC Off - 비정상 종료, PC Off - 전원 절약모드 시작, 부착 Attach, 탈착 Dettach, 접속 connect, 해제 disconnect, 시작 start, 종료 terminate, 키눌림 key press, 등록, 반납입니다.event_type과action은 매핑표에 없는 코드가 오면 값을 버립니다. 두 필드가 비어 있으면 원본 코드가 매핑표에 등재되지 않은 경우입니다.log_content_plain,log_subcontent_plain은 각각log_content,log_subcontent의 평문 버전입니다.dst_ip,dst_port,direction,protocol은 PC 방화벽이 필터링한 패킷 이벤트에서만 채워집니다. 그 외 이벤트에서는 벤더가 -1 을 보내며 매핑에 없는 값이므로 그대로 남습니다.direction의 INBOUND는 벤더 코드 1, OUTBOUND는 2에 대응합니다. 벤더 문서가 두 코드를 내부·외부로만 정의해 방향 기준을 명시하지 않으므로, 실제 트래픽 방향과의 대응은 Privacy-i 관리 콘솔에서 같은 이벤트를 열어 확인하십시오.