엔드포인트 사용자 행위 이벤트
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | incident_log_guid | STRING | 사고로그GUID | |
| 3 | event_time | DATE | 이벤트시각 | |
| 4 | create_time | DATE | 생성시각 | |
| 5 | host_ip | IP | 호스트IP | 예: 192.0.2.1 |
| 6 | host_port | PORT | 호스트포트 | |
| 7 | generator | STRING | 로그발생주체 | |
| 8 | agent_guid | STRING | 에이전트GUID | |
| 9 | event_type | STRING | 이벤트유형 | PC On/Off, 장치 탈부착, 프로세스(어플리케이션), … |
| 10 | action | STRING | 이벤트동작 | PC On - 정상 시작, 부착 Attach, 시작 start, … |
| 11 | target | STRING | 대상 | |
| 12 | log_content | STRING | 로그내용 | |
| 13 | log_content_plain | STRING | 로그내용평문 | |
| 14 | log_subcontent | STRING | 로그하위내용 | |
| 15 | log_subcontent_plain | STRING | 로그하위내용평문 | |
| 16 | dept_guid | STRING | 부서GUID | |
| 17 | dept_name | STRING | 부서이름 | 예: 테스트회사 |
| 18 | dept_full_name | STRING | 부서전체이름 | 예: 테스트회사/테스트부서 |
| 19 | policy_guid | STRING | 정책GUID | |
| 20 | policy_name | STRING | 정책이름 | 예: 테스트정책 |
| 21 | policy_revision | INT | 정책리비전 | |
| 22 | user_guid | STRING | 사용자GUID | |
| 23 | user_name | STRING | 사용자이름 | 예: 홍길동 |
| 24 | hostname | STRING | 호스트명 | 예: TEST-PC |
| 25 | endpoint_location | STRING | 단말위치 | 온라인, 오프라인 |
| 26 | media_id | STRING | 매체ID | |
| 27 | media_guid | STRING | 매체GUID | |
| 28 | dst_ip | IP | 목적지IP | 예: 192.0.2.2 |
| 29 | dst_port | PORT | 목적지포트 | |
| 30 | direction | STRING | 방향 | INBOUND, OUTBOUND |
| 31 | file_path | STRING | 파일경로 | 예: C:\Users\test_user\Documents\ |
| 32 | process | STRING | 프로세스 | 예: notepad.exe |
| 33 | protocol | STRING | 프로토콜 | TCP, UDP, ICMP |
필드 값 참고
doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서pi_endpointincidenteventdata, 파일 수집에서eevt입니다. ES 연동에서는 원본_type필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다._doc_id,_index,_score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는_time,_logger_name은 그대로 유지됩니다.*_guid필드는 Privacy-i가 발급한 36자 UUID 문자열입니다.incident_log_guid로 같은 사고 건의 요약 로그(privacy-i-endpoint-log)와 이어 붙일 수 있습니다.event_type의 전체 값은 PC On/Off, 장치 탈부착, 프로세스(어플리케이션), 키로깅, IP 이력입니다.action의 전체 값은 PC On - 정상 시작, PC On - 비정상 종료로 인한 시작, PC On - 전원 절약모드 종료, PC Off - 사용자 요청에 의한 종료, PC Off - 비정상 종료, PC Off - 전원 절약모드 시작, 부착 Attach, 탈착 Dettach, 접속 connect, 해제 disconnect, 시작 start, 종료 terminate, 키눌림 key press, 등록, 반납입니다.event_type과action은 매핑표에 없는 코드가 오면 값을 버립니다. 두 필드가 비어 있으면 원본 코드가 매핑표에 등재되지 않은 경우입니다.log_content_plain,log_subcontent_plain은 각각log_content,log_subcontent의 평문 버전입니다.dst_ip,dst_port,direction,protocol은 PC 방화벽이 필터링한 패킷 이벤트에서만 채워집니다. 그 외 이벤트에서는 벤더가 -1 을 보내며 매핑에 없는 값이므로 그대로 남습니다.direction의 INBOUND는 벤더 코드 1, OUTBOUND는 2에 대응합니다. 벤더 문서가 두 코드를 내부·외부로만 정의해 방향 기준을 명시하지 않으므로, 실제 트래픽 방향과의 대응은 Privacy-i 관리 콘솔에서 같은 이벤트를 열어 확인하십시오.