Privacy-i 엔드포인트 파일
엔드포인트 사고 파일 상세
| 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|
| 날짜 | _time | 시각 | |
| 문자열 | incident_log_guid | 사고로그GUID | |
| 문자열 | file_guid | 파일GUID | |
| 32비트 정수 | file_info_type | 파일정보유형 | |
| 문자열 | approval_guid | 승인GUID | |
| 문자열 | file_copy_guid | 파일사본GUID | |
| 문자열 | file_path | 파일경로 | 예: C:\Users\test_user\Documents\ |
| 문자열 | file_name | 파일명 | 예: report.docx |
| 64비트 정수 | file_size | 파일크기 | |
| 날짜 | modified_time | 파일수정시각 | |
| 문자열 | file_hash | 파일해시 | |
| 문자열 | inspect_type | 검사유형 | 예: 0 |
| 64비트 정수 | inspect_count | 검출건수 | |
| 문자열 | inspected | 검사여부 | 검사 안함, 검사함 |
| 32비트 정수 | file_save_type | 파일저장유형 | |
| 문자열 | file_save_path | 파일저장경로 | |
| 문자열 | file_save_db_instance | 파일저장DB인스턴스 | |
| 문자열 | file_save_remote_ip | 파일저장원격IP | 예: 192.0.2.1 |
| 문자열 | file_save_remote_account | 파일저장원격계정 | 예: test_user |
| 문자열 | file_save_remote_password | 파일저장원격비밀번호 | 예: redacted |
| 날짜 | result_time | 결과시각 | |
| 문자열 | event_result | 이벤트결과 | 해당 사항 없음, 파일 복사 성공, 파일 복사 실패, … |
| 32비트 정수 | event_result_id | 이벤트결과ID | |
| 문자열 | serial_number | 일련번호 | |
| 문자열 | target_path | 대상경로 | |
| 문자열 | origin_file_path | 원본파일경로 | |
| 문자열 | application_name | 애플리케이션명 | 예: notepad.exe |
| 문자열 | data_hash_code | 데이터해시 | 40자 16진수 문자열 |
| 32비트 정수 | data_hash_code_cs | 데이터해시체크섬 | |
| 문자열 | severity | 심각도 | 낮음, 보통, 높음 |
| 32비트 정수 | unanalyzable | 분석불가여부 | |
| 32비트 정수 | inspect_status | 검사상태 | |
| 문자열 | prevent_inspect_status | 차단검사상태 | |
| 32비트 정수 | file_content_flag | 파일내용보유여부 | |
| 문자열 | file_content_path | 파일내용경로 | |
| 문자열 | file_content | 파일내용 | |
| 문자열 | extracted_file_content | 파일내용추출여부 | 추출 안됨, 추출 됨 |
| 문자열 | file_copy_encrypt_type | 사본암호화유형 | 암호화 안됨, 암호화 됨 |
| 문자열 | pattern_info | 패턴정보 | 패턴별 검출 상세 배열 |
| 문자열 | theme_score_info | 테마점수정보 | 테마별 점수 배열 |
| 문자열 | pattern_score_info | 패턴점수정보 | 패턴별 점수 배열 |
| 문자열 | encrypt_file_type | 암호화유형 | 예: 1 |
| 날짜 | accessed_time | 파일접근시각 | |
| 날짜 | created_time | 파일생성시각 | |
| 문자열 | inspect_content_with_context | 문맥포함검출내용 | 암호화 저장 |
| 문자열 | prevent_inspect_staus | 차단검사상태(문자열) |
필드 값 참고
doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서pi_endpointincidentfiledata, 파일 수집에서efile입니다. ES 연동에서는 원본_type필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다._doc_id,_index,_score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는_time,_logger_name은 그대로 유지됩니다.*_guid필드는 Privacy-i가 발급한 36자 UUID 문자열입니다.incident_log_guid로 같은 사고 건의 요약 로그(privacy-i-endpoint-log)와 이어 붙일 수 있습니다.event_result의 전체 값은 해당 사항 없음, 파일 복사 성공, 파일 복사 실패, 파일 사본 저장 성공, 파일 사본 저장 실패, 기타 장애 발생, 파일 복사본 존재, 파일 복사본 존재하지 않음, 파일 사본 저장시(정책에 지정된 파일 크기 초과하여, 파일 사본 저장하지 않음)입니다. 코드0은 벤더 문서에 해상 사항 없음으로 표기돼 있으나 오기이므로 해당 사항 없음으로 정규화합니다.- 배열 안의
scan_log_type은 본 스키마에서만 첫 값이 내용 검출 안됨입니다. Discover·엔드포인트 사고 스키마에서는 같은 코드가 내용 기반 검출로 표기됩니다. file_save_*필드는 원본 파일의 사본을 서버에 보관할 때의 저장 위치 정보입니다.file_save_remote_password는 원격 저장소 접속 비밀번호이므로 조회·표시 시 마스킹이 필요합니다.pattern_info,theme_score_info,pattern_score_info는 중첩 배열입니다. 패턴별 상세(pattern_guid,pattern_name,inspect_content,inspect_masked_content,scan_log_type)와 테마·패턴 점수(theme_guid,theme_score,pattern_score)는 최상위가 아니라 이 배열 안에만 실리므로 필드로 등재하지 않습니다. 배열 내부 필드명은 본 표와 같은 규칙으로 정규화되며 값과 타입은 원본 그대로 유지됩니다.- 배열 안의
inspect_content와 최상위inspect_content_with_context는 검출된 실제 개인정보 원문으로, Privacy-i가 암호화한 상태로 전달됩니다. 화면 표시용으로는 배열 안의 마스킹된inspect_masked_content를 사용하십시오. - 시각 필드는 본 스키마가 파일 정보를 담으므로
file_접두어 없이created_time,modified_time,accessed_time으로 정규화됩니다. prevent_inspect_status와prevent_inspect_staus는 같은 차단 검사 상태를 담는 필드입니다. 벤더 문서는prevent_inspect_status로 표기하지만 실제 로그에는 철자가 빠진prevent_inspect_staus가 실려 옵니다. 파서가 두 이름을 모두 받아 각각 그대로 정규화하므로 어느 쪽이 오더라도 수집됩니다. 조회 시에는 두 필드를 함께 확인하십시오.inspect_type과encrypt_file_type은 본 스키마에서만 벤더 원본 코드가 그대로 실립니다. 다른 스키마처럼 한글 라벨로 변환하지 않는 것이 의도된 동작이므로 조회 시 숫자 문자열로 비교하십시오. 코드 체계는 같습니다.inspect_type은 0 파일 검사, 1 메일 검사이며 엔드포인트 사고 로그(privacy-i-endpoint-log)와 동일합니다.encrypt_file_type은 1 평문 문서, 2 DRM, 4 소만사 암호화 문서, 8 기타 암호화 문서입니다.