Privacy-i 엔드포인트 사고
엔드포인트 정책 위반 사고
| 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|
| 날짜 | _time | 시각 | |
| 문자열 | incident_log_guid | 사고로그GUID | |
| 문자열 | event_log_guid | 이벤트로그GUID | |
| 날짜 | event_time | 이벤트시각 | |
| 날짜 | create_time | 생성시각 | |
| IP 주소 | host_ip | 호스트IP | 예: 192.0.2.1 |
| 포트 | host_port | 호스트포트 | |
| 문자열 | generator | 로그발생주체 | 예: test_user |
| 문자열 | agent_guid | 에이전트GUID | |
| 문자열 | application | 애플리케이션 | emAppPITerm, emAppPIServer, emAppPIAgent, … |
| 문자열 | log_group | 로그그룹 | groupFile, groupApproval, groupSystemdevice, … |
| 문자열 | log_group_relation_guid | 로그그룹관계GUID | |
| 문자열 | category | 분류 | categoryPrint, categoryEmail, categoryFTP, … |
| 문자열 | category_relation_guid | 분류관계GUID | |
| 문자열 | log_type | 로그유형구분 | logtypeAllow, logtypeDeny, logtypeAdd, … |
| 문자열 | log_level | 로그수준 | levelInfo, levelNotice, levelWarning, … |
| 32비트 정수 | event_id | 이벤트ID | |
| 문자열 | msg | 로그내용 | |
| 문자열 | log_subcontent | 로그하위내용 | |
| 문자열 | file_guid | 파일GUID | |
| 문자열 | log_subtype | 로그하위유형 | logsubtypePolicy, logsubtypeApproval, … |
| 문자열 | dept_guid | 부서GUID | |
| 문자열 | user_guid | 사용자GUID | |
| 문자열 | dept_name | 부서이름 | 예: 테스트회사 |
| 문자열 | dept_full_name | 부서전체이름 | 예: 테스트회사/테스트부서 |
| 문자열 | policy_guid | 정책GUID | |
| 문자열 | policy_name | 정책이름 | 예: 테스트정책 |
| 문자열 | status_id | 상태ID | |
| 64비트 정수 | inspect_count | 검출건수 | |
| 32비트 정수 | inspect_property_count | 속성검출건수 | |
| 32비트 정수 | inspect_unanalyzable_count | 분석불가건수 | |
| 32비트 정수 | inspect_file_count | 검출파일수 | |
| 32비트 정수 | inspect_property_file_count | 속성검출파일수 | |
| 32비트 정수 | inspect_unanalyzable_file_count | 분석불가파일수 | |
| 문자열 | approval_guid | 승인GUID | |
| 문자열 | hostname | 호스트명 | 예: TEST-PC |
| 32비트 정수 | policy_revision | 정책리비전 | |
| 문자열 | endpoint_location | 단말위치 | 온라인, 오프라인 |
| 문자열 | detected_application_name | 탐지애플리케이션명 | 예: notepad.exe |
| 문자열 | user_name | 사용자이름 | 예: 홍길동 |
| 문자열 | registered_media | 매체등록여부 | 등록 안됨, 등록 됨 |
| 문자열 | media_purpose | 매체용도 | 일반, 비밀, 대외비 |
| 문자열 | media_id | 매체ID | |
| 문자열 | media_guid | 매체GUID | |
| 문자열 | host_guid | 호스트GUID | |
| 문자열 | pattern_info | 패턴정보 | 패턴별 검출 상세 배열 |
| 문자열 | inspect_type | 검사유형 | 파일 검사, 메일 검사 |
| 문자열 | theme_score_info | 테마점수정보 | 테마별 점수 배열 |
필드 값 참고
doc_type은 로그 종류를 식별하는 값으로 ES 연동 수집에서pi_endpointincidentlogdata, 파일 수집에서elog입니다. ES 연동에서는 원본_type필드를, 파일 수집에서는 로그의 첫 필드 접두어를 가져옵니다. 스키마가 로그 종류별로 분리돼 있어 이 값은 상수이므로 필드로 등재하지 않습니다._doc_id,_index,_score는 엘라스틱서치 검색 응답의 봉투 필드입니다. 파서가 적재 전에 제거하므로 수집 결과에는 남지 않아 필드로 등재하지 않습니다. 플랫폼이 모든 로그에 붙이는_time,_logger_name은 그대로 유지됩니다.*_guid필드는 Privacy-i가 발급한 36자 UUID 문자열입니다.incident_log_guid로 같은 사고 건의 파일 상세 로그(privacy-i-endpoint-file)와 이어 붙일 수 있습니다.application의 전체 값은 emAppPITerm, emAppPIServer, emAppPIAgent, emAppPIBackupUtil, emAppPIUpdateUtil, emAppEtc, emAppPIDbScan입니다.log_group의 전체 값은 groupFile, groupApproval, groupSystemdevice, groupProcess, groupPrint, groupCopy, groupUpload, groupApplication, groupClipboard, groupMedia, groupScreencapture, groupNetFolder, groupPCSecurity입니다.log_type의 전체 값은 logtypeAllow, logtypeDeny, logtypeAdd, logtypeModify, logtypeDelete, logtypeExecute, logtypeCancel, logtypeFail입니다.log_level의 전체 값은 levelInfo, levelNotice, levelWarning, levelError, levelCritical, levelAlert, levelCount, levelNone입니다.log_subtype의 전체 값은 logsubtypePolicy, logsubtypeApproval, logsubtypeEncrypted입니다.category는 매체·경로별 상세 분류이며 categoryApproval, categoryPrint, categoryProcess, categoryDiskDrive, categoryRemovableDrive, categoryNetworkDrive, categoryCDROM, categoryWireless, categoryWWAN, categorySerialPort, categoryBluetooth, categoryIrDA, categoryDeviceETC, categoryParallel, categoryNetworkEtc, categoryFloppy, categoryIEEE1394, categoryUSBMobile, categoryCopyETC, categoryClipboard, categoryBlog, categoryEmail, categoryWebmail, categoryFTP, categoryETCWeb, categoryWebHard, categoryMessenger, categoryScreencapture, categoryExtention, categoryApplicationFile, categoryHardDrive, categoryUCC, categoryNetFolder, categoryModem, categoryCamera 중 하나입니다.pattern_info와theme_score_info는 중첩 배열입니다. 패턴별 상세(pattern_guid,pattern_name,inspect_count,scan_log_type,inspect_content,inspect_masked_content)와 테마 점수(theme_guid,theme_score,pattern_score_info)는 최상위가 아니라 이 배열 안에만 실리므로 필드로 등재하지 않습니다. 배열 내부 필드명은 본 표와 같은 규칙으로 정규화되며 값과 타입은 원본 그대로 유지됩니다.- 배열 안의
inspect_content는 검출된 실제 개인정보 원문으로, Privacy-i가 암호화한 상태로 전달됩니다. 화면 표시용으로는 마스킹된inspect_masked_content를 사용하십시오. registered_media,media_purpose,media_id,media_guid는 이동식 매체 관련 이벤트에서만 채워집니다.generator는 로그를 발생시킨 주체의 계정명입니다. 코드값이 아니라 원본 문자열이 그대로 실리며, 확인된 로그에서는 모두 같은 레코드의user_name과 같은 값이었습니다.status_id는 벤더가 보낸 코드값이 라벨 변환 없이 그대로 실립니다. 코드값 매핑표가 확인되지 않아, 값의 의미는 같은 사고 건을 Privacy-i 관리 콘솔에서 열어 대조하십시오.