Sophos XGS 제로데이(샌드박스) 위협 탐지 로그
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | log_type | STRING | 로그유형 | 로그 유형. 항상 "Sandbox"(제로데이/샌드박스 분석 로그) |
| 3 | log_component | STRING | 로그컴포넌트 | 분석 경로. Web 또는 Mail |
| 4 | log_subtype | STRING | 로그서브유형 | 판정 결과. Allowed, Denied, Pending 중 하나 |
| 5 | severity | STRING | 심각도 | 벤더 원본 심각도 값(CR 포맷) |
| 6 | user | STRING | 계정 | 분석 대상과 연관된 사용자. Web: 요청 사용자, Mail: 수신자 이메일 주소 |
| 7 | src_ip | IP | 출발지IP | 요청/트래픽의 출발지 IP 주소 |
| 8 | file_name | STRING | 파일명 | 분석 대상 파일의 원본 파일명 |
| 9 | file_type | STRING | 파일유형 | 분석 대상 파일의 MIME 유형 |
| 10 | file_size | LONG | 파일크기 | 분석 대상 파일 크기(바이트) |
| 11 | file_hash | STRING | 파일해시 | 분석 대상 파일의 체크섬(캐시 키로 사용). 17.5 이하는 SHA1, 18.0 이상은 SHA256 값 |
| 12 | source | STRING | 소스 | 분석 대상 항목의 출처. Web: URL의 FQDN 부분, Mail: 발신자 이메일 주소 |
| 13 | reason | STRING | 사유 | 판정 사유. eligible/pending/cached clean/cached malicious/cloud clean/cloud malicious/error 중 하나 |
| 14 | virus | STRING | 바이러스 | 탐지된 바이러스(악성코드) 이름 |
| 15 | domain | DOMAIN | 도메인 | 이메일의 목적지 도메인(Sandstorm으로 검사한 메일에만 존재) |
| 16 | subject | STRING | 제목 | 이메일 제목(Sandstorm으로 검사한 메일에만 존재) |
| 17 | log_id | STRING | 로그ID | 12자리 로그 식별자 |
| 18 | device_name | STRING | 장치이름 | 장치(어플라이언스) 이름 |
| 19 | device_model | STRING | 장치모델 | 장치 모델명 |
| 20 | device_serial_id | STRING | 장치일련번호 | 장치 고유 시리얼ID |
| 21 | user_group | STRING | 사용자그룹 | 사용자가 속한 그룹 |
| 22 | src_country | COUNTRY | 출발지국가 | 출발지 국가 코드(ISO 3166-1 alpha-3, 예: IND, USA) |
| 23 | dst_country | COUNTRY | 목적지국가 | 목적지 국가 코드(ISO 3166-1 alpha-3) |
| 24 | src_port | PORT | 출발지포트 | 출발지 포트 번호 |
| 25 | dst_port | PORT | 목적지포트 | 목적지 포트 번호 |
| 26 | dst_ip | IP | 목적지IP | 목적지 IP 주소 |
| 27 | app | STRING | 앱 | 애플리케이션 이름 |
| 28 | priority | STRING | 우선순위 | 벤더 원본 우선순위(심각도) 값(레거시 포맷) |
| 29 | sha1sum | SHA1 | SHA1 | 분석 대상 파일의 체크섬(레거시 포맷). 17.5 이하는 SHA1, 18.0 이상은 SHA256 값이 담김(필드명은 하위호환으로 sha1sum 유지) |
| 30 | device | STRING | 장치 | 장치 제품군 코드(레거시 포맷) |
| 31 | device_id | STRING | 장치ID | 장치 고유 식별자(레거시 포맷 시리얼) |