TippingPoint SMS 침입탐지
침입탐지 이벤트
| 타입 | 필드 | 이름 | 설명 |
|---|---|---|---|
| 날짜 | _time | 시각 | |
| 문자열 | action | 대응 | 예: PERMIT, BLOCK |
| 문자열 | risk | 위험도 | LOW, MEDIUM, HIGH |
| 문자열 | signature | 공격명 | 예: 0324 Invalid TCP Traffic |
| 문자열 | protocol | 프로토콜 | 예: TCP (대문자 표기) |
| 문자열 | device_name | 장치이름 | 예: test-ips |
| IP 주소 | src_ip | 출발지IP | 예: 192.0.2.1 |
| 포트 | src_port | 출발지포트 | |
| 문자열 | src_zone | 출발지영역 | 예: 1-1A |
| 국가 | src_country | 출발지국가 | GeoIP 조회로 보강. 예: KR |
| 문자열 | src_asn | 출발지ASN | GeoIP 조회로 보강 |
| IP 주소 | dst_ip | 목적지IP | 예: 192.0.2.2 |
| 포트 | dst_port | 목적지포트 | |
| 문자열 | dst_zone | 목적지영역 | 예: 1-1B |
| 국가 | dst_country | 목적지국가 | GeoIP 조회로 보강. 예: KR |
| 문자열 | dst_asn | 목적지ASN | GeoIP 조회로 보강 |
| 32비트 정수 | event_count | 이벤트횟수 | |
| 32비트 정수 | physical_port | 물리포트 | |
| 32비트 정수 | vlan_id | VLAN | |
| 문자열 | policy_uuid | 정책UUID | 예: 00000000-0000-0000-0000-000000000000 |
| 문자열 | sig_uuid | 시그니처UUID | 예: 00000000-0000-0000-0000-000000000000 |
| 64비트 정수 | taxonomy_id | 분류체계ID |
risk는 장비가 보고한 원본 심각도를 3단계로 변환한 값입니다. CEF 포맷은 심각도 0~3을 LOW, 4~6을 MEDIUM, 7~10을 HIGH로 매핑하고, Syslog 포맷은 0~1을 LOW, 2를 MEDIUM, 3~4를 HIGH로 매핑합니다.
src_country, src_asn, dst_country, dst_asn은 로그 원본에 포함되지 않으며 수집 모델의 GeoIP 조회 단계에서 채워집니다.