이벤트 ID 6,000,000 ~ 6,999,999 범위
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 로그 수신 시각 |
| 2 | product | STRING | 제품 | 예: Deep Security Agent |
| 3 | ver | STRING | 버전 | 예: 50.0.3265 |
| 4 | event_id | INT | 이벤트ID | 예: 6002200 |
| 5 | event_name | STRING | 이벤트이름 | 예: AppControl blocked |
| 6 | severity | STRING | 심각도 | 0-10 범위. 예: 6 |
| 7 | tenant | STRING | 테넌트 | 예: 1234567890123 |
| 8 | hostname | STRING | 호스트명 | 앱 실행 차단이 발생한 호스트의 이름 |
| 9 | user | STRING | 계정 | 예: root, logpresso |
| 10 | action | STRING | 대응 | 예: blocked |
| 11 | reason | STRING | 사유 | 예: notWhitelisted |
| 12 | file_path | STRING | 파일경로 | 예: /path/to/test.jar |
| 13 | file_size | LONG | 파일크기 | 실행 차단 파일의 크기 |
| 14 | md5 | MD5 | MD5 | 실행 차단 파일의 MD5 해시 |
| 15 | sha1 | SHA1 | SHA1 | 실행 차단 파일의 SHA-1 해시 |
| 16 | sha256 | STRING | SHA256 | 실행 차단 파일의 SHA-256 해시 |
| 17 | uid | STRING | 계정식별자 | 리눅스 UID 또는 윈도우 SID |
| 18 | tenant_id | STRING | 테넌트ID | 예: 12345 |
| 19 | host_id | INT | 호스트ID | 예: 1 |
| 20 | aggr_type | STRING | 집계유형 | |
| 21 | event_count | INT | 발생횟수 |
ID별 이벤트 유형
- 6,001,100 - Application Control - 탐지, 차단 목록에 존재함
- 6,001,200 - Application Control - 탐지, 허용 목록에 존재하지 않음
- 6,002,100 - Application Control - 차단, 차단 목록에 존재함
- 6,002,200 - Application Control – 차단, 허용 목록에 존재하지 않음
레퍼런스
- Deep Security Help Center - Syslog message formats - Application Control event format