시스템·네트워크·관리자 작업 감사
| # | 필드명 | 타입 | 표시명 | 설명 |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | |
| 2 | device_name | STRING | 장비이름 | 예: FW-01 |
| 3 | risk | STRING | 위험도 | LOW, MEDIUM, HIGH |
| 4 | user | STRING | 계정 | 예: test_user |
| 5 | result | STRING | 결과 | 예: OK, ERROR |
| 6 | event_type | STRING | 이벤트유형 | 예: 관리자 로그인(19000) |
| 7 | msg | STRING | 메시지 | 예: su logout(timeout) |
| 8 | src_ip | IP | 출발지IP | 예: 192.0.2.1 |
| 9 | src_port | PORT | 출발지포트 | |
| 10 | dst_ip | IP | 목적지IP | 예: 192.0.2.2 |
| 11 | dst_port | PORT | 목적지포트 | |
| 12 | protocol | STRING | 프로토콜 | 예: TCP, UDP, ICMP |
| 13 | src_country | COUNTRY | 출발지국가 | 예: KR |
| 14 | dst_country | COUNTRY | 목적지국가 | 예: US |
| 15 | src_asn | STRING | 출발지ASN | 예: AS64496 Example |
| 16 | dst_asn | STRING | 목적지ASN | 예: AS64497 Example |
| 17 | event_code | STRING | 이벤트코드 | 예: 19000 |
| 18 | module_name | STRING | 모듈명 | 예: 0 |
| 19 | severity | STRING | 심각도 | 0, 1, 2, 3, 4, 5, 6, 7 |
log_type이 system(시스템 이벤트), network(네트워크 모듈 이벤트), user(관리자 작업)인 로그를 이 스키마로 분류합니다.
severity: 장비가 보낸 로그 레벨(syslog 레벨 0~7) 원본값입니다. risk는 이 값으로 계산합니다.
| severity | 의미 | risk |
|---|---|---|
| 0~3 | Emergency~Error | HIGH |
| 4~5 | Warning~Notice | MEDIUM |
| 6~7 | Informational~Debug | LOW |
src_country, dst_country, src_asn, dst_asn: 수집 시 IP 주소로 조회한 국가 코드와 ASN입니다. 사설 IP는 값이 없습니다.