Palo Alto Networks 방화벽 로그 수집

다음에서 지원:

Palo Alto Networks Firewall

개요

이 문서에서는 Palo Alto Networks 방화벽 로그를 수집하도록 syslog 및 Google SecOps 전달자를 구성하는 방법을 설명합니다. 또한 Palo Alto Networks 방화벽 로그 필드가 Google SecOps 통합 데이터 모델 (UDM) 필드에 매핑되는 방식을 설명합니다. Google SecOps 데이터 수집에 대한 개요는 Google SecOps에 데이터 수집을 참고하세요. 수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 PAN_FIREWALL 수집 라벨이 있는 파서에 적용됩니다.

시작하기 전에

  • Palo Alto Networks 방화벽 제품이 올바르게 배포되고 구성되었는지 확인합니다. 자세한 설정 안내는 PAN-OS 문서를 참고하세요.
  • Palo Alto Networks 방화벽 로그를 수집하기 위해 배포된 구성요소를 이해하려면 배포 아키텍처를 검토합니다. 각 고객 배포는 이 표현과 다를 수 있고 더 복잡할 수 있습니다. 다음 다이어그램에서는 Palo Alto Networks 방화벽에서 syslog를 구성하고 Linux 서버에 Google SecOps 전달자를 설치하여 로그 데이터를 Google SecOps로 전달하는 방법을 보여줍니다. 파서는 쉼표로 구분된 값(CSV), 공통 이벤트 형식(CEF), 로그 이벤트 확장 형식(LEEF)으로 작성된 로그를 지원합니다.

    배포 아키텍처

  • Google SecOps 파서에서 지원하는 로그 형식과 PAN-OS 버전을 확인합니다. 다음 표에는 Google SecOps 파서에서 지원하는 로그 형식과 해당 PAN-OS 버전이 나와 있습니다.

    로그 형식 PAN-OS 버전
    CSV 10.1.3
    CEF 10.0.0
    LEEF 9.1.0
  • Google SecOps 파서에서 지원하는 Palo Alto Networks 방화벽 로그 유형을 확인합니다. Google SecOps 파서는 다음과 같은 Palo Alto Networks 방화벽 로그 유형을 지원합니다.

    • 트래픽
    • 위협
    • WildFire 제출
    • 터널 검사
    • 구성
    • 시스템
    • HIP 일치
    • IP-Tag
    • User-ID
    • 복호화
    • 인증
    • URL 필터링
    • 데이터 필터링
    • GlobalProtect
    • 상관관계
    • GTP
    • SCTP
    • 감사

    Palo Alto Networks 방화벽 로그 유형에 대한 자세한 내용은 PAN-OS 로그 유형을 참조합니다.

  • 배포 아키텍처의 모든 시스템이 UTC 시간대로 구성되었는지 확인합니다.

  • Palo Alto Networks 방화벽 파서를 사용하기 전에 이전 파서와 현재 Palo Alto Networks 방화벽 파서 간의 필드 매핑 변경사항을 검토합니다. 마이그레이션 과정에서 원본 필드를 사용하는 규칙, 검색, 대시보드 또는 기타 프로세스가 업데이트된 필드를 사용하는지 확인합니다.

    예를 들어 이전 파서 버전에서 category 로그 필드는 security_result.description UDM 필드에 매핑됩니다. 현재 Palo Alto Networks 방화벽 파서에서 category 로그 필드는 security_result.category_details UDM 필드에 매핑됩니다. 현재 Palo Alto Networks 방화벽 파서로 마이그레이션하고 규칙에서 category 필드를 사용하는 경우 현재 파서의 security_result.category_details UDM 필드를 사용하도록 규칙을 수정해야 합니다.

syslog 및 Google Security Operations 전달자 구성

syslog 및 Google SecOps 전달자를 구성하려면 다음 단계를 완료하세요.

  1. CSV 로그를 모니터링하려면 syslog 서버 프로필을 구성합니다. 자세한 내용은 시스템로그 서버 프로필 구성을 참조합니다. syslog 서버 프로필을 구성할 때 커스텀 로그 형식을 '기본값'으로 지정합니다.
  2. CEF 로그를 모니터링하려면 Palo Alto Networks 방화벽을 CEF 로그를 전달하도록 구성합니다. 자세한 내용은 PAN-OS CEF 통합 가이드 PDF를 다운로드하고 'CEF 이벤트 출력을 위한 Palo Alto Networks NGFW 구성' 섹션을 참조하세요.
  3. LEEF 로그를 모니터링하려면 시스템로그 서버 프로필을 구성합니다. 자세한 내용은 LEEF 형식의 커스텀 로그 전달을 참조하세요.
  4. Google SecOps 전달자를 구성하여 로그를 Google Security Operations에 전송합니다. 자세한 내용은 Linux에서 전달자 설치 및 구성을 참조하세요. 다음은 Google SecOps 전달자 구성 예시입니다.

      - syslog:
          common:
            enabled: true
            data_type: PAN_FIREWALL
            batch_n_seconds: 10
            batch_n_bytes: 1048576
          tcp_address: 0.0.0.0:10518
          connection_timeout_sec: 60
    

PAN 방화벽에서 syslog 전달 구성

syslog 서버 프로필 만들기

  1. Palo Alto Networks 방화벽 관리 콘솔에 로그인합니다.
  2. Device(기기) > Server Profiles(서버 프로필) > Syslog(시스템 로그)로 이동합니다.
  3. 추가를 클릭하여 새 서버 프로필을 만듭니다.
  4. 다음 구성 세부정보를 제공합니다.
    • 이름: 설명이 포함된 이름을 입력합니다 (예: Google SecOps BindPlane).
    • 위치: 이 프로필을 사용할 수 있는 가상 시스템 (vsys) 또는 공유를 선택합니다.
  5. 서버 > 추가를 클릭하여 시스템 로그 서버를 구성합니다.
  6. 다음 서버 구성 세부정보를 제공합니다.
    • 이름: 서버를 설명하는 이름을 입력합니다 (예: BindPlane Agent).
    • Syslog Server(Syslog 서버): BindPlane 에이전트 IP 주소를 입력합니다.
    • 전송: BindPlane 에이전트 구성에 따라 UDP 또는 TCP를 선택합니다 (UDP가 기본값임).
    • 포트: BindPlane 에이전트 포트 번호를 입력합니다 (예: 514).
    • 형식: 요구사항에 따라 BSD (기본값) 또는 IETF를 선택합니다.
    • 시설: 필요에 따라 LOG_USER (기본값) 또는 다른 시설을 선택합니다.
  7. 확인을 클릭하여 시스템 로그 서버 프로필을 저장합니다.

선택사항: CEF 또는 LEEF의 맞춤 로그 형식 구성

CSV 대신 CEF (Common Event Format) 또는 LEEF (Log Event Extended Format) 로그가 필요한 경우 다음 단계를 따르세요.

  1. Syslog 서버 프로필에서 맞춤 로그 형식 탭을 선택합니다.
  2. 각 로그 유형 (구성, 시스템, 위협, 트래픽, URL, 데이터, WildFire, 터널, 인증, 사용자 ID, HIP 일치)의 맞춤 로그 형식을 구성합니다.
  3. CEF 형식 구성은 Palo Alto Networks CEF 구성 가이드를 참고하세요.
  4. 확인을 클릭하여 구성을 저장합니다.

로그 전달 프로필 만들기

  1. 객체 > 로그 전달로 이동합니다.
  2. 추가를 클릭하여 새 로그 전달 프로필을 만듭니다.
  3. 다음 구성 세부정보를 제공합니다.
    • 이름: 프로필 이름 (예: Google SecOps Forwarding)을 입력합니다. 방화벽에서 새 보안 규칙 및 영역에 이 프로필을 자동으로 할당하려면 default로 이름을 지정합니다.
  4. 전달할 각 로그 유형 (트래픽, 위협, WildFire 제출, URL 필터링, 데이터 필터링, 터널, 인증)에 대해 다음을 구성합니다.
    • 해당 로그 유형 섹션에서 추가를 클릭합니다.
    • Syslog: 만든 시스템로그 서버 프로필을 선택합니다 (예: Google SecOps BindPlane).
    • 로그 심각도: 전달할 심각도 수준을 선택합니다 (예: 모두).
  5. 확인을 클릭하여 로그 전달 프로필을 저장합니다.

보안 정책에 로그 전달 프로필 적용

  1. 정책 > 보안으로 이동합니다.
  2. 로그 전달을 사용 설정할 보안 규칙을 선택합니다.
  3. 규칙을 클릭하여 수정합니다.
  4. 작업 탭으로 이동합니다.
  5. 로그 전달 메뉴에서 만든 로그 전달 프로필 (예: Google SecOps Forwarding)을 선택합니다.
  6. 확인을 클릭하여 보안 정책 구성을 저장합니다.

시스템 로그의 로그 설정 구성

  1. 기기 > 로그 설정으로 이동합니다.
  2. 각 로그 유형 (시스템, 구성, 사용자 ID, HIP 일치, Global Protect, IP 태그, SCTP) 및 심각도 수준에 대해 생성한 시스템 로그 서버 프로필을 선택합니다.
  3. 확인을 클릭하여 로그 설정을 저장합니다.

변경사항 커밋

  1. 방화벽 웹 인터페이스 상단에서 커밋을 클릭합니다.
  2. 커밋이 완료될 때까지 기다립니다.
  3. Google SecOps 콘솔에서 수신되는 Palo Alto Networks 방화벽 로그를 확인하여 로그가 Bindplane 에이전트로 전송되고 있는지 확인합니다.

Bindplane 에이전트를 사용하여 Google SecOps로 로그 전달

  1. Linux 가상 머신을 설치하고 설정합니다.
  2. 로그를 Google SecOps로 전달하도록 Linux에 Bindplane 에이전트를 설치하고 구성합니다. Bindplane 에이전트를 설치하고 구성하는 방법에 대한 자세한 내용은 Bindplane 에이전트 설치 및 구성 안내를 참고하세요.

피드를 만들 때 문제가 발생하면 Google SecOps 지원팀에 문의하세요.

지원되는 로그 형식

Palo Alto Networks 방화벽 파서는 LEEF, CEF, CSV 형식의 로그를 지원합니다.

지원되는 샘플 로그

  • LEEF

    <14>Jan 22 02:20:19 device_host LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|10.2.12-h4|Microsoft MSOFFICE(52033)|ReceiveTime=2025/01/22 02:20:18|SerialNumber=01250100xxxx|cat=THREAT|Subtype=wildfire|devTime=Jan 22 2025 08:20:18 GMT|src=198.50.100.1|dst=198.50.100.2|srcPostNAT=198.50.100.3|dstPostNAT=198.50.100.4|RuleName=AZURE-US-NEW-CNF_Inbound_To_Azure-ALLOW|usrName=|SourceUser=|DestinationUser=|Application=smtp-base|VirtualSystem=vsys1|SourceZone=McD-Global-Zone|DestinationZone=Azure-Zone|IngressInterface=ae1.111|EgressInterface=ae2.409|LogForwardingProfile=Default-Traffic-Logging|SessionID=35331795|RepeatCount=1|srcPort=21578|dstPort=25|srcPostNATPort=0|dstPostNATPort=0|Flags=0x2000|proto=tcp|action=allow|Miscellaneous=\"......3...................xls\"|ThreatID=Microsoft MSOFFICE(52033)|URLCategory=malicious|sev=4|Severity=high|Direction=client-to-server|sequence=7462614601465681755|ActionFlags=0x8000000000000000|SourceLocation=198.50.100.1-198.50.100.255|DestinationLocation=United States|ContentType=|PCAP_ID=0|FileDigest=0ea04c99bf188c2e4207f60f92ca7c6f5088c7943ee63f45c50032bbd2bf7ea9|Cloud=demo.com|URLIndex=1|RequestMethod=|FileType=ms-office|Sender=sender@ab.myownpersonaldomain.com|Subject=\"............:.................................................................................-.........(Name)-2025-01-22...............:Y107202501220005, ............:........................, ...............:.........\"|Recipient=abc@demo.myownpersonaldomain.com|ReportID=117022282776|DeviceGroupHierarchyL1=143|DeviceGroupHierarchyL2=144|DeviceGroupHierarchyL3=39|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=device_host|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=N/A|ContentVer=WildFire-0
    
  • CEF

    14>1 2024-04-04T16:21:56+02:00 FW-PERIMETRAL-AVG-01 - - - - CEF:0|Palo Alto Networks|PAN-OS|10.1.10-h2|end|TRAFFIC|1|src=198.51.100.1 dst=198.51.100.2 srcTranslatedAddress=198.51.100.3 dstTranslatedAddress=198.51.100.4 rule=FW_USER_NATS2_APP suser= duser= app=bittorrent vs=vsys1 sz=INSIDE dz=EXTERNAL InboundInterface=ae2.2266 OutboundInterface=ae1 lp=log_forwarding sid=2935823 cnt=1 spt=6881 dpt=51413 srcTranslatedPort=0 dstTranslatedPort=0 flags=0x7a proto=udp act=allow tbytes=475 in=150 out=325 pkt=2 pktReceived=1 pktSent=1 start=Apr 04 2024 14:21:56 GMT stime=1206 urlcat=any externalId=externalId reason=aged-out DGl1=11 DGl2=161 DGl3=0 DGl4=0 VsysName=STONESOFT dvchost=FW-PERIMETRAL-AVG-01 cat=from-policy ActionFlags=0x8000000000000000 srcUUID= dstUUID= TunnelID=0 MonitorTag= ParentSessionID=0 ParentStartTime= TunnelType=N/A SCTPAssocID=0 SCTPChunks=0 SCTPChunkSent=0 SCTPChunksRcv=0 RuleUUID=746c3eb6-3d51-4679-8438-bd0e00e170a8 HTTP2Con=0 LinkChange=0 PolicyID= LinkDetail= SDWANCluster= SDWANDevice= SDWANClustype= SDWANSite= DynamicUsrgrp= XFFIP= srcDevCat= srcDevProf= srcDevModel= srcDevVendor= srcDevOS= srcDevOSv= srcHostname= srcMac= dstDevCat= dstDevProf= dstDevModel= dstDevVendor= dstDevOS= dstDevOSv= dstHostname= dstMac= ContainerName= PODNamespace= PODName= srcEDL= dstEDL= GPHostID= EPSerial= srcDAG= dstDAG= HASessionOwner= TimeHighRes=2024-04-04T16:21:56.250+02:00 ASServiceType= ASServiceDiff="
    
  • CSV

    1,2021/10/24 15:30:07,,CONFIG,0,2561,2021/10/24 15:30:07,198.51.100.0,,set,admin,Web,Succeeded, network virtual-router  VR1,,VR1  { ecmp { algorithm { ip-modulo ; } } protocol { bgp { routing-options { graceful-restart { enable yes; } } enable no; } rip { enable no; } ospf { enable no; } ospfv3 { enable no; } } routing-table { ip { static-route { vr1-log  { path-monitor { enable no; failure-condition any; hold-time 2; } nexthop { ip-address 198.51.100.0; } bfd { profile None; } interface ethernet1/1; metric 10; destination 0.0.0.0/0; route-table { unicast ; } } } } } interface [ ethernet1/1 ethernet1/2 ]; } ,7022390503849066572,0x0,0,0,0,0,,PA-VM,0,
    

필드 매핑 참조: 로그 필드에서 UDM 필드로

이 섹션에서는 파서가 Palo Alto Networks 방화벽 로그 필드를 각 로그 유형의 Google SecOps UDM 이벤트 필드에 매핑하는 방법을 설명합니다. Google SecOps 라벨 키는 Labels.key UDM 필드에 매핑된 키의 이름을 나타냅니다.

예를 들어 'Virtual System' 필드의 경우 필드 이름은 CEF 형식의 'cs3'이고 LEEF 형식의 'VirtualSystem'입니다. UDM 필드 'about.labels.key'에는 'vsys' 값이 포함되고 UDM 필드 'about.labels.value'에는 해당 필드의 값이 포함됩니다. 일부 CEF 또는 LEEF 필드 이름에는 CSV 필드 이름에 해당하는 이름이 없습니다. 이러한 경우 syslog 프로필의 맞춤 로그 형식에 자체 변수 이름을 추가하면 파서가 UDM 필드에 매핑하지 않습니다.

각 로그 유형에 대한 매핑 참조는 다음 섹션을 참조하세요.

시스템

다음 표에는 시스템 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type이 '%{type} - %{subtype}'으로 설정됩니다.
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type이 '%{type} - %{subtype}'으로 설정됩니다.
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
가상 시스템(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
이벤트 ID(eventid) cat eventid additional.fields.key 및 additional.fields.value.string_value
객체(object) fname 파일 이름 객체 target.resource.name
모듈(module) flexString2 모듈 module additional.fields.key 및 additional.fields.value.string_value
심각도(severity) $number-of-severity(헤더) 심각도 security_result.severity 및 security_result.severity_details
설명(불확실) msg msg metadata.description
principal_user_userid(이 필드는 msg 필드에서 추출됨) principal.user.userid
principal_ip3(이 필드는 msg 필드에서 추출됨) principal.ip
이유(이 필드는 msg 필드에서 추출됨) security_result.description
server_address(이 필드는 msg 필드에서 추출됨) target.ip
server_profile(이 필드는 msg 필드에서 추출됨) additional.fields.key 및 additional.fields.value.string_value
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName target.hostname
고해상도 타임스탬프(high_res_timestamp) anOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value

구성

다음 표에는 구성 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
호스트(host) shost src principal.ip/hostname
가상 시스템(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
명령어(cmd) act msg cmd principal.process.command_line
관리자(admin) duser usrName principal.user.userid
클라이언트(client) destinationServiceName 클라이언트 principal.application
결과(result) 서명 ID(Header)(reason) 결과 security_result.summary
구성 경로(path) msg ConfigurationPath principal.process.command_line
변경 전 세부정보(before_change_detail) cs1 BeforeChangeDetail before_change_detail target.resource.attribute.labels.key/value
변경 후 세부정보(after_change_detail) cs2 AfterChangeDetail after_change_detail target.resource.attribute.labels.key/value
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName target.hostname
기기 그룹(dg_id) PanOSFWDeviceGroup target.asset.attribute.labels.key/value dg_id principal.asset.attribute.labels.key/value
감사 의견(comment) PanOSPolicyAuditComment 댓글 additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res_timestamp) additional.fields.key 및 additional.fields.value.string_value
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details

위협/WildFire

다음 표에는 위협/WildFire 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial #) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) cat/하위 유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
소스 주소(src) src src principal.ip
대상 주소(dst) dst dst target.ip
NAT 소스 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 대상 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
규칙 이름(rule) cs1 RuleName security_result.rule_name
소스 사용자(srcuser) suser SourceUser/usrName principal.user.userid
대상 사용자(dstuser) duser DestinationUser target.user.userid
애플리케이션(앱) 애플리케이션 target.application
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) cs4 SourceZone from

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) cs5 DestinationZone ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) cs6 LogForwardingProfile logset additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) cn1 SessionID network.session_id
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) spt srcPort principal.port
대상 포트(dport) dpt dstPort target.port
NAT 소스 포트(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 대상 포트(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
플래그(flags) flexString1 플래그 flags additional.fields.key 및 additional.fields.value.string_value
IP 프로토콜(proto) proto proto network.ip_protocol
작업(action) act 작업 security_result.action_details

security_result.action

URL/파일 이름(misc) 요청 기타

target.file.names (하위 유형이 'file', 'virus', 'wildfire-virus' 또는 'wildfire'인 경우 `misc` 필드가 target.file.names에 매핑됨)

target.url(하위 유형이 'url'인 경우 `misc` 필드가 target.url 및 target.hostname에 매핑됨)

위협/콘텐츠 이름(threatid) cat ThreatID security_result.threat_name
카테고리(category) cs2 URLCategory security_result.category_details
심각도(severity) number-of-severity(헤더) 심각도 security_result.severity 및 security_result.severity_details
방향(direction) flexString2 방향 network.direction
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
소스 국가(srcloc) SourceLocation principal.location.country_or_region
대상 국가(dstloc) DestinationLocation target.location.country_or_region
콘텐츠 유형(contenttype) ContentType contenttype additional.fields.key 및 additional.fields.value.string_value
PCAP ID(pcap_id) fileId PCAP_ID pcap_id additional.fields.key 및 additional.fields.value.string_value
파일 다이제스트(filedigest) fileHash FileDigest target.file.sha1/md5/sha256
클라우드(cloud) filePath Cloud 클라우드 additional.fields.key 및 additional.fields.value.string_value
URL 색인(url_idx) URLIndex url_idx additional.fields.key 및 additional.fields.value.string_value
사용자 에이전트(user_agent) network.http.user_agent
파일 형식(filetype) fileType FileType target.file.mime_type
X-Forwarded-For(xff) principal.ip
리퍼러(referer) network.http.referral_url
발신자(sender) suid 발신자 network.email.from
제목(subject) msg 제목 network.email.subject
수신자(recipient) duid 수신자 network.email.to
보고서 ID(reportid) oldFileId ReportID reportid additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
소스 VM UUID(src_uuid) PanOSSrcUUID SrcUUID principal.asset.product_object_id
대상 VM UUID(dst_uuid) PanOSDstUUID DstUUID target.asset.product_object_id
HTTP Method(http_method) RequestMethod network.http.method
터널 ID/IMSI(tunnel_id/imsi) PanOSTunnelID TunnelID tunnel_id/imsi additional.fields.key 및 additional.fields.value.string_value
모니터 태그/IMEI(monitortag/imei) PanOSMonitorTag MonitorTag monitortag/imei additional.fields.key 및 additional.fields.value.string_value
상위 세션 ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
상위 세션 시작 시간(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key 및 additional.fields.value.string_value
터널 유형(tunnel) PanOSTunnelType TunnelType 터널 additional.fields.key 및 additional.fields.value.string_value
위협 카테고리(thr_category) PanOSThreatCategory ThreatCategory thr_category security_result.detection_fields.key/value
콘텐츠 버전(contentver) PanOSContentVer ContentVer contentver additional.fields.key 및 additional.fields.value.string_value
SCTP 연결 ID(assoc_id) PanOSAssocID assoc_id additional.fields.key 및 additional.fields.value.string_value
페이로드 프로토콜 ID(ppid) PanOSPPID ppid additional.fields.key 및 additional.fields.value.string_value
HTTP 헤더(http_headers) PanOSHTTPHeader http_headers target.url.last_http_response_headers
URL 카테고리 목록(url_category_list) PanOSURLCatList url_category_list additional.fields.key 및 additional.fields.value.string_value
규칙 UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
HTTP/2 연결(http2_connection) PanOSHTTP2Con http2_connection network.application_protocol_version
동적 사용자 그룹 이름(dynusergroup_name) PanDynamicUsrgrp dynusergroup_name

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

XFF 주소(xff_ip) PanXFFIP principal.ip
소스 기기 카테고리(src_category) PanSrcDeviceCat src_category principal.asset.category
소스 기기 프로필(src_profile) PanSrcDeviceProf src_profile

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 모델(src_model) PanSrcDeviceModel src_model principal.asset.hardware.model
소스 기기 공급업체(src_vendor) PanSrcDeviceVendor src_vendor principal.asset.hardware.manufacturer
소스 기기 OS 제품군(src_osfamily) PanSrcDeviceOS src_osfamily principal.platform
소스 기기 OS 버전(src_osversion) PanSrcDeviceOSv principal.platform_version
소스 호스트 이름(src_host) PanSrcHostname principal.hostname
소스 MAC 주소(src_mac) PanSrcMac principal.mac
대상 기기 카테고리(dst_category) PanDstDeviceCat dst_category target.asset.category
대상 기기 프로필(dst_profile) PanDstDeviceProf dst_profile

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 기기 모델(dst_model) PanDstDeviceModel dst_model target.asset.hardware.model
대상 기기 공급업체(dst_vendor) PanDstDeviceVendor dst_vendor target.asset.hardware.manufacturer
대상 기기 OS 제품군(dst_osfamily) PanDstDeviceOS dst_osfamily target.platform
대상 기기 OS 버전(dst_osversion) PanDstDeviceOSv target.platform_version
대상 호스트 이름(dst_host) PanDstHostname target.hostname
대상 MAC 주소(dst_mac) PanDstMac target.mac
컨테이너 ID(container_id) PanContainerName container_id intermediary.resource.product_object_id
POD 네임스페이스(pod_namespace) PanPODNamespace pod_namespace target.resource.attribute.labels.key/value
포드 이름(pod_name) PanPODName pod_name target.resource.name
소스 외부 동적 목록(src_edl) PanSrcEDL src_edl additional.fields.key 및 additional.fields.value.string_value
대상 외부 동적 목록(dst_edl) PanDstEDL dst_edl additional.fields.key 및 additional.fields.value.string_value
호스트 ID(hostid) PanGPHostID hostid principal.asset.asset_id
사용자 기기 일련번호(serialnumber) PanEPSerial principal.asset.hardware.serial_number
도메인 EDL(domain_edl) PanDomainEDL domain_edl additional.fields.key 및 additional.fields.value.string_value
소스 동적 주소 그룹(src_dag) PanSrcDAG principal.group.group_display_name
대상 동적 주소 그룹(dst_dag) PanDstDAG target.group.group_display_name
부분 해시(partial_hash) PanPartialHash partial_hash additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res timestamp) PanTimeHighRes high_res timestamp additional.fields.key 및 additional.fields.value.string_value
이유(reason) PanReasonFilteringAction reason security_result.summary
근거(justification) PanJustification justification additional.fields.key 및 additional.fields.value.string_value
슬라이스 서비스 유형(nssai_sst) PanASServiceType nssai_sst additional.fields.key 및 additional.fields.value.string_value
애플리케이션 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 위험(risk_of_app) risk_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
터널링된 애플리케이션 (tunneled_app) additional.fields.key 및 additional.fields.value.string_value
흐름 유형 (flow_type) additional.fields.key 및 additional.fields.value.string_value
클러스터 이름 (cluster_name) intermediary.resource.name
애플리케이션 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value

트래픽

다음 표에는 트래픽 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat/유형 metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) 시작 metadata.event_timestamp
소스 주소(src) src src principal.ip
대상 주소(dst) dst dst target.ip
NAT 소스 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 대상 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
규칙 이름(rule) cs1 RuleName security_result.rule_name
소스 사용자(srcuser) suser SourceUser principal.user.userid
대상 사용자(dstuser) duser DestinationUser target.user.userid
애플리케이션(앱) 애플리케이션 target.application
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) cs4 SourceZone from

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) cs5 DestinationZone ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) cs6 LogForwardingProfile logset additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) cn1 SessionID network.session_id
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) spt srcPort principal.port
대상 포트(dport) dpt dstPort target.port
NAT 소스 포트(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 대상 포트(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
플래그(flags) flexString1 플래그 flags additional.fields.key 및 additional.fields.value.string_value
IP 프로토콜(proto) proto proto network.ip_protocol
작업(action) act 작업 security_result.action_details

security_result.action

바이트(bytes) flexNumber1 totalBytes 바이트 additional.fields.key 및 additional.fields.value.string_value
전송된 바이트(bytes_sent) in srcBytes network.sent_bytes
수신 바이트(bytes_received) out dstBytes network.received_bytes
패킷(packets) cn2 totalPackets packets additional.fields.key 및 additional.fields.value.string_value
시작 시간(start) StartTime 시작 additional.fields.key 및 additional.fields.value.string_value
경과 시간(elapsed) cn3 ElapsedTime elapsed network.session_duration.seconds
카테고리(category) cs2 URLCategory security_result.category / security_result.category_details
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
소스 국가(srcloc) SourceLocation principal.location.country_or_region
대상 국가(dstloc) DestinationLocation target.location.country_or_region
전송된 패킷(pkts_sent) PanOSPacketsSent srcPackets pkts_sent network.sent_packets
수신된 패킷(pkts_received) PanOSPacketsReceived dstPackets pkts_received network.received_packets
세션 종료 이유(session_end_reason) reason SessionEndReason security_result.summary
기기 그룹 계층 구조1(dg_hier_level_1 to dg_hier_level_4) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조2(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조3(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
작업 소스(action_source) cat ActionSource action_source additional.fields.key 및 additional.fields.value.string_value
소스 VM UUID(src_uuid) PanOSSrcUUID SrcUUID principal.asset.product_object_id
대상 VM UUID(dst_uuid) PanOSDstUUID DstUUID target.asset.product_object_id
터널 ID/IMSI(tunnelid/imsi) PanOSTunnelID TunnelID tunnelid/imsi additional.fields.key 및 additional.fields.value.string_value
모니터 태그/IMEI(monitortag/imei) PanOSMonitorTag MonitorTag monitortag/imei additional.fields.key 및 additional.fields.value.string_value
상위 세션 ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
상위 시작 시간(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key 및 additional.fields.value.string_value
터널 유형(tunnel) PanOSTunnelType TunnelType 터널 additional.fields.key 및 additional.fields.value.string_value
SCTP 연결 ID(assoc_id) PanOSSCTPAssocID assoc_id additional.fields.key 및 additional.fields.value.string_value
SCTP 청크(chunks) PanOSSCTPChunks chunks additional.fields.key 및 additional.fields.value.string_value
전송된 SCTP 청크(chunks_sent) PanOSSCTPChunkSent chunks_sent additional.fields.key 및 additional.fields.value.string_value
수신된 SCTP 청크(chunks_received) PanOSSCTPChunksRcv chunks_received additional.fields.key 및 additional.fields.value.string_value
규칙 UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
HTTP/2 연결(http2_connection) PanOSHTTP2Con http2_connection network.application_protocol_version
앱 플랩 수(link_change_count) PanLinkChange link_change_count additional.fields.key 및 additional.fields.value.string_value
정책 ID(policy_id) PanPolicyID policy_id additional.fields.key 및 additional.fields.value.string_value
링크 스위치(link_switches) PanLinkDetail link_switches additional.fields.key 및 additional.fields.value.string_value
SD-WAN 클러스터(sdwan_cluster) PanSDWANCluster sdwan_cluster additional.fields.key 및 additional.fields.value.string_value
SD-WAN 기기 유형(sdwan_device_type) PanSDWANDevice sdwan_device_type additional.fields.key 및 additional.fields.value.string_value
SD-WAN 클러스터 유형(sdwan_cluster_type) PanSDWANClustype sdwan_cluster_type additional.fields.key 및 additional.fields.value.string_value
SD-WAN 사이트(sdwan_site) PanSDWANSite sdwan_site additional.fields.key 및 additional.fields.value.string_value
동적 사용자 그룹 이름(dynusergroup_name) PanDynamicUsrgrp dynusergroup_name additional.fields.key 및 additional.fields.value.string_value
XFF 주소(xff_ip) PanXFFIP principal.ip
소스 기기 카테고리(src_category) PanSrcDeviceCat src_category principal.asset.category
소스 기기 프로필(src_profile) PanSrcDeviceProf src_profile

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 모델(src_model) PanSrcDeviceModel src_model principal.asset.hardware.model
소스 기기 공급업체(src_vendor) PanSrcDeviceVendor src_vendor principal.asset.hardware.manufacturer
소스 기기 OS 제품군(src_osfamily) PanSrcDeviceOS principal.platform
소스 기기 OS 버전(src_osversion) PanSrcDeviceOSv principal.asset.software.version
소스 호스트 이름(src_host) PanSrcHostname principal.hostname
소스 MAC 주소(src_mac) PanSrcMac principal.mac
대상 기기 카테고리(dst_category) PanDstDeviceCat dst_category target.asset.category
대상 기기 프로필(dst_profile) PanDstDeviceProf dst_profile

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 기기 모델(dst_model) PanDstDeviceModel dst_model target.asset.hardware.model
대상 기기 공급업체(dst_vendor) PanDstDeviceVendor dst_vendor target.asset.hardware.manufacturer
대상 기기 OS 제품군(dst_osfamily) PanDstDeviceOS dst_osfamily target.platform
대상 기기 OS 버전(dst_osversion) PanDstDeviceOSv target.platform_version
대상 호스트 이름(dst_host) PanDstHostname target.hostname
대상 MAC 주소(dst_mac) PanDstMac target.mac
컨테이너 ID(container_id) PanContainerName container_id intermediary.resource.product_object_id
POD 네임스페이스(pod_namespace) PanPODNamespace pod_namespace target.resource.attribute.labels.key/value
포드 이름(pod_name) PanPODName pod_name target.resource.name
소스 외부 동적 목록(src_edl) PanSrcEDL src_edl

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 외부 동적 목록(dst_edl) PanDstEDL dst_edl

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

호스트 ID(hostid) PanGPHostID hostid principal.asset.asset_id
사용자 기기 일련번호(serialnumber) PanEPSerial principal.asset.hardware.serial_number
소스 동적 주소 그룹(src_dag) PanSrcDAG principal.group.group_display_name
대상 동적 주소 그룹(dst_dag) PanDstDAG target.group.group_display_name
세션 소유자(session_owner) PanHASessionOwner session_owner additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res_timestamp) PanTimeHighRes additional.fields.key 및 additional.fields.value.string_value
슬라이스 서비스 유형(nsdsai_sst) PanASServiceType nsdsai_sst additional.fields.key 및 additional.fields.value.string_value
슬라이스의 차별화 요인(nsdsai_sd) PanASServiceDiff nsdsai_sd additional.fields.key 및 additional.fields.value.string_value
애플리케이션 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 위험(risk_of_app) security_result.severity
애플리케이션 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 하위 카테고리(subcategory_of_app) subcategory_of_app1 additional.fields.key 및 additional.fields.value.string_value
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details

User-ID

다음 표에는 user-id 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 IP(ip) src src principal.ip
사용자(user) duser usrName target.user.userid

target.administrative_domain

target.user.email_addresses

데이터 소스 이름(datasourcename) cs4 DataSourceName datasourcename

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

이벤트 ID(eventid) EventID eventid additional.fields.key 및 additional.fields.value.string_value
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
제한 시간 기준(timeout) cn3 TimeoutThreshold 제한 시간 additional.fields.key 및 additional.fields.value.string_value
소스 포트(beginport) spt srcPort principal.port
대상 포트(endport) dpt dstPort target.port
데이터 소스(datasource) cs5 DataSource datasource

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

데이터 소스 유형(datasourcetype) cs6 DataSourceType datasourcetype

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
가상 시스템 ID(vsys_id) cn2 VirtualSystemID intermediary.resource.product_object_id
인수 유형(factortype) cs1 FactorType factortype additional.fields.key 및 additional.fields.value.string_value
인수 완료 시간(factorcompletiontime) End FactorCompletionTime factorcompletiontime additional.fields.key 및 additional.fields.value.string_value
인수 번호(factorno) cn1 FactorNumber factorno additional.fields.key 및 additional.fields.value.string_value
사용자 그룹 플래그(ugflags) PanOSUGFlags ugflags additional.fields.key 및 additional.fields.value.string_value
소스별 사용자(userbysource) PanOSUserBySource target.user.userid

target.administrative_domain

target.user.email_addresses

고해상도 타임스탬프(high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
원래 데이터 소스 (origindatasource) additional.fields.key 및 additional.fields.value.string_value
클러스터 이름 (cluster_name) principal.resource.name
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details

HIP 일치

다음 표에는 HIP 일치 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형
생성 시간(time_generated 또는 cef-formatted-time_generated) 시작 startTime metadata.event_timestamp
소스 사용자(srcuser) suser usrName principal.user.userid
가상 시스템(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
머신 이름(machinename) shost identHostName principal.hostname
운영체제(os) cs2 OS principal.asset.platform_software.platform
소스 주소(src) src identsrc principal.ip
HIP(matchname) cat HIP matchname

target.resource.attribute.labels.key/value

additional.fields.key 및 additional.fields.value.string_value

반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
HIP 유형(matchtype) 기기 이벤트 클래스 ID(헤더) HIPType matchtype

target.resource.attribute.labels.key/value

additional.fields.key 및 additional.fields.value.string_value

시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName target.hostname
가상 시스템 ID(vsys_id) cn2 VirtualSystemID target.resource.product_object_id
IPv6 시스템 주소(srcipv6) c6a2 srcipv6 principal.asset.ip
호스트 ID(hostid) PanOSHostID principal.asset.asset_id
사용자 기기 일련번호(serialnumber) PanOSEndpointSerialNumber principal.asset.hardware.serial_number
기기 MAC 주소(mac) PanOSEndpointMac principal.asset.mac
고해상도 타임스탬프(high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
클러스터 이름 (cluster_name) principal.resource.name
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details

IP 태그

다음 표에는 IP 태그 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) GenerateTime metadata.event_timestamp
가상 시스템(vsys) cs3 VirtualSystem vsys target.asset.attribute.labels.key/value
소스 IP(ip) src src principal.ip
태그 이름(tag_name) PanOSTagName TagName tag_name

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

이벤트 ID(event_id) PanOSEventID EventID event_id additional.fields.key 및 additional.fields.value.string_value
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
제한 시간(timeout) PanOSTimeout TimeoutThreshold 제한 시간 additional.fields.key 및 additional.fields.value.string_value
데이터 소스 이름(datasourcename) PanOSDataSourceName DataSourceName datasourcename

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

데이터 소스 유형(datasource_type) PanOSDataSourceType DataSource datasource_type

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

데이터 소스 하위 유형(datasource_subtype) PanOSDataSourceSubType DataSourceType datasource_subtype

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName target.hostname
가상 시스템 ID(vsys_id) cn2 VirtualSystemID target.resource.product_object_id
고해상도 타임스탬프(high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details
클러스터 이름 (cluster_name) principal.resource.name

복호화

다음 표에는 복호화 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) PanOSDeviceSN intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) metadata.product_event_type
구성 버전(config_ver) PanOSConfigVersion config_ver additional.fields.key 및 additional.fields.value.string_value
생성 시간(time_generated) PanOSLogTimeStamp metadata.event_timestamp
소스 주소(src) src principal.ip
대상 주소(dst) dst target.ip
NAT 소스 IP(natsrc) sourceTranslatedAddress principa.nat_ip
NAT 대상 IP(natdst) destinationTranslatedAddress target.nat_ip
규칙(rule) cs1 security_result.rule_name
소스 사용자(srcuser) suser principal.user.userid
대상 사용자(dstuser) duser target.user.userid
애플리케이션(앱) network.application_protocol
가상 시스템(vsys) cs3 vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) cs4 from

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) cs5 ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) deviceInboundInterface inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) deviceOutboundInterface outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) cs6 logset additional.fields.key 및 additional.fields.value.string_value
로깅된 시간(time_received) PanOSTimeReceivedManagementPlane -
세션 ID(sessionid) cn1 network.session_id
반복 횟수(repeatcnt) PanOSCountOfRepeats/RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) spt principal.port
대상 포트(dport) dpt target.port
NAT 소스 포트(natsport) sourceTranslatedPort principal.nat_port
NAT 대상 포트(natdport) destinationTranslatedPort target.nat_port
플래그(flags) flexString1 flags additional.fields.key 및 additional.fields.value.string_value
IP 프로토콜(proto) proto network.ip_protocol
작업(action) act security_result.action_details

security_result.action

터널(tunnel) PanOSTunnel 터널 additional.fields.key 및 additional.fields.value.string_value
소스 VM UUID(src_uuid) PanOSSourceUUID principal.asset.product_object_id
대상 VM UUID(dst_uuid) PanOSDestinationUUID target.asset.product_object_id
규칙의 UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
클라이언트와 방화벽 간 단계(hs_stage_c2f) PanOSClientToFirewall hs_stage_c2f additional.fields.key 및 additional.fields.value.string_value
방화벽과 서버 간 단계(hs_stage_f2s) PanOSFirewallToServer hs_stage_f2s additional.fields.key 및 additional.fields.value.string_value
TLS 버전(tls_version) PanOSTLSVersion network.tls.version
키 교환 알고리즘(tls_keyxchg) PanOSTLSKeyExchange tls_keyxchg additional.fields.key 및 additional.fields.value.string_value
암호화 알고리즘(tls_enc) PanOSTLSEncryptionAlgorithm tls_enc additional.fields.key 및 additional.fields.value.string_value
해시 알고리즘(tls_auth) PanOSTLSAuth tls_auth additional.fields.key 및 additional.fields.value.string_value
정책 이름(tls_auth) PanOSPolicyName policy_name additional.fields.key 및 additional.fields.value.string_value
타원 곡선(ec_curve) PanOSEllipticCurve network.tls.curve
오류 색인(err_index) PanOSErrorIndex err_index additional.fields.key 및 additional.fields.value.string_value
루트 상태(root_status) PanOSRootStatus root_status additional.fields.key 및 additional.fields.value.string_value
체인 상태(chain_status) PanOSChainStatus chain_status additional.fields.key 및 additional.fields.value.string_value
프록시 유형(proxy_type) PanOSProxyType proxy_type additional.fields.key 및 additional.fields.value.string_value
인증서 일련번호(cert_serial) PanOSCertificateSerial network.tls.server.certificate.serial
인증서 지문(fingerprint) PanOSFingerprint network.tls.server.certificate.md5/sha1/sha256
인증서 시작일(notbefore) PanOSTimeNotBefore network.tls.server.certificate.not_before
인증서 종료일(notafter) PanOSTimeNotAfter network.tls.server.certificate.not_after
인증서 버전(cert_ver) PanOSCertificateVersion network.tls.server.certificate.version
인증서 크기(cert_size) PanOSCertificateSize cert_size additional.fields.key 및 additional.fields.value.string_value
일반 이름 길이(cn_len) PanOSCommonNameLength cn_len additional.fields.key 및 additional.fields.value.string_value
발급기관 일반 이름 길이(issuer_len) PanOSIssuerNameLength issuer_len additional.fields.key 및 additional.fields.value.string_value
루트 일반 이름 길이(rootcn_len) PanOSRootCNLength rootcn_len additional.fields.key 및 additional.fields.value.string_value
SNI 길이(sni_len) PanOSSNILength sni_len additional.fields.key 및 additional.fields.value.string_value
인증서 플래그(cert_flags) PanOSCertificateFlags cert_flags additional.fields.key 및 additional.fields.value.string_value
주체 일반 이름(cn) PanOSCommonName cn additional.fields.key 및 additional.fields.value.string_value
발급기관 일반 이름(issuer_cn) PanOSIssuerCommonName network.tls.server.certificate.issuer
루트 일반 이름(root_cn) PanOSRootCommonName root_cn additional.fields.key 및 additional.fields.value.string_value
서버 이름 표시

(sni)

network.tls.client.server_name
오류(error) PanOSErrorMessage 오류 additional.fields.key 및 additional.fields.value.string_value
컨테이너 ID(container_id) PanOSContainerID container_id intermediary.resource.product_object_id
POD 네임스페이스(pod_namespace) PanOSContainerNameSpace pod_namespace

target.resource.attribute.labels.key/value

additional.fields.key 및 additional.fields.value.string_value

포드 이름(pod_name) PanOSContainerName pod_name target.resource.name
소스 외부 동적 목록(src_edl) PanOSSourceEDL src_edl

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 외부 동적 목록(dst_edl) PanOSDestinationEDL dst_edl

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 동적 주소 그룹(src_dag) PanOSSourceDynamicAddressGroup principal.group.group_display_name
대상 동적 주소 그룹(dst_dag) PanOSDestinationDynamicAddressGroup target.group.group_display_name
고해상도 타임스탬프(high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
소스 기기 카테고리(src_category) PanOSSourceDeviceCategory src_category principal.asset.category
소스 기기 프로필(src_profile) PanOSSourceDeviceProfile src_profile

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 모델(src_model) PanOSSourceDeviceModel src_model principal.asset.hardware.model
소스 기기 공급업체(src_vendor) PanOSSourceDeviceVendor src_vendor principal.asset.hardware.manufacturer
소스 기기 OS 제품군(src_osfamily) PanOSSourceDeviceOSFamily principal.platform
소스 기기 OS 버전(src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
소스 호스트 이름(src_host) PanOSSourceDeviceHost principal.hostname
소스 MAC 주소(src_mac) PanOSSourceDeviceMac principal.mac
대상 기기 카테고리(dst_category) PanOSDestinationDeviceCategory dst_category target.asset.category
대상 기기 프로필(dst_profile) PanOSDestinationDeviceProfile dst_profile

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 기기 모델(dst_model) PanOSDestinationDeviceModel dst_model target.asset.hardware.model
대상 기기 공급업체(dst_vendor) PanOSDestinationDeviceVendor dst_vendor target.asset.hardware.manufacturer
대상 기기 OS 제품군(dst_osfamily) PanOSDestinationDeviceOSFamily dst_osfamily target.platform
대상 기기 OS 버전(dst_osversion) PanOSDestinationDeviceOSVersion target.platform_version
대상 호스트 이름(dst_host) PanOSDestinationDeviceHost target.hostname
대상 MAC 주소(dst_mac) PanOSDestinationDeviceMac target.mac
시퀀스 번호(seqno) PanOSLogTypeSeqNo metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1) DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) intermediary.asset.attribute.labels.key/value
기기 이름(device_name) intermediary.hostname
가상 시스템 ID(vsys_id) intermediary.resource.product_object_id
애플리케이션 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 위험(risk_of_app) security_result.severity
애플리케이션 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details

터널

다음 표에는 터널 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
소스 주소(src) src src principal.ip
대상 주소(dst) dst dst target.ip
NAT 소스 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 대상 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
규칙 이름(rule) cs1 RuleName security_result.rule_name
소스 사용자(srcuser) suser SourceUser/usrName principal.user.userid
대상 사용자(dstuser) duser DestinationUser target.user.userid
애플리케이션(앱) 애플리케이션 network.application_protocol
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) cs4 SourceZone from

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) cs5 DestinationZone ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) cs6 LogForwardingProfile logset additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) cn1 SessionID network.session_id
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) spt srcPort principal.port
대상 포트(dport) dpt dstPort target.port
NAT 소스 포트(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 대상 포트(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
플래그(flags) flexString1 플래그 flags additional.fields.key 및 additional.fields.value.string_value
IP 프로토콜(proto) proto proto network.ip_protocol
작업(action) act 작업 security_result.action_details

security_result.action

심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
소스 위치(srcloc) principal.location.country_or_region
대상 위치(dstloc) target.location.country_or_region
기기 그룹 계층 구조(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
터널 ID(tunnelid) PanOSTunnelID TunnelID tunnelid additional.fields.key 및 additional.fields.value.string_value
모니터 태그(monitortag) PanOSMonitorTag MonitorTag monitortag additional.fields.key 및 additional.fields.value.string_value
상위 세션 ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
상위 시작 시간(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key 및 additional.fields.value.string_value
터널 유형(tunnel) cs2 TunnelType 터널 additional.fields.key 및 additional.fields.value.string_value
바이트(bytes) flexNumber1 totalBytes 바이트 additional.fields.key 및 additional.fields.value.string_value
전송된 바이트(bytes_sent) in srcBytes network.sent_bytes
수신 바이트(bytes_received) out dstBytes network.received_bytes
패킷(packets) cn2 totalPackets packets additional.fields.key 및 additional.fields.value.string_value
전송된 패킷(pkts_sent) PanOSPacketsSent srcPackets pkts_sent network.sent_packets
수신된 패킷(pkts_received) PanOSPacketsReceived dstPackets pkts_received network.received_packets
최대 캡슐화(max_encap) flexNumber2 MaximumEncapsulation max_encap additional.fields.key 및 additional.fields.value.string_value
알 수 없는 프로토콜(unknown_proto) cfp1 알 수 없는 프로토콜 unknown_proto additional.fields.key 및 additional.fields.value.string_value
엄격한 검사(strict_check) cfp2 StrictChecking strict_check additional.fields.key 및 additional.fields.value.string_value
터널 조각(tunnel_fragment) PanOSTunnelFragment TunnelFragment tunnel_fragment additional.fields.key 및 additional.fields.value.string_value
생성된 세션(sessions_created) cfp3 SessionsCreated sessions_created additional.fields.key 및 additional.fields.value.string_value
종료된 세션(sessions_closed) cfp4 SessionsClosed sessions_closed additional.fields.key 및 additional.fields.value.string_value
세션 종료 이유(session_end_reason) reason SessionEndReason security_result.summary
작업 소스(action_source) cat ActionSource action_source additional.fields.key 및 additional.fields.value.string_value
시작 시간(start) startTime 시작 additional.fields.key 및 additional.fields.value.string_value
경과 시간(elapsed) cn3 ElapsedTime elapsed network.session_duration.seconds
터널 검사 규칙(tunnel_insp_rule) PanOSTunneInspectionRule security_result.rule_name = "Tunnel Inspection Rule: %{PanOSTunnelInspectionRule}"
원격 사용자 IP(remote_user_ip) PanOSRmtUserIP principal.ip
원격 사용자 ID(remote_user_id) PanOSRmtUserID remote_user_id principal.user.userid
보안 규칙 UUID(rule_uuid) PanOSRuleUUID security_result.rule_id
PCAP ID(pcap_id) PanOSPcapID pcap_id additional.fields.key 및 additional.fields.value.string_value
동적 사용자 그룹 이름(dynusergroup_name) PanDynamicUsrgrp principal.group.group_display_name
소스 외부 동적 목록(src_edl) PanOSSourceEDL src_edl

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 외부 동적 목록(dst_edl) PanOSDestinationEDL dst_edl

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

고해상도 타임스탬프(high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
슬라이스의 차별화 요인(nssai_sd) nssai_sd additional.fields.key 및 additional.fields.value.string_value
슬라이스 서비스 유형(nssai_sd) nssai_sd1 additional.fields.key 및 additional.fields.value.string_value
PDU 세션 ID(pdu_session_id) pdu_session_id additional.fields.key 및 additional.fields.value.string_value
애플리케이션 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 위험(risk_of_app) risk_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
터널링된 애플리케이션 (tunneled_app) additional.fields.key 및 additional.fields.value.string_value
오프로드됨 (offloaded) additional.fields.key 및 additional.fields.value.string_value
흐름 유형 (flow_type) additional.fields.key 및 additional.fields.value.string_value
클러스터 이름 (cluster_name)

principal.resource.name

애플리케이션 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value

인증

다음 표에는 인증 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 IP(ip) src src principal.ip
사용자(user) duser usrName target.user.userid
사용자 정규화(normalize_user) cs2 NormalizeUser target.user.user_display_name
객체(object) fname ObjectName 객체 target.resource.name
인증 정책(authpolicy) cs4 AuthPolicy authpolicy additional.fields.key 및 additional.fields.value.string_value
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
인증 ID(authid) cn2 AuthenticationID authid additional.fields.key 및 additional.fields.value.string_value
공급업체(vendor) flexString2 공급업체 vendor additional.fields.key 및 additional.fields.value.string_value
로그 작업(logset) cs6 LogForwardingProfile logset additional.fields.key 및 additional.fields.value.string_value
서버 프로필(serverprofile) cs1 ServerProfile serverprofile additional.fields.key 및 additional.fields.value.string_value
설명(desc) PanOSDesc AdditionalAuthInfo security_result.description
클라이언트 유형(clienttype) cs5 ClientType clienttype additional.fields.key 및 additional.fields.value.string_value
이벤트 유형(event) msg msg extensions.auth.auth_details
인수 번호(factorno) cn1 FactorNumber factorno additional.fields.key 및 additional.fields.value.string_value
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
가상 시스템 ID(vsys_id) intermediary.resource.product_object_id
인증 프로토콜(authproto) authproto additional.fields.key 및 additional.fields.value.string_value
규칙의 UUID(rule_uuid) PanOSRuleUUID/RuleUUID security_result.rule_id
고해상도 타임스탬프(high_res _timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
소스 기기 카테고리(src_category) PanOSSourceDeviceCategory src_category principal.asset.category
소스 기기 프로필(src_profile) PanOSSourceDeviceProfile src_profile

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 모델(src_model) PanOSSourceDeviceModel src_model principal.asset.hardware.model
소스 기기 공급업체(src_vendor) PanOSSourceDeviceVendor src_vendor principal.asset.hardware.manufacturer
소스 기기 OS 제품군(src_osfamily) PanOSSourceDeviceOSFamily

principal.asset.platform_software.platform

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 OS 버전(src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
소스 호스트 이름(src_host) PanOSSourceHostname principal.hostname
소스 MAC 주소(src_mac) PanOSSourceMac principal.asset.mac
리전(region) PanOSTrafficOriginRegion principal.location.country_or_region
사용자 에이전트(user_agent) PanOSHTTPUserAgent network.http.user_agent
세션 ID(sessionid) PanOSTrafficSessionID network.session_id
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details
클러스터 이름 (cluster_name) principal.resource.name

URL

다음 표에는 URL 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호 #(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간 metadata.event_timestamp
소스 주소(src) src src principal.ip
대상 주소(dst) dst dst target.ip
NAT 소스 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 대상 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
규칙(rule) cs1 RuleName security_result.rule_name
소스 사용자(srcuser) suser SourceUser principal.user.userid
대상 사용자(dstuser) duser DestinationUser target.user.userid
애플리케이션(앱) 애플리케이션 network.application_protocol
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) cs4 SourceZone from

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) cs5 DestinationZone ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) cs6 LogForwardingProfile logset additional.fields.key 및 additional.fields.value.string_value
로깅 시간 time_logged additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) cn1 SessionID network.session_id
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) spt srcPort principal.port
대상 포트(dport) dpt dstPort target.port
NAT 소스 포트(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 대상 포트(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
플래그(flags) flexString1 플래그 flags additional.fields.key 및 additional.fields.value.string_value
IP 프로토콜(proto) proto proto network.ip_protocol
작업(action) act 작업 security_result.action_details

security_result.action

URL/파일 이름(misc) 기타 target.file.names

target.url

위협/콘텐츠 이름(threatid) cat ThreatID security_result.threat_id
카테고리(category) cs2 URLCategory 카테고리 security_result.category_details
심각도(severity) 심각도 번호(헤더) 심각도 security_result.severity

security_result.severity_details

방향(direction) flexString2 방향 network.direction
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
소스 국가(srcloc) SourceLocation principal.location.country_or_region
대상 국가(dstloc) DestinationLocation target.location.country_or_region
contenttype(contenttype) requestContext ContentType contenttype additional.fields.key 및 additional.fields.value.string_value
pcap_id(pcap_id) fileId PCAP_ID pcap_id additional.fields.key 및 additional.fields.value.string_value
filedigest(filedigest) FileDigest target.file.sha1/md5/sha256
클라우드(cloud) Cloud 클라우드 additional.fields.key 및 additional.fields.value.string_value
url_idx(url_idx) URLIndex url_idx additional.fields.key 및 additional.fields.value.string_value
user_agent(user_agent) requestClientApplication UserAgent network.http.user_agent
filetype(filetype) target.file.mime_type
xff(xff) PanOSXForwarderfor identSrc xff principal.ip
리퍼러(referer) PanOSReferer 리퍼러 network.http.referral_url
발신자(sender) network.email.from
제목(subject) 제목 network.email.subject
수신자(recipient) network.email.to
reportid(reportid) reportid additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 1(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 2(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 3(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 4(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
file_url(file_url) target.url
소스 VM UUID(src_uuid) SrcUUID principal.asset.product_object_id
대상 VM UUID(dst_uuid) DstUUID target.asset.product_object_id
http_method(http_method) requestMethod RequestMethod network.http.method
터널 ID/IMSI(tunnelid) PanOSTunnelID TunnelID tunnelid additional.fields.key 및 additional.fields.value.string_value
모니터 태그/IMEI(monitortag) PanOSMonitorTag MonitorTag monitortag additional.fields.key 및 additional.fields.value.string_value
상위 세션 ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
상위 세션 시작 시간(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key 및 additional.fields.value.string_value
터널(tunnel) PanOSTunnelType TunnelType 터널 additional.fields.key 및 additional.fields.value.string_value
thr_category(thr_category) PanOSThreatCategory ThreatCategory thr_category security_result.detection_fields.key/value
contentver(contentver) PanOSContentVer ContentVer contentver additional.fields.key 및 additional.fields.value.string_value
sig_flags(sig_flags) sig_flags additional.fields.key 및 additional.fields.value.string_value
SCTP 연결 ID(assoc_id) PanOSAssocID assoc_id additional.fields.key 및 additional.fields.value.string_value
페이로드 프로토콜 ID(ppid) PanOSPPID ppid additional.fields.key 및 additional.fields.value.string_value
http_headers(http_headers) PanOSHTTPHeader http_headers target.url.last_http_response_headers
URL 카테고리 목록(url_category_list) PanOSURLCatList url_category_list additional.fields.key 및 additional.fields.value.string_value
규칙의 UUID(rule_uuid) PanOSRuleUUID rule_uuid security_result.rule_id
HTTP/2 연결(http2_connection) PanOSHTTP2Con http2_connection network.application_protocol_version
dynusergroup_name(dynusergroup_name) PanDynamicUsrgrp dynusergroup_name additional.fields.key 및 additional.fields.value.string_value
XFF 주소(xff_ip) PanXFFIP principal.ip
소스 기기 카테고리(src_category) PanSrcDeviceCat src_category principal.asset.category
소스 기기 프로필(src_profile) PanSrcDeviceProf src_profile

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 모델(src_model) PanSrcDeviceModel src_model principal.asset.hardware.model
소스 기기 공급업체(src_vendor) PanSrcDeviceVendor src_vendor principal.asset.hardware.manufacturer
소스 기기 OS 제품군(src_osfamily) PanSrcDeviceOS principal.platform
소스 기기 OS 버전(src_osversion) PanSrcDeviceOSv principal.platform_version
소스 호스트 이름(src_host) PanSrcHostname src_host principal.hostname
소스 Mac 주소(src_mac) PanSrcMac principal.mac
대상 기기 카테고리(dst_category) PanDstDeviceCat dst_category target.asset.category
대상 기기 프로필(dst_profile) PanDstDeviceProf dst_profile

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 기기 모델(dst_model) PanDstDeviceModel dst_model target.asset.hardware.model
대상 기기 공급업체(dst_vendor) PanDstDeviceVendor dst_vendor target.asset.hardware.manufacturer
대상 기기 OS 제품군(dst_osfamily) PanDstDeviceOS target.platform
대상 기기 OS 버전(dst_osversion) PanDstDeviceOSv target.platform_version
대상 호스트 이름(dst_host) PanPODNamespace target.hostname
대상 Mac 주소(dst_mac) PanDstMac target.mac
컨테이너 ID(container_id) PanContainerName container_id intermediary.resource.product_object_id
POD 네임스페이스(pod_namespace) PanPODNamespace pod_namespace target.resource.attribute.labels.key/value
포드 이름(pod_name) PanPODName pod_name target.resource.name
소스 외부 동적 목록(src_edl) PanSrcEDL src_edl

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 외부 동적 목록(dst_edl) PanDstEDL dst_edl

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

호스트 ID(hostid) PanGPHostID hostid principal.asset.asset_id
일련번호(serialnumber) PanEPSerial principal.asset.hardware.serial_number
domain_edl(domain_edl) PanDomainEDL domain_edl additional.fields.key 및 additional.fields.value.string_value
소스 동적 주소 그룹(src_dag) PanSrcDAG principal.group.group_display_name
대상 동적 주소 그룹(dst_dag) PanDstDAG target.group.group_display_name
partial_hash(partial_hash) PanPartialHash partial_hash additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res_timestamp) PanTimeHighRes additional.fields.key 및 additional.fields.value.string_value
이유(reason) PanReasonFilteringAction reason security_result.summary
근거(justification) PanJustification justification additional.fields.key 및 additional.fields.value.string_value
nssai_sst(nssai_sst) PanASServiceType nssai_sst additional.fields.key 및 additional.fields.value.string_value
앱의 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
앱 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
앱 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
앱 위험(risk_of_app) risk_of_app additional.fields.key 및 additional.fields.value.string_value
앱 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
앱의 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
터널링된 앱(tunneled_app) tunneled_app additional.fields.key 및 additional.fields.value.string_value
앱의 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
앱 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value
클라우드 보고 ID (cloud_reportid) additional.fields.key 및 additional.fields.value.string_value
클러스터 이름 (cluster_name)

principal.resource.name

흐름 유형 (flow_type) additional.fields.key 및 additional.fields.value.string_value

데이터

다음 표에는 데이터 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(cef-formatted-receive_time) rt devTime metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호 #(serial) deviceExternalId SerialNumber intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) cat metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간 metadata.event_timestamp
소스 주소(src) src src principal.ip
대상 주소(dst) dst dst target.ip
NAT 소스 IP(natsrc) sourceTranslatedAddress srcPostNAT principal.nat_ip
NAT 대상 IP(natdst) destinationTranslatedAddress dstPostNAT target.nat_ip
규칙(rule) cs1 RuleName security_result.rule_name
소스 사용자(srcuser) suser SourceUser principal.user.userid
대상 사용자(dstuser) duser DestinationUser target.user.userid
애플리케이션(앱) 애플리케이션 network.application_protocol
가상 시스템(vsys) cs3 VirtualSystem vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) cs4 SourceZone from

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) cs5 DestinationZone ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) deviceInboundInterface IngressInterface inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) deviceOutboundInterface EgressInterface outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) cs6 LogForwardingProfile logset additional.fields.key 및 additional.fields.value.string_value
로깅 시간 time_logged additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) cn1 SessionID network.session_id
반복 횟수(repeatcnt) cnt RepeatCount repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) spt srcPort principal.port
대상 포트(dport) dpt dstPort target.port
NAT 소스 포트(natsport) sourceTranslatedPort srcPostNATPort principal.nat_port
NAT 대상 포트(natdport) destinationTranslatedPort dstPostNATPort target.nat_port
플래그(flags) flexString1 플래그 flags additional.fields.key 및 additional.fields.value.string_value
IP 프로토콜(proto) proto proto network.ip_protocol
작업(action) act 작업 security_result.action_details

security_result.action

URL/파일 이름(misc) 기타 target.file.names

target.url

위협/콘텐츠 이름(threatid) cat ThreatID security_result.threat_id
카테고리(category) cs2 URLCategory 카테고리 security_result.category_details
심각도(severity) 심각도 번호(헤더) 심각도 security_result.severity

security_result.severity_details

방향(direction) flexString2 방향 network.direction
시퀀스 번호(seqno) externalId 시퀀스 metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags ActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
소스 국가(srcloc) SourceLocation principal.location.country_or_region
대상 국가(dstloc) DestinationLocation target.location.country_or_region
contenttype(contenttype) ContentType contenttype additional.fields.key 및 additional.fields.value.string_value
pcap_id(pcap_id) fileId PCAP_ID pcap_id additional.fields.key 및 additional.fields.value.string_value
filedigest(filedigest) FileDigest target.file.sha1/md5/sha256
클라우드(cloud) Cloud 클라우드 additional.fields.key 및 additional.fields.value.string_value
url_idx(url_idx) URLIndex url_idx additional.fields.key 및 additional.fields.value.string_value
user_agent(user_agent) network.http.user_agent
filetype(filetype) target.file.mime_type
xff(xff) xff principal.ip
리퍼러(referer) network.http.referral_url
발신자(sender) network.email.from
제목(subject) 제목 network.email.subject
수신자(recipient) network.email.to
reportid(reportid) reportid additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 1(dg_hier_level_1) PanOSDGl1 DeviceGroupHierarchyL1 dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 2(dg_hier_level_2) PanOSDGl2 DeviceGroupHierarchyL2 dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 3(dg_hier_level_3) PanOSDGl3 DeviceGroupHierarchyL3 dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
DG 계층 구조 수준 4(dg_hier_level_4) PanOSDGl4 DeviceGroupHierarchyL4 dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) dvchost DeviceName intermediary.hostname
file_url(file_url) target.url
소스 VM UUID(src_uuid) SrcUUID principal.asset.product_object_id
대상 VM UUID(dst_uuid) DstUUID target.asset.product_object_id
http_method(http_method) RequestMethod network.http.method
터널 ID/IMSI(tunnelid) PanOSTunnelID TunnelID tunnelid additional.fields.key 및 additional.fields.value.string_value
모니터 태그/IMEI(monitortag) PanOSMonitorTag MonitorTag monitortag additional.fields.key 및 additional.fields.value.string_value
상위 세션 ID(parent_session_id) PanOSParentSessionID ParentSessionID parent_session_id network.parent_session_id
상위 세션 시작 시간(parent_start_time) PanOSParentStartTime ParentStartTime parent_start_time additional.fields.key 및 additional.fields.value.string_value
터널(tunnel) PanOSTunnelType TunnelType 터널 additional.fields.key 및 additional.fields.value.string_value
thr_category(thr_category) PanOSThreatCategory ThreatCategory thr_category security_result.detection_fields.key/value
contentver(contentver) PanOSContentVer ContentVer contentver additional.fields.key 및 additional.fields.value.string_value
sig_flags(sig_flags) sig_flags additional.fields.key 및 additional.fields.value.string_value
SCTP 연결 ID(assoc_id) PanOSAssocID assoc_id additional.fields.key 및 additional.fields.value.string_value
페이로드 프로토콜 ID(ppid) PanOSPPID ppid additional.fields.key 및 additional.fields.value.string_value
http_headers(http_headers) PanOSHTTPHeader http_headers target.url.last_http_response_headers
URL 카테고리 목록(url_category_list) url_category_list additional.fields.key 및 additional.fields.value.string_value
규칙의 UUID(rule_uuid) PanOSRuleUUID rule_uuid security_result.rule_id
HTTP/2 연결(http2_connection) http2_connection network.application_protocol_version
dynusergroup_name(dynusergroup_name) dynusergroup_name

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

XFF 주소(xff_ip) principal.ip
소스 기기 카테고리(src_category) src_category principal.asset.category
소스 기기 프로필(src_profile) src_profile

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

소스 기기 모델(src_model) src_model principal.asset.hardware.model
소스 기기 공급업체(src_vendor) src_vendor principal.asset.hardware.manufacturer
소스 기기 OS 제품군(src_osfamily) principal.platform
소스 기기 OS 버전(src_osversion) principal.platform_version
소스 호스트 이름(src_host) src_host principal.hostname
소스 Mac 주소(src_mac) principal.mac
대상 기기 카테고리(dst_category) dst_category target.asset.category
대상 기기 프로필(dst_profile) dst_profile

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 기기 모델(dst_model) dst_model target.asset.hardware.model
대상 기기 공급업체(dst_vendor) dst_vendor target.asset.hardware.manufacturer
대상 기기 OS 제품군(dst_osfamily) target.platform
대상 기기 OS 버전(dst_osversion) target.platform_version
대상 호스트 이름(dst_host) target.hostname
대상 Mac 주소(dst_mac) target.mac
컨테이너 ID(container_id) container_id intermediary.resource.product_object_id
POD 네임스페이스(pod_namespace) pod_namespace target.resource.attribute.labels.key/value
포드 이름(pod_name) pod_name target.resource.name
소스 외부 동적 목록(src_edl) src_edl

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 외부 동적 목록(dst_edl) dst_edl

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

호스트 ID(hostid) hostid principal.asset.asset_id
일련번호(serialnumber) principal.asset.hardware.serial_number
domain_edl(domain_edl) domain_edl additional.fields.key 및 additional.fields.value.string_value
소스 동적 주소 그룹(src_dag) principal.group.group_display_name
대상 동적 주소 그룹(dst_dag) target.group.group_display_name
partial_hash(partial_hash) partial_hash additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res_timestamp) additional.fields.key 및 additional.fields.value.string_value
이유(reason) reason security_result.summary
근거(justification) justification additional.fields.key 및 additional.fields.value.string_value
nssai_sst(nssai_sst) nssai_sst additional.fields.key 및 additional.fields.value.string_value
앱의 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
앱 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
앱 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
앱 위험(risk_of_app) risk_of_app additional.fields.key 및 additional.fields.value.string_value
앱 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
앱의 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
터널링된 앱(tunneled_app) tunneled_app additional.fields.key 및 additional.fields.value.string_value
앱의 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
앱 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value
클라우드 보고 ID (cloud_reportid) additional.fields.key 및 additional.fields.value.string_value
클러스터 이름 (cluster_name) principal.resource.name
흐름 유형 (flow_type) additional.fields.key 및 additional.fields.value.string_value

GlobalProtect

다음 표에는 GlobalProtect 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time) rt received_time metadata.event_timestamp
일련번호 #(serial) PanOSDeviceSN intermediary_asset_hardware_serial_number intermediary.asset.hardware.serial_number
유형(type) 유형(헤더) metadata.product_event_type
위협/콘텐츠 유형(하위 유형) 하위유형(헤더) 하위 유형 metadata.product_event_type
생성 시간(time_generated) PanOSLogTimeStamp generated_timestamp metadata.event_timestamp
가상 시스템(vsys) PanOSVirtualSystem vsys intermediary.asset.attribute.labels.key/value
이벤트 ID(eventid) PanOSEventID event_id additional.fields.key 및 additional.fields.value.string_value
단계(stage) PanOSStage 각 단계에서 additional.fields.key 및 additional.fields.value.string_value
인증 방식(auth_method) PanOSAuthMethod extension_auth_auth_details extensions.auth.auth_details
터널 유형(tunnel_type) PanOSTunnelType 터널 additional.fields.key 및 additional.fields.value.string_value
소스 사용자(srcuser) PanOSSourceUserName src_user principal.user.email_address

principal.user.userid

principal.administrative_domain

소스 리전(srcregion) PanOSSourceRegion src_region principal.location.country_or_region
머신 이름(machinename) PanOSEndpointDeviceName machine_name principal.hostname
공개 IP(public_ip) PanOSPublicIPv4 principal.nat_ip
공개 IPv6(public_ipv6) PanOSPublicIPv6 principal.nat_ip
비공개 IP(private_ip) PanOSPrivateIPv4 principal.ip
비공개 IPv6(private_ipv6) PanOSPrivateIPv6 principal.ip
호스트 ID(hostid) PanOSHostID hostid principal.asset.asset_id
일련번호(serialnumber) PanOSDeviceSN principal.asset.hardware.serial_number
클라이언트 버전(client_ver) PanOSGlobalProtectClientVersion client_ver additional.fields.key 및 additional.fields.value.string_value
클라이언트 OS(client_os) PanOSEndpointOSType principal.platform
클라이언트 OS 버전(client_os) PanOSEndpointOSVersion principal.platform_version
반복 횟수(repeatcnt) PanOSCountOfRepeats repeatcnt additional.fields.key 및 additional.fields.value.string_value
이유(reason) PanOSQuarantineReason security_result.summary
오류(error) PanOSConnectionError 오류 security_result.description
설명(불확실) PanOSDescription security_result.description
상태(status) PanOSEventStatus 상태 additional.fields.key 및 additional.fields.value.string_value
위치(location) PanOSGPGatewayLocation target.location.country_or_region
로그인 기간(login_duration) PanOSLoginDuration network.session_duration
연결 메서드(connect_method) PanOSConnectionMethod connect_method additional.fields.key 및 additional.fields.value.string_value
오류 코드(error_code) PanOSConnectionErrorID error_code additional.fields.key 및 additional.fields.value.string_value
포털(portal)) PanOSPortal 포털 additional.fields.key 및 additional.fields.value.string_value
시퀀스 번호(seqno) PanOSSequenceNo metadata.product_log_id
작업 플래그(actionflags) PanOSActionFlags actionflags additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key 및 additional.fields.value.string_value
게이트웨이 선택 메서드(selection_type) PanOSGatewaySelectionType selection_type additional.fields.key 및 additional.fields.value.string_value
SSL 응답 시간(selection_type) PanOSSSLResponseTime response_time additional.fields.key 및 additional.fields.value.string_value
게이트웨이 우선순위(priority) PanOSGatewayPriority 우선순위 additional.fields.key 및 additional.fields.value.string_value
시도된 게이트웨이(attempted_gateways) PanOSAttemptedGateways attempted_gateways additional.fields.key 및 additional.fields.value.string_value
게이트웨이 이름(gateway) PanOSAttemptedGateways 게이트웨이 target.resource.name
기기 그룹 계층 구조(dg_hier_level_1) dg_hier_level_1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_2) dg_hier_level_2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_3) dg_hier_level_3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조(dg_hier_level_4) dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) intermediary.asset.attribute.labels.key/value
기기 이름(device_name) intermediary.hostname
가상 시스템 ID(vsys_id) intermediary.resource.product_object_id
심각도(severity) number-of-severity(헤더) security_result.severity 및 security_result.severity_details
클러스터 이름 (cluster_name) principal.resource.name

상관관계

다음 표에는 상관관계 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
생성 시간(time_generated 또는 cef-formatted-time_generated) startTime generated_timestamp metadata.event_timestamp
소스 주소(src) src principal.ip
소스 사용자(srcuser) SourceUser/usrName principal.user.userid
가상 시스템(vsys) VirtualSystem vsys intermediary.asset.attribute.labels.key/value
카테고리(category) security_result.category_details
심각도(severity) 심각도 security_result.severity 및 security_result.severity_details
기기 그룹 계층 구조 수준 1 DeviceGroupHierarchyL1 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조 수준 2 DeviceGroupHierarchyL2 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조 수준 3 DeviceGroupHierarchyL3 additional.fields.key 및 additional.fields.value.string_value
기기 그룹 계층 구조 수준 4 DeviceGroupHierarchyL4 additional.fields.key 및 additional.fields.value.string_value
가상 시스템 이름(vsys_name) vSrcName intermediary.asset.attribute.labels.key/value
기기 이름(device_name) DeviceName intermediary.hostname
가상 시스템 ID(vsys_id) VirtualSystemID intermediary.resource.product_object_id
객체 이름(objectname) ObjectName target.resource.name
객체 ID(object_id) ObjectID target.resource.product_object_id
증거 (evidence) msg security_result.summary

GTP

다음 표에는 GTP 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) metadata.collected_timestamp,

metadata.event_timestamp('Generate Time'이 없는 경우)

일련번호(serial) intermediary.asset.hardware.serial_number
유형 (type) metadata.product_event_type
위협/콘텐츠 유형(하위 유형) metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) metadata.event_timestamp
소스 주소(src) principal.ip
대상 주소(dst) target.ip
규칙 이름(rule) security_result.rule_name
애플리케이션 (앱) network.application_protocol
가상 시스템(vsys) vsys intermediary.asset.attribute.labels.key/value
소스 영역(from) 소스

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

대상 영역(to) ~

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

인바운드 인터페이스(inbound_if) inbound_if

principal.labels.key 및 principal.labels.value

additional.fields.key 및 additional.fields.value.string_value

아웃바운드 인터페이스(outbound_if) outbound_if

target.labels.key 및 target.labels.value

additional.fields.key 및 additional.fields.value.string_value

로그 작업(logset) logset additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) network.session_id
소스 포트(sport) principal.port
대상 포트(dport) target.port
IP 프로토콜(proto) network.ip_protocol
작업(action) security_result.action_details

security_result.action

GTP 이벤트 유형 (event_type) gtp_event_type additional.fields.key 및 additional.fields.value.string_value
MSISDN (msisdn) msisdn additional.fields.key 및 additional.fields.value.string_value
액세스 포인트 네임 (apn) apn additional.fields.key 및 additional.fields.value.string_value
무선 액세스 기술 (rat) additional.fields.key 및 additional.fields.value.string_value
GTP 메시지 유형 (msg_type) gtp_msg_type additional.fields.key 및 additional.fields.value.string_value
종료 IP 주소 (end_ip_adr) principal.ip
터널 엔드포인트 식별자1 (teid1) teid1 additional.fields.key 및 additional.fields.value.string_value
터널 엔드포인트 식별자2 (teid2) teid2 additional.fields.key 및 additional.fields.value.string_value
GTP 인터페이스 (gtp_interface) gtp_interface additional.fields.key 및 additional.fields.value.string_value
GTP 원인 (cause_code) gtp_cause_code additional.fields.key 및 additional.fields.value.string_value
심각도(severity) security_result.severity 및 security_result.severity_details
게재 네트워크 MCC (mcc) mcc additional.fields.key 및 additional.fields.value.string_value
서비스 네트워크 MNC (mnc) mnc additional.fields.key 및 additional.fields.value.string_value
지역 번호 (area_code) area_code additional.fields.key 및 additional.fields.value.string_value
셀 ID (cell_id) cell_id additional.fields.key 및 additional.fields.value.string_value
GTP 이벤트 코드 (event_code) event_code additional.fields.key 및 additional.fields.value.string_value
소스 위치(srcloc) principal.location.country_or_region
대상 위치(dstloc) target.location.country_or_region
터널 ID/IMSI (imsi) tunnelid additional.fields.key 및 additional.fields.value.string_value
모니터 태그/IMEI (imei) monitortag additional.fields.key 및 additional.fields.value.string_value
시작 시간(start) 시작 additional.fields.key 및 additional.fields.value.string_value
경과 시간(elapsed) network.session_duration.seconds
터널 검사 규칙 터널 (tunnel_insp_rule) tunnel_insp_rule security_result.detection_fields.key/value
원격 사용자 IP(remote_user_ip) principal.ip
원격 사용자 ID(remote_user_id) remote_user_id principal.user.userid
규칙의 UUID(rule_uuid) security_result.rule_id
PCAP ID(pcap_id) pcap_id additional.fields.key 및 additional.fields.value.string_value
고해상도 타임스탬프(high_res_timestamp) additional.fields.key 및 additional.fields.value.string_value
슬라이스 서비스 유형(nsdsai_sst) nsdsai_sst additional.fields.key 및 additional.fields.value.string_value
슬라이스의 차별화 요인(nsdsai_sd) nsdsai_sd additional.fields.key 및 additional.fields.value.string_value
애플리케이션 하위 카테고리(subcategory_of_app) subcategory_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 카테고리(category_of_app) category_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 기술(technology_of_app) technology_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 위험(risk_of_app) risk_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 특성(characteristic_of_app) characteristic_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 컨테이너(container_of_app) container_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 SaaS(is_saas_of_app) is_saas_of_app additional.fields.key 및 additional.fields.value.string_value
애플리케이션 허가 상태(sanctioned_state_of_app) sanctioned_state_of_app additional.fields.key 및 additional.fields.value.string_value

SCTP

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
수신 시간(receive_time 또는 cef-formatted-receive_time) receive_time 또는 cef-formatted-receive_time metadata.collected_timestamp
일련번호(serial) serial intermediary.asset.hardware.serial_number
유형 (type) 유형 metadata.product_event_type
생성 시간(time_generated 또는 cef-formatted-time_generated) time_generated 또는 cef-formatted-time_generated metadata.event_timestamp
소스 주소(src) src principal.ip
대상 주소(dst) dst target.ip
규칙 이름(rule) 규칙 security_result.rule_name
소스 영역(from) 소스 additional.fields.key 및 additional.fields.value.string_value
대상 영역(to) ~ additional.fields.key 및 additional.fields.value.string_value
인바운드 인터페이스(inbound_if) inbound_if additional.fields.key 및 additional.fields.value.string_value
아웃바운드 인터페이스(outbound_if) outbound_if additional.fields.key 및 additional.fields.value.string_value
로그 작업(logset) logset additional.fields.key 및 additional.fields.value.string_value
세션 ID(sessionid) sessionid network.session_id
반복 횟수(repeatcnt) repeatcnt additional.fields.key 및 additional.fields.value.string_value
소스 포트(sport) 스포츠 principal.port
대상 포트(dport) dport target.port
IP 프로토콜(proto) proto network.ip_protocol (enum)
작업(action) action security_result.action_details
security_result.action
기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) dg_hier_level_1~dg_hier_level_4 additional.fields.key 및 additional.fields.value.string_value
기기 이름(device_name) device_name intermediary.hostname
시퀀스 번호(seqno) seqno metadata.product_log_id
SCTP 연결 ID(assoc_id) assoc_id additional.fields.key 및 additional.fields.value.string_value
페이로드 프로토콜 ID(ppid) ppid additional.fields.key 및 additional.fields.value.string_value
심각도(severity) 줄이는 것을 security_result.severity 및 security_result.severity_details
SCTP 청크 유형 (sctp_chunk_type) sctp_chunk_type additional.fields.key 및 additional.fields.value.string_value
SCTP 이벤트 유형 (sctp_event_type) sctp_event_type additional.fields.key 및 additional.fields.value.string_value
SCTP 확인 태그 1 (verif_tag_1) verif_tag_1 additional.fields.key 및 additional.fields.value.string_value
SCTP 확인 태그 2 (verif_tag_2) verif_tag_2 additional.fields.key 및 additional.fields.value.string_value
SCTP 원인 코드 (sctp_cause_code) sctp_cause_code additional.fields.key 및 additional.fields.value.string_value
Diameter 앱 ID (diam_app_id) diam_app_id additional.fields.key 및 additional.fields.value.string_value
지름 명령 코드 (diam_cmd_code) diam_cmd_code additional.fields.key 및 additional.fields.value.string_value
지름 AVP 코드 (diam_avp_code) diam_avp_code additional.fields.key 및 additional.fields.value.string_value
SCTP 스트림 ID (stream_id) stream_id additional.fields.key 및 additional.fields.value.string_value
SCTP 연결 종료 이유 (assoc_end_reason) assoc_end_reason additional.fields.key 및 additional.fields.value.string_value
작업 코드 (op_code) op_code additional.fields.key 및 additional.fields.value.string_value
SCCP 호출 당사자 SSN (sccp_calling_ssn) sccp_calling_ssn additional.fields.key 및 additional.fields.value.string_value
SCCP 호출 당사자 전역 제목 (sccp_calling_gt) sccp_calling_gt additional.fields.key 및 additional.fields.value.string_value
SCTP 필터 (sctp_filter) sctp_filter additional.fields.key 및 additional.fields.value.string_value
SCTP 청크(chunks) 청크 additional.fields.key 및 additional.fields.value.string_value
전송된 SCTP 청크(chunks_sent) chunks_sent additional.fields.key 및 additional.fields.value.string_value
수신된 SCTP 청크(chunks_received) chunks_received additional.fields.key 및 additional.fields.value.string_value
패킷(packets) packets additional.fields.key 및 additional.fields.value.string_value
규칙의 UUID(rule_uuid) rule_uuid security_result.rule_id
가상 시스템(vsys) vsys intermediary.asset.attribute.labels.key/value
가상 시스템 이름(vsys_name) vsys_name intermediary.asset.attribute.labels.key/value
전송된 패킷(pkts_sent) pkts_sent network.sent_packets
수신된 패킷(pkts_received) pkts_received network.received_packets

감사

CSV 필드 CEF 필드 LEEF 필드 Google Security Operations 라벨 키 UDM 필드
생성 시간 metadata.event_timestamp
위협/콘텐츠 유형(하위 유형) metadata.product_event_type
이벤트 ID principal.application
객체 principal.user.userid
CLI 명령어 principal.process.command_line
심각도 security_result.severity
일련번호 intermediary.asset.hardware.serial_number

필드 매핑 참조: 로그 유형과 UDM 이벤트 유형

다음 표에는 Palo Alto Networks 방화벽 로그 유형과 해당 UDM 이벤트 유형이 나와 있습니다.

로그 유형 UDM 이벤트 유형
트래픽 NETWORK_CONNECTION
위협 NETWORK_CONNECTION
URL 필터링 NETWORK_CONNECTION
WildFire NETWORK_CONNECTION

WildFire 제출 로그는 위협 로그 유형의 하위 유형이며 동일한 syslog 형식을 사용합니다.

데이터 필터링 NETWORK_CONNECTION
터널 NETWORK_CONNECTION
GTP NETWORK_CONNECTION
구성 SETTING_MODIFICATION/SETTING_CREATION/SETTING_DELETION/SETTING_UNCATEGORIZED

'명령어(cmd)' 필드의 값에 따라 UDM 이벤트 유형 매핑이 결정됩니다. cmd 필드 값이 추가 또는 복제이면 SETTING_CREATION이 설정됩니다.

cmd 필드 값이 삭제이면 SETTING_DELETION이 설정됩니다.

cmd 필드 값이 수정, 이동, 이름 변경, 설정, 커밋이면 SETTING_MODIFICATION이 설정됩니다.

cmd 필드 값에 값이 없으면 SETTING_UNCATEGORIZED가 설정됩니다.

시스템

하위유형 값이 'dhcp'이면 NETWORK_DHCP가 설정됩니다.

하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다.

설명 값이 'logged in'이면 USER_LOGIN이 설정됩니다.

설명 값이 'logged out'이면 USER_LOGOUT이 설정됩니다.

다른 하위유형 값에는 GENERIC_EVENT가 설정됩니다.

HIP 일치 NETWORK_CONNECTION
IP 태그 GENERIC_EVENT
User-ID USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED

하위유형 값이 'login'이면 USER_LOGIN이 설정됩니다.

하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다.

하위유형에 값이 없으면 USER_UNCATEGORIZED가 설정됩니다.

복호화 NETWORK_CONNECTION
인증 GENERIC_EVENT
SCTP NETWORK_CONNECTION
감사 GENERIC_EVENT

UDM 매핑 델타

UDM 매핑 델타 참조: Palo Alto Networks 방화벽

다음 표에는 Palo Alto Networks Firewall의 이전 UDM 매핑과 새 UDM 매핑 간의 차이가 나와 있습니다.Palo Alto Networks Firewall

UDM Event Type Delta

Log type Old UDM Event Type New UDM Event Type
WildFire NETWORK_CONNECTION SCAN_UNCATEGORIZED
Data Filtering NETWORK_CONNECTION NETWORK_UNCATEGORIZED
Authentication STATUS_UPDATE STATUS_UNCATEGORIZED

UDM Field Mapping Delta

Log Type Old UDM Mapping CSV Log Field CEF Log Field LEEF Log Field New UDM Mapping
System intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
System about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
System about.labels.key/value additional.fields.key/value.string_value Object (object) fname Filename target.resource.name
System Description (opaque) msg msg metadata.description
System principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels
System intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
Config intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
Config about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
Config principal.process.command_line Configuration Path (path) msg ConfigurationPath principal.process.command_line
Config principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels
Config intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
Config principal.asset.attribute.labels.key/value Device Group (dg_id) PanOSFWDeviceGroup target.asset.attribute.labels
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Threat/Wildfire target.file.full_path target.url target.hostname URL/Filename (misc) request Miscellaneous target.file.names target.url
Threat/Wildfire about.file.sha1/md5/sha256 File Digest (filedigest) fileHash FileDigest target.file.sha1/md5/sha256
Threat/Wildfire about.file.mime_type File Type (filetype) fileType FileType target.file.mime_type
Threat/Wildfire principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Threat/Wildfire principal.user.product_object_id Source VM UUID (src_uuid) PanOSSrcUUID SrcUUID principal.asset.product_object_id
Threat/Wildfire target.user.product_object_id Destination VM UUID (dst_uuid) PanOSDstUUID DstUUID target.asset.product_object_id
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value HTTP Headers (http_headers) PanOSHTTPHeader target.url.last_http_response_headers
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) PanOSHTTP2Con network.application_protocol_version
Threat/Wildfire principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanSrcDeviceCat principal.asset.category
Threat/Wildfire principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanSrcDeviceModel principal.asset.hardware.model
Threat/Wildfire principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanSrcDeviceVendor principal.asset.hardware.manufacturer
Threat/Wildfire principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanSrcDeviceOS principal.platform
Threat/Wildfire principal.asset.software.version Source Device OS Version (src_osversion) PanSrcDeviceOSv principal.platform_version
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanDstDeviceCat target.asset.category
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanDstDeviceModel target.asset.hardware.model
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanDstDeviceVendor target.asset.hardware.manufacturer
Threat/Wildfire target.labels.key/value additional.fields.key/value.string_value Destination Device OS Family (dst_osfamily) PanDstDeviceOS target.platform
Threat/Wildfire target.asset.software.version Destination Device OS Version (dst_osversion) PanDstDeviceOSv target.platform_version
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanContainerName intermediary.resource.product_object_id
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanPODNamespace target.resource.attribute.labels
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanPODName target.resource.name
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) PanGPHostID principal.asset.asset_id
Threat/Wildfire metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Threat/Wildfire about.labels.key/value additional.fields.key/value.string_value Reason (reason) PanReasonFilteringAction security_result.summary
Traffic about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Traffic about.labels.key/value additional.fields.key/value.string_value Packets Sent (pkts_sent) PanOSPacketsSent srcPackets network.sent_packets
Traffic about.labels.key/value additional.fields.key/value.string_value Packets Received (pkts_received) PanOSPacketsReceived dstPackets network.received_packets
Traffic principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Traffic about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) PanOSHTTP2Con network.application_protocol_version
Traffic principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanSrcDeviceCat principal.asset.category
Traffic principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanSrcDeviceModel principal.asset.hardware.model
Traffic principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanSrcDeviceVendor principal.asset.hardware.manufacturer
Traffic principal.asset.platform_software.platform(enum) principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanSrcDeviceOS principal.platform
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanDstDeviceCat target.asset.category
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanDstDeviceModel target.asset.hardware.model
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanDstDeviceVendor target.asset.hardware.manufacturer
Traffic target.labels.key/value additional.fields.key/value.string_value Destination Device OS Family (dst_osfamily) PanDstDeviceOS target.platform
Traffic target.asset.software.version Destination Device OS Version (dst_osversion) PanDstDeviceOSv target.platform_version
Traffic about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanContainerName intermediary.resource.product_object_id
Traffic about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanPODNamespace target.resource.attribute.labels
Traffic about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanPODName target.resource.name
Traffic about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) PanGPHostID principal.asset.asset_id
Traffic metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
User-ID about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
User-ID principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
User-ID principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) cn2 VirtualSystemID intermediary.resource.product_object_id
User-ID principal.user.userid principal.administrative_domain principal.user.email_addresses User by Source (userbysource) PanOSUserBySource target.user.userid target.user.email_addresses
User-ID metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
HIP Match intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
HIP Match about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
HIP Match about.labels.key/value additional.fields.key/value.string_value HIP (matchname) cat HIP target.resource.attribute.labels
HIP Match about.labels.key/value additional.fields.key/value.string_value HIP Type (matchtype) Device Event Class ID (Header) HIPType target.resource.attribute.labels
HIP Match principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName target.asset.attribute.labels
HIP Match intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
HIP Match principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) cn2 VirtualSystemID target.resource.product_object_id
HIP Match principal.asset.product_object_id Host ID (hostid) PanOSHostID principal.asset.asset_id
HIP Match metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
IP-Tag intermediary.asset.hardware.serial_number Serial Number (serial) deviceExternalId SerialNumber target.asset.hardware.serial_number
IP-Tag about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem target.asset.attribute.labels
IP-Tag principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOsVsysName vSrcName target.asset.attribute.labels
IP-Tag intermediary.hostname Device Name (device_name) dvchost DeviceName target.hostname
IP-Tag principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) cn2 VirtualSystemID target.resource.product_object_id
IP-Tag metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Decryption target.application Application (app) app network.application_protocol
Decryption about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 intermediary.asset.attribute.labels
Decryption principal.asset.asset_id Source VM UUID (src_uuid) PanOSSourceUUID principal.asset.product_object_id
Decryption target.asset.asset_id Destination VM UUID (dst_uuid) PanOSDestinationUUID target.asset.product_object_id
Decryption about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanOSContainerID intermediary.resource.product_object_id
Decryption about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanOSContainerNameSpace target.resource.attribute.labels additional.fields.key/value.string_value
Decryption about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanOSContainerName target.resource.name
Decryption metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Decryption principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanOSSourceDeviceCategory principal.asset.category
Decryption principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanOSSourceDeviceModel principal.asset.hardware.model
Decryption principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanOSSourceDeviceVendor principal.asset.hardware.manufacturer
Decryption principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanOSSourceDeviceOSFamily principal.platform
Decryption principal.asset.software.version Source Device OS Version (src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanOSDestinationDeviceCategory target.asset.category
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanOSDestinationDeviceModel target.asset.hardware.model
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanOSDestinationDeviceVendor target.asset.hardware.manufacturer
Decryption target.labels.key/value additional.fields.key/value.string_value Destination Device OS Family (dst_osfamily) PanOSDestinationDeviceOSFamily target.platform
Decryption target.asset.software.version Destination Device OS Version (dst_osversion) PanOSDestinationDeviceOSVersion target.platform_version
Decryption principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) intermediary.asset.attribute.labels
Decryption principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) intermediary.resource.product_object_id
Tunnel about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Tunnel principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Tunnel about.labels.key/value additional.fields.key/value.string_value Packets Sent (pkts_sent) PanOSPacketsSent srcPackets network.sent_packets
Tunnel about.labels.key/value additional.fields.key/value.string_value Packets Received (pkts_received) PanOSPacketsReceived dstPackets network.received_packets
Tunnel target.ip Remote User IP (remote_user_ip) PanOSRmtUserIP principal.ip
Tunnel target.labels.key/value additional.fields.key/value.string_value Remote User ID (remote_user_id) PanOSRmtUserID principal.user.userid
Tunnel metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Authentication about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Authentication target.user.user_display_name Normalize User (normalize_user) cs2 NormalizeUser target.user.user_display_name
Authentication about.labels.key/value additional.fields.key/value.string_value Object (object) fname ObjectName target.resource.name
Authentication about.labels.key/value additional.fields.key/value.string_value Authentication Policy (authpolicy) cs4 AuthPolicy additional.fields.key/value.string_value
Authentication principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Authentication principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) intermediary.resource.product_object_id
Authentication metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res _timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
Authentication principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanOSSourceDeviceCategory principal.asset.category
Authentication principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanOSSourceDeviceModel principal.asset.hardware.model
Authentication principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanOSSourceDeviceVendor principal.asset.hardware.manufacturer
Authentication principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanOSSourceDeviceOSFamily principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value
Authentication principal.asset.software.version Source Device OS Version (src_osversion) PanOSSourceDeviceOSVersion principal.platform_version
URL about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
URL target.file.full_path target.url URL/Filename (misc) Miscellaneous target.file.names target.url
URL about.labels.key/value additional.fields.key/value.string_value Category (category) cs2 URLCategory security_result.category_details
URL about.file.sha1/md5/sha256 filedigest (filedigest) FileDigest target.file.sha1/md5/sha256
URL about.file.mime_type filetype (filetype) target.file.mime_type
URL about.labels.key/value additional.fields.key/value.string_value xff (xff) PanOSXForwarderfor identSrc principal.ip
URL principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
URL about.url file_url (file_url) target.url
URL principal.asset.asset_id Source VM UUID (src_uuid) SrcUUID principal.asset.product_object_id
URL target.asset.asset_id Destination VM UUID (dst_uuid) DstUUID target.asset.product_object_id
URL about.labels.key/value additional.fields.key/value.string_value http_headers (http_headers) PanOSHTTPHeader target.url.last_http_response_headers
URL about.labels.key/value additional.fields.key/value.string_value UUID for rule (rule_uuid) PanOSRuleUUID security_result.rule_id
URL about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) PanOSHTTP2Con network.application_protocol_version
URL principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) PanSrcDeviceCat principal.asset.category
URL principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) PanSrcDeviceModel principal.asset.hardware.model
URL principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) PanSrcDeviceVendor principal.asset.hardware.manufacturer
URL principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) PanSrcDeviceOS principal.platform
URL principal.asset.software.version Source Device OS Version (src_osversion) PanSrcDeviceOSv principal.platform_version
URL principal.labels.key/value additional.fields.key/value.string_value Source Hostname (src_host) PanSrcHostname principal.hostname
URL target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) PanDstDeviceCat target.asset.category
URL target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) PanDstDeviceModel target.asset.hardware.model
URL target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) PanDstDeviceVendor target.asset.hardware.manufacturer
URL target.asset.platform_software.platform target.labels.key/value Destination Device OS Family (dst_osfamily) PanDstDeviceOS target.platform
URL target.asset.software.version Destination Device OS Version (dst_osversion) PanDstDeviceOSv target.platform_version
URL about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) PanContainerName intermediary.resource.product_object_id
URL about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) PanPODNamespace target.resource.attribute.labels
URL about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) PanPODName target.resource.name
URL about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) PanGPHostID principal.asset.asset_id
URL metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Res Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
URL about.labels.key/value additional.fields.key/value.string_value Reason (reason) PanReasonFilteringAction security_result.summary
Data about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) cs3 VirtualSystem intermediary.asset.attribute.labels
Data target.file.full_path target.url URL/Filename (misc) Miscellaneous target.file.names target.url
Data about.labels.key/value additional.fields.key/value.string_value Category (category) cs2 URLCategory security_result.category_details
Data about.file.sha1/md5/sha256 filedigest (filedigest) FileDigest target.file.sha1/md5/sha256
Data about.file.mime_type filetype (filetype) target.file.mime_type
Data about.labels.key/value additional.fields.key/value.string_value xff (xff) principal.ip
Data principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) PanOSVsysName vSrcName intermediary.asset.attribute.labels
Data about.url file_url (file_url) target.url
Data principal.asset.asset_id Source VM UUID (src_uuid) SrcUUID principal.asset.product_object_id
Data target.asset.asset_id Destination VM UUID (dst_uuid) DstUUID target.asset.product_object_id
Data about.labels.key/value additional.fields.key/value.string_value http_headers (http_headers) PanOSHTTPHeader target.url.last_http_response_headers
Data about.labels.key/value additional.fields.key/value.string_value UUID for rule (rule_uuid) PanOSRuleUUID security_result.rule_id
Data about.labels.key/value additional.fields.key/value.string_value HTTP/2 Connection (http2_connection) network.application_protocol_version
Data principal.labels.key/value additional.fields.key/value.string_value Source Device Category (src_category) principal.asset.category
Data principal.labels.key/value additional.fields.key/value.string_value Source Device Model (src_model) principal.asset.hardware.model
Data principal.labels.key/value additional.fields.key/value.string_value Source Device Vendor (src_vendor) principal.asset.hardware.manufacturer
Data principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value Source Device OS Family (src_osfamily) principal.platform
Data principal.asset.software.version Source Device OS Version (src_osversion) principal.platform_version
Data principal.labels.key/value additional.fields.key/value.string_value Source Hostname (src_host) principal.hostname
Data target.labels.key/value additional.fields.key/value.string_value Destination Device Category (dst_category) target.asset.category
Data target.labels.key/value additional.fields.key/value.string_value Destination Device Model (dst_model) target.asset.hardware.model
Data target.labels.key/value additional.fields.key/value.string_value Destination Device Vendor (dst_vendor) target.asset.hardware.manufacturer
Data target.asset.platform_software.platform target.labels.key/value Destination Device OS Family (dst_osfamily) target.platform
Data target.asset.software.version Destination Device OS Version (dst_osversion) target.platform_version
Data about.labels.key/value additional.fields.key/value.string_value Container ID (container_id) intermediary.resource.product_object_id
Data about.labels.key/value additional.fields.key/value.string_value POD Namespace (pod_namespace) target.resource.attribute.labels
Data about.labels.key/value additional.fields.key/value.string_value POD Name (pod_name) target.resource.name
Data about.labels.key/value additional.fields.key/value.string_value Host ID (hostid) principal.asset.asset_id
Data metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Res Timestamp (high_res_timestamp) additional.fields.key/value.string_value
Data about.labels.key/value additional.fields.key/value.string_value Reason (reason) security_result.summary
GlobalProtect about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) PanOSVirtualSystem intermediary.asset.attribute.labels
GlobalProtect principal.user.email_address principal.user.userid principal.administrative_domain Source User (srcuser) PanOSSourceUserName target.user.email_address target.user.userid
GlobalProtect principal.asset.platform_software.platform(enum) Client OS (client_os) PanOSEndpointOSType principal.platform
GlobalProtect principal.asset.platform_software.platform_version Client OS Version (client_os_ver) PanOSEndpointOSVersion principal.platform_version
GlobalProtect metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) PanOSTimeGeneratedHighResolution additional.fields.key/value.string_value
GlobalProtect about.labels.key/value additional.fields.key/value.string_value Gateway Name (gateway) PanOSAttemptedGateways target.resource.name
GlobalProtect principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) intermediary.asset.attribute.labels
GlobalProtect target.hostname Device Name (device_name) intermediary.hostname
GlobalProtect principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) intermediary.resource.product_object_id
CORRELATION about.labels.key/value additional.fields.key/value.string_value Virtual System (vsys) VirtualSystem intermediary.asset.attribute.labels
CORRELATION principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE Virtual System Name (vsys_name) vSrcName intermediary.asset.attribute.labels
CORRELATION principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id Virtual System ID (vsys_id) VirtualSystemID intermediary.resource.product_object_id
GTP additional.fields.key/value.string_value Virtual System (vsys) intermediary.asset.attribute.labels
GTP target.ip Remote User IP (remote_user_ip) principal.ip
GTP additional.fields.key/value.string_value Remote User ID (remote_user_id) principal.user.userid
GTP metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) High Resolution Timestamp (high_res_timestamp) additional.fields.key/value.string_value

Palo Alto Networks Firewall Strata 로깅 서비스

개요

Palo Alto Networks® Strata Logging Service는 온프레미스, 가상 (프라이빗 클라우드 및 퍼블릭 클라우드) 방화벽, Prisma Access, Cortex XDR과 같은 클라우드 제공 서비스를 위한 클라우드 기반 중앙 집중식 로그 저장소 및 집계를 제공합니다.Strata Logging Service는 안전하고 복원력이 있으며 내결함성이 있어 필요할 때 로깅 데이터가 최신 상태로 제공되도록 보장합니다. 로그 보관 요구사항을 충족하기 위해 로그 수집기를 계획하고 배포할 필요가 없는 확장 가능한 로깅 인프라를 제공합니다. 온프레미스 로그 수집기가 이미 있는 경우 새로운 Strata Logging Service가 기존 설정을 보완할 수 있습니다. 클라우드 기반 Strata Logging Service를 사용하여 기존 로그 수집 인프라를 보강하여 비즈니스 성장에 따라 운영 역량을 확장하거나 새 위치의 용량 요구사항을 충족할 수 있습니다.이 서비스를 사용하면 Palo Alto Networks에서 로깅 인프라의 지속적인 유지보수 및 모니터링을 처리하므로 비즈니스에 집중할 수 있습니다.

  • Strata Logging Service 파서에서 지원하는 로그 형식과 PAN-OS 버전을 확인합니다. 다음 표에는 Strata Logging Service 파서에서 지원하는 로그 형식과 해당 PAN-OS 버전이 나와 있습니다.

    로그 형식 PAN-OS 버전
    JSON 12.1
  • Google SecOps 파서에서 지원하는 Palo Alto Networks 방화벽 로그 유형을 확인합니다. Google SecOps 파서는 다음과 같은 Palo Alto Networks 방화벽 로그 유형을 지원합니다.

    • 트래픽
    • 위협
    • 터널 검사
    • 시스템
    • HIP 일치
    • IP-Tag
    • User-ID
    • 복호화
    • 인증
    • URL 필터링
    • GlobalProtect

Strata 로깅 서비스 배포

  • Palo Alto Networks 방화벽 제품이 올바르게 배포되고 구성되었는지 확인합니다. 자세한 설정 안내는 PAN-OS 문서를 참고한 후 Strata Logging Service로 로그를 전송하기 전에 Strata Logging Service 배포 필수사항 배포 문서를 따르세요.

Strata Logging Service로 로그 전송 시작:

Strata Logging Service로 로그 전송을 시작하려면 다음 단계를 따르세요.

  1. 지원되는 PAN-OS® 버전 설치
  2. Strata Logging Service 활성화: Strata Logging Service 활성화에는 방화벽이 Strata Logging Service에 안전하게 연결하는 데 필요한 인증서 프로비저닝이 포함됩니다.
  3. Panorama 유무에 관계없이 방화벽을 Strata Logging Service에 온보딩

자세한 온보딩 단계는 문서를 참고하세요.

Strata Logging Service에서 로그 전달

장기 저장, 보고 및 모니터링, 법적 및 규정 준수 요구사항을 충족하기 위해 HTTPS 서버 또는 다음 SIEM으로 로그를 전달하도록 Strata Logging Service를 구성할 수 있습니다.

  1. Exabeam
  2. Google Chronicle
  3. Microsoft Sentinel
  4. Splunk HTTP Event Collector (HEC)

HTTPS 전달 방법을 사용하여 Strata Logging Service를 통해 로그를 전달합니다. 자세한 내용은 이 문서를 참고하세요.

지원되는 로그 형식

Palo Alto Networks Strata Logging Service 방화벽 파서는 JSON 형식의 로그를 지원합니다.

지원되는 샘플 로그

  • JSON

    {"source": "Palo Alto Networks FLS LF", "host": "dummy-loghost", "time": "1730265996460", "event": {"TimeReceived": "2024-10-30T05:25:50.000000Z", "DeviceSN": "no-serial", "LogType": "TRAFFIC", "Subtype": "end", "ConfigVersion": "10.2", "TimeGenerated": "2024-10-30T05:25:40.000000Z", "SourceAddress": "198.51.100.6", "DestinationAddress": "198.51.100.6", "NATSource": "", "NATDestination": "", "Rule": "egress-dns-ping-traceroute", "SourceUser": null, "DestinationUser": null, "Application": "dns-base", "VirtualLocation": "vsys1", "FromZone": "VA8280-RN", "ToZone": "inter-fw", "InboundInterface": "tunnel.101", "OutboundInterface": "tunnel.4005", "LogSetting": "Cortex Data Lake", "SessionID": 754194, "RepeatCount": 1, "SourcePort": 53578, "DestinationPort": 53, "NATSourcePort": 0, "NATDestinationPort": 0, "Protocol": "udp", "Action": "allow", "Bytes": 214, "BytesSent": 72, "BytesReceived": 142, "PacketsTotal": 2, "SessionStartTime": "2024-10-30T05:25:10.000000Z", "SessionDuration": 0, "URLCategory": "any", "SequenceNo": 7382192512716388639, "SourceLocation": "198.51.100.6-198.51.255.255", "DestinationLocation": "198.51.100.6-198.51.255.255", "PacketsSent": 1, "PacketsReceived": 1, "SessionEndReason": "aged-out", "DGHierarchyLevel1": 65537, "DGHierarchyLevel2": 65538, "DGHierarchyLevel3": 65541, "DGHierarchyLevel4": 0, "VirtualSystemName": "", "DeviceName": "VA8280-RN", "ActionSource": "from-policy", "SourceUUID": null, "DestinationUUID": null, "IMSI": 0, "IMEI": null, "ParentSessionID": 0, "ParentStarttime": "1970-01-01T00:00:00.000000Z", "Tunnel": "N/A", "EndpointAssociationID": 72057594037927936, "ChunksTotal": 0, "ChunksSent": 0, "ChunksReceived": 0, "RuleUUID": "95cfc3cc-cb00-4758-af1d-de9ab5f07f97", "HTTP2Connection": 0, "LinkChangeCount": 0, "SDWANPolicyName": null, "LinkSwitches": null, "SDWANCluster": null, "SDWANDeviceType": null, "SDWANClusterType": null, "SDWANSite": null, "DynamicUserGroupName": null, "X-Forwarded-ForIP": null, "SourceDeviceCategory": null, "SourceDeviceProfile": null, "SourceDeviceModel": null, "SourceDeviceVendor": null, "SourceDeviceOSFamily": null, "SourceDeviceOSVersion": null, "SourceDeviceHost": null, "SourceDeviceMac": null, "DestinationDeviceCategory": null, "DestinationDeviceProfile": null, "DestinationDeviceModel": null, "DestinationDeviceVendor": null, "DestinationDeviceOSFamily": null, "DestinationDeviceOSVersion": null, "DestinationDeviceHost": null, "DestinationDeviceMac": null, "ContainerID": null, "ContainerNameSpace": null, "ContainerName": null, "SourceEDL": null, "DestinationEDL": null, "GPHostID": null, "EndpointSerialNumber": null, "SourceDynamicAddressGroup": null, "DestinationDynamicAddressGroup": null, "HASessionOwner": null, "TimeGeneratedHighResolution": "2024-10-30T05:25:41.009000Z", "NSSAINetworkSliceType": null, "NSSAINetworkSliceDifferentiator": null}}"
    

필드 매핑 참조: 로그 필드에서 UDM 필드로

이 섹션에서는 파서가 Palo Alto Networks Strata Logging Service 방화벽 로그 필드를 각 로그 유형의 Google UDM 이벤트 필드에 매핑하는 방법을 설명합니다.

각 로그 유형에 대한 매핑 참조는 다음 섹션을 참조하세요.

시스템

다음 표에는 시스템 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
AgentContentVersion additional.fields.key/value.string_value
AgentDataCollectionStatus target.resource.attribute.labels
AgentID target.resource.attribute.labels
AgentIsolationStatus target.resource.attribute.labels
AgentStatus target.resource.attribute.labels
AgentVersion target.asset.software.version
ConfigVersion additional.fields.key/value.string_value
TenantID metadata.product_deployment_id
DeviceGroup target.group.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EndpointCPUArchitecture target.asset.hardware.cpu_platform
EndpointDeviceDomain target.asset.administrative_domain
EndpointDeviceName target.asset.hostname
EndpointIPaddress target.asset.ip
VDIEndpoint target.asset.attribute.labels
EndpointOSType additional.fields.key/value.string_value
EndpointOSVersion target.platform_version
AgentTimeZoneOffset additional.fields.key/value.string_value
EndpointUserDomain additional.fields.key/value.string_value
EndpointUserName target.user.user_display_name
EndpointUserUUID target.user.userid
EventComponent additional.fields.key/value.string_value
EventDescription metadata.description
EventName additional.fields.key/value.string_value
EventTime metadata.event_timestamp
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogCategory security_result.category_details
LogSource target.resource.attribute.labels
LogSourceGroupID target.resource.attribute.labels
LogSourceID target.resource.attribute.labels
LogSourceName observer.asset.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
LogTime metadata.collected_timestamp
LogType additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
Severity security_result.severity
Subtype metadata.product_event_type
Template target.resource.attribute.labels
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VirtualLocation target.asset.attribute.labels
VirtualSystemID target.resource.product_object_id
VirtualSystemName target.asset.attribute.labels

위협

다음 표에는 위협 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
Action security_result.action
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
ApplianceOrCloud additional.fields.key/value.string_value
CloudHostname additional.fields.key/value.string_value
CloudReportID security_result.detection_fields.key/value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DirectionOfAttack security_result.detection_fields.key/value
DomainEDL additional.fields.key/value.string_value
DynamicUserGroupName additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
FileName target.file.names
FileHash target.file.sha1
FileType additional.fields.key/value.string_value
FileURL target.url
FlowType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
HostID principal.asset.asset_id
HTTP2Connection network.application_protocol_version
HTTPMethod network.http.method
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
K8SClusterID target.resource.attribute.labels
LocalDeepLearningAnalyzed additional.fields.key/value.string_value
Location observer.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
PartialHash additional.fields.key/value.string_value
PayloadProtocolID additional.fields.key/value.string_value
Packet additional.fields.key/value.string_value
PacketID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
RecipientEmail target.user.email_addresses
ReportID security_result.detection_fields.key/value
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SenderEmail principal.user.email_addresses
SequenceNo metadata.product_log_id
SessionID network.session_id
Severity security_result.severity
SigFlags additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
EmailSubject network.email.subject
ApplicationTechnology additional.fields.key/value.string_value
ThreatCategory security_result.detection_fields.key/value.key/value
ThreatID security_result.threat_id
ThreatName security_result.threat_name
ThreatNameFirewall additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URLDomain target.domain.name
URLCounter additional.fields.key/value.string_value
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
Verdict additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels
X-Forwarded-ForIP principal.ip

트래픽

다음 표에는 트래픽 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
Action security_result.action
ActionSource additional.fields.key/value.string_value
AIFwdError additional.fields.key/value.string_value
AITraffic additional.fields.key/value.string_value
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
BytesReceived network.received_bytes
BytesSent network.sent_bytes
Bytes additional.fields.key/value.string_value
ChunksReceived additional.fields.key/value.string_value
ChunksSent additional.fields.key/value.string_value
ChunksTotal additional.fields.key/value.string_value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DynamicUserGroupName additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
EndpointAssociationID additional.fields.key/value.string_value
FlowType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
HASessionOwner additional.fields.key/value.string_value
GPHostID additional.fields.key/value.string_value
HTTP2Connection network.application_protocol_version
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsDecryptedPayloadForward additional.fields.key/value.string_value
IsDecryptedLog additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsInspectionBeforeSession additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsOffloaded additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
K8SClusterID target.resource.attribute.labels
LinkChangeCount additional.fields.key/value.string_value
LinkSwitches additional.fields.key/value.string_value
Location observer.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PacketsReceived network.received_packets
PacketsSent network.sent_packets
PacketsTotal additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
SDWANPolicyName additional.fields.key/value.string_value
Protocol network.ip_protocol
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SDWANFECRatio additional.fields.key/value.string_value
SDWANCluster additional.fields.key/value.string_value
SDWANClusterType additional.fields.key/value.string_value
SDWANDeviceType additional.fields.key/value.string_value
SDWANSite additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionOwnerMidx additional.fields.key/value.string_value
SessionEndReason security_result.summary
SessionID network.session_id
SessionStartTime additional.fields.key/value.string_value
SessionTracker additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
ApplicationTechnology additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
SessionDuration network.session_duration
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URLCategory target.url_metadata.categories
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels
X-Forwarded-ForIP principal.ip

User-ID

다음 표에는 User-Id 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
AuthFactorNo security_result.detection_fields.key/value
AuthenticatedUserDomain target.user.administrative_domain
AuthenticatedUserName target.user.userid
AuthenticatedUserUUID target.user.product_object_id
ConfigVersion additional.fields.key/value.string_value
CountofRepeats additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationPort target.port
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EventID additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsDuplicateUser additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MappingDataSource additional.fields.key/value.string_value
MappingDataSourceName additional.fields.key/value.string_value
MappingDataSourceType additional.fields.key/value.string_value
MappingTimeout additional.fields.key/value.string_value
MFAFactorType additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SourceIP principal.ip
SourcePort principal.port
Subtype metadata.product_event_type
Tag additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
UGFlags additional.fields.key/value.string_value
User target.user.userid
UserGroupFound additional.fields.key/value.string_value
UserIdentifiedBySource additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

HIP 일치

다음 표에는 HIP 일치 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
ConfigVersion additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
TenantID metadata.product_deployment_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EndpointDeviceName principal.asset.hostname
EndpointOSType additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
HipMatchName target.resource.attribute.labels
HipMatchType target.resource.attribute.labels
HostID principal.asset.asset_id
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN target.asset.hardware.serial_number
DeviceName target.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType metadata.product_event_type
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
Source additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceIP principal.ip
SourceIPv6 principal.ip
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
Subtype metadata.product_event_type
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
TimestampDeviceIdentification principal.asset.first_seen_time
UUID additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation target.asset.attribute.labels
VirtualSystemID target.resource.product_object_id
VirtualSystemName target.asset.attribute.labels

IP 태그

다음 표에는 IP 태그 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
ConfigVersion additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
TenantID metadata.product_deployment_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
EventID additional.fields.key/value.string_value
IPSubnetRange network.ip_subnet_range
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSetting target.resource.attribute.labels
LogSource target.resource.attribute.labels
LogSourceGroupID target.resource.attribute.labels
DeviceSN target.asset.hardware.serial_number
DeviceName target.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MappingDataSource additional.fields.key/value.string_value
MappingDataSourceSubType additional.fields.key/value.string_value
MappingDataSourceType additional.fields.key/value.string_value
MappingTimeout additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
RuleMatched security_result.rule_name
RuleMatchedUUID security_result.rule_id
SequenceNo metadata.product_log_id
SourceIP principal.ip
Subtype metadata.product_event_type
TagName additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation target.asset.attribute.labels
VirtualSystemID target.resource.product_object_id
VirtualSystemName target.asset.attribute.labels

복호화

다음 표에는 복호화 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
Action security_result.action
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
CertificateFlags additional.fields.key/value.string_value
CertificateSerial network.tls.server.certificate.serial
CertificateSize additional.fields.key/value.string_value
CertificateVersion network.tls.server.certificate.version
ChainStatus additional.fields.key/value.string_value
ApplicationCharacteristics additional.fields.key/value.string_value
ClientToFirewall additional.fields.key/value.string_value
CommonName additional.fields.key/value.string_value
CommonNameLength additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
Cpadding additional.fields.key/value.string_value
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
Domain target.hostname
EllipticCurve network.tls.curve
ErrorIndex additional.fields.key/value.string_value
ErrorMessage additional.fields.key/value.string_value
Fingerprint network.tls.server.certificate.md5/sha1/sha256
FirewallToClient additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsCertECDSA additional.fields.key/value.string_value
IsCertRSA additional.fields.key/value.string_value
IsCertCNTruncated additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
IsForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsIssuerCNTruncated additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
IsNAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
PacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsResumeSession additional.fields.key/value.string_value
IsRootCNTruncated additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSNITruncated additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
IssuerCommonName network.tls.server.certificate.issuer
IssuerNameLength additional.fields.key/value.string_value
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
TimeNotAfter additional.fields.key/value.string_value
TimeNotBefore additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
Padding additional.fields.key/value.string_value
Padding3 additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
PolicyName additional.fields.key/value.string_value
Protocol network.ip_protocol
ProxyType additional.fields.key/value.string_value
ApplicationRisk additional.fields.key/value.string_value
RootCommonName additional.fields.key/value.string_value
RootCNLength additional.fields.key/value.string_value
RootStatus additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SessionID network.session_id
ServerNameIndication network.tls.client.server_name
SNILength additional.fields.key/value.string_value
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceOS additional.fields.key/value.string_value
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
ApplicationTechnology additional.fields.key/value.string_value
TimeReceivedManagementPlane additional.fields.key/value.string_value
TLSAuth additional.fields.key/value.string_value
TLSEncryptionAlgorithm additional.fields.key/value.string_value
TLSKeyExchange additional.fields.key/value.string_value
TLSVersion network.tls.version
ToZone additional.fields.key/value.string_value
Tpadding additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
Vpadding additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SourceDeviceCategory principal.asset.category
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
Subtype metadata.product_event_type
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

터널

다음 표에는 터널 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
AccessPointName additional.fields.key/value.string_value
Action security_result.action
ActionSource additional.fields.key/value.string_value
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
BytesReceived network.received_bytes
BytesSent network.sent_bytes
Bytes additional.fields.key/value.string_value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
LoggingServiceID additional.fields.key/value.string_value
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DynamicUserGroupName additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecryptedPayloadForward additional.fields.key/value.string_value
IsDecryptedLog additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsInspectionBeforeSession additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MobileAreaCode additional.fields.key/value.string_value
MobileBaseStationCode additional.fields.key/value.string_value
MobileCountryCode additional.fields.key/value.string_value
MobileIP additional.fields.key/value.string_value
MobileNetworkCode additional.fields.key/value.string_value
MobileSubscriberISDN additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceDifferentiator additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PacketsDroppedMax additional.fields.key/value.string_value
PacketsDroppedStrict additional.fields.key/value.string_value
PacketsDroppedTunnel additional.fields.key/value.string_value
PacketsDroppedProtocol additional.fields.key/value.string_value
PacketsReceived network.received_packets
PacketsSent network.sent_packets
PacketsTotal additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
ProtocolDataUnitsessionID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
RadioAccessTechnology additional.fields.key/value.string_value
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionOwnerMidx additional.fields.key/value.string_value
SessionEndReason security_result.summary
SessionID network.session_id
SessionStartTime additional.fields.key/value.string_value
SessionTracker additional.fields.key/value.string_value
Severity security_result.severity
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
StandardPortsOfApp additional.fields.key/value.string_value
Subtype metadata.product_event_type
ApplicationTechnology additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
SessionDuration network.session_duration
Tunnel additional.fields.key/value.string_value
TunnelCauseCode additional.fields.key/value.string_value
TunnelEndpointID1 additional.fields.key/value.string_value
TunnelEndpointID2 additional.fields.key/value.string_value
TunnelEventCode additional.fields.key/value.string_value
TunnelEventType additional.fields.key/value.string_value
TunnelInspectionRule additional.fields.key/value.string_value
TunnelInterface additional.fields.key/value.string_value
TunnelMessageType additional.fields.key/value.string_value
TunnelRemoteIMSIID additional.fields.key/value.string_value
TunnelRemoteUserIP principal.ip
TunnelSessionsClosed additional.fields.key/value.string_value
TunnelSessionsCreated additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URLCategory target.url_metadata.categories
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

인증

다음 표에는 인증 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
AuthenticationDescription security_result.description
AuthEvent metadata.description
AuthFactorNo security_result.detection_fields.key/value
AuthenticationPolicy security_result.detection_fields.key/value
AuthenticationProtocol additional.fields.key/value.string_value
AuthServerProfile additional.fields.key/value.string_value
AuthenticatedUserDomain target.administrative_domain
AuthenticatedUserName target.user.userid
AuthenticatedUserUUID target.user.product_object_id
ClientType additional.fields.key/value.string_value
ClientTypeName additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
IsPrismaNetworks additional.fields.key/value.string_value
Location target.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogType additional.fields.key/value.string_value
MFAAuthenticationID additional.fields.key/value.string_value
MFAVendor additional.fields.key/value.string_value
NormalizeUser target.user.user_display_name
Object target.resource.name
RuleMatched security_result.rule_name
RuleMatchedUUID security_result.rule_id
AuthCacheServiceRegion additional.fields.key/value.string_value
SessionID network.session_id
SourceDeviceCategory principal.asset.category
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceIP principal.ip
TimeGenerated metadata.event_timestamp
User target.user.userid
UserAgentString network.http.user_agent
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
Subtype metadata.product_event_type
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

URL

다음 표에는 URL 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
Action security_result.action
Application target.application
ApplicationCategory additional.fields.key/value.string_value
ApplicationSubcategory additional.fields.key/value.string_value
CloudHostname additional.fields.key/value.string_value
CloudReportID security_result.detection_fields.key/value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ApplicationContainer additional.fields.key/value.string_value
ContentType additional.fields.key/value.string_value
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceCategory target.asset.category
DestinationDeviceClass additional.fields.key/value.string_value
DestinationDeviceHost target.asset.hostname
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceOSFamily additional.fields.key/value.string_value
DestinationDeviceOSVersion target.platform_version
DestinationDeviceProfile additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationAddress target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DirectionOfAttack security_result.detection_fields.key/value
DynamicUserGroupName additional.fields.key/value.string_value
EndpointSerialNumber principal.asset.hardware.serial_number
FileURL target.url
FlowType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
HostID principal.asset.asset_id
HTTP2Connection network.application_protocol_version
HTTPHeaders additional.fields.key/value.string_value
HTTPMethod network.http.method
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
InlineMLVerdict additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecrypted additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
IsEncrypted additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsSaaSApplication additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLDenied additional.fields.key/value.string_value
K8SClusterID target.resource.attribute.labels
Location observer.location.country_or_region
LogSetting intermediary.resource.attribute.labels
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
IMEI additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
NonStandardDestinationPort additional.fields.key/value.string_value
NSSAINetworkSliceType additional.fields.key/value.string_value
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
ParentSessionID network.parent_session_id
ParentStarttime additional.fields.key/value.string_value
Packet additional.fields.key/value.string_value
PacketID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
Referer network.http.referral_url
HTTPRefererFQDN additional.fields.key/value.string_value
HTTPRefererPort additional.fields.key/value.string_value
HTTPRefererProtocol additional.fields.key/value.string_value
HTTPRefererURLPath additional.fields.key/value.string_value
ApplicationRisk additional.fields.key/value.string_value
Rule security_result.rule_name
RuleUUID security_result.rule_id
SanctionedStateOfApp additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionID network.session_id
Severity security_result.severity
SigFlags additional.fields.key/value.string_value
SourceDeviceCategory principal.asset.category
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceHost principal.hostname
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceOSFamily additional.fields.key/value.string_value
SourceDeviceOSVersion principal.platform_version
SourceDeviceProfile additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceAddress principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
ApplicationTechnology additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
TunneledApplication additional.fields.key/value.string_value
IMSI additional.fields.key/value.string_value
URL target.url_metadata.URL
URLCategory target.url_metadata.categories
URLCategoryList additional.fields.key/value.string_value
URLDomain target.domain.name
URLCounter additional.fields.key/value.string_value
UserAgent network.http.user_agent
Users additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels
X-Forwarded-For additional.fields.key/value.string_value
X-Forwarded-ForIP principal.ip

GlobalProtect

다음 표에는 GlobalProtect 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
AttemptedGateways additional.fields.key/value.string_value
AuthMethod extensions.auth.auth_details
ConnectionMethod additional.fields.key/value.string_value
ConnectionErrorID additional.fields.key/value.string_value
ConnectionError additional.fields.key/value.string_value
CountOfRepeats additional.fields.key/value.string_value
EndpointDeviceName principal.asset.hostname
GlobalProtectClientVersion additional.fields.key/value.string_value
EndpointOSType additional.fields.key/value.string_value
EndpointSN principal.asset.hardware.serial_number
EventIDValue additional.fields.key/value.string_value
Gateway target.resource.name
GatewayPriority additional.fields.key/value.string_value
GatewaySelectionType additional.fields.key/value.string_value
GlobalProtectGatewayLocation target.location.country_or_region
HostID principal.asset.asset_id
LogSource intermediary.resource.attribute.labels
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LoginDuration network.session_duration
Description security_result.description
Portal target.hostname
PrivateIPv4 principal.ip
PrivateIPv6 principal.ip
ProjectName additional.fields.key/value.string_value
PublicIPv4 principal.nat_ip
PublicIPv6 principal.nat_ip
QuarantineReason security_result.summary
SequenceNo metadata.product_log_id
SourceRegion principal.location.country_or_region
SourceUserName principal.user.user_display_name
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SSLResponseTime additional.fields.key/value.string_value
Stage additional.fields.key/value.string_value
EventStatus additional.fields.key/value.string_value
LogSubtype metadata.product_event_type
TunnelType additional.fields.key/value.string_value
VirtualSystem intermediary.asset.attribute.labels
VirtualSystemName intermediary.asset.attribute.labels
EndpointOSVersion principal.platform_version
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsPrismaNetworks additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType metadata.product_event_type
PanoramaSN observer.asset.hardware.serial_number
PlatformType additional.fields.key/value.string_value
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VirtualSystemID intermediary.resource.product_object_id

SCTP

다음 표에는 SCTP 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
Action security_result.action
Application target.application
AssocationEndReason additional.fields.key/value.string_value
ChunksReceived additional.fields.key/value.string_value
ChunksSent additional.fields.key/value.string_value
ChunksTotal additional.fields.key/value.string_value
ConfigVersion additional.fields.key/value.string_value
ContainerID intermediary.resource.product_object_id
ContentVersion additional.fields.key/value.string_value
RepeatCount additional.fields.key/value.string_value
CortexDataLakeTenantID metadata.product_deployment_id
DestinationDeviceClass target.asset.category
DestinationDeviceMac target.asset.mac
DestinationDeviceModel target.asset.hardware.model
DestinationDeviceOS additional.fields.key/value.string_value
DestinationDeviceVendor target.asset.hardware.manufacturer
DestinationDynamicAddressGroup target.group.group_display_name
DestinationEDL additional.fields.key/value.string_value
DestinationIP target.ip
DestinationLocation target.location.country_or_region
DestinationPort target.port
DestinationUser target.user.userid
DestinationUserDomain target.administrative_domain
DestinationUserName target.user.user_display_name
DestinationUserUUID target.user.product_object_id
DestinationUUID target.resource.product_object_id
DGHierarchyLevel1 additional.fields.key/value.string_value
DGHierarchyLevel2 additional.fields.key/value.string_value
DGHierarchyLevel3 additional.fields.key/value.string_value
DGHierarchyLevel4 additional.fields.key/value.string_value
DiamAppID additional.fields.key/value.string_value
DiamAvpCode additional.fields.key/value.string_value
DiameterCommandCode additional.fields.key/value.string_value
DiameterRequestFlag additional.fields.key/value.string_value
DeviceName principal.asset.hostname
SCTPEventType additional.fields.key/value.string_value
FromZone additional.fields.key/value.string_value
InboundInterface additional.fields.key/value.string_value
InboundInterfaceDetailsPort additional.fields.key/value.string_value
InboundInterfaceDetailsSlot additional.fields.key/value.string_value
InboundInterfaceDetailsType additional.fields.key/value.string_value
InboundInterfaceDetailsUnit additional.fields.key/value.string_value
CaptivePortal additional.fields.key/value.string_value
IsClienttoServer additional.fields.key/value.string_value
IsContainer additional.fields.key/value.string_value
IsDecryptMirror additional.fields.key/value.string_value
IsDecryptedPayloadForward additional.fields.key/value.string_value
IsDecryptedLog additional.fields.key/value.string_value
IsDuplicateLog additional.fields.key/value.string_value
LogExported additional.fields.key/value.string_value
LogForwarded additional.fields.key/value.string_value
IsIPV6 additional.fields.key/value.string_value
IsInspectionBeforeSession additional.fields.key/value.string_value
IsMptcpOn additional.fields.key/value.string_value
NAT additional.fields.key/value.string_value
IsNonStandardDestinationPort additional.fields.key/value.string_value
IsPacketCapture additional.fields.key/value.string_value
IsPhishing additional.fields.key/value.string_value
IsPrismaNetwork additional.fields.key/value.string_value
IsPrismaUsers additional.fields.key/value.string_value
IsProxy additional.fields.key/value.string_value
IsReconExcluded additional.fields.key/value.string_value
IsServertoClient additional.fields.key/value.string_value
IsSourceXForwarded additional.fields.key/value.string_value
IsSystemReturn additional.fields.key/value.string_value
IsTransaction additional.fields.key/value.string_value
IsTunnelInspected additional.fields.key/value.string_value
IsURLFiltering additional.fields.key/value.string_value
IsWildfire additional.fields.key/value.string_value
LogAction additional.fields.key/value.string_value
LogSourceGroupID intermediary.resource.attribute.labels
DeviceSN intermediary.asset.hardware.serial_number
DeviceName intermediary.hostname
LogSourceTimeZoneOffset additional.fields.key/value.string_value
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
MapAppCode additional.fields.key/value.string_value
NATDestination target.nat_ip
NATDestinationPort target.nat_port
NATSource principal.nat_ip
NATSourcePort principal.nat_port
OutboundInterface additional.fields.key/value.string_value
OutboundInterfaceDetailsPort additional.fields.key/value.string_value
OutboundInterfaceDetailsSlot additional.fields.key/value.string_value
OutboundInterfaceDetailsType additional.fields.key/value.string_value
OutboundInterfaceDetailsUnit additional.fields.key/value.string_value
PacketsReceived network.received_packets
PacketsSent network.sent_packets
PacketsTotal additional.fields.key/value.string_value
PanoramaSN observer.asset.hardware.serial_number
PayloadProtocolID additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
ContainerName target.resource.name
ContainerNameSpace target.resource.attribute.labels
Protocol network.ip_protocol
Rule security_result.rule_name
RuleUUID security_result.rule_id
SccpCallingGt additional.fields.key/value.string_value
SccpCallingSSN additional.fields.key/value.string_value
SctpCauseCode additional.fields.key/value.string_value
SctpChunkType additional.fields.key/value.string_value
SctpFilter additional.fields.key/value.string_value
SequenceNo metadata.product_log_id
SessionOwnerMidx additional.fields.key/value.string_value
SessionEndReason security_result.summary
SessionID network.session_id
SessionTracker additional.fields.key/value.string_value
Severity security_result.severity
SourceDeviceClass additional.fields.key/value.string_value
SourceDeviceMac principal.asset.mac
SourceDeviceModel principal.asset.hardware.model
SourceDeviceOS additional.fields.key/value.string_value
SourceDeviceVendor principal.asset.hardware.manufacturer
SourceDynamicAddressGroup principal.group.group_display_name
SourceEDL additional.fields.key/value.string_value
SourceIP principal.ip
SourceLocation principal.location.country_or_region
SourcePort principal.port
SourceUser principal.user.userid
SourceUserDomain principal.administrative_domain
SourceUserName principal.user.user_display_name
SourceUserUUID principal.user.product_object_id
SourceUUID principal.resource.product_object_id
Subtype metadata.product_event_type
TimeGenerated metadata.event_timestamp
TimeGeneratedHighResolution additional.fields.key/value.string_value
ToZone additional.fields.key/value.string_value
Tunnel additional.fields.key/value.string_value
VendorName additional.fields.key/value.string_value
VendorSeverity security_result.severity_details
VerificationTag1 additional.fields.key/value.string_value
VerificationTag2 additional.fields.key/value.string_value
VirtualLocation intermediary.asset.attribute.labels
VirtualSystemID intermediary.resource.product_object_id
VirtualSystemName intermediary.asset.attribute.labels

감사

다음 표에는 감사 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.

Log field UDM mapping
EventCategory network.http.method
EventDescription metadata.description
EventDestinationURL target.url
EventDestinationUserUserID target.user.userid
DestinationVendor additional.fields.key/value.string_value
EventDetails additional.fields.key/value.string_value
EventID metadata.product_log_id
EventName additional.fields.key/value.string_value
EventResult security_result.summary
EventSourceUserUserID principal.user.userid
EventTime metadata.event_timestamp
LogSource target.resource.attribute.labels
LogSourceGroupID target.resource.attribute.labels
DeviceSN target.asset.hardware.serial_number
DeviceName target.hostname
TimeReceived metadata.collected_timestamp
LogType additional.fields.key/value.string_value
PlatformType additional.fields.key/value.string_value
Subtype metadata.product_event_type
TSGID additional.fields.key/value.string_value
Vendor additional.fields.key/value.string_value
VendorSeverity security_result.severity_details

필드 매핑 참조: 로그 유형과 UDM 이벤트 유형

다음 표에는 Palo Alto Networks Strata Logging Service 방화벽 로그 유형과 해당 UDM 이벤트 유형이 나와 있습니다.

로그 유형 UDM 이벤트 유형
트래픽 NETWORK_CONNECTION
위협 NETWORK_CONNECTION
URL 필터링 NETWORK_CONNECTION
터널 NETWORK_CONNECTION
시스템

하위유형 값이 'dhcp'이면 NETWORK_DHCP가 설정됩니다.

하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다.

설명 값이 'logged in'이면 USER_LOGIN이 설정됩니다.

설명 값이 'logged out'이면 USER_LOGOUT이 설정됩니다.

다른 하위유형 값에는 GENERIC_EVENT가 설정됩니다.

HIP 일치 NETWORK_CONNECTION
IP 태그 GENERIC_EVENT
User-ID USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED

하위유형 값이 'login'이면 USER_LOGIN이 설정됩니다.

하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다.

하위유형에 값이 없으면 USER_UNCATEGORIZED가 설정됩니다.

복호화 NETWORK_CONNECTION
인증 STATUS_UNCATEGORIZED
Globalprotect USER_LOGIN/USER_LOGOUT/USER_RESOURCE_ACCESS

하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다.

하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다.

하위유형에 값이 없으면 USER_RESOURCE_ACCESS가 설정됩니다.

SCTP NETWORK_CONNECTION
감사 NETWORK_CONNECTION

다음 단계

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.