Palo Alto Networks 방화벽 로그 수집
Palo Alto Networks Firewall
개요
이 문서에서는 Palo Alto Networks 방화벽 로그를 수집하도록 syslog 및 Google SecOps 전달자를 구성하는 방법을 설명합니다. 또한 Palo Alto Networks 방화벽 로그 필드가 Google SecOps 통합 데이터 모델 (UDM) 필드에 매핑되는 방식을 설명합니다. Google SecOps 데이터 수집에 대한 개요는 Google SecOps에 데이터 수집을 참고하세요. 수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 PAN_FIREWALL 수집 라벨이 있는 파서에 적용됩니다.
시작하기 전에
- Palo Alto Networks 방화벽 제품이 올바르게 배포되고 구성되었는지 확인합니다. 자세한 설정 안내는 PAN-OS 문서를 참고하세요.
Palo Alto Networks 방화벽 로그를 수집하기 위해 배포된 구성요소를 이해하려면 배포 아키텍처를 검토합니다. 각 고객 배포는 이 표현과 다를 수 있고 더 복잡할 수 있습니다. 다음 다이어그램에서는 Palo Alto Networks 방화벽에서 syslog를 구성하고 Linux 서버에 Google SecOps 전달자를 설치하여 로그 데이터를 Google SecOps로 전달하는 방법을 보여줍니다. 파서는 쉼표로 구분된 값(CSV), 공통 이벤트 형식(CEF), 로그 이벤트 확장 형식(LEEF)으로 작성된 로그를 지원합니다.
Google SecOps 파서에서 지원하는 로그 형식과 PAN-OS 버전을 확인합니다. 다음 표에는 Google SecOps 파서에서 지원하는 로그 형식과 해당 PAN-OS 버전이 나와 있습니다.
로그 형식 PAN-OS 버전 CSV 10.1.3 CEF 10.0.0 LEEF 9.1.0 Google SecOps 파서에서 지원하는 Palo Alto Networks 방화벽 로그 유형을 확인합니다. Google SecOps 파서는 다음과 같은 Palo Alto Networks 방화벽 로그 유형을 지원합니다.
- 트래픽
- 위협
- WildFire 제출
- 터널 검사
- 구성
- 시스템
- HIP 일치
- IP-Tag
- User-ID
- 복호화
- 인증
- URL 필터링
- 데이터 필터링
- GlobalProtect
- 상관관계
- GTP
- SCTP
- 감사
Palo Alto Networks 방화벽 로그 유형에 대한 자세한 내용은 PAN-OS 로그 유형을 참조합니다.
배포 아키텍처의 모든 시스템이 UTC 시간대로 구성되었는지 확인합니다.
Palo Alto Networks 방화벽 파서를 사용하기 전에 이전 파서와 현재 Palo Alto Networks 방화벽 파서 간의 필드 매핑 변경사항을 검토합니다. 마이그레이션 과정에서 원본 필드를 사용하는 규칙, 검색, 대시보드 또는 기타 프로세스가 업데이트된 필드를 사용하는지 확인합니다.
예를 들어 이전 파서 버전에서
category로그 필드는security_result.descriptionUDM 필드에 매핑됩니다. 현재 Palo Alto Networks 방화벽 파서에서category로그 필드는security_result.category_detailsUDM 필드에 매핑됩니다. 현재 Palo Alto Networks 방화벽 파서로 마이그레이션하고 규칙에서category필드를 사용하는 경우 현재 파서의security_result.category_detailsUDM 필드를 사용하도록 규칙을 수정해야 합니다.
syslog 및 Google Security Operations 전달자 구성
syslog 및 Google SecOps 전달자를 구성하려면 다음 단계를 완료하세요.
- CSV 로그를 모니터링하려면 syslog 서버 프로필을 구성합니다. 자세한 내용은 시스템로그 서버 프로필 구성을 참조합니다. syslog 서버 프로필을 구성할 때 커스텀 로그 형식을 '기본값'으로 지정합니다.
- CEF 로그를 모니터링하려면 Palo Alto Networks 방화벽을 CEF 로그를 전달하도록 구성합니다. 자세한 내용은 PAN-OS CEF 통합 가이드 PDF를 다운로드하고 'CEF 이벤트 출력을 위한 Palo Alto Networks NGFW 구성' 섹션을 참조하세요.
- LEEF 로그를 모니터링하려면 시스템로그 서버 프로필을 구성합니다. 자세한 내용은 LEEF 형식의 커스텀 로그 전달을 참조하세요.
Google SecOps 전달자를 구성하여 로그를 Google Security Operations에 전송합니다. 자세한 내용은 Linux에서 전달자 설치 및 구성을 참조하세요. 다음은 Google SecOps 전달자 구성 예시입니다.
- syslog: common: enabled: true data_type: PAN_FIREWALL batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: 0.0.0.0:10518 connection_timeout_sec: 60
PAN 방화벽에서 syslog 전달 구성
syslog 서버 프로필 만들기
- Palo Alto Networks 방화벽 관리 콘솔에 로그인합니다.
- Device(기기) > Server Profiles(서버 프로필) > Syslog(시스템 로그)로 이동합니다.
- 추가를 클릭하여 새 서버 프로필을 만듭니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 설명이 포함된 이름을 입력합니다 (예:
Google SecOps BindPlane). - 위치: 이 프로필을 사용할 수 있는 가상 시스템 (vsys) 또는 공유를 선택합니다.
- 이름: 설명이 포함된 이름을 입력합니다 (예:
- 서버 > 추가를 클릭하여 시스템 로그 서버를 구성합니다.
- 다음 서버 구성 세부정보를 제공합니다.
- 이름: 서버를 설명하는 이름을 입력합니다 (예:
BindPlane Agent). - Syslog Server(Syslog 서버): BindPlane 에이전트 IP 주소를 입력합니다.
- 전송: BindPlane 에이전트 구성에 따라 UDP 또는 TCP를 선택합니다 (UDP가 기본값임).
- 포트: BindPlane 에이전트 포트 번호를 입력합니다 (예:
514). - 형식: 요구사항에 따라 BSD (기본값) 또는 IETF를 선택합니다.
- 시설: 필요에 따라 LOG_USER (기본값) 또는 다른 시설을 선택합니다.
- 이름: 서버를 설명하는 이름을 입력합니다 (예:
- 확인을 클릭하여 시스템 로그 서버 프로필을 저장합니다.
선택사항: CEF 또는 LEEF의 맞춤 로그 형식 구성
CSV 대신 CEF (Common Event Format) 또는 LEEF (Log Event Extended Format) 로그가 필요한 경우 다음 단계를 따르세요.
- Syslog 서버 프로필에서 맞춤 로그 형식 탭을 선택합니다.
- 각 로그 유형 (구성, 시스템, 위협, 트래픽, URL, 데이터, WildFire, 터널, 인증, 사용자 ID, HIP 일치)의 맞춤 로그 형식을 구성합니다.
- CEF 형식 구성은 Palo Alto Networks CEF 구성 가이드를 참고하세요.
- 확인을 클릭하여 구성을 저장합니다.
로그 전달 프로필 만들기
- 객체 > 로그 전달로 이동합니다.
- 추가를 클릭하여 새 로그 전달 프로필을 만듭니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 프로필 이름 (예:
Google SecOps Forwarding)을 입력합니다. 방화벽에서 새 보안 규칙 및 영역에 이 프로필을 자동으로 할당하려면default로 이름을 지정합니다.
- 이름: 프로필 이름 (예:
- 전달할 각 로그 유형 (트래픽, 위협, WildFire 제출, URL 필터링, 데이터 필터링, 터널, 인증)에 대해 다음을 구성합니다.
- 해당 로그 유형 섹션에서 추가를 클릭합니다.
- Syslog: 만든 시스템로그 서버 프로필을 선택합니다 (예:
Google SecOps BindPlane). - 로그 심각도: 전달할 심각도 수준을 선택합니다 (예: 모두).
- 확인을 클릭하여 로그 전달 프로필을 저장합니다.
보안 정책에 로그 전달 프로필 적용
- 정책 > 보안으로 이동합니다.
- 로그 전달을 사용 설정할 보안 규칙을 선택합니다.
- 규칙을 클릭하여 수정합니다.
- 작업 탭으로 이동합니다.
- 로그 전달 메뉴에서 만든 로그 전달 프로필 (예:
Google SecOps Forwarding)을 선택합니다. - 확인을 클릭하여 보안 정책 구성을 저장합니다.
시스템 로그의 로그 설정 구성
- 기기 > 로그 설정으로 이동합니다.
- 각 로그 유형 (시스템, 구성, 사용자 ID, HIP 일치, Global Protect, IP 태그, SCTP) 및 심각도 수준에 대해 생성한 시스템 로그 서버 프로필을 선택합니다.
- 확인을 클릭하여 로그 설정을 저장합니다.
변경사항 커밋
- 방화벽 웹 인터페이스 상단에서 커밋을 클릭합니다.
- 커밋이 완료될 때까지 기다립니다.
- Google SecOps 콘솔에서 수신되는 Palo Alto Networks 방화벽 로그를 확인하여 로그가 Bindplane 에이전트로 전송되고 있는지 확인합니다.
Bindplane 에이전트를 사용하여 Google SecOps로 로그 전달
- Linux 가상 머신을 설치하고 설정합니다.
- 로그를 Google SecOps로 전달하도록 Linux에 Bindplane 에이전트를 설치하고 구성합니다. Bindplane 에이전트를 설치하고 구성하는 방법에 대한 자세한 내용은 Bindplane 에이전트 설치 및 구성 안내를 참고하세요.
피드를 만들 때 문제가 발생하면 Google SecOps 지원팀에 문의하세요.
지원되는 로그 형식
Palo Alto Networks 방화벽 파서는 LEEF, CEF, CSV 형식의 로그를 지원합니다.
지원되는 샘플 로그
LEEF
<14>Jan 22 02:20:19 device_host LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|10.2.12-h4|Microsoft MSOFFICE(52033)|ReceiveTime=2025/01/22 02:20:18|SerialNumber=01250100xxxx|cat=THREAT|Subtype=wildfire|devTime=Jan 22 2025 08:20:18 GMT|src=198.50.100.1|dst=198.50.100.2|srcPostNAT=198.50.100.3|dstPostNAT=198.50.100.4|RuleName=AZURE-US-NEW-CNF_Inbound_To_Azure-ALLOW|usrName=|SourceUser=|DestinationUser=|Application=smtp-base|VirtualSystem=vsys1|SourceZone=McD-Global-Zone|DestinationZone=Azure-Zone|IngressInterface=ae1.111|EgressInterface=ae2.409|LogForwardingProfile=Default-Traffic-Logging|SessionID=35331795|RepeatCount=1|srcPort=21578|dstPort=25|srcPostNATPort=0|dstPostNATPort=0|Flags=0x2000|proto=tcp|action=allow|Miscellaneous=\"......3...................xls\"|ThreatID=Microsoft MSOFFICE(52033)|URLCategory=malicious|sev=4|Severity=high|Direction=client-to-server|sequence=7462614601465681755|ActionFlags=0x8000000000000000|SourceLocation=198.50.100.1-198.50.100.255|DestinationLocation=United States|ContentType=|PCAP_ID=0|FileDigest=0ea04c99bf188c2e4207f60f92ca7c6f5088c7943ee63f45c50032bbd2bf7ea9|Cloud=demo.com|URLIndex=1|RequestMethod=|FileType=ms-office|Sender=sender@ab.myownpersonaldomain.com|Subject=\"............:.................................................................................-.........(Name)-2025-01-22...............:Y107202501220005, ............:........................, ...............:.........\"|Recipient=abc@demo.myownpersonaldomain.com|ReportID=117022282776|DeviceGroupHierarchyL1=143|DeviceGroupHierarchyL2=144|DeviceGroupHierarchyL3=39|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=device_host|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=N/A|ContentVer=WildFire-0CEF
14>1 2024-04-04T16:21:56+02:00 FW-PERIMETRAL-AVG-01 - - - - CEF:0|Palo Alto Networks|PAN-OS|10.1.10-h2|end|TRAFFIC|1|src=198.51.100.1 dst=198.51.100.2 srcTranslatedAddress=198.51.100.3 dstTranslatedAddress=198.51.100.4 rule=FW_USER_NATS2_APP suser= duser= app=bittorrent vs=vsys1 sz=INSIDE dz=EXTERNAL InboundInterface=ae2.2266 OutboundInterface=ae1 lp=log_forwarding sid=2935823 cnt=1 spt=6881 dpt=51413 srcTranslatedPort=0 dstTranslatedPort=0 flags=0x7a proto=udp act=allow tbytes=475 in=150 out=325 pkt=2 pktReceived=1 pktSent=1 start=Apr 04 2024 14:21:56 GMT stime=1206 urlcat=any externalId=externalId reason=aged-out DGl1=11 DGl2=161 DGl3=0 DGl4=0 VsysName=STONESOFT dvchost=FW-PERIMETRAL-AVG-01 cat=from-policy ActionFlags=0x8000000000000000 srcUUID= dstUUID= TunnelID=0 MonitorTag= ParentSessionID=0 ParentStartTime= TunnelType=N/A SCTPAssocID=0 SCTPChunks=0 SCTPChunkSent=0 SCTPChunksRcv=0 RuleUUID=746c3eb6-3d51-4679-8438-bd0e00e170a8 HTTP2Con=0 LinkChange=0 PolicyID= LinkDetail= SDWANCluster= SDWANDevice= SDWANClustype= SDWANSite= DynamicUsrgrp= XFFIP= srcDevCat= srcDevProf= srcDevModel= srcDevVendor= srcDevOS= srcDevOSv= srcHostname= srcMac= dstDevCat= dstDevProf= dstDevModel= dstDevVendor= dstDevOS= dstDevOSv= dstHostname= dstMac= ContainerName= PODNamespace= PODName= srcEDL= dstEDL= GPHostID= EPSerial= srcDAG= dstDAG= HASessionOwner= TimeHighRes=2024-04-04T16:21:56.250+02:00 ASServiceType= ASServiceDiff="CSV
1,2021/10/24 15:30:07,,CONFIG,0,2561,2021/10/24 15:30:07,198.51.100.0,,set,admin,Web,Succeeded, network virtual-router VR1,,VR1 { ecmp { algorithm { ip-modulo ; } } protocol { bgp { routing-options { graceful-restart { enable yes; } } enable no; } rip { enable no; } ospf { enable no; } ospfv3 { enable no; } } routing-table { ip { static-route { vr1-log { path-monitor { enable no; failure-condition any; hold-time 2; } nexthop { ip-address 198.51.100.0; } bfd { profile None; } interface ethernet1/1; metric 10; destination 0.0.0.0/0; route-table { unicast ; } } } } } interface [ ethernet1/1 ethernet1/2 ]; } ,7022390503849066572,0x0,0,0,0,0,,PA-VM,0,
필드 매핑 참조: 로그 필드에서 UDM 필드로
이 섹션에서는 파서가 Palo Alto Networks 방화벽 로그 필드를 각 로그 유형의 Google SecOps UDM 이벤트 필드에 매핑하는 방법을 설명합니다. Google SecOps 라벨 키는 Labels.key UDM 필드에 매핑된 키의 이름을 나타냅니다.
예를 들어 'Virtual System' 필드의 경우 필드 이름은 CEF 형식의 'cs3'이고 LEEF 형식의 'VirtualSystem'입니다. UDM 필드 'about.labels.key'에는 'vsys' 값이 포함되고 UDM 필드 'about.labels.value'에는 해당 필드의 값이 포함됩니다. 일부 CEF 또는 LEEF 필드 이름에는 CSV 필드 이름에 해당하는 이름이 없습니다. 이러한 경우 syslog 프로필의 맞춤 로그 형식에 자체 변수 이름을 추가하면 파서가 UDM 필드에 매핑하지 않습니다.
각 로그 유형에 대한 매핑 참조는 다음 섹션을 참조하세요.
시스템
다음 표에는 시스템 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type이 '%{type} - %{subtype}'으로 설정됩니다. | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type이 '%{type} - %{subtype}'으로 설정됩니다. | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| 이벤트 ID(eventid) | cat | eventid | additional.fields.key 및 additional.fields.value.string_value | |
| 객체(object) | fname | 파일 이름 | 객체 | target.resource.name |
| 모듈(module) | flexString2 | 모듈 | module | additional.fields.key 및 additional.fields.value.string_value |
| 심각도(severity) | $number-of-severity(헤더) | 심각도 | security_result.severity 및 security_result.severity_details | |
| 설명(불확실) | msg | msg | metadata.description | |
| principal_user_userid(이 필드는 msg 필드에서 추출됨) | principal.user.userid | |||
| principal_ip3(이 필드는 msg 필드에서 추출됨) | principal.ip | |||
| 이유(이 필드는 msg 필드에서 추출됨) | security_result.description | |||
| server_address(이 필드는 msg 필드에서 추출됨) | target.ip | |||
| server_profile(이 필드는 msg 필드에서 추출됨) | additional.fields.key 및 additional.fields.value.string_value | |||
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname | |
| 고해상도 타임스탬프(high_res_timestamp) | anOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value |
구성
다음 표에는 구성 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | metadata.product_event_type | ||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 호스트(host) | shost | src | principal.ip/hostname | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| 명령어(cmd) | act | msg | cmd | principal.process.command_line |
| 관리자(admin) | duser | usrName | principal.user.userid | |
| 클라이언트(client) | destinationServiceName | 클라이언트 | principal.application | |
| 결과(result) | 서명 ID(Header)(reason) | 결과 | security_result.summary | |
| 구성 경로(path) | msg | ConfigurationPath | principal.process.command_line | |
| 변경 전 세부정보(before_change_detail) | cs1 | BeforeChangeDetail | before_change_detail | target.resource.attribute.labels.key/value |
| 변경 후 세부정보(after_change_detail) | cs2 | AfterChangeDetail | after_change_detail | target.resource.attribute.labels.key/value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname | |
| 기기 그룹(dg_id) | PanOSFWDeviceGroup | target.asset.attribute.labels.key/value | dg_id | principal.asset.attribute.labels.key/value |
| 감사 의견(comment) | PanOSPolicyAuditComment | 댓글 | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | additional.fields.key 및 additional.fields.value.string_value | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
위협/WildFire
다음 표에는 위협/WildFire 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial #) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | cat/하위 유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙 이름(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser/usrName | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | target.application | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | from | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| URL/파일 이름(misc) | 요청 | 기타 | target.file.names (하위 유형이 'file', 'virus', 'wildfire-virus' 또는 'wildfire'인 경우 `misc` 필드가 target.file.names에 매핑됨) target.url(하위 유형이 'url'인 경우 `misc` 필드가 target.url 및 target.hostname에 매핑됨) |
|
| 위협/콘텐츠 이름(threatid) | cat | ThreatID | security_result.threat_name | |
| 카테고리(category) | cs2 | URLCategory | security_result.category_details | |
| 심각도(severity) | number-of-severity(헤더) | 심각도 | security_result.severity 및 security_result.severity_details | |
| 방향(direction) | flexString2 | 방향 | network.direction | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| 콘텐츠 유형(contenttype) | ContentType | contenttype | additional.fields.key 및 additional.fields.value.string_value | |
| PCAP ID(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key 및 additional.fields.value.string_value |
| 파일 다이제스트(filedigest) | fileHash | FileDigest | target.file.sha1/md5/sha256 | |
| 클라우드(cloud) | filePath | Cloud | 클라우드 | additional.fields.key 및 additional.fields.value.string_value |
| URL 색인(url_idx) | URLIndex | url_idx | additional.fields.key 및 additional.fields.value.string_value | |
| 사용자 에이전트(user_agent) | network.http.user_agent | |||
| 파일 형식(filetype) | fileType | FileType | target.file.mime_type | |
| X-Forwarded-For(xff) | principal.ip | |||
| 리퍼러(referer) | network.http.referral_url | |||
| 발신자(sender) | suid | 발신자 | network.email.from | |
| 제목(subject) | msg | 제목 | network.email.subject | |
| 수신자(recipient) | duid | 수신자 | network.email.to | |
| 보고서 ID(reportid) | oldFileId | ReportID | reportid | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 소스 VM UUID(src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id | |
| 대상 VM UUID(dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id | |
| HTTP Method(http_method) | RequestMethod | network.http.method | ||
| 터널 ID/IMSI(tunnel_id/imsi) | PanOSTunnelID | TunnelID | tunnel_id/imsi | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag/imei) | PanOSMonitorTag | MonitorTag | monitortag/imei | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 세션 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널 유형(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| 위협 카테고리(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| 콘텐츠 버전(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key 및 additional.fields.value.string_value |
| SCTP 연결 ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| 페이로드 프로토콜 ID(ppid) | PanOSPPID | ppid | additional.fields.key 및 additional.fields.value.string_value | |
| HTTP 헤더(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL 카테고리 목록(url_category_list) | PanOSURLCatList | url_category_list | additional.fields.key 및 additional.fields.value.string_value | |
| 규칙 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| HTTP/2 연결(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| 동적 사용자 그룹 이름(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| XFF 주소(xff_ip) | PanXFFIP | principal.ip | ||
| 소스 기기 카테고리(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanSrcDeviceProf | src_profile | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanSrcDeviceOS | src_osfamily | principal.platform | |
| 소스 기기 OS 버전(src_osversion) | PanSrcDeviceOSv | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanSrcHostname | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanSrcMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanDstDeviceProf | dst_profile | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanDstDeviceOS | dst_osfamily | target.platform | |
| 대상 기기 OS 버전(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanDstHostname | target.hostname | ||
| 대상 MAC 주소(dst_mac) | PanDstMac | target.mac | ||
| 컨테이너 ID(container_id) | PanContainerName | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| 포드 이름(pod_name) | PanPODName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanSrcEDL | src_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 대상 외부 동적 목록(dst_edl) | PanDstEDL | dst_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 호스트 ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| 사용자 기기 일련번호(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| 도메인 EDL(domain_edl) | PanDomainEDL | domain_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 동적 주소 그룹(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| 부분 해시(partial_hash) | PanPartialHash | partial_hash | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res timestamp) | PanTimeHighRes | high_res timestamp | additional.fields.key 및 additional.fields.value.string_value | |
| 이유(reason) | PanReasonFilteringAction | reason | security_result.summary | |
| 근거(justification) | PanJustification | justification | additional.fields.key 및 additional.fields.value.string_value | |
| 슬라이스 서비스 유형(nssai_sst) | PanASServiceType | nssai_sst | additional.fields.key 및 additional.fields.value.string_value | |
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 애플리케이션 (tunneled_app) | additional.fields.key 및 additional.fields.value.string_value | |||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) | intermediary.resource.name | |||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value |
트래픽
다음 표에는 트래픽 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat/유형 | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | 시작 | metadata.event_timestamp | ||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙 이름(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | target.application | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | from | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| 바이트(bytes) | flexNumber1 | totalBytes | 바이트 | additional.fields.key 및 additional.fields.value.string_value |
| 전송된 바이트(bytes_sent) | in | srcBytes | network.sent_bytes | |
| 수신 바이트(bytes_received) | out | dstBytes | network.received_bytes | |
| 패킷(packets) | cn2 | totalPackets | packets | additional.fields.key 및 additional.fields.value.string_value |
| 시작 시간(start) | StartTime | 시작 | additional.fields.key 및 additional.fields.value.string_value | |
| 경과 시간(elapsed) | cn3 | ElapsedTime | elapsed | network.session_duration.seconds |
| 카테고리(category) | cs2 | URLCategory | security_result.category / security_result.category_details | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| 전송된 패킷(pkts_sent) | PanOSPacketsSent | srcPackets | pkts_sent | network.sent_packets |
| 수신된 패킷(pkts_received) | PanOSPacketsReceived | dstPackets | pkts_received | network.received_packets |
| 세션 종료 이유(session_end_reason) | reason | SessionEndReason | security_result.summary | |
| 기기 그룹 계층 구조1(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 작업 소스(action_source) | cat | ActionSource | action_source | additional.fields.key 및 additional.fields.value.string_value |
| 소스 VM UUID(src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id | |
| 대상 VM UUID(dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id | |
| 터널 ID/IMSI(tunnelid/imsi) | PanOSTunnelID | TunnelID | tunnelid/imsi | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag/imei) | PanOSMonitorTag | MonitorTag | monitortag/imei | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널 유형(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| SCTP 연결 ID(assoc_id) | PanOSSCTPAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| SCTP 청크(chunks) | PanOSSCTPChunks | chunks | additional.fields.key 및 additional.fields.value.string_value | |
| 전송된 SCTP 청크(chunks_sent) | PanOSSCTPChunkSent | chunks_sent | additional.fields.key 및 additional.fields.value.string_value | |
| 수신된 SCTP 청크(chunks_received) | PanOSSCTPChunksRcv | chunks_received | additional.fields.key 및 additional.fields.value.string_value | |
| 규칙 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| HTTP/2 연결(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| 앱 플랩 수(link_change_count) | PanLinkChange | link_change_count | additional.fields.key 및 additional.fields.value.string_value | |
| 정책 ID(policy_id) | PanPolicyID | policy_id | additional.fields.key 및 additional.fields.value.string_value | |
| 링크 스위치(link_switches) | PanLinkDetail | link_switches | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 클러스터(sdwan_cluster) | PanSDWANCluster | sdwan_cluster | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 기기 유형(sdwan_device_type) | PanSDWANDevice | sdwan_device_type | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 클러스터 유형(sdwan_cluster_type) | PanSDWANClustype | sdwan_cluster_type | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 사이트(sdwan_site) | PanSDWANSite | sdwan_site | additional.fields.key 및 additional.fields.value.string_value | |
| 동적 사용자 그룹 이름(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | additional.fields.key 및 additional.fields.value.string_value | |
| XFF 주소(xff_ip) | PanXFFIP | principal.ip | ||
| 소스 기기 카테고리(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanSrcDeviceProf | src_profile | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanSrcDeviceOS | principal.platform | ||
| 소스 기기 OS 버전(src_osversion) | PanSrcDeviceOSv | principal.asset.software.version | ||
| 소스 호스트 이름(src_host) | PanSrcHostname | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanSrcMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanDstDeviceProf | dst_profile | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanDstDeviceOS | dst_osfamily | target.platform | |
| 대상 기기 OS 버전(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanDstHostname | target.hostname | ||
| 대상 MAC 주소(dst_mac) | PanDstMac | target.mac | ||
| 컨테이너 ID(container_id) | PanContainerName | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| 포드 이름(pod_name) | PanPODName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanSrcEDL | src_edl | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanDstEDL | dst_edl | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 호스트 ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| 사용자 기기 일련번호(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| 소스 동적 주소 그룹(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| 세션 소유자(session_owner) | PanHASessionOwner | session_owner | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | PanTimeHighRes | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스 서비스 유형(nsdsai_sst) | PanASServiceType | nsdsai_sst | additional.fields.key 및 additional.fields.value.string_value | |
| 슬라이스의 차별화 요인(nsdsai_sd) | PanASServiceDiff | nsdsai_sd | additional.fields.key 및 additional.fields.value.string_value | |
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | security_result.severity | |||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
User-ID
다음 표에는 user-id 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 IP(ip) | src | src | principal.ip | |
| 사용자(user) | duser | usrName | target.user.userid
target.administrative_domain target.user.email_addresses |
|
| 데이터 소스 이름(datasourcename) | cs4 | DataSourceName | datasourcename | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 이벤트 ID(eventid) | EventID | eventid | additional.fields.key 및 additional.fields.value.string_value | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 제한 시간 기준(timeout) | cn3 | TimeoutThreshold | 제한 시간 | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(beginport) | spt | srcPort | principal.port | |
| 대상 포트(endport) | dpt | dstPort | target.port | |
| 데이터 소스(datasource) | cs5 | DataSource | datasource | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 유형(datasourcetype) | cs6 | DataSourceType | datasourcetype | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 가상 시스템 ID(vsys_id) | cn2 | VirtualSystemID | intermediary.resource.product_object_id | |
| 인수 유형(factortype) | cs1 | FactorType | factortype | additional.fields.key 및 additional.fields.value.string_value |
| 인수 완료 시간(factorcompletiontime) | End | FactorCompletionTime | factorcompletiontime | additional.fields.key 및 additional.fields.value.string_value |
| 인수 번호(factorno) | cn1 | FactorNumber | factorno | additional.fields.key 및 additional.fields.value.string_value |
| 사용자 그룹 플래그(ugflags) | PanOSUGFlags | ugflags | additional.fields.key 및 additional.fields.value.string_value | |
| 소스별 사용자(userbysource) | PanOSUserBySource | target.user.userid
target.administrative_domain target.user.email_addresses |
||
| 고해상도 타임스탬프(high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 원래 데이터 소스 (origindatasource) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) | principal.resource.name | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
HIP 일치
다음 표에는 HIP 일치 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | ||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | 시작 | startTime | metadata.event_timestamp | |
| 소스 사용자(srcuser) | suser | usrName | principal.user.userid | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| 머신 이름(machinename) | shost | identHostName | principal.hostname | |
| 운영체제(os) | cs2 | OS | principal.asset.platform_software.platform | |
| 소스 주소(src) | src | identsrc | principal.ip | |
| HIP(matchname) | cat | HIP | matchname | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| HIP 유형(matchtype) | 기기 이벤트 클래스 ID(헤더) | HIPType | matchtype | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname | |
| 가상 시스템 ID(vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id | |
| IPv6 시스템 주소(srcipv6) | c6a2 | srcipv6 | principal.asset.ip | |
| 호스트 ID(hostid) | PanOSHostID | principal.asset.asset_id | ||
| 사용자 기기 일련번호(serialnumber) | PanOSEndpointSerialNumber | principal.asset.hardware.serial_number | ||
| 기기 MAC 주소(mac) | PanOSEndpointMac | principal.asset.mac | ||
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 클러스터 이름 (cluster_name) | principal.resource.name | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
IP 태그
다음 표에는 IP 태그 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | GenerateTime | metadata.event_timestamp | ||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value |
| 소스 IP(ip) | src | src | principal.ip | |
| 태그 이름(tag_name) | PanOSTagName | TagName | tag_name | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 이벤트 ID(event_id) | PanOSEventID | EventID | event_id | additional.fields.key 및 additional.fields.value.string_value |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 제한 시간(timeout) | PanOSTimeout | TimeoutThreshold | 제한 시간 | additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 이름(datasourcename) | PanOSDataSourceName | DataSourceName | datasourcename | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 유형(datasource_type) | PanOSDataSourceType | DataSource | datasource_type | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 하위 유형(datasource_subtype) | PanOSDataSourceSubType | DataSourceType | datasource_subtype | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname | |
| 가상 시스템 ID(vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id | |
| 고해상도 타임스탬프(high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 클러스터 이름 (cluster_name) | principal.resource.name |
복호화
다음 표에는 복호화 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
||
| 일련번호(serial) | PanOSDeviceSN | intermediary.asset.hardware.serial_number | ||
| 유형(type) | 유형(헤더) | metadata.product_event_type | ||
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | metadata.product_event_type | ||
| 구성 버전(config_ver) | PanOSConfigVersion | config_ver | additional.fields.key 및 additional.fields.value.string_value | |
| 생성 시간(time_generated) | PanOSLogTimeStamp | metadata.event_timestamp | ||
| 소스 주소(src) | src | principal.ip | ||
| 대상 주소(dst) | dst | target.ip | ||
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | principa.nat_ip | ||
| NAT 대상 IP(natdst) | destinationTranslatedAddress | target.nat_ip | ||
| 규칙(rule) | cs1 | security_result.rule_name | ||
| 소스 사용자(srcuser) | suser | principal.user.userid | ||
| 대상 사용자(dstuser) | duser | target.user.userid | ||
| 애플리케이션(앱) | 앱 | network.application_protocol | ||
| 가상 시스템(vsys) | cs3 | vsys | intermediary.asset.attribute.labels.key/value | |
| 소스 영역(from) | cs4 | from | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 영역(to) | cs5 | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 로그 작업(logset) | cs6 | logset | additional.fields.key 및 additional.fields.value.string_value | |
| 로깅된 시간(time_received) | PanOSTimeReceivedManagementPlane | - | ||
| 세션 ID(sessionid) | cn1 | network.session_id | ||
| 반복 횟수(repeatcnt) | PanOSCountOfRepeats/RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 포트(sport) | spt | principal.port | ||
| 대상 포트(dport) | dpt | target.port | ||
| NAT 소스 포트(natsport) | sourceTranslatedPort | principal.nat_port | ||
| NAT 대상 포트(natdport) | destinationTranslatedPort | target.nat_port | ||
| 플래그(flags) | flexString1 | flags | additional.fields.key 및 additional.fields.value.string_value | |
| IP 프로토콜(proto) | proto | network.ip_protocol | ||
| 작업(action) | act | security_result.action_details
security_result.action |
||
| 터널(tunnel) | PanOSTunnel | 터널 | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 VM UUID(src_uuid) | PanOSSourceUUID | principal.asset.product_object_id | ||
| 대상 VM UUID(dst_uuid) | PanOSDestinationUUID | target.asset.product_object_id | ||
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| 클라이언트와 방화벽 간 단계(hs_stage_c2f) | PanOSClientToFirewall | hs_stage_c2f | additional.fields.key 및 additional.fields.value.string_value | |
| 방화벽과 서버 간 단계(hs_stage_f2s) | PanOSFirewallToServer | hs_stage_f2s | additional.fields.key 및 additional.fields.value.string_value | |
| TLS 버전(tls_version) | PanOSTLSVersion | network.tls.version | ||
| 키 교환 알고리즘(tls_keyxchg) | PanOSTLSKeyExchange | tls_keyxchg | additional.fields.key 및 additional.fields.value.string_value | |
| 암호화 알고리즘(tls_enc) | PanOSTLSEncryptionAlgorithm | tls_enc | additional.fields.key 및 additional.fields.value.string_value | |
| 해시 알고리즘(tls_auth) | PanOSTLSAuth | tls_auth | additional.fields.key 및 additional.fields.value.string_value | |
| 정책 이름(tls_auth) | PanOSPolicyName | policy_name | additional.fields.key 및 additional.fields.value.string_value | |
| 타원 곡선(ec_curve) | PanOSEllipticCurve | network.tls.curve | ||
| 오류 색인(err_index) | PanOSErrorIndex | err_index | additional.fields.key 및 additional.fields.value.string_value | |
| 루트 상태(root_status) | PanOSRootStatus | root_status | additional.fields.key 및 additional.fields.value.string_value | |
| 체인 상태(chain_status) | PanOSChainStatus | chain_status | additional.fields.key 및 additional.fields.value.string_value | |
| 프록시 유형(proxy_type) | PanOSProxyType | proxy_type | additional.fields.key 및 additional.fields.value.string_value | |
| 인증서 일련번호(cert_serial) | PanOSCertificateSerial | network.tls.server.certificate.serial | ||
| 인증서 지문(fingerprint) | PanOSFingerprint | network.tls.server.certificate.md5/sha1/sha256 | ||
| 인증서 시작일(notbefore) | PanOSTimeNotBefore | network.tls.server.certificate.not_before | ||
| 인증서 종료일(notafter) | PanOSTimeNotAfter | network.tls.server.certificate.not_after | ||
| 인증서 버전(cert_ver) | PanOSCertificateVersion | network.tls.server.certificate.version | ||
| 인증서 크기(cert_size) | PanOSCertificateSize | cert_size | additional.fields.key 및 additional.fields.value.string_value | |
| 일반 이름 길이(cn_len) | PanOSCommonNameLength | cn_len | additional.fields.key 및 additional.fields.value.string_value | |
| 발급기관 일반 이름 길이(issuer_len) | PanOSIssuerNameLength | issuer_len | additional.fields.key 및 additional.fields.value.string_value | |
| 루트 일반 이름 길이(rootcn_len) | PanOSRootCNLength | rootcn_len | additional.fields.key 및 additional.fields.value.string_value | |
| SNI 길이(sni_len) | PanOSSNILength | sni_len | additional.fields.key 및 additional.fields.value.string_value | |
| 인증서 플래그(cert_flags) | PanOSCertificateFlags | cert_flags | additional.fields.key 및 additional.fields.value.string_value | |
| 주체 일반 이름(cn) | PanOSCommonName | cn | additional.fields.key 및 additional.fields.value.string_value | |
| 발급기관 일반 이름(issuer_cn) | PanOSIssuerCommonName | network.tls.server.certificate.issuer | ||
| 루트 일반 이름(root_cn) | PanOSRootCommonName | root_cn | additional.fields.key 및 additional.fields.value.string_value | |
| 서버 이름 표시
(sni) |
network.tls.client.server_name | |||
| 오류(error) | PanOSErrorMessage | 오류 | additional.fields.key 및 additional.fields.value.string_value | |
| 컨테이너 ID(container_id) | PanOSContainerID | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanOSContainerNameSpace | pod_namespace | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 포드 이름(pod_name) | PanOSContainerName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanOSSourceEDL | src_edl | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanOSDestinationEDL | dst_edl | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 동적 주소 그룹(src_dag) | PanOSSourceDynamicAddressGroup | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanOSDestinationDynamicAddressGroup | target.group.group_display_name | ||
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 기기 카테고리(src_category) | PanOSSourceDeviceCategory | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanOSSourceDeviceProfile | src_profile | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanOSSourceDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanOSSourceDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanOSSourceDeviceOSFamily | principal.platform | ||
| 소스 기기 OS 버전(src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanOSSourceDeviceHost | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanOSSourceDeviceMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanOSDestinationDeviceCategory | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanOSDestinationDeviceProfile | dst_profile | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanOSDestinationDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanOSDestinationDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanOSDestinationDeviceOSFamily | dst_osfamily | target.platform | |
| 대상 기기 OS 버전(dst_osversion) | PanOSDestinationDeviceOSVersion | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanOSDestinationDeviceHost | target.hostname | ||
| 대상 MAC 주소(dst_mac) | PanOSDestinationDeviceMac | target.mac | ||
| 시퀀스 번호(seqno) | PanOSLogTypeSeqNo | metadata.product_log_id | ||
| 작업 플래그(actionflags) | PanOSActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_1) | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_2) | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_3) | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_4) | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value | |
| 가상 시스템 이름(vsys_name) | intermediary.asset.attribute.labels.key/value | |||
| 기기 이름(device_name) | intermediary.hostname | |||
| 가상 시스템 ID(vsys_id) | intermediary.resource.product_object_id | |||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | security_result.severity | |||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
터널
다음 표에는 터널 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙 이름(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser/usrName | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | network.application_protocol | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | from | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 위치(srcloc) | principal.location.country_or_region | |||
| 대상 위치(dstloc) | target.location.country_or_region | |||
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 터널 ID(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널 유형(tunnel) | cs2 | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| 바이트(bytes) | flexNumber1 | totalBytes | 바이트 | additional.fields.key 및 additional.fields.value.string_value |
| 전송된 바이트(bytes_sent) | in | srcBytes | network.sent_bytes | |
| 수신 바이트(bytes_received) | out | dstBytes | network.received_bytes | |
| 패킷(packets) | cn2 | totalPackets | packets | additional.fields.key 및 additional.fields.value.string_value |
| 전송된 패킷(pkts_sent) | PanOSPacketsSent | srcPackets | pkts_sent | network.sent_packets |
| 수신된 패킷(pkts_received) | PanOSPacketsReceived | dstPackets | pkts_received | network.received_packets |
| 최대 캡슐화(max_encap) | flexNumber2 | MaximumEncapsulation | max_encap | additional.fields.key 및 additional.fields.value.string_value |
| 알 수 없는 프로토콜(unknown_proto) | cfp1 | 알 수 없는 프로토콜 | unknown_proto | additional.fields.key 및 additional.fields.value.string_value |
| 엄격한 검사(strict_check) | cfp2 | StrictChecking | strict_check | additional.fields.key 및 additional.fields.value.string_value |
| 터널 조각(tunnel_fragment) | PanOSTunnelFragment | TunnelFragment | tunnel_fragment | additional.fields.key 및 additional.fields.value.string_value |
| 생성된 세션(sessions_created) | cfp3 | SessionsCreated | sessions_created | additional.fields.key 및 additional.fields.value.string_value |
| 종료된 세션(sessions_closed) | cfp4 | SessionsClosed | sessions_closed | additional.fields.key 및 additional.fields.value.string_value |
| 세션 종료 이유(session_end_reason) | reason | SessionEndReason | security_result.summary | |
| 작업 소스(action_source) | cat | ActionSource | action_source | additional.fields.key 및 additional.fields.value.string_value |
| 시작 시간(start) | startTime | 시작 | additional.fields.key 및 additional.fields.value.string_value | |
| 경과 시간(elapsed) | cn3 | ElapsedTime | elapsed | network.session_duration.seconds |
| 터널 검사 규칙(tunnel_insp_rule) | PanOSTunneInspectionRule | security_result.rule_name = "Tunnel Inspection Rule: %{PanOSTunnelInspectionRule}" | ||
| 원격 사용자 IP(remote_user_ip) | PanOSRmtUserIP | principal.ip | ||
| 원격 사용자 ID(remote_user_id) | PanOSRmtUserID | remote_user_id | principal.user.userid | |
| 보안 규칙 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| PCAP ID(pcap_id) | PanOSPcapID | pcap_id | additional.fields.key 및 additional.fields.value.string_value | |
| 동적 사용자 그룹 이름(dynusergroup_name) | PanDynamicUsrgrp | principal.group.group_display_name | ||
| 소스 외부 동적 목록(src_edl) | PanOSSourceEDL | src_edl | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanOSDestinationEDL | dst_edl | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 고해상도 타임스탬프(high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스의 차별화 요인(nssai_sd) | nssai_sd | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스 서비스 유형(nssai_sd) | nssai_sd1 | additional.fields.key 및 additional.fields.value.string_value | ||
| PDU 세션 ID(pdu_session_id) | pdu_session_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 애플리케이션 (tunneled_app) | additional.fields.key 및 additional.fields.value.string_value | |||
| 오프로드됨 (offloaded) | additional.fields.key 및 additional.fields.value.string_value | |||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) |
principal.resource.name |
|||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value |
인증
다음 표에는 인증 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 IP(ip) | src | src | principal.ip | |
| 사용자(user) | duser | usrName | target.user.userid | |
| 사용자 정규화(normalize_user) | cs2 | NormalizeUser | target.user.user_display_name | |
| 객체(object) | fname | ObjectName | 객체 | target.resource.name |
| 인증 정책(authpolicy) | cs4 | AuthPolicy | authpolicy | additional.fields.key 및 additional.fields.value.string_value |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 인증 ID(authid) | cn2 | AuthenticationID | authid | additional.fields.key 및 additional.fields.value.string_value |
| 공급업체(vendor) | flexString2 | 공급업체 | vendor | additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 서버 프로필(serverprofile) | cs1 | ServerProfile | serverprofile | additional.fields.key 및 additional.fields.value.string_value |
| 설명(desc) | PanOSDesc | AdditionalAuthInfo | security_result.description | |
| 클라이언트 유형(clienttype) | cs5 | ClientType | clienttype | additional.fields.key 및 additional.fields.value.string_value |
| 이벤트 유형(event) | msg | msg | extensions.auth.auth_details | |
| 인수 번호(factorno) | cn1 | FactorNumber | factorno | additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 가상 시스템 ID(vsys_id) | intermediary.resource.product_object_id | |||
| 인증 프로토콜(authproto) | authproto | additional.fields.key 및 additional.fields.value.string_value | ||
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID/RuleUUID | security_result.rule_id | ||
| 고해상도 타임스탬프(high_res _timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 기기 카테고리(src_category) | PanOSSourceDeviceCategory | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanOSSourceDeviceProfile | src_profile | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanOSSourceDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanOSSourceDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanOSSourceDeviceOSFamily | principal.asset.platform_software.platform principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 소스 기기 OS 버전(src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanOSSourceHostname | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanOSSourceMac | principal.asset.mac | ||
| 리전(region) | PanOSTrafficOriginRegion | principal.location.country_or_region | ||
| 사용자 에이전트(user_agent) | PanOSHTTPUserAgent | network.http.user_agent | ||
| 세션 ID(sessionid) | PanOSTrafficSessionID | network.session_id | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 클러스터 이름 (cluster_name) | principal.resource.name |
URL
다음 표에는 URL 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호 #(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간 | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | network.application_protocol | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | from | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 로깅 시간 | time_logged | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| URL/파일 이름(misc) | 기타 | target.file.names
target.url |
||
| 위협/콘텐츠 이름(threatid) | cat | ThreatID | security_result.threat_id | |
| 카테고리(category) | cs2 | URLCategory | 카테고리 | security_result.category_details |
| 심각도(severity) | 심각도 번호(헤더) | 심각도 | security_result.severity
security_result.severity_details |
|
| 방향(direction) | flexString2 | 방향 | network.direction | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| contenttype(contenttype) | requestContext | ContentType | contenttype | additional.fields.key 및 additional.fields.value.string_value |
| pcap_id(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key 및 additional.fields.value.string_value |
| filedigest(filedigest) | FileDigest | target.file.sha1/md5/sha256 | ||
| 클라우드(cloud) | Cloud | 클라우드 | additional.fields.key 및 additional.fields.value.string_value | |
| url_idx(url_idx) | URLIndex | url_idx | additional.fields.key 및 additional.fields.value.string_value | |
| user_agent(user_agent) | requestClientApplication | UserAgent | network.http.user_agent | |
| filetype(filetype) | target.file.mime_type | |||
| xff(xff) | PanOSXForwarderfor | identSrc | xff | principal.ip |
| 리퍼러(referer) | PanOSReferer | 리퍼러 | network.http.referral_url | |
| 발신자(sender) | network.email.from | |||
| 제목(subject) | 제목 | network.email.subject | ||
| 수신자(recipient) | network.email.to | |||
| reportid(reportid) | reportid | additional.fields.key 및 additional.fields.value.string_value | ||
| DG 계층 구조 수준 1(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 4(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| file_url(file_url) | target.url | |||
| 소스 VM UUID(src_uuid) | SrcUUID | principal.asset.product_object_id | ||
| 대상 VM UUID(dst_uuid) | DstUUID | target.asset.product_object_id | ||
| http_method(http_method) | requestMethod | RequestMethod | network.http.method | |
| 터널 ID/IMSI(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 세션 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| thr_category(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| contentver(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key 및 additional.fields.value.string_value |
| sig_flags(sig_flags) | sig_flags | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 연결 ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| 페이로드 프로토콜 ID(ppid) | PanOSPPID | ppid | additional.fields.key 및 additional.fields.value.string_value | |
| http_headers(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL 카테고리 목록(url_category_list) | PanOSURLCatList | url_category_list | additional.fields.key 및 additional.fields.value.string_value | |
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID | rule_uuid | security_result.rule_id | |
| HTTP/2 연결(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| dynusergroup_name(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | additional.fields.key 및 additional.fields.value.string_value | |
| XFF 주소(xff_ip) | PanXFFIP | principal.ip | ||
| 소스 기기 카테고리(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanSrcDeviceProf | src_profile | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanSrcDeviceOS | principal.platform | ||
| 소스 기기 OS 버전(src_osversion) | PanSrcDeviceOSv | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanSrcHostname | src_host | principal.hostname | |
| 소스 Mac 주소(src_mac) | PanSrcMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanDstDeviceProf | dst_profile | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanDstDeviceOS | target.platform | ||
| 대상 기기 OS 버전(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanPODNamespace | target.hostname | ||
| 대상 Mac 주소(dst_mac) | PanDstMac | target.mac | ||
| 컨테이너 ID(container_id) | PanContainerName | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| 포드 이름(pod_name) | PanPODName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanSrcEDL | src_edl | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanDstEDL | dst_edl | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
|
| 호스트 ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| 일련번호(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| domain_edl(domain_edl) | PanDomainEDL | domain_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 동적 주소 그룹(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| partial_hash(partial_hash) | PanPartialHash | partial_hash | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | PanTimeHighRes | additional.fields.key 및 additional.fields.value.string_value | ||
| 이유(reason) | PanReasonFilteringAction | reason | security_result.summary | |
| 근거(justification) | PanJustification | justification | additional.fields.key 및 additional.fields.value.string_value | |
| nssai_sst(nssai_sst) | PanASServiceType | nssai_sst | additional.fields.key 및 additional.fields.value.string_value | |
| 앱의 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 앱(tunneled_app) | tunneled_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 클라우드 보고 ID (cloud_reportid) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) |
principal.resource.name |
|||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value |
데이터
다음 표에는 데이터 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호 #(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간 | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | network.application_protocol | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | from | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 로깅 시간 | time_logged | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| URL/파일 이름(misc) | 기타 | target.file.names
target.url |
||
| 위협/콘텐츠 이름(threatid) | cat | ThreatID | security_result.threat_id | |
| 카테고리(category) | cs2 | URLCategory | 카테고리 | security_result.category_details |
| 심각도(severity) | 심각도 번호(헤더) | 심각도 | security_result.severity
security_result.severity_details |
|
| 방향(direction) | flexString2 | 방향 | network.direction | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| contenttype(contenttype) | ContentType | contenttype | additional.fields.key 및 additional.fields.value.string_value | |
| pcap_id(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key 및 additional.fields.value.string_value |
| filedigest(filedigest) | FileDigest | target.file.sha1/md5/sha256 | ||
| 클라우드(cloud) | Cloud | 클라우드 | additional.fields.key 및 additional.fields.value.string_value | |
| url_idx(url_idx) | URLIndex | url_idx | additional.fields.key 및 additional.fields.value.string_value | |
| user_agent(user_agent) | network.http.user_agent | |||
| filetype(filetype) | target.file.mime_type | |||
| xff(xff) | xff | principal.ip | ||
| 리퍼러(referer) | network.http.referral_url | |||
| 발신자(sender) | network.email.from | |||
| 제목(subject) | 제목 | network.email.subject | ||
| 수신자(recipient) | network.email.to | |||
| reportid(reportid) | reportid | additional.fields.key 및 additional.fields.value.string_value | ||
| DG 계층 구조 수준 1(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 4(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| file_url(file_url) | target.url | |||
| 소스 VM UUID(src_uuid) | SrcUUID | principal.asset.product_object_id | ||
| 대상 VM UUID(dst_uuid) | DstUUID | target.asset.product_object_id | ||
| http_method(http_method) | RequestMethod | network.http.method | ||
| 터널 ID/IMSI(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 세션 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| thr_category(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| contentver(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key 및 additional.fields.value.string_value |
| sig_flags(sig_flags) | sig_flags | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 연결 ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| 페이로드 프로토콜 ID(ppid) | PanOSPPID | ppid | additional.fields.key 및 additional.fields.value.string_value | |
| http_headers(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL 카테고리 목록(url_category_list) | url_category_list | additional.fields.key 및 additional.fields.value.string_value | ||
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID | rule_uuid | security_result.rule_id | |
| HTTP/2 연결(http2_connection) | http2_connection | network.application_protocol_version | ||
| dynusergroup_name(dynusergroup_name) | dynusergroup_name | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| XFF 주소(xff_ip) | principal.ip | |||
| 소스 기기 카테고리(src_category) | src_category | principal.asset.category | ||
| 소스 기기 프로필(src_profile) | src_profile | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 소스 기기 모델(src_model) | src_model | principal.asset.hardware.model | ||
| 소스 기기 공급업체(src_vendor) | src_vendor | principal.asset.hardware.manufacturer | ||
| 소스 기기 OS 제품군(src_osfamily) | principal.platform | |||
| 소스 기기 OS 버전(src_osversion) | principal.platform_version | |||
| 소스 호스트 이름(src_host) | src_host | principal.hostname | ||
| 소스 Mac 주소(src_mac) | principal.mac | |||
| 대상 기기 카테고리(dst_category) | dst_category | target.asset.category | ||
| 대상 기기 프로필(dst_profile) | dst_profile | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 대상 기기 모델(dst_model) | dst_model | target.asset.hardware.model | ||
| 대상 기기 공급업체(dst_vendor) | dst_vendor | target.asset.hardware.manufacturer | ||
| 대상 기기 OS 제품군(dst_osfamily) | target.platform | |||
| 대상 기기 OS 버전(dst_osversion) | target.platform_version | |||
| 대상 호스트 이름(dst_host) | target.hostname | |||
| 대상 Mac 주소(dst_mac) | target.mac | |||
| 컨테이너 ID(container_id) | container_id | intermediary.resource.product_object_id | ||
| POD 네임스페이스(pod_namespace) | pod_namespace | target.resource.attribute.labels.key/value | ||
| 포드 이름(pod_name) | pod_name | target.resource.name | ||
| 소스 외부 동적 목록(src_edl) | src_edl | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 대상 외부 동적 목록(dst_edl) | dst_edl | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 호스트 ID(hostid) | hostid | principal.asset.asset_id | ||
| 일련번호(serialnumber) | principal.asset.hardware.serial_number | |||
| domain_edl(domain_edl) | domain_edl | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 동적 주소 그룹(src_dag) | principal.group.group_display_name | |||
| 대상 동적 주소 그룹(dst_dag) | target.group.group_display_name | |||
| partial_hash(partial_hash) | partial_hash | additional.fields.key 및 additional.fields.value.string_value | ||
| 고해상도 타임스탬프(high_res_timestamp) | additional.fields.key 및 additional.fields.value.string_value | |||
| 이유(reason) | reason | security_result.summary | ||
| 근거(justification) | justification | additional.fields.key 및 additional.fields.value.string_value | ||
| nssai_sst(nssai_sst) | nssai_sst | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 앱(tunneled_app) | tunneled_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 클라우드 보고 ID (cloud_reportid) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) | principal.resource.name | |||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value |
GlobalProtect
다음 표에는 GlobalProtect 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time) | rt | received_time | metadata.event_timestamp | |
| 일련번호 #(serial) | PanOSDeviceSN | intermediary_asset_hardware_serial_number | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | metadata.product_event_type | ||
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated) | PanOSLogTimeStamp | generated_timestamp | metadata.event_timestamp | |
| 가상 시스템(vsys) | PanOSVirtualSystem | vsys | intermediary.asset.attribute.labels.key/value | |
| 이벤트 ID(eventid) | PanOSEventID | event_id | additional.fields.key 및 additional.fields.value.string_value | |
| 단계(stage) | PanOSStage | 각 단계에서 | additional.fields.key 및 additional.fields.value.string_value | |
| 인증 방식(auth_method) | PanOSAuthMethod | extension_auth_auth_details | extensions.auth.auth_details | |
| 터널 유형(tunnel_type) | PanOSTunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 사용자(srcuser) | PanOSSourceUserName | src_user | principal.user.email_address
principal.user.userid principal.administrative_domain |
|
| 소스 리전(srcregion) | PanOSSourceRegion | src_region | principal.location.country_or_region | |
| 머신 이름(machinename) | PanOSEndpointDeviceName | machine_name | principal.hostname | |
| 공개 IP(public_ip) | PanOSPublicIPv4 | principal.nat_ip | ||
| 공개 IPv6(public_ipv6) | PanOSPublicIPv6 | principal.nat_ip | ||
| 비공개 IP(private_ip) | PanOSPrivateIPv4 | principal.ip | ||
| 비공개 IPv6(private_ipv6) | PanOSPrivateIPv6 | principal.ip | ||
| 호스트 ID(hostid) | PanOSHostID | hostid | principal.asset.asset_id | |
| 일련번호(serialnumber) | PanOSDeviceSN | principal.asset.hardware.serial_number | ||
| 클라이언트 버전(client_ver) | PanOSGlobalProtectClientVersion | client_ver | additional.fields.key 및 additional.fields.value.string_value | |
| 클라이언트 OS(client_os) | PanOSEndpointOSType | principal.platform | ||
| 클라이언트 OS 버전(client_os) | PanOSEndpointOSVersion | principal.platform_version | ||
| 반복 횟수(repeatcnt) | PanOSCountOfRepeats | repeatcnt | additional.fields.key 및 additional.fields.value.string_value | |
| 이유(reason) | PanOSQuarantineReason | security_result.summary | ||
| 오류(error) | PanOSConnectionError | 오류 | security_result.description | |
| 설명(불확실) | PanOSDescription | security_result.description | ||
| 상태(status) | PanOSEventStatus | 상태 | additional.fields.key 및 additional.fields.value.string_value | |
| 위치(location) | PanOSGPGatewayLocation | target.location.country_or_region | ||
| 로그인 기간(login_duration) | PanOSLoginDuration | network.session_duration | ||
| 연결 메서드(connect_method) | PanOSConnectionMethod | connect_method | additional.fields.key 및 additional.fields.value.string_value | |
| 오류 코드(error_code) | PanOSConnectionErrorID | error_code | additional.fields.key 및 additional.fields.value.string_value | |
| 포털(portal)) | PanOSPortal | 포털 | additional.fields.key 및 additional.fields.value.string_value | |
| 시퀀스 번호(seqno) | PanOSSequenceNo | metadata.product_log_id | ||
| 작업 플래그(actionflags) | PanOSActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 게이트웨이 선택 메서드(selection_type) | PanOSGatewaySelectionType | selection_type | additional.fields.key 및 additional.fields.value.string_value | |
| SSL 응답 시간(selection_type) | PanOSSSLResponseTime | response_time | additional.fields.key 및 additional.fields.value.string_value | |
| 게이트웨이 우선순위(priority) | PanOSGatewayPriority | 우선순위 | additional.fields.key 및 additional.fields.value.string_value | |
| 시도된 게이트웨이(attempted_gateways) | PanOSAttemptedGateways | attempted_gateways | additional.fields.key 및 additional.fields.value.string_value | |
| 게이트웨이 이름(gateway) | PanOSAttemptedGateways | 게이트웨이 | target.resource.name | |
| 기기 그룹 계층 구조(dg_hier_level_1) | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조(dg_hier_level_2) | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조(dg_hier_level_3) | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조(dg_hier_level_4) | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value | ||
| 가상 시스템 이름(vsys_name) | intermediary.asset.attribute.labels.key/value | |||
| 기기 이름(device_name) | intermediary.hostname | |||
| 가상 시스템 ID(vsys_id) | intermediary.resource.product_object_id | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 클러스터 이름 (cluster_name) | principal.resource.name |
상관관계
다음 표에는 상관관계 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | startTime | generated_timestamp | metadata.event_timestamp | |
| 소스 주소(src) | src | principal.ip | ||
| 소스 사용자(srcuser) | SourceUser/usrName | principal.user.userid | ||
| 가상 시스템(vsys) | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value | |
| 카테고리(category) | security_result.category_details | |||
| 심각도(severity) | 심각도 | security_result.severity 및 security_result.severity_details | ||
| 기기 그룹 계층 구조 수준 1 | DeviceGroupHierarchyL1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조 수준 2 | DeviceGroupHierarchyL2 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조 수준 3 | DeviceGroupHierarchyL3 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조 수준 4 | DeviceGroupHierarchyL4 | additional.fields.key 및 additional.fields.value.string_value | ||
| 가상 시스템 이름(vsys_name) | vSrcName | intermediary.asset.attribute.labels.key/value | ||
| 기기 이름(device_name) | DeviceName | intermediary.hostname | ||
| 가상 시스템 ID(vsys_id) | VirtualSystemID | intermediary.resource.product_object_id | ||
| 객체 이름(objectname) | ObjectName | target.resource.name | ||
| 객체 ID(object_id) | ObjectID | target.resource.product_object_id | ||
| 증거 (evidence) | msg | security_result.summary |
GTP
다음 표에는 GTP 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|||
| 일련번호(serial) | intermediary.asset.hardware.serial_number | |||
| 유형 (type) | metadata.product_event_type | |||
| 위협/콘텐츠 유형(하위 유형) | metadata.product_event_type | |||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 소스 주소(src) | principal.ip | |||
| 대상 주소(dst) | target.ip | |||
| 규칙 이름(rule) | security_result.rule_name | |||
| 애플리케이션 (앱) | network.application_protocol | |||
| 가상 시스템(vsys) | vsys | intermediary.asset.attribute.labels.key/value | ||
| 소스 영역(from) | 소스 | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 대상 영역(to) | ~ | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 인바운드 인터페이스(inbound_if) | inbound_if | principal.labels.key 및 principal.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 아웃바운드 인터페이스(outbound_if) | outbound_if | target.labels.key 및 target.labels.value additional.fields.key 및 additional.fields.value.string_value |
||
| 로그 작업(logset) | logset | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | network.session_id | |||
| 소스 포트(sport) | principal.port | |||
| 대상 포트(dport) | target.port | |||
| IP 프로토콜(proto) | network.ip_protocol | |||
| 작업(action) | security_result.action_details
security_result.action |
|||
| GTP 이벤트 유형 (event_type) | gtp_event_type | additional.fields.key 및 additional.fields.value.string_value | ||
| MSISDN (msisdn) | msisdn | additional.fields.key 및 additional.fields.value.string_value | ||
| 액세스 포인트 네임 (apn) | apn | additional.fields.key 및 additional.fields.value.string_value | ||
| 무선 액세스 기술 (rat) | 쥐 | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 메시지 유형 (msg_type) | gtp_msg_type | additional.fields.key 및 additional.fields.value.string_value | ||
| 종료 IP 주소 (end_ip_adr) | principal.ip | |||
| 터널 엔드포인트 식별자1 (teid1) | teid1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널 엔드포인트 식별자2 (teid2) | teid2 | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 인터페이스 (gtp_interface) | gtp_interface | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 원인 (cause_code) | gtp_cause_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | security_result.severity 및 security_result.severity_details | |||
| 게재 네트워크 MCC (mcc) | mcc | additional.fields.key 및 additional.fields.value.string_value | ||
| 서비스 네트워크 MNC (mnc) | mnc | additional.fields.key 및 additional.fields.value.string_value | ||
| 지역 번호 (area_code) | area_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 셀 ID (cell_id) | cell_id | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 이벤트 코드 (event_code) | event_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 위치(srcloc) | principal.location.country_or_region | |||
| 대상 위치(dstloc) | target.location.country_or_region | |||
| 터널 ID/IMSI (imsi) | tunnelid | additional.fields.key 및 additional.fields.value.string_value | ||
| 모니터 태그/IMEI (imei) | monitortag | additional.fields.key 및 additional.fields.value.string_value | ||
| 시작 시간(start) | 시작 | additional.fields.key 및 additional.fields.value.string_value | ||
| 경과 시간(elapsed) | network.session_duration.seconds | |||
| 터널 검사 규칙 터널 (tunnel_insp_rule) | tunnel_insp_rule | security_result.detection_fields.key/value | ||
| 원격 사용자 IP(remote_user_ip) | principal.ip | |||
| 원격 사용자 ID(remote_user_id) | remote_user_id | principal.user.userid | ||
| 규칙의 UUID(rule_uuid) | security_result.rule_id | |||
| PCAP ID(pcap_id) | pcap_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 고해상도 타임스탬프(high_res_timestamp) | additional.fields.key 및 additional.fields.value.string_value | |||
| 슬라이스 서비스 유형(nsdsai_sst) | nsdsai_sst | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스의 차별화 요인(nsdsai_sd) | nsdsai_sd | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value |
SCTP
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | receive_time 또는 cef-formatted-receive_time | metadata.collected_timestamp | ||
| 일련번호(serial) | serial | intermediary.asset.hardware.serial_number | ||
| 유형 (type) | 유형 | metadata.product_event_type | ||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | time_generated 또는 cef-formatted-time_generated | metadata.event_timestamp | ||
| 소스 주소(src) | src | principal.ip | ||
| 대상 주소(dst) | dst | target.ip | ||
| 규칙 이름(rule) | 규칙 | security_result.rule_name | ||
| 소스 영역(from) | 소스 | additional.fields.key 및 additional.fields.value.string_value | ||
| 대상 영역(to) | ~ | additional.fields.key 및 additional.fields.value.string_value | ||
| 인바운드 인터페이스(inbound_if) | inbound_if | additional.fields.key 및 additional.fields.value.string_value | ||
| 아웃바운드 인터페이스(outbound_if) | outbound_if | additional.fields.key 및 additional.fields.value.string_value | ||
| 로그 작업(logset) | logset | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | sessionid | network.session_id | ||
| 반복 횟수(repeatcnt) | repeatcnt | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 포트(sport) | 스포츠 | principal.port | ||
| 대상 포트(dport) | dport | target.port | ||
| IP 프로토콜(proto) | proto | network.ip_protocol (enum) | ||
| 작업(action) | action | security_result.action_details security_result.action |
||
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | dg_hier_level_1~dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 이름(device_name) | device_name | intermediary.hostname | ||
| 시퀀스 번호(seqno) | seqno | metadata.product_log_id | ||
| SCTP 연결 ID(assoc_id) | assoc_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 페이로드 프로토콜 ID(ppid) | ppid | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | 줄이는 것을 | security_result.severity 및 security_result.severity_details | ||
| SCTP 청크 유형 (sctp_chunk_type) | sctp_chunk_type | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 이벤트 유형 (sctp_event_type) | sctp_event_type | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 확인 태그 1 (verif_tag_1) | verif_tag_1 | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 확인 태그 2 (verif_tag_2) | verif_tag_2 | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 원인 코드 (sctp_cause_code) | sctp_cause_code | additional.fields.key 및 additional.fields.value.string_value | ||
| Diameter 앱 ID (diam_app_id) | diam_app_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 지름 명령 코드 (diam_cmd_code) | diam_cmd_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 지름 AVP 코드 (diam_avp_code) | diam_avp_code | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 스트림 ID (stream_id) | stream_id | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 연결 종료 이유 (assoc_end_reason) | assoc_end_reason | additional.fields.key 및 additional.fields.value.string_value | ||
| 작업 코드 (op_code) | op_code | additional.fields.key 및 additional.fields.value.string_value | ||
| SCCP 호출 당사자 SSN (sccp_calling_ssn) | sccp_calling_ssn | additional.fields.key 및 additional.fields.value.string_value | ||
| SCCP 호출 당사자 전역 제목 (sccp_calling_gt) | sccp_calling_gt | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 필터 (sctp_filter) | sctp_filter | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 청크(chunks) | 청크 | additional.fields.key 및 additional.fields.value.string_value | ||
| 전송된 SCTP 청크(chunks_sent) | chunks_sent | additional.fields.key 및 additional.fields.value.string_value | ||
| 수신된 SCTP 청크(chunks_received) | chunks_received | additional.fields.key 및 additional.fields.value.string_value | ||
| 패킷(packets) | packets | additional.fields.key 및 additional.fields.value.string_value | ||
| 규칙의 UUID(rule_uuid) | rule_uuid | security_result.rule_id | ||
| 가상 시스템(vsys) | vsys | intermediary.asset.attribute.labels.key/value | ||
| 가상 시스템 이름(vsys_name) | vsys_name | intermediary.asset.attribute.labels.key/value | ||
| 전송된 패킷(pkts_sent) | pkts_sent | network.sent_packets | ||
| 수신된 패킷(pkts_received) | pkts_received | network.received_packets |
감사
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 생성 시간 | metadata.event_timestamp | |||
| 위협/콘텐츠 유형(하위 유형) | metadata.product_event_type | |||
| 이벤트 ID | principal.application | |||
| 객체 | principal.user.userid | |||
| CLI 명령어 | principal.process.command_line | |||
| 심각도 | security_result.severity | |||
| 일련번호 | intermediary.asset.hardware.serial_number |
필드 매핑 참조: 로그 유형과 UDM 이벤트 유형
다음 표에는 Palo Alto Networks 방화벽 로그 유형과 해당 UDM 이벤트 유형이 나와 있습니다.
| 로그 유형 | UDM 이벤트 유형 |
| 트래픽 | NETWORK_CONNECTION |
| 위협 | NETWORK_CONNECTION |
| URL 필터링 | NETWORK_CONNECTION |
| WildFire | NETWORK_CONNECTION
WildFire 제출 로그는 위협 로그 유형의 하위 유형이며 동일한 syslog 형식을 사용합니다. |
| 데이터 필터링 | NETWORK_CONNECTION |
| 터널 | NETWORK_CONNECTION |
| GTP | NETWORK_CONNECTION |
| 구성 | SETTING_MODIFICATION/SETTING_CREATION/SETTING_DELETION/SETTING_UNCATEGORIZED
'명령어(cmd)' 필드의 값에 따라 UDM 이벤트 유형 매핑이 결정됩니다. cmd 필드 값이 추가 또는 복제이면 SETTING_CREATION이 설정됩니다. cmd 필드 값이 삭제이면 SETTING_DELETION이 설정됩니다. cmd 필드 값이 수정, 이동, 이름 변경, 설정, 커밋이면 SETTING_MODIFICATION이 설정됩니다. cmd 필드 값에 값이 없으면 SETTING_UNCATEGORIZED가 설정됩니다. |
| 시스템 |
하위유형 값이 'dhcp'이면 NETWORK_DHCP가 설정됩니다. 하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged in'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged out'이면 USER_LOGOUT이 설정됩니다. 다른 하위유형 값에는 GENERIC_EVENT가 설정됩니다. |
| HIP 일치 | NETWORK_CONNECTION |
| IP 태그 | GENERIC_EVENT |
| User-ID | USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED
하위유형 값이 'login'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_UNCATEGORIZED가 설정됩니다. |
| 복호화 | NETWORK_CONNECTION |
| 인증 | GENERIC_EVENT |
| SCTP | NETWORK_CONNECTION |
| 감사 | GENERIC_EVENT |
UDM 매핑 델타
UDM 매핑 델타 참조: Palo Alto Networks 방화벽
다음 표에는 Palo Alto Networks Firewall의 이전 UDM 매핑과 새 UDM 매핑 간의 차이가 나와 있습니다.Palo Alto Networks Firewall
UDM Event Type Delta
| Log type | Old UDM Event Type | New UDM Event Type |
| WildFire | NETWORK_CONNECTION | SCAN_UNCATEGORIZED |
| Data Filtering | NETWORK_CONNECTION | NETWORK_UNCATEGORIZED |
| Authentication | STATUS_UPDATE | STATUS_UNCATEGORIZED |
UDM Field Mapping Delta
| Log Type | Old UDM Mapping | CSV Log Field | CEF Log Field | LEEF Log Field | New UDM Mapping |
|---|---|---|---|---|---|
| System | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| System | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| System | about.labels.key/value additional.fields.key/value.string_value | Object (object) | fname | Filename | target.resource.name |
| System | Description (opaque) | msg | msg | metadata.description | |
| System | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels |
| System | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| Config | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| Config | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| Config | principal.process.command_line | Configuration Path (path) | msg | ConfigurationPath | principal.process.command_line |
| Config | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels |
| Config | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| Config | principal.asset.attribute.labels.key/value | Device Group (dg_id) | PanOSFWDeviceGroup | target.asset.attribute.labels | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Threat/Wildfire | target.file.full_path target.url target.hostname | URL/Filename (misc) | request | Miscellaneous | target.file.names target.url |
| Threat/Wildfire | about.file.sha1/md5/sha256 | File Digest (filedigest) | fileHash | FileDigest | target.file.sha1/md5/sha256 |
| Threat/Wildfire | about.file.mime_type | File Type (filetype) | fileType | FileType | target.file.mime_type |
| Threat/Wildfire | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Threat/Wildfire | principal.user.product_object_id | Source VM UUID (src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id |
| Threat/Wildfire | target.user.product_object_id | Destination VM UUID (dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | HTTP Headers (http_headers) | PanOSHTTPHeader | target.url.last_http_response_headers | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | PanOSHTTP2Con | network.application_protocol_version | |
| Threat/Wildfire | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanSrcDeviceCat | principal.asset.category | |
| Threat/Wildfire | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanSrcDeviceModel | principal.asset.hardware.model | |
| Threat/Wildfire | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanSrcDeviceVendor | principal.asset.hardware.manufacturer | |
| Threat/Wildfire | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanSrcDeviceOS | principal.platform | |
| Threat/Wildfire | principal.asset.software.version | Source Device OS Version (src_osversion) | PanSrcDeviceOSv | principal.platform_version | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanDstDeviceCat | target.asset.category | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanDstDeviceModel | target.asset.hardware.model | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanDstDeviceVendor | target.asset.hardware.manufacturer | |
| Threat/Wildfire | target.labels.key/value additional.fields.key/value.string_value | Destination Device OS Family (dst_osfamily) | PanDstDeviceOS | target.platform | |
| Threat/Wildfire | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanDstDeviceOSv | target.platform_version | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanContainerName | intermediary.resource.product_object_id | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanPODNamespace | target.resource.attribute.labels | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanPODName | target.resource.name | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | PanGPHostID | principal.asset.asset_id | |
| Threat/Wildfire | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Threat/Wildfire | about.labels.key/value additional.fields.key/value.string_value | Reason (reason) | PanReasonFilteringAction | security_result.summary | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Packets Sent (pkts_sent) | PanOSPacketsSent | srcPackets | network.sent_packets |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Packets Received (pkts_received) | PanOSPacketsReceived | dstPackets | network.received_packets |
| Traffic | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | PanOSHTTP2Con | network.application_protocol_version | |
| Traffic | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanSrcDeviceCat | principal.asset.category | |
| Traffic | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanSrcDeviceModel | principal.asset.hardware.model | |
| Traffic | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanSrcDeviceVendor | principal.asset.hardware.manufacturer | |
| Traffic | principal.asset.platform_software.platform(enum) principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanSrcDeviceOS | principal.platform | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanDstDeviceCat | target.asset.category | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanDstDeviceModel | target.asset.hardware.model | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanDstDeviceVendor | target.asset.hardware.manufacturer | |
| Traffic | target.labels.key/value additional.fields.key/value.string_value | Destination Device OS Family (dst_osfamily) | PanDstDeviceOS | target.platform | |
| Traffic | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanDstDeviceOSv | target.platform_version | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanContainerName | intermediary.resource.product_object_id | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanPODNamespace | target.resource.attribute.labels | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanPODName | target.resource.name | |
| Traffic | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | PanGPHostID | principal.asset.asset_id | |
| Traffic | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| User-ID | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| User-ID | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| User-ID | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | cn2 | VirtualSystemID | intermediary.resource.product_object_id |
| User-ID | principal.user.userid principal.administrative_domain principal.user.email_addresses | User by Source (userbysource) | PanOSUserBySource | target.user.userid target.user.email_addresses | |
| User-ID | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| HIP Match | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| HIP Match | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| HIP Match | about.labels.key/value additional.fields.key/value.string_value | HIP (matchname) | cat | HIP | target.resource.attribute.labels |
| HIP Match | about.labels.key/value additional.fields.key/value.string_value | HIP Type (matchtype) | Device Event Class ID (Header) | HIPType | target.resource.attribute.labels |
| HIP Match | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels |
| HIP Match | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| HIP Match | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id |
| HIP Match | principal.asset.product_object_id | Host ID (hostid) | PanOSHostID | principal.asset.asset_id | |
| HIP Match | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| IP-Tag | intermediary.asset.hardware.serial_number | Serial Number (serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number |
| IP-Tag | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | target.asset.attribute.labels |
| IP-Tag | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels |
| IP-Tag | intermediary.hostname | Device Name (device_name) | dvchost | DeviceName | target.hostname |
| IP-Tag | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id |
| IP-Tag | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Decryption | target.application | Application (app) | app | network.application_protocol | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | intermediary.asset.attribute.labels | |
| Decryption | principal.asset.asset_id | Source VM UUID (src_uuid) | PanOSSourceUUID | principal.asset.product_object_id | |
| Decryption | target.asset.asset_id | Destination VM UUID (dst_uuid) | PanOSDestinationUUID | target.asset.product_object_id | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanOSContainerID | intermediary.resource.product_object_id | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanOSContainerNameSpace | target.resource.attribute.labels additional.fields.key/value.string_value | |
| Decryption | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanOSContainerName | target.resource.name | |
| Decryption | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Decryption | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanOSSourceDeviceCategory | principal.asset.category | |
| Decryption | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanOSSourceDeviceModel | principal.asset.hardware.model | |
| Decryption | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanOSSourceDeviceVendor | principal.asset.hardware.manufacturer | |
| Decryption | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanOSSourceDeviceOSFamily | principal.platform | |
| Decryption | principal.asset.software.version | Source Device OS Version (src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanOSDestinationDeviceCategory | target.asset.category | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanOSDestinationDeviceModel | target.asset.hardware.model | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanOSDestinationDeviceVendor | target.asset.hardware.manufacturer | |
| Decryption | target.labels.key/value additional.fields.key/value.string_value | Destination Device OS Family (dst_osfamily) | PanOSDestinationDeviceOSFamily | target.platform | |
| Decryption | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanOSDestinationDeviceOSVersion | target.platform_version | |
| Decryption | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | intermediary.asset.attribute.labels | ||
| Decryption | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | intermediary.resource.product_object_id | ||
| Tunnel | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Tunnel | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Tunnel | about.labels.key/value additional.fields.key/value.string_value | Packets Sent (pkts_sent) | PanOSPacketsSent | srcPackets | network.sent_packets |
| Tunnel | about.labels.key/value additional.fields.key/value.string_value | Packets Received (pkts_received) | PanOSPacketsReceived | dstPackets | network.received_packets |
| Tunnel | target.ip | Remote User IP (remote_user_ip) | PanOSRmtUserIP | principal.ip | |
| Tunnel | target.labels.key/value additional.fields.key/value.string_value | Remote User ID (remote_user_id) | PanOSRmtUserID | principal.user.userid | |
| Tunnel | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Authentication | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Authentication | target.user.user_display_name | Normalize User (normalize_user) | cs2 | NormalizeUser | target.user.user_display_name |
| Authentication | about.labels.key/value additional.fields.key/value.string_value | Object (object) | fname | ObjectName | target.resource.name |
| Authentication | about.labels.key/value additional.fields.key/value.string_value | Authentication Policy (authpolicy) | cs4 | AuthPolicy | additional.fields.key/value.string_value |
| Authentication | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Authentication | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | intermediary.resource.product_object_id | ||
| Authentication | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res _timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| Authentication | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanOSSourceDeviceCategory | principal.asset.category | |
| Authentication | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanOSSourceDeviceModel | principal.asset.hardware.model | |
| Authentication | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanOSSourceDeviceVendor | principal.asset.hardware.manufacturer | |
| Authentication | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanOSSourceDeviceOSFamily | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | |
| Authentication | principal.asset.software.version | Source Device OS Version (src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| URL | target.file.full_path target.url | URL/Filename (misc) | Miscellaneous | target.file.names target.url | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Category (category) | cs2 | URLCategory | security_result.category_details |
| URL | about.file.sha1/md5/sha256 | filedigest (filedigest) | FileDigest | target.file.sha1/md5/sha256 | |
| URL | about.file.mime_type | filetype (filetype) | target.file.mime_type | ||
| URL | about.labels.key/value additional.fields.key/value.string_value | xff (xff) | PanOSXForwarderfor | identSrc | principal.ip |
| URL | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| URL | about.url | file_url (file_url) | target.url | ||
| URL | principal.asset.asset_id | Source VM UUID (src_uuid) | SrcUUID | principal.asset.product_object_id | |
| URL | target.asset.asset_id | Destination VM UUID (dst_uuid) | DstUUID | target.asset.product_object_id | |
| URL | about.labels.key/value additional.fields.key/value.string_value | http_headers (http_headers) | PanOSHTTPHeader | target.url.last_http_response_headers | |
| URL | about.labels.key/value additional.fields.key/value.string_value | UUID for rule (rule_uuid) | PanOSRuleUUID | security_result.rule_id | |
| URL | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | PanOSHTTP2Con | network.application_protocol_version | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | PanSrcDeviceCat | principal.asset.category | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | PanSrcDeviceModel | principal.asset.hardware.model | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | PanSrcDeviceVendor | principal.asset.hardware.manufacturer | |
| URL | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | PanSrcDeviceOS | principal.platform | |
| URL | principal.asset.software.version | Source Device OS Version (src_osversion) | PanSrcDeviceOSv | principal.platform_version | |
| URL | principal.labels.key/value additional.fields.key/value.string_value | Source Hostname (src_host) | PanSrcHostname | principal.hostname | |
| URL | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | PanDstDeviceCat | target.asset.category | |
| URL | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | PanDstDeviceModel | target.asset.hardware.model | |
| URL | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | PanDstDeviceVendor | target.asset.hardware.manufacturer | |
| URL | target.asset.platform_software.platform target.labels.key/value | Destination Device OS Family (dst_osfamily) | PanDstDeviceOS | target.platform | |
| URL | target.asset.software.version | Destination Device OS Version (dst_osversion) | PanDstDeviceOSv | target.platform_version | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | PanContainerName | intermediary.resource.product_object_id | |
| URL | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | PanPODNamespace | target.resource.attribute.labels | |
| URL | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | PanPODName | target.resource.name | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | PanGPHostID | principal.asset.asset_id | |
| URL | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Res Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| URL | about.labels.key/value additional.fields.key/value.string_value | Reason (reason) | PanReasonFilteringAction | security_result.summary | |
| Data | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | cs3 | VirtualSystem | intermediary.asset.attribute.labels |
| Data | target.file.full_path target.url | URL/Filename (misc) | Miscellaneous | target.file.names target.url | |
| Data | about.labels.key/value additional.fields.key/value.string_value | Category (category) | cs2 | URLCategory | security_result.category_details |
| Data | about.file.sha1/md5/sha256 | filedigest (filedigest) | FileDigest | target.file.sha1/md5/sha256 | |
| Data | about.file.mime_type | filetype (filetype) | target.file.mime_type | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | xff (xff) | principal.ip | ||
| Data | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels |
| Data | about.url | file_url (file_url) | target.url | ||
| Data | principal.asset.asset_id | Source VM UUID (src_uuid) | SrcUUID | principal.asset.product_object_id | |
| Data | target.asset.asset_id | Destination VM UUID (dst_uuid) | DstUUID | target.asset.product_object_id | |
| Data | about.labels.key/value additional.fields.key/value.string_value | http_headers (http_headers) | PanOSHTTPHeader | target.url.last_http_response_headers | |
| Data | about.labels.key/value additional.fields.key/value.string_value | UUID for rule (rule_uuid) | PanOSRuleUUID | security_result.rule_id | |
| Data | about.labels.key/value additional.fields.key/value.string_value | HTTP/2 Connection (http2_connection) | network.application_protocol_version | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Device Category (src_category) | principal.asset.category | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Device Model (src_model) | principal.asset.hardware.model | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Device Vendor (src_vendor) | principal.asset.hardware.manufacturer | ||
| Data | principal.asset.platform_software.platform principal.labels.key/value additional.fields.key/value.string_value | Source Device OS Family (src_osfamily) | principal.platform | ||
| Data | principal.asset.software.version | Source Device OS Version (src_osversion) | principal.platform_version | ||
| Data | principal.labels.key/value additional.fields.key/value.string_value | Source Hostname (src_host) | principal.hostname | ||
| Data | target.labels.key/value additional.fields.key/value.string_value | Destination Device Category (dst_category) | target.asset.category | ||
| Data | target.labels.key/value additional.fields.key/value.string_value | Destination Device Model (dst_model) | target.asset.hardware.model | ||
| Data | target.labels.key/value additional.fields.key/value.string_value | Destination Device Vendor (dst_vendor) | target.asset.hardware.manufacturer | ||
| Data | target.asset.platform_software.platform target.labels.key/value | Destination Device OS Family (dst_osfamily) | target.platform | ||
| Data | target.asset.software.version | Destination Device OS Version (dst_osversion) | target.platform_version | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | Container ID (container_id) | intermediary.resource.product_object_id | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | POD Namespace (pod_namespace) | target.resource.attribute.labels | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | POD Name (pod_name) | target.resource.name | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | Host ID (hostid) | principal.asset.asset_id | ||
| Data | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Res Timestamp (high_res_timestamp) | additional.fields.key/value.string_value | ||
| Data | about.labels.key/value additional.fields.key/value.string_value | Reason (reason) | security_result.summary | ||
| GlobalProtect | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | PanOSVirtualSystem | intermediary.asset.attribute.labels | |
| GlobalProtect | principal.user.email_address principal.user.userid principal.administrative_domain | Source User (srcuser) | PanOSSourceUserName | target.user.email_address target.user.userid | |
| GlobalProtect | principal.asset.platform_software.platform(enum) | Client OS (client_os) | PanOSEndpointOSType | principal.platform | |
| GlobalProtect | principal.asset.platform_software.platform_version | Client OS Version (client_os_ver) | PanOSEndpointOSVersion | principal.platform_version | |
| GlobalProtect | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key/value.string_value | |
| GlobalProtect | about.labels.key/value additional.fields.key/value.string_value | Gateway Name (gateway) | PanOSAttemptedGateways | target.resource.name | |
| GlobalProtect | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | intermediary.asset.attribute.labels | ||
| GlobalProtect | target.hostname | Device Name (device_name) | intermediary.hostname | ||
| GlobalProtect | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | intermediary.resource.product_object_id | ||
| CORRELATION | about.labels.key/value additional.fields.key/value.string_value | Virtual System (vsys) | VirtualSystem | intermediary.asset.attribute.labels | |
| CORRELATION | principal.resource.name principal.resource.resource_type=VIRTUAL_MACHINE | Virtual System Name (vsys_name) | vSrcName | intermediary.asset.attribute.labels | |
| CORRELATION | principal.resource.resource_type=VIRTUAL_MACHINE and principal.resource.product_object_id | Virtual System ID (vsys_id) | VirtualSystemID | intermediary.resource.product_object_id | |
| GTP | additional.fields.key/value.string_value | Virtual System (vsys) | intermediary.asset.attribute.labels | ||
| GTP | target.ip | Remote User IP (remote_user_ip) | principal.ip | ||
| GTP | additional.fields.key/value.string_value | Remote User ID (remote_user_id) | principal.user.userid | ||
| GTP | metadata.collected_timestamp, metadata.event_timestamp (if "Generate Time" is absent) | High Resolution Timestamp (high_res_timestamp) | additional.fields.key/value.string_value |
Palo Alto Networks Firewall Strata 로깅 서비스
개요
Palo Alto Networks® Strata Logging Service는 온프레미스, 가상 (프라이빗 클라우드 및 퍼블릭 클라우드) 방화벽, Prisma Access, Cortex XDR과 같은 클라우드 제공 서비스를 위한 클라우드 기반 중앙 집중식 로그 저장소 및 집계를 제공합니다.Strata Logging Service는 안전하고 복원력이 있으며 내결함성이 있어 필요할 때 로깅 데이터가 최신 상태로 제공되도록 보장합니다. 로그 보관 요구사항을 충족하기 위해 로그 수집기를 계획하고 배포할 필요가 없는 확장 가능한 로깅 인프라를 제공합니다. 온프레미스 로그 수집기가 이미 있는 경우 새로운 Strata Logging Service가 기존 설정을 보완할 수 있습니다. 클라우드 기반 Strata Logging Service를 사용하여 기존 로그 수집 인프라를 보강하여 비즈니스 성장에 따라 운영 역량을 확장하거나 새 위치의 용량 요구사항을 충족할 수 있습니다.이 서비스를 사용하면 Palo Alto Networks에서 로깅 인프라의 지속적인 유지보수 및 모니터링을 처리하므로 비즈니스에 집중할 수 있습니다.
Strata Logging Service 파서에서 지원하는 로그 형식과 PAN-OS 버전을 확인합니다. 다음 표에는 Strata Logging Service 파서에서 지원하는 로그 형식과 해당 PAN-OS 버전이 나와 있습니다.
로그 형식 PAN-OS 버전 JSON 12.1 Google SecOps 파서에서 지원하는 Palo Alto Networks 방화벽 로그 유형을 확인합니다. Google SecOps 파서는 다음과 같은 Palo Alto Networks 방화벽 로그 유형을 지원합니다.
- 트래픽
- 위협
- 터널 검사
- 시스템
- HIP 일치
- IP-Tag
- User-ID
- 복호화
- 인증
- URL 필터링
- GlobalProtect
Strata 로깅 서비스 배포
- Palo Alto Networks 방화벽 제품이 올바르게 배포되고 구성되었는지 확인합니다. 자세한 설정 안내는 PAN-OS 문서를 참고한 후 Strata Logging Service로 로그를 전송하기 전에 Strata Logging Service 배포 필수사항 배포 문서를 따르세요.
Strata Logging Service로 로그 전송 시작:
Strata Logging Service로 로그 전송을 시작하려면 다음 단계를 따르세요.
- 지원되는 PAN-OS® 버전 설치
- Strata Logging Service 활성화: Strata Logging Service 활성화에는 방화벽이 Strata Logging Service에 안전하게 연결하는 데 필요한 인증서 프로비저닝이 포함됩니다.
- Panorama 유무에 관계없이 방화벽을 Strata Logging Service에 온보딩
자세한 온보딩 단계는 문서를 참고하세요.
Strata Logging Service에서 로그 전달
장기 저장, 보고 및 모니터링, 법적 및 규정 준수 요구사항을 충족하기 위해 HTTPS 서버 또는 다음 SIEM으로 로그를 전달하도록 Strata Logging Service를 구성할 수 있습니다.
- Exabeam
- Google Chronicle
- Microsoft Sentinel
- Splunk HTTP Event Collector (HEC)
HTTPS 전달 방법을 사용하여 Strata Logging Service를 통해 로그를 전달합니다. 자세한 내용은 이 문서를 참고하세요.
지원되는 로그 형식
Palo Alto Networks Strata Logging Service 방화벽 파서는 JSON 형식의 로그를 지원합니다.
지원되는 샘플 로그
JSON
{"source": "Palo Alto Networks FLS LF", "host": "dummy-loghost", "time": "1730265996460", "event": {"TimeReceived": "2024-10-30T05:25:50.000000Z", "DeviceSN": "no-serial", "LogType": "TRAFFIC", "Subtype": "end", "ConfigVersion": "10.2", "TimeGenerated": "2024-10-30T05:25:40.000000Z", "SourceAddress": "198.51.100.6", "DestinationAddress": "198.51.100.6", "NATSource": "", "NATDestination": "", "Rule": "egress-dns-ping-traceroute", "SourceUser": null, "DestinationUser": null, "Application": "dns-base", "VirtualLocation": "vsys1", "FromZone": "VA8280-RN", "ToZone": "inter-fw", "InboundInterface": "tunnel.101", "OutboundInterface": "tunnel.4005", "LogSetting": "Cortex Data Lake", "SessionID": 754194, "RepeatCount": 1, "SourcePort": 53578, "DestinationPort": 53, "NATSourcePort": 0, "NATDestinationPort": 0, "Protocol": "udp", "Action": "allow", "Bytes": 214, "BytesSent": 72, "BytesReceived": 142, "PacketsTotal": 2, "SessionStartTime": "2024-10-30T05:25:10.000000Z", "SessionDuration": 0, "URLCategory": "any", "SequenceNo": 7382192512716388639, "SourceLocation": "198.51.100.6-198.51.255.255", "DestinationLocation": "198.51.100.6-198.51.255.255", "PacketsSent": 1, "PacketsReceived": 1, "SessionEndReason": "aged-out", "DGHierarchyLevel1": 65537, "DGHierarchyLevel2": 65538, "DGHierarchyLevel3": 65541, "DGHierarchyLevel4": 0, "VirtualSystemName": "", "DeviceName": "VA8280-RN", "ActionSource": "from-policy", "SourceUUID": null, "DestinationUUID": null, "IMSI": 0, "IMEI": null, "ParentSessionID": 0, "ParentStarttime": "1970-01-01T00:00:00.000000Z", "Tunnel": "N/A", "EndpointAssociationID": 72057594037927936, "ChunksTotal": 0, "ChunksSent": 0, "ChunksReceived": 0, "RuleUUID": "95cfc3cc-cb00-4758-af1d-de9ab5f07f97", "HTTP2Connection": 0, "LinkChangeCount": 0, "SDWANPolicyName": null, "LinkSwitches": null, "SDWANCluster": null, "SDWANDeviceType": null, "SDWANClusterType": null, "SDWANSite": null, "DynamicUserGroupName": null, "X-Forwarded-ForIP": null, "SourceDeviceCategory": null, "SourceDeviceProfile": null, "SourceDeviceModel": null, "SourceDeviceVendor": null, "SourceDeviceOSFamily": null, "SourceDeviceOSVersion": null, "SourceDeviceHost": null, "SourceDeviceMac": null, "DestinationDeviceCategory": null, "DestinationDeviceProfile": null, "DestinationDeviceModel": null, "DestinationDeviceVendor": null, "DestinationDeviceOSFamily": null, "DestinationDeviceOSVersion": null, "DestinationDeviceHost": null, "DestinationDeviceMac": null, "ContainerID": null, "ContainerNameSpace": null, "ContainerName": null, "SourceEDL": null, "DestinationEDL": null, "GPHostID": null, "EndpointSerialNumber": null, "SourceDynamicAddressGroup": null, "DestinationDynamicAddressGroup": null, "HASessionOwner": null, "TimeGeneratedHighResolution": "2024-10-30T05:25:41.009000Z", "NSSAINetworkSliceType": null, "NSSAINetworkSliceDifferentiator": null}}"
필드 매핑 참조: 로그 필드에서 UDM 필드로
이 섹션에서는 파서가 Palo Alto Networks Strata Logging Service 방화벽 로그 필드를 각 로그 유형의 Google UDM 이벤트 필드에 매핑하는 방법을 설명합니다.
각 로그 유형에 대한 매핑 참조는 다음 섹션을 참조하세요.
시스템
다음 표에는 시스템 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AgentContentVersion | additional.fields.key/value.string_value |
| AgentDataCollectionStatus | target.resource.attribute.labels |
| AgentID | target.resource.attribute.labels |
| AgentIsolationStatus | target.resource.attribute.labels |
| AgentStatus | target.resource.attribute.labels |
| AgentVersion | target.asset.software.version |
| ConfigVersion | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DeviceGroup | target.group.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EndpointCPUArchitecture | target.asset.hardware.cpu_platform |
| EndpointDeviceDomain | target.asset.administrative_domain |
| EndpointDeviceName | target.asset.hostname |
| EndpointIPaddress | target.asset.ip |
| VDIEndpoint | target.asset.attribute.labels |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointOSVersion | target.platform_version |
| AgentTimeZoneOffset | additional.fields.key/value.string_value |
| EndpointUserDomain | additional.fields.key/value.string_value |
| EndpointUserName | target.user.user_display_name |
| EndpointUserUUID | target.user.userid |
| EventComponent | additional.fields.key/value.string_value |
| EventDescription | metadata.description |
| EventName | additional.fields.key/value.string_value |
| EventTime | metadata.event_timestamp |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogCategory | security_result.category_details |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| LogSourceID | target.resource.attribute.labels |
| LogSourceName | observer.asset.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| LogTime | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Severity | security_result.severity |
| Subtype | metadata.product_event_type |
| Template | target.resource.attribute.labels |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
위협
다음 표에는 위협 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| ApplianceOrCloud | additional.fields.key/value.string_value |
| CloudHostname | additional.fields.key/value.string_value |
| CloudReportID | security_result.detection_fields.key/value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DirectionOfAttack | security_result.detection_fields.key/value |
| DomainEDL | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| FileName | target.file.names |
| FileHash | target.file.sha1 |
| FileType | additional.fields.key/value.string_value |
| FileURL | target.url |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HostID | principal.asset.asset_id |
| HTTP2Connection | network.application_protocol_version |
| HTTPMethod | network.http.method |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| LocalDeepLearningAnalyzed | additional.fields.key/value.string_value |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| PartialHash | additional.fields.key/value.string_value |
| PayloadProtocolID | additional.fields.key/value.string_value |
| Packet | additional.fields.key/value.string_value |
| PacketID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| RecipientEmail | target.user.email_addresses |
| ReportID | security_result.detection_fields.key/value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SenderEmail | principal.user.email_addresses |
| SequenceNo | metadata.product_log_id |
| SessionID | network.session_id |
| Severity | security_result.severity |
| SigFlags | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| EmailSubject | network.email.subject |
| ApplicationTechnology | additional.fields.key/value.string_value |
| ThreatCategory | security_result.detection_fields.key/value.key/value |
| ThreatID | security_result.threat_id |
| ThreatName | security_result.threat_name |
| ThreatNameFirewall | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLDomain | target.domain.name |
| URLCounter | additional.fields.key/value.string_value |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| Verdict | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-ForIP | principal.ip |
트래픽
다음 표에는 트래픽 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| ActionSource | additional.fields.key/value.string_value |
| AIFwdError | additional.fields.key/value.string_value |
| AITraffic | additional.fields.key/value.string_value |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| BytesReceived | network.received_bytes |
| BytesSent | network.sent_bytes |
| Bytes | additional.fields.key/value.string_value |
| ChunksReceived | additional.fields.key/value.string_value |
| ChunksSent | additional.fields.key/value.string_value |
| ChunksTotal | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| EndpointAssociationID | additional.fields.key/value.string_value |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HASessionOwner | additional.fields.key/value.string_value |
| GPHostID | additional.fields.key/value.string_value |
| HTTP2Connection | network.application_protocol_version |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsOffloaded | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| LinkChangeCount | additional.fields.key/value.string_value |
| LinkSwitches | additional.fields.key/value.string_value |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| SDWANPolicyName | additional.fields.key/value.string_value |
| Protocol | network.ip_protocol |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SDWANFECRatio | additional.fields.key/value.string_value |
| SDWANCluster | additional.fields.key/value.string_value |
| SDWANClusterType | additional.fields.key/value.string_value |
| SDWANDeviceType | additional.fields.key/value.string_value |
| SDWANSite | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionStartTime | additional.fields.key/value.string_value |
| SessionTracker | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| SessionDuration | network.session_duration |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLCategory | target.url_metadata.categories |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-ForIP | principal.ip |
User-ID
다음 표에는 User-Id 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AuthFactorNo | security_result.detection_fields.key/value |
| AuthenticatedUserDomain | target.user.administrative_domain |
| AuthenticatedUserName | target.user.userid |
| AuthenticatedUserUUID | target.user.product_object_id |
| ConfigVersion | additional.fields.key/value.string_value |
| CountofRepeats | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationPort | target.port |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EventID | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsDuplicateUser | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MappingDataSource | additional.fields.key/value.string_value |
| MappingDataSourceName | additional.fields.key/value.string_value |
| MappingDataSourceType | additional.fields.key/value.string_value |
| MappingTimeout | additional.fields.key/value.string_value |
| MFAFactorType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SourceIP | principal.ip |
| SourcePort | principal.port |
| Subtype | metadata.product_event_type |
| Tag | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| UGFlags | additional.fields.key/value.string_value |
| User | target.user.userid |
| UserGroupFound | additional.fields.key/value.string_value |
| UserIdentifiedBySource | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
HIP 일치
다음 표에는 HIP 일치 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| ConfigVersion | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EndpointDeviceName | principal.asset.hostname |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| HipMatchName | target.resource.attribute.labels |
| HipMatchType | target.resource.attribute.labels |
| HostID | principal.asset.asset_id |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | metadata.product_event_type |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Source | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceIP | principal.ip |
| SourceIPv6 | principal.ip |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| TimestampDeviceIdentification | principal.asset.first_seen_time |
| UUID | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
IP 태그
다음 표에는 IP 태그 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| ConfigVersion | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EventID | additional.fields.key/value.string_value |
| IPSubnetRange | network.ip_subnet_range |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSetting | target.resource.attribute.labels |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MappingDataSource | additional.fields.key/value.string_value |
| MappingDataSourceSubType | additional.fields.key/value.string_value |
| MappingDataSourceType | additional.fields.key/value.string_value |
| MappingTimeout | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| RuleMatched | security_result.rule_name |
| RuleMatchedUUID | security_result.rule_id |
| SequenceNo | metadata.product_log_id |
| SourceIP | principal.ip |
| Subtype | metadata.product_event_type |
| TagName | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
복호화
다음 표에는 복호화 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| CertificateFlags | additional.fields.key/value.string_value |
| CertificateSerial | network.tls.server.certificate.serial |
| CertificateSize | additional.fields.key/value.string_value |
| CertificateVersion | network.tls.server.certificate.version |
| ChainStatus | additional.fields.key/value.string_value |
| ApplicationCharacteristics | additional.fields.key/value.string_value |
| ClientToFirewall | additional.fields.key/value.string_value |
| CommonName | additional.fields.key/value.string_value |
| CommonNameLength | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| Cpadding | additional.fields.key/value.string_value |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| Domain | target.hostname |
| EllipticCurve | network.tls.curve |
| ErrorIndex | additional.fields.key/value.string_value |
| ErrorMessage | additional.fields.key/value.string_value |
| Fingerprint | network.tls.server.certificate.md5/sha1/sha256 |
| FirewallToClient | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsCertECDSA | additional.fields.key/value.string_value |
| IsCertRSA | additional.fields.key/value.string_value |
| IsCertCNTruncated | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| IsForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsIssuerCNTruncated | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| IsNAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| PacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsResumeSession | additional.fields.key/value.string_value |
| IsRootCNTruncated | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSNITruncated | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| IssuerCommonName | network.tls.server.certificate.issuer |
| IssuerNameLength | additional.fields.key/value.string_value |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| TimeNotAfter | additional.fields.key/value.string_value |
| TimeNotBefore | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| Padding | additional.fields.key/value.string_value |
| Padding3 | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| PolicyName | additional.fields.key/value.string_value |
| Protocol | network.ip_protocol |
| ProxyType | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| RootCommonName | additional.fields.key/value.string_value |
| RootCNLength | additional.fields.key/value.string_value |
| RootStatus | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SessionID | network.session_id |
| ServerNameIndication | network.tls.client.server_name |
| SNILength | additional.fields.key/value.string_value |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeReceivedManagementPlane | additional.fields.key/value.string_value |
| TLSAuth | additional.fields.key/value.string_value |
| TLSEncryptionAlgorithm | additional.fields.key/value.string_value |
| TLSKeyExchange | additional.fields.key/value.string_value |
| TLSVersion | network.tls.version |
| ToZone | additional.fields.key/value.string_value |
| Tpadding | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| Vpadding | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
터널
다음 표에는 터널 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AccessPointName | additional.fields.key/value.string_value |
| Action | security_result.action |
| ActionSource | additional.fields.key/value.string_value |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| BytesReceived | network.received_bytes |
| BytesSent | network.sent_bytes |
| Bytes | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| LoggingServiceID | additional.fields.key/value.string_value |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MobileAreaCode | additional.fields.key/value.string_value |
| MobileBaseStationCode | additional.fields.key/value.string_value |
| MobileCountryCode | additional.fields.key/value.string_value |
| MobileIP | additional.fields.key/value.string_value |
| MobileNetworkCode | additional.fields.key/value.string_value |
| MobileSubscriberISDN | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceDifferentiator | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsDroppedMax | additional.fields.key/value.string_value |
| PacketsDroppedStrict | additional.fields.key/value.string_value |
| PacketsDroppedTunnel | additional.fields.key/value.string_value |
| PacketsDroppedProtocol | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| ProtocolDataUnitsessionID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| RadioAccessTechnology | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionStartTime | additional.fields.key/value.string_value |
| SessionTracker | additional.fields.key/value.string_value |
| Severity | security_result.severity |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| StandardPortsOfApp | additional.fields.key/value.string_value |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| SessionDuration | network.session_duration |
| Tunnel | additional.fields.key/value.string_value |
| TunnelCauseCode | additional.fields.key/value.string_value |
| TunnelEndpointID1 | additional.fields.key/value.string_value |
| TunnelEndpointID2 | additional.fields.key/value.string_value |
| TunnelEventCode | additional.fields.key/value.string_value |
| TunnelEventType | additional.fields.key/value.string_value |
| TunnelInspectionRule | additional.fields.key/value.string_value |
| TunnelInterface | additional.fields.key/value.string_value |
| TunnelMessageType | additional.fields.key/value.string_value |
| TunnelRemoteIMSIID | additional.fields.key/value.string_value |
| TunnelRemoteUserIP | principal.ip |
| TunnelSessionsClosed | additional.fields.key/value.string_value |
| TunnelSessionsCreated | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLCategory | target.url_metadata.categories |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
인증
다음 표에는 인증 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AuthenticationDescription | security_result.description |
| AuthEvent | metadata.description |
| AuthFactorNo | security_result.detection_fields.key/value |
| AuthenticationPolicy | security_result.detection_fields.key/value |
| AuthenticationProtocol | additional.fields.key/value.string_value |
| AuthServerProfile | additional.fields.key/value.string_value |
| AuthenticatedUserDomain | target.administrative_domain |
| AuthenticatedUserName | target.user.userid |
| AuthenticatedUserUUID | target.user.product_object_id |
| ClientType | additional.fields.key/value.string_value |
| ClientTypeName | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| Location | target.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogType | additional.fields.key/value.string_value |
| MFAAuthenticationID | additional.fields.key/value.string_value |
| MFAVendor | additional.fields.key/value.string_value |
| NormalizeUser | target.user.user_display_name |
| Object | target.resource.name |
| RuleMatched | security_result.rule_name |
| RuleMatchedUUID | security_result.rule_id |
| AuthCacheServiceRegion | additional.fields.key/value.string_value |
| SessionID | network.session_id |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceIP | principal.ip |
| TimeGenerated | metadata.event_timestamp |
| User | target.user.userid |
| UserAgentString | network.http.user_agent |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Subtype | metadata.product_event_type |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
URL
다음 표에는 URL 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| CloudHostname | additional.fields.key/value.string_value |
| CloudReportID | security_result.detection_fields.key/value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentType | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DirectionOfAttack | security_result.detection_fields.key/value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| FileURL | target.url |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HostID | principal.asset.asset_id |
| HTTP2Connection | network.application_protocol_version |
| HTTPHeaders | additional.fields.key/value.string_value |
| HTTPMethod | network.http.method |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| InlineMLVerdict | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| Packet | additional.fields.key/value.string_value |
| PacketID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| Referer | network.http.referral_url |
| HTTPRefererFQDN | additional.fields.key/value.string_value |
| HTTPRefererPort | additional.fields.key/value.string_value |
| HTTPRefererProtocol | additional.fields.key/value.string_value |
| HTTPRefererURLPath | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionID | network.session_id |
| Severity | security_result.severity |
| SigFlags | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URL | target.url_metadata.URL |
| URLCategory | target.url_metadata.categories |
| URLCategoryList | additional.fields.key/value.string_value |
| URLDomain | target.domain.name |
| URLCounter | additional.fields.key/value.string_value |
| UserAgent | network.http.user_agent |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-For | additional.fields.key/value.string_value |
| X-Forwarded-ForIP | principal.ip |
GlobalProtect
다음 표에는 GlobalProtect 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AttemptedGateways | additional.fields.key/value.string_value |
| AuthMethod | extensions.auth.auth_details |
| ConnectionMethod | additional.fields.key/value.string_value |
| ConnectionErrorID | additional.fields.key/value.string_value |
| ConnectionError | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| EndpointDeviceName | principal.asset.hostname |
| GlobalProtectClientVersion | additional.fields.key/value.string_value |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointSN | principal.asset.hardware.serial_number |
| EventIDValue | additional.fields.key/value.string_value |
| Gateway | target.resource.name |
| GatewayPriority | additional.fields.key/value.string_value |
| GatewaySelectionType | additional.fields.key/value.string_value |
| GlobalProtectGatewayLocation | target.location.country_or_region |
| HostID | principal.asset.asset_id |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LoginDuration | network.session_duration |
| Description | security_result.description |
| Portal | target.hostname |
| PrivateIPv4 | principal.ip |
| PrivateIPv6 | principal.ip |
| ProjectName | additional.fields.key/value.string_value |
| PublicIPv4 | principal.nat_ip |
| PublicIPv6 | principal.nat_ip |
| QuarantineReason | security_result.summary |
| SequenceNo | metadata.product_log_id |
| SourceRegion | principal.location.country_or_region |
| SourceUserName | principal.user.user_display_name |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SSLResponseTime | additional.fields.key/value.string_value |
| Stage | additional.fields.key/value.string_value |
| EventStatus | additional.fields.key/value.string_value |
| LogSubtype | metadata.product_event_type |
| TunnelType | additional.fields.key/value.string_value |
| VirtualSystem | intermediary.asset.attribute.labels |
| VirtualSystemName | intermediary.asset.attribute.labels |
| EndpointOSVersion | principal.platform_version |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | metadata.product_event_type |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualSystemID | intermediary.resource.product_object_id |
SCTP
다음 표에는 SCTP 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| AssocationEndReason | additional.fields.key/value.string_value |
| ChunksReceived | additional.fields.key/value.string_value |
| ChunksSent | additional.fields.key/value.string_value |
| ChunksTotal | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceClass | target.asset.category |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationIP | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DiamAppID | additional.fields.key/value.string_value |
| DiamAvpCode | additional.fields.key/value.string_value |
| DiameterCommandCode | additional.fields.key/value.string_value |
| DiameterRequestFlag | additional.fields.key/value.string_value |
| DeviceName | principal.asset.hostname |
| SCTPEventType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLFiltering | additional.fields.key/value.string_value |
| IsWildfire | additional.fields.key/value.string_value |
| LogAction | additional.fields.key/value.string_value |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MapAppCode | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PayloadProtocolID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SccpCallingGt | additional.fields.key/value.string_value |
| SccpCallingSSN | additional.fields.key/value.string_value |
| SctpCauseCode | additional.fields.key/value.string_value |
| SctpChunkType | additional.fields.key/value.string_value |
| SctpFilter | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionTracker | additional.fields.key/value.string_value |
| Severity | security_result.severity |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceIP | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VerificationTag1 | additional.fields.key/value.string_value |
| VerificationTag2 | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
감사
다음 표에는 감사 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| EventCategory | network.http.method |
| EventDescription | metadata.description |
| EventDestinationURL | target.url |
| EventDestinationUserUserID | target.user.userid |
| DestinationVendor | additional.fields.key/value.string_value |
| EventDetails | additional.fields.key/value.string_value |
| EventID | metadata.product_log_id |
| EventName | additional.fields.key/value.string_value |
| EventResult | security_result.summary |
| EventSourceUserUserID | principal.user.userid |
| EventTime | metadata.event_timestamp |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| Subtype | metadata.product_event_type |
| TSGID | additional.fields.key/value.string_value |
| Vendor | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
필드 매핑 참조: 로그 유형과 UDM 이벤트 유형
다음 표에는 Palo Alto Networks Strata Logging Service 방화벽 로그 유형과 해당 UDM 이벤트 유형이 나와 있습니다.
| 로그 유형 | UDM 이벤트 유형 |
| 트래픽 | NETWORK_CONNECTION |
| 위협 | NETWORK_CONNECTION |
| URL 필터링 | NETWORK_CONNECTION |
| 터널 | NETWORK_CONNECTION |
| 시스템 |
하위유형 값이 'dhcp'이면 NETWORK_DHCP가 설정됩니다. 하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged in'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged out'이면 USER_LOGOUT이 설정됩니다. 다른 하위유형 값에는 GENERIC_EVENT가 설정됩니다. |
| HIP 일치 | NETWORK_CONNECTION |
| IP 태그 | GENERIC_EVENT |
| User-ID | USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED
하위유형 값이 'login'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_UNCATEGORIZED가 설정됩니다. |
| 복호화 | NETWORK_CONNECTION |
| 인증 | STATUS_UNCATEGORIZED |
| Globalprotect | USER_LOGIN/USER_LOGOUT/USER_RESOURCE_ACCESS
하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_RESOURCE_ACCESS가 설정됩니다. |
| SCTP | NETWORK_CONNECTION |
| 감사 | NETWORK_CONNECTION |
다음 단계
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.