Palo Alto Networks 방화벽 로그 수집
이 문서에서는 두 가지 기본 배포 방법을 사용하여 Palo Alto Networks의 로그를 수집하도록 Google SecOps를 구성하는 방법을 설명합니다.
아래에서 아키텍처에 해당하는 섹션을 선택하세요.
- Palo Alto Networks Firewall
- 설명: PAN-OS 방화벽에서 직접 로그를 수집합니다.
- 수집 방법: Syslog를 사용하여 로그가 Google SecOps 포워더 또는 Bindplane 에이전트로 전송됩니다. Google SecOps 전달자가 지원 종료에 도달하고 올해 말에 지원 중단되므로 로그 전달에는 Bindplane 에이전트를 사용하세요.
- 지원되는 형식: CSV, CEF, LEEF
- Palo Alto Networks Firewall Strata 로깅 서비스
- 설명: 클라우드 기반 Strata Logging Service에서 로그를 수집합니다.
- 수집 방법: HTTPS 웹훅을 사용하여 로그가 Google SecOps로 직접 전달됩니다. 이 메서드에는 로컬 포워더가 필요하지 않습니다.
- 지원되는 형식: JSON
Palo Alto Networks Firewall
개요
이 문서에서는 Palo Alto Networks 방화벽 로그를 수집하도록 syslog 및 Google SecOps 전달자를 구성하는 방법을 설명합니다. 또한 Palo Alto Networks 방화벽 로그 필드가 Google SecOps 통합 데이터 모델 (UDM) 필드에 매핑되는 방식을 설명합니다. Google SecOps 데이터 수집에 대한 개요는 Google SecOps에 데이터 수집을 참고하세요. 수집 라벨은 원시 로그 데이터를 구조화된 UDM 형식으로 정규화하는 파서를 식별합니다. 이 문서의 정보는 PAN_FIREWALL 수집 라벨이 있는 파서에 적용됩니다.
시작하기 전에
- Palo Alto Networks 방화벽 제품이 올바르게 배포되고 구성되었는지 확인합니다. 자세한 설정 안내는 PAN-OS 문서를 참고하세요.
Palo Alto Networks 방화벽 로그를 수집하기 위해 배포된 구성요소를 이해하려면 배포 아키텍처를 검토합니다. 각 고객 배포는 이 표현과 다를 수 있고 더 복잡할 수 있습니다. 다음 다이어그램에서는 Palo Alto Networks 방화벽에서 syslog를 구성하고 Linux 서버에 Google SecOps 전달자를 설치하여 로그 데이터를 Google SecOps로 전달하는 방법을 보여줍니다. 파서는 쉼표로 구분된 값(CSV), 공통 이벤트 형식(CEF), 로그 이벤트 확장 형식(LEEF)으로 작성된 로그를 지원합니다.
Google SecOps 파서에서 지원하는 로그 형식과 PAN-OS 버전을 확인합니다. 다음 표에는 Google SecOps 파서에서 지원하는 로그 형식과 해당 PAN-OS 버전이 나와 있습니다.
로그 형식 PAN-OS 버전 CSV 10.1.3 CEF 10.0.0 LEEF 9.1.0 Google SecOps 파서에서 지원하는 Palo Alto Networks 방화벽 로그 유형을 확인합니다. Google SecOps 파서는 다음과 같은 Palo Alto Networks 방화벽 로그 유형을 지원합니다.
- 트래픽
- 위협
- WildFire 제출
- 터널 검사
- 구성
- 시스템
- HIP 일치
- IP-Tag
- User-ID
- 복호화
- 인증
- URL 필터링
- 데이터 필터링
- GlobalProtect
- 상관관계
- GTP
- SCTP
- 감사
Palo Alto Networks 방화벽 로그 유형에 대한 자세한 내용은 PAN-OS 로그 유형을 참조합니다.
배포 아키텍처의 모든 시스템이 UTC 시간대로 구성되었는지 확인합니다.
Palo Alto Networks 방화벽 파서를 사용하기 전에 이전 파서와 현재 Palo Alto Networks 방화벽 파서 간의 필드 매핑 변경사항을 검토합니다. 마이그레이션 과정에서 원본 필드를 사용하는 규칙, 검색, 대시보드 또는 기타 프로세스가 업데이트된 필드를 사용하는지 확인합니다.
예를 들어 이전 파서 버전에서
category로그 필드는security_result.descriptionUDM 필드에 매핑됩니다. 현재 Palo Alto Networks 방화벽 파서에서category로그 필드는security_result.category_detailsUDM 필드에 매핑됩니다. 현재 Palo Alto Networks 방화벽 파서로 마이그레이션하고 규칙에서category필드를 사용하는 경우 현재 파서의security_result.category_detailsUDM 필드를 사용하도록 규칙을 수정해야 합니다.
syslog 및 Google Security Operations 전달자 구성
syslog 및 Google SecOps 전달자를 구성하려면 다음 단계를 완료하세요.
- CSV 로그를 모니터링하려면 syslog 서버 프로필을 구성합니다. 자세한 내용은 시스템로그 서버 프로필 구성을 참조합니다. syslog 서버 프로필을 구성할 때 커스텀 로그 형식을 '기본값'으로 지정합니다.
- CEF 로그를 모니터링하려면 Palo Alto Networks 방화벽을 CEF 로그를 전달하도록 구성합니다. 자세한 내용은 PAN-OS CEF 통합 가이드 PDF를 다운로드하고 'CEF 이벤트 출력을 위한 Palo Alto Networks NGFW 구성' 섹션을 참조하세요.
- LEEF 로그를 모니터링하려면 시스템로그 서버 프로필을 구성합니다. 자세한 내용은 LEEF 형식의 커스텀 로그 전달을 참조하세요.
Google SecOps 전달자를 구성하여 로그를 Google Security Operations에 전송합니다. 자세한 내용은 Linux에서 전달자 설치 및 구성을 참조하세요. 다음은 Google SecOps 전달자 구성 예시입니다.
- syslog: common: enabled: true data_type: PAN_FIREWALL batch_n_seconds: 10 batch_n_bytes: 1048576 tcp_address: 0.0.0.0:10518 connection_timeout_sec: 60
PAN 방화벽에서 syslog 전달 구성
syslog 서버 프로필 만들기
- Palo Alto Networks 방화벽 관리 콘솔에 로그인합니다.
- Device(기기) > Server Profiles(서버 프로필) > Syslog(시스템 로그)로 이동합니다.
- 추가를 클릭하여 새 서버 프로필을 만듭니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 설명이 포함된 이름을 입력합니다 (예:
Google SecOps BindPlane). - 위치: 이 프로필을 사용할 수 있는 가상 시스템 (vsys) 또는 공유를 선택합니다.
- 이름: 설명이 포함된 이름을 입력합니다 (예:
- 서버 > 추가를 클릭하여 시스템 로그 서버를 구성합니다.
- 다음 서버 구성 세부정보를 제공합니다.
- 이름: 서버의 설명이 포함된 이름을 입력합니다 (예:
BindPlane Agent). - Syslog 서버: BindPlane 에이전트 IP 주소를 입력합니다.
- 전송: BindPlane 에이전트 구성에 따라 UDP 또는 TCP를 선택합니다 (UDP가 기본값).
- 포트: BindPlane 에이전트 포트 번호를 입력합니다 (예:
514). - 형식: 요구사항에 따라 BSD (기본값) 또는 IETF를 선택합니다.
- 기능: 필요에 따라 LOG_USER (기본값) 또는 다른 기능을 선택합니다.
- 이름: 서버의 설명이 포함된 이름을 입력합니다 (예:
- 확인을 클릭하여 시스템 로그 서버 프로필을 저장합니다.
선택사항: CEF 또는 LEEF의 맞춤 로그 형식 구성
CSV 대신 CEF (Common Event Format) 또는 LEEF (Log Event Extended Format) 로그가 필요한 경우 다음 단계를 따르세요.
- Syslog 서버 프로필에서 맞춤 로그 형식 탭을 선택합니다.
- 각 로그 유형 (구성, 시스템, 위협, 트래픽, URL, 데이터, WildFire, 터널, 인증, 사용자 ID, HIP 일치)의 맞춤 로그 형식을 구성합니다.
- CEF 형식 구성은 Palo Alto Networks CEF 구성 가이드를 참고하세요.
- 확인을 클릭하여 구성을 저장합니다.
로그 전달 프로필 만들기
- 객체 > 로그 전달로 이동합니다.
- 추가를 클릭하여 새 로그 전달 프로필을 만듭니다.
- 다음 구성 세부정보를 제공합니다.
- 이름: 프로필 이름을 입력합니다 (예:
Google SecOps Forwarding). 방화벽에서 새 보안 규칙 및 영역에 이 프로필을 자동으로 할당하려면default로 이름을 지정합니다.
- 이름: 프로필 이름을 입력합니다 (예:
- 전달할 각 로그 유형 (트래픽, 위협, WildFire 제출, URL 필터링, 데이터 필터링, 터널, 인증)에 대해 다음을 구성합니다.
- 해당 로그 유형 섹션에서 추가를 클릭합니다.
- Syslog: 만든 시스템로그 서버 프로필을 선택합니다 (예:
Google SecOps BindPlane). - 로그 심각도: 전달할 심각도 수준을 선택합니다 (예: 모두).
- 확인을 클릭하여 로그 전달 프로필을 저장합니다.
보안 정책에 로그 전달 프로필 적용
- 정책 > 보안으로 이동합니다.
- 로그 전달을 사용 설정할 보안 규칙을 선택합니다.
- 규칙을 클릭하여 수정합니다.
- 작업 탭으로 이동합니다.
- 로그 전달 메뉴에서 만든 로그 전달 프로필 (예:
Google SecOps Forwarding)을 선택합니다. - 확인을 클릭하여 보안 정책 구성을 저장합니다.
시스템 로그의 로그 설정 구성
- 기기 > 로그 설정으로 이동합니다.
- 각 로그 유형 (시스템, 구성, 사용자 ID, HIP 일치, Global Protect, IP 태그, SCTP) 및 심각도 수준에 대해 생성한 시스템 로그 서버 프로필을 선택합니다.
- 확인을 클릭하여 로그 설정을 저장합니다.
변경사항 커밋
- 방화벽 웹 인터페이스 상단에서 커밋을 클릭합니다.
- 커밋이 완료될 때까지 기다립니다.
- Google SecOps 콘솔에서 수신되는 Palo Alto Networks 방화벽 로그를 확인하여 로그가 Bindplane 에이전트로 전송되고 있는지 확인합니다.
Bindplane 에이전트를 사용하여 Google SecOps로 로그 전달
- Linux 가상 머신을 설치하고 설정합니다.
- 로그를 Google SecOps로 전달하도록 Linux에 Bindplane 에이전트를 설치하고 구성합니다. Bindplane 에이전트를 설치하고 구성하는 방법에 대한 자세한 내용은 Bindplane 에이전트 설치 및 구성 안내를 참고하세요.
피드를 만들 때 문제가 발생하면 Google SecOps 지원팀에 문의하세요.
지원되는 로그 형식
Palo Alto Networks 방화벽 파서는 LEEF, CEF, CSV 형식의 로그를 지원합니다.
지원되는 샘플 로그
LEEF
<14>Jan 22 02:20:19 device_host LEEF:1.0|Palo Alto Networks|PAN-OS Syslog Integration|10.2.12-h4|Microsoft MSOFFICE(52033)|ReceiveTime=2025/01/22 02:20:18|SerialNumber=01250100xxxx|cat=THREAT|Subtype=wildfire|devTime=Jan 22 2025 08:20:18 GMT|src=198.50.100.1|dst=198.50.100.2|srcPostNAT=198.50.100.3|dstPostNAT=198.50.100.4|RuleName=AZURE-US-NEW-CNF_Inbound_To_Azure-ALLOW|usrName=|SourceUser=|DestinationUser=|Application=smtp-base|VirtualSystem=vsys1|SourceZone=McD-Global-Zone|DestinationZone=Azure-Zone|IngressInterface=ae1.111|EgressInterface=ae2.409|LogForwardingProfile=Default-Traffic-Logging|SessionID=35331795|RepeatCount=1|srcPort=21578|dstPort=25|srcPostNATPort=0|dstPostNATPort=0|Flags=0x2000|proto=tcp|action=allow|Miscellaneous=\"......3...................xls\"|ThreatID=Microsoft MSOFFICE(52033)|URLCategory=malicious|sev=4|Severity=high|Direction=client-to-server|sequence=7462614601465681755|ActionFlags=0x8000000000000000|SourceLocation=198.50.100.1-198.50.100.255|DestinationLocation=United States|ContentType=|PCAP_ID=0|FileDigest=0ea04c99bf188c2e4207f60f92ca7c6f5088c7943ee63f45c50032bbd2bf7ea9|Cloud=demo.com|URLIndex=1|RequestMethod=|FileType=ms-office|Sender=sender@ab.myownpersonaldomain.com|Subject=\"............:.................................................................................-.........(Name)-2025-01-22...............:Y107202501220005, ............:........................, ...............:.........\"|Recipient=abc@demo.myownpersonaldomain.com|ReportID=117022282776|DeviceGroupHierarchyL1=143|DeviceGroupHierarchyL2=144|DeviceGroupHierarchyL3=39|DeviceGroupHierarchyL4=0|vSrcName=|DeviceName=device_host|SrcUUID=|DstUUID=|TunnelID=0|MonitorTag=|ParentSessionID=0|ParentStartTime=|TunnelType=N/A|ThreatCategory=N/A|ContentVer=WildFire-0CEF
14>1 2024-04-04T16:21:56+02:00 FW-PERIMETRAL-AVG-01 - - - - CEF:0|Palo Alto Networks|PAN-OS|10.1.10-h2|end|TRAFFIC|1|src=198.51.100.1 dst=198.51.100.2 srcTranslatedAddress=198.51.100.3 dstTranslatedAddress=198.51.100.4 rule=FW_USER_NATS2_APP suser= duser= app=bittorrent vs=vsys1 sz=INSIDE dz=EXTERNAL InboundInterface=ae2.2266 OutboundInterface=ae1 lp=log_forwarding sid=2935823 cnt=1 spt=6881 dpt=51413 srcTranslatedPort=0 dstTranslatedPort=0 flags=0x7a proto=udp act=allow tbytes=475 in=150 out=325 pkt=2 pktReceived=1 pktSent=1 start=Apr 04 2024 14:21:56 GMT stime=1206 urlcat=any externalId=externalId reason=aged-out DGl1=11 DGl2=161 DGl3=0 DGl4=0 VsysName=STONESOFT dvchost=FW-PERIMETRAL-AVG-01 cat=from-policy ActionFlags=0x8000000000000000 srcUUID= dstUUID= TunnelID=0 MonitorTag= ParentSessionID=0 ParentStartTime= TunnelType=N/A SCTPAssocID=0 SCTPChunks=0 SCTPChunkSent=0 SCTPChunksRcv=0 RuleUUID=746c3eb6-3d51-4679-8438-bd0e00e170a8 HTTP2Con=0 LinkChange=0 PolicyID= LinkDetail= SDWANCluster= SDWANDevice= SDWANClustype= SDWANSite= DynamicUsrgrp= XFFIP= srcDevCat= srcDevProf= srcDevModel= srcDevVendor= srcDevOS= srcDevOSv= srcHostname= srcMac= dstDevCat= dstDevProf= dstDevModel= dstDevVendor= dstDevOS= dstDevOSv= dstHostname= dstMac= ContainerName= PODNamespace= PODName= srcEDL= dstEDL= GPHostID= EPSerial= srcDAG= dstDAG= HASessionOwner= TimeHighRes=2024-04-04T16:21:56.250+02:00 ASServiceType= ASServiceDiff="CSV
1,2021/10/24 15:30:07,,CONFIG,0,2561,2021/10/24 15:30:07,198.51.100.0,,set,admin,Web,Succeeded, network virtual-router VR1,,VR1 { ecmp { algorithm { ip-modulo ; } } protocol { bgp { routing-options { graceful-restart { enable yes; } } enable no; } rip { enable no; } ospf { enable no; } ospfv3 { enable no; } } routing-table { ip { static-route { vr1-log { path-monitor { enable no; failure-condition any; hold-time 2; } nexthop { ip-address 198.51.100.0; } bfd { profile None; } interface ethernet1/1; metric 10; destination 0.0.0.0/0; route-table { unicast ; } } } } } interface [ ethernet1/1 ethernet1/2 ]; } ,7022390503849066572,0x0,0,0,0,0,,PA-VM,0,
필드 매핑 참조: 로그 필드에서 UDM 필드로
이 섹션에서는 파서가 Palo Alto Networks 방화벽 로그 필드를 각 로그 유형의 Google SecOps UDM 이벤트 필드에 매핑하는 방법을 설명합니다. Google SecOps 라벨 키는 Labels.key UDM 필드에 매핑된 키의 이름을 나타냅니다.
예를 들어 'Virtual System' 필드의 경우 필드 이름은 CEF 형식의 'cs3'이고 LEEF 형식의 'VirtualSystem'입니다. UDM 필드 'about.labels.key'에는 'vsys' 값이 포함되고 UDM 필드 'about.labels.value'에는 해당 필드의 값이 포함됩니다. 일부 CEF 또는 LEEF 필드 이름에는 CSV 필드 이름에 해당하는 이름이 없습니다. 이러한 경우 syslog 프로필의 맞춤 로그 형식에 자체 변수 이름을 추가하면 파서가 UDM 필드에 매핑하지 않습니다.
각 로그 유형에 대한 매핑 참조는 다음 섹션을 참조하세요.
시스템
다음 표에는 시스템 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number intermediary.asset.hardware.serial_number |
|
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type이 '%{type} - %{subtype}'으로 설정됩니다. | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type이 '%{type} - %{subtype}'으로 설정됩니다. | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
| 이벤트 ID(eventid) | cat | eventid | additional.fields.key 및 additional.fields.value.string_value | |
| 객체(object) | fname | 파일 이름 | 객체 | target.resource.name |
| 모듈(module) | flexString2 | 모듈 | module | additional.fields.key 및 additional.fields.value.string_value |
| 심각도(severity) | $number-of-severity(헤더) | 심각도 | security_result.severity 및 security_result.severity_details | |
| 설명(불확실) | msg | msg | metadata.description | |
| principal_user_userid(이 필드는 msg 필드에서 추출됨) | principal.user.userid | |||
| principal_ip3(이 필드는 msg 필드에서 추출됨) | principal.ip | |||
| 이유(이 필드는 msg 필드에서 추출됨) | security_result.description | |||
| server_address(이 필드는 msg 필드에서 추출됨) | target.ip | |||
| server_profile(이 필드는 msg 필드에서 추출됨) | additional.fields.key 및 additional.fields.value.string_value | |||
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
|
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname intermediary.hostname |
|
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value |
구성
다음 표에는 구성 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number intermediary.asset.hardware.serial_number |
|
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | metadata.product_event_type | ||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 호스트(host) | shost | src | principal.ip/hostname | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
| 명령어(cmd) | act | msg | cmd | principal.process.command_line |
| 관리자(admin) | duser | usrName | principal.user.userid | |
| 클라이언트(client) | destinationServiceName | 클라이언트 | principal.application | |
| 결과(result) | 서명 ID(Header)(reason) | 결과 | security_result.summary | |
| 구성 경로(path) | msg | ConfigurationPath | principal.process.command_line | |
| 변경 전 세부정보(before_change_detail) | cs1 | BeforeChangeDetail | before_change_detail | target.resource.attribute.labels.key/value |
| 변경 후 세부정보(after_change_detail) | cs2 | AfterChangeDetail | after_change_detail | target.resource.attribute.labels.key/value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
|
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname intermediary.hostname |
|
| 기기 그룹(dg_id) | PanOSFWDeviceGroup | dg_id | target.asset.attribute.labels.key/value | |
| 감사 의견(comment) | PanOSPolicyAuditComment | 댓글 | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | additional.fields.key 및 additional.fields.value.string_value | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
위협/WildFire
다음 표에는 위협/WildFire 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial #) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | cat/하위 유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙 이름(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser/usrName | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | target.application | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| URL/파일 이름(misc) | 요청 | 기타 | target.file.names (하위 유형이 'file', 'virus', 'wildfire-virus' 또는 'wildfire'인 경우 `misc` 필드가 target.file.names에 매핑됨) target.url(하위 유형이 'url'인 경우 `misc` 필드가 target.url 및 target.hostname에 매핑됨) |
|
| 위협/콘텐츠 이름(threatid) | cat | ThreatID | security_result.threat_name | |
| 카테고리(category) | cs2 | URLCategory | security_result.category_details | |
| 심각도(severity) | number-of-severity(헤더) | 심각도 | security_result.severity 및 security_result.severity_details | |
| 방향(direction) | flexString2 | 방향 | network.direction | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| 콘텐츠 유형(contenttype) | ContentType | contenttype | additional.fields.key 및 additional.fields.value.string_value | |
| PCAP ID(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key 및 additional.fields.value.string_value |
| 파일 다이제스트(filedigest) | fileHash | FileDigest | target.file.sha1/md5/sha256 | |
| 클라우드(cloud) | filePath | Cloud | 클라우드 | additional.fields.key 및 additional.fields.value.string_value |
| URL 색인(url_idx) | URLIndex | url_idx | additional.fields.key 및 additional.fields.value.string_value | |
| 사용자 에이전트(user_agent) | network.http.user_agent | |||
| 파일 형식(filetype) | fileType | FileType | target.file.mime_type | |
| X-Forwarded-For(xff) | principal.ip | |||
| 리퍼러(referer) | network.http.referral_url | |||
| 발신자(sender) | suid | 발신자 | network.email.from | |
| 제목(subject) | msg | 제목 | network.email.subject | |
| 수신자(recipient) | duid | 수신자 | network.email.to | |
| 보고서 ID(reportid) | oldFileId | ReportID | reportid | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 소스 VM UUID(src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id | |
| 대상 VM UUID(dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id | |
| HTTP Method(http_method) | RequestMethod | network.http.method | ||
| 터널 ID/IMSI(tunnel_id/imsi) | PanOSTunnelID | TunnelID | tunnel_id/imsi | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag/imei) | PanOSMonitorTag | MonitorTag | monitortag/imei | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 세션 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널 유형(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| 위협 카테고리(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| 콘텐츠 버전(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key 및 additional.fields.value.string_value |
| SCTP 연결 ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| 페이로드 프로토콜 ID(ppid) | PanOSPPID | ppid | additional.fields.key 및 additional.fields.value.string_value | |
| HTTP 헤더(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL 카테고리 목록(url_category_list) | PanOSURLCatList | url_category_list | additional.fields.key 및 additional.fields.value.string_value | |
| 규칙 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| HTTP/2 연결(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| 동적 사용자 그룹 이름(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| XFF 주소(xff_ip) | PanXFFIP | principal.ip | ||
| 소스 기기 카테고리(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanSrcDeviceProf | src_profile | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanSrcDeviceOS | src_osfamily | principal.platform | |
| 소스 기기 OS 버전(src_osversion) | PanSrcDeviceOSv | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanSrcHostname | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanSrcMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanDstDeviceProf | dst_profile | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanDstDeviceOS | dst_osfamily | target.platform | |
| 대상 기기 OS 버전(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanDstHostname | target.hostname | ||
| 대상 MAC 주소(dst_mac) | PanDstMac | target.mac | ||
| 컨테이너 ID(container_id) | PanContainerName | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| 포드 이름(pod_name) | PanPODName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanSrcEDL | src_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 대상 외부 동적 목록(dst_edl) | PanDstEDL | dst_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 호스트 ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| 사용자 기기 일련번호(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| 도메인 EDL(domain_edl) | PanDomainEDL | domain_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 동적 주소 그룹(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| 부분 해시(partial_hash) | PanPartialHash | partial_hash | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res timestamp) | PanTimeHighRes | high_res timestamp | additional.fields.key 및 additional.fields.value.string_value | |
| 이유(reason) | PanReasonFilteringAction | reason | security_result.summary | |
| 근거(justification) | PanJustification | justification | additional.fields.key 및 additional.fields.value.string_value | |
| 슬라이스 서비스 유형(nssai_sst) | PanASServiceType | nssai_sst | additional.fields.key 및 additional.fields.value.string_value | |
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 애플리케이션 (tunneled_app) | additional.fields.key 및 additional.fields.value.string_value | |||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) | intermediary.resource.name | |||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value |
트래픽
다음 표에는 트래픽 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat/유형 | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | 시작 | metadata.event_timestamp | ||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙 이름(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | target.application | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| 바이트(bytes) | flexNumber1 | totalBytes | 바이트 | additional.fields.key 및 additional.fields.value.string_value |
| 전송된 바이트(bytes_sent) | in | srcBytes | network.sent_bytes | |
| 수신 바이트(bytes_received) | out | dstBytes | network.received_bytes | |
| 패킷(packets) | cn2 | totalPackets | packets | additional.fields.key 및 additional.fields.value.string_value |
| 시작 시간(start) | StartTime | 시작 | additional.fields.key 및 additional.fields.value.string_value | |
| 경과 시간(elapsed) | cn3 | ElapsedTime | elapsed | network.session_duration.seconds |
| 카테고리(category) | cs2 | URLCategory | security_result.category / security_result.category_details | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| 전송된 패킷(pkts_sent) | PanOSPacketsSent | srcPackets | pkts_sent | network.sent_packets |
| 수신된 패킷(pkts_received) | PanOSPacketsReceived | dstPackets | pkts_received | network.received_packets |
| 세션 종료 이유(session_end_reason) | reason | SessionEndReason | security_result.summary | |
| 기기 그룹 계층 구조1(dg_hier_level_1 to dg_hier_level_4) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 작업 소스(action_source) | cat | ActionSource | action_source | additional.fields.key 및 additional.fields.value.string_value |
| 소스 VM UUID(src_uuid) | PanOSSrcUUID | SrcUUID | principal.asset.product_object_id | |
| 대상 VM UUID(dst_uuid) | PanOSDstUUID | DstUUID | target.asset.product_object_id | |
| 터널 ID/IMSI(tunnelid/imsi) | PanOSTunnelID | TunnelID | tunnelid/imsi | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag/imei) | PanOSMonitorTag | MonitorTag | monitortag/imei | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널 유형(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| SCTP 연결 ID(assoc_id) | PanOSSCTPAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| SCTP 청크(chunks) | PanOSSCTPChunks | chunks | additional.fields.key 및 additional.fields.value.string_value | |
| 전송된 SCTP 청크(chunks_sent) | PanOSSCTPChunkSent | chunks_sent | additional.fields.key 및 additional.fields.value.string_value | |
| 수신된 SCTP 청크(chunks_received) | PanOSSCTPChunksRcv | chunks_received | additional.fields.key 및 additional.fields.value.string_value | |
| 규칙 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| HTTP/2 연결(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| 앱 플랩 수(link_change_count) | PanLinkChange | link_change_count | additional.fields.key 및 additional.fields.value.string_value | |
| 정책 ID(policy_id) | PanPolicyID | policy_id | additional.fields.key 및 additional.fields.value.string_value | |
| 링크 스위치(link_switches) | PanLinkDetail | link_switches | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 클러스터(sdwan_cluster) | PanSDWANCluster | sdwan_cluster | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 기기 유형(sdwan_device_type) | PanSDWANDevice | sdwan_device_type | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 클러스터 유형(sdwan_cluster_type) | PanSDWANClustype | sdwan_cluster_type | additional.fields.key 및 additional.fields.value.string_value | |
| SD-WAN 사이트(sdwan_site) | PanSDWANSite | sdwan_site | additional.fields.key 및 additional.fields.value.string_value | |
| 동적 사용자 그룹 이름(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | additional.fields.key 및 additional.fields.value.string_value | |
| XFF 주소(xff_ip) | PanXFFIP | principal.ip | ||
| 소스 기기 카테고리(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanSrcDeviceProf | src_profile | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanSrcDeviceOS | principal.platform | ||
| 소스 기기 OS 버전(src_osversion) | PanSrcDeviceOSv | principal.asset.software.version | ||
| 소스 호스트 이름(src_host) | PanSrcHostname | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanSrcMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanDstDeviceProf | dst_profile | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanDstDeviceOS | dst_osfamily | target.platform | |
| 대상 기기 OS 버전(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanDstHostname | target.hostname | ||
| 대상 MAC 주소(dst_mac) | PanDstMac | target.mac | ||
| 컨테이너 ID(container_id) | PanContainerName | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| 포드 이름(pod_name) | PanPODName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanSrcEDL | src_edl | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanDstEDL | dst_edl | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 호스트 ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| 사용자 기기 일련번호(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| 소스 동적 주소 그룹(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| 세션 소유자(session_owner) | PanHASessionOwner | session_owner | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | PanTimeHighRes | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스 서비스 유형(nsdsai_sst) | PanASServiceType | nsdsai_sst | additional.fields.key 및 additional.fields.value.string_value | |
| 슬라이스의 차별화 요인(nsdsai_sd) | PanASServiceDiff | nsdsai_sd | additional.fields.key 및 additional.fields.value.string_value | |
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | security_result.severity | |||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
User-ID
다음 표에는 user-id 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 IP(ip) | src | src | principal.ip | |
| 사용자(user) | duser | usrName | target.user.userid
target.administrative_domain target.user.email_addresses |
|
| 데이터 소스 이름(datasourcename) | cs4 | DataSourceName | datasourcename | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 이벤트 ID(eventid) | EventID | eventid | additional.fields.key 및 additional.fields.value.string_value | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 제한 시간 기준(timeout) | cn3 | TimeoutThreshold | 제한 시간 | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(beginport) | spt | srcPort | principal.port | |
| 대상 포트(endport) | dpt | dstPort | target.port | |
| 데이터 소스(datasource) | cs5 | DataSource | datasource | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 유형(datasourcetype) | cs6 | DataSourceType | datasourcetype | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 가상 시스템 ID(vsys_id) | cn2 | VirtualSystemID | intermediary.resource.product_object_id | |
| 인수 유형(factortype) | cs1 | FactorType | factortype | additional.fields.key 및 additional.fields.value.string_value |
| 인수 완료 시간(factorcompletiontime) | End | FactorCompletionTime | factorcompletiontime | additional.fields.key 및 additional.fields.value.string_value |
| 인수 번호(factorno) | cn1 | FactorNumber | factorno | additional.fields.key 및 additional.fields.value.string_value |
| 사용자 그룹 플래그(ugflags) | PanOSUGFlags | ugflags | additional.fields.key 및 additional.fields.value.string_value | |
| 소스별 사용자(userbysource) | PanOSUserBySource | target.user.userid
target.administrative_domain target.user.email_addresses |
||
| 고해상도 타임스탬프(high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 원래 데이터 소스 (origindatasource) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) | principal.resource.name | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
HIP 일치
다음 표에는 HIP 일치 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number intermediary.asset.hardware.serial_number |
|
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | ||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | 시작 | startTime | metadata.event_timestamp | |
| 소스 사용자(srcuser) | suser | usrName | principal.user.userid | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
| 머신 이름(machinename) | shost | identHostName | principal.hostname | |
| 운영체제(os) | cs2 | OS | principal.asset.platform_software.platform | |
| 소스 주소(src) | src | identsrc | principal.ip | |
| HIP(matchname) | cat | HIP | matchname | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| HIP 유형(matchtype) | 기기 이벤트 클래스 ID(헤더) | HIPType | matchtype | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
|
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname intermediary.hostname |
|
| 가상 시스템 ID(vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id intermediary.resource.product_object_id |
|
| IPv6 시스템 주소(srcipv6) | c6a2 | srcipv6 | principal.asset.ip | |
| 호스트 ID(hostid) | PanOSHostID | principal.asset.asset_id | ||
| 사용자 기기 일련번호(serialnumber) | PanOSEndpointSerialNumber | principal.asset.hardware.serial_number | ||
| 기기 MAC 주소(mac) | PanOSEndpointMac | principal.asset.mac | ||
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 클러스터 이름 (cluster_name) | principal.resource.name | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
IP 태그
다음 표에는 IP 태그 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | target.asset.hardware.serial_number intermediary.asset.hardware.serial_number |
|
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | GenerateTime | metadata.event_timestamp | ||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
| 소스 IP(ip) | src | src | principal.ip | |
| 태그 이름(tag_name) | PanOSTagName | TagName | tag_name | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 이벤트 ID(event_id) | PanOSEventID | EventID | event_id | additional.fields.key 및 additional.fields.value.string_value |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 제한 시간(timeout) | PanOSTimeout | TimeoutThreshold | 제한 시간 | additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 이름(datasourcename) | PanOSDataSourceName | DataSourceName | datasourcename | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 유형(datasource_type) | PanOSDataSourceType | DataSource | datasource_type | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 데이터 소스 하위 유형(datasource_subtype) | PanOSDataSourceSubType | DataSourceType | datasource_subtype | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOsVsysName | vSrcName | target.asset.attribute.labels.key/value intermediary.asset.attribute.labels.key/value |
|
| 기기 이름(device_name) | dvchost | DeviceName | target.hostname intermediary.hostname |
|
| 가상 시스템 ID(vsys_id) | cn2 | VirtualSystemID | target.resource.product_object_id intermediary.resource.product_object_id |
|
| 고해상도 타임스탬프(high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 클러스터 이름 (cluster_name) | principal.resource.name |
복호화
다음 표에는 복호화 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
||
| 일련번호(serial) | PanOSDeviceSN | intermediary.asset.hardware.serial_number | ||
| 유형(type) | 유형(헤더) | metadata.product_event_type | ||
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | metadata.product_event_type | ||
| 구성 버전(config_ver) | PanOSConfigVersion | config_ver | additional.fields.key 및 additional.fields.value.string_value | |
| 생성 시간(time_generated) | PanOSLogTimeStamp | metadata.event_timestamp | ||
| 소스 주소(src) | src | principal.ip | ||
| 대상 주소(dst) | dst | target.ip | ||
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | principa.nat_ip | ||
| NAT 대상 IP(natdst) | destinationTranslatedAddress | target.nat_ip | ||
| 규칙(rule) | cs1 | security_result.rule_name | ||
| 소스 사용자(srcuser) | suser | principal.user.userid | ||
| 대상 사용자(dstuser) | duser | target.user.userid | ||
| 애플리케이션(앱) | 앱 | network.application_protocol | ||
| 가상 시스템(vsys) | cs3 | vsys | intermediary.asset.attribute.labels.key/value | |
| 소스 영역(from) | cs4 | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 영역(to) | cs5 | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 로그 작업(logset) | cs6 | logset | additional.fields.key 및 additional.fields.value.string_value | |
| 로깅된 시간(time_received) | PanOSTimeReceivedManagementPlane | - | ||
| 세션 ID(sessionid) | cn1 | network.session_id | ||
| 반복 횟수(repeatcnt) | PanOSCountOfRepeats/RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 포트(sport) | spt | principal.port | ||
| 대상 포트(dport) | dpt | target.port | ||
| NAT 소스 포트(natsport) | sourceTranslatedPort | principal.nat_port | ||
| NAT 대상 포트(natdport) | destinationTranslatedPort | target.nat_port | ||
| 플래그(flags) | flexString1 | flags | additional.fields.key 및 additional.fields.value.string_value | |
| IP 프로토콜(proto) | proto | network.ip_protocol | ||
| 작업(action) | act | security_result.action_details
security_result.action |
||
| 터널(tunnel) | PanOSTunnel | 터널 | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 VM UUID(src_uuid) | PanOSSourceUUID | principal.asset.product_object_id | ||
| 대상 VM UUID(dst_uuid) | PanOSDestinationUUID | target.asset.product_object_id | ||
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| 클라이언트와 방화벽 간 단계(hs_stage_c2f) | PanOSClientToFirewall | hs_stage_c2f | additional.fields.key 및 additional.fields.value.string_value | |
| 방화벽과 서버 간 단계(hs_stage_f2s) | PanOSFirewallToServer | hs_stage_f2s | additional.fields.key 및 additional.fields.value.string_value | |
| TLS 버전(tls_version) | PanOSTLSVersion | network.tls.version | ||
| 키 교환 알고리즘(tls_keyxchg) | PanOSTLSKeyExchange | tls_keyxchg | additional.fields.key 및 additional.fields.value.string_value | |
| 암호화 알고리즘(tls_enc) | PanOSTLSEncryptionAlgorithm | tls_enc | additional.fields.key 및 additional.fields.value.string_value | |
| 해시 알고리즘(tls_auth) | PanOSTLSAuth | tls_auth | additional.fields.key 및 additional.fields.value.string_value | |
| 정책 이름(tls_auth) | PanOSPolicyName | policy_name | additional.fields.key 및 additional.fields.value.string_value | |
| 타원 곡선(ec_curve) | PanOSEllipticCurve | network.tls.curve | ||
| 오류 색인(err_index) | PanOSErrorIndex | err_index | additional.fields.key 및 additional.fields.value.string_value | |
| 루트 상태(root_status) | PanOSRootStatus | root_status | additional.fields.key 및 additional.fields.value.string_value | |
| 체인 상태(chain_status) | PanOSChainStatus | chain_status | additional.fields.key 및 additional.fields.value.string_value | |
| 프록시 유형(proxy_type) | PanOSProxyType | proxy_type | additional.fields.key 및 additional.fields.value.string_value | |
| 인증서 일련번호(cert_serial) | PanOSCertificateSerial | network.tls.server.certificate.serial | ||
| 인증서 지문(fingerprint) | PanOSFingerprint | network.tls.server.certificate.md5/sha1/sha256 | ||
| 인증서 시작일(notbefore) | PanOSTimeNotBefore | network.tls.server.certificate.not_before | ||
| 인증서 종료일(notafter) | PanOSTimeNotAfter | network.tls.server.certificate.not_after | ||
| 인증서 버전(cert_ver) | PanOSCertificateVersion | network.tls.server.certificate.version | ||
| 인증서 크기(cert_size) | PanOSCertificateSize | cert_size | additional.fields.key 및 additional.fields.value.string_value | |
| 일반 이름 길이(cn_len) | PanOSCommonNameLength | cn_len | additional.fields.key 및 additional.fields.value.string_value | |
| 발급기관 일반 이름 길이(issuer_len) | PanOSIssuerNameLength | issuer_len | additional.fields.key 및 additional.fields.value.string_value | |
| 루트 일반 이름 길이(rootcn_len) | PanOSRootCNLength | rootcn_len | additional.fields.key 및 additional.fields.value.string_value | |
| SNI 길이(sni_len) | PanOSSNILength | sni_len | additional.fields.key 및 additional.fields.value.string_value | |
| 인증서 플래그(cert_flags) | PanOSCertificateFlags | cert_flags | additional.fields.key 및 additional.fields.value.string_value | |
| 주체 일반 이름(cn) | PanOSCommonName | cn | additional.fields.key 및 additional.fields.value.string_value | |
| 발급기관 일반 이름(issuer_cn) | PanOSIssuerCommonName | network.tls.server.certificate.issuer | ||
| 루트 일반 이름(root_cn) | PanOSRootCommonName | root_cn | additional.fields.key 및 additional.fields.value.string_value | |
| 서버 이름 표시
(sni) |
network.tls.client.server_name | |||
| 오류(error) | PanOSErrorMessage | 오류 | additional.fields.key 및 additional.fields.value.string_value | |
| 컨테이너 ID(container_id) | PanOSContainerID | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanOSContainerNameSpace | pod_namespace | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 포드 이름(pod_name) | PanOSContainerName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanOSSourceEDL | src_edl | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanOSDestinationEDL | dst_edl | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 동적 주소 그룹(src_dag) | PanOSSourceDynamicAddressGroup | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanOSDestinationDynamicAddressGroup | target.group.group_display_name | ||
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 기기 카테고리(src_category) | PanOSSourceDeviceCategory | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanOSSourceDeviceProfile | src_profile | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanOSSourceDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanOSSourceDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanOSSourceDeviceOSFamily | principal.platform | ||
| 소스 기기 OS 버전(src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanOSSourceDeviceHost | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanOSSourceDeviceMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanOSDestinationDeviceCategory | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanOSDestinationDeviceProfile | dst_profile | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanOSDestinationDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanOSDestinationDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanOSDestinationDeviceOSFamily | dst_osfamily | target.platform | |
| 대상 기기 OS 버전(dst_osversion) | PanOSDestinationDeviceOSVersion | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanOSDestinationDeviceHost | target.hostname | ||
| 대상 MAC 주소(dst_mac) | PanOSDestinationDeviceMac | target.mac | ||
| 시퀀스 번호(seqno) | PanOSLogTypeSeqNo | metadata.product_log_id | ||
| 작업 플래그(actionflags) | PanOSActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_1) | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_2) | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_3) | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value | |
| 기기 그룹 계층 구조(dg_hier_level_4) | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value | |
| 가상 시스템 이름(vsys_name) | intermediary.asset.attribute.labels.key/value | |||
| 기기 이름(device_name) | intermediary.hostname | |||
| 가상 시스템 ID(vsys_id) | intermediary.resource.product_object_id | |||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | security_result.severity | |||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details |
터널
다음 표에는 터널 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙 이름(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser/usrName | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | network.application_protocol | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 위치(srcloc) | principal.location.country_or_region | |||
| 대상 위치(dstloc) | target.location.country_or_region | |||
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 터널 ID(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널 유형(tunnel) | cs2 | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| 바이트(bytes) | flexNumber1 | totalBytes | 바이트 | additional.fields.key 및 additional.fields.value.string_value |
| 전송된 바이트(bytes_sent) | in | srcBytes | network.sent_bytes | |
| 수신 바이트(bytes_received) | out | dstBytes | network.received_bytes | |
| 패킷(packets) | cn2 | totalPackets | packets | additional.fields.key 및 additional.fields.value.string_value |
| 전송된 패킷(pkts_sent) | PanOSPacketsSent | srcPackets | pkts_sent | network.sent_packets |
| 수신된 패킷(pkts_received) | PanOSPacketsReceived | dstPackets | pkts_received | network.received_packets |
| 최대 캡슐화(max_encap) | flexNumber2 | MaximumEncapsulation | max_encap | additional.fields.key 및 additional.fields.value.string_value |
| 알 수 없는 프로토콜(unknown_proto) | cfp1 | 알 수 없는 프로토콜 | unknown_proto | additional.fields.key 및 additional.fields.value.string_value |
| 엄격한 검사(strict_check) | cfp2 | StrictChecking | strict_check | additional.fields.key 및 additional.fields.value.string_value |
| 터널 조각(tunnel_fragment) | PanOSTunnelFragment | TunnelFragment | tunnel_fragment | additional.fields.key 및 additional.fields.value.string_value |
| 생성된 세션(sessions_created) | cfp3 | SessionsCreated | sessions_created | additional.fields.key 및 additional.fields.value.string_value |
| 종료된 세션(sessions_closed) | cfp4 | SessionsClosed | sessions_closed | additional.fields.key 및 additional.fields.value.string_value |
| 세션 종료 이유(session_end_reason) | reason | SessionEndReason | security_result.summary | |
| 작업 소스(action_source) | cat | ActionSource | action_source | additional.fields.key 및 additional.fields.value.string_value |
| 시작 시간(start) | startTime | 시작 | additional.fields.key 및 additional.fields.value.string_value | |
| 경과 시간(elapsed) | cn3 | ElapsedTime | elapsed | network.session_duration.seconds |
| 터널 검사 규칙(tunnel_insp_rule) | PanOSTunneInspectionRule | security_result.rule_name = "Tunnel Inspection Rule: %{PanOSTunnelInspectionRule}" | ||
| 원격 사용자 IP(remote_user_ip) | PanOSRmtUserIP | principal.ip | ||
| 원격 사용자 ID(remote_user_id) | PanOSRmtUserID | remote_user_id | principal.user.userid | |
| 보안 규칙 UUID(rule_uuid) | PanOSRuleUUID | security_result.rule_id | ||
| PCAP ID(pcap_id) | PanOSPcapID | pcap_id | additional.fields.key 및 additional.fields.value.string_value | |
| 동적 사용자 그룹 이름(dynusergroup_name) | PanDynamicUsrgrp | principal.group.group_display_name | ||
| 소스 외부 동적 목록(src_edl) | PanOSSourceEDL | src_edl | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanOSDestinationEDL | dst_edl | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 고해상도 타임스탬프(high_res timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스의 차별화 요인(nssai_sd) | nssai_sd | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스 서비스 유형(nssai_sd) | nssai_sd1 | additional.fields.key 및 additional.fields.value.string_value | ||
| PDU 세션 ID(pdu_session_id) | pdu_session_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 애플리케이션 (tunneled_app) | additional.fields.key 및 additional.fields.value.string_value | |||
| 오프로드됨 (offloaded) | additional.fields.key 및 additional.fields.value.string_value | |||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) |
principal.resource.name |
|||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value |
인증
다음 표에는 인증 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 IP(ip) | src | src | principal.ip | |
| 사용자(user) | duser | usrName | target.user.userid | |
| 사용자 정규화(normalize_user) | cs2 | NormalizeUser | target.user.user_display_name | |
| 객체(object) | fname | ObjectName | 객체 | target.resource.name |
| 인증 정책(authpolicy) | cs4 | AuthPolicy | authpolicy | additional.fields.key 및 additional.fields.value.string_value |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 인증 ID(authid) | cn2 | AuthenticationID | authid | additional.fields.key 및 additional.fields.value.string_value |
| 공급업체(vendor) | flexString2 | 공급업체 | vendor | additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 서버 프로필(serverprofile) | cs1 | ServerProfile | serverprofile | additional.fields.key 및 additional.fields.value.string_value |
| 설명(desc) | PanOSDesc | AdditionalAuthInfo | security_result.description | |
| 클라이언트 유형(clienttype) | cs5 | ClientType | clienttype | additional.fields.key 및 additional.fields.value.string_value |
| 이벤트 유형(event) | msg | msg | extensions.auth.auth_details | |
| 인수 번호(factorno) | cn1 | FactorNumber | factorno | additional.fields.key 및 additional.fields.value.string_value |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| 기기 그룹 계층 구조(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| 가상 시스템 ID(vsys_id) | intermediary.resource.product_object_id | |||
| 인증 프로토콜(authproto) | authproto | additional.fields.key 및 additional.fields.value.string_value | ||
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID/RuleUUID | security_result.rule_id | ||
| 고해상도 타임스탬프(high_res _timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 기기 카테고리(src_category) | PanOSSourceDeviceCategory | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanOSSourceDeviceProfile | src_profile | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanOSSourceDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanOSSourceDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanOSSourceDeviceOSFamily | principal.platform |
||
| 소스 기기 OS 버전(src_osversion) | PanOSSourceDeviceOSVersion | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanOSSourceHostname | principal.hostname | ||
| 소스 MAC 주소(src_mac) | PanOSSourceMac | principal.asset.mac | ||
| 리전(region) | PanOSTrafficOriginRegion | principal.location.country_or_region | ||
| 사용자 에이전트(user_agent) | PanOSHTTPUserAgent | network.http.user_agent | ||
| 세션 ID(sessionid) | PanOSTrafficSessionID | network.session_id | ||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 클러스터 이름 (cluster_name) | principal.resource.name |
URL
다음 표에는 URL 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호 #(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간 | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | network.application_protocol | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 로깅 시간 | time_logged | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| URL/파일 이름(misc) | 기타 | target.file.names
target.url |
||
| 위협/콘텐츠 이름(threatid) | cat | ThreatID | security_result.threat_id | |
| 카테고리(category) | cs2 | URLCategory | 카테고리 | security_result.category_details |
| 심각도(severity) | 심각도 번호(헤더) | 심각도 | security_result.severity
security_result.severity_details |
|
| 방향(direction) | flexString2 | 방향 | network.direction | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| contenttype(contenttype) | requestContext | ContentType | contenttype | additional.fields.key 및 additional.fields.value.string_value |
| pcap_id(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key 및 additional.fields.value.string_value |
| filedigest(filedigest) | FileDigest | target.file.sha1/md5/sha256 | ||
| 클라우드(cloud) | Cloud | 클라우드 | additional.fields.key 및 additional.fields.value.string_value | |
| url_idx(url_idx) | URLIndex | url_idx | additional.fields.key 및 additional.fields.value.string_value | |
| user_agent(user_agent) | requestClientApplication | UserAgent | network.http.user_agent | |
| filetype(filetype) | target.file.mime_type | |||
| xff(xff) | PanOSXForwarderfor | identSrc | xff | principal.ip |
| 리퍼러(referer) | PanOSReferer | 리퍼러 | network.http.referral_url | |
| 발신자(sender) | network.email.from | |||
| 제목(subject) | 제목 | network.email.subject | ||
| 수신자(recipient) | network.email.to | |||
| reportid(reportid) | reportid | additional.fields.key 및 additional.fields.value.string_value | ||
| DG 계층 구조 수준 1(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 4(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| file_url(file_url) | target.url | |||
| 소스 VM UUID(src_uuid) | SrcUUID | principal.asset.product_object_id | ||
| 대상 VM UUID(dst_uuid) | DstUUID | target.asset.product_object_id | ||
| http_method(http_method) | requestMethod | RequestMethod | network.http.method | |
| 터널 ID/IMSI(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 세션 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| thr_category(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| contentver(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key 및 additional.fields.value.string_value |
| sig_flags(sig_flags) | sig_flags | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 연결 ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| 페이로드 프로토콜 ID(ppid) | PanOSPPID | ppid | additional.fields.key 및 additional.fields.value.string_value | |
| http_headers(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL 카테고리 목록(url_category_list) | PanOSURLCatList | url_category_list | additional.fields.key 및 additional.fields.value.string_value | |
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID | rule_uuid | security_result.rule_id | |
| HTTP/2 연결(http2_connection) | PanOSHTTP2Con | http2_connection | network.application_protocol_version | |
| dynusergroup_name(dynusergroup_name) | PanDynamicUsrgrp | dynusergroup_name | additional.fields.key 및 additional.fields.value.string_value | |
| XFF 주소(xff_ip) | PanXFFIP | principal.ip | ||
| 소스 기기 카테고리(src_category) | PanSrcDeviceCat | src_category | principal.asset.category | |
| 소스 기기 프로필(src_profile) | PanSrcDeviceProf | src_profile | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 소스 기기 모델(src_model) | PanSrcDeviceModel | src_model | principal.asset.hardware.model | |
| 소스 기기 공급업체(src_vendor) | PanSrcDeviceVendor | src_vendor | principal.asset.hardware.manufacturer | |
| 소스 기기 OS 제품군(src_osfamily) | PanSrcDeviceOS | principal.platform | ||
| 소스 기기 OS 버전(src_osversion) | PanSrcDeviceOSv | principal.platform_version | ||
| 소스 호스트 이름(src_host) | PanSrcHostname | src_host | principal.hostname | |
| 소스 Mac 주소(src_mac) | PanSrcMac | principal.mac | ||
| 대상 기기 카테고리(dst_category) | PanDstDeviceCat | dst_category | target.asset.category | |
| 대상 기기 프로필(dst_profile) | PanDstDeviceProf | dst_profile | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 기기 모델(dst_model) | PanDstDeviceModel | dst_model | target.asset.hardware.model | |
| 대상 기기 공급업체(dst_vendor) | PanDstDeviceVendor | dst_vendor | target.asset.hardware.manufacturer | |
| 대상 기기 OS 제품군(dst_osfamily) | PanDstDeviceOS | target.platform | ||
| 대상 기기 OS 버전(dst_osversion) | PanDstDeviceOSv | target.platform_version | ||
| 대상 호스트 이름(dst_host) | PanPODNamespace | target.hostname | ||
| 대상 Mac 주소(dst_mac) | PanDstMac | target.mac | ||
| 컨테이너 ID(container_id) | PanContainerName | container_id | intermediary.resource.product_object_id | |
| POD 네임스페이스(pod_namespace) | PanPODNamespace | pod_namespace | target.resource.attribute.labels.key/value | |
| 포드 이름(pod_name) | PanPODName | pod_name | target.resource.name | |
| 소스 외부 동적 목록(src_edl) | PanSrcEDL | src_edl | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 대상 외부 동적 목록(dst_edl) | PanDstEDL | dst_edl | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
|
| 호스트 ID(hostid) | PanGPHostID | hostid | principal.asset.asset_id | |
| 일련번호(serialnumber) | PanEPSerial | principal.asset.hardware.serial_number | ||
| domain_edl(domain_edl) | PanDomainEDL | domain_edl | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 동적 주소 그룹(src_dag) | PanSrcDAG | principal.group.group_display_name | ||
| 대상 동적 주소 그룹(dst_dag) | PanDstDAG | target.group.group_display_name | ||
| partial_hash(partial_hash) | PanPartialHash | partial_hash | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | PanTimeHighRes | additional.fields.key 및 additional.fields.value.string_value | ||
| 이유(reason) | PanReasonFilteringAction | reason | security_result.summary | |
| 근거(justification) | PanJustification | justification | additional.fields.key 및 additional.fields.value.string_value | |
| nssai_sst(nssai_sst) | PanASServiceType | nssai_sst | additional.fields.key 및 additional.fields.value.string_value | |
| 앱의 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 앱(tunneled_app) | tunneled_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 클라우드 보고 ID (cloud_reportid) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) |
principal.resource.name |
|||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value |
데이터
다음 표에는 데이터 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(cef-formatted-receive_time) | rt | devTime | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|
| 일련번호 #(serial) | deviceExternalId | SerialNumber | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | cat | metadata.product_event_type | |
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간 | metadata.event_timestamp | |||
| 소스 주소(src) | src | src | principal.ip | |
| 대상 주소(dst) | dst | dst | target.ip | |
| NAT 소스 IP(natsrc) | sourceTranslatedAddress | srcPostNAT | principal.nat_ip | |
| NAT 대상 IP(natdst) | destinationTranslatedAddress | dstPostNAT | target.nat_ip | |
| 규칙(rule) | cs1 | RuleName | security_result.rule_name | |
| 소스 사용자(srcuser) | suser | SourceUser | principal.user.userid | |
| 대상 사용자(dstuser) | duser | DestinationUser | target.user.userid | |
| 애플리케이션(앱) | 앱 | 애플리케이션 | network.application_protocol | |
| 가상 시스템(vsys) | cs3 | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value |
| 소스 영역(from) | cs4 | SourceZone | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 대상 영역(to) | cs5 | DestinationZone | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 인바운드 인터페이스(inbound_if) | deviceInboundInterface | IngressInterface | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 아웃바운드 인터페이스(outbound_if) | deviceOutboundInterface | EgressInterface | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
| 로그 작업(logset) | cs6 | LogForwardingProfile | logset | additional.fields.key 및 additional.fields.value.string_value |
| 로깅 시간 | time_logged | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | cn1 | SessionID | network.session_id | |
| 반복 횟수(repeatcnt) | cnt | RepeatCount | repeatcnt | additional.fields.key 및 additional.fields.value.string_value |
| 소스 포트(sport) | spt | srcPort | principal.port | |
| 대상 포트(dport) | dpt | dstPort | target.port | |
| NAT 소스 포트(natsport) | sourceTranslatedPort | srcPostNATPort | principal.nat_port | |
| NAT 대상 포트(natdport) | destinationTranslatedPort | dstPostNATPort | target.nat_port | |
| 플래그(flags) | flexString1 | 플래그 | flags | additional.fields.key 및 additional.fields.value.string_value |
| IP 프로토콜(proto) | proto | proto | network.ip_protocol | |
| 작업(action) | act | 작업 | security_result.action_details
security_result.action |
|
| URL/파일 이름(misc) | 기타 | target.file.names
target.url |
||
| 위협/콘텐츠 이름(threatid) | cat | ThreatID | security_result.threat_id | |
| 카테고리(category) | cs2 | URLCategory | 카테고리 | security_result.category_details |
| 심각도(severity) | 심각도 번호(헤더) | 심각도 | security_result.severity
security_result.severity_details |
|
| 방향(direction) | flexString2 | 방향 | network.direction | |
| 시퀀스 번호(seqno) | externalId | 시퀀스 | metadata.product_log_id | |
| 작업 플래그(actionflags) | PanOSActionFlags | ActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value |
| 소스 국가(srcloc) | SourceLocation | principal.location.country_or_region | ||
| 대상 국가(dstloc) | DestinationLocation | target.location.country_or_region | ||
| contenttype(contenttype) | ContentType | contenttype | additional.fields.key 및 additional.fields.value.string_value | |
| pcap_id(pcap_id) | fileId | PCAP_ID | pcap_id | additional.fields.key 및 additional.fields.value.string_value |
| filedigest(filedigest) | FileDigest | target.file.sha1/md5/sha256 | ||
| 클라우드(cloud) | Cloud | 클라우드 | additional.fields.key 및 additional.fields.value.string_value | |
| url_idx(url_idx) | URLIndex | url_idx | additional.fields.key 및 additional.fields.value.string_value | |
| user_agent(user_agent) | network.http.user_agent | |||
| filetype(filetype) | target.file.mime_type | |||
| xff(xff) | xff | principal.ip | ||
| 리퍼러(referer) | network.http.referral_url | |||
| 발신자(sender) | network.email.from | |||
| 제목(subject) | 제목 | network.email.subject | ||
| 수신자(recipient) | network.email.to | |||
| reportid(reportid) | reportid | additional.fields.key 및 additional.fields.value.string_value | ||
| DG 계층 구조 수준 1(dg_hier_level_1) | PanOSDGl1 | DeviceGroupHierarchyL1 | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 2(dg_hier_level_2) | PanOSDGl2 | DeviceGroupHierarchyL2 | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 3(dg_hier_level_3) | PanOSDGl3 | DeviceGroupHierarchyL3 | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value |
| DG 계층 구조 수준 4(dg_hier_level_4) | PanOSDGl4 | DeviceGroupHierarchyL4 | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value |
| 가상 시스템 이름(vsys_name) | PanOSVsysName | vSrcName | intermediary.asset.attribute.labels.key/value | |
| 기기 이름(device_name) | dvchost | DeviceName | intermediary.hostname | |
| file_url(file_url) | target.url | |||
| 소스 VM UUID(src_uuid) | SrcUUID | principal.asset.product_object_id | ||
| 대상 VM UUID(dst_uuid) | DstUUID | target.asset.product_object_id | ||
| http_method(http_method) | RequestMethod | network.http.method | ||
| 터널 ID/IMSI(tunnelid) | PanOSTunnelID | TunnelID | tunnelid | additional.fields.key 및 additional.fields.value.string_value |
| 모니터 태그/IMEI(monitortag) | PanOSMonitorTag | MonitorTag | monitortag | additional.fields.key 및 additional.fields.value.string_value |
| 상위 세션 ID(parent_session_id) | PanOSParentSessionID | ParentSessionID | parent_session_id | network.parent_session_id |
| 상위 세션 시작 시간(parent_start_time) | PanOSParentStartTime | ParentStartTime | parent_start_time | additional.fields.key 및 additional.fields.value.string_value |
| 터널(tunnel) | PanOSTunnelType | TunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value |
| thr_category(thr_category) | PanOSThreatCategory | ThreatCategory | thr_category | security_result.detection_fields.key/value |
| contentver(contentver) | PanOSContentVer | ContentVer | contentver | additional.fields.key 및 additional.fields.value.string_value |
| sig_flags(sig_flags) | sig_flags | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 연결 ID(assoc_id) | PanOSAssocID | assoc_id | additional.fields.key 및 additional.fields.value.string_value | |
| 페이로드 프로토콜 ID(ppid) | PanOSPPID | ppid | additional.fields.key 및 additional.fields.value.string_value | |
| http_headers(http_headers) | PanOSHTTPHeader | http_headers | target.url.last_http_response_headers | |
| URL 카테고리 목록(url_category_list) | url_category_list | additional.fields.key 및 additional.fields.value.string_value | ||
| 규칙의 UUID(rule_uuid) | PanOSRuleUUID | rule_uuid | security_result.rule_id | |
| HTTP/2 연결(http2_connection) | http2_connection | network.application_protocol_version | ||
| dynusergroup_name(dynusergroup_name) | dynusergroup_name | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| XFF 주소(xff_ip) | principal.ip | |||
| 소스 기기 카테고리(src_category) | src_category | principal.asset.category | ||
| 소스 기기 프로필(src_profile) | src_profile | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 소스 기기 모델(src_model) | src_model | principal.asset.hardware.model | ||
| 소스 기기 공급업체(src_vendor) | src_vendor | principal.asset.hardware.manufacturer | ||
| 소스 기기 OS 제품군(src_osfamily) | principal.platform | |||
| 소스 기기 OS 버전(src_osversion) | principal.platform_version | |||
| 소스 호스트 이름(src_host) | src_host | principal.hostname | ||
| 소스 Mac 주소(src_mac) | principal.mac | |||
| 대상 기기 카테고리(dst_category) | dst_category | target.asset.category | ||
| 대상 기기 프로필(dst_profile) | dst_profile | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 대상 기기 모델(dst_model) | dst_model | target.asset.hardware.model | ||
| 대상 기기 공급업체(dst_vendor) | dst_vendor | target.asset.hardware.manufacturer | ||
| 대상 기기 OS 제품군(dst_osfamily) | target.platform | |||
| 대상 기기 OS 버전(dst_osversion) | target.platform_version | |||
| 대상 호스트 이름(dst_host) | target.hostname | |||
| 대상 Mac 주소(dst_mac) | target.mac | |||
| 컨테이너 ID(container_id) | container_id | intermediary.resource.product_object_id | ||
| POD 네임스페이스(pod_namespace) | pod_namespace | target.resource.attribute.labels.key/value | ||
| 포드 이름(pod_name) | pod_name | target.resource.name | ||
| 소스 외부 동적 목록(src_edl) | src_edl | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 대상 외부 동적 목록(dst_edl) | dst_edl | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 호스트 ID(hostid) | hostid | principal.asset.asset_id | ||
| 일련번호(serialnumber) | principal.asset.hardware.serial_number | |||
| domain_edl(domain_edl) | domain_edl | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 동적 주소 그룹(src_dag) | principal.group.group_display_name | |||
| 대상 동적 주소 그룹(dst_dag) | target.group.group_display_name | |||
| partial_hash(partial_hash) | partial_hash | additional.fields.key 및 additional.fields.value.string_value | ||
| 고해상도 타임스탬프(high_res_timestamp) | additional.fields.key 및 additional.fields.value.string_value | |||
| 이유(reason) | reason | security_result.summary | ||
| 근거(justification) | justification | additional.fields.key 및 additional.fields.value.string_value | ||
| nssai_sst(nssai_sst) | nssai_sst | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널링된 앱(tunneled_app) | tunneled_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱의 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 앱 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 클라우드 보고 ID (cloud_reportid) | additional.fields.key 및 additional.fields.value.string_value | |||
| 클러스터 이름 (cluster_name) | principal.resource.name | |||
| 흐름 유형 (flow_type) | additional.fields.key 및 additional.fields.value.string_value |
GlobalProtect
다음 표에는 GlobalProtect 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time) | rt | received_time | metadata.event_timestamp | |
| 일련번호 #(serial) | PanOSDeviceSN | intermediary_asset_hardware_serial_number | intermediary.asset.hardware.serial_number | |
| 유형(type) | 유형(헤더) | metadata.product_event_type | ||
| 위협/콘텐츠 유형(하위 유형) | 하위유형(헤더) | 하위 유형 | metadata.product_event_type | |
| 생성 시간(time_generated) | PanOSLogTimeStamp | generated_timestamp | metadata.event_timestamp | |
| 가상 시스템(vsys) | PanOSVirtualSystem | vsys | intermediary.asset.attribute.labels.key/value | |
| 이벤트 ID(eventid) | PanOSEventID | event_id | additional.fields.key 및 additional.fields.value.string_value | |
| 단계(stage) | PanOSStage | 각 단계에서 | additional.fields.key 및 additional.fields.value.string_value | |
| 인증 방식(auth_method) | PanOSAuthMethod | extension_auth_auth_details | extensions.auth.auth_details | |
| 터널 유형(tunnel_type) | PanOSTunnelType | 터널 | additional.fields.key 및 additional.fields.value.string_value | |
| 소스 사용자(srcuser) | PanOSSourceUserName | src_user | principal.user.email_address
principal.user.userid principal.administrative_domain |
|
| 소스 리전(srcregion) | PanOSSourceRegion | src_region | principal.location.country_or_region | |
| 머신 이름(machinename) | PanOSEndpointDeviceName | machine_name | principal.hostname | |
| 공개 IP(public_ip) | PanOSPublicIPv4 | principal.nat_ip | ||
| 공개 IPv6(public_ipv6) | PanOSPublicIPv6 | principal.nat_ip | ||
| 비공개 IP(private_ip) | PanOSPrivateIPv4 | principal.ip | ||
| 비공개 IPv6(private_ipv6) | PanOSPrivateIPv6 | principal.ip | ||
| 호스트 ID(hostid) | PanOSHostID | hostid | principal.asset.asset_id | |
| 일련번호(serialnumber) | PanOSDeviceSN | principal.asset.hardware.serial_number | ||
| 클라이언트 버전(client_ver) | PanOSGlobalProtectClientVersion | client_ver | additional.fields.key 및 additional.fields.value.string_value | |
| 클라이언트 OS(client_os) | PanOSEndpointOSType | principal.platform | ||
| 클라이언트 OS 버전(client_os) | PanOSEndpointOSVersion | principal.platform_version | ||
| 반복 횟수(repeatcnt) | PanOSCountOfRepeats | repeatcnt | additional.fields.key 및 additional.fields.value.string_value | |
| 이유(reason) | PanOSQuarantineReason | security_result.summary | ||
| 오류(error) | PanOSConnectionError | 오류 | security_result.description | |
| 설명(불확실) | PanOSDescription | security_result.description | ||
| 상태(status) | PanOSEventStatus | 상태 | additional.fields.key 및 additional.fields.value.string_value | |
| 위치(location) | PanOSGPGatewayLocation | target.location.country_or_region | ||
| 로그인 기간(login_duration) | PanOSLoginDuration | network.session_duration | ||
| 연결 메서드(connect_method) | PanOSConnectionMethod | connect_method | additional.fields.key 및 additional.fields.value.string_value | |
| 오류 코드(error_code) | PanOSConnectionErrorID | error_code | additional.fields.key 및 additional.fields.value.string_value | |
| 포털(portal)) | PanOSPortal | 포털 | additional.fields.key 및 additional.fields.value.string_value | |
| 시퀀스 번호(seqno) | PanOSSequenceNo | metadata.product_log_id | ||
| 작업 플래그(actionflags) | PanOSActionFlags | actionflags | additional.fields.key 및 additional.fields.value.string_value | |
| 고해상도 타임스탬프(high_res_timestamp) | PanOSTimeGeneratedHighResolution | additional.fields.key 및 additional.fields.value.string_value | ||
| 게이트웨이 선택 메서드(selection_type) | PanOSGatewaySelectionType | selection_type | additional.fields.key 및 additional.fields.value.string_value | |
| SSL 응답 시간(selection_type) | PanOSSSLResponseTime | response_time | additional.fields.key 및 additional.fields.value.string_value | |
| 게이트웨이 우선순위(priority) | PanOSGatewayPriority | 우선순위 | additional.fields.key 및 additional.fields.value.string_value | |
| 시도된 게이트웨이(attempted_gateways) | PanOSAttemptedGateways | attempted_gateways | additional.fields.key 및 additional.fields.value.string_value | |
| 게이트웨이 이름(gateway) | PanOSAttemptedGateways | 게이트웨이 | target.resource.name | |
| 기기 그룹 계층 구조(dg_hier_level_1) | dg_hier_level_1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조(dg_hier_level_2) | dg_hier_level_2 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조(dg_hier_level_3) | dg_hier_level_3 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조(dg_hier_level_4) | dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value | ||
| 가상 시스템 이름(vsys_name) | intermediary.asset.attribute.labels.key/value | |||
| 기기 이름(device_name) | intermediary.hostname | |||
| 가상 시스템 ID(vsys_id) | intermediary.resource.product_object_id | |||
| 심각도(severity) | number-of-severity(헤더) | security_result.severity 및 security_result.severity_details | ||
| 클러스터 이름 (cluster_name) | principal.resource.name |
상관관계
다음 표에는 상관관계 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | startTime | generated_timestamp | metadata.event_timestamp | |
| 소스 주소(src) | src | principal.ip | ||
| 소스 사용자(srcuser) | SourceUser/usrName | principal.user.userid | ||
| 가상 시스템(vsys) | VirtualSystem | vsys | intermediary.asset.attribute.labels.key/value | |
| 카테고리(category) | security_result.category_details | |||
| 심각도(severity) | 심각도 | security_result.severity 및 security_result.severity_details | ||
| 기기 그룹 계층 구조 수준 1 | DeviceGroupHierarchyL1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조 수준 2 | DeviceGroupHierarchyL2 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조 수준 3 | DeviceGroupHierarchyL3 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 그룹 계층 구조 수준 4 | DeviceGroupHierarchyL4 | additional.fields.key 및 additional.fields.value.string_value | ||
| 가상 시스템 이름(vsys_name) | vSrcName | intermediary.asset.attribute.labels.key/value | ||
| 기기 이름(device_name) | DeviceName | intermediary.hostname | ||
| 가상 시스템 ID(vsys_id) | VirtualSystemID | intermediary.resource.product_object_id | ||
| 객체 이름(objectname) | ObjectName | target.resource.name | ||
| 객체 ID(object_id) | ObjectID | target.resource.product_object_id | ||
| 증거 (evidence) | msg | security_result.summary |
GTP
다음 표에는 GTP 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | metadata.collected_timestamp,
metadata.event_timestamp('Generate Time'이 없는 경우) |
|||
| 일련번호(serial) | intermediary.asset.hardware.serial_number | |||
| 유형 (type) | metadata.product_event_type | |||
| 위협/콘텐츠 유형(하위 유형) | metadata.product_event_type | |||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | metadata.event_timestamp | |||
| 소스 주소(src) | principal.ip | |||
| 대상 주소(dst) | target.ip | |||
| 규칙 이름(rule) | security_result.rule_name | |||
| 애플리케이션 (앱) | network.application_protocol | |||
| 가상 시스템(vsys) | vsys | intermediary.asset.attribute.labels.key/value | ||
| 소스 영역(from) | 소스 | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 대상 영역(to) | ~ | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 인바운드 인터페이스(inbound_if) | inbound_if | principal.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 아웃바운드 인터페이스(outbound_if) | outbound_if | target.resource.attribute.labels.key/value additional.fields.key 및 additional.fields.value.string_value |
||
| 로그 작업(logset) | logset | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | network.session_id | |||
| 소스 포트(sport) | principal.port | |||
| 대상 포트(dport) | target.port | |||
| IP 프로토콜(proto) | network.ip_protocol | |||
| 작업(action) | security_result.action_details
security_result.action |
|||
| GTP 이벤트 유형 (event_type) | gtp_event_type | additional.fields.key 및 additional.fields.value.string_value | ||
| MSISDN (msisdn) | msisdn | additional.fields.key 및 additional.fields.value.string_value | ||
| 액세스 포인트 네임 (apn) | apn | additional.fields.key 및 additional.fields.value.string_value | ||
| 무선 액세스 기술 (rat) | 쥐 | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 메시지 유형 (msg_type) | gtp_msg_type | additional.fields.key 및 additional.fields.value.string_value | ||
| 종료 IP 주소 (end_ip_adr) | principal.ip | |||
| 터널 엔드포인트 식별자1 (teid1) | teid1 | additional.fields.key 및 additional.fields.value.string_value | ||
| 터널 엔드포인트 식별자2 (teid2) | teid2 | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 인터페이스 (gtp_interface) | gtp_interface | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 원인 (cause_code) | gtp_cause_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | security_result.severity 및 security_result.severity_details | |||
| 게재 네트워크 MCC (mcc) | mcc | additional.fields.key 및 additional.fields.value.string_value | ||
| 제공 네트워크 MNC (mnc) | mnc | additional.fields.key 및 additional.fields.value.string_value | ||
| 지역 번호 (area_code) | area_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 셀 ID (cell_id) | cell_id | additional.fields.key 및 additional.fields.value.string_value | ||
| GTP 이벤트 코드 (event_code) | event_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 위치(srcloc) | principal.location.country_or_region | |||
| 대상 위치(dstloc) | target.location.country_or_region | |||
| 터널 ID/IMSI (imsi) | tunnelid | additional.fields.key 및 additional.fields.value.string_value | ||
| 모니터 태그/IMEI (imei) | monitortag | additional.fields.key 및 additional.fields.value.string_value | ||
| 시작 시간(start) | 시작 | additional.fields.key 및 additional.fields.value.string_value | ||
| 경과 시간(elapsed) | network.session_duration.seconds | |||
| 터널 검사 규칙터널 (tunnel_insp_rule) | tunnel_insp_rule | security_result.detection_fields.key/value | ||
| 원격 사용자 IP(remote_user_ip) | principal.ip | |||
| 원격 사용자 ID(remote_user_id) | remote_user_id | principal.user.userid | ||
| 규칙의 UUID(rule_uuid) | security_result.rule_id | |||
| PCAP ID(pcap_id) | pcap_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 고해상도 타임스탬프(high_res_timestamp) | additional.fields.key 및 additional.fields.value.string_value | |||
| 슬라이스 서비스 유형(nsdsai_sst) | nsdsai_sst | additional.fields.key 및 additional.fields.value.string_value | ||
| 슬라이스의 차별화 요인(nsdsai_sd) | nsdsai_sd | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 하위 카테고리(subcategory_of_app) | subcategory_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 카테고리(category_of_app) | category_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 기술(technology_of_app) | technology_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 위험(risk_of_app) | risk_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 특성(characteristic_of_app) | characteristic_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 컨테이너(container_of_app) | container_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 SaaS(is_saas_of_app) | is_saas_of_app | additional.fields.key 및 additional.fields.value.string_value | ||
| 애플리케이션 허가 상태(sanctioned_state_of_app) | sanctioned_state_of_app | additional.fields.key 및 additional.fields.value.string_value |
SCTP
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 수신 시간(receive_time 또는 cef-formatted-receive_time) | receive_time 또는 cef-formatted-receive_time | metadata.collected_timestamp | ||
| 일련번호(serial) | serial | intermediary.asset.hardware.serial_number | ||
| 유형 (type) | 유형 | metadata.product_event_type | ||
| 생성 시간(time_generated 또는 cef-formatted-time_generated) | time_generated 또는 cef-formatted-time_generated | metadata.event_timestamp | ||
| 소스 주소(src) | src | principal.ip | ||
| 대상 주소(dst) | dst | target.ip | ||
| 규칙 이름(rule) | 규칙 | security_result.rule_name | ||
| 소스 영역(from) | 소스 | additional.fields.key 및 additional.fields.value.string_value | ||
| 대상 영역(to) | ~ | additional.fields.key 및 additional.fields.value.string_value | ||
| 인바운드 인터페이스(inbound_if) | inbound_if | additional.fields.key 및 additional.fields.value.string_value | ||
| 아웃바운드 인터페이스(outbound_if) | outbound_if | additional.fields.key 및 additional.fields.value.string_value | ||
| 로그 작업(logset) | logset | additional.fields.key 및 additional.fields.value.string_value | ||
| 세션 ID(sessionid) | sessionid | network.session_id | ||
| 반복 횟수(repeatcnt) | repeatcnt | additional.fields.key 및 additional.fields.value.string_value | ||
| 소스 포트(sport) | 스포츠 | principal.port | ||
| 대상 포트(dport) | dport | target.port | ||
| IP 프로토콜(proto) | proto | network.ip_protocol (enum) | ||
| 작업(action) | action | security_result.action_details security_result.action |
||
| 기기 그룹 계층 구조(dg_hier_level_1 to dg_hier_level_4) | dg_hier_level_1~dg_hier_level_4 | additional.fields.key 및 additional.fields.value.string_value | ||
| 기기 이름(device_name) | device_name | intermediary.hostname | ||
| 시퀀스 번호(seqno) | seqno | metadata.product_log_id | ||
| SCTP 연결 ID(assoc_id) | assoc_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 페이로드 프로토콜 ID(ppid) | ppid | additional.fields.key 및 additional.fields.value.string_value | ||
| 심각도(severity) | 줄이는 것을 | security_result.severity 및 security_result.severity_details | ||
| SCTP 청크 유형 (sctp_chunk_type) | sctp_chunk_type | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 이벤트 유형 (sctp_event_type) | sctp_event_type | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 확인 태그 1 (verif_tag_1) | verif_tag_1 | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 확인 태그 2 (verif_tag_2) | verif_tag_2 | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 원인 코드 (sctp_cause_code) | sctp_cause_code | additional.fields.key 및 additional.fields.value.string_value | ||
| Diameter 앱 ID (diam_app_id) | diam_app_id | additional.fields.key 및 additional.fields.value.string_value | ||
| 지름 명령어 코드 (diam_cmd_code) | diam_cmd_code | additional.fields.key 및 additional.fields.value.string_value | ||
| 지름 AVP 코드 (diam_avp_code) | diam_avp_code | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 스트림 ID (stream_id) | stream_id | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 연결 종료 이유 (assoc_end_reason) | assoc_end_reason | additional.fields.key 및 additional.fields.value.string_value | ||
| 작업 코드 (op_code) | op_code | additional.fields.key 및 additional.fields.value.string_value | ||
| SCCP 호출 당사자 SSN (sccp_calling_ssn) | sccp_calling_ssn | additional.fields.key 및 additional.fields.value.string_value | ||
| SCCP 호출 당사자 전역 제목 (sccp_calling_gt) | sccp_calling_gt | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 필터 (sctp_filter) | sctp_filter | additional.fields.key 및 additional.fields.value.string_value | ||
| SCTP 청크(chunks) | 청크 | additional.fields.key 및 additional.fields.value.string_value | ||
| 전송된 SCTP 청크(chunks_sent) | chunks_sent | additional.fields.key 및 additional.fields.value.string_value | ||
| 수신된 SCTP 청크(chunks_received) | chunks_received | additional.fields.key 및 additional.fields.value.string_value | ||
| 패킷(packets) | packets | additional.fields.key 및 additional.fields.value.string_value | ||
| 규칙의 UUID(rule_uuid) | rule_uuid | security_result.rule_id | ||
| 가상 시스템(vsys) | vsys | intermediary.asset.attribute.labels.key/value | ||
| 가상 시스템 이름(vsys_name) | vsys_name | intermediary.asset.attribute.labels.key/value | ||
| 전송된 패킷(pkts_sent) | pkts_sent | network.sent_packets | ||
| 수신된 패킷(pkts_received) | pkts_received | network.received_packets |
감사
| CSV 필드 | CEF 필드 | LEEF 필드 | Google Security Operations 라벨 키 | UDM 필드 |
|---|---|---|---|---|
| 생성 시간 | metadata.event_timestamp | |||
| 유형 | metadata.product_event_type | |||
| 콘텐츠 유형 (하위 유형) | metadata.product_event_type | |||
| 이벤트 ID | additional.fields.key 및 additional.fields.value.string_value | |||
| 객체 | principal.user.userid | |||
| 설명 | metadata.description | |||
| 상태 | additional.fields.key 및 additional.fields.value.string_value | |||
| 일련번호 | intermediary.asset.hardware.serial_number |
필드 매핑 참조: 로그 유형과 UDM 이벤트 유형
다음 표에는 Palo Alto Networks 방화벽 로그 유형과 해당 UDM 이벤트 유형이 나와 있습니다.
| 로그 유형 | UDM 이벤트 유형 |
| 트래픽 | NETWORK_CONNECTION |
| 위협 | NETWORK_CONNECTION |
| URL 필터링 | NETWORK_CONNECTION |
| WildFire | SCAN_UNCATEGORIZED
WildFire 제출 로그는 위협 로그 유형의 하위 유형이며 동일한 syslog 형식을 사용합니다. |
| 데이터 필터링 | NETWORK_UNCATEGORIZED |
| Globalprotect | USER_LOGIN/USER_LOGOUT/USER_RESOURCE_ACCESS
하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_RESOURCE_ACCESS가 설정됩니다. |
| 터널 | NETWORK_CONNECTION |
| GTP | NETWORK_CONNECTION |
| 구성 | SETTING_MODIFICATION/SETTING_CREATION/SETTING_DELETION/SETTING_UNCATEGORIZED
'명령어(cmd)' 필드의 값에 따라 UDM 이벤트 유형 매핑이 결정됩니다. cmd 필드 값이 추가 또는 복제이면 SETTING_CREATION이 설정됩니다. cmd 필드 값이 삭제이면 SETTING_DELETION이 설정됩니다. cmd 필드 값이 수정, 이동, 이름 변경, 설정, 커밋이면 SETTING_MODIFICATION이 설정됩니다. cmd 필드 값에 값이 없으면 SETTING_UNCATEGORIZED가 설정됩니다. |
| 시스템 |
하위유형 값이 'dhcp'이면 NETWORK_DHCP가 설정됩니다. 하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged in'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged out'이면 USER_LOGOUT이 설정됩니다. 다른 하위유형 값에는 GENERIC_EVENT가 설정됩니다. |
| HIP 일치 | NETWORK_CONNECTION |
| IP 태그 | GENERIC_EVENT |
| User-ID | USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED
하위유형 값이 'login'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_UNCATEGORIZED가 설정됩니다. |
| 복호화 | NETWORK_CONNECTION |
| 인증 | STATUS_UNCATEGORIZED |
| SCTP | NETWORK_CONNECTION |
| 감사 | GENERIC_EVENT |
Palo Alto Networks Firewall Strata 로깅 서비스
개요
Palo Alto Networks Strata Logging Service는 온프레미스, 가상 (프라이빗 클라우드 및 퍼블릭 클라우드) 방화벽, Prisma Access, Cortex XDR과 같은 클라우드 제공 서비스에 클라우드 기반의 중앙 집중식 로그 스토리지 및 집계를 제공합니다.Strata Logging Service는 안전하고 복원력이 있으며 내결함성이 있어 필요한 경우 로깅 데이터를 최신 상태로 유지하고 사용할 수 있도록 합니다. 로그 보관 요구사항을 충족하기 위해 로그 수집기를 계획하고 배포할 필요가 없는 확장 가능한 로깅 인프라를 제공합니다. 온프레미스 로그 수집기가 이미 있는 경우 새로운 Strata Logging Service가 기존 설정을 보완할 수 있습니다. 클라우드 기반 Strata Logging Service를 사용하여 기존 로그 수집 인프라를 보강하여 비즈니스 성장에 따라 운영 용량을 확장하거나 새 위치의 용량 요구사항을 충족할 수 있습니다.이 서비스를 사용하면 Palo Alto Networks에서 로깅 인프라의 지속적인 유지보수 및 모니터링을 처리하므로 비즈니스에 집중할 수 있습니다.
Strata Logging Service 파서에서 지원하는 로그 형식과 PAN-OS 버전을 확인합니다. 다음 표에는 Strata Logging Service 파서에서 지원하는 로그 형식과 해당 PAN-OS 버전이 나와 있습니다.
로그 형식 PAN-OS 버전 JSON 12.1 Google SecOps 파서에서 지원하는 Palo Alto Networks 방화벽 로그 유형을 확인합니다. Google SecOps 파서는 다음과 같은 Palo Alto Networks 방화벽 로그 유형을 지원합니다.
- 트래픽
- 위협
- 터널 검사
- 시스템
- HIP 일치
- IP-Tag
- User-ID
- 복호화
- 인증
- URL 필터링
- GlobalProtect
Strata 로깅 서비스 배포
- Palo Alto Networks 방화벽 제품이 올바르게 배포되고 구성되었는지 확인합니다. 자세한 설정 안내는 PAN-OS 문서를 참고한 후 이 배포 문서를 따라 Strata Logging Service로 로그를 전송하기 전에 Strata Logging Service 배포 필수사항을 확인하세요.
Strata Logging Service로 로그 전송 시작:
Strata Logging Service로 로그 전송을 시작하려면 다음 단계를 따르세요.
- 지원되는 PAN-OS 버전 설치
- Strata Logging Service 활성화: Strata Logging Service 활성화에는 방화벽이 Strata Logging Service에 안전하게 연결하는 데 필요한 인증서 프로비저닝이 포함됩니다.
- Panorama 유무에 관계없이 방화벽을 Strata Logging Service에 온보딩
자세한 온보딩 단계는 문서를 참고하세요.
Strata Logging Service에서 로그 전달
장기 저장, 보고 및 모니터링, 법적 및 규정 준수 요구사항을 충족하기 위해 Strata Logging Service가 로그를 Google Chronicle로 전달하도록 구성할 수 있습니다.
HTTPS 전달 방법을 사용하여 Strata Logging Service를 통해 로그를 전달합니다. 자세한 내용은 이 문서를 참고하세요.
지원되는 로그 형식
Palo Alto Networks Strata Logging Service 방화벽 파서는 JSON 형식의 로그를 지원합니다.
지원되는 샘플 로그
JSON
{"source": "Palo Alto Networks FLS LF", "host": "dummy-loghost", "time": "1730265996460", "event": {"TimeReceived": "2024-10-30T05:25:50.000000Z", "DeviceSN": "no-serial", "LogType": "TRAFFIC", "Subtype": "end", "ConfigVersion": "10.2", "TimeGenerated": "2024-10-30T05:25:40.000000Z", "SourceAddress": "198.51.100.6", "DestinationAddress": "198.51.100.6", "NATSource": "", "NATDestination": "", "Rule": "egress-dns-ping-traceroute", "SourceUser": null, "DestinationUser": null, "Application": "dns-base", "VirtualLocation": "vsys1", "FromZone": "VA8280-RN", "ToZone": "inter-fw", "InboundInterface": "tunnel.101", "OutboundInterface": "tunnel.4005", "LogSetting": "Cortex Data Lake", "SessionID": 754194, "RepeatCount": 1, "SourcePort": 53578, "DestinationPort": 53, "NATSourcePort": 0, "NATDestinationPort": 0, "Protocol": "udp", "Action": "allow", "Bytes": 214, "BytesSent": 72, "BytesReceived": 142, "PacketsTotal": 2, "SessionStartTime": "2024-10-30T05:25:10.000000Z", "SessionDuration": 0, "URLCategory": "any", "SequenceNo": 7382192512716388639, "SourceLocation": "198.51.100.6-198.51.255.255", "DestinationLocation": "198.51.100.6-198.51.255.255", "PacketsSent": 1, "PacketsReceived": 1, "SessionEndReason": "aged-out", "DGHierarchyLevel1": 65537, "DGHierarchyLevel2": 65538, "DGHierarchyLevel3": 65541, "DGHierarchyLevel4": 0, "VirtualSystemName": "", "DeviceName": "VA8280-RN", "ActionSource": "from-policy", "SourceUUID": null, "DestinationUUID": null, "IMSI": 0, "IMEI": null, "ParentSessionID": 0, "ParentStarttime": "1970-01-01T00:00:00.000000Z", "Tunnel": "N/A", "EndpointAssociationID": 72057594037927936, "ChunksTotal": 0, "ChunksSent": 0, "ChunksReceived": 0, "RuleUUID": "95cfc3cc-cb00-4758-af1d-de9ab5f07f97", "HTTP2Connection": 0, "LinkChangeCount": 0, "SDWANPolicyName": null, "LinkSwitches": null, "SDWANCluster": null, "SDWANDeviceType": null, "SDWANClusterType": null, "SDWANSite": null, "DynamicUserGroupName": null, "X-Forwarded-ForIP": null, "SourceDeviceCategory": null, "SourceDeviceProfile": null, "SourceDeviceModel": null, "SourceDeviceVendor": null, "SourceDeviceOSFamily": null, "SourceDeviceOSVersion": null, "SourceDeviceHost": null, "SourceDeviceMac": null, "DestinationDeviceCategory": null, "DestinationDeviceProfile": null, "DestinationDeviceModel": null, "DestinationDeviceVendor": null, "DestinationDeviceOSFamily": null, "DestinationDeviceOSVersion": null, "DestinationDeviceHost": null, "DestinationDeviceMac": null, "ContainerID": null, "ContainerNameSpace": null, "ContainerName": null, "SourceEDL": null, "DestinationEDL": null, "GPHostID": null, "EndpointSerialNumber": null, "SourceDynamicAddressGroup": null, "DestinationDynamicAddressGroup": null, "HASessionOwner": null, "TimeGeneratedHighResolution": "2024-10-30T05:25:41.009000Z", "NSSAINetworkSliceType": null, "NSSAINetworkSliceDifferentiator": null}}"
필드 매핑 참조: 로그 필드에서 UDM 필드로
이 섹션에서는 파서가 Palo Alto Networks Strata Logging Service 방화벽 로그 필드를 각 로그 유형의 Google UDM 이벤트 필드에 매핑하는 방법을 설명합니다.
각 로그 유형에 대한 매핑 참조는 다음 섹션을 참조하세요.
시스템
다음 표에는 시스템 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AgentContentVersion | additional.fields.key/value.string_value |
| AgentDataCollectionStatus | target.resource.attribute.labels |
| AgentID | target.resource.attribute.labels |
| AgentIsolationStatus | target.resource.attribute.labels |
| AgentStatus | target.resource.attribute.labels |
| AgentVersion | target.asset.software.version |
| ConfigVersion | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DeviceGroup | target.group.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EndpointCPUArchitecture | target.asset.hardware.cpu_platform |
| EndpointDeviceDomain | target.asset.administrative_domain |
| EndpointDeviceName | target.asset.hostname |
| EndpointIPaddress | target.asset.ip |
| VDIEndpoint | target.asset.attribute.labels |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointOSVersion | target.platform_version |
| AgentTimeZoneOffset | additional.fields.key/value.string_value |
| EndpointUserDomain | additional.fields.key/value.string_value |
| EndpointUserName | target.user.user_display_name |
| EndpointUserUUID | target.user.userid |
| EventComponent | additional.fields.key/value.string_value |
| EventDescription | metadata.description |
| EventName | additional.fields.key/value.string_value |
| EventTime | metadata.event_timestamp |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogCategory | security_result.category_details |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| LogSourceID | target.resource.attribute.labels |
| LogSourceName | target.resource.attribute.labels |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| LogTime | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Severity | security_result.severity |
| Subtype | metadata.product_event_type |
| Template | target.resource.attribute.labels |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
위협
다음 표에는 위협 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| ApplianceOrCloud | additional.fields.key/value.string_value |
| CloudHostname | additional.fields.key/value.string_value |
| CloudReportID | security_result.detection_fields.key/value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DirectionOfAttack | security_result.detection_fields.key/value |
| DomainEDL | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| FileName | target.file.names |
| FileHash | target.file.sha1 |
| FileType | additional.fields.key/value.string_value |
| FileURL | target.url |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HostID | principal.asset.asset_id |
| HTTP2Connection | network.application_protocol_version |
| HTTPMethod | network.http.method |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| LocalDeepLearningAnalyzed | additional.fields.key/value.string_value |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| PartialHash | additional.fields.key/value.string_value |
| PayloadProtocolID | additional.fields.key/value.string_value |
| Packet | additional.fields.key/value.string_value |
| PacketID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| RecipientEmail | target.user.email_addresses |
| ReportID | security_result.detection_fields.key/value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SenderEmail | principal.user.email_addresses |
| SequenceNo | metadata.product_log_id |
| SessionID | network.session_id |
| Severity | security_result.severity |
| SigFlags | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| EmailSubject | network.email.subject |
| ApplicationTechnology | additional.fields.key/value.string_value |
| ThreatCategory | security_result.detection_fields.key/value.key/value |
| ThreatID | security_result.threat_id |
| ThreatName | security_result.threat_name |
| ThreatNameFirewall | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLDomain | target.domain.name |
| URLCounter | additional.fields.key/value.string_value |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| Verdict | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-ForIP | principal.ip |
트래픽
다음 표에는 트래픽 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| ActionSource | additional.fields.key/value.string_value |
| AIFwdError | additional.fields.key/value.string_value |
| AITraffic | additional.fields.key/value.string_value |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| BytesReceived | network.received_bytes |
| BytesSent | network.sent_bytes |
| Bytes | additional.fields.key/value.string_value |
| ChunksReceived | additional.fields.key/value.string_value |
| ChunksSent | additional.fields.key/value.string_value |
| ChunksTotal | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| EndpointAssociationID | additional.fields.key/value.string_value |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HASessionOwner | additional.fields.key/value.string_value |
| GPHostID | additional.fields.key/value.string_value |
| HTTP2Connection | network.application_protocol_version |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsOffloaded | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| LinkChangeCount | additional.fields.key/value.string_value |
| LinkSwitches | additional.fields.key/value.string_value |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| SDWANPolicyName | additional.fields.key/value.string_value |
| Protocol | network.ip_protocol |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SDWANFECRatio | additional.fields.key/value.string_value |
| SDWANCluster | additional.fields.key/value.string_value |
| SDWANClusterType | additional.fields.key/value.string_value |
| SDWANDeviceType | additional.fields.key/value.string_value |
| SDWANSite | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionStartTime | additional.fields.key/value.string_value |
| SessionTracker | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| SessionDuration | network.session_duration |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLCategory | target.url_metadata.categories |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-ForIP | principal.ip |
User-ID
다음 표에는 User-Id 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AuthFactorNo | security_result.detection_fields.key/value |
| AuthenticatedUserDomain | target.user.administrative_domain |
| AuthenticatedUserName | target.user.userid |
| AuthenticatedUserUUID | target.user.product_object_id |
| ConfigVersion | additional.fields.key/value.string_value |
| CountofRepeats | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationPort | target.port |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EventID | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsDuplicateUser | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MappingDataSource | additional.fields.key/value.string_value |
| MappingDataSourceName | additional.fields.key/value.string_value |
| MappingDataSourceType | additional.fields.key/value.string_value |
| MappingTimeout | additional.fields.key/value.string_value |
| MFAFactorType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SourceIP | principal.ip |
| SourcePort | principal.port |
| Subtype | metadata.product_event_type |
| Tag | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| UGFlags | additional.fields.key/value.string_value |
| User | target.user.userid |
| UserGroupFound | additional.fields.key/value.string_value |
| UserIdentifiedBySource | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
HIP 일치
다음 표에는 HIP 일치 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| ConfigVersion | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EndpointDeviceName | principal.asset.hostname |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| HipMatchName | target.resource.attribute.labels |
| HipMatchType | target.resource.attribute.labels |
| HostID | principal.asset.asset_id |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | metadata.product_event_type |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Source | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceIP | principal.ip |
| SourceIPv6 | principal.ip |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| TimestampDeviceIdentification | principal.asset.first_seen_time |
| UUID | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
IP 태그
다음 표에는 IP 태그 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| ConfigVersion | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| TenantID | metadata.product_deployment_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| EventID | additional.fields.key/value.string_value |
| IPSubnetRange | network.ip_subnet_range |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSetting | target.resource.attribute.labels |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MappingDataSource | additional.fields.key/value.string_value |
| MappingDataSourceSubType | additional.fields.key/value.string_value |
| MappingDataSourceType | additional.fields.key/value.string_value |
| MappingTimeout | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| RuleMatched | security_result.rule_name |
| RuleMatchedUUID | security_result.rule_id |
| SequenceNo | metadata.product_log_id |
| SourceIP | principal.ip |
| Subtype | metadata.product_event_type |
| TagName | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | target.asset.attribute.labels |
| VirtualSystemID | target.resource.product_object_id |
| VirtualSystemName | target.asset.attribute.labels |
복호화
다음 표에는 복호화 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| CertificateFlags | additional.fields.key/value.string_value |
| CertificateSerial | network.tls.server.certificate.serial |
| CertificateSize | additional.fields.key/value.string_value |
| CertificateVersion | network.tls.server.certificate.version |
| ChainStatus | additional.fields.key/value.string_value |
| ApplicationCharacteristics | additional.fields.key/value.string_value |
| ClientToFirewall | additional.fields.key/value.string_value |
| CommonName | additional.fields.key/value.string_value |
| CommonNameLength | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| Cpadding | additional.fields.key/value.string_value |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| Domain | target.hostname |
| EllipticCurve | network.tls.curve |
| ErrorIndex | additional.fields.key/value.string_value |
| ErrorMessage | additional.fields.key/value.string_value |
| Fingerprint | network.tls.server.certificate.md5/sha1/sha256 |
| FirewallToClient | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsCertECDSA | additional.fields.key/value.string_value |
| IsCertRSA | additional.fields.key/value.string_value |
| IsCertCNTruncated | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| IsForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsIssuerCNTruncated | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| IsNAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| PacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsResumeSession | additional.fields.key/value.string_value |
| IsRootCNTruncated | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSNITruncated | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| IssuerCommonName | network.tls.server.certificate.issuer |
| IssuerNameLength | additional.fields.key/value.string_value |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| TimeNotAfter | additional.fields.key/value.string_value |
| TimeNotBefore | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| Padding | additional.fields.key/value.string_value |
| Padding3 | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| PolicyName | additional.fields.key/value.string_value |
| Protocol | network.ip_protocol |
| ProxyType | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| RootCommonName | additional.fields.key/value.string_value |
| RootCNLength | additional.fields.key/value.string_value |
| RootStatus | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SessionID | network.session_id |
| ServerNameIndication | network.tls.client.server_name |
| SNILength | additional.fields.key/value.string_value |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeReceivedManagementPlane | additional.fields.key/value.string_value |
| TLSAuth | additional.fields.key/value.string_value |
| TLSEncryptionAlgorithm | additional.fields.key/value.string_value |
| TLSKeyExchange | additional.fields.key/value.string_value |
| TLSVersion | network.tls.version |
| ToZone | additional.fields.key/value.string_value |
| Tpadding | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| Vpadding | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
터널
다음 표에는 터널 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AccessPointName | additional.fields.key/value.string_value |
| Action | security_result.action |
| ActionSource | additional.fields.key/value.string_value |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| BytesReceived | network.received_bytes |
| BytesSent | network.sent_bytes |
| Bytes | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| LoggingServiceID | additional.fields.key/value.string_value |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MobileAreaCode | additional.fields.key/value.string_value |
| MobileBaseStationCode | additional.fields.key/value.string_value |
| MobileCountryCode | additional.fields.key/value.string_value |
| MobileIP | additional.fields.key/value.string_value |
| MobileNetworkCode | additional.fields.key/value.string_value |
| MobileSubscriberISDN | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceDifferentiator | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsDroppedMax | additional.fields.key/value.string_value |
| PacketsDroppedStrict | additional.fields.key/value.string_value |
| PacketsDroppedTunnel | additional.fields.key/value.string_value |
| PacketsDroppedProtocol | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| ProtocolDataUnitsessionID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| RadioAccessTechnology | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionStartTime | additional.fields.key/value.string_value |
| SessionTracker | additional.fields.key/value.string_value |
| Severity | security_result.severity |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| StandardPortsOfApp | additional.fields.key/value.string_value |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| SessionDuration | network.session_duration |
| Tunnel | additional.fields.key/value.string_value |
| TunnelCauseCode | additional.fields.key/value.string_value |
| TunnelEndpointID1 | additional.fields.key/value.string_value |
| TunnelEndpointID2 | additional.fields.key/value.string_value |
| TunnelEventCode | additional.fields.key/value.string_value |
| TunnelEventType | additional.fields.key/value.string_value |
| TunnelInspectionRule | additional.fields.key/value.string_value |
| TunnelInterface | additional.fields.key/value.string_value |
| TunnelMessageType | additional.fields.key/value.string_value |
| TunnelRemoteIMSIID | additional.fields.key/value.string_value |
| TunnelRemoteUserIP | principal.ip |
| TunnelSessionsClosed | additional.fields.key/value.string_value |
| TunnelSessionsCreated | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URLCategory | target.url_metadata.categories |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
인증
다음 표에는 인증 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AuthenticationDescription | security_result.description |
| AuthEvent | metadata.description |
| AuthFactorNo | security_result.detection_fields.key/value |
| AuthenticationPolicy | security_result.detection_fields.key/value |
| AuthenticationProtocol | additional.fields.key/value.string_value |
| AuthServerProfile | additional.fields.key/value.string_value |
| AuthenticatedUserDomain | target.administrative_domain |
| AuthenticatedUserName | target.user.userid |
| AuthenticatedUserUUID | target.user.product_object_id |
| ClientType | additional.fields.key/value.string_value |
| ClientTypeName | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| Location | target.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogType | additional.fields.key/value.string_value |
| MFAAuthenticationID | additional.fields.key/value.string_value |
| MFAVendor | additional.fields.key/value.string_value |
| NormalizeUser | target.user.user_display_name |
| Object | target.resource.name |
| RuleMatched | security_result.rule_name |
| RuleMatchedUUID | security_result.rule_id |
| AuthCacheServiceRegion | additional.fields.key/value.string_value |
| SessionID | network.session_id |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceIP | principal.ip |
| TimeGenerated | metadata.event_timestamp |
| User | target.user.userid |
| UserAgentString | network.http.user_agent |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| Subtype | metadata.product_event_type |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
URL
다음 표에는 URL 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| ApplicationCategory | additional.fields.key/value.string_value |
| ApplicationSubcategory | additional.fields.key/value.string_value |
| CloudHostname | additional.fields.key/value.string_value |
| CloudReportID | security_result.detection_fields.key/value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ApplicationContainer | additional.fields.key/value.string_value |
| ContentType | additional.fields.key/value.string_value |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceCategory | target.asset.category |
| DestinationDeviceClass | additional.fields.key/value.string_value |
| DestinationDeviceHost | target.asset.hostname |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceOSFamily | additional.fields.key/value.string_value |
| DestinationDeviceOSVersion | target.platform_version |
| DestinationDeviceProfile | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationAddress | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DirectionOfAttack | security_result.detection_fields.key/value |
| DynamicUserGroupName | additional.fields.key/value.string_value |
| EndpointSerialNumber | principal.asset.hardware.serial_number |
| FileURL | target.url |
| FlowType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| HostID | principal.asset.asset_id |
| HTTP2Connection | network.application_protocol_version |
| HTTPHeaders | additional.fields.key/value.string_value |
| HTTPMethod | network.http.method |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| InlineMLVerdict | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecrypted | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| IsEncrypted | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsSaaSApplication | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLDenied | additional.fields.key/value.string_value |
| K8SClusterID | target.resource.attribute.labels |
| Location | observer.location.country_or_region |
| LogSetting | intermediary.resource.attribute.labels |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| IMEI | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| NonStandardDestinationPort | additional.fields.key/value.string_value |
| NSSAINetworkSliceType | additional.fields.key/value.string_value |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| ParentSessionID | network.parent_session_id |
| ParentStarttime | additional.fields.key/value.string_value |
| Packet | additional.fields.key/value.string_value |
| PacketID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| Referer | network.http.referral_url |
| HTTPRefererFQDN | additional.fields.key/value.string_value |
| HTTPRefererPort | additional.fields.key/value.string_value |
| HTTPRefererProtocol | additional.fields.key/value.string_value |
| HTTPRefererURLPath | additional.fields.key/value.string_value |
| ApplicationRisk | additional.fields.key/value.string_value |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SanctionedStateOfApp | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionID | network.session_id |
| Severity | security_result.severity |
| SigFlags | additional.fields.key/value.string_value |
| SourceDeviceCategory | principal.asset.category |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceHost | principal.hostname |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceOSFamily | additional.fields.key/value.string_value |
| SourceDeviceOSVersion | principal.platform_version |
| SourceDeviceProfile | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceAddress | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| ApplicationTechnology | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| TunneledApplication | additional.fields.key/value.string_value |
| IMSI | additional.fields.key/value.string_value |
| URL | target.url_metadata.URL |
| URLCategory | target.url_metadata.categories |
| URLCategoryList | additional.fields.key/value.string_value |
| URLDomain | target.domain.name |
| URLCounter | additional.fields.key/value.string_value |
| UserAgent | network.http.user_agent |
| Users | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
| X-Forwarded-For | additional.fields.key/value.string_value |
| X-Forwarded-ForIP | principal.ip |
GlobalProtect
다음 표에는 GlobalProtect 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| AttemptedGateways | additional.fields.key/value.string_value |
| AuthMethod | extensions.auth.auth_details |
| ConnectionMethod | additional.fields.key/value.string_value |
| ConnectionErrorID | additional.fields.key/value.string_value |
| ConnectionError | additional.fields.key/value.string_value |
| CountOfRepeats | additional.fields.key/value.string_value |
| EndpointDeviceName | principal.asset.hostname |
| GlobalProtectClientVersion | additional.fields.key/value.string_value |
| EndpointOSType | additional.fields.key/value.string_value |
| EndpointSN | principal.asset.hardware.serial_number |
| EventIDValue | additional.fields.key/value.string_value |
| Gateway | target.resource.name |
| GatewayPriority | additional.fields.key/value.string_value |
| GatewaySelectionType | additional.fields.key/value.string_value |
| GlobalProtectGatewayLocation | target.location.country_or_region |
| HostID | principal.asset.asset_id |
| LogSource | intermediary.resource.attribute.labels |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LoginDuration | network.session_duration |
| Description | security_result.description |
| Portal | target.hostname |
| PrivateIPv4 | principal.ip |
| PrivateIPv6 | principal.ip |
| ProjectName | additional.fields.key/value.string_value |
| PublicIPv4 | principal.nat_ip |
| PublicIPv6 | principal.nat_ip |
| QuarantineReason | security_result.summary |
| SequenceNo | metadata.product_log_id |
| SourceRegion | principal.location.country_or_region |
| SourceUserName | principal.user.user_display_name |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SSLResponseTime | additional.fields.key/value.string_value |
| Stage | additional.fields.key/value.string_value |
| EventStatus | additional.fields.key/value.string_value |
| LogSubtype | metadata.product_event_type |
| TunnelType | additional.fields.key/value.string_value |
| VirtualSystem | intermediary.asset.attribute.labels |
| VirtualSystemName | intermediary.asset.attribute.labels |
| EndpointOSVersion | principal.platform_version |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsPrismaNetworks | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | metadata.product_event_type |
| PanoramaSN | observer.asset.hardware.serial_number |
| PlatformType | additional.fields.key/value.string_value |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VirtualSystemID | intermediary.resource.product_object_id |
SCTP
다음 표에는 SCTP 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| Action | security_result.action |
| Application | target.application |
| AssocationEndReason | additional.fields.key/value.string_value |
| ChunksReceived | additional.fields.key/value.string_value |
| ChunksSent | additional.fields.key/value.string_value |
| ChunksTotal | additional.fields.key/value.string_value |
| ConfigVersion | additional.fields.key/value.string_value |
| ContainerID | intermediary.resource.product_object_id |
| ContentVersion | additional.fields.key/value.string_value |
| RepeatCount | additional.fields.key/value.string_value |
| CortexDataLakeTenantID | metadata.product_deployment_id |
| DestinationDeviceClass | target.asset.category |
| DestinationDeviceMac | target.asset.mac |
| DestinationDeviceModel | target.asset.hardware.model |
| DestinationDeviceOS | additional.fields.key/value.string_value |
| DestinationDeviceVendor | target.asset.hardware.manufacturer |
| DestinationDynamicAddressGroup | target.group.group_display_name |
| DestinationEDL | additional.fields.key/value.string_value |
| DestinationIP | target.ip |
| DestinationLocation | target.location.country_or_region |
| DestinationPort | target.port |
| DestinationUser | target.user.userid |
| DestinationUserDomain | target.administrative_domain |
| DestinationUserName | target.user.user_display_name |
| DestinationUserUUID | target.user.product_object_id |
| DestinationUUID | target.resource.product_object_id |
| DGHierarchyLevel1 | additional.fields.key/value.string_value |
| DGHierarchyLevel2 | additional.fields.key/value.string_value |
| DGHierarchyLevel3 | additional.fields.key/value.string_value |
| DGHierarchyLevel4 | additional.fields.key/value.string_value |
| DiamAppID | additional.fields.key/value.string_value |
| DiamAvpCode | additional.fields.key/value.string_value |
| DiameterCommandCode | additional.fields.key/value.string_value |
| DiameterRequestFlag | additional.fields.key/value.string_value |
| DeviceName | principal.asset.hostname |
| SCTPEventType | additional.fields.key/value.string_value |
| FromZone | additional.fields.key/value.string_value |
| InboundInterface | additional.fields.key/value.string_value |
| InboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| InboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| InboundInterfaceDetailsType | additional.fields.key/value.string_value |
| InboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| CaptivePortal | additional.fields.key/value.string_value |
| IsClienttoServer | additional.fields.key/value.string_value |
| IsContainer | additional.fields.key/value.string_value |
| IsDecryptMirror | additional.fields.key/value.string_value |
| IsDecryptedPayloadForward | additional.fields.key/value.string_value |
| IsDecryptedLog | additional.fields.key/value.string_value |
| IsDuplicateLog | additional.fields.key/value.string_value |
| LogExported | additional.fields.key/value.string_value |
| LogForwarded | additional.fields.key/value.string_value |
| IsIPV6 | additional.fields.key/value.string_value |
| IsInspectionBeforeSession | additional.fields.key/value.string_value |
| IsMptcpOn | additional.fields.key/value.string_value |
| NAT | additional.fields.key/value.string_value |
| IsNonStandardDestinationPort | additional.fields.key/value.string_value |
| IsPacketCapture | additional.fields.key/value.string_value |
| IsPhishing | additional.fields.key/value.string_value |
| IsPrismaNetwork | additional.fields.key/value.string_value |
| IsPrismaUsers | additional.fields.key/value.string_value |
| IsProxy | additional.fields.key/value.string_value |
| IsReconExcluded | additional.fields.key/value.string_value |
| IsServertoClient | additional.fields.key/value.string_value |
| IsSourceXForwarded | additional.fields.key/value.string_value |
| IsSystemReturn | additional.fields.key/value.string_value |
| IsTransaction | additional.fields.key/value.string_value |
| IsTunnelInspected | additional.fields.key/value.string_value |
| IsURLFiltering | additional.fields.key/value.string_value |
| IsWildfire | additional.fields.key/value.string_value |
| LogAction | additional.fields.key/value.string_value |
| LogSourceGroupID | intermediary.resource.attribute.labels |
| DeviceSN | intermediary.asset.hardware.serial_number |
| DeviceName | intermediary.hostname |
| LogSourceTimeZoneOffset | additional.fields.key/value.string_value |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| MapAppCode | additional.fields.key/value.string_value |
| NATDestination | target.nat_ip |
| NATDestinationPort | target.nat_port |
| NATSource | principal.nat_ip |
| NATSourcePort | principal.nat_port |
| OutboundInterface | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsPort | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsSlot | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsType | additional.fields.key/value.string_value |
| OutboundInterfaceDetailsUnit | additional.fields.key/value.string_value |
| PacketsReceived | network.received_packets |
| PacketsSent | network.sent_packets |
| PacketsTotal | additional.fields.key/value.string_value |
| PanoramaSN | observer.asset.hardware.serial_number |
| PayloadProtocolID | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| ContainerName | target.resource.name |
| ContainerNameSpace | target.resource.attribute.labels |
| Protocol | network.ip_protocol |
| Rule | security_result.rule_name |
| RuleUUID | security_result.rule_id |
| SccpCallingGt | additional.fields.key/value.string_value |
| SccpCallingSSN | additional.fields.key/value.string_value |
| SctpCauseCode | additional.fields.key/value.string_value |
| SctpChunkType | additional.fields.key/value.string_value |
| SctpFilter | additional.fields.key/value.string_value |
| SequenceNo | metadata.product_log_id |
| SessionOwnerMidx | additional.fields.key/value.string_value |
| SessionEndReason | security_result.summary |
| SessionID | network.session_id |
| SessionTracker | additional.fields.key/value.string_value |
| Severity | security_result.severity |
| SourceDeviceClass | additional.fields.key/value.string_value |
| SourceDeviceMac | principal.asset.mac |
| SourceDeviceModel | principal.asset.hardware.model |
| SourceDeviceOS | additional.fields.key/value.string_value |
| SourceDeviceVendor | principal.asset.hardware.manufacturer |
| SourceDynamicAddressGroup | principal.group.group_display_name |
| SourceEDL | additional.fields.key/value.string_value |
| SourceIP | principal.ip |
| SourceLocation | principal.location.country_or_region |
| SourcePort | principal.port |
| SourceUser | principal.user.userid |
| SourceUserDomain | principal.administrative_domain |
| SourceUserName | principal.user.user_display_name |
| SourceUserUUID | principal.user.product_object_id |
| SourceUUID | principal.resource.product_object_id |
| Subtype | metadata.product_event_type |
| TimeGenerated | metadata.event_timestamp |
| TimeGeneratedHighResolution | additional.fields.key/value.string_value |
| ToZone | additional.fields.key/value.string_value |
| Tunnel | additional.fields.key/value.string_value |
| VendorName | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
| VerificationTag1 | additional.fields.key/value.string_value |
| VerificationTag2 | additional.fields.key/value.string_value |
| VirtualLocation | intermediary.asset.attribute.labels |
| VirtualSystemID | intermediary.resource.product_object_id |
| VirtualSystemName | intermediary.asset.attribute.labels |
감사
다음 표에는 감사 로그 유형의 로그 필드와 해당 UDM 필드가 나와 있습니다.
| Log field | UDM mapping |
|---|---|
| EventCategory | network.http.method |
| EventDescription | metadata.description |
| EventDestinationURL | target.url |
| EventDestinationUserUserID | target.user.userid |
| DestinationVendor | additional.fields.key/value.string_value |
| EventDetails | additional.fields.key/value.string_value |
| EventID | metadata.product_log_id |
| EventName | additional.fields.key/value.string_value |
| EventResult | security_result.summary |
| EventSourceUserUserID | principal.user.userid |
| EventTime | metadata.event_timestamp |
| LogSource | target.resource.attribute.labels |
| LogSourceGroupID | target.resource.attribute.labels |
| DeviceSN | target.asset.hardware.serial_number |
| DeviceName | target.hostname |
| TimeReceived | metadata.collected_timestamp |
| LogType | additional.fields.key/value.string_value |
| PlatformType | additional.fields.key/value.string_value |
| Subtype | metadata.product_event_type |
| TSGID | additional.fields.key/value.string_value |
| Vendor | additional.fields.key/value.string_value |
| VendorSeverity | security_result.severity_details |
필드 매핑 참조: 로그 유형과 UDM 이벤트 유형
다음 표에는 Palo Alto Networks Strata Logging Service 방화벽 로그 유형과 해당 UDM 이벤트 유형이 나와 있습니다.
| 로그 유형 | UDM 이벤트 유형 |
| 트래픽 | NETWORK_CONNECTION |
| 위협 | NETWORK_CONNECTION |
| URL 필터링 | NETWORK_CONNECTION |
| 터널 | NETWORK_CONNECTION |
| 시스템 |
하위유형 값이 'dhcp'이면 NETWORK_DHCP가 설정됩니다. 하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged in'이면 USER_LOGIN이 설정됩니다. 설명 값이 'logged out'이면 USER_LOGOUT이 설정됩니다. 다른 하위유형 값에는 GENERIC_EVENT가 설정됩니다. |
| HIP 일치 | NETWORK_CONNECTION |
| IP 태그 | GENERIC_EVENT |
| User-ID | USER_LOGIN/USER_LOGOUT/USER_UNCATEGORIZED
하위유형 값이 'login'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_UNCATEGORIZED가 설정됩니다. |
| 복호화 | NETWORK_CONNECTION |
| 인증 | STATUS_UNCATEGORIZED |
| Globalprotect | USER_LOGIN/USER_LOGOUT/USER_RESOURCE_ACCESS
하위유형 값이 'auth'이면 USER_LOGIN이 설정됩니다. 하위유형 값이 'logout'이면 USER_LOGOUT이 설정됩니다. 하위유형에 값이 없으면 USER_RESOURCE_ACCESS가 설정됩니다. |
| SCTP | NETWORK_CONNECTION |
| 감사 | GENERIC_EVENT |
다음 단계
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.