Ключ
|
Значение
|
Использование
|
source
|
Домен (имя пода) источника события (англ. Source name).
|
Во всех событиях
|
src
|
Один из следующих IP-адресов в сети IPv4 (англ. Source IP):
- для сетевого трафика – IP-адрес источника соединения;
- для событий администрирования – IP-адрес инициатора действия.
|
Во всех событиях
|
reason
|
Описание причины статуса выполнения Ошибка (англ. Reason)
|
Во всех событиях со статусом выполнения Ошибка, кроме PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
fname
|
Имя образа (артефакта) (англ. Artifact name)
|
CI-ХХХ , SJ-ХХХ , ADM-ХХХ , CVE-ХХХ , MLW-ХХХ , SD-ХХХ , MS-ХХХ , CMP-001 , PLC-ХХХ , NCMP-001
|
suser
|
Имя пользователя, который инициировал действие (англ. Username)
|
Во всех событиях кроме PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
dpid
|
Идентификатор процесса (англ. PID)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
spid
|
Идентификатор родительского процесса (англ. PPID)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
flexString1
|
Действующий идентификатор группы (англ. EGID)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
flexString2
|
Идентификатор контейнера (англ. Container ID)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
outcome
|
Статус или режим выполнения (англ. Status). Значение определяется следующим образом:
- Для событий среды выполнения (
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX ) указывается значение режима выполнения (Аудит, Блокирование или Другое). - Для остальных событий указывается статус выполнения (Успешно или Ошибка). При статусе выполнения Ошибка решение также передает текст ошибки или код ошибки (
reason ).
|
Во всех событиях
|
request
|
Имя образа (англ. Image name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
fileHash
|
Хеш образа (англ. Image digest)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
act
|
Один из следующих типов операции (англ. Operation):
- для файловых операций – тип операции (
open , close , read , write , create , delete , chmod , chown , rename ); - для сетевого трафика – направление и тип трафика (
egress , ingress , egress_response , ingress_response ); - для процессов – значение
exec ; - для операций компонента Защита от файловых угроз – значение
ftp .
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
spt
|
Порт источника соединения (англ. Source port)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
dst
|
IP-адрес точки назначения соединения в сети IPv4 (англ. Destination IP)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
dpt
|
Порт точки назначения соединения (англ. Destination port)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
dproc
|
Название процесса (команда) (англ. Process name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
duid
|
Действующий идентификатор пользователя (англ. EUID)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
filePermission
|
Права доступа к файлу (англ. mode_t mode )
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
oldFilePath
|
Ранее использованный путь к файлу (англ. Old File Path)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
filePath
|
Путь к файлу (англ. Path)
Для событий доступа к объектам файловой системы контейнера filePath используется для передачи информации о новом пути к файлу (англ. New File Path).
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
deviceDirection
|
Тип соединения (англ. Traffic type)
Для входящих соединений указывается 0, для исходящих соединений – 1.
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cn1
|
Новый идентификатор процесса (англ. New PID)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs1
|
Имя кластера (англ. Cluster name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs2
|
Имя узла (англ. Node name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs3
|
Название пространства имен (англ. Namespace name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs4
|
Выполняемая команда (англ. Command)
Для событий доступа к объектам файловой системы контейнера cs4 используется для передачи информации о новом владельце (англ. NewOwner).
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs5
|
Имя пода (англ. Pod name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs6
|
Имя контейнера (англ. Container name)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|
cs7
|
IP адрес узла (англ. Node IP)
|
PM-ХХХ , FM-ХХХ , NT-ХХХ , FPM-XXX , FNT-XXX , FFM-XXX , FFTP-XXX
|