Ключ
|
Значение
|
Использование
|
source
|
Домен (имя пода) источника события (англ. Source name).
|
Во всех событиях
|
src
|
Один из следующих IP-адресов в сети IPv4 (англ. Source IP):
- для сетевого трафика – IP-адрес источника соединения;
- для событий администрирования – IP-адрес инициатора действия.
|
Во всех событиях
|
reason
|
Описание причины статуса выполнения Ошибка (англ. Reason)
|
Во всех событиях со статусом выполнения Ошибка, кроме PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
fname
|
Имя образа (артефакта) (англ. Artifact name)
|
CI-ХХХ, SJ-ХХХ, ADM-ХХХ, CVE-ХХХ, MLW-ХХХ, SD-ХХХ, MS-ХХХ, CMP-001, PLC-ХХХ, NCMP-001
|
suser
|
Имя пользователя, который инициировал действие (англ. Username)
|
Во всех событиях кроме PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
dpid
|
Идентификатор процесса (англ. PID)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
spid
|
Идентификатор родительского процесса (англ. PPID)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
flexString1
|
Действующий идентификатор группы (англ. EGID)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
flexString2
|
Идентификатор контейнера (англ. Container ID)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
outcome
|
Статус или режим выполнения (англ. Status). Значение определяется следующим образом:
- Для событий среды выполнения (
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX) указывается значение режима выполнения (Аудит, Блокирование или Другое). - Для остальных событий указывается статус выполнения (Успешно или Ошибка). При статусе выполнения Ошибка решение также передает текст ошибки или код ошибки (
reason).
|
Во всех событиях
|
request
|
Имя образа (англ. Image name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
fileHash
|
Хеш образа (англ. Image digest)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
act
|
Один из следующих типов операции (англ. Operation):
- для файловых операций – тип операции (
open, close, read, write, create, delete, chmod, chown, rename); - для сетевого трафика – направление и тип трафика (
egress, ingress, egress_response, ingress_response); - для процессов – значение
exec; - для операций компонента Защита от файловых угроз – значение
ftp.
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
spt
|
Порт источника соединения (англ. Source port)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
dst
|
IP-адрес точки назначения соединения в сети IPv4 (англ. Destination IP)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
dpt
|
Порт точки назначения соединения (англ. Destination port)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
dproc
|
Название процесса (команда) (англ. Process name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
duid
|
Действующий идентификатор пользователя (англ. EUID)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
filePermission
|
Права доступа к файлу (англ. mode_t mode)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
oldFilePath
|
Ранее использованный путь к файлу (англ. Old File Path)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
filePath
|
Путь к файлу (англ. Path)
Для событий доступа к объектам файловой системы контейнера filePath используется для передачи информации о новом пути к файлу (англ. New File Path).
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
deviceDirection
|
Тип соединения (англ. Traffic type)
Для входящих соединений указывается 0, для исходящих соединений – 1.
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cn1
|
Новый идентификатор процесса (англ. New PID)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs1
|
Имя кластера (англ. Cluster name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs2
|
Имя узла (англ. Node name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs3
|
Название пространства имен (англ. Namespace name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs4
|
Выполняемая команда (англ. Command)
Для событий доступа к объектам файловой системы контейнера cs4 используется для передачи информации о новом владельце (англ. NewOwner).
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs5
|
Имя пода (англ. Pod name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs6
|
Имя контейнера (англ. Container name)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|
cs7
|
IP адрес узла (англ. Node IP)
|
PM-ХХХ, FM-ХХХ, NT-ХХХ, FPM-XXX, FNT-XXX, FFM-XXX, FFTP-XXX
|