Chave |
Valor |
Uso |
---|---|---|
|
O domínio (nome do pod) da origem do evento (nome da origem). |
Em todos os eventos |
|
Um dos seguintes endereços IP numa rede IPv4 (endereço IP de origem):
|
|
|
Descrição do motivo do status Error. |
Em todos os eventos com status Error, exceto |
|
Um dos seguintes tipos de artefato (nome do artefato):
|
|
|
O nome do usuário que iniciou a ação (nome de usuário de origem) |
|
|
Nome do usuário com o qual a ação foi executada (nome de usuário de destino) |
|
|
Identificador de processo (PID) |
|
|
Identificador do processo principal (PPID) |
|
|
Identificador de grupo efetivo (EGID) |
|
Tipo de política de segurança (tipo de política) |
|
|
Nome do relatório |
|
|
Nível de perigo do objeto detectado (detectar nível de perigo) |
|
|
Monitoramento de nós |
|
|
|
ID do contêiner |
|
Nome da política |
|
|
Nome do escopo do aplicativo |
|
|
|
Valor de retorno |
|
Tipo de integração com validadores de assinatura de imagem (tipo de validador de sinal de imagem) |
|
|
|
Nomes de políticas relacionadas que foram aplicadas para a detecção do incidente durante a investigação de eventos de segurança (políticas relacionadas) |
|
Nome da integração com validadores de assinatura de imagem (nome do validador de sinal de imagem) |
|
|
|
Status ou modo de execução (Status). O valor é definido da seguinte maneira:
|
Em todos os eventos |
|
Nome da imagem |
|
|
Resumo da imagem |
|
|
Um dos seguintes tipos de operação (ação):
|
|
|
Porta de origem |
|
|
Endereço IP do destino na rede IPv4 (IP do destino) |
|
|
Porta de destino |
|
|
Nome do processo (comando) |
|
|
Um dos seguintes parâmetros:
|
|
|
Um dos seguintes conjuntos de permissões (
|
|
|
Caminho do arquivo usado anteriormente (caminho do arquivo antigo) |
|
|
Caminho do arquivo (Caminho) Para eventos que envolvem acesso a objetos no sistema de arquivos de um contêiner, |
|
|
Tipo de conexão (tipo de tráfego) 0 para conexões de entrada, 1 para conexões de saída. |
|
|
Novo identificador do processo (Novo PID) |
|
Número total de eventos do tipo selecionado no nó por minuto (Total de eventos por minuto) |
|
|
|
O número de eventos perdidos no nó por minuto (quantidade de eventos perdidos) |
|
|
Porcentagem de eventos perdidos ao longo de um minuto (porcentagem de eventos perdidos) |
|
|
Nome do cluster |
|
Nome da função |
|
|
Nome do risco aceito (nome do risco) |
|
|
Nome do verificador |
|
|
Caminho que o usuário acessou (ponto final) |
|
|
|
Nome do nó |
|
Usuário que iniciou a alteração (iniciador do RBAC) |
|
|
Nome do grupo LDAP ao qual o usuário pertence (nome do grupo do Active Directory) |
|
|
ID do trabalho de verificação aplicado pelo verificador (ID do trabalho) |
|
|
|
Nome do namespace |
|
Nome do repositório modificado (nome do repositório) |
|
|
Nome da regra de parâmetro de referência acionada (nome do parâmetro de referência) |
|
|
Nome do terminal por meio do qual a tentativa de login foi feita (TTY) |
|
|
Nome do agente |
|
|
Nome do componente |
|
|
|
Comando executado (Comando) |
|
Informações sobre o novo proprietário (novo proprietário) |
|
|
Informações sobre os grupos do iniciador (grupos de iniciadores) |
|
|
Nome do registro de imagens (nome do registro) |
|
|
Modo de interceptação de arquivo ativado nas configurações do componente Proteção Contra Ameaças ao Arquivo no perfil de tempo de execução de contêiner (modo de interceptador de arquivo) |
|
|
Comando da linha de comando (cmd) para uma operação sudo (operação). |
|
|
|
Nome do pod |
|
Tipo de integração com saídas (tipo de integração) |
|
|
|
Nome do contêiner |
|
Nome da integração |
|
|
|
IP do nó |
|
Endereço do servidor LDAP conectado (nome do servidor) |
|
|
|
ID exclusivo da instância do Kaspersky Container Security (ID do KCS) O ID do KCS não é alterado quando o pod é alterado. |
Em todos os eventos, com exceção de |
|
ID do evento no ClickHouse (ID do evento) |
Em todos os eventos, com exceção de |
|
Nome do malware detectado (Nome do malware) |
|
|
Tipo do malware detectado (Tipo de malware) |
|
|
Hash MD5 do arquivo malicioso (hash de arquivo (MD5)) |
|
|
Hash SHA256 do arquivo malicioso (Hash de arquivo (SHA256)) |
|
|
Nome da categoria de evento dentro do componente Proteção Contra Ameaças ao Arquivo (Categoria de evento) |
|
|
ID do usuário que iniciou o arquivo malicioso (ID do proprietário) |
|
|
ID do objeto detectado pelo componente de Proteção Contra Ameaças ao Arquivo (ID do objeto) |
|
|
Iniciador de uma operação com um contêiner (iniciador de operação) |
|
|
Tipo do objeto com o qual o evento ocorreu (Tipo de objeto) |
|
|
Se o contêiner tem acesso privilegiado a todos os objetos no dispositivo host (privileged) |
|
|
Se a gravação no sistema de arquivos raiz do contêiner for proibida (ReadonlyRootfs) |
|
|
Diretórios montados do contêiner (volumes montados) |
|
|
Portas associadas que permitem o encaminhamento de tráfego de uma porta em um dispositivo host para uma porta do contêiner (portas expostas) |
|
|
Conjunto máximo de funcionalidades que pode ser atribuído a um processo ou contêiner ou usado por um processo ou contêiner (Capacidades limites) |
|
|
Conjunto de funcionalidades disponíveis para um processo ou contêiner (Capacidades efetivas) |
|
|
Conjunto de funcionalidades herdadas por processos de seu processo pai (Recursos herdáveis) |
|
|
Funcionalidade que define os recursos potencialmente disponíveis para o processo (Capacidades permitidas) |
|
|
Data do evento |
Em todos os eventos, com exceção de |
|
Data de expiração do risco aceito (data de expiração) |
|
|
Método de autorização no sistema operacional host (método de conexão) |
|
|
Protocolo (SSH, TELNET, RDP) usado para autorização no sistema operacional host (protocolo do aplicativo) |
|