Классы событий группы ScanLogic

23 ноября 2023

ID 151789

В теле CEF-сообщений классов событий группы ScanLogic допустимо использование ключей в соответствии с их семантикой (см. таблицу ниже).

Допустимые значения полей классов событий группы ScanLogic

Класс событий

Ключ

Значение

Все классы группы ScanLogic

 

cs1

ID сообщения.

cs1Label

Всегда имеет значение MessageId.

src

IP-адрес сервера, от которого получено сообщение.

act

Действие.

fsize

Размер сообщения.

suser

Отправитель сообщения.

duser

Список получателей сообщения.

reason

Причина возникновения события.

cs2

Список правил.

cs2Label

Всегда имеет значение Rules.

outcome

Статус проверки.

cs3

Список получателей сообщения с вредоносными объектами или другими объектами, которые могут быть использованы злоумышленниками (с действием Skip).

cs3Label

Всегда имеет значение UnsafeRecipients.

fname

Имя файла.

KLMSMessageSubject

Тема письма

LMS_EV_SCAN_LOGIC_AS_STATUS

LMS_EV_SCAN_LOGIC_AP_STATUS

LMS_EV_SCAN_LOGIC_MLF_STATUS

cs4

Метод обнаружения.

cs4Label

Всегда имеет значение Method.

LMS_EV_SCAN_LOGIC_MA_STATUS

cs4

Заключение SPF.

cs4Label

Всегда имеет значение SpfVerdict.

cs5

Заключение DKIM.

cs5Label

Всегда имеет значение DkimVerdict.

cs6

Заключение DMARC.

cs6Label

Всегда имеет значение DmarcVerdict.

LMS_EV_SCAN_LOGIC_KT_STATUS

 

suser

Отправитель сообщения.

cs4

Причина пропуска сканирования.

cs4Label

Всегда имеет значение SkipReason.

cs5

Имя учетной записи пользователя, который извлек сообщение из KATA-карантина.

cs5Label

Всегда имеет значение Account.

LMS_EV_SCAN_LOGIC_CF_STATUS

cs4

DetectedFileFormat;

DetectedFileName;

DetectedFileSize.

cs4Label

Всегда имеет значение DetectedEntity.

LMS_EV_SCAN_LOGIC_PART_RESULT

cn1

Количество объектов.

cn1Label

Всегда имеет значение ObjectsNumber.

cs2

Список правил.

cs2Label

Всегда имеет значение Rules.

cs3

Непроверенные файлы.

cs3Label

Всегда имеет значение AvExclude.

cs4

Имена угроз.

cs4Label

Всегда имеет значение Threats.

cs5

Имя заблокированного файла.

cs5Label

Всегда имеет значение DetectedFileName.

cs6

Формат заблокированного файла.

cs6Label

Всегда имеет значение DetectedFileFormat.

cn2

Размер заблокированного файла

cn2Label

Всегда имеет значение DetectedFileSize

В каждом классе событий группы ScanLogic допустимо присутствие только релевантных ему ключей (см. таблицу ниже).

Релевантные ключи для классов событий группы ScanLogic

Класс событий

Релевантные ключи

LMS_EV_SCAN_LOGIC_ALL_NOT_PROCESSED

cs1, cs1Label, src, act, fsize, suser, duser, KLMSMessageSubject reason

LMS_EV_SCAN_LOGIC_AS_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, KLMSMessageSubject, cs2, cs2Label, cs4, cs4Label, reason, outcome

LMS_EV_SCAN_LOGIC_AV_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, KLMSMessageSubject, cs2, cs2Label, cs3, cs3Label, reason, outcome

LMS_EV_SCAN_LOGIC_MLF_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, KLMSMessageSubject, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome

LMS_EV_SCAN_LOGIC_AP_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome

LMS_EV_SCAN_LOGIC_KT_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, cs4, cs4Label, cs5, cs5Label, reason, suser, outcome, KLMSMessageSubject

LMS_EV_SCAN_LOGIC_MA_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, cs5, cs5Label, cs6, cs6Label, outcome, KLMSMessageSubject

LMS_EV_SCAN_LOGIC_CF_STATUS

cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome, KLMSMessageSubject

LMS_EV_SCAN_LOGIC_PART_RESULT

cs1, cs1Label, cn1, cn1Label, fname, act, reason, cs2, cs2Label, cs3, cs3Label, cs4, cs4Label, cs5, cs5Label, cs6, cs6Label, cn2, cn2Label, outcome

LMS_EV_SCAN_LOGIC_MESSAGE_BACKUP

cs1, cs1Label, src, act, fsize, suser, duser, reason, cs2, cs2Label, KLMSMessageSubject

Если в событии LMS_EV_SCAN_LOGIC_PART_RESULT в поле mime part указан статус avStatus=Infected или avStatus=Disinfected, то в качестве значения ключа cn1 указывается список disinfectedObjects или deletedObjects при наличии одного из них. Если оба списка непустые, то ключи cn1 и cn1Label будут добавлены дважды.

Вам помогла эта статья?
Что нам нужно улучшить?
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!
Спасибо за ваш отзыв, вы помогаете нам становиться лучше!