使用这些 Omnissa Trust Network 数据定义可帮助您分析仪表板中的小组件、创建报告以及在 Omnissa Intelligence 中创建工作流。
BETTER Mobile
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 代理地址 | 代理地址。 | agent_address |
| 代理 DNS 域 | 代理 DNS 域。 | agent_dns_domain |
| 代理主机名称 | 代理主机名称。 | agent_host_name |
| 代理 ID | 代理 ID。 | agent_id |
| 代理 MAC 地址 | 代理 MAC 地址。 | agent_mac_address |
| 代理 NT 域 | 代理 NT 域。 | agent_nt_domain |
| 代理接收时间 | 代理接收时间。 | agent_receipt_time |
| 代理时区 | 代理时区。 | agent_time_zone |
| 代理转换的地址 | 代理转换的地址。 | agent_translated_address |
| 代理转换的区域外部 ID | 代理转换的区域外部 ID。 | agent_translated_zone_external_id |
| 代理转换的区域 URI | 代理转换的区域 URI。 | agent_translated_zone_uri |
| 代理类型 | 代理的类型。 | agent_type |
| 代理版本 | 代理的版本。 | agent_version |
| 代理区域外部 ID | 代理区域外部 ID。 | agent_zone_external_id |
| 代理区域 URI | 代理区域 URI。 | agent_zone_uri |
| 应用名称 | 应用的名称。 | appname |
| 应用程序协议 | 应用程序协议。 | application_protocol |
| 基本事件计数 | 基本事件计数。 | base_event_count |
| 输入字节数 | 输入字节数。 | bytes_in |
| 输出字节数 | 输出的字节数。 | bytes_out |
| CEF 日期前缀 | 通用事件格式标头之前的日期前缀。 | cef_date_prefix |
| CEF 事件 ID | 由 ArcSight 分配的唯一 ID。 | cef_event_id |
| CEF 主机前缀 | 通用事件格式的主机前缀。 | cef_host_prefix |
| 客户外部 ID | 客户的外部 ID。 | customer_external_id |
| 客户 URI | 客户的 URI。 | customer_uri |
| 目标地址 | 目标地址。 | destination_address |
| 目标 DNS 域 | 目标 DNS 域。 | destination_dns_domain |
| 目标地区纬度 | 目标地区纬度。 | destination_geo_latitude |
| 目标地区经度 | 目标地区经度。 | destination_geo_longitude |
| 目标主机名称 | 目标主机名称。 | destination_host_name |
| 目标 MAC 地址 | 目标 MAC 地址。 | destination_mac_address |
| 目标 NT 域 | 目标 NT 域。 | destination_nt_domain |
| 目标端口 | 目标端口。 | destination_port |
| 目标进程 ID | 目标进程 ID。 | destination_process_id |
| 目标进程名称 | 目标进程名称。 | destination_process_name |
| 目标服务名称 | 目标服务名称。 | destination_service_name |
| 目标转换的地址 | 目标转换的地址。 | destination_translated_address |
| 目标转换的端口 | 目标转换的端口。 | destination_translated_port |
| 目标转换的区域外部 ID | 目标转换的区域外部 ID。 | destination_translated_zone_external_id |
| 目标转换的区域 URI | 目标转换的区域 URI。 | destination_translated_zone_uri |
| 目标用户 ID | 目标用户 ID。 | destination_user_id |
| 目标用户名称 | 目标用户名称。 | destination_user_name |
| 目标用户特权 | 目标用户特权。 | destination_user_privileges |
| 目标区域外部 ID | 目标区域外部 ID。 | destination_zone_external_id |
| 目标区域 URI | 目标区域 URI。 | destination_zone_uri |
| 设备操作 | 设备操作。 | device_action |
| 设备地址 | 设备地址。 | device_address |
| 设备自定义日期 1 | 设备自定义日期 1。 | device_custom_date_1 |
| 设备自定义日期 2 | 设备自定义日期 2。 | device_custom_date_2 |
| 设备自定义浮点 1 | 设备自定义浮点 1。 | device_custom_floating_point_1 |
| 设备自定义浮点 2 | 设备自定义浮点 2。 | device_custom_floating_point_2 |
| 设备自定义浮点 3 | 设备自定义浮点 3。 | device_custom_floating_point_3 |
| 设备自定义浮点 4 | 设备自定义浮点 4。 | device_custom_floating_point_4 |
| 设备自定义 IPV6 地址 1 | 设备自定义 IPV6 地址 1。 | device_custom_ipv6_address_1 |
| 设备自定义 IPV6 地址 3 | 设备自定义 IPV6 地址 3。 | device_custom_ipv6_address_3 |
| 设备自定义 IPV6 地址 4 | 设备自定义 IPV6 地址 4。 | device_custom_ipv6_address_4 |
| 设备自定义数字 1 | 设备自定义数字 1。 | device_custom_number_1 |
| 设备自定义数字 2 | 设备自定义数字 2。 | device_custom_number_2 |
| 设备自定义数字 3 | 设备自定义数字 3。 | device_custom_number_3 |
| 设备自定义字符串 1 | 设备自定义字符串 1。 | device_custom_string_1 |
| 设备自定义字符串 2 | 设备自定义字符串 2。 | device_custom_string_2 |
| 设备自定义字符串 3 | 设备自定义字符串 3。 | device_custom_string_3 |
| 设备自定义字符串 4 | 设备自定义字符串 4。 | device_custom_string_4 |
| 设备自定义字符串 5 | 设备自定义字符串 5。 | device_custom_string_5 |
| 设备自定义字符串 6 | 设备自定义字符串 6。 | device_custom_string_6 |
| 设备方向 | 设备方向。 | device_direction |
| 设备 DNS 域 | 设备的 DNS 域。 | device_dns_domain |
| 设备事件类别 | 设备事件类别。 | device_event_category |
| 设备事件类 ID | 设备事件类 ID。 | device_event_class_id |
| 设备外部 ID | 设备外部 ID。 | device_external_id |
| 设备设施 | 设备设施。 | device_facility |
| 设备主机名称 | 设备主机名称。 | device_host_name |
| 设备入站接口 | 设备入站接口。 | device_inbound_interface |
| 设备 MAC 地址 | 设备的 MAC 地址。 | device_mac_address |
| 设备 NT 域 | 设备的 NT 域。 | device_nt_domain |
| 设备出站接口 | 设备出站接口。 | device_outbound_interface |
| 设备负载 ID | 设备负载 ID。 | device_payload_id |
| 设备进程 ID | 设备进程 ID。 | device_process_id |
| 设备进程名称 | 设备进程名称。 | device_process_name |
| 设备产品 | 设备产品。 | device_product |
| 设备接收时间 | 设备接收时间。 | device_receipt_time |
| 设备时区 | 设备时区。 | device_time_zone |
| 设备转换的地址 | 设备转换的地址。 | device_translated_address |
| 设备转换的区域外部 ID | 设备转换的区域外部 ID。 | device_translated_zone_external_id |
| 设备转换的区域 URI | 设备转换的区域 URI。 | device_translated_zone_uri |
| 设备供应商 | 设备供应商。 | device_vendor |
| 设备版本 | 设备版本。 | device_version |
| 设备区域外部 ID | 设备区域外部 ID。 | device_zone_external_id |
| 设备区域 URI | 设备区域 URI。 | device_zone_uri |
| 结束时间 | 事件、进程或期间(标记为完成或持续时间)的结束时间。 | end_time |
| 事件名称 | 事件名称。 | name |
| 事件结果 | 事件结果。 | event_outcome |
| 外部 ID | 外部 ID。 | external_id |
| 设施 | 设施。 | facility |
| 文件创建时间 | 文件创建时间。 | file_create_time |
| 文件哈希 | 文件哈希。 | file_hash |
| 文件 ID | 文件 ID。 | file_id |
| 文件修改时间 | 文件修改时间。 | file_modification_time |
| 文件名称 | 文件名称。 | file_name |
| 文件路径 | 文件路径。 | file_path |
| 文件权限 | 文件权限。 | file_permission |
| 文件大小 | 文件大小。 | file_size |
| 文件类型 | 文件类型。 | file_type |
| 灵活日期 1 | 灵活日期 1。 | flex_date_1 |
| 灵活字符串 1 | 灵活字符串 1。 | flex_string_1 |
| 灵活字符串 2 | 灵活字符串 2。 | flex_string_2 |
| 级别 | 级别。 | level |
| 消息 | 提供有关事件的更多详细信息 的任意消息。 | msg |
| 消息 ID | 消息 ID。 | message_id |
| 消息类型 | 消息类型。 | message-type |
| 操作系统版本 | 操作系统的版本。 | osversion |
| 旧文件创建时间 | 旧文件创建时间。 | old_file_create_time |
| 旧文件哈希 | 旧文件哈希。 | old_file_hash |
| 旧文件 ID | 旧文件 ID。 | old_file_id |
| 旧文件修改时间 | 旧文件修改时间。 | old_file_modification_time |
| 旧文件名 | 旧文件名。 | old_file_name |
| 旧文件路径 | 旧文件路径。 | old_file_path |
| 旧文件权限 | 旧文件权限。 | old_file_permission |
| 旧文件大小 | 旧文件大小。 | old_file_size |
| 旧文件类型 | 旧文件类型。 | old_file_type |
| 合作伙伴名称 | 合作伙伴名称。 | partner_name |
| 平台 | 对象的平台。 | platform |
| 进程 ID | 进程 ID。 | process_id |
| 原始事件 | 原始事件。 | raw_event |
| 原因 | 解决威胁的理由。 | reason |
| 远程地址 | 远程地址。 | remote_address |
| 请求客户端应用程序 | 请求客户端应用程序。 | request_client_application |
| 请求上下文 | 请求上下文。 | request_context |
| 请求 Cookie | 请求 cookie。 | request_cookies |
| 请求方法 | 请求方法。 | request_method |
| 请求 URL | 请求 URL。 | request_url |
| 严重性 | 严重性。 | severity |
| 源地址 | 源地址。 | source_address |
| 源 DNS 域 | 源 DNS 域。 | source_dns_domain |
| 源地区纬度 | 源地区纬度。 | source_geo_latitude |
| 源地区经度 | 源地区经度。 | source_geo_longitude |
| 源主机名称 | 源主机名称。 | source_host_name |
| 源 MAC 地址 | 源 MAC 地址。 | source_mac_address |
| 源 NT 域 | 源 NT 域。 | source_nt_domain |
| 源端口 | 源端口。 | source_port |
| 源进程 ID | 源进程 ID。 | source_process_id |
| 源进程名称 | 源进程名称。 | source_process_name |
| 源服务名称 | 源服务名称。 | source_service_name |
| 源转换的地址 | 源转换的地址。 | source_translated_address |
| 源转换的端口 | 源转换的端口。 | source_translated_port |
| 源转换的区域外部 ID | 源转换的区域外部 ID。 | source_translated_zone_external_id |
| 源转换的区域 URI | 源转换的区域 URI。 | source_translated_zone_uri |
| 源用户 ID | 源用户 ID。 | source_user_id |
| 源用户名称 | 源用户名称。 | source_user_name |
| 源用户特权 | 源用户特权。 | source_user_privileges |
| 源区域外部 ID | 源区域外部 ID。 | source_zone_external_id |
| 源区域 URI | 源区域 URI。 | source_zone_uri |
| 开始时间 | 事件、进程或时间段的开始时间。 | start_time |
| 结构数据 | 结构数据。 | structure_data |
| 时间戳 | 事件或进程的时间戳。 | timestamp |
| 传输协议 | 传输协议。 | transport_protocol |
| 类型 | 列出威胁类型。 | type |
Carbon Black
Intelligence 控制台中显示的引入数据
列出的这些数据从 Carbon Black 引入到 Intelligence,并显示在 Intelligence 控制台中。
| 数据字段 | 定义 | 原始数据名称 |
|---|
| Carbon Black CB Defense 事件 ID | 表示事件的唯一标识符,如 Carbon Black 所报告。 | threatinfo_threatcause_causeeventid |
| Carbon Black 设备电子邮件地址 | 列出用于在 Carbon Black Defense 控制台中注册设备的电子邮件地址。 | deviceinfo_email |
| Carbon Black 设备 ID | Carbon Black 数据库中的唯一设备标识符。 | deviceinfo_deviceid |
| Carbon Black 设备名称 | Carbon Black 控制台中显示的设备名称。 | deviceinfo_devicename |
| Carbon Black 事件说明 | 威胁事件的说明,如 Carbon Black 所报告。 | eventdescription |
| Carbon Black 外部 IP 地址 | 列出设备的外部 IP 地址,如 Carbon Black 所报告。 | deviceinfo_externalipaddress |
| Carbon Black 组名称 | 列出 Carbon Black Defense 控制台中的设备组名称。 | deviceinfo_groupname |
| Carbon Black 事件 ID | 由 Carbon Black 生成的每个事件的唯一标识。 | threatinfo_incidentid |
| Carbon Black 内部 IP 地址 | 列出设备的内部 IP 地址,如 Carbon Black 所报告。 | deviceinfo_internalipaddress |
| Carbon Black 主进程哈希 (SHA256) | 列出引发威胁事件的进程的哈希/签名,如 Carbon Black 所报告。 | threatinfo_threatcause_actor |
| Carbon Black 主进程信誉 | 进程的信誉,如 Carbon Black 所报告。 | threatinfo_threatcause_reputation |
| Carbon Black 原始来源 | 威胁的来源,如 Carbon Black 所报告。 | threatinfo_threatcause_originsourcetype |
| Carbon Black 规则名称 | 列出用于在 Carbon Black Defense 控制台中标识规则的唯一名称。 | rulename |
| Carbon Black 严重性评分 | 由 Carbon Black 用来表示威胁事件严重性的已编号评分。 | threatinfo_score |
| Carbon Black 威胁名称 | 列出用于标识威胁的名称,如 Carbon Black 所报告。 | threatinfo_threatcause_actorname |
| Carbon Black 威胁原因 | 威胁的原因,如 Carbon Black 所报告。 | threatinfo_threatcause_reason |
| Carbon Black 威胁摘要 | 威胁事件的摘要,如 Carbon Black 所报告。 | threatinfo_summary |
| 指向 CB Defense 警示的链接 | 提供指向 Carbon Black Defense 控制台中的威胁详细信息的链接。 | url |
Intelligence 控制台中未显示的引入数据
列出的这些数据从 Carbon Black 引入到 Intelligence,但未显示在 Intelligence 控制台中。
| Carbon Black 原始数据名称 | 定义 |
|---|
| deviceinfo_devicetype | 列出设备的制造商或类型,如 Carbon Black 所报告。 |
| deviceinfo_deviceversion | 列出设备的操作系统版本,如 Carbon Black 所报告。 |
| deviceinfo_targetprioritycode | 列出设备的数值优先级(在设备上安装传感器时定义),如 Carbon Black 所报告。 |
| deviceinfo_targetprioritytype | 列出设备的优先级(在设备上安装传感器时定义为"低"、"中"或"高"),如 Carbon Black 所报告。 |
| deviceinfo_uemid | 列出 Carbon Black 与每个威胁事件一起报告的设备唯一标识符,Intelligence 中的设备关联需要该标识符。 |
| eventtime | 发生威胁事件的时间,如 Carbon Black 所报告。 |
| threatinfo_indicators | 列出威胁指标,如 Carbon Black 所报告。 |
| threatinfo_threatcause_actorprocessppid | 有问题的进程的进程 ID,如 Carbon Black 所报告。 |
| threatinfo_threatcause_threatcategory | 威胁的类别,如 Carbon Black 所报告。 |
| threatinfo_time | 表示 Carbon Black 生成威胁信息的时间。 |
| type | 列出威胁的类型,如 Carbon Black 所报告。 |
Check Point
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 代理地址 | 代理地址。 | agent_address |
| 代理 DNS 域 | 代理 DNS 域。 | agent_dns_domain |
| 代理主机名称 | 代理主机名称。 | agent_host_name |
| 代理 ID | 代理 ID。 | agent_id |
| 代理 MAC 地址 | 代理 MAC 地址。 | agent_mac_address |
| 代理 NT 域 | 代理 NT 域。 | agent_nt_domain |
| 代理接收时间 | 代理接收时间。 | agent_receipt_time |
| 代理时区 | 代理时区。 | agent_time_zone |
| 代理转换的地址 | 代理转换的地址。 | agent_translated_address |
| 代理转换的区域外部 ID | 代理转换的区域外部 ID。 | agent_translated_zone_external_id |
| 代理转换的区域 URI | 代理转换的区域 URI。 | agent_translated_zone_uri |
| 代理类型 | 代理类型。 | agent_type |
| 代理版本 | 代理版本。 | agent_version |
| 代理区域外部 ID | 代理区域外部 ID。 | agent_zone_external_id |
| 代理区域 URI | 代理区域 URI。 | agent_zone_uri |
| 应用程序协议 | 应用程序协议。 | application_protocol |
| 基本事件计数 | 基本事件计数。 | base_event_count |
| 输入字节数 | 输入字节数。 | bytes_in |
| 输出字节数 | 输出的字节数。 | bytes_out |
| CEF 日期前缀 | 通用事件格式日期前缀。 | cef_date_prefix |
| CEF 事件 ID | 由 ArcSight 分配的唯一 ID。 | cef_event_id |
| CEF 主机前缀 | 通用事件格式主机前缀。 | cef_host_prefix |
| 客户外部 ID | 客户外部 ID。 | customer_external_id |
| 客户 URI | 客户 URI。 | customer_uri |
| 目标地址 | 目标地址。 | destination_address |
| 目标 DNS 域 | 目标 DNS 域。 | destination_dns_domain |
| 目标地区纬度 | 目标地区纬度。 | destination_geo_latitude |
| 目标地区经度 | 目标地区经度。 | destination_geo_longitude |
| 目标主机名称 | 目标主机名称。 | destination_host_name |
| 目标 MAC 地址 | 目标 MAC 地址。 | destination_mac_address |
| 目标 NT 域 | 目标 NT 域。 | destination_nt_domain |
| 目标端口 | 目标端口。 | destination_port |
| 目标进程 ID | 目标进程 ID。 | destination_process_id |
| 目标进程名称 | 目标进程名称。 | destination_process_name |
| 目标服务名称 | 目标服务名称。 | destination_service_name |
| 目标转换的地址 | 目标转换的地址。 | destination_translated_address |
| 目标转换的端口 | 目标转换的端口。 | destination_translated_port |
| 目标转换的区域外部 ID | 目标转换的区域外部 ID。 | destination_translated_zone_external_id |
| 目标转换的区域 URI | 目标转换的区域 URI。 | destination_translated_zone_uri |
| 目标用户 ID | 目标用户 ID。 | destination_user_id |
| 目标用户名称 | 目标用户名称。 | destination_user_name |
| 目标用户特权 | 目标用户特权。 | destination_user_privileges |
| 目标区域外部 ID | 目标区域外部 ID。 | destination_zone_external_id |
| 目标区域 URI | 目标区域 URI。 | destination_zone_uri |
| 设备操作 | 设备操作。 | device_action |
| 设备地址 | 设备地址。 | device_address |
| 设备自定义日期 1 | 设备自定义日期 1。 | device_custom_date_1 |
| 设备自定义日期 2 | 设备自定义日期 2。 | device_custom_date_2 |
| 设备自定义浮点 1 | 设备自定义浮点 1。 | device_custom_floating_point_1 |
| 设备自定义浮点 2 | 设备自定义浮点 2。 | device_custom_floating_point_2 |
| 设备自定义浮点 3 | 设备自定义浮点 3。 | device_custom_floating_point_3 |
| 设备自定义浮点 4 | 设备自定义浮点 4。 | device_custom_floating_point_4 |
| 设备自定义 IPV6 地址 1 | 设备自定义 IPV6 地址 1。 | device_custom_ipv6_address_1 |
| 设备自定义 IPV6 地址 3 | 设备自定义 IPV6 地址 3。 | device_custom_ipv6_address_3 |
| 设备自定义 IPV6 地址 4 | 设备自定义 IPV6 地址 4。 | device_custom_ipv6_address_4 |
| 设备自定义数字 1 | 设备自定义数字 1。 | device_custom_number_1 |
| 设备自定义数字 2 | 设备自定义数字 2。 | device_custom_number_2 |
| 设备自定义数字 3 | 设备自定义数字 3。 | device_custom_number_3 |
| 设备自定义字符串 1 | 设备自定义字符串 1。 | device_custom_string_1 |
| 设备自定义字符串 2 | 设备自定义字符串 2。 | device_custom_string_2 |
| 设备自定义字符串 3 | 设备自定义字符串 3。 | device_custom_string_3 |
| 设备自定义字符串 4 | 设备自定义字符串 4。 | device_custom_string_4 |
| 设备自定义字符串 5 | 设备自定义字符串 5。 | device_custom_string_5 |
| 设备自定义字符串 6 | 设备自定义字符串 6。 | device_custom_string_6 |
| 设备方向 | 设备方向。 | device_direction |
| 设备 DNS 域 | 设备 DNS 域。 | device_dns_domain |
| 设备事件类别 | 设备事件类别。 | device_event_category |
| 设备事件类 ID | 设备事件类 ID。 | device_event_class_id |
| 设备外部 ID | 设备外部 ID。 | device_external_id |
| 设备设施 | 设备设施。 | device_facility |
| 设备主机名称 | 设备主机名称。 | device_host_name |
| 设备入站接口 | 设备入站接口。 | device_inbound_interface |
| 设备 MAC 地址 | 设备 MAC 地址。 | device_mac_address |
| 设备 NT 域 | 设备 NT 域。 | device_nt_domain |
| 设备出站接口 | 设备出站接口。 | device_outbound_interface |
| 设备负载 ID | 设备负载 ID。 | device_payload_id |
| 设备进程 ID | 设备进程 ID。 | device_process_id |
| 设备进程名称 | 设备进程名称。 | device_process_name |
| 设备产品 | 设备产品。 | device_product |
| 设备接收时间 | 设备接收时间。 | device_receipt_time |
| 设备时区 | 设备时区。 | device_time_zone |
| 设备转换的地址 | 设备转换的地址。 | device_translated_address |
| 设备转换的区域外部 ID | 设备转换的区域外部 ID。 | device_translated_zone_external_id |
| 设备转换的区域 URI | 设备转换的区域 URI。 | device_translated_zone_uri |
| 设备类型 | 设备类型。 | devicetype |
| 设备供应商 | 设备供应商。 | device_vendor |
| 设备版本 | 设备版本。 | device_version |
| 设备区域外部 ID | 设备区域外部 ID。 | device_zone_external_id |
| 设备区域 URI | 设备区域 URI | device_zone_uri |
| 结束时间 | 事件、进程或期间(标记为完成或持续时间)的结束时间。 | end_time |
| 事件名称 | 事件名称。 | name |
| 事件结果 | 事件结果。 | event_outcome |
| 外部 ID | 外部 ID。 | external_id |
| 设施 | 设施。 | facility |
| 文件创建时间 | 文件创建时间。 | file_create_time |
| 文件哈希 | 文件哈希。 | file_hash |
| 文件 ID | 文件 ID。 | file_id |
| 文件修改时间 | 文件修改时间。 | file_modification_time |
| 文件名称 | 文件名称。 | file_name |
| 文件路径 | 文件路径。 | file_path |
| 文件权限 | 文件权限。 | file_permission |
| 文件大小 | 文件大小。 | file_size |
| 文件类型 | 文件类型。 | file_type |
| 灵活日期 1 | 灵活日期 1。 | flex_date_1 |
| 灵活字符串 1 | 灵活字符串 1。 | flex_string_1 |
| 灵活字符串 2 | 灵活字符串 2。 | flex_string_2 |
| 级别 | 级别。 | level |
| 消息 | 提供有关事件的更多详细信息 的任意消息。 | msg |
| 消息 ID | 消息 ID。 | message_id |
| 消息类型 | 消息类型。 | message-type |
| 旧文件创建时间 | 旧文件创建时间。 | old_file_create_time |
| 旧文件哈希 | 旧文件哈希。 | old_file_hash |
| 旧文件 ID | 旧文件 ID。 | old_file_id |
| 旧文件修改时间 | 旧文件修改时间。 | old_file_modification_time |
| 旧文件名 | 旧文件名。 | old_file_name |
| 旧文件路径 | 旧文件路径。 | old_file_path |
| 旧文件权限 | 旧文件权限。 | old_file_permission |
| 旧文件大小 | 旧文件大小。 | old_file_size |
| 旧文件类型 | 旧文件类型。 | old_file_type |
| 合作伙伴设备标识符 | 合作伙伴设备标识符。 | partner_device_identifier |
| 合作伙伴名称 | 合作伙伴名称。 | partner_name |
| 进程 ID | 进程 ID。 | process_id |
| 原始事件 | 原始事件。 | raw_event |
| 原因 | 解决威胁的理由。 | reason |
| 远程地址 | 远程地址。 | remote_address |
| 请求客户端应用程序 | 请求客户端应用程序。 | request_client_application |
| 请求上下文 | 请求上下文。 | request_context |
| 请求 Cookie | 请求 cookie。 | request_cookies |
| 请求方法 | 请求方法。 | request_method |
| 请求 URL | 请求 URL。 | request_url |
| 严重性 | 严重性。 | severity |
| 源地址 | 源地址。 | source_address |
| 源 DNS 域 | 源 DNS 域。 | source_dns_domain |
| 源地区纬度 | 源地区纬度。 | source_geo_latitude |
| 源地区经度 | 源地区经度。 | source_geo_longitude |
| 源主机名称 | 源主机名称。 | source_host_name |
| 源 MAC 地址 | 源 MAC 地址。 | source_mac_address |
| 源 NT 域 | 源 NT 域。 | source_nt_domain |
| 源端口 | 源端口。 | source_port |
| 源进程 ID | 源进程 ID。 | source_process_id |
| 源进程名称 | 源进程名称。 | source_process_name |
| 源服务名称 | 源服务名称。 | source_service_name |
| 源转换的地址 | 源转换的地址。 | source_translated_address |
| 源转换的端口 | 源转换的端口。 | source_translated_port |
| 源转换的区域外部 ID | 源转换的区域外部 ID。 | source_translated_zone_external_id |
| 源转换的区域 URI | 源转换的区域 URI。 | source_translated_zone_uri |
| 源用户 ID | 源用户 ID。 | source_user_id |
| 源用户名称 | 源用户名称。 | source_user_name |
| 源用户特权 | 源用户特权。 | source_user_privileges |
| 源区域外部 ID | 源区域外部 ID。 | source_zone_external_id |
| 源区域 URI | 源区域 URI。 | source_zone_uri |
| 开始时间 | 事件、进程或时间段的开始时间。 | start_time |
| 结构数据 | 结构数据。 | structure_data |
| 传输协议 | 传输协议。 | transport_protocol |
| 类型 | 列出威胁类型。 | type |
Lookout for Work
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 行动者 ID | 实施威胁的行动者 ID。 | actor_id |
| 行动者类型 | 实施威胁的行动者类型。 | actor_type |
| 应用名称 | 应用名称。 | details_applicationname |
| 应用软件包名称 | 应用软件包名称。 | details_packagename |
| 更改类型 | 对对象进行的修改或更改类型。 | changetype |
| 客户设备 ID | 标识客户设备的编号。 | target_customerdeviceid |
| 设备激活状态 | 设备激活状态。 | details_activationstatus |
| 设备电子邮件 | 设备电子邮件。 | target_emailaddress |
| 设备制造商 | 设备制造商。 | target_manufacturer |
| 设备型号 | 设备型号。 | target_model |
| 设备组织组 ID | 标识组织组的编号。 | info_devicegroupids |
| 设备安全状态 | 设备安全状态。 | details_securitystatus |
| 事件时间 | 事件发生的时间 | eventtime |
| 文件名称 | 文件名称。 | details_filename |
| 文件路径 | 文件路径。 | details_path |
| IP 地址 | IP 地址的详细信息。 | details_dnsipaddresses |
| Lookout 事件类型 | Lookout 事件类型。 | type |
| MAC 地址 | MAC 地址。 | details_macaddress |
| 网络 IP 地址 | 列出多个网络 IP 地址。 | details_networkthreatdetails_dnsipaddresses |
| 网络 MAC 地址 | 网络 MAC 地址。 | details_networkthreatdetails_macaddress |
| 网络代理 IP 地址 | 网络代理 IP 地址。 | details_networkthreatdetails_proxyaddress |
| 网络代理端口 | 网络代理端口。 | details_networkthreatdetails_proxyport |
| 网络威胁 | 网络威胁。 | details_networkthreatdetails_type |
| 网络 VPN IP 地址 | 网络 VPN IP 地址。 | details_networkthreatdetails_vpnlocaladdress |
| 网络 VPN 存在布尔值 | 网络 VPN 是否存在的布尔变量。 | details_networkthreatdetails_vpnpresent |
| 网络无线网络 ID | 网络无线网络 ID。 | details_networkthreatdetails_ssid |
| 操作系统版本 | 操作系统的版本。 | details_osversion |
| 合作伙伴名称 | 合作伙伴的名称。 | partner_name |
| PCP 设备类别 | 列出优先级代码点设备类别。 | details_pcpcategories |
| PCP 设备响应 | 列出优先级代码点设备响应。 | details_pcpdeviceresponse |
| PCP 报告原因 | 列出优先级代码点报告原因。 | details_pcpreportingreason |
| PCP 用户操作 | 列出优先级代码点用户操作。 | details_pcpuseraction |
| 平台 | 对象的平台。 | target_platform |
| 保护状态 | 保护状态。 | details_protectionstatus |
| 代理 IP 地址 | 代理 IP 地址。 | details_proxyaddress |
| 代理服务器端口 | 代理服务器端口。 | details_proxyport |
| 目标 ID | 威胁目标的 ID。 | target_id |
| 威胁操作 | 威胁的操作。 | details_action |
| 威胁 ID | 标识威胁的编号。 | details_id |
| 威胁指示器 | 识别威胁的信号。 | details_classifications |
| 威胁严重性 | 威胁的严重性。 | details_severity |
| 威胁类型 | 威胁的类型。 | details_type |
| 受信任的应用签名身份 | 请求代码签名证书以确保应用合法的对象的身份。 | details_trustedsigningidentity |
| 更新的详细信息 | 威胁的更新详细信息。 | updateddetails |
| URL | URL。 | details_url |
| VPN IP 地址 | VPN IP 地址。 | details_vpnlocaladdress |
| VPN 存在布尔值 | VPN 是否存在的布尔变量。 | details_vpnpresent |
| 无线网络 ID | 无线网络的 ID。 | details_ssid |
Netskope
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 访问的云对象类型 | 访问的云对象类型。 | object_type |
| 操作 | 操作。 | action |
| 代理地址 | 代理地址。 | agent_address |
| 代理 DNS 域 | 代理 DNS 域。 | agent_dns_domain |
| 代理主机名称 | 代理主机名称。 | agent_host_name |
| 代理 ID | 代理 ID。 | agent_id |
| 代理 MAC 地址 | 代理 MAC 地址。 | agent_mac_address |
| 代理 NT 域 | 代理 NT 域。 | agent_nt_domain |
| 代理接收时间 | 代理接收时间。 | agent_receipt_time |
| 代理时区 | 代理时区。 | agent_time_zone |
| 代理转换的地址 | 代理转换的地址。 | agent_translated_address |
| 代理转换的区域外部 ID | 代理转换的区域外部 ID。 | agent_translated_zone_external_id |
| 代理转换的区域 URI | 代理转换的区域 URI。 | agent_translated_zone_uri |
| 代理类型 | 代理类型。 | agent_type |
| 代理版本 | 代理版本。 | agent_version |
| 代理区域外部 ID | 代理区域外部 ID。 | agent_zone_external_id |
| 代理区域 URI | 代理区域 URI。 | agent_zone_uri |
| 警报类型 | 警报类型。 | alert_type |
| 应用 | 应用。 | app |
| 应用类别 | 应用类别。 | appcategory |
| 应用城市 | 应用城市。 | dst_location |
| 应用国家/地区 | 应用国家/地区。 | dst_country |
| 应用 IP | 应用 IP。 | dstip |
| 应用纬度 | 应用纬度。 | dst_latitude |
| 应用登录用户名 | 应用登录用户名。 | from_user |
| 应用经度 | 应用经度。 | dst_longitude |
| 应用州/省 | 应用州/省。 | dst_region |
| 应用时区 | 应用时区。 | dst_timezone |
| 应用邮政编码 | 应用邮政编码。 | dst_zipcode |
| 应用程序协议 | 应用程序协议。 | application_protocol |
| 基本事件计数 | 基本事件计数。 | base_event_count |
| 阻止的活动 | 阻止的活动。 | app_activity |
| 违反日期 | 违反日期。 | breach_date |
| 违反评分 | 违反评分。 | breach_score |
| 浏览器名称 | 浏览器名称。 | browser |
| 浏览器版本 | 浏览器版本。 | browser_version |
| 输入字节数 | 输入字节数。 | bytes_in |
| 输出字节数 | 输出的字节数。 | bytes_out |
| CEF 日期前缀 | 通用事件格式日期前缀。 | cef_date_prefix |
| CEF 事件 ID | 由 ArcSight 分配的唯一 ID。 | cef_event_id |
| CEF 主机前缀 | 通用事件格式主机前缀。 | cef_host_prefix |
| 客户外部 ID | 客户外部 ID。 | customer_external_id |
| 客户 URI | 客户 URI。 | customer_uri |
| 目标地址 | 目标地址。 | destination_address |
| 目标 DNS 域 | 目标 DNS 域。 | destination_dns_domain |
| 目标地区纬度 | 目标地区纬度。 | destination_geo_latitude |
| 目标地区经度 | 目标地区经度。 | destination_geo_longitude |
| 目标主机名称 | 目标主机名称。 | destination_host_name |
| 目标 MAC 地址 | 目标 MAC 地址。 | destination_mac_address |
| 目标 NT 域 | 目标 NT 域。 | destination_nt_domain |
| 目标端口 | 目标端口。 | destination_port |
| 目标进程 ID | 目标进程 ID。 | destination_process_id |
| 目标进程名称 | 目标进程名称。 | destination_process_name |
| 目标服务名称 | 目标服务名称。 | destination_service_name |
| 目标转换的地址 | 目标转换的地址。 | destination_translated_address |
| 目标转换的端口 | 目标转换的端口。 | destination_translated_port |
| 目标转换的区域外部 ID | 目标转换的区域外部 ID。 | destination_translated_zone_external_id |
| 目标转换的区域 URI | 目标转换的区域 URI。 | destination_translated_zone_uri |
| 目标用户 ID | 目标用户 ID。 | destination_user_id |
| 目标用户名称 | 目标用户名称。 | destination_user_name |
| 目标用户特权 | 目标用户特权。 | destination_user_privileges |
| 目标区域外部 ID | 目标区域外部 ID。 | destination_zone_external_id |
| 目标区域 URI | 目标区域 URI。 | destination_zone_uri |
| 检测引擎 | 检测引擎。 | detection_engine |
| 设备操作 | 设备操作。 | device_action |
| 设备地址 | 设备地址。 | device_address |
| 设备自定义日期 1 | 设备自定义日期 1。 | device_custom_date_1 |
| 设备自定义日期 2 | 设备自定义日期 2。 | device_custom_date_2 |
| 设备自定义浮点 1 | 设备自定义浮点 1。 | device_custom_floating_point_1 |
| 设备自定义浮点 2 | 设备自定义浮点 2。 | device_custom_floating_point_2 |
| 设备自定义浮点 3 | 设备自定义浮点 3。 | device_custom_floating_point_3 |
| 设备自定义浮点 4 | 设备自定义浮点 4。 | device_custom_floating_point_4 |
| 设备自定义 IPV6 地址 1 | 设备自定义 IPV6 地址 1。 | device_custom_ipv6_address_1 |
| 设备自定义 IPV6 地址 3 | 设备自定义 IPV6 地址 3。 | device_custom_ipv6_address_3 |
| 设备自定义 IPV6 地址 4 | 设备自定义 IPV6 地址 4。 | device_custom_ipv6_address_4 |
| 设备自定义数字 1 | 设备自定义数字 1。 | device_custom_number_1 |
| 设备自定义数字 2 | 设备自定义数字 2。 | device_custom_number_2 |
| 设备自定义数字 3 | 设备自定义数字 3。 | device_custom_number_3 |
| 设备自定义字符串 1 | 设备自定义字符串 1。 | device_custom_string_1 |
| 设备自定义字符串 2 | 设备自定义字符串 2。 | device_custom_string_2 |
| 设备自定义字符串 3 | 设备自定义字符串 3。 | device_custom_string_3 |
| 设备自定义字符串 4 | 设备自定义字符串 4。 | device_custom_string_4 |
| 设备自定义字符串 5 | 设备自定义字符串 5。 | device_custom_string_5 |
| 设备自定义字符串 6 | 设备自定义字符串 6。 | device_custom_string_6 |
| 设备方向 | 设备方向。 | device_direction |
| 设备 DNS 域 | 设备 DNS 域。 | device_dns_domain |
| 设备事件类别 | 设备事件类别。 | device_event_category |
| 设备事件类 ID | 设备事件类 ID。 | device_event_class_id |
| 设备外部 ID | 设备外部 ID。 | device_external_id |
| 设备设施 | 设备设施。 | device_facility |
| 设备主机名称 | 设备主机名称。 | device_host_name |
| 设备主机名 | 设备主机名称。 | hostname |
| 设备入站接口 | 设备入站接口。 | device_inbound_interface |
| 设备 MAC 地址 | 设备 MAC 地址。 | device_mac_address |
| 设备 NT 域 | 设备 NT 域。 | device_nt_domain |
| 设备出站接口 | 设备出站接口。 | device_outbound_interface |
| 设备负载 ID | 设备负载 ID。 | device_payload_id |
| 设备进程 ID | 设备进程 ID。 | device_process_id |
| 设备进程名称 | 设备进程名称。 | device_process_name |
| 设备产品 | 设备产品。 | device_product |
| 设备接收时间 | 设备接收时间。 | device_receipt_time |
| 设备时区 | 设备时区。 | device_time_zone |
| 设备转换的地址 | 设备转换的地址。 | device_translated_address |
| 设备转换的区域外部 ID | 设备转换的区域外部 ID。 | device_translated_zone_external_id |
| 设备转换的区域 URI | 设备转换的区域 URI。 | device_translated_zone_uri |
| 设备类型 | 设备类型。 | 设备 |
| 设备供应商 | 设备供应商。 | device_vendor |
| 设备版本 | 设备版本。 | device_version |
| 设备区域外部 ID | 设备区域外部 ID。 | device_zone_external_id |
| 设备区域 URI | 设备区域 URI。 | device_zone_uri |
| DLP 冲突文件名称 | 数据丢失防护冲突文件名称 | dlp_file |
| 结束时间 | 事件、进程或期间(标记为完成或持续时间)的结束时间。 | end_time |
| 事件暴露 | 事件暴露。 | exposure |
| 事件名称 | 事件名称。 | name |
| 事件结果 | 事件结果。 | event_outcome |
| 外部 ID | 外部 ID。 | external_id |
| 文件创建时间 | 文件创建时间。 | file_create_time |
| 文件哈希 | 文件哈希。 | file_hash |
| 文件 ID | 文件 ID | file_id |
| 文件修改时间 | 文件修改时间。 | file_modification_time |
| 文件名称 | 文件名称。 | file_name |
| 文件原始名称 | 文件原始名称。 | from_object |
| 文件路径 | 文件路径。 | file_path |
| 文件权限 | 文件权限。 | file_permission |
| 文件大小 | 文件大小。 | file_size |
| 文件类型 | 文件类型。 | file_type |
| 灵活日期 1 | 灵活日期 1。 | flex_date_1 |
| 灵活字符串 1 | 灵活字符串 1。 | flex_string_1 |
| 灵活字符串 2 | 灵活字符串 2。 | flex_string_2 |
| 恶意软件 ID | 恶意软件 ID。 | malware_id |
| 恶意软件名称 | 恶意软件名称。 | malware_name |
| 恶意软件扫描结果 | 恶意软件扫描结果。 | malware_scanner_result |
| 恶意软件类型 | 恶意软件类型。 | malware_type |
| 消息类型 | 消息类型。 | message-type |
| 旧文件创建 时间 | 旧文件创建时间。 | old_file_create_time |
| 旧文件哈希 | 旧文件哈希。 | old_file_hash |
| 旧文件 ID | 旧文件 ID。 | old_file_id |
| 旧文件修改时间 | 旧文件修改时间。 | old_file_modification_time |
| 旧文件名 | 旧文件名。 | old_file_name |
| 旧文件路径 | 旧文件路径。 | old_file_path |
| 旧文件权限 | 旧文件权限。 | old_file_permission |
| 旧文件大小 | 旧文件大小。 | old_file_size |
| 旧文件类型 | 旧文件类型。 | old_file_type |
| 合作伙伴名称 | 合作伙伴名称。 | partner_name |
| 原始事件 | 原始事件。 | raw_event |
| 原因 | 解决威胁的理由。 | reason |
| 请求客户端应用程序 | 请求客户端应用程序。 | request_client_application |
| 请求上下文 | 请求上下文。 | request_context |
| 请求 Cookie | 请求 cookie。 | request_cookies |
| 请求方法 | 请求方法。 | request_method |
| 请求 URL | 请求 URL | request_url |
| 严重性 | 威胁严重性。 | severity |
| 源地址 | 源地址。 | source_address |
| 源 DNS 域 | 源 DNS 域。 | source_dns_domain |
| 源地区纬度 | 源地区纬度。 | source_geo_latitude |
| 源地区经度 | 源地区经度。 | source_geo_longitude |
| 源主机名称 | 源主机名称。 | source_host_name |
| 源 MAC 地址 | 源 MAC 地址。 | source_mac_address |
| 源 NT 域 | 源 NT 域。 | source_nt_domain |
| 源端口 | 源端口。 | source_port |
| 源进程 ID | 源进程 ID。 | source_process_id |
| 源进程名称 | 源进程名称。 | source_process_name |
| 源服务名称 | 源服务名称。 | source_service_name |
| 源转换的地址 | 源转换的地址。 | source_translated_address |
| 源转换的端口 | 源转换的端口。 | source_translated_port |
| 源转换的区域外部 ID | 源转换的区域外部 ID。 | source_translated_zone_external_id |
| 源转换的区域 URI | 源转换的区域 URI。 | source_translated_zone_uri |
| 源用户 ID | 源用户 ID。 | source_user_id |
| 源用户名称 | 源用户名称。 | source_user_name |
| 源用户特权 | 源用户特权。 | source_user_privileges |
| 源区域外部 ID | 源区域外部 ID。 | source_zone_external_id |
| 源区域 URI | 源区域 URI。 | source_zone_uri |
| 开始时间 | 事件、进程或时间段的开始时间。 | start_time |
| 传输协议 | 传输协议。 | transport_protocol |
| 类型 | 威胁的类型。 | type |
| 用户活动 | 用户活动。 | activity |
| 用户电子邮件 | 用户电子邮件。 | userkey |
Omnissa Workspace ONE Mobile Threat Defense
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 行动者 ID | 威胁行动者 ID。 | actor_id |
| 行动者类型 | 威胁行动者类型。 | actor_type |
| 应用名称 | 应用名称。 | details_applicationname |
| 应用软件包名称 | 应用软件包名称。 | details_packagename |
| 更改类型 | 威胁所做更改的类型。 | changetype |
| 设备激活状态 | 设备激活状态。 | details_activationstatus |
| 设备电子邮件 | 设备电子邮件。 | target_emailaddress |
| 设备制造商 | 设备制造商。 | target_manufacturer |
| 设备型号 | 设备型号。 | target_model |
| 设备安全状态 | 设备安全状态。 | details_securitystatus |
| 文件名称 | 受威胁文件的名称。 | details_filename |
| 文件路径 | 受威胁文件的路径。 | details_path |
| IP 地址 | IP 地址。 | details_dnsipaddresses |
| MAC 地址 | MAC 地址。 | details_macaddress |
| MTD 事件类型 | Mobile Threat Defense 事件类型。 | type |
| 网络 IP 地址 | 列出网络 IP 地址。 | details_networkthreatdetails_dnsipaddresses |
| 网络 MAC 地址 | 网络 MAC 地址。 | details_networkthreatdetails_macaddress |
| 网络代理端口 | 网络代理端口。 | details_networkthreatdetails_proxyport |
| 网络威胁 | 网络威胁。 | details_networkthreatdetails_type |
| 网络 VPN IP 地址 | 网络 VPN IP 地址。 | details_networkthreatdetails_vpnlocaladdress |
| 网络 VPN 存在布尔值 | 网络 VPN 是否存在的布尔值。 | details_networkthreatdetails_vpnpresent |
| 网络无线网络 ID | 网络无线网络 ID。 | details_networkthreatdetails_ssid |
| 合作伙伴名称 | 合作伙伴名称。 | partner_name |
| PCP 设备类别 | 列出优先级代码点设备类别。 | details_pcpcategories |
| PCP 设备响应 | 列出优先级代码点设备响应。 | details_pcpdeviceresponse |
| PCP 报告原因 | 列出优先级代码点报告原因。 | details_pcpreportingreason |
| 保护状态 | 保护状态。 | details_protectionstatus |
| 代理 IP 地址 | 代理 IP 地址。 | details_proxyaddress |
| 代理服务器端口 | 代理服务器端口。 | details_proxyport |
| 目标 ID | 目标 ID。 | target_id |
| 威胁操作 | 威胁操作。 | details_action |
| 威胁 ID | 威胁 ID。 | details_id |
| 威胁指示器 | 指示威胁的信号。 | details_classifications |
| 受信任的应用签名身份 | 请求代码签名证书以确保应用合法的对象的身份。 | details_trustedsigningidentity |
| 更新的详细信息 | 更新的详细信息。 | updateddetails |
| URL | URL。 | details_url |
| VPN IP 地址 | VPN IP 地址。 | details_vpnlocaladdress |
| VPN 存在布尔值 | VPN 是否存在的布尔值。 | details_vpnpresent |
| 无线网络 ID | 无线网络 ID。 | details_ssid |
Pradeo
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 代理地址 | 代理地址。 | agent_address |
| 代理 DNS 域 | 代理 DNS 域。 | agent_dns_domain |
| 代理主机名称 | 代理主机名称。 | agent_host_name |
| 代理 ID | 代理 ID。 | agent_id |
| 代理 MAC 地址 | 代理 MAC 地址。 | agent_mac_address |
| 代理 NT 域 | 代理 NT 域。 | agent_nt_domain |
| 代理接收时间 | 代理接收时间。 | agent_receipt_time |
| 代理时区 | 代理时区。 | agent_time_zone |
| 代理转换的地址 | 代理转换的地址。 | agent_translated_address |
| 代理转换的区域外部 ID | 代理转换的区域外部 ID。 | agent_translated_zone_external_id |
| 代理转换的区域 URI | 代理转换的区域 URI。 | agent_translated_zone_uri |
| 代理类型 | 代理类型。 | agent_type |
| 代理版本 | 代理版本。 | agent_version |
| 代理区域外部 ID | 代理区域外部 ID。 | agent_zone_external_id |
| 代理区域 URI | 代理区域 URI。 | agent_zone_uri |
| 应用程序协议 | 应用程序协议。 | application_protocol |
| 基本事件计数 | 基本事件计数。 | base_event_count |
| 输入字节数 | 输入字节数。 | bytes_in |
| 输出字节数 | 输出的字节数。 | bytes_out |
| CEF 日期前缀 | 通用事件格式日期前缀。 | cef_date_prefix |
| CEF 事件 ID | 由 ArcSight 分配的唯一 ID。 | cef_event_id |
| CEF 主机前缀 | 通用事件格式主机前缀。 | cef_host_prefix |
| 客户外部 ID | 客户外部 ID。 | customer_external_id |
| 客户 URI | 客户 URI。 | customer_uri |
| 目标地址 | 目标地址。 | destination_address |
| 目标 DNS 域 | 目标 DNS 域。 | destination_dns_domain |
| 目标地区纬度 | 目标地区纬度。 | destination_geo_latitude |
| 目标地区经度 | 目标地区经度。 | destination_geo_longitude |
| 目标主机名称 | 目标主机名称。 | destination_host_name |
| 目标 MAC 地址 | 目标 MAC 地址。 | destination_mac_address |
| 目标 NT 域 | 目标 NT 域。 | destination_nt_domain |
| 目标端口 | 目标端口。 | destination_port |
| 目标进程 ID | 目标进程 ID。 | destination_process_id |
| 目标进程名称 | 目标进程名称。 | destination_process_name |
| 目标服务名称 | 目标服务名称。 | destination_service_name |
| 目标转换的地址 | 目标转换的地址。 | destination_translated_address |
| 目标转换的端口 | 目标转换的端口。 | destination_translated_port |
| 目标转换的区域外部 ID | 目标转换的区域外部 ID。 | destination_translated_zone_external_id |
| 目标转换的区域 URI | 目标转换的区域 URI。 | destination_translated_zone_uri |
| 目标用户 ID | 目标用户 ID。 | destination_user_id |
| 目标用户名称 | 目标用户名称。 | destination_user_name |
| 目标用户特权 | 目标用户特权。 | destination_user_privileges |
| 目标区域外部 ID | 目标区域外部 ID。 | destination_zone_external_id |
| 目标区域 URI | 目标区域 URI。 | destination_zone_uri |
| 设备操作 | 设备操作。 | device_action |
| 设备地址 | 设备地址。 | device_address |
| 设备自定义日期 1 | 设备自定义日期 1。 | device_custom_date_1 |
| 设备自定义日期 2 | 设备自定义日期 2。 | device_custom_date_2 |
| 设备自定义浮点 1 | 设备自定义浮点 1。 | device_custom_floating_point_1 |
| 设备自定义浮点 2 | 设备自定义浮点 2。 | device_custom_floating_point_2 |
| 设备自定义浮点 3 | 设备自定义浮点 3。 | device_custom_floating_point_3 |
| 设备自定义浮点 4 | 设备自定义浮点 4。 | device_custom_floating_point_4 |
| 设备自定义 IPV6 地址 1 | 设备自定义 IPV6 地址 1。 | device_custom_ipv6_address_1 |
| 设备自定义 IPV6 地址 3 | 设备自定义 IPV6 地址 3。 | device_custom_ipv6_address_3 |
| 设备自定义 IPV6 地址 4 | 设备自定义 IPV6 地址 4。 | device_custom_ipv6_address_4 |
| 设备自定义数字 1 | 设备自定义数字 1。 | device_custom_number_1 |
| 设备自定义数字 2 | 设备自定义数字 2。 | device_custom_number_2 |
| 设备自定义数字 3 | 设备自定义数字 3。 | device_custom_number_3 |
| 设备自定义字符串 1 | 设备自定义字符串 1。 | device_custom_string_1 |
| 设备自定义字符串 2 | 设备自定义字符串 2。 | device_custom_string_2 |
| 设备自定义字符串 3 | 设备自定义字符串 3。 | device_custom_string_3 |
| 设备自定义字符串 4 | 设备自定义字符串 4。 | device_custom_string_4 |
| 设备自定义字符串 5 | 设备自定义字符串 5。 | device_custom_string_5 |
| 设备自定义字符串 6 | 设备自定义字符串 6。 | device_custom_string_6 |
| 设备方向 | 设备方向。 | device_direction |
| 设备 DNS 域 | 设备 DNS 域。 | device_dns_domain |
| 设备事件类别 | 设备事件类别。 | device_event_category |
| 设备事件类 ID | 设备事件类 ID。 | device_event_class_id |
| 设备外部 ID | 设备外部 ID。 | device_external_id |
| 设备设施 | 设备设施。 | device_facility |
| 设备主机名称 | 设备主机名称。 | device_host_name |
| 设备入站接口 | 设备入站接口。 | device_inbound_interface |
| 设备 MAC 地址 | 设备 MAC 地址。 | device_mac_address |
| 设备 NT 域 | 设备 NT 域。 | device_nt_domain |
| 设备出站接口 | 设备出站接口。 | device_outbound_interface |
| 设备负载 ID | 设备负载 ID。 | device_payload_id |
| 设备进程 ID | 设备进程 ID。 | device_process_id |
| 设备进程名称 | 设备进程名称。 | device_process_name |
| 设备产品 | 设备产品。 | device_product |
| 设备接收时间 | 设备接收时间。 | device_receipt_time |
| 设备时区 | 设备时区。 | device_time_zone |
| 设备转换的地址 | 设备转换的地址。 | device_translated_address |
| 设备转换的区域外部 ID | 设备转换的区域外部 ID。 | device_translated_zone_external_id |
| 设备转换的区域 URI | 设备转换的区域 URI。 | device_translated_zone_uri |
| 设备供应商 | 设备供应商。 | device_vendor |
| 设备版本 | 设备版本。 | device_version |
| 设备区域外部 ID | 设备区域外部 ID。 | device_zone_external_id |
| 设备区域 URI | 设备区域 URI。 | device_zone_uri |
| 结束时间 | 事件、进程或期间(标记为完成或持续时间)的结束时间。 | end_time |
| 事件名称 | 事件名称。 | name |
| 事件结果 | 事件结果。 | event_outcome |
| 外部 ID | 外部 ID。 | external_id |
| 设施 | 设施。 | facility |
| 文件创建时间 | 文件创建时间。 | file_create_time |
| 文件哈希 | 文件哈希。 | file_hash |
| 文件 ID | 文件 ID。 | file_id |
| 文件修改时间 | 文件修改时间。 | file_modification_time |
| 文件名称 | 文件名称。 | file_name |
| 文件路径 | 文件路径。 | file_path |
| 文件权限 | 文件权限。 | file_permission |
| 文件大小 | 文件大小。 | file_size |
| 文件类型 | 文件类型。 | file_type |
| 灵活日期 1 | 灵活日期 1。 | flex_date_1 |
| 灵活字符串 1 | 灵活字符串 1。 | flex_string_1 |
| 灵活字符串 2 | 灵活字符串 2。 | flex_string_2 |
| 级别 | 威胁级别。 | level |
| 消息 | 提供有关事件的更多详细信息 的任意消息。 | msg |
| 消息 ID | 消息 ID。 | message_id |
| 消息类型 | 消息类型。 | message-type |
| 旧文件创建时间 | 旧文件创建时间。 | old_file_create_time |
| 旧文件哈希 | 旧文件哈希。 | old_file_hash |
| 旧文件 ID | 旧文件 ID。 | old_file_id |
| 旧文件修改时间 | 旧文件修改时间。 | old_file_modification_time |
| 旧文件名 | 旧文件名。 | old_file_name |
| 旧文件路径 | 旧文件路径。 | old_file_path |
| 旧文件权限 | 旧文件权限。 | old_file_permission |
| 旧文件大小 | 旧文件大小。 | old_file_size |
| 旧文件类型 | 旧文件类型。 | old_file_type |
| 合作伙伴设备标识符 | 合作伙伴设备标识符。 | partner_device_identifier |
| 合作伙伴名称 | 合作伙伴名称。 | partner_name |
| 进程 ID | 进程 ID。 | process_id |
| 原始事件 | 原始事件。 | raw_event |
| 原因 | 解决威胁的理由。 | reason |
| 远程地址 | 远程地址。 | remote_address |
| 请求客户端应用程序 | 请求客户端应用程序。 | request_client_application |
| 请求上下文 | 请求上下文。 | request_context |
| 请求 Cookie | 请求 cookie。 | request_cookies |
| 请求方法 | 请求方法。 | request_method |
| 请求 URL | 请求 URL。 | request_url |
| 严重性 | 威胁严重性。 | severity |
| 源地址 | 源地址。 | source_address |
| 源 DNS 域 | 源 DNS 域。 | source_dns_domain |
| 源地区纬度 | 源地区纬度。 | source_geo_latitude |
| 源地区经度 | 源地区经度。 | source_geo_longitude |
| 源主机名称 | 源主机名称。 | source_host_name |
| 源 MAC 地址 | 源 MAC 地址。 | source_mac_address |
| 源 NT 域 | 源 NT 域。 | source_nt_domain |
| 源端口 | 源端口。 | source_port |
| 源进程 ID | 源进程 ID。 | source_process_id |
| 源进程名称 | 源进程名称。 | source_process_name |
| 源服务名称 | 源服务名称。 | source_service_name |
| 源转换的地址 | 源转换的地址。 | source_translated_address |
| 源转换的端口 | 源转换的端口。 | source_translated_port |
| 源转换的区域外部 ID | 源转换的区域外部 ID。 | source_translated_zone_external_id |
| 源转换的区域 URI | 源转换的区域 URI。 | source_translated_zone_uri |
| 源用户 ID | 源用户 ID。 | source_user_id |
| 源用户名称 | 源用户名称。 | source_user_name |
| 源用户特权 | 源用户特权。 | source_user_privileges |
| 源区域外部 ID | 源区域外部 ID。 | source_zone_external_id |
| 源区域 URI | 源区域 URI。 | source_zone_uri |
| 开始时间 | 事件、进程或时间段的开始时间。 | start_time |
| 结构数据 | 结构数据。 | structure_data |
| 传输协议 | 传输协议。 | transport_protocol |
| 类型 | 威胁的类型。 | type |
Wandera
| 数据字段 | 定义 | 原始数据名称 |
|---|
| 代理地址 | 代理地址。 | agent_address |
| 代理 DNS 域 | 代理 DNS 域。 | agent_dns_domain |
| 代理主机名称 | 代理主机名称。 | agent_host_name |
| 代理 ID | 代理 ID。 | agent_id |
| 代理 MAC 地址 | 代理 MAC 地址。 | agent_mac_address |
| 代理 NT 域 | 代理 NT 域。 | agent_nt_domain |
| 代理接收时间 | 代理接收时间。 | agent_receipt_time |
| 代理时区 | 代理时区。 | agent_time_zone |
| 代理转换的地址 | 代理转换的地址。 | agent_translated_address |
| 代理转换的区域外部 ID | 代理转换的区域外部 ID。 | agent_translated_zone_external_id |
| 代理转换的区域 URI | 代理转换的区域 URI。 | agent_translated_zone_uri |
| 代理类型 | 代理类型。 | agent_type |
| 代理版本 | 代理版本。 | agent_version |
| 代理区域外部 ID | 代理区域外部 ID。 | agent_zone_external_id |
| 代理区域 URI | 代理区域 URI。 | agent_zone_uri |
| 应用程序协议 | 应用程序协议。 | application_protocol |
| 基本事件计数 | 基本事件计数。 | base_event_count |
| 输入字节数 | 输入字节数。 | bytes_in |
| 输出字节数 | 输出的字节数。 | bytes_out |
| CEF 日期前缀 | 通用事件格式日期前缀。 | cef_date_prefix |
| CEF 事件 ID | 由 ArcSight 分配的唯一 ID。 | cef_event_id |
| CEF 主机前缀 | 通用事件格式主机前缀。 | cef_host_prefix |
| 客户外部 ID | 客户外部 ID。 | customer_external_id |
| 客户 URI | 客户 URI。 | customer_uri |
| 目标地址 | 目标地址。 | destination_address |
| 目标 DNS 域 | 目标 DNS 域。 | destination_dns_domain |
| 目标地区纬度 | 目标地区纬度。 | destination_geo_latitude |
| 目标地区经度 | 目标地区经度。 | destination_geo_longitude |
| 目标主机名称 | 目标主机名称。 | destination_host_name |
| 目标 MAC 地址 | 目标 MAC 地址。 | destination_mac_address |
| 目标 NT 域 | 目标 NT 域。 | destination_nt_domain |
| 目标端口 | 目标端口。 | destination_port |
| 目标进程 ID | 目标进程 ID。 | destination_process_id |
| 目标进程名称 | 目标进程名称。 | destination_process_name |
| 目标服务名称 | 目标服务名称。 | destination_service_name |
| 目标转换的地址 | 目标转换的地址。 | destination_translated_address |
| 目标转换的端口 | 目标转换的端口。 | destination_translated_port |
| 目标转换的区域外部 ID | 目标转换的区域外部 ID。 | destination_translated_zone_external_id |
| 目标转换的区域 URI | 目标转换的区域 URI。 | destination_translated_zone_uri |
| 目标用户 ID | 目标用户 ID。 | destination_user_id |
| 目标用户名称 | 目标用户名称。 | destination_user_name |
| 目标用户特权 | 目标用户特权。 | destination_user_privileges |
| 目标区域外部 ID | 目标区域外部 ID。 | destination_zone_external_id |
| 目标区域 URI | 目标区域 URI。 | destination_zone_uri |
| 设备操作 | 设备操作。 | device_action |
| 设备地址 | 设备地址。 | device_address |
| 设备自定义日期 1 | 设备自定义日期 1。 | device_custom_date_1 |
| 设备自定义日期 2 | 设备自定义日期 2。 | device_custom_date_2 |
| 设备自定义浮点 1 | 设备自定义浮点 1。 | device_custom_floating_point_1 |
| 设备自定义浮点 2 | 设备自定义浮点 2。 | device_custom_floating_point_2 |
| 设备自定义浮点 3 | 设备自定义浮点 3。 | device_custom_floating_point_3 |
| 设备自定义浮点 4 | 设备自定义浮点 4。 | device_custom_floating_point_4 |
| 设备自定义 IPV6 地址 1 | 设备自定义 IPV6 地址 1。 | device_custom_ipv6_address_1 |
| 设备自定义 IPV6 地址 3 | 设备自定义 IPV6 地址 3。 | device_custom_ipv6_address_3 |
| 设备自定义 IPV6 地址 4 | 设备自定义 IPV6 地址 4。 | device_custom_ipv6_address_4 |
| 设备自定义数字 1 | 设备自定义数字 1。 | device_custom_number_1 |
| 设备自定义数字 2 | 设备自定义数字 2。 | device_custom_number_2 |
| 设备自定义数字 3 | 设备自定义数字 3。 | device_custom_number_3 |
| 设备自定义字符串 1 | 设备自定义字符串 1。 | device_custom_string_1 |
| 设备自定义字符串 2 | 设备自定义字符串 2。 | device_custom_string_2 |
| 设备自定义字符串 3 | 设备自定义字符串 3。 | device_custom_string_3 |
| 设备自定义字符串 4 | 设备自定义字符串 4。 | device_custom_string_4 |
| 设备自定义字符串 5 | 设备自定义字符串 5。 | device_custom_string_5 |
| 设备自定义字符串 6 | 设备自定义字符串 6。 | device_custom_string_6 |
| 设备方向 | 设备方向。 | device_direction |
| 设备 DNS 域 | 设备 DNS 域。 | device_dns_domain |
| 设备事件类别 | 设备事件类别。 | device_event_category |
| 设备事件类 ID | 设备事件类 ID。 | device_event_class_id |
| 设备外部 ID | 设备外部 ID。 | device_external_id |
| 设备设施 | 设备设施。 | device_facility |
| 设备主机名称 | 设备主机名称。 | device_host_name |
| 设备入站接口 | 设备入站接口。 | device_inbound_interface |
| 设备 MAC 地址 | 设备 MAC 地址。 | device_mac_address |
| 设备 NT 域 | 设备 NT 域。 | device_nt_domain |
| 设备出站接口 | 设备出站接口。 | device_outbound_interface |
| 设备负载 ID | 设备负载 ID。 | device_payload_id |
| 设备进程 ID | 设备进程 ID。 | device_process_id |
| 设备进程名称 | 设备进程名称。 | device_process_name |
| 设备产品 | 设备产品。 | device_product |
| 设备接收时间 | 设备接收时间。 | device_receipt_time |
| 设备时区 | 设备时区。 | device_time_zone |
| 设备转换的地址 | 设备转换的地址。 | device_translated_address |
| 设备转换的区域外部 ID | 设备转换的区域外部 ID。 | device_translated_zone_external_id |
| 设备转换的区域 URI | 设备转换的区域 URI。 | device_translated_zone_uri |
| 设备供应商 | 设备供应商。 | device_vendor |
| 设备版本 | 设备版本。 | device_version |
| 设备区域外部 ID | 设备区域外部 ID。 | device_zone_external_id |
| 设备区域 URI | 设备区域 URI。 | device_zone_uri |
| 结束时间 | 事件、进程或期间(标记为完成或持续时间)的结束时间。 | end_time |
| 事件名称 | 事件名称。 | name |
| 事件结果 | 事件结果。 | event_outcome |
| 外部 ID | 外部 ID。 | external_id |
| 设施 | 设施。 | facility |
| 文件创建时间 | 文件创建时间。 | file_create_time |
| 文件哈希 | 文件哈希。 | file_hash |
| 文件 ID | 文件 ID。 | file_id |
| 文件修改时间 | 文件修改时间。 | file_modification_time |
| 文件名称 | 文件名称。 | file_name |
| 文件路径 | 文件路径。 | file_path |
| 文件权限 | 文件权限。 | file_permission |
| 文件大小 | 文件大小。 | file_size |
| 文件类型 | 文件类型。 | file_type |
| 灵活日期 1 | 灵活日期 1。 | flex_date_1 |
| 灵活字符串 1 | 灵活字符串 1。 | flex_string_1 |
| 灵活字符串 2 | 灵活字符串 2。 | flex_string_2 |
| 级别 | 威胁级别。 | level |
| 消息 | 提供有关事件的更多详细信息 的任意消息。 | msg |
| 消息 ID | 消息 ID。 | message_id |
| 消息类型 | 消息类型。 | message-type |
| 旧文件创建时间 | 旧文件创建时间。 | old_file_create_time |
| 旧文件哈希 | 旧文件哈希。 | old_file_hash |
| 旧文件 ID | 旧文件 ID。 | old_file_id |
| 旧文件修改时间 | 旧文件修改时间。 | old_file_modification_time |
| 旧文件名 | 旧文件名。 | old_file_name |
| 旧文件路径 | 旧文件路径。 | old_file_path |
| 旧文件权限 | 旧文件权限。 | old_file_permission |
| 旧文件大小 | 旧文件大小。 | old_file_size |
| 旧文件类型 | 旧文件类型。 | old_file_type |
| 合作伙伴设备标识符 | 合作伙伴设备标识符。 | partner_device_identifier |
| 合作伙伴名称 | 合作伙伴名称。 | partner_name |
| 进程 ID | 进程 ID。 | process_id |
| 原始事件 | 原始事件。 | raw_event |
| 原因 | 解决威胁的理由。 | reason |
| 远程地址 | 远程地址。 | remote_address |
| 请求客户端应用程序 | 请求客户端应用程序。 | request_client_application |
| 请求上下文 | 请求上下文。 | request_context |
| 请求 Cookie | 请求 cookie。 | request_cookies |
| 请求方法 | 请求方法。 | request_method |
| 请求 URL | 请求 URL。 | request_url |
| 严重性 | 威胁的严重性。 | severity |
| 源地址 | 源地址。 | source_address |
| 源 DNS 域 | 源 DNS 域。 | source_dns_domain |
| 源地区纬度 | 源地区纬度。 | source_geo_latitude |
| 源地区经度 | 源地区经度。 | source_geo_longitude |
| 源主机名称 | 源主机名称。 | source_host_name |
| 源 MAC 地址 | 源 MAC 地址。 | source_mac_address |
| 源 NT 域 | 源 NT 域。 | source_nt_domain |
| 源端口 | 源端口。 | source_port |
| 源进程 ID | 源进程 ID。 | source_process_id |
| 源进程名称 | 源进程名称。 | source_process_name |
| 源服务名称 | 源服务名称。 | source_service_name |
| 源转换的地址 | 源转换的地址。 | source_translated_address |
| 源转换的端口 | 源转换的端口。 | source_translated_port |
| 源转换的区域外部 ID | 源转换的区域外部 ID。 | source_translated_zone_external_id |
| 源转换的区域 URI | 源转换的区域 URI。 | source_translated_zone_uri |
| 源用户 ID | 源用户 ID。 | source_user_id |
| 源用户名称 | 源用户名称。 | source_user_name |
| 源用户特权 | 源用户特权。 | source_user_privileges |
| 源区域外部 ID | 源区域外部 ID。 | source_zone_external_id |
| 源区域 URI | 源区域 URI。 | source_zone_uri |
| 开始时间 | 事件、进程或时间段的开始时间。 | start_time |
| 结构数据 | 结构数据。 | structure_data |
| 传输协议 | 传输协议。 | transport_protocol |
| 类型 | 威胁的类型。 | type |