사전정의된 LEEF 이벤트 속성

Log Event Extended Format(LEEF)은 이벤트 페이로드를 위한 다수의 사전정의 이벤트 속성을 지원합니다.

LEEF는 사전정의된 LEEF 이벤트 속성인 특정의 이름-값 쌍 목록을 사용합니다. 이러한 키는 IBM® Security QRadar®에서 식별 가능한 필드를 요약합니다. 가능한 경우 어플라이언스에서 이러한 키를 사용하십시오. 그러나 이벤트 페이로드는 이 목록으로 제한되지 않습니다. LEEF는 확장 가능하며 어플라이언스나 애플리케이션에 대한 이벤트 페이로드에 더 많은 키를 추가할 수 있습니다.

다음 표에서 사전정의된 이벤트 속성에 대해 설명합니다.

표 1. 사전정의된 이벤트 속성
값 유형 정규화된 이벤트 필드인지 여부 (예 또는 아니오) 설명
cat 문자열

이벤트 카테고리의 약어는 QRadar로 전달되는 LEEF 이벤트에 대한 자세한 특정 정보로 EventID 필드를 확장하는 데 사용됩니다.

Cat및 LEEF 헤더의 EventID 필드는 어플라이언스 이벤트를 QRadar Identifier (QID) 맵 항목에 맵핑하는 데 도움이 됩니다. EventID는 QID 맵의 첫 번째 컬럼을 나타내며 카테고리는 두 번째 컬럼을 나타냅니다.

제한사항: 이벤트 카테고리의 값은 여러 언어를 지원하는 제품에서 일관되고 정적이어야 합니다. 제품이 다중 언어 이벤트를 지원하는 경우 cat 필드에서 숫자 또는 텍스트 값을 사용할 수 있습니다. cat 필드의 값은 어플라이언스 또는 애플리케이션의 언어가 변경될 때 변환되지 않아야 합니다.

cat (계속)

문자열

예제 1: 이벤트를 설명하는 추가 정보로 EventID를 확장하려면 cat 키를 사용하십시오. EventID가 사용자 로그인 이벤트로 정의된 경우 카테고리를 사용하여 로그인 성공 또는 실패 등 이벤트를 추가로 분류하십시오. cat 키를 사용하여 EventID를 추가로 정의할 수 있으며, 다음과 같이 유사한 이벤트 유형에 대해 동일한 EventID가 사용되는 경우 이벤트의 추가 세부사항을 사용하여 이벤트를 구분할 수 있습니다.

LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Failed

LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Success

예제 2: 상위 레벨 이벤트 카테고리를 정의하려면 cat 키를 사용하고 하위 레벨을 정의하려면 EventID를 사용하십시오. 이 상황은 QID 맵에 EventID와 일치하는 값이 없는 경우 중요합니다. EventID 가 QID맵의 값과 일치하지 않는 경우, QRadar 는 범주 및 기타 키를 사용하여 이벤트의 일반 특성을 추가로 판별할 수 있습니다. 이 "폴백" 은 이벤트가 알 수 없음으로 식별되는 것을 방지하며 QRadar 는 이벤트 페이로드의 키 속성 필드에서 알려진 정보를 기반으로 이벤트를 분류할 수 있습니다. 예를 들어, 다음과 같습니다.

LEEF:1.0|Microsoft|Endpoint|2015|

Conficker_worm|cat=Detected

devTime 날짜

LEEF 이벤트를 제공하는 어플라이언스 또는 애플리케이션에서 생성한 원시 이벤트 날짜와 시간입니다.

QRadardevTimeFormat 와 함께 devTime 키를 사용하여 어플라이언스 또는 애플리케이션에서 이벤트 시간을 식별하고 적절하게 형식화합니다.

devTime 값이 10또는 13자리의 에포크 값인 경우 devTimeFormat 문자열이 필요하지 않습니다. 그렇지 않으면 devTimedevTimeFormat 키를 함께 사용하여 QRadar가 이벤트 시간을 정확하게 구문 분석하는지 확인해야 합니다.

이벤트 페이로드에 있는 경우 syslog 헤더에 날짜 및 시간소인이 포함된 경우에도 devTime 를 사용하여 이벤트 시간을 식별합니다. syslog 헤더 날짜 및 시간소인은 대체 ID이지만 devTime 는 이벤트 시간 식별을 위해 선호되는 방법입니다.

devTimeFormat 문자열 아니오

devTime key의 원시 날짜 및 시간에 형식화를 적용합니다.

이벤트 로그에 devTime이 포함된 경우 devTimeFormat 키는 필수입니다. 자세한 정보는 사용자 정의 이벤트 날짜 형식을 참조하십시오.

proto 정수 또는 키워드

이벤트의 전송 프로토콜을 식별합니다.

키워드 또는 정수 값 목록에 대해서는 Internet Assigned Numbers Authority 웹 사이트를 참조하십시오.

http://www.iana.org/assignments/protocol-numbers/protocol-numbers.xml

sev 정수

이벤트의 심각도를 표시합니다.

1 - 가장 낮은 이벤트 심각도입니다.

10 - 가장 높은 이벤트 심각도입니다.

속성 한계: 1-10

src IPv4 또는 IPv6 주소

이벤트 소스의 IP 주소입니다.

dst IPv4 또는 IPv6 주소

이벤트 대상의 IP 주소입니다.

srcPort 정수

이벤트의 소스 포트입니다.

속성 한계: 0 - 65535

dstPort 정수

이벤트의 대상 포트입니다.

속성 한계: 0 - 65535

srcPreNAT IPv4 또는 IPv6 주소

NAT(Network Address Translation) 이전의 이벤트 메시지에 대한 소스 IP 주소입니다.

dstPreNAT IPv4 또는 IPv6 주소

NAT(Network Address Translation) 이전의 이벤트 메시지에 대한 대상 주소입니다.

srcPostNAT

IPv4 또는 IPv6 주소

NAT(Network Address Translation) 발생 후 메시지에 대한 소스 IP 주소입니다.

dstPostNAT IPv4 또는 IPv6 주소

NAT(Network Address Translation) 발생 후 메시지에 대한 대상 IP 주소입니다.

usrName 문자열

이벤트와 연관된 사용자 이름입니다.

속성 한계: 255

srcMAC MAC 주소

이벤트 소스의 16진 MAC 주소입니다. MAC 주소는 여섯 그룹의 두 자리 16진 숫자로 구성됩니다.

11:2D:1a:2b:3c:4d

dstMAC MAC 주소

이벤트 대상의 16진 MAC 주소입니다. MAC 주소는 콜론으로 구분된 여섯 그룹의 두 자리 16진 숫자로 구성됩니다.

11:2D:1a:2b:3c:4d

srcPreNATPort 정수

NAT(Network Address Translation) 이전의 이벤트 소스에 대한 포트 번호입니다.

속성 한계: 0 - 65535

dstPreNATPort 정수

NAT(Network Address Translation) 이전의 이벤트 대상에 대한 포트 번호입니다.

속성 한계: 0 - 65535

srcPostNATPort 정수

NAT(Network Address Translation) 이후의 이벤트 소스에 대한 포트 번호입니다.

속성 한계: 0 - 65535

dstPostNATPort 정수

NAT(Network Address Translation) 이후의 이벤트 대상에 대한 포트 번호입니다.

속성 한계: 0 - 65535

identSrc IPv4 또는 IPv6 주소

ID 소스는 올바른 사용자 ID 또는 올바른 컴퓨터 ID를 사용하여 이벤트에 연결할 수 있는 추가적인 IPv4 또는 IPv6 주소를 나타냅니다.

예제 1: 네트워크 ID에 사용자를 연결합니다.

사용자 X는 자신의 노트북을 통해 로그인한 다음 네트워크의 공유 시스템에 연결합니다. 자신의 활동으로 이벤트가 생성되면 페이로드의 identSrc를 사용하여 추가적인 IP 주소 정보를 포함시킬 수 있습니다. QRadarusername과 같은 페이로드 정보와 함께 이벤트의 identSrc 정보를 사용하여 사용자 X가 bob.smith임을 식별합니다.

다음 ID 키는 이벤트 페이로드에 identSrcs가 존재하느지의 여부에 따라 달라집니다.

identHostName

identNetBios

identGrpName

identMAC

identHostName 문자열

이벤트에 연결된 올바른 호스트 이름을 추가로 식별하기 위해 identSrc와 연관되는 호스트 이름 정보입니다.

identHostName 매개변수는 디바이스가 이벤트 페이로드에서 identSrc 키와 identHostName 를 함께 제공하는 경우에만 QRadar 에서 사용할 수 있습니다.

속성 한계: 255

identNetBios 문자열

NetBIOS 이름 확인(name resolution)을 사용하여 ID 이벤트를 추가로 식별하기 위해 identSrc와 연관되는 NetBIOS 이름입니다.

identNetBios 매개변수는 디바이스가 이벤트 페이로드에서 identSrc 키와 identNetBios 를 함께 제공하는 경우에만 QRadar 에서 사용할 수 있습니다.

속성 한계: 255

identGrpName 문자열

Group 이름 확인(name resolution)을 사용하여 ID 이벤트를 추가로 식별하기 위해 identSrc와 연관되는 그룹 이름입니다.

identGrpName 매개변수는 디바이스가 이벤트 페이로드에서 identSrc 키와 identGrpName 를 함께 제공하는 경우에만 QRadar 에서 사용할 수 있습니다.

속성 한계: 255

identMAC MAC 주소

차후 LEEF 형식으로 사용하기 위해 예약되어 있습니다.

vSrc IPv4 또는 IPv6 주소 아니오

가상 이벤트 소스의 IP 주소입니다.

vSrcName 문자열 아니오

가상 이벤트 소스의 이름입니다.

속성 한계: 255

accountName 문자열 아니오

이벤트와 연관된 계정 이름입니다.

속성 한계: 255

srcBytes 정수 아니오

이벤트 소스의 바이트 수를 표시합니다.

dstBytes 정수 아니오

이벤트 대상의 바이트 수를 표시합니다.

srcPackets 정수 아니오

이벤트 소스의 패킷 수를 표시합니다.

dstPackets 정수 아니오

이벤트 대상의 패킷 수를 표시합니다.

totalPackets

정수 아니오

소스와 대상 사이에서 전송되는 총 패킷 수를 표시합니다.

role 문자열 아니오

이벤트를 작성한 사용자 계정과 연관된 role 유형입니다(예: 관리자, 사용자, 도메인 Admin).

realm 문자열 아니오

사용자 계정과 연관된 realm입니다. 디바이스에 따라, 일반 그룹화가 되거나 지역 기반이 될 수 있습니다(예: 회계, 원격 사무실).

policy 문자열 아니오

사용자 계정과 연관된 policy입니다. 이 policy는 일반적으로 사용자 계정에 연관된 보안 그룹이거나 그룹 정책입니다.

resource 문자열 아니오

사용자 계정과 연관된 resource입니다. 이 resource는 일반적으로 컴퓨터 이름입니다.

url 문자열 아니오

이벤트에 포함된 URL 정보입니다.

groupID 문자열 아니오

사용자 계정과 연관된 groupID 입니다.

domain 문자열 아니오

사용자 계정과 연관된 domain 입니다.

isLoginEvent 부울 문자열 아니오

이벤트가 사용자 로그인과 관련되는지 여부를 식별하며 다음과 같습니다.

isLoginEvent=true

isLoginEvent=false

이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다.

속성 한계: true 또는 false

isLogoutEvent 부울 문자열 아니오

이벤트가 사용자 로그아웃과 관련되는지 여부를 식별하며 다음과 같습니다.

isLogoutEvent=true

isLogoutEvent=false

이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다.

속성 한계: true 또는 false

identSecondlp IPv4 또는 IPv6 주소 아니오

ID 보조 IP 주소는 보조 IP 주소를 포함하는 디바이스 이벤트를 연관시키는 데 사용되는 IPv4 또는 IPv6 주소를 표시합니다. 보조 IP 주소는 라우터, 스위치 또는 가상 LAN(VLAN) 디바이스 이벤트별로 이벤트에 있을 수 있습니다.

이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다.

calLanguage

속성 한계: 2

문자열 아니오

변환을 허용하고 QRadar 가 변환된 언어로 생성되는 이벤트의 날짜 및 시간을 올바르게 구문 분석하는지 확인하기 위해 디바이스 시간 (devTime) 키의 언어를 식별합니다.

calLanaguage 필드에는 이벤트의 디바이스 시간에 대한 이벤트 언어를 표시하는 두 개의 영숫자 문자가 포함될 수 있습니다. 모든 calLanguage 영숫자 문자는 ISO 639-1 형식을 따르며 다음과 같습니다.

calLanguage=fr devTime=avril 09 2014 12:30:55

calLanguage=de devTime=Di 30 Jun 09 14:56:11

이 키는 LEEF 스펙에서 예약되어 있지만 현재 QRadar에서 구현되지 않습니다.

속성 한계: 2

calCountryOrRegion 문자열 아니오

calLanguage 키를 확장하여 이벤트 디바이스 시간 (devTime) 에 대한 국가 또는 지역을 포함할 수 있는 추가 번역 정보를 제공합니다. calCountryOrRegion 키는 calLanguage 키와 함께 사용해야 합니다.

calCountryOrRegion 필드에는 이벤트의 디바이스 시간에 대한 이벤트 국가나 지역을 표시하는 두 개의 영숫자 문자가 포함될 수 있습니다. 모든 calCountryOrRegion 영숫자 문자는 ISO 3166 형식을 따르며 다음과 같습니다.

calLanguage=de calCountryOrRegion=DE devTime=Di 09 Jun 2014 12:30:55

calLanguage=en calCountryOrRegion=US devTime=Tue 30 Jun 09

이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다.

속성 한계: 2

참고: 정규화되지 않은 사전 정의된 LEEF 이벤트 속성은 모든 로그 소스 유형에 대해 자동으로 구문 분석되지 않습니다. 그러나 QRadar 는 이러한 키 중 일부에 대해 사용자 정의 특성 (내장 또는 IBM Security App Exchange에서) 을 제공합니다. Regex를 사용하여 구문 분석할 정규화되지 않은 키에 대한 사용자 정의 특성을 구성할 수 있습니다. 구문 분석할 키를 구성하기 위한 입력은 key=([^\t]+)입니다.
다음 예제는 정규화되지 않은 사전 정의된 키에 대한 Regex 입력을 표시합니다. 여기서 캐럿 (^) 뒤에 오는 구분 기호는 LEEF V1.0:
  • vSrc 의 입력은 vSrc=([^\t]+)입니다.
  • vSrcName 의 입력은 vSrcName=([^\t]+)입니다.
  • accountName 의 입력은 accountName=([^\t]+)입니다.
다음 예제는 정규화되지 않은 사전 정의된 키에 대한 Regex 입력을 표시합니다. 여기서 캐럿 (^) 뒤에 오는 구분 기호는 LEEF V2.0:
  • #을 구분 기호로 사용하는 경우 vSrc 의 입력은 vSrc=([^#]+)입니다.
  • |를 구분 기호로 사용하는 경우 vSrc 에 대한 입력은 vSrc=([^|]+)입니다.

QRadar V7.3.2 이상에는 사전정의 및 사용자 정의 LEEF 이벤트 속성 모두의 사용자 정의 특성에 대한 특성 자동 감지가 포함되어 있습니다. 특성 자동 감지를 사용하면 Regex를 사용하지 않고 사용자 정의 특성을 더 쉽게 구성할 수 있습니다.