사전정의된 LEEF 이벤트 속성
Log Event Extended Format(LEEF)은 이벤트 페이로드를 위한 다수의 사전정의 이벤트 속성을 지원합니다.
LEEF는 사전정의된 LEEF 이벤트 속성인 특정의 이름-값 쌍 목록을 사용합니다. 이러한 키는 IBM® Security QRadar®에서 식별 가능한 필드를 요약합니다. 가능한 경우 어플라이언스에서 이러한 키를 사용하십시오. 그러나 이벤트 페이로드는 이 목록으로 제한되지 않습니다. LEEF는 확장 가능하며 어플라이언스나 애플리케이션에 대한 이벤트 페이로드에 더 많은 키를 추가할 수 있습니다.
다음 표에서 사전정의된 이벤트 속성에 대해 설명합니다.
| 키 | 값 유형 | 정규화된 이벤트 필드인지 여부 (예 또는 아니오) | 설명 |
|---|---|---|---|
| cat | 문자열 | 예 | 이벤트 카테고리의 약어는 QRadar로 전달되는 LEEF 이벤트에 대한 자세한 특정 정보로 EventID 필드를 확장하는 데 사용됩니다. Cat및 LEEF 헤더의 EventID 필드는 어플라이언스 이벤트를 QRadar Identifier (QID) 맵 항목에 맵핑하는 데 도움이 됩니다. EventID는 QID 맵의 첫 번째 컬럼을 나타내며 카테고리는 두 번째 컬럼을 나타냅니다. 제한사항: 이벤트 카테고리의 값은 여러 언어를 지원하는 제품에서 일관되고 정적이어야 합니다. 제품이 다중 언어 이벤트를 지원하는 경우 cat 필드에서 숫자 또는 텍스트 값을 사용할 수 있습니다. cat 필드의 값은 어플라이언스 또는 애플리케이션의 언어가 변경될 때 변환되지 않아야 합니다.
|
cat (계속) |
문자열 | 예 | 예제 1: 이벤트를 설명하는 추가 정보로 EventID를 확장하려면 cat 키를 사용하십시오. EventID가 사용자 로그인 이벤트로 정의된 경우 카테고리를 사용하여 로그인 성공 또는 실패 등 이벤트를 추가로 분류하십시오. cat 키를 사용하여 EventID를 추가로 정의할 수 있으며, 다음과 같이 유사한 이벤트 유형에 대해 동일한 EventID가 사용되는 경우 이벤트의 추가 세부사항을 사용하여 이벤트를 구분할 수 있습니다. LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Failed LEEF:1.0|Microsoft|Exchange|2013|Login Event|cat=Success 예제 2: 상위 레벨 이벤트 카테고리를 정의하려면 cat 키를 사용하고 하위 레벨을 정의하려면 EventID를 사용하십시오. 이 상황은 QID 맵에 EventID와 일치하는 값이 없는 경우 중요합니다. EventID 가 QID맵의 값과 일치하지 않는 경우, QRadar 는 범주 및 기타 키를 사용하여 이벤트의 일반 특성을 추가로 판별할 수 있습니다. 이 "폴백" 은 이벤트가 알 수 없음으로 식별되는 것을 방지하며 QRadar 는 이벤트 페이로드의 키 속성 필드에서 알려진 정보를 기반으로 이벤트를 분류할 수 있습니다. 예를 들어, 다음과 같습니다. LEEF:1.0|Microsoft|Endpoint|2015| Conficker_worm|cat=Detected |
| devTime | 날짜 | 예 | LEEF 이벤트를 제공하는 어플라이언스 또는 애플리케이션에서 생성한 원시 이벤트 날짜와 시간입니다. QRadar 는 devTimeFormat 와 함께 devTime 키를 사용하여 어플라이언스 또는 애플리케이션에서 이벤트 시간을 식별하고 적절하게 형식화합니다. devTime 값이 10또는 13자리의 에포크 값인 경우 devTimeFormat 문자열이 필요하지 않습니다. 그렇지 않으면 devTime 및 devTimeFormat 키를 함께 사용하여 QRadar가 이벤트 시간을 정확하게 구문 분석하는지 확인해야 합니다. 이벤트 페이로드에 있는 경우 syslog 헤더에 날짜 및 시간소인이 포함된 경우에도 devTime 를 사용하여 이벤트 시간을 식별합니다. syslog 헤더 날짜 및 시간소인은 대체 ID이지만 devTime 는 이벤트 시간 식별을 위해 선호되는 방법입니다. |
| devTimeFormat | 문자열 | 아니오 | devTime key의 원시 날짜 및 시간에 형식화를 적용합니다. 이벤트 로그에 devTime이 포함된 경우 devTimeFormat 키는 필수입니다. 자세한 정보는 사용자 정의 이벤트 날짜 형식을 참조하십시오. |
| proto | 정수 또는 키워드 | 예 | 이벤트의 전송 프로토콜을 식별합니다. 키워드 또는 정수 값 목록에 대해서는 Internet Assigned Numbers Authority 웹 사이트를 참조하십시오. http://www.iana.org/assignments/protocol-numbers/protocol-numbers.xml |
| sev | 정수 | 예 | 이벤트의 심각도를 표시합니다. 1 - 가장 낮은 이벤트 심각도입니다. 10 - 가장 높은 이벤트 심각도입니다. 속성 한계: 1-10 |
| src | IPv4 또는 IPv6 주소 | 예 | 이벤트 소스의 IP 주소입니다. |
| dst | IPv4 또는 IPv6 주소 | 예 | 이벤트 대상의 IP 주소입니다. |
| srcPort | 정수 | 예 | 이벤트의 소스 포트입니다. 속성 한계: 0 - 65535 |
| dstPort | 정수 | 예 | 이벤트의 대상 포트입니다. 속성 한계: 0 - 65535 |
| srcPreNAT | IPv4 또는 IPv6 주소 | 예 | NAT(Network Address Translation) 이전의 이벤트 메시지에 대한 소스 IP 주소입니다. |
| dstPreNAT | IPv4 또는 IPv6 주소 | 예 | NAT(Network Address Translation) 이전의 이벤트 메시지에 대한 대상 주소입니다. |
srcPostNAT |
IPv4 또는 IPv6 주소 | 예 | NAT(Network Address Translation) 발생 후 메시지에 대한 소스 IP 주소입니다. |
| dstPostNAT | IPv4 또는 IPv6 주소 | 예 | NAT(Network Address Translation) 발생 후 메시지에 대한 대상 IP 주소입니다. |
| usrName | 문자열 | 예 | 이벤트와 연관된 사용자 이름입니다. 속성 한계: 255 |
| srcMAC | MAC 주소 | 예 | 이벤트 소스의 16진 MAC 주소입니다. MAC 주소는 여섯 그룹의 두 자리 16진 숫자로 구성됩니다.
|
| dstMAC | MAC 주소 | 예 | 이벤트 대상의 16진 MAC 주소입니다. MAC 주소는 콜론으로 구분된 여섯 그룹의 두 자리 16진 숫자로 구성됩니다.
|
| srcPreNATPort | 정수 | 예 | NAT(Network Address Translation) 이전의 이벤트 소스에 대한 포트 번호입니다. 속성 한계: 0 - 65535 |
| dstPreNATPort | 정수 | 예 | NAT(Network Address Translation) 이전의 이벤트 대상에 대한 포트 번호입니다. 속성 한계: 0 - 65535 |
| srcPostNATPort | 정수 | 예 | NAT(Network Address Translation) 이후의 이벤트 소스에 대한 포트 번호입니다. 속성 한계: 0 - 65535 |
| dstPostNATPort | 정수 | 예 | NAT(Network Address Translation) 이후의 이벤트 대상에 대한 포트 번호입니다. 속성 한계: 0 - 65535 |
| identSrc | IPv4 또는 IPv6 주소 | 예 | ID 소스는 올바른 사용자 ID 또는 올바른 컴퓨터 ID를 사용하여 이벤트에 연결할 수 있는 추가적인 IPv4 또는 IPv6 주소를 나타냅니다. 예제 1: 네트워크 ID에 사용자를 연결합니다. 사용자 X는 자신의 노트북을 통해 로그인한 다음 네트워크의 공유 시스템에 연결합니다. 자신의 활동으로 이벤트가 생성되면 페이로드의 identSrc를 사용하여 추가적인 IP 주소 정보를 포함시킬 수 있습니다. QRadar 는 username과 같은 페이로드 정보와 함께 이벤트의 identSrc 정보를 사용하여 사용자 X가 bob.smith임을 식별합니다. 다음 ID 키는 이벤트 페이로드에 identSrcs가 존재하느지의 여부에 따라 달라집니다. identHostName identNetBios identGrpName identMAC |
| identHostName | 문자열 | 키 | 이벤트에 연결된 올바른 호스트 이름을 추가로 식별하기 위해 identSrc와 연관되는 호스트 이름 정보입니다. identHostName 매개변수는 디바이스가 이벤트 페이로드에서 identSrc 키와 identHostName 를 함께 제공하는 경우에만 QRadar 에서 사용할 수 있습니다. 속성 한계: 255 |
| identNetBios | 문자열 | 예 | NetBIOS 이름 확인(name resolution)을 사용하여 ID 이벤트를 추가로 식별하기 위해 identSrc와 연관되는 NetBIOS 이름입니다. identNetBios 매개변수는 디바이스가 이벤트 페이로드에서 identSrc 키와 identNetBios 를 함께 제공하는 경우에만 QRadar 에서 사용할 수 있습니다. 속성 한계: 255 |
| identGrpName | 문자열 | 예 | Group 이름 확인(name resolution)을 사용하여 ID 이벤트를 추가로 식별하기 위해 identSrc와 연관되는 그룹 이름입니다. identGrpName 매개변수는 디바이스가 이벤트 페이로드에서 identSrc 키와 identGrpName 를 함께 제공하는 경우에만 QRadar 에서 사용할 수 있습니다. 속성 한계: 255 |
| identMAC | MAC 주소 | 예 | 차후 LEEF 형식으로 사용하기 위해 예약되어 있습니다. |
| vSrc | IPv4 또는 IPv6 주소 | 아니오 | 가상 이벤트 소스의 IP 주소입니다. |
| vSrcName | 문자열 | 아니오 | 가상 이벤트 소스의 이름입니다. 속성 한계: 255 |
| accountName | 문자열 | 아니오 | 이벤트와 연관된 계정 이름입니다. 속성 한계: 255 |
| srcBytes | 정수 | 아니오 | 이벤트 소스의 바이트 수를 표시합니다. |
| dstBytes | 정수 | 아니오 | 이벤트 대상의 바이트 수를 표시합니다. |
| srcPackets | 정수 | 아니오 | 이벤트 소스의 패킷 수를 표시합니다. |
| dstPackets | 정수 | 아니오 | 이벤트 대상의 패킷 수를 표시합니다. |
totalPackets |
정수 | 아니오 | 소스와 대상 사이에서 전송되는 총 패킷 수를 표시합니다. |
| role | 문자열 | 아니오 | 이벤트를 작성한 사용자 계정과 연관된 role 유형입니다(예: 관리자, 사용자, 도메인 Admin). |
| realm | 문자열 | 아니오 | 사용자 계정과 연관된 realm입니다. 디바이스에 따라, 일반 그룹화가 되거나 지역 기반이 될 수 있습니다(예: 회계, 원격 사무실). |
| policy | 문자열 | 아니오 | 사용자 계정과 연관된 policy입니다. 이 policy는 일반적으로 사용자 계정에 연관된 보안 그룹이거나 그룹 정책입니다. |
| resource | 문자열 | 아니오 | 사용자 계정과 연관된 resource입니다. 이 resource는 일반적으로 컴퓨터 이름입니다. |
| url | 문자열 | 아니오 | 이벤트에 포함된 URL 정보입니다. |
| groupID | 문자열 | 아니오 | 사용자 계정과 연관된 groupID 입니다. |
| domain | 문자열 | 아니오 | 사용자 계정과 연관된 domain 입니다. |
| isLoginEvent | 부울 문자열 | 아니오 | 이벤트가 사용자 로그인과 관련되는지 여부를 식별하며 다음과 같습니다. isLoginEvent=true isLoginEvent=false 이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다. 속성 한계: true 또는 false |
| isLogoutEvent | 부울 문자열 | 아니오 | 이벤트가 사용자 로그아웃과 관련되는지 여부를 식별하며 다음과 같습니다. isLogoutEvent=true isLogoutEvent=false 이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다. 속성 한계: true 또는 false |
| identSecondlp | IPv4 또는 IPv6 주소 | 아니오 | ID 보조 IP 주소는 보조 IP 주소를 포함하는 디바이스 이벤트를 연관시키는 데 사용되는 IPv4 또는 IPv6 주소를 표시합니다. 보조 IP 주소는 라우터, 스위치 또는 가상 LAN(VLAN) 디바이스 이벤트별로 이벤트에 있을 수 있습니다. 이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다. |
| calLanguage 속성 한계: 2 |
문자열 | 아니오 | 변환을 허용하고 QRadar 가 변환된 언어로 생성되는 이벤트의 날짜 및 시간을 올바르게 구문 분석하는지 확인하기 위해 디바이스 시간 (devTime) 키의 언어를 식별합니다. calLanaguage 필드에는 이벤트의 디바이스 시간에 대한 이벤트 언어를 표시하는 두 개의 영숫자 문자가 포함될 수 있습니다. 모든 calLanguage 영숫자 문자는 ISO 639-1 형식을 따르며 다음과 같습니다. calLanguage=fr devTime=avril 09 2014 12:30:55 calLanguage=de devTime=Di 30 Jun 09 14:56:11 이 키는 LEEF 스펙에서 예약되어 있지만 현재 QRadar에서 구현되지 않습니다. 속성 한계: 2 |
| calCountryOrRegion | 문자열 | 아니오 | calLanguage 키를 확장하여 이벤트 디바이스 시간 (devTime) 에 대한 국가 또는 지역을 포함할 수 있는 추가 번역 정보를 제공합니다. calCountryOrRegion 키는 calLanguage 키와 함께 사용해야 합니다. calCountryOrRegion 필드에는 이벤트의 디바이스 시간에 대한 이벤트 국가나 지역을 표시하는 두 개의 영숫자 문자가 포함될 수 있습니다. 모든 calCountryOrRegion 영숫자 문자는 ISO 3166 형식을 따르며 다음과 같습니다. calLanguage=de calCountryOrRegion=DE devTime=Di 09 Jun 2014 12:30:55 calLanguage=en calCountryOrRegion=US devTime=Tue 30 Jun 09 이 키는 LEEF 스펙에서 예약되어 있지만 QRadar에서 구현되지 않습니다. 속성 한계: 2 |
key=([^\t]+)입니다.- vSrc 의 입력은
vSrc=([^\t]+)입니다. - vSrcName 의 입력은
vSrcName=([^\t]+)입니다. - accountName 의 입력은
accountName=([^\t]+)입니다.
- #을 구분 기호로 사용하는 경우 vSrc 의 입력은
vSrc=([^#]+)입니다. - |를 구분 기호로 사용하는 경우 vSrc 에 대한 입력은
vSrc=([^|]+)입니다.
QRadar V7.3.2 이상에는 사전정의 및 사용자 정의 LEEF 이벤트 속성 모두의 사용자 정의 특성에 대한 특성 자동 감지가 포함되어 있습니다. 특성 자동 감지를 사용하면 Regex를 사용하지 않고 사용자 정의 특성을 더 쉽게 구성할 수 있습니다.