|
|
application_id |
ファイル転送を実行するアプリケーションにマップされている ID 番号。 |
application_name |
転送を実行するアプリケーションの名前。 |
cert_valid_end_date |
接続で使用された SSL 証明書が有効ではなくなった時点を示す UNIX タイムスタンプ。 |
cert_valid_start_date |
接続で使用された SSL 証明書の発行時点を示す UNIX タイムスタンプ。 |
client_application_id |
クライアント アプリケーションの内部識別番号(該当する場合)。 |
client_application_name |
クライアント アプリケーションの名前(該当する場合)。 |
cloud_name |
マルウェア イベントの発生元クラウド サービスの名前。各 cloud_name 値には cloud_uuid 値が関連付けられています。 |
cloud_uuid |
マルウェア イベントの発生元クラウド サービスの内部の固有 ID。各 cloud_uuid 値には cloud_name 値が関連付けられています。 |
connection_sec |
マルウェア イベントに関連付けられている接続イベントの UNIX タイムスタンプ(00:00:00 01/01/1970 からの経過秒数)。 |
counter |
同じ秒数で発生した複数のイベントを区別するために使用されるイベント固有のカウンタ。 |
detection_name |
検出されたマルウェアまたは検疫されたマルウェアの名前。 |
detector_type |
マルウェアを検出したディテクタ。各 detector_type 値には detector_type_id 値が関連付けられています。有効な表示値とその関連 ID を次に示します。
-
ClamAV :128
-
ETHOS :8
-
SPERO :32
-
SHA :4
-
Tetra :64
|
detector_type_id |
マルウェアを検出した検出テクノロジーの内部 ID。各 detector_type_id 値には detector_type 値が関連付けられています。有効な表示値とその関連タイプを次に示します。
-
4 :SHA
-
8 :ETHOS
-
32 :SPERO
-
64 :Tetra
-
128 :ClamAV
|
direction |
ファイルのアップロードとダウンロードのいずれが行われたかを示す値。次のいずれかの値になります。
現時点では、この値はプロトコルに依存しています(例えば接続が HTTP の場合はダウンロード)。 |
disposition |
ファイルのマルウェア ステータス。有効な値は次のとおりです。
-
CLEAN :ファイルはクリーンであり、マルウェアが含まれていない。
-
UNKNOWN :ファイルにマルウェアが含まれているかどうかが不明である。
-
MALWARE :ファイルにマルウェアが含まれている。
-
UNAVAILABLE :ソフトウェアから シスコ クラウドに対して、特性を確認する要求を送信できなかったか、または シスコ クラウド サービスが要求に応答しなかった。
-
CUSTOM SIGNATURE :ファイルがユーザ定義のハッシュと一致するため、ユーザが指定した方法で処理された。
|
domain_name |
イベントが検出されたドメインの名前。 |
domain_uuid |
イベントが検出されたドメインの UUID。これはバイナリで示されます。 |
dst_continent_name |
宛先ホストが位置する地域の名前 ** :不明 na :北米 as :アジア af :アフリカ eu :欧州 sa :南米 au :オーストラリア an :南極 |
dst_country_id |
宛先ホストの国のコード。 |
dst_country_name |
宛先ホストの国の名前。 |
dst_ip_address_v6 |
このフィールドは廃止されており、 null を返します。 |
dst_ipaddr |
接続の宛先の IPv4 または IPv6 アドレスのバイナリ表現。 |
dst_port |
接続の宛先のポート番号。 |
endpoint_user |
シスコ クラウドによりイベントが検出された場合に シスコ AMP for Endpoints エージェントにより判別されるユーザ。このユーザは LDAP に関連付けられておらず、discovered_users テーブルに表示されません。 |
event_description |
イベント タイプに関連付けられている追加イベント情報。 |
event_id |
マルウェア イベントの内部固有 ID。 |
event_subtype |
マルウェア検出につながったアクション。各 event_subtype 値には event_subtype_id 値が関連付けられています。有効な表示値とその関連 ID を次に示します。
-
Create :1
-
Execute :2
-
Move :22
-
Scan :4
|
event_subtype_id |
マルウェア検出につながったアクションの内部 ID。各 event_subtype_id 値には event_subtype 値が関連付けられています。有効な表示値とその関連サブタイプを次に示します。
-
1 :作成
-
2 :実行
-
4 :スキャン
-
22 :移動
|
event_type |
マルウェア イベントのタイプ。各 event_type 値には event_type_id 値が関連付けられています。有効な表示値とその関連 ID を次に示します。
-
Blocked Execution :553648168
-
Cloud Recall Quarantine :553648155
-
Cloud Recall Quarantine Attempt Failed :2164260893
-
Cloud Recall Quarantine Started :553648147
-
Cloud Recall Restore from Quarantine :553648154
-
Cloud Recall Restore from Quarantine Failed :2164260892
-
Cloud Recall Restore from Quarantine Started :553648146
-
FireAMP IOC :1107296256
-
Quarantine Failure :2164260880
-
Quarantined Item Restored :553648149
-
Quarantine Restore Failed :2164260884
-
Quarantine Restore Started :553648150
-
Scan Completed, No Detections :554696715
-
Scan Completed With Detections :1091567628
-
Scan Failed :2165309453
-
Scan Started :554696714
-
Threat Detected :1090519054
-
Threat Detected in Exclusion :553648145
-
Threat Detected in Network File Transfer :1
-
Threat Detected in Network File Transfer (Retrospective) :2
-
Threat Quarantined :553648143
|
event_type_id |
マルウェア イベント タイプの内部 ID。各 event_type_id 値には event_type 値が関連付けられています。有効な表示値とその関連タイプを次に示します。
-
553648143 :Threat Quarantined
-
553648145 :Threat Detected in Exclusion
-
553648146 :Cloud Recall Restore from Quarantine Started
-
553648147 :Cloud Recall Quarantine Started
-
553648149 :Quarantined Item Restored
-
553648150 :Quarantine Restore Started
-
553648154 :Cloud Recall Restore from Quarantine
-
553648155 :Cloud Recall Quarantine
-
553648168 :Blocked Execution
-
554696714 :Scan Started
-
554696715 :Scan Completed, No Detections
-
1090519054 :Threat Detected
-
1091567628 :Scan Completed With Detections
-
1107296256 :FireAMP IOC
-
2164260880 :Quarantine Failure
-
2164260893 :Cloud Recall Quarantine Attempt Failed
-
2164260884 :Quarantine Restore Failed
-
2164260892 :Cloud Recall Restore from Quarantine Failed
-
2165309453 :Scan Failed
|
file_name |
検出または検疫されたファイルの名前。この名前には、UTF-8 文字を使用できます。 |
file_path |
検出または検疫されたファイルのファイル パス。ファイル名は含まれません。このパスには、UTF-8 文字を使用できます。 |
file_sha |
検出または検疫されたファイルの SHA-256 ハッシュ値。 |
file_size |
検出または検疫されたファイルのサイズ(バイト単位)。 |
file_timestamp |
検出または検疫されたファイルの作成タイムスタンプ。 |
file_type |
検出または検疫されたファイルのファイル タイプ。 |
file_type_id |
検出または検疫されたファイルのファイル タイプの内部 ID。 |
http_response_code |
イベントで HTTP 要求に対して返された応答コード。 |
instance_id |
イベントを生成した管理対象デバイスの Snort インスタンスの数値 ID。 |
ioc_count |
イベントで検出された侵害の痕跡の数。 |
parent_file_name |
検出が行われたときに、検出または検疫されたファイルにアクセスしたファイルの名前。 |
parent_file_sha |
検出が行われたときに、検出または検疫されたファイルにアクセスした親ファイルの SHA-256 のハッシュ値。 |
policy_uuid |
イベントをトリガーしたアクセス コントロール ポリシーの固有識別子として機能する識別番号。 |
retroactive_ disposition |
特性が更新されている場合のファイルの特性。特性が更新されていない場合、このフィールドには disposition フィールドと同じ値が格納されます。有効な値は disposition フィールドと同じです。 |
得点 |
動的分析中に観測された、悪意のある可能性がある振る舞いに基づく数値( 0 ~ 100 )。 |
security_context |
トラフィックが通過したセキュリティ コンテキスト(仮想ファイアウォール)の説明。システムがこのフィールドにデータを設定するのは、マルチ コンテキスト モードの ASA FirePOWER デバイスの場合だけです。 |
sensor_address |
イベントを生成したデバイスの IP アドレス。 |
sensor_id |
イベントを生成したデバイスの ID。 |
sensor_name |
イベント レコードを生成した管理対象デバイスのテキスト名。接続デバイスではなくレポート デバイス自体を参照するイベントの場合、このフィールドは null です。 |
sensor_uuid |
管理対象デバイスの固有識別子( fireamp_event.sensor_name が null の場合は 0 )。 |
src_continent_name |
送信元ホストが位置する地域の名前 ** :不明 na :北米 as :アジア af :アフリカ eu :欧州 sa :南米 au :オーストラリア an :南極 |
src_country_id |
送信元ホストの国のコード。 |
src_country_name |
送信元ホストの国の名前。 |
src_ip_address_v6 |
バージョン 5.2 で廃止されたフィールド。すべてのクエリに対して null を返します。 |
src_ipaddr |
接続元の IPv4 または IPv6 アドレスのバイナリ表現。 |
src_port |
接続元のポート番号。 |
ssl_issuer_common_name |
SSL 証明書の発行元の共通名。これは一般に証明書発行元のホストとドメイン名ですが、その他の情報が含まれていることもあります。 |
ssl_issuer_country |
SSL 証明書の発行元の国。 |
ssl_issuer_organization |
SSL 証明書の発行元の組織。 |
ssl_issuer_organization_unit |
SSL 証明書の発行元の組織単位。 |
ssl_serial_number |
発行元 CA によって割り当てられた SSL 証明書のシリアル番号。 |
ssl_subject_common_name |
SSL 証明書の件名共通名。これは通常、証明書件名のホストとドメイン名ですが、他の情報が含まれていることもあります。 |
ssl_subject_country |
SSL 証明書の件名の国。 |
ssl_subject_organization |
SSL 証明書の件名の組織。 |
ssl_subject_organization_unit |
SSL 証明書の件名の組織単位。 |
threat_name |
脅威の名前。 |
timestamp |
マルウェア イベント生成時のタイムスタンプ。 |
url |
接続元の URL。 |
user_id |
ファイルを送信または受信したホストの最終ログイン ユーザの内部識別番号。このユーザは discovered_users テーブルに含まれています。 |
username |
ファイルを送信または受信したホストの最終ログイン ユーザの名前。 |
web_application_id |
Web アプリケーションの内部識別番号(該当する場合)。 |
web_application_name |
Web アプリケーションの名前(該当する場合)。 |