理解事件字段

解释可用字段

这些是Cato管理应用程序(CMA)事件字段的描述。 事件字段经常更新,对于事件字段的完整列表,请参阅Cato GraphQL API参考中的EventFieldName

对于使用Cato API获取事件数据的客户,请参阅Cato API潜在的重大变更和寿命结束公告,以获取Cato GraphQL API架构可能会发生的重大变更和寿命结束(EoL)通知。 我们建议您关注这篇文章以自动接收更新和变更的电子邮件通知。

名称

描述

操作

与事件类型相关的操作,例如:

  • BGP - BGP路由忽略,更多信息请参见下方事件消息

  • 防火墙 - 此事件采取的规则操作,仅启用了跟踪的规则会生成事件。

    • 允许 - 流量被允许且不生成事件(默认行为)

    • 监控 - 流量被允许且生成事件

  • IPS - 对于使用SAM 的客户,生成的事件具有监控操作

  • 最后一英里质量子类型 - 链接健康规则生成具有警报操作的事件

  • QoS - 警报或清除警报

  • TLS检查 - 生成警报操作以应对诸如未知证书或不信任的CA等情况

Active Directory 名称

Active Directory 实例名称

API密钥名称

在Cato管理应用中为公共API密钥定义的名称

应用

在不同策略中使用的应用,例如:Facebook, CNN

身份验证类型

与此事件相关联的身份验证方法,例如:MFA 或密码

BGP Cato ASN

Cato BGP对等体的BGP ASN(本地连接)

BGP Cato IP

Cato BGP对等体的BGP IP地址(本地连接)

BGP错误代码

BGP断开事件的错误消息

BGP对等体ASN

BGP对等体的BGP ASN(远程连接)

BGP对等体描述

对于BGP事件,来自Cato管理应用的BGP邻居描述

BGP对等体IP

BGP对等体的BGP IP地址(远程连接)

BGP路由CIDR

BGP路由的CIDR

BGP子错误代码

关联到BGP断开事件的错误消息

类别

Cato系统默认类别

Cato App

与此流量相关的应用数据

证书到期日期

客户端证书的到期日期

客户端类别

生成此流量的处理类型

客户端版本

Socket或Cato客户端的版本号

协作者

对于SaaS安全API,用户接收文件的电子邮件地址

配置的主机名

在Cato管理应用中针对具有静态IP地址的主机配置的名称

拥塞算法

事件流量的TCP拥塞控制算法。 可能的值:CUBIC,NewReno,BBR

连接器名称

对于SaaS安全API,连接器的名称

连接器类型

对于SaaS安全API,SaaS应用的连接器

重要程度

对于XDR事件,范围从0(无风险/影响)到10(非常高的风险/影响)

自定义分类

您的账户的自定义类别(Resources > Categories

目的地国家

对于互联网流量,基于IP地址定位目的地服务器

目的地国家代码

对于互联网流量,目的地主机所在国家的双字母代码(基于ISO 3166-1 alpha-2)

目的地IP

对于互联网流量,目的地服务器的IP地址

目的地是站点或SDP用户

对于WAN流量,目的地类型:站点或SDP用户

目的地端口

对于互联网流量,目的地服务器的端口号

目的地站点

对于WAN流量,目的地站点的名称或SDP用户

设备名称

与事件连接的主机名称

设备姿态配置文件

与此事件匹配的配置文件

目录主机名

对于LDAP事件,主机名

目录IP

对于LDAP事件,域控制器的IP地址

目录同步结果

对于LDAP事件,与域控制器同步的结果

目录同步类型

生成LDAP事件是因为与域控制器进行了同步

显示名称

用户的名称

DLP配置文件

与事件相关的DLP配置文件

DNS保护类别

与DNS请求匹配的Cato的DNS保护类型

DNS查询

在DNS请求中查询的域

域名

SSL SNI, HTTP主机名, DNS名称

出口PoP名称

通过 NAT路由通过 配置定义的网络规则,流量出站的PoP名称

仅当流量从非连接到的网站的PoP出口时才显示该字段

出站站点

传输流量的出站站点名称

事件计数

在一分钟内多次重复的事件计数

事件消息

Cato对事件的描述

对于BGP路由忽略操作:

  • 路由过多 - 超过允许的最大BGP路由数。 路由号1024以后的任何路由都会被忽略。

  • 路由冲突 - BGP路由被忽略,因为它与Cato阻止的BGP范围发生冲突。

  • 零长度路由 - 默认路由 (0.0.0.0/0) 被忽略。

事件类型

事件类型:连接、安全、路由、系统、套接字管理或检测与响应

文件哈希

对于反恶意软件事件,相关文件的哈希

文件名称

相关文件的名称

文件大小

相关文件的大小(以字节为单位)

文件类型

文件内容类型(如档案或Microsoft Office)

对于文件控制规则,form_data 是一种通过 Web 表单提交的数据的通用表示,通常用于 HTTP 请求(例如,多部分表单提交)。 这并不表示特定的文件类型。

流的基数

给定事件的流数

完整路径URL

完整路径 网址 应用 活动。 必须启用应用控制,此字段才能出现在应用安全事件中。

主机IP

与事件相关的主机的IP地址

主机MAC地址

此事件的主机MAC地址

IP协议

此事件的网络协议

ISP名称

此事件使用的ISP

当IP地址不是ISP提供时,事件消息为 IP地址是静态分配的

注意: 对于具有多个活动WAN接口的站点,这些接口使用不同的ISP,ISP名称值可能不准确,因为这些接口可能在流量流动的生存期内发生变化

链路健康度拥塞

用于测量特定链接拥塞的数据

链路健康度抖动

用于测量特定链路抖动的数据

链路健康度延迟

用于测量特定链路延迟的数据

链路健康度数据包丢失

用于测量特定链路数据包丢失的数据

链路类型

此连接的链路类型,例如:Cato或Alt。 WAN

登录类型

登录操作,值为:管理员登录VPN 客户端(远程访问或站点流量)

匹配数据类型

与事件相关的匹配DLP数据类型

Mitre攻击字段

对于相关的IPS事件,显示基于Mitre Att&ck知识库中网络对手的综合数据

  • Mitre攻击子技术

  • Mitre攻击策略

  • Mitre攻击技术

网络规则

此事件中由流量匹配的网络规则的名称

值为0表示流量经历了数据包损坏问题,或者是系统流量,如访问Socket WebUI

办公室模式

指示是否为此用户启用了办公模式

OnPrem SID

分配给Microsoft的Azure Active Directory (Azure AD)中用户对象的唯一标识符,用于跨不同Azure服务清楚识别和管理用户

操作系统类型

主机操作系统或隧道设备的类型

操作系统版本

主机操作系统或隧道设备的版本号

PoP名称

与此事件连接的PoP位置名称

公共来源IP

由流量出口的PoP分配的公共IP地址。 对于使用Internet流量回传作为路由方法的网站,此字段显示该网站Native Range的本地IP地址。

此字段不适用于不从PoP流向Internet的流量,例如内部DNS请求和FTP流量。

QoS优先级

由流量匹配的网络规则中定义的QoS优先级值

QoS报告时间

对于QoS,该QoS事件开始的时间。 当QoS事件结束时生成该事件。

注册代码

首次SDP用户认证时使用的注册代码(代码部分混淆)

相关应用程序

作为应用程序识别过程的一部分,在本事件的流量中识别的应用程序列表。

此过程在流的不同阶段分析流量,收集所有协议、服务和应用程序的信息,以便准确地确定应用程序。 此字段通过显示过程各阶段识别的应用程序,为应用程序识别提供上下文。

请求方法

HTTP请求方法(例如:GET, POST)

风险等级

指示对主机或网络的威胁总体影响的IPS事件:

低风险级别 - 对网络的最小风险,例如广告软件

中风险级别 - 对网络的中等风险,例如网络扫描

高风险级别 - 对网络的显著风险,例如间谍软件或蠕虫

规则

此事件中由流量匹配的防火墙规则的名称

规则ID

此事件相关安全规则的唯一Cato ID

SAM账户名称

在Windows 2000之前版本上使用的登录名,用于Windows Active Directory中

严重性

为安全规则定义的严重性

共享范围

用于文件(例如SharePoint)的共享选项

签名ID

对于IPS和SAM,IPS签名的ID

Socket接口ID

Socket接口的唯一Cato ID

Socket接口名称

Cato Management Application中用于Socket端口(接口)的名称

Socket新版本

对于Socket升级事件,新版本的版本号

Socket旧版本

对于Socket升级事件,上一版本的版本号

Socket重置

对于Socket重置事件,指示硬件或软件重置

Socket角色

对于Socket高可用性事件,指示Socket是主还是副

来源国家

对于客户端和网站,位于隧道外的公共IP地址的物理位置(通过公共IP地址检测)

来源国家代码

源主机所在国家的国家代码(通过公共IP地址检测)

来源IP

Cato分配给主机或客户端的IP地址

来源ISP IP

连接Cato Cloud的隧道外的ISP IP地址

来源是网站或SDP用户

对于WAN流量,来源类型:网站或SDP用户

来源

对于所有流量,来源网站或SDP用户的名称

来源端口

用于网络连接的客户端、网站或主机的内部端口号

来源网站

对于所有流量,源站点或SDP用户的名称

子网名称

在Cato管理应用中定义的子网名称

子类型

事件类型的子类型,如互联网防火墙,SDP活动,应用程序安全

目标基数

目标(服务器)数量与此事件相关

TCP加速

显示事件中的流量是否经过TCP加速。 值为1(已加速)和0(未加速)

该字段仅在基于TCP的流量中出现

威胁名称

对于防恶意软件事件,为恶意软件名称

对于IPS事件,解释流量被阻止的原因

威胁参考

链接到可疑文件的防恶意软件威胁数据库

威胁类型

恶意软件事件类型

威胁判决

恶意软件扫描的结果。 对于安全的文件,是干净的。

时间

此事件的时间戳(Linux纪元格式)

TLS错误描述

此事件中TLS错误的解释,值为:

关闭通知,意外消息,错误的记录MAC,解压失败,握手失败,无证书,错误的证书,不支持的证书,证书被撤销,证书过期,未知证书,非法参数,解密失败,记录溢出,未知CA,访问被拒,解码错误,解密错误,出口限制,协议版本,安全不足,内部错误,用户取消,无重新协商,未知的PSK身份,未知

有关这些错误的解释,请参见 此文档

TLS错误类型

此事件的TLS错误类型,值为:

  • 警告 - 通常连接可以正常继续,然而接收方可以选择关闭连接。

  • 致命 - 通常会关闭TLS连接。 例如,网络繁忙或丢包

  • 未知 - 连接可以正常继续。 TLS连接的一部分未知,如certificate_unknown

TLS检查

显示事件中的流量是否为TLS。 值为1(已检查)和0(未检查)

该字段仅在TLS流量中出现

TLS 规则名称

当事件中的流量经过TLS检查时,此字段显示流量匹配的规则名称(仅当流量匹配非默认规则时)

TLS版本

事件的TLS协议版本号

流量方向

事件的网络流量方向,值为入站或出站

隧道协议

隧道连接的协议

升级结束时间

Socket升级结束时间(Linux纪元格式)

由…发起的升级

指示Socket升级是否在维护窗口期间发生或由支持发起(值为Cato 管理员)

升级开始时间

Socket升级开始时间(Linux纪元格式)

URL

对于互联网流量,事件的URL

用户代理

在用户代理字段中显示的用于登录的用户代理,如流量的超文本传输协议头中所示。 仅当从超文本传输协议请求中提取其值时,此字段才会填充,目前在以下用例中出现:

  • TLS 检查发生时的入侵防护系统事件

  • 应用控制事件

  • 与 XDR 中安全事件相关的事件

这些是用户代理值的示例:

  • Chrome/90.0.4430.212

  • Safari/537.36

  • Mozilla/5.0 (Windows NT 10.0; Win64; x64)

用户意识方法

使用用户意识获得身份的方法(例如身份代理)

用户电子邮件

用户的电子邮件地址

用户名

生成事件的用户

用户对象ID

Azure Active Directory内分配给用户对象的唯一标识符,用于清晰识别和管理用户帐户

用户主体名称

Microsoft Active Directory环境中用户的登录名,格式为电子邮件地址(例如,user@domain.com),用于登录目的

用户参考ID

对于阻止/提示页面,参考ID用于报告不正确的类别

用户SID

Windows设备系统中分配给每个用户的唯一标识符,用于管理权限和访问权

Windows域名

对于LDAP同步事件,为广告域名

XFF

XFF HTTP头指示连接的原始IP地址

为MDR客户解释字段

Cato Networks的MDR(托管检测和响应)客户可以在事件页面查看安全事件。 以下表格解释了事件子类型MDR中这些事件的事件字段。

名称

类型

描述

客户类

关键字

运行在创建此网络流的操作系统上的客户应用程序类型(例如,Chrome)

流量基数

数量

包含在此安全事件中的网络流数量

事件聚合

数字

一个真/假值,指示此事件是否是:

  • 一个概述,汇总了许多事件(真)

  • 单个事件的原始网络流量(假)

事件ID

关键字

用于识别此安全事件的ID。 您可以使用此ID与MDR团队跟进以获取更多信息。

目标基数

数字

此安全事件中包含的服务器数量

为IoT/OT安全客户解释字段

IoT/OT安全服务发现并监控连接到您网络的设备。 下表解释了与此服务相关的数据事件字段。

名称

描述

设备类别

与事件相关的设备所属的通用类别

设备ID

与事件相关的设备的唯一Cato标识符

设备制造商

与事件相关的设备制造公司

设备型号

与事件相关的设备型号名称

设备操作系统类型

与事件相关的设备上的操作系统

设备类型

与事件相关的设备的具体类型。 设备类型可能包括多种不同的型号

事件子类型

以下是事件子类型的列表:

  • 连通性

    • API密钥

    • Cato管理应用

    • 更改PoP

    • 客户端连通策略

    • 已连接

    • DHCP租赁

    • 已断开

    • LAN监控

    • 最后一公里质量

    • 链路聚合

    • 离云传输连接

    • 离云传输断开

    • 被动连接

    • 被动断开

    • 已重新连接

    • 通过Alt.恢复 WAN

    • 注册代码

    • SDP门户

    • Socket故障切换

  • 检测和响应

    • XDR终端

    • XDR网络

    • XDR威胁

  • 路由

    • BGP路由

    • BGP会话

    • VPN永不关闭旁路

  • 安全

    • 应用程序登录

    • 应用程序安全

    • DNS防护

    • 终端防护

    • 身份警报

    • 互联网防火墙

    • IPS

    • LAN防火墙

    • MAC地址认证

    • 误分类

    • 下一代反恶意软件

    • RPF

    • SaaS安全API反恶意软件

    • SaaS安全API数据保护

    • SDP活动

    • 可疑活动

    • TLS

    • WAN防火墙

  • Socket管理

    • Socket密码重置

    • Socket升级

    • Socket WebUI访问

  • 系统

    • DC连通失败

    • 目录服务

    • 检测到多个用户

    • 配额限制

    • SCIM配置

    • SDP许可

浏览器访问门户字段说明

有关SDP事件和字段的更多信息,请参见浏览器访问门户概述——保护远程访问应用程序

理解字段的类型

这些是每个字段的类型,以及如何用于手动筛选。

  • 日期和时间 - 日期的值使用此格式<year>-<month>-<day>T<hour>:<minute>:<second>.<millisecond>Z,例如2021-01-01T12:10:30.591Z

  • IP - 使用CIDR表示法过滤IP地址:[ip_address]/[prefix_length]

  • 关键词 - 输入文本字符串,您只能使用准确的值搜索关键字字段

  • 链接 - 链接到外部参考

  • 数字 - 输入整数

  • 文本 - 事件描述,无法包含在筛选器中

这篇文章有帮助吗?

0 人中有 0 人觉得有帮助

0 条评论