Todos os produtos
Search
Central de documentação

Simple Log Service:Security Center

Última atualização: Jul 03, 2026

Referência de campos para logs de rede, segurança e host coletados pelo Security Center.

Logs de rede

  • Logs DNS

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-log-dns.

    owner_id

    ID da conta Alibaba Cloud.

    additional

    Campo adicional. Valores separados por barras verticais (|).

    additional_num

    Número de campos adicionais.

    answer

    Resposta DNS. Valores separados por barras verticais (|).

    answer_num

    Número de respostas DNS.

    authority

    Campo de autoridade.

    authority_num

    Número de campos de autoridade.

    client_subnet

    Sub-rede do cliente.

    dst_ip

    Endereço IP de destino.

    dst_port

    Porta de destino.

    net_connect_dir

    Direção da transmissão de dados:

    • in: entrada

    • out: saída

    qid

    ID da consulta.

    query_name

    Nome de domínio consultado.

    query_type

    Tipo de consulta.

    query_datetime

    Timestamp da consulta. Unidade: milissegundos.

    rcode

    Código de retorno.

    region

    ID da região de origem. Valores válidos:

    • 1: Pequim

    • 2: Qingdao

    • 3: Hangzhou

    • 4: Xangai

    • 5: Shenzhen

    • 6: Outra

    response_datetime

    Horário da resposta.

    src_ip

    Endereço IP de origem.

    src_port

    Porta de origem.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs DNS locais

    Nome do campo

    Descrição

    __topic__

    Tópico do log. Valor fixo: local-dns.

    owner_id

    ID da conta Alibaba Cloud.

    answer_rdata

    Resposta DNS. Valores separados por barras verticais (|).

    answer_ttl

    Tempo de vida (TTL) da resposta DNS. Valores separados por barras verticais (|).

    answer_type

    Tipo da resposta DNS. Valores separados por barras verticais (|). Valores comuns para tipos de resposta DNS:

    • 1: Registro A.

    • 2: Registro NS.

    • 5: Registro CNAME.

    • 6: Registro SOA.

    • 10: Registro NULL.

    • 12: Registro PTR.

    • 15: Registro MX.

    • 16: Registro TXT.

    • 25: Registro KEY.

    • 28: Registro AAAA.

    • 33: Registro SRV.

    • 41: Registro OPT.

    • 43: Registro DS.

    • 44: Registro SSHFP.

    • 45: Registro IPSECKEY.

    • 46: Registro RRSIG.

    • 47: Registro NSEC.

    answer_name

    Nome na resposta DNS. Valores separados por barras verticais (|).

    dst_ip

    Endereço IP de destino.

    dst_port

    Porta de destino.

    group_id

    ID do grupo.

    host

    Nome do host.

    id

    ID da consulta.

    instance_id

    ID da instância.

    internet_ip

    Endereço IP público.

    ip_ttl

    TTL do endereço IP.

    query_name

    Nome de domínio consultado.

    query_type

    Tipo de consulta.

    src_ip

    Endereço IP de origem.

    src_port

    Porta de origem.

    start_time

    Timestamp da consulta. Unidade: segundos.

    time_usecond

    Tempo de resposta. Unidade: microssegundos.

    tunnel_id

    ID do canal.

  • Logs de sessão de rede

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-log-session.

    owner_id

    ID da conta Alibaba Cloud.

    asset_type

    Tipo do ativo associado, como ECS, SLB e RDS.

    net_connect_dir

    Direção da conexão de rede.

    dst_ip

    Endereço IP de destino.

    dst_port

    Porta de destino.

    l4_proto

    Tipo de protocolo, como TCP e UDP.

    session_time

    Horário da sessão.

    src_ip

    Endereço IP de origem.

    src_port

    Porta de origem.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs da web

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-log-http.

    owner_id

    ID da conta Alibaba Cloud.

    response_content_length

    Comprimento do conteúdo.

    dst_ip

    Endereço IP de destino.

    dst_port

    Porta de destino.

    host

    Nome do host.

    jump_location

    Endereço de redirecionamento.

    request_method

    Método de acesso HTTP.

    request_datetime

    Horário da solicitação.

    status

    Código de status HTTP.

    content_type

    Tipo de conteúdo da solicitação.

    response_content_type

    Tipo de conteúdo da resposta.

    src_ip

    Endereço IP de origem.

    src_port

    Porta de origem.

    request_uri

    URI da solicitação.

    http_user_agent

    Cabeçalho User-Agent da solicitação do cliente.

    http_x_forward_for

    Informações de roteamento e redirecionamento.

Logs de segurança

  • Logs de vulnerabilidades

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-vul-log.

    owner_id

    ID da conta Alibaba Cloud.

    vul_name

    Nome da vulnerabilidade.

    vul_alias_name

    Alias da vulnerabilidade.

    risk_level

    Nível de risco.

    vul_primary_id

    Identificador da vulnerabilidade.

    instance_name

    Nome da máquina.

    operation

    Informações da operação:

    • new: recém-criado.

    • Validation

    • Bug fix

    status

    Status. Para mais informações, consulte Códigos de status para logs de segurança.

    tag

    Tag da vulnerabilidade, como oval, system e cms. Identifica vulnerabilidades emergenciais.

    type

    Tipos de vulnerabilidade:

    • sys: vulnerabilidade do Windows

    • cve: vulnerabilidade do Linux

    • cms: vulnerabilidade de CMS web

    • emg: vulnerabilidade emergencial

    uuid

    ID do cliente.

    extend_content

    Informações estendidas sobre a vulnerabilidade.

    instance_id

    ID da instância.

    internet_ip

    Endereço IP público do ativo.

    intranet_ip

    Endereço IP privado do ativo.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de linha de base

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-hc-log.

    owner_id

    ID da conta Alibaba Cloud.

    risk_level

    Nível de risco.

    operation

    Informações da operação:

    • Add

    • verifique: risco verificado.

    risk_name

    Nome do risco.

    status

    Status. Para mais informações, consulte Códigos de status para logs de segurança.

    sub_type_alias_name

    Alias do subtipo

    sub_type_name

    Nome do subtipo.

    type_name

    Nome do tipo. Para mais informações, consulte Lista de pares tipo-subtipo de linha de base.

    type_alias_name

    Alias do tipo

    uuid

    ID do cliente.

    check_item_name

    Nome do item de verificação.

    check_item_level

    Nível do item de verificação.

    check_type

    Tipo do item de verificação.

    instance_id

    ID da instância.

    start_time

    Timestamp de início. Unidade: segundos.

    Tabela 1. Pares tipo-subtipo de linha de base

    type_name

    sub_type_name

    system

    baseline

    weak_password

    postsql_weak_password

    database

    redis_check

    account

    system_account_security

    account

    system_account_security

    weak_password

    mysq_weak_password

    weak_password

    ftp_anonymous

    weak_password

    rdp_weak_password

    system

    group_policy

    system

    register

    account

    system_account_security

    weak_password

    sqlserver_weak_password

    system

    register

    weak_password

    ssh_weak_password

    weak_password

    ftp_weak_password

    cis

    centos7

    cis

    tomcat7

    cis

    memcached-check

    cis

    mongodb-check

    cis

    ubuntu14

    cis

    win2008_r2

    system

    file_integrity_mon

    cis

    linux-httpd-2.2-cis

    cis

    linux-docker-1.6-cis

    cis

    SUSE11

    cis

    redhat6

    cis

    bind9.9

    cis

    centos6

    cis

    debain8

    cis

    redhat7

    cis

    SUSE12

    cis

    ubuntu16

    Tabela 2. Códigos de status para logs de segurança

    Código de status

    Descrição

    1

    Não corrigido

    2

    Falha na correção

    3

    Falha na reversão

    4

    Corrigindo

    5

    Revertendo

    6

    Verificando

    7

    Corrigido

    8

    Corrigido, reinicialização pendente

    9

    Revertido

    10

    Ignorado

    11

    Revertido, reinicialização pendente

    12

    Não existe

    20

    Expirado

  • Logs de alertas de segurança

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-security-log.

    data_source

    Fonte de dados. Para mais informações, consulte Lista de valores de data_source para alertas de segurança.

    level

    Nível do alerta.

    name

    Nome.

    operation

    Informações da operação. Valores válidos:

    • Add New

    • Processing

    status

    Status. Para mais informações, consulte Códigos de status para logs de segurança.

    uuid

    ID do cliente.

    detail

    Detalhes do alerta.

    unique_info

    Identificador exclusivo do alerta.

    instance_id

    ID da instância.

    internet_ip

    Endereço IP público do ativo.

    intranet_ip

    Endereço IP privado do ativo.

    start_time

    Timestamp de início. Unidade: segundos.

    Tabela 3. Valores de data_source para alertas de segurança

    Valor

    Descrição

    aegis_suspicious_event

    Anomalia no host.

    aegis_suspicious_file_v2

    Webshell.

    aegis_login_log

    Logon anômalo.

    security_event

    Evento anômalo no Security Center.

  • Logs de verificação de configuração da plataforma em nuvem

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-cspm-log.

    check_id

    ID do item de verificação. Chame a operação ListCheckResult para obter o ID.

    check_item_name

    Nome do item de verificação.

    instance_id

    ID da instância.

    instance_name

    Nome da instância.

    instance_result

    Impacto do risco. O valor é uma string JSON.

    instance_sub_type

    Subtipo da instância. Valores válidos:

    • Se o tipo de instância for ECS, os valores válidos do subtipo são:

      • INSTANCE.

      • DISK.

      • SECURITY_GROUP.

    • Se o tipo de instância for ACR, os valores válidos do subtipo são:

      • REPOSITORY_ENTERPRISE.

      • REPOSITORY_PERSON.

    • Se o tipo de instância for RAM, os valores válidos do subtipo são:

      • ALIAS.

      • USER.

      • POLICY.

      • GROUP.

    • Para instâncias do tipo WAF, o único valor válido de subtipo é DOMAIN.

    • Nos demais tipos de instância, o valor válido do subtipo é INSTANCE.

    instance_type

    Tipo da instância. Valores válidos:

    • ECS: Elastic Compute Service.

    • SLB: Server Load Balancer.

    • Banco de dados RDS

    • MONGODB: banco de dados MongoDB.

    • KVSTORE: banco de dados Redis.

    • ACR: Container Registry.

    • CSK: CSK.

    • VPC: virtual private cloud.

    • ACTIONTRAIL: ActionTrail.

    • CDN: rede de entrega de conteúdo.

    • CAS: Certificate Management Service.

    • RDC: Alibaba Cloud DevOps.

    • RAM: Resource Access Management.

    • DDoS: Anti-DDoS.

    • WAF: Web Application Firewall.

    • OSS: Object Storage Service.

    • PolarDB: banco de dados PolarDB.

    • POSTGRESQL: banco de dados PostgreSQL.

    • MSE: Microservices Engine.

    • NAS: armazenamento de arquivos.

    • SDDP: Sensitive Data Discovery and Protection.

    • EIP: Elastic IP Address.

    region_id

    ID da região onde a instância reside.

    requirement_id

    ID do requisito. Chame a operação ListCheckStandard para obter o ID.

    risk_level

    Nível de risco. Valores válidos:

    • LOW.

    • MEDIUM.

    • HIGH.

    section_id

    ID da seção. Chame a operação ListCheckResult para obter o ID.

    standard_id

    ID do padrão. Chame a operação ListCheckStandard para obter o ID.

    status

    Status do item de verificação. Valores válidos:

    • NOT_CHECK: o item não foi verificado.

    • CHECKING: o item está sendo verificado.

    • PASS: a verificação foi aprovada.

    • NOT_PASS: a verificação não foi aprovada.

    • WHITELIST: o item foi adicionado à lista de permissões.

    vendor

    Provedor de nuvem. Valor fixo: ALIYUN.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de proteção de rede

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-net-block.

    cmd

    Linha de comando do processo atacado.

    cur_time

    Momento em que o evento de ataque ocorreu.

    decode_payload

    Payload em caracteres convertido do formato hexadecimal.

    dst_ip

    Endereço IP do ativo atacado.

    dst_port

    Porta do ativo atacado.

    func

    Tipo do evento interceptado. Valores válidos:

    • payload: indica que o evento de ataque foi interceptado devido à detecção de dados ou instruções maliciosas.

    • tuple: indica que o evento de ataque foi interceptado devido à detecção de um endereço IP malicioso.

    rule_type

    Tipo específico da regra do evento interceptado. Valores válidos:

    • alinet_payload: regra de proteção baseada em payload especificada pelo Security Center.

    • alinet_tuple: regra de proteção baseada em tupla especificada pelo Security Center.

    instance_id

    ID do ativo atacado.

    internet_ip

    Endereço IP público do ativo atacado.

    intranet_ip

    Endereço IP privado do ativo atacado.

    final_action

    Modo de proteção. Valor: block (interceptado).

    payload

    Payload em formato hexadecimal.

    pid

    ID do processo atacado.

    platform

    Sistema operacional do ativo atacado. Valores válidos:

    • win.

    • linux.

    proc_path

    Caminho do processo atacado.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

    src_ip

    Endereço IP de origem do ataque.

    src_port

    Porta de origem do ataque.

    uuid

    UUID do servidor.

    owner_id

    ID da conta Alibaba Cloud.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de proteção de aplicativos

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-rasp-log.

    app_dir

    Diretório onde o aplicativo reside.

    app_id

    ID do aplicativo.

    app_name

    Nome do aplicativo.

    confidence_level

    Nível de confiança do algoritmo de detecção. Valores válidos:

    • high.

    • medium.

    • low.

    request_body

    Corpo da solicitação.

    request_content_length

    Comprimento do corpo da solicitação.

    data

    Parâmetros do ponto de hook.

    headers

    Cabeçalho da solicitação.

    hostname

    Nome do host ou dispositivo de rede.

    host_ip

    Endereço IP privado do host.

    is_clipped

    Indica se o log foi truncado por ser muito longo. Valores válidos:

    • true: o conteúdo foi recortado.

    • false: o conteúdo não foi recortado.

    jdk_version

    Versão do JDK.

    message

    Descrição do alerta.

    request_method

    Método da solicitação.

    platform

    Tipo do sistema operacional.

    arch

    Arquitetura do sistema operacional.

    kernel_version

    Versão do kernel do sistema operacional.

    param

    Parâmetros da solicitação. Formatos comuns incluem:

    • Parâmetros GET.

    • application/x-www-form-urlencoded.

    payload

    Payload do ataque.

    payload_length

    Comprimento do payload do ataque.

    rasp_id

    ID exclusivo do agente de proteção de aplicativos.

    rasp_version

    Versão do agente de proteção de aplicativos.

    src_ip

    Endereço IP do solicitante.

    final_action

    Resultado do tratamento do alerta. Valores válidos:

    • block: a solicitação foi bloqueada.

    • Monitor: monitoramento.

    rule_action

    Método de tratamento especificado pela regra. Valores válidos:

    • block.

    • monitor.

    risk_level

    Nível de risco. Valores válidos:

    • high.

    • medium.

    • low.

    stacktrace

    Informações da pilha.

    time

    Momento em que o alerta foi acionado.

    timestamp

    Timestamp em que o alerta foi acionado. Unidade: milissegundos.

    type

    Tipo da vulnerabilidade. Valores válidos:

    • attach: anexo malicioso.

    • beans: vinculação maliciosa de beans.

    • classloader: carregamento malicioso de classe.

    • dangerous_protocol: uso de protocolos perigosos.

    • dns: consulta DNS maliciosa.

    • engine: injeção no mecanismo.

    • expression: injeção de expressão.

    • file: leitura/gravação maliciosa de arquivo.

    • file_delete: exclusão arbitrária de arquivo.

    • file_list: travessia de diretório.

    • file_read: leitura arbitrária de arquivo.

    • file_upload: upload malicioso de arquivo.

    • jndi: injeção JNDI.

    • jni: injeção JNI.

    • jstl: inclusão arbitrária de arquivo JSTL.

    • memory_shell: injeção de webshell na memória.

    • rce: execução de comando.

    • read_object: ataque de desserialização.

    • reflect: chamada de reflexão maliciosa.

    • sql: injeção SQL.

    • ssrf: conexão de saída maliciosa.

    • thread_inject: injeção de thread.

    • xxe: ataque XXE.

    url

    URL da solicitação.

    rasp_attack_uuid

    UUID da vulnerabilidade.

    uuid

    UUID do host.

    internet_ip

    Endereço IP público do host.

    intranet_ip

    Endereço IP privado do host.

    sas_group_name

    Nome do grupo de servidores no Security Center.

    instance_id

    ID da instância do host.

    owner_id

    ID da conta Alibaba Cloud.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de detecção de arquivos

    Nome do campo

    Descrição

    __topic__

    Tópico do log. Valor fixo: sas-filedetect-log.

    bucket_name

    Nome do bucket.

    event_id

    ID do alerta.

    event_name

    Nome do alerta.

    md5

    Hash MD5 do arquivo.

    sha256

    Hash SHA-256 do arquivo.

    result

    Resultado da detecção.

    • 0: o arquivo é seguro.

    • 1: um arquivo malicioso foi detectado.

    file_path

    Caminho do arquivo.

    etag

    ETag do objeto OSS.

    risk_level

    Nível de risco.

    • Serious: indica um problema urgente.

    • suspicions: médio

    • Reminder

    source

    Cenário de detecção.

    • OSS: arquivos em um bucket do Alibaba Cloud OSS detectados no console do Security Center.

    • API: arquivos maliciosos detectados usando um SDK. É possível utilizar um SDK Java ou Python.

    parent_md5

    Hash MD5 do arquivo pai ou arquivo compactado.

    parent_sha256

    Hash SHA-256 do arquivo pai ou arquivo compactado.

    parent_file_path

    Nome do arquivo pai ou arquivo compactado.

    owner_id

    ID da conta Alibaba Cloud.

    start_time

    Timestamp em que a detecção começou. Unidade: segundos.

Logs de host

  • Logs de inicialização de processos

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-log-process.

    uuid

    ID do cliente.

    host_ip

    Endereço IP do host cliente.

    cmdline

    Linha de comando iniciada pelo usuário.

    username

    Nome de usuário.

    uid

    ID do usuário.

    pid

    ID do processo.

    proc_name

    Nome do arquivo do processo.

    proc_path

    Caminho completo do arquivo de processo.

    proc_start_time

    Horário de inicialização do processo.

    parent_proc_start_time

    Horário de inicialização do processo pai.

    groupname

    Grupo de usuários.

    ppid

    ID do processo pai.

    parent_proc_name

    Nome do arquivo do processo pai.

    parent_proc_path

    Caminho completo do arquivo do processo pai.

    cmd_chain

    Cadeia de processos.

    container_hostname

    Nome do host do contêiner.

    container_pid

    PID do contêiner.

    container_image_id

    ID da imagem.

    container_image_name

    Nome da imagem.

    container_name

    Nome do contêiner.

    container_id

    ID do contêiner.

    cwd

    Diretório de execução do processo.

    owner_id

    ID da conta Alibaba Cloud.

    start_time

    Timestamp de início. Unidade: segundos.

    cmd_chain_index

    Índice da cadeia de processos. Utilize este índice para localizar a cadeia correspondente.

    cmd_index

    Índices de cada parâmetro na linha de comando. Cada par de índices forma um grupo que identifica o início e o fim de um parâmetro.

    comm

    Nome do comando associado ao processo.

    gid

    ID do grupo de processos.

    instance_id

    ID da instância.

    parent_cmd_line

    Linha de comando do processo pai.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

    srv_cmd

    Linha de comando do processo ancestral.

    tty

    Terminal de logon. N/A indica que a conta nunca fez logon em um terminal.

    uid

    ID do usuário.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de snapshot de processos

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-snapshot-process.

    owner_id

    ID da conta Alibaba Cloud.

    uuid

    ID do cliente.

    host_ip

    Endereço IP do host cliente.

    cmdline

    Linha de comando iniciada pelo usuário.

    pid

    ID do processo.

    proc_name

    Nome do arquivo do processo.

    proc_path

    Caminho completo do arquivo de processo.

    md5

    Hash MD5 do arquivo de processo. Arquivos maiores que 1 MB não têm o hash MD5 calculado.

    parent_proc_name

    Nome do arquivo do processo pai.

    proc_start_time

    Horário de inicialização do processo. Este é um campo interno.

    user

    Nome de usuário.

    uid

    ID do usuário.

    start_time

    Timestamp de início. Unidade: segundos.

    instance_id

    ID da instância.

    pname

    Nome do arquivo do processo pai.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

  • Logs de logon

    Logons repetidos ocorridos dentro de um minuto são consolidados em uma única entrada de log.

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-log-login.

    owner_id

    ID da conta Alibaba Cloud.

    uuid

    ID do cliente.

    host_ip

    Endereço IP do host cliente.

    src_ip

    Endereço IP de origem do logon.

    dst_port

    Porta de logon.

    login_type

    Tipo de logon, como SSHLOGIN, RDPLOGIN e IPCLOGIN.

    username

    Nome de usuário do logon.

    login_count

    Número de tentativas de logon. Por exemplo, o valor 3 indica que houve duas outras tentativas de logon no minuto anterior a este acesso.

    instance_id

    ID da instância.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de ataques de força bruta

    Nome do campo

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-log-crack.

    owner_id

    ID da conta Alibaba Cloud.

    uuid

    ID do cliente.

    host_ip

    Endereço IP do host cliente.

    src_ip

    Endereço IP de origem do logon.

    dst_port

    Porta de logon.

    login_type

    Tipo de logon, como SSHLOGIN, RDPLOGIN e IPCLOGIN.

    username

    Nome de usuário do logon.

    login_count

    Quantidade de tentativas de logon com falha.

    instance_id

    ID da instância.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de conexões de rede do host

    As alterações nas conexões de rede do host são coletadas em intervalos de 10 segundos a 1 minuto.

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-log-network.

    owner_id

    ID da conta Alibaba Cloud.

    uuid

    ID do cliente.

    host_ip

    Endereço IP do host cliente.

    src_ip

    Endereço IP de origem.

    src_port

    Porta de origem.

    dst_ip

    Endereço IP de destino.

    dst_port

    Porta de destino.

    proc_name

    Nome do processo.

    proc_path

    Caminho do processo.

    connection_type

    Protocolo de conexão.

    status

    Status da conexão. Para mais informações, consulte Lista de descrições de status de conexão de rede.

    net_connect_dir

    Direção da conexão de rede.

    parent_proc_name

    Nome do arquivo executável do processo pai.

    cmd_chain

    Cadeia de processos.

    cmd_chain_index

    Índice da cadeia de processos. Utilize este índice para localizar a cadeia correspondente.

    container_hostname

    Nome do servidor no contêiner.

    container_id

    ID do contêiner.

    container_image_id

    ID da imagem.

    container_image_name

    Nome da imagem.

    container_name

    Nome do contêiner.

    container_pid

    ID do processo no contêiner.

    instance_id

    ID da instância.

    pid

    ID do processo.

    ppid

    ID do processo pai.

    proc_start_time

    Horário de inicialização do processo.

    src_ip

    Endereço IP de origem.

    src_port

    Porta de origem.

    srv_comm

    Nome do comando associado ao processo pai do processo pai.

    type

    Tipo da conexão de rede em tempo real. Valores válidos:

    • connect: Uma conexão TCP foi iniciada.

    • accept: Uma conexão TCP foi recebida.

    • listen: A porta está escutando.

    uid

    ID do usuário que executa o processo.

    username

    Nome do usuário que executa o processo.

    start_time

    Timestamp de início. Unidade: segundos.

    Tabela 4. Descrições de status de conexão de rede

    Valor de status

    Descrição

    1

    CLOSED

    2

    LISTEN

    3

    SYN_SENT

    4

    SYN_RECV

    5

    ESTABLISHED

    6

    CLOSE_WAIT

    7

    CLOSING

    8

    FIN_WAIT_1

    9

    FIN_WAIT_2

    10

    TIME_WAIT

    11

    DELETE_TCB

  • Snapshots de portas de escuta

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-snapshot-port.

    owner_id

    ID da conta Alibaba Cloud.

    uuid

    ID do cliente.

    host_ip

    Endereço IP do cliente.

    connection_type

    Protocolo do listener.

    src_ip

    Endereço IP do listener.

    src_port

    Porta de escuta.

    pid

    ID do processo.

    proc_name

    Nome do processo.

    net_connect_dir

    Direção da conexão de rede.

    dst_ip

    Endereço IP do destinatário da conexão de rede.

    • Se dir for out, este parâmetro indica o host remoto.

    • Se dir for in, este parâmetro indica o host local.

    dst_port

    Porta do destinatário da conexão de rede.

    instance_id

    ID da instância.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

    status

    Status da conexão de rede. Valores válidos:

    • 1: A conexão está fechada (CLOSED).

    • 2: A porta está aguardando uma solicitação de conexão (LISTEN).

    • 3: Uma solicitação SYN foi enviada (SYN_SENT).

    • 4: Uma solicitação SYN foi recebida (SYN_RECV).

    • 5: A conexão está estabelecida (ESTABLISHED).

    • 6: A porta está aguardando o fechamento da conexão (CLOSE_WAIT).

    • 7: A conexão está sendo fechada (CLOSING).

    • 8: A porta está aguardando que o par envie uma solicitação de fechamento (FIN_WAIT_1).

    • 9: A porta está aguardando que o par envie uma solicitação de fechamento e um reconhecimento (FIN_WAIT_2).

    • 10: A porta está aguardando um período suficiente para garantir que o par receba o reconhecimento da solicitação de fechamento (TIME_WAIT).

    • 11: O bloco de controle de transmissão (TCB) foi excluído (DELETE_TCB).

    start_time

    Timestamp de início. Unidade: segundos.

  • Snapshots de contas

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-snapshot-host.

    owner_id

    ID da conta Alibaba Cloud.

    name

    Nome da vulnerabilidade.

    alias_name

    Alias da vulnerabilidade.

    op

    Informações de operação:

    • Add

    • Verification

    • Bug fix

    status

    Status da conexão. Para mais informações, consulte Lista de descrições de status de conexão de rede.

    tag

    Tags de vulnerabilidade, como oval, system e cms, usadas principalmente para identificar vulnerabilidades emergenciais EMG.

    type

    Tipo da vulnerabilidade. Valores válidos incluem:

    • sys: Vulnerabilidades do Windows

    • cve: Vulnerabilidades do Linux

    • cms: Vulnerabilidades de Web CMS

    • EMG: Vulnerabilidades urgentes

    uuid

    ID do cliente.

    username

    Nome de usuário do logon.

    host_ip

    Endereço IP do servidor.

    account_expire

    Data de expiração da conta. O valor never indica que a conta nunca expira.

    domain

    Domínio ou serviço de diretório ao qual a conta pertence. N/A indica que a conta não pertence a nenhum domínio.

    groups

    Grupo ao qual a conta pertence. N/A indica que a conta não pertence a nenhum grupo.

    home_dir

    Diretório home. Local padrão para armazenar e gerenciar arquivos no sistema.

    instance_id

    ID da instância.

    last_chg

    Data da última alteração da senha.

    last_logon

    Data e hora do último logon. N/A indica que a conta nunca foi usada para fazer logon.

    login_ip

    Endereço IP remoto usado no último logon. N/A indica que a conta nunca foi usada para fazer logon.

    passwd_expire

    Data de expiração da senha. O valor never indica que a senha nunca expira.

    perm

    Indica se a conta possui permissões de root. Valores válidos:

    • 0: Permissões de root não concedidas.

    • 1: Permissões de root concedidas.

    sas_group_name

    Grupo de ativos no Security Center ao qual o servidor pertence.

    shell

    Comando shell do Linux.

    tty

    Terminal de logon. N/A indica que a conta nunca fez logon em um terminal.

    warn_time

    Data de envio do lembrete de expiração de senha. O valor never indica que nenhum lembrete será enviado.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de consulta DNS

    Campo de log

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-log-dns-query.

    owner_id

    ID da conta Alibaba Cloud.

    uuid

    ID do cliente.

    host_ip

    Endereço IP da máquina cliente.

    pid

    ID do processo que iniciou a consulta DNS.

    ppid

    ID do processo pai do processo que iniciou a consulta DNS.

    time

    Horário em que a consulta DNS foi iniciada.

    domain

    Nome de domínio na consulta DNS.

    proc_path

    Caminho do processo que iniciou a consulta DNS.

    cmdline

    Linha de comando do processo que iniciou a consulta DNS.

    cmd_chain

    Cadeia de processos do processo que iniciou a consulta DNS.

    sas_group_name

    Nome do grupo no Security Center.

    instance_id

    ID da instância.

    start_time

    Timestamp de início. Unidade: segundos.

  • Logs de eventos do cliente

    Nome do campo

    Descrição

    __topic__

    Tópico do log. Valor fixo: aegis-log-client.

    uuid

    UUID do servidor.

    host_ip

    Endereço IP do servidor.

    agent_version

    Versão do cliente.

    last_login

    Timestamp do último logon. Unidade: milissegundos.

    platform

    Tipo de sistema operacional. Valores válidos:

    • windows

    • linux

    region_id

    ID da região onde o servidor está localizado.

    status

    Status do cliente. Valores válidos:

    • online

    • offline

    owner_id

    ID da conta Alibaba Cloud.

    start_time

    Timestamp de início. Unidade: segundos.