フィールド名
|
種類
|
一般フィールド
|
説明
|
例
|
製品
|
||||||
追加情報
|
|
-
|
フィルタールール情報
|
|
|
||||||
app
|
|
-
|
悪用されているレイヤ7ネットワークプロトコル
|
|
|
||||||
認証ID
|
|
-
|
許可ID
|
|
|
||||||
azID
|
|
-
|
リクエストを行った仮想マシンのアベイラビリティーゾーンID
|
|
|
||||||
チャネル
|
|
-
|
Windowsイベントチャネル
|
|
|
||||||
cloudIdentityAccountId
|
|
-
|
認証に使用するCloud IdentityアカウントID
|
|
|
||||||
cloudIdentityId
|
|
-
|
承認に使用するCloud Identity ID
|
|
|
||||||
cloudIdentityName
|
|
-
|
承認に使用するCloud Identityの名前
|
|
|
||||||
クラウドプロバイダ
|
|
-
|
クラウドアセットのサービスプロバイダ
|
|
|
||||||
cloudServiceApiName
|
|
-
|
クラウドサービスAPI
|
|
|
||||||
cloudServiceName
|
|
-
|
クラウドサービス
|
|
|
||||||
codeIntegrityOptionEnabled
|
|
-
|
ドライバ署名の適用に従って、システムが署名付きカーネルのロードを適用したかどうか
|
|
|
||||||
codeIntegrityOptionTestsign
|
|
-
|
システムがドライバ署名の適用チェックをバイパスし、テスト署名されたドライバのロードを許可したかどうか
|
|
|
||||||
相関データ
|
|
-
|
相関データ
|
-
|
|
||||||
deviceType
|
|
-
|
ディスクドライブの種類
|
|
|
||||||
dpt
|
|
|
送信先ポート
|
-
|
|
||||||
dst
|
|
|
宛先IP
|
|
|
||||||
endpointGuid
|
|
|
エンドポイントでイベントが検出されたホストGUID
|
|
|
||||||
endpointHostName
|
|
|
イベントが検出されたエンドポイントのホスト名
|
|
|
||||||
endpointIp
|
|
|
イベントが検出されたエンドポイントのIPアドレス
|
|
|
||||||
endpointMacAddress
|
|
-
|
ホストMACアドレス
|
|
|
||||||
eventDataActionName
|
|
-
|
実行した処理
|
|
|
||||||
eventDataAuthenticationPackageName
|
|
-
|
Windows イベント データの認証パッケージ名
|
|
|
||||||
eventDataConsumer
|
|
-
|
報告されたイベントの受信者
|
|
|
||||||
eventDataIpAddress
|
|
-
|
Windows イベント 4624(成功したサインイン試行)のIPアドレス
|
|
|
||||||
eventDataJobOwner
|
|
-
|
イベントを開始したアカウントの名前
|
|
|
||||||
eventDataLogonProcessName
|
|
-
|
Windowsイベントサインインプロセス名の名前
|
|
|
||||||
eventDataLogonType
|
|
-
|
Windows イベント 4624(サインイン成功)のサインインタイプ
|
|
|
||||||
イベントデータ操作
|
|
-
|
Windows イベント 11
|
|
|
||||||
eventDataPath
|
|
-
|
Windowsイベントデータのパス
|
|
|
||||||
eventDataProcessPath
|
|
-
|
イベントを開始したプロセスパス
|
|
|
||||||
eventDataProviderName
|
|
-
|
Windows イベント データ プロバイダーの名前
|
|
|
||||||
eventDataProviderPath
|
|
-
|
Windows Event データ プロバイダーのファイル パス
|
|
|
||||||
eventDataScriptBlockText
|
|
-
|
Windows イベント 4104 (PowerShell を使用したリモート コマンドの実行)
|
|
|
||||||
eventDataServiceFileName
|
|
-
|
サービス実行ファイルのフルファイルパス
|
|
|
||||||
eventDataServiceName
|
|
-
|
サービス名
|
|
|
||||||
eventDataStatus
|
|
-
|
Windows イベントデータのステータス
|
|
|
||||||
eventDataSubStatus
|
|
-
|
Windows イベント データ サブステータス
|
|
|
||||||
eventDataTargetUserName
|
|
-
|
Windowsイベントデータターゲットのユーザー名
|
|
|
||||||
eventDataTaskName
|
|
-
|
Windows イベントによって記録されたタスク名
|
|
|
||||||
eventDataUserContext
|
|
-
|
Windows Event データのユーザーコンテキスト
|
|
|
||||||
eventHashId
|
|
-
|
イベントハッシュID
|
|
|
||||||
eventId
|
|
-
|
イベントの種類
|
-
|
|
||||||
イベントメッセージ
|
|
-
|
イベントメッセージ
|
|
|
||||||
eventSubId
|
|
-
|
アクセス タイプ
|
|
|
||||||
eventTime
|
|
-
|
エージェントがイベントを検出した日時
|
|
|
||||||
リスクレベルをフィルタ
|
|
-
|
イベントのトップレベルのリスクレベル
|
|
|
||||||
groupId
|
|
-
|
管理スコープフィルターのグループID
|
|
|
||||||
hookId
|
|
-
|
フックID
|
|
|
||||||
hostName
|
|
|
ドメイン名
|
|
|
||||||
httpReferer
|
|
|
HTTP ヘッダー referer
|
|
|
||||||
importTable
|
|
-
|
インポートされたテーブル情報
|
-
|
|
||||||
importTableFileName
|
|
-
|
インポートされた関数を含むライブラリファイル名
|
|
|
||||||
importTableFunctionName
|
|
-
|
インポートされた関数ファイル名
|
|
|
||||||
instanceAccountId
|
|
-
|
リクエストを行った仮想マシンのクラウドアカウントID
|
|
|
||||||
instanceId
|
|
-
|
クラウドプラットフォーム上の仮想マシンインスタンスID
|
|
|
||||||
インスタンス名
|
|
-
|
リクエストを行った仮想マシン
|
|
|
||||||
integrityLevel
|
|
-
|
プロセスの整合性レベル
|
-
|
|
||||||
logReceivedTime
|
|
-
|
XDRログが受信された時刻
|
|
|
||||||
ログオンユーザー
|
|
|
サインインユーザー名
|
|
|
||||||
メッセージタイプ
|
|
-
|
メッセージタイプ
|
|
|
||||||
metaSrcExtra
|
|
-
|
イベントの発生源を特定するためのメタデータ
|
|
|
||||||
networkInterfaceId
|
|
-
|
リクエストを行った仮想マシンのネットワークインターフェース
|
|
|
||||||
objectApiName
|
|
-
|
実行されたAPIの名前
|
|
|
||||||
objectApiRvInNum
|
|
-
|
API テレメトリーの戻り値
|
|
|
||||||
objectAppName
|
|
-
|
不正プログラム対策スキャンインターフェイス (AMSI) イベントに関与するアプリ
|
|
|
||||||
objectAuthId
|
|
-
|
オブジェクト認可ID
|
|
|
||||||
objectBmData
|
|
-
|
BMイベントデータ
|
|
|
||||||
objectCmd
|
|
|
ターゲットプロセスのコマンドラインエントリ
|
|
|
||||||
objectContentName
|
|
-
|
不正プログラム対策スキャンインターフェイス (AMSI) オブジェクトコンテンツ名
|
|
|
||||||
objectCurrentFileSize
|
|
-
|
変更されたオブジェクトファイルの以前のサイズ
|
|
|
||||||
objectCurrentPosixPermission
|
|
-
|
ファイルイベントおよびCHMODイベントで使用される新しいPOSIXパーミッションファイル
|
|
|
||||||
objectFileAttributesHashId
|
|
-
|
ファイル属性メタ情報のハッシュID
|
|
|
||||||
objectFileCreation
|
|
-
|
オブジェクトファイルが作成された時刻
|
|
|
||||||
objectFileCurrentOwnerName
|
|
-
|
オブジェクトファイルの現在の所有者名
|
|
|
||||||
objectFileCurrentOwnerSid
|
|
-
|
オブジェクトファイルの現在のセキュリティ識別子所有者
|
|
|
||||||
objectFileDaclString
|
|
-
|
オブジェクトファイルの任意アクセス制御リスト
|
|
|
||||||
objectFileExtendedAttribute
|
|
-
|
ファイルの拡張属性
|
|
|
||||||
objectFileGroupName
|
|
-
|
オブジェクトファイルのユーザグループ名
|
|
|
||||||
objectFileGroupSid
|
|
-
|
オブジェクトファイルグループのセキュリティ識別子
|
|
|
||||||
objectFileHash
|
|
-
|
ターゲットプロセスイメージまたはファイルの暗号ハッシュで、特定のハッシュアルゴリズムは決定される予定です
|
|
|
||||||
objectFileHashId
|
|
-
|
オブジェクトファイルのハッシュID
|
|
|
||||||
objectFileHashMd5
|
|
|
対象プロセスイメージまたは対象ファイルのMD5ハッシュ
|
|
|
||||||
objectFileHashSha1
|
|
|
ターゲットプロセスイメージまたはターゲットファイルのSHA-1ハッシュ
|
|
|
||||||
objectFileHashSha256
|
|
|
ターゲットプロセスイメージまたはターゲットファイルのSHA-256ハッシュ
|
|
|
||||||
objectFileIsRemoteAccess
|
|
-
|
オブジェクトファイルへのリモートアクセスがあるかどうか
|
-
|
|
||||||
objectFileModifiedTime
|
|
-
|
オブジェクトファイルが変更された日時
|
|
|
||||||
objectFileOriginalName
|
|
|
オブジェクト画像の元のファイル名
|
|
|
||||||
objectFileOwnerName
|
|
-
|
オブジェクトファイルの所有者名
|
|
|
||||||
objectFileOwnerSid
|
|
-
|
オブジェクトファイル所有者のセキュリティ識別子
|
|
|
||||||
objectFilePath
|
|
|
ターゲットプロセスイメージまたはターゲットファイルのファイルパス
|
|
|
||||||
objectFileRemoteAccess
|
|
-
|
オブジェクトファイルへのリモートアクセスがあるかどうか
|
-
|
|
||||||
objectFileSaclString
|
|
-
|
オブジェクトファイルのシステムアクセス制御リスト
|
|
|
||||||
objectFileSize
|
|
-
|
オブジェクトファイルのファイルサイズ
|
|
|
||||||
objectFirstSeen
|
|
-
|
オブジェクトが初めて見られた時
|
|
|
||||||
objectHostName
|
|
|
イベントが検出されたサーバの名前
|
|
|
||||||
objectIntegrityLevel
|
|
-
|
ターゲットプロセスの整合性レベル
|
-
|
|
||||||
objectIp
|
|
|
インターネットイベントのIPアドレス
|
|
|
||||||
objectIps
|
|
|
インターネットイベントのIPアドレスリスト
|
|
|
||||||
最終確認オブジェクト
|
|
-
|
最後にオブジェクトが確認された時
|
|
|
||||||
objectLaunchTime
|
|
-
|
Windows Event のオブジェクト起動時間
|
|
|
||||||
objectLoginOutFailureMessage
|
|
-
|
サインイン/サインアウトエラーメッセージ
|
|
|
||||||
objectLoginOutFirstSeen
|
|
-
|
オブジェクトのサインイン/サインアウトが初めて確認されたとき
|
|
|
||||||
objectLoginOutHashId
|
|
-
|
オブジェクトのFNV サインイン/サインアウト メタ
|
|
|
||||||
objectLoginOutLastSeen
|
|
-
|
オブジェクトのサインイン/サインアウトが最後に確認された時刻
|
|
|
||||||
objectLoginOutMetaType
|
|
-
|
サインイン/サインアウトメタ
|
|
|
||||||
objectLoginOutSessionId
|
|
-
|
サインイン/サインアウトセッションID
|
|
|
||||||
objectLoginOutSourceAddress
|
|
-
|
サインイン/サインアウト元IP
|
|
|
||||||
objectLoginOutStatus
|
|
-
|
サインイン/サインアウトのステータス
|
|
|
||||||
オブジェクト名
|
|
-
|
オブジェクト名
|
|
|
||||||
objectPid
|
|
-
|
ターゲットプロセスのPID
|
-
|
|
||||||
objectPipeName
|
|
-
|
イベントの名前付きパイプ
|
|
|
||||||
objectPort
|
|
|
インターネットイベントで使用されるポート
|
-
|
|
||||||
objectPosixPermission
|
|
-
|
ファイルに対する現在のPOSIX権限
|
|
|
||||||
objectPosixPermissionHashId
|
|
-
|
POSIX パーミッション ハッシュ ID
|
|
|
||||||
objectProcessHashId
|
|
-
|
対象プロセスのFNV
|
|
|
||||||
objectRawDataSize
|
|
-
|
Windows Event オブジェクトの生データサイズ
|
|
|
||||||
objectRawDataStr
|
|
-
|
AMSI イベントのデータ内容
|
|
|
||||||
objectRegistryData
|
|
|
レジストリ値のデータ
|
|
|
||||||
objectRegistryKeyHandle
|
|
|
レジストリキーを示します。
|
|
|
||||||
objectRegistryValue
|
|
|
レジストリ値の名前
|
|
|
||||||
objectRunAsLocalAccount
|
|
-
|
「runas」コマンドでローカルアカウントを使用するかどうか
|
|
|
||||||
objectServiceType
|
|
-
|
ターゲットファイルの種類
|
|
|
||||||
objectSessionId
|
|
-
|
オブジェクトのセッションID
|
|
|
||||||
objectSigner
|
|
-
|
オブジェクトプロセスまたはファイルの証明書署名者
|
|
|
||||||
objectSignerFlagsAdhoc
|
|
-
|
オブジェクトプロセスまたはファイル署名のアドホックフラグのリスト
|
-
|
|
||||||
objectSignerFlagsLibValid
|
|
-
|
オブジェクトプロセスまたはファイル署名ライブラリ検証フラグのリスト
|
-
|
|
||||||
objectSignerFlagsRuntime
|
|
-
|
オブジェクトプロセスまたはファイル署名のランタイムフラグのリスト
|
-
|
|
||||||
objectSignerValid
|
|
-
|
証明書の署名者の有効期間
|
|
|
||||||
objectSubTrueType
|
|
-
|
ファイルオブジェクトの真のサブタイプ
|
|
|
||||||
objectThreadId
|
|
-
|
オブジェクトプロセスのスレッドID
|
|
|
||||||
objectTrueType
|
|
-
|
ファイルオブジェクトの主要な種類
|
|
|
||||||
objectUri
|
|
-
|
ターゲットファイルパス
|
|
|
||||||
objectUser
|
|
|
対象プロセスの所有者名またはサインインユーザ名
|
|
|
||||||
objectUserGroup
|
|
-
|
ユーザグループ名
|
|
|
||||||
objectUserGroupSids
|
|
-
|
オブジェクトのユーザグループSID
|
|
|
||||||
osDescription
|
|
-
|
OSバージョン
|
|
|
||||||
osName
|
|
-
|
ホストOS名
|
|
|
||||||
osType
|
|
-
|
ホストOSの種類
|
|
|
||||||
OSVer
|
|
-
|
ホストOSのバージョン
|
|
|
||||||
親認証ID
|
|
-
|
親の許可ID
|
|
|
||||||
parentCmd
|
|
|
親プロセスのコマンドラインエントリ
|
|
|
||||||
親ファイルの作成
|
|
-
|
親ファイルが作成された時刻
|
|
|
||||||
parentFileCurrentOwnerName
|
|
-
|
親ファイルの現在の所有者名
|
|
|
||||||
parentFileCurrentOwnerSid
|
|
-
|
親ファイルの現在のセキュリティ識別子の所有者
|
|
|
||||||
parentFileDaclString
|
|
-
|
親ファイルの随意アクセス制御リスト
|
|
|
||||||
親ファイルグループ名
|
|
-
|
親ファイルユーザグループの名前
|
|
|
||||||
parentFileGroupSid
|
|
-
|
親プロセスファイルグループのセキュリティ識別子
|
|
|
||||||
parentFileHashId
|
|
-
|
親ファイルのハッシュID
|
|
|
||||||
parentFileHashMd5
|
|
|
親プロセスのMD5ハッシュ
|
|
|
||||||
parentFileHashSha1
|
|
|
親プロセスのSHA-1ハッシュ
|
|
|
||||||
parentFileHashSha256
|
|
|
親プロセスのSHA-256ハッシュ
|
|
|
||||||
parentFileModifiedTime
|
|
-
|
親ファイルが変更された時刻
|
|
|
||||||
parentFileOriginalName
|
|
|
親画像の元のファイル名
|
|
|
||||||
親ファイル所有者名
|
|
-
|
親ファイルの所有者名
|
|
|
||||||
parentFileOwnerSid
|
|
-
|
親ファイル所有者のセキュリティ識別子
|
|
|
||||||
親ファイルパス
|
|
|
親プロセスのファイルパス
|
|
|
||||||
親ファイルリモートアクセス
|
|
-
|
親ファイルへのリモートアクセスがあるかどうか
|
-
|
|
||||||
parentFileSaclString
|
|
-
|
親ファイルのシステムアクセス制御リスト
|
|
|
||||||
親ファイルサイズ
|
|
-
|
親ファイルのファイルサイズ
|
|
|
||||||
親ハッシュID
|
|
-
|
親ハッシュID
|
|
|
||||||
parentIntegrityLevel
|
|
-
|
親の整合性レベル
|
-
|
|
||||||
親のLaunchTime
|
|
-
|
親プロセスが起動された日時
|
|
|
||||||
親名
|
|
-
|
親プロセスのイメージ名
|
|
|
||||||
親Pid
|
|
-
|
親プロセスのPID
|
|
|
||||||
親署名者
|
|
-
|
親ファイルの署名者
|
|
|
||||||
parentSignerFlagsAdhoc
|
|
-
|
親プロセス署名アドホックフラグのリスト
|
-
|
|
||||||
parentSignerFlagsLibValid
|
|
-
|
親プロセス署名ライブラリ検証フラグのリスト
|
-
|
|
||||||
parentSignerFlagsRuntime
|
|
-
|
親プロセス署名ランタイムフラグのリスト
|
-
|
|
||||||
parentSignerValid
|
|
-
|
親署名者の有効性
|
-
|
|
||||||
parentSubTrueType
|
|
-
|
親ファイルの真のファイルサブタイプ
|
-
|
|
||||||
親TrueType
|
|
-
|
親ファイルの真のファイルの種類
|
-
|
|
||||||
親ユーザ
|
|
-
|
親プロセスを実行したユーザの種類
|
|
|
||||||
親ユーザドメイン
|
|
-
|
親プロセスのユーザドメイン
|
|
|
||||||
parentUserGroupSids
|
|
-
|
親ユーザグループのSID
|
|
|
||||||
pname
|
|
-
|
内部製品ID (非推奨、productCodeを使用してください)
|
|
|
||||||
policyIds
|
|
-
|
データ検出と対応データポリシーID
|
|
|
||||||
policyTreePath
|
|
-
|
ポリシーツリーのパス
|
|
|
||||||
processCmd
|
|
|
サブジェクトプロセスのコマンドライン入力
|
|
|
||||||
processFileCreation
|
|
-
|
プロセスファイルが作成された日時
|
|
|
||||||
processFileCurrentOwnerName
|
|
-
|
プロセスファイルの現在の所有者名
|
|
|
||||||
processFileCurrentOwnerSid
|
|
-
|
プロセスファイルの現在のセキュリティ識別子の所有者
|
|
|
||||||
processFileDaclString
|
|
-
|
プロセスファイルの随意アクセス制御リスト
|
|
|
||||||
プロセスファイルグループ名
|
|
-
|
プロセスファイルユーザグループの名前
|
|
|
||||||
processFileGroupSid
|
|
-
|
プロセスファイルグループのセキュリティ識別子
|
|
|
||||||
processFileHashId
|
|
-
|
プロセスのファイルハッシュ
|
|
|
||||||
processFileHashMd5
|
|
|
対象プロセスイメージのMD5ハッシュ
|
|
|
||||||
processFileHashSha1
|
|
|
対象プロセスイメージのSHA-1ハッシュ
|
|
|
||||||
processFileHashSha256
|
|
|
対象プロセスイメージのSHA-256ハッシュ
|
|
|
||||||
processFileModifiedTime
|
|
-
|
プロセスファイルが変更された時刻
|
|
|
||||||
processFileOriginalName
|
|
|
プロセスイメージの元のファイル名
|
|
|
||||||
processFileOwnerName
|
|
-
|
プロセスファイルの所有者名
|
|
|
||||||
processFileOwnerSid
|
|
-
|
プロセスファイル所有者のセキュリティ識別子
|
|
|
||||||
processFilePath
|
|
|
サブジェクトプロセスのファイルパス
|
|
|
||||||
processFileRemoteAccess
|
|
-
|
プロセスファイルへのリモートアクセスがあるかどうか
|
-
|
|
||||||
processFileSaclString
|
|
-
|
プロセスファイルのシステムアクセス制御リスト
|
|
|
||||||
プロセスファイルサイズ
|
|
-
|
プロセスファイルのファイルサイズ
|
|
|
||||||
processHashId
|
|
-
|
サブジェクトプロセスのFNV
|
|
|
||||||
processLaunchTime
|
|
-
|
サブジェクトプロセスが起動された日時
|
|
|
||||||
プロセス名
|
|
|
イベントをトリガしたプロセスのイメージ名
|
|
|
||||||
processPid
|
|
-
|
サブジェクトプロセスのPID
|
|
|
||||||
processSigner
|
|
-
|
プロセスファイルの署名者
|
|
|
||||||
processSignerFlagsAdhoc
|
|
-
|
プロセスシグネチャのアドホックフラグのリスト
|
-
|
|
||||||
processSignerFlagsLibValid
|
|
-
|
プロセスシグネチャライブラリ検証フラグのリスト
|
-
|
|
||||||
processSignerFlagsRuntime
|
|
-
|
プロセスシグネチャランタイムフラグのリスト
|
-
|
|
||||||
processSignerValid
|
|
-
|
プロセス署名者の有効性
|
|
|
||||||
processSubTrueType
|
|
-
|
プロセスの真のファイルサブタイプ
|
-
|
|
||||||
processTrueType
|
|
-
|
プロセスの実際のファイルの種類
|
-
|
|
||||||
processUser
|
|
|
サブジェクトプロセスイメージの所有者名
|
|
|
||||||
processUserDomain
|
|
-
|
プロセスユーザドメイン
|
|
|
||||||
processUserGroupSids
|
|
-
|
プロセスのユーザグループSID
|
|
|
||||||
productCode
|
|
-
|
内部製品コード
|
|
|
||||||
providerGUID
|
|
-
|
Windows EventプロバイダのGUID
|
|
|
||||||
プロバイダー名
|
|
-
|
Windowsイベントプロバイダの名前
|
|
|
||||||
プロキシ
|
|
-
|
プロキシアドレス
|
|
|
||||||
publicSpt
|
|
|
要求を行っているエンドポイントのパブリックポート
|
|
|
||||||
publicSrc
|
|
|
要求を行っているエンドポイントのパブリックIP
|
|
|
||||||
pver
|
|
-
|
製品のバージョン
|
|
|
||||||
rawDataSize
|
|
-
|
Windowsイベントログのサイズ
|
|
|
||||||
rawDataStr
|
|
-
|
Windowsイベントの生データ
|
|
|
||||||
regionId
|
|
-
|
クラウドアセットリージョン
|
|
|
||||||
request
|
|
|
リクエストURL
|
|
|
||||||
requestMethod
|
|
-
|
ネットワークプロトコルリクエストメソッド
|
|
|
||||||
ruleId
|
|
-
|
ルールID
|
|
|
||||||
smbSharedName
|
|
-
|
サーバにファイルが含まれている共有フォルダ名
|
|
|
||||||
spt
|
|
|
送信元ポート |
|
|
||||||
src
|
|
|
送信元IP
|
|
|
||||||
srcFileCreation
|
|
-
|
ソースファイルが作成された時間
|
|
|
||||||
srcFileCurrentOwnerName
|
|
-
|
ソースファイルの現在の所有者名
|
|
|
||||||
srcFileCurrentOwnerSid
|
|
-
|
ソースファイルの現在のセキュリティ識別子所有者
|
|
|
||||||
srcFileDaclString
|
|
-
|
ソースファイルの随意アクセス制御リスト
|
|
|
||||||
srcFileGroupName
|
|
-
|
ソースファイルのユーザグループ名
|
|
|
||||||
srcFileGroupSid
|
|
-
|
ソースファイルグループのセキュリティ識別子
|
|
|
||||||
srcFileHash
|
|
-
|
特定のハッシュアルゴリズムで決定されるソースプロセスイメージまたはファイルの暗号ハッシュ
|
|
|
||||||
srcFileHashMd5
|
|
|
ソースファイルのMD5ハッシュ
|
|
|
||||||
srcFileHashSha1
|
|
|
ソースファイルのSHA-1ハッシュ
|
|
|
||||||
srcFileHashSha256
|
|
|
ソースファイルのSHA-256ハッシュ
|
|
|
||||||
srcFileIsRemoteAccess
|
|
-
|
ソースファイルへのリモートアクセスがあるかどうか
|
-
|
|
||||||
srcFileModifiedTime
|
|
-
|
ソースファイルが変更された時刻
|
|
|
||||||
srcFileOwnerName
|
|
-
|
ソースファイルの所有者名
|
|
|
||||||
srcFileOwnerSid
|
|
-
|
ソースファイルの所有者のセキュリティ識別子
|
|
|
||||||
srcFilePath
|
|
|
ソースファイルパス
|
|
|
||||||
srcFileSaclString
|
|
-
|
ソースファイルのシステムアクセス制御リスト
|
|
|
||||||
srcFileSize
|
|
-
|
ソースファイルのファイルサイズ
|
|
|
||||||
srcFirstSeen
|
|
-
|
ソースファイルが最初に表示されたとき
|
|
|
||||||
srcLastSeen
|
|
-
|
ソースファイルが最後に表示された時刻
|
|
|
||||||
srcServiceType
|
|
-
|
ソースファイルの種類
|
|
|
||||||
srcSigner
|
|
-
|
ソースファイルの署名者
|
|
|
||||||
srcSignerFlagsAdhoc
|
|
-
|
ソースファイルシグネチャのアドホックフラグのリスト
|
-
|
|
||||||
srcSignerFlagsLibValid
|
|
-
|
ソースファイル署名ライブラリ検証フラグのリスト
|
-
|
|
||||||
srcSignerFlagsRuntime
|
|
-
|
ソースファイル署名のランタイムフラグのリスト
|
-
|
|
||||||
srcSignerValid
|
|
-
|
ソースファイル署名者の有効性
|
-
|
|
||||||
srcUri
|
|
-
|
ソースファイルパス
|
|
|
||||||
srcUser
|
|
-
|
ソースプロセスの所有者名またはサインインユーザ名
|
|
|
||||||
ステータス
|
|
-
|
HTTP応答ステータスコード
|
|
|
||||||
サブシステム
|
|
-
|
サブシステム情報
|
|
|
||||||
サブネットID
|
|
-
|
リクエストを行った仮想マシンのサブネットID
|
|
|
||||||
タグタグ
|
|
|
アラートフィルタに基づいて検出された手法ID
|
|
|
||||||
タイムゾーン
|
|
-
|
ホストのタイムゾーン
|
|
|
||||||
userDomain
|
|
-
|
ユーザのドメイン名
|
|
|
||||||
uuid
|
|
-
|
ログの一意のキー
|
|
|
||||||
vpcID
|
|
-
|
クラウドアセットを含む仮想プライベートクラウド
|
|
|
||||||
winEventId
|
|
-
|
WindowsイベントID
|
|
|
追加情報
|
文字列 |
フィルタールール情報
|
デフォルト |
|
|
app
|
文字列 |
悪用されているレイヤー7ネットワークプロトコル
|
SMB |
Endpoint Sensor
|
|||||||
authId
|
int64 |
認証ID
|
|
|
|||||||
azId
|
文字列 |
リクエストを行った仮想マシンのアベイラビリティゾーンID
|
|
Endpoint Sensor
|
|||||||
チャネル
|
文字列 |
Windowsイベントチャネル
|
|
|
|||||||
cloudIdentityAccountId
|
文字列 |
認証に使用されるCloud IdentityアカウントID
|
111111111111 |
Endpoint Sensor
|
|||||||
cloudIdentityId
|
文字列 |
認証に使用されるクラウドID
|
arn:aws:sts::111111111111:assumed-role/eksctl-aws-test-nodegroup-ng-21d38-NodeInstanceRole-3wPxVEo4zHlK/i-0355006acbbde82b8 |
Endpoint Sensor
|
|||||||
cloudIdentityName
|
string |
認証に使用されるクラウドID名
|
AWSsampleToken |
Endpoint Sensor
|
|||||||
クラウドプロバイダー
|
文字列 |
クラウドアセットのサービスプロバイダ
|
|
|
|||||||
cloudServiceApiName
|
文字列 |
クラウドサービスアプリケーションプログラミングインターフェース (API)
|
|
Endpoint Sensor
|
|||||||
cloudServiceName
|
文字列 |
クラウドサービス
|
|
Endpoint Sensor
|
|||||||
codeIntegrityOptionEnabled
|
ブール |
システムがドライバー署名の強制に従って署名されたカーネルの読み込みを強制したかどうか
|
|
Endpoint Sensor
|
|||||||
codeIntegrityOptionTestsign
|
ブール |
システムがドライバー署名の強制チェックをバイパスし、テスト署名されたドライバーの読み込みを許可したかどうか
|
|
Endpoint Sensor
|
|||||||
correlationData
|
object_correlation[] |
相関のデータ
|
|
||||||||
デバイスの種類
|
enum_TELEMETRY_DEVICE_TYPE |
ディスクドライブの種類
|
|
Endpoint Sensor
|
|||||||
dpt
|
int32 |
ポート
|
送信先ポート
|
|
|||||||
dst
|
文字列 |
|
宛先インターネットプロトコル (IP)
|
|
|
||||||
endpointGuid
|
文字列 |
EndpointID
|
エンドポイントでイベントが検出されたホストのグローバル一意識別子 (GUID)
|
|
|
||||||
endpointHostName
|
文字列 |
EndpointName
|
イベントが検出されたエンドポイントのホスト名
|
|
|
||||||
エンドポイントIP
|
string[] |
|
イベントが検出されたエンドポイントのIPアドレス
|
|
|
||||||
endpointMacAddress
|
string[] |
ホストメディアアクセス制御 (MAC) アドレス
|
|
|
|||||||
eventDataActionName
|
文字列 |
実行された処理
|
|
|
|||||||
eventDataAuthenticationPackageName
|
文字列 |
Windowsイベントデータの認証パッケージ名
|
|
|
|||||||
eventDataConsumer
|
文字列 |
報告されたイベントの受信者
|
|
Endpoint Sensor
|
|||||||
eventDataIpAddress
|
文字列 |
Windowsイベント4624のIPアドレス (サインイン成功)
|
|
|
|||||||
eventDataJobOwner
|
文字列 |
イベントを開始したアカウントの名前
|
|
Trend Micro Apex One as a Service
|
|||||||
eventDataLogonProcessName
|
文字列 |
Windows イベント サインイン プロセス名
|
|
|
|||||||
eventDataLogonType
|
文字列 |
Windowsイベント4624のサインインサインインの種類 (正常なサインイン試行)
|
|
|
|||||||
eventDataOperation
|
文字列 |
Windowsイベント11
|
|
|
|||||||
eventDataPath
|
文字列 |
Windows Event データのパス
|
|
|
|||||||
eventDataProcessPath
|
文字列 |
イベントを開始したプロセスパス
|
|
Trend Micro Apex One as a Service
|
|||||||
eventDataProviderName
|
文字列 |
Windowsイベントデータプロバイダの名前
|
|
Endpoint Sensor
|
|||||||
eventDataProviderPath
|
文字列 |
Windowsイベントデータプロバイダのファイルパス
|
|
Endpoint Sensor
|
|||||||
eventDataScriptBlockText
|
文字列 |
Windowsイベント4104 (PowerShellを使用したリモートコマンドの実行)
|
|
Trend Micro Apex One as a Service
|
|||||||
eventDataServiceFileName
|
文字列 |
サービスの実行可能ファイルの絶対パス
|
|
Endpoint Sensor
|
|||||||
eventDataServiceName
|
文字列 |
サービス名
|
|
Endpoint Sensor
|
|||||||
eventDataStatus
|
文字列 |
Windowsイベントデータのステータス
|
|
|
|||||||
eventDataSubStatus
|
文字列 |
Windowsイベントデータのサブステータス
|
|
|
|||||||
eventDataTargetUserName
|
文字列 |
Windowsイベントデータターゲットのユーザ名
|
|
Trend Micro Apex One as a Service
|
|||||||
eventDataTaskName
|
文字列 |
Windowsイベントによってログに記録されたタスク名
|
|
|
|||||||
eventDataUserContext
|
文字列 |
Windowsイベントデータのユーザコンテキスト
|
|
|
|||||||
eventHashId
|
int64 |
イベントハッシュID
|
|
|
|||||||
イベントID
|
enum_TelemetryHeader.TELEMETRY_EVENT_ID |
イベントの種類
|
|
||||||||
イベントメッセージ
|
文字列 |
イベントメッセージ
|
[0x13bb4e2a0] 接続をアクティブ化中: mach=true listener=false peer=false name=com.apple.airportd |
|
|||||||
eventSubId
|
enum_TelemetryHeader.TELEMETRY_EVENT_SUB_ID |
アクセスの種類
|
|
|
|||||||
eventTime
|
int64 |
エージェントがイベントを検出した日時
|
1657781088000 |
|
|||||||
filterRiskLevel
|
文字列 |
イベントのトップレベルのリスクレベル
|
|
セキュリティ分析エンジン
|
|||||||
フックID
|
int64 |
フックID
|
|
Trend Micro Apex One as a Service
|
|||||||
hostName
|
文字列 |
|
ドメイン名
|
|
|
||||||
httpReferer
|
文字列 |
URL
|
HTTP (Hypertext Transfer Protocol) ヘッダーリファラー
|
|
|
||||||
importTable
|
object_ImportTable[] |
インポートされたテーブル情報
|
Endpoint Sensor
|
||||||||
importTableFileName
|
string[] |
インポートされた関数を含むライブラリファイル名
|
|
Endpoint Sensor
|
|||||||
importTableFunctionName
|
string[] |
インポートされた関数ファイル名
|
|
Endpoint Sensor
|
|||||||
インスタンスアカウントID
|
文字列 |
要求を行った仮想マシンのクラウドアカウントID
|
111111111111 |
Endpoint Sensor
|
|||||||
インスタンスID
|
文字列 |
クラウドプラットフォーム上の仮想マシンインスタンスID
|
i-0b22a22eec53b9321 |
|
|||||||
インスタンス名
|
文字列 |
要求を行った仮想マシン
|
ec2-123-124-0-12.us-west-2.compute.amazonaws.com |
Endpoint Sensor
|
|||||||
整合性レベル
|
int32 |
プロセスの整合性レベル
|
|
||||||||
logReceivedTime
|
int64 |
拡張検出と対応 (XDR) ログが受信された時刻
|
1656324260000 |
セキュリティアナリティクスエンジン
|
|||||||
ログオンユーザ
|
string[] |
UserAccount
|
サインインユーザ名
|
|
|
||||||
メッセージタイプ
|
文字列 |
メッセージの種類
|
デフォルト |
|
|||||||
metaSrcExtra
|
文字列 |
イベントの発生源を識別するためのメタ
|
[{'metaSrcUri': ...] |
Data Detection and Response
|
|||||||
ネットワークインタフェースID
|
文字列 |
要求を行った仮想マシンのネットワークインタフェース
|
eni-0a1b2c3d4e5f6g7h8 |
Endpoint Sensor
|
|||||||
objectApiName
|
文字列 |
実行されたAPIの名前
|
GetIpNetTable |
Endpoint Sensor
|
|||||||
objectApiRvInNum
|
uint64 |
APIテレメトリの戻り値
|
0 |
Endpoint Sensor
|
|||||||
objectAppName
|
文字列 |
アンチマルウェアスキャンインターフェイス (AMSI) イベントに関与するアプリ
|
|
|
|||||||
objectAuthId
|
int64 |
オブジェクト許可ID
|
|
|
|||||||
objectBmData
|
文字列 |
BMイベントデータ
|
|
|
|||||||
objectCmd
|
文字列 |
CLICommand
|
対象プロセスのコマンドラインエントリ
|
|
|
||||||
objectContentName
|
文字列 |
AMSIオブジェクトコンテンツ名
|
|
|
|||||||
objectCurrentFileSize
|
int64 |
変更されたオブジェクトファイルの以前のサイズ
|
|
|
|||||||
objectCurrentPosixPermission
|
文字列 |
ファイルイベントおよび変更モード (CHMOD) イベントで使用される新しいポータブルOSインターフェース (POSIX) 権限ファイル
|
1050180 |
Trend Cloud One - Endpoint & Workload Security
|
|||||||
objectFileAttributesHashId
|
int64 |
ファイル属性メタ情報のハッシュID
|
|
Endpoint Sensor
|
|||||||
objectFileCreation
|
int64 |
オブジェクトファイルが作成された時刻
|
|
|
|||||||
objectFileCurrentOwnerName
|
文字列 |
オブジェクトファイルの現在の所有者名
|
|
|
|||||||
objectFileCurrentOwnerSid
|
文字列 |
オブジェクトファイルの現在のセキュリティ識別子の所有者
|
|
|
|||||||
objectFileDaclString
|
文字列 |
オブジェクトファイルの随意アクセス制御リスト
|
|
|
|||||||
objectFileExtendedAttribute
|
文字列 |
ファイルの拡張属性
|
|
|
|||||||
objectFileGroupName
|
文字列 |
オブジェクトファイルのユーザグループ名
|
|
|
|||||||
objectFileGroupSid
|
文字列 |
オブジェクトファイルグループのセキュリティ識別子
|
|
|
|||||||
objectFileHash
|
文字列 |
特定のハッシュアルゴリズムで決定されるターゲットプロセスイメージまたはファイルの暗号ハッシュ
|
1ca71017d2fa4775253670e1e55e26912bfdc156 |
Data Detection and Response
|
|||||||
objectFileHashId
|
int64 |
オブジェクトファイルのハッシュID
|
|
|
|||||||
objectFileHashMd5
|
文字列 |
FileMD5
|
ターゲットプロセスイメージまたはターゲットファイルのメッセージダイジェスト5 (MD5) ハッシュ
|
|
|
||||||
objectFileHashSha1
|
文字列 |
FileSHA1
|
ターゲットプロセスイメージまたはターゲットファイルのセキュアハッシュアルゴリズム1 (SHA-1) ハッシュ
|
|
|
||||||
objectFileHashSha256
|
string |
FileSHA2
|
対象プロセスイメージまたは対象ファイルのSHA-256ハッシュ
|
|
|
||||||
objectFileIsRemoteAccess
|
ブール |
オブジェクトファイルへのリモートアクセスがあるかどうか
|
|
||||||||
objectFileModifiedTime
|
int64 |
オブジェクトファイルが変更された時刻
|
|
|
|||||||
objectFileOriginalName
|
string |
FileName
|
オブジェクト画像の元のファイル名
|
|
|
||||||
objectFileOwnerName
|
文字列 |
オブジェクトファイルの所有者名
|
|
|
|||||||
objectFileOwnerSid
|
文字列 |
オブジェクトファイルの所有者のセキュリティ識別子
|
|
|
|||||||
objectFilePath
|
string |
|
対象プロセスイメージまたは対象ファイルのファイルパス
|
|
|
||||||
objectFileRemoteAccess
|
ブール |
オブジェクトファイルへのリモートアクセスがあるかどうか
|
|
||||||||
objectFileSaclString
|
文字列 |
オブジェクトファイルのシステムアクセス制御リスト
|
|
|
|||||||
objectFileSize
|
int64 |
オブジェクトファイルのファイルサイズ
|
|
|
|||||||
objectFirstSeen
|
int64 |
オブジェクトが最初に表示されたとき
|
|
|
|||||||
objectHostName
|
文字列 |
DomainName
|
イベントが検出されたサーバー名
|
|
|
||||||
objectIntegrityLevel
|
int32 |
対象プロセスの整合性レベル
|
|
||||||||
objectIp
|
文字列 |
|
インターネットイベントのIPアドレス
|
|
|
||||||
objectIps
|
string[] |
|
イベント内のIPアドレスのリスト
|
|
|
||||||
objectLastSeen
|
int64 |
オブジェクトが最後に表示された時刻
|
|
|
|||||||
objectLaunchTime
|
int64 |
Windowsイベントのオブジェクト起動時刻
|
|
|
|||||||
objectLoginOutFailureMessage
|
文字列 |
サインイン/サインアウトエラーメッセージ
|
ログインが正しくありません |
|
|||||||
objectLoginOutFirstSeen
|
int64 |
オブジェクト サインイン/サインアウト が初めて見られたとき
|
1713903612 |
|
|||||||
objectLoginOutHashId
|
int64 |
オブジェクトのサインイン/サインアウトメタのFowler–Noll–Vo (FNV) ハッシュ
|
-8981232070268295000 |
|
|||||||
objectLoginOutLastSeen
|
int64 |
オブジェクトが最後にサインイン/サインアウトされた時
|
1713903612 |
|
|||||||
objectLoginOutMetaType
|
enum_LOGIN_OUT_META_TYPE |
サインイン/サインアウトメタ
|
1 - LOGIN_OUT_META_TYPE_OPENSSH |
|
|||||||
objectLoginOutSessionId
|
uint64 |
サインイン/サインアウト セッションID
|
260 |
|
|||||||
objectLoginOutSourceAddress
|
文字列 |
サインイン/サインアウト元IP
|
10.64.18.49 |
|
|||||||
objectLoginOutStatus
|
int32 |
サインイン/サインアウトのステータス
|
-1 |
|
|||||||
オブジェクト名
|
文字列 |
オブジェクト名
|
|
|
|||||||
objectPid
|
int32 |
対象プロセスのPID
|
|
||||||||
objectPipeName
|
文字列 |
イベントの名前付きパイプ
|
|
Endpoint Sensor
|
|||||||
objectPort
|
int32 |
ポート
|
インターネットイベントで使用されるポート
|
|
|||||||
objectPosixPermission
|
文字列 |
ファイルの現在のPOSIX権限
|
1050112 |
Trend Cloud One - Endpoint & Workload Security
|
|||||||
objectPosixPermissionHashId
|
int64 |
POSIXパーミッションハッシュID
|
-8931783023607716000 |
Trend Cloud One - Endpoint & Workload Security
|
|||||||
objectProcessHashId
|
int64 |
ターゲットプロセス FNV
|
|
|
|||||||
objectRawDataSize
|
int64[] |
Windowsイベントオブジェクトの生データサイズ
|
|
|
|||||||
objectRawDataStr
|
string[] |
AMSIイベントのデータ内容
|
|
|
|||||||
objectRegistryData
|
文字列 |
RegistryValueData
|
レジストリ値のデータ
|
|
|
||||||
objectRegistryKeyHandle
|
文字列 |
RegistryKey
|
レジストリキー
|
|
|
||||||
objectRegistryValue
|
文字列 |
RegistryValue
|
レジストリ値の名前
|
|
|
||||||
objectRunAsLocalAccount
|
ブール |
runas コマンドがローカルアカウントを使用するかどうか
|
|
|
|||||||
objectServiceType
|
文字列 |
対象ファイルの種類
|
|
Data Detection and Response
|
|||||||
objectSessionId
|
|
オブジェクトセッションID
|
|
|
|||||||
objectSigner
|
string[] |
オブジェクトのプロセスまたはファイルの証明書の署名者
|
|
|
|||||||
objectSignerFlagsAdhoc
|
bool[] |
オブジェクトプロセスまたはファイル署名のアドホックフラグのリスト
|
|
||||||||
objectSignerFlagsLibValid
|
bool[] |
オブジェクトプロセスまたはファイル署名ライブラリ検証フラグのリスト
|
|
||||||||
objectSignerFlagsRuntime
|
bool[] |
オブジェクトプロセスまたはファイル署名のランタイムフラグのリスト
|
|
||||||||
objectSignerValid
|
bool[] |
証明書の署名者の有効期間
|
|
|
|||||||
objectSubTrueType
|
int32 |
ファイルオブジェクトの真のサブタイプ
|
|
|
|||||||
objectThreadId
|
int64 |
オブジェクトプロセススレッドID
|
|
Trend Micro Apex One as a Service
|
|||||||
objectTrueType
|
int32 |
ファイルオブジェクトの真の主要タイプ
|
|
|
|||||||
objectUri
|
文字列 |
対象ファイルのパス
|
C://path/of/file.txt |
Data Detection and Response
|
|||||||
オブジェクトユーザー
|
文字列 |
UserAccount
|
ターゲットプロセスの所有者名またはサインインユーザ名
|
|
|
||||||
objectUserGroup
|
文字列 |
ユーザグループ名
|
|
|
|||||||
objectUserGroupSids
|
string[] |
オブジェクトのユーザグループセキュア識別子 (SID)
|
|
Endpoint Sensor
|
|||||||
osDescription
|
文字列 |
OSバージョン
|
|
|
|||||||
osName
|
文字列 |
ホストOS
|
|
|
|||||||
osType
|
文字列 |
ホストOSタイプ
|
|
|
|||||||
osVer
|
文字列 |
ホストOSのバージョン
|
|
|
|||||||
parentAuthId
|
int64 |
親承認ID
|
|
|
|||||||
parentCmd
|
文字列 |
CLICommand
|
親プロセスのコマンドラインエントリ
|
|
|
||||||
親ファイル作成
|
int64 |
親ファイルが作成された時間
|
|
|
|||||||
parentFileCurrentOwnerName
|
文字列 |
親ファイルの現在の所有者名
|
|
|
|||||||
parentFileCurrentOwnerSid
|
文字列 |
親ファイルの現在のセキュリティ識別子所有者
|
|
|
|||||||
parentFileDaclString
|
文字列 |
親ファイルの任意アクセス制御リスト
|
|
|
|||||||
親ファイルグループ名
|
文字列 |
親ファイルユーザグループの名前
|
|
|
|||||||
parentFileGroupSid
|
文字列 |
親プロセスファイルグループのセキュリティ識別子
|
|
|
|||||||
parentFileHashId
|
int64 |
親ファイルハッシュID
|
|
|
|||||||
parentFileHashMd5
|
文字列 |
FileMD5
|
親プロセスのMD5ハッシュ
|
|
|
||||||
parentFileHashSha1
|
文字列 |
FileSHA1
|
親プロセスのSHA-1ハッシュ
|
|
|
||||||
parentFileHashSha256
|
文字列 |
FileSHA2
|
親プロセスのSHA-256ハッシュ
|
|
|
||||||
親ファイルの変更時間
|
int64 |
親ファイルが変更された時刻
|
|
|
|||||||
parentFileOriginalName
|
文字列 |
FileName
|
親画像の元のファイル名
|
|
|
||||||
親ファイル所有者名
|
文字列 |
親ファイルの所有者名
|
|
|
|||||||
parentFileOwnerSid
|
文字列 |
親ファイル所有者のセキュリティ識別子
|
|
|
|||||||
親ファイルパス
|
文字列 |
|
親プロセスのファイルパス
|
|
|
||||||
parentFileRemoteAccess
|
ブール |
親ファイルへのリモートアクセスがあるかどうか
|
|
||||||||
parentFileSaclString
|
文字列 |
親ファイルのシステムアクセス制御リスト
|
|
|
|||||||
親ファイルサイズ
|
int64 |
親ファイルのファイルサイズ
|
|
|
|||||||
parentHashId
|
int64 |
親ハッシュID
|
|
|
|||||||
親の整合性レベル
|
int32 |
親の整合性レベル
|
|
||||||||
親プロセスの起動時間
|
int64 |
親プロセスが起動された日時
|
|
|
|||||||
親名
|
文字列 |
親プロセスのイメージ名
|
|
|
|||||||
parentPid
|
int32 |
親プロセスのPID
|
|
|
|||||||
親署名者
|
string[] |
親ファイルの署名者
|
|
|
|||||||
parentSignerFlagsAdhoc
|
bool[] |
親プロセス署名のアドホックフラグのリスト
|
|
||||||||
parentSignerFlagsLibValid
|
bool[] |
親プロセス署名ライブラリ検証フラグのリスト
|
|
||||||||
parentSignerFlagsRuntime
|
bool[] |
親プロセスの署名ランタイムフラグのリスト
|
|
||||||||
親署名者有効
|
bool[] |
親署名者の有効性
|
|
||||||||
親サブTrueType
|
int32 |
親ファイルの実際のファイルサブタイプ
|
|
||||||||
親TrueType
|
int32 |
親ファイルの実際のファイルの種類
|
|
||||||||
親ユーザー
|
文字列 |
親プロセスを実行したユーザの種類
|
|
|
|||||||
親ユーザードメイン
|
文字列 |
親プロセスのユーザドメイン
|
|
|
|||||||
parentUserGroupSids
|
string[] |
親ユーザグループのSID
|
|
Endpoint Sensor
|
|||||||
pname
|
文字列 |
内部製品ID (非推奨。productCodeを使用) |
|
|
|||||||
policyIds
|
文字列 |
データ検出および対応データポリシーID
|
555a8b4c-c9a7-410c-b218-45517d5cd645 |
Data Detection and Response
|
|||||||
policyTreePath
|
文字列 |
ポリシーツリーパス
|
policyname1/policyname2/policyname3 |
セキュリティアナリティクスエンジン
|
|||||||
processCmd
|
文字列 |
CLICommand
|
サブジェクトプロセスのコマンドライン入力
|
|
|
||||||
processFileCreation
|
int64 |
プロセスファイルが作成された日時
|
|
|
|||||||
processFileCurrentOwnerName
|
文字列 |
プロセスファイルの現在の所有者名
|
|
|
|||||||
processFileCurrentOwnerSid
|
文字列 |
プロセスファイルの所有者の現在のセキュリティ識別子
|
|
|
|||||||
processFileDaclString
|
文字列 |
プロセスファイルの任意アクセス制御リスト
|
|
|
|||||||
processFileGroupName
|
文字列 |
プロセスファイルユーザグループの名前
|
|
|
|||||||
processFileGroupSid
|
文字列 |
プロセスファイルグループのセキュリティ識別子
|
|
|
|||||||
processFileHashId
|
int64 |
プロセスのファイルハッシュ
|
|
|
|||||||
processFileHashMd5
|
文字列 |
FileMD5
|
対象プロセスイメージのMD5ハッシュ
|
|
|
||||||
processFileHashSha1
|
文字列 |
FileSHA1
|
対象プロセスイメージのSHA-1ハッシュ
|
|
|
||||||
processFileHashSha256
|
文字列 |
FileSHA2
|
対象プロセスイメージのSHA-256ハッシュ
|
|
|
||||||
processFileModifiedTime
|
int64 |
プロセスファイルが変更された時刻
|
|
|
|||||||
processFileOriginalName
|
文字列 |
FileName
|
プロセスイメージの元のファイル名
|
|
|
||||||
processFileOwnerName
|
文字列 |
プロセスファイルの所有者名
|
|
|
|||||||
processFileOwnerSid
|
文字列 |
プロセスファイル所有者のセキュリティ識別子
|
|
|
|||||||
プロセスファイルパス
|
文字列 |
|
サブジェクトプロセスのファイルパス
|
|
|
||||||
processFileRemoteAccess
|
ブール |
プロセスファイルへのリモートアクセスがあるかどうか
|
|
||||||||
processFileSaclString
|
文字列 |
プロセスファイルのシステムアクセス制御リスト
|
|
|
|||||||
プロセスファイルサイズ
|
int64 |
プロセスファイルのファイルサイズ
|
|
|
|||||||
processHashId
|
int64 |
サブジェクトプロセスのFNV
|
|
|
|||||||
プロセス開始時間
|
int64 |
サブジェクトプロセスが起動された日時
|
|
|
|||||||
プロセス名
|
文字列 |
ProcessName
|
イベントをトリガしたプロセスのイメージ名
|
|
|
||||||
processPid
|
int32 |
対象プロセスのプロセスID (PID)
|
|
|
|||||||
processSigner
|
string[] |
プロセスファイル署名者
|
|
|
|||||||
processSignerFlagsAdhoc
|
bool[] |
プロセス署名アドホックフラグのリスト
|
|
||||||||
processSignerFlagsLibValid
|
bool[] |
プロセスシグネチャライブラリ検証フラグのリスト
|
|
||||||||
processSignerFlagsRuntime
|
bool[] |
プロセスシグネチャのランタイムフラグのリスト
|
|
||||||||
processSignerValid
|
bool[] |
プロセス署名者の有効性
|
|
|
|||||||
processSubTrueType
|
int32 |
プロセスの実際のファイルサブタイプ
|
|
||||||||
processTrueType
|
int32 |
プロセスの実際のファイルの種類
|
|
||||||||
プロセスユーザ
|
文字列 |
UserAccount
|
サブジェクトプロセスイメージの所有者名
|
|
|
||||||
processUserDomain
|
文字列 |
プロセスユーザドメイン
|
|
|
|||||||
processUserGroupSids
|
string[] |
プロセスのユーザグループSID
|
|
Endpoint Sensor
|
|||||||
productCode
|
文字列 |
内部製品コード
|
|
セキュリティアナリティクスエンジン
|
|||||||
providerGUID
|
文字列 |
WindowsイベントプロバイダのGUID
|
|
|
|||||||
プロバイダ名
|
文字列 |
Windowsイベントプロバイダの名前
|
|
|
|||||||
プロキシ
|
文字列 |
プロキシアドレス
|
|
|
|||||||
publicSpt
|
int32 |
ポート
|
リクエストを行っているエンドポイントのパブリックポート
|
57163 |
Endpoint Sensor
|
||||||
publicSrc
|
文字列 |
|
リクエストを行っているエンドポイントのパブリックIP
|
54.231.169.40 |
Endpoint Sensor
|
||||||
pver
|
文字列 |
製品バージョン
|
|
|
|||||||
rawDataSize
|
int64 |
Windowsイベントログのサイズ
|
|
|
|||||||
rawDataStr
|
文字列 |
Windowsイベントのローコンテンツ
|
|
|
|||||||
リージョンID
|
文字列 |
クラウドアセットのリージョン
|
|
|
|||||||
request
|
文字列 |
URL
|
要求URL
|
|
|
||||||
ruleId
|
int32 |
ルールID
|
1005566 |
|
|||||||
smbSharedName
|
文字列 |
ファイルを含むサーバの共有フォルダ名
|
共有フォルダー |
Endpoint Sensor
|
|||||||
spt
|
int32 |
ポート
|
送信元ポート
|
|
|
||||||
src
|
文字列 |
|
送信元IP
|
|
|
||||||
srcFileCreation
|
int64 |
ソースファイルが作成された時刻
|
|
|
|||||||
srcFileCurrentOwnerName
|
文字列 |
ソースファイルの現在の所有者名
|
|
|
|||||||
srcFileCurrentOwnerSid
|
文字列 |
ソースファイルの現在のセキュリティ識別子の所有者
|
|
|
|||||||
srcFileDaclString
|
文字列 |
ソースファイルの任意アクセス制御リスト
|
|
|
|||||||
srcFileGroupName
|
文字列 |
ソースファイルユーザグループ名
|
|
|
|||||||
srcFileGroupSid
|
文字列 |
ソースファイルグループのセキュリティ識別子
|
|
|
|||||||
srcFileHash
|
文字列 |
特定のハッシュアルゴリズムで決定されるソースプロセスイメージまたはファイルの暗号ハッシュ
|
1ca71017d2fa4775253670e1e55e26912bfdc156 |
Data Detection and Response
|
|||||||
srcFileHashMd5
|
文字列 |
FileMD5
|
ソースファイルのMD5ハッシュ
|
|
|
||||||
srcFileHashSha1
|
文字列 |
FileSHA1
|
ソースファイルのSHA-1ハッシュ
|
|
|
||||||
srcFileHashSha256
|
文字列 |
FileSHA2
|
ソースファイルのSHA-256ハッシュ
|
|
|
||||||
srcFileIsRemoteAccess
|
ブール |
ソースファイルへのリモートアクセスがあるかどうか
|
|
||||||||
srcFileModifiedTime
|
int64 |
ソースファイルが変更された時刻
|
|
|
|||||||
srcFileOwnerName
|
文字列 |
ソースファイル所有者名
|
|
|
|||||||
srcFileOwnerSid
|
文字列 |
ソースファイル所有者のセキュリティ識別子
|
|
|
|||||||
srcFilePath
|
文字列 |
|
ソースファイルパス
|
|
|
||||||
srcFileSaclString
|
文字列 |
ソースファイルのシステムアクセス制御リスト
|
|
|
|||||||
srcFileSize
|
int64 |
ソースファイルのファイルサイズ
|
|
|
|||||||
srcFirstSeen
|
int64 |
ソースファイルが初めて確認された時
|
|
|
|||||||
srcLastSeen
|
int64 |
ソースファイルが最後に確認された日時
|
|
|
|||||||
srcServiceType
|
文字列 |
The source ファイルの種類
|
|
Data Detection and Response
|
|||||||
srcSigner
|
string[] |
ソースファイルの署名者
|
|
|
|||||||
srcSignerFlagsAdhoc
|
bool[] |
ソースファイル署名のアドホックフラグのリスト
|
|
||||||||
srcSignerFlagsLibValid
|
bool[] |
ソースファイルシグネチャライブラリ検証フラグのリスト
|
|
||||||||
srcSignerFlagsRuntime
|
bool[] |
ソースファイルシグネチャランタイムフラグのリスト
|
|
||||||||
srcSignerValid
|
bool[] |
ソースファイル署名者の有効性
|
|
||||||||
srcUri
|
文字列 |
ソースファイルパス
|
C://path/of/file.txt |
Data Detection and Response
|
|||||||
srcユーザー
|
文字列 |
ソースプロセスの所有者名またはサインインユーザ名
|
|
Data Detection and Response
|
|||||||
サブシステム
|
文字列 |
サブシステム情報
|
com.apple.xpc |
|
|||||||
subnetId
|
文字列 |
要求を行った仮想マシンのサブネットID
|
サブネット0a1b2c3d4e5f6g7h8 |
Endpoint Sensor
|
|||||||
タグ
|
string[] |
手法
|
アラートフィルタに基づいて検出された手法ID
|
|
セキュリティアナリティクスエンジン
|
||||||
タイムゾーン
|
文字列 |
ホストのタイムゾーン
|
|
|
|||||||
ユーザードメイン
|
string[] |
ユーザドメイン名
|
|
|
|||||||
uuid
|
文字列 |
ログの一意のキー
|
|
セキュリティアナリティクスエンジン
|
|||||||
vpcId
|
文字列 |
クラウドアセットを含む仮想プライベートクラウド
|
vpc-01234567890abcdef |
|
|||||||
winEventId
|
int32 |
WindowsイベントID
|
|
|
ビュー: