有關每個警示的資訊在單獨的 syslog 類別(syslog 工具)中傳輸,系統未使用該類別來傳遞來自其他來源的訊息。有關每個警示的資訊以 CEF 格式作為單獨的 syslog 郵件傳輸。如果警示是由針對性攻擊分析器模組產生的,則有關該警示的資訊將以 CEF 格式作為多個單獨的系統日誌訊息傳輸。
有關警示的 syslog 郵件的預設最大大小為 32 KB。超過最大大小的郵件最後會被截斷。
有關警示的每個系統日誌訊息的標題包含以下資訊:
目前版本號:0
。目前欄位值:CEF:0
。
目前欄位值:AO Kaspersky Lab
。
目前欄位值:Kaspersky Anti Targeted Attack Platform
。
目前欄位值:7.1.1.531。
見下表。
見下表。
允許的欄位值:低
、中
、高
或0
(對於心跳
訊息)。
範例:
|
有關偵測的系統日誌訊息主體與有關該偵測的資訊相符,該資訊顯示在應用程式 Web 介面中。所有欄位均以“<金鑰>=<值>”
格式顯示。根據網路流量或郵件流量中是否發生偵測,以及根據產生偵測的技術,可以在系統日誌訊息的主體中傳輸各種金鑰。如果該值為空,則不傳送金鑰。
金鑰以及訊息中包含的值顯示在下表中。
有關 syslog 訊息中的偵測的資訊
偵測類型 |
偵測名稱和說明 |
關鍵及其價值描述 |
---|---|---|
|
在網路流量中偵測到檔案。 |
|
|
在郵件流量中偵測到檔案。 |
|
|
偵測由入侵偵測系統模組產生。 |
|
|
網路流量中的 URL 信譽技術或 Sandbox 產生了一條警示。 |
|
|
郵件流量中的 URL 信譽技術或 Sandbox 產生了一條警示。 |
|
|
DNS 流量中的 URL 信譽技術產生了一則警示。 |
|
|
使用者電腦上的 Endpoint Agent 元件產生了一條警示,並且該警示包含檔案。 |
|
|
此警示是在使用 Windows Endpoint Agent 元件對主機執行 IOC 掃描時產生的。 如果您使用 KEDR 功能,則可以使用此類警示。 |
|
|
IOA 事件分析產生的偵測。 如果您使用 KEDR 功能,則可以使用此類偵測。 |
|
|
此警示是在使用 Windows Endpoint Agent 元件對主機執行YARA 掃描時產生的。 如果您使用 KEDR 功能,則可以使用此類警示。 |
|
|
包含元件狀態的定期訊息。 |
|