Dans le corps des messages CEF des classes d'événements du groupe ScanLogic, il est possible d'utiliser des clés conformément à leur sémantique (cf. tableau ci-après).
Valeurs admissibles des champs des classes d'événements du groupe ScanLogic
Classe d'événements |
Clé |
Valeur |
|---|---|---|
Toutes les classes du groupe ScanLogic |
cs1 |
ID du message. |
cs1Label |
A toujours la valeur |
|
src |
Adresse IP du serveur depuis lequel le message a été reçu, au format IPv4. |
|
c6a2 |
Adresse IP du serveur depuis lequel le message a été reçu, au format IPv6. |
|
act |
L'action finale effectuée sur le message. |
|
suser |
Expéditeur du message. L'adresse est extraite de la session SMTP. |
|
duser |
Liste des destinataires du message. Les adresses sont extraites de la session SMTP. |
|
cs2 |
Liste de règles. |
|
cs2Label |
A toujours la valeur |
|
outcome |
Etat de l'analyse. |
|
KSMGMessageSubject |
Objet du message. |
|
KSMGRuleNames |
Noms des règles. |
|
KSMGAvDetectionMethods |
Méthode de détection. |
|
fileHash |
Hachage de la partie MIME du message. |
|
KSMGMessageHashType |
Algorithme de calcul de hachage. |
|
KSMGBackupResult |
Indique si le message a été envoyé à le Stockage. |
|
KSMGApStatus |
Le résultat de l'analyse par le module Anti-Phishing. |
|
KSMGMlfStatus |
Résultat de la vérification des liens. |
|
KSMGAvStatus |
Le résultat de l'analyse par le module Antivirus. |
|
KSMGAsStatus |
Le résultat de l'analyse par le module Anti-Spam. |
|
KSMGCfStatus |
Résultat du contrôle par le module Filtrage de contenu. |
|
KSMGMaStatus |
Résultat de l'authentification des expéditeurs des messages. |
|
KSMGKtStatus |
Résultat du contrôle par le module Protection KATA. |
|
LMS_EV_SCAN_LOGIC_ALL_NOT_PROCESSED |
reason |
Cause de l'événement. Valeurs possibles :
|
LMS_EV_SCAN_LOGIC_AV_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs4 |
Méthode de détection. Valeurs possibles :
|
|
fsize |
Taille du message. |
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_AS_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs3 |
Liste des destinataires des notifications concernant le déclenchement de la règle, pour lesquels une notification avec le message d'origine en pièce jointe a été spécifiée. Les adresses sont extraites de la session SMTP. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Méthode de détection. Les valeurs possibles peuvent varier et sont indépendantes de la version du produit. |
|
cs4Label |
A toujours la valeur |
|
fsize |
Taille du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_AP_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs3 |
Liste des destinataires des notifications concernant le déclenchement de la règle, pour lesquels une notification avec le message d'origine en pièce jointe a été spécifiée. Les adresses sont extraites de la session SMTP. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Méthode de détection. Valeurs possibles :
|
|
cs4Label |
A toujours la valeur |
|
fsize |
Taille du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_MLF_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs3 |
Liste des destinataires des notifications concernant le déclenchement de la règle, pour lesquels une notification avec le message d'origine en pièce jointe a été spécifiée. Les adresses sont extraites de la session SMTP. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Méthode de détection. Valeurs possibles :
|
|
cs4Label |
A toujours la valeur |
|
fsize |
Taille du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_MA_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs3 |
Liste des destinataires des notifications concernant le déclenchement de la règle, pour lesquels une notification avec le message d'origine en pièce jointe a été spécifiée. Les adresses sont extraites de la session SMTP. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Conclusion SPF. Valeurs possibles :
|
|
cs4Label |
A toujours la valeur |
|
cs5 |
Conclusion DKIM. |
|
cs5Label |
A toujours la valeur |
|
cs6 |
Conclusion DMARC. |
|
cs6Label |
A toujours la valeur |
|
fsize |
Taille du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_KT_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs3 |
Liste des destinataires des notifications concernant le déclenchement de la règle, pour lesquels une notification avec le message d'origine en pièce jointe a été spécifiée. Les adresses sont extraites de la session SMTP. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Raison de l'absence d'analyse. Valeurs possibles :
|
|
cs4Label |
A toujours la valeur |
|
cs5 |
Nom du compte utilisateur qui a extrait le message de la quarantaine KATA. |
|
cs5Label |
A toujours la valeur |
|
fsize |
Taille du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_CF_STATUS |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
cs3 |
Liste des destinataires des notifications concernant le déclenchement de la règle, pour lesquels une notification avec le message d'origine en pièce jointe a été spécifiée. Les adresses sont extraites de la session SMTP. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Liste des noms des expressions appliquées. |
|
cs4Label |
A toujours la valeur |
|
fsize |
Taille du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_PART_RESULT |
cn1 |
Nombre d'objets désinfectés ou supprimés en fonction des résultats de l'analyse antivirus. Rempli uniquement pour les archives. |
cn1Label |
A toujours la valeur |
|
cs3 |
Fichiers non analysés. |
|
cs3Label |
A toujours la valeur |
|
cs4 |
Liste des noms des menaces trouvées. |
|
cs4Label |
A toujours la valeur |
|
cs5 |
Liste des expressions de filtrage de contenu déclenchées. |
|
cs5Label |
A toujours la valeur |
|
fname |
Nom du fichier. |
|
fsize |
Taille de la partie MIME du message. |
|
outcome |
Etat de l'analyse. Valeurs possibles :
|
|
reason |
La raison du manque d'analyse par le module Antivirus. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_URL |
cs3 |
URL. |
cs3Label |
A toujours la valeur |
|
LMS_EV_SCAN_LOGIC_MESSAGE_BACKUP |
act |
L'action finale effectuée sur le message. Valeurs possibles :
|
fsize |
Taille du message. |
|
reason |
Cause de l'événement. Valeurs possibles :
|
|
LMS_EV_SCAN_LOGIC_MESSAGE_RESULT |
fsize |
Taille du message. |
Dans chaque classe d'événements du groupe ScanLogic, seule la présence des clés qui lui correspondent (cf. tableau ci-après).
Clés pertinentes pour les classes des événements du groupe ScanLogic
Classe d'événements |
Clés pertinentes |
|---|---|
LMS_EV_SCAN_LOGIC_ALL_NOT_PROCESSED |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, KSMGMessageSubject, reason |
LMS_EV_SCAN_LOGIC_AS_STATUS |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, KSMGMessageSubject, cs2, cs2Label, cs4, cs4Label, reason, outcome, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_AV_STATUS |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, KSMGMessageSubject, cs2, cs2Label, cs3, cs3Label, cs4, reason, outcome, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_MLF_STATUS |
cs1, cs1Label, src, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_AP_STATUS |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome, KSMGRuleNames, KSMGMessageSubject |
LMS_EV_SCAN_LOGIC_KT_STATUS |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, cs4, cs4Label, cs5, cs5Label, reason, suser, outcome, KSMGMessageSubject, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_MA_STATUS |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, cs5, cs5Label, cs6, cs6Label, outcome, KSMGMessageSubject, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_CF_STATUS |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, cs2, cs2Label, cs3, cs3Label, reason, cs4, cs4Label, outcome, KSMGMessageSubject, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_PART_RESULT |
cs1, cs1Label, src, c6a2, act, suser, duser, reason, outcome, KSMGMessageSubject, KSMGRuleNames, cn1, cn1Label, cs2, cs2Label, cs3, cs3Label, cs4, cs4Label, cs5, cs5Label, fname, fileHash, KSMGMessageHashType, fsize, KSMGAvDetectionMethods |
LMS_EV_SCAN_LOGIC_URL |
cs1, cs1Label, src, c6a2, suser, duser, KSMGMessageSubject, KSMGRuleNames, cs2, cs2Label, cs3, cs3Label, KSMGApStatus, KSMGMlfStatus |
LMS_EV_SCAN_LOGIC_MESSAGE_BACKUP |
cs1, cs1Label, src, c6a2, act, fsize, suser, duser, reason, cs2, cs2Label, KSMGMessageSubject, KSMGRuleNames |
LMS_EV_SCAN_LOGIC_MESSAGE_RESULT |
cs1, cs1Label, src, c6a2, act, suser, duser, KSMGMessageSubject, KSMGRuleNames, KSMGBackupResult, fsize, cs2, cs2Label, KSMGAvStatus, KSMGAsStatus, KSMGApStatus, KSMGMlfStatus, KSMGCfStatus, KSMGMaStatus, KSMGKtStatus |