| Common Event Format (CEF)-Name | JSON-Name | Beschreibung | Feldtyp | Musterwert |
|---|---|---|---|---|
Timestamp | timestamp | Zeitstempel des Bedrohungsereignisses | Zeichenfolge (ISO 8601) | 2019-11-01T02:04:56.084Z |
AlertID | alertId | Kennung des Bedrohungsereignisses | Zeichenfolge | a111111a-11a1-4f80-9905-24f90bfe26bf |
DeviceID | device.externalId | Gerätekennung, die von einem verbundenen UEM bezogen wird. In der Regel die UDID des Geräts. | Zeichenfolge | 59fa173f6c7ca6e7516fa27632f0fa14aaaaaaaa |
GUID | device.deviceId | Jamf eindeutige Gerätekennung | Zeichenfolge | a111111a-11a1-4266-9609-fbee82a8a4f9 |
DeviceName | device.deviceName | Plattform und Version des Geräts | Zeichenfolge | Apple iPhone 6s (12.2) |
Event | eventType.description | Erkanntes Bedrohungsereignis | Zeichenfolge | Malware |
AppName | app.name | Name der App, die im Zusammenhang mit diesem Bedrohungsereignis festgestellt wurde | Zeichenfolge | MyFreeCalculator |
AppID | app.id | packageName (Android) bzw. bundleId (iOS und iPadOS) der App, die im Zusammenhang mit diesem Bedrohungsereignis festgestellt wurde (falls zutreffend) | Zeichenfolge | ru.freeapps.calc |
Severity | severity | Schweregrad des Bedrohungsereignisses | String mit folgenden möglichen Werten: | 6 |
Destination | destination.name | Ziel-URL bösartiger Netzwerkaktivität (falls zutreffend) | Zeichenfolge | http://badsite.com/exa_mple1 |
ACT | action | Getroffene Richtlinienmaßnahme | String mit folgenden möglichen Werten: | Detected |
OS | device.os | Betriebssystem und Version des Geräts | Zeichenfolge | iOS / iPadOS 12.2 |
Location | location | Standort (Land) des Geräts, als die Bedrohung festgestellt wurde, angegeben im aus zwei Buchstaben bestehenden ISO-Ländercode | Zeichenfolge | gb |
AccessPoint | accessPoint | Zugangspunkt, bei dem eine Netzwerkbedrohung festgestellt wurde | Zeichenfolge | Starbucks_FREE_WIFI |
EventURL | eventUrl | URL-Link zum Jamf Security Cloud Detailbericht über das Ereignis | Zeichenfolge | |
AccountName | account.name | Name des Kunden-Accounts | Zeichenfolge | Megacorp GB |
UserEmail | user.email | E-Mail-Adresse des Gerätebenutzers | Zeichenfolge | john.smith@megacorp.com |
SourceIP | source.ip | IP-Adresse des Geräts, von dem die potenziell bösartige Netzwerkaktivität ausging | Zeichenfolge | 123.45.6.789 |
CustomerId | account.customerId | ID für Kunden-Account | Zeichenfolge | 4444defa-1042-4a85-9fff-763ae00c8354 |
AppVersion | app.version | Version der App, die im Zusammenhang mit diesem Bedrohungsereignis festgestellt wurde | Zeichenfolge | 10.4 |
AppSha256 | app.sha256 | SHA-256-Hash der App, die im Zusammenhang mit diesem Bedrohungsereignis festgestellt wurde | Zeichenfolge | 50d858e0985ecc7f60418aaf0cc5ab587f42c2570a884095a9e8ccacd0f6545c |
AppSha1 | app.sha1 | SHA-1-Hash der App | Zeichenfolge | c3499c2729730a7f807efb8676a92dcb6f8a3f8f |
DestinationIP | destination.ip | IP-Adresse des Zielservers | Zeichenfolge | 123.45.6.789 |
ParentId | account.parentId | ID für globalen Kunden-Account | Zeichenfolge | 5555defa-1042-4a85-9fff-763ae00c8354 |
AccessPointBSSID | accessPointBssid | BSSID eines Zugangspunkts, bei dem eine Netzwerkbedrohung festgestellt wurde | Zeichenfolge | 23:8f:cf:0:9d:23 |
EventType | eventType.name | Detailliertes erkanntes Bedrohungsereignis | Zeichenfolge | POTENTIALLY_UNWANTED_APP_IN_INVENTORY |
spt | source.port | Port, von dem die Anfrage stammt | Zeichenfolge | 1234 |
dpt | destination.port | Port des Zielservers, an den die Anfrage geht | Zeichenfolge | 80 |
UserDeviceName | device.userDeviceName | Vom Endbenutzer oder Administrator festgelegte Bezeichnung des Geräts | Zeichenfolge | Lesley's iPhone oder künstlich generierte Kennung je nach UEM-Präsenz |
suser | sourceUserName | Identifiziert den Quellbenutzer anhand seines Namens | Zeichenfolge | Joanne Smith |