| Nombre del Formato de Evento Común (CEF) | Nombre JSON | Descripción | Tipo de campo | Valor de ejemplo |
|---|---|---|---|---|
Timestamp | timestamp | Sello de tiempo del evento de amenaza. | Cadena (ISO 8601) | 2019-11-01T02:04:56.084Z |
AlertID | alertId | ID de evento de amenaza. | Cadena | a111111a-11a1-4f80-9905-24f90bfe26bf |
DeviceID | device.externalId | Identificador de dispositivo procedente de una solución de UEM conectada. Suele ser el UDID del dispositivo. | Cadena | 59fa173f6c7ca6e7516fa27632f0fa14aaaaaaaa |
GUID | device.deviceId | Identificador único de Jamf para el dispositivo. | Cadena | a111111a-11a1-4266-9609-fbee82a8a4f9 |
DeviceName | device.deviceName | Plataforma y versión del dispositivo. | Cadena | Apple iPhone 6s (12.2) |
Event | eventType.description | El evento de amenaza que se ha detectado. | Cadena | Malware |
AppName | app.name | Nombre de la aplicación identificada para este evento de amenaza. | Cadena | MyFreeCalculator |
AppID | app.id | packageName (Android) o bundleId (iOS y iPadOS) de la aplicación identificada para este evento de amenaza (si procede). | Cadena | ru.freeapps.calc |
Severity | severity | Nivel de severidad del evento de amenaza. | Posibles valores de cadena: | 6 |
Destination | destination.name | URL de destino de actividad de red maliciosa (si procede). | Cadena | http://badsite.com/exa_mple1 |
ACT | action | La acción de política adoptada. | Posibles valores de cadena: | Detected |
OS | device.os | SO y versión del dispositivo. | Cadena | iOS / iPadOS 12.2 |
Location | location | Ubicación del dispositivo cuando se detectó el evento de amenaza en código de país ISO de dos caracteres. | Cadena | gb |
AccessPoint | accessPoint | El punto de acceso en el que se ha detectado una amenaza de red. | Cadena | Starbucks_FREE_WIFI |
EventURL | eventUrl | Enlace de URL del informe de detalles de evento de Jamf Security Cloud. | Cadena | |
AccountName | account.name | Nombre de cuenta de cliente. | Cadena | Megacorp GB |
UserEmail | user.email | Dirección de correo electrónico de usuario de dispositivo. | Cadena | john.smith@megacorp.com |
SourceIP | source.ip | Dirección IP del dispositivo en el que se originó la actividad de red maliciosa potencial. | Cadena | 123.45.6.789 |
CustomerId | account.customerId | ID de cuenta de cliente. | Cadena | 4444defa-1042-4a85-9fff-763ae00c8354 |
AppVersion | app.version | Versión de la aplicación identificada para este evento de amenaza | Cadena | 10.4 |
AppSha256 | app.sha256 | Hash SHA-256 de la aplicación identificada para este evento de amenaza. | Cadena | 50d858e0985ecc7f60418aaf0cc5ab587f42c2570a884095a9e8ccacd0f6545c |
AppSha1 | app.sha1 | Hash SHA-1 de la aplicación. | Cadena | c3499c2729730a7f807efb8676a92dcb6f8a3f8f |
DestinationIP | destination.ip | Dirección IP del servidor de destino. | Cadena | 123.45.6.789 |
ParentId | account.parentId | ID de cuenta global de cliente. | Cadena | 5555defa-1042-4a85-9fff-763ae00c8354 |
AccessPointBSSID | accessPointBssid | El BSSID de un punto de acceso en el que se ha detectado una amenaza de red. | Cadena | 23:8f:cf:0:9d:23 |
EventType | eventType.name | El evento de amenaza detallado que se ha detectado. | Cadena | POTENTIALLY_UNWANTED_APP_IN_INVENTORY |
spt | source.port | Puerto en el que se ha originado la solicitud. | Cadena | 1234 |
dpt | destination.port | Puerto del servidor de destino al que va la solicitud. | Cadena | 80 |
UserDeviceName | device.userDeviceName | El nombre del dispositivo definido por el usuario final o administrador. | Cadena | Lesley's iPhone o identificador artificial, según la presencia de UEM |
suser | sourceUserName | Identifica el usuario de origen por el nombre. | Cadena | Joanne Smith |