macOS セキュリティのアラートとログディクショナリリファレンス

Jamf Protect ドキュメント

Solution
Application
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP
注:

このセクションの内容は、macOS セキュリティのレガシーの脅威防御戦略に適用されます。レガシー戦略は、macOS セキュリティの今後のバージョンで非推奨になる予定です。脅威防御戦略の構成に関する情報と手順については、macOS 戦略向け脅威防御 を参照してください。

一般イベントのフィールド

各イベントは多数のイベントフィールドで構成されており、この概要のフィールド名はすべてのイベントタイプで共通です。

#フィールド名説明データタイプ値の例
1input.eventTypeイベントタイプを定義ストリングGPFSEvent
2input.host.ipsIP アドレスストリング192.168.1.2
3input.host.serialシリアル番号ストリングC02TL0WGGAAA
4input.host.hostnameホスト名ストリングJon’s MacBook Pro
5input.match{}.tags{}情報タグ ストリングMITRE TTPs
6input.match{}.uuid UUID アラートストリング237BF758-408B-402A-87C2-64BCCFF7D0A2
7input.match{}.event.timestamp アラート時間 整数1635055240.016535
8input.match{}.facts{}.nameアラート名 ストリングSpearphishOfficeWritesExecutableResearch
9input.match{}.facts{}.humanアラートの説明ストリングOffice が実行可能ファイルを作成するときに発生します。
10input.match{}.actions{}.name イベントベースのアクション ストリングLog
11input.match{}.customカスタム解析識別子ブーリアンfalse
12input.match{}.context追加のメタデータストリング
[ 
{ "name": "ItemName", "value": "jamf", "valueType": "String" }, 
{ 
"name": "Label", 
"value": "com.jamfsoftware.task.checkForTasks", 
"valueType": "String" 
}, 
{ 
"name": "Args", 
"value": "/usr/local/jamf/bin/jamf manage -rebootIfNeeded -deleteLaunchdTask", 
"valueType": "String" 
}, 
{ 
"name": "Name", 
"value": "com.jamfsoftware.task.checkForTasks.plist", 
"valueType": "String" 
}, 
{ 
"name": "ItemBinary", 
"value": "/usr/local/jamf/bin/jamf", 
"valueType": "Binary" 
} 
] 
13input.match{}.severityアラートの重大度整数
  • 0 = 情報提供用
  • 1 = 低
  • 2 = 中
  • 3 = 高
14input.related{}.users{}イベントユーザの配列整数、ストリング
"binaries": [
      {
        "gid": 0,
        "uid": 0,
        "fsid": 16777225,
        "mode": 33261,
        "path": "/Library/PrivilegedHelperTools/com.microsoft.autoupdate.helper",
        "size": 293136,
        "inode": 19220446,
        "xattrs": [],
        "changed": 1698151132,
        "created": 1698151132,
        "sha1hex": "63182f5bda15fd2e262b512bf20104497b723b77",
        "accessed": 1698917972,
        "modified": 1698151132,
        "sha256hex": "f1ff86c81b106a4dc9445f01f2e62940fcca9117437941da99b0131dd98bb9e5",
        "isDownload": false,
        "objectType": "GPSystemObject",
        "isAppBundle": false,
        "isDirectory": false,
        "signingInfo": {
          "appid": "com.microsoft.autoupdate.helper",
          "cdhash": "l+/pmKVmSUighiu5PFt6q4t4pfs=",
          "status": 0,
          "teamid": "UBF8T346G9",
          "signerType": 2,
          "authorities": [
            "Developer ID Application: Microsoft Corporation (UBF8T346G9)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ],
          "entitlements": [],
          "statusMessage": "No error.",
          "informationStage": "extended"
        },
        "isScreenShot": false
      }
    ]
15input.related{}.groups{}イベントグループの配列アレイ
 "groups": [
      {
        "gid": 0,
        "name": "wheel",
        "uuid": "Z2C23RW4DY0"
      },
      {
        "gid": 33,
        "name": "_appstore",
        "uuid": "Z2C23RW4DY21"
      }
    ]
16input.related{}.binaries{}イベントバイナリ情報の配列1整数、ストリング
      {
        "gid": 0,
        "uid": 0,
        "fsid": 16777230,
        "mode": 35273,
        "path": "/usr/libexec/security_authtrampoline",
        "size": 134768,
        "inode": 1152921500312504800,
        "xattrs": [],
        "changed": 1694870910,
        "created": 1694870910,
        "sha1hex": "82e899cb1c8a42b74653b05ca526d5feae92b9f6",
        "accessed": 1694870910,
        "modified": 1694870910,
        "sha256hex": "7528368ce03bd25fb22520923f366e364ea40ae90b22dac79fba90f2152c3d32",
        "isDownload": false,
        "objectType": "GPSystemObject",
        "isAppBundle": false,
        "isDirectory": false,
        "signingInfo": {
          "appid": "com.apple.security_authtrampoline",
          "cdhash": "rbIoddPMz9MoMMZl1ATihY8wlMk=",
          "status": 0,
          "teamid": "",
          "signerType": 0,
          "authorities": [
            "Software Signing",
            "Apple Code Signing Certification Authority",
            "Apple Root CA"
          ],
          "entitlements": [],
          "statusMessage": "No error.",
          "informationStage": "extended"
        },
        "isScreenShot": false
      }
17input.related{}.binaries{}.uidファイル所有者ユーザ識別子整数501
18input.related{}.binaries{}.gidファイル所有者グループ識別子整数80
19input.related{}.binaries{}.pathバイナリパス1ストリング/Applications/iMyFone iBypasser.app/Contents/MacOS/iMyFone iBypasser
20input.related{}.binaries{}.sha1hex SHA-1ハッシュファイル16進文字列ストリング39655008a0a72cabf6d488cd0dcfb37e9883e0b8
21input.related{}.binaries{}.sha256hex SHA-256ハッシュファイル16進文字列ストリングd2d07ceb1e637c555786d68b65f7b8913c8d52c5e4348881632aea0fa91c1643
22input.related{}.binaries{}.xattrs{}ファイル拡張属性の配列ストリング["com.dropbox.attrs", "com.jamf.protect.quarantined"]
23input.related{}.binaries{}.isDownloadインターネットでダウンロードしたファイルの検証ブーリアンtrue
24input.related{}.binaries{}.isAppBundleApp バンドルディレクトリファイルの検証 ブーリアンtrue
25input.related{}.binaries{}.isDirectoryディレクトリファイルの検証ブーリアンtrue
26input.related{}.binaries{}.isScreenShotスクリーンショットイメージファイルの検証ブーリアンtrue
27input.related{}.binaries{}.signingInfo{} バイナリ署名情報の配列1ストリング
"signingInfo": {
          "appid": "com.microsoft.autoupdate.helper",
          "cdhash": "l+/pmKVmSUighiu5PFt6q4t4pfs=",
          "status": 0,
          "teamid": "UBF8T346G9",
          "signerType": 2,
          "authorities": [
            "Developer ID Application: Microsoft Corporation (UBF8T346G9)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ],
          "entitlements": [],
          "statusMessage": "No error.",
          "informationStage": "extended"
        }
28input.related{}.binaries{}.signingInfo.appidバイナリ識別子1ストリングcom.jamf.protect.security-extension
29input.related{}.binaries{}.signingInfo.cdhash バイナリコードディレクトリハッシュ1ストリングXeQsQOHD7J3vTAuYYZTMQP2mwm0=
30input.related{}.binaries{}.signingInfo.teamidバイナリ開発チーム署名者識別子1ストリング483DWKW443
31input.related{}.binaries{}.signingInfo.signerType署名タイプとバイナリ暗黙的信頼レベル1整数2
32input.related{}.binaries{}.signingInfo.authorities署名機関の配列ストリング
[
            "Developer ID Application: JAMF Software (483DWKW443)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ]
33input.related{}.binaries{}.signingInfo.entitlementsバイナリで許可された資格の配列1 ストリング
[
            "com.apple.private.responsibility.set-to-self",
            "com.apple.private.responsibility.set-to-other",
            "com.apple.private.security.storage.InstallerSandboxes",
            "com.apple.private.responsibility.set-hosted-properties"
          ]
34input.related{}.binaries{}.signingInfo.statusMessage署名情報取得翻訳ステータスコードストリングNo error.
35input.related{}.processes{}.uid実効ユーザ実行プロセス識別子整数501
36input.related{}.processes{}.gid実効グループ実行プロセス識別子整数20
37input.related{}.processes{}.ppid親プロセス識別子整数1
38input.related{}.processes{}.pgidプロセスグループ識別子整数1
39input.related{}.processes{}.ruid実ユーザ実行プロセス識別子整数501
40input.related{}.processes{}.rgid実グループ実行プロセス識別子整数20
41input.related{}.processes{}.pidプロセス識別子(プロセス)整数772
42input.related{}.processes{}.responsiblePID担当プロセス識別子整数19678
43input.related{}.processes{}.originalParentPID親プロセス識別子整数55064
44input.related{}.processes{}.args{}プロセスで渡されるオプション引数の配列ストリング
[ 
"mv", 
"Slack.app", 
"/Users/ada.powers/Applications" 
] 
45input.related{}.processes{}.nameプロセス名ストリングSnap Camera
46input.related{}.processes{}.pathプロセスパスストリング/Applications/Snap Camera.app/Contents/MacOS/Snap Camera
47input.related{}.processes{}.exitCodeプロセス終了コード整数0
48input.related{}.process{}.signingInfo{}プロセス署名情報の配列 ストリング
"signingInfo": {
          "appid": "com.microsoft.autoupdate.helper",
          "cdhash": "l+/pmKVmSUighiu5PFt6q4t4pfs=",
          "status": 0,
          "teamid": "UBF8T346G9",
          "signerType": 2,
          "authorities": [
            "Developer ID Application: Microsoft Corporation (UBF8T346G9)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ],
          "entitlements": [],
          "statusMessage": "No error.",
          "informationStage": "extended"
        }
49input.related{}.process{}.signingInfo.appidバンドル識別子 (プロセス)ストリングMF.iMyFone iBypasser
50input.related{}.process{}.signingInfo.cdhashプロセスコードディレクトリハッシュストリングXeQsQOHD7J3vTAuYYZTMQP2mwm0=
51input.related{}.process{}.signingInfo.teamid プロセス開発チーム署名識別子ストリング483DWKW443
52input.related{}.process{}.signingInfo.signerType署名タイプとバイナリ暗黙的信頼レベル1整数2
53input.related{}.process{}.signingInfo.authorities署名機関の配列ストリング
[
            "Developer ID Application: JAMF Software (483DWKW443)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ]
54input.related{}.process{}.signingInfo.entitlementsプロセスで許可された資格の配列ストリングcom.apple.rootless.restricted-block-devices
55input.related{}.binaries{}.signingInfo.statusMessage署名情報取得翻訳ステータスコードストリングNo error.
56input.related{}.process{}.startTimetampプロセス開始タイムスタンプ整数1657114862
1Jamf バイナリではなく、イベント関連のバイナリ。

GPClickEvent

擬似的なクリックイベント
#フィールド名説明データタイプ値の例
1input.match{}.event{}.gid擬似的なクリックグループ識別子整数20
2input.match{}.event{}.pid擬似的なクリックプロセス識別子 (PID)整数96657
3input.match{}.event{}.uid擬似的なクリックユーザ識別子整数501
4input.match{}.event{}.clickTypeクリックタイプ整数
  • 0 = Other
  • 1 = Left Down
  • 2 = Left Up
  • 3 = Right Down
  • 4 = Right Up
5input.match{}.event{}.targetpid擬似的なクリック対象プロセス識別子 (PID)整数4456

GPDownloadEvent

インターネットからダウンロードされるファイルを監視します。

#フィールド名 説明データタイプ値の例
1input.match{}.event.pathダウンロードされたファイルパスストリング/Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist
2input.related{}.files{}.gidファイルグループ識別子整数20
3input.related{}.files{}.uidファイル所有者ユーザ識別子整数501
4input.related{}.files{}.fsidファイルシステム ID (FSID)整数16777234
5input.related{}.files{}.modeファイルタイプとモード整数33188
6input.related{}.files{}.pathファイルパスストリング/Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist
7input.related{}.files{}.sizeファイルサイズ整数35249769
8input.related{}.files{}.inodeファイル i ノード識別子整数7174457
9input.related{}.files{}.xattrsファイル拡張属性の配列ストリング["com.apple.macl", "com.apple.metadata:kMDItemDownloadedDate", "com.apple.metadata:kMDItemWhereFroms", "com.apple.quarantine"]
10input.related{}.files{}.changedファイル変更日整数1632496484
11input.related{}.files{}.createdファイル作成日 整数1632496484
12input.related{}.files{}.sha1hex SHA-1ハッシュファイル16進文字列ストリング39655008a0a72cabf6d488cd0dcfb37e9883e0b8
13input.related{}.files{}.accessedファイル最終アクセス日整数1632496484
14input.related{}.files{}.modifiedファイル最終変更日 整数1632496484
15input.related{}.files{}.sha256hexSHA-256ハッシュファイル16進文字列ストリングca43054c05867b673d980bbcc97215d7ebaed5465ad1266eea4c776188bbd385
16input.related{}.files{}.isDownloadインターネットでダウンロードしたファイルの検証 ブーリアンtrue
17input.related{}.files{}.isAppBundleApp バンドルディレクトリファイルの検証 ブーリアンtrue
18input.related{}.files{}.isDirectoryディレクトリファイルの検証 ブーリアンtrue
19input.related{}.files{}.signingInfo{}ファイル署名情報の配列整数、ストリング
{ 
"status": -67062, 
"authorities": [], 
"teamid": "", 
"signerType": 4, 
"statusMessage": "code object is not signed at all", 
"entitlements": [], 
"appid": "" 
}, 
20input.related{}.files{}.signingInfo.appidファイル識別子ストリングGoogleChrome-97.0.4692.99-GGRO
21input.related{}.files{}.signingInfo.cdhashファイルコードディレクトリハッシュストリングWApZMfx1x99D8eRQhUFeID4YZDY=
22input.related{}.files{}.signingInfo.teamid開発チーム署名者識別子ストリングEQHXZ8M8AV
23input.related{}.files{}.signingInfo.signerTypeオブジェクト署名タイプと暗黙的信頼レベル整数2
24input.related{}.files{}.signingInfo.authorities署名機関の配列ストリング["Developer ID Application: Google, Inc. (EQHXZ8M8AV)", "Developer ID Certification Authority", "Apple Root CA"]
25input.related{}.files{}.signingInfo.entitlementsファイルで許可された資格の配列ストリングcom.apple.rootless.restricted-block-devices
26input.related{}.files{}.isScreenShotスクリーンショットイメージファイルの検証 ブーリアンtrue
27input.related{}.files{}.downloadedFromファイルダウンロード場所の配列ストリングhttps://files.jamf.com

GPFSEvent

ファイルシステムイベント
#フィールド名説明データタイプ値の例
1input.match{}.event.devファイルシステムイベントデバイス ID 整数16777233
2input.match{}.event.gidファイルグループ識別子 整数0
3input.match{}.event.pidファイルプロセス識別子 (PID) 整数96657
4input.match{}.event.uidファイルユーザ識別子 整数0
5input.match{}.event.pathファイルパス ストリング/Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist
6input.match{}.event.typeファイルシステムイベント整数
  • 0 = 作成済み
  • 1 = 削除済み
  • 3 = 名前を変更済み
  • 4 = 変更済み
  • 7 = ディレクトリ作成済み
7input.match{}.event.iNodeファイル i ノード識別子整数3493490
8input.match{}.event.eventIDファイルシステムイベント識別子 整数62816
9input.match{}.event.prevFileファイル名変更操作の前のパス ストリング/Library/LaunchDaemons/.dat.nosync7991.BW4gMk
10input.related{}.files{}.gidファイルシステム操作グループ識別子整数0
11input.related{}.files{}.uidファイルシステム操作ユーザ識別子整数0
12input.related{}.files{}.fsidファイル FSID整数16777234
13input.related{}.files{}.modeファイルタイプとモード整数33188
14input.related{}.files{}.pathファイルパスストリング/Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist
15input.related{}.files{}.sizeファイルサイズ整数0
16input.related{}.files{}.inodeファイル i ノード識別子整数7174457
17input.related{}.files{}.xattrsファイル拡張属性の配列ストリング["com.apple.quarantine"]
18input.related{}.files{}.changedファイル変更日整数1632496484
19input.related{}.files{}.createdファイル作成日整数1632496484
20input.related{}.files{}.sha1hex SHA-1ハッシュファイル16進文字列ストリング39655008a0a72cabf6d488cd0dcfb37e9883e0b8
21input.related{}.files{}.accessedファイルアクセス日整数1632496484
22input.related{}.files{}.modifiedファイル変更日整数1632496484
23input.related{}.files{}.sha256hex SHA-256ハッシュファイル16進文字列ストリングca43054c05867b673d980bbcc97215d7ebaed5465ad1266eea4c776188bbd385"
24input.related{}.files{}.isDownloadインターネットでダウンロードしたファイルの検証 ブーリアンfalse
25input.related{}.files{}.isAppBundleApp バンドルディレクトリファイルの検証ブーリアンfalse
26input.related{}.files{}.isDirectoryディレクトリファイルの検証 ブーリアンfalse
27input.related{}.files{}.signingInfo{}ファイル署名情報の配列アレイ
{ 
"status": -67062, 
"authorities": [], 
"teamid": "", 
"signerType": 4, 
"statusMessage": "code object is not signed at all", 
"entitlements": [], 
"appid": "" 
}, 
28input.related{}.files{}.signingInfo.appidファイル識別子ストリングcom.googlecode.iterm2
29input.related{}.files{}.signingInfo.cdhashファイルコードディレクトリハッシュストリングJmJW/m4Oafwj3PRZh8QspKxDUYw=
30input.related{}.files{}.signingInfo.teamid開発チーム署名者識別子ストリングAQPZ6F3ASY
31input.related{}.files{}.signingInfo.signerTypeオブジェクト署名タイプと暗黙的信頼レベル整数
  • 0 = Apple
  • 1 = App Store
  • 2 = 開発者
  • 3 = アドホック
  • 4 = 未署名
32input.related{}.files{}.signingInfo.authorities署名機関の配列アレイ
[
            "Software Signing",
            "Apple Code Signing Certification Authority",
            "Apple Root CA"
          ]
33input.related{}.files{}.signingInfo.entitlementsファイルの資格の配列アレイcom.apple.private.security.clear-library-validation
34input.related{}.files{}.isScreenShotスクリーンショットイメージファイルの検証 ブーリアンtrue
35input.related{}.files{}.downloadedFromファイルダウンロード場所の配列 ストリング https://files.jamf.com

GPProcessEvent

コンピュータ上で起動または終了されるプロセスを監視します。

#フィールド名説明データタイプ値の例
1input.match{}.event.pidプロセスイベント識別子整数 96657
2input.match{},event.typeプロセスアクティビティ整数 1
3input.match{},event.subType詳細なプロセスアクティビティ整数23

GPKeylogRegisterEvent

macOS の Core Graphics フレームワークを介した新しい「イベントタップ」登録を監視します。Core Graphic イベントタップは、キーログとアクセシビリティのソフトウェアの特定のタイプでよく使用されます。

#フィールド名説明データタイプ値の例
1input.match{}.event{}.optionsログのキータップ登録時に設定されるオプション。ストリング
  • defaultTap = デフォルトタップ
  • listenOnly = リッスンのみ
2input.match{}.event{}.sourcePIDソースプロセス ID (ログのキータップ登録リクエスト)整数86939
3input.match{}.event{}.destinationPIDデスティネーションプロセス ID (ログのキータップ登録リクエスト)整数0

GPGatekeeperEvent

Gatekeeper のアクションとログを監視します。Gatekeeper は、コード署名を強制し、ダウンロードした App を開く前に検証するための Apple の組み込み機能です。

#フィールド名説明データタイプ値の例
1input.match{}.event{}.pidプロセス ID (Gatekeeper イベント) 整数39357
2input.match{}.event{}.name イベント名ストリングCrashReporter
3input.match{}.event{}.pathプロセスパス (Gatekeeper イベント) ストリング/Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist
4input.match{}.event{}.senderログメッセージ送信者ストリングAppleSystemPolicy
5input.match{}.event{}.processログメッセージ送信者プロセスストリングkernel
6input.match{}.event{}.categoryロギングカテゴリストリングXPEvent.structured
7input.match{}.event{}.subsystemロギングサブシステムストリングcom.apple.XProtectFramework.PluginAPI
8input.match{}.event{}.composedMessageログメッセージストリング
ASP: Security policy would not allow process: 30659, /Applications/JamfComplianceReporter.app/Contents/Helpers/JamfComplianceReporterAgent.app/Contents/MacOS/JamfComplianceReporterAgent
9input.match{}.event{}.senderImagePathイメージパス (ログメッセージ送信者)ストリング/System/Library/Extensions/AppleSystemPolicy.kext/Contents/MacOS/AppleSystemPolicy
10input.match{}.event{}.processImagePathプロセスパス (ログメッセージ送信者)ストリング/kernel
11input.match{}.event{}.processIdentifierプロセス ID (ログメッセージ送信者)整数0
12input.match{}.facts{}.nameアラート名 ストリングGatekeeperBlockedSigned

GPMRTEvent

macOS から対象ファイルを削除する Apple の組み込みアプリケーションであるマルウェア削除ツール (MRT) からのアクションとログを監視します。

#フィールド名説明データタイプ値の例
1input.match{}.event{}.pidプロセス ID (Gatekeeper イベント)整数96657
2input.match{}.event{}.nameイベント名ストリングJamfComplianceReporterAgent
3input.match{}.event{}.pathプロセスパス (Gatekeeper イベント) ストリング/Library/LaunchDaemons/com.jamfsoftware.task.checkForTasks.plist
4input.match{}.event{}.senderログメッセージ送信者ストリングAppleSystemPolicy
5input.match{}.event{}.processログメッセージ送信者プロセスストリングkernel
6input.match{}.event{}.categoryロギングカテゴリストリングXPEvent.structured
7input.match{}.event{}.subsystemロギングサブシステムストリングcom.apple.XProtectFramework.PluginAPI
8input.match{}.event{}.composedMessageログメッセージストリング ASP: Security policy would not allow process: 30659, /Applications/JamfComplianceReporter.app/Contents/Helpers/JamfComplianceReporterAgent.app/Contents/MacOS/JamfComplianceReporterAgent"
9input.match{}.event{}.senderImagePathイメージパス (ログメッセージ送信者)ストリング/System/Library/Extensions/AppleSystemPolicy.kext/Contents/MacOS/AppleSystemPolicy
10input.match{}.event{}.processImagePathプロセスパス (ログメッセージ送信者)ストリング/kernel
11input.match{}.event{}.processIdentifierプロセス ID (ログメッセージ送信者)整数0
12input.match{}.facts{}.nameSpearphishOfficeWritesExecutableResearchストリングLaunchDaemon

GPPreventedExecutionEvent

カスタム防止リストイベント
#フィールド名説明データタイプ値の例
1input.match{}.event{}.blockedApp がブロックされたブーリアンtrue
2input.match{}.event{}.matchType照合方法ストリングsigningID
3input.match{}.event{}.matchValue阻止された App 名ストリングscriptingosx.desktoppr
4input.match{}.event{}.process{}.gidプロセス実効グループ識別子整数20
5input.match{}.event{}.process{}.pidプロセス識別子(プロセス)整数40990
6input.match{}.event{}.process{}.uidプロセス実効ユーザ識別子 整数501
7input.match{}.event{}.process{}.argsプロセス配列によって渡される可能性のある引数ストリング
[
          "/tmp/PKInstallSandbox.nVjzpr/Scripts/com.jamf.ce.Wallpaper.43ZvSw/desktoppr",
          "/Library/Desktop Pictures/wallpaper.heic"
        ]
          "/tmp/PKInstallSandbox.nVjzpr/Scripts /com.jamf.ce.Wallpaper.43ZvSw/desktoppr",
          "/Library/Desktop Pictures/wallpaper.heic"
        ]
8input.match{}.event{}.process{}.nameプロセス名ストリングdesktoppr
9input.match{}.event{}.process{}.pathプロセスパスストリング/tmp/PKInstallSandbox.nVjzpr/Scripts/com.jamf.ce.Wallpaper.43ZvSw/desktoppr
10input.match{}.event{}.process{}.pgidプロセスグループ識別子整数40990
11input.match{}.event{}.process{}.rgidプロセス実グループ識別子整数20
12input.match{}.event{}.process{}.ruidプロセス実ユーザ識別子整数501
13input.match{}.event{}.process{}.uuidイベント固有識別子ストリングade83c7a-2eaa-4bd3-b468-d1643483746f
14input.match{}.event{}.process{}.signingInfo{}プロセス署名情報の配列整数、ストリング
[
          "appid": "com.scriptingosx.desktoppr",
          "cdhash": "oA74w5FQMn1N1G7k1Ar0lyClqu8=",
          "status": 0,
          "teamid": "JME5BW3F3R",
          "signerType": 2,
          "authorities": [
            "Developer ID Application: Jon Smith (JME5BW3F3R)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ]
15input.match{}.event{}.process{}.signingInfo{}.appid識別子 (プロセス)ストリングcom.scriptingosx.desktoppr
16input.match{}.event{}.process{}.signingInfo{}.cdhashプロセスコードディレクトリハッシュストリングoA74w5FQMn1N1G7k1Ar0lyClqu8=
17input.match{}.event{}.process{}.signingInfo{}.status署名情報取得ステータス整数
  • 0 = Apple
  • 1 = App Store
  • 2 = 開発者
  • 3 = アドホック
  • 4 = 未署名
18input.match{}.event{}.process{}.signingInfo{}.teamidプロセス開発チーム署名者識別子ストリングJME5BW3F3R
19input.match{}.event{}.process{}.signingInfo{}.signerType署名タイプと暗黙的信頼レベル整数
  • 0 = Apple
  • 1 = App Store
  • 2 = 開発者
  • 3 = アドホック
  • 4 = 未署名
20input.match{}.event{}.process{}.signingInfo{}.authorities署名機関の配列ストリング
[
            "Developer ID Application: Jon Smith (JME5BW3F3R)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ]
21input.match{}.event{}.process{}.signingInfo{}.entitlementsプロセスで許可された資格の配列ストリングcom.apple.private.security.clear-library-validation
22input.match{}.event{}.process{}.signingInfo{}.statusMessage署名情報取得ステータスコードストリングNo error.
23input.match{}.event{}.process{}.startTimestampプロセス開始タイムスタンプ整数1668431165
24input.match{}.event{}.process{}.orginalParentPID親プロセス識別子整数1

GPThreatMatchExecEvent

脅威防御イベント
#フィールド名説明データタイプ値の例
1input.match{}.event{}.blocked脅威がブロックされたブーリアンtrue
2input.match{}.event{}.matchTypeデータベース照合ストリングThreat Signature
3input.match{}.event{}.matchValue脅威名ストリングapplejeus_jmt_a
4input.match{}.event{}.scriptPathスクリプトパスストリング/tmp/CrashReporter.sh
5input.match{}.event{}.process{}.gid実効グループ実行プロセス識別子整数0
6input.match{}.event{}.process{}.pidプロセス識別子(プロセス)整数39356
7input.match{}.event{}.process{}.uid実効ユーザ実行プロセス識別子整数0
8input.match{}.event{}.process{}.argsプロセスで渡されるオプション引数の配列ストリング
[
          "/Library/JMTTrader/CrashReporter",
          "Maintain"
        ]
9input.match{}.event{}.process{}.nameプロセス名ストリングCrashReporter
10input.match{}.event{}.process{}.pathプロセスパスストリング/Library/radar/CrashReporter
11input.match{}.event{}.process{}.pgidプロセスグループ識別子整数39356
12input.match{}.event{}.process{}.rgid実グループ実行プロセス識別子整数0
13input.match{}.event{}.process{}.ruid実ユーザ実行プロセス識別子整数0
14input.match{}.event{}.process{}.uuidイベント固有識別子ストリング3a842375-29f4-4516-8c8e-aca148c3ab32
15input.match{}.event{}.process{}.signingInfo{}プロセス署名情報の配列整数、ストリング
{
          "appid": "com.microsoft.autoupdate.helper",
          "cdhash": "l+/pmKVmSUighiu5PFt6q4t4pfs=",
          "status": 0,
          "teamid": "UBF8T346G9",
          "signerType": 2,
          "authorities": [
            "Developer ID Application: Microsoft Corporation (UBF8T346G9)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ],
          "entitlements": [],
          "statusMessage": "No error.",
          "informationStage": "extended"
        }
16input.match{}.event{}.process{}.signingInfo{}.appid識別子 (プロセス)ストリングcom.scriptingosx.desktoppr
17input.match{}.event{}.process{}.signingInfo{}.cdhashプロセスコードディレクトリハッシュストリングoA74w5FQMn1N1G7k1Ar0lyClqu8=
18input.match{}.event{}.process{}.signingInfo{}.status署名情報取得ステータス整数-67068
19input.match{}.event{}.process{}.signingInfo{}.teamid プロセス開発チーム署名識別子ストリングJME5BW3F3R
20input.match{}.event{}.process{}.signingInfo{}.signerTypeオブジェクト署名タイプと暗黙的信頼レベル整数
  • 0 = Apple
  • 1 = App Store
  • 2 = 開発者
  • 3 = アドホック
  • 4 = 未署名
21input.match{}.event{}.process{}.signingInfo{}.authorities署名機関の配列ストリング
[
            "Developer ID Application: Jon Smith (JME5BW3F3R)",
            "Developer ID Certification Authority",
            "Apple Root CA"
          ]
22input.match{}.event{}.process{}.signingInfo{}.entitlementsプロセスで許可された資格の配列ストリングcom.apple.private.security.clear-library-validation
23input.match{}.event{}.process{}.signingInfo{}.statusMessage署名情報取得翻訳ステータスコードストリングcannot find code object on disk
24input.match{}.event{}.process{}.startTimestampプロセス開始タイムスタンプ整数1668430737
25input.match{}.event{}.process{}.orginalParentPID親プロセス識別子整数1
26input.match.facts{}.versionエンドポイント脅威防御バージョン整数11568

GPUnifiedLogEvent

統合ログイベント
#フィールド名説明データタイプ値の例
1input.match{}.event{}.senderログメッセージ送信者ストリングXProtectRadarSecurity
2input.match{}.event{}.processログメッセージ送信者プロセスストリングXProtectRadarSecurity
3input.match{}.event{}.categoryロギングカテゴリストリングXPEvent.structured
4input.match{}.event{}.subsystemロギングサブシステムストリングcom.apple.XProtectFramework.PluginAPI
5input.match{}.event{}.composedMessageログメッセージストリング{\"caused_by\":[],\"status_message\":\"NoThreatDetected\",\"status_code\":20,\"execution_duration\":0.7135159969329834}
6input.match{}.event{}.senderImagePath ログメッセージ送信者イメージパスストリング/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRadarSecurity
7input.match{}.event{}.processImagePath ログメッセージ送信者プロセスパスストリング/Library/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRLibrary/Apple/System/Library/CoreServices/XProtect.app/Contents/MacOS/XProtectRadarSecurity
8input.match{}.event{}.processIdentifierログメッセージ送信者プロセス ID整数6925

GPUSBEvent

コンピュータに挿入される USB デバイスを監視します。

#フィールド名説明データタイプ値の例
1input.match.typeUSB イベントタイプ整数
  • 0 = デバイスが挿入されました
  • 1 = デバイスが削除されました
2input.match.usbAddressUSB アドレス整数6
3input.match{}.device{}.mediaPathメディアパスストリングIODeviceTree:/PCI0@0/RP05@1C,4/UPSB@0/DSB2@2/XHC2@0/@1:0
4input.match{}.device{}.protocolプロトコルストリングUSB
5input.match{}.device{}.deviceModelモデルストリングUltra USB 3.0
6input.match{}.device{}.isRemovableリムーバブルブーリアンtrue
7input.match{}.device{}.mediaNameメディア名ストリングSanDisk Ultra USB 3.0 Media
8input.match{}.device{}.bsdMinorBSD Minor整数11
9input.match{}.device{}.vendorNameUSB デバイスベンダーストリングApple Inc.
10input.match{}.device{}.isWhole全体ブーリアンfalse
11input.match{}.device{}.unit単位整数1
12input.match{}.device{}.deviceSubclassUSB デバイスサブクラス整数0
13input.match{}.device{}.serialNumberUSB デバイスシリアル番号ストリングFM79997PJ3VYB7+SET
14input.match{}.device{}.bsdUnitBSD ユニット整数2
15input.match{}.device{},busPathバスパスストリングIODeviceTree:/PCI0@0/RP05@1C,4/UPSB@0/DSB2@2/XHC2@0
16input.match{}.device{}.isLeafリーフブーリアンtrue
17input.match{}.device{}.isInternal内部ブーリアンtrue
18input.match{}.device{}.busNameバス名ストリングXHC2
19input.match{}.device{}.bsdMajorBSD Major整数1
20input.match{}.device{}.isEjectableイジェクタブルブーリアンtrue
21input.match{}.device{}.isEncryptedEncrypted (暗号化)ブーリアンtrue
22input.match{}.device{}.devicePathデバイスパスストリングIOService:/AppleACPIPlatformExpert/PCI0@0/AppleACPIPCI/RP05@1C,4/IOPP/UPSB@0/IOPP/DSB2@2/IOPP/XHC2@0/XHC2@00000000/SSP1@00100000/Ultra USB 3.0@00100000/IOUSBHostInterface@0/IOUSBMassStorageInterfaceNub/IOUSBMassStorageDriverNub/IOUSBMassStorageDriver/IOSCSILogicalUnitNub@0/IOSCSIPeripheralDeviceType00/IOBlockStorageServices
23input.match{}.device{}.bsdNameBSD 名ストリングdisk2
24input.match{}.device{}.vendorIdUSB デバイスベンダー識別子ストリング0x05ac
25input.match{}.device{}.contentデバイスコンテンツストリングGUID_partition_scheme
26input.match{}.device{}.revisionデバイスリビジョンストリング1.00
27input.match{}.device{}.sizeデバイスサイズ整数15376000000
28input.match{}.device{}.isNetworkVolumeネットワークボリュームブーリアンtrue
29input.match{}.device{}.blocksizeブロックサイズ整数512
30input.match{}.device{}.productNameUSB 製品名ストリングApple Internal Keyboard / Trackpad
31input.match{}.device{}.mediaKindメディアの種類ストリングIOMedia
32input.match{}.device{}.isWritable書き込み可能なデバイスブーリアンtrue
33input.match{}.device{}.productIdUSB デバイス製品識別子ストリング0x027b
34input.match{}.device{}.deviceClassUSB デバイスクラス整数0
35input.match{}.device{}.encryptionDetail暗号化詳細整数0