了解用于警报集成的JSON字段

Prev Next

此表格解释了您可以为Webhook集成添加到JSON模板的字段。

字段

说明

accountId

Cato账户ID显示在账户>账户信息页面中。

账户名称

在Cato管理应用程序 (CMA) 中的Cato账户名称

title

警报的标题

主题

警报的简要摘要

alertType

警报类型。 可用于分类,例如LIFECYCLE_CHANGED

内容            

警报内容的自由文本,支持的格式有:

  • 文本 - contentText

  • HTML - contentHTML

  • Markdown - contentMarkdown

startDate

监控问题开始的时间戳

endDate

监控问题结束的时间戳

time

发送警报的时间戳

ruleId

触发警报的策略规则的唯一Cato ID

规则名称

触发警报的规则名称

策略名称

Cato管理应用程序中规则的策略名称

站点名称

触发警报的站点名称

级别

警报的级别或优先级

故事ID

用于站点操作故事的唯一标识符

关联ID

用于关联相关事件、消息或操作的唯一标识符            

indication

指示是网络或安全性事件的一组操作和行为。 每个生产者都有不同的指示

socket接口

Cato管理应用程序中套接字端口(接口)的名称

socket接口ID

套接字接口的唯一Cato ID

socket角色

对于套接字高可用性事件,指示套接字是主要还是次要

socketSerial

生成连接健康事件的Socket的唯一序列号(S/N)。

socketMacAddress

主要Socket的MAC地址

socketDescription

Cato管理应用程序中用户定义的主要套接字描述

secondarySocketSerial

辅助(HA)套接字的唯一序列号(S/N),如适用

secondarySocketMacAddress

辅助(HA)Socket的MAC地址

secondarySocketDescription

Cato管理应用程序中用户定义的辅助套接字描述

storyStatus

站点操作事件的当前状态(例如:开放、进行中、已解决)

lastIncidentDescription

与站点操作事件相关的最近事件描述

ISPName

与站点操作事件相关的ISP名称

托管服务状态

当前托管服务状态

最后托管评论

托管服务添加的最新评论

用户最后评论

最新用户评论

链接

链接到相关资源或外部引用

互动主题

主要的互动主题

互动子主题

与互动相关的子主题

互动意图

与互动相关的意图

动作

与事件类型相关的操作

消息ID

消息的唯一标识符

会话ID

会话的唯一标识符

事件ID

事件的唯一标识符

事件类型

事件类型

事件子类型

事件的子类型

事件消息

与事件相关的消息

事件计数

事件的发生次数

严重程度

事件的严重性级别

采取的行动

针对此事件采取的行动

网络规则

与事件相关的网络规则

自定义类别名称

自定义类别的名称

源IP

源IP地址

源端口

源端口

源站点ID

源站点的唯一Cato ID

源站点名称

源站点的名称

源国家

源IP地址的国家

源端点类型

源端点的类型

源ISP IP

源的公共ISP IP地址

客户端IP

客户端IP地址

主机MAC

主机的MAC地址

公共IP

公共IP地址

子网名称

子网的名称

目标IP

目标 IP地址

目标端口

目标端口

目标站点ID

目标站点的唯一Cato ID

目标站点名称

目标站点的名称

目标国家

目标IP地址的国家

目标端点类型

目标端点的类型

目的地是站点还是VPN

指示目的地是站点还是VPN

目标域

目标域

域名称

域名

服务器IP

服务器IP地址

IP协议

IP协议

流量方向

网络流量的方向

popName

POP点的名称

链接类型

网络链接的类型

tlsInspection

指示是否执行了TLS检查

tlsVersion

TLS协议版本

tlsRuleName

TLS检查规则名称

tlsErrorType

TLS错误类型

userName

用户名

userId

用户的唯一标识符

vpnUserEmail

VPN用户的电子邮件地址

userRiskLevel

用户的风险等级

loggedInUser

登录用户

userAwarenessMethod

用于识别用户的方法

isAdmin

指示用户是否为管理员

isAdminActivity

指示活动是否由管理员执行

设备名称

设备名称

deviceType

设备类型

deviceOsType

设备的操作系统类型

osType

操作系统类型

osVersion

操作系统版本

hostIp

主机IP地址

isCompliant

指示设备是否合规

isManaged

指示设备是否已管理

networkAccess

网络访问状态

devicePostureProfile

设备姿态配置文件

applicationName

应用程序的名称

applicationId

应用程序的唯一标识符

applicationType

应用程序类型

applicationRisk

应用程序的风险等级

catoApp

指示应用程序是否为Cato应用程序

类别

应用程序或URL类别

网址

网址

fullPathUrl

完整URL包括路径

httpRequestMethod

HTTP请求方法

httpResponseCode

HTTP响应代码

refererUrl

HTTP引用URL

userAgent

用户代理字符串

threatName

检测到的威胁名称

threatType

威胁类型

threatVerdict

威胁判定

threatConfidence

威胁检测的置信度等级

threatScore

威胁分数

riskLevel

风险等级

indicator

威胁指示器

signatureId

签名标识符

mitreAttackTactics

MITRE ATT&CK战术

mitreAttackTechniques

MITRE ATT&CK技术

mitreAttackSubtechniques

MITRE ATT&CK子技术

detectionName

检测名称

confidenceLevel

置信等级

criticality

事件的严重性

analystVerdict

分析师结论

分类

分类

recommendedActions

推荐操作

engineType

检测引擎类型

文件名

文件的名称

文件哈希

文件的哈希

文件大小

文件的大小

文件类型

文件的类型

文件操作

文件操作

文件路径

文件的路径

文件主题

文件的主题

文件主题类别

文件主题的类别

DLP配置文件

数据泄露防护配置文件

DLP扫描类型

DLP扫描的类型

匹配数据类型

匹配数据类型

电子邮件主题

电子邮件的主题

初始对象状态

初始对象的状态

最终对象状态

最终对象的状态

DNS查询

DNS的查询

DNS回答

DNS的回答

DNS记录类型

DNS记录的类型

DNS保护类别

DNS保护的类别

租户名称

租户的名称

租户标识符

租户的唯一标识符

是否批准的应用程序

指示应用程序是否被批准

带外访问

指示访问是否为带外

所有者

对象的所有者

协作者

与对象相关的合作伙伴

合作者名称

合作者的名称

共享范围

共享的范围

应用程序活动

应用程序的活动

应用活动类型

应用活动的类型

应用活动类别

应用活动的类别

对象名称

对象的名称

对象类型

对象的类型

vendor

供应商

供应商政策名称

供应商政策的名称

守护名称

AI守护的名称

守护类型

AI守护的类型

AI应用程序风险级别

AI应用程序的风险级别

提供商名称

AI提供商的名称

资源名

资源的名称

资源类型

资源的类型

区域名称

区域的名称

用于XOps站点操作事件的JSON字段

此表格解释了基于站点操作事件的Webhook字段。

字段

说明

lastIncidentDescription

与站点操作事件相关的最近事件描述

storyStatus

站点操作事件的当前状态(例如:开放、进行中、已解决)

ISPName

与站点操作事件相关的ISP名称

socketSerial

参与站点操作事件的主要Socket的唯一序列号(S/N)。

socketMacAddress

主要Socket的MAC地址

socketDescription

CMA中用户定义的主要Socket描述

secondarySocketSerial

辅助(HA)Socket的唯一序列号(S/N),如适用

secondarySocketMacAddress

辅助(HA)Socket的MAC地址

secondarySocketDescription

CMA中用户定义的辅助Socket描述