这些字段是由 auditd 模块生成的。
-
user.auid
-
类型: 别名
别名指向: user.audit.id
-
user.uid
-
类型: 别名
别名指向: user.id
-
user.fsuid
-
类型: 别名
别名指向: user.filesystem.id
-
user.suid
-
类型: 别名
别名指向: user.saved.id
-
user.gid
-
类型: 别名
别名指向: user.group.id
-
user.sgid
-
类型: 别名
别名指向: user.saved.group.id
-
user.fsgid
-
类型: 别名
别名指向: user.filesystem.group.id
如果在配置中将 resolve_ids
设置为 true,则 name_map
将包含 uid 字段名称到已解析名称的映射(例如 auid → root)。
-
user.name_map.auid
-
类型: 别名
别名指向: user.audit.name
-
user.name_map.uid
-
类型: 别名
别名指向: user.name
-
user.name_map.fsuid
-
类型: 别名
别名指向: user.filesystem.name
-
user.name_map.suid
-
类型: 别名
别名指向: user.saved.name
-
user.name_map.gid
-
类型: 别名
别名指向: user.group.name
-
user.name_map.sgid
-
类型: 别名
别名指向: user.saved.group.name
-
user.name_map.fsgid
-
类型: 别名
别名指向: user.filesystem.group.name
参与者的 SELinux 身份。
-
user.selinux.user
-
提交身份验证的帐户
类型: keyword
-
user.selinux.role
-
用户的 SELinux 角色
类型: keyword
-
user.selinux.domain
-
参与者的 SELinux 域或类型。
类型: keyword
-
user.selinux.level
-
参与者的 SELinux 级别。
类型: keyword
示例: s0
-
user.selinux.category
-
参与者的 SELinux 类别或区室。
类型: keyword
进程属性。
-
process.cwd
-
当前工作目录。
类型: 别名
别名指向: process.working_directory
触发事件的源。
-
source.path
-
这是与 Unix 套接字关联的路径。
类型: keyword
触发事件的目标地址。
-
destination.path
-
这是与 Unix 套接字关联的路径。
类型: keyword
-
auditd.message_type
-
审计消息类型(例如 syscall 或 apparmor_denied)。
类型: keyword
示例: syscall
-
auditd.sequence
-
内核分配的事件序列号。序列号存储在内核中的 uint32 中,并且可以回绕。
类型: long
-
auditd.session
-
分配给登录的会话 ID。与登录会话相关的所有事件都将具有相同的值。
类型: keyword
-
auditd.result
-
已审计操作的结果(成功/失败)。
类型: keyword
示例: success 或 fail
参与者是触发审计事件的用户。
-
auditd.summary.actor.primary
-
参与者的主要身份。这是参与者的原始登录 ID。即使用户切换到另一个帐户,它也不会更改。
类型: keyword
-
auditd.summary.actor.secondary
-
参与者的次要身份。这通常与主要身份相同,除非用户使用了
su
。类型: keyword
这是事件中正在对其执行操作的事物或对象。
-
auditd.summary.object.type
-
"事物"是什么的描述(例如文件、套接字、用户会话)。
类型: keyword
-
auditd.summary.object.primary
-
类型: keyword
-
auditd.summary.object.secondary
-
类型: keyword
-
auditd.summary.how
-
这描述了操作是如何执行的。通常,这是触发事件的正在执行的 exe 或命令。
类型: keyword
与事件关联的路径列表。
-
auditd.paths.inode
-
inode 编号
类型: keyword
-
auditd.paths.dev
-
在 /dev 中找到的设备名称
类型: keyword
-
auditd.paths.obj_user
-
类型: keyword
-
auditd.paths.obj_role
-
类型: keyword
-
auditd.paths.obj_domain
-
类型: keyword
-
auditd.paths.obj_level
-
类型: keyword
-
auditd.paths.objtype
-
类型: keyword
-
auditd.paths.ouid
-
文件所有者用户 ID
类型: keyword
-
auditd.paths.rdev
-
设备标识符(仅限特殊文件)
类型: keyword
-
auditd.paths.nametype
-
正在引用的文件操作类型
类型: keyword
-
auditd.paths.ogid
-
文件所有者组 ID
类型: keyword
-
auditd.paths.item
-
正在记录哪个项目
类型: keyword
-
auditd.paths.mode
-
文件上的模式标志
类型: keyword
-
auditd.paths.name
-
avcs 中的文件名
类型: keyword
来自审计消息的数据。
-
auditd.data.action
-
netfilter 数据包处理
类型: keyword
-
auditd.data.minor
-
设备次要编号
类型: keyword
-
auditd.data.acct
-
用户的帐户名称
类型: keyword
-
auditd.data.addr
-
用户连接的远程地址
类型: keyword
-
auditd.data.cipher
-
选择的加密密码的名称
类型: keyword
-
auditd.data.id
-
在帐户更改期间
类型: keyword
-
auditd.data.entries
-
netfilter 表中条目的数量
类型: keyword
-
auditd.data.kind
-
加密操作中的服务器或客户端
类型: keyword
-
auditd.data.ksize
-
加密操作的密钥大小
类型: keyword
-
auditd.data.spid
-
发送的进程 ID
类型: keyword
-
auditd.data.arch
-
elf 架构标志
类型: keyword
-
auditd.data.argc
-
execve 系统调用的参数数量
类型: keyword
-
auditd.data.major
-
设备主要编号
类型: keyword
-
auditd.data.unit
-
systemd 单元
类型: keyword
-
auditd.data.table
-
netfilter 表名称
类型: keyword
-
auditd.data.terminal
-
用户正在运行程序的终端名称
类型: keyword
-
auditd.data.grantors
-
批准操作的 pam 模块
类型: keyword
-
auditd.data.direction
-
加密操作的方向
类型: keyword
-
auditd.data.op
-
正在执行的已审计操作
类型: keyword
-
auditd.data.tty
-
用户正在运行程序的 tty udevice
类型: keyword
-
auditd.data.syscall
-
事件发生时有效的系统调用编号
类型: keyword
-
auditd.data.data
-
TTY 文本
类型: keyword
-
auditd.data.family
-
netfilter 协议
类型: keyword
-
auditd.data.mac
-
选择的加密 MAC 算法
类型: keyword
-
auditd.data.pfs
-
完美前向保密方法
类型: keyword
-
auditd.data.items
-
事件中路径记录的数量
类型: keyword
-
auditd.data.a0
-
类型: keyword
-
auditd.data.a1
-
类型: keyword
-
auditd.data.a2
-
类型: keyword
-
auditd.data.a3
-
类型: keyword
-
auditd.data.hostname
-
用户连接的主机名
类型: keyword
-
auditd.data.lport
-
本地网络端口
类型: keyword
-
auditd.data.rport
-
远程端口号
类型: keyword
-
auditd.data.exit
-
系统调用退出代码
类型: keyword
-
auditd.data.fp
-
加密密钥指纹
类型: keyword
-
auditd.data.laddr
-
本地网络地址
类型: keyword
-
auditd.data.sport
-
本地端口号
类型: keyword
-
auditd.data.capability
-
posix 功能
类型: keyword
-
auditd.data.nargs
-
套接字调用的参数数量
类型: keyword
-
auditd.data.new-enabled
-
新的 TTY 审计启用设置
类型: keyword
-
auditd.data.audit_backlog_limit
-
审计系统的积压队列大小
类型: keyword
-
auditd.data.dir
-
目录名称
类型: keyword
-
auditd.data.cap_pe
-
进程有效功能映射
类型: keyword
-
auditd.data.model
-
用于 virt 的安全模型
类型: keyword
-
auditd.data.new_pp
-
新的进程允许的功能映射
类型: keyword
-
auditd.data.old-enabled
-
当前 TTY 审计启用设置
类型: keyword
-
auditd.data.oauid
-
对象的登录用户 ID
类型: keyword
-
auditd.data.old
-
旧值
类型: keyword
-
auditd.data.banners
-
打印页面上使用的横幅
类型: keyword
-
auditd.data.feature
-
正在更改的内核功能
类型: keyword
-
auditd.data.vm-ctx
-
虚拟机的上下文字符串
类型: keyword
-
auditd.data.opid
-
对象的进程 ID
类型: keyword
-
auditd.data.seperms
-
正在使用的 SELinux 权限
类型: keyword
-
auditd.data.seresult
-
SELinux AVC 决策已授予/拒绝
类型: keyword
-
auditd.data.new-rng
-
从虚拟机添加的 rng 的设备名称
类型: keyword
-
auditd.data.old-net
-
当前分配给虚拟机的 MAC 地址
类型: keyword
-
auditd.data.sigev_signo
-
信号编号
类型: keyword
-
auditd.data.ino
-
inode 编号
类型: keyword
-
auditd.data.old_enforcing
-
旧的 MAC 强制执行状态
类型: keyword
-
auditd.data.old-vcpu
-
当前的 CPU 核心数量
类型: keyword
-
auditd.data.range
-
用户的 SE Linux 范围
类型: keyword
-
auditd.data.res
-
已审计操作的结果(成功/失败)
类型: keyword
-
auditd.data.added
-
检测到的新文件数量
类型: keyword
-
auditd.data.fam
-
套接字地址族
类型: keyword
-
auditd.data.nlnk-pid
-
netlink 数据包发送者的 pid
类型: keyword
-
auditd.data.subj
-
lspp 主题的上下文字符串
类型: keyword
-
auditd.data.a[0-3]
-
系统调用的参数
类型: keyword
-
auditd.data.cgroup
-
sysfs 中 cgroup 的路径
类型: keyword
-
auditd.data.kernel
-
内核的版本号
类型: keyword
-
auditd.data.ocomm
-
对象的命令行名称
类型: keyword
-
auditd.data.new-net
-
正在分配给虚拟机的 MAC 地址
类型: keyword
-
auditd.data.permissive
-
SELinux 处于宽容模式
类型: keyword
-
auditd.data.class
-
分配给虚拟机的资源类
类型: keyword
-
auditd.data.compat
-
is_compat_task 结果
类型: keyword
-
auditd.data.fi
-
文件分配继承的功能映射
类型: keyword
-
auditd.data.changed
-
已更改的文件数量
类型: keyword
-
auditd.data.msg
-
审计记录的有效负载
类型: keyword
-
auditd.data.dport
-
远程端口号
类型: keyword
-
auditd.data.new-seuser
-
新的 SELinux 用户
类型: keyword
-
auditd.data.invalid_context
-
SELinux 上下文
类型: keyword
-
auditd.data.dmac
-
远程 MAC 地址
类型: keyword
-
auditd.data.ipx-net
-
IPX 网络编号
类型: keyword
-
auditd.data.iuid
-
ipc 对象的用户 ID
类型: keyword
-
auditd.data.macproto
-
以太网数据包类型 ID 字段
类型: keyword
-
auditd.data.obj
-
lspp 对象上下文字符串
类型: keyword
-
auditd.data.ipid
-
IP 数据报分段标识符
类型: keyword
-
auditd.data.new-fs
-
正在添加到虚拟机的文件系统
类型: keyword
-
auditd.data.vm-pid
-
虚拟机的进程 ID
类型: keyword
-
auditd.data.cap_pi
-
进程继承的功能映射
类型: keyword
-
auditd.data.old-auid
-
以前的 auid 值
类型: keyword
-
auditd.data.oses
-
对象的会话 ID
类型: keyword
-
auditd.data.fd
-
文件描述符编号
类型: keyword
-
auditd.data.igid
-
ipc 对象的组 ID
类型: keyword
-
auditd.data.new-disk
-
正在添加到虚拟机的磁盘
类型: keyword
-
auditd.data.parent
-
父文件的 inode 编号
类型: keyword
-
auditd.data.len
-
长度
类型: keyword
-
auditd.data.oflag
-
打开系统调用标志
类型: keyword
-
auditd.data.uuid
-
UUID
类型: keyword
-
auditd.data.code
-
seccomp 操作代码
类型: keyword
-
auditd.data.nlnk-grp
-
netlink 组编号
类型: keyword
-
auditd.data.cap_fp
-
文件允许的功能映射
类型: keyword
-
auditd.data.new-mem
-
新的内存量(KB)
类型: keyword
-
auditd.data.seperm
-
正在决定 SELinux 权限
类型: keyword
-
auditd.data.enforcing
-
新的 MAC 强制执行状态
类型: keyword
-
auditd.data.new-chardev
-
正在为虚拟机分配新的字符设备
类型: keyword
-
auditd.data.old-rng
-
正在从虚拟机中删除的 rng 设备名称
类型: keyword
-
auditd.data.outif
-
输出接口编号
类型: keyword
-
auditd.data.cmd
-
正在执行的命令
类型: keyword
-
auditd.data.hook
-
数据包来自的 netfilter hook
类型: keyword
-
auditd.data.new-level
-
新的运行级别
类型: keyword
-
auditd.data.sauid
-
发送的登录用户 ID
类型: keyword
-
auditd.data.sig
-
信号编号
类型: keyword
-
auditd.data.audit_backlog_wait_time
-
审计系统的积压等待时间
类型: keyword
-
auditd.data.printer
-
打印机名称
类型: keyword
-
auditd.data.old-mem
-
当前内存大小(KB)
类型: keyword
-
auditd.data.perm
-
正在使用的文件权限
类型: keyword
-
auditd.data.old_pi
-
旧进程继承的能力映射
类型: keyword
-
auditd.data.state
-
审计守护进程配置导致的状态
类型: keyword
-
auditd.data.format
-
审计日志的格式
类型: keyword
-
auditd.data.new_gid
-
正在分配的新组 ID
类型: keyword
-
auditd.data.tcontext
-
目标或对象的上下文字符串
类型: keyword
-
auditd.data.maj
-
设备主要编号
类型: keyword
-
auditd.data.watch
-
监视记录中的文件名
类型: keyword
-
auditd.data.device
-
设备名称
类型: keyword
-
auditd.data.grp
-
组名
类型: keyword
-
auditd.data.bool
-
SELinux 布尔值的名称
类型: keyword
-
auditd.data.icmp_type
-
icmp 消息的类型
类型: keyword
-
auditd.data.new_lock
-
功能锁的新值
类型: keyword
-
auditd.data.old_prom
-
网络混杂标志
类型: keyword
-
auditd.data.acl
-
分配给虚拟机的资源的访问模式
类型: keyword
-
auditd.data.ip
-
打印机的网络地址
类型: keyword
-
auditd.data.new_pi
-
新的进程继承的能力映射
类型: keyword
-
auditd.data.default-context
-
默认 MAC 上下文
类型: keyword
-
auditd.data.inode_gid
-
inode 所有者的组 ID
类型: keyword
-
auditd.data.new-log_passwd
-
TTY 密码记录的新值
类型: keyword
-
auditd.data.new_pe
-
新的进程有效的能力映射
类型: keyword
-
auditd.data.selected-context
-
分配给会话的新 MAC 上下文
类型: keyword
-
auditd.data.cap_fver
-
文件系统功能版本号
类型: keyword
-
auditd.data.file
-
文件名
类型: keyword
-
auditd.data.net
-
网络 MAC 地址
类型: keyword
-
auditd.data.virt
-
正在引用的虚拟化类型
类型: keyword
-
auditd.data.cap_pp
-
进程允许的能力映射
类型: keyword
-
auditd.data.old-range
-
当前 SELinux 范围
类型: keyword
-
auditd.data.resrc
-
正在分配的资源
类型: keyword
-
auditd.data.new-range
-
新的 SELinux 范围
类型: keyword
-
auditd.data.obj_gid
-
对象的组 ID
类型: keyword
-
auditd.data.proto
-
网络协议
类型: keyword
-
auditd.data.old-disk
-
正在从虚拟机中删除的磁盘
类型: keyword
-
auditd.data.audit_failure
-
审计系统的故障模式
类型: keyword
-
auditd.data.inif
-
输入接口编号
类型: keyword
-
auditd.data.vm
-
虚拟机名称
类型: keyword
-
auditd.data.flags
-
mmap 系统调用的标志
类型: keyword
-
auditd.data.nlnk-fam
-
netlink 协议编号
类型: keyword
-
auditd.data.old-fs
-
正在从虚拟机中删除的文件系统
类型: keyword
-
auditd.data.old-ses
-
之前的 ses 值
类型: keyword
-
auditd.data.seqno
-
序列号
类型: keyword
-
auditd.data.fver
-
文件系统功能版本号
类型: keyword
-
auditd.data.qbytes
-
ipc 对象字节数量
类型: keyword
-
auditd.data.seuser
-
用户的 SE Linux 用户帐户
类型: keyword
-
auditd.data.cap_fe
-
文件分配的有效能力映射
类型: keyword
-
auditd.data.new-vcpu
-
新的 CPU 内核数量
类型: keyword
-
auditd.data.old-level
-
旧的运行级别
类型: keyword
-
auditd.data.old_pp
-
旧进程允许的能力映射
类型: keyword
-
auditd.data.daddr
-
远程 IP 地址
类型: keyword
-
auditd.data.old-role
-
当前 SELinux 角色
类型: keyword
-
auditd.data.ioctlcmd
-
ioctl 系统调用的请求参数
类型: keyword
-
auditd.data.smac
-
本地 MAC 地址
类型: keyword
-
auditd.data.apparmor
-
apparmor 事件信息
类型: keyword
-
auditd.data.fe
-
文件分配的有效能力映射
类型: keyword
-
auditd.data.perm_mask
-
触发监视事件的文件权限掩码
类型: keyword
-
auditd.data.ses
-
登录会话 ID
类型: keyword
-
auditd.data.cap_fi
-
文件继承的能力映射
类型: keyword
-
auditd.data.obj_uid
-
对象的的用户 ID
类型: keyword
-
auditd.data.reason
-
表示操作原因的文本字符串
类型: keyword
-
auditd.data.list
-
审计系统的过滤器列表编号
类型: keyword
-
auditd.data.old_lock
-
功能锁的当前值
类型: keyword
-
auditd.data.bus
-
虚拟机资源所属的子系统总线名称
类型: keyword
-
auditd.data.old_pe
-
旧进程有效的能力映射
类型: keyword
-
auditd.data.new-role
-
新的 SELinux 角色
类型: keyword
-
auditd.data.prom
-
网络混杂标志
类型: keyword
-
auditd.data.uri
-
指向打印机的 URI
类型: keyword
-
auditd.data.audit_enabled
-
审计系统的启用/禁用状态
类型: keyword
-
auditd.data.old-log_passwd
-
TTY 密码记录的当前值
类型: keyword
-
auditd.data.old-seuser
-
当前 SELinux 用户
类型: keyword
-
auditd.data.per
-
Linux 个性
类型: keyword
-
auditd.data.scontext
-
主题的上下文字符串
类型: keyword
-
auditd.data.tclass
-
目标对象的分类
类型: keyword
-
auditd.data.ver
-
审计守护进程的版本号
类型: keyword
-
auditd.data.new
-
正在设置的功能值
类型: keyword
-
auditd.data.val
-
与操作关联的通用值
类型: keyword
-
auditd.data.img-ctx
-
虚拟机的磁盘映像上下文字符串
类型: keyword
-
auditd.data.old-chardev
-
当前分配给虚拟机的字符设备
类型: keyword
-
auditd.data.old_val
-
SELinux 布尔值的当前值
类型: keyword
-
auditd.data.success
-
系统调用是否成功
类型: keyword
-
auditd.data.inode_uid
-
inode 所有者的用户 ID
类型: keyword
-
auditd.data.removed
-
已删除文件的数量
类型: keyword
-
auditd.data.socket.port
-
端口号。
类型: keyword
-
auditd.data.socket.saddr
-
原始套接字地址结构。
类型: keyword
-
auditd.data.socket.addr
-
远程地址。
类型: keyword
-
auditd.data.socket.family
-
套接字族(unix、ipv4、ipv6、netlink)。
类型: keyword
示例:unix
-
auditd.data.socket.path
-
这是与 Unix 套接字关联的路径。
类型: keyword
-
auditd.messages
-
从内核接收到的原始消息的有序列表,这些消息用于构建此文档。如果处理数据时发生错误或在配置中设置了
include_raw_message
,则会出现此字段。类型: 别名
别名:event.original
-
auditd.warnings
-
Beat 在构建事件期间生成的警告。默认情况下禁用这些警告,仅用于开发和调试目的。
类型: 别名
别名:error.message
如果您决定在 Logstash 或 Elasticsearch geoip 摄取处理器中使用 geoip 过滤器来丰富数据,则 geoip 字段被定义为一种便利。
-
geoip.continent_name
-
大陆名称。
类型: keyword
-
geoip.city_name
-
城市名称。
类型: keyword
-
geoip.region_name
-
区域名称。
类型: keyword
-
geoip.country_iso_code
-
国家 ISO 代码。
类型: keyword
-
geoip.location
-
经度和纬度。
类型:geo_point