Parsers and Generated Fields

Tag Fields Created by Parser infoblox-nios
  • #Cps.version

  • #Vendor

  • #ecs.version

  • #event.dataset

  • #event.kind

  • #event.module

  • #event.outcome

  • #observer.type

Fields Identified by Parser infoblox-nios
Source FieldCPS FieldDescriptionMapping
log.syslog.timestamp@timestampEvent timestamp extracted from syslog headerParsed from log.syslog.timestamp using parseTimestamp()
message, Vendor.audit.ipclient.addressClient address (IP or hostname)Copied from Vendor.audit.ip for login events; extracted from message using regex for DHCP and DNS events
message, client.addressclient.domainClient domain nameExtracted from message using regex patterns, normalized with lower()
message, client.addressclient.ipClient IP addressCopied from client.address when it is an IPv4 or IPv6 address; extracted directly from r-l-e lease messages
messageclient.macClient MAC address normalized to uppercase hyphen-separated formatExtracted from message using regex patterns, formatted with replace() and upper()
messageclient.portClient port numberExtracted from message using regex patterns
messagedns.answers[0].typeDNS RPZ answer type from CEF-formatted logExtracted from CEF format DNS RPZ messages using regex
messagedns.answers[].classDNS answer record classParsed from DNS response messages using JSON parsing of repeated answer records
messagedns.answers[].dataDNS answer record dataParsed from DNS response messages using JSON parsing of repeated answer records
messagedns.answers[].nameDNS answer record nameParsed from DNS response messages using JSON parsing of repeated answer records
messagedns.answers[].ttlDNS answer record TTLParsed from DNS response messages using JSON parsing of repeated answer records
messagedns.answers[].typeDNS answer record typeParsed from DNS response messages using JSON parsing of repeated answer records
messagedns.question.classDNS question classExtracted from DNS query and zone messages using regex patterns
messagedns.question.nameDNS question nameExtracted from DNS query, zone, transfer, and validation messages using regex patterns
messagedns.question.response_codeDNS response codeExtracted from DNS response messages using regex patterns
messagedns.question.typeDNS question typeExtracted from DNS query messages using regex patterns
messagedns.resolved_ip[]Array of resolved IP addresses from DNS answersArray populated from DNS response messages, filtered to retain only valid IP addresses using CIDR check
Noneecs.versionECS schema versionStatic value: 9.4.0
messageevent.actionAction associated with the eventExtracted from message using regex patterns, normalized with lower()
Vendor.service_name, event.actionevent.category[]Event category classification arrayArray populated based on service type and action conditions
Vendor.service_nameevent.datasetDataset identifier for the eventStatic value based on matched service name: nios.audit, nios.dhcp, or nios.dns
Noneevent.kindKind of eventStatic value: event
Noneevent.moduleModule that produced the eventStatic value: nios
event.action, messageevent.outcomeOutcome of the eventSet based on event type and action conditions (success or failure)
Vendor.service_name, event.actionevent.type[]Event type classification arrayArray populated based on service type and action conditions
@rawstringhost.domainHostname from syslog headerExtracted from syslog header using regex, normalized with lower()
host.domainhost.ip[]Host IP address arrayArray populated when host.domain is an IP address using CIDR check
messagehost.nameHostname from DHCP lease recordsExtracted from r-l-e lease messages using regex
messageinterface.nameNetwork interface nameExtracted from DHCP messages using regex patterns
@rawstringlog.syslog.prioritySyslog priority valueExtracted from syslog priority field using regex on @rawstring
@rawstringlog.syslog.timestampRaw syslog timestamp stringExtracted from syslog timestamp field using regex on @rawstring
@rawstringmessageFull log message contentExtracted from syslog message body using regex on @rawstring
messagenetwork.nameNetwork name from DHCP boot requestExtracted from DHCP BOOTREQUEST messages using regex
messagenetwork.transportNetwork transport protocolExtracted from DNS messages using regex patterns, normalized with lower()
client.address, server.addressnetwork.typeNetwork IP version typeSet to ipv4 or ipv6 based on CIDR check of client.address or server.address
@rawstringprocess.idProcess ID from syslog headerExtracted from syslog process bracket field using regex on @rawstring
messageserver.addressServer address (IP or hostname)Extracted from DNS and DHCP messages using regex patterns
server.addressserver.domainServer domain nameCopied from server.address when it is not an IP address
server.addressserver.ipServer IP addressCopied from server.address when it is an IPv4 or IPv6 address
messageserver.macServer MAC addressExtracted from DHCP BOOTREPLY messages using regex patterns, formatted with replace() and upper()
messageserver.portServer port numberExtracted from DNS timeout resolution messages using regex patterns
Vendor.dhcp.trans_idtransaction.idDHCP transaction IDCopied from Vendor.dhcp.trans_id when value is numeric
messageuser.nameUsername from audit log eventsExtracted from audit log messages using regex on bracketed username field, with replace() for space handling