Parsers and Generated Fields

Tag Fields Created by Parser zscaler-deception
  • #Cps.version

  • #Vendor

  • #ecs.version

  • #event.dataset

  • #event.kind

  • #event.module

  • #event.outcome

  • #observer.type

Fields Identified by Parser zscaler-deception
Vendor FieldCPS FieldDescription
`event.category[]`ArrayVendor.module, Vendor.description
`event.type[]`ArrayVendor.module, Vendor.description
`http.request.method`CoalescedVendor.recon.method, Vendor.web.method, Vendor.method
`http.response.status_code`CoalescedVendor.web.status, Vendor.recon.status, Vendor.status_code
`log.level`CoalescedVendor.severity, Vendor.threat.alert.severity
`network.protocol`CoalescedVendor.network.protocol, Vendor.recon.scheme
`server.address`CoalescedVendor.decoy.name, Vendor.recon.server_name
`url.domain`CoalescedVendor.recon.host, Vendor.web.host
`url.path`CoalescedVendor.recon.request_uri, Vendor.recon.uri, Vendor.web.request_uri
`user_agent.name`CoalescedVendor.web.user_agent.string, Vendor.recon.user_agent.string
`threat.technique.id`ConcatenatedVendor.mitre_ids
`event.dataset`ConditionalVendor.module
`event.outcome`ConditionalVendor.status_code
`client.address`CopiedVendor.decoy.client.name
`client.bytes`CopiedVendor.network.orig_ip_bytes
`client.packets`CopiedVendor.network.orig_pkts
`event.duration`CopiedVendor.network.duration
`event.id`CopiedVendor.id
`event.reason`CopiedVendor.description
`event.risk_score`CopiedVendor.score
`http.request.bytes`CopiedVendor.recon.bytes_sent
`network.name`CopiedVendor.decoy.network_name
`observer.name`CopiedVendor.decoy.appliance.name
`process.command_line`CopiedVendor.linux.command_line
`process.name`CopiedVendor.linux.process_name
`process.pid`CopiedVendor.linux.pid
`process.user.name`CopiedVendor.linux.user
`server.bytes`CopiedVendor.network.resp_ip_bytes
`server.ip`CopiedVendor.decoy.ip
`server.packets`CopiedVendor.network.resp_pkts
`server.port`CopiedVendor.decoy.port
`source.ip`Copiedthreat.indicator.ip
`source.port`Copiedthreat.indicator.port
`threat.indicator.name`CopiedVendor.attacker.name
`threat.indicator.port`CopiedVendor.attacker.port
`threat.indicator.type`CopiedVendor.type
`tls.cipher`CopiedVendor.ssl.cipher
`tls.version`CopiedVendor.ssl.version
`trace.id`CopiedVendor.id
`url.full`CopiedVendor.web.uri
`url.scheme`CopiedVendor.web.scheme
`user_agent.version`CopiedVendor.recon.user_agent.patch
`http.version`ExtractedVendor.recon.server_protocol, Vendor.web.server_protocol
`threat.indicator.ip`ExtractedVendor.attacker.ip, Vendor.abuseip.ipAddress
`user.email`ExtractedVendor.description
`user.full_name`ExtractedVendor.username
`user.name`ExtractedVendor.username
`event.severity`Mappedlog.level
`@timestamp`ParsedVendor.timestamp, __timestamp
`ecs.version`StaticNone
`event.kind`StaticNone
`event.module`StaticNone
Vendor.decoy.client.nameclient.address 
Vendor.network.orig_ip_bytesclient.bytes 
Vendor.network.orig_pktsclient.packets 
Vendor.network.durationevent.duration 
Vendor.idevent.id 
Vendor.descriptionevent.reason 
Vendor.scoreevent.risk_score 
Vendor.recon.bytes_senthttp.request.bytes 
Vendor.decoy.network_namenetwork.name 
Vendor.network.protocolnetwork.protocol 
Vendor.recon.schemenetwork.protocol 
Vendor.decoy.appliance.nameobserver.name 
Vendor.linux.command_lineprocess.command_line 
Vendor.linux.process_nameprocess.name 
Vendor.linux.pidprocess.pid 
Vendor.linux.userprocess.user.name 
Vendor.network.resp_ip_bytesserver.bytes 
Vendor.network.resp_pktsserver.packets 
Vendor.decoy.portserver.port 
threat.indicator.ipsource.ip 
threat.indicator.portsource.port 
Vendor.attacker.namethreat.indicator.name 
Vendor.attacker.portthreat.indicator.port 
Vendor.typethreat.indicator.type 
Vendor.ssl.ciphertls.cipher 
Vendor.ssl.versiontls.version 
Vendor.idtrace.id 
Vendor.web.uriurl.full 
Vendor.web.schemeurl.scheme 
Vendor.recon.user_agent.patchuser_agent.version