View a markdown version of this page

GuardDuty에서 조사 결과 필터링 - Amazon GuardDuty

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

GuardDuty에서 조사 결과 필터링

결과 필터를 사용하면 지정한 기준과 일치하는 결과를 보고 일치하지 않는 결과를 필터링할 수 있습니다. Amazon GuardDuty 콘솔을 사용하여 결과 필터를 손쉽게 생성하거나 JSON을 사용한 CreateFilter API로 검색 필터를 생성할 수 있습니다. 콘솔에서 필터를 생성하는 방법을 이해하려면 다음 섹션을 검토하세요. 이러한 필터를 사용하여 발생한 결과를 자동으로 보관하려면 GuardDuty의 억제 규칙 섹션을 참조하세요.

필터를 생성할 때 다음 목록을 고려하세요.

  • 특정 필터 기준으로 최소 1개부터 최대 50개까지 속성을 지정할 수 있습니다.

  • 같음 또는 같지 않음 연산자를 사용하여 Account ID 같은 속성 값을 필터링하면 최대 50개의 값을 지정할 수 있습니다.

  • 각 필터 기준 속성은 AND 연산자로 평가됩니다. 동일한 속성에 대한 여러 개의 값은 AND/OR로 평가됩니다.

  • 각의에서 생성할 수 있는 저장된 필터의 최대 수 AWS 계정 에 대한 자세한 내용은 섹션을 AWS 리전참조하세요GuardDuty 할당량.

  • 아래의 필드는 다른 필드와 동일한 전체 JSON 경로를 사용하여 지정service.additionalInfo됩니다. 예를 들어 { "service.additionalInfo.sample": { "Equals": ["true"] } }입니다.

  • 타임스탬프 필드는 Unix Epoch 밀리초 형식의 값을 허용합니다(예: 1486685375000). 타임스탬프 필드의 전체 목록은 아래 참고 사항을 참조하세요.

다음 섹션에서는 GuardDuty 콘솔, API 및 CLI 명령을 사용하여 필터를 생성하고 저장하는 방법에 대한 지침을 제공합니다. 계속하려면 원하는 액세스 방법을 선택합니다.

GuardDuty 콘솔에서 필터 설정 생성 및 저장

GuardDuty 콘솔을 통해 결과 필터를 생성하고 테스트할 수 있습니다. 콘솔을 통해 생성된 필터는 억제 규칙 또는 향후 필터 작업에 사용할 수 있도록 저장할 수 있습니다. 필터는 하나 이상의 필터 기준으로 구성되고, 이 기준은 하나 이상의 값과 쌍을 이루는 하나의 필터 속성으로 구성됩니다.

필터 기준을 생성하고 저장하려면(콘솔)
  1. 에 로그인 AWS Management Console 하고 https://console.aws.amazon.com/guardduty/ GuardDuty 콘솔을 엽니다.

  2. 왼쪽 탐색 창에서 조사 결과를 선택합니다.

  3. 조사 결과 페이지에서 저장된 규칙 메뉴 옆의 조사 결과 필터링 막대를 선택합니다. 그러면 속성 필터의 확장된 목록이 표시됩니다.

    속성 필터를 선택하여 GuardDuty 콘솔에서 조사 결과를 필터링합니다.
  4. 확장된 필터 목록에서 조사 결과 테이블을 필터링할 기준이 되는 속성을 선택합니다.

    예를 들어 잠재적으로 영향을 받을 수 있는 리소스가 S3Bucket인 조사 결과를 보려면 리소스 유형을 선택합니다.

  5. 연산자에서 원하는 결과를 얻기 위해 조사 결과를 필터링하는 데 도움이 되는 연산자를 선택합니다. 이전 단계의 예제를 계속하려면 리소스 유형 =을 선택합니다. 그러면 GuardDuty의 리소스 유형 목록이 표시됩니다.

    GuardDuty 콘솔에서 소가 결과를 필터링하기 위해 같음 또는 같지 않음 연산자를 선택합니다.

    사용 사례에서 특정 조사 결과를 제외해야 하는 경우 같지 않음 또는 != 연산자를 선택할 수 있습니다.

  6. 선택한 속성 필터의 값을 지정합니다. 필요한 경우 적용을 선택합니다. 이전 단계의 예제를 계속하려면 S3Bucket을 선택하면 됩니다.

    그러면 적용된 필터와 일치하는 조사 결과가 표시됩니다.

  7. 필터 기준을 두 개 이상 추가하려면 3~6단계를 반복합니다.

    전체 속성 목록은 GuardDuty의 속성 필터을 참조하세요.

  8. (선택 사항) 지정된 속성과 값을 필터로 저장합니다.

    나중에 이 필터 조합을 다시 적용하려면 지정된 속성과 해당 값을 필터 세트로 저장할 수 있습니다.

    1. 속성 필터를 하나 이상 사용하여 필터 기준을 생성한 후 필터 지우기 메뉴에서 화살표를 선택합니다.

      조사 결과를 다시 필터링할 수 있도록 GuardDuty 콘솔에 필터 세트를 저장합니다.
    2. 필터 세트 이름을 입력합니다. 이름은 3~64자여야 합니다. 유효한 문자는 a~z, A~Z, 0~9, .(마침표), -(하이픈) 및 _(밑줄)입니다.

    3. 설명은 선택 사항입니다. 설명을 입력하면 최대 512자까지 입력할 수 있습니다.

    4. 생성(Create)을 선택합니다.

GuardDuty API 및 CLI를 사용하여 필터 세트 생성 및 저장

API 또는 CLI 명령을 사용하여 조사 결과 필터를 생성하고 테스트할 수 있습니다. 필터는 하나 이상의 필터 기준으로 구성되고, 이 기준은 하나 이상의 값과 쌍을 이루는 하나의 필터 속성으로 구성됩니다. 나중에 억제 규칙을 생성하거나 다른 필터 작업을 수행하기 위해 필터를 저장할 수 있습니다.

API/CLI를 사용하여 조사 결과 필터를 생성하려면
  • 필터를 생성 AWS 계정 하려는의 리전 탐지기 ID를 사용하여 CreateFilter API를 실행합니다.

    계정 및 현재 리전에 대한 detectorId를 찾으려면 https://console.aws.amazon.com/guardduty/ 콘솔의 설정 페이지를 참조하거나 ListDetectors API를 실행합니다.

  • 또는 create-filter CLI를 사용하여 필터를 생성하고 저장할 수 있습니다. GuardDuty의 속성 필터에서 하나 이상의 필터 기준을 사용할 수 있습니다.

    빨간색으로 표시된 자리 표시자 값을 대체하여 다음 예제를 사용합니다.

    예제 1: 특정 조사 결과 유형과 일치하는 모든 조사 결과를 볼 수 있는 새 필터 생성

    다음 예제에서는 특정 이미지에서 생성된 인스턴스의 모든 PortScan 조사 결과와 일치하는 필터를 생성합니다. 자리 표시자 값은 빨간색으로 표시됩니다. 이러한 값을 귀하의 계정에 적합한 값으로 바꿉니다. 예를 들어 12abc34d567e8fa901bc2d34EXAMPLE을 자체 리전 탐지기 ID로 바꿉니다.

    aws guardduty create-filter \ --detector-id 12abc34d567e8fa901bc2d34EXAMPLE \ --name FilterExampleName \ --finding-criteria '{"Criterion": {"type": {"Equals": ["Recon:EC2/Portscan"]}, "resource.instanceDetails.imageId": {"Equals":["ami-0a7a207083example"]}} }'
    예제 2: 심각도 수준과 일치하는 모든 조사 결과를 볼 수 있는 새 필터 생성

    다음 예제에서는 HIGH 심각도 수준과 관련된 모든 결과와 일치하는 필터를 생성합니다. 자리 표시자 값은 빨간색으로 표시됩니다. 이러한 값을 귀하의 계정에 적합한 값으로 바꿉니다. 예를 들어 12abc34d567e8fa901bc2d34EXAMPLE을 자체 리전 탐지기 ID로 바꿉니다.

    aws guardduty create-filter \ --detector-id 12abc34d567e8fa901bc2d34EXAMPLE \ --name FilterExampleName \ --finding-criteria '{"Criterion": {"severity": {"Equals": ["7", "8"]}} }'
  • API/CLI의 경우 검색 조사 결과 심각도 수준는 숫자로 표시됩니다. 심각도 수준을 기준으로 조사 결과를 필터링하려면 다음 값을 사용합니다.

    • LOW 심각도 수준의 경우 { "severity": { "Equals": ["1", "2", "3"] } } 사용

    • MEDIUM 심각도 수준의 경우 { "severity": { "Equals": ["4", "5", "6"] } } 사용

    • HIGH 심각도 수준의 경우 { "severity": { "Equals": ["7", "8"] } } 사용

    • CRITICAL 심각도 수준의 경우 { "severity": { "Equals": ["9", "10"] } } 사용

    • 심각도 수준이 여러 개인 조사 결과의 경우 다음 예와 유사한 자리 표시자 값({ "severity": { "Equals": ["7", "8", "9", "10"] } })을 사용

      이 예제에서는 HIGH 또는 CRITICAL 심각도 수준이 있는 조사 결과를 보여줍니다.

      참고

      심각도 수준과 연결된 모든 숫자 값 대신 숫자 값이 하나뿐인 예제를 지정하면 API 및 CLI에 필터링된 조사 결과가 표시될 수 있습니다. GuardDuty 콘솔에서 이 저장된 필터 세트를 사용하면 예상대로 작동하지 않습니다. 이는 GuardDuty 콘솔이 필터 값을 CRITICAL, HIGH, MEDIUMLOW로 간주하기 때문입니다. 예를 들어 { "severity": { "Equals": ["9"] } }를 포함하는 CLI 명령으로 생성된 필터는 API/CLI에 적절한 출력을 표시할 것으로 예상됩니다. 그러나 이 저장된 필터는 GuardDuty 콘솔에서 사용할 때 부분 심각도 수준을 포함하며 예상되는 출력을 표시하지 않습니다. 따라서 API 및 CLI가 각 심각도 수준과 연결된 모든 값을 지정해야 합니다.

GuardDuty의 속성 필터

API 작업을 사용하여 필터를 만들거나 결과를 정렬할 때는 JSON에서 필터 기준을 지정해야 합니다. 이러한 필터 기준은 결과의 세부 정보 JSON과 상관관계가 있습니다. 다음 표에는 필터 속성에 대해 콘솔에 표시되는 이름 및 해당 JSON 필드 이름 목록이 나와 있습니다.

콘솔 필드 이름

JSON 필드 이름

계정 ID

accountId

결과 ID

id

리전

리전

심각도

severity

검색 결과 유형의 심각도 수준에 따라 검색 결과 유형을 필터링할 수 있습니다. 심각도 값에 대한 자세한 내용은 GuardDuty 조사 결과의 심각도 수준를 참조하세요. API AWS CLI또는와 severity 함께 CloudFormation를 사용하는 경우 숫자 값이 할당됩니다. 자세한 내용은 Amazon GuardDuty API 참조에서 findingCriteria를 참조하세요.

찾기 유형

type

업데이트된 시간

updatedAt

액세스 키 ID

resource.accessKeyDetails.accessKeyId

보안 주체 ID

resource.accessKeyDetails.principalId

사용자 이름

resource.accessKeyDetails.userName

사용자 유형

resource.accessKeyDetails.userType

IAM 인스턴스 프로파일 ID

resource.instanceDetails.iamInstanceProfile.id

인스턴스 ID

resource.instanceDetails.instanceId

인스턴스 이미지 ID

resource.instanceDetails.imageId

인스턴스 태그 키

resource.instanceDetails.tags.key

인스턴스 태그 값

resource.instanceDetails.tags.value

IPv6 주소

resource.instanceDetails.networkInterfaces.ipv6Addresses

프라이빗 IPv4 주소

resource.instanceDetails.networkInterfaces.privateIpAddresses.privateIpAddress

공개 DNS 이름

resource.instanceDetails.networkInterfaces.publicDnsName

퍼블릭 IP

resource.instanceDetails.networkInterfaces.publicIp

보안 그룹 ID

resource.instanceDetails.networkInterfaces.securityGroups.groupId

보안 그룹 이름

resource.instanceDetails.networkInterfaces.securityGroups.groupName

서브넷 ID

resource.instanceDetails.networkInterfaces.subnetId

VPC ID

resource.instanceDetails.networkInterfaces.vpcId

Outpost ARN

resource.instanceDetails.outpostARN

리소스 유형

resource.resourceType

버킷 권한

resource.s3BucketDetails.publicAccess.effectivePermission

버킷 이름

resource.s3BucketDetails.name

버킷 태그 키

resource.s3BucketDetails.tags.key

버킷 태그 값

resource.s3BucketDetails.tags.value

버킷 유형

resource.s3BucketDetails.type

작업 유형

service.action.actionType

API 호출됨

service.action.awsApiCallAction.api

API 호출자 유형

service.action.awsApiCallAction.callerType

API 오류 코드

service.action.awsApiCallAction.errorCode

API 호출자 도시

service.action.awsApiCallAction.remoteIpDetails.city.cityName

API 호출자 국가

service.action.awsApiCallAction.remoteIpDetails.country.countryName

API 호출자 IPv4 주소

service.action.awsApiCallAction.remoteIpDetails.ipAddressV4

API 호출자 IPv6 주소

service.action.awsApiCallAction.remoteIpDetails.ipAddressV6

API 호출자 ASN ID

service.action.awsApiCallAction.remoteIpDetails.organization.asn

API 호출자 ASN 이름

service.action.awsApiCallAction.remoteIpDetails.organization.asnOrg

API 호출자 서비스 이름

service.action.awsApiCallAction.serviceName

DNS 요청 도메인

service.action.dnsRequestAction.domain

DNS 요청 도메인 접미사

service.action.dnsRequestAction.domainWithSuffix

네트워크 연결 차단됨

service.action.networkConnectionAction.blocked

네트워크 연결 방향

service.action.networkConnectionAction.connectionDirection

네트워크 연결 로컬 포트

service.action.networkConnectionAction.localPortDetails.port

네트워크 연결 프로토콜

service.action.networkConnectionAction.protocol

네트워크 연결 도시

service.action.networkConnectionAction.remoteIpDetails.city.cityName

네트워크 연결 국가

service.action.networkConnectionAction.remoteIpDetails.country.countryName

네트워크 연결 원격 IPv4 주소

service.action.networkConnectionAction.remoteIpDetails.ipAddressV4

네트워크 연결 원격 IPv6 주소

service.action.networkConnectionAction.remoteIpDetails.ipAddressV6

네트워크 연결 원격 IP ASN ID

service.action.networkConnectionAction.remoteIpDetails.organization.asn

네트워크 연결 원격 IP ASN 이름

service.action.networkConnectionAction.remoteIpDetails.organization.asnOrg

네트워크 연결 원격 포트

service.action.networkConnectionAction.remotePortDetails.port

원격 계정 연결

service.action.awsApiCallAction.remoteAccountDetails.affiliated

Kubernetes API 호출자 IPv4 주소

service.action.kubernetesApiCallAction.remoteIpDetails.ipAddressV4

Kubernetes API 호출자 IPv6 주소

service.action.kubernetesApiCallAction.remoteIpDetails.ipAddressV6

Kubernetes 네임스페이스

service.action.kubernetesApiCallAction.namespace

Kubernetes API 호출자 ASN ID

service.action.kubernetesApiCallAction.remoteIpDetails.organization.asn

Kubernetes API 호출 요청 URI

service.action.kubernetesApiCallAction.requestUri

Kubernetes API 상태 코드

service.action.kubernetesApiCallAction.statusCode

네트워크 연결 로컬 IPv4 주소

service.action.networkConnectionAction.localIpDetails.ipAddressV4

네트워크 연결 로컬 IPv6 주소

service.action.networkConnectionAction.localIpDetails.ipAddressV6

프로토콜

service.action.networkConnectionAction.protocol

API 호출 서비스 이름

service.action.awsApiCallAction.serviceName

API 호출자 계정 ID

service.action.awsApiCallAction.remoteAccountDetails.accountId

위협 목록 이름

service.additionalInfo.threatListName

리소스 역할

service.resourceRole

EKS 클러스터 이름

resource.eksClusterDetails.name

Kubernetes 워크로드 이름

resource.kubernetesDetails.kubernetesWorkloadDetails.name

Kubernetes 워크로드 네임스페이스

resource.kubernetesDetails.kubernetesWorkloadDetails.namespace

Kubernetes 사용자 이름

resource.kubernetesDetails.kubernetesUserDetails.username

Kubernetes 컨테이너 이미지

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.image

Kubernetes 컨테이너 이미지 접두사

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.imagePrefix

스캔 ID

service.ebsVolumeScanDetails.scanId

EBS 볼륨 검사 위협 이름

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.name

S3 객체 검사 위협 이름

service.malwareScanDetails.threats.name

위협 심각도

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.severity

파일 SHA

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.hash

ECS 클러스터 이름

resource.ecsClusterDetails.name

ECS 컨테이너 이미지

resource.ecsClusterDetails.taskDetails.containers.image

ECS 작업 정의 ARN

resource.ecsClusterDetails.taskDetails.definitionArn

독립형 컨테이너 이미지

resource.containerDetails.image

데이터베이스 인스턴스 ID

resource.rdsDbInstanceDetails.dbInstanceIdentifier

데이터베이스 클러스터 ID

resource.rdsDbInstanceDetails.dbClusterIdentifier

데이터베이스 엔진

resource.rdsDbInstanceDetails.engine

데이터베이스 사용자

resource.rdsDbUserDetails.user

실행 파일 SHA-256

service.runtimeDetails.process.executableSha256

프로세스 이름

service.runtimeDetails.process.name

실행 가능한 경로

service.runtimeDetails.process.executablePath

Lambda 함수 이름

resource.lambdaDetails.functionName

Lambda 함수 ARN

resource.lambdaDetails.functionArn

Lambda 함수 태그 키

resource.lambdaDetails.tags.key

Lambda 함수 태그 값

resource.lambdaDetails.tags.value

DNS 요청 도메인

service.action.dnsRequestAction.domainWithSuffix

다른 모든 결과 필드(아래 나열됨)는 억제 규칙 필터 기준으로만 사용할 수 있습니다(CreateFilterUpdateFilter 사용). 이러한 필드는 다른 API 작업에서는 지원되지 않습니다. 이러한 필드를 사용하는 억제 규칙은 API를 통해 생성하거나 업데이트해야 합니다. 이러한 필드는 ARCHIVE 작업이 있는 필터에만 적용할 수 있습니다.

참고

다음 필드는 Unix Epoch 밀리초 형식의 타임스탬프 값을 허용합니다(예:는 2010년 1월 1일 금요일 오전 1:23:45 GMT를 1262309025000 나타냄).

  • createdAt

  • updatedAt

  • service.eventFirstSeen

  • service.eventLastSeen

  • resource.instanceDetails.launchTime

  • resource.lambdaDetails.lastModifiedAt

  • resource.s3BucketDetails.createdAt

  • resource.eksClusterDetails.createdAt

  • resource.ecsClusterDetails.taskDetails.createdAt

  • resource.ecsClusterDetails.taskDetails.startedAt

  • service.ebsVolumeScanDetails.scanStartedAt

  • service.ebsVolumeScanDetails.scanCompletedAt

  • service.runtimeDetails.context.modifiedAt

  • service.runtimeDetails.context.modifyingProcess.startTime

  • service.runtimeDetails.context.modifyingProcess.lineage.startTime

  • service.runtimeDetails.context.targetProcess.startTime

  • service.runtimeDetails.context.targetProcess.lineage.startTime

  • service.runtimeDetails.process.startTime

  • service.runtimeDetails.process.lineage.startTime

  • service.detection.sequence.actors.session.createdTime

  • service.detection.sequence.signals.createdAt

  • service.detection.sequence.signals.updatedAt

  • service.detection.sequence.signals.firstSeenAt

  • service.detection.sequence.signals.lastSeenAt

  • service.detection.sequence.resources.data.s3Bucket.createdAt

  • service.detection.sequence.resources.data.ecsTask.createdAt

  • service.detection.sequence.resources.data.eksCluster.createdAt

JSON 필드 이름

arn

associatedAttackSequenceArn

createdAt

파티션

resource.accessKeyDetails.userIdentity.accessKeyId

resource.accessKeyDetails.userIdentity.accountId

resource.accessKeyDetails.userIdentity.arn

resource.accessKeyDetails.userIdentity.principalId

resource.accessKeyDetails.userIdentity.sessionContext.attributes.mfaAuthenticated

resource.accessKeyDetails.userIdentity.sessionContext.ec2RoleDelivery

resource.accessKeyDetails.userIdentity.sessionContext.invokedBy

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.accountId

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.arn

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.principalId

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.type

resource.accessKeyDetails.userIdentity.sessionContext.sessionIssuer.userName

resource.accessKeyDetails.userIdentity.sessionContext.sourceIdentity

resource.accessKeyDetails.userIdentity.sessionContext.webIdFederationData.attributes

resource.accessKeyDetails.userIdentity.sessionContext.webIdFederationData.federatedProvider

resource.accessKeyDetails.userIdentity.type

resource.accessKeyDetails.userIdentity.userName

resource.bedrockGuardrailDetails.guardrailArn

resource.bedrockGuardrailDetails.guardrailVersion

resource.containerDetails.containerRuntime

resource.containerDetails.imagePrefix

resource.containerDetails.securityContext.allowPrivilegeEscalation

resource.containerDetails.securityContext.privileged

resource.containerDetails.volumeMounts.mountPath

resource.containerDetails.volumeMounts.name

resource.ebsVolumeDetails.scannedVolumeDetails.deviceName

resource.ebsVolumeDetails.scannedVolumeDetails.encryptionType

resource.ebsVolumeDetails.scannedVolumeDetails.kmsKeyArn

resource.ebsVolumeDetails.scannedVolumeDetails.snapshotArn

resource.ebsVolumeDetails.scannedVolumeDetails.volumeArn

resource.ebsVolumeDetails.scannedVolumeDetails.volumeSizeInGB

resource.ebsVolumeDetails.scannedVolumeDetails.volumeType

resource.ebsVolumeDetails.skippedVolumeDetails.deviceName

resource.ebsVolumeDetails.skippedVolumeDetails.encryptionType

resource.ebsVolumeDetails.skippedVolumeDetails.kmsKeyArn

resource.ebsVolumeDetails.skippedVolumeDetails.snapshotArn

resource.ebsVolumeDetails.skippedVolumeDetails.volumeArn

resource.ebsVolumeDetails.skippedVolumeDetails.volumeSizeInGB

resource.ebsVolumeDetails.skippedVolumeDetails.volumeType

resource.ecsClusterDetails.activeServicesCount

resource.ecsClusterDetails.arn

resource.ecsClusterDetails.registeredContainerInstancesCount

resource.ecsClusterDetails.runningTasksCount

resource.ecsClusterDetails.status

resource.ecsClusterDetails.tags.key

resource.ecsClusterDetails.tags.value

resource.ecsClusterDetails.taskDetails.arn

resource.ecsClusterDetails.taskDetails.containers.containerRuntime

resource.ecsClusterDetails.taskDetails.containers.id

resource.ecsClusterDetails.taskDetails.containers.imagePrefix

resource.ecsClusterDetails.taskDetails.containers.name

resource.ecsClusterDetails.taskDetails.containers.securityContext.allowPrivilegeEscalation

resource.ecsClusterDetails.taskDetails.containers.securityContext.privileged

resource.ecsClusterDetails.taskDetails.containers.volumeMounts.mountPath

resource.ecsClusterDetails.taskDetails.containers.volumeMounts.name

resource.ecsClusterDetails.taskDetails.createdAt

resource.ecsClusterDetails.taskDetails.group

resource.ecsClusterDetails.taskDetails.launchType

resource.ecsClusterDetails.taskDetails.startedAt

resource.ecsClusterDetails.taskDetails.startedBy

resource.ecsClusterDetails.taskDetails.tags.key

resource.ecsClusterDetails.taskDetails.tags.value

resource.ecsClusterDetails.taskDetails.version

resource.ecsClusterDetails.taskDetails.volumes.hostPath.path

resource.ecsClusterDetails.taskDetails.volumes.name

resource.eksClusterDetails.arn

resource.eksClusterDetails.createdAt

resource.eksClusterDetails.status

resource.eksClusterDetails.tags.key

resource.eksClusterDetails.tags.value

resource.eksClusterDetails.vpcId

resource.instanceDetails.iamInstanceProfile.arn

resource.instanceDetails.instanceState

resource.instanceDetails.instanceType

resource.instanceDetails.launchTime

resource.instanceDetails.networkInterfaces.networkInterfaceId

resource.instanceDetails.networkInterfaces.privateDnsName

resource.instanceDetails.networkInterfaces.privateIpAddress

resource.instanceDetails.networkInterfaces.privateIpAddresses.privateDnsName

resource.instanceDetails.platform

resource.instanceDetails.productCodes.productCodeId

resource.instanceDetails.productCodes.productCodeType

resource.kubernetesDetails.kubernetesUserDetails.groups

resource.kubernetesDetails.kubernetesUserDetails.impersonatedUser.groups

resource.kubernetesDetails.kubernetesUserDetails.impersonatedUser.username

resource.kubernetesDetails.kubernetesUserDetails.sessionName

resource.kubernetesDetails.kubernetesUserDetails.uid

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.containerRuntime

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.id

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.name

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.securityContext.allowPrivilegeEscalation

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.securityContext.privileged

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.volumeMounts.mountPath

resource.kubernetesDetails.kubernetesWorkloadDetails.containers.volumeMounts.name

resource.kubernetesDetails.kubernetesWorkloadDetails.hostIpc

resource.kubernetesDetails.kubernetesWorkloadDetails.hostNetwork

resource.kubernetesDetails.kubernetesWorkloadDetails.hostPid

resource.kubernetesDetails.kubernetesWorkloadDetails.serviceAccountName

resource.kubernetesDetails.kubernetesWorkloadDetails.type

resource.kubernetesDetails.kubernetesWorkloadDetails.uid

resource.kubernetesDetails.kubernetesWorkloadDetails.volumes.hostPath.path

resource.kubernetesDetails.kubernetesWorkloadDetails.volumes.name

resource.lambdaDetails.description

resource.lambdaDetails.lastModifiedAt

resource.lambdaDetails.revisionId

resource.lambdaDetails.vpcConfig.securityGroups.groupId

resource.lambdaDetails.vpcConfig.securityGroups.groupName

resource.lambdaDetails.vpcConfig.subnetIds

resource.lambdaDetails.vpcConfig.vpcId

resource.rdsDbInstanceDetails.dbInstanceArn

resource.rdsDbInstanceDetails.dbiResourceId

resource.rdsDbInstanceDetails.dbSecurityGroups.name

resource.rdsDbInstanceDetails.dbSecurityGroups.status

resource.rdsDbInstanceDetails.engineVersion

resource.rdsDbInstanceDetails.iamDatabaseAuthenticationEnabled

resource.rdsDbInstanceDetails.publiclyAccessible

resource.rdsDbInstanceDetails.vpcId

resource.rdsDbInstanceDetails.vpcSecurityGroups.status

resource.rdsDbInstanceDetails.vpcSecurityGroups.vpcSecurityGroupId

resource.rdsDbUserDetails.application

resource.rdsDbUserDetails.authMethod

resource.rdsDbUserDetails.database

resource.rdsDbUserDetails.ssl

resource.rdsLimitlessDbDetails.dbClusterIdentifier

resource.rdsLimitlessDbDetails.dbShardGroupArn

resource.rdsLimitlessDbDetails.dbShardGroupIdentifier

resource.rdsLimitlessDbDetails.dbShardGroupResourceId

resource.rdsLimitlessDbDetails.engine

resource.rdsLimitlessDbDetails.engineVersion

resource.rdsLimitlessDbDetails.tags.key

resource.rdsLimitlessDbDetails.tags.value

resource.s3BucketDetails.arn

resource.s3BucketDetails.createdAt

resource.s3BucketDetails.defaultServerSideEncryption.encryptionType

resource.s3BucketDetails.defaultServerSideEncryption.kmsMasterKeyArn

resource.s3BucketDetails.owner.id

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.blockPublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.blockPublicPolicy

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.ignorePublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.accountLevelPermissions.blockPublicAccess.restrictPublicBuckets

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.accessControlList.allowsPublicReadAccess

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.accessControlList.allowsPublicWriteAccess

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.blockPublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.blockPublicPolicy

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.ignorePublicAcls

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.blockPublicAccess.restrictPublicBuckets

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.bucketPolicy.allowsPublicReadAccess

resource.s3BucketDetails.publicAccess.permissionConfiguration.bucketLevelPermissions.bucketPolicy.allowsPublicWriteAccess

resource.s3BucketDetails.s3ObjectDetails.eTag

resource.s3BucketDetails.s3ObjectDetails.hash

resource.s3BucketDetails.s3ObjectDetails.key

resource.s3BucketDetails.s3ObjectDetails.objectArn

resource.s3BucketDetails.s3ObjectDetails.versionId

schemaVersion

service.action.awsApiCallAction.domainDetails.domain

service.action.awsApiCallAction.remoteIpDetails.country.countryCode

service.action.awsApiCallAction.remoteIpDetails.geoLocation.lat

service.action.awsApiCallAction.remoteIpDetails.geoLocation.lon

service.action.awsApiCallAction.remoteIpDetails.organization.isp

service.action.awsApiCallAction.remoteIpDetails.organization.org

service.action.awsApiCallAction.userAgent

service.action.dnsRequestAction.blocked

service.action.dnsRequestAction.protocol

service.action.kubernetesApiCallAction.parameters

service.action.kubernetesApiCallAction.remoteIpDetails.country.countryCode

service.action.kubernetesApiCallAction.remoteIpDetails.geoLocation.lat

service.action.kubernetesApiCallAction.remoteIpDetails.geoLocation.lon

service.action.kubernetesApiCallAction.resource

service.action.kubernetesApiCallAction.resourceName

service.action.kubernetesApiCallAction.sourceIPs

service.action.kubernetesApiCallAction.subresource

service.action.kubernetesApiCallAction.userAgent

service.action.kubernetesApiCallAction.verb

service.action.kubernetesPermissionCheckedDetails.allowed

service.action.kubernetesPermissionCheckedDetails.namespace

service.action.kubernetesPermissionCheckedDetails.resource

service.action.kubernetesPermissionCheckedDetails.verb

service.action.kubernetesRoleBindingDetails.kind

service.action.kubernetesRoleBindingDetails.name

service.action.kubernetesRoleBindingDetails.roleRefKind

service.action.kubernetesRoleBindingDetails.roleRefName

service.action.kubernetesRoleBindingDetails.uid

service.action.kubernetesRoleDetails.kind

service.action.kubernetesRoleDetails.name

service.action.kubernetesRoleDetails.uid

service.action.networkConnectionAction.localNetworkInterface

service.action.networkConnectionAction.localPortDetails.portName

service.action.networkConnectionAction.remoteIpDetails.country.countryCode

service.action.networkConnectionAction.remoteIpDetails.geoLocation.lat

service.action.networkConnectionAction.remoteIpDetails.geoLocation.lon

service.action.networkConnectionAction.remoteIpDetails.organization.isp

service.action.networkConnectionAction.remoteIpDetails.organization.org

service.action.networkConnectionAction.remotePortDetails.portName

service.action.portProbeAction.blocked

service.action.portProbeAction.portProbeDetails.localIpDetails.ipAddressV4

service.action.portProbeAction.portProbeDetails.localIpDetails.ipAddressV6

service.action.portProbeAction.portProbeDetails.localPortDetails.port

service.action.portProbeAction.portProbeDetails.localPortDetails.portName

service.action.portProbeAction.portProbeDetails.remoteIpDetails.city.cityName

service.action.portProbeAction.portProbeDetails.remoteIpDetails.country.countryCode

service.action.portProbeAction.portProbeDetails.remoteIpDetails.country.countryName

service.action.portProbeAction.portProbeDetails.remoteIpDetails.geoLocation.lat

service.action.portProbeAction.portProbeDetails.remoteIpDetails.geoLocation.lon

service.action.portProbeAction.portProbeDetails.remoteIpDetails.ipAddressV4

service.action.portProbeAction.portProbeDetails.remoteIpDetails.ipAddressV6

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.asn

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.asnOrg

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.isp

service.action.portProbeAction.portProbeDetails.remoteIpDetails.organization.org

service.action.rdsLoginAttemptAction.loginAttributes.application

service.action.rdsLoginAttemptAction.loginAttributes.failedLoginAttempts

service.action.rdsLoginAttemptAction.loginAttributes.successfulLoginAttempts

service.action.rdsLoginAttemptAction.loginAttributes.user

service.action.rdsLoginAttemptAction.remoteIpDetails.city.cityName

service.action.rdsLoginAttemptAction.remoteIpDetails.country.countryCode

service.action.rdsLoginAttemptAction.remoteIpDetails.country.countryName

service.action.rdsLoginAttemptAction.remoteIpDetails.geoLocation.lat

service.action.rdsLoginAttemptAction.remoteIpDetails.geoLocation.lon

service.action.rdsLoginAttemptAction.remoteIpDetails.ipAddressV4

service.action.rdsLoginAttemptAction.remoteIpDetails.ipAddressV6

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.asn

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.asnOrg

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.isp

service.action.rdsLoginAttemptAction.remoteIpDetails.organization.org

service.additionalInfo.agentDetails.agentId

service.additionalInfo.agentDetails.agentVersion

service.additionalInfo.anomalies.anomalousAPIs

service.additionalInfo.authenticationMethod

service.additionalInfo.averagePacketSizeIn

service.additionalInfo.averagePacketSizeOut

service.additionalInfo.context

service.additionalInfo.domain

service.additionalInfo.inBytes

service.additionalInfo.localNetworkInterfaceOwner

service.additionalInfo.localPort

service.additionalInfo.outBytes

service.additionalInfo.packetsIn

service.additionalInfo.packetsOut

service.additionalInfo.policyArn

service.additionalInfo.policyName

service.additionalInfo.remotePort

service.additionalInfo.sample

service.additionalInfo.scannedPort

service.additionalInfo.threatFileSha256

service.additionalInfo.threatName

service.additionalInfo.totalBytesIn

service.additionalInfo.totalBytesOut

service.additionalInfo.type

service.additionalInfo.unusual.asnOrg

service.additionalInfo.unusual.port

service.additionalInfo.unusualProtocol

service.additionalInfo.userAgent.fullUserAgent

service.additionalInfo.userAgent.userAgentCategory

service.additionalInfo.value

service.additionalInfo.vpcOwnerAccountId

service.count

service.detection.sequence.actors.id

service.detection.sequence.actors.process.name

service.detection.sequence.actors.process.path

service.detection.sequence.actors.process.sha256

service.detection.sequence.actors.session.createdTime

service.detection.sequence.actors.session.issuer

service.detection.sequence.actors.session.mfaStatus

service.detection.sequence.actors.session.uid

service.detection.sequence.actors.user.account.account

service.detection.sequence.actors.user.account.uid

service.detection.sequence.actors.user.credentialUid

service.detection.sequence.actors.user.name

service.detection.sequence.actors.user.type

service.detection.sequence.actors.user.uid

service.detection.sequence.additionalSequenceTypes

service.detection.sequence.description

service.detection.sequence.endpoints.autonomousSystem.name

service.detection.sequence.endpoints.autonomousSystem.number

service.detection.sequence.endpoints.connection.direction

service.detection.sequence.endpoints.domain

service.detection.sequence.endpoints.id

service.detection.sequence.endpoints.ip

service.detection.sequence.endpoints.location.city

service.detection.sequence.endpoints.location.country

service.detection.sequence.endpoints.location.lat

service.detection.sequence.endpoints.location.lon

service.detection.sequence.endpoints.port

service.detection.sequence.resources.accountId

service.detection.sequence.resources.cloudPartition

service.detection.sequence.resources.data.accessKey.principalId

service.detection.sequence.resources.data.accessKey.userName

service.detection.sequence.resources.data.accessKey.userType

service.detection.sequence.resources.data.autoscalingAutoScalingGroup.ec2InstanceUids

service.detection.sequence.resources.data.cloudformationStack.ec2InstanceUids

service.detection.sequence.resources.data.container.image

service.detection.sequence.resources.data.container.imageUid

service.detection.sequence.resources.data.ec2Image.ec2InstanceUids

service.detection.sequence.resources.data.ec2Instance.availabilityZone

service.detection.sequence.resources.data.ec2Instance.ec2NetworkInterfaceUids

service.detection.sequence.resources.data.ec2Instance.iamInstanceProfile.arn

service.detection.sequence.resources.data.ec2Instance.iamInstanceProfile.id

service.detection.sequence.resources.data.ec2Instance.imageDescription

service.detection.sequence.resources.data.ec2Instance.instanceState

service.detection.sequence.resources.data.ec2Instance.instanceType

service.detection.sequence.resources.data.ec2Instance.outpostArn

service.detection.sequence.resources.data.ec2Instance.platform

service.detection.sequence.resources.data.ec2Instance.productCodes.productCodeId

service.detection.sequence.resources.data.ec2Instance.productCodes.productCodeType

service.detection.sequence.resources.data.ec2LaunchTemplate.ec2InstanceUids

service.detection.sequence.resources.data.ec2LaunchTemplate.version

service.detection.sequence.resources.data.ec2NetworkInterface.ipv6Addresses

service.detection.sequence.resources.data.ec2NetworkInterface.privateIpAddresses.privateDnsName

service.detection.sequence.resources.data.ec2NetworkInterface.privateIpAddresses.privateIpAddress

service.detection.sequence.resources.data.ec2NetworkInterface.publicIp

service.detection.sequence.resources.data.ec2NetworkInterface.securityGroups.groupId

service.detection.sequence.resources.data.ec2NetworkInterface.securityGroups.groupName

service.detection.sequence.resources.data.ec2NetworkInterface.subNetId

service.detection.sequence.resources.data.ec2NetworkInterface.vpcId

service.detection.sequence.resources.data.ec2Vpc.ec2InstanceUids

service.detection.sequence.resources.data.ecsCluster.ec2InstanceUids

service.detection.sequence.resources.data.ecsCluster.status

service.detection.sequence.resources.data.ecsTask.containerUids

service.detection.sequence.resources.data.ecsTask.createdAt

service.detection.sequence.resources.data.ecsTask.launchType

service.detection.sequence.resources.data.ecsTask.taskDefinitionArn

service.detection.sequence.resources.data.eksCluster.arn

service.detection.sequence.resources.data.eksCluster.createdAt

service.detection.sequence.resources.data.eksCluster.ec2InstanceUids

service.detection.sequence.resources.data.eksCluster.status

service.detection.sequence.resources.data.eksCluster.vpcId

service.detection.sequence.resources.data.iamInstanceProfile.ec2InstanceUids

service.detection.sequence.resources.data.iamInstanceProfile.id

service.detection.sequence.resources.data.kubernetesWorkload.containerUids

service.detection.sequence.resources.data.kubernetesWorkload.namespace

service.detection.sequence.resources.data.kubernetesWorkload.type

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicAclAccess

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicAclIgnoreBehavior

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicBucketRestrictBehavior

service.detection.sequence.resources.data.s3Bucket.accountPublicAccess.publicPolicyAccess

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicAclAccess

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicAclIgnoreBehavior

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicBucketRestrictBehavior

service.detection.sequence.resources.data.s3Bucket.bucketPublicAccess.publicPolicyAccess

service.detection.sequence.resources.data.s3Bucket.createdAt

service.detection.sequence.resources.data.s3Bucket.effectivePermission

service.detection.sequence.resources.data.s3Bucket.encryptionKeyArn

service.detection.sequence.resources.data.s3Bucket.encryptionType

service.detection.sequence.resources.data.s3Bucket.ownerId

service.detection.sequence.resources.data.s3Bucket.publicReadAccess

service.detection.sequence.resources.data.s3Bucket.publicWriteAccess

service.detection.sequence.resources.data.s3Bucket.s3ObjectUids

service.detection.sequence.resources.data.s3Object.eTag

service.detection.sequence.resources.data.s3Object.key

service.detection.sequence.resources.data.s3Object.versionId

service.detection.sequence.resources.name

service.detection.sequence.resources.region

service.detection.sequence.resources.resourceType

service.detection.sequence.resources.service

service.detection.sequence.resources.tags.key

service.detection.sequence.resources.tags.value

service.detection.sequence.resources.uid

service.detection.sequence.sequenceIndicators.key

service.detection.sequence.sequenceIndicators.title

service.detection.sequence.sequenceIndicators.values

service.detection.sequence.signals.actorIds

service.detection.sequence.signals.count

service.detection.sequence.signals.createdAt

service.detection.sequence.signals.description

service.detection.sequence.signals.endpointIds

service.detection.sequence.signals.firstSeenAt

service.detection.sequence.signals.lastSeenAt

service.detection.sequence.signals.name

service.detection.sequence.signals.resourceUids

service.detection.sequence.signals.severity

service.detection.sequence.signals.signalIndicators.key

service.detection.sequence.signals.signalIndicators.title

service.detection.sequence.signals.signalIndicators.values

service.detection.sequence.signals.type

service.detection.sequence.signals.uid

service.detection.sequence.signals.updatedAt

service.detection.sequence.uid

service.detectorId

service.ebsVolumeScanDetails.scanCompletedAt

service.ebsVolumeScanDetails.scanDetections.highestSeverityThreatDetails.count

service.ebsVolumeScanDetails.scanDetections.highestSeverityThreatDetails.severity

service.ebsVolumeScanDetails.scanDetections.highestSeverityThreatDetails.threatName

service.ebsVolumeScanDetails.scanDetections.scannedItemCount.files

service.ebsVolumeScanDetails.scanDetections.scannedItemCount.totalGb

service.ebsVolumeScanDetails.scanDetections.scannedItemCount.volumes

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.itemCount

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.shortened

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.fileName

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.filePath

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.filePaths.volumeArn

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.threatNames.itemCount

service.ebsVolumeScanDetails.scanDetections.threatDetectedByName.uniqueThreatNameCount

service.ebsVolumeScanDetails.scanDetections.threatsDetectedItemCount.files

service.ebsVolumeScanDetails.scanStartedAt

service.ebsVolumeScanDetails.scanType

service.ebsVolumeScanDetails.sources

service.eventFirstSeen

service.eventLastSeen

service.malwareScanDetails.scanCategory

service.malwareScanDetails.scanConfiguration.incrementalScanDetails.baselineResourceArn

service.malwareScanDetails.scanConfiguration.triggerType

service.malwareScanDetails.threats.count

service.malwareScanDetails.threats.hash

service.malwareScanDetails.threats.itemDetails.additionalInfo.deviceName

service.malwareScanDetails.threats.itemDetails.additionalInfo.versionId

service.malwareScanDetails.threats.itemDetails.hash

service.malwareScanDetails.threats.itemDetails.itemPath

service.malwareScanDetails.threats.itemDetails.resourceArn

service.malwareScanDetails.threats.itemPaths.hash

service.malwareScanDetails.threats.itemPaths.nestedItemPath

service.malwareScanDetails.threats.source

service.malwareScanDetails.uniqueThreatCount

service.runtimeDetails.context.addressFamily

service.runtimeDetails.context.commandLineExample

service.runtimeDetails.context.fileSystemType

service.runtimeDetails.context.flags

service.runtimeDetails.context.ianaProtocolNumber

service.runtimeDetails.context.ldPreloadValue

service.runtimeDetails.context.libraryPath

service.runtimeDetails.context.memoryRegions

service.runtimeDetails.context.modifiedAt

service.runtimeDetails.context.modifyingProcess.euid

service.runtimeDetails.context.modifyingProcess.executablePath

service.runtimeDetails.context.modifyingProcess.executableSha256

service.runtimeDetails.context.modifyingProcess.lineage.euid

service.runtimeDetails.context.modifyingProcess.lineage.executablePath

service.runtimeDetails.context.modifyingProcess.lineage.name

service.runtimeDetails.context.modifyingProcess.lineage.namespacePid

service.runtimeDetails.context.modifyingProcess.lineage.parentUuid

service.runtimeDetails.context.modifyingProcess.lineage.pid

service.runtimeDetails.context.modifyingProcess.lineage.startTime

service.runtimeDetails.context.modifyingProcess.lineage.userId

service.runtimeDetails.context.modifyingProcess.lineage.uuid

service.runtimeDetails.context.modifyingProcess.name

service.runtimeDetails.context.modifyingProcess.namespacePid

service.runtimeDetails.context.modifyingProcess.parentUuid

service.runtimeDetails.context.modifyingProcess.pid

service.runtimeDetails.context.modifyingProcess.pwd

service.runtimeDetails.context.modifyingProcess.startTime

service.runtimeDetails.context.modifyingProcess.user

service.runtimeDetails.context.modifyingProcess.userId

service.runtimeDetails.context.modifyingProcess.uuid

service.runtimeDetails.context.mountSource

service.runtimeDetails.context.mountTarget

service.runtimeDetails.context.relatedFilePaths

service.runtimeDetails.context.releaseAgentPath

service.runtimeDetails.context.runcBinaryPath

service.runtimeDetails.context.scriptPath

service.runtimeDetails.context.serviceName

service.runtimeDetails.context.shellHistoryFilePath

service.runtimeDetails.context.socketPath

service.runtimeDetails.context.targetProcess.euid

service.runtimeDetails.context.targetProcess.executablePath

service.runtimeDetails.context.targetProcess.executableSha256

service.runtimeDetails.context.targetProcess.lineage.euid

service.runtimeDetails.context.targetProcess.lineage.executablePath

service.runtimeDetails.context.targetProcess.lineage.name

service.runtimeDetails.context.targetProcess.lineage.namespacePid

service.runtimeDetails.context.targetProcess.lineage.parentUuid

service.runtimeDetails.context.targetProcess.lineage.pid

service.runtimeDetails.context.targetProcess.lineage.startTime

service.runtimeDetails.context.targetProcess.lineage.userId

service.runtimeDetails.context.targetProcess.lineage.uuid

service.runtimeDetails.context.targetProcess.name

service.runtimeDetails.context.targetProcess.namespacePid

service.runtimeDetails.context.targetProcess.parentUuid

service.runtimeDetails.context.targetProcess.pid

service.runtimeDetails.context.targetProcess.pwd

service.runtimeDetails.context.targetProcess.startTime

service.runtimeDetails.context.targetProcess.user

service.runtimeDetails.context.targetProcess.userId

service.runtimeDetails.context.targetProcess.uuid

service.runtimeDetails.context.threatFilePath

service.runtimeDetails.context.toolCategory

service.runtimeDetails.context.toolName

service.runtimeDetails.process.euid

service.runtimeDetails.process.lineage.euid

service.runtimeDetails.process.lineage.executablePath

service.runtimeDetails.process.lineage.name

service.runtimeDetails.process.lineage.namespacePid

service.runtimeDetails.process.lineage.parentUuid

service.runtimeDetails.process.lineage.pid

service.runtimeDetails.process.lineage.startTime

service.runtimeDetails.process.lineage.userId

service.runtimeDetails.process.lineage.uuid

service.runtimeDetails.process.namespacePid

service.runtimeDetails.process.parentUuid

service.runtimeDetails.process.pid

service.runtimeDetails.process.pwd

service.runtimeDetails.process.startTime

service.runtimeDetails.process.user

service.runtimeDetails.process.userId

service.runtimeDetails.process.uuid

service.userFeedback