ฟิลด์ของ Sophos
log จาก Sophos Firewall (SFOS / XGS) ถูกแปลงชื่อฟิลด์เป็นมาตรฐาน ECS ก่อนจัดเก็บ ชื่อ ECS ชุดเดียวกับ FortiGate จึงใช้ query เดียวค้นได้ทั้งสองยี่ห้อ ฟิลด์ที่ไม่มีในตารางจะถูกเก็บด้วยชื่อเดิมที่ Sophos ส่งมา
ตัวอย่าง
log firewall หนึ่งบรรทัดตามที่ Sophos ส่งมา:
device_name="XGS2100" device_id="X21000ABCDEF123" date=2026-09-24 time=10:15:32 timezone="ICT" log_id=010101600001 log_type="Firewall" log_component="Firewall Rule" log_subtype="Allowed" status="Allow" priority=Information duration=35 fw_rule_id=5 fw_rule_name="LAN to WAN" in_interface="Port2" out_interface="Port1" src_ip=10.0.1.25 dst_ip=142.250.4.100 protocol="TCP" src_port=52344 dst_port=443 sent_pkts=18 recv_pkts=42 sent_bytes=5120 recv_bytes=48213 con_id=3312894
หลังแปลงแล้ว จะเห็นใน Explore เป็น:
timestamp 2026-09-24T10:15:32+07:00 vendor sophos devid X21000ABCDEF123 type traffic subtype Allowed severity information observer.hostname XGS2100 event.code 010101600001 event.id 3312894 event.action allow event.duration 35000000000 source.ip 10.0.1.25 source.port 52344 source.bytes 5120 source.packets 18 destination.ip 142.250.4.100 destination.port 443 destination.bytes 48213 destination.packets 42 observer.ingress.interface.name Port2 observer.egress.interface.name Port1 network.transport tcp rule.id 5 rule.name LAN to WAN message Firewall Rule/Allowed/allow
log ต้นฉบับทั้งบรรทัดยังเก็บไว้ใน raw archive แยกต่างหาก ดาวน์โหลดได้จากหน้า Export แบบ Raw archive
ฟิลด์ที่มีในทุก log
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| timestamp | date + time + timezone | เวลาที่อุปกรณ์บันทึก log ดู เวลา |
| vendor | — | ค่าคงที่ sophos |
| devid | device_serial_id หรือ device_id | Serial number ของอุปกรณ์ ใช้แยกว่า log มาจากเครื่องไหนและเป็นของ tenant ใด |
| type | log_type + log_component + log_subtype | หมวดของ log ดู ค่าของ type |
| subtype | log_subtype | หมวดย่อยตามที่ Sophos ส่งมา ไม่แปลงค่า เช่น Allowed, Denied, Authentication |
| severity | level, rule_priority หรือ priority | ระดับความรุนแรง ดู severity |
| observer.hostname | device_name | ชื่อเครื่อง Sophos ที่ตั้งไว้ |
| event.code | log_id หรือ messageid | รหัสชนิดของ log (Log ID ของ SFOS) |
| event.id | con_id | หมายเลข connection ใช้รวม log หลายบรรทัดที่เป็นการเชื่อมต่อเดียวกัน |
| event.reason | reason | เหตุผลของเหตุการณ์ ค่า - หรือค่าว่างจะไม่ถูกเก็บ |
| message | log_component / log_subtype / action | คำอธิบายสั้นของ log เช่น Firewall Rule/Allowed/allow |
ค่าของ type
Sophos ใช้ log_type ค่าเดียวกับหลายหมวด เช่น Content Filtering ครอบคลุมทั้ง Web filter และ Application control จึงต้องดู log_component และ log_subtype ประกอบ ค่าของ type เป็นชุดเดียวกับ FortiGate
| type | มาจาก Sophos | ความหมาย |
|---|---|---|
| traffic | Firewall | การเชื่อมต่อที่ผ่าน firewall rule ทั้ง allow และ deny |
| app | Content Filtering + component Application | Application control ตรวจพบแอปพลิเคชัน |
| webfilter | Content Filtering + component อื่น | Web filter และ Web Content Policy |
| antivirus | Anti-Virus, Sandbox | Antivirus และผลตรวจ Zero-day protection |
| emailfilter | Anti-Spam | Email protection |
| ips | IDP, ATP | IPS และ Advanced Threat Protection |
| waf | WAF | Web server protection |
| tls | SSL | SSL/TLS inspection (decrypt, reject, drop, error) |
| vpn | Event + component L2TP, PPTP, SSL VPN, IPsec, RED | VPN tunnel ขึ้น ลง |
| auth | Event + subtype Authentication, admin login (17507/17508) | การเข้าสู่ระบบของผู้ใช้ VPN, firewall, MyAccount และผู้ดูแล |
| system | Event + อื่นๆ | การเปลี่ยนค่าตั้งและเหตุการณ์ระบบ |
| heartbeat | Heartbeat | สถานะ endpoint จาก Sophos Central |
| sdwan | SD-WAN | SD-WAN |
| wireless | Wireless Protection | Wireless |
| health | System Health | CPU, หน่วยความจำ, ดิสก์ของอุปกรณ์ ไม่ใช่เหตุการณ์ความปลอดภัย |
log_type ค่าอื่นที่ไม่อยู่ในตารางจะใช้เป็น type ตรงๆ เป็นตัวพิมพ์เล็ก ถ้าไม่มี log_type เลยจะเป็น traffic
ฟิลด์ของการเชื่อมต่อ
บางฟิลด์มีชื่อต่างกันตามรุ่น firmware หรือหมวดของ log ถ้ามีหลายชื่อจะใช้ชื่อแรกที่พบตามลำดับในคอลัมน์ "มาจาก"
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| source.ip | src_ip, sourceip, localip | IP ต้นทาง |
| source.port | src_port | พอร์ตต้นทาง |
| source.mac | src_mac | MAC address ต้นทาง |
| destination.ip | dst_ip, destinationip, remotepeer | IP ปลายทาง |
| destination.port | dst_port | พอร์ตปลายทาง |
| destination.mac | dst_mac | MAC address ปลายทาง |
| source.bytes | sent_bytes, bytes_sent | จำนวน byte ที่ต้นทางส่งออก |
| destination.bytes | recv_bytes, bytes_received, bytes_recv | จำนวน byte ที่ต้นทางได้รับกลับ |
| source.packets | sent_pkts | จำนวน packet ที่ต้นทางส่งออก |
| destination.packets | recv_pkts | จำนวน packet ที่ต้นทางได้รับกลับ |
| source.geo.country_iso_code | src_country_code, src_country | ประเทศของ IP ต้นทาง ดู ประเทศ |
| destination.geo.country_iso_code | dst_country_code, dst_country | ประเทศของ IP ปลายทาง |
| source.nat.ip | tran_src_ip | IP ต้นทางหลังทำ SNAT |
| source.nat.port | tran_src_port | พอร์ตต้นทางหลังทำ SNAT |
| destination.nat.ip | tran_dst_ip | IP ปลายทางหลังทำ DNAT |
| destination.nat.port | tran_dst_port | พอร์ตปลายทางหลังทำ DNAT |
| observer.ingress.interface.name | in_interface | interface ที่ traffic เข้ามา |
| observer.egress.interface.name | out_interface | interface ที่ traffic ออกไป |
| network.transport | protocol | โปรโตคอล เป็นตัวพิมพ์เล็ก เช่น tcp, udp, icmp (ยกเว้น log ประเภท waf) |
| event.duration | duration | ระยะเวลาของการเชื่อมต่อ หน่วยเป็น nanosecond (Sophos ส่งมาเป็นวินาที) |
| rule.id | fw_rule_id | หมายเลข firewall rule |
| rule.name | fw_rule_name | ชื่อ firewall rule |
ips ฟิลด์ rule.id และ rule.name คือ signature หรือชื่อภัยคุกคาม ไม่ใช่ firewall rule ดู ipsฟิลด์เฉพาะแต่ละ type
traffic
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| event.action | status หรือ log_subtype | ผลของ rule เป็นตัวพิมพ์เล็ก ถ้าไม่มี status: subtype Allowed = allow, Denied/Dropped = deny และ accept แปลงเป็น allow |
| network.application | application_name, app_name, application | ชื่อแอปพลิเคชัน ถ้า Sophos ใส่มาใน log firewall |
| appcat | application_category, app_category | หมวดของแอปพลิเคชัน |
| apprisk | application_risk, app_risk | ระดับความเสี่ยงของแอป ดู ความเสี่ยงของแอป |
app
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| network.application | application_name, app_name, application | ชื่อแอปพลิเคชันที่ตรวจพบ |
| appcat | application_category, app_category, category | หมวดของแอปพลิเคชัน |
| apprisk | application_risk, app_risk | ระดับความเสี่ยงของแอป ดู ความเสี่ยงของแอป |
| user.name | username, user, user_name | ผู้ใช้ |
| user.group.name | user_group, user_gp, group | กลุ่มของผู้ใช้ |
webfilter
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| url.original | url | URL ที่เข้าถึง |
| url.domain | sni, domain, website | โดเมนที่เข้าถึง ถ้าไม่มีทั้งสามค่าจะดึงโดเมนออกจาก URL |
| category | category, site_category | หมวดของเว็บ |
| event.action | action | log แปลงเป็น allow, deny คงเดิม |
| network.direction | direction | in = inbound, out = outbound |
| network.application | application | แอปพลิเคชัน |
| http.response.status_code | status_code | HTTP status code |
| http.request.referrer | http_referer | HTTP referrer |
| user_agent.original | user_agent | User-Agent ของ browser |
| user.name | username, user, user_name | ผู้ใช้ |
| user.group.name | user_group, user_gp, group | กลุ่มของผู้ใช้ |
| file.name | file_name | ชื่อไฟล์ที่ดาวน์โหลด |
| rule.name | dictionary_name | ชื่อ content filter ที่ตรง (Web Content Policy) |
ips
log IDP (IPS):
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| rule.id | signature_id | หมายเลข signature (แทนที่หมายเลข firewall rule) |
| rule.name | signature_msg | ชื่อ signature ถ้าไม่มี จะไม่มีฟิลด์นี้ ไม่ใช้ชื่อ firewall rule แทน |
| rule.description | signature_msg | ค่าเดียวกับ rule.name |
| rule.category | classification | ประเภทของการโจมตี |
| network.application | appname, application | แอปพลิเคชัน |
| network.direction | direction | inbound หรือ outbound |
| user.name | username, user, user_name | ผู้ใช้ |
log ATP (Advanced Threat Protection):
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| rule.name | malware, threatname | ชื่อภัยคุกคาม |
| threat.indicator.name | malware, threatname | ค่าเดียวกับ rule.name |
| threat.feed.name | threatfeed | แหล่งข้อมูลภัยคุกคามที่ตรวจพบ |
| event.id | event_id, eventid | รหัสเหตุการณ์ ATP |
| event_type | event_type, eventtype | ประเภทเหตุการณ์ ATP |
| url.original | url | URL ที่เกี่ยวข้อง |
| user.name | login_user, host_login_user, user_name, username, user | ผู้ใช้บนเครื่องที่ติดต่อ |
antivirus
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| file.name | filename | ชื่อไฟล์ |
| file.type | filetype | ชนิดไฟล์ |
| file.hash.sha256 | filehash | ค่า hash SHA-256 |
| file.hash.sha1 | sha1sum | ค่า hash SHA-1 (จากผล Zero-day protection) |
| threat.indicator.name | virus | ชื่อมัลแวร์ |
| user.name | username, user, user_name | ผู้ใช้ |
emailfilter
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| email.from.address | from_email_address | ผู้ส่ง |
| email.to.address | to_email_address | ผู้รับ |
| email.subject | email_subject | หัวเรื่อง |
| email.message_id | mailid | Message ID ของอีเมล |
| rule.name | av_policy_name | ชื่อ policy ที่ตรง |
| event.action | spamaction | การจัดการกับอีเมล เป็นตัวพิมพ์เล็ก |
| user.name | username, user, user_name | ผู้ใช้ |
waf
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| destination.domain | server | โดเมนของ web server ที่ถูกป้องกัน |
| destination.ip | local_ip | IP ของ web server (ใช้เมื่อไม่มี dst_ip) |
| network.protocol | protocol | เวอร์ชัน HTTP เป็นตัวพิมพ์เล็ก เช่น http/1.1 |
| url.original | url | URL ที่ร้องขอ |
| http.request.method | method | HTTP method |
| http.response.status_code | response_code | HTTP status code |
| http.request.referrer | http_referer, referer | HTTP referrer |
| user_agent.original | user_agent | User-Agent |
| event.duration | response_time | เวลาตอบสนองของ server คูณ 1,000 |
| user.name | username, user | ผู้ใช้ |
vpn
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| user.name | username, user, user_name | ผู้ใช้ VPN |
| user.group.name | user_group, usergroupname, group | กลุ่มของผู้ใช้ |
| source.ip | remote_ip | IP ของผู้ใช้ (ใช้เมื่อยังไม่มี source.ip) |
| event.action | conn_event, status | เหตุการณ์ของ tunnel เป็นตัวพิมพ์เล็ก เช่น connected, disconnected |
| event.outcome | event.action | success เมื่อเชื่อมต่อ ตัดการเชื่อมต่อ หรือแจก IP ตามปกติ, failure เมื่อมีคำว่า fail, error หรือ denied |
auth
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| user.name | username, user, user_name | ชื่อผู้ใช้ที่เข้าสู่ระบบ |
| user.group.name | user_group, usergroupname, group | กลุ่มของผู้ใช้ |
| event.outcome | status | Successful = success, Failed = failure |
| event.action | log_id | สำหรับการ login ของผู้ดูแล: 17507 = login, 17508 = logout |
system
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| user.name | username, user, user_name | ผู้ดูแลที่ทำรายการ |
tls
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| event.action | log_subtype | ผลของ SSL/TLS inspection เป็นตัวพิมพ์เล็ก เช่น decrypt, reject |
heartbeat
| ฟิลด์ ECS | มาจาก | ความหมาย |
|---|---|---|
| host.name | ep_name | ชื่อ endpoint |
| host.ip | ep_ip | IP ของ endpoint |
| host.id | ep_uuid | UUID ของ endpoint |
การแปลงค่า
severity
ใช้ค่าแรกที่มีจาก level, rule_priority และ priority ตามลำดับ แล้วแปลงเป็น 5 ระดับ ค่าที่ไม่อยู่ในตารางจะเก็บตามเดิมเป็นตัวพิมพ์เล็ก
| severity | ค่าจาก Sophos |
|---|---|
| critical | critical, crit, emergency |
| high | high, alert, error |
| medium | medium, med, warning, warn |
| low | low, minor |
| information | information, info, notice, notification, debug |
ความเสี่ยงของแอป
Sophos ส่งความเสี่ยงเป็นตัวเลข 1–5 L-Flow แปลงเป็นคำเดียวกับที่ FortiGate ใช้ เพื่อให้กรอง apprisk ได้เหมือนกันทั้งสองยี่ห้อ ค่า 0 ใน log firewall จะไม่ถูกเก็บ
| apprisk | ค่าจาก Sophos |
|---|---|
| low | 1 |
| elevated | 2 |
| medium | 3 |
| high | 4 |
| critical | 5 |
ประเทศ
ถ้า log มี src_country_code หรือ dst_country_code จะใช้ค่านั้นตรงๆ ไม่แปลง รูปแบบของรหัสขึ้นกับ firmware ของ Sophos ตรวจค่าจริงใน Explore ก่อนสร้าง filter
ถ้ามีเฉพาะชื่อประเทศ (src_country, dst_country) จะแปลงเป็นรหัสสองตัวอักษรเฉพาะ 20 ประเทศนี้: JP, CN, US, GB, RU, DE, FR, KR, KP, IN, BR, CA, AU, NL, SG, VN, TW, HK, UA, IR ประเทศอื่นเก็บเป็นชื่อเต็มตามเดิม
เวลา
timestamp สร้างจาก date, time และ timezone ของ log timezone อาจเป็น offset (+07:00, +0700) หรือตัวย่อ ตัวย่อที่รู้จักได้แก่ UTC, GMT, ICT (+07:00), SGT, HKT, MYT, PHT (+08:00), JST, KST (+09:00), IST (+05:30), AEST, AEDT, NZST, BST, CET, CEST, EET, EEST, MSK, GST, PKT และ timezone ของสหรัฐฯ
+07 จะถูกตีความเป็น UTC ทำให้เวลาของ log คลาดไปเท่ากับ timezone ของอุปกรณ์ ถ้าเวลาใน Explore ไม่ตรง ให้ตรวจค่า timezone ใน log ดิบฟิลด์ที่ไม่ได้แปลงชื่อ
ฟิลด์อื่นทั้งหมดที่ Sophos ส่งมาจะถูกเก็บด้วยชื่อเดิม ค้นหาได้ตามปกติ ความหมายของแต่ละฟิลด์ดูได้ใน Sophos Firewall syslog guide ของเวอร์ชันที่ใช้
ฟิลด์ต้นฉบับที่ถูกแปลงแล้ว (เช่น src_ip, fw_rule_id) จะไม่มีอยู่ในข้อมูลที่เก็บ ให้ค้นด้วยชื่อ ECS แทน ส่วน log_type, log_component, priority, msg, date, time และ timezone ถูกรวมเข้าฟิลด์อื่นแล้วจึงไม่มีแยก
ตั้งค่าการส่ง log จาก Sophos ดูที่ Sophos · เทียบกับ FortiGate ดูที่ ฟิลด์ของ FortiGate