تنسيق بيانات Open XDR
يعتمد تنسيق بيانات Open XDR على المخطط العام المرن (ECS)، وهو التنسيق العادي المستخدم لـ ESET Open XDR. يعمل ECS على تبسيط كتابة الاستعلامات وتمكين ربط البيانات عبر مصادر البيانات المختلفة. يتم تطبيع أحداث القياس عن بُعد والمؤشرات والحوادث في هذا المخطط عبر المنتجات وعمليات الدمج التي تعد جزءاً من منصة Open XDR.
تُتاح بيانات Open XDR من أجهزة الكمبيوتر التي تعمل بإصدار العامل ESET Management من الإصدار 13.0+ والموصل ESET Inspect من الإصدار 3.0+. يمكنك العثور على المزيد من المعلومات حول توحيد ESET Inspect وESET PROTECT (Open XDR). |
مجموعات الحقول
يحدد ECS مجموعات متعددة من الحقول ذات الصلة، والمعروفة باسم مجموعات الحقول.
تصف حقول العامل مكون البرنامج الذي يجمّع أحداث أو مؤشرات القياس عن بُعد أو يكتشفها أو يراقبها.
|
تحتوي مجموعة الحقول الأساسية على جميع الحقول الموجودة في جذر الأحداث. هذه الحقول شائعة في جميع أنواع الأحداث.
|
تم تصميمها لالتقاط البيانات الوصفية حول الموارد التي تعمل في بيئة سحابية.
|
حقول تصف التوقيع الرقمي لملف موجود على القرص، أو لملف تنفيذي قام بتشغيل عملية، أو لمكتبة تم تحميلها ديناميكياً. وتوضح هذه الحقول ما إذا كان الملف موقَّعاً، ومن الجهة التي قامت بتوقيعه، وما إذا كان التوقيع صالحاً وموثوقاً. ومن المتوقَّع أن تكون حقول توقيع التعليمات البرمجية متداخلة ضمن:
|
الحقول التي تصف هدف الاتصال بالشبكة أو نقل البيانات. وعادة ما تتضمن تفاصيل حول الأجهزة التي تستقبل البيانات، مثل عنوان IP والمنفذ والنطاق.
|
الحقول التي تصف الجهاز المتضمن في الحدث. عادةً ما تتضمن السمات مثل معرفات الجهاز، والطراز، والشركة المصنعة، والرقم التسلسلي، وغيرها من السمات التي تساعد في تحديد الجهاز الفعلي الذي يولد البيانات أو يستقبلها.
|
الحقول التي تصف مكتبة تم تحميلها ديناميكياً متضمنة في حدث. على الرغم من أن الاسم يركز على بيئة Windows، فإن هذه المجموعة من الحقول تغطي منصات متعددة:
يمكن دمج مجموعات الحقول التالية ضمن مجموعة حقول DLL:
|
معلومات وصفية خاصة بـ ECS.
|
الحقول التي تصف تفاصيل حدث أو نشاط تم التقاطه بواسطة أحد الأنظمة أو أحد التطبيقات. توفر هذه الحقول سياقاً مثل فئة الحدث ونوعه وإجراءه ونتائجه والطوابع الزمنية.
|
تمثل تفاصيل حول ملف متضمن في الحدث. يمكن دمج مجموعات الحقول التالية ضمن مجموعة حقول الملفات:
|
يحتوي على قيم تجزئة مشفرة تحدد الملفات بشكل فريد. من المتوقع أن تُدمج حقول التجزئة في:
|
يمثل تفاصيل حول المضيف (الكمبيوتر أو الخادم أو الجهاز) الذي نشأ منه الحدث أو تمت ملاحظته فيه. يمكن دمج مجموعات الحقول التالية ضمن مجموعة حقول المضيف:
|
تمثل تفاصيل حول نشاط الشبكة المرتبط بالحدث. وتصف هذه الحقول البروتوكول والوجهة ومعرفات الضغط على الشبكة.
|
تمثل تفاصيل حول نظام التشغيل الذي يعمل على أحد مضيف أو جهاز. من المتوقع أن تُدمج حقول نظام التشغيل في:
|
تمثل البيانات الأولية المستخرجة من ملف Windows Portable Executable (PE)، مثل الملفات التنفيذية وملفات DLL وبرامج التشغيل. من المتوقع أن تُدمج حقول PE في:
|
تمثل تفاصيل حول عملية تجري على مضيف مرتبط بالحدث. من المتوقع أن تُدمج حقول العملية في:
يمكن دمج مجموعات الحقول التالية ضمن مجموعة حقول العملية:
|
يحتوي على قوائم بالمعرفات ذات الصلة بالحدث. تساعد هذه القيم في الربط بين الأحداث المختلفة التي قد يكون لها نفس القيمة في مجالات مختلفة مثل process.hash وprocess.parent.hash
|
يمثل تفاصيل حول المؤشر. تساعد هذه الحقول في تحديد المؤشرات وتصنيفها وربطها بناءً على منطق الكشف الذي أدى إلى تشغيلها.
|
الحقول التي تصف مصدر اتصال الشبكة أو نقل البيانات. وعادة ما تتضمن تفاصيل حول الأجهزة التي ترسل البيانات، مثل عنوان IP والمنفذ والنطاق.
|
تمثل تفاصيل حول عنوان URL المتضمن في الحدث. وتصف هذه الحقول بنية عنوان URL ومكوناته.
|
تمثل تفاصيل حول مستخدم مرتبط بالحدث. من المتوقع أن تُدمج حقول المستخدِم في:
|
الامتدادات
امتدادات ECS المخصصة هي مجموعات حقول إضافية تقدمها التكاملات لالتقاط بيانات غير مشمولة في مخطط Elastic Common Schema القياسي. تسمح هذه الحقول بسياق أكثر ثراءً وسمات خاصة بالمورد مع الحفاظ على التوافق مع ECS. يجب أن تلتزم الامتدادات باتفاقيات تسمية ECS ويتم تجميعها ضمن مساحة اسم واضحة لتجنب التعارض مع حقول ECS القياسية.
امتداد ESET
يوحد امتداد ESET البيانات الواردة من منتجات ESET من خلال ربط اكتشافات برامج الحماية ضد الفيروسات والمؤشرات السلوكية بحقول ECS مخصصة ضمن مساحة اسم ESET.
من المتوقع أن تُدمج حقول امتداد ESET في:
- eset.*
تحتوي مجموعة حقول امتداد ESET الأساسية على جميع الحقول الموجودة في جذر eset.* namespace.
Field Name
Field Mapping
Example
Integrations providing this field
Allowed values
ملاحظة
eset.aggregated_count
long
2
ESET
N/A
في حالات معينة، إذا تم تشغيل المؤشر نفسه خلال فترة زمنية قصيرة، فسيتم إنشاء مستند واحد فقط. يحتوي هذا الحقل على عدد المؤشرات التي أنتجت المستند المحدد.
eset.correlation_id
keyword
09f03498-8228-d345-f998-491d11a306d7
ESET
N/A
معرف فريد مشترك عبر العديد من المؤشرات ذات الصلة المستخدمة لربط المؤشرات المنفصلة.
eset.epc_instance.id
keyword
7835678-c65c-41f6-ae2a-c784a2852a15
ESET
N/A
المعرف العالمي الفريد (GUID) لمثيل ESET PROTECT.
eset.file_block_source
keyword
edr
ESET
- sandbox
- edr
لتحديد نظام المصدر الذي أضاف تجزئة الملف إلى قائمة الملفات المحظورة القابلة للتنفيذ.
- sandbox - تمت إضافة تجزئة الملف كنتيجة لتحليل وضع الحماية لـ ESET LiveGuard
- edr - تمت إضافة تجزئة الملف من خلال تشغيل قاعدة ESET Inspect.
eset.handling_status
keyword
remediated
ESET
- mitigated
- remediated
- unhandled
يمثل نتيجة الإصلاح الآلية كما تم نفّذها منتج أمان ESET.
- mitigated - تم اتخاذ إجراءات آلية فورية جزئية للحد من تأثير التهديد، ولكن لم يتم القضاء عليه بالكامل. تتطلب الدقة الكاملة عادةً إعادة تشغيل النظام.
- remediated - تم حل التهديد بشكل كامل ودائم من خلال النظام المصدر أو التشغيل الآلي أو العملية الآلية، ما يشير إلى الإزالة الكاملة والتعافي إلى حالة آمنة في وقت الاكتشاف.
- unhandled - لم تتم معالجة الأداة الأساسية أو التي يمكن ملاحظتها، ولم يتم اتخاذ أي إجراء فوري أو آلي لاحتواء تأثيرها أو القضاء عليه أو الحد منه. يظل هذا المؤشر ذا أولوية عالية ويتطلب تحليلاً بشرياً سريعاً، نظراً لأن التهديد لا يزال نشطاً ولم يتم إيقافه أو إعاقته.
eset.host.group_path
keyword array
All, Companies, ESET, Accounting
ESET
N/A
سرد مجموعات إدارة ESET PROTECT التي ينتمي إليها الجهاز. يتم ترتيب المجموعات من المجموعة العليا إلى المجموعة الرئيسية المباشرة للمضيف.
eset.host.id
keyword
59a611f9-a01e-47a6-a839-03b1e4ac3e67
ESET
N/A
معرف فريد للمضيف. مثل host.id.
eset.host.network_isolated
boolean
false
ESET
N/A
إذا كان هذا صحيحاً، فسيتم عزل الجهاز عن الشبكة.
eset.network_communication_category
keyword
suspected_botnet
ESET
- network_threat
- security_vulnerability_exploit
- suspected_botnet
- suspicious_network_detection
- tcp_port_scan
- udp_port_scan
تصنيف المؤشرات الناشئة عن مجموعة بيانات eset.firewall.
eset.scan.id
keyword
virlog.dat
ESET
N/A
معرف الفحص عند الطلب. لا تحتوي عمليات الفحص عند الدخول على معرفات.
eset.scan.scanner_version
keyword
32438 (20251230)
ESET
N/A
إصدار محرك الفحص أو وحدة ESET التي اكتشفت الحدث أو أبلغت عنه.
eset.severity
keyword
Warning
ESET
- Informational
- Warning
- Threat
تمثيل نصي لحقل event.severity. استنادا إلى حقل event.risk_score.
- 1–39 => معلوماتي (1)
- 40–69 => تحذير (2)
- 70-100 => تهديد (3)
eset.tenant_id
keyword
bb3ba532-1239-4a2d-bcb6-6d9daab44722
ESET
N/A
لتحديد مستأجر الوجهة في النشر متعدد المستأجرين.
eset.threat_category
keyword
malware
ESET
- unspecified
- malware
- potentially_unwanted_application
- suspicious_application
- potentially_unsafe_application
تصنيف المؤشرات الناشئة عن مجموعة بيانات eset.antivirus وeset.blockedfile إذا تم تعيين file_block_source على sandbox.
eset.web_threat_category
keyword
malware_ip
ESET
- unspecified
- malware_domain
- malware_ip
- phishing
- potentially_unwanted_content
- spoofed_dns_entry
تصنيف المؤشرات الناشئة عن مجموعة بيانات eset.blockedurl.
يمثل تفاصيل حول العمليات الأصلية. من المتوقع أن تُدمج حقول العمليات الأصلية في:
- eset.process.ancestors.*
من المتوقع أن تتداخل حقول ECS التالية ضمن eset.executable:
- hash.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
ancestors.end
date array
2016-05-23T08:05:34.853Z, 2016-05-23T09:05:34.853Z
ESET
N/A
وقت نهاية العمليات الأصلية.
ancestors.id
keyword array
18fcddaa-632d-4991-8f5d-1b89c82d0eff, e1f8dc76-d7f8-49f2-9bac-30a20c598cb0
ESET
N/A
معرفات فريدة للعمليات الأصلية.
ancestors.integrity_level
keyword array
medium, high
ESET
- untrusted
- low
- medium
- high
- system
- protected
مستوى تكامل العمليات الأصلية.
ancestors.name
keyword array
chrome.exe, explorer.exe, userinit.exe, winlogon.exe, smss.exe
ESET
N/A
أسماء العمليات الأصلية.
ancestors.pid
long array
15,916, 2,268, 7,784, 1,192, 1,084
ESET
N/A
معرّفات العمليات للعمليات الأصلية.
ancestors.start
date array
2016-05-23T07:05:34.853Z, 2016-05-23T09:05:33.853Z
ESET
N/A
وقت بدء العمليات الأصلية.
ancestors.subprocesses_count
long array
117, 9, 1, 6, 2
ESET
N/A
عدد العمليات الناتجة عن العملية الأصلية.
ancestors.terminated
boolean array
true, false, true
ESET
N/A
حالة إنهاء العملية الأصلية.
يمثل تفاصيل حول العمليات الأصلية. من المتوقع أن تُدمج الحقول الفرعية في:
- eset.process.children.*
من المتوقع أن تتداخل حقول ECS التالية ضمن eset.executable:
- hash.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
children.end
date array
2016-05-23T08:05:34.853Z, 2016-05-23T09:05:34.853Z
ESET
N/A
وقت نهاية العمليات الفرعية.
children.id
keyword array
18fcddaa-642d-4991-8f5d-1b89c82d0eff, e1f8dc76-d7f8-49f2-9bac-31a20c598cb0
ESET
N/A
معرفات فريدة للعمليات الفرعية.
children.integrity_level
keyword array
medium, high
ESET
- untrusted
- low
- medium
- high
- system
- protected
مستوى تكامل العمليات الفرعية.
children.name
keyword array
conhost.exe, cmd.exe
ESET
N/A
أسماء العمليات الخاصة بالعمليات الفرعية.
children.pid
long array
708, 7,964
ESET
N/A
معرفات العمليات الخاصة بالعمليات الفرعية.
children.start
date array
2016-05-23T07:05:34.853Z, 2016-05-23T09:05:33.853Z
ESET
N/A
وقت بدء العمليات الفرعية.
children.subprocess_count
long array
1, 5
ESET
N/A
عدد العمليات الناتجة عن العملية الفرعية.
children.terminated
boolean array
true, false
ESET
N/A
حالة إنهاء العمليات الفرعية.
لتوفير معلومات حول ملف تنفيذي مرتبط بالحدث. عندما يظهر هذا الحقل ضمن eset.process.*، فإنه يشير تحديداً إلى الملف التنفيذي للعملية التي تعمل على المضيف فيما يتعلق بالحدث.
من المتوقع أن تُدمج حقول ESET التنفيذية في:
- eset.dll.*
- eset.file.*
- eset.process.executable.*
- eset.process.loaded_libraries.*
من المتوقع أن تتداخل حقول ECS التالية ضمن eset.executable:
- code_signature.*
- hash.*
من المتوقع أن تتداخل حقول امتداد ESET التالية ضمن eset.executable:
- livegrid_findings.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
executable.file_format
keyword
pe
ESET
- elf
- pe
- macho
تنسيق الملف القابل للتنفيذ.
executable.id
keyword
DB75962AE7A258C5DFA4F558BD8B7D04F2FED03F_
ESET
N/A
معرف فريد للملف القابل للتنفيذ.
executable.is_dynamically_linked_library
boolean
false
ESET
N/A
إذا كانت القيمة true، فإن الملف القابل للتنفيذ يمثل مكتبة مرتبطة ديناميكياً.
executable.last_nearmiss_time
date
2016-05-23T08:05:34.853Z
ESET
N/A
الطابع الزمني الذي أدى فيه الملف المرتبط أو الملف القابل للتنفيذ إلى اكتشاف برنامج الحماية ضد الفيروسات الذي تم تصنيفه على أنه شبه مفقود (كأن يكون مشابهاً لبرمجيات خبيثة معروفة لكن لا يرتقي لمستوى كافٍ للتبليغ عنه كبرمجية خبيثة مؤكدة).
executable.name
keyword
usoclient.exe
ESET
N/A
اسم الملف القابل للتنفيذ، بما في ذلك امتداده ولكن بدون مسار الدليل.
executable.packer_name
keyword
UPX v13_m8
ESET
N/A
اسم ضاغط الفيروسات المُستخدَم لإنشاء الملف القابل للتنفيذ كما حدده ESET.
executable.pe_internal_name
keyword
chrome_exe
ESET
N/A
حقل الاسم الداخلي من البيانات الوصفية القابلة للتنفيذ.
executable.pe_is_native
boolean
false
ESET
N/A
إذا كانت القيمة true، فإن الملف التنفيذي هو برنامج تشغيل Windows.
executable.product_version
keyword
142.0.7444.176
ESET
N/A
حقل إصدار المنتج من البيانات الوصفية القابلة للتنفيذ.
executable.sfx_name
keyword
PYINSTALLER
ESET
N/A
اسم أداة SFX المُستخدَمة لإنشاء الملف القابل للتنفيذ كما حدده ESET.
executable.size
long
3,417,240
ESET
N/A
حجم الملف القابل للتنفيذ بوحدات البايت.
executable.whitelist_type
keyword
livegrid
ESET
- threat-scanner
- livegrid
- certificate
يتضمن نوع القائمة البيضاء. تتم إدارة هذه القوائم البيضاء بواسطة ESET ولا يمكن للمستخدم تكوينها.
لتوفير معلومات حول بيانات ESET LiveGrid® المرتبطة بالملف التنفيذي.
من المتوقع أن تُدمج حقول البحث في ESET LiveGrid في:
- eset.executable.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
livegrid_findings.age_days
long
5
ESET
N/A
عدد الأيام منذ ظهور الملف القابل للتنفيذ لأول مرة في LiveGrid®.
يتم تقريب الرقم إلى ما يعادل فئات زمنية شائعة مثل: يوم، وبضعة أيام، وأسبوع، وشهر، ونصف عام، وعام، وما إلى ذلك.
livegrid_findings.popularity
double
0.64
ESET
Interval 0.0–1.0
كم عدد أجهزة الكمبيوتر التي أبلغت عن ملف قابل للتنفيذ لـ LiveGrid®. يتم تقريب الفاصل الزمني إلى أقرب مرتبة عددية من قوى العدد 10:
- 0.00 => 0 (لم يتم الإبلاغ بعد لـ LiveGrid®)
- 0.09 => 10⁰ = 1
- 0.18 => 10¹ = 10
- 0.27 => 10² = 100
- وما إلى ذلك
livegrid_findings.reputation
double
0.88
ESET
Interval 0.0–1.0
رقم يشير إلى مدى أمان الملف القابل للتنفيذ وفقاً لـ LiveGrid®.
كلما زاد الرقم، زادت موثوقية الملف القابل للتنفيذ بواسطة LiveGrid®.
- = 0.00 - برمجيات خبيثة أو مدرجة في القائمة السوداء
- <= 0.38 - من المحتمل أن يكون غير مرغوب فيه أو غير آمن
- >= 0.88 - الملفات النظيفة سائدة
لتوفير معلومات حول المكتبات المُحمّلة والتي تم تحميلها في العملية في وقت إنشاء المؤشر.
من المتوقع أن تُدمج حقول البحث في ESET LiveGrid في:
- eset.process.loaded_libraries.*
من المتوقع أن تُدمج مجموعات الحقول التالية ضمن مجموعة حقول eset.loaded_libraries:
- eset.executable.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
loaded_libraries.*
ESET Executable array
N/A
ESET
N/A
ESET Executable Field Set تحتوي على كل مكتبة مُحمّلة في العملية في وقت إنشاء المؤشر.
تمثل تفاصيل حول عملية تجري على مضيف مرتبط بالحدث.
يمكن دمج مجموعات الحقول التالية ضمن مجموعة حقول eset.process:
- process.ancestors.*
- process.children.*
- eset.executable.*
- eset.loaded_libraries.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
process.dns_query_count
long
0
ESET
N/A
عدد استعلامات DNS التي أجرتها العملية.
process.dropped_executable_count
long
1
ESET
N/A
عدد الملفات القابلة للتنفيذ التي أسقطتها العملية.
process.http_request_count
long
9
ESET
N/A
عدد طلبات HTTP التي أجرتها العملية.
process.id
keyword
8d053e9-8cf5-885d-a17b-0c14e4110000
ESET
N/A
المعرف الفريد للعملية.
process.integrity_level
keyword
medium
ESET
- untrusted
- low
- medium
- high
- system
- protected
مستوى تكامل العملية.
process.lnk_path
keyword
c:\users\administrator\appdata\roaming\microsoft\internet explorer\quick launch\user pinned\taskbar\firefox.lnk
ESET
N/A
يحدد المسار الكامل لنظام الملفات لملف اختصار Windows (.lnk) الذي تم استخدامه لتشغيل العملية.
process.logon_id
keyword
0x265D4FDE
ESET
N/A
معرّف جلسة تسجيل الدخول إلى نظام Windows الذي يتم تشغيل العملية ضمنه.
process.marked_compromised
boolean
false
ESET
N/A
إذا كان هذا صحيحاً، فقد تم وضع علامة على العملية على أنها مخترقة بقاعدة تحتوي على إجراء MarkAsCompromised
process.modified_file_count
long
42
ESET
N/A
عدد الملفات التي تم تعديلها بواسطة العملية.
process.modified_registry_count
long
42
ESET
N/A
عدد مفاتيح سجل Windows التي عدلتها العملية.
process.network_connection_count
long
6
ESET
N/A
عدد اتصالات الشبكة التي أنشأتها العملية.
process.sent_bytes
long
256
ESET
N/A
عدد وحدات البايت المرسلة عبر اتصالات الشبكة بواسطة العملية.
process.spawned_child_process_count
long
2
ESET
N/A
عدد العمليات الناتجة عن العملية.
process.threat_detection_performance_excluded
boolean
false
ESET
N/A
عندما تكون القيمة true، يتم استبعاد العملية من اكتشاف التهديدات عبر ESET Endpoint Security بسبب استبعاد الأداء الذي تم تكوينه.
process.username
keyword
contoso\administrator
ESET
N/A
يخزن القيمة المدمجة لكل من user.domain وuser.name بالصيغة domain\username، ممثلاً الحساب الذي تعمل ضمنه العملية.
تمثل مهمة يتم تنفيذها استجابة لتفعيل قاعدة EDR، بهدف التخفيف من حدة التهديد الأمني المحتمل أو تحييده.
من المتوقع أن تُدمج حقول إجراءات إصلاح ESET في:
- eset.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
remediation_actions.created
date array
2016-05-23T08:05:34.853Z
ESET
N/A
الطابع الزمني الذي يشير إلى وقت تنفيذ إجراء الإصلاح.
remediation_actions.id
keyword array
8b4df3a4-2c87-4f50-94af-ab0e0c8589eb
ESET
N/A
معرف فريد لإجراء الإصلاح.
remediation_actions.name
keyword array
KillProcess
ESET
- BlockModule
- BlockParentProcessExecutable
- BlockProcessExecutable
- BlockProcessSuspiciousModules
- CleanAndBlockModule
- CleanAndBlockParentProcessExecutable
- CleanAndBlockProcessExecutable
- CleanAndBlockProcessSuspiciousModules
- IsolateFromNetwork
- KillParentProcess
- KillProcess
- LogOutUser
- Reboot
- Shutdown
اسم إجراء الإصلاح الذي تم تنفيذه بواسطة EDR (ESET Inspect).
لمعرفة المزيد من التفاصيل، راجع قسم إجراءات دليل القواعد.
remediation_actions.outcome
keyword array
true
ESET
N/A
يشير إلى نتيجة إجراء الإصلاح.
تمثل معلومات حول الحدث الذي أدى إلى تشغيل القاعدة.
من المتوقع أن تُدمج حقول حدث تشغيل ESET في:
- eset.triggering_event.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
eset.triggering_event.argument
wildcard
Multi-field:
eset.triggering_event.argument.text - match_only_text
%WINDIR%\explorer.exe (Remote thread)
ESET
N/A
قيمة خاصة بالسياق مرتبطة بالحدث المحدد في. eset.triggering_event.type
يحتوي هذا الحقل على الكائن أو المعلمة الأساسية ذات الصلة بالحدث، مثل: مسار الملف أو مسار العملية أو مفتاح التسجيل أو عنوان الشبكة أو المورد الآخر الذي وقع عليه الحدث.
eset.triggering_event.data
flattened
{ "event": "{\"event\":{\"action\":\"file-written\",\"category\":[\"file\"],\"created\":\"2026-01-12T11:24:18.162963962Z\",\"dataset\":\"eset.telemetry\",\"kind\":\"event\",\"module\":\"eset\",\"outcome\":\"success\",\"type\":[\"change\"]},\"file\":{\"directory\":\"/etc/profile.d/\",\"extension\":\"dpkg-new\",\"fork_name\":\"\",\"name\":\"apps-bin-path.sh.dpkg-new\",\"path\":\"/etc/profile.d/apps-bin-path.sh.dpkg-new\",\"type\":\"file\"},\"process\":{\"args_count\":\"0\",\"command_line\":\"/usr/bin/dpkg\",\"entity_id\":\"76d864e9-de7b-8a8a-9c8f-4c5154340000\",\"executable\":\"/usr/bin/dpkg\",\"name\":\"dpkg\",\"pid\":\"13396\",\"start\":\"2026-01-12T11:18:14Z\",\"code_signature\":{},\"hash\":{\"sha1\":\"7EEA08F4B248DCE66B87C4F8286029183C766439\",\"sha256\":\"052D7FFC6A813D0744E45B89ED2D9F4C6368B5EE9126AEF1C7290D6CAC38E287\"},\"parent\":{\"args_count\":\"0\",\"command_line\":\"dpkg\",\"entity_id\":\"76d864e9-9eb0-843a-9d1a-881954340000\",\"executable\":\"unknown13357\",\"name\":\"unknown13357\",\"pid\":\"13396\",\"start\":\"2026-01-12T11:18:14Z\"},\"user\":{\"id\":\"\",\"name\":\"root:root\"},\"end\":\"2026-01-12T11:18:54Z\"},\"eset\":{\"process\":{\"id\":\"76d864e9-de7b-8a8a-9c8f-4c5154340000\",\"username\":\"root:root\",\"livegrid_findings\":{\"age_days\":92,\"popularity\":0.36,\"reputation\":0.88},\"executable\":{\"id\":\"7EEA08F4B248DCE66B87C4F8286029183C766439_\",\"livegrid_findings\":{\"age_days\":92,\"popularity\":0.36,\"reputation\":0.88},\"file_format\":\"elf\",\"marked_safe\":false,\"hash\":{\"sha1\":\"7EEA08F4B248DCE66B87C4F8286029183C766439\",\"sha256\":\"052D7FFC6A813D0744E45B89ED2D9F4C6368B5EE9126AEF1C7290D6CAC38E287\"},\"is_dynamically_linked_library\":false,\"pe_is_native\":false,\"whitelist_type\":\"livegrid\",\"name\":\"dpkg\",\"size\":\"318176\"},\"threat_detection_performance_excluded\":false,\"modified_registry_count\":0,\"dropped_executable_count\":0,\"spawned_child_process_count\":146,\"http_request_count\":0,\"dns_query_count\":0,\"network_connection_count\":0},\"telemetry\":{\"event\":\"FileIoWrite\"}}}" }
ESET
N/A
بيانات منظمة عشوائية غير تخطيطية تعتمد على نوع الحدث.
eset.triggering_event.id
keyword
8b4df3a4-2c87-4f50-94af-ab0e0d8589eb
ESET
N/A
معرف فريد للحدث الذي تم تشغيله.
eset.triggering_event.type
keyword
FileDeleted
ESET
- ApiCalled
- CodeInjected
- DeviceConnected
- DnsResolved
- DriverLoaded
- DriverUnloaded
- ExecutableDropped
- FileAddedToBitsJob
- FileAttributesSet
- FileDeleted
- FileRead
- FileRenamed
- FileTruncated
- FileWritten
- HttpResourceRequested
- LibraryLoaded
- MultipleFilesChanged
- NamedPipeCreated
- ProcessCreated
- ProcessInjected
- ProcessOpened
- ProcessStartedViaWmi
- ProcessTerminated
- RegistryKeyCreated
- RegistryKeyDeleted
- RegistryKeyRenamed
- RegistryKeyValueChanged
- RegistryKeyValueDeleted
- ScheduledTaskCreated
- ScheduledTaskStarted
- ScriptExecuted
- ServiceInstalled
- ServiceStarted
- SystemApiCalled
- TcpIpAccepted
- TcpIpConnected
- TcpIpDisconnected
- TcpIpProtocolIdentified
- UserActivated
- UserAddedToGroup
- UserCreated
- UserDisabled
- UserLoggedin
- UserLoggedout
- UserRemoved
- UserRemovedFromGroup
- VirtualDiskMounted
- VolumeShadowCopyDeleted
- WmiPersistenceSetup
- WmiQueryExecuted
نوع الحدث الذي تم تشغيله بناءً على السلوك المرصود.
يعمل امتداد بيانات ESET الوصفية على توحيد البيانات الوصفية الخاصة بـ ESET لأحداث الأمان. وهي تقوم بتسجيل تفاصيل العملاء والخدمة والنشر للمساعدة في تحديد أولويات الحوادث وتوجيهها داخل مراكز عمليات الأمن (SoC) التابعة لـ ESET.
من المتوقع أن تُدمج حقول بيانات ESET الوصفية في:
- eset_metadata.*
اسم الحقل
تعيين الحقل
مثال
عمليات التكامل التي توفر هذا الحقل
القيم المسموح بها
ملاحظة
correlation_id
keyword
77fbfc12-3aff-40c9-ba26-010c251c1
ESET
N/A
معرف فريد يستخدم عبر العديد من المؤشرات ذات الصلة المستخدمة لربط الأحداث المنفصلة.
routing.region
keyword
eu01
ESET
N/A
منطقة جغرافية يتم فيها استضافة المستأجر.
routing.tenant_id
keyword
4d4805e1-b587-4b4a-b9eb-779a326d22ce
ESET
N/A
لتحديد مستأجر الوجهة في النشر متعدد المستأجرين.
- في سيناريوهات MSP: يمثل المعرّف UUID مستأجر العميل المُدار
- في عمليات النشر المباشرة: مثل root customer.id
severity_level
keyword
تهديد
ESET
- Informational
- Warning
- Threat
مشتق من القيمة العددية لـ event.severity للحدث وفقاً لمصدر الحدث وتمت معايرته إلى أحد المستويات الثلاثة المسموح بها.