Datový formát Open XDR
Datový formát Open XDR Data založen na Elastic Common Schema (ECS), což je normalizovaný formát používaný pro ESET Open XDR. ECS zjednodušuje psaní dotazů a umožňuje korelaci dat mezi různými zdroji dat. Telemetrické události, indikátory i incidenty jsou do tohoto schématu normalizovány ve všech produktech a integracích, které jsou součástí platformy Open XDR.
Data Open XDR jsou k dispozici z počítačů se spuštěným ESET Management Agentem verze 13.0+ a aplikací ESET Inspect Connector 3.0+. Přečtěte si další informace o sjednocení ESET Inspect a ESET PROTECT (Open XDR). |
Sady polí
ECS definuje několik skupin souvisejících polí, známých jako sady polí.
Pole agenta popisují softwarovou komponentu, která shromažďuje, zjišťuje nebo sleduje telemetrické události nebo indikátory.
|
Základní sada polí obsahuje všechna pole, která se nacházejí na kořenové úrovni událostí. Tato pole jsou společná pro všechny typy událostí.
|
Je určena k zaznamenávání metadat o prostředcích provozovaných v cloudovém prostředí.
|
Pole popisující digitální podpis souboru na disku, spustitelného souboru, který spustil proces, nebo dynamicky načítané knihovny. Uvádějí, zda je soubor podepsán, kdo jej podepsal a zda je podpis platný a důvěryhodný. Očekává se, že pole pro podpis kódu budou vnořena v: •process.* •file.* •dll.*
|
Pole, která popisují cíl síťového připojení nebo přenosu dat. Obvykle obsahují podrobnosti o koncovém zařízení, které přijímá data, jako je IP adresa, port nebo doména.
|
Pole, která popisují hardwarové zařízení související s událostí. Obvykle zahrnují atributy, jako jsou identifikátory zařízení, model, výrobce, sériové číslo a další charakteristiky, které pomáhají identifikovat fyzické zařízení generující nebo přijímající data.
|
Pole popisující dynamicky načtenou knihovnu zapojenou do události. Ačkoliv název vychází z terminologie Windows, tato sada polí se vztahuje na více platforem: •Dynamická linkovaná knihovna (.dll) běžně používaná ve Windows. •Sdílený objekt (.so) běžně používaný v unixových operačních systémech. •Dynamická knihovna (.dylib) běžně používaná v systému macOS. V rámci sady polí DLL mohou být vnořeny následující sady polí: •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Metadata specifická pro ECS.
|
Pole, která popisují detaily události nebo aktivity zaznamenané systémem nebo aplikací. Tato pole poskytují kontext, jako je kategorie, typ, akce, výsledek a časová razítka.
|
Popisuje podrobnosti o souboru, kterého se událost týká. V rámci sady polí souboru mohou být vnořeny následující sady polí: •file.code_signature.* •file.hash.* •file.pe.*
|
Obsahuje kryptografické hashovací hodnoty, které jednoznačně identifikují soubory. Očekává se, že pole hash budou vnořena v: •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Popisuje podrobnosti o hostiteli (počítači, serveru nebo zařízení), kde událost vznikla nebo byla zaznamenána. V rámci sady polí hostitele mohou být vnořeny následující sady polí: •host.os.*
|
Zobrazuje podrobnosti o síťové aktivitě související s událostí. Pole zahrnují informace o protokolu, směru a identifikátorech síťové komunikace.
|
Popisuje podrobnosti o operačním systému spuštěném na hostiteli nebo zařízení. Očekává se, že pole operačního systému budou vnořena v: •host.os.*
|
Popisuje metadata extrahovaná ze souboru Windows Portable Executable (PE), jako jsou spustitelné soubory, knihovny DLL a ovladače. Očekává se, že pole PE budou vnořena v: •dll.pe.* •file.pe.* •process.pe.*
|
Popisuje podrobnosti o procesu spuštěném na hostiteli, který souvisí s událostí. Očekává se, že pole procesu budou vnořena v: •process.parent.* V rámci sady polí procesu mohou být vnořeny následující sady polí: •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Obsahuje seznamy identifikátorů souvisejících s událostí. Tyto hodnoty pomáhají s propojováním různých událostí, které mohou mít stejnou hodnotu v různých polích, např. process.hash a process.parent.hash.
|
Obsahuje podrobnosti o indikátoru. Tato pole pomáhají identifikovat, kategorizovat a korelovat indikátory na základě detekční logiky, která je spustila.
|
Pole popisující zdroj síťového připojení nebo přenosu dat. Obvykle obsahují podrobnosti o koncovém zařízení, které odesílá data, jako je IP adresa, port nebo doména.
|
Obsahuje podrobnosti o adrese URL, které se událost týká. Tato pole popisují strukturu a součásti adresy URL.
|
Popisuje podrobnosti o uživateli, který je spojen s událostí. Očekává se, že pole uživatele budou vnořena v: •process.user.*
|
Přípony
Vlastní rozšíření ECS jsou doplňkové sady polí zavedené integracemi za účelem zaznamenání dat, jež nejsou zahrnuta ve standardním schématu Elastic Common Schema. Tato pole umožňují používat širší kontext a atributy specifické pro dodavatele při zachování kompatibility s ECS. Rozšíření musí dodržovat konvence pojmenování ECS a jsou seskupena pod jednoznačným jmenným prostorem, aby se předešlo konfliktům se standardními poli ECS.
Rozšíření ESET
Rozšíření ESET sjednocuje data z aplikací ESET tím, že přiřazuje antivirové detekce a indikátory chování k vlastním polím ECS v rámci jmenného prostoru ESET.
Očekává se, že pole rozšíření ESET budou vnořena v:
•eset.*
Základní sada polí ESET obsahuje všechna pole, která se nacházejí v kořenovém adresáři eset.* namespace.
|
Představuje podrobnosti o nadřazených procesech. Očekává se, že pole nadřazených procesů budou vnořena v: •eset.process.ancestors.* Očekává se, že následující ECS pole budou vnořena pod eset.executable: •hash.*
|
Představuje podrobnosti o podřízených procesech. Očekává se, že pole podřízených procesů budou vnořena v: •eset.process.children.* Očekává se, že následující ECS pole budou vnořena pod eset.executable: •hash.*
|
Poskytuje informace o spustitelném souboru spojeném s událostí. Pokud se toto pole zobrazí pod eset.process.*, odkazuje konkrétně na spustitelný soubor procesu běžícího na hostiteli v souvislosti s danou událostí. Očekává se, že pole spustitelného souboru ESET budou vnořeny v: •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Očekává se, že následující ECS pole budou vnořena pod eset.executable: •code_signature.* •hash.* Očekává se, že následující pole rozšíření ESET budou vnořena pod eset.executable: •livegrid_findings.*
|
Poskytuje informace o datech ESET LiveGrid® spojených se spustitelným souborem. Očekává se, že pole nálezů ESET LiveGrid budou vnořena v: •eset.executable.*
|
Poskytuje informace o knihovnách, které byly v procesu načteny v okamžiku vytvoření indikátoru. Očekává se, že pole nálezů ESET LiveGrid budou vnořena v: •eset.process.loaded_libraries.* Očekává se, že následující sady polí budou vnořeny pod sadu polí eset.loaded_libraries: •eset.executable.*
|
Popisuje podrobnosti o procesu spuštěném na hostiteli, který souvisí s událostí. Následující sady polí lze vnořit pod sadu polí eset.process: •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Označuje úlohu provedenou v reakci na spuštění pravidla EDR, jehož cílem je zmírnit nebo zneškodnit potenciální bezpečnostní hrozbu. Očekává se, že pole pro nápravné akce ESET budou vnořena v: •eset.*
|
Představuje informaci o události, která spustila určité pravidlo. Očekává se, že pole spouštěcí události ESET budou vnořena v: •eset.triggering_event.*
|
Rozšíření pro metadata ESET standardizuje metadata specifická pro bezpečnostní události. Zaznamenává údaje o zákaznících, službách a nasazení, což usnadňuje stanovení priority incidentů a jejich směrování v rámci bezpečnostních operačních center (SoC) ESET. Očekává se, že pole metadat ESET budou vnořena v: •eset_metadata.*
|