Mορφή δεδομένων Open XDR
Η μορφή δεδομένων Open XDR βασίζεται στο Elastic Common Schema (ECS), το οποίο είναι η κανονικοποιημένη μορφή που χρησιμοποιείται για το ESET Open XDR. Το ECS απλοποιεί τη σύνταξη ερωτημάτων και επιτρέπει τη συσχέτιση δεδομένων σε διαφορετικές πηγές δεδομένων. Τα συμβάντα τηλεμετρίας, οι δείκτες και τα συμβάντα κανονικοποιούνται σε αυτό το σχήμα σε όλα τα προϊόντα και τις ενσωματώσεις που αποτελούν μέρος της πλατφόρμας Open XDR.
Open XDR Τα δεδομένα είναι διαθέσιμα από υπολογιστές που εκτελούν την ESET Management έκδοση Agent 13.0+ και ESET Inspect Connector 3.0+. Βρείτε περισσότερα σχετικά με την ενοποίηση ESET Inspect και το ESET PROTECT (Open XDR). |
Σύνολα πεδίων
Το ECS ορίζει πολλές ομάδες σχετικών πεδίων, που είναι γνωστές ως Σύνολα πεδίων.
Τα πεδία φορέα περιγράφουν το στοιχείο λογισμικού που συλλέγει, εντοπίζει ή παρατηρεί συμβάντα ή δείκτες τηλεμετρίας.
|
Το σύνολο πεδίων βάσης περιέχει όλα τα πεδία που βρίσκονται στη ρίζα των συμβάντων. Αυτά τα πεδία είναι κοινά σε όλους τους τύπους συμβάντων.
|
Έχει σχεδιαστεί για την καταγραφή μεταδεδομένων σχετικά με πόρους που εκτελούνται σε περιβάλλον cloud.
|
Πεδία που περιγράφουν την ψηφιακή υπογραφή ενός αρχείου στον δίσκο, ενός εκτελέσιμου αρχείου που ξεκίνησε μια διεργασία ή μιας βιβλιοθήκης που φορτώνεται δυναμικά. Υποδεικνύουν εάν το αρχείο είναι υπογεγραμμένο, ποιος το υπέγραψε και εάν η υπογραφή είναι έγκυρη και αξιόπιστη. Τα πεδία υπογραφής κώδικα αναμένεται να είναι ενσωματωμένα στα εξής: •process.* •file.* •dll.*
|
Πεδία που περιγράφουν τον στόχο μιας σύνδεσης δικτύου ή μεταφοράς δεδομένων. Αυτό συνήθως περιλαμβάνει λεπτομέρειες σχετικά με το τερματικό που λαμβάνει τα δεδομένα, όπως τη διεύθυνση IP, τη θύρα και τον τομέα.
|
Πεδία που περιγράφουν τη συσκευή υλικού που εμπλέκεται στο συμβάν. Αυτό συνήθως περιλαμβάνει χαρακτηριστικά όπως τα αναγνωριστικά συσκευής, το μοντέλο, τον κατασκευαστή, τον σειριακό αριθμό και άλλα χαρακτηριστικά που βοηθούν στην αναγνώριση της φυσικής συσκευής που δημιουργεί ή λαμβάνει δεδομένα.
|
Πεδία που περιγράφουν μια βιβλιοθήκη με δυναμική φόρτωση που εμπλέκεται σε ένα συμβάν. Ενώ το όνομα είναι επικεντρωμένο στα Windows, αυτό το σύνολο πεδίων καλύπτει πολλές πλατφόρμες: •Βιβλιοθήκη δυναμικού συνδέσμου (.dll) που χρησιμοποιείται συνήθως στα Windows •Κοινόχρηστο αντικείμενο (.so) που χρησιμοποιείται συνήθως σε λειτουργικά συστήματα παρόμοια με το Unix •Δυναμική βιβλιοθήκη (.dylib) που χρησιμοποιείται συνήθως στο macOS Τα ακόλουθα σύνολα πεδίων μπορούν να ενσωματωθούν στο σύνολο πεδίων DLL: •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Μετα-πληροφορίες ειδικά για το ECS.
|
Πεδία που περιγράφουν τις λεπτομέρειες ενός συμβάντος ή μιας δραστηριότητας που καταγράφεται από ένα σύστημα ή μια εφαρμογή. Αυτά τα πεδία παρέχουν το πλαίσιο, όπως την κατηγορία, τον τύπο, την ενέργεια, το αποτέλεσμα και τις χρονικές σημάνσεις του συμβάντος.
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με ένα αρχείο που εμπλέκεται στο συμβάν. Τα ακόλουθα σύνολα πεδίων μπορούν να ενσωματωθούν στο σύνολο πεδίων αρχείου: •file.code_signature.* •file.hash.* •file.pe.*
|
Περιέχει κρυπτογραφικές τιμές κατακερματισμού που προσδιορίζουν μοναδικά τα αρχεία. Τα πεδία κατακερματισμού αναμένεται να είναι ενσωματωμένα στα εξής: •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με τον κεντρικό υπολογιστή (υπολογιστή, διακομιστή ή συσκευή) από τον οποίο προήλθε ή παρατηρήθηκε το συμβάν. Τα ακόλουθα σύνολα πεδίων μπορούν να ενσωματωθούν στο σύνολο πεδίων κεντρικού υπολογιστή: •host.os.*
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με τη δραστηριότητα δικτύου που σχετίζεται με το συμβάν. Αυτά τα πεδία περιγράφουν το πρωτόκολλο, την κατεύθυνση και τα αναγνωριστικά για τη δικτυακή κίνηση.
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με το λειτουργικό σύστημα που εκτελείται σε έναν κεντρικό υπολογιστή ή μια συσκευή. Τα πεδία λειτουργικού συστήματος αναμένεται να είναι ενσωματωμένα στα εξής: •host.os.*
|
Αντιπροσωπεύει μεταδεδομένα που εξάγονται από ένα αρχείο Portable Executable PE) των Windows, όπως αρχεία με δυνατότητα εκτέλεσης, DLL και προγράμματα οδήγησης. Τα πεδία PE αναμένεται να είναι ενσωματωμένα στα εξής: •dll.pe.* •file.pe.* •process.pe.*
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με μια διεργασία που εκτελείται σε έναν κεντρικό υπολογιστή που σχετίζεται με το συμβάν. Τα πεδία διεργασίας αναμένεται να είναι ενσωματωμένα στα εξής: •process.parent.* Τα ακόλουθα σύνολα πεδίων μπορούν να ενσωματωθούν στο σύνολο πεδίων διεργασίας: •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Περιέχει λίστες αναγνωριστικών που σχετίζονται με το συμβάν. Αυτές οι τιμές βοηθούν στη μετάβαση σε διαφορετικά συμβάντα που μπορεί να έχουν την ίδια τιμή σε διαφορετικά πεδία, π.χ. process.hash και process.parent.hash.
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με έναν δείκτη. Αυτά τα πεδία βοηθούν στον εντοπισμό, την κατηγοριοποίηση και τη συσχέτιση δεικτών με βάση τη λογική ανίχνευσης που τους ενεργοποίησε.
|
Πεδία που περιγράφουν την προέλευση μιας σύνδεσης δικτύου ή μιας μεταφοράς δεδομένων. Αυτό συνήθως περιλαμβάνει λεπτομέρειες σχετικά με το τερματικό που στέλνει τα δεδομένα, όπως τη διεύθυνση IP, τη θύρα και τον τομέα.
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με μια διεύθυνση URL που εμπλέκεται στο συμβάν. Αυτά τα πεδία περιγράφουν τη δομή και τα στοιχεία της διεύθυνσης URL.
|
Αντιπροσωπεύει λεπτομέρειες για με έναν χρήστη που σχετίζεται με το συμβάν. Τα πεδία χρήστη αναμένεται να είναι ενσωματωμένα στα εξής: •process.user.*
|
Επεκτάσεις
Οι προσαρμοσμένες επεκτάσεις ECS είναι πρόσθετα σύνολα πεδίων που εισάγονται από ενσωματώσεις για την καταγραφή δεδομένων που δεν καλύπτονται από το τυπικό Elastic Common Schema. Αυτά τα πεδία επιτρέπουν πλουσιότερο πλαίσιο και χαρακτηριστικά ειδικά για τον προμηθευτή, διατηρώντας παράλληλα τη συμβατότητα με το ECS. Οι επεκτάσεις πρέπει να ακολουθούν τις συμβάσεις ονομασίας ECS και ομαδοποιούνται σε έναν σαφή χώρο ονομάτων για να αποφευχθούν τυχόν διενέξεις με τα τυπικά πεδία ECS.
Επέκταση ESET
Η επέκταση ESET τυποποιεί δεδομένα από προϊόντα ESET χαρτογραφώντας ανιχνεύσεις Antivirus και δείκτες συμπεριφοράς σε προσαρμοσμένα πεδία ECS στον χώρο ονομάτων της ESET.
Τα πεδία της επέκτασης ESET αναμένεται να είναι ενσωματωμένα στο:
•eset.*
Το σύνολο πεδίων βάσης ESET περιέχει όλα τα πεδία που βρίσκονται στη ρίζα του eset.* namespace.
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με τις προγονικές διεργασίες. Τα προγονικά πεδία αναμένεται να είναι ενσωματωμένα στο: •eset.process.ancestors.* Τα ακόλουθα αρχεία ECS αναμένεται να είναι ενσωματωμένα κάτω από το eset.executable: •hash.*
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με τις προγονικές διεργασίες. Τα παιδικά πεδία αναμένεται να είναι ενσωματωμένα στο: •eset.process.children.* Τα ακόλουθα αρχεία ECS αναμένεται να είναι ενσωματωμένα κάτω από το eset.executable: •hash.*
|
Παρέχει πληροφορίες σχετικά με ένα εκτελέσιμο αρχείο που συνδέεται με το συμβάν. Όταν αυτό το πεδίο εμφανίζεται κάτω από το eset.process.*, αναφέρεται συγκεκριμένα στο εκτελέσιμο αρχείο της διεργασίας που εκτελείται στον κεντρικό υπολογιστή σε σχέση με το συμβάν. Τα πεδία εκτελέσιμων αρχείων της ESET αναμένεται να είναι ενσωματωμένα στο: •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Τα ακόλουθα πεδία ECS αναμένεται να είναι ενσωματωμένα κάτω από το eset.executable: •code_signature.* •hash.* Τα ακόλουθα πεδία επεκτάσεων της ESET αναμένεται να είναι ενσωματωμένα στο eset.executable: •livegrid_findings.*
|
Παρέχει πληροφορίες σχετικά με τα δεδομένα του ESET LiveGrid® που συνδέονται με το εκτελέσιμο αρχείο. Τα πεδία ευρημάτων του ESET LiveGrid® αναμένεται να είναι ενσωματωμένα στο: •eset.executable.*
|
Παρέχει πληροφορίες σχετικά με τις φορτωμένες βιβλιοθήκες που φορτώθηκαν κατά τη διεργασία όταν δημιουργήθηκε ο δείκτης. Τα πεδία ευρημάτων του ESET LiveGrid® αναμένεται να είναι ενσωματωμένα στο: •eset.process.loaded_libraries.* Τα ακόλουθα σύνολα πεδίων αναμένεται να είναι ενσωματωμένα κάτω από το σύνολο πεδίων eset.loaded_libraries: •eset.executable.*
|
Αντιπροσωπεύει λεπτομέρειες σχετικά με μια διεργασία που εκτελείται σε έναν κεντρικό υπολογιστή που σχετίζεται με το συμβάν. Τα ακόλουθα σύνολα πεδίων μπορεί να είναι ενσωματωμένα στο σύνολο πεδίων eset.process: •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Αντιπροσωπεύει μια εργασία που εκτελείται ως απόκριση στην ενεργοποίηση ενός κανόνα EDR, με στόχο τον μετριασμό ή την εξουδετέρωση μιας ενδεχόμενης απειλής για την ασφάλεια. Τα πεδία ενεργειών αποκατάστασης της ESET αναμένεται να είναι ενσωματωμένα στο: •eset.*
|
Αντιπροσωπεύει πληροφορίες σχετικά με το συμβάν που ενεργοποίησε έναν κανόνα. Τα πεδία ενεργοποίησης συμβάντων της ESET αναμένεται να είναι ενσωματωμένα στο: •eset.triggering_event.*
|
Η επέκταση μεταδεδομένων της ESET τυποποιεί τα ειδικά για την ESET μεταδεδομένα για συμβάντα ασφαλείας. Καταγράφει λεπτομέρειες πελατών, υπηρεσιών και ανάπτυξης για να βοηθήσει στην ιεράρχηση προτεραιοτήτων και τη δρομολόγηση συμβάντων εντός των κέντρων επιχειρήσεων ασφάλειας (SoC) της ESET. Τα πεδία μεταδεδομένων της ESET αναμένεται να είναι ενσωματωμένα στο: •eset_metadata.*
|