Formato de datos de Open XDR
El formato de datos de Open XDR está basado en Elastic Common Schema (ECS), que es el formato normalizado usado para ESET Open XDR. ECS simplifica la redacción de consultas y permite correlacionar datos entre diferentes fuentes de datos. Los incidentes, los indicadores y los eventos de telemetría se normalizan en este esquema para todos los productos e integraciones que forman parte de la plataforma Open XDR.
Los datos de Open XDR están disponibles desde ordenadores que ejecutan ESET Management Agent versión 13.0+ y ESET Inspect Connector 3.0+. Consulte más información sobre cómo unificar ESET Inspect y ESET PROTECT (Open XDR). |
Conjuntos de campos
ECS define varios grupos de campos relacionados, conocidos como Conjuntos de campos.
Los campos del agente describen el componente de software que recopila, detecta u observa indicadores o eventos de telemetría.
|
El conjunto de campos básicos contiene todos los campos que están en la raíz de los eventos. Estos campos son comunes en todos los tipos de eventos.
|
Diseñado para capturar metadatos sobre recursos que se ejecutan en un entorno de nube.
|
Campos que describen la firma digital de un archivo del disco, un ejecutable que ha iniciado un proceso o una biblioteca cargada dinámicamente. Indican si el archivo está firmado, quién lo ha firmado y si la firma es válida y de confianza. Se espera que los campos de firma de código estén anidados en: •process.* •file.* •dll.*
|
Campos que describen el destino de una conexión de red o una transferencia de datos. Suele incluir detalles sobre el punto de acceso que recibe los datos, como dirección IP, puerto o dominio.
|
Campos que describen el dispositivo de hardware que participa en el evento. Suele incluir atributos como identificadores de dispositivo, modelo, fabricante, número de serie y otras características que ayudan a identificar el dispositivo físico que genera o recibe los datos.
|
Campos que describen una biblioteca cargada dinámicamente que participa en un evento. Aunque el nombre es de Windows, este conjunto de campos cubre varias plataformas: •Biblioteca de vínculo dinámico (.dll) frecuentemente usada en Windows •Objeto compartido (.so) frecuentemente usado en sistemas operativos Unix •Biblioteca dinámica (.dylib) frecuentemente usada en macOS Los siguientes conjuntos de campos pueden anidarse en el conjunto de campos DLL: •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Metainformación específica de ECS.
|
Campos que describen los detalles de un evento o una actividad capturados por un sistema o una aplicación. Estos campos proporcionan contexto como la categoría, el tipo, la acción, el resultado y las marcas de tiempo del evento.
|
Representa detalles sobre un archivo que participa en el evento. Los siguientes conjuntos de campos pueden anidarse en el conjunto de campos de archivo: •file.code_signature.* •file.hash.* •file.pe.*
|
Contiene valores hash criptográficos que identifican archivos de forma única. Se espera que los campos hash estén anidados en: •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Representa detalles sobre el cliente (ordenador, servidor o dispositivo) en el que se ha originado u observado el evento. Los siguientes conjuntos de campos pueden anidarse en el conjunto de campos de cliente: •host.os.*
|
Representa detalles sobre la actividad de red relacionada con el evento. Estos campos describen el protocolo, la dirección y los identificadores del tráfico de red.
|
Representa detalles sobre el sistema operativo que se ejecuta en un cliente o en un dispositivo. Se espera que los campos de sistema operativo estén anidados en: •host.os.*
|
Representa metadatos extraídos de un archivo Portable Executable (PE) de Windows, como ejecutables, DLL y controladores. Se espera que los campos PE estén anidados en: •dll.pe.* •file.pe.* •process.pe.*
|
Representa detalles sobre un proceso que se ejecuta en un cliente relacionado con el evento. Se espera que los campos de proceso estén anidados en: •process.parent.* Los siguientes conjuntos de campos pueden anidarse en el conjunto de campos de proceso: •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Contiene listas de identificadores relacionados con el evento. Estos valores ayudan a pivotar entre diferentes eventos que pueden tener el mismo valor en diferentes campos, como process.hash y process.parent.hash.
|
Representa detalles sobre un indicador. Estos campos ayudan a identificar, categorizar y correlacionar indicadores en función de la lógica de detección que los desencadenó.
|
Campos que describen la fuente de una conexión de red o de una transferencia de datos. Suele incluir detalles sobre el punto de acceso que envía los datos, como dirección IP, puerto o dominio.
|
Representa detalles sobre una URL que participa en el evento. Estos campos describen la estructura y los componentes de la URL.
|
Representa detalles sobre un usuario asociado al evento. Se espera que los campos de usuario estén anidados en: •process.user.*
|
Extensiones
Las extensiones de ECS personalizadas son conjuntos de campos adicionales introducidos por integraciones para capturar datos que no están cubiertos por el Elastic Common Schema estándar. Estos campos permiten un contexto más rico y atributos específicos del proveedor manteniendo la compatibilidad con ECS. Las extensiones deben seguir las convenciones de nombres de ECS y agruparse bajo un espacio de nombres claro para evitar conflictos con los campos de ECS estándar.
Extensión de ESET
La extensión de ESET estandariza los datos de los productos de ESET mediante la asignación de las detecciones del antivirus y los indicadores de comportamiento a campos de ECS personalizados bajo el espacio de nombres de ESET.
Se espera que los campos de la extensión de ESET estén anidados en:
•eset.*
El conjunto de campos básicos contiene todos los campos que están en la raíz de eset.* namespace.
|
Representa detalles sobre los procesos antecesores. Se espera que los campos de antecesores estén anidados en: •eset.process.ancestors.* Se espera que los siguientes campos de ECS estén anidados en eset.executable: •hash.*
|
Representa detalles sobre los procesos antecesores. Se espera que los campos secundarios estén anidados en: •eset.process.children.* Se espera que los siguientes campos de ECS estén anidados en eset.executable: •hash.*
|
Contienen información sobre un ejecutable vinculado al evento. Cuando este campo aparece en eset.process.*, se refiere específicamente al ejecutable del proceso que se ejecuta en el host en relación con el evento. Se espera que los campos ejecutables de ESET estén anidados en: •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Se espera que los siguientes campos de ECS estén anidados en eset.executable: •code_signature.* •hash.* Se espera que los siguientes campos de la extensión de ESET estén anidados en eset.executable: •livegrid_findings.*
|
Proporciona información sobre los datos de LiveGrid® vinculados al ejecutable. Se espera que los campos de hallazgos de ESET LiveGrid estén anidados en: •eset.executable.*
|
Contiene información sobre las bibliotecas que se cargaron en el proceso al crear el indicador. Se espera que los campos de hallazgos de ESET LiveGrid estén anidados en: •eset.process.loaded_libraries.* Se espera que los siguientes conjuntos de campos estén anidados en el conjunto de campos eset.loaded_libraries: •eset.executable.*
|
Representa detalles sobre un proceso que se ejecuta en un cliente relacionado con el evento. Los siguientes conjuntos de campos pueden anidarse en el conjunto de campos de eset.process: •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Representa una tarea ejecutada en respuesta a la activación de una regla de EDR con el objetivo de mitigar o neutralizar una posible amenaza para la seguridad. Se espera que los campos de acción de corrección estén anidados en: •eset.*
|
Representa información sobre el evento que desencadenó una regla. Se espera que los campos de eventos de activación de ESET estén anidados en: •eset.triggering_event.*
|
La extensión de metadatos de ESET estandariza los metadatos específicos de ESET para los eventos de seguridad. Captura los detalles del cliente, el servicio y la implementación para ayudar a priorizar los incidentes y redirigirlos en los Centros de Operaciones de Seguridad (SoC) de ESET. Se espera que los campos de metadatos de ESET estén anidados en: •eset_metadata.*
|