Format de données Open XDR
Le format de données Open XDR est basé sur Elastic Common Schema (ECS), qui est le format normalisé utilisé pour ESET Open XDR. L'ECS simplifie l'écriture de requêtes et permet de corréler les données entre différentes sources de données. Les événements, indicateurs et incidents de télémétrie sont normalisés dans ce schéma à travers les produits et intégrations faisant partie de la plateforme Open XDR.
Les données Open XDR sont disponibles depuis les ordinateurs fonctionnant sous la version de l'agent ESET Management 13.0+ et du connecteur ESET Inspect 3.0+. En savoir plus sur l'unification ESET Inspect et ESET PROTECT (Open XDR). |
Ensembles de champs
L'ECS définit plusieurs groupes de champs apparentés, appelés ensembles de champs.
Les champs d'agent décrivent le composant logiciel qui collecte, détecte ou observe les événements ou indicateurs de télémétrie.
|
L'ensemble de champs de base contient tous les champs qui sont à la racine des événements. Ces champs sont communs à tous les types d'événements.
|
Conçu pour capturer des métadonnées sur les ressources fonctionnant dans un environnement de nuage.
|
Champs décrivant la signature numérique d'un fichier sur disque, d'un exécutable qui a lancé un processus, ou d'une bibliothèque chargée dynamiquement. Ils indiquent si le fichier est signé, qui l'a signé et si la signature est valide et fiable. Les champs de signature de code doivent être imbriqués à : •process.* •file.* •dll.*
|
Champs qui décrivent la cible d'une connexion réseau ou d'un transfert de données. Cela inclut généralement des détails sur le terminal recevant les données, comme l'adresse IP, le port, le domaine.
|
Champs qui décrivent le périphérique matériel impliqué dans l'événement. Cela inclut généralement des attributs tels que les identifiants, le modèle, le fabricant, le numéro de série et d'autres caractéristiques du périphérique qui aident à identifier le périphérique physique générant ou recevant des données.
|
Champs décrivant une bibliothèque chargée dynamiquement impliquée dans un événement. Bien que le nom soit centré sur Windows, cet ensemble de champs couvre plusieurs plateformes : •Bibliothèque à liens dynamiques (.dll) couramment utilisée sous Windows •Objet partagé (.so) couramment utilisé sur les systèmes d'exploitation de type Unix •Bibliothèque dynamique (.dylib) couramment utilisée sur macOS Les ensembles de champs suivants peuvent être imbriqués sous un ensemble de champs DLL : •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Méta-informations spécifiques à ECS.
|
Champs qui décrivent les détails d'un événement ou d'une activité capturés par un système ou une application. Ces champs fournissent du contexte tel que la catégorie, le type, l'action, le résultat et les horodatages de l'événement.
|
Représente des détails concernant un fichier impliqué dans l'événement. Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble de champs de fichiers : •file.code_signature.* •file.hash.* •file.pe.*
|
Contient des valeurs de hachage cryptographiques qui identifient de façon unique les fichiers. Les champs de hachage doivent être imbriqués à : •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Représente des détails sur l'hôte (ordinateur, serveur ou périphérique) où l'événement a pris naissance ou a été observé. Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble des champs hôtes : •host.os.*
|
Représente des détails sur l'activité du réseau liée à l'événement. Ces champs décrivent le protocole, la direction et les identifiants pour le trafic réseau.
|
Représente des détails sur le système d'exploitation fonctionnant sur un hôte ou un périphérique. Les champs du système d'exploitation doivent être imbriqués à : •host.os.*
|
Représente les métadonnées extraites d'un fichier Windows Portable Executable (PE), tels que les fichiers exécutables, les DLL et les pilotes. Les champs PE doivent être imbriqués à : •dll.pe.* •file.pe.* •process.pe.*
|
Représente des détails sur un processus qui s'exécute sur un hôte et qui est lié à l'événement. Les champs de processus doivent être imbriqués à : •process.parent.* Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble de champs de processus : •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Contient des listes d'identifiants liés à l'événement. Ces valeurs aident à pivoter entre différents événements qui peuvent avoir la même valeur dans différents domaines, par exemple process.hash et process.parent.hash.
|
Représente des détails concernant un indicateur. Ces champs aident à identifier, catégoriser et corréler les indicateurs selon la logique de détection qui les a déclenchés.
|
Des champs qui décrivent la source d'une connexion réseau ou d'un transfert de données. Cela inclut généralement des détails sur le terminal qui envoie les données, comme l'adresse IP, le port, le domaine.
|
Représente des détails concernant une URL impliquée dans l'événement. Ces champs décrivent la structure et les composants de l'URL.
|
Représente des détails sur un utilisateur associé à l'événement. Les champs utilisateurs doivent être imbriqués à : •process.user.*
|
Extensions
Les extensions ECS personnalisées sont des ensembles de champs supplémentaires introduits par des intégrations pour capturer des données qui ne sont pas couvertes par le schéma Elastic Common Schema standard. Ces champs permettent un contexte plus riche et des attributs spécifiques au fournisseur tout en maintenant la compatibilité avec ECS. Les extensions doivent suivre les conventions de nommage ECS et sont regroupées sous un espace de noms clair afin d'éviter les conflits avec les champs ECS standard.
Extension ESET
L’extension ESET standardise les données des produits ESET en associant les détections antivirus et les indicateurs comportementaux à des champs ECS personnalisés sous l’espace de noms ESET.
Les champs d’extension ESET doivent être imbriqués à :
•eset.*
L’ensemble de champs de base ESET contient tous les champs qui sont à la racine de eset.* namespace.
|
Représente des détails sur les processus des ancêtres. Les champs ancêtres doivent être imbriqués à : •eset.process.ancestors.* Les champs ECS suivants doivent être imbriqués sous eset.executable : •hash.*
|
Représente des détails sur les processus des ancêtres. Les champs enfants doivent être imbriqués à : •eset.process.children.* Les champs ECS suivants doivent être imbriqués sous eset.executable : •hash.*
|
Fournit des informations sur un exécutable lié à l’événement. Lorsque ce champ apparaît sous eset.process.*, il fait spécifiquement référence à l’exécutable du processus exécuté sur l’hôte en lien avec l’événement. Les champs d’exécutable ESET doivent être imbriqués à : •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Les champs ECS suivants doivent être imbriqués à eset.executable : •code_signature.* •hash.* Les champs d’extension ESET suivants doivent être imbriqués sous eset.executable : •livegrid_findings.*
|
Fournit des informations sur les données ESET LiveGrid® liées à l’exécutable. Les champs de recherche ESET LiveGrid doivent être imbriqués à : •eset.executable.*
|
Fournit des informations sur les bibliothèques chargées qui ont été chargées dans le processus au moment de la création de l’indicateur. Les champs de recherche ESET LiveGrid doivent être imbriqués à : •eset.process.loaded_libraries.* Les ensembles de champs suivants doivent être imbriqués sous l’ensemble de champs eset.loaded_libraries : •eset.executable.*
|
Représente des détails sur un processus qui s'exécute sur un hôte et qui est lié à l'événement. Les ensembles de champs suivants peuvent être imbriqués sous l’ensemble de champs eset.process : •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Représente une tâche exécutée en réponse à l’activation d’une règle EDR, visant à atténuer ou neutraliser une menace potentielle pour la sécurité. Les champs d’action de correction ESET doivent être imbriqués à : •eset.*
|
Représente des informations sur l’événement qui a déclenché une règle. Les champs d’événements déclencheurs ESET doivent être imbriqués à : •eset.triggering_event.*
|
L’extension des métadonnées ESET standardise les métadonnées spécifiques à ESET pour les événements de sécurité. Elle capture les détails du client, du service et du déploiement afin de faciliter la hiérarchisation des incidents et le routage au sein des centres d’opérations de sécurité (SoC) ESET. Les champs de métadonnées ESET doivent être imbriqués à : •eset_metadata.*
|