Format de données Open XDR
Le format de données Open XDR est basé sur Elastic Common Schema (ECS), qui est le format normalisé utilisé pour ESET Open XDR. ECS simplifie l'écriture des requêtes et permet de corréler les données provenant de différentes sources. Les événements, indicateurs et incidents de télémétrie sont normalisés dans ce schéma pour tous les produits et intégrations qui font partie de la plateforme Open XDR.
Les données Open XDR sont disponibles sur des ordinateurs exécutant ESET Management Agent version 13.0+ et ESET Inspect Connector 3.0+. En savoir plus sur l'unification d'ESET Inspect et de ESET PROTECT (Open XDR). |
Ensembles de champs
ECS définit plusieurs groupes de champs associés, appelés ensembles de champs.
Les champs d'agent décrivent le composant logiciel qui collecte, détecte ou observe les événements ou indicateurs télémétriques.
|
L'ensemble de champs de base contient tous les champs qui sont à la racine des événements. Ces champs sont communs à tous types d'événements.
|
Conçu pour capturer les métadonnées relatives aux ressources exécutées dans un environnement cloud.
|
Champs décrivant la signature numérique d'un fichier sur disque, d'un exécutable qui a lancé un processus ou d'une bibliothèque chargée dynamiquement. Ils indiquent si le fichier est signé, qui l'a signé et si la signature est valide et fiable. Les champs de signature de code sont censés être imbriqués au niveau de : •process.* •file.* •dll.*
|
Champs qui décrivent la cible d'une connexion réseau ou d'un transfert de données. Cela comprend généralement des informations sur l'endpoint qui reçoit les données, telles que l'adresse IP, le port et le domaine.
|
Champs qui décrivent le périphérique matériel impliqué dans l'événement. Cela comprend généralement des attributs tels que les identifiants de l'appareil, le modèle, le fabricant, le numéro de série et d'autres caractéristiques qui permettent d'identifier l'appareil physique générant ou recevant les données.
|
Champs décrivant une bibliothèque chargée dynamiquement impliquée dans un événement. Bien que le nom soit centré sur Windows, ce champ couvre plusieurs plateformes : •Bibliothèque de liens dynamiques (.dll) couramment utilisée sous Windows •Objet partagé (.so) couramment utilisé sur les systèmes d'exploitation de type Unix •Bibliothèque dynamique (.dylib) couramment utilisée sur macOS Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble de champs DLL : •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Méta-informations spécifiques à ECS.
|
Champs qui décrivent les détails d'un événement ou d'une activité capturés par un système ou une application. Ces champs fournissent des informations contextuelles telles que la catégorie, le type, l'action, le résultat et les horodatages de l'événement.
|
Représente les détails d'un fichier impliqué dans l'événement. Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble de champs de fichier : •file.code_signature.* •file.hash.* •file.pe.*
|
Contient des valeurs de hachage cryptographiques qui identifient de manière unique les fichiers. Les champs de hachage sont censés être imbriqués au niveau de : •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Représente les détails concernant l'hôte (ordinateur, serveur ou appareil) où l'événement a pris naissance ou a été observé. Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble de champs d'hôte : •host.os.*
|
Représente les détails de l'activité réseau liée à l'événement. Ces champs décrivent le protocole, le sens et les identifiants du trafic réseau.
|
Représente les détails concernant le système d'exploitation exécuté sur un hôte ou un appareil. Les champs du système d'exploitation doivent être imbriqués au niveau de : •host.os.*
|
Représente les métadonnées extraites d'un fichier Windows Portable Executable (PE), tel que les fichiers exécutables, les DLL et les pilotes. Les champs PE sont censés être imbriqués au niveau de : •dll.pe.* •file.pe.* •process.pe.*
|
Représente les détails d'un processus s'exécutant sur un hôte lié à l'événement. Les champs de processus sont censés être imbriqués au niveau de : •process.parent.* Les ensembles de champs suivants peuvent être imbriqués sous l’ensemble de champs de processus : •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Contient des listes d'identificateurs liés à l'événement. Ces valeurs facilitent le pivotement entre différents événements qui peuvent avoir la même valeur dans différents champs, par exemple process.hash et process.parent.hash.
|
Représente les détails d'un indicateur. Ces champs permettent d'identifier, de classer et de corréler les indicateurs en fonction de la logique de détection qui les a déclenchés.
|
Champs qui décrivent la source d'une connexion réseau ou d'un transfert de données. Cela comprend généralement des informations sur l'endpoint qui envoie les données, telles que l'adresse IP, le port et le domaine.
|
Représente les détails d'une URL impliquée dans l'événement. Ces champs décrivent la structure et les composants de l'URL.
|
Représente les détails concernant un utilisateur associé à l'événement. Les champs utilisateur doivent être imbriqués à : •process.user.*
|
Extensions
Les extensions ECS personnalisées sont des ensembles de champs supplémentaires introduits par les intégrations afin de capturer les données qui ne sont pas couvertes par le schéma Elastic Common Schema standard. Ces champs permettent d'enrichir le contexte et les attributs spécifiques aux fournisseurs tout en conservant la compatibilité avec ECS. Les extensions doivent respecter les conventions de nommage ECS et sont regroupées sous un espace de noms clair afin d'éviter tout conflit avec les champs ECS standard.
Extension ESET
L'extension ESET normalise les données provenant des produits ESET en mappant les détections antivirus et les indicateurs comportementaux à des champs ECS personnalisés sous l'espace de noms ESET.
Les champs d'extensions ESET sont censés être imbriqués au niveau de :
•eset.*
L'ensemble de champs de base ESET contient tous les champs qui sont à la racine de eset.* namespace.
|
Représente les informations relatives aux processus des ancêtres. Les champs des ancêtres sont censés être imbriqués au niveau de : •eset.process.ancestors.* Les champs ECS suivants devraient être imbriqués sous eset.executable : •hash.*
|
Représente les informations relatives aux processus des ancêtres. Les champs enfants sont censés être imbriqués au niveau de : •eset.process.children.* Les champs ECS suivants sont censés être imbriqués sous eset.executable : •hash.*
|
Fournit des informations sur un exécutable lié à l'événement. Lorsque ce champ apparaît sous eset.process.*, il fait spécifiquement référence à l'exécutable du processus en cours d'exécution sur l'hôte en relation avec l'événement. Les champs d'exécutables ESET sont censés être imbriqués au niveau de : •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Les champs ECS suivants doivent être imbriqués sous eset.executable : •code_signature.* •hash.* Les champs d'extensions ESET suivants sont censés être imbriqués sous eset.executable : •livegrid_findings.*
|
Fournit des informations sur les données LiveGrid® liées à l'exécutable. Les champs de résultats ESET LiveGrid sont censés être imbriqués au niveau de : •eset.executable.*
|
Fournit des informations sur les bibliothèques chargées qui ont été chargées dans le processus au moment de la création de l'indicateur. Les champs de résultats ESET LiveGrid sont censés être imbriqués au niveau de : •eset.process.loaded_libraries.* Les ensembles de champs suivants sont censés être imbriqués dans sous l'ensemble de champs eset.loaded_libraries : •eset.executable.*
|
Représente les détails d'un processus s'exécutant sur un hôte lié à l'événement. Les ensembles de champs suivants peuvent être imbriqués sous l'ensemble de champs eset.process : •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Désigne une tâche exécutée en réponse au déclenchement d'une règle EDR, visant à atténuer ou à neutraliser une menace potentielle pour la sécurité. Les champs d'actions de correction sont censés être imbriqués au niveau de : •eset.*
|
Représente des informations sur l'événement qui a déclenché une règle. Les champs d'événements déclencheurs sont censés être imbriqués au niveau de : •eset.triggering_event.*
|
L'extension de métadonnées ESET normalise les métadonnées spécifiques à ESET pour les événements de sécurité. Elle capture les informations sur les clients, les services et les déploiements pour faciliter la hiérarchisation et le routage des incidents au sein des centres d'opérations de sécurité (SoC) ESET. Les champs de métadonnées ESET sont censés être imbriqués au niveau de : •eset_metadata.*
|