Open XDR format podataka
Open XDR Data Format temelji se na Elastic Common Schemi (ECS), što je normalizirani format koji se koristi za ESET Open XDR. ECS pojednostavljuje pisanje upita i omogućuje povezivanje podataka između različitih izvora podataka. Telemetrijski događaji, indikatori i incidenti normalizirani su u ovu shemu kroz programe i integracije koje su dio Open XDR platforme.
Open XDR podaci su dostupni s računala koja koriste ESET Management Agent verziju 13.0+ i ESET Inspect Connector 3.0+. Saznajte više o ujednačavanju programa ESET Inspect i ESET PROTECT (Open XDR). |
Skupovi polja
ECS definira više skupina povezanih polja, poznatih kao skupovi polja.
Polja agenta opisuju softversku komponentu koja prikuplja, detektira ili promatra telemetrijske događaje ili indikatore.
|
Skup temeljnih polja sadrži sva polja koja su u osnovi događaja. Ta su područja zajednička za sve vrste događaja.
|
Dizajniran za prikupljanje metapodataka o resursima koji rade u cloud okruženju.
|
Polja koja opisuju digitalni potpis datoteke na disku, izvršne datoteke koja pokreće proces ili dinamički učitane biblioteke. Oni označavaju je li dosje potpisan, tko ga je potpisao i je li potpis valjan i pouzdan. Očekuje se da će polja kodnih potpisa biti ugniježđena u: •process.* •file.* •dll.*
|
Polja koja opisuju cilj mrežne veze ili prijenosa podataka. To obično uključuje detalje o krajnjoj točki koja prima podatke, poput IP adrese, porta, domene.
|
Polja koja opisuju hardverski uređaj uključen u događaj. To obično uključuje atribute poput identifikatora uređaja, modela, proizvođača, serijskog broja i drugih karakteristika koje pomažu u identifikaciji fizičkog uređaja koji generira ili prima podatke.
|
Polja koja opisuju dinamički učitanu biblioteku uključenu u događaj. Iako je naziv usredotočen na Windows, ovaj skup terena pokriva više platformi: •Dinamička poveznica biblioteka (.dll) koja se često koristi na Windowsu •Shared Object (.so) se često koristi na Unix-sličnim operativnim sustavima •Dinamička biblioteka (.dylib) koja se često koristi na macOS-u Sljedeći skupovi polja mogu se ugnijezditi pod DLL skupom polja: •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Metapodaci u vezi s ECS-om.
|
Polja koja opisuju detalje događaja ili aktivnosti koju je zabilježio sustav ili aplikacija. Ta polja pružaju kontekst poput kategorije, vrste, akcije, ishoda i vremenskih oznaka događaja.
|
Predstavlja detalje o dosjeu uključenom u događaj. Sljedeći skupovi polja mogu se ugnijezditi pod skup polja datoteke: •file.code_signature.* •file.hash.* •file.pe.*
|
Sadrži kriptografske hash vrijednosti koje jedinstveno identificiraju datoteke. Očekuje se da će hash polja biti ugniježđena u: •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Predstavlja detalje o računalu (računalu, poslužitelju ili uređaju) gdje je događaj započeo ili je opažen. Sljedeći skupovi polja mogu se ugnijezditi pod skupom polja domaćina: •host.os.*
|
Predstavlja detalje o mrežnim aktivnostima vezanim uz događaj. Ta polja opisuju protokol, smjer i identifikatore za mrežni promet.
|
Predstavlja detalje o operativnom sustavu koji radi na računalu ili uređaju. Očekuje se da će polja operativnog sustava biti ugniježđena u: •host.os.*
|
Predstavlja metapodatke izdvojene iz Windows Portable Executable (PE) datoteke, poput izvršnih datoteka, DLL-ova i upravljačkih programa. Očekuje se da će PE polja biti ugniježđena u: •dll.pe.* •file.pe.* •process.pe.*
|
Predstavlja detalje o procesu koji se izvršava na računalu i koji su povezani s događajem. Očekuje se da će polja procesa biti ugniježđena u: •process.parent.* Sljedeći skupovi polja mogu se ugnijezditi pod skup polja procesa: •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Sadrži popise identifikatora povezanih s događajem. Te vrijednosti pomažu u pivotiranju između različitih događaja koji mogu imati istu vrijednost u različitim poljima, npr. process.hash i process.parent.hash.
|
Predstavlja detalje o indikatoru. Ta polja pomažu identificirati, kategorizirati i povezati indikatore na temelju logike detekcije koja ih je pokrenula.
|
Polja koja opisuju izvor mrežne veze ili prijenosa podataka. To obično uključuje detalje o krajnjoj točki koja šalje podatke, poput IP adrese, porta, domene.
|
Predstavlja detalje o URL-u uključenom u događaj. Ta polja opisuju strukturu i komponente URL-a.
|
Predstavlja detalje o korisniku povezanom s događajem. Očekuje se da će korisnička polja biti ugniježđena na: •process.user.*
|
Ekstenzije
Prilagođena ECS proširenja su dodatni skupovi polja uvedeni integracijama radi prikupljanja podataka koji nisu pokriveni standardnom Elastic Common Schema. Ta polja omogućuju bogatiji kontekst i atribute specifične za proizvođača, uz održavanje kompatibilnosti s ECS-om. Proširenja moraju slijediti ECS konvencije imenovanja i grupirana su pod jasnim imenskim prostorom kako bi se izbjegli sukobi sa standardnim ECS poljima.
ESET proširenje
ESET ekstenzija standardizira podatke iz ESET proizvoda mapiranjem antivirusnih detekcija i indikatora ponašanja na prilagođena ECS polja u odjeljku ESET Namespace.
Očekuje se da će polja ESET proširenja biti ugniježđena na:
•eset.*
Skup temeljnih ESET polja sadrži sva polja koja su u osnovi događaja eset.* namespace.
|
Predstavlja detalje o procesima predaka. Očekuje se da će polja predaka biti ugniježđena na: •eset.process.ancestors.* Očekuje se da će sljedeće ECS datoteke biti ugniježđene pod: eset.executable •hash.*
|
Predstavlja detalje o procesima predaka. Očekuje se da će podređena polja biti ugniježđena na: •eset.process.children.* Očekuje se da će sljedeće ECS datoteke biti ugniježđene pod eset.executable: •hash.*
|
Pruža informacije o izvršnoj datoteki povezanoj s događajem. Kada se ovo polje pojavi pod eset.process.*, posebno se odnosi na izvršnu datoteku procesa koji se izvršava na hostu u vezi s događajem. Očekuje se da će polja ESET izvršnih datoteka biti ugniježđena na: •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Očekuje se da će sljedeća ECS polja biti ugniježđena pod eset.executable: •code_signature.* •hash.* Sljedeća polja EST ekstenzije očekuju se da budu ugniježđena pod eset.executable: •livegrid_findings.*
|
Pruža informacije o LiveGrid® podacima povezanim s izvršnom datotekom. Očekuje se da će polja ESET LiveGrid Findings biti ugniježđena na: •eset.executable.*
|
Pruža informacije o učitanim bibliotekama koje su učitane u procesu u trenutku stvaranja indikatora. Očekuje se da će polja ESET LiveGrid Findings biti ugniježđena na: •eset.process.loaded_libraries.* Očekuje se da će sljedeći skupovi polja biti ugniježđeni pod eset.loaded_libraries skupom polja: •eset.executable.*
|
Predstavlja detalje o procesu koji se izvršava na računalu i koji su povezani s događajem. Sljedeći skupovi polja mogu se ugnijezditi pod skupom polja eset.process: •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Predstavlja zadatak izvršen kao odgovor na pokretanje EDR pravila, s ciljem ublažavanja ili neutralizacije potencijalne sigurnosne prijetnje. Očekuje se da će polja ESET-ovih radnji ispravljanja biti ugniježđena na: •eset.*
|
Predstavlja informacije o događaju koji je pokrenuo pravilo. Očekuje se da će polja ESET pokretanja biti ugniježđena na: •eset.triggering_event.*
|
ESET Metadata Extension standardizira ESET-specifične metapodatke za sigurnosne događaje. Bilježi podatke o korisnicima, uslugama i instalaciji kako bi pomogao u prioritizaciji incidenata i usmjeravanju unutar ESET Security Operations Centers (SoC). Očekuje se da će polja ESET metapodataka biti ugniježđena na: •eset_metadata.*
|