Open XDR Data 형식
Open XDR Data 형식은 ESET Open XDR에 사용되는 정규화된 형식인 Elastic Common Schema(ECS)를 기반으로 합니다. ECS는 쿼리 작성을 단순화하고 서로 다른 데이터 소스 간의 상관관계 분석을 가능하게 합니다. 원격측정 이벤트, 지표 및 인시던트는 Open XDR 플랫폼의 일부인 제품과 통합 전반에서 이 스키마로 정규화됩니다.
Open XDR Data는 ESET Management Agent 버전 13.0+ 및 ESET Inspect Connector 3.0+을 실행하는 컴퓨터에서 사용할 수 있습니다. ESET Inspect 및 ESET PROTECT 통합(Open XDR)에 대해 자세히 알아보십시오. |
필드 집합
ECS는 필드 집합이라 불리는 여러 관련 필드 그룹을 정의합니다.
에이전트 필드는 원격측정 이벤트나 지표를 수집, 탐지 또는 관찰하는 소프트웨어 구성 요소를 설명합니다.
|
기본 필드 집합에는 이벤트의 루트에 위치한 모든 필드가 포함되어 있습니다. 이 필드는 모든 유형의 이벤트에서 공통적으로 사용됩니다.
|
클라우드 환경에서 실행 중인 리소스에 대한 메타데이터를 캡처하도록 설계되었습니다.
|
디스크 내 파일, 프로세스를 실행한 실행 파일 또는 동적으로 로드된 라이브러리의 디지털 서명을 설명하는 필드입니다. 파일이 서명되었는지, 누가 서명했는지, 서명이 유효하고 신뢰할 수 있는지를 나타냅니다. 코드 서명 필드는 다음 위치에 중첩됩니다. •process.* •file.* •dll.*
|
네트워크 연결 또는 데이터 전송의 대상을 설명하는 필드입니다. 여기에는 일반적으로 데이터를 받는 엔드포인트에 대한 상세 정보(예: IP 주소, 포트, 도메인)가 포함됩니다.
|
이벤트와 관련된 하드웨어 장치를 설명하는 필드입니다. 여기에는 일반적으로 데이터를 생성하거나 수신하는 물리적 장치를 식별하는 데 도움이 되는 장치 식별자, 모델, 제조업체, 일련번호 등의 속성이 포함됩니다.
|
이벤트와 관련된 동적으로 로드된 라이브러리를 설명하는 필드입니다. 이름은 Windows 중심이지만, 이 필드 집합은 다음과 같은 여러 플랫폼을 포괄합니다. •Windows에서 일반적으로 사용되는 동적 링크 라이브러리(.dll) •Unix 계열 운영 체제에서 일반적으로 사용되는 공유 개체(.so) •macOS에서 일반적으로 사용되는 동적 라이브러리(.dylib) 다음 필드 집합은 DLL 필드 집합 아래에 중첩될 수 있습니다. •dll.code_signature.* •dll.hash.* •dll.pe.*
|
ECS 전용 메타 정보입니다.
|
시스템이나 애플리케이션이 캡처한 이벤트나 활동의 상세 정보를 설명하는 필드입니다. 이러한 필드는 이벤트의 범주, 유형, 동작, 결과, 타임스탬프와 같은 맥락을 제공합니다.
|
이벤트와 관련된 파일에 대한 상세 정보를 나타냅니다. 다음 필드 집합은 파일 필드 집합 아래에 중첩될 수 있습니다. •file.code_signature.* •file.hash.* •file.pe.*
|
파일을 고유하게 식별하는 암호화 해시 값을 포함합니다. 해시 필드는 다음 위치에 중첩됩니다. •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
이벤트가 발생하거나 관찰된 호스트(컴퓨터, 서버 또는 장치)에 대한 상세 정보를 나타냅니다. 다음 필드 집합은 호스트 필드 집합 아래에 중첩될 수 있습니다. •host.os.*
|
이벤트와 관련된 네트워크 활동에 대한 상세 정보를 나타냅니다. 이러한 필드는 네트워크 트래픽의 프로토콜, 방향, 식별자를 설명합니다.
|
호스트나 장치에서 실행 중인 운영 체제에 대한 상세 정보를 나타냅니다. 운영 체제 필드는 다음 위치에 중첩됩니다. •host.os.*
|
실행 파일, DLL, 드라이버와 같은 Windows Portable Executable(PE) 파일에서 추출한 메타데이터를 나타냅니다. PE 필드는 다음 위치에 중첩됩니다. •dll.pe.* •file.pe.* •process.pe.*
|
호스트에서 실행 중인 이벤트 관련 프로세스에 대한 상세 정보를 나타냅니다. 프로세스 필드는 다음 위치에 중첩됩니다. •process.parent.* 다음 필드 집합은 프로세스 필드 집합 아래에 중첩될 수 있습니다. •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
이벤트와 관련된 식별자 목록을 포함합니다. 이러한 값은 서로 다른 필드에서 같은 값을 가질 수 있는 여러 이벤트(예: process.hash 및 process.parent.hash) 전반에서 피벗하는 데 도움이 됩니다.
|
지표에 대한 상세 정보를 나타냅니다. 이러한 필드는 해당 지표를 트리거한 탐지 논리를 기준으로 지표를 식별, 분류, 상호 연관하는 데 도움이 됩니다.
|
네트워크 연결 또는 데이터 전송의 소스를 설명하는 필드입니다. 여기에는 일반적으로 데이터를 보내는 엔드포인트에 대한 상세 정보(예: IP 주소, 포트, 도메인)가 포함됩니다.
|
이벤트와 관련된 URL에 대한 상세 정보를 나타냅니다. 이러한 필드는 URL의 구조와 구성 요소를 설명합니다.
|
이벤트와 연관된 사용자에 대한 상세 정보를 나타냅니다. 사용자 필드는 다음 위치에 중첩됩니다. •process.user.*
|
확장명
사용자 지정 ECS 확장은 표준 Elastic Common Schema에서 다루지 않는 데이터를 캡처하기 위해 통합에서 도입된 추가 필드 집합입니다. 이러한 필드는 ECS와의 호환성을 유지하면서 더 풍부한 맥락과 공급업체별 속성을 제공합니다. 확장은 ECS 명명 규칙을 따라야 하며, 표준 ECS 필드와의 충돌을 피하기 위해 명확한 네임스페이스 아래에 그룹화됩니다.
ESET 확장
ESET 확장은 안티바이러스 탐지와 동작 지표를 ESET 네임스페이스 아래의 사용자 지정 ECS 필드에 매핑하여 ESET 제품의 데이터를 표준화합니다.
ESET 확장 필드는 다음 위치에 중첩됩니다.
•eset.*
ESET 기본 필드 집합에는 eset.* namespace의 루트에 위치한 모든 필드가 포함되어 있습니다.
|
상위 프로세스에 대한 상세 정보를 나타냅니다. 상위 필드는 다음 위치에 중첩됩니다. •eset.process.ancestors.* 다음 ECS 필드는 eset.executable 아래에 중첩됩니다. •hash.*
|
상위 프로세스에 대한 상세 정보를 나타냅니다. 하위 필드는 다음 위치에 중첩됩니다. •eset.process.children.* 다음 ECS 필드는 eset.executable 아래에 중첩됩니다. •hash.*
|
이벤트와 연결된 실행 파일에 대한 정보를 제공합니다. 이 필드가 eset.process.* 아래에 나타나면 이벤트와 관련하여 호스트에서 실행 중인 프로세스의 실행 파일을 지칭합니다. ESET 실행 파일 필드는 다음 위치에 중첩됩니다. •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* 다음 ECS 필드는 eset.executable 아래에 중첩됩니다. •code_signature.* •hash.* 다음 ESET 확장 필드는 eset.executable 아래에 중첩됩니다. •livegrid_findings.*
|
실행 파일과 연결된 ESET LiveGrid® 데이터에 대한 정보를 제공합니다. ESET LiveGrid 결과 필드는 다음 위치에 중첩됩니다. •eset.executable.*
|
지표 생성 시점에 프로세스에서 로드된 라이브러리에 대한 정보를 제공합니다. ESET LiveGrid 결과 필드는 다음 위치에 중첩됩니다. •eset.process.loaded_libraries.* 다음 필드 집합은 eset.loaded_libraries 필드 집합 아래에 중첩됩니다. •eset.executable.*
|
호스트에서 실행 중인 이벤트 관련 프로세스에 대한 상세 정보를 나타냅니다. 다음 필드 집합은 eset.process 필드 집합 아래에 중첩될 수 있습니다. •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
EDR 규칙 트리거로 인해 실행된 작업을 나타내며, 잠재적인 보안 위협을 완화하거나 무력화하는 것을 목표로 합니다. ESET 수정 동작 필드는 다음 위치에 중첩됩니다. •eset.*
|
규칙을 트리거한 이벤트에 대한 정보를 나타냅니다. ESET 트리거 이벤트 필드는 다음 위치에 중첩됩니다. •eset.triggering_event.*
|
ESET 메타데이터 확장은 보안 이벤트에 대한 ESET 고유의 메타데이터를 표준화합니다. 이는 고객, 서비스 및 배포 상세 정보를 수집하여 ESET 보안 운영 센터(SoC) 내 인시던트 우선순위 지정 및 라우팅을 지원합니다. ESET 메타데이터 필드는 다음 위치에 중첩됩니다. •eset_metadata.*
|