Formato de dados Open XDR
O formato de dados Open XDR é baseado no Elastic Common Schema (ECS), que é o formato normalizado usado para o ESET Open XDR. O ECS simplifica a escrita de consultas e permite correlacionar dados entre diferentes fontes de dados. Eventos, indicadores e incidentes de telemetria são normalizados nesse esquema em produtos e integrações que fazem parte da Plataforma Open XDR.
Os dados Open XDR estão disponíveis em computadores que rodam o Agente ESET Management versão 13.0+ e o ESET Inspect Connector 3.0+. Saiba mais sobre unificar o ESET Inspect e o ESET PROTECT (Open XDR). |
Conjuntos de campos
O ECS define vários grupos de campos relacionados, conhecidos como Conjuntos de campos.
Os campos do agente descrevem o componente de software que coleta, detecta ou observa eventos ou indicadores de telemetria.
|
O conjunto de campos de base contém todos os campos que estão na raiz dos eventos. Esses campos são comuns em todos os tipos de eventos.
|
Projetado para capturar metadados sobre recursos rodando em um ambiente de nuvem.
|
Campos que descrevem a assinatura digital de um arquivo no disco, um executável que iniciou um processo ou uma biblioteca carregada dinamicamente. Eles indicam se o arquivo foi assinado, quem assinou e se a assinatura é válida e confiável. Espera-se que os campos de assinatura de código sejam aninhados em: •process.* •file.* •dll.*
|
Campos que descrevem o destino de uma conexão de rede ou transferência de dados. Isso normalmente inclui detalhes sobre o endpoint que recebe os dados, como endereço IP, porta e domínio.
|
Campos que descrevem o dispositivo de hardware envolvido no evento. Isso normalmente inclui atributos como identificadores de dispositivo, modelo, fabricante, número de série e outras características que ajudam a identificar o dispositivo físico gerando ou recebendo dados.
|
Campos que descrevem uma biblioteca carregada dinamicamente envolvida em um evento. Embora o nome seja centrado no Windows, este conjunto de campos cobre várias plataformas: •Biblioteca de links dinâmicos (.dll) comumente usada no Windows •Shared Object (.so) comumente usado em sistemas operacionais do tipo Unix •Biblioteca dinâmica (.dylib) comumente usada no macOS Os seguintes conjuntos de campos podem ser aninhados sob o conjunto de campos DLL: •dll.code_signature.* •dll.hash.* •dll.pe.*
|
Informações meta específicas para ECS.
|
Campos que descrevem os detalhes de um evento ou atividade capturados por um sistema ou aplicativo. Esses campos fornecem contexto, como a categoria, tipo, ação, resultado e carimbos de data e hora do evento.
|
Representa detalhes sobre um arquivo envolvido no evento. Os seguintes conjuntos de campos podem ser aninhados sob o conjunto de campos de arquivo: •file.code_signature.* •file.hash.* •file.pe.*
|
Contém valores hash criptográficos que identificam arquivos de forma única. Espera-se que os campos de hash sejam aninhados em: •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Representa detalhes sobre o host (computador, servidor ou dispositivo) onde o evento se originou ou foi observado. Os seguintes conjuntos de campos podem ser aninhados sob o conjunto de campos de host: •host.os.*
|
Representa detalhes sobre a atividade da rede relacionada ao evento. Esses campos descrevem o protocolo, direção e identificadores para tráfego da rede.
|
Representa detalhes sobre o sistema operacional rodando em um host ou dispositivo. Espera-se que os campos do sistema operacional sejam aninhados em: •host.os.*
|
Representa metadados extraídos de um arquivo Windows Portable Executable (PE), como executáveis, DLLs e drivers. Espera-se que os campos PE estejam aninhados em: •dll.pe.* •file.pe.* •process.pe.*
|
Representa detalhes sobre um processo rodando em um host que está relacionado ao evento. Espera-se que os campos de processo sejam aninhados em: •process.parent.* Os seguintes conjuntos de campos podem ser aninhados sob conjuntos de campos de processo: •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Contém listas de identificadores relacionados ao evento. Esses valores ajudam a trocar entre diferentes eventos que podem ter o mesmo valor em diferentes áreas, por exemplo, process.hash e process.parent.hash.
|
Representa os detalhes sobre um indicador. Esses campos ajudam a identificar, categorizar e correlacionar indicadores com base na lógica de detecção que os acionou.
|
Campos que descrevem a origem de uma conexão de rede ou transferência de dados. Isso normalmente inclui detalhes sobre o endpoint que envia os dados, como endereço IP, porta, domínio.
|
Representa detalhes sobre um URL envolvido no evento. Esses campos descrevem a estrutura e os componentes do URL.
|
Representa detalhes sobre um usuário associado ao evento. Espera-se que os campos de usuário sejam aninhados em: •process.user.*
|
Extensões
Extensões ECS personalizadas são conjuntos adicionais de campos introduzidos por integrações para capturar dados que não são cobertos pelo Elastic Common Schema padrão. Esses campos permitem um contexto mais rico e atributos específicos do fornecedor, mantendo a compatibilidade com o ECS. Extensões devem seguir as convenções de nomenclatura ECS e são agrupadas sob um namespace claro para evitar conflitos com campos padrão ECS.
Extensão ESET
A Extensão ESET padroniza dados de produtos ESET mapeando detecções antivírus e indicadores comportamentais para campos ECS personalizados sob o nome de espaço ESET.
Espera-se que os campos de extensão ESET sejam aninhados em:
•eset.*
O conjunto de campos de base ESET contém todos os campos que estão na raiz do eset.* namespace.
|
Representa detalhes sobre processos ancestrais. Espera-se que os campos de ancestrais sejam aninhados em: •eset.process.ancestors.* Espera-se que os seguintes arquivos ECS sejam aninhados em eset.executable: •hash.*
|
Representa detalhes sobre processos ancestrais. Espera-se que os campos secundários sejam aninhados em: •eset.process.children.* Espera-se que os seguintes arquivos ECS sejam aninhados em eset.executable: •hash.*
|
Fornece informações sobre um executável vinculado ao evento. Quando esse campo aparece em eset.process.*, ele se refere especificamente ao executável do processo em execução no host em conexão com o evento. Espera-se que os campos de executáveis ESET sejam aninhados em: •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Espera-se que os seguintes campos ECS sejam aninhados em eset.executable: •code_signature.* •hash.* Espera-se que os campos de extensão da ESET a seguir sejam aninhados em eset.executable: •livegrid_findings.*
|
Fornece informações sobre os dados do LiveGrid® vinculados ao executável. Espera-se que os campos da descobertas do ESET LiveGrid sejam aninhados em: •eset.executable.*
|
Fornece informações sobre bibliotecas carregadas que foram carregadas no processo no momento da criação do indicador. Espera-se que os campos da descobertas do ESET LiveGrid sejam aninhados em: •eset.process.loaded_libraries.* Espera-se que os conjuntos de campos a seguir sejam aninhados no conjunto de campos eset.loaded_libraries: •eset.executable.*
|
Representa detalhes sobre um processo rodando em um host que está relacionado ao evento. Os seguintes conjuntos de campos podem ser aninhados sob o conjunto de campo eset.process: •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Representa uma tarefa executada em resposta a uma regra de EDR que está sendo acionada, com o objetivo de mitigar ou neutralizar uma potencial ameaça à segurança. Espera-se que os campos de ação de correção ESET sejam aninhados em: •eset.*
|
Representa informações sobre o evento que acionou uma regra. Espera-se que os campos de evento de gatilho ESET sejam aninhados em: •eset.triggering_event.*
|
A extensão de metadados ESET padroniza metadados específicos da ESET para eventos de segurança. Ela captura detalhes do cliente, serviço e implantação para ajudar na priorização e roteamento de incidentes dentro dos Centros de Operações de Segurança (SoC) da ESET. Espera-se que os campos de metadados ESET sejam aninhados em: •eset_metadata.*
|