Open XDR Veri Formatı
Open XDR Veri Formatı, ESET Open XDR için kullanılan normalleştirilmiş format olan Elastic Common Schema (ECS) temellidir. ECS, sorgu yazmayı basitleştirir ve farklı veri kaynakları arasında veri ilişkilendirmesini sağlar. Telemetri etkinlikleri, göstergeler ve olaylar, Open XDR Platformu'nun bir parçası olan ürünler ve entegrasyonlar arasında bu şemaya göre normalleştirilir.
Open XDR Verileri, ESET Management Agent sürüm 13.0+ ve ESET Inspect Connector 3.0+ uygulamalarını çalıştıran bilgisayarlardan temin edilebilir. ESET Inspect ve ESET PROTECT (Open XDR) birleştirme hakkında daha fazla bilgi edinin. |
Alan Kümeleri
ECS Alan Kümeleri olarak bilinen birden fazla ilgili alan grubunu tanımlar.
Agent alanları, telemetri olaylarını veya göstergelerini toplayan, tespit eden veya gözlemleyen yazılım bileşenini tanımlar.
|
Temel alan kümesi, olayların kökünde yer alan tüm alanları içerir. Bu alanlar tüm olay türlerinde ortaktır.
|
Bulut ortamında çalışan kaynaklarla ilgili meta verileri yakalamak için tasarlanmıştır.
|
Diskteki bir dosyanın dijital imzasını, bir süreci başlatan bir yürütülebilir dosyayı veya dinamik olarak yüklenen bir kütüphaneyi tanımlayan alanlar. Dosyanın imzalanıp imzalanmadığını, kimin imzaladığını ve imzanın geçerli ve güvenilir olup olmadığını belirtir. Kod imza alanlarının şurada iç içe olması beklenmektedir: •process.* •file.* •dll.*
|
Bir ağ bağlantısının veya veri aktarımının hedefini tanımlayan alanlar. Bu genellikle veriyi alan uç noktayla ilgili IP adresi, bağlantı noktası, etki alanı gibi detayları içerir.
|
Olaya dahil olan donanım cihazını tanımlayan alanlar. Bu genellikle cihaz tanımlayıcıları, model, üretici, seri numarası ve veri üreten veya alan fiziksel cihazı tanımlamaya yardımcı olan diğer özellikleri gibi öznitelikleri içerir.
|
Bir olayda yer alan dinamik yüklü bir kütüphaneyi tanımlayan alanlar. Ad Windows merkezli olsa da bu alan kümesi birden fazla platformu kapsar: •Windows'da yaygın olarak kullanılan dinamik bağlantı kütüphanesi (.dll) •Unix benzeri işletim sistemlerinde yaygın olarak kullanılan Paylaşılan Nesne (.so) •macOS'te yaygın olarak kullanılan dinamik kütüphane (.dylib) Aşağıdaki alan kümeleri DLL alan kümesi altında iç içe yerleştirilebilir: •dll.code_signature.* •dll.hash.* •dll.pe.*
|
ECS'ye özgü meta bilgiler.
|
Bir sistem veya uygulama tarafından yakalanan bir olay veya etkinliğin detaylarını tanımlayan alanlar. Bu alanlar olay kategorisi, türü, eylemi, sonucu ve zaman damgaları gibi bağlamlar sunar.
|
Olaya dahil olan bir dosyanın detaylarını temsil eder. Aşağıdaki alan kümeleri dosya alan kümesi altında iç içe yerleştirilebilir: •file.code_signature.* •file.hash.* •file.pe.*
|
Dosyaları benzersiz şekilde tanımlayan kriptografik hash değerlerini içerir. Hash alanlarının iç içe yerleştirilmesi beklenir: •process.hash.* •file.hash.* •dll.hash.* •email.attachments.file.hash.* •eset.executable.hash.* •eset.process.loaded_libraries.hash.*
|
Olayın kaynaklandığı veya gözlemlendiği ana bilgisayar (bilgisayar, sunucu veya cihaz) hakkındaki detayları temsil eder. Aşağıdaki alan kümeleri ana bilgisayar alan kümesi altında iç içe yerleştirilebilir: •host.os.*
|
Olayla ilgili ağ faaliyeti hakkındaki detayları temsil eder. Bu alanlar ağ trafiği için protokolü, yönü ve tanımlayıcıları açıklar.
|
Bir ana bilgisayarda veya cihazda çalışan işletim sistemiyle ilgili detayları temsil eder. İşletim sistemi alanlarının şurada iç içe olması beklenir: •host.os.*
|
Windows Taşınabilir Yürütülebilir (PE) dosyasından çıkarılan meta verileri (örneğin yürütülebilir dosyalar, DLL'ler ve sürücüleri) temsil eder. PE alanlarının şurada iç içe olması beklenir: •dll.pe.* •file.pe.* •process.pe.*
|
Etkinlikle ilgili bir ana bilgisayarda çalışan bir sürecin detaylarını temsil eder. Süreç alanlarının şurada iç içe olması beklenmektedir: •process.parent.* Aşağıdaki alan kümeleri süreç alan kümesi altında iç içe geçirilebilir: •process.code_signature.* •process.hash.* •process.pe.* •process.user.*
|
Olayla ilgili tanımlayıcı listelerini içerir. Bu değerler, farklı alanlarda aynı değere sahip olabilecek farklı olaylar arasında pivotlama yapmaya yardımcı olur, örneğin process.hash ve process.parent.hash.
|
Bir göstergenin detaylarını temsil eder. Bu alanlar, onları tetikleyen tespit mantığına göre göstergeleri tanımlamaya, sınıflandırmaya ve ilişkilendirmeye yardımcı olur.
|
Bir ağ bağlantısının veya veri aktarımının kaynağını tanımlayan alanlar. Bu genellikle veriyi gönderen uç nokta ile ilgili IP adresi, bağlantı noktası, alan adı gibi detayları içerir.
|
Olayda yer alan bir URL ile ilgili detayları temsil eder. Bu alanlar, URL'nin yapısını ve bileşenlerini tanımlar.
|
Olayla ilişkilendirilen bir kullanıcı hakkında detayları temsil eder. Kullanıcı alanlarının şurada iç içe olması beklenir: •process.user.*
|
Uzantılar
Özel ECS uzantıları, standart Elastik Ortak Şema kapsamında olmayan verileri yakalamak için entegrasyonlar tarafından eklenen ek alan kümeleridir. Bu alanlar, ECS ile uyumluluğu korurken daha zengin bağlam ve satıcıya özgü özellikler sağlar. Uzantılar, ECS adlandırma kurallarına uymalı ve standart ECS alanlarıyla çakışmaları önlemek için net bir ad alanı altında gruplandırılmalıdır.
ESET Uzantısı
ESET Uzantısı, ESET ürünlerinden gelen verileri standartlaştırmak için antivirus algılamalarını ve davranışsal göstergeleri ESET ad alanı altındaki özel ECS alanlarına eşler.
ESET Uzantısı alanlarının şurada iç içe olması beklenir:
•eset.*
ESET temel alan kümesi, eset.* namespace kökünde yer alan tüm alanları içerir.
|
Üst işlemlerle ilgili ayrıntıları temsil eder. Üst alanların şurada iç içe olması beklenir: •eset.process.ancestors.* Aşağıdaki ECS dosyalarının eset.executable altında iç içe olması beklenir: •hash.*
|
Üst işlemlerle ilgili ayrıntıları temsil eder. Alt alanların şurada iç içe olması beklenir: •eset.process.children.* Aşağıdaki ECS dosyalarının eset.executable altında iç içe olması beklenir: •hash.*
|
Olayla bağlantılı bir yürütülebilir dosya hakkında bilgi sağlar. Bu alan eset.process.* altında görüntülendiğinde, özellikle olayla bağlantılı olarak ana bilgisayarda çalışan işlemin yürütülebilir dosyasını ifade eder. ESET yürütülebilir dosya alanlarının şurada iç içe olması beklenir: •eset.dll.* •eset.file.* •eset.process.executable.* •eset.process.loaded_libraries.* Aşağıdaki ECS alanlarının eset.executable altında iç içe olması beklenir: •code_signature.* •hash.* Aşağıdaki ESET Uzantısı alanlarının eset.executable altında iç içe olması beklenir: •livegrid_findings.*
|
Yürütülebilir dosyaya bağlı LiveGrid® verileri hakkında bilgi sağlar. ESET LiveGrid Bulguları alanların şurada iç içe olması beklenir: •eset.executable.*
|
Göstergenin oluşturulduğu sırada süreçte yüklenmiş olan kitaplıklar hakkında bilgi sağlar. ESET LiveGrid Bulguları alanların şurada iç içe olması beklenir: •eset.process.loaded_libraries.* Aşağıdaki alan kümelerinin eset.loaded_libraries alan kümesi altında iç içe olması beklenir: •eset.executable.*
|
Etkinlikle ilgili bir ana bilgisayarda çalışan bir sürecin detaylarını temsil eder. Aşağıdaki alan kümeleri eset.process alan kümesi altında iç içe yerleştirilebilir: •process.ancestors.* •process.children.* •eset.executable.* •eset.loaded_libraries.*
|
Bir EDR kuralının tetiklenmesine yanıt olarak yürütülen ve olası bir güvenlik tehdidini azaltmayı veya etkisiz hale getirmeyi amaçlayan görevi temsil eder. ESET düzeltme eylemi alanlarının şurada iç içe olması beklenir: •eset.*
|
Bir kuralı tetikleyen olayla ilgili bilgileri temsil eder. ESET tetikleme olayı alanlarının şurada iç içe olması beklenir: •eset.triggering_event.*
|
ESET Meta Veri Uzantısı, güvenlik olayları için ESET'e özgü meta verileri standartlaştırır. ESET Güvenlik Operasyon Merkezleri (SoC) içinde olay önceliklendirme ve yönlendirmeye yardımcı olmak için müşteri, hizmet ve dağıtım ayrıntılarını yakalar. ESET meta veri alanlarının şurada iç içe olması beklenir: •eset_metadata.*
|