ESET PROTECT – Зміст

Формат даних Open XDR

Формат даних Open XDR базується на Elastic Common Schema (ECS) — нормалізованому форматі, що використовується в ESET Open XDR. ECS спрощує написання запитів і дає змогу корелювати дані між різними джерелами. Події телеметрії, індикатори й інциденти нормалізуються відповідно до цієї схеми у всіх продуктах і інтеграціях, що входять до платформи Open XDR.


Примітка

Дані Open XDR взято з комп’ютерів, на яких запущено ESET Management Agent версії 13.0+ і ESET Inspect Connector версії 3.0+.

Дізнайтеся більше про об’єднання ESET Inspect і ESET PROTECT (Open XDR).

Набори полів

ECS визначає кілька груп пов’язаних полів, відомих як набори.

arrow_down_businessНабір полів агента
arrow_down_businessБазові набори полів
arrow_down_businessНабір полів хмарного середовища
arrow_down_businessНабір полів цифрового підпису коду
arrow_down_businessНабір полів призначення
arrow_down_businessНабір полів пристрою
arrow_down_businessНабір полів бібліотеки DLL
arrow_down_businessНабір полів ECS
arrow_down_businessНабір полів події
arrow_down_businessНабір полів файлу
arrow_down_businessНабір полів хешу
arrow_down_businessНабір полів хоста
arrow_down_businessНабір полів мережі
arrow_down_businessНабір полів операційної системи
arrow_down_businessНабір полів PE
arrow_down_businessНабір полів процесу
arrow_down_businessНабір полів пов’язаних ідентифікаторів
arrow_down_businessНабір полів правила
arrow_down_businessНабір полів джерела
arrow_down_businessНабір полів URL-адреси
arrow_down_businessНабір полів користувача

Розширення

Спеціальні розширення ECS — це додаткові набори полів, які інтеграції використовують, щоб фіксувати дані, не охоплені стандартною схемою Elastic Common Schema. Ці поля дають змогу додавати розширений контекст і характерні для постачальника атрибути, зберігаючи сумісність з ECS. Розширення мають відповідати правилам іменування ECS і групуються в окремому просторі імен, щоб уникнути конфліктів зі стандартними полями.

arrow_down_businessРозширення ESET