Перейти к основному содержимому
Версия: 5.3

Модель данных IP

Обратите внимание!

Для обеспечения совместимости и единообразия данные приведены к стандарту ECS (Elastic Common Schema). При этом используются дополнительные поля, которые начинаются с заглавной буквы. Эти поля не входят в ECS, но необходимы для обогащения информации по данному типу IoC.

Данные поля представленные ниже должны присутствовать в документах индекса описывающие индикаторы компрометации (IoC).

Основная информация

ПолеОписание
threat.indicator.nameIP-адрес, который является индикатором компрометации. Основное поле для сопоставления.
event.providerПоставщик данных об угрозах.
threat.indicator.typeТип индикатора. В данном случае будет значение ipv4-addr.
threat.indicator.providerИсточник/поставщик IoC.

Оценка и классификация

ПолеОписание
Threat.indicator.categoryКатегория угрозы, к которой относится IoC (например, C2, Scanner, Phishing).
threat.indicator.confidenceУровень достоверности от поставщика IoC (например: Low, Medium, High).
Threat.indicator.severityОценка критичности от SIEM (например: Low, Medium High).
event.risk_scoreРиск-балл, присвоенный индикатору поставщиком IoC (принимает число от 0 до 100).
Threat.indicator.risk_scoreЧисловой рейтинг риска, рассчитанный SIEM (расчет производится как event.risk_score / 10).

Контекст и обогащение

ПолеОписание
threat.indicator.descriptionТекстовое описание или дополнительная информация об угрозе.
tagsСписок тегов или связанных уязвимостей.
Threat.indicator.blacklistsПеречень черных списков, в которых был замечен данный IoC.
threat.indicator.geo.country_nameСтрана, связанная с IP-адресом.
threat.indicator.geo.cityГород, связанный с IP-адресом.
threat.indicator.geo.latitudeГеографическая широта IP-адреса.
threat.indicator.geo.longitudeГеографическая долгота IP-адреса.

Временные характеристики

ПолеОписание
threat.indicator.last_seenДата и время последнего обновления информации об IoC.
threat.indicator.first_seenДата и время первого обнаружения IoC поставщиком.
Threat.indicator.lifetimeВремя жизни индикатора.

Управление ложными срабатываниями

ПолеОписание
Threat.indicator.fp.alarmФлаг, указывающий на возможное ложное срабатывание.
Threat.indicator.fp.descriptionОписание причины, по которой IoC может быть ложным срабатыванием.

Модель данных для корреляций

Данные поля представленные ниже должны присутствовать в документах индексов описывающие сетевое взаимодействие пользователя. Для всех таких источников, которые содержат информацию, требуется добавить алиас: sm_threat_intelligence_alerts_ip.

Информация о наблюдателе

ПолеОписание
observer.productПродукт, сгенерировавший событие (например, Cisco ASA).
observer.typeТип наблюдателя (например, firewall).

Сетевая информация

ПолеОписание
network.typeТип сети (например, ipv4, ipv6).
network.transportТранспортный протокол (например, tcp, udp).
destination.addressАдрес назначения (домен или IP), который проверяется по базе IoC.
destination.ipIP-адрес назначения. Ключевое поле для корреляции.
destination.portПорт назначения.
source.ipIP-адрес источника.

Информация об участниках

ПолеОписание
user.nameИмя пользователя, который инициировал действие.
host.hostnameИмя хоста, на котором произошло событие.