Перейти к основному содержимому
Версия: 5.3

Модель данных URL

Обратите внимание!

Для обеспечения совместимости и единообразия данные приведены к стандарту ECS (Elastic Common Schema). При этом используются дополнительные поля, которые начинаются с заглавной буквы. Эти поля не входят в ECS, но необходимы для обогащения информации по данному типу IoC.

Данные поля представленные ниже должны присутствовать в документах индекса описывающие индикаторы компрометации (IoC).


Основная информация

ПолеОписание
threat.indicator.nameПолный URL, который является индикатором компрометации. Основное поле для сопоставления.
event.providerПоставщик данных об угрозах.
threat.indicator.typeТип индикатора. Здесь будет значение url.
threat.indicator.url.domainДоменное имя, извлеченное из URL.
threat.indicator.providerИсточник/поставщик IoC.

Оценка и классификация

ПолеОписание
Threat.indicator.categoryКатегория угрозы, к которой относится IoC (например: phishing, malware_distribution).
threat.indicator.confidenceУровень достоверности от поставщика IoC (например: Low, Medium, High).
Threat.indicator.severityОценка критичности от SIEM (например: Low, Medium, High).
event.risk_scoreРиск-балл, присвоенный индикатору поставщиком IoC (принимает число от 0 до 100).
Threat.indicator.risk_scoreЧисловой рейтинг риска, рассчитанный SIEM (расчет производится как event.risk_score / 10).

Информация о вредоносном ПО

ПолеОписание
Threat.indicator.malware.nameНазвание семейства ВПО, связанного с URL.
Threat.indicator.malware.printableПредставитель (штамм) ВПО.

Контекст и обогащение

ПолеОписание
threat.indicator.descriptionТекстовое описание или дополнительная информация об угрозе.
tagsСписок тегов или связанных уязвимостей.
Threat.indicator.blacklistsПеречень черных списков, в которых был замечен данный IoC.

Временные характеристики

ПолеОписание
threat.indicator.last_seenДата и время последнего обновления информации об IoC.
threat.indicator.first_seenДата и время первого обнаружения IoC поставщиком.
Threat.indicator.lifetimeВремя жизни индикатора.

Управление ложными срабатываниями

ПолеОписание
Threat.indicator.fp.alarmФлаг, указывающий на возможное ложное срабатывание.
Threat.indicator.fp.descriptionОписание причины, по которой IoC может быть ложным срабатыванием.

Модель данных для корреляции

Данные поля представленные ниже должны присутствовать в документах индексов описывающие сетевое взаимодействие пользователя. Для всех таких источников, которые содержат информацию, требуется добавить алиас: sm_threat_intelligence_alerts_url.


Категоризация события

ПолеОписание
Access.Control.rule.ActionДействие, предпринятое системой контроля доступа (например: Block)

Сетевая информация

ПолеОписание
url.originalПолный URL, к которому был зафиксирован доступ. Ключевое поле для корреляции.
network.transportТранспортный протокол (например, tcp).
source.ipIP-адрес источника.
source.portПорт источника.
destination.ipIP-адрес назначения.
destination.portПорт назначения.

Информация об участниках

ПолеОписание
user.nameИмя пользователя, котоорый инициировал действие.
host.nameИмя хоста, с которого был произведен доступ.