facebook

17. Схема полей событий

Название поля
1. Параметры корреляции
Тип данных
Описание
Название поля
correlation.name
Тип данных
Текстовое поле
Описание
Название правила корреляции, с помощью которого выявлено событие.
Название поля
correlation.count
Тип данных
Текстовое поле
Описание
Количество событий, прошедших процедуру агрегации.
Название поля
rule.id
Тип данных
Текстовое поле
Описание
Идентификатор правил корреляции и агрегации. Значение может быть не уникальным.
Название поля
rule.level
Тип данных
Текстовое поле
Описание
Уровень важности события
Название поля
group
Тип данных
Текстовое поле
Описание
Категория правила корреляции
Название поля
rule.mitre.id
Тип данных
Текстовое поле
Описание
Уникальный идентификатор техники Mittre Att&ck
Название поля
rule.mitre.tactic
Тип данных
Текстовое поле
Описание
Название тактики Mittre Att&ck
Название поля
rule.mitre.technique
Тип данных
Текстовое поле
Описание
Название тактики Mittre Att&ck
Название поля
rule.groups
Тип данных
Текстовое поле
Описание
Группа или список групп, которым принадлежит правило
Название поля
2. Информационные поля
Тип данных
Описание
Название поля
rule.desciption
Тип данных
Текстовое поле
Описание
Текстовое описание правила
Название поля
3. Адресаты
Тип данных
Описание
Название поля
3.1 Отправитель
Тип данных
Описание
Название поля
src.fqdn
Тип данных
Текстовое поле
Описание
Полное доменное имя (FQDN) узла-источника
Название поля
src.host
Тип данных
Текстовое поле
Описание
IP-адрес или название узла-источника
Название поля
src.hostname
Тип данных
Текстовое поле
Описание
Название узла-источника
Название поля
src.ip
Тип данных
Текстовое поле
Описание
IP-адрес (IPv4 или IPv6 ) узла-источника
Название поля
src.mac
Тип данных
Текстовое поле
Описание
MAC-адрес узла-источника
Название поля
src.port
Тип данных
Текстовое поле
Описание
Порт узла-источника
Название поля
src.interface
Тип данных
Текстовое поле
Описание
Название интерфейса источника
Название поля
assigned_src_host
Тип данных
Текстовое поле
Описание
FQDN внешнего узла-источника
Название поля
assigned_src_ip
Тип данных
Текстовое поле
Описание
IP-адрес внешнего узла-источника
Название поля
assigned_src_port
Тип данных
Текстовое поле
Описание
Порт внешнего узла-источника
Название поля
3.2 Получатель
Тип данных
Описание
Название поля
dst.fqdn
Тип данных
Текстовое поле
Описание
Полное доменное имя (FQDN) узла назначения
Название поля
dst.host
Тип данных
Текстовое поле
Описание
IP-адрес или название узла-назначения
Название поля
dst.hostname
Тип данных
Текстовое поле
Описание
Имя узла-назначения
Название поля
dst.ip
Тип данных
Текстовое поле
Описание
IP-адрес (IPv4 или IPv6) назначения
Название поля
dst.mac
Тип данных
Текстовое поле
Описание
MAC-адрес назначения
Название поля
dst.port
Тип данных
Текстовое поле
Описание
Порт назначения
Название поля
dst.interface
Тип данных
Текстовое поле
Описание
Название интерфейса назначения
Название поля
assigned_dst_host
Тип данных
Текстовое поле
Описание
FQDN внешнего узла-назначения
Название поля
assigned_dst_ip
Тип данных
Текстовое поле
Описание
IP-адрес внешнего узла-назначения
Название поля
assigned_dst_port
Тип данных
Текстовое поле
Описание
Порт внешнего узла-назначения
Название поля
4. Роли во взаимодействии
Тип данных
Описание
Название поля
4.1 Субъект
Тип данных
Описание
Название поля
subject
Тип данных
Текстовое поле
Описание
Субъект, производящий действие над объектом
Название поля
subject.account.dn
Тип данных
Текстовое поле
Описание
Уникальное в рамках Active Directory имя учетной записи (Distinguished Name) – субъекта, производящего действие над объектом
Название поля
subject.account.domain
Тип данных
Текстовое поле
Описание
Домен учетной записи – субъекта, производящего действие над объектом
Название поля
subject.account.fullname
Тип данных
Текстовое поле
Описание
Имя пользователя, указанное для учетной записи – субъекта, производящего действие над объектом
Название поля
subject.account.group
Тип данных
Текстовое поле
Описание
Перечень групп, в которых состоит учетная запись – субъект, производящий действие над объектом
Название поля
subject.account.id
Тип данных
Текстовое поле
Описание
Идентификатор учетной записи – субъекта, производящего действие над объектом
Название поля
subject.account.name
Тип данных
Текстовое поле
Описание
Логин учетной записи – субъекта, производящего действие над объектом
Название поля
subject.account.privileges
Тип данных
Текстовое поле
Описание
Привилегии учетной записи - субъекта,  производящего действие над объектом
Название поля
subject.account.provider
Тип данных
Текстовое поле
Описание
Хранилище учетной записи - субъекта, производящего  действие над объектом
Название поля
subject.account.session_id
Тип данных
Текстовое поле
Описание
Идентификатор сессии учетной записи - субъекта, производящего  действие над объектом
Название поля
subject.application.name
Тип данных
Текстовое поле
Описание
Название приложения - субъекта, производящего  действие над объектом
Название поля
subject.application.account.domain
Тип данных
Текстовое поле
Описание
Домен учетной записи в приложении - субъекте, производящем  действие над объектом