Содержание
Модель данных алерта
Структура алерта представлена полями, которые содержат значения (см. таблицу ниже). Некоторые поля являются объектами или массивами объектов со своим набором полей (например, поля Assignee
и Assets
).
Алерт
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Внутренний идентификатор алерта (в формате UUID). Значение поля может совпадать со значением |
|
Целое число |
Да |
Короткий внутренний идентификатор алерта. |
|
Строка |
Да |
Идентификатор тенанта, с которым связан алерт (в формате UUID). |
|
Строка |
Да |
Дата и время создания алерта (в формате RFC 3339). |
|
Строка |
Да |
Дата и время последнего изменения алерта (в формате RFC 3339). |
|
Строка |
Нет |
Дата и время последнего изменения статуса алерта (в формате RFC 3339). |
|
Строка |
Да |
Важность алерта. Возможные значения:
|
|
Строка |
Да |
Идентификатор плагина управления приложения "Лаборатории Касперского", интегрированного в OSMP. |
|
Строка |
Да |
Версия плагина управления приложения "Лаборатории Касперского", интегрированного в OSMP. |
|
Строка |
Нет |
Уникальный идентификатор алерта в интегрированном компоненте. |
|
Строка |
Нет |
Дата и время создания алерта в интегрированном компоненте (в формате RFC 3339). |
|
Строка |
Да |
Дата и время первого события телеметрии, связанного с алертом (в формате RFC 3339). |
|
Строка |
Да |
Дата и время последнего события телеметрии, связанного с алертом (в формате RFC 3339). |
|
Строка |
Нет |
Компонент, который обнаруживает и генерирует алерт. |
|
Массив строк |
Нет |
Технология срабатывания детектирования. |
|
Строка |
Да |
Статус алерта. Возможные значения:
|
|
Строка |
Нет |
Решение статуса алерта. Возможные значения:
|
|
Строка |
Нет |
Внутренний идентификатор инцидента, связанного с алертом. |
|
Строка |
Нет |
Способ добавления алерта в инцидент. Возможные значения:
|
|
Объект |
Нет |
Оператор, которому назначен алерт. |
|
Массив объектов |
Нет |
Тактики MITRE, связанные со всеми сработавшими IOA-правилами в алерте. |
|
Массив объектов |
Нет |
Техники MITRE, связанные со всеми сработавшими IOA-правилами в алерте. |
|
Массив объектов |
Нет |
Наблюдаемые объекты, связанные с алертом. |
|
Массив объектов |
Нет |
Активы, затронутые алертом. |
|
Массив объектов |
Нет |
Сработавшие правила корреляции, на основании которых формируется алерт. |
|
Массив объектов |
Нет |
События, на основании которых формируется алерт. |
|
Строка |
Да |
Ссылка на объект во внешней системе (например, ссылка на инцидент Jira). |
|
Объект |
Нет |
Данные, связанные с алертом, в формате JSON. Эти данные получены от управляемых приложений "Лаборатории Касперского", когда события преобразуются в алерты. Это поле не используется в интерфейсе. |
|
Объект |
Нет |
Дополнительная информация об алерте в формате JSON. Эту информацию может заполнить пользователь или плейбук. |
|
Логический оператор |
Да |
Индикатор того, что затронутый актив (устройство или учетная запись) является объектом критической инфраструктуры. |
|
Строка |
Да |
Название алерта. |
|
Массив объектов |
Нет |
Вложения, связанные с инцидентом. |
Исполнитель
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Идентификатор учетной записи оператора, которому назначен алерт. |
|
Строка |
Да |
Имя оператора, которому назначен алерт. |
MITRETactic
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Идентификатор тактики MITRE, связанной со всеми сработавшими IOA-правилами в алерте. |
|
Строка |
Да |
Название тактики MITRE, относящейся ко всем сработавшим IOA-правилам в алерте. |
MITRETechnique
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Идентификатор техники MITRE, связанной со всеми сработавшими IOA-правилами в алерте. |
|
Строка |
Да |
Название техники MITRE, относящейся ко всем сработавшим IOA-правилам в алерте. |
Наблюдаемый объект
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Тип наблюдаемого объекта. Возможные значения:
|
|
Строка |
Да |
Значение наблюдаемого объекта. |
|
Строка |
Нет |
Дополнительная информация о наблюдаемом объекте. |
Правило
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Идентификатор сработавшего правила. |
|
Строка |
Нет |
Имя сработавшего правила. |
|
Строка |
Нет |
Критичности сработавшего правила. Возможные значения:
|
|
Строка |
Нет |
Уровень доверия сработавшего правила. Возможные значения:
|
|
Логический оператор |
Нет |
Индикатор того, что алерт основан на пользовательских правилах. |
Актив
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Тип затронутого актива (устройство или учетная запись). Возможные значения:
|
|
Строка |
Да |
Идентификатор затронутого актива (устройства или учетной записи). |
|
Строка |
Нет |
Имя затронутого устройства, с которым связан алерт (если для параметра Имя пользователя затронутой учетной записи, связанной с событиями, на основе которых создается алерт (если для параметра |
|
Логический оператор |
Нет |
Индикатор того, что затронутый актив (устройство или учетная запись) является атакующим. |
|
Логический оператор |
Нет |
Индикатор того, что затронутый актив (устройство или учетная запись) является атакуемым. |
|
Строка |
Нет |
Категория значимости того, что затронутый актив (устройство или учетная запись) является объектом критической инфраструктуры. Возможные значения:
|
UnkeyedAttachment
Поле |
Тип значения |
Требуется |
Описание |
|
Строка |
Да |
Идентификатор вложения (в формате UUID). |
|
Строка |
Да |
Имя вложения. |
|
Строка |
Да |
Дата и время создания вложения в формате UTC. |
|
Строка |
Да |
Дата и время последнего изменения вложения в формате UTC. |
|
Строка |
Да |
Индикатор того, что затронутый актив (устройство или учетная запись) является атакуемым. |
|
Целое число |
Да |
Размер вложения, указанный в байтах. |
|
Строка |
Да |
Статус вложения, который указывает, находится ли загрузка вложения в процессе, завершена или прервана с ошибкой. Возможные значения:
|
|
Строка |
Нет |
Описание вложения. |
|
Строка |
Нет |
Текст статуса, который отображается пользователю (например, сообщение об ошибке, которое отображается при неудачной попытке загрузки вложения). |