В этом разделе вы можете найти модель данных нормализованного события KUMA. Все события, которые обрабатываются корреляторами KUMA с целью обнаружения алертов, должны соответствовать этой модели. Максимальный размер события, обрабатываемого коллектором KUMA: 4 МБ.
События, несовместимые с этой моделью данных, необходимо преобразовывать в этот формат (нормализовать) с помощью коллекторов.
Модель данных нормализованного события
Название поля |
Тип данных |
Размер поля |
Описание |
|
Назначение данных полей определено в названии поля. Поля доступны для изменения.
|
||||
|
Строка |
31 символ |
Название протокола прикладного уровня. Например, HTTPS, SSH, Telnet. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Количество полученных байт. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Количество отправленных байт. |
|
|
Строка |
45 символов |
IPv4 или IPv6-адрес актива, с которым будет выполнено действие. Например, 0.0.0.0 или xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx |
|
|
Строка |
1023 символа |
Город, соответствующий IP-адресу из поля DestinationAddress. |
|
|
Строка |
1023 символа |
Страна, соответствующая IP-адресу из поля DestinationAddress. |
|
|
Строка |
255 символов |
DNS-часть полного доменного имени точки назначения. |
|
|
Строка |
1023 символа |
Название хоста точки назначения. FQDN точки назначения, если доступно. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Долгота, соответствующая IP-адресу из поля DestinationAddress. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Широта, соответствующая IP-адресу из поля DestinationAddress. |
|
|
Строка |
17 символов |
MAC-адрес точки назначения. Например, aa:bb:cc:dd:ee:00 |
|
|
Строка |
255 символов |
Windows Domain Name точки назначения. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Номер порта точки назначения. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Идентификатор системного процесса, зарегистрированный на точке назначения. |
|
|
Строка |
1023 символа |
Название системного процесса, зарегистрированного на точке назначения. Например, sshd, telnet. |
|
|
Строка |
1023 символа |
Регион, соответствующий IP-адресу из поля DestinationAddress. |
|
|
Строка |
1023 символа |
Название сервиса или службы на стороне точки назначения. Например, sshd. |
|
|
Строка |
45 символов |
IPv4 или IPv6-адрес точки назначения после трансляции. Например. 0.0.0.0 или xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Номер порта на точке назначения после трансляции. |
|
|
Строка |
1023 символа |
Идентификатор пользователя точки назначения. |
|
|
Строка |
1023 символа |
Имя пользователя точки назначения. |
|
|
Строка |
1023 символа |
Названия ролей, которые идентифицируют пользовательские привилегии точки назначения. Например, User, Guest, Administrator. |
|
|
Строка |
63 символа |
Действие, которое было предпринято источником события. Например, blocked, detected. |
|
|
Строка |
45 символов |
IPv4 или IPv6-адрес устройства, с которого было получено событие. Например, 0.0.0.0 или xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx |
|
|
Строка |
1023 символа |
Город, соответствующий IP-адресу из поля DeviceAddress. |
|
|
Строка |
1023 символа |
Страна, соответствующая IP-адресу из поля DeviceAddress. |
|
|
Строка |
255 символов |
DNS-часть полного доменного имени устройства, с которого было получено событие. |
|
|
Строка |
1023 символа |
Идентификатор типа события, присвоенный источником события. |
|
|
Строка |
255 символов |
Идентификатор устройства или приложения, присвоенный источником события. Чтобы поле DeviceExternalID отображалось в виде ссылки в свойствах события, нужно настроить шаблон в правиле обогащения или в правиле корреляции. |
|
|
Строка |
1023 символа |
Значение параметра facility, установленное источником события. |
|
|
Строка |
100 символов |
Имя устройства, с которого было получено событие. FQDN устройства, если доступно. |
|
|
Строка |
128 символов |
Название интерфейса входящего соединения. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Долгота, соответствующая IP-адресу из поля DeviceAddress. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Широта, соответствующая IP-адресу из поля DeviceAddress |
|
|
Строка |
17 символов |
MAC-адрес устройства, с которого было получено событие. Например, aa:bb:cc:dd:ee:00 |
|
|
Строка |
255 символов |
Windows Domain Name устройства. |
|
|
Строка |
128 символов |
Название интерфейса исходящего соединения. |
|
|
Строка |
128 символов |
Уникальный идентификатор полезной нагрузки (Payload), который ассоциирован с raw-событием. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Идентификатор системного процесса на устройстве, которое сгенерировало событие. |
|
|
Строка |
1023 символа |
Название процесса. |
|
|
Строка |
63 символа |
Название приложения, сформировавшего событие. DeviceVendor, DeviceProduct и DeviceVersion однозначно идентифицируют источник журнала. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Время получения события устройством. |
|
|
Строка |
1023 символа |
Регион, соответствующий IP-адресу из поля DeviceAddress. |
|
|
Строка |
255 символов |
Временная зона устройства, на котором было создано событие. |
|
|
Строка |
45 символов |
Ретранслированный IPv4 или IPv6-адрес устройства, с которого поступило событие. Например, 0.0.0.0 или xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx |
|
|
Строка |
63 символа |
Название производителя источника события. DeviceVendor, DeviceProduct и DeviceVersion однозначно идентифицируют источник журнала. |
|
|
Строка |
31 символ |
Версия приложения источника события. DeviceVendor, DeviceProduct и DeviceVersion однозначно идентифицируют источник журнала. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Дата и время (timestamp) завершения события. |
|
|
Строка |
63 символа |
Результат выполнения операции. Например, success, failure. |
|
|
Строка |
40 символов |
Поле в которое может быть сохранен идентификатор. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Время создания файла. |
|
|
Строка |
255 символов |
Хеш-сумма файла. |
|
|
Строка |
1023 символа |
Значение идентификатора файла. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Время последнего изменения файла. |
|
|
Строка |
1023 символа |
Имя файла, без указания пути к файлу. |
|
|
Строка |
1023 символа |
Путь к файлу, включая имя файла. |
|
|
Строка |
1023 символа |
Список разрешений файла. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Размер файла. |
|
|
Строка |
1023 символа |
Тип файла. |
|
|
Строка |
1023 символа |
Краткое описание события. |
|
|
Строка |
512 символов |
Название события. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Время создания OLD-файла из события. Время указывается в UTC0. В веб-интерфейсе KUMA значение отображается по часовому поясу браузера пользователя. |
|
|
Строка |
255 символов |
Хеш-сумма OLD-файла. |
|
|
Строка |
1023 символа |
Идентификатор OLD-файла. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Время последнего изменения OLD-файла. |
|
|
Строка |
1023 символа |
Имя OLD-файла (без пути). |
|
|
Строка |
1023 символа |
Путь к OLD-файлу, включая имя файла. |
|
|
Строка |
1023 символа |
Список разрешений OLD-файла. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Размер OLD-файла. |
|
|
Строка |
1023 символа |
Тип OLD-файла. |
|
|
Строка |
1023 символа |
Информация о причине возникновения события. |
|
|
Строка |
1023 символа |
Значение параметра "user-agent" http-запроса. |
|
|
Строка |
2048 символа |
Описание контекста http-запроса. |
|
|
Строка |
1023 символа |
Cookies, связанные с http-запросом. |
|
|
Строка |
1023 символа |
Метод, который использовался при выполнении http-запроса. |
|
|
Строка |
1023 символа |
Запрошенный URL. |
|
|
Строка |
1023 символа |
Приоритет. Это может быть поле Severity или поле Level исходного события. |
|
|
Строка |
45 символов |
IPv4 или IPv6-адрес источника. Пример формата: 0.0.0.0 или xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx |
|
|
Строка |
1023 символа |
Город, соответствующий IP-адресу из поля SourceAddress. |
|
|
Строка |
1023 символа |
Страна, соответствующая IP-адресу из поля SourceAddress. |
|
|
Строка |
255 символов |
DNS-часть полного доменного имени источника. |
|
|
Строка |
1023 символа |
Доменное имя Windows-устройства источника события. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Долгота, соответствующая IP-адресу из поля SourceAddress. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Широта, соответствующая IP-адресу из поля SourceAddress. |
|
|
Строка |
17 символов |
MAC-адрес источника. Пример формата: aa:bb:cc:dd:ee:00 |
|
|
Строка |
255 символов |
Windows Domain Name источника. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Номер порта источника. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Идентификатор системного процесса. |
|
|
Строка |
1023 символа |
Название системного процесса на источнике. Например, sshd, telnet. |
|
|
Строка |
1023 символа |
Регион, соответствующий IP-адресу из поля SourceAddress. |
|
|
Строка |
1023 символа |
Название сервиса или службы на стороне источника. Например, sshd. |
|
|
Строка |
45 символов |
IPv4 или IPv6-адрес источника после трансляции. Пример формата: 0.0.0.0 или xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Номер порта на источнике после трансляции. |
|
|
Строка |
1023 символа |
Идентификатор пользователя источника. |
|
|
Строка |
1023 символа |
Имя пользователя источника. |
|
|
Строка |
1023 символа |
Названия ролей, которые идентифицируют пользовательские привилегии источника. Например, User, Guest, Administrator. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Дата и время (timestamp) в которые, началась активность, связанная с событием. |
|
|
Строка |
128 символов |
Название тактики из матрицы MITRE ATT&CK. |
|
|
Строка |
128 символов |
Название техники из матрицы MITRE ATT&CK. |
|
|
Строка |
31 символ |
Название протокола Транспортного уровня сетевой модели OSI (например TCP, UDP). |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Тип события: 1 – базовое, 2 - агрегированное, 3 - корреляционное, 4 - аудит, 5 - мониторинг. |
|
Поля, назначение которых может быть определено пользователем. Поля доступны для изменения. |
||||
|
Число, timestamp |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга значения даты и времени (timestamp). Время указывается в UTC0. В веб-интерфейсе KUMA значение отображается по часовому поясу браузера пользователя. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomDate1. |
|
|
Число, timestamp |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга значения даты и времени (timestamp). Время указывается в UTC0. В веб-интерфейсе KUMA значение отображается по часовому поясу браузера пользователя. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomDate2. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Поле для маппинга чисел с плавающей точкой. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomFloatingPoint1. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Поле для маппинга чисел с плавающей точкой. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomFloatingPoint2. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Поле для маппинга чисел с плавающей точкой. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomFloatingPoint3. |
|
|
Число с плавающей точкой |
От +/- 1.7E-308 до 1.7E+308 |
Поле для маппинга чисел с плавающей точкой. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomFloatingPoint4. |
|
|
Строка |
45 символов |
Поле для маппинга значения IPv6 address. Пример формата: y:y:y:y:y:y:y:y |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomIPv6Address1. |
|
|
Строка |
45 символов |
Поле для маппинга значения IPv6 address. Пример формата: y:y:y:y:y:y:y:y |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomIPv6Address2. |
|
|
Строка |
45 символов |
Поле для маппинга значения IPv6 address. Пример формата: y:y:y:y:y:y:y:y |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomIPv6Address3. |
|
|
Строка |
45 символов |
Поле для маппинга значения IPv6 address. Например, y:y:y:y:y:y:y:y |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomIPv6Address4. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга целочисленного значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomNumber1. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга целочисленного значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomNumber2. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга целочисленного значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomNumber3. |
|
|
Строка |
4000 символов |
Поле для маппинга строкового значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomString1. |
|
|
Строка |
4000 символов |
Поле для маппинга строкового значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomString2. |
|
|
Строка |
4000 символов |
Поле для маппинга строкового значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomString3. |
|
|
Строка |
4000 символов |
Поле для маппинга строкового значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomString4. |
|
|
Строка |
4000 символов |
Поле для маппинга строкового значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomString5. |
|
|
Строка |
4000 символов |
Поле для маппинга строкового значения. |
|
|
Строка |
1023 символа |
Поле для описания назначения поля DeviceCustomString6. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Поле для описания направления соединения события. "0" - входящее соединение, "1" - исходящее соединение. |
|
|
Строка |
1023 символа |
Категория события, присвоенная устройством, направившим событие в SIEM. |
|
|
Число, timestamp |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга значения даты и времени (timestamp). Время указывается в UTC0. В веб-интерфейсе KUMA значение отображается по часовому поясу браузера пользователя. |
|
|
Строка |
128 символов |
Поле для описания назначения поля FlexDate1Label. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга целочисленного значения. |
|
|
Строка |
128 символов |
Поле для описания назначения поля FlexNumber1Label. |
|
|
Число |
От -9223372036854775808 до 9223372036854775807 |
Поле для маппинга целочисленного значения. |
|
|
Строка |
128 символов |
Поле для описания назначения поля FlexNumber2Label. |
|
|
Строка |
1023 символа |
Поле для маппинга строкового значения. |
|
|
Строка |
128 символов |
Поле для описания назначения поля FlexString1Label. |
|
|
Строка |
1023 символа |
Поле для маппинга строкового значения. |
|
|
Строка |
128 символов |
Поле для описания назначения поля FlexString2Label. |
|
Служебные поля. Недоступны для редактирования. |
||||
|
Вложенная структура [Affected] |
- |
Вложенная структура, из которой можно обратиться к связанным с алертом активам и учетным записям, а также узнать, сколько раз они фигурируют в событиях алерта. |
|
|
Строка |
- |
Идентификатор правила агрегации. |
|
|
Строка |
- |
Название правила агрегации, которое обработало событие. |
|
|
Число |
- |
Для агрегированного базового события – количество базовых событий, которые были обработаны правилом агрегации. Для корреляционного события – это количество базовых событий, которые были обработаны правилом корреляции, которое создало корреляционное событие. |
|
|
Вложенный список [Event] |
- |
Вложенная структура со списком базовых событий. Поле может быть заполнено у корреляционных событий. |
|
|
Строка |
- |
В базовом событии это код возврата процесса, функции или операции из источника. |
|
|
Строка |
- |
ID корреляционного правила. |
|
|
Строка |
- |
Название правила корреляции, в результате срабатывания которого было создано корреляционное событие. Заполняется только для корреляционных событий. |
|
|
Строка |
- |
Поле хранит идентификатор пользователя. |
|
|
Строка |
- |
Поле хранит идентификатор актива точки назначения. |
|
|
Строка |
- |
Поле хранит идентификатор актива, направившего событие в SIEM. |
|
|
Вложенный словарь [строка:строка] |
- |
Поле, в которое во время нормализации сырого события можно поместить те его поля, для которых не настроено сопоставление с полями события KUMA. Это поле может быть заполнено только у базовых событий. Максимальный размер поля – 4 МБ. |
|
|
Строка |
- |
Список названия полей, по которым была группировка в правиле корреляции. Заполняется только для корреляционного события. |
|
|
Строка |
- |
Уникальный идентификатор события типа UUID. Для базового события, генерируемого на коллекторе, идентификатор генерирует коллектор. Идентификатор корреляционного события генерирует коррелятор. Идентификатор никогда не меняет своего значения. |
|
|
Строка |
- |
Не нормализованный текст исходного сырого события. Максимальный размер поля – 16 384 байт. |
|
|
Строка |
- |
Идентификатор ретроспективного сканирования в процессе которого было создано событие. |
|
|
Строка |
- |
Идентификатор экземпляра сервиса: коррелятора, коллектора, хранилища. |
|
|
Строка |
- |
Название экземпляра микросервиса, которое присваивает администратор KUMA при создании микросервиса. |
|
|
Строка |
- |
Поле хранит идентификатор пользователя. |
|
|
Строка |
- |
Поле хранит идентификатор актива источника событий. |
|
|
Строка |
- |
Идентификатор пространства. |
|
|
Строка |
- |
Поле хранит идентификатор тенанта. |
|
|
Вложенный словарь [строка:строка] |
- |
Поле, в котором в формате словаря содержатся категории, полученные от внешнего источника Threat Intelligence по индикаторам из события. |
|
|
Число |
- |
Время создания базового события на коллекторе. Время создания корреляционного события на корреляторе. Время указывается в UTC0. В веб-интерфейсе KUMA значение отображается по часовому поясу браузера пользователя. |
Вложенная структура Affected
Поле |
Тип данных |
Описание |
|
Вложенный список |
Перечень и количество связанных с алертом активов. |
|
Вложенный список |
Перечень и количество связанных с алертом учетных записей. |
Вложенная структура AffectedRecord
Поле |
Тип данных |
Описание |
|
Строка |
Идентификатор актива или учетной записи. |
|
Число |
Сколько раз актив или учетная запись фигурирует в связанных с алертом событиях. |
Поля, формируемые KUMA
KUMA формирует следующие поля, не подлежащие изменениям: BranchID, BranchName, DestinationAccountName, DestinationAssetName, DeviceAssetName, SourceAccountName, SourceAssetName, TenantID (в поле отображается название тенанта – обогащенное значение, при этом для поиска по базе данных используется идентификатор тенанта).
В начало