コンテンツにスキップ

Thirdparty スキーマ🔗

注意

スキーマドキュメントでは、正規化に利用できるフィールドを表示しています。XDRでスキーマフィールドが反映されるには、パーサーで定義された対応するフィールドが元データ内に存在している必要があります。正規化されたデータはイベントの正規化されたデータタブに表示され、対応するフィールドが元データに存在する場合のみXDRで検索可能です。データレイク検索のスキーマライブラリーでは、検索可能なフィールドのみが表示されます。

注意

このスキーマは、XDR のカスタムパーサー UI では thirdpartyalert として表示されます。

Thirdparty🔗

正規化されたフィールド 型 パーサーのフィールド 説明
resource_id string resourceId$ レコードを識別する完全なリソース文字列。
tenant_id string tenantId$ この特定の CTPX ID を所有するテナントの ID
visibility Visibility visibility$ レコードの可視性に関する制約
normalizer string normalizer$ このレコードを作成した正規化機能の名前とバージョン
sensor_type string sensorType$ このイベントを生成したデバイスのタイプ。例: redcloak、iSensor
sensor_event_id string sensorEventId$ センサーによって割り当てられた original_data のイベント ID
sensor_tenant string sensorTenant$ データの発生元アプリケーションによって提供される顧客 ID。例: redloak-domain、ctp-client-id
sensor_id string sensorId$ データの発生元アプリケーションによって提供されるデータの ID。例: redcloak-agent-id、iSensor Dev IP
sensor_cpe string sensorCpe$ アラートを生成するプラットフォームの CPE。例: cpe:2.3🅰secureworks:redcloak::::::::
original_data string originalData$ 変換前の元の未加工データ。
event_time_usec uint64 eventTimeUsec$ マイクロ秒 (µs) 単位のイベント時刻
ingest_time_usec uint64 ingestTimeUsec$ マイクロ秒 (µs) 単位の取り込み時刻。
event_time_fidelity TimeFidelity eventTimeFidelity$ event_time_usec の設定に使用された時刻の元の精度を指定します
host_id string hostId$ ホスト ID -- イベントの発生元ホストの一意の識別子。可能であれば内部 uuid。assets-v2 で活用されます
sensor_version string sensorVersion$ 文字列としてのエージェントバージョン。(既存のフィールド定義のため、インデックスはベースイベントと一致しません)
normalizer_version string normalizerVersion$ 正規化機能のバージョン (git tag)
normalizer_revision string normalizerRevision$ 正規化機能のリビジョン (git commit hash)
created_time_usec uint64 createdTimeUsec$ アラート作成時刻
closed_time_usec uint64 closedTimeUsec$ アラートのクローズ時刻
updated_time_usec uint64 updatedTimeUsec$ アラートが最後に更新された時刻
first_event_time_usec uint64 firstEventTimeUsec$ このアラートの原因となったイベントが最初に観測された時刻。
last_event_time_usec uint64 lastEventTimeUsec$ このアラートの原因となった最後のイベントが観測された時刻
summary string summary$ サードパーティアラートの説明
title string title$ アラートのタイトル。説明の短縮版がアラートタイトルで利用可能です
severity Thirdparty.AlertSeverity severity$ サードパーティアラートの重大度に正規化されたアラート重大度。
vendor_severity string vendorSeverity$ スキーマ上で生の値として保持されるアラート重大度。これにより、ベンダーの重大度指標を把握し、これに基づいてイベントフィルターを作成できます。
confidence string confidence$ アラートロジックの信頼度 (通常は 1~100 の割合ですが、任意の値を取る場合があります)
status string status$ unknown、newAlert、inProgress、resolved などのアラートライフサイクルステータス
user_principal_name string userPrincipalName$ ユーザーのサインイン名
source_user_name string sourceUserName$ アラートが生成されたアカウント
target_user_name string targetUserName$ アクションの影響を受けたアカウント
domain_name string domainName$ ユーザーアカウントのドメイン
protocol uint32 protocol$ tcp、udp、icmp などの値を取り得るネットワークプロトコル。
direction Thirdparty.Direction direction$ ネットワーク接続の方向。指定可能な値は unknown、inbound、outbound です。
action Thirdparty.Action action$ 脅威がどのように処理されたか。指定可能な値は action_unknown、attempted、succeeded、blocked、failed です。
risk_score float riskScore$ プロバイダーが生成または計算したリスクスコア。推奨値の範囲は 0~1 で、割合に相当します。
log_type string logType$ ベンダーが提供するログタイプの定義
destination_service_name string destinationServiceName$ アラートの宛先クラウドアプリまたはサービス名
destination_service_class string destinationServiceClass$ アラートの宛先クラウドアプリまたはサービス名の分類
destination_url string destinationUrl$ アラート生成元によって提供される宛先 URL
user_agent string userAgent$ リクエストで使用された user-agent 文字列
alert_id string alertId$ アラートオブジェクトの一意の識別子
source_user_id string sourceUserId$ アラートが生成されたアカウントの ID
target_user_id string targetUserId$ アラートが生成された対象アカウントの ID
destination_mac string destinationMac$ アラートが生成された宛先 MAC アドレス
source_mac string sourceMac$ アラートが生成された送信元 MAC アドレス
target_host_name string targetHostName$ アラートが生成された対象ホスト名
target_host HostPart targetHost$ target_host_name の標準化された形式
source_host_name string sourceHostName$ アラートが生成された送信元ホスト名
source_host HostPart sourceHost$ source_host_name の標準化された形式
is_custom_alert NullableBoolean isCustomAlert$ 検出が顧客またはテナントのロジックを反映する場合は True です。これには、完全にカスタムのルールやインジケーター、またはテナントがインスタンス化または実質的に設定したベンダー提供のテンプレート、コンテンツパック、ビルディングブロック (たとえばポリシー、名前付きルールインスタンス、しきい値、スコープ) が含まれます。
意味のあるテナントごとのロジックなしに、ベンダーのデフォルトで一律に展開された検出のみでアラートが生成される場合は False です。
ソースから来歴を判断できない場合は Unknown です。
is_generated NullableBoolean isGenerated$ アラートがプログラムで生成されたデータによるもの ("true") か、実際のテレメトリーによるもの ("false") かを示します
action_reason string actionReason$ 実行されたアクションについて、アクション実行デバイスから提供される理由
device_location string deviceLocation$ ログを生成したデバイスの論理的な場所を示すラベル。例: "Build A Devices"
user_location string userLocation$ ログに含まれるユーザー、またはログに含まれるアクションを実行したユーザーの論理的な場所を示すラベル。例: "Traveling worker"
alert_category string alertCategory$ ベンダーが提供する一般的な分類で、アラートを "Threat"、"Policy Violation"、"Operational Issue" などの広いカテゴリに分類します。これは、ベンダーが提供するログタイプの定義である log_type や、ドメイン知識に基づくより具体的かつ正式なアラートカテゴリである ontology とは異なります
target_os OperatingSystem targetOs$ アラート対象のオペレーティングシステムおよびアーキテクチャ
source_user_type string sourceUserType$ 監査対象ユーザーのタイプ。アラートプロバイダーによって分類されます
vendor string vendor$ アラートベンダーの名前 (例: Microsoft、Dell、FireEye)。
provider string provider$ 特定のプロバイダー (ベンダー企業ではなく製品/サービス)。例: WindowsDefenderATP。
sub_provider string subProvider$ 特定のサブプロバイダー (集約プロバイダー配下)。例: WindowsDefenderATP.SmartScreen。
provider_version string providerVersion$ アラートを生成したプロバイダーまたはサブプロバイダーのバージョン。存在する場合に設定されます。
ontology string ontology$ アラートのカテゴリ (例: credential theft、ransomware、UnfamiliarLocation、UnauthorizedAccess:S3/TorIPCaller など)。
additional_data KeyValuePairsIndexed additionalData$ 特定のアラートに関する追加の有用なデータをキーと値のペアで表したもの
source_address string sourceAddress$ 送信元 IP に関してアラートプロバイダーから提供される情報
destination_address string destinationAddress$ 宛先 IP に関してアラートプロバイダーから提供される情報。
source_port uint32 sourcePort$ TCP/UDP 送信元ポート
destination_port uint32 destinationPort$ TCP/UDP 宛先ポート
src_ipgeo_summary GeoSummary srcIpgeoSummary$ 送信元 IP の地理的位置
dest_ipgeo_summary GeoSummary destIpgeoSummary$ 宛先 IP の地理的位置
vendor_src_ipgeo_summary GeoSummary vendorSrcIpgeoSummary$ アラート生成元によって提供される送信元 IP の地理的位置
vendor_dst_ipgeo_summary GeoSummary vendorDstIpgeoSummary$ アラート生成元によって提供される宛先 IP の地理的位置
session_id string sessionId$ ネットワークを介した 2 つのデバイスまたはアプリケーション間の通信チャネルの識別子。
source_material repeated string sourceMaterial$ アラートまたは検出に関する情報を含む、アラート関連の任意のソース資料 (例: アラート用のプロバイダーのユーザーインターフェイス、ログ検索など)

注意

is_custom_alert が true の場合:

  • 検出の重大度は変更されません。
  • これらのイベントによって生成された検出は MDR サービスキューをバイパスし、セルフサービス用のカスタム検出としてテナントに直接配信されます。これは、これらが Taegis MDR のサービススコープ外に該当するためです。

Thirdparty.Evidence🔗

正規化されたフィールド 型 パーサーのフィールド 説明
evidence_id string evidenceId$ エビデンスオブジェクトの一意の識別子 (重複排除に使用)
source_data KeyValuePairsIndexed sourceData$ ソースエビデンスオブジェクトのアトリビュートのコピー

Thirdparty.ThreatIntelligenceIndicators🔗

正規化されたフィールド 型 パーサーのフィールド 説明
type string type$ TI のタイプ。例: IP アドレス、Email アドレス、url、hash、malware など
value string value$ TI インジケーターの生の値。例: (1.1.1.1、FAKEURL.COM may be available for sale or other proposals )
category string category$ 脅威識別子によって提供される TI のカテゴリ。脅威インジケーターの共通する特性または属性に基づくグループ化を表し、脅威の種類の整理と理解を容易にします。
last_observation_time_usec uint64 lastObservationTimeUsec$ TI が最後にキュレーションされた時刻に関連するタイムスタンプ。
source string source$ TI データの人が読める形式のソース。例: “Microsoft TIC”
source_url string sourceUrl$ TI に関する情報を提供する URL
family string family$ プロバイダーが生成したマルウェアファミリー (例: 'wannacry'、'notpetya' など)。
classification string classification$ 脅威識別子によって提供される TI の分類。確立された基準に基づいてクラスまたはグループに体系的に配置することを指し、脅威インジケーターを分類システム内の特定のクラスに割り当てるのに役立ち、その重大度、緊急度、または潜在的な影響を反映します。

Thirdparty.Vulnerabilities🔗

正規化されたフィールド 型 パーサーのフィールド 説明
cvss string cvss$ この脆弱性の基本 Common Vulnerability Scoring System (CVSS) 重大度スコア。
cve string cve$ この脆弱性の Common Vulnerabilities and Exposures (CVE)。

Thirdparty.Action🔗

名前 番号 説明
ACTION_UNKNOWN 0
ATTEMPTED 1
SUCCEEDED 2
BLOCKED 3
FAILED 4

Thirdparty.AlertSeverity🔗

名前 番号 説明
UNKNOWN_SEVERITY 0
INFO 1
LOW 2
MEDIUM 3
HIGH 4
CRITICAL 5

Thirdparty.Direction🔗

名前 番号 説明
UNKNOWN 0 未使用ですが proto3 では必須です
INBOUND 1 インバウンドネットワーク接続
OUTBOUND 2 アウトバウンドネットワーク接続