Thirdparty スキーマ🔗
注意
スキーマドキュメントでは、正規化に利用できるフィールドを表示しています。XDRでスキーマフィールドが反映されるには、パーサーで定義された対応するフィールドが元データ内に存在している必要があります。正規化されたデータはイベントの正規化されたデータタブに表示され、対応するフィールドが元データに存在する場合のみXDRで検索可能です。データレイク検索のスキーマライブラリーでは、検索可能なフィールドのみが表示されます。
注意
このスキーマは、XDR のカスタムパーサー UI では thirdpartyalert として表示されます。
Thirdparty🔗
| 正規化されたフィールド | 型 | パーサーのフィールド | 説明 |
|---|---|---|---|
| resource_id | string | resourceId$ | レコードを識別する完全なリソース文字列。 |
| tenant_id | string | tenantId$ | この特定の CTPX ID を所有するテナントの ID |
| visibility | Visibility | visibility$ | レコードの可視性に関する制約 |
| normalizer | string | normalizer$ | このレコードを作成した正規化機能の名前とバージョン |
| sensor_type | string | sensorType$ | このイベントを生成したデバイスのタイプ。例: redcloak、iSensor |
| sensor_event_id | string | sensorEventId$ | センサーによって割り当てられた original_data のイベント ID |
| sensor_tenant | string | sensorTenant$ | データの発生元アプリケーションによって提供される顧客 ID。例: redloak-domain、ctp-client-id |
| sensor_id | string | sensorId$ | データの発生元アプリケーションによって提供されるデータの ID。例: redcloak-agent-id、iSensor Dev IP |
| sensor_cpe | string | sensorCpe$ | アラートを生成するプラットフォームの CPE。例: cpe:2.3 |
| original_data | string | originalData$ | 変換前の元の未加工データ。 |
| event_time_usec | uint64 | eventTimeUsec$ | マイクロ秒 (µs) 単位のイベント時刻 |
| ingest_time_usec | uint64 | ingestTimeUsec$ | マイクロ秒 (µs) 単位の取り込み時刻。 |
| event_time_fidelity | TimeFidelity | eventTimeFidelity$ | event_time_usec の設定に使用された時刻の元の精度を指定します |
| host_id | string | hostId$ | ホスト ID -- イベントの発生元ホストの一意の識別子。可能であれば内部 uuid。assets-v2 で活用されます |
| sensor_version | string | sensorVersion$ | 文字列としてのエージェントバージョン。(既存のフィールド定義のため、インデックスはベースイベントと一致しません) |
| normalizer_version | string | normalizerVersion$ | 正規化機能のバージョン (git tag) |
| normalizer_revision | string | normalizerRevision$ | 正規化機能のリビジョン (git commit hash) |
| created_time_usec | uint64 | createdTimeUsec$ | アラート作成時刻 |
| closed_time_usec | uint64 | closedTimeUsec$ | アラートのクローズ時刻 |
| updated_time_usec | uint64 | updatedTimeUsec$ | アラートが最後に更新された時刻 |
| first_event_time_usec | uint64 | firstEventTimeUsec$ | このアラートの原因となったイベントが最初に観測された時刻。 |
| last_event_time_usec | uint64 | lastEventTimeUsec$ | このアラートの原因となった最後のイベントが観測された時刻 |
| summary | string | summary$ | サードパーティアラートの説明 |
| title | string | title$ | アラートのタイトル。説明の短縮版がアラートタイトルで利用可能です |
| severity | Thirdparty.AlertSeverity | severity$ | サードパーティアラートの重大度に正規化されたアラート重大度。 |
| vendor_severity | string | vendorSeverity$ | スキーマ上で生の値として保持されるアラート重大度。これにより、ベンダーの重大度指標を把握し、これに基づいてイベントフィルターを作成できます。 |
| confidence | string | confidence$ | アラートロジックの信頼度 (通常は 1~100 の割合ですが、任意の値を取る場合があります) |
| status | string | status$ | unknown、newAlert、inProgress、resolved などのアラートライフサイクルステータス |
| user_principal_name | string | userPrincipalName$ | ユーザーのサインイン名 |
| source_user_name | string | sourceUserName$ | アラートが生成されたアカウント |
| target_user_name | string | targetUserName$ | アクションの影響を受けたアカウント |
| domain_name | string | domainName$ | ユーザーアカウントのドメイン |
| protocol | uint32 | protocol$ | tcp、udp、icmp などの値を取り得るネットワークプロトコル。 |
| direction | Thirdparty.Direction | direction$ | ネットワーク接続の方向。指定可能な値は unknown、inbound、outbound です。 |
| action | Thirdparty.Action | action$ | 脅威がどのように処理されたか。指定可能な値は action_unknown、attempted、succeeded、blocked、failed です。 |
| risk_score | float | riskScore$ | プロバイダーが生成または計算したリスクスコア。推奨値の範囲は 0~1 で、割合に相当します。 |
| log_type | string | logType$ | ベンダーが提供するログタイプの定義 |
| destination_service_name | string | destinationServiceName$ | アラートの宛先クラウドアプリまたはサービス名 |
| destination_service_class | string | destinationServiceClass$ | アラートの宛先クラウドアプリまたはサービス名の分類 |
| destination_url | string | destinationUrl$ | アラート生成元によって提供される宛先 URL |
| user_agent | string | userAgent$ | リクエストで使用された user-agent 文字列 |
| alert_id | string | alertId$ | アラートオブジェクトの一意の識別子 |
| source_user_id | string | sourceUserId$ | アラートが生成されたアカウントの ID |
| target_user_id | string | targetUserId$ | アラートが生成された対象アカウントの ID |
| destination_mac | string | destinationMac$ | アラートが生成された宛先 MAC アドレス |
| source_mac | string | sourceMac$ | アラートが生成された送信元 MAC アドレス |
| target_host_name | string | targetHostName$ | アラートが生成された対象ホスト名 |
| target_host | HostPart | targetHost$ | target_host_name の標準化された形式 |
| source_host_name | string | sourceHostName$ | アラートが生成された送信元ホスト名 |
| source_host | HostPart | sourceHost$ | source_host_name の標準化された形式 |
| is_custom_alert | NullableBoolean | isCustomAlert$ | 検出が顧客またはテナントのロジックを反映する場合は True です。これには、完全にカスタムのルールやインジケーター、またはテナントがインスタンス化または実質的に設定したベンダー提供のテンプレート、コンテンツパック、ビルディングブロック (たとえばポリシー、名前付きルールインスタンス、しきい値、スコープ) が含まれます。 意味のあるテナントごとのロジックなしに、ベンダーのデフォルトで一律に展開された検出のみでアラートが生成される場合は False です。 ソースから来歴を判断できない場合は Unknown です。 |
| is_generated | NullableBoolean | isGenerated$ | アラートがプログラムで生成されたデータによるもの ("true") か、実際のテレメトリーによるもの ("false") かを示します |
| action_reason | string | actionReason$ | 実行されたアクションについて、アクション実行デバイスから提供される理由 |
| device_location | string | deviceLocation$ | ログを生成したデバイスの論理的な場所を示すラベル。例: "Build A Devices" |
| user_location | string | userLocation$ | ログに含まれるユーザー、またはログに含まれるアクションを実行したユーザーの論理的な場所を示すラベル。例: "Traveling worker" |
| alert_category | string | alertCategory$ | ベンダーが提供する一般的な分類で、アラートを "Threat"、"Policy Violation"、"Operational Issue" などの広いカテゴリに分類します。これは、ベンダーが提供するログタイプの定義である log_type や、ドメイン知識に基づくより具体的かつ正式なアラートカテゴリである ontology とは異なります |
| target_os | OperatingSystem | targetOs$ | アラート対象のオペレーティングシステムおよびアーキテクチャ |
| source_user_type | string | sourceUserType$ | 監査対象ユーザーのタイプ。アラートプロバイダーによって分類されます |
| vendor | string | vendor$ | アラートベンダーの名前 (例: Microsoft、Dell、FireEye)。 |
| provider | string | provider$ | 特定のプロバイダー (ベンダー企業ではなく製品/サービス)。例: WindowsDefenderATP。 |
| sub_provider | string | subProvider$ | 特定のサブプロバイダー (集約プロバイダー配下)。例: WindowsDefenderATP.SmartScreen。 |
| provider_version | string | providerVersion$ | アラートを生成したプロバイダーまたはサブプロバイダーのバージョン。存在する場合に設定されます。 |
| ontology | string | ontology$ | アラートのカテゴリ (例: credential theft、ransomware、UnfamiliarLocation、UnauthorizedAccess:S3/TorIPCaller など)。 |
| additional_data | KeyValuePairsIndexed | additionalData$ | 特定のアラートに関する追加の有用なデータをキーと値のペアで表したもの |
| source_address | string | sourceAddress$ | 送信元 IP に関してアラートプロバイダーから提供される情報 |
| destination_address | string | destinationAddress$ | 宛先 IP に関してアラートプロバイダーから提供される情報。 |
| source_port | uint32 | sourcePort$ | TCP/UDP 送信元ポート |
| destination_port | uint32 | destinationPort$ | TCP/UDP 宛先ポート |
| src_ipgeo_summary | GeoSummary | srcIpgeoSummary$ | 送信元 IP の地理的位置 |
| dest_ipgeo_summary | GeoSummary | destIpgeoSummary$ | 宛先 IP の地理的位置 |
| vendor_src_ipgeo_summary | GeoSummary | vendorSrcIpgeoSummary$ | アラート生成元によって提供される送信元 IP の地理的位置 |
| vendor_dst_ipgeo_summary | GeoSummary | vendorDstIpgeoSummary$ | アラート生成元によって提供される宛先 IP の地理的位置 |
| session_id | string | sessionId$ | ネットワークを介した 2 つのデバイスまたはアプリケーション間の通信チャネルの識別子。 |
| source_material | repeated string | sourceMaterial$ | アラートまたは検出に関する情報を含む、アラート関連の任意のソース資料 (例: アラート用のプロバイダーのユーザーインターフェイス、ログ検索など) |
注意
is_custom_alert が true の場合:
- 検出の重大度は変更されません。
- これらのイベントによって生成された検出は MDR サービスキューをバイパスし、セルフサービス用のカスタム検出としてテナントに直接配信されます。これは、これらが Taegis MDR のサービススコープ外に該当するためです。
Thirdparty.Evidence🔗
| 正規化されたフィールド | 型 | パーサーのフィールド | 説明 |
|---|---|---|---|
| evidence_id | string | evidenceId$ | エビデンスオブジェクトの一意の識別子 (重複排除に使用) |
| source_data | KeyValuePairsIndexed | sourceData$ | ソースエビデンスオブジェクトのアトリビュートのコピー |
Thirdparty.ThreatIntelligenceIndicators🔗
| 正規化されたフィールド | 型 | パーサーのフィールド | 説明 |
|---|---|---|---|
| type | string | type$ | TI のタイプ。例: IP アドレス、Email アドレス、url、hash、malware など |
| value | string | value$ | TI インジケーターの生の値。例: (1.1.1.1、FAKEURL.COM may be available for sale or other proposals ) |
| category | string | category$ | 脅威識別子によって提供される TI のカテゴリ。脅威インジケーターの共通する特性または属性に基づくグループ化を表し、脅威の種類の整理と理解を容易にします。 |
| last_observation_time_usec | uint64 | lastObservationTimeUsec$ | TI が最後にキュレーションされた時刻に関連するタイムスタンプ。 |
| source | string | source$ | TI データの人が読める形式のソース。例: “Microsoft TIC” |
| source_url | string | sourceUrl$ | TI に関する情報を提供する URL |
| family | string | family$ | プロバイダーが生成したマルウェアファミリー (例: 'wannacry'、'notpetya' など)。 |
| classification | string | classification$ | 脅威識別子によって提供される TI の分類。確立された基準に基づいてクラスまたはグループに体系的に配置することを指し、脅威インジケーターを分類システム内の特定のクラスに割り当てるのに役立ち、その重大度、緊急度、または潜在的な影響を反映します。 |
Thirdparty.Vulnerabilities🔗
| 正規化されたフィールド | 型 | パーサーのフィールド | 説明 |
|---|---|---|---|
| cvss | string | cvss$ | この脆弱性の基本 Common Vulnerability Scoring System (CVSS) 重大度スコア。 |
| cve | string | cve$ | この脆弱性の Common Vulnerabilities and Exposures (CVE)。 |
Thirdparty.Action🔗
| 名前 | 番号 | 説明 |
|---|---|---|
| ACTION_UNKNOWN | 0 | |
| ATTEMPTED | 1 | |
| SUCCEEDED | 2 | |
| BLOCKED | 3 | |
| FAILED | 4 |
Thirdparty.AlertSeverity🔗
| 名前 | 番号 | 説明 |
|---|---|---|
| UNKNOWN_SEVERITY | 0 | |
| INFO | 1 | |
| LOW | 2 | |
| MEDIUM | 3 | |
| HIGH | 4 | |
| CRITICAL | 5 |
Thirdparty.Direction🔗
| 名前 | 番号 | 説明 |
|---|---|---|
| UNKNOWN | 0 | 未使用ですが proto3 では必須です |
| INBOUND | 1 | インバウンドネットワーク接続 |
| OUTBOUND | 2 | アウトバウンドネットワーク接続 |