威胁字段
编辑威胁字段
编辑用于根据威胁分类法(例如 MITRE ATT&CK® 框架)对事件和警报进行分类的字段。
这些字段供用户使用通用分类法对来自所有数据源(例如 IDS、NGFW 等)的警报进行分类。threat.tactic.* 字段用于捕获威胁的高级类别(例如“影响”)。threat.technique.* 字段用于捕获此检测到的威胁为实现目标(例如“端点拒绝服务”)而使用的哪种方法。
威胁字段详细信息
编辑字段 | 描述 | 级别 |
---|---|---|
与事件相关的指示器对象的列表,以及该关联/增强的上下文。 类型:嵌套 注意:此字段应包含一个值数组。 |
扩展 |
|
包含与事件相关的指示器的对象。 类型:对象 |
扩展 |
|
使用 STIX 2.1 框架附录 A 中定义的 None/Low/Medium/High 规模标识供应商中立的置信度评级。供应商特定的置信度规模可以作为自定义字段添加。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
描述威胁执行的操作类型。 类型:关键字 示例: |
扩展 |
|
将威胁指示器识别为电子邮件地址(无论方向如何)。 类型:关键字 |
扩展 |
|
情报源首次报告发现此指示器的日期和时间。 类型:日期 示例: |
扩展 |
|
将威胁指示器识别为 IP 地址(无论方向如何)。 类型:ip 示例: |
扩展 |
|
情报源最后一次报告发现此指示器的日期和时间。 类型:日期 示例: |
扩展 |
|
交通灯协议共享标记。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
交通灯协议版本。 类型:关键字 示例: |
扩展 |
|
情报源最后一次修改此指示器信息的时间。 类型:日期 示例: |
扩展 |
|
以 UI 友好格式显示指示器名称。 URL、IP 地址、电子邮件地址、注册表项、端口号、哈希值或其他相关名称可用作显示名称。 类型:关键字 示例: |
扩展 |
|
将威胁指示器识别为端口号(无论方向如何)。 类型:长整型 示例: |
扩展 |
|
指示器提供程序的名称。 类型:关键字 示例: |
扩展 |
|
指向有关此指示器的其他信息的参考 URL。 类型:关键字 示例: |
扩展 |
|
成功检测到恶意文件或 URL 的 AV/EDR 供应商数量。 类型:长整型 示例: |
扩展 |
|
观察到此指示器执行威胁活动次数。 类型:长整型 示例: |
扩展 |
|
指示器类型,如 STIX 2.0 中的 Cyber Observable 所表示。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
标识与本地环境端点或网络事件匹配的原子指示器值。 类型:关键字 示例: |
扩展 |
|
标识与本地环境端点或网络事件匹配的原子指示器的字段。 类型:关键字 示例: |
扩展 |
|
标识增强事件的指示器文档的 _id。 类型:关键字 示例: |
扩展 |
|
标识增强事件的指示器文档的 _index。 类型:关键字 示例: |
扩展 |
|
指示何时生成指示器匹配。 类型:日期 示例: |
扩展 |
|
标识导致事件使用给定指示器增强的匹配类型。 类型:关键字 示例: |
扩展 |
|
属于威胁源的仪表板的已保存对象 ID,用于在 Kibana 中显示指向威胁源的仪表板链接。 类型:关键字 示例: |
扩展 |
|
以 UI 友好格式描述威胁源。 类型:关键字 示例: |
扩展 |
|
以 UI 友好格式显示威胁源的名称。 类型:关键字 示例: |
扩展 |
|
以 UI 友好格式显示威胁源的参考信息。 类型:关键字 示例: |
扩展 |
|
用于进一步分类和分类报告威胁的策略和技术的威胁框架的名称。框架分类可以由检测系统提供,在摄取时进行评估,或者追溯性地标记到事件。 类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的组的别名,这些活动在安全社区中以通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组别名。 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
一组相关入侵活动的组的 ID,这些活动在安全社区中以通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组 ID。 类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的组的名称,这些活动在安全社区中以通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组名称。 类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的组的参考 URL,这些活动在安全社区中以通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组参考 URL。 类型:关键字 示例: |
扩展 |
|
使用 STIX 2.1 框架附录 A 中定义的 None/Low/Medium/High 规模标识供应商中立的置信度评级。供应商特定的置信度规模可以作为自定义字段添加。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
描述威胁执行的操作类型。 类型:关键字 示例: |
扩展 |
|
将威胁指示器识别为电子邮件地址(无论方向如何)。 类型:关键字 |
扩展 |
|
情报源首次报告发现此指示器的日期和时间。 类型:日期 示例: |
扩展 |
|
此威胁用来执行行为的指示器的 ID,通常使用 MITRE ATT&CK® 建模。此字段可以有多个值,以便在使用不同 ID 格式的系统之间识别相同的指示器。 虽然不是必需的,但一种常见的方法是使用 STIX 2.x 指示器 ID。 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
将威胁指示器识别为 IP 地址(无论方向如何)。 类型:ip 示例: |
扩展 |
|
情报源最后一次报告发现此指示器的日期和时间。 类型:日期 示例: |
扩展 |
|
交通灯协议共享标记。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
交通灯协议版本。 类型:关键字 示例: |
扩展 |
|
情报源最后一次修改此指示器信息的时间。 类型:日期 示例: |
扩展 |
|
以 UI 友好格式显示指示器名称。 URL、IP 地址、电子邮件地址、注册表项、端口号、哈希值或其他相关名称可用作显示名称。 类型:关键字 示例: |
扩展 |
|
将威胁指示器识别为端口号(无论方向如何)。 类型:长整型 示例: |
扩展 |
|
指示器提供程序的名称。 类型:关键字 示例: |
扩展 |
|
指向有关此指示器的其他信息的参考 URL。 类型:关键字 示例: |
扩展 |
|
成功检测到恶意文件或 URL 的 AV/EDR 供应商数量。 类型:长整型 示例: |
扩展 |
|
观察到此指示器执行威胁活动次数。 类型:长整型 示例: |
扩展 |
|
指示器类型,如 STIX 2.0 中的 Cyber Observable 所表示。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
软件的别名(或别名),用于一组相关的入侵活动,这些活动在安全社区中以通用名称进行跟踪。 虽然不是必需的,但您可以使用与 MITRE ATT&CK® 相关的软件描述。 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的软件的 ID,用于执行通常使用 MITRE ATT&CK® 建模的行为。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件 ID。 类型:关键字 示例: |
扩展 |
|
此威胁使用的软件的名称,用于执行通常使用 MITRE ATT&CK® 建模的行为。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件名称。 类型:关键字 示例: |
扩展 |
|
此威胁使用的软件的平台,用于执行通常使用 MITRE ATT&CK® 建模的行为。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件平台值。 此字段的预期值
类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的软件的参考 URL,用于执行通常使用 MITRE ATT&CK® 建模的行为。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件参考 URL。 类型:关键字 示例: |
扩展 |
|
此威胁使用的软件类型,用于执行通常使用 MITRE ATT&CK® 建模的行为。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件类型。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
此威胁使用的策略 ID。例如,您可以使用 MITRE ATT&CK® 策略。(例如,https://attack.mitre.org/tactics/TA0002/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的策略类型的名称。例如,您可以使用 MITRE ATT&CK® 策略。(例如,https://attack.mitre.org/tactics/TA0002/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的策略的参考 URL。例如,您可以使用 MITRE ATT&CK® 策略。(例如,https://attack.mitre.org/tactics/TA0002/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的技术的 ID。例如,您可以使用 MITRE ATT&CK® 技术。(例如,https://attack.mitre.org/techniques/T1059/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的技术的名称。例如,您可以使用 MITRE ATT&CK® 技术。(例如,https://attack.mitre.org/techniques/T1059/) 类型:关键字 多字段
注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的技术的参考 URL。例如,您可以使用 MITRE ATT&CK® 技术。(例如,https://attack.mitre.org/techniques/T1059/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的子技术的完整 ID。例如,您可以使用 MITRE ATT&CK® 子技术。(例如,https://attack.mitre.org/techniques/T1059/001/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的子技术的名称。例如,您可以使用 MITRE ATT&CK® 子技术。(例如,https://attack.mitre.org/techniques/T1059/001/) 类型:关键字 多字段
注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的子技术的参考 URL。例如,您可以使用 MITRE ATT&CK® 子技术。(例如,https://attack.mitre.org/techniques/T1059/001/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
字段重用
编辑可以在威胁下嵌套的字段集
编辑位置 | 字段集 | 描述 |
---|---|---|
|
描述自治系统(互联网路由前缀)的字段。 |
|
|
描述文件的字段。 |
|
|
描述位置的字段。 |
|
|
与 Windows 注册表操作相关的字段。 |
|
|
允许您以各种形式存储 URL 的字段。 |
|
|
这些字段包含 x509 证书元数据。 |
|
|
描述自治系统(互联网路由前缀)的字段。 |
|
|
描述文件的字段。 |
|
|
描述位置的字段。 |
|
|
与 Windows 注册表操作相关的字段。 |
|
|
允许您以各种形式存储 URL 的字段。 |
|
|
这些字段包含 x509 证书元数据。 |
威胁字段用法
编辑有关威胁字段的用法和示例,请参阅威胁字段用法和示例部分。