威胁字段
编辑威胁字段编辑
用于根据 MITRE ATT&CK® 框架等威胁分类法对事件和警报进行分类的字段。
这些字段供用户使用通用分类法对来自其所有来源(例如 IDS、NGFW 等)的警报进行分类。 threat.tactic.* 字段旨在捕获威胁的高级类别(例如“影响”)。 threat.technique.* 字段旨在捕获此检测到的威胁为实现目标而使用的方法(例如“端点拒绝服务”)。
威胁字段详细信息编辑
字段 | 描述 | 级别 |
---|---|---|
丰富事件的相关指标对象列表,以及该关联/丰富的内容。 类型:嵌套 注意:此字段应包含一个值数组。 |
扩展 |
|
包含丰富事件的相关指标的对象。 类型:对象 |
扩展 |
|
使用 STIX 2.1 框架附录 A 中定义的无/低/中/高等级来标识与供应商无关的置信度等级。特定于供应商的置信度等级可以作为自定义字段添加。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
描述威胁执行的操作类型。 类型:关键字 示例: |
扩展 |
|
将威胁指标标识为电子邮件地址(不考虑方向)。 类型:关键字 |
扩展 |
|
情报来源首次报告发现此指标的日期和时间。 类型:日期 示例: |
扩展 |
|
将威胁指标标识为 IP 地址(不考虑方向)。 类型:ip 示例: |
扩展 |
|
情报来源最后一次报告发现此指标的日期和时间。 类型:日期 示例: |
扩展 |
|
交通灯协议共享标记。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
交通灯协议版本。 类型:关键字 示例: |
扩展 |
|
情报来源最后一次修改此指标信息的日期和时间。 类型:日期 示例: |
扩展 |
|
以 UI 友好格式显示的名称指示器 URL、IP 地址、电子邮件地址、注册表项、端口号、哈希值或其他相关名称都可以用作显示名称。 类型:关键字 示例: |
扩展 |
|
将威胁指标标识为端口号(不考虑方向)。 类型:长整型 示例: |
扩展 |
|
指标提供者的名称。 类型:关键字 示例: |
扩展 |
|
链接到有关此指标的更多信息的参考 URL。 类型:关键字 示例: |
扩展 |
|
成功检测到恶意文件或 URL 的 AV/EDR 供应商数量。 类型:长整型 示例: |
扩展 |
|
观察到此指标正在进行威胁活动的次数。 类型:长整型 示例: |
扩展 |
|
STIX 2.0 中网络可观察对象表示的指标类型。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
标识与本地环境端点或网络事件匹配的原子指标值。 类型:关键字 示例: |
扩展 |
|
标识与本地环境端点或网络事件匹配的原子指标的字段。 类型:关键字 示例: |
扩展 |
|
标识丰富事件的指标文档的 _id。 类型:关键字 示例: |
扩展 |
|
标识丰富事件的指标文档的 _index。 类型:关键字 示例: |
扩展 |
|
指示指标匹配何时生成 类型:日期 示例: |
扩展 |
|
标识导致事件通过给定指标丰富的匹配类型 类型:关键字 示例: |
扩展 |
|
属于威胁情报源的仪表板的已保存对象 ID,用于在 Kibana 中显示指向威胁情报源的仪表板链接。 类型:关键字 示例: |
扩展 |
|
以 UI 友好格式描述威胁情报源。 类型:关键字 示例: |
扩展 |
|
以 UI 友好格式显示的威胁情报源名称。 类型:关键字 示例: |
扩展 |
|
以 UI 友好格式显示的威胁情报源的参考信息。 类型:关键字 示例: |
扩展 |
|
用于进一步分类和归类所报告威胁的策略和技术的威胁框架名称。框架分类可以由检测系统提供,在摄取时进行评估,或回顾性地标记到事件。 类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的组别名,这些入侵活动在安全社区中使用通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组别名。 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
一组相关入侵活动的组 ID,这些入侵活动在安全社区中使用通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组 ID。 类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的组名称,这些入侵活动在安全社区中使用通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组名称。 类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的组参考 URL,这些入侵活动在安全社区中使用通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 组参考 URL。 类型:关键字 示例: |
扩展 |
|
使用 STIX 2.1 框架附录 A 中定义的无/低/中/高等级来标识与供应商无关的置信度等级。特定于供应商的置信度等级可以作为自定义字段添加。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
描述威胁执行的操作类型。 类型:关键字 示例: |
扩展 |
|
将威胁指标标识为电子邮件地址(不考虑方向)。 类型:关键字 |
扩展 |
|
情报来源首次报告发现此指标的日期和时间。 类型:日期 示例: |
扩展 |
|
将威胁指标标识为 IP 地址(不考虑方向)。 类型:ip 示例: |
扩展 |
|
情报来源最后一次报告发现此指标的日期和时间。 类型:日期 示例: |
扩展 |
|
交通灯协议共享标记。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
交通灯协议版本。 类型:关键字 示例: |
扩展 |
|
情报来源最后一次修改此指标信息的日期和时间。 类型:日期 示例: |
扩展 |
|
以 UI 友好格式显示的名称指示器 URL、IP 地址、电子邮件地址、注册表项、端口号、哈希值或其他相关名称都可以用作显示名称。 类型:关键字 示例: |
扩展 |
|
将威胁指标标识为端口号(不考虑方向)。 类型:长整型 示例: |
扩展 |
|
指标提供者的名称。 类型:关键字 示例: |
扩展 |
|
链接到有关此指标的更多信息的参考 URL。 类型:关键字 示例: |
扩展 |
|
成功检测到恶意文件或 URL 的 AV/EDR 供应商数量。 类型:长整型 示例: |
扩展 |
|
观察到此指标正在进行威胁活动的次数。 类型:长整型 示例: |
扩展 |
|
STIX 2.0 中网络可观察对象表示的指标类型。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
一组相关入侵活动的软件别名,这些入侵活动在安全社区中使用通用名称进行跟踪。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 关联的软件描述。 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁用于执行通常使用 MITRE ATT&CK® 建模的行为的软件的 ID。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件 ID。 类型:关键字 示例: |
扩展 |
|
此威胁用于执行通常使用 MITRE ATT&CK® 建模的行为的软件的名称。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件名称。 类型:关键字 示例: |
扩展 |
|
此威胁用于执行通常使用 MITRE ATT&CK® 建模的行为的软件的平台。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件平台值。 此字段的预期值
类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁用于执行通常使用 MITRE ATT&CK® 建模的行为的软件的参考 URL。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件参考 URL。 类型:关键字 示例: |
扩展 |
|
此威胁用于执行通常使用 MITRE ATT&CK® 建模的行为的软件的类型。 虽然不是必需的,但您可以使用 MITRE ATT&CK® 软件类型。 此字段的预期值
类型:关键字 示例: |
扩展 |
|
此威胁使用的战术的 ID。例如,您可以使用 MITRE ATT&CK® 战术。(例如 https://attack.mitre.org/tactics/TA0002/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的战术类型的名称。例如,您可以使用 MITRE ATT&CK® 战术。(例如 https://attack.mitre.org/tactics/TA0002/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的战术的参考 URL。例如,您可以使用 MITRE ATT&CK® 战术。(例如 https://attack.mitre.org/tactics/TA0002/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的技术的 ID。例如,您可以使用 MITRE ATT&CK® 技术。(例如 https://attack.mitre.org/techniques/T1059/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的技术的名称。例如,您可以使用 MITRE ATT&CK® 技术。(例如 https://attack.mitre.org/techniques/T1059/) 类型:关键字 多字段
注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的技术的参考 URL。例如,您可以使用 MITRE ATT&CK® 技术。(例如 https://attack.mitre.org/techniques/T1059/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的子技术的完整 ID。例如,您可以使用 MITRE ATT&CK® 子技术。(例如 https://attack.mitre.org/techniques/T1059/001/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的子技术的名称。例如,您可以使用 MITRE ATT&CK® 子技术。(例如 https://attack.mitre.org/techniques/T1059/001/) 类型:关键字 多字段
注意:此字段应包含一个值数组。 示例: |
扩展 |
|
此威胁使用的子技术的参考 URL。例如,您可以使用 MITRE ATT&CK® 子技术。(例如 https://attack.mitre.org/techniques/T1059/001/) 类型:关键字 注意:此字段应包含一个值数组。 示例: |
扩展 |
字段复用编辑
可以嵌套在“威胁”下的字段集编辑
位置 | 字段集 | 描述 |
---|---|---|
|
描述自治系统(互联网路由前缀)的字段。 |
|
|
描述文件的字段。 |
|
|
描述位置的字段。 |
|
|
与 Windows 注册表操作相关的字段。 |
|
|
允许您以各种形式存储 URL 的字段。 |
|
|
这些字段包含 x509 证书元数据。 |
|
|
描述自治系统(互联网路由前缀)的字段。 |
|
|
描述文件的字段。 |
|
|
描述位置的字段。 |
|
|
与 Windows 注册表操作相关的字段。 |
|
|
允许您以各种形式存储 URL 的字段。 |
|
|
这些字段包含 x509 证书元数据。 |
威胁字段用法编辑
有关威胁字段的用法和示例,请参阅“威胁字段用法和示例”部分。