스키마: Upwind.디택션
설명: Upwind 플랫폼에서 생성된 구조화된 보안 디택션 레코드로, 클라우드 환경의 상황별 위협 인텔리전스, 리소스 메타데이터, 심각도 분류, MITRE ATT&CK 매핑 및 정책 트리거 이벤트 세부 정보를 포함합니다.
참조 URL: https://docs.upwind.io/restapi/v1/get-threat-디택션
필드:
- 이름: category
설명: 이 디택션의 카테고리입니다.
필수: true
유형: string
- 이름: description
설명: 이 디택션에 대한 자세한 설명입니다.
유형: string
- 이름: first_seen_time
설명: 이 디택션이 처음 발견된 타임스탬프입니다.
필수: true
유형: timestamp
시간 형식:
- rfc3339
- 이름: id
설명: 이 디택션의 고유 식별자입니다.
필수: true
유형: string
- 이름: last_seen_time
설명: 이 디택션이 마지막으로 발견된 타임스탬프입니다.
필수: true
이벤트 시간 여부: true
유형: timestamp
시간 형식:
- rfc3339
- 이름: links
설명: 콘솔 URL 등 이 디택션과 연결된 관련 링크 목록입니다.
유형: array
요소:
유형: object
필드:
- 이름: href
설명: 관련 리소스의 URL입니다.
유형: string
지표:
- url
- 이름: rel
설명: 링크의 관계 유형입니다.
유형: string
- 이름: mitre_attacks
설명: 이 디택션과 관련된 MITRE ATT&CK 프레임워크 정보입니다.
유형: array
요소:
유형: object
필드:
- 이름: links
설명: MITRE 공격 설명을 가리키는 링크입니다.
유형: array
요소:
유형: object
필드:
- 이름: href
설명: 자세한 MITRE ATT&CK 정보로 연결되는 URL입니다.
유형: string
- 이름: rel
설명: 링크의 관계 유형입니다.
유형: string
- 이름: tactic_id
설명: 전술의 고유 식별자입니다.
유형: string
- 이름: tactic_name
설명: 전술의 이름입니다.
유형: string
- 이름: technique_id
설명: 기술의 고유 식별자입니다.
유형: string
지표:
- mitre_attack_technique
- 이름: technique_name
설명: 기술의 이름입니다.
유형: string
- 이름: occurrence_count
설명: 이 디택션의 발생 횟수입니다.
필수: true
유형: bigint
- 이름: resource
설명: 이 디택션과 연결된 리소스입니다.
필수: true
유형: object
필드:
- 이름: cloud_account_id
설명: 이 리소스와 연결된 클라우드 계정의 고유 식별자입니다.
유형: string
지표:
- aws_account_id
- 이름: cloud_account_name
설명: 이 리소스와 연결된 클라우드 계정의 이름입니다.
유형: string
- 이름: cloud_account_tags
설명: 리소스가 속한 클라우드 계정과 연결된 태그 목록입니다.
유형: array
요소:
유형: object
필드:
- 이름: key
설명: 태그 키입니다.
유형: string
- 이름: value
설명: 태그 값입니다.
유형: string
- 이름: cloud_provider
설명: 이 리소스의 클라우드 제공업체입니다.
유형: string
- 이름: cluster_id
설명: 이 리소스와 연결된 클러스터의 고유 식별자입니다.
유형: string
- 이름: external_id
설명: 이 리소스의 외부 고유 식별자입니다.
유형: string
지표:
- trace_id
- 이름: id
설명: 이 리소스의 고유 식별자입니다.
유형: string
- 이름: internet_exposure
설명: 인터넷 트래픽에 대한 리소스 노출 정보입니다.
유형: object
필드:
- 이름: ingress
설명: 리소스의 수신 인터넷 연결 통신 활동에 대한 정보입니다.
유형: object
필드:
- 이름: active_communication
설명: 인터넷에서 리소스로의 활성 수신 통신이 있는지 여부를 나타내는 표시기입니다.
유형: boolean
- 이름: name
설명: 이 리소스의 이름입니다.
유형: string
- 이름: namespace
설명: 이 리소스가 위치한 네임스페이스입니다.
유형: string
- 이름: region
설명: 이 리소스가 위치한 리전입니다.
유형: string
- 이름: risk_categories
유형: array
요소:
유형: string
- 이름: type
설명: 이 리소스의 유형입니다.
유형: string
- 이름: upwind_asset_id
설명: 이 리소스의 Upwind 자산 식별자입니다.
유형: string
- 이름: severity
설명: 이 디택션의 심각도 수준입니다.
유형: string
- 이름: status
설명: 이 디택션의 상태입니다.
유형: string
- 이름: title
설명: 이 디택션의 제목입니다.
필수: true
유형: string
- 이름: triggers
설명: 이 디택션과 연결된 트리거 목록입니다. 각 트리거는 이 디택션을 유발한 정책 위반을 나타냅니다. 정책 식별자와 위반 관련 이벤트 목록으로 구성됩니다.
유형: array
요소:
유형: object
필드:
- 이름: events
설명: 이벤트 요약 목록입니다.
유형: array
요소:
유형: object
필드:
- 이름: data
설명: 디택션 트리거와 연결된 구조화된 이벤트별 데이터입니다.
유형: object
필드:
- 이름: command
설명: 이 이벤트와 관련하여 실행된 명령입니다.
유형: string
- 이름: description
설명: 이벤트별 데이터에 대한 자세한 설명입니다.
유형: string
- 이름: execution_count
설명: 연결된 명령 또는 활동이 실행된 횟수입니다.
유형: bigint
- 이름: last_process_tree
설명: 이벤트와 관련하여 가장 최근에 관찰된 프로세스 실행 트리입니다.
유형: array
요소:
유형: object
필드:
- 이름: command
설명: 프로세스를 시작하는 데 사용된 전체 명령줄입니다.
유형: string
- 이름: host_parent_process_id
설명: 호스트에서 부모 프로세스의 식별자입니다.
유형: bigint
- 이름: host_process_id
설명: 호스트에서 프로세스의 식별자입니다.
유형: bigint
- 이름: name
설명: 프로세스의 이름입니다.
유형: string
- 이름: start_time
설명: 프로세스가 시작된 타임스탬프입니다.
유형: timestamp
시간 형식:
- rfc3339
- 이름: name
설명: 이 이벤트 데이터와 연결된 이름입니다.
유형: string
- 이름: pattern
설명: 일치한 디택션 패턴입니다.
유형: string
- 이름: status
설명: 이벤트별 평가의 상태입니다.
유형: string
- name: user_name
설명: 이벤트 활동과 연결된 사용자 이름입니다.
유형: string
지표:
- username
- 이름: validation
설명: 디택션과 관련된 검증 검사 또는 평가 결과 목록입니다.
유형: array
요소:
유형: string
- 이름: description
설명: 이 이벤트의 설명입니다.
유형: string
- 이름: endpointId
설명: 이벤트가 발생한 엔드포인트의 식별자입니다.
유형: string
- 이름: initiator
설명: 이벤트를 시작한 엔터티에 대한 정보입니다.
유형: object
필드:
- 이름: accessKeyId
설명: 시작자가 사용한 액세스 키 ID입니다.
유형: string
- name: accountId
설명: 시작자의 클라우드 계정 ID입니다.
유형: string
- 이름: arn
설명: 시작자의 Amazon 리소스 이름(ARN)입니다.
유형: string
지표:
- aws_arn
- 이름: name
설명: 시작 엔터티의 이름입니다.
유형: string
- 이름: principalId
설명: 시작자의 보안 주체 식별자입니다.
유형: string
- 이름: type
설명: 시작 엔터티의 유형입니다.
유형: string
- 이름: userName
설명: 시작자의 사용자 이름입니다.
유형: string
지표:
- username
- 이름: timestamp
설명: 이벤트가 발생한 타임스탬프입니다.
유형: timestamp
시간 형식:
- rfc3339
- 이름: type
설명: 이벤트 유형입니다.
유형: string
- 이름: policy_id
설명: 정책의 고유 식별자입니다.
유형: string
- 이름: policy_name
설명: 정책의 이름입니다.
유형: string
- 이름: type
설명: 디택션의 유형입니다.
필수: true
유형: string
- 이름: upwind_console_link
설명: Upwind 콘솔에서 이 디택션을 보기 위한 직접 URL 링크입니다.
유형: string
지표:
- url