Приложение 1: Состав передаваемых данных
Приложение 1: Состав передаваемых данных
Информация, передаваемая о каждом обнаружении, представлена в таблице ниже.
Состав передаваемых данных об обнаружении | ||
Параметр | Значение | Описание |
| Целочисленное значение. | Идентификатор обнаружения. |
| Дата и время. | Время события. |
| Дата и время. | Время занесения информации об обнаружении в базу Kaspersky Anti Targeted Attack Platform. |
importance | Одно из следующих значений: · · · | Важность обнаружения. |
| Одно из следующих значений: · · · ·
| Источник обнаруженного объекта. |
| Одно из следующих значений: · · · ·
| Технология, с помощью которой обнаружен объект. |
| Одно из следующих значений: · ·
| Тип обнаруженного объекта. |
| Зависит от типа обнаруженного объекта. | Данные об обнаруженном объекте. (Полное описание приведенео в таблице ниже) |
| Зависит от технологии, с помощью которой обнаружен объект. | Данные о найденных угрозах. (Полное описание приведенео в таблице ниже) |
| Зависит от источника обнаруженного объекта. | Данные об окружении обнаруженных объектов. (Полное описание приведенео в таблице ниже) |
Данные об обнаруженных объектах | ||||
Тип | Параметр | Тип данных | Описание | Пример |
file |
| MD5 | MD5-хеш файла или составного объекта, переданного на проверку. |
|
| SHA256 | SHA256-хеш файла или составного объекта, переданного на проверку. |
| |
| String | Имя файла или составного объекта, переданного на проверку. |
| |
| String | Тип файла или составного объекта, переданного на проверку. |
| |
| Integer | Размер файла или составного объекта, переданного на проверку, в байтах. |
| |
| MD5 | MD5-хеш файла (простого объекта или файла внутри составного объекта), в котором обнаружена угроза. |
| |
| String | Имя файла (простого объекта или файла внутри составного объекта), в котором обнаружена угроза. |
| |
| Integer | Размер файла (простого объекта или файла внутри составного объекта), в котором обнаружена угроза, в байтах. |
| |
|
| String | URL-адрес обнаруженного объекта. |
|
|
| Array | Список доменов, к которым относятся обнаруженные объекты. Для технологии |
|
Данные о найденных угрозах | ||||
Технология | Параметр | Описание | Тип данных | Пример |
Одна из следующих технологий: · Anti-Malware Engine. · YARA. · Intrusion Detection System. |
| Список найденных угроз. | Array |
|
| Версия баз, с помощью которых проверен файл. | Integer |
| |
Sandbox |
| Список найденных угроз. | Array |
|
| Имя образа виртуальной машины, на которой был проверен файл. | String |
| |
| Версия баз в следующем формате: | Integer |
| |
URL Reputation |
| Список категорий URL Reputation для обнаруженного объекта (для объектов типа | Array |
|
Данные об окружении обнаруженных объектов | ||||
Источник объекта | Параметр | Описание | Тип данных | Пример |
WEB |
| IP-адрес компьютера, установившего соединение. | IP address |
|
| Имя компьютера, установившего соединение. | String |
| |
| IP-адрес компьютера, с которым установлено соединение. | IP address |
| |
| Порт компьютера, с которым установлено соединение. | Integer |
| |
| URL-адрес интернет-ресурса, к которому выполнено обращение. Для обнаружений, выполненных технологией IDS, этот параметр отсутствует. Для обнаружений, выполненных технологией URL, этот параметр совпадает с параметром | String |
| |
| Метод HTTP-запроса. | String |
| |
| URL-адрес, на который была выполнена переадресация. | String |
| |
| Заголовок | String |
| |
| Адрес электронной почты отправителя. | String |
| |
| Список адресов электронной почты получателей через запятую. | Array |
| |
| Тема сообщения. | String |
| |
| ID сообщения электронной почты. | String |
| |
endpoint external |
| Имя компьютера, на котором выполнено обнаружение. | String |
|
| IP-адрес компьютера, на котором выполнено обнаружение. | IP address |
| |
DNS |
| IP-адрес компьютера, инициировавшего соединение по протоколу DNS. | IP address |
|
| IP-адрес компьютера, с которым установлено соединение по протоколу DNS (как правило, DNS-сервера). | IP address |
| |
| Порт компьютера, с которым установлено соединение по протоколу DNS (как правило, DNS-сервера). | Integer |
| |
| Тип DNS-сообщения: ·
| String |
| |
| Один из следующих типов записи DNS-запроса: · · ·
| String |
| |
| Имя домена из DNS-запроса. | String |
| |