Documentación técnica de los índices Elasticsearch

Cyberwatch incluye un modulo Elasticsearch y Kibana para facilitar el análisis y la visualización de los datos generados por el software.

Cyberwatch publica diariamente sus datos en los índices Elasticsearch descritos a continuación. Estos datos se usan para realizar consultas o producir visualizaciones en Kibana.

Los mismos datos también están disponibles en forma de exports JSON.

Contenido del indice computers

El indice computers representa la lista de activos supervisados, con para cada uno las siguientes informaciones:

CampoTipoDescripciónEjemplos de valores posibles
_idEnteroId del activo en Cyberwatch388
agent_versionTextoVersion del agente utilizada para la supervisión en caso de supervisión con agente. Vacio para las conexiones sin agente4.2
compliance_rules_countEnteroNumero de reglas de cumplimiento asignadas al activo72
compliance_rules_failed_countEnteroNumero de reglas de cumplimiento fallidas asignadas al activo32
compliance_rules_succeed_countEnteroNumero de reglas de cumplimiento exitosas asignadas al activo40
computer_categoryTextoDiferencia la categoría de los activosserver, desktop, hypervisor, network_device...
computer_descriptionTextoDescripción del activo tal como se define en CyberwatchServidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo tal como se define en CyberwatchMedium
computer_nameTextoHostname del activoserver01
computer_osTextoClave unica del sistema operativodebian_9_64, windows_2008...
computer_os_archTextoArquitectura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft Windows Server 2008 Standard...
computer_statusTextoEstado global del activo para Cyberwatchserver_vulnerable, server_compliant...
computer_status_complianceTextoEstado del activo respecto al modulo de cumplimiento de Cyberwatchcbw_compliance_server_compliant, cbw_compliance_server_not_compliant...
created_atFechaFecha de creación del activo en Cyberwatch01/01/2018
critical_cve_announcements_countEnteroNumero de vulnerabilidades prioritarias para el activo0
cve_announcements_countEnteroNumero de vulnerabilidades activas en el activo0
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activoproduction, Paris
has_exploitsBooleanoIndica la presencia de una vulnerabilidad para la cual Cyberwatch detecto un exploit publicotrue
hostTextoNombre de dominio o dirección IP del activoserver01.example.com, 192.168.0.1...
last_communicationFechaUltima comunicación del activo con Cyberwatch07/08/18
max_cve_epssFlotantePuntuacion EPSS maxima de una vulnerabilidad detectada en este activo0.93672
max_cve_levelTextoNivel maximo de una vulnerabilidad detectada en este activolevel_medium
need_rebootBooleanoIndica la necesidad de que el activo se reinicietrue
repositoriesTabla de elementos textualesRepositorios asociados al activoCIS_Benchmark, CIS_Benchmark_level_1
remote_ipTextoIP del activo192.168.0.1
scan_onlyBooleanoIndica que el activo esta en modo solo supervisiónfalse
updated_atFechaUltima actualización del activo07/08/18
updates_countEnteroNumero de parches propuestos22

Contenido del indice computers_cves

El indice computers_cves representa la lista de parejas activo/vulnerabilidad con para cada una las siguientes informaciones:

CampoTipoDescripciónEjemplos de valores posibles
_idEnteroId de la pareja Activo/vulnerabilidad en Cyberwatch5153
activeBooleanoIndica si la vulnerabilidad esta actualmente presente en el activotrue
age_days_deltaEnteroNumero de días de presencia de la vulnerabilidad en el activo respecto al objetivo de tiempo de respuesta de su criticidad42
catalogsListaNombres de los catálogos que referencian la vulnerabilidad[CISA KEV, CERT-FR ALE, BSI, CERT- AT, CERT BE, CERT ES]
computer_categoryTextoDiferencia la categoría de los activosserver, desktop, hypervisor, network_device...
computer_descriptionTextoDescripción del activo tal como se define en CyberwatchServidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo tal como se define en CyberwatchMedium
computer_idEnteroId del activo en Cyberwatch255
computer_nameTextoHostname del activoserver01
computer_osTextoClave unica del sistema operativodebian_9_64, windows_2008...
computer_os_archTextoArquitectura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft Windows Server 2008 Standard...
created_atFechaCreación en Cyberwatch01/01/2018
criticalBooleanoIndica que la vulnerabilidad es prioritaria para el activofalse
cve_codeTextoIdentificador único de la vulnerabilidadCVE-2016-6321
cve_epssFlotantePuntuacion EPSS de la vulnerabilidad0.93672
cve_last_modified_atFechaUltima actualización de la CVE07/08/18
cve_levelTextoNivel de severidad de la vulnerabilidad tal como se configura en Cyberwatchmedium
cve_published_atFechaPublicación de la CVE07/08/18
cve_scoreFlotantePuntuacion de severidad de la vulnerabilidad7.6
environmental_scoreFlotantePuntuacion contextual de la vulnerabilidad7.6
cve_statusTextoEstado de la vulnerabilidad en el activo afectadoactive, active_with_exploits, fixed, ignored
cvss_v3_access_complexityTextoMetrica de explotabilidad de la vulnerabilidad: complejidad de accesoaccess_complexity_medium
cvss_v3_access_vectorTextoMetrica de explotabilidad de la vulnerabilidad: vector de accesoaccess_vector_network
cvss_v3_availability_impactTextoMetrica de impacto de la vulnerabilidad: disponibilidadavailability_impact_partial
cvss_v3_confidentiality_impactTextoMetrica de impacto de la vulnerabilidad: confidencialidadconfidentiality_impact_partial
cvss_v3_integrity_impactTextoMetrica de impacto de la vulnerabilidad: integridadintegrity_impact_partial
cvss_v3_privileges_requiredTextoMetrica de explotabilidad de la vulnerabilidad: privilegio requeridoprivileges_required_none
cvss_v3_scopeTextoMetrica de explotabilidad de la vulnerabilidad: alcancescope_unchanged
cvss_v3_user_interactionTextoMetrica de explotabilidad de la vulnerabilidad: interaccion del usuariouser_interaction_required
exploit_code_maturityTextoNivel de madurez de los exploits publicos disponibles para la vulnerabilidadfunctional
fixed_atFechaFecha de correccion de la vulnerabilidad en el activo07/08/18
fix_days_deltaEnteroNumero de días antes de la correccion de la vulnerabilidad en el activo respecto al objetivo de tiempo de respuesta de su criticidad42
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activoproduction, Paris
ignoredBooleanoIndica que la vulnerabilidad fue ignorada en el activofalse
triage_statusTextoIndica el estado de análisis de la vulnerabilidad en el activounder_review
most_regularly_used_cveBooleanoIndica que la vulnerabilidad es de las mas utilizadas en Internet7.6
ssvc_decisionTextoDecision SSVC según los criterios del CISATrack
updated_atFechaUltima actualización07/08/18

Contenido del indice computers_groups

El indice computers_groups representa la lista de parejas grupos/activos con para cada una las siguientes informaciones:

CampoTipoDescripciónEjemplos de valores posibles
_idEnteroId del grupo en Cyberwatch15
average_exploitable_vulnsEnteroNumero medio de vulnerabilidades con exploits publicos en cada activo del grupo58
average_high_vulnsEnteroNumero medio de vulnerabilidades de severidad alta en cada activo del grupo63
average_low_or_med_vulnsEnteroNumero medio de vulnerabilidades de severidad baja o media en cada activo del grupo85
computers_countEnteroNumero de activos en el grupo73
groupsTextoNombre del grupoadmin_group

Contenido del indice computers_security_issues

El indice computers_security_issues lista todas las ocurrencias de defectos de seguridad del parque informatico. Cada entrada corresponde a un defecto de seguridad detectado en un activo concreto, por lo que si el mismo defecto de seguridad esta presente en 3 activos, se representara 3 veces en el indice.

CampoTipoDescripciónEjemplos de valores posibles
_idEnteroID de la ocurrencia del defecto de seguridad.123
computer_categoryTextoCategoría del activo afectado.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device
computer_descriptionTextoDescripción de usuario del activo afectado.Servidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo afectado.low, medium, high
computer_idEnteroID del activo afectado.80
computer_nameTextoNombre del activo afectado.DESKTOP-1234
computer_osTextoClave unica del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTextoArquitectura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoUbuntu 21.04, Microsoft Windows 10
created_atFechaFecha de primera deteccion del defecto de seguridad.01/01/2018
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activo.production, Paris
payloadTextoContenido de la carga útil.X-Frame-Options is not set
security_issue_codeTextoReferencia del tipo de defecto de seguridad.WSTG-INPV-01
security_issue_levelTextoSeveridad del defecto de seguridad.info, low, medium, high, critical
security_issue_titleTextoDenominacion del defecto de seguridad.HTTP Strict Transport Security
statusTextoEstado del defecto de seguridad.active, fixed, ignored
updated_atFechaFecha de ultima actualización del defecto de seguridad.01/01/2018

Contenido del indice cve_announcements

El indice cve_announcements representa la lista de vulnerabilidades detectadas por Cyberwatch con para cada una las siguientes informaciones:

CampoTipoDescripciónEjemplos de valores posibles
_idEnteroId de la vulnerabilidad en Cyberwatch102783
catalogsListaNombres de los catálogos que referencian la vulnerabilidad[CISA KEV, CERT-FR ALE, BSI, CERT- AT, CERT BE, CERT ES]
computers_countEnteroNumero de activos afectados1
cve_codeTextoIdentificador único de la vulnerabilidadCVE-2016-6321
cve_levelTextoNivel de severidad de la vulnerabilidad tal como se configura en Cyberwatchlevel_medium
cve_published_atFechaFecha de publicación de la CVE07/08/18
cve_scoreFlotantePuntuacion de severidad de la vulnerabilidad7.6
cvss_v3_access_complexityTextoMetrica de explotabilidad de la vulnerabilidad: complejidad de accesoaccess_complexity_medium
cvss_v3_access_vectorTextoMetrica de explotabilidad de la vulnerabilidad: vector de accesoaccess_vector_network
cvss_v3_availability_impactTextoMetrica de impacto de la vulnerabilidad: disponibilidadavailability_impact_partial
cvss_v3_confidentiality_impactTextoMetrica de impacto de la vulnerabilidad: confidencialidadconfidentiality_impact_partial
cvss_v3_integrity_impactTextoMetrica de impacto de la vulnerabilidad: integridadintegrity_impact_partial
cvss_v3_privileges_requiredTextoMetrica de explotabilidad de la vulnerabilidad: privilegio requeridoprivileges_required_none
cvss_v3_scopeTextoMetrica de explotabilidad de la vulnerabilidad: alcancescope_unchanged
cvss_v3_user_interactionTextoMetrica de explotabilidad de la vulnerabilidad: interaccion del usuariouser_interaction_required
cwe_codeTextoCódigo CWE de la vulnerabilidadCWE-327
attack_patternsTabla de elementos de tipo textoLista de los patrones de ataque[CAPEC-10, CAPEC-101]
attack_techniquesTabla de elementos de tipo textoLista de las técnicas de ataque[T1027, T1539]
epssFlotantePuntuacion EPSS de la vulnerabilidad0.93672
exploit_code_maturityTextoNivel de madurez de los exploits publicos disponibles para la vulnerabilidadfunctional
first_detected_atFechaFecha de primera deteccion01/01/2018
last_modifiedFechaFecha de ultima modificación20/07/23
note_customTextoComentarioCVE importante

Contenido del indice rules_server

El indice rules_server representa la lista de parejas activos/reglas con para cada una las siguientes informaciones:

CampoTipoDescripciónEjemplos de valores posibles
_idEnteroId de la pareja Activo/Regla en Cyberwatch73
computer_categoryTextoDiferencia los puestos de trabajo de los servidoresserver, desktop
computer_descriptionTextoDescripción del activo tal como se define en CyberwatchServidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo tal como se define en CyberwatchMedium
projectTextoNombre del proyectomon-projet
computers_groupsTabla de elementos de tipo textoLista de los grupos del activoproduction, Paris
computer_idEnteroId del activo255
computer_nameTextoHostname del activoserver01
computer_osTextoClave unica del sistema operativodebian_9_64, windows_2008...
computer_os_archTextoArquitectura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft Windows Server 2008 Standard...
created_atFechaFecha de asignación de la regla al activo en Cyberwatch20/03/2019
repositoriesTabla de elementos textualesRepositorios asociados a la regla tal como se definen en CyberwatchCIS_Benchmark, CIS_Benchmark_level_1
rule_codeTextoCódigo de la regla en la Enciclopedia de Reglas en Cyberwatchlinux-007
rule_levelTextoNivel de la regla de cumplimientominimal, medium...
statusTextoEstado de la regla en el activocbw_compliance_script_success, cbw_compliance_script_failed...
updated_atFechaUltima actualización de la regla26/03/21

Contenido del indice computers_packages

El indice computers_packages lista todas las ocurrencias de tecnologías del parque informatico. Cada entrada corresponde a una tecnología detectada en un activo concreto, por lo que si la misma tecnología esta presente en 3 activos, se representara 3 veces en el indice.

CampoTipoDescripciónEjemplos de valores posibles
idEnteroID de la ocurrencia de la tecnología.123
computer_categoryTextoCategoría del activo afectado.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device
computer_descriptionTextoDescripción de usuario del activo afectado.Servidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo afectado.low, medium, high
computer_idEnteroID del activo afectado.80
computer_nameTextoNombre del activo afectado.DESKTOP-1234
computer_osTextoClave unica del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTextoArquitectura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoUbuntu 21.04, Microsoft Windows 10
computer_os_typeTextoTipo del sistema operativoLinux, Windows
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activo.production, Paris
package_vendorTextoProveedor de la tecnología.Mozilla
package_productTextoNombre de la tecnología.Firefox
package_versionTextoVersion de la tecnología.66.0.3
package_typeTextoTipo de la tecnologíaApplication
package_eolFechaFecha de fin de vida de la tecnología.01/01/2018
package_detected_atFechaFecha de primera deteccion de la tecnología.01/01/2018
package_updated_atFechaFecha de ultima deteccion de la tecnología.01/01/2018

Contenido del indice computers_metadata

El indice computers_metadata lista todas las ocurrencias de metadatos del parque informatico. Cada entrada corresponde a un metadato detectado en un activo concreto, por lo que si el mismo metadato esta presente en 3 activos, se representara 3 veces en el indice.

CampoTipoDescripciónEjemplos de valores posibles
idEnteroID de la ocurrencia del metadato.123
computer_categoryTextoCategoría del activo afectado.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device
computer_descriptionTextoDescripción de usuario del activo afectado.Servidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo afectado.low, medium, high
computer_idEnteroID del activo afectado.80
computer_nameTextoNombre del activo afectado.DESKTOP-1234
computer_osTextoClave unica del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTextoArquitectura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoUbuntu 21.04, Microsoft Windows 10
computer_os_typeTextoTipo del sistema operativoLinux, Windows
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activo.production, Paris
metadatum_keyTextoClave del metadato.processor-version
metadatum_valueTextoValor del metadato.Intel(R) Core(TM) i7-10700 CPU @ 2.90GHz

Contenido del indice computers_updates

El indice computers_updates lista todas las actualizaciones disponibles del parque informatico. Cada entrada corresponde a una actualización de un activo concreto, por lo que si esta presente en 3 activos, se representara 3 veces en el indice.

CampoTipoDescripciónEjemplos de valores posibles
idEnteroID de la actualización.123
computer_categoryTextoCategoría del activo afectado.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device, ...
computer_environmentTextoCriticidad del activo tal como se define en Cyberwatch.low, medium, high, ...
computer_idEnteroId del activo en Cyberwatch.80
computer_nameTextoHostname del activo.DESKTOP-1234
computer_osTextoClave unica del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTextoArquitectura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoUbuntu 21.04, Microsoft Windows 10
computer_os_typeTextoTipo del sistema operativoLinux, Windows
critical_cve_announcements_countEnteroNumero de vulnerabilidades prioritarias corregidas0, 1, 2, 3 ...
cve_announcements_countEnteroNumero de vulnerabilidades corregidas0, 1, 2, 3 ...
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activoproduction, Paris
max_cve_epssFlotantePuntuacion EPSS maxima de las vulnerabilidades corregidas0.93672
max_cve_levelTextoNivel de severidad maximo de las vulnerabilidades corregidaslevel_medium
max_cve_scoreFlotantePuntuacion de severidad maxima de las vulnerabilidades corregidas.9.8
max_exploit_code_maturityTextoMadurez maxima de los exploits publicos disponibles de las vulnerabilidades corregidasunproven, high, proof_of_concept
oldest_cve_detection_dateFechaFecha de deteccion de la vulnerabilidad mas antigua01/01/2018
update_current.productTextoNombre de la tecnología actualcurl.x86_64
update_current.vendorTextoProveedor de la tecnología actualelastic, cisco
update_current.versionTextoVersion de la tecnología actual7.0.27-0+deb9u1
update_ignoredBooleanoLa actualización es ignorada en el activoFalse
update_patchableBooleanoLa actualización es aplicableTrue
update_target.productTextoNombre de la tecnología objetivocurl.x86_64
update_target.vendorTextoProveedor de la tecnología objetivoelastic, cisco
update_target.versionTextoVersion de la tecnología objetivo7.0.27-0+deb9u1
update_typeTextoTipo de la actualizaciónDEB, RPM, ...

Contenido del indice computers_ports

El indice computers_ports lista toda la información relativa a los puertos disponibles del parque informatico. Cada entrada corresponde a un puerto concreto, por lo que si este esta presente en 3 activos, se representara 3 veces en el indice.

CampoTipoDescripciónEjemplos de valores posibles
computer_categoryTextoDiferencia la categoría de los activosserver, desktop, hypervisor, network_device...
computer_descriptionTextoDescripción del activo tal como se define en CyberwatchServidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo tal como se define en CyberwatchMedium
computer_idEnteroId del activo en Cyberwatch255
computer_nameTextoHostname del activoserver01
computer_osTextoClave unica del sistema operativodebian_9_64, windows_2008...
computer_os_archTextoArquitectura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft Windows Server 2008 Standard...
created_atFechaFecha de creación del activo en Cyberwatch01/01/2018
projectTextoNombre del proyectomon-projet
groupsTabla de elementos de tipo textoLista de los grupos del activoproduction, Paris
port_numberEnteroNumero del puerto80, 443
port_productTextoNombre del servicio que utiliza el puertoopenssh-server, apache2-bin
port_protocolTextoProtocolo utilizado por el puertoUDP, TCP
port_vendorTextoNombre del fabricante detrás del servicio que utiliza el puertosap
port_versionTextoVersion del servicio que utiliza el puerto4.4.1-2.3ubuntu2.3

Contenido del indice computers_services

El indice computers_services lista toda la información relativa a los servicios disponibles del parque informatico. Cada entrada corresponde a un servicio concreto, por lo que si este esta presente en 3 activos, se representara 3 veces en el indice.

CampoTipoDescripciónEjemplos de valores posibles
computer_categoryTextoDiferencia la categoría de los activosserver, desktop, hypervisor, network_device...
computer_descriptionTextoDescripción del activo tal como se define en CyberwatchServidor de produccion para la plataforma de ticketing
computer_environmentTextoCriticidad del activo tal como se define en CyberwatchMedium
computer_idEnteroId del activo en Cyberwatch255
computer_nameTextoHostname del activoserver01
computer_osTextoClave unica del sistema operativodebian_9_64, windows_2008...
computer_os_archTextoArquitectura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTextoVersion del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTextoNombre del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft Windows Server 2008 Standard...
computer_os_typeTextoTipo del sistema operativoLinux, Windows
groupsTabla de elementos de tipo textoLista de los grupos del activoproduction, Paris
service_nameTextoNombre del servicionginx, cyberwatch-agent
service_statusTextoEstado del servicioAuto, Manual, static, disabled
service_updated_atFechaFecha de modificación del estado del servicio01/01/22

Volver arriba

English Français Español