Documentazione tecnica degli indici Elasticsearch

Cyberwatch integra un modulo Elasticsearch e Kibana per facilitare l’analisi e la visualizzazione dei dati generati dal software.

Cyberwatch pubblica quotidianamente i propri dati negli indici Elasticsearch descritti di seguito. Questi dati vengono utilizzati per eseguire query o produrre visualizzazioni in Kibana.

Gli stessi dati sono disponibili anche sotto forma di esportazioni JSON.

Contenuto dell’indice computers

L’indice computers rappresenta l’elenco degli asset monitorati, con le informazioni seguenti per ciascuno di essi:

CampoTipoDescrizioneEsempi di valori possibili
_idInteroID dell'asset in Cyberwatch388
agent_versionTestoVersione dell'agent utilizzata per il monitoraggio in caso di monitoraggio con agent. Vuoto per le connessioni agentless4.2
compliance_rules_countInteroNumero di regole di conformità assegnate all'asset72
compliance_rules_failed_countInteroNumero di regole di conformità non superate assegnate all'asset32
compliance_rules_succeed_countInteroNumero di regole di conformità superate assegnate all'asset40
computer_categoryTestoDistingue la categoria degli assetserver, desktop, hypervisor, network_device...
computer_descriptionTestoDescrizione dell'asset così come definita in CyberwatchServer di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset così come definita in CyberwatchMedium
computer_nameTestoHostname dell'assetserver01
computer_osTestoChiave univoca del sistema operativodebian_9_64, windows_2008...
computer_os_archTestoArchitettura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard...
computer_statusTestoStato globale dell'asset per Cyberwatchserver_vulnerable, server_compliant...
computer_status_complianceTestoStato dell'asset rispetto al modulo di conformità di Cyberwatchcbw_compliance_server_compliant, cbw_compliance_server_not_compliant...
created_atDataData di creazione dell'asset in Cyberwatch01/01/2018
critical_cve_announcements_countInteroNumero di vulnerabilità prioritarie per l'asset0
cve_announcements_countInteroNumero di vulnerabilità attive sull'asset0
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'assetproduction, Paris
has_exploitsBooleanoIndica la presenza di una vulnerabilità per la quale Cyberwatch ha rilevato un exploit pubblicotrue
hostTestoNome di dominio o indirizzo IP dell'assetserver01.example.com, 192.168.0.1...
last_communicationDataUltima comunicazione dell'asset con Cyberwatch07/08/18
max_cve_epssFloatPunteggio EPSS massimo di una vulnerabilità rilevata su questo asset0.93672
max_cve_levelTestoLivello massimo di una vulnerabilità rilevata su questo assetlevel_medium
need_rebootBooleanoIndica la necessità di riavviare l'assettrue
network_exposureTestoGrado di esposizione di rete dell'asset, che indica da dove è possibile connettersi a essounknown, private_network, local_network, intranet, extranet, internet
repositoriesArray di elementi testualiFramework associati all'assetCIS_Benchmark, CIS_Benchmark_level_1
remote_ipTestoIP dell'asset192.168.0.1
scan_onlyBooleanoIndica che l'asset è in modalità di solo monitoraggiofalse
updated_atDataUltimo aggiornamento dell'asset07/08/18
updates_countInteroNumero di patch proposte22

Contenuto dell’indice computers_cves

L’indice computers_cves rappresenta l’elenco delle coppie asset/vulnerabilità con le informazioni seguenti per ciascuna di esse:

CampoTipoDescrizioneEsempi di valori possibili
_idInteroID della coppia asset/vulnerabilità in Cyberwatch5153
activeBooleanoIndica se la vulnerabilità è attualmente presente sull'assettrue
age_days_deltaInteroNumero di giorni di presenza della vulnerabilità sull'asset rispetto all'obiettivo di tempo di risposta della sua criticità42
catalogsElencoNomi dei cataloghi che fanno riferimento alla vulnerabilità[CISA KEV, CERT-FR ALE, BSI, CERT- AT, CERT BE, CERT ES]
computer_categoryTestoDistingue la categoria degli assetserver, desktop, hypervisor, network_device...
computer_descriptionTestoDescrizione dell'asset così come definita in CyberwatchServer di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset così come definita in CyberwatchMedium
computer_idInteroID dell'asset in Cyberwatch255
computer_nameTestoHostname dell'assetserver01
computer_osTestoChiave univoca del sistema operativodebian_9_64, windows_2008...
computer_os_archTestoArchitettura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard...
created_atDataCreazione in Cyberwatch01/01/2018
criticalBooleanoIndica che la vulnerabilità è prioritaria per l'assetfalse
cve_codeTestoIdentificativo univoco della vulnerabilitàCVE-2016-6321
cve_epssFloatPunteggio EPSS della vulnerabilità0.93672
cve_last_modified_atDataUltimo aggiornamento della CVE07/08/18
cve_levelTestoLivello di gravità della vulnerabilità così come configurato in Cyberwatchmedium
cve_published_atDataPubblicazione della CVE07/08/18
cve_scoreFloatPunteggio di gravità della vulnerabilità7.6
environmental_scoreFloatPunteggio contestuale della vulnerabilità7.6
cve_statusTestoStato della vulnerabilità sull'asset interessatoactive, active_with_exploits, fixed, ignored
cvss_v3_access_complexityTestoMetrica di sfruttabilità della vulnerabilità: complessità di accessoaccess_complexity_medium
cvss_v3_access_vectorTestoMetrica di sfruttabilità della vulnerabilità: vettore di accessoaccess_vector_network
cvss_v3_availability_impactTestoMetrica di impatto della vulnerabilità: disponibilitàavailability_impact_partial
cvss_v3_confidentiality_impactTestoMetrica di impatto della vulnerabilità: riservatezzaconfidentiality_impact_partial
cvss_v3_integrity_impactTestoMetrica di impatto della vulnerabilità: integritàintegrity_impact_partial
cvss_v3_privileges_requiredTestoMetrica di sfruttabilità della vulnerabilità: privilegi richiestiprivileges_required_none
cvss_v3_scopeTestoMetrica di sfruttabilità della vulnerabilità: ambitoscope_unchanged
cvss_v3_user_interactionTestoMetrica di sfruttabilità della vulnerabilità: interazione dell'utenteuser_interaction_required
exploit_code_maturityTestoLivello di maturità degli exploit pubblici disponibili per la vulnerabilitàfunctional
fixed_atDataData di correzione della vulnerabilità sull'asset07/08/18
fix_days_deltaInteroNumero di giorni prima della correzione della vulnerabilità sull'asset rispetto all'obiettivo di tempo di risposta della sua criticità42
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'assetproduction, Paris
ignoredBooleanoIndica che la vulnerabilità è stata ignorata sull'assetfalse
triage_statusTestoIndica lo stato di analisi della vulnerabilità sull'assetunder_review
most_regularly_used_cveBooleanoIndica che la vulnerabilità è tra le più sfruttate su Internet7.6
ssvc_decisionTestoDecisione SSVC secondo i criteri della CISATrack
updated_atDataUltimo aggiornamento07/08/18

Contenuto dell’indice computers_groups

L’indice computers_groups rappresenta l’elenco delle coppie gruppi/asset con le informazioni seguenti per ciascuna di esse:

CampoTipoDescrizioneEsempi di valori possibili
_idInteroID del gruppo in Cyberwatch15
average_exploitable_vulnsInteroNumero medio di vulnerabilità con exploit pubblici su ciascun asset del gruppo58
average_high_vulnsInteroNumero medio di vulnerabilità di gravità alta su ciascun asset del gruppo63
average_low_or_med_vulnsInteroNumero medio di vulnerabilità di gravità bassa o media su ciascun asset del gruppo85
computers_countInteroNumero di asset nel gruppo73
groupsTestoNome del gruppoadmin_group

Contenuto dell’indice computers_security_issues

L’indice computers_security_issues elenca tutte le occorrenze di problemi di sicurezza del parco informatico. Ogni voce corrisponde a un problema di sicurezza rilevato su un asset specifico: se lo stesso problema di sicurezza è presente su 3 asset, sarà rappresentato 3 volte nell’indice.

CampoTipoDescrizioneEsempi di valori possibili
_idInteroID dell'occorrenza del problema di sicurezza.123
computer_categoryTestoCategoria dell'asset interessato.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device
computer_descriptionTestoDescrizione utente dell'asset interessato.Server di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset interessato.low, medium, high
computer_idInteroID dell'asset interessato.80
computer_nameTestoNome dell'asset interessato.DESKTOP-1234
computer_osTestoChiave univoca del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTestoArchitettura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoUbuntu 21.04, Microsoft Windows 10
created_atDataData del primo rilevamento del problema di sicurezza.01/01/2018
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'asset.production, Paris
payloadTestoContenuto del payload.X-Frame-Options is not set
security_issue_codeTestoRiferimento del tipo di problema di sicurezza.WSTG-INPV-01
security_issue_levelTestoGravità del problema di sicurezza.info, low, medium, high, critical
security_issue_titleTestoDenominazione del problema di sicurezza.HTTP Strict Transport Security
statusTestoStato del problema di sicurezza.active, fixed, ignored
updated_atDataData dell'ultimo aggiornamento del problema di sicurezza.01/01/2018

Contenuto dell’indice cve_announcements

L’indice cve_announcements rappresenta l’elenco delle vulnerabilità rilevate da Cyberwatch, con le informazioni seguenti per ciascuna di esse:

CampoTipoDescrizioneEsempi di valori possibili
_idInteroID della vulnerabilità in Cyberwatch102783
catalogsElencoNomi dei cataloghi che fanno riferimento alla vulnerabilità[CISA KEV, CERT-FR ALE, BSI, CERT- AT, CERT BE, CERT ES]
computers_countInteroNumero di asset interessati1
cve_codeTestoIdentificativo univoco della vulnerabilitàCVE-2016-6321
cve_levelTestoLivello di gravità della vulnerabilità così come configurato in Cyberwatchlevel_medium
cve_published_atDataData di pubblicazione della CVE07/08/18
cve_scoreFloatPunteggio di gravità della vulnerabilità7.6
cvss_v3_access_complexityTestoMetrica di sfruttabilità della vulnerabilità: complessità di accessoaccess_complexity_medium
cvss_v3_access_vectorTestoMetrica di sfruttabilità della vulnerabilità: vettore di accessoaccess_vector_network
cvss_v3_availability_impactTestoMetrica di impatto della vulnerabilità: disponibilitàavailability_impact_partial
cvss_v3_confidentiality_impactTestoMetrica di impatto della vulnerabilità: riservatezzaconfidentiality_impact_partial
cvss_v3_integrity_impactTestoMetrica di impatto della vulnerabilità: integritàintegrity_impact_partial
cvss_v3_privileges_requiredTestoMetrica di sfruttabilità della vulnerabilità: privilegi richiestiprivileges_required_none
cvss_v3_scopeTestoMetrica di sfruttabilità della vulnerabilità: ambitoscope_unchanged
cvss_v3_user_interactionTestoMetrica di sfruttabilità della vulnerabilità: interazione dell'utenteuser_interaction_required
cwe_codeTestoCodice CWE della vulnerabilitàCWE-327
attack_patternsArray di elementi di tipo testoElenco dei modelli di attacco[CAPEC-10, CAPEC-101]
attack_techniquesArray di elementi di tipo testoElenco delle tecniche di attacco[T1027, T1539]
epssFloatPunteggio EPSS della vulnerabilità0.93672
exploit_code_maturityTestoLivello di maturità degli exploit pubblici disponibili per la vulnerabilitàfunctional
first_detected_atDataData del primo rilevamento01/01/2018
last_modifiedDataData dell'ultima modifica20/07/23
note_customTestoCommentoCVE importante

Contenuto dell’indice rules_server

L’indice rules_server rappresenta l’elenco delle coppie asset/regole con le informazioni seguenti per ciascuna di esse:

CampoTipoDescrizioneEsempi di valori possibili
_idInteroID della coppia asset/regola in Cyberwatch73
computer_categoryTestoDistingue le postazioni di lavoro dai serverserver, desktop
computer_descriptionTestoDescrizione dell'asset così come definita in CyberwatchServer di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset così come definita in CyberwatchMedium
projectTestoNome del progettomio-progetto
computers_groupsArray di elementi di tipo testoElenco dei gruppi dell'assetproduction, Paris
computer_idInteroID dell'asset255
computer_nameTestoHostname dell'assetserver01
computer_osTestoChiave univoca del sistema operativodebian_9_64, windows_2008...
computer_os_archTestoArchitettura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard...
created_atDataData di assegnazione della regola all'asset in Cyberwatch20/03/2019
repositoriesArray di elementi testualiFramework associati alla regola così come definiti in CyberwatchCIS_Benchmark, CIS_Benchmark_level_1
rule_codeTestoCodice della regola nell'Enciclopedia delle regole di Cyberwatchlinux-007
rule_levelTestoLivello della regola di conformitàminimal, medium...
statusTestoStato della regola sull'assetcbw_compliance_script_success, cbw_compliance_script_failed...
updated_atDataUltimo aggiornamento della regola26/03/21

Contenuto dell’indice computers_packages

L’indice computers_packages elenca tutte le occorrenze di tecnologie del parco informatico. Ogni voce corrisponde a una tecnologia rilevata su un asset specifico: se la stessa tecnologia è presente su 3 asset, sarà rappresentata 3 volte nell’indice.

CampoTipoDescrizioneEsempi di valori possibili
idInteroID dell'occorrenza della tecnologia.123
computer_categoryTestoCategoria dell'asset interessato.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device
computer_descriptionTestoDescrizione utente dell'asset interessato.Server di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset interessato.low, medium, high
computer_idInteroID dell'asset interessato.80
computer_nameTestoNome dell'asset interessato.DESKTOP-1234
computer_osTestoChiave univoca del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTestoArchitettura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoUbuntu 21.04, Microsoft Windows 10
computer_os_typeTestoTipo del sistema operativoLinux, Windows
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'asset.production, Paris
package_vendorTestoFornitore della tecnologia.Mozilla
package_productTestoNome della tecnologia.Firefox
package_versionTestoVersione della tecnologia.66.0.3
package_typeTestoTipo della tecnologiaApplication
package_eolDataData di fine vita della tecnologia.01/01/2018
package_detected_atDataData del primo rilevamento della tecnologia.01/01/2018
package_updated_atDataData dell'ultimo rilevamento della tecnologia.01/01/2018

Contenuto dell’indice computers_metadata

L’indice computers_metadata elenca tutte le occorrenze di metadati del parco informatico. Ogni voce corrisponde a un metadato rilevato su un asset specifico: se lo stesso metadato è presente su 3 asset, sarà rappresentato 3 volte nell’indice.

CampoTipoDescrizioneEsempi di valori possibili
idInteroID dell'occorrenza del metadato.123
computer_categoryTestoCategoria dell'asset interessato.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device
computer_descriptionTestoDescrizione utente dell'asset interessato.Server di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset interessato.low, medium, high
computer_idInteroID dell'asset interessato.80
computer_nameTestoNome dell'asset interessato.DESKTOP-1234
computer_osTestoChiave univoca del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTestoArchitettura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoUbuntu 21.04, Microsoft Windows 10
computer_os_typeTestoTipo del sistema operativoLinux, Windows
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'asset.production, Paris
metadatum_keyTestoChiave del metadato.processor-version
metadatum_valueTestoValore del metadato.Intel(R) Core(TM) i7-10700 CPU @ 2.90GHz

Contenuto dell’indice computers_updates

L’indice computers_updates elenca tutti gli aggiornamenti disponibili del parco informatico. Ogni voce corrisponde a un aggiornamento di un asset specifico: se questo è presente su 3 asset, sarà rappresentato 3 volte nell’indice.

CampoTipoDescrizioneEsempi di valori possibili
idInteroID dell'aggiornamento.123
computer_categoryTestoCategoria dell'asset interessato.server, desktop, hypervisor, network_device, network_target_or_website, docker_image, industrial_device, ...
computer_environmentTestoCriticità dell'asset così come definita in Cyberwatch.low, medium, high, ...
computer_idInteroID dell'asset in Cyberwatch.80
computer_nameTestoHostname dell'asset.DESKTOP-1234
computer_osTestoChiave univoca del sistema operativoubuntu_2104_64, windows_10_21h1_64
computer_os_archTestoArchitettura del sistema operativoi386, x86, x86_64, AMD64
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoUbuntu 21.04, Microsoft Windows 10
computer_os_typeTestoTipo del sistema operativoLinux, Windows
critical_cve_announcements_countInteroNumero di vulnerabilità prioritarie corrette0, 1, 2, 3 ...
cve_announcements_countInteroNumero di vulnerabilità corrette0, 1, 2, 3 ...
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'assetproduction, Paris
max_cve_epssFloatPunteggio EPSS massimo delle vulnerabilità corrette0.93672
max_cve_levelTestoLivello di gravità massimo delle vulnerabilità correttelevel_medium
max_cve_scoreFloatPunteggio di gravità massimo delle vulnerabilità corrette.9.8
max_exploit_code_maturityTestoMaturità massima degli exploit pubblici disponibili per le vulnerabilità corretteunproven, high, proof_of_concept
oldest_cve_detection_dateDataData di rilevamento della vulnerabilità più vecchia01/01/2018
update_current.productTestoNome della tecnologia attualecurl.x86_64
update_current.vendorTestoFornitore della tecnologia attualeelastic, cisco
update_current.versionTestoVersione della tecnologia attuale7.0.27-0+deb9u1
update_ignoredBooleanoIndica se l'aggiornamento è ignorato sull'assetFalse
update_patchableBooleanoIndica se l'aggiornamento è applicabile come patchTrue
update_target.productTestoNome della tecnologia di destinazionecurl.x86_64
update_target.vendorTestoFornitore della tecnologia di destinazioneelastic, cisco
update_target.versionTestoVersione della tecnologia di destinazione7.0.27-0+deb9u1
update_typeTestoTipo dell'aggiornamentoDEB, RPM, ...

Contenuto dell’indice computers_ports

L’indice computers_ports elenca tutte le informazioni relative alle porte disponibili del parco informatico. Ogni voce corrisponde a una porta specifica: se questa è presente su 3 asset, sarà rappresentata 3 volte nell’indice.

CampoTipoDescrizioneEsempi di valori possibili
computer_categoryTestoDistingue la categoria degli assetserver, desktop, hypervisor, network_device...
computer_descriptionTestoDescrizione dell'asset così come definita in CyberwatchServer di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset così come definita in CyberwatchMedium
computer_idInteroID dell'asset in Cyberwatch255
computer_nameTestoHostname dell'assetserver01
computer_osTestoChiave univoca del sistema operativodebian_9_64, windows_2008...
computer_os_archTestoArchitettura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard...
created_atDataData di creazione dell'asset in Cyberwatch01/01/2018
projectTestoNome del progettomio-progetto
groupsArray di elementi di tipo testoElenco dei gruppi dell'assetproduction, Paris
port_numberInteroNumero della porta80, 443
port_productTestoNome del servizio che utilizza la portaopenssh-server, apache2-bin
port_protocolTestoProtocollo utilizzato dalla portaUDP, TCP
port_vendorTestoNome del produttore del servizio che utilizza la portasap
port_versionTestoVersione del servizio che utilizza la porta4.4.1-2.3ubuntu2.3

Contenuto dell’indice computers_services

L’indice computers_services elenca tutte le informazioni relative ai servizi disponibili del parco informatico. Ogni voce corrisponde a un servizio specifico: se questo è presente su 3 asset, sarà rappresentato 3 volte nell’indice.

CampoTipoDescrizioneEsempi di valori possibili
computer_categoryTestoDistingue la categoria degli assetserver, desktop, hypervisor, network_device...
computer_descriptionTestoDescrizione dell'asset così come definita in CyberwatchServer di produzione per la piattaforma di ticketing
computer_environmentTestoCriticità dell'asset così come definita in CyberwatchMedium
computer_idInteroID dell'asset in Cyberwatch255
computer_nameTestoHostname dell'assetserver01
computer_osTestoChiave univoca del sistema operativodebian_9_64, windows_2008...
computer_os_archTestoArchitettura del sistema operativoAMD64, x86_64, i3686...
computer_os_buildTestoVersione del kernel del sistema operativooracle_8_64, windows_10_21h1_64
computer_os_nameTestoNome del sistema operativoDebian GNU/Linux 9 (stretch), Microsoft® Windows Server® 2008 Standard...
computer_os_typeTestoTipo del sistema operativoLinux, Windows
groupsArray di elementi di tipo testoElenco dei gruppi dell'assetproduction, Paris
service_nameTestoNome del servizionginx, cyberwatch-agent
service_statusTestoStato del servizioAuto, Manual, static, disabled
service_updated_atDataData di modifica dello stato del servizio01/01/22