ARK. 1System · Standardy

Elastic Common Schema — wspólny słownik pól dla logów i zdarzeń bezpieczeństwa.

ECS mówi, jak nazwać każde pole w logu, żeby zapora, serwer WWW, skaner i system operacyjny opisywały to samo tymi samymi słowami. Adres IP klienta to zawsze source.ip, kod odpowiedzi to zawsze http.response.status_code — niezależnie od tego, kto zdarzenie zapisał. Dzięki temu jedno zapytanie i jedna reguła wykrywania działają na danych z wielu źródeł. Tu jest cały schemat w wersji 9.5.0, jego zasady, pełne listy wartości kategoryzacji i uczciwa odpowiedź, jak dane naszego monitoringu wyglądałyby w ECS.

Źródło: dokumentacja ECS i repozytorium elastic/ecs (wersja 9.5.0 z 04.08.2026; licencja Apache 2.0), OTEP 0199, odczyt 26.09.2026. Liczby pól z własnego przeliczenia plików schematu wersji 9.5.0. Opisy są naszym opracowaniem, nie tłumaczeniem. Pierwszy standard serii: OWASP Top 10 — jego kategoria A09 (logowanie i alarmowanie) to miejsce, w którym ECS jest narzędziem.

Zestawów pól
5513 tylko zagnieżdżane w innych
Pól w schemacie
2614347 core · z 736 definicji
Wartości kategoryzacji
494 pola o zamkniętych listach
Mapowanie LAB247
15 z 27pól wprost · 10 zestawów ECS
RYS. 1Cztery pola kategoryzacji: od rodzaju dokumentu do wynikuwiersze = rekordy z bazy LAB247 · — = pole puste

Każdy poziom zawęża poprzedni i ma zamkniętą listę wartości (TAB. 3–5). To one pozwalają jednym filtrem wyciągnąć np. wszystkie alerty o podatnościach ze wszystkich źródeł naraz. Wynik (outcome) ma sens tylko dla prób — dla stanu, metryki czy informacji o podatności zostaje pusty.

TAB. 1Zasady schematudokumentacja ECS: wytyczne, konwencje, pola własne
Dwa pola obowiązkowe@timestamp (kiedy zdarzenie powstało) i ecs.version (z którą wersją schematu dokument jest zgodny). Reszta jest zalecana: „zmapuj tyle pól, ile się da”.
Core i extendedPola core (347 z 2614) są wspólne dla prawie wszystkich zastosowań — wypełnia się je najpierw. Pola extended dotyczą węższych przypadków i częściej się zmieniają.
DojrzałośćGA — zmiany łamiące tylko w nowej wersji głównej. Beta — nazwa i typ raczej się nie zmienią. Alpha (od 9.4) — pole może zniknąć bez uprzedzenia.
NazewnictwoMałe litery, słowa łączone podkreśleniem, bez znaków specjalnych. Czas teraźniejszy, chyba że pole opisuje przeszłość. Od ogólnego do szczegółowego (host.os.name), bez powtórzeń (host.ip, nie host.host_ip), bez skrótów poza przyjętymi (ip, os, geo).
Zestawy pólKażde pole poza czterema polami bazowymi ma prefiks — grupa pól o wspólnym prefiksie to zestaw (url.*, http.*). Dokument to zagnieżdżony JSON, nie płaskie klucze z kropkami.
Typy danychIdentyfikatory i większość kodów to keyword, nie liczby (error.code); wyjątek, gdy kod jest liczbą z natury (http.response.status_code). Liczby całkowite domyślnie long. Pełnotekstowe są tylko message i error.message.
Pola własneECS jest schematem przyzwalającym — pola spoza schematu są dozwolone. Kilka dodatkowych wartości tekstowych: labels. Więcej: własna przestrzeń pod nazwą własną (np. haproxy.*) albo z wielką literą (Proxy.FrontendName) — ECS nie używa wielkich liter, więc nie będzie kolizji z przyszłym polem.
Trzy czasy@timestamp — kiedy zdarzenie powstało u źródła; event.created — kiedy agent albo potok pierwszy raz je odczytał; event.ingested — kiedy trafiło do centralnego magazynu. W normalnych warunkach @timestamp < event.created < event.ingested; różnice mierzą opóźnienie.
KategoryzacjaCztery pola o zamkniętych listach wartości: event.kind → event.category → event.type → event.outcome. Wartości spoza list nie wolno używać; gdy nic nie pasuje, pole zostaje puste. Kategoria i typ są tablicami — może być kilka wartości naraz.
TAB. 255 zestawów pól ECS 9.5.0● = używany w mapowaniu LAB247 (TAB. 7)
ZestawCo opisujeWłasneCorePo spłaszcz.Dojrzał.Zagnieżdżany wLAB
podstawa10 zestawów
basePola w korzeniu dokumentu: @timestamp, message, tags, labels.444GA●
ecsWersja ECS, do której dokument jest zgodny (ecs.version, obowiązkowe).111GA●
eventSzczegóły zdarzenia: kategoryzacja, czasy, identyfikatory, ważność.261426GA●
logMechanizm logowania: poziom, logger, plik, syslog.18218GA
errorBłąd dowolnego rodzaju: kod, komunikat, typ, ślad stosu.535GA●
agentAgent, który zebrał zdarzenie (np. Filebeat).656GA
data_streamNazewnictwo strumieni danych Elasticsearch: typ, zbiór, przestrzeń.3—3beta
relatedZbiorcze listy IP, użytkowników, skrótów i hostów do szybkiego wyszukiwania.4—4GA
tracingIdentyfikatory śledzenia rozproszonego: trace.id, span.id, transaction.id.3—3GA
organizationOrganizacja, której dotyczy zdarzenie.2—2GA
sieć i WWW16 zestawów
urlAdres URL w całości i w częściach: schemat, domena, ścieżka, zapytanie.14—14GAthreat.indicator.url●
httpŻądanie i odpowiedź HTTP: metoda, kod statusu, rozmiary, typy MIME.13—13GA●
user_agentPrzeglądarka albo klient z nagłówka User-Agent, rozłożony na części.4—11GA
sourceStrona źródłowa połączenia sieciowego (para z destination).12635GAprocess.entry_meta.source
destinationStrona docelowa połączenia sieciowego (para z source).12635GA
clientStrona klienta połączenia (para z server).12635GA
serverStrona serwera połączenia (para z client).12635GA
networkDroga komunikacji: protokół, transport, kierunek, bajty.12716GA
dnsZapytania i odpowiedzi DNS.18—18GA
tlsPołączenie TLS: wersja, szyfr, certyfikaty klienta i serwera.29—77GA
x509Metadane certyfikatu X.509: wystawca, podmiot, ważność.24——GAtls.server.x509, file.x509, threat…
asSystem autonomiczny (numer i operator sieci).2——GAsource.as, client.as, …
geoPołożenie geograficzne: kraj, miasto, współrzędne.1110—GAsource.geo, host.geo, …
observerObserwator patrzący z zewnątrz: zapora, IDS, proxy, skaner.13641GA●
interfaceInterfejs sieciowy obserwatora.3——GAobserver.ingress/egress
vlanSieć VLAN widziana przez obserwatora.2——GAnetwork.vlan, observer…
host i proces18 zestawów
hostMaszyna, na której zaszło zdarzenie: nazwa, IP, system.197194GAhost.target
osSystem operacyjny: rodzina, wersja, jądro.7——GAhost.os, user_agent.os, observer.os
serviceUsługa, z której albo dla której zebrano dane.115195GAservice.origin/target
processProces: PID, polecenie, rodzic, liderzy sesji.342391GAprocess.parent, …
filePlik: ścieżka, rozmiar, właściciel, znaczniki czasu.24—144GAthreat.indicator.file
hashSkróty kryptograficzne pliku: MD5, SHA-1, SHA-256 i inne.8——GAfile.hash, process.hash, …
code_signaturePodpis cyfrowy pliku wykonywalnego.112—GAfile., process., dll.
dllBiblioteki ładowane dynamicznie przez proces.4146GA
peNagłówek plików wykonywalnych Windows (PE).23——GAfile.pe, process.pe, dll.pe
elfNagłówek plików wykonywalnych Linuksa (ELF).38——GAfile.elf, process.elf
machoNagłówek plików wykonywalnych macOS (Mach-O).16——betafile.macho, process.macho
registryOperacje na rejestrze Windows.767GAthreat.indicator.registry
volumeWolumin pamięci masowej.16—16GA
deviceUrządzenie (zwykle mobilne), na którym działa aplikacja.10110beta
containerKontener, który wygenerował zdarzenie.14114GA
orchestratorOrkiestrator kontenerów (np. Kubernetes).15—69GA
cloudZasób chmury: dostawca, region, konto, instancja.11—195GAcloud.origin/target
faasFunkcje uruchamiane jako usługa (serverless).7—7GA
tożsamość5 zestawów
userUżytkownik związany ze zdarzeniem: nazwa, ID, domena, zmiany.72280GAsource.user, user.target, …
groupGrupa użytkownika.3—3GAuser.group, process.group, …
entityDowolny byt środowiska IT i jego relacje (od 9.2).184108GAuser.entity, host.entity, …
entity_referenceOdwołanie do innego bytu w relacji (od 9.4).9——alphaentity.relationships.*
riskWynik i poziom ryzyka hosta albo użytkownika.6——betahost.risk, user.risk
bezpieczeństwo3 zestawów
threatKlasyfikacja według taksonomii zagrożeń (MITRE ATT&CK) i wskaźniki kompromitacji.65—437GA
vulnerabilityPodatność związana ze zdarzeniem: identyfikator, ocena CVSS, status.14—14GA●
ruleReguła, która wygenerowała alert: ID, nazwa, wersja, autor.10—10GA●
inne3 zestawów
packageZainstalowany pakiet oprogramowania: nazwa, wersja, typ.13—13GA●
emailWiadomość e-mail: nadawca, odbiorcy, załączniki.19—27GA
gen_aiŻądania i odpowiedzi modeli generatywnej AI (od 9.1).32—32GA
Razem7361072614
Własne
Pola zdefiniowane przez sam zestaw.
Po spłaszcz.
Pola pod prefiksem razem z zagnieżdżeniami (np. source.geo.*); 0 = zestaw nie stoi w korzeniu, jego pola liczą się u gospodarza.
Dojrzał.
GA stabilne · beta nazwa raczej zostanie · alpha może zniknąć.
TAB. 3event.kind — czym jest dokument8 wartości · najwyższy poziom
eventCoś się wydarzyło — wartość najogólniejsza i najczęstsza.
alertAlert wywołany przez regułę wykrywającą działającą poza Elastic Stack (zapora, IDS, EDR, zewnętrzny skaner).
metricPomiar liczbowy w danej chwili, zwykle zbierany w stałym rytmie.
statePomiar w danej chwili, którego wynikiem jest stan z ustalonej listy, nie liczba.
assetWpis inwentarza: byt (host, użytkownik) i jego atrybuty.
enrichmentDane zebrane po to, żeby dać kontekst innym zdarzeniom — np. wskaźniki od dostawcy analiz zagrożeń.
pipeline_errorBłąd podczas przyjmowania zdarzenia; dane mogą być niepełne albo błędne.
signalZarezerwowane dla alertów tworzonych przez reguły Kibany. Potok przyjmujący dane nie może jej wpisywać.
TAB. 4event.category i dozwolone event.type20 kategorii · obie wartości to tablice
event.categoryCzego dotyczyOczekiwane event.type
apiWywołania API w systemie.access · admin · allowed · change · creation · deletion · denied · end · info · start · user
authenticationPodanie i weryfikacja poświadczeń, po których powstaje sesja.start · end · info
configurationTworzenie, zmiana i usuwanie ustawień aplikacji, procesu albo systemu.access · change · creation · deletion · info
databaseZdarzenia i metryki systemu przechowywania danych.access · change · info · error
driverSterowniki i moduły jądra.change · end · info · start
emailWiadomości, załączniki i ruch pocztowy.info
filePliki w systemie plików.access · change · creation · deletion · info
hostInwentarz i cykl życia hostów.access · change · end · info · start
iamTożsamość i dostęp: użytkownicy, grupy, administracja.admin · change · creation · deletion · group · info · user
intrusion_detectionWykrycia systemów IDS/IPS, sieciowych i hostowych.allowed · denied · info
libraryŁadowanie biblioteki do procesu.start
malwareWykrycia i alerty złośliwego oprogramowania.info
networkCała aktywność sieciowa — w zasadzie każde zdarzenie z adresem IP.access · allowed · connection · denied · end · info · protocol · start
packagePakiety oprogramowania zainstalowane na hostach.access · change · deletion · info · installation · start
processProcesy: cykl życia, pochodzenie.access · change · end · info · start
registryRejestr Windows.access · change · creation · deletion
sessionTrwałe logiczne połączenia z hostami i usługami.start · end · info
threatCele, motywy i zachowania sprawców.indicator
vulnerabilityWyniki skanów podatności.info
webDostęp do serwera WWW.access · error · info
TAB. 5event.type i event.outcome18 + 3 wartości
event.typeZnaczenie
accesscoś zostało odczytane albo użyte
admindotyczy obiektów administracyjnych
allowedcoś przepuszczono
changecoś się zmieniło
connectionruch sieciowy z danymi wystarczającymi do analizy połączeń
creationcoś utworzono
deletioncoś usunięto
deniedczegoś odmówiono
devicedotyczy urządzeń (od 9.2; żadna kategoria nie wymienia go jeszcze jako oczekiwanego)
endcoś się skończyło
errorzdarzenie opisuje błąd
groupdotyczy grup
indicatorzawiera wskaźniki kompromitacji (IOC)
infoczysto informacyjne — bez zmiany stanu i bez akcji
installationcoś zainstalowano
protocolszczegóły albo analiza protokołu
startcoś się zaczęło
userdotyczy użytkowników
event.outcomeZnaczenie
successWynik udany — np. plik utworzono.
failureWynik nieudany — np. próba odczytu pliku się nie powiodła.
unknownByła tylko próba, a jej wynik jest nieznany z punktu widzenia producenta zdarzenia (np. samo żądanie bez odpowiedzi).

Wyniki domenowe, takie jak „zablokowano” czy „przepuszczono”, nie idą do event.outcome, tylko do event.type (denied, allowed) albo event.action. Gdy wynik nie ma sensu dla zdarzenia — jak przy informacji o podatności — event.outcome zostaje puste.

TAB. 6vulnerability.* — wszystkie pola14 pól · extended · kolumna po prawej = źródło w bazie LAB247
PoleZnaczenieU nas
vulnerability.ididentyfikator podatnościcve
vulnerability.enumerationsystem identyfikatorów, np. CVEstałe „CVE”
vulnerability.referenceadres z opisem podatności—
vulnerability.descriptionopis podatnoścititle
vulnerability.categorykategoria podatności (tablica)—
vulnerability.classificationsystem oceny, np. CVSSstałe „CVSS”
vulnerability.score.baseocena bazowa 0,0–10,0cvss_score
vulnerability.score.temporalocena czasowa—
vulnerability.score.environmentalocena środowiskowa—
vulnerability.score.versionwersja CVSS—
vulnerability.severityważność słownie, np. Criticalcvss_rating
vulnerability.scanner.vendordostawca skanera„LAB247” przy dopasowaniu wersji
vulnerability.report_idnumer przebiegu skanu—
vulnerability.statusopen · fixed · reopened · unknown (beta, od 9.5)findings.state
TAB. 7Dane LAB247 w ECSprojekt mapowania · nasza tabela.kolumna → pole ECS
Nasze polePole ECSSposóbUwaga
sites.domainurl.domainwprostMonitorowana strona. Pełny adres sondy → url.full, ścieżka → url.path.
(stałe) skaner LAB247observer.vendor · observer.product · observer.versionwprostPatrzymy z zewnątrz — ECS ma na to zestaw observer.
check_results.checked_at@timestampwprostMoment sprawdzenia.
check_results.check_typeevent.module · event.datasetprzeliczenielab247 i lab247.http, lab247.ssl… — zbiór zaczyna się od nazwy modułu.
check_results.statusevent.outcomeprzeliczenieok → success; fail, timeout, cert_invalid → failure; „nie dało się sprawdzić” → unknown. Oryginalny stan ginie — trzeba go zachować w event.reason albo labels.
check_results.elapsed_msevent.durationprzeliczenieECS liczy w nanosekundach: ms × 1 000 000.
check_results.extra.status_codehttp.response.status_codewprostLiczba, jedno z nielicznych pól kodu jako long.
check_results.extra.ttfb_mslab247.ttfb_mswłasneECS nie ma pola czasu do pierwszego bajtu.
check_results.errorerror.messagewprost
findings.idevent.idwprost
findings.check_typerule.id · event.actionwprostexposure_git to reguła, która wywołała alert; rule.* opisuje reguły generujące alerty.
findings.sourceevent.categoryprzeliczenieavailability → web; security, plugin → vulnerability; audit → configuration.
findings.started_at · resolved_atevent.start · event.endwprostPierwsza i ostatnia obserwacja stanu.
findings.created_atevent.createdwprost
findings.statevulnerability.statusprzeliczenieopen → open, resolved → fixed. Nasz „pending” (czeka na potwierdzenie) nie ma odpowiednika; ECS ma „reopened”, którego my nie używamy — powrót problemu to nowe ustalenie.
findings.severityevent.severityprzeliczenieECS chce liczby ze skali źródła: urgent 4 · high 3 · normal 2 · low 1.
findings.detailmessagewprostTekst dla człowieka.
findings.labellabels.lab247_labellabelsDOWN, WARNING, PODATNA… — etykieta z ClickUp, poza schematem.
findings.confidencelabels.lab247_confidencelabelsECS ma pewność tylko dla wskaźników zagrożeń (threat.indicator.confidence), nie dla ustaleń.
findings.evidence · effectlab247.evidence · lab247.effectwłasneDowód i skutek to nasze pojęcia — własna przestrzeń.
vulnerabilities.cvevulnerability.id · vulnerability.enumeration = CVEwprost
vulnerabilities.cvss_score · cvss_ratingvulnerability.score.base · vulnerability.severitywprostvulnerability.classification = CVSS.
vulnerabilities.titlevulnerability.descriptionwprost
vulnerabilities.cwelab247.cwewłasneECS nie ma osobnego pola na CWE.
vulnerabilities.slug · software_typepackage.name · package.typewprostWtyczka, motyw albo rdzeń WordPressa jako pakiet.
vulnerabilities.patched_version · remediationlab247.patched_version · lab247.remediationwłasneZakres wersji i zalecenie naprawy — poza schematem.
site_plugins.slug · versionpackage.name · package.versionwprostInwentarz: event.kind = asset.
wprost
Pole ECS o tym samym znaczeniu; wartość bez zmian.
przeliczenie
Wartość trzeba zamienić (jednostka, skala, słownik) — opis w kolumnie Uwaga.
labels · własne
ECS nie ma odpowiednika; wartość idzie do labels albo do własnej przestrzeni lab247.*.
TAB. 8Jedno ustalenie jako dokument ECSwystawiony katalog .git · wartości przykładowe
{
  "@timestamp": "2026-09-26T08:14:03Z",
  "ecs": { "version": "9.5.0" },
  "message": "Katalog .git dostępny publicznie: /.git/HEAD zwraca 200",
  "event": {
    "kind": "alert",
    "category": ["vulnerability"],
    "type": ["info"],
    "module": "lab247",
    "dataset": "lab247.security",
    "action": "exposure_git",
    "severity": 4,
    "created": "2026-09-26T08:14:05Z",
    "start": "2026-09-26T08:14:03Z"
  },
  "rule": { "id": "exposure_git", "name": "Wystawiony katalog .git" },
  "url": { "full": "https://przyklad.pl/.git/HEAD", "domain": "przyklad.pl", "path": "/.git/HEAD" },
  "http": { "request": { "method": "GET" }, "response": { "status_code": 200 } },
  "observer": { "vendor": "LAB247", "product": "Skaner" },
  "vulnerability": { "status": "open" },
  "labels": { "lab247_label": "PODATNA", "lab247_confidence": "evident" },
  "lab247": { "effect": "podatna", "evidence": "ref: refs/heads/main" }
}

Domena i czasy są przykładowe. Pola ECS wystarczają, żeby SIEM znalazł wszystkie wystawione repozytoria jednym zapytaniem (event.kind:alert AND rule.id:exposure_git); nasze pojęcia — etykieta, pewność, dowód — jadą obok, w labels i lab247.*.

TAB. 9Historia wersjiod 0.1 do 9.5.0 · 9.6.0-dev w przygotowaniu
DataWersjaCo przyniosła
24.05.20180.1.0Pierwsze oznaczone wydanie.
06.03.20191.0.0Pierwsze wydanie stabilne (GA).
22.08.20191.1.0Zestawy hash i dns.
03.10.20191.2.0Zestaw threat — taksonomia zagrożeń dla zdarzeń i alertów.
27.11.20191.3.0Zestaw vulnerability.
25.08.20201.6.0Zestaw x509 (certyfikaty).
10.02.20228.0.0Skok numeru z 1.12 na 8.0 — wersje główne idą odtąd w parze z Elastic Stack. Usunięte m.in. log.original i process.ppid.
17–18.04.2023—Elastic przekazuje ECS do OpenTelemetry; wspólna zapowiedź zbieżności obu schematów.
25.04.20259.0.0Usunięte pola wycofane, awans pól beta do GA; schemat zaczyna opisywać relację pól do OpenTelemetry.
13.08.20259.1.0Zestaw gen_ai (beta), nazwy zgodne z OpenTelemetry.
24.10.20259.2.0Zestaw entity (beta), wartość device w event.type.
19.05.20269.4.0Relacje między bytami, zestaw entity_reference, nowy poziom dojrzałości alpha.
04.08.20269.5.0vulnerability.status (open/fixed/reopened/unknown), host.tags (alpha).
TAB. 10ECS i OpenTelemetryzbieżność częściowa, bez daty wygaszenia ECS
kwiecień 2023Elastic przekazuje ECS do OpenTelemetry. Cel według OTEP 0199: jeden otwarty standard utrzymywany przez OpenTelemetry, który przejmie ECS w pełnym zakresie — także pola logów i bezpieczeństwa.
lipiec 2023 · semconv 1.21OpenTelemetry przyjmuje nazwy HTTP z ECS: http.request.method, http.response.status_code, url.full, url.path; atrybuty sieci zamienione na client.*, server.*, network.*.
kwiecień 2024 · semconv 1.25Reszta pól url.* z ECS.
październik 2024 · semconv 1.28Dodatkowe pola process.* i file.* z ECS.
kwiecień 2025 · ECS 9.0Schemat zaczyna opisywać relację pól do OpenTelemetry (match, equivalent, conflict…) — w 9.5 ma ją 195 pól.
2026 · ECS 9.5Dokumentacja ECS: przekazanie to „decyzja kierunkowa”, nie jednorazowe połączenie; w części obszarów zbieżność jest nieosiągalna. Porównanie w 9.5 dotyczy semconv 1.38.0 (najnowsza: 1.44.0).
PrzestrzeńECSOTelZgodneUwagi
url141312prawie całość przeszła
tls292826prawie całość przeszła
gen_ai324032ECS przejął nazwy OTel
file241811+7 równoważnych
process343415+2 równoważne
http13121+5 równoważnych, 2 pokrewne, 1 konflikt
host191558 jako metryki
threat · vulnerability · rule · event · observer———brak odpowiednika w OpenTelemetry
match · 140
ta sama nazwa i znaczenie
equivalent · 26
inna nazwa, to samo znaczenie
metric · 11
w OTel jako metryka, nie atrybut
na · 9
nie dotyczy OTel
otlp · 7
pole protokołu OTLP, nie konwencji
related · 6
pokrewne, nie identyczne
conflict · 1
ta sama nazwa, inne znaczenie

195 z 2614 pól ECS ma w schemacie wpis o relacji do OpenTelemetry — razem 200 wpisów, bo pole może mieć kilka; legenda wyżej liczy wpisy. Najszybciej przeszły pola wspólne dla wszystkich (HTTP, URL, sieć, pliki, procesy); pola bezpieczeństwa zostały tylko w ECS. Brak oficjalnej daty wygaszenia ECS — wersje wychodzą regularnie, ostatnia 04.08.2026.

TAB. 11Graniceczego ECS nie robi i czego my nie robimy
LAB247 nie zapisuje dziś danych w ECSNasza baza ma własny układ (tabele w TAB. 7). Mapowanie pokazuje, jak rekordy wyglądałyby w ECS przy eksporcie do SIEM albo Elasticsearch — to projekt, nie działająca funkcja.
ECS nie przesyła danychTo słownik pól, nie protokół ani format przewodu. Transport zapewnia agent, potok albo OTLP.
ECS nie wymusza zgodnościPoza @timestamp i ecs.version wszystko jest zalecane. Dwa systemy „zgodne z ECS” mogą wypełniać zupełnie inne pola — zgodność ocenia się pole po polu.
Mapowanie gubi znaczenieNasz stan „nie dało się sprawdzić” i „fail” to w event.outcome różne rzeczy tylko wtedy, gdy przechowamy oryginał obok. Każde przeliczenie w TAB. 7 trzeba opisać, inaczej odbiorca czyta inną semantykę.
Bezpieczeństwo nie ma odpowiednika w OpenTelemetrythreat, vulnerability i rule istnieją tylko w ECS. Kto dziś modeluje zdarzenia bezpieczeństwa, i tak zostaje przy ECS.
TAB. 12Jak czytać liczby i skąd się wzięłyprzeliczenie schematu ECS 9.5.0
Zestaw pól
Grupa pól o wspólnym prefiksie (ECS: field set). 55 zestawów w pliku ecs_nested.yml v9.5.0; 13 występuje wyłącznie zagnieżdżonych w innych (np. geo, hash, os).
Pola własne
Definicje, które zestaw wnosi sam — razem 736, z tego 107 core. Ta liczba zgadza się z zestawieniem Elastic ECS↔OpenTelemetry, co jest niezależną kontrolą przeliczenia.
Po spłaszczeniu
Pola pod prefiksem zestawu w ecs_flat.yml, razem z zagnieżdżeniami (np. source.geo.*). Razem 2614: 347 core i 2267 extended. Dla zestawów tylko zagnieżdżanych = 0 — ich pola liczą się u gospodarza.
Dojrzałość
Znacznik zestawu. Pojedyncze pola w zestawie GA mogą być beta: w 9.5.0 beta ma 324 pola, alpha 2.
OpenTelemetry
195 pól ma w schemacie wpis o relacji do semconv, razem 200 wpisów (pole może mieć kilka); rozkład wpisów w TAB. 10. Liczby z własnego przeliczenia plików tagu v9.5.0, odczyt 26.09.2026.
Blog 24/7
26.09Fałszywe SMS-y o opłacie parkingowej wyłudzają dane karty, ostrzega CERT Polskadobreprogramy.pl26.09Grupa UNC6240 omija filtry WAF i masowo atakuje krytyczną lukę bez poprawkithehackernews.com26.09Kiteworks zaleca klientom wyłączenie serwerów na sześć godzin w sobotę 26 wrześniableepingcomputer.com25.09Elementor 4.3.0 i 4.3.1: jeden link zakłada napastnikowi konto administratorapatchstack.com25.09Atak na system Medyc: sprawcy twierdzą, że mają dane 5 mln pacjentów i 8 mln zdjęćzaufanatrzeciastrona.pl25.09Fałszywe aplikacje płacowe instalują ScreenConnect na komputerach działu płachelpnetsecurity.com24.09Zdrowit S.A. potwierdza cyberatak, przestępcy opublikowali plik 90 GBtelepolis.pl24.09Fałszywa „aktualizacja PDF” z Facebooka prowadziła do aplikacji Messenger Pro w Googleinstalki.pl24.09Fałszywa weryfikacja Cloudflare na przejętych stronach firm instaluje stealer Psychedelicthehackernews.com24.09Luka prompt injection w aplikacji agentowej AI pozwalała wykonać kod przez mailadarkreading.com