Skip to content

Instantly share code, notes, and snippets.

Show Gist options
  • Select an option

  • Save toufik-airane/0dd0ada0faca5c70aeec887e682ee26f to your computer and use it in GitHub Desktop.

Select an option

Save toufik-airane/0dd0ada0faca5c70aeec887e682ee26f to your computer and use it in GitHub Desktop.

ECS (Elastic Common Schema)

ECS est un standard de structuration des données de sécurité développé par Elastic. Il définit un ensemble de champs communs pour organiser les logs et événements.

Objectif

Permettre une uniformisation des données dans l’écosystème Elastic pour :

  • faciliter la recherche
  • simplifier les corrélations
  • améliorer la détection dans un SIEM

Fonctionnement

ECS impose une structure standard avec des champs comme :

  • source.ip
  • destination.ip
  • event.category
  • user.name

Chaque événement est normalisé selon cette nomenclature.

Avantages

  • Très intégré avec Elasticsearch et Kibana
  • Facile à mettre en place si tu utilises la stack Elastic
  • Bon pour les environnements centralisés

Limites

  • Fortement lié à l’écosystème Elastic
  • Moins universel dans des environnements multi outils

OCSF (Open Cybersecurity Schema Framework)

OCSF est un standard ouvert conçu pour normaliser les données de cybersécurité à grande échelle.

Objectif

Créer un langage commun universel entre différents outils de sécurité :

  • cloud
  • EDR
  • SIEM
  • XDR

Fonctionnement

OCSF définit :

  • des catégories d’événements (authentication, network activity, process activity)
  • une structure standardisée
  • un modèle orienté objets plus riche que ECS

Exemple de champs :

  • actor.user.name
  • src_endpoint.ip
  • activity_name

Avantages

  • Multi vendors et open
  • Adapté aux environnements cloud et hybrides
  • Réduit fortement les efforts d’intégration entre outils

Limites

  • Adoption encore en cours
  • Moins mature que ECS dans certains outils historiques

Comparaison rapide

Critère ECS OCSF
Origine Elastic Initiative open multi vendors
Portée Écosystème Elastic Universelle
Architecture Champs standardisés Modèle orienté événements
Cas d’usage SIEM Elastic SOC moderne multi outils
Adoption Mature En forte croissance

Conclusion

  • ECS est idéal si ton environnement repose sur Elastic
  • OCSF est plus adapté pour une architecture moderne, distribuée et multi outils
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment