收集 COVID-19 Cyber Threat Coalition IOC 日志
解析器版本: 2.0
本文档介绍了如何使用 Google Cloud Storage V2 将 COVID-19 Cyber Threat Coalition IOC 日志注入到 Google Security Operations。
COVID-19 Cyber Threat Coalition (CTC) 是一项社区驱动的威胁情报计划,旨在汇总与 COVID-19 主题网络威胁相关的入侵指标 (IOC),包括网络钓鱼网域、恶意网址和可疑 IP 地址。CTC 以可下载文件的形式分发 IOC Feed。如需注入这些文件,您必须将其上传到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 启用了 Cloud Storage API 的 Google Cloud 项目
- 创建和管理 GCS 存储分区的权限
- 管理 GCS 存储分区的 IAM 政策的权限
- 访问之前下载的 COVID-19 Cyber Threat Coalition IOC Feed 文件或 AlienVault OTX 中的历史数据
创建 Google Cloud Storage 存储桶
- 前往控制台。 Google Cloud
- 选择您的项目或创建一个新项目。
- 在导航菜单中,依次前往 Cloud Storage > 存储分区。
- 点击创建存储桶 。
提供以下配置详细信息:
设置 值 为存储桶命名 输入全局唯一的名称(例如 covid-ctc-ioc-logs)位置类型 根据您的需求进行选择(区域、双区域、多区域) 位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1)存储类别 标准(建议用于经常访问的日志) 访问权限控制 统一(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建 。
将 IOC 文件上传到 GCS
获取 IOC 数据(历史)
CTC 最初通过以下渠道分发 IOC 数据:
- CTC 封锁名单:一份精选的 COVID-19 主题恶意网域和网址列表,之前可在
cyberthreatcoalition.org/blocklist中获取(现已停用)。 - AlienVault OTX:CTC 社区向 AlienVault Open Threat Exchange (OTX) 贡献了 IOC 数据。部分历史 IOC 数据可能仍可通过 AlienVault OTX 平台 获取。
- 直接文件下载:IOC 文件通过 CTC 网站和社区渠道以 CSV 和文本格式分发。
使用 Google Cloud 控制台上传历史 IOC 文件
由于 CTC IOC 数据不再积极生成,因此一次性或不频繁上传是最合适的方法。
- 前往控制台。 Google Cloud
- 在导航菜单中,依次前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称(例如
covid-ctc-ioc-logs)。 - 点击创建文件夹 。
- 输入
ioc-data作为文件夹名称。 - 点击创建 。
- 进入
ioc-data文件夹。 - 点击上传文件 。
- 从本地机器中选择 CTC IOC 文件并上传。
替代方案:Storage Transfer Service(用于批量上传)
如果您在本地文件系统上存储了大量历史 IOC 文件,请使用 Storage Transfer Service 和 Transfer Agent。
- 在 GCP 控制台 中,前往 Storage Transfer Service 。
- 点击创建转移作业 。
- 选择 POSIX 文件系统 作为来源。
- 按照说明在包含 IOC 文件的机器上安装 Storage Transfer Agent。
配置转移作业:
设置 值 源目录 包含 CTC IOC 文件的目录的路径 目标存储桶 covid-ctc-ioc-logs目标路径 ioc-data/时间表 运行一次(或根据需要运行) 点击创建 。
检索 Google SecOps 服务帐号
Google SecOps 使用唯一的服务帐号从您的 GCS 存储桶中读取数据。您必须授予此服务帐号对您的存储桶的访问权限。
获取服务帐号电子邮件地址
- 前往 SIEM 设置 > Feed。
- 点击添加新 Feed 。
- 点击配置单个 Feed 。
- 在 Feed 名称 字段中,输入 Feed 的名称(例如
COVID CTC IOC Feed)。 - 选择 Google Cloud Storage V2 作为来源类型 。
- 选择 COVID-19 Cyber Threat Coalition 作为日志类型 。
- 点击获取服务账号 。
系统会显示唯一的服务帐号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制此电子邮件地址,以便在下一步中使用。
点击下一步 。
为以下输入参数指定值:
存储桶网址:输入带有前缀路径的 GCS 存储桶 URI:
gs://covid-ctc-ioc-logs/ioc-data/- 替换:
covid-ctc-ioc-logs:您的 GCS 存储桶名称。ioc-data:可选前缀/文件夹路径,用于存储 IOC 文件。
- 替换:
来源删除选项:根据您的偏好选择删除选项:
- 从不:从不在转移后删除任何文件(建议用于测试)。
- 删除已转移的文件:在成功转移后删除文件。
删除已转移的文件和空目录:在成功转移后删除文件和空目录。
最长文件存在时间:包含在过去指定天数内修改的文件(默认值为 180 天)
资产命名空间:资产命名空间
提取标签:要应用于此 Feed 中事件的标签
点击下一步 。
在最终确定 屏幕中查看新的 Feed 配置,然后点击提交 。
向 Google SecOps 服务帐号授予 IAM 权限
Google SecOps 服务帐号需要对您的 GCS 存储桶具有 Storage Object Viewer 角色。
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称。
- 前往权限 标签页。
- 点击授予访问权限 。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址
- 分配角色:选择 Storage Object Viewer
- 点击保存 。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
domain |
domain_and_ports.domain |
直接映射 |
ip_address |
ip_and_ports.ip_address |
直接映射 |
| 不适用 | categorization |
常量:Suspicious COVID-19 Related Activity |
| 不适用 | confidence_score |
常量:Low |
| 不适用 | description |
常量:Suspected to be associated with a COVID-19 related attack... |
| 不适用 | feed_name |
常量:COVID-19 Cyber Threat Coalition |
| 不适用 | raw_severity |
常量:Low |
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。