收集 COVID-19 Cyber Threat Coalition IOC 日志

解析器版本: 2.0

支持的平台:

本文档介绍了如何使用 Google Cloud Storage V2 将 COVID-19 Cyber Threat Coalition IOC 日志注入到 Google Security Operations。

COVID-19 Cyber Threat Coalition (CTC) 是一项社区驱动的威胁情报计划,旨在汇总与 COVID-19 主题网络威胁相关的入侵指标 (IOC),包括网络钓鱼网域、恶意网址和可疑 IP 地址。CTC 以可下载文件的形式分发 IOC Feed。如需注入这些文件,您必须将其上传到 Google Cloud Storage (GCS) 存储桶,然后配置 Google SecOps Feed。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 启用了 Cloud Storage API 的 Google Cloud 项目
  • 创建和管理 GCS 存储分区的权限
  • 管理 GCS 存储分区的 IAM 政策的权限
  • 访问之前下载的 COVID-19 Cyber Threat Coalition IOC Feed 文件或 AlienVault OTX 中的历史数据

创建 Google Cloud Storage 存储桶

  1. 前往控制台。 Google Cloud
  2. 选择您的项目或创建一个新项目。
  3. 在导航菜单中,依次前往 Cloud Storage > 存储分区
  4. 点击创建存储桶
  5. 提供以下配置详细信息:

    设置
    为存储桶命名 输入全局唯一的名称(例如 covid-ctc-ioc-logs
    位置类型 根据您的需求进行选择(区域、双区域、多区域)
    位置 选择离您的 Google SecOps 实例最近的位置(例如 us-central1
    存储类别 标准(建议用于经常访问的日志)
    访问权限控制 统一(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

将 IOC 文件上传到 GCS

获取 IOC 数据(历史)

CTC 最初通过以下渠道分发 IOC 数据:

  • CTC 封锁名单:一份精选的 COVID-19 主题恶意网域和网址列表,之前可在 cyberthreatcoalition.org/blocklist 中获取(现已停用)。
  • AlienVault OTX:CTC 社区向 AlienVault Open Threat Exchange (OTX) 贡献了 IOC 数据。部分历史 IOC 数据可能仍可通过 AlienVault OTX 平台 获取。
  • 直接文件下载:IOC 文件通过 CTC 网站和社区渠道以 CSV 和文本格式分发。

使用 Google Cloud 控制台上传历史 IOC 文件

由于 CTC IOC 数据不再积极生成,因此一次性或不频繁上传是最合适的方法。

  1. 前往控制台。 Google Cloud
  2. 在导航菜单中,依次前往 Cloud Storage > 存储分区
  3. 点击您的存储桶名称(例如 covid-ctc-ioc-logs)。
  4. 点击创建文件夹
  5. 输入 ioc-data 作为文件夹名称。
  6. 点击创建
  7. 进入 ioc-data 文件夹。
  8. 点击上传文件
  9. 从本地机器中选择 CTC IOC 文件并上传。

替代方案:Storage Transfer Service(用于批量上传)

如果您在本地文件系统上存储了大量历史 IOC 文件,请使用 Storage Transfer Service 和 Transfer Agent。

  1. GCP 控制台 中,前往 Storage Transfer Service
  2. 点击创建转移作业
  3. 选择 POSIX 文件系统 作为来源。
  4. 按照说明在包含 IOC 文件的机器上安装 Storage Transfer Agent
  5. 配置转移作业:

    设置
    源目录 包含 CTC IOC 文件的目录的路径
    目标存储桶 covid-ctc-ioc-logs
    目标路径 ioc-data/
    时间表 运行一次(或根据需要运行)
  6. 点击创建

检索 Google SecOps 服务帐号

Google SecOps 使用唯一的服务帐号从您的 GCS 存储桶中读取数据。您必须授予此服务帐号对您的存储桶的访问权限。

获取服务帐号电子邮件地址

  1. 前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称 字段中,输入 Feed 的名称(例如 COVID CTC IOC Feed)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 COVID-19 Cyber Threat Coalition 作为日志类型
  7. 点击获取服务账号
  8. 系统会显示唯一的服务帐号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  9. 复制此电子邮件地址,以便在下一步中使用。

  10. 点击下一步

  11. 为以下输入参数指定值:

    • 存储桶网址:输入带有前缀路径的 GCS 存储桶 URI:

      gs://covid-ctc-ioc-logs/ioc-data/
      
      • 替换:
        • covid-ctc-ioc-logs:您的 GCS 存储桶名称。
        • ioc-data:可选前缀/文件夹路径,用于存储 IOC 文件。
    • 来源删除选项:根据您的偏好选择删除选项:

      • 从不:从不在转移后删除任何文件(建议用于测试)。
      • 删除已转移的文件:在成功转移后删除文件。
      • 删除已转移的文件和空目录:在成功转移后删除文件和空目录。

    • 最长文件存在时间:包含在过去指定天数内修改的文件(默认值为 180 天)

    • 资产命名空间资产命名空间

    • 提取标签:要应用于此 Feed 中事件的标签

  12. 点击下一步

  13. 最终确定 屏幕中查看新的 Feed 配置,然后点击提交

向 Google SecOps 服务帐号授予 IAM 权限

Google SecOps 服务帐号需要对您的 GCS 存储桶具有 Storage Object Viewer 角色。

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称。
  3. 前往权限 标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务帐号电子邮件地址
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

UDM 映射表

日志字段 UDM 映射 逻辑
domain domain_and_ports.domain 直接映射
ip_address ip_and_ports.ip_address 直接映射
不适用 categorization 常量:Suspicious COVID-19 Related Activity
不适用 confidence_score 常量:Low
不适用 description 常量:Suspected to be associated with a COVID-19 related attack...
不适用 feed_name 常量:COVID-19 Cyber Threat Coalition
不适用 raw_severity 常量:Low

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。