收集 Intel 471 惡意軟體情報記錄

支援的國家/地區:

本文說明如何使用 Google Cloud Storage V2,將 Intel 471 惡意軟體情報記錄檔擷取至 Google Security Operations。

Intel 471 是威脅情報平台,提供惡意軟體指標、威脅發動者追蹤和地下論壇監控功能。剖析器會將 JSON 格式的指標資料對應至統一資料模型 (UDM),並擷取檔案雜湊值、威脅中繼資料、信賴分數和 MITRE ATT&CK 內容。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 已啟用 Cloud Storage API 的 GCP 專案
  • 有權建立及管理 GCS bucket 和 IAM 政策
  • 具有 API 存取權的 Intel 471 Titan 帳戶,可存取惡意軟體情報模組

建立 Google Cloud Storage bucket

  1. 前往 Google Cloud 控制台
  2. 選取專案或建立新專案。
  3. 在導覽選單中,依序前往「Cloud Storage」>「Bucket」
  4. 按一下「建立值區」
  5. 請提供下列設定詳細資料:

    設定
    為 bucket 命名 輸入全域不重複的名稱 (例如 intel471-malware-intel-logs)
    位置類型 根據需求選擇 (區域、雙區域、多區域)
    位置 選取位置 (例如 us-central1)
    儲存空間級別 標準 (建議用於經常存取的記錄)
    存取控管 統一 (建議)
    保護工具 選用:啟用物件版本管理或資料保留政策
  6. 點選「建立」

將 Intel 471 IOC 資訊提供匯出至 Google Cloud Storage

Intel 471 會透過 Titan API 提供惡意軟體指標資料。您可以透過排定的程序匯出指標,並以 JSON 格式上傳至 GCS。

  1. 登入 Intel 471 Titan 入口網站
  2. 前往「設定」>「API」,並產生 API 金鑰 (如果還沒有的話)。
  3. 複製並儲存 API 金鑰。驗證時,系統會透過 HTTP 基本驗證,使用您註冊的電子郵件地址和 API 金鑰。
  4. 使用排程指令碼或 Cloud Run 函式呼叫 Intel 471 Indicators Stream API,並以 JSON 格式將結果寫入 GCS:
    • /v1/indicators/stream,串流惡意軟體指標 (檔案雜湊、網址、網域)
  5. 確認匯出的檔案為 JSON 格式。
  6. 排定匯出作業的執行時間間隔 (例如每小時),確保指標涵蓋範圍維持在最新狀態。

擷取 Google SecOps 服務帳戶

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「動態饋給」
  3. 按一下「新增動態消息」
  4. 按一下「設定單一動態饋給」
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Intel 471 Malware Intelligence」做為「記錄類型」
  7. 按一下「取得服務帳戶」,系統會顯示專屬服務帳戶電子郵件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. 複製這個電子郵件地址,後續步驟會用到。

將 IAM 權限授予 Google SecOps 服務帳戶

  1. 依序前往「Cloud Storage」>「Buckets」
  2. 按一下 bucket 名稱。
  3. 前往「權限」分頁標籤。
  4. 按一下「授予存取權」
  5. 請提供下列設定詳細資料:
    • 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址。
    • 指派角色:選取「Storage 物件檢視者」
  6. 按一下 [儲存]

在 Google SecOps 中設定動態饋給,擷取 Intel 471 惡意軟體情報記錄

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Intel 471 Malware Intelligence logs)。
  5. 選取「Google Cloud Storage V2」做為「來源類型」
  6. 選取「Intel 471 Malware Intelligence」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    欄位
    儲存空間 bucket URI gs://intel471-malware-intel-logs/intel471/indicators/
    刪除來源的選項 根據偏好選取刪除選項
    檔案存在時間上限 (天) 預設值為 180 天
    資產命名空間 資產命名空間
    擷取標籤 要套用至這個動態饋給事件的標籤
    • 請將 intel471-malware-intel-logs 替換成實際的 GCS 值區名稱。
    • 請務必在 URI 結尾加上尾端斜線 (/)。
  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

UDM 對應表

記錄欄位 UDM 對應 邏輯
data.uid additional.fields 自訂資料的其他欄位
data.threat.uid additional.fields 自訂資料的其他欄位
data.context.description metadata.description 事件說明
metadata.event_type 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION)
meta.version metadata.product_version 產品版本
data.indicator_data.file.md5 principal.file.md5 檔案的 MD5 雜湊
data.indicator_data.file.type principal.file.mime_type 檔案的 MIME 類型
data.indicator_data.file.sha1 principal.file.sha1 檔案的 SHA1 雜湊
data.indicator_data.file.sha256 principal.file.sha256 檔案的 SHA256 雜湊
data.indicator_data.file.size principal.file.size 檔案大小 (以位元組為單位)
data.indicator_data.file.download_url principal.url 與負責人相關聯的網址
data.confidence security_result.confidence 安全結果的信賴度
data.indicator_type、data.intel_requirements、data.mitre_tactics、data.source_id、data.threat.data.family、data.threat.data.malware_family_profile_uid security_result.detection_fields 其他偵測欄位
data.threat.type security_result.threat_name 威脅名稱
metadata.product_name 產品名稱
metadata.vendor_name 供應商/公司名稱

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。