收集 Intel 471 惡意軟體情報記錄
支援的國家/地區:
Google SecOps
SIEM
本文說明如何使用 Google Cloud Storage V2,將 Intel 471 惡意軟體情報記錄檔擷取至 Google Security Operations。
Intel 471 是威脅情報平台,提供惡意軟體指標、威脅發動者追蹤和地下論壇監控功能。剖析器會將 JSON 格式的指標資料對應至統一資料模型 (UDM),並擷取檔案雜湊值、威脅中繼資料、信賴分數和 MITRE ATT&CK 內容。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 已啟用 Cloud Storage API 的 GCP 專案
- 有權建立及管理 GCS bucket 和 IAM 政策
- 具有 API 存取權的 Intel 471 Titan 帳戶,可存取惡意軟體情報模組
建立 Google Cloud Storage bucket
- 前往 Google Cloud 控制台。
- 選取專案或建立新專案。
- 在導覽選單中,依序前往「Cloud Storage」>「Bucket」。
- 按一下「建立值區」。
請提供下列設定詳細資料:
設定 值 為 bucket 命名 輸入全域不重複的名稱 (例如 intel471-malware-intel-logs)位置類型 根據需求選擇 (區域、雙區域、多區域) 位置 選取位置 (例如 us-central1)儲存空間級別 標準 (建議用於經常存取的記錄) 存取控管 統一 (建議) 保護工具 選用:啟用物件版本管理或資料保留政策 點選「建立」。
將 Intel 471 IOC 資訊提供匯出至 Google Cloud Storage
Intel 471 會透過 Titan API 提供惡意軟體指標資料。您可以透過排定的程序匯出指標,並以 JSON 格式上傳至 GCS。
- 登入 Intel 471 Titan 入口網站。
- 前往「設定」>「API」,並產生 API 金鑰 (如果還沒有的話)。
- 複製並儲存 API 金鑰。驗證時,系統會透過 HTTP 基本驗證,使用您註冊的電子郵件地址和 API 金鑰。
- 使用排程指令碼或 Cloud Run 函式呼叫 Intel 471 Indicators Stream API,並以 JSON 格式將結果寫入 GCS:
/v1/indicators/stream,串流惡意軟體指標 (檔案雜湊、網址、網域)
- 確認匯出的檔案為 JSON 格式。
- 排定匯出作業的執行時間間隔 (例如每小時),確保指標涵蓋範圍維持在最新狀態。
擷取 Google SecOps 服務帳戶
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Intel 471 Malware Intelligence」做為「記錄類型」。
按一下「取得服務帳戶」,系統會顯示專屬服務帳戶電子郵件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com複製這個電子郵件地址,後續步驟會用到。
將 IAM 權限授予 Google SecOps 服務帳戶
- 依序前往「Cloud Storage」>「Buckets」。
- 按一下 bucket 名稱。
- 前往「權限」分頁標籤。
- 按一下「授予存取權」。
- 請提供下列設定詳細資料:
- 新增主體:貼上 Google SecOps 服務帳戶電子郵件地址。
- 指派角色:選取「Storage 物件檢視者」。
- 按一下 [儲存]。
在 Google SecOps 中設定動態饋給,擷取 Intel 471 惡意軟體情報記錄
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Intel 471 Malware Intelligence logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Intel 471 Malware Intelligence」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
欄位 值 儲存空間 bucket URI gs://intel471-malware-intel-logs/intel471/indicators/刪除來源的選項 根據偏好選取刪除選項 檔案存在時間上限 (天) 預設值為 180 天 資產命名空間 資產命名空間 擷取標籤 要套用至這個動態饋給事件的標籤 - 請將
intel471-malware-intel-logs替換成實際的 GCS 值區名稱。 - 請務必在 URI 結尾加上尾端斜線 (
/)。
- 請將
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| data.uid | additional.fields | 自訂資料的其他欄位 |
| data.threat.uid | additional.fields | 自訂資料的其他欄位 |
| data.context.description | metadata.description | 事件說明 |
| metadata.event_type | 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION) | |
| meta.version | metadata.product_version | 產品版本 |
| data.indicator_data.file.md5 | principal.file.md5 | 檔案的 MD5 雜湊 |
| data.indicator_data.file.type | principal.file.mime_type | 檔案的 MIME 類型 |
| data.indicator_data.file.sha1 | principal.file.sha1 | 檔案的 SHA1 雜湊 |
| data.indicator_data.file.sha256 | principal.file.sha256 | 檔案的 SHA256 雜湊 |
| data.indicator_data.file.size | principal.file.size | 檔案大小 (以位元組為單位) |
| data.indicator_data.file.download_url | principal.url | 與負責人相關聯的網址 |
| data.confidence | security_result.confidence | 安全結果的信賴度 |
| data.indicator_type、data.intel_requirements、data.mitre_tactics、data.source_id、data.threat.data.family、data.threat.data.malware_family_profile_uid | security_result.detection_fields | 其他偵測欄位 |
| data.threat.type | security_result.threat_name | 威脅名稱 |
| metadata.product_name | 產品名稱 | |
| metadata.vendor_name | 供應商/公司名稱 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。