收集 ThreatDown EDR 記錄
本文說明如何設定 ThreatDown EDR (Nebula 和 OneView),透過 Webhook 將記錄檔推送至 Google Security Operations。
ThreatDown EDR 採用 Malwarebytes 技術,提供端點偵測與回應功能,包括威脅偵測、可疑活動監控和端點防護。Nebula 平台適用於單一租戶環境,OneView 則是 MSP 的多租戶管理控制台。這兩個平台都支援與 Google Security Operations 的原生整合,可使用 MALWAREBYTES_EDR 記錄類型,將偵測結果和可疑活動記錄匯出為 Unified Data Model (UDM) 事件。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- ThreatDown EDR (Nebula 或 OneView) 支援透過 Webhook 傳送記錄
- 存取 Google Cloud 控制台 (用於建立 API 金鑰)
- Nebula:Nebula 控制台的超級管理員存取權,以及已啟用端點偵測與回應服務訂閱的有效 Nebula 帳戶
- OneView:OneView 控制台的「全域管理員」存取權,以及已啟用端點偵測和回應訂閱方案的網站
- Google Cloud 專案的管理員存取權,可產生 Google Cloud Platform API 金鑰
- Google Chronicle SIEM 的管理員存取權
在 Google SecOps 中建立 Webhook 動態饋給
建立動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Malwarebytes)。 - 選取「Webhook」做為「來源類型」。
- 選取「Malwarebytes EDR」做為「記錄類型」。
- 點選「下一步」。
- 指定下列輸入參數的值:
- 分隔符號 (選用):留空。ThreatDown 的每個 Webhook 要求都包含結構化事件資料。
- 資產命名空間:資產命名空間
- 擷取標籤:要套用至這個動態饋給事件的標籤
- 點選「下一步」。
- 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
取得動態消息端點網址
- 前往動態消息的「詳細資料」分頁。
- 在「端點資訊」部分,複製「動態消息端點網址」。
網址格式為:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate或
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate請儲存這個網址,以供後續步驟使用。
產生並儲存密鑰
建立動態饋給後,您必須產生驗證用的密鑰:
- 前往動態饋給的「祕密金鑰」分頁。
- 按一下「產生密鑰」。
- 對話方塊會顯示密鑰。
複製並妥善儲存密鑰。
重要事項:密鑰只會顯示一次,之後便無法擷取,如果遺失,就必須產生新的密鑰。
按一下 [完成]。
建立 Google Cloud API 金鑰
ThreatDown 與 Google SecOps 整合時,需要 Google Cloud Platform (GCP) API 金鑰。
建立 API 金鑰
- 前往 Google Cloud 控制台的「憑證」頁面。
- 選取專案 (與 Chronicle 執行個體相關聯的專案)。
- 依序按一下「建立憑證」>「API 金鑰」。
- 系統會建立 API 金鑰,並顯示在對話方塊中。
- 複製 API 金鑰並妥善保存。
- 在彈出式視窗中,按一下「編輯 API 金鑰」。
限制 API 金鑰
- 在「API 金鑰」設定頁面中:
- 名稱:輸入描述性名稱 (例如
Chronicle Webhook API Key)
- 名稱:輸入描述性名稱 (例如
- 選取「Restrict Key」(限制金鑰)。
在下拉式選單中選取「Chronicle API」。
按一下 [儲存]。
設定 ThreatDown EDR Webhook
在 Nebula 和 OneView 控制台的「整合」頁面中,ThreatDown 提供原生 Google Chronicle SIEM 整合功能。請選擇下方與您平台相符的章節。
選項 A:設定 Nebula
- 使用超級管理員憑證登入 ThreatDown Nebula 控制台 (cloud.malwarebytes.com)。
- 前往左側導覽選單中的「整合」頁面。
- 找到「Google Chronicle SIEM」,然後按一下「設定」。
- 請提供下列設定詳細資料:
- Webhook URL:貼上從 Google SecOps Feed Details 頁面的「Endpoint Information」欄位複製的網址。
- Webhook 密鑰:貼上從「Google SecOps Feed Secret Key」分頁產生的密鑰。
- GCP API 金鑰:貼上從 Google Cloud 取得的 API 金鑰。
- 按一下 [儲存]。
儲存後,Nebula 就會開始將偵測和可疑活動記錄直接匯出至 Google SecOps。
選項 B:設定 OneView
- 使用全域管理員憑證登入 ThreatDown OneView 控制台 (cloud.malwarebytes.com)。
- 前往左側導覽選單中的「整合」頁面。
- 找到「Google Chronicle SIEM」,然後按一下「設定」。
- 開啟「啟用設定」。
- 請提供下列設定詳細資料:
- Webhook URL:貼上從 Google SecOps Feed Details 頁面的「Endpoint Information」欄位複製的網址。
- Webhook 密鑰:貼上從「Google SecOps Feed Secret Key」分頁產生的密鑰。
- GCP API 金鑰:貼上從 Google Cloud 取得的 API 金鑰。
- 網站選取:選取要擷取資料的網站。
- 按一下 [儲存]。
儲存後,OneView 會開始將所選網站的偵測和可疑活動記錄直接匯出至 Google SecOps。
確認記錄擷取作業
設定整合後,請確認 ThreatDown EDR 記錄檔是否已匯入 Google SecOps:
- 在 Google SecOps 中,依序前往「調查」> SIEM 搜尋。
輸入下列 UDM 搜尋查詢:
metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"選取所需的日期範圍。
按一下「執行搜尋」。
點選「活動」分頁標籤。從 ThreatDown EDR 擷取的資料會以統合式資料模型 (UDM) 顯示。
Webhook 限制和最佳做法
要求限制
| 限制 | 值 |
|---|---|
| 要求大小上限 | 4 MB |
| 每秒查詢次數 (QPS) 上限 | 15,000 |
| 要求逾時 | 30 秒 |
| 重試行為 | 自動執行指數輪詢 |
需要進一步協助嗎?
- 啟用 Nebula 與 Google Chronicle SIEM 的整合 - support.threatdown.com
- 啟用 OneView 與 Google Chronicle SIEM 的整合 - support.threatdown.com
- Requirements for Nebula integration with Google Chronicle SIEM - support.threatdown.com
- Requirements for OneView integration with Google Chronicle SIEM - support.threatdown.com
- ThreatDown Nebula 和 OneView 搭配 Google Chronicle SIEM 的網誌文章 - threatdown.com
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.description | metadata.description | 直接複製值 |
| has_principal | metadata.event_type | 一開始設為「GENERIC_EVENT」,如果具有主體和目標檔案,則設為「SCAN_FILE」,如果具有主體,則設為「STATUS_UPDATE」,如果具有使用者,則設為「USER_UNCATEGORIZED」,否則設為「GENERIC_EVENT」 |
| has_user | metadata.event_type | |
| has_target_file | metadata.event_type | |
| 類型 | metadata.product_event_type | 直接複製值 |
| id | metadata.product_log_id | 直接複製值 |
| machine.id | principal.asset.asset_id | 由「MACHINE:」和 machine.id 串連而成 |
| machine.name | principal.asset.hostname | 直接複製值 |
| payload.payload.group_name | principal.group.group_display_name | 直接複製值 |
| account.default_group_id | principal.group.product_object_id | 直接複製值 |
| machine.name | principal.hostname | 直接複製值 |
| account.id | principal.user.product_object_id | 直接複製值 |
| account.name | principal.user.user_display_name | 直接複製值 |
| account.owner_user_id | principal.user.userid | 直接複製值 |
| payload.payload.category | security_result.category_details | 直接複製值 |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name | security_result.detection_fields | 將每個集合標示為含有鍵的標籤,然後合併 |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag | security_result.detection_fields | |
| payload.payload.policy_id | security_result.detection_fields | |
| payload.payload.policy_name | security_result.detection_fields | |
| payload.id | security_result.detection_fields | |
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag | security_result.summary | 直接複製值 |
| payload.payload.threat_name | security_result.threat_name | 直接複製值 |
| payload.payload.sa_details.data.list.0.user | target.administrative_domain | 使用 grok 模式擷取網域 |
| payload.payload.path | target.file.full_path | 直接複製值 |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path | target.process.file.full_path | 直接複製值 |
| payload.payload.sa_process_graph.data.children.0.node_info.process_path | target.process.parent_process.file.full_path | 直接複製值 |
| payload.payload.sa_process_graph.data.children.0.node_info.process_id | target.process.parent_process.pid | 直接複製值 |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id | target.process.pid | 直接複製值 |
| payload.payload.sa_details.data.list.0.user | target.user.userid | 使用 grok 模式擷取,取得 tar_user |
| metadata.product_name | metadata.product_name | 設為「Malwarebytes EDR」 |
| metadata.vendor_name | metadata.vendor_name | 設為「Malwarebytes」 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。