收集 ThreatDown EDR 記錄

支援的國家/地區:

本文說明如何設定 ThreatDown EDR (Nebula 和 OneView),透過 Webhook 將記錄檔推送至 Google Security Operations。

ThreatDown EDR 採用 Malwarebytes 技術,提供端點偵測與回應功能,包括威脅偵測、可疑活動監控和端點防護。Nebula 平台適用於單一租戶環境,OneView 則是 MSP 的多租戶管理控制台。這兩個平台都支援與 Google Security Operations 的原生整合,可使用 MALWAREBYTES_EDR 記錄類型,將偵測結果和可疑活動記錄匯出為 Unified Data Model (UDM) 事件。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • ThreatDown EDR (Nebula 或 OneView) 支援透過 Webhook 傳送記錄
  • 存取 Google Cloud 控制台 (用於建立 API 金鑰)
  • Nebula:Nebula 控制台的超級管理員存取權,以及已啟用端點偵測與回應服務訂閱的有效 Nebula 帳戶
  • OneView:OneView 控制台的「全域管理員」存取權,以及已啟用端點偵測和回應訂閱方案的網站
  • Google Cloud 專案的管理員存取權,可產生 Google Cloud Platform API 金鑰
  • Google Chronicle SIEM 的管理員存取權

在 Google SecOps 中建立 Webhook 動態饋給

建立動態饋給

  1. 依序前往「SIEM 設定」>「動態饋給」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Malwarebytes)。
  5. 選取「Webhook」做為「來源類型」
  6. 選取「Malwarebytes EDR」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:
    • 分隔符號 (選用):留空。ThreatDown 的每個 Webhook 要求都包含結構化事件資料。
    • 資產命名空間資產命名空間
    • 擷取標籤:要套用至這個動態饋給事件的標籤
  9. 點選「下一步」
  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

取得動態消息端點網址

  1. 前往動態消息的「詳細資料」分頁。
  2. 在「端點資訊」部分,複製「動態消息端點網址」
  3. 網址格式為:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    

    https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    
  4. 請儲存這個網址,以供後續步驟使用。

產生並儲存密鑰

建立動態饋給後,您必須產生驗證用的密鑰:

  1. 前往動態饋給的「祕密金鑰」分頁。
  2. 按一下「產生密鑰」
  3. 對話方塊會顯示密鑰。
  4. 複製並妥善儲存密鑰。

    重要事項:密鑰只會顯示一次,之後便無法擷取,如果遺失,就必須產生新的密鑰。

  5. 按一下 [完成]

建立 Google Cloud API 金鑰

ThreatDown 與 Google SecOps 整合時,需要 Google Cloud Platform (GCP) API 金鑰。

建立 API 金鑰

  1. 前往 Google Cloud 控制台的「憑證」頁面
  2. 選取專案 (與 Chronicle 執行個體相關聯的專案)。
  3. 依序按一下「建立憑證」>「API 金鑰」
  4. 系統會建立 API 金鑰,並顯示在對話方塊中。
  5. 複製 API 金鑰並妥善保存。
  6. 在彈出式視窗中,按一下「編輯 API 金鑰」

限制 API 金鑰

  1. 在「API 金鑰」設定頁面中:
    • 名稱:輸入描述性名稱 (例如 Chronicle Webhook API Key)
  2. 選取「Restrict Key」(限制金鑰)
  3. 在下拉式選單中選取「Chronicle API」

  4. 按一下 [儲存]

設定 ThreatDown EDR Webhook

在 Nebula 和 OneView 控制台的「整合」頁面中,ThreatDown 提供原生 Google Chronicle SIEM 整合功能。請選擇下方與您平台相符的章節。

選項 A:設定 Nebula

  1. 使用超級管理員憑證登入 ThreatDown Nebula 控制台 (cloud.malwarebytes.com)。
  2. 前往左側導覽選單中的「整合」頁面。
  3. 找到「Google Chronicle SIEM」,然後按一下「設定」
  4. 請提供下列設定詳細資料:
    • Webhook URL:貼上從 Google SecOps Feed Details 頁面的「Endpoint Information」欄位複製的網址。
    • Webhook 密鑰:貼上從「Google SecOps Feed Secret Key」分頁產生的密鑰。
    • GCP API 金鑰:貼上從 Google Cloud 取得的 API 金鑰。
  5. 按一下 [儲存]

儲存後,Nebula 就會開始將偵測和可疑活動記錄直接匯出至 Google SecOps。

選項 B:設定 OneView

  1. 使用全域管理員憑證登入 ThreatDown OneView 控制台 (cloud.malwarebytes.com)。
  2. 前往左側導覽選單中的「整合」頁面。
  3. 找到「Google Chronicle SIEM」,然後按一下「設定」
  4. 開啟「啟用設定」
  5. 請提供下列設定詳細資料:
    • Webhook URL:貼上從 Google SecOps Feed Details 頁面的「Endpoint Information」欄位複製的網址。
    • Webhook 密鑰:貼上從「Google SecOps Feed Secret Key」分頁產生的密鑰。
    • GCP API 金鑰:貼上從 Google Cloud 取得的 API 金鑰。
    • 網站選取:選取要擷取資料的網站。
  6. 按一下 [儲存]

儲存後,OneView 會開始將所選網站的偵測和可疑活動記錄直接匯出至 Google SecOps。

確認記錄擷取作業

設定整合後,請確認 ThreatDown EDR 記錄檔是否已匯入 Google SecOps:

  1. 在 Google SecOps 中,依序前往「調查」> SIEM 搜尋
  2. 輸入下列 UDM 搜尋查詢:

    metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"
    
  3. 選取所需的日期範圍。

  4. 按一下「執行搜尋」

  5. 點選「活動」分頁標籤。從 ThreatDown EDR 擷取的資料會以統合式資料模型 (UDM) 顯示。

Webhook 限制和最佳做法

要求限制

限制
要求大小上限 4 MB
每秒查詢次數 (QPS) 上限 15,000
要求逾時 30 秒
重試行為 自動執行指數輪詢

需要進一步協助嗎?

UDM 對應表

記錄欄位 UDM 對應 邏輯
payload.payload.sa_details.data.list.0.details.0.detected_by.0.description metadata.description 直接複製值
has_principal metadata.event_type 一開始設為「GENERIC_EVENT」,如果具有主體和目標檔案,則設為「SCAN_FILE」,如果具有主體,則設為「STATUS_UPDATE」,如果具有使用者,則設為「USER_UNCATEGORIZED」,否則設為「GENERIC_EVENT」
has_user metadata.event_type
has_target_file metadata.event_type
類型 metadata.product_event_type 直接複製值
id metadata.product_log_id 直接複製值
machine.id principal.asset.asset_id 由「MACHINE:」和 machine.id 串連而成
machine.name principal.asset.hostname 直接複製值
payload.payload.group_name principal.group.group_display_name 直接複製值
account.default_group_id principal.group.product_object_id 直接複製值
machine.name principal.hostname 直接複製值
account.id principal.user.product_object_id 直接複製值
account.name principal.user.user_display_name 直接複製值
account.owner_user_id principal.user.userid 直接複製值
payload.payload.category security_result.category_details 直接複製值
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name security_result.detection_fields 將每個集合標示為含有鍵的標籤,然後合併
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description security_result.detection_fields
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink security_result.detection_fields
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag security_result.detection_fields
payload.payload.policy_id security_result.detection_fields
payload.payload.policy_name security_result.detection_fields
payload.id security_result.detection_fields
payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag security_result.summary 直接複製值
payload.payload.threat_name security_result.threat_name 直接複製值
payload.payload.sa_details.data.list.0.user target.administrative_domain 使用 grok 模式擷取網域
payload.payload.path target.file.full_path 直接複製值
payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path target.process.file.full_path 直接複製值
payload.payload.sa_process_graph.data.children.0.node_info.process_path target.process.parent_process.file.full_path 直接複製值
payload.payload.sa_process_graph.data.children.0.node_info.process_id target.process.parent_process.pid 直接複製值
payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id target.process.pid 直接複製值
payload.payload.sa_details.data.list.0.user target.user.userid 使用 grok 模式擷取,取得 tar_user
metadata.product_name metadata.product_name 設為「Malwarebytes EDR」
metadata.vendor_name metadata.vendor_name 設為「Malwarebytes」

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。