收集 Recorded Future IOC 記錄

支援的國家/地區:

本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,藉此收集 Recorded Future IOC 記錄。

Recorded Future 是 Mastercard 旗下的威脅情報平台,可即時提供入侵指標 (IOC) 情報,包括惡意 IP 位址、網域、網址和檔案雜湊。Recorded Future 會使用機器學習技術,彙整及分析開放、暗網和技術來源的資料,並指派風險分數,協助安全團隊有效優先處理及回應威脅。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • Recorded Future 入口網站的特殊存取權 (app.recordedfuture.com)。
  • 已啟用 API 存取權的 Recorded Future 公司帳戶。

設定 Recorded Future API 存取權

如要讓 Google SecOps 擷取 IOC 資料,請從 Recorded Future 入口網站產生 API 權杖。

產生 API 權杖

  1. app.recordedfuture.com 登入 Recorded Future 入口網站。
  2. 按一下右上角的顯示圖片,然後選取「使用者設定」
  3. 在左側導覽窗格中,按一下「API 存取權」
  4. 按一下「Generate New API Token」(產生新的 API 權杖)
  5. 複製並儲存 API 權杖 (例如 RF-1234567890abcdef)。

在 Google SecOps 中設定動態饋給,擷取 Recorded Future IOC 記錄

  1. 依序前往「SIEM 設定」>「動態消息」
  2. 按一下「新增動態消息」
  3. 在下一個頁面中,按一下「設定單一動態饋給」
  4. 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如 Recorded Future IOC)。
  5. 選取「第三方 API」做為「來源類型」
  6. 選取「Recorded Future」做為「記錄類型」
  7. 點選「下一步」
  8. 指定下列輸入參數的值:

    • 驗證 HTTP 標頭:輸入驗證憑證,格式如下:

      X-RFToken:your-api-token-value
      

      your-api-token-value 替換為 Recorded Future 入口網站產生的 API 權杖。

    • 資產命名空間資產命名空間

    • 擷取標籤:要套用至這個動態饋給事件的標籤。

  9. 點選「下一步」

  10. 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)

設定完成後,動態饋給會開始依時間順序從 Recorded Future 平台擷取 IOC 資料。

UDM 對應表

記錄欄位 UDM 對應 邏輯
Risk confidence_score 直接對應
Value domain_and_ports.domain 直接對應
Value entity.file.sha256 直接對應
Value entity.hostname 直接對應
ip entity.ip 已合併
Value entity.url 直接對應
ip ip_and_ports.ip_address 直接對應
Value metadata.entity_type 已對應:[a-f0-9]{64}FILE
timestamp metadata.event_timestamp 已剖析為 ISO8601
threat_det metadata.threat 已合併
不適用 feed_name 常數:Recorded Future IOC
不適用 metadata.entity_type 常數:FILE
不適用 metadata.vendor_name 常數:RECORDED_FUTURE_IOC
detail.FirstSeen event.idm.entity.metadata.threat.first_discovered_time 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。