收集 Recorded Future IOC 記錄
支援的國家/地區:
Google SecOps
SIEM
本文說明如何使用第三方 API 設定 Google Security Operations 資訊提供,藉此收集 Recorded Future IOC 記錄。
Recorded Future 是 Mastercard 旗下的威脅情報平台,可即時提供入侵指標 (IOC) 情報,包括惡意 IP 位址、網域、網址和檔案雜湊。Recorded Future 會使用機器學習技術,彙整及分析開放、暗網和技術來源的資料,並指派風險分數,協助安全團隊有效優先處理及回應威脅。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- Recorded Future 入口網站的特殊存取權 (
app.recordedfuture.com)。 - 已啟用 API 存取權的 Recorded Future 公司帳戶。
設定 Recorded Future API 存取權
如要讓 Google SecOps 擷取 IOC 資料,請從 Recorded Future 入口網站產生 API 權杖。
產生 API 權杖
- 在
app.recordedfuture.com登入 Recorded Future 入口網站。 - 按一下右上角的顯示圖片,然後選取「使用者設定」。
- 在左側導覽窗格中,按一下「API 存取權」。
- 按一下「Generate New API Token」(產生新的 API 權杖)。
- 複製並儲存 API 權杖 (例如
RF-1234567890abcdef)。
在 Google SecOps 中設定動態饋給,擷取 Recorded Future IOC 記錄
- 依序前往「SIEM 設定」>「動態消息」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Recorded Future IOC)。 - 選取「第三方 API」做為「來源類型」。
- 選取「Recorded Future」做為「記錄類型」。
- 點選「下一步」。
指定下列輸入參數的值:
驗證 HTTP 標頭:輸入驗證憑證,格式如下:
X-RFToken:your-api-token-value將
your-api-token-value替換為 Recorded Future 入口網站產生的 API 權杖。資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
設定完成後,動態饋給會開始依時間順序從 Recorded Future 平台擷取 IOC 資料。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
Risk |
confidence_score |
直接對應 |
Value |
domain_and_ports.domain |
直接對應 |
Value |
entity.file.sha256 |
直接對應 |
Value |
entity.hostname |
直接對應 |
ip |
entity.ip |
已合併 |
Value |
entity.url |
直接對應 |
ip |
ip_and_ports.ip_address |
直接對應 |
Value |
metadata.entity_type |
已對應:[a-f0-9]{64} → FILE |
timestamp |
metadata.event_timestamp |
已剖析為 ISO8601 |
threat_det |
metadata.threat |
已合併 |
| 不適用 | feed_name |
常數:Recorded Future IOC |
| 不適用 | metadata.entity_type |
常數:FILE |
| 不適用 | metadata.vendor_name |
常數:RECORDED_FUTURE_IOC |
detail.FirstSeen |
event.idm.entity.metadata.threat.first_discovered_time |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。