收集 ThreatConnect IOC 日志

支持:

此解析器从 ThreatConnect JSON 日志中提取 IOC 数据,并将其转换为 UDM 格式。它处理各种 IOC 类型(例如主机、地址、文件和网址),将置信度得分、说明和实体详细信息等字段映射到相应的 UDM 等效项,并根据日志数据中的关键字对威胁进行分类。

准备工作

请确保满足以下前提条件:

  • Google Security Operations 实例。
  • 对 ThreatConnect 的特权访问权限。

在 ThreatConnect 上配置 API 用户

  1. 登录 ThreatConnect。
  2. 依次前往设置 > 组织设置
  3. 组织设置 中,前往会员资格 标签页。
  4. 点击创建 API 用户
  5. 填写“API 用户管理”窗口中的字段:

    • 名字:输入 API 用户的名字。
    • 姓氏:输入 API 用户的姓氏。
    • 系统角色:选择 API 用户Exchange 管理员 系统角色。
    • 组织角色:选择 API 用户的组织角色。
    • 包含在观测结果和误报中:选中此复选框可允许将 API 用户提供的数据包含在观测结果和误报计数中。
    • 已停用:如果管理员想要保留日志完整性,请点击此复选框以停用 API 用户的账号。
    • 复制并保存 Access IDSecret Key
  6. 点击保存

设置 Feed

如需配置 Feed,请按以下步骤操作:

  1. 依次前往 SIEM 设置 > Feed
  2. 点击 Add New Feed (添加新 Feed)。
  3. 在下一页上,点击 Configure a single feed (配置单个 Feed)。
  4. Feed name (Feed 名称)字段中,输入 Feed 的名称;例如 ThreatConnect Logs (ThreatConnect 日志)。
  5. 选择 Third Party API (第三方 API)作为来源类型
  6. 选择 ThreatConnect 作为日志类型。
  7. 点击下一步
  8. 为以下输入参数指定值:
    • 用户名:输入 ThreatConnect Access ID 以进行身份验证。
    • 密钥:输入指定用户的 ThreatConnect Secret Key。
    • API 主机名:ThreatConnect 实例的完全限定域名 (FQDN)(例如 <myinstance>.threatconnect.com)。
    • 所有者:所有所有者名称,其中所有者标识 IOC 的集合。
  9. 点击下一步
  10. 最终确定 界面中检查 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
ownerName categorization 直接映射
confidence confidence_score 直接映射
webLink description 直接映射
summary domain_and_ports.domain 直接映射
summary entity.file.md5 直接映射
summary entity.hostname 直接映射
summary entity.ip 已合并
type entity.ip 已映射:Addresssummary
summary entity.url 直接映射
webLink entity.url 直接映射
summary entity.user.email_addresses 已合并
ownerName feed_name 直接映射
summary ip_and_ports.ip_address 直接映射
type metadata.entity_type 已映射:FileFILEHostDOMAIN_NAMEAddressIP_ADDRESS
dateAdded metadata.event_timestamp 解析为 ISO8601
dateAdded metadata.interval.start_time 解析为 ISO8601
id metadata.product_entity_id 直接映射
webLink metadata.threat.about.url 直接映射
threat_cat metadata.threat.category 已合并
ownerName metadata.threat.category_details 已合并
confidence metadata.threat.confidence_details 直接映射
description metadata.threat.description 直接映射
threat_description metadata.threat.description 直接映射
id metadata.threat.rule_id 直接映射
rule_id metadata.threat.rule_name 直接映射
rule_type metadata.threat.rule_type 直接映射
threat_summary metadata.threat.summary 直接映射
不适用 metadata.entity_type 常量:FILE
不适用 metadata.vendor_name 常量:THREATCONNECT_IOC

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。