收集 ThreatConnect IOC 日志
支持:
Google SecOps
SIEM
此解析器从 ThreatConnect JSON 日志中提取 IOC 数据,并将其转换为 UDM 格式。它处理各种 IOC 类型(例如主机、地址、文件和网址),将置信度得分、说明和实体详细信息等字段映射到相应的 UDM 等效项,并根据日志数据中的关键字对威胁进行分类。
准备工作
请确保满足以下前提条件:
- Google Security Operations 实例。
- 对 ThreatConnect 的特权访问权限。
在 ThreatConnect 上配置 API 用户
- 登录 ThreatConnect。
- 依次前往设置 > 组织设置。
- 在组织设置 中,前往会员资格 标签页。
- 点击创建 API 用户 。
填写“API 用户管理”窗口中的字段:
- 名字:输入 API 用户的名字。
- 姓氏:输入 API 用户的姓氏。
- 系统角色:选择 API 用户 或 Exchange 管理员 系统角色。
- 组织角色:选择 API 用户的组织角色。
- 包含在观测结果和误报中:选中此复选框可允许将 API 用户提供的数据包含在观测结果和误报计数中。
- 已停用:如果管理员想要保留日志完整性,请点击此复选框以停用 API 用户的账号。
- 复制并保存 Access ID 和 Secret Key 。
点击保存 。
设置 Feed
如需配置 Feed,请按以下步骤操作:
- 依次前往 SIEM 设置 > Feed。
- 点击 Add New Feed (添加新 Feed)。
- 在下一页上,点击 Configure a single feed (配置单个 Feed)。
- 在 Feed name (Feed 名称)字段中,输入 Feed 的名称;例如 ThreatConnect Logs (ThreatConnect 日志)。
- 选择 Third Party API (第三方 API)作为来源类型 。
- 选择 ThreatConnect 作为日志类型。
- 点击下一步 。
- 为以下输入参数指定值:
- 用户名:输入 ThreatConnect Access ID 以进行身份验证。
- 密钥:输入指定用户的 ThreatConnect Secret Key。
- API 主机名:ThreatConnect 实例的完全限定域名 (FQDN)(例如
<myinstance>.threatconnect.com)。 - 所有者:所有所有者名称,其中所有者标识 IOC 的集合。
- 点击下一步 。
- 在最终确定 界面中检查 Feed 配置,然后点击提交 。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
ownerName |
categorization |
直接映射 |
confidence |
confidence_score |
直接映射 |
webLink |
description |
直接映射 |
summary |
domain_and_ports.domain |
直接映射 |
summary |
entity.file.md5 |
直接映射 |
summary |
entity.hostname |
直接映射 |
summary |
entity.ip |
已合并 |
type |
entity.ip |
已映射:Address → summary |
summary |
entity.url |
直接映射 |
webLink |
entity.url |
直接映射 |
summary |
entity.user.email_addresses |
已合并 |
ownerName |
feed_name |
直接映射 |
summary |
ip_and_ports.ip_address |
直接映射 |
type |
metadata.entity_type |
已映射:File → FILE,Host → DOMAIN_NAME,Address → IP_ADDRESS |
dateAdded |
metadata.event_timestamp |
解析为 ISO8601 |
dateAdded |
metadata.interval.start_time |
解析为 ISO8601 |
id |
metadata.product_entity_id |
直接映射 |
webLink |
metadata.threat.about.url |
直接映射 |
threat_cat |
metadata.threat.category |
已合并 |
ownerName |
metadata.threat.category_details |
已合并 |
confidence |
metadata.threat.confidence_details |
直接映射 |
description |
metadata.threat.description |
直接映射 |
threat_description |
metadata.threat.description |
直接映射 |
id |
metadata.threat.rule_id |
直接映射 |
rule_id |
metadata.threat.rule_name |
直接映射 |
rule_type |
metadata.threat.rule_type |
直接映射 |
threat_summary |
metadata.threat.summary |
直接映射 |
| 不适用 | metadata.entity_type |
常量:FILE |
| 不适用 | metadata.vendor_name |
常量:THREATCONNECT_IOC |
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。