Collecter les journaux Intel 471 Malware Intelligence
Ce document explique comment ingérer des journaux Intel 471 Malware Intelligence dans Google Security Operations à l'aide de Google Cloud Storage V2.
Intel 471 est une plate-forme de renseignements sur les menaces qui fournit des indicateurs de logiciels malveillants, le suivi des acteurs malveillants et la surveillance des forums clandestins. L'analyseur mappe les données d'indicateur au format JSON au modèle de données unifié (UDM), en extrayant les hachages de fichiers, les métadonnées de menace, les scores de confiance et le contexte MITRE ATT&CK.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Un projet GCP avec l'API Cloud Storage activée
- Autorisations permettant de créer et de gérer des buckets GCS et des stratégies IAM
- Un compte Intel 471 Titan avec accès à l'API du module Malware Intelligence
Créer un bucket Google Cloud Storage
- Accédez à la console Google Cloud.
- Sélectionnez votre projet ou créez-en un.
- Dans le menu de navigation, accédez à Cloud Storage > Buckets.
- Cliquez sur Créer un bucket.
Fournissez les informations de configuration suivantes :
Paramètre Valeur Nommer votre bucket Saisissez un nom unique (par exemple, intel471-malware-intel-logs).Type d'emplacement Choisissez en fonction de vos besoins (région, birégion ou multirégion). Emplacement Sélectionnez l'emplacement (par exemple, us-central1).Classe de stockage Standard (recommandé pour les journaux auxquels vous accédez fréquemment) Access control (Contrôle des accès) Uniforme (recommandé) Outils de protection Facultatif : Activez la gestion des versions des objets ou une règle de conservation. Cliquez sur Créer.
Exporter le flux d'IOC Intel 471 vers Google Cloud Storage
Intel 471 fournit des données sur les indicateurs de logiciels malveillants via l'API Titan. Utilisez un processus planifié pour exporter les indicateurs et les importer dans GCS au format JSON.
- Connectez-vous au portail Intel 471 Titan.
- Accédez à Paramètres > API et générez une clé API si vous n'en avez pas déjà une.
- Copiez et enregistrez la clé API. L'authentification utilise votre adresse e-mail enregistrée et votre clé API via l'authentification de base HTTP.
- Utilisez un script planifié ou une fonction Cloud Run pour appeler l'API Intel 471 Indicators Stream et écrire les résultats dans GCS au format JSON :
/v1/indicators/streampour le streaming des indicateurs de logiciels malveillants (hachages de fichiers, URL, domaines)
- Assurez-vous que les fichiers exportés sont au format JSON.
- Planifiez l'exécution de l'exportation à intervalles réguliers (par exemple, toutes les heures) pour maintenir une couverture à jour des indicateurs.
Récupérer le compte de service Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Cliquez sur Configurer un flux unique.
- Sélectionnez Google Cloud Storage V2 comme Type de source.
- Sélectionnez Intel 471 Malware Intelligence comme Type de journal.
Cliquez sur Obtenir un compte de service. Une adresse e-mail unique pour le compte de service s'affiche, par exemple :
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comCopiez cette adresse e-mail. Vous en aurez besoin lors de la tâche suivante.
Accorder des autorisations IAM au compte de service Google SecOps
- Accédez à Cloud Storage > Buckets.
- Cliquez sur le nom de votre bucket.
- Accédez à l'onglet Autorisations.
- Cliquez sur Accorder l'accès.
- Fournissez les informations de configuration suivantes :
- Ajouter des comptes principaux : collez l'adresse e-mail du compte de service Google SecOps.
- Attribuer des rôles : sélectionnez Lecteur d'objets Storage.
- Cliquez sur Enregistrer.
Configurer un flux dans Google SecOps pour ingérer les journaux Intel 471 Malware Intelligence
- Accédez à Paramètres SIEM> Flux.
- Cliquez sur Add New Feed (Ajouter un flux).
- Cliquez sur Configurer un flux unique.
- Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple,
Intel 471 Malware Intelligence logs). - Sélectionnez Google Cloud Storage V2 comme Type de source.
- Sélectionnez Intel 471 Malware Intelligence comme Type de journal.
- Cliquez sur Suivant.
Spécifiez les valeurs des paramètres d'entrée suivants :
Champ Valeur URI du bucket de stockage gs://intel471-malware-intel-logs/intel471/indicators/Option de suppression de la source Sélectionnez l'option de suppression de votre choix. Âge maximal des fichiers (en jours) La valeur par défaut est de 180 jours. Espace de noms de l'élément L'espace de noms de l'élément Étiquettes d'ingestion Libellé à appliquer aux événements de ce flux - Remplacez
intel471-malware-intel-logspar le nom réel de votre bucket GCS. - Incluez toujours la barre oblique finale (
/) à la fin de l'URI.
- Remplacez
Cliquez sur Suivant.
Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
| data.uid | additional.fields | Champs supplémentaires pour les données personnalisées |
| data.threat.uid | additional.fields | Champs supplémentaires pour les données personnalisées |
| data.context.description | metadata.description | Description de l'événement |
| metadata.event_type | Type d'événement (par exemple, USER_LOGIN, NETWORK_CONNECTION) | |
| meta.version | metadata.product_version | Version du produit |
| data.indicator_data.file.md5 | principal.file.md5 | Hachage MD5 du fichier |
| data.indicator_data.file.type | principal.file.mime_type | Type MIME du fichier |
| data.indicator_data.file.sha1 | principal.file.sha1 | Hachage SHA1 du fichier |
| data.indicator_data.file.sha256 | principal.file.sha256 | Hachage SHA256 du fichier |
| data.indicator_data.file.size | principal.file.size | Taille du fichier en octets |
| data.indicator_data.file.download_url | principal.url | URL associée au compte principal |
| data.confidence | security_result.confidence | Niveau de confiance du résultat de sécurité |
| data.indicator_type, data.intel_requirements, data.mitre_tactics, data.source_id, data.threat.data.family, data.threat.data.malware_family_profile_uid | security_result.detection_fields | Champs de détection supplémentaires |
| data.threat.type | security_result.threat_name | Nom de la menace |
| metadata.product_name | Nom du produit | |
| metadata.vendor_name | Nom du fournisseur/de l'entreprise |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.