Collecter les journaux Intel 471 Malware Intelligence

Compatible avec :

Ce document explique comment ingérer des journaux Intel 471 Malware Intelligence dans Google Security Operations à l'aide de Google Cloud Storage V2.

Intel 471 est une plate-forme de renseignements sur les menaces qui fournit des indicateurs de logiciels malveillants, le suivi des acteurs malveillants et la surveillance des forums clandestins. L'analyseur mappe les données d'indicateur au format JSON au modèle de données unifié (UDM), en extrayant les hachages de fichiers, les métadonnées de menace, les scores de confiance et le contexte MITRE ATT&CK.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Un projet GCP avec l'API Cloud Storage activée
  • Autorisations permettant de créer et de gérer des buckets GCS et des stratégies IAM
  • Un compte Intel 471 Titan avec accès à l'API du module Malware Intelligence

Créer un bucket Google Cloud Storage

  1. Accédez à la console Google Cloud.
  2. Sélectionnez votre projet ou créez-en un.
  3. Dans le menu de navigation, accédez à Cloud Storage > Buckets.
  4. Cliquez sur Créer un bucket.
  5. Fournissez les informations de configuration suivantes :

    Paramètre Valeur
    Nommer votre bucket Saisissez un nom unique (par exemple, intel471-malware-intel-logs).
    Type d'emplacement Choisissez en fonction de vos besoins (région, birégion ou multirégion).
    Emplacement Sélectionnez l'emplacement (par exemple, us-central1).
    Classe de stockage Standard (recommandé pour les journaux auxquels vous accédez fréquemment)
    Access control (Contrôle des accès) Uniforme (recommandé)
    Outils de protection Facultatif : Activez la gestion des versions des objets ou une règle de conservation.
  6. Cliquez sur Créer.

Exporter le flux d'IOC Intel 471 vers Google Cloud Storage

Intel 471 fournit des données sur les indicateurs de logiciels malveillants via l'API Titan. Utilisez un processus planifié pour exporter les indicateurs et les importer dans GCS au format JSON.

  1. Connectez-vous au portail Intel 471 Titan.
  2. Accédez à Paramètres > API et générez une clé API si vous n'en avez pas déjà une.
  3. Copiez et enregistrez la clé API. L'authentification utilise votre adresse e-mail enregistrée et votre clé API via l'authentification de base HTTP.
  4. Utilisez un script planifié ou une fonction Cloud Run pour appeler l'API Intel 471 Indicators Stream et écrire les résultats dans GCS au format JSON :
    • /v1/indicators/stream pour le streaming des indicateurs de logiciels malveillants (hachages de fichiers, URL, domaines)
  5. Assurez-vous que les fichiers exportés sont au format JSON.
  6. Planifiez l'exécution de l'exportation à intervalles réguliers (par exemple, toutes les heures) pour maintenir une couverture à jour des indicateurs.

Récupérer le compte de service Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Flux.
  3. Cliquez sur Add New Feed (Ajouter un flux).
  4. Cliquez sur Configurer un flux unique.
  5. Sélectionnez Google Cloud Storage V2 comme Type de source.
  6. Sélectionnez Intel 471 Malware Intelligence comme Type de journal.
  7. Cliquez sur Obtenir un compte de service. Une adresse e-mail unique pour le compte de service s'affiche, par exemple :

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. Copiez cette adresse e-mail. Vous en aurez besoin lors de la tâche suivante.

Accorder des autorisations IAM au compte de service Google SecOps

  1. Accédez à Cloud Storage > Buckets.
  2. Cliquez sur le nom de votre bucket.
  3. Accédez à l'onglet Autorisations.
  4. Cliquez sur Accorder l'accès.
  5. Fournissez les informations de configuration suivantes :
    • Ajouter des comptes principaux : collez l'adresse e-mail du compte de service Google SecOps.
    • Attribuer des rôles : sélectionnez Lecteur d'objets Storage.
  6. Cliquez sur Enregistrer.

Configurer un flux dans Google SecOps pour ingérer les journaux Intel 471 Malware Intelligence

  1. Accédez à Paramètres SIEM> Flux.
  2. Cliquez sur Add New Feed (Ajouter un flux).
  3. Cliquez sur Configurer un flux unique.
  4. Dans le champ Nom du flux, saisissez un nom pour le flux (par exemple, Intel 471 Malware Intelligence logs).
  5. Sélectionnez Google Cloud Storage V2 comme Type de source.
  6. Sélectionnez Intel 471 Malware Intelligence comme Type de journal.
  7. Cliquez sur Suivant.
  8. Spécifiez les valeurs des paramètres d'entrée suivants :

    Champ Valeur
    URI du bucket de stockage gs://intel471-malware-intel-logs/intel471/indicators/
    Option de suppression de la source Sélectionnez l'option de suppression de votre choix.
    Âge maximal des fichiers (en jours) La valeur par défaut est de 180 jours.
    Espace de noms de l'élément L'espace de noms de l'élément
    Étiquettes d'ingestion Libellé à appliquer aux événements de ce flux
    • Remplacez intel471-malware-intel-logs par le nom réel de votre bucket GCS.
    • Incluez toujours la barre oblique finale (/) à la fin de l'URI.
  9. Cliquez sur Suivant.

  10. Vérifiez la configuration de votre nouveau flux sur l'écran Finaliser, puis cliquez sur Envoyer.

Table de mappage UDM

Champ de journal Mappage UDM Logique
data.uid additional.fields Champs supplémentaires pour les données personnalisées
data.threat.uid additional.fields Champs supplémentaires pour les données personnalisées
data.context.description metadata.description Description de l'événement
metadata.event_type Type d'événement (par exemple, USER_LOGIN, NETWORK_CONNECTION)
meta.version metadata.product_version Version du produit
data.indicator_data.file.md5 principal.file.md5 Hachage MD5 du fichier
data.indicator_data.file.type principal.file.mime_type Type MIME du fichier
data.indicator_data.file.sha1 principal.file.sha1 Hachage SHA1 du fichier
data.indicator_data.file.sha256 principal.file.sha256 Hachage SHA256 du fichier
data.indicator_data.file.size principal.file.size Taille du fichier en octets
data.indicator_data.file.download_url principal.url URL associée au compte principal
data.confidence security_result.confidence Niveau de confiance du résultat de sécurité
data.indicator_type, data.intel_requirements, data.mitre_tactics, data.source_id, data.threat.data.family, data.threat.data.malware_family_profile_uid security_result.detection_fields Champs de détection supplémentaires
data.threat.type security_result.threat_name Nom de la menace
metadata.product_name Nom du produit
metadata.vendor_name Nom du fournisseur/de l'entreprise

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.