Mengumpulkan log Intel 471 Malware Intelligence

Didukung di:

Dokumen ini menjelaskan cara menyerap log Intel 471 Malware Intelligence ke Google Security Operations menggunakan Google Cloud Storage V2.

Intel 471 adalah platform threat intelligence yang menyediakan indikator malware, pelacakan pelaku ancaman, dan pemantauan forum gelap. Parser memetakan data indikator berformat JSON ke Model Data Terpadu (UDM), mengekstrak hash file, metadata ancaman, skor keyakinan, dan konteks MITRE ATT&CK.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Project GCP dengan Cloud Storage API diaktifkan
  • Izin untuk membuat dan mengelola bucket GCS dan kebijakan IAM
  • Akun Intel 471 Titan dengan akses API ke modul Malware Intelligence

Membuat bucket Google Cloud Storage

  1. Buka Konsol Google Cloud.
  2. Pilih project Anda atau buat project baru.
  3. Di menu navigasi, buka Cloud Storage > Buckets.
  4. Klik Create bucket.
  5. Berikan detail konfigurasi berikut:

    Setelan Nilai
    Beri nama bucket Anda Masukkan nama yang unik secara global (misalnya, intel471-malware-intel-logs)
    Location type Pilih berdasarkan kebutuhan Anda (Region, Dual-region, Multi-region)
    Location Pilih lokasi (misalnya, us-central1)
    Kelas penyimpanan Standar (direkomendasikan untuk log yang sering diakses)
    Access control Seragam (direkomendasikan)
    Alat perlindungan Opsional: Aktifkan pembuatan versi objek atau kebijakan retensi
  6. Klik Create.

Mengekspor feed IOC Intel 471 ke Google Cloud Storage

Intel 471 menyediakan data indikator malware melalui Titan API. Gunakan proses terjadwal untuk mengekspor indikator dan menguploadnya ke GCS dalam format JSON.

  1. Login ke portal Intel 471 Titan.
  2. Buka Settings > API dan buat kunci API jika Anda belum memilikinya.
  3. Salin dan simpan kunci API. Autentikasi menggunakan email terdaftar dan kunci API Anda melalui Autentikasi Dasar HTTP.
  4. Gunakan skrip terjadwal atau fungsi Cloud Run untuk memanggil Intel 471 Indicators Stream API dan menulis hasilnya ke GCS dalam format JSON:
    • /v1/indicators/stream untuk streaming indikator malware (hash file, URL, domain)
  5. Pastikan file yang diekspor dalam format JSON.
  6. Jadwalkan ekspor untuk dijalankan secara berkala (misalnya, setiap jam) guna mempertahankan cakupan indikator yang selalu terbaru.

Mengambil akun layanan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Feed.
  3. Klik Tambahkan Feed Baru.
  4. Klik Konfigurasi satu feed.
  5. Pilih Google Cloud Storage V2 sebagai Source type.
  6. Pilih Intel 471 Malware Intelligence sebagai Jenis log.
  7. Klik Get Service Account. Email akun layanan yang unik akan ditampilkan, misalnya:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. Salin alamat email ini. Anda akan menggunakannya pada langkah berikutnya.

Memberikan izin IAM ke akun layanan Google SecOps

  1. Buka Cloud Storage > Buckets.
  2. Klik nama bucket Anda.
  3. Buka tab Izin.
  4. Klik Grant access.
  5. Berikan detail konfigurasi berikut:
    • Add principals: Tempel email akun layanan Google SecOps.
    • Tetapkan peran: Pilih Storage Object Viewer.
  6. Klik Simpan.

Mengonfigurasi feed di Google SecOps untuk menyerap log Intel 471 Malware Intelligence

  1. Buka Setelan SIEM > Feed.
  2. Klik Tambahkan Feed Baru.
  3. Klik Konfigurasi satu feed.
  4. Di kolom Nama feed, masukkan nama untuk feed (misalnya, Intel 471 Malware Intelligence logs).
  5. Pilih Google Cloud Storage V2 sebagai Source type.
  6. Pilih Intel 471 Malware Intelligence sebagai Jenis log.
  7. Klik Berikutnya.
  8. Tentukan nilai untuk parameter input berikut:

    Kolom Nilai
    URI bucket penyimpanan gs://intel471-malware-intel-logs/intel471/indicators/
    Opsi Penghapusan Sumber Pilih opsi penghapusan sesuai preferensi Anda
    Usia File Maksimum (Hari) Defaultnya adalah 180 hari
    Namespace aset Namespace aset
    Label penyerapan Label yang akan diterapkan ke peristiwa dari feed ini
    • Ganti intel471-malware-intel-logs dengan nama bucket GCS Anda yang sebenarnya.
    • Selalu sertakan garis miring di akhir (/) di akhir URI.
  9. Klik Berikutnya.

  10. Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
data.uid additional.fields Kolom tambahan untuk data kustom
data.threat.uid additional.fields Kolom tambahan untuk data kustom
data.context.description metadata.description Deskripsi peristiwa
metadata.event_type Jenis peristiwa (misalnya, USER_LOGIN, NETWORK_CONNECTION)
meta.version metadata.product_version Versi produk
data.indicator_data.file.md5 principal.file.md5 Hash MD5 file
data.indicator_data.file.type principal.file.mime_type Jenis file MIME
data.indicator_data.file.sha1 principal.file.sha1 Hash SHA1 file
data.indicator_data.file.sha256 principal.file.sha256 Hash SHA256 file
data.indicator_data.file.size principal.file.size Ukuran file dalam byte
data.indicator_data.file.download_url principal.url URL yang terkait dengan pemegang kartu
data.confidence security_result.confidence Tingkat keyakinan hasil keamanan
data.indicator_type, data.intel_requirements, data.mitre_tactics, data.source_id, data.threat.data.family, data.threat.data.malware_family_profile_uid security_result.detection_fields Kolom deteksi tambahan
data.threat.type security_result.threat_name Nama ancaman
metadata.product_name Nama produk
metadata.vendor_name Nama vendor/perusahaan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.