Mengumpulkan log Intel 471 Malware Intelligence
Dokumen ini menjelaskan cara menyerap log Intel 471 Malware Intelligence ke Google Security Operations menggunakan Google Cloud Storage V2.
Intel 471 adalah platform threat intelligence yang menyediakan indikator malware, pelacakan pelaku ancaman, dan pemantauan forum gelap. Parser memetakan data indikator berformat JSON ke Model Data Terpadu (UDM), mengekstrak hash file, metadata ancaman, skor keyakinan, dan konteks MITRE ATT&CK.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Project GCP dengan Cloud Storage API diaktifkan
- Izin untuk membuat dan mengelola bucket GCS dan kebijakan IAM
- Akun Intel 471 Titan dengan akses API ke modul Malware Intelligence
Membuat bucket Google Cloud Storage
- Buka Konsol Google Cloud.
- Pilih project Anda atau buat project baru.
- Di menu navigasi, buka Cloud Storage > Buckets.
- Klik Create bucket.
Berikan detail konfigurasi berikut:
Setelan Nilai Beri nama bucket Anda Masukkan nama yang unik secara global (misalnya, intel471-malware-intel-logs)Location type Pilih berdasarkan kebutuhan Anda (Region, Dual-region, Multi-region) Location Pilih lokasi (misalnya, us-central1)Kelas penyimpanan Standar (direkomendasikan untuk log yang sering diakses) Access control Seragam (direkomendasikan) Alat perlindungan Opsional: Aktifkan pembuatan versi objek atau kebijakan retensi Klik Create.
Mengekspor feed IOC Intel 471 ke Google Cloud Storage
Intel 471 menyediakan data indikator malware melalui Titan API. Gunakan proses terjadwal untuk mengekspor indikator dan menguploadnya ke GCS dalam format JSON.
- Login ke portal Intel 471 Titan.
- Buka Settings > API dan buat kunci API jika Anda belum memilikinya.
- Salin dan simpan kunci API. Autentikasi menggunakan email terdaftar dan kunci API Anda melalui Autentikasi Dasar HTTP.
- Gunakan skrip terjadwal atau fungsi Cloud Run untuk memanggil Intel 471 Indicators Stream API dan menulis hasilnya ke GCS dalam format JSON:
/v1/indicators/streamuntuk streaming indikator malware (hash file, URL, domain)
- Pastikan file yang diekspor dalam format JSON.
- Jadwalkan ekspor untuk dijalankan secara berkala (misalnya, setiap jam) guna mempertahankan cakupan indikator yang selalu terbaru.
Mengambil akun layanan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Klik Konfigurasi satu feed.
- Pilih Google Cloud Storage V2 sebagai Source type.
- Pilih Intel 471 Malware Intelligence sebagai Jenis log.
Klik Get Service Account. Email akun layanan yang unik akan ditampilkan, misalnya:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comSalin alamat email ini. Anda akan menggunakannya pada langkah berikutnya.
Memberikan izin IAM ke akun layanan Google SecOps
- Buka Cloud Storage > Buckets.
- Klik nama bucket Anda.
- Buka tab Izin.
- Klik Grant access.
- Berikan detail konfigurasi berikut:
- Add principals: Tempel email akun layanan Google SecOps.
- Tetapkan peran: Pilih Storage Object Viewer.
- Klik Simpan.
Mengonfigurasi feed di Google SecOps untuk menyerap log Intel 471 Malware Intelligence
- Buka Setelan SIEM > Feed.
- Klik Tambahkan Feed Baru.
- Klik Konfigurasi satu feed.
- Di kolom Nama feed, masukkan nama untuk feed (misalnya,
Intel 471 Malware Intelligence logs). - Pilih Google Cloud Storage V2 sebagai Source type.
- Pilih Intel 471 Malware Intelligence sebagai Jenis log.
- Klik Berikutnya.
Tentukan nilai untuk parameter input berikut:
Kolom Nilai URI bucket penyimpanan gs://intel471-malware-intel-logs/intel471/indicators/Opsi Penghapusan Sumber Pilih opsi penghapusan sesuai preferensi Anda Usia File Maksimum (Hari) Defaultnya adalah 180 hari Namespace aset Namespace aset Label penyerapan Label yang akan diterapkan ke peristiwa dari feed ini - Ganti
intel471-malware-intel-logsdengan nama bucket GCS Anda yang sebenarnya. - Selalu sertakan garis miring di akhir (
/) di akhir URI.
- Ganti
Klik Berikutnya.
Tinjau konfigurasi feed baru Anda di layar Selesaikan, lalu klik Kirim.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
| data.uid | additional.fields | Kolom tambahan untuk data kustom |
| data.threat.uid | additional.fields | Kolom tambahan untuk data kustom |
| data.context.description | metadata.description | Deskripsi peristiwa |
| metadata.event_type | Jenis peristiwa (misalnya, USER_LOGIN, NETWORK_CONNECTION) | |
| meta.version | metadata.product_version | Versi produk |
| data.indicator_data.file.md5 | principal.file.md5 | Hash MD5 file |
| data.indicator_data.file.type | principal.file.mime_type | Jenis file MIME |
| data.indicator_data.file.sha1 | principal.file.sha1 | Hash SHA1 file |
| data.indicator_data.file.sha256 | principal.file.sha256 | Hash SHA256 file |
| data.indicator_data.file.size | principal.file.size | Ukuran file dalam byte |
| data.indicator_data.file.download_url | principal.url | URL yang terkait dengan pemegang kartu |
| data.confidence | security_result.confidence | Tingkat keyakinan hasil keamanan |
| data.indicator_type, data.intel_requirements, data.mitre_tactics, data.source_id, data.threat.data.family, data.threat.data.malware_family_profile_uid | security_result.detection_fields | Kolom deteksi tambahan |
| data.threat.type | security_result.threat_name | Nama ancaman |
| metadata.product_name | Nama produk | |
| metadata.vendor_name | Nama vendor/perusahaan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.