Raccogliere i log di Intel 471 Malware Intelligence
Questo documento spiega come importare i log di Intel 471 Malware Intelligence in Google Security Operations utilizzando Google Cloud Storage V2.
Intel 471 è una piattaforma di threat intelligence che fornisce indicatori di malware, monitoraggio degli attori delle minacce e monitoraggio dei forum clandestini. Il parser esegue il mapping dei dati degli indicatori in formato JSON al modello UDM (Unified Data Model), estraendo gli hash dei file, i metadati delle minacce, i punteggi di confidenza e il contesto MITRE ATT&CK.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Un progetto Google Cloud con l'API Storage di Cloud Storage abilitata
- Autorizzazioni per creare e gestire bucket GCS e policy IAM
- Un account Intel 471 Titan con accesso API al modulo Malware Intelligence
Creare un bucket Google Cloud Storage
- Vai alla console Google Cloud.
- Seleziona il tuo progetto o creane uno nuovo.
- Nel menu di navigazione, vai a Cloud Storage > Bucket.
- Fai clic su Crea bucket.
Fornisci i seguenti dettagli di configurazione:
Impostazione Valore Dai un nome al bucket Inserisci un nome globalmente univoco (ad esempio intel471-malware-intel-logs)Tipo di località Scegli in base alle tue esigenze (regione, a due regioni, multiregionale) Località Seleziona la località (ad esempio us-central1)Classe di archiviazione Standard (consigliata per i log a cui si accede di frequente) Controllo dell'accesso Uniforme (consigliato) Strumenti di protezione (Facoltativo) Abilita il controllo delle versioni degli oggetti o la policy di conservazione Fai clic su Crea.
Esportare il feed IOC di Intel 471 in Google Cloud Storage
Intel 471 fornisce i dati degli indicatori di malware tramite l'API Titan. Utilizza un processo pianificato per esportare gli indicatori e caricarli in GCS in formato JSON.
- Accedi al portale Intel 471 Titan.
- Vai a Impostazioni > API e genera una chiave API se non ne hai già una.
- Copia e salva la chiave API. L'autenticazione utilizza l'indirizzo email registrato e la chiave API tramite l'autenticazione di base HTTP.
- Utilizza uno script pianificato o una funzione Cloud Run per chiamare l'API Intel 471 Indicators Stream e scrivere i risultati in GCS in formato JSON:
/v1/indicators/streamper lo streaming degli indicatori di malware (hash dei file, URL, domini)
- Assicurati che i file esportati siano in formato JSON.
- Pianifica l'esecuzione dell'esportazione a intervalli regolari (ad esempio ogni ora) per mantenere aggiornata la copertura degli indicatori.
Recuperare il account di servizio Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Fai clic su Configura un singolo feed.
- Seleziona Google Cloud Storage V2 come tipo di origine.
- Seleziona Intel 471 Malware Intelligence come tipo di log.
Fai clic su Recupera service account. Verrà visualizzato un indirizzo email del account di servizio univoco, ad esempio:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.comCopia l'indirizzo email. Lo utilizzerai nel prossimo passaggio.
Concedere le autorizzazioni IAM al account di servizio Google SecOps
- Vai a Cloud Storage > Bucket.
- Fai clic sul nome del bucket.
- Vai alla scheda Autorizzazioni.
- Fai clic su Concedi l'accesso.
- Fornisci i seguenti dettagli di configurazione:
- Aggiungi entità: incolla l'indirizzo email del account di servizio Google SecOps.
- Assegna ruoli: seleziona Visualizzatore oggetti Storage.
- Fai clic su Salva.
Configurare un feed in Google SecOps per importare i log di Intel 471 Malware Intelligence
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Fai clic su Configura un singolo feed.
- Nel campo Nome feed , inserisci un nome per il feed (ad esempio
Intel 471 Malware Intelligence logs). - Seleziona Google Cloud Storage V2 come tipo di origine.
- Seleziona Intel 471 Malware Intelligence come tipo di log.
- Fai clic su Avanti.
Specifica i valori per i seguenti parametri di input:
Campo Valore URI del bucket di archiviazione gs://intel471-malware-intel-logs/intel471/indicators/Opzione di eliminazione dell'origine Seleziona l'opzione di eliminazione in base alle tue preferenze Età massima dei file (giorni) Il valore predefinito è 180 giorni Spazio dei nomi dell'asset Lo spazio dei nomi dell'asset Etichette di importazione L'etichetta da applicare agli eventi di questo feed - Sostituisci
intel471-malware-intel-logscon il nome effettivo del bucket GCS. - Includi sempre la barra (
/) alla fine dell'URI.
- Sostituisci
Fai clic su Avanti.
Esamina la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Tabella di mapping UDM
| Campo log | Mapping UDM | Funzione logica |
|---|---|---|
| data.uid | additional.fields | Campi aggiuntivi per i dati personalizzati |
| data.threat.uid | additional.fields | Campi aggiuntivi per i dati personalizzati |
| data.context.description | metadata.description | Descrizione dell'evento |
| metadata.event_type | Tipo di evento (ad es. USER_LOGIN, NETWORK_CONNECTION) | |
| meta.version | metadata.product_version | Versione del prodotto |
| data.indicator_data.file.md5 | principal.file.md5 | Hash MD5 del file |
| data.indicator_data.file.type | principal.file.mime_type | Tipo MIME del file |
| data.indicator_data.file.sha1 | principal.file.sha1 | Hash SHA1 del file |
| data.indicator_data.file.sha256 | principal.file.sha256 | Hash SHA256 del file |
| data.indicator_data.file.size | principal.file.size | Dimensioni del file in byte |
| data.indicator_data.file.download_url | principal.url | URL associato all'entità |
| data.confidence | security_result.confidence | Livello di confidenza del risultato di sicurezza |
| data.indicator_type, data.intel_requirements, data.mitre_tactics, data.source_id, data.threat.data.family, data.threat.data.malware_family_profile_uid | security_result.detection_fields | Campi di rilevamento aggiuntivi |
| data.threat.type | security_result.threat_name | Nome della minaccia |
| metadata.product_name | Nome del prodotto | |
| metadata.vendor_name | Nome del fornitore/dell'azienda |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.