ThreatDown EDR-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie ThreatDown EDR (Nebula und OneView) so konfigurieren, dass Logs über Webhooks an Google Security Operations gesendet werden.
ThreatDown EDR von Malwarebytes bietet Funktionen für Endpoint Detection and Response (EDR), darunter Bedrohungserkennung, Überwachung verdächtiger Aktivitäten und Endpunktschutz. Die Nebula-Plattform ist für Umgebungen mit einem einzelnen Mandanten vorgesehen, während OneView die mehrmandantenfähige Verwaltungskonsole für MSPs ist. Beide Plattformen unterstützen eine native Integration in Google Security Operations, bei der Daten zu erkannten und verdächtigen Aktivitäten als Unified Data Model-Ereignisse (UDM) mit dem Protokolltyp MALWAREBYTES_EDR exportiert werden.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- ThreatDown EDR (Nebula oder OneView) unterstützt Webhooks für die Protokollübermittlung
- Zugriff auf die Google Cloud Console (zum Erstellen von API-Schlüsseln)
- Für Nebula: Super Admin-Zugriff in der Nebula-Konsole und ein aktives Nebula-Konto mit einem aktiven Abo für Endpoint Detection and Response
- OneView: Global Administrator-Zugriff in der OneView-Konsole und eine Website mit einem aktiven Abo für Endpoint Detection and Response
- Administratorzugriff auf das Google Cloud-Projekt zum Generieren eines Google Cloud Platform API-Schlüssels
- Administratorzugriff auf Google Chronicle SIEM
Webhook-Feed in Google SecOps erstellen
Feed erstellen
- Rufen Sie die SIEM-Einstellungen > Feeds auf.
- Klicken Sie auf Neuen Feed hinzufügen.
- Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
- Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B.
Malwarebytes. - Wählen Sie Webhook als Quelltyp aus.
- Wählen Sie Malwarebytes EDR als Log type (Protokolltyp) aus.
- Klicken Sie auf Weiter.
- Geben Sie Werte für die folgenden Eingabeparameter an:
- Trennzeichen für Aufteilung (optional): Leer lassen. Jede Webhook-Anfrage von ThreatDown enthält strukturierte Ereignisdaten.
- Asset-Namespace: Der Asset-Namespace
- Labels für Datenaufnahme: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll
- Klicken Sie auf Weiter.
- Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.
Feed-Endpunkt-URL abrufen
- Rufen Sie den Tab Details des Feeds auf.
- Kopieren Sie im Bereich Endpunktinformationen die Feed-Endpunkt-URL.
Das URL-Format lautet:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreateoder
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreateSpeichern Sie diese URL für die nächsten Schritte.
Secret-Schlüssel generieren und speichern
Nachdem Sie den Feed erstellt haben, müssen Sie einen Secret-Schlüssel für die Authentifizierung generieren:
- Gehen Sie zum Tab Geheimer Schlüssel des Feeds.
- Klicken Sie auf Secret-Schlüssel generieren.
- Ein Dialogfeld mit dem geheimen Schlüssel wird angezeigt.
Kopieren und speichern Sie den geheimen Schlüssel sicher.
Wichtig: Der geheime Schlüssel wird nur einmal angezeigt und kann später nicht mehr abgerufen werden. Wenn Sie ihn verlieren, müssen Sie einen neuen geheimen Schlüssel generieren.
Klicken Sie auf Fertig.
Google Cloud API-Schlüssel erstellen
Für die ThreatDown-Integration in Google SecOps ist ein Google Cloud Platform-API-Schlüssel (GCP) erforderlich.
API-Schlüssel erstellen
- Rufen Sie die Seite „Anmeldedaten“ in der Google Cloud Console auf.
- Wählen Sie Ihr Projekt aus (das Projekt, das mit Ihrer Chronicle-Instanz verknüpft ist).
- Klicken Sie auf Anmeldedaten erstellen > API-Schlüssel.
- Ein API-Schlüssel wird erstellt und in einem Dialogfeld angezeigt.
- Kopieren Sie den API-Schlüssel und bewahren Sie ihn sicher auf.
- Klicken Sie im Pop‑up-Fenster auf API-Schlüssel bearbeiten.
API-Schlüssel einschränken
- Auf der Seite mit den API-Schlüssel-Einstellungen:
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
Chronicle Webhook API Key.
- Name: Geben Sie einen aussagekräftigen Namen ein, z. B.
- Wählen Sie Schlüssel einschränken aus.
Wählen Sie im Drop-down-Menü Chronicle API aus.
Klicken Sie auf Speichern.
ThreatDown EDR-Webhook konfigurieren
ThreatDown bietet eine native Google Chronicle SIEM-Integration auf der Seite Integrate in den Konsolen von Nebula und OneView. Wählen Sie unten den Abschnitt aus, der Ihrer Plattform entspricht.
Option A: Nebula konfigurieren
- Melden Sie sich mit Super Admin-Anmeldedaten in der ThreatDown Nebula-Konsole unter cloud.malwarebytes.com an.
- Rufen Sie im Navigationsmenü links die Seite Einbinden auf.
- Suchen Sie nach Google Chronicle SIEM und klicken Sie auf Konfigurieren.
- Geben Sie die folgenden Konfigurationsdetails an:
- Webhook-URL: Fügen Sie die URL ein, die Sie aus dem Feld Endpunktinformationen auf der Seite „Google SecOps Feed Details“ kopiert haben.
- Webhook-Secret: Fügen Sie den Secret-Schlüssel ein, der auf dem Tab „Google SecOps Feed Secret Key“ generiert wurde.
- GCP API-Schlüssel: Fügen Sie den API-Schlüssel ein, den Sie von Google Cloud erhalten haben.
- Klicken Sie auf Speichern.
Nach dem Speichern beginnt Nebula, Protokolle zu Erkennungen und verdächtigen Aktivitäten direkt in Google SecOps zu exportieren.
Option B: OneView konfigurieren
- Melden Sie sich mit den Anmeldedaten eines globalen Administrators in der ThreatDown OneView-Konsole unter cloud.malwarebytes.com an.
- Rufen Sie im Navigationsmenü links die Seite Einbinden auf.
- Suchen Sie nach Google Chronicle SIEM und klicken Sie auf Konfigurieren.
- Aktivieren Sie Einrichtung aktivieren.
- Geben Sie die folgenden Konfigurationsdetails an:
- Webhook-URL: Fügen Sie die URL ein, die Sie aus dem Feld Endpunktinformationen auf der Seite „Google SecOps Feed Details“ kopiert haben.
- Webhook-Secret: Fügen Sie den Secret-Schlüssel ein, der auf dem Tab „Google SecOps Feed Secret Key“ generiert wurde.
- GCP API-Schlüssel: Fügen Sie den API-Schlüssel ein, den Sie von Google Cloud erhalten haben.
- Websiteauswahl: Wählen Sie die Website(s) aus, aus denen Daten aufgenommen werden sollen.
- Klicken Sie auf Speichern.
Nach dem Speichern beginnt OneView, Protokolle zu erkannten und verdächtigen Aktivitäten von den ausgewählten Standorten direkt in Google SecOps zu exportieren.
Logaufnahme prüfen
Prüfen Sie nach der Konfiguration der Integration, ob ThreatDown EDR-Logs in Google SecOps aufgenommen werden:
- Rufen Sie in Google SecOps Untersuchung > SIEM-Suche auf.
Geben Sie die folgende UDM-Suchanfrage ein:
metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"Wählen Sie den gewünschten Zeitraum aus.
Klicken Sie auf Suche ausführen.
Klicken Sie auf den Tab Ereignisse. Die aus ThreatDown EDR aufgenommenen Daten werden mithilfe eines einheitlichen Datenmodells (Unified Data Model, UDM) dargestellt.
Webhook-Limits und Best Practices
Anfragelimits
| Limit | Wert |
|---|---|
| Maximale Anfragengröße | 4 MB |
| Maximale Anzahl von Abfragen pro Sekunde | 15.000 |
| Zeitlimit für Anfragen | 30 Sekunden |
| Wiederholungsverhalten | Automatisch mit exponentiellem Backoff |
Benötigen Sie weitere Hilfe?
- Nebula-Integration mit Google Chronicle SIEM aktivieren – support.threatdown.com
- OneView-Integration mit Google Chronicle SIEM aktivieren – support.threatdown.com
- Anforderungen für die Nebula-Integration in Google Chronicle SIEM – support.threatdown.com
- Anforderungen für die OneView-Integration in Google Chronicle SIEM – support.threatdown.com
- ThreatDown Nebula and OneView with Google Chronicle SIEM blog post – threatdown.com
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.description | metadata.description | Wert direkt kopiert |
| has_principal | metadata.event_type | Anfangs auf „GENERIC_EVENT“ festgelegt, dann auf „SCAN_FILE“, wenn „has_principal“ und „has_target_file“ vorhanden sind, auf „STATUS_UPDATE“, wenn „has_principal“ vorhanden ist, auf „USER_UNCATEGORIZED“, wenn „has_user“ vorhanden ist, andernfalls auf „GENERIC_EVENT“ |
| has_user | metadata.event_type | |
| has_target_file | metadata.event_type | |
| Typ | metadata.product_event_type | Wert direkt kopiert |
| id | metadata.product_log_id | Wert direkt kopiert |
| machine.id | principal.asset.asset_id | Verkettet aus „MACHINE:“ und machine.id |
| machine.name | principal.asset.hostname | Wert direkt kopiert |
| payload.payload.group_name | principal.group.group_display_name | Wert direkt kopiert |
| account.default_group_id | principal.group.product_object_id | Wert direkt kopiert |
| machine.name | principal.hostname | Wert direkt kopiert |
| account.id | principal.user.product_object_id | Wert direkt kopiert |
| account.name | principal.user.user_display_name | Wert direkt kopiert |
| account.owner_user_id | principal.user.userid | Wert direkt kopiert |
| payload.payload.category | security_result.category_details | Wert direkt kopiert |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name | security_result.detection_fields | Jeder Satz als Label mit Schlüssel, dann zusammengeführt |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag | security_result.detection_fields | |
| payload.payload.policy_id | security_result.detection_fields | |
| payload.payload.policy_name | security_result.detection_fields | |
| payload.id | security_result.detection_fields | |
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag | security_result.summary | Wert direkt kopiert |
| payload.payload.threat_name | security_result.threat_name | Wert direkt kopiert |
| payload.payload.sa_details.data.list.0.user | target.administrative_domain | Extrahierte Domain mit Grok-Muster |
| payload.payload.path | target.file.full_path | Wert direkt kopiert |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path | target.process.file.full_path | Wert direkt kopiert |
| payload.payload.sa_process_graph.data.children.0.node_info.process_path | target.process.parent_process.file.full_path | Wert direkt kopiert |
| payload.payload.sa_process_graph.data.children.0.node_info.process_id | target.process.parent_process.pid | Wert direkt kopiert |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id | target.process.pid | Wert direkt kopiert |
| payload.payload.sa_details.data.list.0.user | target.user.userid | Mit Grok-Muster extrahiert, um „tar_user“ zu erhalten |
| metadata.product_name | metadata.product_name | Auf „Malwarebytes EDR“ festgelegt |
| metadata.vendor_name | metadata.vendor_name | Auf „Malwarebytes“ festgelegt |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten