ThreatDown EDR-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie ThreatDown EDR (Nebula und OneView) so konfigurieren, dass Logs über Webhooks an Google Security Operations gesendet werden.

ThreatDown EDR von Malwarebytes bietet Funktionen für Endpoint Detection and Response (EDR), darunter Bedrohungserkennung, Überwachung verdächtiger Aktivitäten und Endpunktschutz. Die Nebula-Plattform ist für Umgebungen mit einem einzelnen Mandanten vorgesehen, während OneView die mehrmandantenfähige Verwaltungskonsole für MSPs ist. Beide Plattformen unterstützen eine native Integration in Google Security Operations, bei der Daten zu erkannten und verdächtigen Aktivitäten als Unified Data Model-Ereignisse (UDM) mit dem Protokolltyp MALWAREBYTES_EDR exportiert werden.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • ThreatDown EDR (Nebula oder OneView) unterstützt Webhooks für die Protokollübermittlung
  • Zugriff auf die Google Cloud Console (zum Erstellen von API-Schlüsseln)
  • Für Nebula: Super Admin-Zugriff in der Nebula-Konsole und ein aktives Nebula-Konto mit einem aktiven Abo für Endpoint Detection and Response
  • OneView: Global Administrator-Zugriff in der OneView-Konsole und eine Website mit einem aktiven Abo für Endpoint Detection and Response
  • Administratorzugriff auf das Google Cloud-Projekt zum Generieren eines Google Cloud Platform API-Schlüssels
  • Administratorzugriff auf Google Chronicle SIEM

Webhook-Feed in Google SecOps erstellen

Feed erstellen

  1. Rufen Sie die SIEM-Einstellungen > Feeds auf.
  2. Klicken Sie auf Neuen Feed hinzufügen.
  3. Klicken Sie auf der nächsten Seite auf Einen einzelnen Feed konfigurieren.
  4. Geben Sie im Feld Feedname einen Namen für den Feed ein, z. B. Malwarebytes.
  5. Wählen Sie Webhook als Quelltyp aus.
  6. Wählen Sie Malwarebytes EDR als Log type (Protokolltyp) aus.
  7. Klicken Sie auf Weiter.
  8. Geben Sie Werte für die folgenden Eingabeparameter an:
    • Trennzeichen für Aufteilung (optional): Leer lassen. Jede Webhook-Anfrage von ThreatDown enthält strukturierte Ereignisdaten.
    • Asset-Namespace: Der Asset-Namespace
    • Labels für Datenaufnahme: Das Label, das auf die Ereignisse aus diesem Feed angewendet werden soll
  9. Klicken Sie auf Weiter.
  10. Prüfen Sie die neue Feedkonfiguration auf dem Bildschirm Abschließen und klicken Sie dann auf Senden.

Feed-Endpunkt-URL abrufen

  1. Rufen Sie den Tab Details des Feeds auf.
  2. Kopieren Sie im Bereich Endpunktinformationen die Feed-Endpunkt-URL.
  3. Das URL-Format lautet:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    

    oder

    https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    
  4. Speichern Sie diese URL für die nächsten Schritte.

Secret-Schlüssel generieren und speichern

Nachdem Sie den Feed erstellt haben, müssen Sie einen Secret-Schlüssel für die Authentifizierung generieren:

  1. Gehen Sie zum Tab Geheimer Schlüssel des Feeds.
  2. Klicken Sie auf Secret-Schlüssel generieren.
  3. Ein Dialogfeld mit dem geheimen Schlüssel wird angezeigt.
  4. Kopieren und speichern Sie den geheimen Schlüssel sicher.

    Wichtig: Der geheime Schlüssel wird nur einmal angezeigt und kann später nicht mehr abgerufen werden. Wenn Sie ihn verlieren, müssen Sie einen neuen geheimen Schlüssel generieren.

  5. Klicken Sie auf Fertig.

Google Cloud API-Schlüssel erstellen

Für die ThreatDown-Integration in Google SecOps ist ein Google Cloud Platform-API-Schlüssel (GCP) erforderlich.

API-Schlüssel erstellen

  1. Rufen Sie die Seite „Anmeldedaten“ in der Google Cloud Console auf.
  2. Wählen Sie Ihr Projekt aus (das Projekt, das mit Ihrer Chronicle-Instanz verknüpft ist).
  3. Klicken Sie auf Anmeldedaten erstellen > API-Schlüssel.
  4. Ein API-Schlüssel wird erstellt und in einem Dialogfeld angezeigt.
  5. Kopieren Sie den API-Schlüssel und bewahren Sie ihn sicher auf.
  6. Klicken Sie im Pop‑up-Fenster auf API-Schlüssel bearbeiten.

API-Schlüssel einschränken

  1. Auf der Seite mit den API-Schlüssel-Einstellungen:
    • Name: Geben Sie einen aussagekräftigen Namen ein, z. B. Chronicle Webhook API Key.
  2. Wählen Sie Schlüssel einschränken aus.
  3. Wählen Sie im Drop-down-Menü Chronicle API aus.

  4. Klicken Sie auf Speichern.

ThreatDown EDR-Webhook konfigurieren

ThreatDown bietet eine native Google Chronicle SIEM-Integration auf der Seite Integrate in den Konsolen von Nebula und OneView. Wählen Sie unten den Abschnitt aus, der Ihrer Plattform entspricht.

Option A: Nebula konfigurieren

  1. Melden Sie sich mit Super Admin-Anmeldedaten in der ThreatDown Nebula-Konsole unter cloud.malwarebytes.com an.
  2. Rufen Sie im Navigationsmenü links die Seite Einbinden auf.
  3. Suchen Sie nach Google Chronicle SIEM und klicken Sie auf Konfigurieren.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Webhook-URL: Fügen Sie die URL ein, die Sie aus dem Feld Endpunktinformationen auf der Seite „Google SecOps Feed Details“ kopiert haben.
    • Webhook-Secret: Fügen Sie den Secret-Schlüssel ein, der auf dem Tab „Google SecOps Feed Secret Key“ generiert wurde.
    • GCP API-Schlüssel: Fügen Sie den API-Schlüssel ein, den Sie von Google Cloud erhalten haben.
  5. Klicken Sie auf Speichern.

Nach dem Speichern beginnt Nebula, Protokolle zu Erkennungen und verdächtigen Aktivitäten direkt in Google SecOps zu exportieren.

Option B: OneView konfigurieren

  1. Melden Sie sich mit den Anmeldedaten eines globalen Administrators in der ThreatDown OneView-Konsole unter cloud.malwarebytes.com an.
  2. Rufen Sie im Navigationsmenü links die Seite Einbinden auf.
  3. Suchen Sie nach Google Chronicle SIEM und klicken Sie auf Konfigurieren.
  4. Aktivieren Sie Einrichtung aktivieren.
  5. Geben Sie die folgenden Konfigurationsdetails an:
    • Webhook-URL: Fügen Sie die URL ein, die Sie aus dem Feld Endpunktinformationen auf der Seite „Google SecOps Feed Details“ kopiert haben.
    • Webhook-Secret: Fügen Sie den Secret-Schlüssel ein, der auf dem Tab „Google SecOps Feed Secret Key“ generiert wurde.
    • GCP API-Schlüssel: Fügen Sie den API-Schlüssel ein, den Sie von Google Cloud erhalten haben.
    • Websiteauswahl: Wählen Sie die Website(s) aus, aus denen Daten aufgenommen werden sollen.
  6. Klicken Sie auf Speichern.

Nach dem Speichern beginnt OneView, Protokolle zu erkannten und verdächtigen Aktivitäten von den ausgewählten Standorten direkt in Google SecOps zu exportieren.

Logaufnahme prüfen

Prüfen Sie nach der Konfiguration der Integration, ob ThreatDown EDR-Logs in Google SecOps aufgenommen werden:

  1. Rufen Sie in Google SecOps Untersuchung > SIEM-Suche auf.
  2. Geben Sie die folgende UDM-Suchanfrage ein:

    metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"
    
  3. Wählen Sie den gewünschten Zeitraum aus.

  4. Klicken Sie auf Suche ausführen.

  5. Klicken Sie auf den Tab Ereignisse. Die aus ThreatDown EDR aufgenommenen Daten werden mithilfe eines einheitlichen Datenmodells (Unified Data Model, UDM) dargestellt.

Webhook-Limits und Best Practices

Anfragelimits

Limit Wert
Maximale Anfragengröße 4 MB
Maximale Anzahl von Abfragen pro Sekunde 15.000
Zeitlimit für Anfragen 30 Sekunden
Wiederholungsverhalten Automatisch mit exponentiellem Backoff

Benötigen Sie weitere Hilfe?

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
payload.payload.sa_details.data.list.0.details.0.detected_by.0.description metadata.description Wert direkt kopiert
has_principal metadata.event_type Anfangs auf „GENERIC_EVENT“ festgelegt, dann auf „SCAN_FILE“, wenn „has_principal“ und „has_target_file“ vorhanden sind, auf „STATUS_UPDATE“, wenn „has_principal“ vorhanden ist, auf „USER_UNCATEGORIZED“, wenn „has_user“ vorhanden ist, andernfalls auf „GENERIC_EVENT“
has_user metadata.event_type
has_target_file metadata.event_type
Typ metadata.product_event_type Wert direkt kopiert
id metadata.product_log_id Wert direkt kopiert
machine.id principal.asset.asset_id Verkettet aus „MACHINE:“ und machine.id
machine.name principal.asset.hostname Wert direkt kopiert
payload.payload.group_name principal.group.group_display_name Wert direkt kopiert
account.default_group_id principal.group.product_object_id Wert direkt kopiert
machine.name principal.hostname Wert direkt kopiert
account.id principal.user.product_object_id Wert direkt kopiert
account.name principal.user.user_display_name Wert direkt kopiert
account.owner_user_id principal.user.userid Wert direkt kopiert
payload.payload.category security_result.category_details Wert direkt kopiert
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name security_result.detection_fields Jeder Satz als Label mit Schlüssel, dann zusammengeführt
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description security_result.detection_fields
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink security_result.detection_fields
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag security_result.detection_fields
payload.payload.policy_id security_result.detection_fields
payload.payload.policy_name security_result.detection_fields
payload.id security_result.detection_fields
payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag security_result.summary Wert direkt kopiert
payload.payload.threat_name security_result.threat_name Wert direkt kopiert
payload.payload.sa_details.data.list.0.user target.administrative_domain Extrahierte Domain mit Grok-Muster
payload.payload.path target.file.full_path Wert direkt kopiert
payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path target.process.file.full_path Wert direkt kopiert
payload.payload.sa_process_graph.data.children.0.node_info.process_path target.process.parent_process.file.full_path Wert direkt kopiert
payload.payload.sa_process_graph.data.children.0.node_info.process_id target.process.parent_process.pid Wert direkt kopiert
payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id target.process.pid Wert direkt kopiert
payload.payload.sa_details.data.list.0.user target.user.userid Mit Grok-Muster extrahiert, um „tar_user“ zu erhalten
metadata.product_name metadata.product_name Auf „Malwarebytes EDR“ festgelegt
metadata.vendor_name metadata.vendor_name Auf „Malwarebytes“ festgelegt

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten