איסוף יומנים של ThreatDown EDR

נתמך ב:

במאמר הזה מוסבר איך להגדיר את ThreatDown EDR (Nebula ו-OneView) כדי לשלוח יומנים ל-Google Security Operations באמצעות ווּבְּהוּקים.

‫ThreatDown EDR, שמבוסס על Malwarebytes, מספק יכולות של זיהוי ותגובה בנקודות קצה, כולל זיהוי איומים, מעקב אחרי פעילות חשודה והגנה על נקודות קצה. פלטפורמת Nebula מיועדת לסביבות של דייר יחיד, ואילו OneView היא מסוף ניהול רב-דיירים שמיועד לספקי MSP. שתי הפלטפורמות תומכות בשילוב מקורי עם Google Security Operations, שמייצא נתוני זיהוי ופעילות חשודה כאירועים של מודל נתונים מאוחד (UDM) באמצעות סוג היומן MALWAREBYTES_EDR.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫ThreatDown EDR (Nebula או OneView) תומך ב-webhook להעברת יומנים
  • גישה למסוף Google Cloud (ליצירת מפתח API)
  • ל-Nebula: גישת סופר-אדמין במסוף Nebula וחשבון פעיל ב-Nebula עם מינוי פעיל לזיהוי ותגובה של נקודות קצה
  • ל-OneView: גישת אדמין גלובלית במסוף OneView ואתר עם מינוי פעיל לזיהוי ותגובה בנקודת קצה
  • גישת אדמין לפרויקט ב-Google Cloud כדי ליצור מפתח API של Google Cloud Platform
  • גישת אדמין ל-Google Chronicle SIEM

יצירת פיד של webhook ב-Google SecOps

יצירת הפיד

  1. עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
  2. לוחצים על הוספת פיד חדש.
  3. בדף הבא, לוחצים על הגדרת פיד יחיד.
  4. בשדה שם הפיד, מזינים שם לפיד (לדוגמה, Malwarebytes).
  5. בוחרים באפשרות Webhook בתור סוג המקור.
  6. בוחרים באפשרות Malwarebytes EDR בתור סוג היומן.
  7. לוחצים על הבא.
  8. מציינים ערכים לפרמטרים הבאים של הקלט:
    • תו מפריד לפיצול (אופציונלי): משאירים את השדה ריק. כל בקשת webhook מ-ThreatDown מכילה נתוני אירועים מובְנים.
    • מרחב שמות של נכס: מרחב השמות של הנכס
    • תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה
  9. לוחצים על הבא.
  10. בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.

קבלת כתובת ה-URL של נקודת הקצה של הפיד

  1. עוברים לכרטיסייה פרטים של הפיד.
  2. בקטע Endpoint Information, מעתיקים את Feed endpoint URL.
  3. הפורמט של כתובת ה-URL הוא:

    https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    

    או

    https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreate
    
  4. שומרים את כתובת ה-URL הזו כדי לבצע את השלבים הבאים.

יצירה ושמירה של מפתח סודי

אחרי שיוצרים את הפיד, צריך ליצור מפתח סודי לאימות:

  1. עוברים לכרטיסייה מפתח סודי של הפיד.
  2. לוחצים על Generate Secret Key (יצירת מפתח סודי).
  3. בתיבת דו-שיח מוצג המפתח הסודי.
  4. מעתיקים ושומרים את המפתח הסודי באופן מאובטח.

    חשוב: המפתח הסודי מוצג רק פעם אחת, ואי אפשר לאחזר אותו מאוחר יותר. אם מאבדים אותו, צריך ליצור מפתח סודי חדש.

  5. לוחצים על סיום.

יצירת מפתח Google Cloud API

כדי לשלב את ThreatDown עם Google SecOps, צריך מפתח API של Google Cloud Platform‏ (GCP).

יצירת מפתח API

  1. נכנסים אל הדף Credentials במסוף Google Cloud.
  2. בוחרים את הפרויקט (הפרויקט שמשויך למופע Chronicle).
  3. לוחצים על Create credentials > API key.
  4. מפתח API נוצר ומוצג בתיבת דו-שיח.
  5. מעתיקים את מפתח ה-API ומאחסנים אותו בצורה מאובטחת.
  6. בחלון הקופץ, לוחצים על עריכת מפתח API.

הגבלת מפתח ה-API

  1. בדף ההגדרות API key:
    • שם: מזינים שם תיאורי (לדוגמה, Chronicle Webhook API Key)
  2. בוחרים באפשרות הגבלת מקש.
  3. בתפריט הנפתח, בוחרים באפשרות Chronicle API.

  4. לוחצים על Save.

הגדרת webhook של ThreatDown EDR

‫ThreatDown מספק שילוב מקורי של Google Chronicle SIEM בדף Integrate במסופי Nebula ו-OneView. בוחרים את הקטע שמתאים לפלטפורמה שלכם.

אפשרות א': הגדרת Nebula

  1. נכנסים למסוף ThreatDown Nebula בכתובת cloud.malwarebytes.com באמצעות פרטי סופר-אדמין.
  2. בתפריט הניווט הימני, עוברים אל הדף שילוב.
  3. מאתרים את Google Chronicle SIEM ולוחצים על Configure (הגדרה).
  4. מספקים את פרטי ההגדרה הבאים:
    • Webhook URL (כתובת ה-URL של ה-webhook): מדביקים את כתובת ה-URL שהועתקה מהשדה Endpoint Information (פרטי נקודת הקצה) בדף פרטי הפיד של Google SecOps.
    • Webhook Secret (סוד ה-Webhook): מדביקים את המפתח הסודי שנוצר בכרטיסייה Google SecOps Feed Secret Key (המפתח הסודי של הפיד של Google SecOps).
    • GCP API Key (מפתח GCP API): מדביקים את מפתח ה-API שהתקבל מ-Google Cloud.
  5. לוחצים על Save.

אחרי השמירה, Nebula מתחיל לייצא יומני זיהוי ופעילות חשודה ישירות אל Google SecOps.

אפשרות ב': הגדרת OneView

  1. נכנסים למסוף ThreatDown OneView בכתובת cloud.malwarebytes.com באמצעות פרטי כניסה של אדמין כללי.
  2. בתפריט הניווט הימני, עוברים אל הדף שילוב.
  3. מאתרים את Google Chronicle SIEM ולוחצים על Configure (הגדרה).
  4. מפעילים את האפשרות הפעלת ההגדרה.
  5. מספקים את פרטי ההגדרה הבאים:
    • Webhook URL (כתובת ה-URL של ה-webhook): מדביקים את כתובת ה-URL שהועתקה מהשדה Endpoint Information (פרטי נקודת הקצה) בדף פרטי הפיד של Google SecOps.
    • Webhook Secret (סוד ה-Webhook): מדביקים את המפתח הסודי שנוצר בכרטיסייה Google SecOps Feed Secret Key (המפתח הסודי של הפיד של Google SecOps).
    • GCP API Key (מפתח GCP API): מדביקים את מפתח ה-API שהתקבל מ-Google Cloud.
    • בחירת אתר: בוחרים את האתרים שמהם רוצים להעביר נתונים.
  6. לוחצים על Save.

אחרי השמירה, OneView מתחיל לייצא יומני זיהוי ופעילות חשודה מהאתרים שנבחרו ישירות אל Google SecOps.

אימות של הכנסת יומנים

אחרי שמגדירים את השילוב, צריך לוודא שיומני ThreatDown EDR נקלטים ב-Google SecOps:

  1. ב-Google SecOps, עוברים אל Investigation > SIEM Search (חקירה > חיפוש SIEM).
  2. מזינים את שאילתת החיפוש הבאה ב-UDM:

    metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"
    
  3. בוחרים את טווח התאריכים הרצוי.

  4. לוחצים על הפעלת החיפוש.

  5. לוחצים על הכרטיסייה אירועים. הנתונים שמתקבלים מ-ThreatDown EDR מוצגים באמצעות מודל נתונים מאוחד (UDM).

מגבלות ושיטות מומלצות לשימוש ב-Webhook

מגבלות על בקשות

הגבלה ערך
גודל בקשה מקסימלי ‫4MB
מספר QPS מקסימלי (שאילתות לשנייה) 15,000
זמן קצוב לתפוגה של בקשה ‫30 שניות
התנהגות של ניסיון חוזר אוטומטי עם השהיה מעריכית לפני ניסיון חוזר (exponential backoff)

דרושה לך עזרה נוספת?

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
payload.payload.sa_details.data.list.0.details.0.detected_by.0.description metadata.description הערך הועתק ישירות
has_principal metadata.event_type הערך שמוגדר הוא GENERIC_EVENT בהתחלה, אחר כך SCAN_FILE אם יש has_principal ו-has_target_file, אחר כך STATUS_UPDATE אם יש has_principal, אחר כך USER_UNCATEGORIZED אם יש has_user, אחרת GENERIC_EVENT
has_user metadata.event_type
has_target_file metadata.event_type
סוג metadata.product_event_type הערך הועתק ישירות
id metadata.product_log_id הערך הועתק ישירות
machine.id principal.asset.asset_id הערך הוא שרשור של המחרוזת 'MACHINE:' ושל machine.id
machine.name principal.asset.hostname הערך הועתק ישירות
payload.payload.group_name principal.group.group_display_name הערך הועתק ישירות
account.default_group_id principal.group.product_object_id הערך הועתק ישירות
machine.name principal.hostname הערך הועתק ישירות
account.id principal.user.product_object_id הערך הועתק ישירות
account.name principal.user.user_display_name הערך הועתק ישירות
account.owner_user_id principal.user.userid הערך הועתק ישירות
payload.payload.category security_result.category_details הערך הועתק ישירות
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name security_result.detection_fields כל קבוצה מתויגת עם מפתח, ואז מתבצע מיזוג
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description security_result.detection_fields
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink security_result.detection_fields
payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag security_result.detection_fields
payload.payload.policy_id security_result.detection_fields
payload.payload.policy_name security_result.detection_fields
payload.id security_result.detection_fields
payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag security_result.summary הערך הועתק ישירות
payload.payload.threat_name security_result.threat_name הערך הועתק ישירות
payload.payload.sa_details.data.list.0.user target.administrative_domain חילוץ באמצעות תבנית grok כדי לקבל את הדומיין
payload.payload.path target.file.full_path הערך הועתק ישירות
payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path target.process.file.full_path הערך הועתק ישירות
payload.payload.sa_process_graph.data.children.0.node_info.process_path target.process.parent_process.file.full_path הערך הועתק ישירות
payload.payload.sa_process_graph.data.children.0.node_info.process_id target.process.parent_process.pid הערך הועתק ישירות
payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id target.process.pid הערך הועתק ישירות
payload.payload.sa_details.data.list.0.user target.user.userid חילוץ באמצעות תבנית grok כדי לקבל את tar_user
metadata.product_name metadata.product_name ההגדרה היא Malwarebytes EDR
metadata.vendor_name metadata.vendor_name הוגדר כ-Malwarebytes

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.