איסוף יומנים של ThreatDown EDR
במאמר הזה מוסבר איך להגדיר את ThreatDown EDR (Nebula ו-OneView) כדי לשלוח יומנים ל-Google Security Operations באמצעות ווּבְּהוּקים.
ThreatDown EDR, שמבוסס על Malwarebytes, מספק יכולות של זיהוי ותגובה בנקודות קצה, כולל זיהוי איומים, מעקב אחרי פעילות חשודה והגנה על נקודות קצה. פלטפורמת Nebula מיועדת לסביבות של דייר יחיד, ואילו OneView היא מסוף ניהול רב-דיירים שמיועד לספקי MSP. שתי הפלטפורמות תומכות בשילוב מקורי עם Google Security Operations, שמייצא נתוני זיהוי ופעילות חשודה כאירועים של מודל נתונים מאוחד (UDM) באמצעות סוג היומן MALWAREBYTES_EDR.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- ThreatDown EDR (Nebula או OneView) תומך ב-webhook להעברת יומנים
- גישה למסוף Google Cloud (ליצירת מפתח API)
- ל-Nebula: גישת סופר-אדמין במסוף Nebula וחשבון פעיל ב-Nebula עם מינוי פעיל לזיהוי ותגובה של נקודות קצה
- ל-OneView: גישת אדמין גלובלית במסוף OneView ואתר עם מינוי פעיל לזיהוי ותגובה בנקודת קצה
- גישת אדמין לפרויקט ב-Google Cloud כדי ליצור מפתח API של Google Cloud Platform
- גישת אדמין ל-Google Chronicle SIEM
יצירת פיד של webhook ב-Google SecOps
יצירת הפיד
- עוברים אל SIEM Settings > Feeds (הגדרות SIEM > פידים).
- לוחצים על הוספת פיד חדש.
- בדף הבא, לוחצים על הגדרת פיד יחיד.
- בשדה שם הפיד, מזינים שם לפיד (לדוגמה,
Malwarebytes). - בוחרים באפשרות Webhook בתור סוג המקור.
- בוחרים באפשרות Malwarebytes EDR בתור סוג היומן.
- לוחצים על הבא.
- מציינים ערכים לפרמטרים הבאים של הקלט:
- תו מפריד לפיצול (אופציונלי): משאירים את השדה ריק. כל בקשת webhook מ-ThreatDown מכילה נתוני אירועים מובְנים.
- מרחב שמות של נכס: מרחב השמות של הנכס
- תוויות להוספה: התווית שתתווסף לאירועים מהפיד הזה
- לוחצים על הבא.
- בודקים את ההגדרות של הפיד החדש במסך סיום ולוחצים על שליחה.
קבלת כתובת ה-URL של נקודת הקצה של הפיד
- עוברים לכרטיסייה פרטים של הפיד.
- בקטע Endpoint Information, מעתיקים את Feed endpoint URL.
הפורמט של כתובת ה-URL הוא:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreateאו
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreateשומרים את כתובת ה-URL הזו כדי לבצע את השלבים הבאים.
יצירה ושמירה של מפתח סודי
אחרי שיוצרים את הפיד, צריך ליצור מפתח סודי לאימות:
- עוברים לכרטיסייה מפתח סודי של הפיד.
- לוחצים על Generate Secret Key (יצירת מפתח סודי).
- בתיבת דו-שיח מוצג המפתח הסודי.
מעתיקים ושומרים את המפתח הסודי באופן מאובטח.
חשוב: המפתח הסודי מוצג רק פעם אחת, ואי אפשר לאחזר אותו מאוחר יותר. אם מאבדים אותו, צריך ליצור מפתח סודי חדש.
לוחצים על סיום.
יצירת מפתח Google Cloud API
כדי לשלב את ThreatDown עם Google SecOps, צריך מפתח API של Google Cloud Platform (GCP).
יצירת מפתח API
- נכנסים אל הדף Credentials במסוף Google Cloud.
- בוחרים את הפרויקט (הפרויקט שמשויך למופע Chronicle).
- לוחצים על Create credentials > API key.
- מפתח API נוצר ומוצג בתיבת דו-שיח.
- מעתיקים את מפתח ה-API ומאחסנים אותו בצורה מאובטחת.
- בחלון הקופץ, לוחצים על עריכת מפתח API.
הגבלת מפתח ה-API
- בדף ההגדרות API key:
- שם: מזינים שם תיאורי (לדוגמה,
Chronicle Webhook API Key)
- שם: מזינים שם תיאורי (לדוגמה,
- בוחרים באפשרות הגבלת מקש.
בתפריט הנפתח, בוחרים באפשרות Chronicle API.
לוחצים על Save.
הגדרת webhook של ThreatDown EDR
ThreatDown מספק שילוב מקורי של Google Chronicle SIEM בדף Integrate במסופי Nebula ו-OneView. בוחרים את הקטע שמתאים לפלטפורמה שלכם.
אפשרות א': הגדרת Nebula
- נכנסים למסוף ThreatDown Nebula בכתובת cloud.malwarebytes.com באמצעות פרטי סופר-אדמין.
- בתפריט הניווט הימני, עוברים אל הדף שילוב.
- מאתרים את Google Chronicle SIEM ולוחצים על Configure (הגדרה).
- מספקים את פרטי ההגדרה הבאים:
- Webhook URL (כתובת ה-URL של ה-webhook): מדביקים את כתובת ה-URL שהועתקה מהשדה Endpoint Information (פרטי נקודת הקצה) בדף פרטי הפיד של Google SecOps.
- Webhook Secret (סוד ה-Webhook): מדביקים את המפתח הסודי שנוצר בכרטיסייה Google SecOps Feed Secret Key (המפתח הסודי של הפיד של Google SecOps).
- GCP API Key (מפתח GCP API): מדביקים את מפתח ה-API שהתקבל מ-Google Cloud.
- לוחצים על Save.
אחרי השמירה, Nebula מתחיל לייצא יומני זיהוי ופעילות חשודה ישירות אל Google SecOps.
אפשרות ב': הגדרת OneView
- נכנסים למסוף ThreatDown OneView בכתובת cloud.malwarebytes.com באמצעות פרטי כניסה של אדמין כללי.
- בתפריט הניווט הימני, עוברים אל הדף שילוב.
- מאתרים את Google Chronicle SIEM ולוחצים על Configure (הגדרה).
- מפעילים את האפשרות הפעלת ההגדרה.
- מספקים את פרטי ההגדרה הבאים:
- Webhook URL (כתובת ה-URL של ה-webhook): מדביקים את כתובת ה-URL שהועתקה מהשדה Endpoint Information (פרטי נקודת הקצה) בדף פרטי הפיד של Google SecOps.
- Webhook Secret (סוד ה-Webhook): מדביקים את המפתח הסודי שנוצר בכרטיסייה Google SecOps Feed Secret Key (המפתח הסודי של הפיד של Google SecOps).
- GCP API Key (מפתח GCP API): מדביקים את מפתח ה-API שהתקבל מ-Google Cloud.
- בחירת אתר: בוחרים את האתרים שמהם רוצים להעביר נתונים.
- לוחצים על Save.
אחרי השמירה, OneView מתחיל לייצא יומני זיהוי ופעילות חשודה מהאתרים שנבחרו ישירות אל Google SecOps.
אימות של הכנסת יומנים
אחרי שמגדירים את השילוב, צריך לוודא שיומני ThreatDown EDR נקלטים ב-Google SecOps:
- ב-Google SecOps, עוברים אל Investigation > SIEM Search (חקירה > חיפוש SIEM).
מזינים את שאילתת החיפוש הבאה ב-UDM:
metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"בוחרים את טווח התאריכים הרצוי.
לוחצים על הפעלת החיפוש.
לוחצים על הכרטיסייה אירועים. הנתונים שמתקבלים מ-ThreatDown EDR מוצגים באמצעות מודל נתונים מאוחד (UDM).
מגבלות ושיטות מומלצות לשימוש ב-Webhook
מגבלות על בקשות
| הגבלה | ערך |
|---|---|
| גודל בקשה מקסימלי | 4MB |
| מספר QPS מקסימלי (שאילתות לשנייה) | 15,000 |
| זמן קצוב לתפוגה של בקשה | 30 שניות |
| התנהגות של ניסיון חוזר | אוטומטי עם השהיה מעריכית לפני ניסיון חוזר (exponential backoff) |
דרושה לך עזרה נוספת?
- הפעלה של שילוב Nebula עם Google Chronicle SIEM – support.threatdown.com
- הפעלת השילוב של OneView עם Google Chronicle SIEM – support.threatdown.com
- דרישות לשילוב של Nebula עם Google Chronicle SIEM – support.threatdown.com
- דרישות לשילוב של OneView עם Google Chronicle SIEM – support.threatdown.com
- פוסט בבלוג בנושא ThreatDown Nebula ו-OneView עם Google Chronicle SIEM – threatdown.com
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.description | metadata.description | הערך הועתק ישירות |
| has_principal | metadata.event_type | הערך שמוגדר הוא GENERIC_EVENT בהתחלה, אחר כך SCAN_FILE אם יש has_principal ו-has_target_file, אחר כך STATUS_UPDATE אם יש has_principal, אחר כך USER_UNCATEGORIZED אם יש has_user, אחרת GENERIC_EVENT |
| has_user | metadata.event_type | |
| has_target_file | metadata.event_type | |
| סוג | metadata.product_event_type | הערך הועתק ישירות |
| id | metadata.product_log_id | הערך הועתק ישירות |
| machine.id | principal.asset.asset_id | הערך הוא שרשור של המחרוזת 'MACHINE:' ושל machine.id |
| machine.name | principal.asset.hostname | הערך הועתק ישירות |
| payload.payload.group_name | principal.group.group_display_name | הערך הועתק ישירות |
| account.default_group_id | principal.group.product_object_id | הערך הועתק ישירות |
| machine.name | principal.hostname | הערך הועתק ישירות |
| account.id | principal.user.product_object_id | הערך הועתק ישירות |
| account.name | principal.user.user_display_name | הערך הועתק ישירות |
| account.owner_user_id | principal.user.userid | הערך הועתק ישירות |
| payload.payload.category | security_result.category_details | הערך הועתק ישירות |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name | security_result.detection_fields | כל קבוצה מתויגת עם מפתח, ואז מתבצע מיזוג |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag | security_result.detection_fields | |
| payload.payload.policy_id | security_result.detection_fields | |
| payload.payload.policy_name | security_result.detection_fields | |
| payload.id | security_result.detection_fields | |
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag | security_result.summary | הערך הועתק ישירות |
| payload.payload.threat_name | security_result.threat_name | הערך הועתק ישירות |
| payload.payload.sa_details.data.list.0.user | target.administrative_domain | חילוץ באמצעות תבנית grok כדי לקבל את הדומיין |
| payload.payload.path | target.file.full_path | הערך הועתק ישירות |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path | target.process.file.full_path | הערך הועתק ישירות |
| payload.payload.sa_process_graph.data.children.0.node_info.process_path | target.process.parent_process.file.full_path | הערך הועתק ישירות |
| payload.payload.sa_process_graph.data.children.0.node_info.process_id | target.process.parent_process.pid | הערך הועתק ישירות |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id | target.process.pid | הערך הועתק ישירות |
| payload.payload.sa_details.data.list.0.user | target.user.userid | חילוץ באמצעות תבנית grok כדי לקבל את tar_user |
| metadata.product_name | metadata.product_name | ההגדרה היא Malwarebytes EDR |
| metadata.vendor_name | metadata.vendor_name | הוגדר כ-Malwarebytes |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.