Raccogliere i log di ThreatDown EDR
Questo documento spiega come configurare ThreatDown EDR (Nebula e OneView) per eseguire il push dei log in Google Security Operations utilizzando i webhook.
ThreatDown EDR, basato su Malwarebytes, offre funzionalità di rilevamento e risposta degli endpoint, tra cui rilevamento delle minacce, monitoraggio delle attività sospette e protezione degli endpoint. La piattaforma Nebula gestisce ambienti single-tenant, mentre OneView è la console di gestione multi-tenant per i MSP. Entrambe le piattaforme supportano un'integrazione nativa con Google Security Operations che esporta i dati di rilevamento e i dati delle attività sospette come eventi Unified Data Model (UDM) utilizzando il tipo di log MALWAREBYTES_EDR.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- ThreatDown EDR (Nebula o OneView) supporta il webhook per la distribuzione dei log
- Accesso a Google Cloud Console (per la creazione della chiave API)
- Per Nebula: accesso come super amministratore nella console Nebula e un account Nebula attivo con un abbonamento attivo per Endpoint Detection and Response
- Per OneView: accesso dell'amministratore globale nella console OneView e un sito con un abbonamento attivo per Endpoint Detection and Response
- Accesso amministrativo al progetto Google Cloud per generare una chiave API Google Cloud Platform
- Accesso amministrativo a Google Chronicle SIEM
Crea un feed webhook in Google SecOps
Creare il feed
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo feed.
- Nella pagina successiva, fai clic su Configura un singolo feed.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio,
Malwarebytes). - Seleziona Webhook come Tipo di origine.
- Seleziona Malwarebytes EDR come Tipo di log.
- Fai clic su Avanti.
- Specifica i valori per i seguenti parametri di input:
- Delimitatore di divisione (facoltativo): lascia vuoto. Ogni richiesta webhook di ThreatDown contiene dati strutturati sugli eventi.
- Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset
- Etichette di importazione: l'etichetta da applicare agli eventi di questo feed
- Fai clic su Avanti.
- Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.
Recuperare l'URL dell'endpoint del feed
- Vai alla scheda Dettagli del feed.
- Nella sezione Endpoint Information (Informazioni sull'endpoint), copia l'URL dell'endpoint del feed.
Il formato dell'URL è:
https://malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreateo
https://<REGION>-malachiteingestion-pa.googleapis.com/v2/unstructuredlogentries:batchCreateSalva questo URL per i passaggi successivi.
Genera e salva la chiave segreta
Dopo aver creato il feed, devi generare una chiave segreta per l'autenticazione:
- Vai alla scheda Chiave segreta del feed.
- Fai clic su Genera chiave segreta.
- Una finestra di dialogo mostra la chiave segreta.
Copia e salva la chiave segreta in modo sicuro.
Importante: la chiave segreta viene visualizzata una sola volta e non può essere recuperata in un secondo momento. Se la perdi, devi generare una nuova chiave segreta.
Fai clic su Fine.
Creare una chiave API Google Cloud
L'integrazione di ThreatDown con Google SecOps richiede una chiave API Google Cloud Platform.
Creare la chiave API
- Vai alla pagina Credenziali della console Google Cloud.
- Seleziona il tuo progetto (quello associato alla tua istanza di Chronicle).
- Fai clic su Crea credenziali > Chiave API.
- Viene creata una chiave API e visualizzata in una finestra di dialogo.
- Copia la chiave API e memorizzala in modo sicuro.
- Nel popup, fai clic su Modifica chiave API.
Limitare la chiave API
- Nella pagina delle impostazioni Chiave API:
- Nome: inserisci un nome descrittivo (ad esempio,
Chronicle Webhook API Key)
- Nome: inserisci un nome descrittivo (ad esempio,
- Seleziona Limita chiave.
Nel menu a discesa, seleziona API Chronicle.
Fai clic su Salva.
Configura il webhook ThreatDown EDR
ThreatDown fornisce un'integrazione nativa di Google Chronicle SIEM nella pagina Integra delle console Nebula e OneView. Scegli la sezione di seguito corrispondente alla tua piattaforma.
Opzione A: configura Nebula
- Accedi alla console ThreatDown Nebula all'indirizzo cloud.malwarebytes.com con le credenziali di super amministratore.
- Vai alla pagina Integra nel menu di navigazione a sinistra.
- Individua Google Chronicle SIEM e fai clic su Configura.
- Fornisci i seguenti dettagli di configurazione:
- Webhook URL (URL webhook): incolla l'URL copiato dal campo Endpoint Information (Informazioni sull'endpoint) della pagina dei dettagli del feed Google SecOps.
- Webhook Secret: incolla la chiave segreta generata dalla scheda Chiave segreta feed Google SecOps.
- Chiave API GCP: incolla la chiave API ottenuta da Google Cloud.
- Fai clic su Salva.
Dopo il salvataggio, Nebula inizia a esportare i log di rilevamento e attività sospette direttamente in Google SecOps.
Opzione B: configura OneView
- Accedi alla console ThreatDown OneView all'indirizzo cloud.malwarebytes.com con le credenziali di amministratore globale.
- Vai alla pagina Integra nel menu di navigazione a sinistra.
- Individua Google Chronicle SIEM e fai clic su Configura.
- Attiva l'opzione Attiva configurazione.
- Fornisci i seguenti dettagli di configurazione:
- Webhook URL (URL webhook): incolla l'URL copiato dal campo Endpoint Information (Informazioni sull'endpoint) della pagina dei dettagli del feed Google SecOps.
- Webhook Secret: incolla la chiave segreta generata dalla scheda Chiave segreta feed Google SecOps.
- Chiave API GCP: incolla la chiave API ottenuta da Google Cloud.
- Selezione del sito: seleziona i siti da cui importare i dati.
- Fai clic su Salva.
Dopo il salvataggio, OneView inizia a esportare i log di rilevamento e delle attività sospette dai siti selezionati direttamente in Google SecOps.
Verifica l'importazione dei log
Dopo aver configurato l'integrazione, verifica che i log ThreatDown EDR vengano importati in Google SecOps:
- In Google SecOps, vai a Indagine > Ricerca SIEM.
Inserisci la seguente query di ricerca UDM:
metadata.vendor_name = "Malwarebytes" and metadata.log_type = "MALWAREBYTES_EDR"Seleziona l'intervallo di date che ti interessa.
Fai clic su Esegui ricerca.
Fai clic sulla scheda Eventi. I dati importati da ThreatDown EDR vengono visualizzati utilizzando un modello UDM (Unified Data Model).
Limiti e best practice per i webhook
Limiti per le richieste
| Limite | Valore |
|---|---|
| Dimensioni massime della richiesta | 4 MB |
| QPS max (query al secondo) | 15.000 |
| Timeout richieste | 30 secondi |
| Comportamento di ripetizione | Automatico con backoff esponenziale |
Hai bisogno di ulteriore assistenza?
- Enable Nebula integration with Google Chronicle SIEM - support.threatdown.com
- Enable OneView integration with Google Chronicle SIEM - support.threatdown.com
- Requirements for Nebula integration with Google Chronicle SIEM - support.threatdown.com
- Requisiti per l'integrazione di OneView con Google Chronicle SIEM - support.threatdown.com
- Post del blog ThreatDown Nebula e OneView con Google Chronicle SIEM - threatdown.com
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.description | metadata.description | Valore copiato direttamente |
| has_principal | metadata.event_type | Impostato inizialmente su "GENERIC_EVENT", poi su "SCAN_FILE" se has_principal e has_target_file, su "STATUS_UPDATE" se has_principal, su "USER_UNCATEGORIZED" se has_user, altrimenti su "GENERIC_EVENT" |
| has_user | metadata.event_type | |
| has_target_file | metadata.event_type | |
| tipo | metadata.product_event_type | Valore copiato direttamente |
| id | metadata.product_log_id | Valore copiato direttamente |
| machine.id | principal.asset.asset_id | Concatenato da "MACHINE:" e machine.id |
| machine.name | principal.asset.hostname | Valore copiato direttamente |
| payload.payload.group_name | principal.group.group_display_name | Valore copiato direttamente |
| account.default_group_id | principal.group.product_object_id | Valore copiato direttamente |
| machine.name | principal.hostname | Valore copiato direttamente |
| account.id | principal.user.product_object_id | Valore copiato direttamente |
| account.name | principal.user.user_display_name | Valore copiato direttamente |
| account.owner_user_id | principal.user.userid | Valore copiato direttamente |
| payload.payload.category | security_result.category_details | Valore copiato direttamente |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.name | security_result.detection_fields | Ogni set come etichetta con chiave, poi uniti |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.description | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.hyperlink | security_result.detection_fields | |
| payload.payload.sa_details.data.mitre_attack_mapping.hosts file change.0.tactic.tag | security_result.detection_fields | |
| payload.payload.policy_id | security_result.detection_fields | |
| payload.payload.policy_name | security_result.detection_fields | |
| payload.id | security_result.detection_fields | |
| payload.payload.sa_details.data.list.0.details.0.detected_by.0.tag | security_result.summary | Valore copiato direttamente |
| payload.payload.threat_name | security_result.threat_name | Valore copiato direttamente |
| payload.payload.sa_details.data.list.0.user | target.administrative_domain | Estratto utilizzando il pattern grok per ottenere il dominio |
| payload.payload.path | target.file.full_path | Valore copiato direttamente |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_path | target.process.file.full_path | Valore copiato direttamente |
| payload.payload.sa_process_graph.data.children.0.node_info.process_path | target.process.parent_process.file.full_path | Valore copiato direttamente |
| payload.payload.sa_process_graph.data.children.0.node_info.process_id | target.process.parent_process.pid | Valore copiato direttamente |
| payload.payload.sa_process_graph.data.children.0.children.0.node_info.process_id | target.process.pid | Valore copiato direttamente |
| payload.payload.sa_details.data.list.0.user | target.user.userid | Estratto utilizzando il pattern grok per ottenere tar_user |
| metadata.product_name | metadata.product_name | Imposta "Malwarebytes EDR" |
| metadata.vendor_name | metadata.vendor_name | Impostato su "Malwarebytes" |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.