Raccogliere i log IOC personalizzati di Mandiant Threat Intelligence

Supportato in:

Questo documento spiega come importare i dati personalizzati degli indicatori di compromissione di Mandiant Threat Intelligence in Google Security Operations utilizzando Google Cloud Storage V2.

Mandiant Threat Intelligence fornisce indicatori di compromissione (IOC) ricchi di contesto, tra cui indirizzi IP, domini, URL, hash di file e indirizzi email. La piattaforma fornisce threat intelligence basata su indagini di risposta agli incidenti in prima linea, consentendo ai team di sicurezza di identificare e dare la priorità alle minacce che prendono di mira la loro organizzazione.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Un progetto GCP con l'API Storage Cloud abilitata
  • Autorizzazioni per creare e gestire bucket GCS
  • Autorizzazioni per gestire le policy IAM nei bucket GCS
  • Autorizzazioni per creare servizi Cloud Run, argomenti Pub/Sub e job Cloud Scheduler
  • Abbonamento attivo a Mandiant Advantage Threat Intelligence
  • Accesso privilegiato al portale Mandiant Advantage

Crea un bucket Google Cloud Storage

  1. Vai alla console Google Cloud.
  2. Seleziona il tuo progetto o creane uno nuovo.
  3. Nel menu di navigazione, vai a Cloud Storage > Bucket.
  4. Fai clic su Crea bucket.
  5. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Assegna un nome al bucket Inserisci un nome univoco globale (ad esempio mandiant-ioc-logs).
    Tipo di località Scegli in base alle tue esigenze (regione singola, a due regioni, multiregionale)
    Località Seleziona la posizione (ad esempio, us-central1).
    Classe di archiviazione Standard (consigliato per i log a cui si accede di frequente)
    Controllo dell'accesso Uniforme (consigliato)
    Strumenti di protezione (Facoltativo) Attiva il controllo delle versioni degli oggetti o la policy di conservazione
  6. Fai clic su Crea.

Raccogliere le credenziali di Mandiant Advantage

Ottenere l'URL del sito Mandiant

  1. Accedi alla tua istanza di Mandiant Advantage.
  2. Prendi nota dell'URL del sito dalla barra degli indirizzi del browser.
    • L'URL è: https://advantage.mandiant.com

Crea credenziali API

  1. Accedi a Mandiant Advantage.
  2. Vai a Impostazioni.
  3. Scorri verso il basso fino a Accesso e chiavi API o selezionalo dal menu di navigazione.
  4. Fai clic su Ottieni ID chiave e segreto.
  5. Copia e salva le credenziali API in modo sicuro:
    • ID chiave: copia questo valore (noto anche come ID chiave API o chiave pubblica)
    • Key Secret: copia questo valore (noto anche come API secret o chiave privata)

Verifica le autorizzazioni

Per verificare che l'account disponga delle autorizzazioni richieste:

  1. Accedi a Mandiant Advantage.
  2. Vai a Impostazioni.
  3. Controlla le autorizzazioni utente in Informazioni utente.
  4. Verifica di avere accesso al modulo Threat Intelligence.
  5. Se non riesci a visualizzare i dati di Threat Intelligence, contatta l'amministratore di Mandiant per concedere le autorizzazioni appropriate.

Testare l'accesso API

  • Verifica le tue credenziali prima di procedere con l'integrazione:

    # Replace with your actual credentials
    API_KEY_ID="your-key-id"
    API_SECRET="your-key-secret"
    API_BASE="https://api.intelligence.mandiant.com"
    
    # Get OAuth token
    TOKEN=$(curl -s -X POST "${API_BASE}/token" \
        -H "Content-Type: application/x-www-form-urlencoded" \
        -d "grant_type=client_credentials" \
        -u "${API_KEY_ID}:${API_SECRET}" | jq -r '.access_token')
    
    # Test API access
    curl -v -H "Authorization: Bearer ${TOKEN}" \
        "${API_BASE}/v4/indicator?limit=1"
    

Se il test va a buon fine, dovresti ricevere una risposta JSON con i dati degli indicatori. Se ricevi un messaggio di errore:

  • HTTP 401: verifica che l'ID e il segreto della chiave API siano corretti
  • HTTP 403: verifica che l'account disponga delle autorizzazioni Threat Intelligence
  • HTTP 404: verifica che l'URL di base dell'API sia corretto

Crea un account di servizio per la funzione Cloud Run

La funzione Cloud Run richiede un account di servizio con autorizzazioni per scrivere nel bucket GCS e per essere richiamato da Pub/Sub.

Crea service account

  1. Nella console Google Cloud, vai a IAM e amministrazione > Service account.
  2. Fai clic su Crea account di servizio.
  3. Fornisci i seguenti dettagli di configurazione:
    • Nome service account: inserisci mandiant-ioc-collector-sa (ad esempio, mandiant-ioc-collector-sa)
    • Descrizione service account: inserisci Service account for Cloud Run function to collect Mandiant IOC logs
  4. Fai clic su Crea e continua.
  5. Nella sezione Concedi a questo account di servizio l'accesso al progetto, aggiungi i seguenti ruoli:
    1. Fai clic su Seleziona un ruolo.
    2. Cerca e seleziona Storage Object Admin.
    3. Fai clic su + Aggiungi un altro ruolo.
    4. Cerca e seleziona Cloud Run Invoker.
    5. Fai clic su + Aggiungi un altro ruolo.
    6. Cerca e seleziona Invoker di Cloud Functions.
  6. Fai clic su Continua.
  7. Fai clic su Fine.

Questi ruoli sono necessari per: - Storage Object Admin: scrivere i log nel bucket GCS e gestire i file di stato - Cloud Run Invoker: consentire a Pub/Sub di richiamare la funzione - Cloud Functions Invoker: consentire la chiamata di funzioni

Concedi autorizzazioni IAM sul bucket GCS

Concedi al account di servizio le autorizzazioni di scrittura sul bucket GCS:

  1. Vai a Cloud Storage > Bucket.
  2. Fai clic sul nome del bucket (ad esempio mandiant-ioc-logs).
  3. Vai alla scheda Autorizzazioni.
  4. Fai clic su Concedi l'accesso.
  5. Fornisci i seguenti dettagli di configurazione:
    • Aggiungi entità: inserisci l'email del account di servizio (ad esempio, mandiant-ioc-collector-sa@PROJECT_ID.iam.gserviceaccount.com).
    • Assegna i ruoli: seleziona Storage Object Admin.
  6. Fai clic su Salva.

Crea argomento Pub/Sub

Crea un argomento Pub/Sub a cui Cloud Scheduler pubblicherà e a cui la funzione Cloud Run si iscriverà.

  1. Nella console GCP, vai a Pub/Sub > Argomenti.
  2. Fai clic su Crea argomento.
  3. Fornisci i seguenti dettagli di configurazione:
    • ID argomento: inserisci mandiant-ioc-trigger (ad esempio, mandiant-ioc-trigger)
    • Lascia le altre impostazioni predefinite
  4. Fai clic su Crea.

Crea una funzione Cloud Run per raccogliere i log

La funzione Cloud Run verrà attivata dai messaggi Pub/Sub di Cloud Scheduler per recuperare i dati IOC dall'API Mandiant Threat Intelligence e scriverli in GCS.

  1. Nella console GCP, vai a Cloud Run.
  2. Fai clic su Crea servizio.
  3. Seleziona Funzione (usa un editor in linea per creare una funzione).
  4. Nella sezione Configura, fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Nome servizio mandiant-ioc-collector (ad esempio, mandiant-ioc-collector)
    Regione Seleziona la regione corrispondente al tuo bucket GCS (ad esempio, us-central1)
    Tempo di esecuzione Seleziona Python 3.12 o versioni successive
  5. Nella sezione Trigger (facoltativo):

    1. Fai clic su + Aggiungi trigger.
    2. Seleziona Cloud Pub/Sub.
    3. In Seleziona un argomento Cloud Pub/Sub, scegli l'argomento Pub/Sub (ad esempio, mandiant-ioc-trigger).
    4. Fai clic su Salva.
  6. Nella sezione Autenticazione:

    1. Seleziona Richiedi autenticazione.
    2. Controlla Identity and Access Management (IAM).
  1. Scorri verso il basso ed espandi Container, networking, sicurezza.
  2. Vai alla scheda Sicurezza:
    • Service account: seleziona il account di servizio (ad esempio, mandiant-ioc-collector-sa)
  3. Vai alla scheda Container:

    1. Fai clic su Variabili e secret.
    2. Fai clic su + Aggiungi variabile per ogni variabile di ambiente:
    Nome variabile Valore di esempio Descrizione
    GCS_BUCKET mandiant-ioc-logs Nome del bucket GCS
    GCS_PREFIX mandiant-ioc Prefisso per i file di log
    STATE_KEY mandiant-ioc/state.json Percorso file di stato
    API_BASE https://api.intelligence.mandiant.com URL di base dell'API
    API_KEY_ID your-key-id ID chiave API Mandiant
    API_SECRET your-key-secret API secret di Mandiant
    MAX_RECORDS 1000 Numero massimo di record per esecuzione
    PAGE_SIZE 100 Record per pagina
    LOOKBACK_HOURS 24 Periodo di riferimento iniziale
  4. Nella sezione Variabili e secret, scorri verso il basso fino a Richieste:

    • Timeout richiesta: inserisci 600 secondi (10 minuti)
  5. Vai alla scheda Impostazioni:

    • Nella sezione Risorse:
      • Memoria: seleziona 512 MiB o superiore
      • CPU: seleziona 1
  6. Nella sezione Scalabilità della revisione:

    • Numero minimo di istanze: inserisci 0
    • Numero massimo di istanze: inserisci 100 (o modifica in base al carico previsto)
  7. Fai clic su Crea.

  8. Attendi la creazione del servizio (1-2 minuti).

  9. Dopo aver creato il servizio, si aprirà automaticamente l'editor di codice incorporato.

Aggiungi codice per la funzione

  1. Inserisci main nel campo Entry point (Punto di ingresso).
  2. Nell'editor di codice incorporato, crea due file:

    • main.py:

      import functions_framework
      from google.cloud import storage
      import json
      import os
      import urllib3
      from datetime import datetime, timezone, timedelta
      import time
      import base64
      
      # Initialize HTTP client with timeouts
      http = urllib3.PoolManager(
          timeout=urllib3.Timeout(connect=5.0, read=30.0),
          retries=False,
      )
      
      # Initialize Storage client
      storage_client = storage.Client()
      
      # Environment variables
      GCS_BUCKET = os.environ.get('GCS_BUCKET')
      GCS_PREFIX = os.environ.get('GCS_PREFIX', 'mandiant-ioc')
      STATE_KEY = os.environ.get('STATE_KEY', 'mandiant-ioc/state.json')
      API_BASE = os.environ.get('API_BASE', 'https://api.intelligence.mandiant.com')
      API_KEY_ID = os.environ.get('API_KEY_ID')
      API_SECRET = os.environ.get('API_SECRET')
      MAX_RECORDS = int(os.environ.get('MAX_RECORDS', '1000'))
      PAGE_SIZE = int(os.environ.get('PAGE_SIZE', '100'))
      LOOKBACK_HOURS = int(os.environ.get('LOOKBACK_HOURS', '24'))
      
      def to_unix_seconds(dt: datetime) -> int:
          """Convert datetime to Unix epoch seconds."""
          if dt.tzinfo is None:
              dt = dt.replace(tzinfo=timezone.utc)
          dt = dt.astimezone(timezone.utc)
          return int(dt.timestamp())
      
      def parse_datetime(value: str) -> datetime:
          """Parse ISO datetime string to datetime object."""
          if value.endswith("Z"):
              value = value[:-1] + "+00:00"
          return datetime.fromisoformat(value)
      
      @functions_framework.cloud_event
      def main(cloud_event):
          """
          Cloud Run function triggered by Pub/Sub to fetch Mandiant IOC data and write to GCS.
      
          Args:
              cloud_event: CloudEvent object containing Pub/Sub message
          """
      
          if not all([GCS_BUCKET, API_BASE, API_KEY_ID, API_SECRET]):
              print('Error: Missing required environment variables')
              return
      
          try:
              # Get GCS bucket
              bucket = storage_client.bucket(GCS_BUCKET)
      
              # Load state
              state = load_state(bucket, STATE_KEY)
      
              # Determine time window
              now = datetime.now(timezone.utc)
              last_time = None
      
              if isinstance(state, dict) and state.get("last_event_time"):
                  try:
                      last_time = parse_datetime(state["last_event_time"])
                      # Overlap by 2 minutes to catch any delayed events
                      last_time = last_time - timedelta(minutes=2)
                  except Exception as e:
                      print(f"Warning: Could not parse last_event_time: {e}")
      
              if last_time is None:
                  last_time = now - timedelta(hours=LOOKBACK_HOURS)
      
              print(f"Fetching IOCs from {last_time.isoformat()} to {now.isoformat()}")
      
              # Convert to Unix timestamps
              start_epoch = to_unix_seconds(last_time)
              end_epoch = to_unix_seconds(now)
      
              # Fetch IOCs
              records, newest_event_time = fetch_iocs(
                  api_base=API_BASE,
                  api_key_id=API_KEY_ID,
                  api_secret=API_SECRET,
                  start_epoch=start_epoch,
                  end_epoch=end_epoch,
                  page_size=PAGE_SIZE,
                  max_records=MAX_RECORDS,
              )
      
              if not records:
                  print("No new IOC records found.")
                  save_state(bucket, STATE_KEY, now.isoformat())
                  return
      
              # Write to GCS as NDJSON
              timestamp = now.strftime('%Y%m%d_%H%M%S')
              object_key = f"{GCS_PREFIX}/iocs_{timestamp}.ndjson"
              blob = bucket.blob(object_key)
      
              ndjson = '\n'.join([json.dumps(record, ensure_ascii=False) for record in records]) + '\n'
              blob.upload_from_string(ndjson, content_type='application/x-ndjson')
      
              print(f"Wrote {len(records)} records to gs://{GCS_BUCKET}/{object_key}")
      
              # Update state with newest event time
              if newest_event_time:
                  save_state(bucket, STATE_KEY, newest_event_time)
              else:
                  save_state(bucket, STATE_KEY, now.isoformat())
      
              print(f"Successfully processed {len(records)} records")
      
          except Exception as e:
              print(f'Error processing IOCs: {str(e)}')
              raise
      
      def load_state(bucket, key):
          """Load state from GCS."""
          try:
              blob = bucket.blob(key)
              if blob.exists():
                  state_data = blob.download_as_text()
                  return json.loads(state_data)
          except Exception as e:
              print(f"Warning: Could not load state: {e}")
      
          return {}
      
      def save_state(bucket, key, last_event_time_iso: str):
          """Save the last event timestamp to GCS state file."""
          try:
              state = {'last_event_time': last_event_time_iso}
              blob = bucket.blob(key)
              blob.upload_from_string(
                  json.dumps(state, indent=2),
                  content_type='application/json'
              )
              print(f"Saved state: last_event_time={last_event_time_iso}")
          except Exception as e:
              print(f"Warning: Could not save state: {e}")
      
      def get_oauth_token(api_base: str, api_key_id: str, api_secret: str) -> str:
          """Get OAuth 2.0 access token from Mandiant API."""
          token_url = f"{api_base}/token"
      
          # Create Basic Auth header
          auth_string = f"{api_key_id}:{api_secret}"
          auth_bytes = auth_string.encode('utf-8')
          auth_b64 = base64.b64encode(auth_bytes).decode('utf-8')
      
          headers = {
              'Authorization': f'Basic {auth_b64}',
              'Content-Type': 'application/x-www-form-urlencoded',
              'Accept': 'application/json'
          }
      
          body = 'grant_type=client_credentials'
      
          try:
              response = http.request('POST', token_url, body=body, headers=headers)
      
              if response.status != 200:
                  print(f"Token request failed: {response.status}")
                  print(f"Response: {response.data.decode('utf-8')}")
                  raise Exception(f"Failed to get OAuth token: HTTP {response.status}")
      
              token_data = json.loads(response.data.decode('utf-8'))
              return token_data['access_token']
      
          except Exception as e:
              print(f"Error getting OAuth token: {e}")
              raise
      
      def fetch_iocs(api_base: str, api_key_id: str, api_secret: str, start_epoch: int, end_epoch: int, page_size: int, max_records: int):
          """
          Fetch IOCs from Mandiant Threat Intelligence API with pagination and rate limiting.
      
          Args:
              api_base: API base URL
              api_key_id: Mandiant API Key ID
              api_secret: Mandiant API Secret
              start_epoch: Start time in Unix epoch seconds
              end_epoch: End time in Unix epoch seconds
              page_size: Number of records per page
              max_records: Maximum total records to fetch
      
          Returns:
              Tuple of (records list, newest_event_time ISO string)
          """
          # Get OAuth token
          access_token = get_oauth_token(api_base, api_key_id, api_secret)
      
          endpoint = f"{api_base}/v4/indicator"
      
          headers = {
              'Authorization': f'Bearer {access_token}',
              'Accept': 'application/json',
              'Content-Type': 'application/json',
              'User-Agent': 'GoogleSecOps-MandiantCollector/1.0'
          }
      
          records = []
          newest_time = None
          page_num = 0
          backoff = 1.0
          next_url = None
      
          while True:
              page_num += 1
      
              if len(records) >= max_records:
                  print(f"Reached max_records limit ({max_records})")
                  break
      
              # Build request URL
              if next_url:
                  # Use next URL from pagination
                  url = next_url
              else:
                  # First request with time filtering
                  params = []
                  params.append(f"start_epoch={start_epoch}")
                  params.append(f"end_epoch={end_epoch}")
                  params.append(f"limit={min(page_size, max_records - len(records))}")
                  url = f"{endpoint}?{'&'.join(params)}"
      
              try:
                  response = http.request('GET', url, headers=headers)
      
                  # Handle rate limiting with exponential backoff
                  if response.status == 429:
                      retry_after = int(response.headers.get('Retry-After', str(int(backoff))))
                      print(f"Rate limited (429). Retrying after {retry_after}s...")
                      time.sleep(retry_after)
                      backoff = min(backoff * 2, 30.0)
                      continue
      
                  backoff = 1.0
      
                  if response.status != 200:
                      print(f"HTTP Error: {response.status}")
                      response_text = response.data.decode('utf-8')
                      print(f"Response body: {response_text}")
                      return [], None
      
                  data = json.loads(response.data.decode('utf-8'))
      
                  # Extract results
                  page_results = data.get('indicators', [])
      
                  if not page_results:
                      print(f"No more results (empty page)")
                      break
      
                  print(f"Page {page_num}: Retrieved {len(page_results)} IOCs")
                  records.extend(page_results)
      
                  # Track newest event time
                  for ioc in page_results:
                      try:
                          # Extract last_updated timestamp
                          event_time = ioc.get('last_updated')
                          if event_time:
                              if newest_time is None or parse_datetime(event_time) > parse_datetime(newest_time):
                                  newest_time = event_time
                      except Exception as e:
                          print(f"Warning: Could not parse event time: {e}")
      
                  # Check for next page
                  next_url = data.get('next')
                  if not next_url:
                      print("No more pages (no next URL)")
                      break
      
              except Exception as e:
                  print(f"Error fetching IOCs: {e}")
                  return [], None
      
          print(f"Retrieved {len(records)} total records from {page_num} pages")
          return records, newest_time
      
    • requirements.txt:

      functions-framework==3.*
      google-cloud-storage==2.*
      urllib3>=2.0.0
      
  3. Fai clic su Esegui il deployment per salvare la funzione ed eseguirne il deployment.

  4. Attendi il completamento del deployment (2-3 minuti).

Crea job Cloud Scheduler

Cloud Scheduler pubblicherà messaggi nell'argomento Pub/Sub a intervalli regolari, attivando la funzione Cloud Run.

  1. Nella console GCP, vai a Cloud Scheduler.
  2. Fai clic su Crea job.
  3. Fornisci i seguenti dettagli di configurazione:

    Impostazione Valore
    Nome mandiant-ioc-collector-hourly (ad esempio, mandiant-ioc-collector-hourly)
    Regione Seleziona la stessa regione della funzione Cloud Run
    Frequenza 0 * * * * (ogni ora, all'ora)
    Fuso orario Seleziona il fuso orario (UTC consigliato)
    Tipo di target Pub/Sub
    Argomento Seleziona l'argomento Pub/Sub (ad esempio, mandiant-ioc-trigger)
    Corpo del messaggio {} (oggetto JSON vuoto)
  4. Fai clic su Crea.

Opzioni di frequenza di pianificazione

  • Scegli la frequenza in base al volume di aggiornamento degli IOC e ai requisiti di latenza:

    Frequenza Espressione cron Caso d'uso
    Ogni 5 minuti */5 * * * * Volume elevato, bassa latenza
    Ogni 15 minuti */15 * * * * Volume medio
    Ogni ora 0 * * * * Standard (consigliato)
    Ogni 6 ore 0 */6 * * * Volume basso, elaborazione batch
    Ogni giorno 0 0 * * * Raccolta dei dati storici

Testare l'integrazione

  1. Nella console Cloud Scheduler, trova il tuo job (ad esempio, mandiant-ioc-collector-hourly).
  2. Fai clic su Forza esecuzione per attivare il job manualmente.
  3. Attendi qualche secondo.
  4. Vai a Cloud Run > Servizi.
  5. Fai clic sul nome della funzione (ad esempio mandiant-ioc-collector).
  6. Fai clic sulla scheda Log.
  7. Verifica che la funzione sia stata eseguita correttamente. Cerca:

    Fetching IOCs from YYYY-MM-DDTHH:MM:SS+00:00 to YYYY-MM-DDTHH:MM:SS+00:00
    Page 1: Retrieved X IOCs
    Wrote X records to gs://bucket-name/mandiant-ioc/iocs_YYYYMMDD_HHMMSS.ndjson
    Successfully processed X records
    
  8. Vai a Cloud Storage > Bucket.

  9. Fai clic sul nome del bucket (ad esempio mandiant-ioc-logs).

  10. Vai alla cartella del prefisso (ad esempio, mandiant-ioc/).

  11. Verifica che sia stato creato un nuovo file .ndjson con il timestamp corrente.

Se visualizzi errori nei log:

  • HTTP 401: controlla l'ID e il segreto della chiave API nelle variabili di ambiente
  • HTTP 403: verifica che l'account disponga delle autorizzazioni Threat Intelligence
  • HTTP 429: limitazione di frequenza: la funzione eseguirà automaticamente un nuovo tentativo con backoff
  • Variabili di ambiente mancanti: controlla che tutte le variabili richieste siano impostate
  • Richiesta di token non riuscita: verifica che le credenziali API siano corrette e non scadute

Recuperare il account di servizio Google SecOps

Google SecOps utilizza un account di servizio univoco per leggere i dati dal tuo bucket GCS. Devi concedere a questo account di servizio l'accesso al tuo bucket.

Recupera l'email del account di servizio

  1. Vai a Impostazioni SIEM > Feed.
  2. Fai clic su Aggiungi nuovo feed.
  3. Fai clic su Configura un singolo feed.
  4. Nel campo Nome feed, inserisci un nome per il feed (ad esempio, Mandiant Custom IOC).
  5. Seleziona Google Cloud Storage V2 come Tipo di origine.
  6. Seleziona Mandiant Custom IOC come Tipo di log.
  7. Fai clic su Ottieni service account. Verrà visualizzata un'email del account di servizio univoca, ad esempio:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. Copia questo indirizzo email per utilizzarlo nel passaggio successivo.

  9. Fai clic su Avanti.

  10. Specifica i valori per i seguenti parametri di input:

    • URL del bucket di archiviazione: inserisci l'URI del bucket GCS con il percorso del prefisso:

      gs://mandiant-ioc-logs/mandiant-ioc/
      
      • Sostituisci:
        • mandiant-ioc-logs: il nome del bucket GCS.
        • mandiant-ioc: il percorso del prefisso/della cartella in cui vengono archiviati i log IOC.
    • Opzione di eliminazione dell'origine: seleziona l'opzione di eliminazione in base alle tue preferenze:

      • Mai: non elimina mai i file dopo i trasferimenti (opzione consigliata per i test).
      • Elimina i file trasferiti: elimina i file dopo il trasferimento riuscito.
      • Elimina file trasferiti e directory vuote: elimina i file e le directory vuote dopo il trasferimento riuscito.

    • Età massima file: includi i file modificati nell'ultimo numero di giorni (il valore predefinito è 180 giorni)

    • Spazio dei nomi dell'asset: lo spazio dei nomi dell'asset

    • Etichette di importazione: l'etichetta da applicare agli eventi di questo feed

  11. Fai clic su Avanti.

  12. Controlla la nuova configurazione del feed nella schermata Finalizza e poi fai clic su Invia.

Concedi le autorizzazioni IAM al account di servizio Google SecOps

Il account di servizio Google SecOps deve avere il ruolo Visualizzatore oggetti Storage nel bucket GCS.

  1. Vai a Cloud Storage > Bucket.
  2. Fai clic sul nome del bucket (ad esempio mandiant-ioc-logs).
  3. Vai alla scheda Autorizzazioni.
  4. Fai clic su Concedi l'accesso.
  5. Fornisci i seguenti dettagli di configurazione:
    • Aggiungi entità: incolla l'email del account di servizio Google SecOps
    • Assegna i ruoli: seleziona Visualizzatore oggetti Storage
  6. Fai clic su Salva.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
associated_hashes.value entity.file.md5 Valore di associated_hashes.value se hash.type == "md5", altrimenti di value se type == "md5"
valore entity.file.md5
associated_hashes.value entity.file.sha1 Valore di associated_hashes.value se hash.type == "sha1", altrimenti da value se type == "sha1"
valore entity.file.sha1
associated_hashes.value entity.file.sha256 Valore di associated_hashes.value se hash.type == "sha256", altrimenti da value se type == "sha256"
valore entity.file.sha256
valore entity.hostname Valore copiato direttamente se type == "fqdn"
valore entity.ip Valore copiato direttamente se type == "ipv4"
threat_rating.threat_score entity.labels Oggetti etichetta uniti con chiave "threat_score" e valore da threat_rating.threat_score, chiave "mscore" e valore da mscore, chiave "is_exclusive" e valore da is_exclusive, chiave "is_publishable" e valore da ispublishable e, per ogni campo misp, chiave "misp" e valore da misp.
mscore entity.labels
is_exclusive entity.labels
is_publishable entity.labels
misp.akamai entity.labels
misp.alexa entity.labels
misp.alexa_1M entity.labels
misp.amazon-aws entity.labels
misp.apple entity.labels
misp.automated-malware-analysis entity.labels
misp.bank-website entity.labels
misp.captive-portals entity.labels
misp.censys-scanning entity.labels
misp.cisco_1M entity.labels
misp.cisco_top1000 entity.labels
misp.cisco_top10k entity.labels
misp.cisco_top20k entity.labels
misp.cisco_top5k entity.labels
misp.cloudflare entity.labels
misp.common-contact-emails entity.labels
misp.common-ioc-false-positive entity.labels
misp.covid entity.labels
misp.covid-19-cyber-threat-coalition-whitelist entity.labels
misp.covid-19-krassi-whitelist entity.labels
misp.crl-hostname entity.labels
misp.crl-ip entity.labels
misp.dax30 entity.labels
misp.digitalside entity.labels
misp.disposable-email entity.labels
misp.dynamic-dns entity.labels
misp.eicar.com entity.labels
misp.empty-hashes entity.labels
misp.fastly entity.labels
misp.findip-host entity.labels
misp.google entity.labels
misp.google-chrome-crux-1million entity.labels
misp.google-gcp entity.labels
misp.google-gmail-sending-ips entity.labels
misp.googlebot entity.labels
misp.ipv6-linklocal entity.labels
misp.majestic_million entity.labels
misp.majestic_million_1M entity.labels
misp.microsoft entity.labels
misp.microsoft-attack-simulator entity.labels
misp.microsoft-azure entity.labels
misp.microsoft-azure-appid entity.labels
misp.microsoft-azure-china entity.labels
misp.microsoft-azure-germany entity.labels
misp.microsoft-azure-us-gov entity.labels
misp.microsoft-office365 entity.labels
misp.microsoft-office365-cn entity.labels
misp.microsoft-office365-ip entity.labels
misp.microsoft-win10-connection-endpoints entity.labels
misp.moz-top500 entity.labels
misp.mozilla-CA entity.labels
misp.mozilla-IntermediateCA entity.labels
misp.multicast entity.labels
misp.nioc-filehash entity.labels
misp.openai-gptbot entity.labels
misp.ovh-cluster entity.labels
misp.parking-domain entity.labels
misp.parking-domain-ns entity.labels
misp.phone_numbers entity.labels
misp.public-dns-hostname entity.labels
misp.public-dns-v4 entity.labels
misp.public-dns-v6 entity.labels
misp.public-ipfs-gateways entity.labels
misp.rfc1918 entity.labels
misp.rfc3849 entity.labels
misp.rfc5735 entity.labels
misp.rfc6598 entity.labels
misp.rfc6761 entity.labels
misp.second-level-tlds entity.labels
misp.security-provider-blogpost entity.labels
misp.sinkholes entity.labels
misp.smtp-receiving-ips entity.labels
misp.smtp-sending-ips entity.labels
misp.stackpath entity.labels
misp.tenable-cloud-ipv4 entity.labels
misp.tenable-cloud-ipv6 entity.labels
misp.ti-falsepositives entity.labels
misp.tlds entity.labels
misp.tranco entity.labels
misp.tranco10k entity.labels
misp.umbrella-blockpage-hostname entity.labels
misp.umbrella-blockpage-v4 entity.labels
misp.umbrella-blockpage-v6 entity.labels
misp.university_domains entity.labels
misp.url-shortener entity.labels
misp.vpn-ipv4 entity.labels
misp.vpn-ipv6 entity.labels
misp.whats-my-ip entity.labels
misp.wikimedia entity.labels
misp.zscaler entity.labels
valore entity.url Il valore viene copiato direttamente se type == "url"
last_seen event.ioc.active_timerange.end Data analizzata da last_seen utilizzando ISO8601
first_seen event.ioc.active_timerange.start Data analizzata da first_seen utilizzando ISO8601
sources.0.category event.ioc.categorization Unito dall'array sources.0.category con separatore virgola
threat_rating.threat_score event.ioc.confidence_score Valore copiato direttamente
valore event.ioc.domain_and_ports.domain Valore copiato direttamente se type == "fqdn"
event.ioc.feed_name event.ioc.feed_name Imposta su "Mandiant"
valore event.ioc.ip_and_ports.ip_address Convertito in ipaddress se type == "ipv4"
tipo metadata.entity_type Imposta FILE se associated_hashes.type in md5 sha1 sha256, altrimenti DOMAIN_NAME se type == "fqdn", IP_ADDRESS se type == "ipv4", URL se type == "url", FILE se type in md5 sha1 sha256, UNKNOWN_ENTITYTYPE altrimenti
associated_hashes.type metadata.entity_type
custom_ioc_expire_date metadata.interval.end_time Data analizzata da custom_ioc_expire_date utilizzando ISO8601 se il tipo è fqdn ipv4 url
first_seen metadata.interval.start_time Data analizzata da first_seen utilizzando ISO8601 o UNIX
id metadata.product_entity_id Valore copiato direttamente
threat_det metadata.threat Unito da threat_det
attributed_associations threat_det.associations Oggetti threat_association uniti da attributed_associations e associations, con campi impostati da association.id, name, type, region_code.country_or_region, associated_actors, alias, role, first_reference_time, last_reference_time, industries_affected
associazioni threat_det.associations
ad alta fedeltà threat_det.campaigns Merged campaign.name from campaigns array
categoria threat_det.category_details Unito dall'array di categorie
threat_rating.confidence_level threat_det.confidence Imposta LOW_CONFIDENCE se le corrispondenze sono basse, MEDIUM_CONFIDENCE se sono medie, HIGH_CONFIDENCE se sono alte, altrimenti UNKNOWN_CONFIDENCE
threat_rating.confidence_score threat_det.confidence_details Valore di threat_rating.confidence_score convertito in stringa o da mscore se threat_rating.confidence_score è vuoto
mscore threat_det.confidence_details
first_seen threat_det.first_discovered_time Data da first_seen se non è vuoto, altrimenti da firstSeen, utilizzando ISO8601 o UNIX
firstSeen threat_det.first_discovered_time
first_seen threat_det.last_updated_time Data analizzata da first_seen utilizzando ISO8601 o UNIX
threat_rating.threat_score threat_det.risk_score Convertito in float da threat_rating.threat_score se non è vuoto, altrimenti da mscore
mscore threat_det.risk_score
threat_rating.severity_level threat_det.severity Imposta su LOW se bassa, MEDIUM se media, HIGH se alta, altrimenti UNKNOWN_SEVERITY
threat_det.threat_feed_name threat_det.threat_feed_name Imposta su "Mandiant"
valore threat_det.url_back_to_product Imposta "https://advantage.mandiant.com/search?query=%{value}" se il tipo è fqdn ipv4 url md5
verdict_simple.timestamp threat_det.verdict_info Unito da verdict_info_simple dopo aver impostato verdict_time da timestamp, verdict_response da verdict se dannoso, verdict_type da verdict_source
verdict_simple.verdict threat_det.verdict_info
verdict_simple.verdict_source threat_det.verdict_info
metadata.product_name metadata.product_name Imposta su "MANDIANT_CUSTOM_IOC"
metadata.vendor_name metadata.vendor_name Imposta su "MANDIANT_CUSTOM_IOC"
threat.threat_feed_name Mandiant Mappato dal log delle modifiche
threat_rating.threat_score entity.entity.labels Mappato dal log delle modifiche
threat_rating.severity_level threat.severity Mappato dal log delle modifiche
threat_rating.confidence_level threat.confidence Mappato dal log delle modifiche
verdict_simple.timestamp verdict_info.verdict_time Mappato dal log delle modifiche
category threat.category_details Mappato dal log delle modifiche
threat_rating.confidence_score threat.confidence_details Mappato dal log delle modifiche
threat_rating.threat_score threat.risk_score Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.