Mengintegrasikan AlienVault OTX dengan Google SecOps

Dokumen ini menjelaskan cara mengintegrasikan AlienVault Open Threat Exchange (OTX) dengan Google Security Operations (Google SecOps).

Versi integrasi: 12.0

Sebelum memulai

Untuk mendapatkan kunci API, selesaikan langkah-langkah berikut:

  1. Login ke akun AlienVault OTX Anda.

  2. Buka Username > Setelan dan salin kunci API yang dibuat.

Jaringan

Fungsi Port default Arah Protokol
API Multinilai Keluar apikey

Parameter integrasi

Gunakan parameter berikut untuk mengonfigurasi integrasi:

Nama parameter Jenis Nilai default Wajib diisi Deskripsi
Nama Instance String T/A Tidak Nama Instance yang ingin Anda konfigurasi integrasinya.
Deskripsi String T/A Tidak Deskripsi Instance.
Kunci API String T/A Ya Kunci API yang dibuat di konsol AlienVault.
Menjalankan dari Jarak Jauh Kotak centang Tidak dicentang Tidak Centang kolom untuk menjalankan integrasi yang dikonfigurasi dari jarak jauh. Setelah dicentang, opsi akan muncul untuk memilih pengguna jarak jauh (agen).

Untuk mengetahui petunjuk tentang cara mengonfigurasi integrasi di Google SecOps, lihat Mengonfigurasi integrasi.

Anda dapat melakukan perubahan di tahap berikutnya, jika diperlukan. Setelah mengonfigurasi instance integrasi, Anda dapat menggunakannya dalam playbook. Untuk mengetahui informasi selengkapnya tentang cara mengonfigurasi dan mendukung beberapa instance, lihat Mendukung beberapa instance.

Tindakan

Untuk mengetahui informasi selengkapnya tentang tindakan, lihat Merespons tindakan tertunda dari Ruang Kerja Anda dan Melakukan tindakan manual.

Memperkaya Entitas

Memperkaya IP, host, URL, dan hash eksternal dengan informasi dari AlienVault Threat Intelligence (TI).

Parameter

T/A

Dijalankan pada

Tindakan ini berjalan di entity berikut:

  • Alamat IP
  • Filehash
  • URL
  • Hostname

Hasil tindakan

Pengayaan entitas
Nama kolom pengayaan Logika - Kapan harus diterapkan
analisis Menampilkan apakah ada di hasil JSON
general Menampilkan apakah ada di hasil JSON
Hasil skrip
Nama hasil skrip Opsi nilai Contoh
is_enriched Benar atau Salah is_enriched:False
Hasil JSON
[
    {
        "EntityResult": {
            "analysis": {
                "analysis": {
                    "hash": "555a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd55",
                    "info": {
                        "results": {
                            "file_class": "None",
                            "file_type": "ASCII text, with no line terminators",
                            "md5": "55d88612fea8a8f36de82e1278abb02f",
                            "sha1": "1235856ce81f2b7382dee72602f798b642f14123",
                            "ssdeep": " ",
                            "filesize": "68",
                            "sha256": "37dhr21bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf65hdgsu"
                        }},
                    "_id": "52b1200214ad667e85105707",
                    "metadata": {
                        "tlp": "WHITE"
                    },
                    "datetime_int": "2013 - 12 - 18T04: 09: 37",
                    "plugins": {
                        "exiftool": {
                            "process_time": "0.083348989486694336",
                            "results": {
                                "Error": "Unknown file type"
                            }},
                        "avg": {
                            "process_time": "0.92721199989318848",
                            "results": {
                                "detection": "EICAR_Test",
                                "alerts": [" Malware infection"]
                            }},
                        "clamav": {
                            "process_time": "0.00052618980407714844",
                            "results": {
                                "detection": "Eicar - Test - Signature",
                                "alerts": ["Malware detected"]
                            }}}},
                "malware": {},
                "page_type": "None"
            },
            "general": {
                "type_title": " FileHash - SHA256",
                "sections": ["general", "analysis"],
                "indicator": "555a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd55",
                "base_indicator": {
                    "title": " ",
                    "access_type": "public",
                    "description": " ",
                    "content": " ",
                    "indicator": "275a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fd0f",
                    "access_reason": " ",
                    "type": "FileHash - SHA256",
                    "id": 22822
                },
                "type": "sha256",
                "pulse_info": {
                    "count": 11,
                    "pulses": [{
                        "pulse_source": "api",
                        "references": ["https://metadefender.opswat.com/threat-intelligence-feeds"],
                        "subscriber_count": 568,
                        "modified_text": "95 days ago",
                        "is_subscribing": "None",
                        "votes_count": 0,
                        "vote": 0,
                        "id": "5bbf59f5d47a1b46ca035bde",
                        "industries": [],
                        "author": {
                            "username": "Metadefender",
                            "is_subscribed": 0,
                            "avatar_url": "https://otx20-web-media.s3.amazonaws.com/media/avatars/user/resized/80/avatar.png",
                            "is_following": 0,
                            "id": "32153"
                        },
                        "cloned_from": "None",
                        "comment_count": 0,
                        "follower_count": 0,
                        "public": 1,
                        "indicator_type_counts": {
                            "FileHash-SHA1": 1000,
                            "FileHash-MD5": 1000,
                            "FileHash-SHA256": 1000
                        },
                        "TLP": "green",
                        "description": "Production malware has shown the following behaviors: injector,trojan,adware,sms,backdoor",
                        "tags": ["html", "win32", "js"],
                        "in_group": "False",
                        "is_modified": "False",
                        "upvotes_count": 0,
                        "targeted_countries": [],
                        "groups": [],
                        "validator_count": 0,
                        "threat_hunter_scannable": "True",
                        "is_author": "False",
                        "adversary": " ",
                        "name": "Production malware on Metadefender.com",
                        "locked": 0,
                        "observation": {
                            "pulse_source": "api",
                            "references": ["https://metadefender.opswat.com/threat-intelligence-feeds"],
                            "subscriber_count": 2,
                            "is_subscribed": 0,
                            "author_name": "Metadefender",
                            "is_subscribing": "None",
                            "is_following": 0,
                            "vote": 0,
                            "id": "5bbf59f5d47a1b46ca035bde",
                            "industries": [],
                            "cloned_from": "None",
                            "comment_count": 0,
                            "avatar_url": "https://otx20-web-media.s3.amazonaws.com/media/avatars/user/resized/80/avatar.png",
                            "follower_count": 0,
                            "public": 1,
                            "revision": 1,
                            "indicator_type_counts": {
                                "FileHash-SHA1": 1000,
                                "FileHash-MD5": 1000,
                                "FileHash-SHA256": 1000
                            },
                            "description": "Production malware has shown the following behaviors: injector,trojan,adware,sms,backdoor",
                            "tags": ["html", "win32", "js"],
                            "upvotes_count": 0,
                            "targeted_countries": [],
                            "groups": [],
                            "validator_count": 0,
                            "adversary": " ",
                            "tlp": "green",
                            "locked": 0,
                            "name": "Production malware on Metadefender.com",
                            "created": "2018-10-11T14:11:01.432000",
                            "downvotes_count": 0,
                            "modified": "2018-10-11T14:11:01.432000",
                            "export_count": 3,
                            "extract_source": [],
                            "votes_count": 0,
                            "author_id": 32153,
                            "user_subscriber_count": 566
                        },
                        "created": "2018-10-11T14:11:01.432000",
                        "downvotes_count": 0,
                        "modified": "2018-10-11T14:11:01.432000",
                        "export_count": 3,
                        "indicator_count": 3000,
                        "is_following": 0
                    }],
                    "references": ["https: //metadefender.opswat.com/results?utm_medium=reference&amp"]
                }}},
        "Entity": "123a021bbfb6489e54d471899f7db9d1663fc695ec2fe2a2c4538aabf651fasd"
    }
]

Ping

Uji konektivitas.

Parameter

T/A

Dijalankan pada

Tindakan ini dijalankan di semua entity.

Hasil tindakan

Hasil skrip
Nama hasil skrip Opsi nilai Contoh
is_success Benar atau Salah is_success:False

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.