收集 Intel 471 恶意软件情报日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何使用 Google Cloud Storage V2 将 Intel 471 恶意软件情报日志注入到 Google Security Operations 中。
Intel 471 是一个威胁情报平台,可提供恶意软件指示器、威胁行为者跟踪和地下论坛监控。该解析器将 JSON 格式的指示器数据映射到统一数据模型 (UDM),提取文件哈希、威胁元数据、置信度得分和 MITRE ATT&CK 上下文。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- 已启用 Cloud Storage API 的 GCP 项目
- 创建和管理 GCS 存储分区及 IAM 政策的权限
- 具有 API 访问权限的 Intel 471 Titan 账号,可访问恶意软件情报模块
创建 Google Cloud Storage 存储桶
- 前往 Google Cloud 控制台。
- 选择您的项目或创建新项目。
- 在导航菜单中,依次前往 Cloud Storage > 存储分区。
- 点击创建存储分区。
提供以下配置详细信息:
设置 值 为存储桶命名 输入一个全局唯一的名称(例如 intel471-malware-intel-logs)位置类型 根据您的需求进行选择(区域级、双区域、多区域) 位置 选择营业地点(例如 us-central1)存储类别 标准(建议用于经常访问的日志) 访问权限控制 均匀(推荐) 保护工具 可选:启用对象版本控制或保留政策 点击创建。
将 Intel 471 IOC Feed 导出到 Google Cloud Storage
Intel 471 通过 Titan API 提供恶意软件指示器数据。使用预定流程导出指示器,并以 JSON 格式将其上传到 GCS。
- 登录 Intel 471 Titan 门户。
- 前往设置 > API,然后生成 API 密钥(如果您还没有 API 密钥)。
- 复制并保存 API 密钥。身份验证通过 HTTP 基本身份验证使用您的注册电子邮件地址和 API 密钥。
- 使用预定脚本或 Cloud Run 函数调用 Intel 471 Indicators Stream API,并将结果以 JSON 格式写入 GCS:
/v1/indicators/stream用于流式传输恶意软件指示器(文件哈希、网址、网域)
- 确保导出的文件采用 JSON 格式。
- 安排定期(例如每小时)运行导出,以保持最新的指标覆盖率。
检索 Google SecOps 服务账号
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 选择 Google Cloud Storage V2 作为来源类型。
- 选择 Intel 471 Malware Intelligence 作为日志类型。
点击获取服务账号。系统会显示一个唯一的服务账号电子邮件地址,例如:
chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com复制此电子邮件地址。您将在下一步骤中用到它。
向 Google SecOps 服务账号授予 IAM 权限
- 前往 Cloud Storage > 存储分区。
- 点击您的存储桶名称。
- 前往权限标签页。
- 点击授予访问权限。
- 提供以下配置详细信息:
- 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址。
- 分配角色:选择 Storage Object Viewer。
- 点击保存。
在 Google SecOps 中配置 Feed 以注入 Intel 471 恶意软件情报日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Intel 471 Malware Intelligence logs)。 - 选择 Google Cloud Storage V2 作为来源类型。
- 选择 Intel 471 Malware Intelligence 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
字段 值 存储桶 URI gs://intel471-malware-intel-logs/intel471/indicators/来源删除选项 根据您的偏好选择删除选项 文件最长保留天数 默认值为 180 天 资产命名空间 资源命名空间 注入标签 要应用于相应 Feed 中事件的标签 - 将
intel471-malware-intel-logs替换为您的实际 GCS 存储桶名称。 - 请务必在 URI 末尾添加尾随斜杠 (
/)。
- 将
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| data.uid | additional.fields | 自定义数据的其他字段 |
| data.threat.uid | additional.fields | 自定义数据的其他字段 |
| data.context.description | metadata.description | 事件的说明 |
| metadata.event_type | 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION) | |
| meta.version | metadata.product_version | 产品版本 |
| data.indicator_data.file.md5 | principal.file.md5 | 文件的 MD5 哈希 |
| data.indicator_data.file.type | principal.file.mime_type | 文件的 MIME 类型 |
| data.indicator_data.file.sha1 | principal.file.sha1 | 文件的 SHA1 哈希值 |
| data.indicator_data.file.sha256 | principal.file.sha256 | 文件的 SHA256 哈希值 |
| data.indicator_data.file.size | principal.file.size | 文件的大小(以字节为单位) |
| data.indicator_data.file.download_url | principal.url | 与正文关联的网址 |
| data.confidence | security_result.confidence | 安全结果的置信度 |
| data.indicator_type、data.intel_requirements、data.mitre_tactics、data.source_id、data.threat.data.family、data.threat.data.malware_family_profile_uid | security_result.detection_fields | 其他检测字段 |
| data.threat.type | security_result.threat_name | 威胁名称 |
| metadata.product_name | 产品名称 | |
| metadata.vendor_name | 供应商/公司名称 |