收集 Intel 471 恶意软件情报日志

支持的平台:

本文档介绍了如何使用 Google Cloud Storage V2 将 Intel 471 恶意软件情报日志注入到 Google Security Operations 中。

Intel 471 是一个威胁情报平台,可提供恶意软件指示器、威胁行为者跟踪和地下论坛监控。该解析器将 JSON 格式的指示器数据映射到统一数据模型 (UDM),提取文件哈希、威胁元数据、置信度得分和 MITRE ATT&CK 上下文。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 已启用 Cloud Storage API 的 GCP 项目
  • 创建和管理 GCS 存储分区及 IAM 政策的权限
  • 具有 API 访问权限的 Intel 471 Titan 账号,可访问恶意软件情报模块

创建 Google Cloud Storage 存储桶

  1. 前往 Google Cloud 控制台
  2. 选择您的项目或创建新项目。
  3. 在导航菜单中,依次前往 Cloud Storage > 存储分区
  4. 点击创建存储分区
  5. 提供以下配置详细信息:

    设置
    为存储桶命名 输入一个全局唯一的名称(例如 intel471-malware-intel-logs
    位置类型 根据您的需求进行选择(区域级、双区域、多区域)
    位置 选择营业地点(例如 us-central1
    存储类别 标准(建议用于经常访问的日志)
    访问权限控制 均匀(推荐)
    保护工具 可选:启用对象版本控制或保留政策
  6. 点击创建

将 Intel 471 IOC Feed 导出到 Google Cloud Storage

Intel 471 通过 Titan API 提供恶意软件指示器数据。使用预定流程导出指示器,并以 JSON 格式将其上传到 GCS。

  1. 登录 Intel 471 Titan 门户
  2. 前往设置 > API,然后生成 API 密钥(如果您还没有 API 密钥)。
  3. 复制并保存 API 密钥。身份验证通过 HTTP 基本身份验证使用您的注册电子邮件地址和 API 密钥。
  4. 使用预定脚本或 Cloud Run 函数调用 Intel 471 Indicators Stream API,并将结果以 JSON 格式写入 GCS:
    • /v1/indicators/stream 用于流式传输恶意软件指示器(文件哈希、网址、网域)
  5. 确保导出的文件采用 JSON 格式。
  6. 安排定期(例如每小时)运行导出,以保持最新的指标覆盖率。

检索 Google SecOps 服务账号

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > Feed
  3. 点击添加新 Feed
  4. 点击配置单个 Feed
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Intel 471 Malware Intelligence 作为日志类型
  7. 点击获取服务账号。系统会显示一个唯一的服务账号电子邮件地址,例如:

    chronicle-12345678@chronicle-gcp-prod.iam.gserviceaccount.com
    
  8. 复制此电子邮件地址。您将在下一步骤中用到它。

向 Google SecOps 服务账号授予 IAM 权限

  1. 前往 Cloud Storage > 存储分区
  2. 点击您的存储桶名称。
  3. 前往权限标签页。
  4. 点击授予访问权限
  5. 提供以下配置详细信息:
    • 添加主账号:粘贴 Google SecOps 服务账号电子邮件地址。
    • 分配角色:选择 Storage Object Viewer
  6. 点击保存

在 Google SecOps 中配置 Feed 以注入 Intel 471 恶意软件情报日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Intel 471 Malware Intelligence logs)。
  5. 选择 Google Cloud Storage V2 作为来源类型
  6. 选择 Intel 471 Malware Intelligence 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    字段
    存储桶 URI gs://intel471-malware-intel-logs/intel471/indicators/
    来源删除选项 根据您的偏好选择删除选项
    文件最长保留天数 默认值为 180 天
    资产命名空间 资源命名空间
    注入标签 要应用于相应 Feed 中事件的标签
    • intel471-malware-intel-logs 替换为您的实际 GCS 存储桶名称。
    • 请务必在 URI 末尾添加尾随斜杠 (/)。
  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

UDM 映射表

日志字段 UDM 映射 逻辑
data.uid additional.fields 自定义数据的其他字段
data.threat.uid additional.fields 自定义数据的其他字段
data.context.description metadata.description 事件的说明
metadata.event_type 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION)
meta.version metadata.product_version 产品版本
data.indicator_data.file.md5 principal.file.md5 文件的 MD5 哈希
data.indicator_data.file.type principal.file.mime_type 文件的 MIME 类型
data.indicator_data.file.sha1 principal.file.sha1 文件的 SHA1 哈希值
data.indicator_data.file.sha256 principal.file.sha256 文件的 SHA256 哈希值
data.indicator_data.file.size principal.file.size 文件的大小(以字节为单位)
data.indicator_data.file.download_url principal.url 与正文关联的网址
data.confidence security_result.confidence 安全结果的置信度
data.indicator_type、data.intel_requirements、data.mitre_tactics、data.source_id、data.threat.data.family、data.threat.data.malware_family_profile_uid security_result.detection_fields 其他检测字段
data.threat.type security_result.threat_name 威胁名称
metadata.product_name 产品名称
metadata.vendor_name 供应商/公司名称

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。