收集 Recorded Future IOC 日志

支持的平台:

本文档介绍了如何通过使用第三方 API 设置 Google Security Operations Feed 来收集 Recorded Future IOC 日志。

Recorded Future 是一家 Mastercard 公司,是一个威胁情报平台,可针对失陷指标 (IOC)(包括恶意 IP 地址、网域、网址和文件哈希)提供实时情报。Recorded Future 使用机器学习技术汇总和分析来自公开来源、暗网来源和技术来源的数据,以分配风险评分,从而使安全团队能够有效地确定威胁的优先级并做出响应。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 对 Recorded Future 门户 (app.recordedfuture.com) 的特权访问权限。
  • 已启用 API 访问权限的 Recorded Future 企业账号。

配置 Recorded Future API 访问权限

如需让 Google SecOps 能够检索 IOC 数据,您需要从 Recorded Future 门户生成 API 令牌。

生成 API 令牌

  1. 登录 Recorded Future 门户网站 (app.recordedfuture.com)。
  2. 点击右上角的头像,然后选择用户设置
  3. 在左侧导航窗格中,点击 API 访问权限
  4. 点击 Generate New API Token(生成新的 API 令牌)。
  5. 复制并保存 API 令牌(例如 RF-1234567890abcdef)。

在 Google SecOps 中配置 Feed 以注入 Recorded Future IOC 日志

  1. 依次前往 SIEM 设置 > Feed
  2. 点击添加新 Feed
  3. 在下一页上,点击配置单个 Feed
  4. Feed 名称字段中,输入 Feed 的名称(例如 Recorded Future IOC)。
  5. 选择第三方 API 作为来源类型
  6. 选择 Recorded Future 作为日志类型
  7. 点击下一步
  8. 为以下输入参数指定值:

    • 身份验证 HTTP 标头:以以下格式输入身份验证凭据:

      X-RFToken:your-api-token-value
      

      your-api-token-value 替换为在 Recorded Future 门户中生成的 API 令牌。

    • 资产命名空间资产命名空间

    • 提取标签:要应用于相应 Feed 中事件的标签。

  9. 点击下一步

  10. 最终确定界面中查看新的 Feed 配置,然后点击提交

设置完成后,Feed 会开始按时间顺序从 Recorded Future 平台检索 IOC 数据。

UDM 映射表

日志字段 UDM 映射 逻辑
Risk confidence_score 直接映射
Value domain_and_ports.domain 直接映射
Value entity.file.sha256 直接映射
Value entity.hostname 直接映射
ip entity.ip 已合并
Value entity.url 直接映射
ip ip_and_ports.ip_address 直接映射
Value metadata.entity_type 已映射:[a-f0-9]{64}FILE
timestamp metadata.event_timestamp 解析为 ISO8601
threat_det metadata.threat 已合并
不适用 feed_name 常量:Recorded Future IOC
不适用 metadata.entity_type 常量:FILE
不适用 metadata.vendor_name 常量:RECORDED_FUTURE_IOC
detail.FirstSeen event.idm.entity.metadata.threat.first_discovered_time 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。