收集 Recorded Future IOC 日志
支持的平台:
Google SecOps
SIEM
本文档介绍了如何通过使用第三方 API 设置 Google Security Operations Feed 来收集 Recorded Future IOC 日志。
Recorded Future 是一家 Mastercard 公司,是一个威胁情报平台,可针对失陷指标 (IOC)(包括恶意 IP 地址、网域、网址和文件哈希)提供实时情报。Recorded Future 使用机器学习技术汇总和分析来自公开来源、暗网来源和技术来源的数据,以分配风险评分,从而使安全团队能够有效地确定威胁的优先级并做出响应。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 对 Recorded Future 门户 (
app.recordedfuture.com) 的特权访问权限。 - 已启用 API 访问权限的 Recorded Future 企业账号。
配置 Recorded Future API 访问权限
如需让 Google SecOps 能够检索 IOC 数据,您需要从 Recorded Future 门户生成 API 令牌。
生成 API 令牌
- 登录 Recorded Future 门户网站 (
app.recordedfuture.com)。 - 点击右上角的头像,然后选择用户设置。
- 在左侧导航窗格中,点击 API 访问权限。
- 点击 Generate New API Token(生成新的 API 令牌)。
- 复制并保存 API 令牌(例如
RF-1234567890abcdef)。
在 Google SecOps 中配置 Feed 以注入 Recorded Future IOC 日志
- 依次前往 SIEM 设置 > Feed。
- 点击添加新 Feed。
- 在下一页上,点击配置单个 Feed。
- 在 Feed 名称字段中,输入 Feed 的名称(例如
Recorded Future IOC)。 - 选择第三方 API 作为来源类型。
- 选择 Recorded Future 作为日志类型。
- 点击下一步。
为以下输入参数指定值:
身份验证 HTTP 标头:以以下格式输入身份验证凭据:
X-RFToken:your-api-token-value将
your-api-token-value替换为在 Recorded Future 门户中生成的 API 令牌。资产命名空间:资产命名空间。
提取标签:要应用于相应 Feed 中事件的标签。
点击下一步。
在最终确定界面中查看新的 Feed 配置,然后点击提交。
设置完成后,Feed 会开始按时间顺序从 Recorded Future 平台检索 IOC 数据。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Risk |
confidence_score |
直接映射 |
Value |
domain_and_ports.domain |
直接映射 |
Value |
entity.file.sha256 |
直接映射 |
Value |
entity.hostname |
直接映射 |
ip |
entity.ip |
已合并 |
Value |
entity.url |
直接映射 |
ip |
ip_and_ports.ip_address |
直接映射 |
Value |
metadata.entity_type |
已映射:[a-f0-9]{64} → FILE |
timestamp |
metadata.event_timestamp |
解析为 ISO8601 |
threat_det |
metadata.threat |
已合并 |
| 不适用 | feed_name |
常量:Recorded Future IOC |
| 不适用 | metadata.entity_type |
常量:FILE |
| 不适用 | metadata.vendor_name |
常量:RECORDED_FUTURE_IOC |
detail.FirstSeen |
event.idm.entity.metadata.threat.first_discovered_time |
从变更日志映射 |