ThreatConnect

本文档提供了有关如何将 ThreatConnect 与 Google SecOps 集成的指南。

配置 ThreatConnect 以与 Google Security Operations 搭配使用

组织设置:成员资格

如需获取 API 访问 ID、密钥并设置默认 API 组织,您首先必须在组织中添加 API 用户。这些配置位于 ThreatConnect 界面中的设置 > 组织设置 下。

创建 API 用户

  1. 点击组织设置 屏幕的成员资格 标签页中的创建 API 用户 按钮。
  2. 填写以下字段,以创建和配置 API 用户账号:

    • 名字 :输入 API 用户的名字。
    • 姓氏 :输入 API 用户的姓氏。
    • 包含在观察结果和误报中 :选中此复选框,以允许将 API 用户提供的数据包含在观察结果和误报计数中。如需了解详情,请参阅报告误报
    • 已停用 :如果管理员希望在 API 用户不再需要 ThreatConnect 访问权限时保留日志完整性,请点击此复选框以停用 API 用户的账号。
  3. 记录密钥,因为窗口关闭后将无法再访问该密钥。

  4. 点击保存 按钮以创建 API 用户账号。

在 Google SecOps 中配置 ThreatConnect 集成

如需详细了解如何在 Google SecOps 中配置集成,请参阅配置 集成

操作

丰富实体

说明

使用 ThreatConnect 中的信息丰富 IP 地址、主机、网址和哈希值。

参数

参数 类型 默认值 说明
所有者姓名 字符串 不适用 用于从中提取数据的所有者名称。

运行时间

此操作在以下实体上运行:

  • IP 地址
  • Filehash
  • 网址
  • 主机名

操作执行结果

实体丰富
丰富字段名称 逻辑 - 应用场景
securityLabels 如果 JSON 结果中存在,则返回
所有者 如果 JSON 结果中存在,则返回
受害者 如果 JSON 结果中存在,则返回
标签 如果 JSON 结果中存在,则返回
general 如果 JSON 结果中存在,则返回
观察结果 如果 JSON 结果中存在,则返回
groups 如果 JSON 结果中存在,则返回
指标 如果 JSON 结果中存在,则返回
属性 如果 JSON 结果中存在,则返回
observationCount 如果 JSON 结果中存在,则返回
victimAsset 如果 JSON 结果中存在,则返回
数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_enriched True/False is_enriched:False
JSON 结果
[
    {
        "EntityResult": {
            "securityLabels": {
                "securityLabel": [],
                "resultCount": 0
            },
            "owners": {
                "owner": [{
                    "type": "Organization",
                    "id": 440,
                    "name": "S"
                }]},
            "victims": {
                "resultCount": 0,
                "victim": []
            },
            "tags": [
                "C2",
                "Malware"
            ],
            "general": {
                "url": {
                    "rating": 5.0,
                    "confidence": 100,
                    "dateAdded": "2018-01-09T20: 12: 11Z",
                    "description": "URLAssociatedwithCryptoLockerC2Servers",
                    "threatAssessConfidence": 93.33,
                    "lastModified": "2018-01-09T20: 13: 24Z",
                    "threatAssessRating": 4.33,
                    "webLink": "https: //sandbox.threatconnect.com/auth/indicators/details/url.xhtml?orgid=43743075&owner=S",
                    "text": "http: //markossolomon.com/f1q7qx.php",
                    "owner": {
                        "type": "Organization",
                        "id": 440,
                        "name": "S"
                    },
                    "id": 43743075
                }},
            "observations": {
                "resultCount": 0,
                "observation": []
            },
            "groups": null,
            "indicators": {
                "indicator": [],
                "resultCount": 0
            },
            "attributes": {
                "Description": ["URLAssociatedwithCryptoLockerC2Servers"]
            },
            "observationCount": {
                "observationCount":
                {
                    "count": 0
                }},
            "victimAssets": {
                "victimAsset": [],
                "resultCount": 0
            }},
        "Entity": "HTTP: //MARKOSSOLOMON.COM/F1Q7QX.PHP"
    }
]

执行 HTTP 请求

说明

使用 ThreatConnect v3 API 端点执行自定义 HTTP 请求。

参数

参数 类型 默认值 说明
方法 字符串 GET 请求的 HTTP 方法(例如 GET、POST、PUT、DELETE)。
端点 字符串 不适用 API 端点路径(例如 /api/v3/indicators)。
网址参数 字符串 不适用 可选网址查询参数。
载荷 字符串 不适用 可选请求载荷,格式为 JSON 字符串。

运行时间

此操作在所有实体上运行。

操作执行结果

实体丰富

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:True
JSON 结果
[
    {
        "status": "Success",
        "data": {}
    }
]

Ping

说明

测试连接性。

参数

不适用

运行时间

此操作在所有实体上运行。

操作执行结果

实体丰富

不适用

数据分析

不适用

脚本结果
脚本结果名称 值选项 示例
is_success True/False is_success:False
JSON 结果
N/A

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。