ThreatConnect
本文档提供了有关如何将 ThreatConnect 与 Google SecOps 集成的指南。
配置 ThreatConnect 以与 Google Security Operations 搭配使用
组织设置:成员资格
如需获取 API 访问 ID、密钥并设置默认 API 组织,您首先必须在组织中添加 API 用户。这些配置位于 ThreatConnect 界面中的设置 > 组织设置 下。
创建 API 用户
- 点击组织设置 屏幕的成员资格 标签页中的创建 API 用户 按钮。
填写以下字段,以创建和配置 API 用户账号:
- 名字 :输入 API 用户的名字。
- 姓氏 :输入 API 用户的姓氏。
- 包含在观察结果和误报中 :选中此复选框,以允许将 API 用户提供的数据包含在观察结果和误报计数中。如需了解详情,请参阅报告误报 。
- 已停用 :如果管理员希望在 API 用户不再需要 ThreatConnect 访问权限时保留日志完整性,请点击此复选框以停用 API 用户的账号。
记录密钥,因为窗口关闭后将无法再访问该密钥。
点击保存 按钮以创建 API 用户账号。
在 Google SecOps 中配置 ThreatConnect 集成
如需详细了解如何在 Google SecOps 中配置集成,请参阅配置 集成。
操作
丰富实体
说明
使用 ThreatConnect 中的信息丰富 IP 地址、主机、网址和哈希值。
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 所有者姓名 | 字符串 | 不适用 | 用于从中提取数据的所有者名称。 |
运行时间
此操作在以下实体上运行:
- IP 地址
- Filehash
- 网址
- 主机名
操作执行结果
实体丰富
| 丰富字段名称 | 逻辑 - 应用场景 |
|---|---|
| securityLabels | 如果 JSON 结果中存在,则返回 |
| 所有者 | 如果 JSON 结果中存在,则返回 |
| 受害者 | 如果 JSON 结果中存在,则返回 |
| 标签 | 如果 JSON 结果中存在,则返回 |
| general | 如果 JSON 结果中存在,则返回 |
| 观察结果 | 如果 JSON 结果中存在,则返回 |
| groups | 如果 JSON 结果中存在,则返回 |
| 指标 | 如果 JSON 结果中存在,则返回 |
| 属性 | 如果 JSON 结果中存在,则返回 |
| observationCount | 如果 JSON 结果中存在,则返回 |
| victimAsset | 如果 JSON 结果中存在,则返回 |
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_enriched | True/False | is_enriched:False |
JSON 结果
[
{
"EntityResult": {
"securityLabels": {
"securityLabel": [],
"resultCount": 0
},
"owners": {
"owner": [{
"type": "Organization",
"id": 440,
"name": "S"
}]},
"victims": {
"resultCount": 0,
"victim": []
},
"tags": [
"C2",
"Malware"
],
"general": {
"url": {
"rating": 5.0,
"confidence": 100,
"dateAdded": "2018-01-09T20: 12: 11Z",
"description": "URLAssociatedwithCryptoLockerC2Servers",
"threatAssessConfidence": 93.33,
"lastModified": "2018-01-09T20: 13: 24Z",
"threatAssessRating": 4.33,
"webLink": "https: //sandbox.threatconnect.com/auth/indicators/details/url.xhtml?orgid=43743075&owner=S",
"text": "http: //markossolomon.com/f1q7qx.php",
"owner": {
"type": "Organization",
"id": 440,
"name": "S"
},
"id": 43743075
}},
"observations": {
"resultCount": 0,
"observation": []
},
"groups": null,
"indicators": {
"indicator": [],
"resultCount": 0
},
"attributes": {
"Description": ["URLAssociatedwithCryptoLockerC2Servers"]
},
"observationCount": {
"observationCount":
{
"count": 0
}},
"victimAssets": {
"victimAsset": [],
"resultCount": 0
}},
"Entity": "HTTP: //MARKOSSOLOMON.COM/F1Q7QX.PHP"
}
]
执行 HTTP 请求
说明
使用 ThreatConnect v3 API 端点执行自定义 HTTP 请求。
参数
| 参数 | 类型 | 默认值 | 说明 |
|---|---|---|---|
| 方法 | 字符串 | GET | 请求的 HTTP 方法(例如 GET、POST、PUT、DELETE)。 |
| 端点 | 字符串 | 不适用 | API 端点路径(例如 /api/v3/indicators)。 |
| 网址参数 | 字符串 | 不适用 | 可选网址查询参数。 |
| 载荷 | 字符串 | 不适用 | 可选请求载荷,格式为 JSON 字符串。 |
运行时间
此操作在所有实体上运行。
操作执行结果
实体丰富
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:True |
JSON 结果
[
{
"status": "Success",
"data": {}
}
]
Ping
说明
测试连接性。
参数
不适用
运行时间
此操作在所有实体上运行。
操作执行结果
实体丰富
不适用
数据分析
不适用
脚本结果
| 脚本结果名称 | 值选项 | 示例 |
|---|---|---|
| is_success | True/False | is_success:False |
JSON 结果
N/A