Raccogliere i log degli indicatori di compromissione (IOC) di Palo Alto Networks
Panoramica
Questo parser estrae i dati IOC dai log JSON di Palo Alto Networks Autofocus, mappando i campi all'UDM. Gestisce gli indicatori di dominio, IPv4 e IPv6, dando la priorità a domain e convertendo gli indirizzi IP nel formato appropriato. Elimina i tipi di indicatori non supportati e imposta la classificazione predefinita su MALWARE, a meno che nel messaggio non sia identificato specificamente Trojan.
Prima di iniziare
- Assicurati di avere un'istanza Google SecOps.
- Assicurati di disporre dell'accesso privilegiato a Palo Alto AutoFocus.
Configura la licenza Palo Alto AutoFocus
- Accedi al portale di assistenza clienti di Palo Alto.
- Vai ad Asset > Licenze dei siti.
- Seleziona Aggiungi licenza del sito.
- Inserisci il codice.
Ottieni la chiave API Palo Alto AutoFocus
- Accedi al portale di assistenza clienti di Palo Alto.
- Vai ad Asset > Licenze dei siti.
- Individua la licenza Palo Alto AutoFocus.
- Fai clic su Attiva nella colonna Azioni.
- Fai clic su Chiave API nella colonna Chiave API.
- Copia e salva la chiave API dalla barra in alto.
Creare un feed personalizzato Palo Alto AutoFocus
- Accedi a Palo Alto AutoFocus.
- Vai a Feed.
- Seleziona un feed già creato. Se non è presente alcun feed, procedi a crearne uno.
- Fai clic su Aggiungi Crea un feed.
- Fornisci un nome descrittivo.
- Crea una query.
- Seleziona il metodo di output come URL.
- Fai clic su Salva.
- Accedi ai dettagli del feed:
- Copia e salva il feed
<ID>
dall'URL. (ad esempiohttps://autofocus.paloaltonetworks.com/IOCFeed/<ID>/IPv4AddressC2
) - Copia e salva il nome del feed.
- Copia e salva il feed
Configura un feed in Google SecOps per importare i log di Palo Alto Autofocus
- Vai a Impostazioni SIEM > Feed.
- Fai clic su Aggiungi nuovo.
- Nel campo Nome feed, inserisci un nome per il feed (ad esempio Log di Palo Alto AutoFocus).
- Seleziona API di terze parti come Tipo di origine.
- Seleziona Pan Autofocus come Tipo di log.
- Fai clic su Avanti.
- Specifica i valori per i seguenti parametri di input:
- Intestazione HTTP di autenticazione: chiave API utilizzata per autenticarsi su autofocus.paloaltonetworks.com in formato
apiKey:<value>
. Sostituisci<value>
con la chiave API AutoFocus copiata in precedenza. - ID feed: ID feed personalizzato.
- Nome del feed: il nome del feed personalizzato.
- Spazio dei nomi degli asset: lo spazio dei nomi degli asset.
- Etichette di importazione: l'etichetta applicata agli eventi di questo feed.
- Intestazione HTTP di autenticazione: chiave API utilizzata per autenticarsi su autofocus.paloaltonetworks.com in formato
- Fai clic su Avanti.
- Controlla la configurazione del feed nella schermata Concludi e poi fai clic su Invia.
Tabella di mappatura UDM
Campo log | Mappatura UDM | Logica |
---|---|---|
indicator.indicatorType |
indicator.indicatorType |
Mappato direttamente dal log non elaborato. Convertito in maiuscolo. |
indicator.indicatorValue |
event.ioc.domain_and_ports.domain |
Mappato se indicator.indicatorType è DOMAIN. |
indicator.indicatorValue |
event.ioc.ip_and_ports.ip_address |
Mappato se indicator.indicatorType corrisponde a "IP(V4|V6|)(_ADDRESS|)". Convertito in formato indirizzo IP. |
indicator.wildfireRelatedSampleVerdictCounts.MALWARE |
event.ioc.raw_severity |
Mappato, se presente. Convertito in stringa. |
tags.0.description |
event.ioc.description |
Mappato se presente per il primo tag (indice 0). Impostato su PAN Autofocus IOC dall'analizzatore. Impostato su HIGH dall'analizzatore. Imposta TROJAN se il campo message contiene Trojan, altrimenti imposta MALWARE. |
Modifiche
2024-07-05
- È stato mappato isInteractive a security_result.detection_fields.
2024-04-02
- È stata mappata la proprietà properties.createdDateTime a metadata.event_timestamp.
- properties.resourceServicePrincipalId e resourceServicePrincipalId sono stati mappati a target.resource.attribute.labels.
- Sono stati mappati properties.authenticationProcessingDetails, authenticationProcessingDetails e properties.networkLocationDetails a additional.fields.
- È stata eseguita la mappatura di properties.userAgent a network.http.user_agent e network.http.parsed_user_agent.
- È stata mappata properties.authenticationRequirement a additional.fields.