Recolha registos de IOCs do ThreatConnect

Compatível com:

Este analisador extrai dados de IOCs de registos JSON do ThreatConnect e transforma-os no formato UDM. Processa vários tipos de IOCs, como anfitrião, endereço, ficheiro e URL, mapeando campos como classificações de confiança, descrições e detalhes de entidades para os respetivos equivalentes da UDM e categoriza as ameaças com base em palavras-chave nos dados de registo.

Antes de começar

Certifique-se de que tem os seguintes pré-requisitos:

  • Instância do Google Security Operations.
  • Acesso privilegiado ao ThreatConnect.

Configure o utilizador da API no ThreatConnect

  1. Inicie sessão no ThreatConnect.
  2. Aceda a Definições > Definições da organização.
  3. Aceda ao separador Subscrição nas Definições da organização.
  4. Clique em Criar utilizador da API.
  5. Preencha os campos na janela Administração de utilizadores da API:

    • Nome próprio: introduza o nome próprio do utilizador da API.
    • Apelido: introduza o apelido do utilizador da API
    • Função do sistema: selecione a função do sistema Utilizador da API ou Administrador do Exchange.
    • Função da organização: selecione a função da organização do utilizador da API.
    • Incluir em observações e falsos positivos: selecione a caixa de verificação para permitir que os dados fornecidos pelo utilizador da API sejam incluídos nas contagens de observações e falsos positivos.
    • Desativado: clique na caixa de verificação para desativar a conta de um utilizador da API caso o administrador queira manter a integridade do registo.
    • Copie e guarde o ID de acesso e a chave secreta.
  6. Clique em Guardar.

Configure feeds

Para configurar um feed, siga estes passos:

  1. Aceda a Definições do SIEM > Feeds.
  2. Clique em Adicionar novo feed.
  3. Na página seguinte, clique em Configurar um único feed.
  4. No campo Nome do feed, introduza um nome para o feed; por exemplo, Registos do ThreatConnect.
  5. Selecione API de terceiros como o Tipo de origem.
  6. Selecione ThreatConnect como o tipo de registo.
  7. Clicar em Seguinte.
  8. Especifique valores para os seguintes parâmetros de entrada:
    • Nome de utilizador: introduza o ID de acesso do ThreatConnect para autenticar como.
    • Segredo: introduza a chave secreta do ThreatConnect para o utilizador especificado.
    • Nome do anfitrião da API: nome de domínio totalmente qualificado (FQDN) da sua instância do ThreatConnect (por exemplo, <myinstance>.threatconnect.com).
    • Proprietários: todos os nomes dos proprietários, em que o proprietário identifica uma coleção de IOCs.
  9. Clicar em Seguinte.
  10. Reveja a configuração do feed no ecrã Finalizar e, de seguida, clique em Enviar.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.