Обогащение наблюдаемых объектов угроз с помощью Security Enrichment
Обогащение наблюдаемых объектов угроз с помощью Security Enrichment
Обогащайте наблюдаемые объекты данными об угрозах в едином интерфейсе Ключ-АСТРОМ.
Начало работы
Обзор
Security Enrichment предоставляет единый гибкий способ обогащать поддерживаемые наблюдаемые объекты (в настоящее время — IP-адреса, другие типы появятся позже) данными из любого источника. Вы можете интегрировать коммерческие, открытые или собственные сервисы данных об угрозах, чтобы добавлять репутацию, геолокацию и другие контекстные данные прямо в свои рабочие процессы безопасности Ключ-АСТРОМ.
Он предоставляет единый интерфейс для:
- Настройки HTTP-соединений обогащения
- Определения специфичных для поставщика или пользовательских параметров
- Нормализации ответов с помощью DQL для согласованного контекста
- Совместного использования подключений между командами с контролируемым доступом
- Использования результатов обогащения в Расследованиях, Угрозах и эксплойтах и Рабочих процессах
Для удобного начала работы Security Enrichment предоставляет готовые шаблоны для AbuseIPDB и VirusTotal. Каждый шаблон включает правильные конечные точки, формат запроса и сопоставление ответа, поэтому вам нужно только указать свой ключ API от соответствующего поставщика. Вы также можете создавать собственные подключения обогащения, чтобы интегрировать любой HTTP-API — внутренний или внешний — в свой анализ безопасности.
Сценарии использования
После настройки Security Enrichment вы можете обогащать наблюдаемые объекты, такие как IP-адреса, данными из любого поддерживаемого или пользовательского источника данных об угрозах.
Ключевые сценарии:
- Ускорение проверки угроз и оптимизация сортировки кейсов в Расследованиях с использованием данных о репутации из внешних источников
- Улучшение обнаружений в Угрозах и эксплойтах данными о репутации из внешних источников
- Автоматизированная сортировка оповещений об угрозах
- Расследования безопасности на основе данных об угрозах — скоро
Требования
Требования поставщика
Зарегистрируйтесь у выбранного поставщика данных об угрозах (например, AbuseIPDB, VirusTotal или любой другой API) и получите ключ API, если требуется.
Требования Ключ-АСТРОМ
Для использования Security Enrichment вам нужны следующие разрешения платформы Ключ-АСТРОМ.
Создание и настройка подключений
settings:objects:writesettings:objects:adminsettings:schemas:read
Чтение существующих конфигураций подключений
settings:objects:readsettings:schemas:read
Тестирование подключений и запуск обогащений
app-engine:functions:runsecurity-intelligence:enrichments:run
Просмотр информации о пользователях и группах
iam:users:readiam:groups:read
Хранение и извлечение состояния приложения
state:user-app-states:readstate:user-app-states:write
Полный список необходимых разрешений см. в разделе Расширения — выберите Security Enrichment и просмотрите техническую информацию.
Активация и настройка
Выполните следующие шаги, чтобы подключиться к источнику данных об угрозах, нормализовать его данные и проверить интеграцию.
1. Создайте подключение
- В Ключ-АСТРОМ откройте Расширения.
- Найдите и выберите Security Enrichment.
- Выберите Настроить. Откроется представление управления Security Enrichment, где можно создавать подключения и управлять ими. Выберите Новое подключение.
- Выберите источник обогащения. Есть два варианта:
- Предустановленный поставщик (AbuseIPDB или VirusTotal): обеспечивает быструю настройку с использованием предзаполненных проверенных шаблонов для этих поставщиков.
- Пользовательский источник: позволяет интегрировать любой HTTP-API данных об угрозах.
- Настройте параметры подключения:
- Внешние запросы: Security Enrichment должен выполнять исходящие вызовы к вашему поставщику обогащения. Внешние запросы определяют, к каким внешним доменам может подключаться ваша среда Ключ-АСТРОМ. Добавьте в список разрешённых домен, используемый вашим поставщиком обогащения, чтобы включить исходящие вызовы. Выберите Управление внешними запросами и убедитесь, что исходящий домен, используемый вашим подключением обогащения, добавлен в список разрешённых. Выберите Новый шаблон хоста, чтобы добавить домен.
- Имя подключения: отображаемое имя для пользователей.
- Тип наблюдаемого объекта: тип наблюдаемого объекта для обогащения. В настоящее время поддерживаются адреса IPv4 и IPv6.
- Метод HTTP: метод HTTP (GET, POST, PUT), используемый для вызова внешнего API.
- URL конечной точки: URL, на который отправляется запрос обогащения. Поддерживает переменные, такие как
Шаблон:Observable.value.- Если вы измените URL конечной точки при редактировании подключения, необходимо повторно ввести секрет аутентификации. Сохранённый секрет привязан к исходной конечной точке.
- Аутентификация: включите или отключите аутентификацию для запроса. Если включена, введите учётные данные в поле Секрет аутентификации.
- Вы можете ссылаться на секрет аутентификации, используя точный заполнитель
Шаблон:Authentication.secretв заголовках, параметрах запроса и полях полезной нагрузки.
- Вы можете ссылаться на секрет аутентификации, используя точный заполнитель
- Заголовки: пары ключ-значение, добавляемые в заголовки запроса HTTP.
- Параметры запроса: пары ключ-значение, добавляемые как параметры запроса.
- Полезная нагрузка (тело): пары ключ-значение, включаемые в тело запроса (например, для запросов POST).
- Расширенная конфигурация: настройте специфичные для поставщика параметры, предоставляемые внешним API (например,
maxAgeInDaysилиverboseу AbuseIPDB). Эти параметры проверяются при выполнении и позволяют точно настроить отправку запросов поставщику.
- При необходимости выберите Общий доступ, чтобы поделиться подключением с другими пользователями, группами или средой.
- Вы также можете поделиться подключением позже, после завершения настройки. Подробности см. в разделе «Дальнейшие шаги».
- Выберите Готово, чтобы сохранить подключение.
2. Нормализуйте результаты обогащения с помощью пользовательского сопоставления
Необязательно
Пользовательское сопоставление позволяет преобразовать необработанный JSON, возвращаемый внешним API, в формат, который Ключ-АСТРОМ использует для обогащения. Когда запрос завершается, Ключ-АСТРОМ сохраняет необработанный ответ поставщика как integrationResponse. Ваше сопоставление затем преобразует эти данные в mappedResponse, который Ключ-АСТРОМ использует для отображения нормализованных, согласованных результатов обогащения из всех источников данных об угрозах. Вы можете просмотреть сопоставленный вывод в отчёте об обогащении, отображаемом в других приложениях Ключ-АСТРОМ.
- Перейдите в Настройки > Security Enrichment и выберите Пользовательское сопоставление в контекстном меню.
- В разделе Получить или вставить пример ответа загрузите образец JSON, возвращаемого внешним API.
- Вы можете получить живой образец, используя значение наблюдаемого объекта, или вставить пример вручную.
- Образец используется только для сопоставления и тестирования — он не влияет на реальное обогащение.
- В разделе Определить пользовательское сопоставление укажите, как поля из необработанного JSON должны быть преобразованы в унифицированную схему обогащения Ключ-АСТРОМ.
- Используйте выражения DQL для извлечения, переименования, преобразования или обогащения полей.
- Вы можете ссылаться на значения из образца ответа (например,
data[countryCode]) и создавать нормализованные поля, такие как уровни репутации, метки времени или метаданные поставщика.
- В разделе Тестировать сопоставленный ответ просмотрите итоговый вывод, созданный вашим сопоставлением.
- Это предварительное представление показывает, как Ключ-АСТРОМ будет интерпретировать ответ поставщика во время обогащения.
- Корректируйте сопоставление, пока вывод не будет соответствовать ожидаемым полям и структуре.
- Сохраните сопоставление, чтобы применить его ко всем будущим обогащениям, выполняемым через это подключение.
Пример: от необработанного ответа к нормализованным полям
Следующий пример показывает, как необработанный ответ поставщика становится нормализованным mappedResponse:
{
"data": {
"ipAddress": "192.0.2.12",
"isPublic": true,
"ipVersion": 4,
"isWhitelisted": false,
"abuseConfidenceScore": 0,
"countryCode": "AT",
"usageType": "Commercial",
"isp": "Wien Energie GmbH",
"domain": "wienenergie.at",
"hostnames": [],
"isTor": false,
"totalReports": 0,
"numDistinctUsers": 0,
"lastReportedAt": null
}
}
Вы можете сопоставить эти поля с нормализованными полями обогащения с помощью DQL:
fields
`geo.country.iso_code` = data[countryCode], `reputation.level` = if( isNull(data[abuseConfidenceScore]), null, else: if( data[isWhitelisted], "Benign", else: if( data[abuseConfidenceScore] == 0, "Unreported", else: if( data[abuseConfidenceScore] < 50, "Inconclusive", else: if( data[abuseConfidenceScore] < 80, "Suspicious", else: "Malicious" ) ) ) ) ), `last_reported` = parse(data[lastReportedAt], "ISO8601:result"), `product.vendor` = "AbuseIPDB", `report.reference` = concat("https://www.abuseipdb.com/check/", data[ipAddress])
Это создаёт следующий mappedResponse, который Ключ-АСТРОМ использует для нормализованного отображения:
{
"geo.country.iso_code": "AT", "reputation.level": "Unreported", "last_reported": null, "product.vendor": "AbuseIPDB", "report.reference": "https://www.abuseipdb.com/check/192.0.2.12"}
3. Проверьте конфигурацию
Необязательно
Используйте Проверить подключение, чтобы убедиться, что ваше подключение обогащения настроено правильно и что Ключ-АСТРОМ может успешно вызывать внешний API.
- Перейдите в Настройки > Security Enrichment и выберите Проверить подключение в контекстном меню.
- Введите образец IP-адреса и выберите Проверить подключение. Ключ-АСТРОМ отправляет реальный запрос с использованием параметров вашего подключения и отображает необработанный ответ, возвращённый внешним API, чтобы вы могли проверить подключение, аутентификацию и форматирование запроса.
Это помогает убедиться в следующем:
- Исходящее подключение
- Действительность аутентификации
- Правильность конечной точки и параметров
Ключ-АСТРОМ автоматически кэширует результаты обогащения, чтобы избежать повторных вызовов внешнего API. Это снижает задержку, уменьшает потребление квоты поставщика и предотвращает ненужные исходящие запросы. Записи кэша аннулируются при изменении настроек, связанных с подключением.
Дальнейшие шаги
После создания подключения вы можете управлять им в Ключ-АСТРОМ в разделе Настройки > Security Enrichment с помощью контекстного меню. В зависимости от ваших разрешений вы можете видеть как свои подключения, так и подключения, которыми поделились другие, даже если они не отображаются в ваших точках потребления. Если у вас есть права администратора, отображается баннер администратора, и вы можете просматривать и редактировать все подключения, включая те, что не были предоставлены вам. Оттуда вы можете:
- Редактировать конфигурацию подключения
- Обновлять или уточнять пользовательское сопоставление
- Делиться доступом с пользователями, группами или средами
- Тестировать подключение
- Удалять подключение
Совместное использование подключений
Совместное использование определяет, кто может видеть, использовать или изменять подключение в Security Enrichment и других приложениях Ключ-АСТРОМ.
- Пользователи должны владеть подключением или иметь к нему общий доступ, чтобы использовать его для операций обогащения.
- Пользователи с доступом только для просмотра могут видеть подключение, но не могут его изменять.
- Пользователи без доступа к общему использованию не могут видеть подключение в других приложениях Ключ-АСТРОМ.
Подробности о совместном использовании и разрешениях см. в разделе «Контроль доступа для коннекторов».
Просмотр результатов обогащения
Результаты обогащения отображаются в Расследованиях, Угрозах и эксплойтах и Рабочих процессах, где вы можете запускать обогащение по требованию, чтобы получать актуальные данные об угрозах для любого наблюдаемого объекта. Ключ-АСТРОМ отправляет запрос, используя ваше настроенное подключение, и отображает нормализованный результат, предоставляя вам актуальный контекст во время сортировки, анализа обнаружений или автоматизации рабочих процессов.
Вы можете запускать обогащение по требованию везде, где в Ключ-АСТРОМ появляются наблюдаемые объекты:
- Угрозы и эксплойты: откройте обнаружение, перейдите в раздел Действующее лицо на панели сведений и выберите Обогатить IP.
- Расследования: обогащайте IP-адреса вручную или автоматически из результатов расследования. Подробные инструкции см. в разделе «Обогащение IP-адресов».
- Рабочие процессы: добавьте действие Security Enrichment в свой рабочий процесс, выберите настроенное подключение, укажите необходимые параметры и запустите рабочий процесс, чтобы получить данные обогащения в рамках автоматизации.
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.
FAQ
Как перейти с предыдущих интеграций AbuseIPDB или VirusTotal на Security Enrichment?
- Создайте новое подключение в Security Enrichment и обязательно выберите AbuseIPDB или VirusTotal из списка предустановленных поставщиков. Введите существующий ключ API, настройте дополнительные параметры при необходимости и сохраните подключение.
- Замените любые существующие действия AbuseIPDB или VirusTotal в рабочих процессах на действие Обогатить наблюдаемый объект, предоставляемое Security Enrichment.
- После создания подключения и обновления рабочих процессов вы можете использовать новое подключение для всех операций обогащения; предыдущие интеграции больше не используются, но удалять их не нужно.
Почему моё тестовое подключение не удаётся?
Обычно тестовое подключение не удаётся по одной из следующих причин:
- Хост внешнего API не добавлен в список разрешённых в Внешних запросах.
- URL конечной точки, метод HTTP, заголовки, параметры запроса или полезная нагрузка не соответствуют ожиданиям поставщика.
- Секрет аутентификации отсутствует, истёк или размещён в неправильном заголовке или параметре.
- Значение наблюдаемого объекта недействительно для выбранного подключения. Например, подключение в настоящее время ожидает IP-адрес.
- Поставщик вернул ошибку, такую как 401 Unauthorized, 403 Forbidden, ограничение скорости или ответ о недействительном запросе.
Для диагностики:
- Убедитесь, что домен поставщика добавлен в список разрешённых.
- Перепроверьте URL конечной точки и конфигурацию запроса по документации API поставщика.
- Убедитесь, что секрет аутентификации действителен и указан правильно, например в заголовках или параметрах запроса.
- Протестируйте с заведомо рабочим образцом IP-адреса.
- Если вы недавно изменили URL конечной точки, повторно введите секрет аутентификации перед повторным тестированием.
Почему другие пользователи не видят моё подключение?
Подключения не видны всем автоматически.
Другие пользователи могут видеть и использовать подключение, только если выполнено одно из следующих условий:
- Вы поделились подключением непосредственно с ними.
- Вы поделились им с группой, к которой они принадлежат.
- Вы предоставили доступ любому пользователю в среде.
Если подключение не является общим, оно остаётся видимым только его владельцу. Кроме того, уровень доступа имеет значение:
- Пользователи без доступа вообще не увидят подключение.
- Пользователи с доступом только для просмотра могут его видеть, но не могут изменять.
- Пользователи должны владеть подключением или иметь к нему общий доступ, чтобы использовать его для обогащения.
Если кто-то не может найти ваше подключение, откройте Общий доступ и убедитесь, что у пользователя или группы есть нужное разрешение. Подробности об уровнях совместного использования и разрешений см. в разделе «Совместное использование подключений».
Почему мне нужно добавлять внешние запросы в список разрешённых?
Ключ-АСТРОМ должен иметь доступ к вашему поставщику данных об угрозах, чтобы получать данные обогащения, поэтому домен поставщика должен быть добавлен в список разрешённых.
Почему геолокация в результатах обогащения отличается от геолокации Ключ-АСТРОМ?
Поля геолокации, возвращаемые поставщиками обогащения (такие как geo.country.iso_code, geo.country.name и информация о городе или координатах, когда доступна), поступают напрямую из внешнего сервиса данных об угрозах. Эти значения могут отличаться от геолокации, используемой в функциях Ключ-АСТРОМ, таких как Мониторинг реального пользователя (RUM) или геолокация на уровне платформы.
Различия могут возникать, поскольку каждый поставщик использует свою собственную базу данных геолокации, цикл обновления и правила сопоставления.
Почему необработанный ответ отличается от нормализованного результата?
Необработанный ответ возвращается напрямую внешним API. Нормализованный результат отражает пользовательское сопоставление, которое вы определили в разделе Пользовательское сопоставление.