Приём отчётов об угрозах LevelBlue (AlienVault) OTX

Материал из Документация Ключ-АСТРОМ

Приём отчётов об угрозах LevelBlue (AlienVault) OTX

Перенесите открытую аналитику угроз из LevelBlue (AlienVault) OTX в Ключ-АСТРОМ для расследования угроз и корреляции внешней аналитики с вашей контролируемой средой.

Начало работы

Обзор

Используйте интеграцию LevelBlue (AlienVault) OTX для Ключ-АСТРОМ, чтобы перенести открытую аналитику угроз из LevelBlue (AlienVault) Open Threat Exchange в Ключ-АСТРОМ.

Интеграция собирает OTX pulses и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, URL-адреса и хеши файлов, сопоставляет их с Семантическим словарём Ключ-АСТРОМ и принимает их как нормализованные события отчётов об угрозах. Это помогает командам безопасности расследовать угрозы, коррелировать внешнюю аналитику с контролируемыми средами и автоматизировать рабочие процессы реагирования.

Требования

Ниже приведены требования для LevelBlue (AlienVault) OTX и Ключ-АСТРОМ.

Требования LevelBlue (AlienVault) OTX

  • Активная учётная запись LevelBlue (AlienVault) OTX.
  • API-ключ LevelBlue (AlienVault) OTX для аутентификации.

Требования Ключ-АСТРОМ

  • АктивныйШлюз версии 1.310+, который должен иметь возможность:
  * Запускать фреймворк Расширения 2.0
  * Рекомендуется: используйте опцию Выделенные лимиты для профиля производительности — см. раздел «Настройка профиля производительности АктивныйШлюз». Это позволяет расширению обрабатывать более крупные pulses без достижения лимитов памяти.
  * Достигать конечных точек API LevelBlue (AlienVault) OTX
  • Разрешения: для получения списка необходимых разрешений откройте раздел Расширения, выберите Расширения и откройте Техническую информацию.
  • Сгенерируйте токен доступа с областью openpipeline.events_security и сохраните его для дальнейшего использования.

Активация и настройка

  1. В Ключ-АСТРОМ найдите LevelBlue (AlienVault) OTX и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.
  3. Проверьте конфигурацию, выполнив следующий запрос в Notebooks:

Для событий отчётов об угрозах:

fetch security.events
| filter event.provider == "AlienVault OTX"
    AND event.type == "THREAT_REPORT"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.

Детали

Как это работает

Как работает приём аналитики угроз LevelBlue (AlienVault) OTX

Интеграция Ключ-АСТРОМ с LevelBlue (AlienVault) OTX — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:

  • Оно периодически собирает аналитику угроз из LevelBlue (AlienVault) OTX с помощью API OTX DirectConnect.
  • Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  • Данные хранятся в бакете default_securityevents.

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе «События».

Часто задаваемые вопросы

Какой продукт LevelBlue поддерживает эта интеграция? Интеграция поддерживает LevelBlue (AlienVault) Open Threat Exchange, также известный как LevelBlue (AlienVault) OTX.

Какая модель данных используется для событий LevelBlue (AlienVault) OTX в Ключ-АСТРОМ? События отчётов об угрозах хранят принятые pulses и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, URL-адреса и хеши файлов. Для концептуального обзора см. раздел «События отчётов об угрозах».

Какие типы индикаторов компрометации (IOC) поддерживаются? Интеграция принимает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в OTX pulse, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.

Тип IOC Сопоставляется с
Адреса электронной почты threat.observables.emails
IP-адреса threat.observables.ips
Доменные имена и имена хостов threat.observables.domains
URL-адреса threat.observables.urls
MD5-хеши файлов threat.observables.hashes.md5
SHA-1-хеши файлов threat.observables.hashes.sha1
SHA-256-хеши файлов threat.observables.hashes.sha256
CVE (Common Vulnerabilities and Exposures) threat.observables.cves

Какие события аналитики угроз LevelBlue (AlienVault) OTX импортирует Ключ-АСТРОМ? Интеграция принимает pulses из LevelBlue (AlienVault) OTX на основе настроенных параметров приёма.

  • При первом приёме Ключ-АСТРОМ извлекает pulses, созданные или изменённые за последние m дней, где m задаётся опцией Начальное временное окно выборки событий безопасности в конфигурации мониторинга.
  • При последующих запусках расширение проверяет новые или обновлённые pulses каждые n минут, где n задаётся опцией Частота приёма событий безопасности в конфигурации мониторинга.
  • Принимаются только новые и обновлённые pulses.

Какие поля расширения добавляются к основным полям событий, принятых из LevelBlue (AlienVault) OTX? Пространство имён alienvault добавляется для специфичных для LevelBlue (AlienVault) OTX атрибутов поверх основной схемы событий безопасности. Полная исходная полезная нагрузка хранится в event.original_content.

  • alienvault.pulse.public: указывает, является ли pulse публичным.
  • alienvault.pulse.tlp: указывает значение Traffic Light Protocol для pulse.