Приём отчётов об угрозах Recorded Future
Приём отчётов об угрозах Recorded Future
Расширение
Привнесите данные об угрозах из Recorded Future в Ключ-АСТРОМ, чтобы проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с Recorded Future переводит отчёты об угрозах в практическую плоскость благодаря анализу подверженности угрозам в реальном времени в Ключ-АСТРОМ.
Recorded Future предоставляет данные об угрозах в виде аналитических заметок, которые включают связанные индикаторы компрометации (IOC). Эта информация помогает аналитикам безопасности и SRE проактивно анализировать свою среду на предмет подверженности угрозам и потенциальных попыток эксплуатации.
Ключ-АСТРОМ отслеживает вашу среду выполнения с помощью логов, событий и трассировок, которые хранятся и доступны для непрерывного анализа, чтобы обеспечивать работоспособность приложений и сервисов. Интеграция с Recorded Future помогает командам безопасности проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.
Требования
Ниже приведены требования для Recorded Future и Ключ-АСТРОМ.
Требования Recorded Future
Для использования этой интеграции убедитесь, что у вас есть:
- Активная учётная запись Recorded Future с доступом к аналитическим заметкам.
- Токен API Recorded Future (
X-RFToken) для аутентификации.
Подробности см. в разделе «API Recorded Future».
Требования Ключ-АСТРОМ
- Версия АктивныйШлюз 1.310+ с возможностью:
- Запускать фреймворк Extensions 2.0
- Обращаться к конечным точкам API Recorded Future
Разрешения: список необходимых разрешений см. в разделе Расширения — откройте Расширения и просмотрите техническую информацию.
- Создайте токен доступа с областью действия
openpipeline.events_securityи сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
Активация и настройка
- В Ключ-АСТРОМ найдите Recorded Future и выберите Установить.
- Следуйте инструкциям на экране для настройки расширения.
Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:
Для событий отчётов об угрозах:
fetch security.events
| filter event.provider == "Recorded Future"
AND event.type == "THREAT_REPORT"
После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».
Подробности
Как это работает
Интеграция Ключ-АСТРОМ с Recorded Future — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:
- Оно периодически собирает данные об угрозах из Recorded Future с помощью API поиска аналитических заметок.
- Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
- Данные сохраняются в бакете
default_securityevents(подробности см. в разделе «Встроенные бакеты»).
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.
FAQ
Какой продукт Recorded Future поддерживается этой интеграцией?
Интеграция поддерживает аналитические заметки Recorded Future из раздела новостей и исследований.
Какая модель данных используется для событий безопасности, поступающих из Recorded Future?
События отчётов об угрозах хранят загруженные аналитические заметки и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, URL, адреса электронной почты, хэши файлов и CVE. Концептуальный обзор см. в разделе «События отчётов об угрозах».
Какие события об угрозах Recorded Future импортирует Ключ-АСТРОМ?
Интеграция загружает аналитические заметки из Recorded Future в соответствии с настроенными параметрами приёма.
- При первом приёме Ключ-АСТРОМ получает заметки, опубликованные за последние m дней, где m задаётся параметром «Окно времени первоначального получения аналитических заметок» в конфигурации мониторинга.
- При последующих запусках расширение проверяет заметки, опубликованные за последние n часов, где n задаётся параметром «Частота приёма аналитических заметок» в конфигурации мониторинга.
- Загружаются только новые опубликованные заметки.
Какие поля добавляются к основным полям событий безопасности Ключ-АСТРОМ?
Добавляется пространство имён recordedfuture для атрибутов, специфичных для Recorded Future, поверх основной схемы событий безопасности. Полная полезная нагрузка из источника хранится в event.original_content.
recordedfuture.note.source.id: идентификатор сущности источника Recorded Future.recordedfuture.note.source.name: отображаемое имя источника.recordedfuture.note.validated_on: метка времени проверки заметки.recordedfuture.note.portal_url: прямая ссылка на заметку в портале Recorded Future.recordedfuture.note.event.types: типы событий, привязанные к заметке (например, CyberAttack, MalwareAnalysis).
Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах Recorded Future?
Интеграция загружает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в аналитической заметке Recorded Future, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.
| Тип IOC | Сопоставляется с |
|---|---|
| Адреса электронной почты | threat.observables.emails
|
| IP-адреса | threat.observables.ips
|
| Доменные имена | threat.observables.domains
|
| URL | threat.observables.urls
|
| MD5-хэши файлов | threat.observables.hashes.md5
|
| SHA-1-хэши файлов | threat.observables.hashes.sha1
|
| SHA-256-хэши файлов | threat.observables.hashes.sha256
|
| CVE (общие уязвимости и эксплойты) | threat.observables.cves
|