Приём отчётов об угрозах LevelBlue (AlienVault) OTX
Приём отчётов об угрозах LevelBlue (AlienVault) OTX
Перенесите открытую аналитику угроз из LevelBlue (AlienVault) OTX в Ключ-АСТРОМ для расследования угроз и корреляции внешней аналитики с вашей контролируемой средой.
Начало работы
Обзор
Используйте интеграцию LevelBlue (AlienVault) OTX для Ключ-АСТРОМ, чтобы перенести открытую аналитику угроз из LevelBlue (AlienVault) Open Threat Exchange в Ключ-АСТРОМ.
Интеграция собирает OTX pulses и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, URL-адреса и хеши файлов, сопоставляет их с Семантическим словарём Ключ-АСТРОМ и принимает их как нормализованные события отчётов об угрозах. Это помогает командам безопасности расследовать угрозы, коррелировать внешнюю аналитику с контролируемыми средами и автоматизировать рабочие процессы реагирования.
Требования
Ниже приведены требования для LevelBlue (AlienVault) OTX и Ключ-АСТРОМ.
Требования LevelBlue (AlienVault) OTX
- Активная учётная запись LevelBlue (AlienVault) OTX.
- API-ключ LevelBlue (AlienVault) OTX для аутентификации.
Требования Ключ-АСТРОМ
- АктивныйШлюз версии 1.310+, который должен иметь возможность:
* Запускать фреймворк Расширения 2.0 * Рекомендуется: используйте опцию Выделенные лимиты для профиля производительности — см. раздел «Настройка профиля производительности АктивныйШлюз». Это позволяет расширению обрабатывать более крупные pulses без достижения лимитов памяти. * Достигать конечных точек API LevelBlue (AlienVault) OTX
- Разрешения: для получения списка необходимых разрешений откройте раздел Расширения, выберите Расширения и откройте Техническую информацию.
- Сгенерируйте токен доступа с областью
openpipeline.events_securityи сохраните его для дальнейшего использования.
Активация и настройка
- В Ключ-АСТРОМ найдите LevelBlue (AlienVault) OTX и выберите Установить.
- Следуйте инструкциям на экране для настройки расширения.
- Проверьте конфигурацию, выполнив следующий запрос в Notebooks:
Для событий отчётов об угрозах:
fetch security.events
| filter event.provider == "AlienVault OTX"
AND event.type == "THREAT_REPORT"
После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через раздел Расширения.
Детали
Как это работает
Как работает приём аналитики угроз LevelBlue (AlienVault) OTX
Интеграция Ключ-АСТРОМ с LevelBlue (AlienVault) OTX — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:
- Оно периодически собирает аналитику угроз из LevelBlue (AlienVault) OTX с помощью API OTX DirectConnect.
- Полученные данные принимаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
- Данные хранятся в бакете
default_securityevents.
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе «События».
Часто задаваемые вопросы
Какой продукт LevelBlue поддерживает эта интеграция? Интеграция поддерживает LevelBlue (AlienVault) Open Threat Exchange, также известный как LevelBlue (AlienVault) OTX.
Какая модель данных используется для событий LevelBlue (AlienVault) OTX в Ключ-АСТРОМ? События отчётов об угрозах хранят принятые pulses и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, URL-адреса и хеши файлов. Для концептуального обзора см. раздел «События отчётов об угрозах».
Какие типы индикаторов компрометации (IOC) поддерживаются? Интеграция принимает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в OTX pulse, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.
| Тип IOC | Сопоставляется с |
|---|---|
| Адреса электронной почты | threat.observables.emails
|
| IP-адреса | threat.observables.ips
|
| Доменные имена и имена хостов | threat.observables.domains
|
| URL-адреса | threat.observables.urls
|
| MD5-хеши файлов | threat.observables.hashes.md5
|
| SHA-1-хеши файлов | threat.observables.hashes.sha1
|
| SHA-256-хеши файлов | threat.observables.hashes.sha256
|
| CVE (Common Vulnerabilities and Exposures) | threat.observables.cves
|
Какие события аналитики угроз LevelBlue (AlienVault) OTX импортирует Ключ-АСТРОМ? Интеграция принимает pulses из LevelBlue (AlienVault) OTX на основе настроенных параметров приёма.
- При первом приёме Ключ-АСТРОМ извлекает pulses, созданные или изменённые за последние m дней, где m задаётся опцией Начальное временное окно выборки событий безопасности в конфигурации мониторинга.
- При последующих запусках расширение проверяет новые или обновлённые pulses каждые n минут, где n задаётся опцией Частота приёма событий безопасности в конфигурации мониторинга.
- Принимаются только новые и обновлённые pulses.
Какие поля расширения добавляются к основным полям событий, принятых из LevelBlue (AlienVault) OTX? Пространство имён alienvault добавляется для специфичных для LevelBlue (AlienVault) OTX атрибутов поверх основной схемы событий безопасности. Полная исходная полезная нагрузка хранится в event.original_content.
alienvault.pulse.public: указывает, является ли pulse публичным.alienvault.pulse.tlp: указывает значение Traffic Light Protocol для pulse.