Приём отчётов об угрозах Recorded Future

Материал из Документация Ключ-АСТРОМ
Версия от 17:34, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём отчётов об угрозах Recorded Future = '''Расширение''' Привнесите данные об угрозах из Recorded Future в Ключ-АСТРОМ, чтобы проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования. == Начало работы == === Обзор === Интегр...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём отчётов об угрозах Recorded Future

Расширение

Привнесите данные об угрозах из Recorded Future в Ключ-АСТРОМ, чтобы проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с Recorded Future переводит отчёты об угрозах в практическую плоскость благодаря анализу подверженности угрозам в реальном времени в Ключ-АСТРОМ.

Recorded Future предоставляет данные об угрозах в виде аналитических заметок, которые включают связанные индикаторы компрометации (IOC). Эта информация помогает аналитикам безопасности и SRE проактивно анализировать свою среду на предмет подверженности угрозам и потенциальных попыток эксплуатации.

Ключ-АСТРОМ отслеживает вашу среду выполнения с помощью логов, событий и трассировок, которые хранятся и доступны для непрерывного анализа, чтобы обеспечивать работоспособность приложений и сервисов. Интеграция с Recorded Future помогает командам безопасности проактивно оценивать подверженность новым угрозам и автоматизировать рабочие процессы реагирования.

Требования

Ниже приведены требования для Recorded Future и Ключ-АСТРОМ.

Требования Recorded Future

Для использования этой интеграции убедитесь, что у вас есть:

  • Активная учётная запись Recorded Future с доступом к аналитическим заметкам.
  • Токен API Recorded Future (X-RFToken) для аутентификации.

Подробности см. в разделе «API Recorded Future».

Требования Ключ-АСТРОМ

  • Версия АктивныйШлюз 1.310+ с возможностью:
    • Запускать фреймворк Extensions 2.0
    • Обращаться к конечным точкам API Recorded Future

Разрешения: список необходимых разрешений см. в разделе Расширения — откройте Расширения и просмотрите техническую информацию.

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ найдите Recorded Future и выберите Установить.
  2. Следуйте инструкциям на экране для настройки расширения.

Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:

Для событий отчётов об угрозах:

fetch security.events
| filter event.provider == "Recorded Future"
    AND event.type == "THREAT_REPORT"

После установки и запуска расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».

Подробности

Как это работает

Интеграция Ключ-АСТРОМ с Recorded Future — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:

  1. Оно периодически собирает данные об угрозах из Recorded Future с помощью API поиска аналитических заметок.
  2. Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  3. Данные сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Какой продукт Recorded Future поддерживается этой интеграцией?

Интеграция поддерживает аналитические заметки Recorded Future из раздела новостей и исследований.

Какая модель данных используется для событий безопасности, поступающих из Recorded Future?

События отчётов об угрозах хранят загруженные аналитические заметки и связанные с ними индикаторы компрометации, такие как IP-адреса, домены, URL, адреса электронной почты, хэши файлов и CVE. Концептуальный обзор см. в разделе «События отчётов об угрозах».

Какие события об угрозах Recorded Future импортирует Ключ-АСТРОМ?

Интеграция загружает аналитические заметки из Recorded Future в соответствии с настроенными параметрами приёма.

  • При первом приёме Ключ-АСТРОМ получает заметки, опубликованные за последние m дней, где m задаётся параметром «Окно времени первоначального получения аналитических заметок» в конфигурации мониторинга.
  • При последующих запусках расширение проверяет заметки, опубликованные за последние n часов, где n задаётся параметром «Частота приёма аналитических заметок» в конфигурации мониторинга.
  • Загружаются только новые опубликованные заметки.

Какие поля добавляются к основным полям событий безопасности Ключ-АСТРОМ?

Добавляется пространство имён recordedfuture для атрибутов, специфичных для Recorded Future, поверх основной схемы событий безопасности. Полная полезная нагрузка из источника хранится в event.original_content.

  • recordedfuture.note.source.id: идентификатор сущности источника Recorded Future.
  • recordedfuture.note.source.name: отображаемое имя источника.
  • recordedfuture.note.validated_on: метка времени проверки заметки.
  • recordedfuture.note.portal_url: прямая ссылка на заметку в портале Recorded Future.
  • recordedfuture.note.event.types: типы событий, привязанные к заметке (например, CyberAttack, MalwareAnalysis).

Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах Recorded Future?

Интеграция загружает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в аналитической заметке Recorded Future, они извлекаются и добавляются как наблюдаемые объекты для обогащения контекста угрозы.

Тип IOC Сопоставляется с
Адреса электронной почты threat.observables.emails
IP-адреса threat.observables.ips
Доменные имена threat.observables.domains
URL threat.observables.urls
MD5-хэши файлов threat.observables.hashes.md5
SHA-1-хэши файлов threat.observables.hashes.sha1
SHA-256-хэши файлов threat.observables.hashes.sha256
CVE (общие уязвимости и эксплойты) threat.observables.cves