Recoger registros de IOC de Palo Alto Networks
Información general
Este analizador extrae datos de IOC de los registros JSON de Autofocus de Palo Alto Networks y asigna los campos a UDM. Gestiona los indicadores de dominio, IPv4 e IPv6, prioriza el dominio y convierte las direcciones IP al formato adecuado. Elimina los tipos de indicadores no admitidos y asigna la categoría MALWARE de forma predeterminada, a menos que se identifique específicamente Trojan en el mensaje.
Antes de empezar
Asegúrate de que cumples los siguientes requisitos previos:
- Instancia de Google SecOps.
- Acceso privilegiado a Palo Alto AutoFocus.
Configurar la licencia de Palo Alto AutoFocus
- Inicia sesión en el portal de asistencia de Palo Alto.
- Vaya a Recursos > Licencias de sitio.
- Selecciona Añadir licencia de sitio.
- Introduce el código.
Obtener la clave de API de Palo Alto AutoFocus
- Inicia sesión en el portal de asistencia de Palo Alto.
- Vaya a Recursos > Licencias de sitio.
- Busca la licencia de Palo Alto AutoFocus.
- En la columna Acciones, haz clic en Habilitar.
- Haz clic en Clave de API en la columna Clave de API.
- Copia y guarda la clave de API de la barra superior.
Crear un feed personalizado de Palo Alto AutoFocus
- Inicia sesión en Palo Alto AutoFocus.
- Vaya a Feeds.
- Seleccione un feed que ya haya creado. Si no hay ningún feed, crea uno.
- Haz clic en Añadir Crear feed.
- Proporciona un nombre descriptivo.
- Crea una consulta.
- Selecciona URL como método de salida.
- Haz clic en Guardar.
- Accede a los detalles del feed:
- Copia y guarda el feed
<ID>
de la URL. (Por ejemplo,https://autofocus.paloaltonetworks.com/IOCFeed/<ID>/IPv4AddressC2
) - Copia y guarda el nombre del feed.
- Copia y guarda el feed
Configurar feeds
Para configurar un feed, sigue estos pasos:
- Ve a Configuración de SIEM > Feeds.
- Haz clic en Añadir feed.
- En la página siguiente, haga clic en Configurar un solo feed.
- En el campo Nombre del feed, introduce un nombre para el feed (por ejemplo, Registros de Autofocus de Palo Alto).
- Seleccione API de terceros como Tipo de fuente.
- Selecciona PAN Autofocus como Tipo de registro.
- Haz clic en Siguiente.
- Especifique valores para los siguientes parámetros de entrada:
- Encabezado HTTP de autenticación: clave de API usada para autenticar en autofocus.paloaltonetworks.com en formato
apiKey:<value>
. Sustituye<value>
por la clave de API de AutoFocus que has copiado anteriormente. - ID del feed: ID del feed personalizado.
- Nombre del feed: nombre del feed personalizado.
- Encabezado HTTP de autenticación: clave de API usada para autenticar en autofocus.paloaltonetworks.com en formato
- Haz clic en Siguiente.
- Revise la configuración del feed en la pantalla Finalizar y, a continuación, haga clic en Enviar.
Tabla de asignación de UDM
Campo de registro | Asignación de UDM | Lógica |
---|---|---|
indicator.indicatorType |
indicator.indicatorType |
Se asigna directamente desde el registro sin procesar. Se ha convertido a mayúsculas. |
indicator.indicatorValue |
event.ioc.domain_and_ports.domain |
Se asigna si indicator.indicatorType es DOMAIN. |
indicator.indicatorValue |
event.ioc.ip_and_ports.ip_address |
Se asigna si indicator.indicatorType coincide con "IP(V4|V6|)(_ADDRESS|)". Se convierte al formato de dirección IP. |
indicator.wildfireRelatedSampleVerdictCounts.MALWARE |
event.ioc.raw_severity |
Se asigna si está presente. Se ha convertido en una cadena. |
tags.0.description |
event.ioc.description |
Se asigna si está presente en la primera etiqueta (índice 0). El analizador lo define como PAN Autofocus IOC. El analizador lo define como HIGH. Se asigna el valor TROJAN si el campo message contiene Trojan. De lo contrario, se asigna el valor MALWARE. |
¿Necesitas más ayuda? Recibe respuestas de los miembros de la comunidad y de los profesionales de Google SecOps.