收集 Palo Alto Networks IOC 記錄
支援的國家/地區:
Google SecOps
SIEM
總覽
這個剖析器會從 Palo Alto Networks Autofocus JSON 記錄中擷取 IOC 資料,並將欄位對應至 UDM。這項服務會處理網域、IPv4 和 IPv6 指標,優先處理網域,並將 IP 位址轉換為適當格式。系統會捨棄不支援的指標類型,並將分類預設為 MALWARE,除非訊息中明確指出 Trojan。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- Palo Alto AutoFocus 的特殊存取權。
設定 Palo Alto AutoFocus 授權
- 登入 Palo Alto 客戶支援入口網站。
- 依序前往「資產」「網站授權」。
- 選取「新增網站授權」。
- 輸入驗證碼。
取得 Palo Alto AutoFocus API 金鑰
- 登入 Palo Alto 客戶支援入口網站。
- 依序前往「資產」「網站授權」。
- 找出 Palo Alto AutoFocus 授權。
- 按一下「動作」欄中的「啟用」。
- 按一下「API 金鑰」欄中的「API 金鑰」。
- 從頂端列複製並儲存 API 金鑰。
建立 Palo Alto AutoFocus 自訂動態饋給
- 登入 Palo Alto AutoFocus。
- 前往「動態饋給」。
- 選取已建立的動態饋給。如果沒有動態饋給,請建立一個。
- 按一下「新增」 建立動態消息。
- 提供描述性名稱。
- 建立查詢。
- 選取「輸出」方法為「網址」。
- 按一下 [儲存]。
- 存取動態消息詳細資料:
- 複製並儲存網址中的動態饋給
<ID>
。(例如https://autofocus.paloaltonetworks.com/IOCFeed/<ID>/IPv4AddressC2
) - 複製並儲存動態饋給名稱。
- 複製並儲存網址中的動態饋給
設定動態饋給
在 Google SecOps 平台中,有兩種不同的進入點可設定動態饋給:
- 「SIEM 設定」>「動態消息」
- 內容中心 > 內容包
依序前往「SIEM 設定」>「動態饋給」,設定動態饋給
如要設定動態消息,請按照下列步驟操作:
- 依序前往「SIEM 設定」>「動態消息」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給的名稱,例如「Palo Alto Autofocus Logs」。
- 選取「第三方 API」做為「來源類型」。
- 選取「PAN Autofocus」做為「記錄類型」。
- 點選「下一步」。
- 指定下列輸入參數的值:
- 驗證 HTTP 標頭:用於向 autofocus.paloaltonetworks.com 驗證的 API 金鑰,格式為
apiKey:<value>
。將<value>
替換為先前複製的 AutoFocus API 金鑰。 - 動態饋給 ID:自訂動態饋給 ID。
- 動態饋給名稱:自訂動態饋給名稱。
- 驗證 HTTP 標頭:用於向 autofocus.paloaltonetworks.com 驗證的 API 金鑰,格式為
- 點選「下一步」。
- 在「Finalize」畫面中檢查動態饋給設定,然後按一下「Submit」。
從內容中心設定動態饋給
為下列欄位指定值:
- 驗證 HTTP 標頭:用於向 autofocus.paloaltonetworks.com 驗證的 API 金鑰,格式為
apiKey:<value>
。將<value>
替換為先前複製的 AutoFocus API 金鑰。 - 動態饋給 ID:自訂動態饋給 ID。
- 動態饋給名稱:自訂動態饋給名稱。
進階選項
- 動態饋給名稱:系統預先填入的值,用於識別動態饋給。
- 來源類型:將記錄收集到 Google SecOps 的方法。
- 資產命名空間:與動態饋給相關聯的命名空間。
- 擷取標籤:套用至這個動態饋給所有事件的標籤。
UDM 對應表
記錄欄位 | UDM 對應 | 邏輯 |
---|---|---|
indicator.indicatorType |
indicator.indicatorType |
直接從原始記錄對應。轉換為大寫。 |
indicator.indicatorValue |
event.ioc.domain_and_ports.domain |
如果 indicator.indicatorType 是 DOMAIN,則會對應。 |
indicator.indicatorValue |
event.ioc.ip_and_ports.ip_address |
如果 indicator.indicatorType 符合「IP(V4|V6|)(_ADDRESS|)」條件,則會對應至 IP 位址格式。 |
indicator.wildfireRelatedSampleVerdictCounts.MALWARE |
event.ioc.raw_severity |
如果存在,則會對應。已轉換為字串。 |
tags.0.description |
event.ioc.description |
如果第一個標記 (索引 0) 存在,則會對應。由剖析器設為 PAN Autofocus IOC。由剖析器設為 HIGH。如果 message 欄位包含「木馬程式」,請設為「木馬程式」,否則請設為「惡意軟體」。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。