Recoger registros de IOC de ThreatConnect

Disponible en:

Este analizador extrae datos de IOC de los registros JSON de ThreatConnect y los transforma al formato UDM. Gestiona varios tipos de IOC, como host, dirección, archivo y URL, asigna campos como puntuaciones de confianza, descripciones y detalles de entidades a sus equivalentes de UDM y clasifica las amenazas en función de las palabras clave de los datos de registro.

Antes de empezar

Asegúrate de que cumples los siguientes requisitos previos:

  • Instancia de Google Security Operations.
  • Acceso privilegiado a ThreatConnect.

Configurar un usuario de la API en ThreatConnect

  1. Inicia sesión en ThreatConnect.
  2. Ve a Ajustes > Ajustes de la organización.
  3. Ve a la pestaña Suscripción de la configuración de la organización.
  4. Haz clic en Create API User (Crear usuario de la API).
  5. Rellena los campos de la ventana Administración de usuarios de la API:

    • Nombre: introduce el nombre del usuario de la API.
    • Apellidos: introduce los apellidos del usuario de la API.
    • Rol del sistema: selecciona el rol del sistema Usuario de la API o Administrador de Exchange.
    • Rol de la organización: selecciona el rol de la organización del usuario de la API.
    • Incluir en observaciones y falsos positivos: marca la casilla para permitir que los datos proporcionados por el usuario de la API se incluyan en los recuentos de observaciones y falsos positivos.
    • Inhabilitado: marca la casilla para inhabilitar la cuenta de un usuario de la API si el administrador quiere conservar la integridad de los registros.
    • Copia y guarda el ID de acceso y la clave secreta.
  6. Haz clic en Guardar.

Configurar feeds

Para configurar un feed, sigue estos pasos:

  1. Ve a Configuración de SIEM > Feeds.
  2. Haz clic en Añadir feed.
  3. En la página siguiente, haga clic en Configurar un solo feed.
  4. En el campo Nombre del feed, introduce un nombre para el feed (por ejemplo, Registros de ThreatConnect).
  5. Seleccione API de terceros como Tipo de fuente.
  6. Seleccione ThreatConnect como tipo de registro.
  7. Haz clic en Siguiente.
  8. Especifique valores para los siguientes parámetros de entrada:
    • Nombre de usuario: introduce el ID de acceso de ThreatConnect para autenticarte.
    • Secreto: introduce la clave secreta de ThreatConnect del usuario especificado.
    • Nombre de host de la API: nombre de dominio completo (FQDN) de tu instancia de ThreatConnect (por ejemplo, <myinstance>.threatconnect.com).
    • Propietarios: todos los nombres de los propietarios, donde el propietario identifica una colección de IOCs.
  9. Haz clic en Siguiente.
  10. Revise la configuración del feed en la pantalla Finalizar y, a continuación, haga clic en Enviar.

¿Necesitas más ayuda? Recibe respuestas de los miembros de la comunidad y de los profesionales de Google SecOps.