Komponen Threatbook memanggil API Threatbook untuk mengambil laporan analisis file serta menilai ancaman dari alamat IP dan nama domain.
Prasyarat
Sebelum menggunakan Komponen Threatbook, buka dan otorisasi aset IDC off-cloud Anda di modul Multi-cloud Assets. Jika sudah menyelesaikan otorisasi, Anda dapat melewati langkah ini. Prosedurnya adalah sebagai berikut:
Klik Add Authorization dan pilih IDC. Di panel akses aset, konfigurasikan parameter berikut:
CatatanSecara default, ThreatBook diotorisasi untuk analisis ancaman dan tanggapan. Fitur lainnya tidak didukung.
Item konfigurasi
Deskripsi
Vendor
ThreatBook.
Produk
Threat Intelligence Cloud API.
ID Akun
ID akun ThreatBook.
API KEY
API KEY ThreatBook.
Konfigurasikan kebijakan: Untuk mencegah AccessKey yang tidak valid memengaruhi layanan Anda, aktifkan AK Service Status Check.
Fitur
Tindakan | Deskripsi |
fileReport | Mendapatkan laporan analisis statis dan dinamis terperinci untuk sebuah file. Laporan tersebut mencakup ringkasan, perilaku jaringan, tanda tangan perilaku, informasi statis, perilaku file yang dijatuhkan, perilaku proses, dan hasil deteksi mesin pemindaian antivirus. |
iocReport | Menganalisis alamat IP atau nama domain untuk skenario akses keluar, seperti jaringan kantor atau produksi. Ini menggunakan aturan untuk secara akurat menentukan apakah alamat IP atau nama domain bersifat jahat, tingkat risiko parahnya, dan tingkat kepercayaannya. Ini juga mengidentifikasi ancaman seperti server C2, malware, dan kolam penambang, serta memberikan tag acara keamanan atau pelaku ancaman terkait. |
ipReport | Menganalisis alamat IP untuk skenario masuk. Ini menyediakan lokasi geografis dan informasi ASN dari alamat IP. Ini menggunakan aturan untuk secara akurat menentukan apakah alamat IP bersifat jahat, tingkat risiko parahnya, dan tingkat kepercayaannya. Ini juga mengidentifikasi jenis ancaman, seperti eksploitasi dan zombie, serta memberikan tag acara keamanan atau pelaku ancaman terkait. |
Contoh konfigurasi komponen
Topik ini menyediakan contoh konfigurasi untuk setiap aksi dalam Komponen Threatbook. Contoh-contoh ini dapat diimpor sebagai playbook uji. Editor visual membantu Anda memahami dan menguji parameter konfigurasi untuk setiap aksi, sehingga lebih mudah untuk mempelajari logika komponen dan cara menggunakannya. Untuk informasi lebih lanjut, lihat Impor sebuah playbook.
Simpan data sampel sebagai file JSON.
fileReport
Mengambil laporan analisis statis dan dinamis terperinci untuk sebuah file. Laporan tersebut mencakup ringkasan, perilaku jaringan, tanda tangan perilaku, informasi statis, perilaku file yang dijatuhkan, perilaku proses, serta hasil deteksi mesin pemindaian antivirus.
Untuk informasi lebih lanjut, lihat dokumen Threatbook Laporan Reputasi File.
Parameter Masukan
Parameter | Deskripsi | Contoh |
userId | ID akun Alibaba Cloud terkait. Penting
| XXX |
cloudUserId | ID akun Threatbook. Untuk informasi lebih lanjut, lihat Prasyarat. | 7f7c*************7fcca4 |
resource | Hash dari file yang ingin Anda dapatkan laporan analisisnya. SHA256, SHA1, dan MD5 didukung. | 44d88612*************1278abb02f |
Parameter Keluaran
Parameter | Deskripsi |
multiengines | Hasil deteksi dari mesin pemindaian antivirus. Ini adalah objek JSON. Bidang-bidangnya dijelaskan sebagai berikut:
|
summary | Informasi ringkasan. Ini adalah objek JSON. Bidang-bidangnya dijelaskan sebagai berikut:
|
signature | Tanda tangan perilaku. Ini adalah array JSON. Setiap item berisi bidang-bidang berikut:
|
static | Informasi statis. Ini adalah objek JSON. Untuk contoh lengkap respons laporan informasi statis file, lihat Contoh Lengkap Respons Laporan Informasi Statis File. |
pstree | Perilaku proses. |
network | Perilaku jaringan.
|
dropped | Perilaku file yang dijatuhkan. Ini adalah array JSON. Setiap item berisi bidang-bidang berikut:
|
strings | Informasi terkait string. Ini adalah objek JSON. Setiap item berisi bidang-bidang berikut:
|
permalink | URL halaman laporan web sandbox. |
iocReport
Menganalisis alamat IP atau nama domain untuk skenario akses keluar, seperti jaringan kantor atau produksi. Ini menggunakan aturan untuk secara akurat menentukan apakah alamat IP atau nama domain bersifat jahat, tingkat risiko parahnya, dan tingkat kepercayaannya. Ini juga mengidentifikasi ancaman seperti server C2, malware, dan kolam penambang, serta memberikan tag acara keamanan atau pelaku ancaman terkait.
Untuk informasi lebih lanjut, lihat dokumen Threatbook Deteksi Kompromi.
Parameter Masukan
Parameter | Deskripsi | Contoh |
userId | ID akun Alibaba Cloud terkait. Penting
| XXX |
cloudUserId | ID akun Threatbook. Untuk informasi lebih lanjut, lihat Prasyarat. | 7f7c*************7fcca4 |
resource | Alamat IP atau nama domain. Anda dapat meminta hingga 100 sumber daya dalam satu batch. Pisahkan mereka dengan koma. Catatan Anda dapat meminta alamat IP dengan port. | test.com atau 0.0.0.0:80. |
Parameter Keluaran
Tipe | Parameter | Deskripsi |
ip | is_malicious | Menunjukkan apakah itu jahat.
|
confidence_level | Tingkat kepercayaan.
| |
severity | Tingkat keparahan keseluruhan dari ancaman.
| |
judgments | Jenis ancaman. Berdasarkan properti jahat IOC, ini mencakup berbagai jenis:
| |
tags_classes | Informasi tentang pelaku ancaman atau acara keamanan terkait. Ini adalah array JSON. Setiap item berisi bidang-bidang berikut:
| |
permalink | Tautan ke detail intelijen. URL halaman analisis intelijen ancaman lengkap untuk alamat IP atau nama domain. | |
domain | categories |
|
ipReport
Menganalisis alamat IP dan nama domain yang terlibat dalam koneksi keluar dari jaringan kantor dan produksi. Ini menggunakan aturan untuk menentukan apakah alamat IP atau nama domain bersifat jahat dan menilai risiko, tingkat keparahan, serta kredibilitas yang terkait. Ini mendeteksi ancaman seperti Command and Control (C2), malware, dan Kolam Penambang, serta memberikan informasi terkait, seperti peristiwa keamanan dan tag kelompok aktor ancaman.
Untuk informasi lebih lanjut, lihat dokumen Threatbook Reputasi IP.
Parameter Masukan
Parameter | Deskripsi | Contoh |
userId | ID akun Alibaba Cloud terkait. Penting
| XXX |
cloudUserId | ID akun Threatbook. Untuk informasi lebih lanjut, lihat Prasyarat. | 7f7c*************7fcca4 |
resource | Alamat IP. Anda dapat meminta hingga 100 alamat IP dalam satu batch. Pisahkan mereka dengan koma. | 0.0.0.0 |
Parameter Keluaran
Parameter | Deskripsi |
basic | basic mengembalikan objek JSON. Bidang-bidangnya dijelaskan sebagai berikut:
|
is_malicious | Menunjukkan apakah alamat IP bersifat jahat.
|
confidence_level | Tingkat kepercayaan. Ini adalah tingkat kepercayaan dari sifat jahat, yang ditentukan oleh sumber intelijen dan model kepercayaan.
|
severity | Tingkat keparahan. Ini menunjukkan tingkat keparahan ancaman.
|
judgments | Jenis ancaman komprehensif yang ditentukan dari analisis intelijen ancaman. Ini adalah array JSON.
|
tags_classes | Informasi tentang pelaku ancaman atau acara keamanan terkait. Ini adalah array JSON. Setiap item berisi bidang-bidang berikut:
|
asn | Informasi ASN. Ini adalah objek JSON yang berisi:
|
update_time | Waktu pembaruan terakhir dari intelijen. |
scene | Skenario aplikasi. Contohnya termasuk jalur sewa dan pusat data. Untuk daftar lengkap, lihat Klasifikasi Skenario Aplikasi. |
feature | Fitur aset. Ini adalah array JSON yang berisi:
|
entity | Entitas yang diatribusikan. Ini adalah array JSON yang berisi:
|
hist_behavior | Perilaku serangan. Ini adalah array JSON yang berisi:
|
evaluation | Penilaian dampak. Ini adalah objek JSON yang berisi:
|
fraud | Perilaku penipuan. Ini adalah array JSON yang berisi:
|
permalink | Tautan ke halaman hasil kueri intelijen untuk alamat IP. |
Referensi
Untuk informasi lebih lanjut tentang kode status respons Threatbook dan deskripsi pesan, lihat Kode Status Respons dan Deskripsi Pesan.