O componente AliyunThreatIntelligence consulta a threat intelligence da Alibaba Cloud para determinar se um endereço IP, domínio ou arquivo é malicioso. Use-o em playbooks do Security Operations Center (SOC) para automatizar a classificação de ameaças e as decisões de triagem.
Ações
|
Ação |
Descrição |
Caso de uso |
|
|
Consulta a threat intelligence da Alibaba Cloud. |
Verificar se um endereço IP, hash de arquivo ou domínio é malicioso. |
Parâmetros de entrada
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
|
|
String |
Sim |
Tipo de entidade a consultar. Valores válidos: |
|
|
String |
Sim |
Valor a consultar. O formato depende do |
Formato de entityValue por tipo de entidade:
|
** |
Formato |
Exemplo |
|
|
Endereço IP |
|
|
|
Hash MD5 do arquivo |
b4208cc50cb0f82a47dfde4312a |
|
|
Nome de domínio. Domínios com curinga são suportados. |
|
Guia de decisão
Combine ThreatLevel e Confidence para decidir entre bloquear ou permitir o tráfego.
|
ThreatLevel |
Significado |
Confidence >= 90 |
Confidence 60–89 |
Confidence < 60 |
|
3 |
Alto risco |
Bloquear |
Investigar |
Baixa confiança |
|
2 |
Risco médio |
Investigar |
Investigar |
Baixa confiança |
|
1 |
Baixo risco / suspeito |
Investigar |
Dados complementares |
Baixa confiança |
|
0 |
Normal (lista de permissões) |
Permitir |
Permitir |
Permitir |
|
-1 |
Desconhecido |
— |
— |
— |
Faixas de confiança:
90–100: Alta confiabilidade. Bloqueie quando
ThreatLevel=3; permita quandoThreatLevel=0.60–89: Confiabilidade moderada. Use como dado complementar para análise, não como única base para bloqueio.
Abaixo de 60: Baixa confiança. Trate com cautela.
Referência de saída
Tipo IP
Parâmetros de saída
|
Parâmetro |
Tipo |
Descrição |
|
|
Number |
Nível de ameaça: |
|
|
Number |
Confiança no resultado. Intervalo: 0–100. Valores mais altos indicam maior certeza. |
|
|
JSON string |
Tags de risco da threat intelligence e da análise de eventos de segurança. Consulte os campos abaixo. |
|
|
JSON array |
Detalhes dos eventos de threat intelligence. Consulte os campos abaixo. |
|
|
JSON array |
Cinco principais setores alvo deste IP. Consulte os campos abaixo. |
|
|
JSON array |
Contagem de ataques agrupada por estágio do MITRE ATT&CK. Consulte os campos abaixo. |
|
|
JSON object |
Informações básicas de geolocalização e rede do IP. Consulte os campos abaixo. |
|
|
String |
Informações de registro Whois do endereço IP. |
|
|
String |
Classificação do cenário de ataque. Consulte os valores abaixo. |
|
|
String |
ID de solicitação exclusivo gerado pela Alibaba Cloud. |
Campos de ThreatTypes:
|
Campo |
Descrição |
|
|
Tipo de ameaça. Valores comuns: |
|
|
Descrição da tag. |
|
|
Nível de ameaça: |
|
|
Cenário de segurança: indicador de ataque ou indicador de comprometimento. |
|
|
Hora da primeira aplicação da tag. |
|
|
Hora da última aplicação da tag. |
|
|
Estágio relacionado do MITRE ATT&CK. |
Campos de Intelligences:
|
Campo |
Descrição |
|
|
Origem do evento de threat intelligence. |
|
|
Hora da primeira descoberta do evento. |
|
|
Última hora de atividade. |
|
|
Tags detalhadas de ameaça, como tags de família/grupo (por exemplo, Mykings) ou métodos de ataque (por exemplo, injeção SQL). |
Campos de AttackPreferenceTop5:
|
Campo |
Descrição |
|
|
Número de ataques. |
|
|
Categoria setorial do alvo do ataque. |
|
|
Hora do ataque mais recente. |
Campos de AttackCntByThreatType:
|
Campo |
Descrição |
|
|
Número de ataques. |
|
|
Estágio relacionado do MITRE ATT&CK. |
Campos de Ip:
|
Campo |
Descrição |
|
|
Endereço IP. |
|
|
Nome do servidor IDC. |
|
|
Provedor de service de Internet (ISP). |
|
|
País. |
|
|
Estado/Província. |
|
|
Cidade. |
|
|
Número de Sistema Autônomo (ASN). |
|
|
Nome do ASN. |
Valores de Scenario:
|
Valor |
Descrição |
|
Attack indicator |
Este IP origina ativamente tráfego de ataque. Configure dispositivos de segurança, como firewalls ou WAFs, para identificar este IP como origem externa-interna e bloqueá-lo com base em suas tags. |
|
Compromise indicator |
Atacantes usam scripts ou malware que se comunicam com este IP para transferência de comandos e dados. A detecção deste IP no tráfego ou nos logs indica que o host já está comprometido. |
|
Information data |
Inclui entradas na lista de permissões. Este campo contém apenas dados informativos e não representa risco. |
Exemplo de saída
{
"Context": "",
"Group": "",
"Whois": "",
"AttackCntByThreatType": [
{
"event_cnt": 1,
"threat_type": "Application layer intrusion"
}
],
"ThreatLevel": -1,
"Confidence": "",
"Ip": {
"country": "",
"province": "",
"city": "",
"ip": "127.0.0.1",
"isp": "",
"asn": "",
"asn_label": ""
},
"ThreatTypes": "",
"Intelligences": [],
"AttackPreferenceTop5": [
{
"event_cnt": 2407,
"industry_name": "IoT",
"gmt_last_attack": "2021-12-15 23:59:15"
},
{
"event_cnt": 4813,
"industry_name": "Manufacturing",
"gmt_last_attack": "2021-12-15 23:59:49"
},
{
"event_cnt": 2240,
"industry_name": "Finance",
"gmt_last_attack": "2021-12-15 23:59:41"
},
{
"event_cnt": 16954,
"industry_name": "Retail",
"gmt_last_attack": "2021-12-15 23:59:31"
},
{
"event_cnt": 28764,
"industry_name": "Internet",
"gmt_last_attack": "2021-12-15 23:59:48"
}
],
"Scenario": ""
}
Tipo Arquivo
Parâmetros de saída
|
Parâmetro |
Tipo |
Descrição |
|
|
Number |
Nível de ameaça: |
|
|
JSON array |
Eventos de threat intelligence para este arquivo. Os elementos do array incluem trojans DDoS, programas de mineração, intrusões na camada de rede, varreduras de service de rede, descobertas de compartilhamento de rede, pools de mineração, exploits, atividade na dark web, logins maliciosos, fontes de download maliciosas, servidores C&C, Web Shells e ataques web. |
|
|
JSON array |
Tags de risco e servidor da threat intelligence e da análise de eventos de segurança. Consulte os campos abaixo. |
|
|
JSON object |
Informações básicas do arquivo. Consulte os campos abaixo. |
|
|
String |
Valor de hash do arquivo (MD5). |
|
|
String |
Resultado da análise dinâmica em sandbox. |
|
|
String |
ID de solicitação exclusivo gerado pela Alibaba Cloud. |
Campos de ThreatTypes:
|
Campo |
Descrição |
|
|
Categoria de malware. Os valores incluem: Rootkit, programa backdoor, programa suspeito, programa de mineração, trojan DDoS, malware, worm, ferramenta de hacking suspeita, programa trojan, software base contaminado, vírus infeccioso, programa exploit, ransomware, trojan automutante, programa de alto risco, ferramenta de hacking. |
|
|
Tipo de ameaça. Os valores incluem: intrusões na camada de rede, varreduras de service de rede, descobertas de compartilhamento de rede, Miner Pool, exploits, atividade na dark web, logins maliciosos, fontes de download maliciosas, servidores C&C, web shells, ataques web. |
|
|
Indica se a tag é maliciosa: |
|
|
Hora da descoberta mais recente. |
Campos de Basic:
|
Campo |
Descrição |
|
|
Hash MD5 do arquivo. |
|
|
Hash SHA-1 do arquivo. |
|
|
Hash SHA-256 do arquivo. |
|
|
Hash SHA-512 do arquivo. |
|
|
Resultado da varredura estática: |
|
|
Resultado dinâmico da sandbox: |
|
|
Origem do arquivo. O único valor válido é |
Exemplo de saída
{
"Intelligences": [
"DDoS Trojan"
],
"RequestId": "3F2BBCA2-4EE5-456F-****-DE0B69CAFD71",
"FileHash": "02e6b7cf0d34c6eac05*****751208b",
"ThreatTypes": [
{
"threat_type_desc": "DDoS Trojan",
"risk_type": 1,
"threat_type": "DDoS"
}
],
"Basic": {
"sha1": "",
"virus_result": "1",
"sandbox_result": "-1",
"sha256": "",
"sha512": "",
"virus_name": "Self-mutating Trojan",
"source": "aegis"
},
"ThreatLevel": "2",
"Sandbox": ""
}
Tipo Domínio
Parâmetros de saída
|
Parâmetro |
Tipo |
Descrição |
|
|
Number |
Nível de ameaça: |
|
|
Number |
Confiança no resultado. Intervalo: 60–100. |
|
|
JSON array |
Dados detalhados de threat intelligence para este domínio. Consulte os campos abaixo. |
|
|
JSON array |
Detalhes dos eventos de threat intelligence. Consulte os campos abaixo. |
|
|
JSON array |
Cinco principais setores de sites atacados por meio deste domínio. Campos: |
|
|
JSON object |
Contagem de ataques agrupada por estágio do MITRE ATT&CK. Campos: |
|
|
String |
Classificação do cenário de ataque para este domínio. Consulte os valores abaixo. |
|
|
String |
Nome de domínio. |
|
|
JSON object |
Informações básicas de registro do domínio. Consulte os campos abaixo. |
|
|
JSON object |
Informações do certificado SSL vinculado ao domínio. |
|
|
JSON object |
Informações de registro Whois do domínio. |
|
|
String |
ID de solicitação exclusivo gerado pela Alibaba Cloud. |
Campos de ThreatTypes:
|
Campo |
Descrição |
|
|
Tipo de ameaça. Valores comuns: |
|
|
Descrição da tag. |
|
|
Hora da primeira aplicação da tag. |
|
|
Hora da última aplicação da tag. |
|
|
Gravidade da ameaça: |
|
|
Classificação de cenário: indicador de comprometimento ou indicador de ataque. |
|
|
Estágio relacionado do MITRE ATT&CK. |
Campos de Intelligences:
|
Campo |
Descrição |
|
|
Origem dos dados de threat intelligence. |
|
|
Hora da primeira descoberta do evento. |
|
|
Última hora de atividade. |
|
|
Tags detalhadas de ameaça, como tags de família/grupo (por exemplo, Mykings, APT32) ou métodos de ataque (por exemplo, BITS Jobs). |
|
|
Categoria principal de ameaça correspondente à tag detalhada. |
|
|
Referências relacionadas. |
Campos de Basic:
|
Campo |
Descrição |
|
|
Nome de domínio. |
|
|
Domínio de segundo nível (SLD). |
|
|
Data de registro do domínio. |
|
|
Data de expiração do domínio. |
|
|
Número de subdomínios. |
|
|
Número de subdomínios maliciosos. |
|
|
Número de endereços IP aos quais este domínio foi resolvido no último ano. |
|
|
Número de endereços IP maliciosos aos quais este domínio foi resolvido no último ano. |
Valores de Scenario:
|
Valor |
Descrição |
|
Attack indicator |
Domínios geralmente não são indicadores de ataque. |
|
Compromise indicator |
Atacantes usam scripts ou malware que se comunicam com este domínio para transferência de comandos e dados. A detecção deste domínio no tráfego ou nos logs indica que o host já está comprometido. Isso representa comunicação C2 pós-comprometimento. |
|
Information data |
Inclui entradas na lista de permissões. Este campo contém apenas dados informativos e não representa risco. |
Exemplo de saída
{
"Intelligences": [
{
"last_find_time": "2020-06-17 03:54:23",
"threat_type_l2": "Malicious download source",
"first_find_time": "2020-01-01 00:59:52",
"source": "aliyun"
},
{
"last_find_time": "2020-11-10 14:45:12",
"threat_type_l2": "rexxx.exe executing malicious file",
"first_find_time": "2017-09-22 11:15:00",
"source": "aliyun"
}
],
"Domain": "example.com",
"SslCert": {
"serial_number": "183954751680****4",
"validity_end": "2029-12-02 06:00:31",
"issuer": "example.ca"
},
"AttackPreferenceTop5": "[{\"event_cnt\":586,\"industry_name\":\"Gaming\",\"gmt_last_attack\":\"2020-06-14 21:54:04\"}]",
"ThreatTypes": [
{
"threat_type_desc": "Malicious download source",
"last_find_time": "2020-06-17 03:54:23",
"risk_type": 3,
"scenario": "Compromise indicator",
"threat_type": "Malicious Source",
"first_find_time": "2020-01-01 00:59:52",
"attck_stage": "delivery"
},
{
"threat_type_desc": "Regsvr32 execution",
"last_find_time": "2020-11-10 14:45:12",
"risk_type": 3,
"scenario": "Compromise indicator",
"threat_type": "Regsvr32",
"first_find_time": "2017-09-22 11:15:00",
"attck_stage": "defense evasion"
}
],
"Confidence": "95",
"ThreatLevel": "2",
"AttackCntByThreatType": {
"event_cnt": 27,
"threat_type": "Network Layer intrusion"
},
"Context": "",
"Whois": {
"registrant_phone": "",
"registrar": "XX Technology Co., Ltd.",
"registrar_url": "",
"whois_server": "whois.cnnic.cn",
"admin_phone": "",
"registrar_phone": "",
"registrant_email": "",
"admin_email": "",
"admin_organization": "",
"tech_name": "",
"registrant_city": "",
"tech_street": "",
"tech_phone": "",
"dnssec": "unsigned",
"admin_province": "",
"tech_organization": "",
"registrant_country": "",
"admin_city": "",
"registrant_province": "",
"admin_street": "",
"tech_email": "",
"nameservers": "ns4.myhostadmin.net,ns1.myhostadmin.net,ns2.myhostadmin.net,ns3.myhostadmin.net,ns5.myhostadmin.net,ns6.myhostadmin.net",
"registrar_email": "",
"domain_status": "ok",
"domain": "example.com",
"tech_city": "",
"registrant_name": "",
"registrant_organization": "",
"tech_country": "",
"registrant_street": "",
"admin_name": "",
"tech_province": "",
"admin_country": ""
},
"RequestId": "718747A4-9A75-4130-88F9-C9B47350B7F5",
"Scenario": "Compromise indicator",
"Basic": {
"ip_cnt": "36",
"domain": "example.com",
"child_domain_cnt": "18",
"sld_domain": "example.com",
"malicious_ip_cnt": "28",
"malicious_child_domain_cnt": "4"
},
"Group": ""
}
Exemplo de configuração
Importe o seguinte JSON como um playbook de teste e use o editor visual de fluxo para testar os parâmetros da ação.
Salve os dados de exemplo como um arquivo JSON antes de importar. Para instruções de importação, consulte Playbook import .
O exemplo configura um único nó describeInformation com os seguintes parâmetros:
{
"componentName": "ThreatIntelligence",
"actionName": "describeInformation",
"parameters": [
{
"name": "entityType",
"dataType": "String",
"required": true,
"description": "The type of intelligence. Valid values: ip, file, domain."
},
{
"name": "entityValue",
"dataType": "String",
"required": true,
"description": "The value to query. See the input parameters section for format details."
}
],
"valueData": {
"entityType": "ip",
"entityValue": "127.0.0.1"
}
}