O componente Threatbook chama as APIs do ThreatBook para obter relatórios de análise de arquivos e avaliar ameaças provenientes de endereços IP e nomes de domínio. Use este componente nos playbooks do Agentic SOC para automatizar consultas de inteligência contra ameaças durante investigações de segurança.
Pré-requisitos
Para usar o componente Threatbook, acesse e conclua a autorização de ativos off-cloud de IDC no módulo Multi-cloud Assets. Ignore esta etapa se você já tiver concluído a autorização de ativos off-cloud de IDC para o ThreatBook. Etapas de configuração:
-
Clique em Add Authorization e selecione IDC. No painel de acesso a ativos, configure os seguintes parâmetros:
NotaO ThreatBook é autorizado para o Agentic SOC por padrão. Outros recursos não são suportados.
Item de configuração
Descrição
Vendor
ThreatBook.
Product
Threat Intelligence Cloud API.
Account ID
ID da conta do ThreatBook.
API KEY
API KEY do ThreatBook.
Estratégia de configuração: Para evitar que a invalidação do AccessKey afete seus negócios, recomendamos ative a AK Service Status Check.
Ações suportadas
|
Ação |
Descrição |
|
fileReport |
Obtém relatórios detalhados de análise estática e dinâmica de um arquivo. Os relatórios incluem resumo do arquivo, comportamento de rede, assinaturas comportamentais, informações estáticas, comportamento de arquivos descartados, comportamento de processos e resultados de detecção do mecanismo de antivírus. |
|
iocReport |
Analisa endereços IP ou nomes de domínio em cenários de tráfego de saída, como redes corporativas ou ambientes de produção. Determina se um endereço IP ou nome de domínio é malicioso, avalia a gravidade do risco e o nível de confiança, identifica servidores C2, malware e ameaças de pools de mineração, além de retornar tags relacionadas a eventos de segurança ou atores de ameaça. |
|
ipReport |
Analisa endereços IP de entrada. Fornece informações de geolocalização e ASN. Determina se um endereço IP é malicioso, avalia a gravidade do risco e o nível de confiança, e identifica tipos de ameaça, como exploração de vulnerabilidades e zumbis, juntamente com tags relacionadas a eventos de segurança ou atores de ameaça. |
Exemplo de configuração
Esta seção apresenta um playbook de exemplo que demonstra todas as três ações do Threatbook. Importe o exemplo para revisar e testar os parâmetros de configuração de cada ação no editor visual de fluxo de trabalho. Para obter instruções, consulte Import a playbook.
Salve os dados de exemplo como um arquivo JSON primeiro.
fileReport
Obtém relatórios detalhados de análise estática e dinâmica de um arquivo. Os relatórios incluem resumo do arquivo, comportamento de rede, assinaturas comportamentais, informações estáticas, comportamento de arquivos descartados, comportamento de processos e resultados de detecção do mecanismo de antivírus.
Para consultar a referência da API do ThreatBook, visualize Relatório de reputação de arquivo.
Parâmetros de entrada
|
Parâmetro |
Descrição |
Exemplo |
|
userId |
ID da conta Alibaba Cloud associada. Importante
|
XXX |
|
cloudUserId |
ID da conta ThreatBook. Para mais detalhes, consulte Prerequisites. |
7f7c***7fcca4 |
|
resource |
Hash do arquivo para obtenção do relatório de análise. Algoritmos suportados: SHA256, SHA1, MD5. |
44d88612***1278abb02f |
Parâmetros de saída
|
Parâmetro |
Descrição |
|
multiengines |
Resultados da detecção do mecanismo de antivírus. Objeto JSON com os seguintes campos:
|
|
summary |
Informações de resumo. Objeto JSON com os seguintes campos:
|
|
signature |
Assinaturas comportamentais. Array JSON. Cada item contém:
|
|
static |
Informações estáticas. Objeto JSON. |
|
pstree |
Comportamento de processos. |
|
network |
Comportamento de rede.
|
|
dropped |
Comportamento de arquivos descartados. Array JSON. Cada item contém:
|
|
strings |
Informações relacionadas a strings. Objeto JSON. Cada item contém:
|
|
permalink |
URL da página de relatório da sandbox web. |
iocReport
Analisa endereços IP ou nomes de domínio em cenários de tráfego de saída, como redes corporativas ou ambientes de produção. Determina se um endereço IP ou nome de domínio é malicioso, avalia a gravidade do risco e o nível de confiança, identifica servidores C2, malware e ameaças de pools de mineração, além de retornar tags relacionadas a eventos de segurança ou atores de ameaça.
Para consultar a referência da API do ThreatBook, visualize ThreatBook Cloud API.
Parâmetros de entrada
|
Parâmetro |
Descrição |
Exemplo |
|
userId |
ID da conta Alibaba Cloud associada. Importante
|
XXX |
|
cloudUserId |
ID da conta ThreatBook. Para mais detalhes, consulte Prerequisites. |
7f7c***7fcca4 |
|
resource |
Endereço IP ou nome de domínio. Consulte até 100 recursos por lote, separados por vírgulas. Nota
Inclua a porta junto ao endereço IP para obter resultados com maior nível de confiança. |
test.com ou 0.0.0.0:80 |
Parâmetros de saída
|
Tipo |
Parâmetro |
Descrição |
|
ip |
is_malicious |
Indica se o IP é malicioso.
|
|
confidence_level |
Nível de confiança.
|
|
|
severity |
Gravidade abrangente da ameaça.
|
|
|
judgments |
Tipo de ameaça baseado nos atributos maliciosos do IOC:
|
|
|
tags_classes |
Informações relacionadas a atores de ameaça ou eventos de segurança. Array JSON. Cada item contém:
|
|
|
permalink |
Link de detalhes da inteligência. URL da página completa de análise de inteligência contra ameaças para o endereço IP ou nome de domínio. |
|
|
domain |
categories |
|
ipReport
Analisa endereços IP de entrada. Fornece informações de geolocalização e ASN. Determina se um endereço IP é malicioso, avalia a gravidade do risco e o nível de confiança, e identifica tipos de ameaça, como exploração de vulnerabilidades e zumbis, juntamente com tags relacionadas a eventos de segurança ou atores de ameaça.
Para consultar a referência da API do ThreatBook, visualize ThreatBook Cloud API.
Parâmetros de entrada
|
Parâmetro |
Descrição |
Exemplo |
|
userId |
ID da conta Alibaba Cloud associada. Importante
|
XXX |
|
cloudUserId |
ID da conta ThreatBook. Para mais detalhes, consulte Prerequisites. |
7f7c***7fcca4 |
|
resource |
Endereço IP. Consulte até 100 endereços IP por lote, separados por vírgulas. |
0.0.0.0 |
Parâmetros de saída
|
Parâmetro |
Descrição |
|
basic |
Objeto JSON com os seguintes campos:
|
|
is_malicious |
Indica se o IP é malicioso.
|
|
confidence_level |
Nível de confiança determinado pela source de inteligência e pelo modelo de confiança.
|
|
severity |
Gravidade da ameaça indicando o nível de perigo da inteligência.
|
|
judgments |
Tipo abrangente de ameaça extraído da análise de inteligência contra ameaças (array JSON).
|
|
tags_classes |
Informações relacionadas a atores de ameaça ou eventos de segurança. Array JSON. Cada item contém:
|
|
asn |
Informações de ASN. Objeto JSON contendo:
|
|
update_time |
Última hora de atualização da inteligência. |
|
scene |
Cenário de aplicação, como linha dedicada ou data center. |
|
feature |
Características do ativo. Array JSON. Cada item contém:
|
|
entity |
Entidade atribuída. Array JSON. Cada item contém:
|
|
hist_behavior |
Histórico de comportamento de ataque. Array JSON. Cada item contém:
|
|
evaluation |
Avaliação de impacto. Objeto JSON contendo:
|
|
fraud |
Comportamento fraudulento. Array JSON. Cada item contém:
|
|
permalink |
URL da página de resultados da consulta de inteligência para o endereço IP. |