而在应用 lookup 对威逼谍报进行萌芽时,则须要用到“外部查找”功能,道理类似于动态生成一个查找表文件。外部查找功能须要调用敕令和参数,Splunk 的默认安装中供给了一个名为“dnslookup”的外部查找,可以用来参考实现本身的外部查找。

威逼谍报也为威逼程度的断定供给了根据,经由过程准时义务,当发明高危威逼且威逼来源 IP 地址相符预定义的前提时,即触发脚本调用防火墙 API 的方法,实现黑名单 IP 地址的收集层主动阻断。
威逼谍报萌芽外部查找脚本的部分实现代码如下:

威逼谍报萌芽语句如下:
日记字段提取
- ... | stats count by client_ip server_ip | lookup iplookup ip as client_ip OUTPUT info as _TI | spath input=_TI
此处起首应用了 stats 敕令统计事宜数据,随后应用 lookup 敕令对统计完成的数据进行威逼谍报萌芽,如许的处理方法可避免反复的萌芽,降低体系和收集开销,最后将 lookup 敕令萌芽返回的 JSON 格局数据应用 spath 敕令解析。
威逼谍报数据解析
对于 IP 的威逼萌芽接口,一个恶意的 IP 经由过程 API 萌芽返回的示例数据如下:
- {"response_code":0,"hit":{"expired":false,"detected":true,"info":["zombie","idc","compromised","spam"]},"ip":{"carrier":"1and1.com","ip":"82.165.37.26","location":{"country":"德国","province":"德国","lng":"10.454150","city":"","lat":"51.164181"}}}
有了 IP 地址威逼谍报数据,可以有助于评估当前面对的安然威逼的严重程度,并以可视化的方法出现。实现方法为:以必定维度(如时光、IP 地址、类型等)聚合安然事宜,对聚合的事宜做基于 IP 地址的威逼谍报萌芽,随后套用特定的模型并出现。
字段解释如下:

有了字段信息,我们须要把这个 JSON 字符串解析后再进行下一步断定。Splunk 供给了 spath 敕令,可以将此前 lookup 返回的内容作为 spath 的输入,并最终输出解析完成的数据。如下图所示:

防火墙主动阻断 API 调用
防火墙的 API 调用和触发经由过程 Splunk 的“搜刮、报表和告警”实现。经由过程在 Splunk 中创建准时义务,对一准时光窗口内的日记进行分析,结合威逼谍报数据返回断定结不雅,以此为根据决定是否触发阻断脚本。

应用处景
所有的技巧问题都已解决,后续的工作分为两块:应用威逼谍报数据丰富现有萌芽结不雅,以及应用新的思路来实现本来无法实现的效不雅。
推荐阅读
【51CTO.com原创稿件】物联网、主动驾驶、VR\AR、长途医疗等皆属当下备受注目标新兴技巧,大年夜众已经听过太多关于它们那些令人高兴的模仿将来竽暌功用处景,但真正的落地实用我们却鲜有>>>详细阅读
本文标题:威胁情报在甲方安全运维中的应用
地址:http://www.17bianji.com/lsqh/35973.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示