リスクリスト¶
ユースケースの概要¶
Recorded Future のリスクリストをターミナルから直接取得・構築し、エンリッチメント、相関分析、自動検知をサポートします。アナリストはリスクスコア付きの IP、ドメイン、URL、ハッシュ、または脆弱性をオンデマンドで取得したり、複数のリスクルールを組み合わせて単一のカスタムリストを作成したりすることができ、SOC ワークフローが常に最新のインテリジェンスを使用できるようにします。
課題¶
SOC チームは、調査、検知、またはプロアクティブなブロッキングのために最新のリスクスコア付きインジケーターを必要とすることがよくあります。複数のプラットフォームを移動したり、手動でリストをエクスポートしたりすることは摩擦を生み、対応を遅らせます。直接取得する方法により、速度と一貫性が向上します。
解決策¶
PS Banshee の banshee risklist コマンドを使用してリスクリストを取得します。エンティティタイプとリスト名を指定して、Recorded Future のデフォルト、ラージ、またはルール固有のリスクリストを取得します。結果をローカルに保存し、SIEM や SOAR エンリッチメントパイプラインへの自動取り込みに利用できます。JSON ベースの取り込みをサポートするシステム向けに、オプションで --as-json を追加してリストを JSON 形式で出力することができ、手動変換なしにスムーズな統合を実現します。
banshee risklist create を使用して、1 つ以上のリスクルールを単一の重複排除された出力にマージすることでカスタムリスクリストを構築できます。最小リスクスコアでフィルタリングし、CSV、EDL、または JSON の出力形式から選択し、オプションで結果を Recorded Future Fusion に直接アップロードすることもできます。