ข้ามไปที่เนื้อหา

Risk Lists

สรุปกรณีการใช้งาน

ดึงข้อมูลและสร้าง Recorded Future Risk Lists โดยตรงจาก terminal เพื่อสนับสนุนการเสริมข้อมูล (enrichment) การเชื่อมโยง (correlation) และการตรวจจับอัตโนมัติ (automated detections) นักวิเคราะห์สามารถดึง IP, โดเมน, URL, แฮช หรือช่องโหว่ที่มีคะแนนความเสี่ยง (risk score) ได้ตามต้องการ หรือรวม risk rules หลายรายการเข้าเป็นรายการกำหนดเองชุดเดียว เพื่อให้กระบวนการทำงานของ SOC ใช้ข่าวกรองที่เป็นปัจจุบันที่สุดอยู่เสมอ

ปัญหา

ทีม SOC มักต้องการตัวบ่งชี้ (indicators) ที่มีคะแนนความเสี่ยงล่าสุดสำหรับการสืบสวน การตรวจจับ หรือการบล็อกเชิงรุก การนำทางผ่านหลายแพลตฟอร์มหรือการส่งออกรายการด้วยตนเองก่อให้เกิดความล่าช้าและชะลอการตอบสนอง วิธีการดึงข้อมูลโดยตรงช่วยเพิ่มความรวดเร็วและความสอดคล้องกัน

วิธีแก้ไข

ดึงข้อมูล Risk Lists ใน PS Banshee โดยใช้คำสั่ง banshee risklist ระบุประเภทเอนทิตีและชื่อรายการเพื่อดึง risk lists แบบค่าเริ่มต้น แบบขนาดใหญ่ หรือแบบเฉพาะกฎของ Recorded Future บันทึกผลลัพธ์ไว้ในเครื่องเพื่อนำเข้าโดยอัตโนมัติสู่ SIEM หรือ SOAR enrichment pipelines หากต้องการ ให้เพิ่ม --as-json เพื่อส่งออกรายการในรูปแบบ JSON สำหรับระบบที่รองรับการนำเข้าแบบ JSON ซึ่งช่วยให้การผสานรวมเป็นไปอย่างราบรื่นโดยไม่ต้องแปลงข้อมูลด้วยตนเอง

ใช้ banshee risklist create เพื่อสร้าง custom risk list โดยการรวม risk rules ตั้งแต่หนึ่งรายการขึ้นไปเป็นผลลัพธ์ที่ไม่ซ้ำกัน (deduplicated) ชุดเดียว กรองตามคะแนนความเสี่ยงขั้นต่ำ เลือกรูปแบบผลลัพธ์ระหว่าง CSV, EDL หรือ JSON และหากต้องการ สามารถอัปโหลดผลลัพธ์โดยตรงไปยัง Recorded Future Fusion ได้