当客户端 IP 地址出现在威胁情报数据库中时,威胁情报检测会填充以下字段。如果未找到该 IP 地址,则这些字段为空。
所有字段均为数组。请将 any() 函数与 [*] 通配符结合使用以匹配值。
| 字段 | 描述 |
|---|---|
威胁情报数据集 cf.intel.ip.datasets Array<String> |
标记该 IP 地址的数据集。取值:ddos、waf。 |
目标行业 cf.intel.ip.target_industries Array<String> |
此 IP 地址曾针对的行业。有效值请参阅 目标行业。 |
攻击者名称 cf.intel.ip.attacker_names Array<String> |
与此 IP 地址关联的威胁行为者名称(例如 CONVOLUTEDKRILL)。 |
攻击者国家/地区 cf.intel.ip.attacker_countries Array<String> |
威胁活动的来源国家/地区,采用 ISO 3166-1 Alpha 2 ↗ 代码。 |
目标国家/地区 cf.intel.ip.target_countries Array<String> |
此 IP 地址曾针对的国家/地区,采用 ISO 3166-1 Alpha 2 ↗ 代码。 |
值区分大小写。请使用示例中所示的大小写:ddos(小写)、FR(大写国家/地区代码)、Banking & Financial Services(标题大小写)、BLACKBASTA(大写攻击者名称)。
要发现适用于您流量的有效值,请使用 Threat Events 仪表板。
字段反映某个 IP 地址在过去七天内的所有威胁活动,并展平为每个字段的一组值。
某一字段中的值不必与另一字段中的值来自同一威胁事件。例如,以下表达式会在该 IP 存在任何来自中国的活动 且 存在任何针对银行业的活动时匹配——即使来自不同事件:
any(cf.intel.ip.attacker_countries[*] == "CN") and any(cf.intel.ip.target_industries[*] == "Banking & Financial Services")跨维度组合字段会产生比您预期更宽泛的匹配。请先使用 Log 动作测试组合规则。
cf.intel.ip.target_industries 字段使用固定的行业名称集合。例如:
AutomotiveBanking & Financial ServicesCryptocurrencyTelecommunications
完整列表请参阅 Threat Events。