跳转到内容
搜索文档

威胁情报字段

最后更新 查看 MarkdownAgent 设置

当客户端 IP 地址出现在威胁情报数据库中时,威胁情报检测会填充以下字段。如果未找到该 IP 地址,则这些字段为空。

所有字段均为数组。请将 any() 函数与 [*] 通配符结合使用以匹配值。

字段 描述
威胁情报数据集
cf.intel.ip.datasets
Array<String>
标记该 IP 地址的数据集。取值:ddoswaf
目标行业
cf.intel.ip.target_industries
Array<String>
此 IP 地址曾针对的行业。有效值请参阅 目标行业
攻击者名称
cf.intel.ip.attacker_names
Array<String>
与此 IP 地址关联的威胁行为者名称(例如 CONVOLUTEDKRILL)。
攻击者国家/地区
cf.intel.ip.attacker_countries
Array<String>
威胁活动的来源国家/地区,采用 ISO 3166-1 Alpha 2 代码。
目标国家/地区
cf.intel.ip.target_countries
Array<String>
此 IP 地址曾针对的国家/地区,采用 ISO 3166-1 Alpha 2 代码。

大小写敏感性

值区分大小写。请使用示例中所示的大小写:ddos(小写)、FR(大写国家/地区代码)、Banking & Financial Services(标题大小写)、BLACKBASTA(大写攻击者名称)。

要发现适用于您流量的有效值,请使用 Threat Events 仪表板。

匹配行为

字段反映某个 IP 地址在过去七天内的所有威胁活动,并展平为每个字段的一组值。

某一字段中的值不必与另一字段中的值来自同一威胁事件。例如,以下表达式会在该 IP 存在任何来自中国的活动 存在任何针对银行业的活动时匹配——即使来自不同事件:

any(cf.intel.ip.attacker_countries[*] == "CN") and any(cf.intel.ip.target_industries[*] == "Banking & Financial Services")

跨维度组合字段会产生比您预期更宽泛的匹配。请先使用 Log 动作测试组合规则。

目标行业

cf.intel.ip.target_industries 字段使用固定的行业名称集合。例如:

  • Automotive
  • Banking & Financial Services
  • Cryptocurrency
  • Telecommunications

完整列表请参阅 Threat Events

这篇文档对您有帮助吗?