Funktionaler Flow für TISC-Datenverarbeitung
Das Threat Intelligence Security Center (TISC) bietet eine Lösung, die die Datensammlung und -Verarbeitung automatisiert und dabei hilft, die Belastung für Analysten von Threat Intel zu reduzieren, indem manuelle Schritte vermieden werden.
Threat Intelligence Security Center (TISC) erfasst Intelligenz mit einer der folgenden Methoden:
- Erfassung aus Datenquellen, die vorkonfiguriert sind und nach einem Zeitplan ausgeführt werden.
- Threat Intel-Analysten, die Daten mit der Funktion „Intelligence importieren“ importieren.
- Einzelne Datensätze in der Anwendung werden manuell erstellt.Hinweis:Die in der Anwendung erfassten Daten werden verarbeitet, um die Informationen zu normalisieren, zu deduplizieren und zusammenzufassen, bevor sie in die Threat Intel-Bibliothek geladen werden.
In der Datenverarbeitung verwendete grundlegende Terminologie
- Quelltabellen : Die Quelltabellen enthalten die Daten im Zusammenhang mit den Entitäten, die aus mehreren Quellen abgerufen werden, und dann werden die Datensätze von jeder Quelle erstellt.
- Zusammengefasste Datensätze : Die Tabellen der aggregierten Datensätze enthalten die Daten im Zusammenhang mit einer bestimmten Entität, indem die Daten aus allen Quelldatensätzen einer bestimmten Entität zusammengefasst werden.
TISC-Daten-Flow
- Bei einer erfolgreichen Ausführung des Imports von Intelligenz/Datenquelle werden die Datensätze in den entsprechenden Quelltabellen erstellt.
- Sobald die Daten in die Quelltabelle gelangen, durchlaufen die Daten die Filterlogik, um zu validieren, ob der Datensatz basierend auf der konfigurierten gefiltert werden soll Eingehende Filterregeln . (Betrachten wir SourceRecord1 als Quelldatensatz für unsere Erklärung).
- Wenn der Datensatz nach einer der konfigurierten Regeln für eingehende Filterung gefiltert wird, wird der entsprechende Quelldatensatz (SourceRecord1) als markiert Gefiltert Und-Regel, die den Datensatz gefiltert hat, finden Sie in der angewendeten Filterregel.
- Nehmen wir an, dass der Quelldatensatz (SourceRecord1) zu AggregateRecord1 aggregiert wird.
- Wenn der Datensatz nicht gefiltert ist, wird der Datensatz für die Deduplizierung markiert, indem der Verarbeitungsstatus auf „bereit für Deduplizierung“ festgelegt wird.
- Die Deduplizierungslogik validiert Folgendes:
- Gibt an, ob der eingehende Quelldatensatz (SourceRecord1) ein Duplikat vorhandener Quelldatensätze für AggregateRecord1 ist.
- Jeder der vorhandenen Quelldatensätze für AggregateRecord1 ist ein Duplikat des eingehenden Quelldatensatzes (SourceRecord1).
- Jede Entität verfügt über bestimmte Felder und Beziehungen, basierend auf denen der Quelldatensatz auf Duplizierung validiert wird.
- Wenn der eingehende Quelldatensatz (SourceRecord1) ein Duplikat eines vorhandenen Quelldatensatzes von AggregateRecord1 ist, wird der eingehende Quelldatensatz (SourceRecord1) als Duplikat markiert.
- Wenn einer der vorhandenen Quelldatensätze (vorhandener Quelldatensatz 1) von AggregateRecord1 als Duplikat des eingehenden Quelldatensatzes (SourceRecord1) identifiziert wird, wird der vorhandene Quelldatensatz (vorhandener Quelldatensatz 1) als Duplikat markiert, und der eingehende Quelldatensatz (SourceRecord1) wird für die Zusammenfassung markiert, indem der Verarbeitungsstatus auf „bereit für Zusammenfassung“ festgelegt wird.
- Im Rahmen der Zusammenfassung werden Felder des aggregierten Datensatzes „AggregateRecord1“ basierend auf Werten aus mehreren Quelldatensätzen gemäß den im System definierten vordefinierten Kriterien zusammengefasst.