แหล่งข่าวกรองภัยคุกคาม
รายการผู้ให้บริการ ฟีด และประเภทข้อมูลที่ L-Flow รองรับ การมีชื่ออยู่ในหน้านี้ไม่ได้หมายความว่าฟีดนั้นเปิดใช้งานอยู่ในทุกระบบ
ผู้ให้บริการและฟีด
| ผู้ให้บริการ | ฟีด | ข้อมูลที่รับ |
|---|---|---|
| abuse.ch | Feodo Tracker | IP ของโครงสร้างพื้นฐาน command-and-control ของ botnet |
| abuse.ch | ThreatFox | IP, domain, URL และ hash พร้อมข้อมูลมัลแวร์และระดับความเชื่อมั่นเมื่อแหล่งข้อมูลระบุไว้ |
| abuse.ch | URLhaus | URL ที่ใช้แจกจ่ายมัลแวร์ |
| abuse.ch | MalwareBazaar | SHA-256 ของตัวอย่างมัลแวร์ล่าสุดและข้อมูลตระกูลมัลแวร์ |
| CISA | Known Exploited Vulnerabilities | CVE ที่มีหลักฐานว่าถูกนำไปโจมตีจริง พร้อมกำหนดเวลาและแนวทางแก้ไขของ CISA |
| AlienVault OTX | Subscribed pulses | IP, CIDR, domain, URL และ hash จาก pulse ที่บัญชีติดตาม |
| bitwire-it | IP blocklist — inbound และ outbound | IP และ CIDR จากรายการบล็อกแบบรวม แยกตามทิศทางการเชื่อมต่อ |
การเปิดใช้งานฟีด
Feodo Tracker, ThreatFox, URLhaus, CISA KEV และ bitwire-it ใช้ข้อมูลสาธารณะโดยไม่ต้องใช้บัญชี ส่วน MalwareBazaar ต้องกำหนด Auth-Key และ AlienVault OTX ต้องกำหนด API key พร้อม pulse ที่บัญชีนั้นติดตาม
ดูสถานะจริงของระบบที่ใช้งานอยู่ได้จากหน้า ข่าวกรอง → ข่าวกรองภัยคุกคาม หน้าเว็บจะแสดงแหล่งที่ซิงค์สำเร็จ จำนวนรายการ และเวลาที่ซิงค์สำเร็จล่าสุด หากฟีดขัดข้อง ระบบจะระบุว่ากำลังใช้ข้อมูลที่แคชไว้
Note:ฟีดทั้งหมดเป็นข้อมูลของผู้ให้บริการภายนอก ชื่อผู้ให้บริการใช้เพื่อระบุแหล่งที่มา ไม่ได้แสดงถึงการรับรองหรือความร่วมมือกับ L-Flow
การประมวลผลข้อมูล
L-Flow เก็บชื่อฟีด ประเภทตัวบ่งชี้ ค่า และข้อมูลประกอบที่ผู้ให้บริการส่งมา เช่น ตระกูลมัลแวร์ ระดับความเชื่อมั่น ลิงก์อ้างอิง และเวลาที่พบ ระบบอาจไม่เก็บทุกฟิลด์จากต้นทาง และเก็บเฉพาะประเภทข้อมูลที่รองรับใน ภาพรวมข่าวกรองภัยคุกคาม