🚨 Threat Intelligence
زمانی ارزش واقعی ایجاد میکند که مستقیماً وارد فرایند Detection و Correlation در SOC شود؛
نه اینکه فقط بهعنوان یک لیست IOC در گوشهای از SIEM ذخیره شود.
در این مقاله، اتصال عملیاتی و واقعی پورتال شاخصهای آلودگی AFTA به Splunk ES را مرحلهبهمرحله بررسی کردیم؛
از ساخت Threat Intelligence Source گرفته تا تنظیم دقیق Parser، Regex، Field Mapping و رفع خطاهای رایج ingest.
📌 داخل مقاله بررسی شده:
• ساخت Threat Intelligence Feed در Splunk ES
• تنظیم صحیح Delimiting و Extracting Regex
• مقداردهی threat_key و threat_collection
• رفع خطای معروف
No observables or indicators found in file
• تست و دیباگ Threat Intel ingest
• بررسی lookup و correlation در ES
• سناریوهای IP، Domain و Hash Feed
• نکات عملیاتی واقعی برای SOCها
📖 مطالعه کامل مقاله:
https://soclib.ir/?p=15762
📢 کانال تخصصی SOC Library:
@soclibrary
#SOC
#SIEM
#Splunk
#ThreatIntelligence
#CyberSecurity
#DetectionEngineering
#SOCAnalyst

5June 2, 2026 846 11