SOC Library: post #142 — TG.ME

🚨 Threat Intelligence
زمانی ارزش واقعی ایجاد می‌کند که مستقیماً وارد فرایند Detection و Correlation در SOC شود؛

نه اینکه فقط به‌عنوان یک لیست IOC در گوشه‌ای از SIEM ذخیره شود.
در این مقاله، اتصال عملیاتی و واقعی پورتال شاخص‌های آلودگی AFTA به Splunk ES را مرحله‌به‌مرحله بررسی کردیم؛

از ساخت Threat Intelligence Source گرفته تا تنظیم دقیق Parser، Regex، Field Mapping و رفع خطاهای رایج ingest.

📌 داخل مقاله بررسی شده:
• ساخت Threat Intelligence Feed در Splunk ES
• تنظیم صحیح Delimiting و Extracting Regex
• مقداردهی threat_key و threat_collection
• رفع خطای معروف
No observables or indicators found in file
• تست و دیباگ Threat Intel ingest
• بررسی lookup و correlation در ES
• سناریوهای IP، Domain و Hash Feed
• نکات عملیاتی واقعی برای SOCها

📖 مطالعه کامل مقاله:

https://soclib.ir/?p=15762

📢 کانال تخصصی SOC Library:
@soclibrary

#SOC
#SIEM
#Splunk
#ThreatIntelligence
#CyberSecurity
#DetectionEngineering
#SOCAnalyst
❤5
June 2, 2026 846 11