Abgestimmte Erkennungen von Applied Threat Intelligence

Unterstützt in:

Dieses Dokument bietet eine Übersicht über die Regelsätze für abgestimmte Erkennungen in der Kategorie „Abgestimmte Priorisierung“ von Applied Threat Intelligence, die in Google Security Operations Enterprise Plus verfügbar sind. Diese Regeln verwenden Mandiant Threat Intelligence, um proaktiv Bedrohungen mit hoher Priorität zu erkennen und Benachrichtigungen zu senden.

Regelsätze für abgestimmte Erkennungen

Die Kategorie „Abgestimmte Priorisierung“ umfasst die folgenden Regelsätze, die die Funktion „Applied Threat Intelligence“ in Google SecOps unterstützen:

  • Netzwerkindikatoren mit Priorität für aktive Verstöße: Erkennt mithilfe von Mandiant Threat Intelligence netzwerkbezogene Kompromittierungsindikatoren (Indicators of Compromise, IoCs) in Ereignisdaten und priorisiert IoCs mit dem Label „Aktiver Verstoß“.
  • Hostindikatoren mit Priorität für aktive Verstöße: Erkennt mithilfe von Mandiant Threat Intelligence hostbezogene IoCs in Ereignisdaten und priorisiert sie mit dem Label „Aktiver Verstoß“.
  • Netzwerkindikatoren mit hoher Priorität: Erkennt mithilfe von Mandiant Threat Intelligence netzwerkbezogene IoCs in Ereignis daten und priorisiert sie mit dem Label „Hoch“.
  • Hostindikatoren mit hoher Priorität: Erkennt mithilfe von Mandiant Threat Intelligence hostbezogene IoCs in Ereignisdaten und priorisiert sie mit dem Label „Hoch“.
  • Authentifizierungsindikatoren für eingehende IP-Adressen: Erkennt IP-Adressen, die sich in einer eingehenden Netzwerkrichtung bei der lokalen Infrastruktur authentifizieren, und priorisiert sie mit dem Label „Hoch“.
  • Netzwerkindikatoren mit mittlerer Priorität: Erkennt mithilfe von Mandiant Threat Intelligence netzwerkbezogene IoCs in Ereignis daten und priorisiert sie mit dem Label „Mittel“.
  • Hostindikatoren mit mittlerer Priorität: Erkennt mithilfe von Mandiant Threat Intelligence hostbezogene IoCs in Ereignisdaten und priorisiert sie mit dem Label „Mittel“.

Wenn Sie die Regelsätze aktivieren, beginnt Google SecOps, Ihre Ereignisdaten mit den Daten von Mandiant Threat Intelligence zu vergleichen. Wenn eine Regel eine Übereinstimmung mit einem IoC mit dem Label „Aktiver Verstoß“ oder „Hoch“ erkennt, wird eine Benachrichtigung generiert. Weitere Informationen zum Aktivieren von Regelsätzen für abgestimmte Erkennungen finden Sie unter Alle Regelsätze aktivieren.

Unterstützte Geräte und Logtypen

Sie können Daten aus jedem Logtyp aufnehmen, der von Google SecOps unterstützt wird mit einem Standardparser (siehe Unterstützte Logtypen und Standardparser).

Google SecOps vergleicht Ihre UDM-Ereignisdaten mit IoCs, die von Mandiant Threat Intelligence zusammengestellt wurden, und erkennt Übereinstimmungen für Domains, IP-Adressen, Dateihashes und URLs. Anschließend werden die UDM-Felder analysiert, in denen diese Regelsätze gespeichert sind.

Wenn Sie einen Standardparser durch einen benutzerdefinierten Parser ersetzen und das UDM-Feld ändern, in dem eine Domain, IP-Adresse, ein Dateihash oder eine URL gespeichert ist, kann sich dies auf das Verhalten dieser Regelsätze auswirken.

Die Regelsätze verwenden die folgenden UDM-Felder aus Google SecOps-Ereignissen. Diese Felder tragen in Kombination mit den Priorisierungsfunktionen von Mandiant Threat Intelligence dazu bei, Prioritätsstufen wie „Aktiver Verstoß“, „Hoch“, oder „Mittel“ zu bestimmen:

  • network.direction
  • security_result.[]action
  • event_count (nur aktive Verstoß-IP-Adresse)

Für IP-Adressindikatoren ist network.direction erforderlich. Wenn das Feld network.direction im UDM-Ereignis nicht ausgefüllt ist, vergleicht Applied Threat Intelligence die Felder principal.ip und target.ip mit den internen IP-Adressbereichen von RFC 1918, um die Netzwerkrichtung zu bestimmen. Wenn diese Prüfung keine Klarheit bringt, wird die IP-Adresse als extern für die Kundenumgebung betrachtet.

Benachrichtigungen optimieren, die von der Kategorie „Applied Threat Intelligence“ zurückgegeben werden

Mit Regelausschlüssen können Sie die Anzahl der Erkennungen reduzieren, die von einer Regel oder einem Regelsatz generiert werden.

Definieren Sie im Regelausschluss die Kriterien eines UDM-Ereignisses, mit denen das Ereignis von der Auswertung durch den Regelsatz ausgeschlossen wird. Ereignisse mit Werten im angegebenen UDM-Feld werden nicht von den Regeln im Regelsatz ausgewertet.

Sie können Ereignisse beispielsweise anhand der folgenden Informationen ausschließen:

  • principal.hostname
  • principal.ip
  • target.domain.name
  • target.file.sha256
  • target.url

Informationen zum Erstellen von Regelausschlüssen finden Sie unter Regelausschlüsse konfigurieren.

Wenn ein Regelsatz eine vordefinierte Referenzliste verwendet, enthält die Beschreibung der Referenzliste Details dazu, welches UDM-Feld ausgewertet wird.

Der Regelsatz „Authentifizierung eingehender IP-Adressen“ verwendet drei UDM-Felder, die zum Optimieren von Benachrichtigungen aus diesem Regelsatz verwendet werden können:

  • principal.ip
  • principal.asset.ip
  • src.ip

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten