Detecciones seleccionadas de Inteligencia contra amenazas aplicada
En este documento, se proporciona una descripción general de los conjuntos de reglas de detección seleccionadas dentro de la categoría Priorización seleccionada de Inteligencia contra amenazas aplicada, disponible en Google Security Operations Enterprise Plus. Estas reglas usan Google Threat Intelligence para identificar de forma proactiva las amenazas de alta prioridad y generar alertas sobre ellas.
Conjuntos de reglas de detección seleccionadas
La categoría Priorización seleccionada incluye los siguientes conjuntos de reglas que admiten la función Inteligencia contra amenazas aplicada en Google SecOps:
- Indicadores de red de prioridad de incumplimiento activo: Detecta indicadores de vulnerabilidad (IoC) relacionados con la red en los datos de eventos con Google Threat Intelligence y prioriza los IoC con la etiqueta "Incumplimiento activo".
- Indicadores de host de prioridad de incumplimiento activo: Detecta IoC relacionados con el host en los datos de eventos con Google Threat Intelligence y los prioriza con la etiqueta "Incumplimiento activo".
- Indicadores de red de alta prioridad: Identifica IoC relacionados con la red en los datos de eventos con Google Threat Intelligence y los prioriza con la etiqueta "Alta".
- Indicadores de host de alta prioridad: Detecta IoC relacionados con el host en los datos de eventos con Google Threat Intelligence y los prioriza con la etiqueta Alta.
- Indicadores de autenticación de direcciones IP entrantes: Identifica las direcciones IP que se autentican en la infraestructura local en una dirección de red entrante y las prioriza con la etiqueta "Alta".
- Indicadores de red de prioridad media: Identifica IoC relacionados con la red en los datos de eventos con Google Threat Intelligence y los prioriza con la etiqueta "Media".
- Indicadores de host de prioridad media: Identifica IoC relacionados con el host en los datos de eventos con Google Threat Intelligence y los prioriza con la etiqueta "Media".
Cuando habilitas los conjuntos de reglas, Google SecOps comienza a evaluar tus datos de eventos en función de los datos de Google Threat Intelligence. Si alguna regla detecta una coincidencia con un IoC etiquetado como "Incumplimiento activo" o "Alta", se genera una alerta. Para obtener más información sobre cómo habilitar los conjuntos de reglas de detección seleccionadas, consulta Habilita todos los conjuntos de reglas.
Dispositivos y tipos de registros compatibles
Puedes transferir datos de cualquier tipo de registro que admita Google SecOps con un analizador predeterminado (consulta Tipos de registros compatibles y analizadores predeterminados).
Google SecOps evalúa tus datos de eventos de UDM en función de los IoC seleccionados por Mandiant Threat Intelligence y, luego, identifica coincidencias para dominios, direcciones IP, hashes de archivos y URLs. Luego, analiza los campos de UDM que almacenan estos conjuntos de reglas.
Si reemplazas un analizador predeterminado por un analizador personalizado y cambias el campo de UDM en el que se almacena un dominio, una dirección IP, un hash de archivo o una URL, es posible que se vea afectado el comportamiento de estos conjuntos de reglas.
Los conjuntos de reglas usan los siguientes campos de UDM de los eventos de Google SecOps. Estos campos, combinados con las funciones de priorización de Google Threat Intelligence, ayudan a determinar los niveles de prioridad, como Incumplimiento activo, Alta, o Media:
network.directionsecurity_result.[]actionevent_count(solo dirección IP de incumplimiento activo)
Para los indicadores de direcciones IP, se requiere network.direction. Si el campo network.direction no se propaga en el evento de UDM, Inteligencia contra amenazas aplicada verifica los campos principal.ip y target.ip en función de los rangos de direcciones IP internas RFC 1918 para determinar la dirección de la red. Si esta verificación no proporciona claridad, se considera que la dirección IP es externa al entorno del cliente.
Cómo ajustar las alertas que muestra la categoría Inteligencia contra amenazas aplicada
Puedes reducir la cantidad de detecciones que genera una regla o un conjunto de reglas con exclusiones de reglas.
En la exclusión de reglas, define los criterios de un evento de UDM que excluyen el evento de la evaluación del conjunto de reglas. Las reglas del conjunto de reglas no evaluarán los eventos con valores en el campo de UDM especificado.
Por ejemplo, puedes excluir eventos en función de la siguiente información:
principal.hostnameprincipal.iptarget.domain.nametarget.file.sha256target.url
Consulta Configura exclusiones de reglas para obtener información sobre cómo crear exclusiones de reglas.
Si un conjunto de reglas usa una lista de referencia predefinida, la descripción de la lista de referencia proporciona detalles sobre qué campo de UDM se evalúa.
El conjunto de reglas de autenticación de direcciones IP entrantes usa tres campos de UDM que se podrían usar para ajustar las alertas de este conjunto de reglas:
principal.ipprincipal.asset.ipsrc.ip
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.