Pendeteksian terseleksi Threat Intelligence Terapan
Dokumen ini memberikan ringkasan kumpulan aturan Deteksi Pilihan dalam kategori Prioritas Pilihan Kecerdasan Ancaman Terapan, yang tersedia di Google Security Operations Enterprise Plus. Aturan ini menggunakan Mandiant Threat Intelligence untuk secara proaktif mengidentifikasi dan memberikan notifikasi tentang ancaman prioritas tinggi.
Kumpulan aturan deteksi pilihan
Kategori Prioritas Pilihan mencakup kumpulan aturan berikut yang mendukung fitur Kecerdasan Ancaman Terapan di Google SecOps:
- Indikator Jaringan Prioritas Pelanggaran Aktif: Mendeteksi Indikator Penyusupan (IoC) terkait jaringan dalam data peristiwa menggunakan Mandiant Threat Intelligence dan memprioritaskan IoC dengan label 'Pelanggaran aktif'.
- Indikator Host Prioritas Pelanggaran Aktif: Mendeteksi IoC terkait host dalam data peristiwa menggunakan Mandiant Threat Intelligence dan memprioritaskannya dengan label 'Pelanggaran aktif'.
- Indikator Jaringan Prioritas Tinggi: Mengidentifikasi IoC terkait jaringan dalam data peristiwa menggunakan Mandiant Threat Intelligence dan memprioritaskannya dengan label 'Tinggi'.
- Indikator Host Prioritas Tinggi: Mendeteksi IoC terkait host dalam data peristiwa menggunakan Mandiant Threat Intelligence dan memprioritaskannya dengan label Tinggi.
- Indikator Autentikasi Alamat IP Masuk: Mengidentifikasi alamat IP yang melakukan autentikasi ke infrastruktur lokal dalam arah jaringan masuk dan memprioritaskannya dengan label 'Tinggi'.
- Indikator Jaringan Prioritas Sedang: Mengidentifikasi IoC terkait jaringan dalam data peristiwa menggunakan Mandiant Threat Intelligence dan memprioritaskannya dengan label 'Sedang'.
- Indikator Host Prioritas Sedang: Mengidentifikasi IoC terkait host dalam data peristiwa menggunakan Mandiant Threat Intelligence dan memprioritaskannya dengan label 'Sedang'.
Saat Anda mengaktifkan kumpulan aturan, Google SecOps akan mulai mengevaluasi data peristiwa Anda terhadap data Mandiant Threat Intelligence. Jika ada aturan yang mendeteksi kecocokan dengan IoC yang diberi label 'Pelanggaran aktif' atau 'Tinggi', notifikasi akan dibuat. Untuk mengetahui informasi selengkapnya tentang cara mengaktifkan kumpulan aturan deteksi pilihan, lihat Mengaktifkan semua kumpulan aturan.
Jenis log dan perangkat yang didukung
Anda dapat menyerap data dari jenis log apa pun yang didukung Google SecOps dengan parser default (lihat Jenis log dan parser default yang didukung).
Google SecOps mengevaluasi data peristiwa UDM Anda terhadap IoC yang dipilih oleh Mandiant Threat Intelligence dan mengidentifikasi kecocokan untuk domain, alamat IP, hash file, dan URL. Kemudian, Google SecOps akan menganalisis kolom UDM yang menyimpan kumpulan aturan ini.
Jika Anda mengganti parser default dengan parser kustom, dan mengubah kolom UDM tempat domain, alamat IP, hash file, atau URL disimpan, hal ini dapat memengaruhi perilaku kumpulan aturan ini.
Kumpulan aturan menggunakan kolom UDM berikut dari peristiwa Google SecOps. Kolom ini, yang dikombinasikan dengan fitur prioritas dari Mandiant Threat Intelligence, membantu menentukan tingkat prioritas, seperti Pelanggaran aktif, Tinggi, atau Sedang:
network.directionsecurity_result.[]actionevent_count(hanya alamat IP pelanggaran aktif)
Untuk indikator alamat IP, network.direction diperlukan. Jika kolom network.direction tidak diisi dalam peristiwa UDM, Kecerdasan Ancaman Terapan akan memeriksa kolom principal.ip dan target.ip terhadap rentang alamat IP internal RFC 1918 untuk menentukan arah jaringan. Jika pemeriksaan ini tidak memberikan kejelasan, alamat IP akan dianggap eksternal terhadap lingkungan pelanggan.
Menyesuaikan notifikasi yang ditampilkan oleh kategori Kecerdasan Ancaman Terapan
Anda dapat mengurangi jumlah deteksi yang dihasilkan oleh aturan atau kumpulan aturan menggunakan pengecualian aturan.
Dalam pengecualian aturan, tentukan kriteria peristiwa UDM yang mengecualikan peristiwa tersebut agar tidak dievaluasi oleh kumpulan aturan. Peristiwa dengan nilai di kolom UDM yang ditentukan tidak akan dievaluasi oleh aturan dalam kumpulan aturan.
Misalnya, Anda dapat mengecualikan peristiwa berdasarkan informasi berikut:
principal.hostnameprincipal.iptarget.domain.nametarget.file.sha256target.url
Lihat Mengonfigurasi pengecualian aturan untuk mengetahui informasi tentang cara membuat pengecualian aturan.
Jika kumpulan aturan menggunakan daftar referensi yang telah ditentukan, deskripsi daftar referensi akan memberikan detail tentang kolom UDM yang dievaluasi.
Kumpulan aturan Autentikasi Alamat IP Masuk menggunakan tiga kolom UDM yang dapat digunakan untuk menyesuaikan notifikasi dari kumpulan aturan ini:
principal.ipprincipal.asset.ipsrc.ip
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.