IOCs ansehen
Wenn Applied Threat Intelligence aktiviert ist, werden auf dem Tab IOC-Übereinstimmungen zusätzliche Spalten angezeigt. Auf dem Tab IOC-Übereinstimmungen werden alle IOCs (Kompromittierungsindikatoren) angezeigt, die in Ihren Google Security Operations-Daten gefunden wurden. Sie können von Applied Threat Intelligence kuratierte IOCs ansehen und filtern.
Auf der Seite IOC-Übereinstimmungen haben Sie folgende Möglichkeiten:
IOCs ansehen
Auf der Seite IOC-Übereinstimmungen werden alle IOCs und ihre Details angezeigt, z. B. Typ, Priorität, Status, Kategorien, Assets, Kampagnen, Quellen, IOC-Aufnahmezeit, Datum des ersten Auftretens und Datum des letzten Auftretens. Anhand der farbcodierten Symbole können Sie schnell erkennen, welche IOCs Ihre Aufmerksamkeit erfordern.
Daten aufrufen
Klicken Sie auf „ “, um den Kalender aufzurufen. Sie können den Zeitraum für die angezeigten Daten anpassen. Wählen Sie dazu auf der linken Seite einen der voreingestellten Zeiträume aus (von den letzten fünf Minuten bis zum letzten Monat). Sie können auch einen benutzerdefinierten Zeitraum festlegen, indem Sie ein Start- und Enddatum im Kalender auswählen.
IOCs filtern
Wählen Sie in der linken Spalte die Kategorie aus, nach der gefiltert werden soll. Sie haben folgende Filteroptionen:
Typ
GCTI-Priorität
Status
Kategorien
Quellen
Verknüpfungen
Kampagnen
Wenn Sie erweiterte Filter auswählen möchten, klicken Sie auf das filter_alt Symbol und wählen Sie dann die Elemente aus, nach denen gefiltert werden soll. Außerdem müssen Sie einen logischen Operator auswählen:
ODER: Muss mit einer der kombinierten Bedingungen übereinstimmen
UND: Muss mit allen kombinierten Bedingungen übereinstimmen
Wenn Sie weitere Filter hinzufügen möchten, klicken Sie auf add „Filter hinzufügen“.
Wenn Sie einen Filter hinzufügen, wird er als Chip über der Tabelle angezeigt.
Wenn Sie zwei Filter aus derselben Kategorie verwenden, werden sie im selben Chip angezeigt. So finden Sie IOCs, die als „Aktive Reaktion auf Sicherheitsvorfall“ oder „Hoch“ gekennzeichnet sind (beide unter dem Label GCTI-Priorität):
Wählen Sie einen logischen Operator aus.
Wählen Sie den ersten Filter aus.
Wählen Sie den zweiten Filter aus. Wenn Sie auf den zweiten Filter klicken, werden stattdessen zwei neue Optionen angezeigt: Nur anzeigen und Herausfiltern. Klicken Sie auf Nur anzeigen.
IOCs von Applied Threat Intelligence ansehen
Klicken Sie in der linken Spalte auf Quellen.
Klicken Sie auf Mandiant , um die Daten zu filtern und IOCs von Applied Threat Intelligence anzusehen.
Filter löschen
Klicken Sie neben dem Filter, den Sie löschen möchten, auf das Symbol delete.
Klicken Sie auf Alle löschen , um alle vorhandenen Filter von der Seite zu entfernen.
IOC-Details ansehen
Sie können auf einen IOC klicken, um Details wie Priorität, Typ, Quelle, Google Threat Intelligence-Bewertung und Kategorie anzusehen. Wenn Sie eine IOC-Zuordnung erhalten, aber keine Ereignisse vorhanden sind, liegt entweder ein Fehler bei der Feldzuordnung vor oder es sind keine Regeln vorhanden. Weitere Informationen erhalten Sie vom Google SecOps Support.
Für einen ausgewählten Indikator haben Sie auf der Seite IOC-Details folgende Möglichkeiten:
Ereignisanzeige
Auf dem Tab Ereignisse können Sie für einen ausgewählten Indikator sehen, wie ein Ereignis priorisiert wird, und die Details zu einem Ereignis ansehen. Für jedes Ereignis können Sie Priorität und Begründung, UDM-Felder und Ereignisdetails ansehen. In der Priorität und Begründung wird angezeigt, wie die Priorität für das Ereignis festgelegt wird.
Verknüpfungen
Auf dem Tab Verknüpfungen können Sie für einen ausgewählten Indikator potenzielle Verstöße untersuchen. Sie können Verknüpfungen für jeden Akteur oder jede Malware ansehen. Das hilft auch bei der Priorisierung von Benachrichtigungen.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten