Afficher les indicateurs de compromission
Lorsque Applied Threat Intelligence est activé, l'onglet Correspondances d'indicateurs de compromission affiche des colonnes supplémentaires. L'onglet Correspondances d'indicateurs de compromission affiche tous les indicateurs de compromission qui ont été mis en correspondance dans vos données Google Security Operations. Vous pouvez afficher et filtrer les indicateurs de compromission organisés par Applied Threat Intelligence.
Sur la page Correspondances d'indicateurs de compromission , vous pouvez effectuer les opérations suivantes :
Afficher les indicateurs de compromission
La page Correspondances d'indicateurs de compromission affiche tous les indicateurs de compromission et leurs détails, tels que le type, la priorité, l'état, les catégories, les composants, les campagnes, les sources, l'heure d'ingestion des indicateurs de compromission, la première et la dernière fois qu'ils ont été vus. Les icônes et symboles codés par couleur vous aident à identifier rapidement les indicateurs de compromission qui nécessitent votre attention.
Afficher les données
Cliquez sur pour afficher le calendrier. Vous pouvez ajuster la plage de dates des données affichées. Pour ce faire, sélectionnez l'une des plages de dates prédéfinies sur la gauche (de cinq minutes à un mois). Vous pouvez également spécifier une plage de dates personnalisée en choisissant une date de début et de fin n'importe où dans le calendrier.
Filtrer les indicateurs de compromission
Dans la colonne de gauche, sélectionnez la catégorie à filtrer. Vous pouvez utiliser les options suivantes pour filtrer :
Type
Priorité GCTI
Status
Catégories
Sources
Associations
Campaigns
Pour sélectionner des filtres plus avancés, cliquez sur l'filter_alt icône , puis sélectionnez les éléments à filtrer. Vous devez également sélectionner un opérateur logique :
OU : doit correspondre à l'une des conditions combinées
ET : doit correspondre à toutes les conditions combinées
Pour ajouter d'autres filtres, cliquez sur add Ajouter un filtre.
Lorsque vous ajoutez un filtre, il apparaît sous forme de puce au-dessus du tableau.
Pour utiliser deux filtres de la même catégorie, ils apparaissent dans la même puce. Pour rechercher les indicateurs de compromission libellés "IR active" ou "Élevée" (tous deux sous le libellé Priorité GCTI), procédez comme suit :
Sélectionnez un opérateur logique.
Sélectionnez le premier filtre.
Sélectionnez le deuxième filtre. Lorsque vous cliquez sur le deuxième filtre, deux nouvelles options s'affichent : Afficher uniquement et Exclure. Cliquez sur Afficher uniquement.
Afficher les indicateurs de compromission d'Applied Threat Intelligence
Dans la colonne de gauche, cliquez sur Sources.
Cliquez sur Mandiant pour filtrer les données et afficher les indicateurs de compromission d'Applied Threat Intelligence.
Effacer les filtres
Cliquez sur l'icône delete à côté du filtre que vous souhaitez supprimer.
Cliquez sur Tout effacer pour effacer tous les filtres existants de la page.
Afficher les détails des indicateurs de compromission
Vous pouvez cliquer sur un indicateur de compromission pour afficher des détails tels que la priorité, le type, la source, le score Google Threat Intelligence et la catégorie. Si vous obtenez un mappage des indicateurs de compromission, mais qu'aucun événement ne s'affiche, cela signifie qu'il y a une erreur dans le mappage des champs ou qu'il n'existe aucune règle. Pour en savoir plus, contactez l'assistance Google SecOps Support.
Pour un indicateur sélectionné, sur la page Détails des indicateurs de compromission, vous pouvez effectuer les opérations suivantes :
Observateur d'événements
Dans l'onglet Événements, sur un indicateur sélectionné, vous pouvez voir comment un événement est hiérarchisé et les détails le concernant. Pour chaque événement, vous pouvez afficher la priorité et la justification, les champs UDM et les détails de l'événement. La priorité et la justification indiquent comment la priorité est déterminée pour l'événement.
Associations
Dans l'onglet Associations, sur un indicateur sélectionné, vous pouvez examiner les failles potentielles. Vous pouvez afficher les associations pour n'importe quel acteur ou logiciel malveillant. Cela permet également de hiérarchiser les alertes.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.