הצגת IoCs
כשהתכונה 'מודיעין איומים יישומי' מופעלת, בכרטיסייה התאמות ל-IOC מוצגות עמודות נוספות. בכרטיסייה IOC matches מוצגים כל האינדיקטורים לפריצה (IOC) שתואמים לנתונים שלכם ב-Google Security Operations. אתם יכולים לראות ולסנן את ה-IOC שנאספו על ידי Applied Threat Intelligence.
בדף IOC matches אפשר לבצע את הפעולות הבאות.
הצגת אינדיקטורים של פריצות
בדף IOC matches (התאמות של IOC) מוצגים כל ה-IOC והפרטים שלהם, כמו סוג, עדיפות, סטטוס, קטגוריות, נכסים, קמפיינים, מקורות, זמן ההטמעה של ה-IOC, הפעם הראשונה שבה הוא נראה והפעם האחרונה שבה הוא נראה. הסמלים והסימנים הצבעוניים עוזרים לכם לזהות במהירות אילו IOC דורשים התייחסות.
הצגת הנתונים
לוחצים על כדי להציג את היומן. אפשר לשנות את טווח הזמן של הנתונים שמוצגים. כדי לשנות את טווח הזמן, בוחרים באחד מטווח הזמן המוגדר מראש בצד ימין (החל מחמש הדקות האחרונות ועד לחודש האחרון). אפשר גם להגדיר טווח תאריכים מותאם אישית על ידי בחירת תאריך התחלה ותאריך סיום ביומן.
סינון של אינדיקטורים של פריצות (IOC)
בעמודה הימנית, בוחרים את הקטגוריה שלפיה רוצים לסנן. אפשר להשתמש באפשרויות הסינון הבאות:
סוג
GCTI Priority
סטטוס
קטגוריות
מקורות
שיוכים
קמפיינים
כדי לבחור מסננים מתקדמים יותר, לוחצים על הסמל filter_alt ואז בוחרים את הרכיבים שלפיהם רוצים לסנן. צריך גם לבחור אופרטור לוגי:
OR. התנאי הוא שיתקיים אחד מהתנאים המשולבים
וגם. חייב להתאים לכל התנאים המשולבים
כדי להוסיף עוד מסננים, לוחצים על add הוספת מסנן.
כשמוסיפים מסנן, הוא מופיע כצ'יפ מעל הטבלה.
כדי להשתמש בשני מסננים מאותה קטגוריה, המסננים מופיעים באותו צ'יפ. כדי למצוא IOC עם התווית Active IR או High (שתי התוויות נמצאות בקטע GCTI Priority), מבצעים את השלבים הבאים:
בוחרים אופרטור לוגי.
בוחרים את המסנן הראשון.
בוחרים את המסנן השני. כשלוחצים על המסנן השני, מופיעות שתי אפשרויות חדשות: הצגה רק של וסינון. לוחצים על הצגה רק של.
הצגת אינדיקטורים של פשרות (IOC) שחלים על מודיעין
בעמודה הימנית, לוחצים על מקורות.
לוחצים על Mandiant כדי לסנן את הנתונים ולהציג את ה-IOC של המודיעין היישומי.
הסרת המסננים
לוחצים על הסמל delete לצד המסנן שרוצים למחוק.
כדי לנקות את כל המסננים הקיימים בדף, לוחצים על ניקוי הכול.
צפייה בפרטי IOC
אפשר ללחוץ על IOC כדי לראות פרטים כמו עדיפות, סוג, מקור, ציון IC וקטגוריה. אם אתם מקבלים מיפוי של IOC אבל אין אירועים, יכול להיות שיש טעות במיפוי השדות או שאין כללים. למידע נוסף, אפשר לפנות לתמיכה של Google SecOps.
בדף פרטי IOC של אינדיקטור נבחר, אפשר לבצע את הפעולות הבאות:
כלי לצפייה באירועים
בכרטיסייה אירועים, במדד שנבחר, אפשר לראות את העדיפות של האירוע ואת הפרטים שלו. לכל אירוע אפשר לראות את העדיפות וההסבר, את השדות של UDM ואת פרטי האירוע. העדיפות וההסבר מראים איך נקבעת העדיפות של האירוע.
שיוכים
בכרטיסייה שיוכים, אפשר לבדוק הפרות פוטנציאליות של כללים לגבי אינדיקטורים נבחרים. אפשר לראות את הקשרים של כל שחקן או תוכנה זדונית. זה גם עוזר לתעדף את ההתראות.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.