Visualizzare gli indicatori di compromissione
Quando Applied Threat Intelligence è attivo, la scheda Corrispondenze IOC mostra colonne aggiuntive. La scheda Corrispondenze IOC mostra tutti gli indicatori di compromissione (IOC) che sono stati trovati nei dati di Google Security Operations. Puoi visualizzare e filtrare gli IOC curati da Applied Threat Intelligence.
Nella pagina Corrispondenze IOC puoi eseguire le seguenti operazioni.
Visualizzare gli IOC
La pagina Corrispondenze IOC mostra tutti gli IOC e i relativi dettagli, come tipo, priorità, stato, categorie, asset, campagne, origini, ora di inserimento dell'IOC, prima visualizzazione e ultima visualizzazione. Le icone e i simboli con codice colore ti aiutano a identificare rapidamente gli IOC che richiedono la tua attenzione.
Visualizzare i dati
Fai clic su per visualizzare il calendario. Puoi modificare l'intervallo di tempo per i dati visualizzati. Modifica l'intervallo di tempo scegliendo uno degli intervalli di tempo preimpostati sul lato sinistro (da ultimi cinque minuti a ultimo mese). Puoi anche specificare un intervallo di tempo personalizzato scegliendo una data di inizio e di fine in qualsiasi punto del calendario.
Filtrare gli IOC
Nella colonna di sinistra, seleziona la categoria in base alla quale filtrare. Puoi utilizzare le seguenti opzioni per filtrare:
Tipo
Priorità GCTI
Stato
Categorie
Origini
Associazioni
Campagne
Per selezionare filtri più avanzati, fai clic sull'filter_alt icona e poi seleziona gli elementi su cui filtrare. Devi anche selezionare un operatore logico:
OR. Deve corrispondere a una qualsiasi delle condizioni combinate
AND. Deve corrispondere a tutte le condizioni combinate
Per aggiungere altri filtri, fai clic su add Aggiungi filtro.
Quando aggiungi un filtro, questo viene visualizzato come chip sopra la tabella.
Se utilizzi due filtri della stessa categoria, questi vengono visualizzati nello stesso chip. Per trovare gli IOC etichettati come Active IR o High (entrambi sotto l'etichetta Priorità GCTI), completa i seguenti passaggi:
Seleziona un operatore logico.
Seleziona il primo filtro.
Seleziona il secondo filtro. Quando fai clic sul secondo filtro, vengono visualizzate due nuove opzioni: Mostra solo e Filtra invece. Fai clic su Mostra solo.
Visualizzare gli IOC di intelligence applicata
Nella colonna di sinistra, fai clic su Origini.
Fai clic su Mandiant per filtrare i dati e visualizzare gli IOC di intelligence applicata.
Cancellare i filtri
Fai clic sull'icona delete accanto al filtro che vuoi eliminare.
Fai clic su Cancella tutto per cancellare tutti i filtri esistenti dalla pagina.
Visualizzare i dettagli degli IOC
Puoi fare clic su un IOC per visualizzare dettagli come priorità, tipo, origine, IC-Score e categoria. Se ricevi il mapping degli IOC, ma non sono presenti eventi, significa che c'è un errore nel mapping dei campi o non sono presenti regole. Per ulteriori informazioni, contatta l'assistenza Google SecOps Supporto.
Per un indicatore selezionato, nella pagina Dettagli IOC puoi eseguire le seguenti operazioni:
Visualizzatore eventi
Nella scheda Eventi, in un indicatore selezionato, puoi visualizzare la priorità di un evento e i relativi dettagli. Per ogni evento, puoi visualizzare la priorità e la motivazione, i campi UDM e i dettagli dell'evento. La priorità e la motivazione mostrano come viene determinata la priorità dell'evento.
Associazioni
Nella scheda Associazioni, in un indicatore selezionato, puoi esaminare le potenziali violazioni. Puoi visualizzare le associazioni per qualsiasi attore o malware. Questo ti aiuta anche a definire le priorità degli avvisi.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.