כללים מורכבים
במאמר הזה מוסבר על קבוצות הכללים המורכבות, על מקורות הנתונים הנדרשים ועל אפשרויות ההגדרה לשינוי ההתראות שנוצרות. הכללים האלה מספקים התראות מדויקות יותר. הם קובעים רמות חומרה, רמת סמך, סיכון ועדיפות בכל תוכן הזיהוי שמופעל על ידי Google Security Operations עבור סביבות נקודות קצה ו- Google Cloud.
תיאור של קבוצות כללים
הקטגוריה Composite Rules (כללים מורכבים) כוללת את קבוצות הכללים הבאות:
הסבר על כללים מורכבים של נקודות קצה
הכללים האלה מבצעים קורלציה בין ממצאים מכמה כללי זיהוי שקשורים לאותה נקודת קצה במהלך תקופה מוגדרת. רמות הסמך והסיכון נקבעות לפי מאפיינים ספציפיים של הזיהויים האלה.
הסבר על כללים מורכבים ב-Cloud
הכללים האלה מצליבים ממצאים מכמה כללי זיהוי שמשויכים לאותוGoogle Cloud חשבון או Google Cloud משאב במהלך תקופה מוגדרת. רמות הסמך והסיכון מבוססות על מאפיינים ספציפיים של הזיהויים האלה.
הסבר על כללים מורכבים של ATI
כללי ה-ATI המורכבים מזהים כמה זיהויים ייחודיים של Applied Threat Intelligence מאותו קמפיין, מאותו וריאנט של תוכנה זדונית או מאותו שחקן איומים, כדי לספק הקשר סביבתי נוסף לכל איום פוטנציאלי. כך תוכלו להתמקד בקבוצות של פעילויות כדי לקבוע סדר עדיפויות. כדי לוודא שהכללים האלה יפיקו התראות, צריך להפעיל חבילות כללים של מודיעין איומים, כמו Active Breach, High או Medium.
מכשירים נתמכים וסוגי יומנים
הכללים האלה מסתמכים בעיקר על יומני ביקורת ב-Cloud, יומני זיהוי ותגובה של נקודות קצה ויומני שרת proxy של רשת. Google SecOps UDM מבצעת נורמליזציה אוטומטית של מקורות היומן האלה. בקטגוריות הבאות מפורטים מקורות היומן החשובים ביותר שנדרשים כדי שהתוכן המורכב שנבחר בקפידה יפעל בצורה יעילה:
מקורות ביומן של כללים מורכבים של נקודות קצה
Google Cloud מקורות ביומן של כללים מורכבים
Google Cloud ומקורות יומן של כללי נקודות קצה
רשימה מלאה של הזיהויים המותאמים שזמינים מופיעה במאמר בנושא שימוש בזיהויים מותאמים. אם אתם צריכים להפעיל את מקורות הזיהוי באמצעות מנגנון אחר, פנו לנציג שלכם ב-Google SecOps.
Google SecOps מספק מנתחי נתונים שמוגדרים כברירת מחדל, שמנתחים ומנרמלים יומנים גולמיים כדי ליצור רשומות UDM עם נתונים שנדרשים לקבוצות של כללי זיהוי מורכבים ומסוננים. רשימה של כל מקורות הנתונים הנתמכים ב-Google SecOps מופיעה במאמר מנתחי ברירת מחדל נתמכים.
שינוי כללים בקבוצת כללים
אתם יכולים להתאים אישית את אופן הפעולה של הכללים בתוך קבוצת כללים כדי לענות על הצרכים של הארגון. כדי לשנות את אופן הפעולה של כל כלל, בוחרים באחד ממצבי הזיהוי הבאים ומגדירים אם הכללים ייצרו התראות.
- רחב: מזהה התנהגות חריגה או התנהגות שעלולה להיות זדונית, אבל יכול להיות שיפיק יותר תוצאות חיוביות שגויות בגלל האופי הכללי של הכלל.
כדי לשנות את ההגדרות:
ברשימת הכללים, מסמנים את התיבה לצד כל כלל שרוצים לשנות.
מגדירים את ההגדרות Status ו-Alerting לכללים באופן הבא:
סטטוס: מחיל את המצב (מדויק או רחב) על הכלל שנבחר. מגדירים את הערך
Enabledכדי להפעיל את הסטטוס של הכלל במצב.התראות: קובעת אם הכלל ייצור התראה בדף התראות. כדי להפעיל את ההתראות, בוחרים באפשרות מופעל.
שינוי ההגדרות של התראות מקבוצות של כללים
כדי לצמצם את מספר ההתראות שנוצרות על ידי כלל מורכב, אפשר להשתמש בהחרגות של כללים.
החרגה של כלל מציינת קריטריונים שמונעים מאירועים מסוימים להיבדק על ידי כלל או קבוצת כללים. אפשר להשתמש בהחרגות כדי לצמצם את נפח הזיהוי. מידע נוסף זמין במאמר הגדרת החרגות של כללים.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.