Crea estadísticas adaptadas al contexto
Google SecOps te permite ver la telemetría, el contexto de la entidad, las relaciones, y las vulnerabilidades como una sola detección en tu cuenta de Google SecOps. Proporciona contextualización de entidades para que puedas comprender tanto los patrones de comportamiento en la telemetría como el contexto de las entidades afectadas por esos patrones.
Ejemplos:
- Mostrar los permisos de una cuenta en la que se intenta acceder por fuerza bruta
- Importancia de los datos alojados por un activo que también es la fuente de la actividad de red saliente
Los clientes pueden usar esta contextualización para el filtrado de detección, la priorización de alertas heurísticas , la clasificación y la investigación.
Por lo general, los analistas de seguridad y los ingenieros de detección trabajan para crear una detección en un patrón básico de telemetría de eventos (una conexión de red saliente), lo que crea numerosas detecciones para que los analistas las clasifiquen. Los analistas intentan comprender qué sucedió para activar la alerta y qué tan significativa es la amenaza.
Las estadísticas adaptadas al contexto incorporan capacidades de enriquecimiento avanzadas en el flujo de trabajo de creación y ejecución de detección, lo que te permite proporcionar las siguientes capacidades adicionales:
- Poner a disposición el contexto pertinente para la puntuación de riesgo contextual basada en la heurística de las detecciones en el momento de la ejecución de la detección en lugar de en la etapa de clasificación humana
- Reducir el tiempo dedicado a la clasificación y a la combinación manual de información de sistemas de seguridad de TI dispares (consolas de EDR, registros de firewall o proxy, CMDB y contexto de IAM, resultados de análisis de vulnerabilidades)
- Permitir que los analistas y los ingenieros de detección filtren clústeres completos de amenazas que pueden ser esperadas o representar poco o ningún peligro para la empresa (pruebas de software malicioso en un entorno de pruebas, vulnerabilidades y actividad anómala en una red de desarrollo sin datos ni acceso sensibles, y mucho más)
Cómo escribir reglas para estadísticas adaptadas al contexto
Puedes usar las reglas del motor de detección para buscar datos de contexto de entidades en tu cuenta de Google SecOps.
Para buscar datos de contexto de entidades, haz lo siguiente:
Especifica una fuente con udm o entidad.
$eventname.[<source>].field1.field2Para un contexto de entidad, <source> es 'graph'. Para un evento de UDM, <source> es 'udm'. Si se omite, <source> se establece de forma predeterminada en udm.Especifica los datos de la entidad:
$e1.graph.entity.hostname = "my-hostname"$e1.graph.entity.relations.relationship = "OWNS"Especifica los datos del evento de UDM. Las siguientes instrucciones son equivalentes.
$e1.udm.principal.asset_id = "my_asset_id"$e1.principal.asset_id = "my_asset_id"
Puedes crear muchos de los mismos tipos de reglas para contextos de entidades que para eventos de UDM, incluidos los siguientes:
Reglas de varios eventos
Comparación de contextos de entidades con otros contextos de entidades
Comparación de contextos de entidades con eventos de UDM
Campos repetidos en contextos de entidades
Ventanas variables
Cálculo de una puntuación de riesgo para las detecciones
A diferencia de un evento de UDM, un contexto de entidad no tiene una marca de tiempo específica. Cada registro de contexto de entidad tiene un intervalo de tiempo, entity.metadata.interval, durante el cual el contexto de la entidad es válido. Es posible que este intervalo de tiempo no sea un límite de día y puede tener cualquier duración.
Un evento de UDM se correlacionará con un registro de contexto de entidad solo cuando la marca de tiempo del evento de UDM se encuentre dentro del intervalo de tiempo del registro de contexto de entidad. Si no se cumple esta condición, no se evalúan la UDM ni la entidad para las detecciones. El motor de detección aplica esto de forma implícita, y no es necesario que lo especifiques como una condición en una regla.
- Cuando se comparan eventos de UDM con un contexto de entidad con ventanas, un contexto de entidad representa un valor constante durante un período especificado.
- Si hay buckets de día adyacentes en los que el contexto de la entidad cambia su valor, Google SecOps intenta hacer coincidir todos los valores del contexto de la entidad y muestra todas las coincidencias que se encuentran.
Ejemplos de reglas
Búsqueda de entidades con contexto de administrador
La siguiente regla busca entidades que también estén vinculadas a privilegios de administrador. Busca momentos en los que alguien con privilegios de administrador intentó acceder al sistema o salir de él.
rule LoginLogout {
meta:
events:
($log_inout.metadata.event_type = "USER_LOGIN" or $log_inout.metadata.event_type = "USER_LOGOUT")
$log_inout.principal.user.user_display_name = $user
$context.graph.entity.user.user_display_name = $user
$context.graph.entity.resource.attribute.roles.type = "ADMINISTRATOR"
match:
$user over 2m
condition:
$log_inout and $context
}
Ejemplo de ventana variable
El siguiente ejemplo de ventana variable es válido.
rule Detection {
meta:
events:
$e1.graph.entity.hostname = $host
$e2.udm.principal.hostname = $host
match:
// Using e2 (a UDM event) as a pivot.
$host over 3h after $e2
condition:
$e1 and $e2
}
Ejemplo de ventana variable no válido
El siguiente ejemplo de ventana variable no es válido. El contexto de la entidad no se puede usar como pivote para una ventana variable.
rule Detection {
meta:
events:
$e1.graph.entity.hostname = $host
$e2.udm.principal.hostname = $host
match:
// Attempting to use $e1 (an entity context) as a pivot. Invalid.
$host over 3h after $e1
condition:
$e1 and $e2
}
Ejemplo de acceso con la sección de resultados
En el siguiente ejemplo, se usa la sección outcome para calcular una puntuación de riesgo para la detección.
rule Detection {
meta:
events:
$auth.metadata.event_type = "USER_LOGIN"
$auth.metadata.vendor_name = "Acme"
$auth.metadata.product_name = "Acme SSO"
$auth.target.user.userid = $user
$auth.metadata.event_timestamp.seconds >
$context.graph.entity.user.termination_date.seconds
$context.graph.metadata.vendor_name = "Microsoft"
$context.graph.metadata.product_name = "Azure Active Directory"
$context.graph.metadata.entity_type = "USER"
$context.graph.entity.user.userid = $user
$context.graph.entity.user.termination_date.seconds > 0
match:
$user over 15m
outcome:
$risk_score = max(
if ( $auth.metadata.event_type = "USER_LOGIN", 50) +
if (
$context.graph.entity.user.title = "Remote" nocase or
$context.graph.entity.user.title = "Temp" nocase or
$context.graph.entity.user.title = "Vendor" nocase, 40) +
if ( $context.graph.entity.user.title = "Legal" nocase, 10)
)
condition:
$auth and $context
}
Ejemplo de inicio de proceso sospechoso
En el siguiente ejemplo, se evalúan los datos del proceso de eventos de UDM con los datos de contexto de IOC almacenados como un contexto de entidad.
rule ProcessLaunch {
meta:
events:
$ioc.graph.metadata.vendor_name = "ACME"
$ioc.graph.metadata.product_name = "IOCs"
$ioc.graph.metadata.entity_type = "FILE"
$ioc.graph.entity.file.sha256 = $hash
$process.metadata.event_type = "PROCESS_LAUNCH"
$process.principal.hostname = $hostname
(
not $process.target.process.file.sha256 = "" and
$process.target.process.file.sha256 = $hash
)
match:
$hash over 15m
condition:
$ioc and $process
}
Calificadores adicionales para el contexto de la entidad
Para crear una variable de evento que use un contexto de entidad, debes proporcionar un
<source> después del nombre del evento.
El <source> debe ser graph.
El siguiente patrón hace referencia a un contexto de entidad:
$e.graph.entity.hostname
Ten en cuenta que existen dos métodos equivalentes para hacer referencia a un evento de UDM:
$u.udm.principal.asset_id$u.principal.asset_id
Puedes combinar todos estos calificadores en el texto de la regla. También puedes usar diferentes calificadores para el mismo evento.
Sección de resultados
El motor de detección admite una sección outcome que te permite obtener más información de una regla. La lógica definida en la sección outcome se evalúa en función de cada detección. Si una regla genera N detecciones, cada una de las N
detecciones puede generar un conjunto diferente de resultados.
Puedes encontrar una regla de ejemplo que usa la outcome sección en
la regla con selección de resultados.
El uso y la sintaxis detallados de una sección outcome se pueden encontrar en
la sección de resultados.
Sección de resultados y deduplicación o agrupación de detecciones
Para las reglas con una sección de coincidencias, recuerda que las detecciones se "agrupan por" las variables de coincidencia. Esto hace que las detecciones se dedupliquen, de modo que se muestra una fila para cada conjunto único de variables de coincidencia y período.
Las variables de resultado se ignoran cuando se realiza esta deduplicación. Por lo tanto, si hay dos detecciones diferentes con los mismos valores para las variables de coincidencia y el período, pero con valores diferentes para las variables de resultado, se deduplicarán y solo verás una detección. Esto puede suceder cuando se creó una detección debido a datos que llegaron tarde, por ejemplo. A continuación, se muestra un ejemplo que ilustra este caso.
rule ExampleOutcomeRule {
...
match:
$hostname over <some window>
outcome:
$risk_score = <some logic here>
...
}
Esta regla genera las siguientes coincidencias:
Detección 1: hostname: test-hostname time window: [t1, t2] risk_score: 10
Detección 2: hostname: test-hostname time window: [t1, t2] risk_score: 73
Debido a que las variables de coincidencia y el período son los mismos para la detección 1 y la detección 2, se deduplican y solo verás una detección, aunque la variable de resultado, risk_score, sea diferente.
¿Qué sigue?
Para obtener información sobre cómo Google SecOps ingiere datos contextuales y enriquece entidades, consulta Cómo Google SecOps enriquece los datos de eventos y entidades
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.