Mengelola pendeteksian terseleksi

Didukung di:

Dokumen ini menjelaskan cara menggunakan halaman deteksi yang dikurasi.

Untuk pelanggan Google Security Operations,tim Google Cloud Threat Intelligence (GCTI) menawarkan analisis ancaman siap pakai sebagai bagian dari Google Cloud model Konsekuensi Bersama Keamanan. Sebagai bagian dari pendeteksian terseleksi ini, GCTI menyediakan dan mengelola serangkaian aturan YARA-L untuk membantu pelanggan mengidentifikasi ancaman terhadap perusahaan mereka. Aturan yang dikelola GCTI ini:

  • Memberikan intelijen yang dapat segera ditindaklanjuti kepada pelanggan yang dapat digunakan untuk melawan data yang diserap.

  • Memanfaatkan threat intelligence Google dengan memberi pelanggan cara menggunakannya dalam Google SecOps.

Sebelum memulai

Untuk mengetahui informasi tentang kebijakan deteksi ancaman yang telah ditentukan sebelumnya, lihat artikel berikut:

Untuk memverifikasi bahwa data yang diperlukan untuk setiap kebijakan memiliki format yang benar, lihat Memverifikasi penyerapan data log menggunakan aturan pengujian.

Fitur pendeteksian terseleksi

Berikut adalah beberapa fitur pendeteksian terseleksi utama:

  • Deteksi Pilihan: deteksi pilihan yang dibuat dan dikelola oleh GCTI untuk pelanggan Google SecOps.

  • Set aturan: Kumpulan aturan yang dikelola oleh GCTI untuk pelanggan Google SecOps. GCTI menyediakan dan memelihara beberapa set aturan. Pelanggan memiliki opsi untuk mengaktifkan atau menonaktifkan aturan ini dalam akun Google SecOps mereka dan untuk mengaktifkan atau menonaktifkan pemberitahuan untuk aturan ini. Aturan dan set aturan baru akan disediakan secara berkala oleh GCTI seiring perubahan lanskap ancaman.

Membuka halaman pendeteksian terseleksi dan set aturan

Untuk membuka halaman pendeteksian terseleksi, selesaikan langkah-langkah berikut:

  1. Pilih Aturan dari menu utama.

  2. Klik Deteksi yang Dikurasi untuk membuka tampilan kumpulan aturan.

Halaman Curated Detection memberikan informasi tentang setiap set aturan yang aktif untuk akun Google SecOps Anda, termasuk:

  • Terakhir diperbarui: Waktu terakhir kali GCTI mengupdate set aturan.

  • Aturan yang Diaktifkan: Menunjukkan aturan Precise dan Broad mana yang diaktifkan untuk setiap set aturan. Aturan Precise menemukan ancaman berbahaya dengan tingkat keyakinan yang tinggi. Aturan Broad mencari perilaku mencurigakan yang mungkin lebih umum dan menghasilkan lebih banyak positif palsu. Aturan Precise dan Broad mungkin sama-sama tersedia untuk satu set aturan.

  • Pemberitahuan: Menunjukkan aturan Precise dan Broad mana yang peringatannya diaktifkan untuk setiap set aturan.

  • Taktik Mitre: Pengidentifikasi taktik Mitre ATT&CK® yang dicakup oleh setiap set aturan. Taktik Mitre ATT&CK® mewakili niat di balik perilaku berbahaya.

  • Teknik Mitre: ID teknik Mitre ATT&CK® yang dicakup oleh setiap set aturan. Teknik Mitre ATT&CK® mewakili tindakan spesifik dari perilaku berbahaya

Dari halaman ini, Anda juga dapat mengaktifkan atau menonaktifkan aturan dan pemberitahuan untuk aturan tersebut. Anda dapat melakukannya untuk aturan luas atau aturan presisi.

Membuka dasbor deteksi yang dikurasi

Dasbor deteksi yang dikurasi menampilkan informasi tentang setiap deteksi yang dikurasi yang telah menghasilkan deteksi terhadap data log di akun Google SecOps Anda. Aturan dengan deteksi dikelompokkan menurut set aturan.

Untuk membuka dasbor deteksi yang dikurasi, selesaikan langkah-langkah berikut:

  1. Pilih Aturan dari menu utama. Tab default adalah pendeteksian terseleksi dan tampilan default adalah set aturan.

  2. Klik Dasbor.

    Deteksi Pilihan

    Gambar 2: Dasbor Deteksi yang Dikurasi

  3. Dasbor Curated Detections menampilkan setiap set aturan yang tersedia untuk akun Google SecOps Anda. Setiap tampilan mencakup hal berikut:

    • Diagram yang melacak aktivitas saat ini untuk setiap aturan yang terkait dengan set aturan.

    • Waktu deteksi terakhir.

    • Status setiap aturan.

    • Tingkat keparahan deteksi terbaru.

    • Apakah pemberitahuan diaktifkan atau dinonaktifkan.

  4. Anda dapat mengedit setelan aturan dengan mengklik ikon menu atau nama kumpulan aturan.

  5. Klik Set Aturan untuk beralih kembali ke tampilan set aturan. Tampilan set aturan memberikan informasi tentang setiap set aturan yang aktif untuk akun Google SecOps Anda.

Melihat detail tentang set aturan

Anda dapat mengubah setelan untuk deteksi terkurasi dengan mengklik ikon menu untuk set aturan, lalu memilih Lihat dan edit setelan aturan.

Anda dapat mengaktifkan atau menonaktifkan set aturan di bagian Setelan. Tombol Status dan Pemberitahuan memungkinkan Anda mengaktifkan atau menonaktifkan aturan presisi dan luas dalam set aturan. Anda juga dapat mengaktifkan atau menonaktifkan pemberitahuan.

Anda juga dapat melihat semua pengecualian yang dikonfigurasi untuk set aturan. Anda dapat mengedit pengecualian dengan mengklik Lihat. Lihat Mengonfigurasi pengecualian aturan untuk mengetahui informasi selengkapnya.

Setelan aturan

Gambar 3: Setelan Aturan

Perubahan semua aturan dalam kumpulan aturan

Bagian Setelan menampilkan setelan untuk semua aturan dalam set aturan. Anda dapat mengubah setelan untuk membuat deteksi yang dikurasi khusus untuk penggunaan dan kebutuhan organisasi Anda.

  • Aturan akurat: Menemukan perilaku berbahaya dengan tingkat keyakinan yang lebih tinggi dan lebih sedikit positif palsu karena sifat aturan yang lebih spesifik.

  • Aturan luas: Menemukan perilaku yang berpotensi berbahaya atau tidak normal, tetapi biasanya memiliki lebih banyak positif palsu karena sifat aturan yang lebih umum.

  • Status: Aktifkan status aturan sebagai tepat atau luas dengan menyetel opsi Status yang sesuai ke Diaktifkan.

  • Pemberitahuan: Aktifkan pemberitahuan untuk menerima deteksi yang dibuat oleh aturan presisi atau luas yang sesuai dengan menyetel opsi Pemberitahuan ke Aktif.

Mengonfigurasi pengecualian aturan

Untuk mengelola volume pemberitahuan dari pendeteksian terseleksi GCTI, Anda dapat mengonfigurasi pengecualian aturan. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi pengecualian aturan.

Melihat pendeteksian terseleksi

Anda dapat melihat deteksi terseleksi di tampilan Deteksi Terseleksi. Tampilan ini memungkinkan Anda memeriksa deteksi apa pun yang terkait dengan aturan dan beralih ke tampilan lain seperti Tampilan aset dari Linimasa.

Untuk membuka tampilan Deteksi yang Dikurasi, selesaikan langkah-langkah berikut:

  1. Klik Dasbor.

  2. Klik link nama aturan di kolom Aturan.

Langkah berikutnya

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.