Gestire i rilevamenti predefiniti

Supportato in:

Questo documento descrive come utilizzare le pagine dei rilevamenti predefiniti.

Per i clienti di Google Security Operations, Google Cloud il team di Threat Intelligence (GCTI) offre analisi delle minacce predefinite nell'ambito del modello di destino condiviso per la sicurezza. Google Cloud Nell'ambito di questi rilevamenti predefiniti, GCTI fornisce e gestisce un insieme di regole YARA-L per aiutare i clienti a identificare le minacce alla loro azienda. Queste regole gestite da GCTI:

  • Forniscono ai clienti informazioni immediatamente utilizzabili che possono essere utilizzate sui dati importati.

  • Sfruttano la threat intelligence di Google fornendo ai clienti un modo per utilizzarla in Google SecOps.

Prima di iniziare

Per informazioni sulle policy di rilevamento delle minacce predefinite, consulta:

Per verificare che i dati richiesti per ogni policy siano nel formato corretto, consulta Verificare importazione dati di log utilizzando le regole di test.

Funzionalità dei rilevamenti predefiniti

Di seguito sono riportate alcune delle principali funzionalità dei rilevamenti predefiniti:

  • Rilevamento selezionato: rilevamento selezionato creato e gestito da GCTI per i clienti di Google SecOps.

  • Set di regole: raccolta di regole gestite da GCTI per i clienti di Google SecOps. GCTI fornisce e gestisce più set di regole. Il cliente ha la possibilità di attivare o disattivare queste regole all'interno del proprio account Google SecOps e di attivare o disattivare gli avvisi per queste regole. GCTI fornirà periodicamente nuove regole e nuovi set di regole man mano che il panorama delle minacce cambia.

Aprire la pagina dei rilevamenti predefiniti e i set di regole

Per aprire la pagina dei rilevamenti predefiniti:

  1. Seleziona Regole dal menu principale.

  2. Fai clic su Rilevamenti selezionati per aprire la visualizzazione dei set di regole.

La pagina Rilevamento selezionato fornisce informazioni su ciascuno dei set di regole attivi per il tuo account Google SecOps, tra cui:

  • Ultimo aggiornamento: ora in cui GCTI ha aggiornato per l'ultima volta il set di regole.

  • Regole attivate: indica quali regole precise e generali sono attivate per ogni set di regole. Le regole precise rilevano minacce dannose con un alto grado di affidabilità. Le regole generali cercano comportamenti sospetti che potrebbero essere più comuni e produrre più falsi positivi. Per un set di regole potrebbero essere disponibili sia regole precise sia regole generali.

  • Avvisi: indica quali regole precise e generali hanno gli avvisi attivati per ogni set di regole.

  • Tattiche Mitre: identificatore delle tattiche Mitre ATT&CK® coperte da ogni set di regole. Le tattiche Mitre ATT&CK® rappresentano l'intento alla base del comportamento dannoso.

  • Tecniche Mitre: identificatore delle tecniche Mitre ATT&CK® coperte da ogni set di regole. Le tecniche Mitre ATT&CK® rappresentano azioni specifiche del comportamento dannoso.

Da questa pagina puoi anche attivare o disattivare la regola e gli avvisi per la regola. Puoi farlo per le regole generali o precise.

Aprire la dashboard dei rilevamenti selezionati

La dashboard dei rilevamenti selezionati mostra informazioni su ogni rilevamento selezionato che ha prodotto un rilevamento rispetto ai dati di log nel tuo account Google SecOps. Le regole con rilevamenti sono raggruppate per set di regole.

Per aprire la dashboard dei rilevamenti selezionati:

  1. Seleziona Regole dal menu principale. La scheda predefinita è Rilevamenti predefiniti e la visualizzazione predefinita è Set di regole.

  2. Fai clic su Dashboard.

    Rilevamenti selezionati

    Figura 2: dashboard Rilevamenti selezionati

  3. La dashboard Rilevamenti selezionati mostra ciascuno dei set di regole disponibili per il tuo account Google SecOps. Ogni visualizzazione include:

    • Grafico che monitora l'attività corrente per ciascuna delle regole associate a un set di regole.

    • Ora dell'ultimo rilevamento.

    • Stato di ogni regola.

    • Gravità dei rilevamenti recenti.

    • Indica se gli avvisi sono attivati o disattivati.

  4. Puoi modificare le impostazioni delle regole facendo clic sull'icona del menu o sul nome del set di regole.

  5. Fai clic su Set di regole per tornare alla visualizzazione dei set di regole. La visualizzazione dei set di regole fornisce informazioni su ogni set di regole attivo per il tuo account Google SecOps.

Visualizzare i dettagli di un set di regole

Puoi modificare le impostazioni di qualsiasi rilevamento selezionato facendo clic sull'icona del menu per il set di regole e poi selezionando Visualizza e modifica le impostazioni delle regole.

Puoi attivare o disattivare il set di regole nella sezione Impostazioni. I pulsanti di attivazione/disattivazione Stato e Avvisi ti consentono di attivare o disattivare le regole precise e generali nel set di regole. Puoi anche attivare o disattivare gli avvisi.

Puoi anche visualizzare tutte le esclusioni configurate per il set di regole. Puoi modificare le esclusioni facendo clic su Visualizza. Per ulteriori informazioni, consulta Configurare le esclusioni delle regole.

Impostazioni della regola

Figura 3: impostazioni delle regole

Modificare tutte le regole in un set di regole

La sezione Impostazioni mostra le impostazioni di tutte le regole in un set di regole. Puoi modificare le impostazioni per creare rilevamenti predefiniti specifici per l'utilizzo e le esigenze della tua organizzazione.

  • Regole precise: rilevano comportamenti dannosi con un grado di affidabilità più elevato e meno falsi positivi grazie alla natura più specifica della regola.

  • Regole generali: rilevano comportamenti potenzialmente dannosi o anomali, ma con un numero di falsi positivi tipicamente maggiore a causa della natura più generale della regola.

  • Stato: attiva lo stato di una regola come precisa o generale impostando l'opzione Stato corrispondente su Attivato.

  • Avvisi: attiva gli avvisi per ricevere i rilevamenti creati dalle regole precise o generali corrispondenti impostando l'opzione Avvisi su Attivato.

Configurare le esclusioni delle regole

Per gestire il volume di avvisi provenienti dai rilevamenti predefiniti di GCTI, puoi configurare le esclusioni delle regole. Per ulteriori informazioni, consulta Configurare le esclusioni delle regole.

Visualizzare i rilevamenti predefiniti

Puoi visualizzare uno qualsiasi dei rilevamenti predefiniti nella visualizzazione Rilevamento predefinito. Questa visualizzazione ti consente di esaminare uno qualsiasi dei rilevamenti associati alla regola e di passare ad altre visualizzazioni, ad esempio la visualizzazione Asset dalla Timeline.

Per aprire la visualizzazione Rilevamento selezionato:

  1. Fai clic su Dashboard.

  2. Fai clic sul link del nome della regola nella colonna Regola.

Passaggi successivi

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.