Gerenciar detecções especializadas
Este documento descreve como usar as páginas de detecções especializadas.
Para os clientes do Google Security Operations, Google Cloud a equipe de inteligência contra ameaças (GCTI, na sigla em inglês) oferece análises de ameaças prontas para uso como parte do Google Cloud modelo de destino compartilhado de segurança. Como parte dessas detecções especializadas, a GCTI fornece e gerencia um conjunto de regras YARA-L para ajudar os clientes a identificar ameaças à empresa. Essas regras gerenciadas pela GCTI:
Fornecem aos clientes inteligência acionável imediata que pode ser usada contra os dados ingeridos.
Aproveitam a inteligência contra ameaças do Google, oferecendo aos clientes uma maneira de usá-la no Google SecOps.
Antes de começar
Para informações sobre políticas de detecção de ameaças predefinidas, consulte o seguinte:
- Visão geral da categoria de ameaças na nuvem
- Visão geral da categoria de ameaças do Chrome Enterprise
- Visão geral da categoria de ameaças do Windows
- Visão geral da categoria de ameaças do Linux
- Visão geral da categoria de ameaças do macOS
- Visão geral da categoria de análise de risco para UEBA
- Visão geral da categoria de inteligência aplicada contra ameaças
Para verificar se os dados necessários para cada política estão no formato correto, consulte Verificar a ingestão de dados de registro usando regras de teste.
Recursos de detecções especializadas
Confira alguns dos principais recursos de detecções especializadas:
Detecção selecionada: detecção criada e gerenciada pela GCTI para clientes do Google SecOps.
Grupos de regras: coleção de regras gerenciadas pela GCTI para clientes do Google SecOps. A GCTI fornece e mantém vários grupos de regras. O cliente tem a opção de ativar ou desativar essas regras na conta do Google SecOps e ativar ou desativar alertas para elas. Novas regras e grupos de regras serão fornecidos periodicamente pela GCTI à medida que o cenário de ameaças mudar.
Abrir a página de detecções especializadas e grupos de regras
Para abrir a página de detecções especializadas, siga estas etapas:
Selecione Regras no menu principal.
Clique em Detecções selecionadas para abrir a visualização de grupos de regras.
A página de detecções selecionadas fornece informações sobre cada um dos grupos de regras ativos na sua conta do Google SecOps, incluindo o seguinte:
Última atualização: horário em que a GCTI atualizou o grupo de regras pela última vez.
Regras ativadas: indica quais das regras precisas e amplas estão ativadas em cada grupo de regras. As regras precisas encontram ameaças maliciosas com um alto grau de confiança. As amplas, por sua vez, procuram comportamentos suspeitos que podem ser mais comuns e gerar mais falsos positivos. Esses dois tipos de regras podem estar disponíveis em um grupo de regras.
Alertas: indica quais das regras precisas e amplas têm alertas ativados em cada grupo de regras.
Táticas do Mitre: identificador das táticas do Mitre ATT&CK® incluídas em cada grupo de regras. As táticas do Mitre ATT&CK® representam a intenção por trás de comportamentos maliciosos.
Técnicas do Mitre: identificador das técnicas do Mitre ATT&CK® incluídas em cada grupo de regras. As técnicas do Mitre ATT&CK® representam ações específicas de comportamentos maliciosos.
Nessa página, também é possível ativar ou desativar a regra e os alertas dela. É possível fazer isso para as regras amplas ou precisas.
Abrir o painel de detecções selecionadas
O painel de detecções selecionadas mostra informações sobre cada detecção selecionada que gerou uma detecção nos dados de registro da sua conta do Google SecOps. As regras com detecções são agrupadas por grupo de regras.
Para abrir o painel de detecções selecionadas, siga estas etapas:
Selecione Regras no menu principal. A guia padrão é "Detecções especializadas", e a visualização padrão é "Grupos de regras".
Clique em Painel.

Figura 2: painel de detecções selecionadas
O painel de detecções selecionadas mostra cada um dos grupos de regras disponíveis para sua conta do Google SecOps. Cada exibição inclui o seguinte:
Gráfico que acompanha a atividade atual de cada uma das regras associadas a um grupo de regras.
Horário da última detecção.
Status de cada regra.
Gravidade das detecções recentes.
Se os alertas estão ativados ou desativados.
É possível editar as configurações da regra clicando no ícone de menu ou no nome do grupo de regras.
Clique em Grupos de regras para voltar à visualização de grupos de regras. A visualização de grupos de regras fornece informações sobre cada grupo de regras ativo na sua conta do Google SecOps.
Ver detalhes sobre um grupo de regras
É possível modificar as configurações de qualquer detecção selecionada clicando no ícone de menu do grupo de regras e selecionando Ver e editar configurações de regras.
Ative ou desative o grupo de regras na seção Configurações. Os botões de alternância Status e Alertas permitem ativar ou desativar as regras precisas e amplas no grupo de regras. Também é possível ativar ou desativar os alertas.
Também é possível conferir todas as exclusões configuradas para o grupo de regras. Para editar as exclusões, clique em Ver. Consulte Configurar exclusões de regras para mais informações.

Figura 3: configurações de regras
Modificação de todas as regras em um grupo de regras
A seção Configurações mostra as configurações de todas as regras em um grupo de regras. É possível modificar as configurações para criar detecções especializadas específicas para o uso e as necessidades da sua organização.
Regras precisas: encontram comportamentos maliciosos com um grau de confiança maior e menos falsos positivos devido à natureza mais específica da regra.
Regras amplas: encontram comportamentos que podem ser potencialmente maliciosos ou ter anomalias, mas geralmente com mais falsos positivos devido à natureza mais geral da regra.
Status: ative o status de uma regra como precisa ou ampla definindo a opção Status correspondente como Ativada.
Alertas: ative os alertas para receber detecções criadas por regras precisas ou amplas correspondentes definindo a opção Alertas como Ativados.
Configurar exclusões de regras
Para gerenciar o volume de alertas de detecções especializadas da GCTI, é possível configurar exclusões de regras. Para mais informações, consulte Configurar exclusões de regras.
Ver detecções especializadas
É possível conferir qualquer uma das detecções especializadas na visualização de detecções especializadas. Essa visualização permite examinar qualquer uma das detecções associadas à regra e mudar para outras visualizações, como a visualização de ativos da linha do tempo.
Para abrir a visualização de detecções selecionadas, siga estas etapas:
Clique em Painel.
Clique no link do nome da regra na coluna "Regra".
A seguir
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.