כללי ציד של Mandiant

נתמך ב:

במסמך הזה מפורטת סקירה כללית של ערכות הכללים של Mandiant Hunting, מקורות הנתונים הנדרשים ואפשרויות ההגדרה לשינוי ההתראות שנוצרות בפלטפורמת Google Security Operations.

כללי החיפוש של Mandiant מזהים אירועים שרלוונטיים לאבטחה בנתונים של Cloud ונקודות קצה. הכללים האלה פותחו בשיתוף עם צוות Mandiant Threat Defense, והם מספקים בסיס לפעולות של איתור איומים. אפשר להשתמש בזיהויים מהכללים האלה בכללים מורכבים. הקטגוריה הזו כוללת את קבוצות הכללים הבאות:

  • כללי זיהוי בענן: לוגיקה שמבוססת על חקירה ותגובה של Mandiant Threat Defense לאירועים בענן ברחבי העולם. הכללים האלה נועדו לזהות אירועים בענן שרלוונטיים לאבטחה, והם מיועדים לשימוש בכללי קורלציה בערכת הכללים המורכבת בענן.

  • כללי זיהוי של נקודות קצה: לוגיקה שמבוססת על חקירה ותגובה של Mandiant Threat Defense לאירועים ברחבי העולם. הכללים האלה נועדו לזהות אירועים של נקודות קצה שרלוונטיים לאבטחה, והם מיועדים לשימוש בכללי קורלציה בקבוצת הכללים המורכבת של נקודות הקצה.

מכשירים נתמכים וסוגי יומנים

הכללים האלה מסתמכים בעיקר על יומנים של Cloud Audit Logs, יומנים של זיהוי נקודות קצה ותגובה, ויומנים של שרתי proxy ברשת. מודל הנתונים המאוחד (UDM) של Google SecOps מתקנן באופן אוטומטי את מקורות היומן האלה.

רשימה של כל מקורות הנתונים הנתמכים ב-Google SecOps זמינה במאמר בנושא מנתחי ברירת מחדל נתמכים.

הקטגוריות הבאות מתארות את המקורות הכי חשובים של יומני רישום שנדרשים כדי שהתוכן המורכב שנבחר יפעל בצורה יעילה:

מקורות יומן של כללים לזיהוי נקודות קצה

Google Cloud מקורות יומנים של כללי זיהוי

Google Cloud ומקורות יומן של כללי נקודות קצה

רשימה מלאה של הזיהויים המותאמים שזמינים מופיעה במאמר בנושא שימוש בזיהויים מותאמים. אם אתם צריכים להפעיל את מקורות הזיהוי באמצעות מנגנון אחר, אתם יכולים לפנות לנציג Google SecOps.

‫Google SecOps מספק מנתחי נתונים שמוגדרים כברירת מחדל, שמנתחים ומנרמלים יומנים גולמיים כדי ליצור רשומות UDM עם נתונים שנדרשים לקבוצות מורכבות ומסוננות של כללי זיהוי. במאמר סוגי יומנים נתמכים ומנתחי ברירת מחדל מפורטת רשימה של כל מקורות הנתונים הנתמכים ב-Google SecOps.

שינוי כללים בקבוצת כללים

אתם יכולים להתאים אישית את אופן הפעולה של הכללים בתוך קבוצת כללים כדי לענות על הצרכים של הארגון. כדי לשנות את אופן הפעולה של כל כלל, בוחרים באחד ממצבי הזיהוי הבאים ומגדירים אם הכללים ייצרו התראות:

  • רחב: מזהה התנהגות חריגה או התנהגות שעלולה להיות זדונית, אבל יכול להיות שיפיק יותר תוצאות חיוביות שגויות בגלל האופי הכללי של הכלל.
  • מדויק: זיהוי של התנהגות זדונית או חריגה ספציפית.

כדי לשנות את ההגדרות:

  1. ברשימת הכללים, מסמנים את התיבה לצד כל כלל שרוצים לשנות.
  2. מגדירים את ההגדרות Status ו-Alerting לכללים באופן הבא:
    • סטטוס: מחיל את המצב (מדויק או רחב) על הכלל שנבחר. מגדירים את הערך Enabled כדי להפעיל את הסטטוס של הכלל במצב.
    • התראות: קובע אם הכלל ייצור התראה בדף התראות. כדי להפעיל את ההתראות, בוחרים באפשרות מופעל.

שינוי ההגדרות של התראות מקבוצות של כללים

כדי לצמצם את מספר ההתראות שנוצרות על ידי כלל מורכב, אפשר להשתמש בהחרגות של כללים.

החרגה של כלל מציינת קריטריונים שמונעים מאירועים מסוימים להיבדק על ידי כלל או קבוצת כללים. אפשר להשתמש בהחרגות כדי לצמצם את נפח הזיהוי. מידע נוסף זמין במאמר הגדרת החרגות של כללים.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.