Aturan Mandiant Hunting

Didukung di:

Dokumen ini memberikan ringkasan tentang kumpulan Aturan Mandiant Hunting, sumber data yang diperlukan, dan opsi konfigurasi untuk menyesuaikan pemberitahuan yang dihasilkan di platform Google Security Operations.

Aturan Mandiant Hunting mengidentifikasi peristiwa yang relevan dengan keamanan untuk data cloud dan endpoint. Aturan ini dikembangkan berkoordinasi dengan tim Mandiant Threat Defense dan memberikan dasar untuk operasi perburuan ancaman. Deteksi dari aturan ini dapat digunakan dalam aturan gabungan. Kategori ini mencakup kumpulan aturan berikut:

  • Aturan Identifikasi cloud: Logika yang berasal dari investigasi dan respons Mandiant Threat Defense terhadap insiden cloud di seluruh dunia. Aturan ini dirancang untuk mendeteksi peristiwa cloud yang relevan dengan keamanan dan dirancang untuk digunakan oleh aturan korelasi dalam kumpulan aturan gabungan cloud.

  • Aturan Identifikasi endpoint: Logika yang berasal dari investigasi dan respons Mandiant Threat Defense terhadap insiden di seluruh dunia. Aturan ini dirancang untuk mendeteksi peristiwa endpoint yang relevan dengan keamanan dan dirancang untuk digunakan oleh aturan korelasi dalam kumpulan aturan gabungan endpoint.

Jenis perangkat dan log yang didukung

Aturan ini terutama mengandalkan log Cloud Audit Logs, log deteksi dan respons endpoint, serta log proxy jaringan. Model Data Terpadu (UDM) Google SecOps secara otomatis menormalisasi sumber log ini.

Untuk mengetahui daftar semua sumber data yang didukung Google SecOps, lihat Parser default yang didukung.

Kategori berikut menguraikan sumber log terpenting yang diperlukan agar konten gabungan yang dikurasi berfungsi secara efektif:

Sumber log aturan identifikasi endpoint

Google Cloud Sumber log aturan identifikasi

Google Cloud dan sumber log aturan endpoint

Untuk mengetahui daftar lengkap pendeteksian terseleksi yang tersedia, lihat Menggunakan pendeteksian terseleksi. Hubungi perwakilan Google SecOps jika Anda perlu mengaktifkan sumber deteksi menggunakan mekanisme yang berbeda.

Google SecOps menyediakan parser default yang mengurai dan menormalisasi log mentah untuk membuat rekaman UDM dengan data yang diperlukan oleh kumpulan aturan deteksi gabungan dan yang dikurasi. Untuk mengetahui daftar semua sumber data yang didukung Google SecOps, lihat Jenis log dan parser default yang didukung.

Mengubah aturan dalam kumpulan aturan

Anda dapat menyesuaikan perilaku aturan dalam kumpulan aturan untuk memenuhi kebutuhan organisasi Anda. Sesuaikan cara kerja setiap aturan dengan memilih salah satu mode deteksi berikut, dan konfigurasikan apakah aturan tersebut menghasilkan pemberitahuan:

  • Luas: mendeteksi perilaku yang berpotensi berbahaya atau tidak normal, tetapi dapat menghasilkan lebih banyak positif palsu karena sifat umum aturan.
  • Presisi: mendeteksi perilaku berbahaya atau tidak normal tertentu.

Untuk mengubah setelan, lakukan hal berikut:

  1. Dari daftar aturan, centang kotak di samping setiap aturan yang ingin Anda ubah.
  2. Konfigurasikan setelan Status dan Pemberitahuan untuk aturan sebagai berikut:
    • Status: menerapkan mode (Presisi atau Luas) ke aturan yang dipilih. Setel ke Enabled untuk mengaktifkan status aturan ke mode.
    • Pemberitahuan: mengontrol apakah aturan menghasilkan pemberitahuan di halaman Pemberitahuan. Setel ke Aktif untuk mengaktifkan pemberitahuan.

Menyesuaikan pemberitahuan dari kumpulan aturan

Anda dapat mengurangi jumlah pemberitahuan yang dihasilkan oleh aturan gabungan dengan menggunakan pengecualian aturan.

Pengecualian aturan menentukan kriteria yang mencegah peristiwa tertentu dievaluasi oleh aturan atau kumpulan aturan. Gunakan pengecualian untuk mengurangi volume deteksi. Lihat Mengonfigurasi pengecualian aturan untuk mengetahui informasi selengkapnya.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.