Regras de Hunting da Mandiant
Este documento oferece uma visão geral dos conjuntos de regras de Hunting da Mandiant, das origens de dados necessárias e das opções de configuração para ajustar os alertas gerados na plataforma do Google Security Operations.
As regras de Hunting da Mandiant identificam eventos relevantes para a segurança de dados de endpoints e da nuvem. Essas regras são desenvolvidas em coordenação com a equipe da Mandiant Threat Defense e fornecem uma base para operações de Hunting de ameaças. As detecções dessas regras podem ser usadas em regras compostas. Esta categoria inclui os seguintes conjuntos de regras:
Regras de identificação da nuvem: lógica derivada da investigação e resposta da Mandiant Threat Defense a incidentes na nuvem em todo o mundo. Essas regras foram projetadas para detectar eventos de nuvem relevantes para a segurança e para serem usadas por regras de correlação em conjunto de regras compostas da nuvem.
Regras de identificação de endpoints: lógica derivada da investigação e resposta da Mandiant Threat Defense a incidentes em todo o mundo. Essas regras foram projetadas para detectar eventos de endpoints relevantes para a segurança e para serem usadas por regras de correlação no conjunto de regras compostas de endpoints.
Dispositivos e tipos de registros com suporte
Essas regras dependem principalmente dos Registros de auditoria do Cloud, dos registros de detecção e resposta de endpoints e dos registros de proxy de rede. O modelo de dados unificado (UDM) do Google SecOps normaliza automaticamente essas origens de registro.
Para conferir uma lista de todas as origens de dados com suporte do Google SecOps, consulte Analisadores padrão com suporte.
As categorias a seguir descrevem as origens de registro mais importantes necessárias para que o conteúdo composto selecionado funcione de maneira eficaz:
Origens de registro de regras de identificação de endpoints
Google Cloud Origens de registro de regras de identificação
Google Cloud Origens de registro de regras de endpoints
- Inteligência contra ameaças aplicada
- Ameaças do Chrome Enterprise Premium
- Análise de risco para UEBA
Para conferir uma lista completa das detecções especializadas disponíveis, consulte Usar detecções especializadas. Entre em contato com o representante do Google SecOps se precisar ativar as origens de detecção usando um mecanismo diferente.
O Google SecOps fornece analisadores padrão que analisam e normalizam registros brutos para criar registros de UDM com dados necessários para conjuntos de regras de detecção compostas e selecionadas. Para conferir uma lista de todas as origens de dados com suporte do Google SecOps, consulte Tipos de registros e analisadores padrão com suporte.
Modificar regras em um conjunto de regras
É possível personalizar o comportamento das regras em um conjunto de regras para atender às necessidades da sua organização. Ajuste o funcionamento de cada regra selecionando um dos seguintes modos de detecção e configure se as regras geram alertas:
- Ampla:detecta comportamentos potencialmente maliciosos ou anômalos, mas pode produzir mais falsos positivos devido à natureza geral da regra.
- Precisa:detecta comportamentos maliciosos ou anômalos específicos.
Para modificar as configurações, faça o seguinte:
- Na lista de regras, marque a caixa de seleção ao lado de cada regra que você quer modificar.
- Configure as configurações de Status e Alertas das regras da seguinte maneira:
- Status: : aplica o modo (Preciso ou Amplo) à
regra selecionada. Defina como
Enabledpara ativar o status da regra no modo. - Alertas: controla se a regra gera um alerta na página Alertas. Defina como Ativado para ativar os alertas.
- Status: : aplica o modo (Preciso ou Amplo) à
regra selecionada. Defina como
Ajustar alertas de conjuntos de regras
É possível reduzir o número de alertas gerados por uma regra composta por meio de exclusões de regras.
Uma exclusão de regra especifica critérios que impedem que determinados eventos sejam avaliados por uma regra ou conjunto de regras. Use exclusões para reduzir o volume de detecção. Consulte Configurar exclusões de regras para mais informações.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.