Von Mandiant empfohlene Regeln
Dieser Leitfaden hilft Analysten im Security Operations Center (SOC) und Fachleuten für die Bedrohungserkennung, eine Baseline für die Bedrohungserkennung mit hoher Genauigkeit zu erstellen. Darin wird erläutert, wie die von Mandiant empfohlenen Regeln in Google Security Operations eine kuratierte Baseline für die Bedrohungserkennung bieten, die darauf ausgelegt ist, das Verhalten von Angreifern zu erkennen und gleichzeitig die Ermüdung durch SOC-Benachrichtigungen zu minimieren.
Gängige Anwendungsfälle
Häufige Anwendungsfälle für diesen Workflow:
Referenz für die automatisierte Bedrohungserkennung
Ziel:Eine kuratierte Baseline für die Bedrohungserkennung erstellen, die das Verhalten von Angreifern ohne manuelle Konfiguration von Regeln identifiziert.
Wert:Eine wichtige Architekturstrategie der von Mandiant empfohlenen Baseline verwendet zusammengesetzte Erkennungen (Korrelationen aus mehreren Ereignissen und mehreren Erkennungen) zusammen mit hochpräziser Applied Threat Intelligence (ATI). Durch die Priorisierung der mehrstufigen zusammengesetzten Logik gegenüber unübersichtlichen Einzelereignisbenachrichtigungen wird standardmäßig eine höhere Erkennungssicherheit erreicht und der anfängliche Aufwand für die Anpassung von Regeln reduziert.
Kontingentfreie Erkennung
Ziel:Die Abdeckung der Bedrohungserkennung in Ihrer Umgebung maximieren, ohne das Kontingent für benutzerdefinierte Regeln zu überschreiten.
Wert:Von Mandiant empfohlene Regeln werden nicht auf Ihr Kontingent für benutzerdefinierte Regeln angerechnet. So können Sie die Abdeckung maximieren, ohne das Kontingent zu überschreiten.
Schlüsselterminologie
- Von Mandiant empfohlene Regeln:Kuratierte Erkennungsregeln in Google Security Operations, die das Verhalten von Bedrohungsakteuren erkennen und gleichzeitig die Ermüdung durch SOC-Benachrichtigungen minimieren.
- Zusammengesetzte Erkennungen:Korrelationen aus mehreren Ereignissen und mehreren Erkennungen, bei denen die mehrstufige zusammengesetzte Logik Vorrang vor Einzelereignisbenachrichtigungen hat.
- Angewandte Threat Intelligence (Applied Threat Intelligence, ATI): Hochpräzise Threat Intelligence, die zusammen mit zusammengesetzten Erkennungsmechanismen in der kuratierten Baseline verwendet wird.
- Tag-Abo-Dienst:Ein Hintergrunddienst, der die Bereitstellung und Lebenszyklusverwaltung von Regeln automatisiert, die mit
google.mandiant.recommendedgetaggt sind.
Hinweis
Zum Verwalten von Tag-Abos benötigen Sie die folgenden IAM-Berechtigungen:
chronicle.tagSubscriptions.createchronicle.tagSubscriptions.deletechronicle.tagSubscriptions.getchronicle.tagSubscriptions.listchronicle.tagSubscriptions.update
Wichtige Konzepte und Infrastruktur für die Regelkennzeichnung
Die von Mandiant empfohlene Baseline verwendet das Unified Rules-Dashboard von Google SecOps und einen Hintergrund-Abodienst, um die Bereitstellung und das Lebenszyklusmanagement zu automatisieren.
System- und benutzerdefinierte Tags
Google SecOps taggt automatisch jede Erkennungsregel in dieser kuratierten Baseline mit dem Tag:
google.mandiant.recommended
Mit diesem Tag kann Google SecOps empfohlene Regeln automatisch identifizieren, aktivieren und aktualisieren.
Tag-Abos
Anstatt Regeln manuell einzeln aktivieren zu müssen, können Sie das Tag über den Abodienst abonnieren:
- Automatische Synchronisierung: Wenn Sie das Tag
google.mandiant.recommendedabonnieren, wird der Abonnementservice ausgelöst. - LiveRules-Bevölkerung: Der Abodienst füllt automatisch entsprechende YARA-L-Regeln mit den empfohlenen Erkennungs- und Benachrichtigungseinstellungen aus und aktiviert sie.
So verwalten Sie Tag-Abos:
- Rufen Sie das Dashboard Regeln und Erkennungen auf, wählen Sie den Tab Übersicht aus und klicken Sie auf Tag-Abos verwalten.
- Suchen Sie das Tag Von Mandiant empfohlen und aktivieren Sie das Abo, indem Sie den Schalter auf „Ein“ stellen. Wenn Sie das Abo kündigen möchten, stellen Sie den Schalter auf „Aus“.
Wenn Sie das Tag Von Mandiant empfohlen abonnieren, werden alle kuratierten Regeln mit diesem Tag automatisch auf die empfohlenen Einstellungen für Erkennung und Benachrichtigung festgelegt. Wenn Sie diese Einstellungen überschreiben möchten, können Sie jede Regel auf dem Tab Übersicht der Regel aktualisieren. Eine Warnung weist darauf hin, dass Sie Einstellungen gegenüber der von Mandiant empfohlenen Abo-Baseline geändert haben. Sie können die Funktion für kuratierte Regelausschlüsse als Alternative zum Ändern von Regeleinstellungen verwenden. Weitere Informationen finden Sie unter Regelausschlüsse unterdrücken.
Wenn Sie alle Unterschiede zwischen den von Mandiant empfohlenen Konfigurationen und Ihren Überschreibungen sehen möchten, rufen Sie den Tab Übersicht auf und klicken Sie auf Unterschiede ansehen und anpassen. Dadurch wird ein Übersichts-Drawer geöffnet, in dem Sie Ihre Überschreibungen auf die von Mandiant empfohlenen Standardeinstellungen zurücksetzen können. Dieser Button wird nur angezeigt, wenn der Wert für Abstimmung unter 100 % liegt.
Ausgewählte gespeicherte Ansicht
Google SecOps fügt Ihrem Dashboard „Unified Rules“ eine standardmäßig angepinnte gespeicherte Ansicht mit dem Namen Von Mandiant empfohlene Regeln hinzu. Für die Ansicht werden die folgenden Filterkriterien verwendet: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").
Weitere Informationen zum Suchen von Regeln finden Sie unter Regelliste durchsuchen.
Fehlerbehebung
In diesem Abschnitt finden Sie Informationen zur Behebung häufiger Probleme und zum Verhalten empfohlener Regeln.
Warnbenachrichtigungen für empfohlene Regeln
Wenn Sie die Standardbenachrichtigungen für eine von Mandiant empfohlene Regel deaktivieren, wird eine Warnmeldung und keine harte Einschränkung ausgelöst. Prüfen Sie, ob Ihr Team eine aktive Abdeckung aufrechterhält, bevor Sie Benachrichtigungen für empfohlene Regeln deaktivieren.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten