Reglas recomendadas de Mandiant

Compatible con:

Esta guía ayuda a los analistas del centro de operaciones de seguridad (SOC) y a los ingenieros de detección a establecer un modelo de referencia de detección de amenazas de alta fidelidad. En este documento, se explica cómo las reglas de Mandiant Recommended en Google Security Operations proporcionan un modelo de referencia de detección de amenazas seleccionado y diseñado para identificar los comportamientos de los perpetradores y, al mismo tiempo, minimizar la fatiga por alertas del SOC.

Casos de uso habituales

Estos son algunos casos de uso comunes para este flujo de trabajo:

Modelo de referencia de detección de amenazas automatizada

Objetivo: Establecer un valor de referencia seleccionado para la detección de amenazas que identifique los comportamientos de los actores de amenazas sin necesidad de configurar reglas de forma manual.

Valor: Una estrategia arquitectónica central de la configuración recomendada de Mandiant utiliza detecciones compuestas (correlaciones de varios eventos y varias detecciones) junto con la Inteligencia sobre amenazas aplicada (ATI) de alta precisión. Priorizar la lógica compuesta de varias etapas por sobre las alertas ruidosas de un solo evento proporciona una mayor confianza en la detección de forma predeterminada y reduce los requisitos iniciales de ajuste de reglas.

Cobertura de detección sin cuotas

Objetivo: Maximizar la cobertura de detección de amenazas en tu entorno sin consumir las cuotas de capacidad de reglas personalizadas.

Valor: Las reglas recomendadas de Mandiant no se incluyen en las cuotas de capacidad de reglas personalizadas, lo que te permite maximizar la cobertura sin sacrificar la capacidad.

Terminología clave

  • Reglas recomendadas de Mandiant: Son reglas de detección seleccionadas en Google Security Operations que identifican los comportamientos de los agentes de amenazas y, al mismo tiempo, minimizan la fatiga por alertas del SOC.
  • Detecciones compuestas: Correlaciones de varios eventos y varias detecciones que priorizan la lógica compuesta de varias etapas por sobre las alertas de un solo evento.
  • Inteligencia contra amenazas aplicada (ATI): Inteligencia contra amenazas de alta precisión que se usa junto con las detecciones compuestas en el modelo de referencia seleccionado.
  • Servicio mediante suscripción de etiquetas: Es un servicio en segundo plano que automatiza la implementación de reglas y la administración del ciclo de vida de las reglas etiquetadas con google.mandiant.recommended.

Antes de comenzar

Para administrar las suscripciones a etiquetas, debes tener los siguientes permisos de IAM:

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

Infraestructura de etiquetado de reglas y conceptos clave

El parámetro de referencia recomendado por Mandiant utiliza el panel unificado de reglas de Google SecOps y un servicio mediante suscripción en segundo plano para automatizar la implementación y la administración del ciclo de vida.

Etiquetas del sistema y personalizadas

Google SecOps etiqueta automáticamente cada regla de detección en este modelo de referencia seleccionado con la siguiente etiqueta:

google.mandiant.recommended

Esta etiqueta permite que Google SecOps identifique, habilite y actualice automáticamente las reglas recomendadas.

Suscripciones a etiquetas

En lugar de requerir la activación manual regla por regla, puedes suscribirte a la etiqueta con el servicio mediante suscripción:

  • Sincronización automática: Si te suscribes a la etiqueta google.mandiant.recommended, se activa el servicio mediante suscripción.
  • Propagación de LiveRules: El servicio mediante suscripción propaga y habilita automáticamente las reglas de YARA-L correspondientes con la configuración recomendada de detección y alertas.

Para administrar las suscripciones a etiquetas, sigue estos pasos:

  1. Ve al panel Reglas y detecciones, selecciona la pestaña Descripción general y haz clic en Administrar suscripciones a etiquetas.
  2. Ubica la etiqueta Mandiant Recommended y habilita la suscripción activando el interruptor. Para cancelar la suscripción, desactiva el interruptor.

Cuando te suscribes a la etiqueta Mandiant Recommended, todas las reglas seleccionadas con esa etiqueta se configuran automáticamente con los parámetros de configuración de detección y alerta recomendados. Si necesitas anular esos parámetros de configuración, puedes actualizar cada regla en la pestaña Descripción general de la regla. Una advertencia indica que cambiaste la configuración del modelo de referencia de suscripción recomendado por Mandiant. Puedes usar la función de exclusiones de reglas seleccionadas como alternativa para cambiar la configuración de las reglas. Para obtener más información, consulta Cómo suprimir exclusiones de reglas.

Para ver todas las diferencias entre la configuración recomendada de Mandiant y tus anulaciones, ve a la pestaña Overview y haz clic en View diff and align. Se abrirá un panel de resumen que te permitirá restablecer tus anulaciones a los valores predeterminados recomendados por Mandiant. Este botón solo aparece cuando el valor de Alineación es inferior al 100%.

Vista guardada seleccionada

Google SecOps agrega una vista guardada fijada predeterminada llamada Reglas recomendadas de Mandiant a tu panel de reglas unificadas. La vista usa los siguientes criterios de filtro: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").

Para obtener más información sobre la búsqueda de reglas, consulta Cómo buscar en la lista de reglas.

Soluciona problemas

En esta sección, se proporciona información para resolver problemas comunes y comprender el comportamiento de las reglas recomendadas.

Si inhabilitas las alertas estándar en una regla recomendada por Mandiant, se activará un mensaje de advertencia en lugar de una restricción estricta. Verifica que tu equipo mantenga una cobertura activa antes de inhabilitar las alertas sobre las reglas recomendadas.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.