כללים מומלצים של Mandiant
המדריך הזה עוזר לאנליסטים במרכזי אבטחה (SOC) ולמהנדסי זיהוי ליצור בסיס לזיהוי איומים ברמת מהימנות גבוהה. המאמר מסביר איך כללים מומלצים של Mandiant ב-Google Security Operations מספקים בסיס לזיהוי איומים, שנועד לזהות התנהגויות של גורמי איום ולצמצם את עייפות ההתראות ב-SOC.
תרחישים נפוצים לדוגמה
תרחישים נפוצים לשימוש בתהליך העבודה הזה:
בסיס לזיהוי אוטומטי של איומים
המטרה: ליצור בסיס להשוואה לזיהוי איומים, שיזהה התנהגויות של גורמים מאיימים בלי להגדיר כללים ידנית.
ערך: אחת מאסטרטגיות הליבה של הארכיטקטורה של המלצות הבסיס של Mandiant היא שימוש בזיהויים מורכבים (מתאמים בין כמה אירועים וכמה זיהויים) לצד Applied Threat Intelligence (ATI) ברמת דיוק גבוהה. העדפה של לוגיקה מורכבת רב-שלבית על פני התראות רועשות על אירוע בודד מספקת כברירת מחדל רמת מהימנות גבוהה יותר בזיהוי, ומפחיתה את הדרישות להתאמת הכללים הראשונית.
כיסוי לזיהוי ללא מכסת שימוש
המטרה: למקסם את הכיסוי של זיהוי האיומים בסביבה שלכם בלי לנצל את מכסות הקיבולת של כללים מותאמים אישית.
ערך: כללים מומלצים של Mandiant לא נספרים במסגרת מכסות הקיבולת של הכללים בהתאמה אישית, כך שאתם יכולים למקסם את הכיסוי בלי לפגוע בקיבולת.
מונחים חשובים
- כללים מומלצים של Mandiant: כללי זיהוי שנאספו ב-Google Security Operations ומזהים התנהגויות של גורמי איום, תוך צמצום העייפות של צוות מרכז האבטחה (SOC) כתוצאה מהתראות.
- זיהויים מורכבים: קורלציות של כמה אירועים וכמה זיהויים שנותנות עדיפות ללוגיקה מורכבת רב-שלבית על פני התראות על אירוע יחיד.
- Applied Threat Intelligence (ATI): מודיעין איומי סייבר ברמת דיוק גבוהה, שמשמש לצד זיהויים מורכבים ב-Baseline שנבחר.
- שירות מינוי לתגים: שירות הפועל ברקע שמבצע אוטומציה של פריסת כללים וניהול מחזור חיים של כללים שתויגו באמצעות
google.mandiant.recommended.
לפני שמתחילים
כדי לנהל מינויים לתגים, אתם צריכים את הרשאות ה-IAM הבאות:
chronicle.tagSubscriptions.createchronicle.tagSubscriptions.deletechronicle.tagSubscriptions.getchronicle.tagSubscriptions.listchronicle.tagSubscriptions.update
מושגי מפתח ותשתית לתיוג כללים
התקן המומלץ של Mandiant משתמש בלוח הבקרה של Unified Rules ב-Google SecOps ובשירות מינוי ברקע כדי להפוך את הפריסה והניהול של מחזור החיים לאוטומטיים.
תגי מערכת ותגים בהתאמה אישית
Google SecOps מתייג באופן אוטומטי כל כלל זיהוי בבסיס הזה עם התג:
google.mandiant.recommended
התג הזה מאפשר ל-Google SecOps לזהות, להפעיל ולעדכן באופן אוטומטי כללים מומלצים.
מינויים לתגים
במקום להפעיל כל כלל בנפרד באופן ידני, אפשר להירשם לתג באמצעות שירות המינויים:
- סנכרון אוטומטי: הרשמה כמנוי לתג
google.mandiant.recommendedמפעילה את שירות המינוי. - אכלוס של LiveRules: שירות המינוי מאכלס ומפעיל באופן אוטומטי כללי YARA-L תואמים עם הגדרות מומלצות לזיהוי ולהתראות.
כדי לנהל את המינויים לתגים:
- עוברים ללוח הבקרה כללים וזיהויים, בוחרים בכרטיסייה סקירה כללית ולוחצים על ניהול מינויים לתגיות.
- מאתרים את התג Mandiant Recommended (מומלץ על ידי Mandiant) ומפעילים את המינוי על ידי העברת המתג למצב מופעל. כדי לבטל את ההרשמה, מעבירים את המתג למצב מושבת.
כשנרשמים ל-Mandiant Recommended tag, כל הכללים שנבחרו עם התג הזה מוגדרים אוטומטית להגדרות המומלצות של זיהוי והתראה. אם רוצים לבטל את ההגדרות האלה, אפשר לעדכן כל כלל באמצעות הכרטיסייה סקירה כללית של הכלל. אזהרה מציינת ששיניתם הגדרות מבסיס המינוי המומלץ של Mandiant. אפשר להשתמש בתכונה 'החרגות של כללים שנבחרו בקפידה' כחלופה לשינוי הגדרות הכללים. מידע נוסף זמין במאמר בנושא השבתת החרגות של כללים.
כדי לראות את כל ההבדלים בין ההגדרות המומלצות של Mandiant לבין ההגדרות שביטלתם, עוברים לכרטיסייה Overview ולוחצים על View diff and align. תיפתח מגירת סקירה כללית שבה תוכלו לאפס את ההגדרות שהגדרתם כך שיחזרו להגדרות ברירת המחדל המומלצות של Mandiant. הלחצן הזה מופיע רק כשהערך של התאמה קטן מ-100%.
תצוגה שמורה שנבחרה בקפידה
Google SecOps מוסיף ללוח הבקרה Unified Rules תצוגה שמורה מוצמדת שנקראת Mandiant Recommended rules. התצוגה משתמשת בקריטריונים הבאים לסינון: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").
מידע נוסף על חיפוש כללים זמין במאמר חיפוש ברשימת הכללים.
פתרון בעיות
בקטע הזה מוסבר איך לפתור בעיות נפוצות ואיך להבין את ההתנהגות של הכללים המומלצים.
התראות אזהרה לגבי כללים מומלצים
השבתה של התראות רגילות בכלל מומלץ של Mandiant מפעילה הודעת אזהרה ולא הגבלה קשיחה. לפני שמשביתים את ההתראות על כללים מומלצים, צריך לוודא שהצוות שלכם שומר על כיסוי פעיל.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.