Regras recomendadas da Mandiant

Compatível com:

Este guia ajuda os analistas da central de operações de segurança (SOC) e os engenheiros de detecção a estabelecer um valor de referência de detecção de ameaças de alta fidelidade. Ele explica como as regras recomendadas da Mandiant no Google Security Operations fornecem um valor de referência de detecção de ameaças selecionado, projetado para identificar comportamentos de invasores e minimizar a fadiga de alertas do SOC.

Casos de uso comuns

Os casos de uso comuns para esse fluxo de trabalho incluem:

Valor de referência de detecção automática de ameaças

Objetivo:estabelecer um valor de referência de detecção de ameaças selecionado que identifique comportamentos de invasores sem configuração manual regra por regra.

Valor:uma estratégia arquitetônica principal do baseline recomendado do Mandiant usa detecções compostas (correlações de vários eventos e detecções) com a inteligência de ameaças aplicada (ATI, na sigla em inglês) de alta precisão. Priorizar a lógica composta de vários estágios em vez de alertas ruidosos de evento único oferece maior confiança na detecção por padrão e reduz os requisitos iniciais de ajuste de regras.

Cobertura de detecção sem cota

Objetivo:maximizar a cobertura de detecção de ameaças em todo o ambiente sem consumir cotas de capacidade de regras personalizadas.

Valor:as regras recomendadas pela Mandiant não são contabilizadas nas cotas de capacidade de regras personalizadas, o que permite maximizar a cobertura sem sacrificar a capacidade.

Terminologia importante

  • Regras recomendadas da Mandiant:regras de detecção selecionadas no Google Security Operations que identificam comportamentos de agentes de ameaças e minimizam a fadiga de alertas do SOC.
  • Detecções compostas:correlações de vários eventos e detecções que priorizam a lógica composta de vários estágios em vez de alertas de evento único.
  • Inteligência contra ameaças aplicada (ATI): inteligência contra ameaças de alta precisão usada com detecções compostas no plano de referência selecionado.
  • Serviço de assinatura de tag:um serviço em segundo plano que automatiza a implantação de regras e o gerenciamento do ciclo de vida para regras marcadas com google.mandiant.recommended.

Antes de começar

Para gerenciar assinaturas de tag, você precisa das seguintes permissões do IAM:

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

Principais conceitos e infraestrutura de inclusão de tag de regra

O plano recomendado da Mandiant usa o painel de regras unificadas do Google SecOps e um serviço de assinatura em segundo plano para automatizar a implantação e o gerenciamento do ciclo de vida.

Tags do sistema e personalizadas

O Google SecOps marca automaticamente todas as regras de detecção nessa linha de base selecionada com a tag:

google.mandiant.recommended

Com essa tag, o Google SecOps identifica, ativa e atualiza automaticamente as regras recomendadas.

Assinaturas de tags

Em vez de exigir a ativação manual regra por regra, você pode assinar a tag usando o serviço de assinatura:

  • Sincronização automática: ao assinar a tag google.mandiant.recommended, o serviço de assinatura é acionado.
  • Preenchimento de LiveRules: o serviço de assinatura preenche e ativa automaticamente as regras correspondentes da YARA-L com as configurações recomendadas de detecção e alerta.

Para gerenciar as inscrições em tags:

  1. Acesse o painel Regras e detecções, selecione a guia Visão geral e clique em Gerenciar assinaturas de tag.
  2. Localize a tag Recomendado pela Mandiant e ative a assinatura definindo a chave como "Ativada". Para cancelar a inscrição, desative a opção.

Ao assinar a tag Recomendado pela Mandiant, todas as regras selecionadas com essa tag são definidas automaticamente com as configurações de detecção e alerta recomendadas. Se você precisar substituir essas configurações, atualize cada regra usando a guia Visão geral. Um aviso indica que você mudou as configurações do valor de referência de assinatura recomendado pela Mandiant. Você pode usar o recurso de exclusões de regras selecionadas como alternativa para mudar as configurações de regras. Para mais informações, consulte Suprimir exclusões de regras.

Para conferir todas as diferenças entre as configurações recomendadas do Mandiant e suas substituições, acesse a guia Visão geral e clique em Ver diferenças e alinhar. Isso abre um painel de visão geral que permite redefinir suas substituições para os padrões recomendados da Mandiant. Esse botão só aparece quando o valor de Alinhamento é menor que 100%.

Visualização salva selecionada

O Google SecOps adiciona uma visualização salva fixada padrão chamada Regras recomendadas do Mandiant ao painel "Regras unificadas". A visualização usa os seguintes critérios de filtro: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").

Para mais informações sobre como pesquisar regras, consulte Pesquisar na lista de regras.

Solução de problemas

Esta seção fornece informações para resolver problemas comuns e entender o comportamento das regras recomendadas.

Desativar alertas padrão em uma regra recomendada da Mandiant aciona uma mensagem de aviso, e não uma restrição rígida. Verifique se sua equipe mantém uma cobertura ativa antes de desativar os alertas nas regras recomendadas.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.