Mandiant 推荐的规则

支持的平台:

本指南可帮助安全运维中心 (SOC) 分析师和检测工程师建立高保真威胁检测基准。本文介绍了 Google Security Operations 中的 Mandiant 推荐规则如何提供精选的威胁检测基准,旨在识别威胁行为者的行为,同时最大限度地减少 SOC 警报疲劳。

常见使用场景

此工作流程的常见应用场景包括:

自动威胁检测基准

目标:建立精选的威胁检测基准,无需手动逐条配置规则即可识别威胁行为者的行为。

价值:Mandiant 推荐的基准配置的核心架构策略是,将复合检测(多事件和多检测相关性)与高精度的应用型威胁情报 (ATI) 结合使用。与嘈杂的单事件提醒相比,优先考虑多阶段复合逻辑可默认提供更高的检测置信度,并减少初始规则调整要求。

不占用配额的检测覆盖率

目标:在不占用自定义规则容量配额的情况下,最大限度地提高整个环境中的威胁检测覆盖率。

价值:Mandiant 推荐的规则不会计入自定义规则容量配额,因此您可以在不牺牲容量的情况下最大限度地扩大覆盖面。

主要术语

  • Mandiant 推荐的规则:Google Security Operations 中精选的检测规则,可识别威胁行为者行为,同时最大限度地减少 SOC 警报疲劳。
  • 复合检测:多事件和多检测关联,可优先处理多阶段复合逻辑,而不是单事件提醒。
  • 实用威胁情报 (ATI):与精选基准中的复合检测一起使用的高精度威胁情报。
  • 标记订阅服务:一种后台服务,可自动部署和管理标记为 google.mandiant.recommended 的规则的生命周期。

准备工作

如需管理标记订阅,您必须拥有以下 IAM 权限:

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

主要概念和规则标记基础架构

Mandiant 建议的基准使用 Google SecOps 统一规则信息中心和后台订阅服务来自动执行部署和生命周期管理。

系统标记和自定义标记

Google SecOps 会自动使用以下标记标记此精选基准中的每条检测规则:

google.mandiant.recommended

此标记可让 Google SecOps 自动识别、启用和更新建议的规则。

标记订阅

您可以使用订阅服务订阅标记,而无需手动逐条激活规则:

  • 自动同步:订阅 google.mandiant.recommended 标记会触发订阅服务。
  • LiveRules 填充:订阅服务会自动填充并启用相应的 YARA-L 规则,并采用建议的检测和提醒设置。

如需管理标记订阅,请执行以下操作:

  1. 前往规则和检测信息中心,选择概览标签页,然后点击管理标记订阅
  2. 找到Mandiant 推荐标记,并将开关切换为开启,以启用订阅。如需退订,请将切换开关设置为“关闭”。

订阅 Mandiant 推荐标记后,所有带有该标记的精选规则都会自动设置为其推荐的检测和提醒设置。如果您需要覆盖这些设置,可以使用规则的概览标签页更新每条规则。警告表示您已将设置更改为与 Mandiant 推荐的订阅基准不符。您可以使用精选的规则排除对象功能,而无需更改规则设置。如需了解详情,请参阅抑制规则排除项

如需查看 Mandiant 建议的配置与您的替换项之间的所有差异,请前往概览标签页,然后点击查看差异并对齐。系统随即会打开一个概览抽屉式菜单,您可以在其中将替换项重置为 Mandiant 建议的默认值。只有当对齐度值小于 100% 时,才会显示此按钮。

精选的已保存视图

Google SecOps 会在您的“统一规则”信息中心添加一个默认的已保存固定视图,称为 Mandiant 推荐的规则。该视图使用以下过滤条件:(rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended")

如需详细了解如何搜索规则,请参阅搜索规则列表

问题排查

本部分提供的信息可帮助您解决常见问题,并了解推荐规则的行为。

在“Mandiant 推荐”规则中停用标准提醒会触发警告消息,而不是硬性限制。在针对推荐规则停用提醒之前,请验证您的团队是否会继续主动监控。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。