Analisis Risiko untuk UEBA

Didukung di:

Dokumen ini memberikan ringkasan kumpulan aturan dalam kategori Analisis Risiko untuk UEBA, data yang diperlukan, dan konfigurasi yang dapat Anda gunakan untuk menyesuaikan pemberitahuan yang dihasilkan oleh setiap kumpulan aturan. Kumpulan aturan ini membantu mengidentifikasi ancaman dengan mengevaluasi sumber log yang didukung.

Deskripsi kumpulan aturan

Kumpulan aturan berikut tersedia dalam kategori Analisis Risiko untuk UEBA dan dikelompokkan berdasarkan jenis pola yang terdeteksi:

Autentikasi

  • Login Baru oleh Pengguna ke Perangkat: pengguna login ke perangkat baru.
  • Peristiwa Autentikasi Anomali oleh Pengguna: satu entity pengguna baru-baru ini memiliki peristiwa autentikasi anomali, dibandingkan dengan penggunaan historis.
  • Autentikasi Gagal oleh Perangkat: satu entity perangkat baru-baru ini memiliki banyak upaya login yang gagal, dibandingkan dengan penggunaan historis.
  • Autentikasi Gagal oleh Pengguna: satu entity pengguna baru-baru ini memiliki banyak upaya login yang gagal, dibandingkan dengan penggunaan historis.

Analisis traffic jaringan

  • Byte Masuk Anomali oleh Perangkat: jumlah data yang signifikan baru-baru ini diupload ke satu entity perangkat, dibandingkan dengan penggunaan historis.
  • Byte Keluar Anomali oleh Perangkat: jumlah data yang signifikan baru-baru ini didownload dari satu entity perangkat, dibandingkan dengan penggunaan historis.
  • Total Byte Anomali oleh Perangkat: entity perangkat baru-baru ini mengupload dan mendownload jumlah data yang signifikan, dibandingkan dengan penggunaan historis.
  • Byte Masuk Anomali oleh Pengguna: satu entity pengguna baru-baru ini mendownload jumlah data yang signifikan, dibandingkan dengan penggunaan historis.
  • Total Byte Anomali oleh Pengguna: entity pengguna baru-baru ini mengupload dan mendownload jumlah data yang signifikan, dibandingkan dengan penggunaan historis.
  • Brute Force, lalu Login Berhasil oleh Pengguna: satu entity pengguna dari satu alamat IP memiliki beberapa upaya autentikasi yang gagal ke aplikasi tertentu sebelum berhasil login.

Deteksi berbasis grup peer

  • Login Anomali atau Berlebihan untuk Pengguna yang Baru Dibuat: aktivitas autentikasi anomali atau berlebihan untuk pengguna yang baru dibuat. Hal ini menggunakan waktu pembuatan dari data Konteks AD.

  • Tindakan Mencurigakan Anomali atau Berlebihan untuk Pengguna yang Baru Dibuat: aktivitas anomali atau berlebihan (termasuk, tetapi tidak terbatas pada, telemetri HTTP, eksekusi proses, dan modifikasi grup) untuk pengguna yang baru dibuat. Hal ini menggunakan waktu pembuatan dari data Konteks AD.

Tindakan mencurigakan

  • Pembuatan Akun Berlebihan oleh Perangkat: entity perangkat membuat beberapa akun pengguna baru.
  • Pemberitahuan Berlebihan oleh Pengguna: sejumlah besar pemberitahuan keamanan dari perangkat antivirus atau endpoint (misalnya, koneksi diblokir, malware terdeteksi) dilaporkan tentang entity pengguna, yang jauh lebih besar daripada pola historis. Peristiwa ini adalah peristiwa saat kolom UDM security_result.action ditetapkan ke BLOCK.

Deteksi berbasis pencegahan kebocoran data

  • Proses Anomali atau Berlebihan dengan Kemampuan Pemindahan Data: aktivitas anomali atau berlebihan untuk proses yang terkait dengan kemampuan pemindahan data seperti keylogger, screenshot, dan akses jarak jauh. Hal ini menggunakan pengayaan metadata file dari VirusTotal.

Data yang diperlukan oleh kategori Analisis Risiko untuk UEBA

Bagian ini menjelaskan data yang diperlukan oleh setiap kategori kumpulan aturan untuk performa yang optimal. Meskipun deteksi UEBA dirancang untuk berfungsi dengan semua parser default yang didukung, penggunaan jenis data spesifik berikut akan memaksimalkan manfaatnya. Untuk mengetahui daftar lengkap parser default yang didukung, lihat Jenis log dan parser default yang didukung.

Autentikasi

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log dari Audit Direktori Azure AD (AZURE_AD_AUDIT) atau Peristiwa Windows (WINEVTLOG).

Untuk WINEVTLOG, Anda harus mengonfigurasi konfigurasi pengumpulan data untuk menyertakan Event IDs Windows berikut dalam Channel log peristiwa Security. Peristiwa ini dipetakan langsung ke Event types (misalnya, USER_LOGIN atau PROCESS_LAUNCH) yang digunakan oleh mesin deteksi.

Persyaratan ID Peristiwa Windows

Jenis peristiwa ID Peristiwa Windows
USER_LOGIN 529, 4624, 4625, 4626, 4648, 4672, 4768, 4769, 4770, 4771, 4777, 4820, 4821, 4964
USER_CREATION 4720
NETWORK_CONNECTION 4096, 4097, 4321, 5156, 5632, 5633, 5157
GROUP_MODIFICATION 4728, 4729, 4732, 4733, 4735, 4737, 4745, 4746, 4747, 4750, 4751, 4752, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4784, 4785, 4786, 4787, 4788, 4791
PROCESS_LAUNCH 4688
PROCESS_OPEN 4663, 4670, 4691, 8002

Analisis traffic jaringan

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log yang menangkap aktivitas jaringan. Misalnya, dari perangkat seperti FortiGate (FORTINET_FIREWALL), Check Point (CHECKPOINT_FIREWALL), Zscaler (ZSCALER_WEBPROXY), CrowdStrike Falcon (CS_EDR), atau Carbon Black (CB_EDR).

Deteksi berbasis grup peer

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log dari Audit Direktori Azure AD (AZURE_AD_AUDIT) atau Peristiwa Windows (WINEVTLOG).

Tindakan mencurigakan

Setiap kumpulan aturan dalam grup ini menggunakan jenis data yang berbeda.

Kumpulan aturan Pembuatan Akun Berlebihan oleh Perangkat

Untuk menggunakan kumpulan aturan ini, kumpulkan data log dari Audit Direktori Azure AD (AZURE_AD_AUDIT) atau Peristiwa Windows (WINEVTLOG).

Kumpulan aturan Pemberitahuan Berlebihan oleh Pengguna

Untuk menggunakan kumpulan aturan ini, kumpulkan data log yang menangkap aktivitas endpoint atau data audit, seperti yang direkam oleh CrowdStrike Falcon (CS_EDR), Carbon Black (CB_EDR), atau Audit Direktori Azure AD (AZURE_AD_AUDIT).

Deteksi berbasis pencegahan kebocoran data

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log yang menangkap aktivitas proses dan file, seperti yang direkam oleh CrowdStrike Falcon (CS_EDR), Carbon Black (CB_EDR), atau SentinelOne EDR (SENTINEL_EDR).

Kumpulan aturan dalam kategori ini bergantung pada peristiwa dengan nilai metadata.event_type berikut: PROCESS_LAUNCH, PROCESS_OPEN, PROCESS_MODULE_LOAD.

Menyesuaikan pemberitahuan yang ditampilkan oleh kumpulan aturan kategori ini

Anda dapat mengurangi jumlah deteksi yang dihasilkan oleh aturan atau kumpulan aturan menggunakan pengecualian aturan.

Pengecualian aturan menentukan kriteria yang digunakan untuk mengecualikan peristiwa agar tidak dievaluasi oleh kumpulan aturan, atau oleh aturan tertentu dalam kumpulan aturan. Buat satu atau beberapa pengecualian aturan untuk membantu mengurangi volume deteksi. Lihat Mengonfigurasi pengecualian aturan untuk mengetahui informasi tentang cara melakukannya.

Contoh aturan untuk kategori Analisis Risiko untuk UEBA

Contoh berikut menunjukkan cara membuat aturan untuk menghasilkan deteksi pada nama host entity mana pun yang skor risikonya lebih besar dari 100:

rule EntityRiskScore {
  meta:
  events:
    $e1.principal.hostname != ""
    $e1.principal.hostname = $hostname

    $e2.graph.entity.hostname = $hostname
    $e2.graph.risk_score.risk_window_size.seconds = 86400 // 24 hours
    $e2.graph.risk_score.risk_score >= 100

    // Run deduplication across the risk score.
    $rscore = $e2.graph.risk_score.risk_score

  match:
    // Dedup on hostname and risk score across a 4 hour window.
    $hostname, $rscore over 4h

  outcome:
    // Force these risk score based rules to have a risk score of zero to
    // prevent self feedback loops.
    $risk_score = 0

  condition:
    $e1 and $e2
}

Aturan contoh ini juga melakukan deduplikasi sendiri menggunakan bagian kecocokan. Jika deteksi aturan mungkin dipicu, tetapi nama host dan skor risiko tetap tidak berubah dalam jangka waktu 4 jam, tidak ada deteksi baru yang dibuat.

Satu-satunya jangka waktu risiko yang mungkin untuk aturan skor risiko entity adalah 24 jam atau 7 hari (masing-masing 86.400 atau 604.800 detik). Jika Anda tidak menyertakan ukuran jangka waktu risiko dalam aturan, aturan akan menampilkan hasil yang tidak akurat.

Data skor risiko entity disimpan secara terpisah dari data konteks entity. Untuk menggunakan keduanya dalam aturan, aturan harus memiliki dua peristiwa entity terpisah, satu untuk konteks entity dan satu untuk skor risiko entity, seperti yang ditunjukkan dalam contoh berikut:

rule EntityContextAndRiskScore {
  meta:
  events:
    $log_in.metadata.event_type = "USER_LOGIN"
    $log_in.principal.hostname = $host

    $context.graph.entity.hostname = $host
    $context.graph.metadata.entity_type = "ASSET"

    $risk_score.graph.entity.hostname = $host
    $risk_score.graph.risk_score.risk_window_size.seconds = 604800

  match:
    $host over 2m

  outcome:
    $entity_risk_score = max($risk_score.graph.risk_score.normalized_risk_score)

  condition:
    $log_in and $context and $risk_score and $entity_risk_score > 100
}

Langkah berikutnya

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.