Analisis Risiko untuk UEBA

Didukung di:

Dokumen ini memberikan ringkasan tentang kumpulan aturan dalam kategori Analisis Risiko untuk UEBA, data yang diperlukan, dan konfigurasi yang dapat Anda gunakan untuk menyesuaikan pemberitahuan yang dihasilkan oleh setiap kumpulan aturan. Kumpulan aturan ini membantu mengidentifikasi ancaman dengan mengevaluasi sumber log yang didukung.

Deskripsi set aturan

Kumpulan aturan berikut tersedia dalam kategori Analisis Risiko untuk UEBA dan dikelompokkan berdasarkan jenis pola yang terdeteksi:

Autentikasi

  • Login Baru oleh Pengguna ke Perangkat: pengguna login ke perangkat baru.
  • Peristiwa Autentikasi Anomali oleh Pengguna: satu entity pengguna baru-baru ini memiliki peristiwa autentikasi anomali, dibandingkan dengan penggunaan historis.
  • Autentikasi Gagal menurut Perangkat: satu entity perangkat baru-baru ini memiliki banyak upaya login yang gagal, dibandingkan dengan penggunaan historis.
  • Autentikasi Gagal menurut Pengguna: satu entity pengguna baru-baru ini memiliki banyak upaya login yang gagal, dibandingkan dengan penggunaan historis.

Analisis traffic jaringan

  • Byte Masuk Anomali menurut Perangkat: jumlah data yang signifikan baru-baru ini diupload ke satu entity perangkat, dibandingkan dengan penggunaan historis.
  • Byte Keluar Anomali menurut Perangkat: jumlah data yang signifikan baru-baru ini didownload dari satu entity perangkat, dibandingkan dengan penggunaan historis.
  • Total Byte Anomali menurut Perangkat: entity perangkat baru-baru ini mengupload dan mendownload jumlah data yang signifikan, dibandingkan dengan penggunaan historis.
  • Byte Masuk Anomali menurut Pengguna: satu entity pengguna baru-baru ini mendownload jumlah data yang signifikan, dibandingkan dengan penggunaan historis.
  • Total Byte Anomali menurut Pengguna: entity pengguna baru-baru ini mengupload dan mendownload jumlah data yang signifikan, dibandingkan dengan penggunaan historis.
  • Brute Force, lalu Login Berhasil menurut Pengguna: satu entity pengguna dari satu alamat IP memiliki beberapa upaya autentikasi yang gagal ke aplikasi tertentu sebelum berhasil login.

Deteksi berbasis grup peer

  • Login Anomali atau Berlebihan untuk Pengguna yang Baru Dibuat: aktivitas autentikasi anomali atau berlebihan untuk pengguna yang baru dibuat. Hal ini menggunakan waktu pembuatan dari data Konteks AD.

  • Tindakan Mencurigakan Anomali atau Berlebihan untuk Pengguna yang Baru Dibuat: aktivitas anomali atau berlebihan (termasuk, tetapi tidak terbatas pada, telemetri HTTP, eksekusi proses, dan modifikasi grup) untuk pengguna yang baru dibuat. Hal ini menggunakan waktu pembuatan dari data Konteks AD.

Tindakan mencurigakan

  • Pembuatan Akun Berlebihan menurut Perangkat: entity perangkat membuat beberapa akun pengguna baru.
  • Pemberitahuan Berlebihan menurut Pengguna: sejumlah besar pemberitahuan keamanan dari perangkat antivirus atau endpoint (misalnya, koneksi diblokir, malware terdeteksi) dilaporkan tentang entity pengguna, yang jauh lebih besar daripada pola historis. Ini adalah peristiwa saat kolom UDM security_result.action ditetapkan ke BLOCK.

Deteksi berbasis pencegahan kebocoran data

  • Proses Anomali atau Berlebihan dengan Kemampuan Pemindahan Data: aktivitas anomali atau berlebihan untuk proses yang terkait dengan kemampuan pemindahan data seperti keylogger, screenshot, dan akses jarak jauh. Hal ini menggunakan pengayaan metadata file dari VirusTotal.

Data yang diperlukan oleh kategori Analisis Risiko untuk UEBA

Bagian ini menjelaskan data yang diperlukan oleh setiap kategori kumpulan aturan untuk performa optimal. Meskipun deteksi UEBA dirancang untuk berfungsi dengan semua parser default yang didukung, penggunaan jenis data spesifik berikut akan memaksimalkan manfaatnya. Untuk daftar lengkap parser default yang didukung, lihat Jenis log dan parser default yang didukung.

Autentikasi

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log dari Audit Direktori Azure AD (AZURE_AD_AUDIT) atau Peristiwa Windows (WINEVTLOG).

Untuk WINEVTLOG, Anda harus mengonfigurasi konfigurasi pengumpulan data untuk menyertakan Event IDs Windows berikut di Channel log peristiwa Security. Peristiwa ini dipetakan langsung ke Event types (misalnya, USER_LOGIN atau PROCESS_LAUNCH) yang digunakan oleh mesin deteksi.

Persyaratan ID Peristiwa Windows

Jenis peristiwa ID Peristiwa Windows
USER_LOGIN 529, 4624, 4625, 4626, 4648, 4672, 4768, 4769, 4770, 4771, 4777, 4820, 4821, 4964
USER_CREATION 4720
NETWORK_CONNECTION 4096, 4097, 4321, 5156, 5632, 5633, 5157
GROUP_MODIFICATION 4728, 4729, 4732, 4733, 4735, 4737, 4745, 4746, 4747, 4750, 4751, 4752, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4784, 4785, 4786, 4787, 4788, 4791
PROCESS_LAUNCH 4688
PROCESS_OPEN 4663, 4670, 4691, 8002

Analisis traffic jaringan

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log yang menangkap aktivitas jaringan. Misalnya, dari perangkat seperti FortiGate (FORTINET_FIREWALL), Check Point (CHECKPOINT_FIREWALL), Zscaler (ZSCALER_WEBPROXY), CrowdStrike Falcon (CS_EDR), atau Carbon Black (CB_EDR).

Deteksi berbasis grup peer

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log dari Audit Direktori Azure AD (AZURE_AD_AUDIT) atau Peristiwa Windows (WINEVTLOG).

Tindakan mencurigakan

Setiap kumpulan aturan dalam grup ini menggunakan jenis data yang berbeda.

Kumpulan aturan Pembuatan Akun Berlebihan menurut Perangkat

Untuk menggunakan set aturan ini, kumpulkan data log dari Audit Direktori Azure AD (AZURE_AD_AUDIT) atau Peristiwa Windows (WINEVTLOG).

Set aturan Pemberitahuan Berlebihan menurut Pengguna

Untuk menggunakan kumpulan aturan ini, kumpulkan data log yang menangkap aktivitas endpoint atau data audit, seperti yang direkam oleh CrowdStrike Falcon (CS_EDR), Carbon Black (CB_EDR), atau Audit Direktori Azure AD (AZURE_AD_AUDIT).

Deteksi berbasis pencegahan kebocoran data

Untuk menggunakan salah satu kumpulan aturan ini, kumpulkan data log yang menangkap aktivitas proses dan file, seperti yang direkam oleh CrowdStrike Falcon (CS_EDR), Carbon Black (CB_EDR), atau SentinelOne EDR (SENTINEL_EDR).

Dependensi kolom

Bagian ini menjelaskan kolom metrik dan dimensi yang digunakan oleh aturan UEBA Google SecOps.

Dependensi metrik

Tabel berikut mencantumkan metrik dan kueri penelusuran UDM yang sesuai yang menentukan peristiwa yang berkontribusi pada setiap metrik.

Metrik Kueri penelusuran UDM untuk peristiwa yang berkontribusi pada metrik
AUTH_ATTEMPTS_FAIL metadata.event_type = "USER_LOGIN"
AND security_result.action != "UNKNOWN_ACTION"
AND security_result.action != "ALLOW"
AUTH_ATTEMPTS_SUCCESS metadata.event_type = "USER_LOGIN"
AND (security_result.action = "UNKNOWN_ACTION" OR security_result.action = "ALLOW")
AUTH_ATTEMPTS_TOTAL metadata.event_type = "USER_LOGIN"
AND security_result.action >= "UNKNOWN_ACTION"
DNS_BYTES_OUTBOUND network.sent_bytes > 0
AND (network.ip_protocol = "UDP" AND target.port = 53)
OR (network.ip_protocol = "TCP" AND (target.port = 53 OR target.port=3000))
DNS_QUERIES_FAIL network.dns.id > 0
AND network.dns.response_code != 0
DNS_QUERIES_SUCCESS network.dns.id > 0
AND network.dns.response_code = 0
DNS_QUERIES_TOTAL network.dns.id > 0
FILE_EXECUTIONS_FAIL metadata.event_type = "PROCESS_LAUNCH"
AND security_result.action != "ALLOW"
FILE_EXECUTIONS_SUCCESS metadata.event_type = "PROCESS_LAUNCH"
AND security_result.action = "ALLOW"
FILE_EXECUTIONS_TOTAL metadata.event_type = "PROCESS_LAUNCH"
HTTP_QUERIES_FAIL network.http.method != ""
AND (network.http.response_code >= 400 OR network.http.response_code = 0)
HTTP_QUERIES_SUCCESS network.http.method != ""
AND network.http.response_code < 400
HTTP_QUERIES_TOTAL network.http.method != ""
NETWORK_BYTES_INBOUND network.received_bytes > 0
AND network.received_bytes < 1000000000000000
NETWORK_BYTES_OUTBOUND network.sent_bytes > 0
AND network.sent_bytes < 1000000000000000
NETWORK_BYTES_TOTAL (network.received_bytes > 0 AND network.received_bytes < 1000000000000000)
OR (network.sent_bytes > 0 AND network.sent_bytes < 1000000000000000)
NETWORK_FLOWS_INBOUND network.received_bytes > 0
AND network.received_bytes < 1000000000000000
NETWORK_FLOWS_OUTBOUND network.sent_bytes > 0
AND network.sent_bytes < 1000000000000000
NETWORK_FLOWS_TOTAL (network.received_bytes > 0 AND network.received_bytes < 1000000000000000)
OR (network.sent_bytes > 0 AND network.sent_bytes < 1000000000000000)
RESOURCE_READ_FAIL (metadata.event_type = "FILE_OPEN" OR metadata.event_type = "RESOURCE_READ")
AND security_result.action != "UNKNOWN_ACTION"
AND security_result.action != "ALLOW"
RESOURCE_READ_SUCCESS (metadata.event_type = "FILE_OPEN" OR metadata.event_type = "RESOURCE_READ")
AND (security_result.action = "UNKNOWN_ACTION" OR security_result.action = "ALLOW")
RESOURCE_READ_TOTAL (metadata.event_type = "FILE_OPEN" OR metadata.event_type = "RESOURCE_READ")
RESOURCE_WRITTEN_FAIL (metadata.event_type = "FILE_CREATION" OR metadata.event_type = "RESOURCE_CREATION")
AND security_result.action != "UNKNOWN_ACTION"
AND security_result.action != "ALLOW"
RESOURCE_WRITTEN_SUCCESS (metadata.event_type = "FILE_CREATION" OR metadata.event_type = "RESOURCE_CREATION")
AND (security_result.action = "UNKNOWN_ACTION" OR security_result.action = "ALLOW")
RESOURCE_WRITTEN_TOTAL (metadata.event_type = "FILE_CREATION" OR metadata.event_type = "RESOURCE_CREATION")

Dependensi dimensi

Tabel berikut mencantumkan dimensi dan opsi kolom UDM yang sesuai yang tersedia untuk pemfilteran atau pengelompokan.

Dimensi Opsi kolom
Perangkat Utama principal.asset.asset_id
principal.asset.hostname
principal.asset.ip
principal.asset.mac
principal.asset.product_object_id
Perangkat Target target.asset.asset_id
target.asset.hostname
target.asset.ip
target.asset.mac
target.asset.product_object_id
Pengguna Utama principal.user.email_addresses
principal.user.employee_id
principal.user.product_object_id
principal.user.userid
principal.user.windows_sid
Pengguna Target target.user.email_addresses
target.user.employee_id
target.user.product_object_id
target.user.userid
target.user.windows_sid
Layanan Target target.application
IP Target target.ip
Jalur File Proses Utama principal.process.file.full_path
Hash File Proses Utama principal.process.file.sha256
Hash File Utama principal.file.sha256
Negara Utama principal.ip_geo_artifact.location.country_or_region
Kategori Keamanan security_result.category
Nama Organisasi Jaringan Utama principal.ip_geo_artifact.network.organization_name
Nama Organisasi Jaringan Target target.ip_geo_artifact.network.organization_name
Hash Sertifikat Klien network.tls.client.certificate.sha256
Jenis Kueri DNS network.dns.questions.type
Domain DNS network.dns_domain
Agen Pengguna HTTP network.http.user_agent
Jenis Peristiwa metadata.event_type
Sistem Operasi principal.platform

Menyesuaikan pemberitahuan yang ditampilkan oleh kumpulan aturan dalam kategori ini

Anda dapat mengurangi jumlah deteksi yang dihasilkan oleh aturan atau set aturan menggunakan pengecualian aturan.

Pengecualian aturan menentukan kriteria yang digunakan untuk mengecualikan peristiwa agar tidak dievaluasi oleh set aturan, atau oleh aturan tertentu dalam set aturan. Buat satu atau beberapa pengecualian aturan untuk membantu mengurangi volume deteksi. Lihat Mengonfigurasi pengecualian aturan untuk mengetahui informasi tentang cara melakukannya.

Contoh aturan untuk kategori Analisis Risiko untuk UEBA

Contoh berikut menunjukkan cara membuat aturan untuk menghasilkan deteksi pada nama host entity mana pun yang skor risikonya lebih besar dari 100:

rule EntityRiskScore {
  meta:
  events:
    $e1.principal.hostname != ""
    $e1.principal.hostname = $hostname

    $e2.graph.entity.hostname = $hostname
    $e2.graph.risk_score.risk_window_size.seconds = 86400 // 24 hours
    $e2.graph.risk_score.risk_score >= 100

    // Run deduplication across the risk score.
    $rscore = $e2.graph.risk_score.risk_score

  match:
    // Dedup on hostname and risk score across a 4 hour window.
    $hostname, $rscore over 4h

  outcome:
    // Force these risk score based rules to have a risk score of zero to
    // prevent self feedback loops.
    $risk_score = 0

  condition:
    $e1 and $e2
}

Aturan contoh ini juga melakukan deduplikasi sendiri menggunakan bagian kecocokan. Jika deteksi aturan mungkin dipicu, tetapi nama host dan skor risiko tetap tidak berubah dalam jangka waktu 4 jam, tidak ada deteksi baru yang dibuat.

Satu-satunya jangka waktu risiko yang mungkin untuk aturan skor risiko entity adalah 24 jam atau 7 hari (masing-masing 86.400 atau 604.800 detik). Jika Anda tidak menyertakan ukuran jangka waktu risiko dalam aturan, aturan akan menampilkan hasil yang tidak akurat.

Data skor risiko entity disimpan secara terpisah dari data konteks entity. Untuk menggunakan keduanya dalam aturan, aturan harus memiliki dua peristiwa entity terpisah, satu untuk konteks entity dan satu untuk skor risiko entity, seperti yang ditunjukkan dalam contoh berikut:

rule EntityContextAndRiskScore {
  meta:
  events:
    $log_in.metadata.event_type = "USER_LOGIN"
    $log_in.principal.hostname = $host

    $context.graph.entity.hostname = $host
    $context.graph.metadata.entity_type = "ASSET"

    $risk_score.graph.entity.hostname = $host
    $risk_score.graph.risk_score.risk_window_size.seconds = 604800

  match:
    $host over 2m

  outcome:
    $entity_risk_score = max($risk_score.graph.risk_score.normalized_risk_score)

  condition:
    $log_in and $context and $risk_score and $entity_risk_score > 100
}

Langkah berikutnya

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.