Análise de risco para UEBA
Este documento oferece uma visão geral dos conjuntos de regras na categoria Análise de risco para UEBA, os dados necessários e a configuração que você pode usar para ajustar os alertas gerados por cada conjunto de regras. Esses conjuntos de regras ajudam a identificar ameaças avaliando as origens de registro compatíveis.
Descrições do conjunto de regras
Os conjuntos de regras a seguir estão disponíveis na categoria Análise de risco para UEBA e são agrupados pelo tipo de padrões detectados:
Autenticação
- Novo login do usuário no dispositivo: um usuário fez login em um novo dispositivo.
- Eventos de autenticação anômalos por usuário: uma única entidade de usuário teve eventos de autenticação anômalos recentemente, em comparação com o uso histórico.
- Falhas de autenticação por dispositivo: uma entidade de dispositivo único teve muitas tentativas de login com falha recentemente, em comparação com o uso histórico.
- Falhas de autenticação por usuário: uma entidade de usuário único teve muitas tentativas de login com falha recentemente, em comparação com o uso histórico.
Análise de tráfego de rede
- Bytes de entrada anômalos por dispositivo: quantidade significativa de dados enviados recentemente para uma única entidade de dispositivo, em comparação com o uso histórico.
- Bytes de saída anômalos por dispositivo: quantidade significativa de dados baixados recentemente de uma única entidade de dispositivo, em comparação com o uso histórico.
- Bytes totais anômalos por dispositivo: uma entidade de dispositivo fez upload e download de uma quantidade significativa de dados recentemente, em comparação com o uso histórico.
- Bytes de entrada anômalos por usuário: uma entidade de usuário único fez download de uma quantidade significativa de dados recentemente, em comparação com o uso histórico.
- Bytes totais anômalos por usuário: uma entidade de usuário fez upload e download de uma quantidade significativa de dados recentemente, em comparação com o uso histórico.
- Força bruta e login bem-sucedido por usuário: uma entidade de usuário único de um endereço IP teve várias tentativas de autenticação com falha em um determinado aplicativo antes de fazer login.
Detecções baseadas em grupos de apps semelhantes
Logins anômalos ou excessivos para um usuário recém-criado: atividade de autenticação anômala ou excessiva para um usuário recém-criado. Isso usa o horário de criação dos dados de contexto do AD.
Ações suspeitas anômalas ou excessivas para um usuário recém-criado: atividade anômala ou excessiva (incluindo, entre outros, telemetria HTTP, execução de processos e modificação de grupos) para um usuário recém-criado. Isso usa o horário de criação dos dados de contexto do AD.
Ações suspeitas
- Criação excessiva de contas por dispositivo: uma entidade de dispositivo criou vários novos usuários.
- Alertas excessivos por usuário: um grande número de alertas de segurança de um antivírus
ou dispositivo de endpoint (por exemplo, conexão bloqueada, malware detectado)
foi informado sobre uma entidade de usuário, que era muito maior do que os padrões históricos.
Esses são eventos em que o campo UDM
security_result.actionestá definido comoBLOCK.
Detecções baseadas na prevenção contra perda de dados
- Processos anômalos ou excessivos com recursos de exfiltração de dados: atividade anômala ou excessiva para processos associados a recursos de exfiltração de dados como keyloggers, capturas de tela e acesso remoto. Isso usa o enriquecimento de metadados de arquivos do VirusTotal.
Dados necessários para a categoria Análise de risco para UEBA
Esta seção detalha os dados necessários para cada categoria de conjunto de regras para um desempenho ideal. Embora as detecções de UEBA sejam projetadas para funcionar com todos os analisadores padrão compatíveis, o uso dos seguintes tipos de dados específicos maximiza o benefício. Para uma lista completa dos analisadores padrão compatíveis, consulte Tipos de registros e analisadores padrão compatíveis.
Autenticação
Para usar qualquer um desses conjuntos de regras, colete dados de registro do Azure AD Directory Audit (AZURE_AD_AUDIT) ou do Windows Event (WINEVTLOG).
Para WINEVTLOG, é necessário configurar a coleta de dados para incluir os seguintes Event IDs do Windows no Channel do registro de eventos Security.
Esses eventos são mapeados diretamente para os Event types (por exemplo, USER_LOGIN ou PROCESS_LAUNCH) usados pelo mecanismo de detecção.
Requisitos de ID de evento do Windows
| Tipo de evento | ID de evento do Windows |
|---|---|
| USER_LOGIN | 529, 4624, 4625, 4626, 4648, 4672, 4768, 4769, 4770, 4771, 4777, 4820, 4821, 4964 |
| USER_CREATION | 4720 |
| NETWORK_CONNECTION | 4096, 4097, 4321, 5156, 5632, 5633, 5157 |
| GROUP_MODIFICATION | 4728, 4729, 4732, 4733, 4735, 4737, 4745, 4746, 4747, 4750, 4751, 4752, 4755, 4756, 4757, 4760, 4761, 4762, 4764, 4784, 4785, 4786, 4787, 4788, 4791 |
| PROCESS_LAUNCH | 4688 |
| PROCESS_OPEN | 4663, 4670, 4691, 8002 |
Análise de tráfego de rede
Para usar qualquer um desses conjuntos de regras, colete dados de registro que capturem a atividade de rede.
Por exemplo, de dispositivos como FortiGate (FORTINET_FIREWALL), Check Point (CHECKPOINT_FIREWALL), Zscaler (ZSCALER_WEBPROXY), CrowdStrike Falcon (CS_EDR) ou Carbon Black (CB_EDR).
Detecções baseadas em grupos de apps semelhantes
Para usar qualquer um desses conjuntos de regras, colete dados de registro do Azure AD Directory Audit (AZURE_AD_AUDIT) ou do Windows Event (WINEVTLOG).
Ações suspeitas
Os conjuntos de regras nesse grupo usam um tipo diferente de dados.
Conjunto de regras de criação excessiva de contas por dispositivo
Para usar esse conjunto de regras, colete dados de registro do Azure AD Directory Audit (AZURE_AD_AUDIT) ou do Windows Event (WINEVTLOG).
Conjunto de regras de alertas excessivos por usuário
Para usar esse conjunto de regras, colete dados de registro que capturem atividades de endpoint ou dados de auditoria, como os registrados pelo CrowdStrike Falcon (CS_EDR), Carbon Black (CB_EDR) ou Azure AD Directory Audit (AZURE_AD_AUDIT).
Detecções baseadas na prevenção contra perda de dados
Para usar qualquer um desses conjuntos de regras, colete dados de registro que capturem atividades de processo e arquivo, como as registradas pelo CrowdStrike Falcon (CS_EDR), Carbon Black (CB_EDR) ou SentinelOne EDR (SENTINEL_EDR).
Os conjuntos de regras nessa categoria dependem de eventos com os seguintes valores metadata.event_type: PROCESS_LAUNCH, PROCESS_OPEN, PROCESS_MODULE_LOAD.
Ajustar alertas retornados por conjuntos de regras dessa categoria
É possível reduzir o número de detecções geradas por uma regra ou conjunto de regras usando exclusões de regras.
Uma exclusão de regra define os critérios usados para excluir um evento de ser avaliado pelo conjunto de regras ou por regras específicas no conjunto de regras. Crie uma ou mais exclusões de regras para ajudar a reduzir o volume de detecções. Consulte Configurar exclusões de regras para informações sobre como fazer isso.
Exemplo de uma regra para a categoria Análise de risco para UEBA
O exemplo a seguir mostra como criar uma regra para gerar detecções em qualquer nome do host da entidade cuja pontuação de risco seja maior que 100:
rule EntityRiskScore {
meta:
events:
$e1.principal.hostname != ""
$e1.principal.hostname = $hostname
$e2.graph.entity.hostname = $hostname
$e2.graph.risk_score.risk_window_size.seconds = 86400 // 24 hours
$e2.graph.risk_score.risk_score >= 100
// Run deduplication across the risk score.
$rscore = $e2.graph.risk_score.risk_score
match:
// Dedup on hostname and risk score across a 4 hour window.
$hostname, $rscore over 4h
outcome:
// Force these risk score based rules to have a risk score of zero to
// prevent self feedback loops.
$risk_score = 0
condition:
$e1 and $e2
}
Essa regra de exemplo também realiza uma deduplicação automática usando a seção de correspondência. Se uma detecção de regra puder ser acionada, mas o nome do host e a pontuação de risco permanecerem inalterados em uma janela de 4 horas, nenhuma nova detecção será criada.
As únicas janelas de risco possíveis para regras de pontuação de risco de entidade são 24 horas ou 7 dias (86.400 ou 604.800 segundos, respectivamente). Se você não incluir o tamanho da janela de risco na regra, ela vai retornar resultados imprecisos.
Os dados de pontuação de risco da entidade são armazenados separadamente dos dados de contexto da entidade. Para usar os dois em uma regra, ela precisa ter dois eventos de entidade separados, um para o contexto da entidade e outro para a pontuação de risco da entidade, conforme mostrado no exemplo a seguir:
rule EntityContextAndRiskScore {
meta:
events:
$log_in.metadata.event_type = "USER_LOGIN"
$log_in.principal.hostname = $host
$context.graph.entity.hostname = $host
$context.graph.metadata.entity_type = "ASSET"
$risk_score.graph.entity.hostname = $host
$risk_score.graph.risk_score.risk_window_size.seconds = 604800
match:
$host over 2m
outcome:
$entity_risk_score = max($risk_score.graph.risk_score.normalized_risk_score)
condition:
$log_in and $context and $risk_score and $entity_risk_score > 100
}
A seguir
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.