Mengonfigurasi penekanan pemberitahuan
Dokumen ini menjelaskan mekanisme yang tersedia di Google Security Operations untuk menekan pemberitahuan yang sering muncul dan memprioritaskan ancaman penting. Penekanan pemberitahuan secara otomatis memfilter pemberitahuan duplikat dan bernilai rendah berdasarkan kriteria yang telah ditentukan. Penekanan ini memberi tim SOC Anda kemampuan untuk berfokus pada insiden keamanan berprioritas tinggi.
Anda dapat menggunakan penekanan pemberitahuan untuk mengelola volume yang dihasilkan oleh berbagai pemicu, seperti pemberitahuan duplikat dari aktivitas dasar yang sama, positif palsu yang dihasilkan dari sistem yang salah konfigurasi, logika aturan luas yang memicu aktivitas yang diketahui dan tidak berbahaya, atau periode pemeliharaan yang direncanakan.
Google SecOps menyediakan metode berikut untuk mengelola volume pemberitahuan:
Pembatasan: Menekan deteksi berulang dari aktivitas yang sama untuk jangka waktu yang ditentukan (misalnya, 1 jam) setelah pemicu pemberitahuan awal.
Pengecualian: Pengecualian mencegah deteksi tertentu dengan memfilter kecocokan sebelum memicu pemberitahuan. Peristiwa yang memenuhi logika aturan, tetapi tidak memenuhi kriteria pengecualian, akan memicu deteksi secara normal.
Playbook SOAR: Menyediakan penekanan pemberitahuan yang dibatasi waktu berdasarkan pencarian entity tertentu, seperti alamat IP atau nama host.
Pengelompokan pemberitahuan SOAR: Mengelompokkan pemberitahuan serupa secara otomatis ke dalam satu kasus berdasarkan kriteria Anda untuk menyederhanakan investigasi.
Menekan pemberitahuan melalui pembatasan
Pembatasan menekan deteksi untuk durasi yang ditentukan setelah kecocokan aturan awal. Saat Anda menggunakan opsi suppression_window dan suppression_key dalam logika aturan, sistem hanya akan menghasilkan deteksi untuk kombinasi kunci penekanan pertama yang unik. Google SecOps menekan semua kecocokan berikutnya untuk kombinasi yang sama hingga jangka waktu yang ditentukan berakhir.
Metode ini secara efektif mengurangi deteksi duplikat yang disebabkan oleh aktivitas dasar yang sama.
Kasus penggunaan
Eksekusi PowerShell: Menekan pemberitahuan berulang untuk pengguna dan host yang sama selama satu jam setelah peristiwa awal.
Pemindaian jaringan: Menekan pemberitahuan berulang dari pemindai port berbahaya selama enam jam setelah deteksi pertama.
Memantau aturan yang sering muncul
Untuk mengidentifikasi aturan yang sering muncul, lakukan hal berikut:
Klik Menu, pilih Detection > Rules and Detections.
Di tab Rules Editor, pilih aturan, lalu klik Test.
Sesuaikan pemilih rentang waktu untuk menganalisis data tujuh hari terakhir. Jika aturan menghasilkan lebih dari 100 deteksi setiap hari, kemungkinan aturan tersebut terlalu luas.
Klik Menu , lalu klik View rule detections. Halaman detail deteksi akan muncul.
Di panel Procedural Filtering, identifikasi kolom UDM yang berkontribusi.
Ubah bagian
matchatau$suppression_keyuntuk mengurangi volume deteksi.
Contoh: Mengidentifikasi login unik berdasarkan lokasi
Untuk mengidentifikasi login unik berdasarkan lokasi sekaligus mencegah kelelahan pemberitahuan, Anda dapat menekan deteksi dari negara bagian yang sama. Cari kolom UDM event.principal.location.state untuk melihat jumlah deteksi per negara bagian.
Jika negara bagian tertentu menunjukkan jumlah yang sangat tinggi, tambahkan kolom tersebut ke kunci suppression atau match Anda. Hal ini memastikan sistem hanya memicu satu deteksi untuk setiap lokasi login unik.
Mengonfigurasi pembatasan deteksi
Pembatasan menekan deteksi untuk durasi yang ditentukan setelah pemicu pemberitahuan awal. Untuk membatasi deteksi duplikat, tambahkan suppression_window ke bagian options aturan Anda. Panduan berikut berlaku:
Aturan peristiwa tunggal: Tentukan variabel
$suppression_keydi bagianoutcomeuntuk bertindak sebagai kunci penghapusan duplikat.Aturan multi-peristiwa: Gunakan variabel di bagian
matchsebagai kunci penghapusan duplikat.Durasi jendela: Pastikan
suppression_windowlebih besar dari atau sama dengan ukuran jendelamatch. Jika Anda menetapkannya ke durasi yang sama, aturan akan berperilaku seolah-olah tidak ada penekanan yang diterapkan.Batas: Tidak ada batas maksimum untuk durasi jendela penekanan.
Kompatibilitas: Pembatasan berlaku untuk aturan peristiwa tunggal dan multi-peristiwa, serta aturan kustom dan yang diseleksi.
Contoh: Memantau aktivitas berbagi file Windows
Aturan berikut memantau aktivitas berbagi file Windows. Aturan ini membuat satu deteksi untuk setiap pengguna dan nama host unik dalam jangka waktu 60 menit (1hr), lalu menekan kecocokan berulang untuk kombinasi yang sama selama 24 jam (24h).
rule rule_noisy_winshares {
meta:
author = "Google Cloud Security"
events:
$e.metadata.event_type = "NETWORK_CONNECTION"
$e.target.resource.name = /(C|ADMIN|IPC)\$/ nocase
$user = $e.principal.user.userid
$hostname = $e.target.hostname
match:
$hostname, $user over 1h
outcome:
$sharename = array_distinct($e.target.resource.name)
condition:
$e
options:
suppression_window = 24h
}
Konfigurasi ini memungkinkan analis menyelidiki aktivitas awal tanpa memproses pemberitahuan duplikat untuk pengguna dan host yang sama selama jangka waktu penekanan.
Menekan pemberitahuan menggunakan pengecualian aturan
Pengecualian mencegah deteksi tertentu dengan memfilter kecocokan sebelum memicu pemberitahuan. Jika kecocokan memenuhi logika pengecualian, sistem akan menekan deteksi. Peristiwa yang memenuhi logika aturan, tetapi tidak memenuhi kriteria pengecualian, akan terus memicu deteksi secara normal. Setelah diterapkan, pengecualian akan tetap aktif hingga Anda menonaktifkannya secara manual.
Anda dapat melihat, mengelola, dan mengaudit daftar lengkap pengecualian dan metadata terkait di tab Exclusions di halaman Rules and Detections. Anda juga dapat menggunakan fitur Test Exclusion untuk menilai dampak filter tertentu terhadap volume deteksi sebelum menerapkannya.
Untuk membuat pengecualian menggunakan API, lihat Mengelola pengecualian aturan menggunakan API.
Kasus penggunaan
Menekan eksekusi PowerShell yang sah oleh alat IT yang diotorisasi.
Mengecualikan pemindai kerentanan internal yang melakukan pemindaian port bervolume tinggi.
Membuat pengecualian aturan
Untuk membuat pengecualian untuk aturan yang sering muncul, ikuti langkah-langkah berikut:
Buka Menu > Detection > Rules and Detections.
Di tab Rules Dashboard, cari aturan dengan jumlah deteksi yang tinggi.
Klik Rule Name untuk membuka halaman Detections.
Klik Rule Options > Exclude.
Tentukan detail berikut untuk menambahkan filter pengecualian:
Nama pengecualian
Aturan atau kumpulan aturan yang berlaku
Kriteria pengecualian untuk menekan deteksi saat kondisi yang ditentukan terpenuhi. Untuk menambahkan beberapa kondisi, ikuti panduan berikut:
Untuk membuat hubungan OR logis, masukkan beberapa nilai dalam satu baris menggunakan tombol Enter.
Contoh,
principal.ip IS 192.158.1.38 OR principal.ip IS 192.186.0.2Klik + Conditional Statement untuk menambahkan pernyataan baru yang memiliki hubungan logis
ANDdengan pernyataan sebelumnya.Contoh,
(principal.ip IS 192.158.1.38 OR principal.ip IS 192.186.0.2) AND (principal.user.userid CONTAINS sensitive)
Opsional: Klik Test Exclusion untuk melihat cara filter mengukur deteksi yang dikurangi selama 30 hari terakhir. Sesuaikan kriteria Anda berdasarkan hasilnya.
Klik Create untuk mengaktifkan pengecualian.
Mengelola pengecualian aturan
Untuk mengelola pengecualian, ikuti langkah-langkah berikut:
Buka Menu > Detection > Rules and Detections.
Buka tab Exclusions untuk melihat daftar pengecualian. Anda dapat melakukan hal berikut:
Untuk mengaktifkan atau menonaktifkan pengecualian, alihkan tombol Enabled.
Untuk memfilter pengecualian, klik Filter.
Untuk mengedit pengecualian, klik Menu > Edit.
Untuk mengarsipkan pengecualian, klik Menu > Archive.
Untuk memulihkan pengecualian, klik Menu > Unarchive.
Untuk membuat dan mengelola pengecualian aturan menggunakan API, lihat Mengelola pengecualian aturan melalui API.
Batasan
Saat mengonfigurasi pengecualian, perhatikan batasan berikut:
Aturan gabungan: Pengecualian kolom UDM dievaluasi terhadap peristiwa mentah. Jika Anda mencoba mengecualikan nilai UDM tertentu dari aturan gabungan (yang dipicu berdasarkan deteksi lain, bukan peristiwa mentah), Anda harus menerapkan pengecualian ke aturan dasar yang mendasarinya yang dimasukkan ke dalam aturan gabungan.
Untuk menemukan aturan dasar:
- Buka Content Hub di konsol Google SecOps.
- Klik tab Curated Detections (atau telusuri paket aturan tertentu).
- Temukan aturan gabungan, lalu klik View &Manage.
- Pilih Rule Definition untuk melihat kode sumber YARA-L yang mendasarinya.
- Tinjau bagian
events:logika YARA-L untuk mengidentifikasi nama aturan dasar.
Selain itu, perhatikan perbedaan fungsional antara konsol dan API berikut:
Cakupan aturan: Di konsol, Anda dapat menerapkan pengecualian ke beberapa aturan yang diseleksi secara bersamaan, tetapi Anda hanya dapat menerapkan ke satu aturan kustom dalam satu waktu.
Variabel hasil: Untuk membuat pengecualian yang menggunakan logika berdasarkan variabel hasil, Anda harus menggunakan API.
Menekan pemberitahuan melalui playbook SOAR
Playbook SOAR membantu mengidentifikasi dan menekan pemberitahuan duplikat berdasarkan kriteria pencarian tertentu. Playbook menekan pemberitahuan hingga waktu habis masa berlaku yang telah ditentukan, setelah itu playbook akan otomatis menghapus pemberitahuan dari tabel. Analis menggunakan metode ini untuk menekan pemberitahuan untuk entity tertentu, seperti alamat IP atau nama host, selama durasi yang ditetapkan.
Tidak seperti metode lain, mekanisme ini melacak data historis dan memberikan jalur audit eksplisit dari tindakan penekanan dalam detail kasus.
Kasus penggunaan
Menekan pemberitahuan berikutnya untuk permintaan koneksi masuk dari alamat IP yang mencurigakan setelah pemberitahuan awal, sambil mempertahankan jalur audit penekanan.
Mengelompokkan pemberitahuan di SOAR
Pengelompokan pemberitahuan secara otomatis mengelompokkan pemberitahuan serupa yang dihasilkan dalam jangka waktu 24 jam berdasarkan kriteria yang Anda tentukan. Sistem menggabungkan pemberitahuan yang dikelompokkan ke dalam satu kasus untuk diselidiki.
Untuk mengetahui informasi selengkapnya, lihat Mekanisme pengelompokan pemberitahuan.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.