Gestisci gli avvisi dei fornitori di terze parti
Questo documento fornisce una panoramica dei set di regole nella categoria Avvisi dei fornitori di terze parti, delle origini dati richieste e della configurazione che puoi utilizzare per ottimizzare gli avvisi generati da ogni set di regole.
I set di regole nella categoria Avvisi dei fornitori di terze parti mostrano gli avvisi dei fornitori di terze parti come rilevamenti di Google Security Operations. Questa categoria include i seguenti set di regole:
- Avvisi di Carbon Black: regole di passthrough per gli avvisi di Carbon Black.
- Avvisi di CrowdStrike: regole di passthrough per gli avvisi di CrowdStrike.
- Avvisi di Microsoft Defender for Endpoint: regole di passthrough per gli avvisi di Microsoft Defender for Endpoint Graph.
- Avvisi di minacce di SentinelOne: regole di passthrough per gli avvisi di SentinelOne.
- Regole di passthrough di Cybereason EDR: regole di passthrough per gli avvisi di Cybereason EDR.
- Regole di passthrough di Deep Instinct EDR: regole di passthrough per gli avvisi di Deep Instinct EDR.
- Regole di passthrough di Digital Guardian EDR: regole di passthrough per gli avvisi di Digital Guardian EDR.
- Regole di passthrough di ESET EDR: regole di passthrough per gli avvisi di ESET EDR.
- Regole di passthrough di Fortinet FortiEDR: regole di passthrough per gli avvisi di Fortinet FortiEDR.
- Regole di passthrough di LimaCharlie EDR: regole di passthrough per gli avvisi di LimaCharlie EDR.
- Regole di passthrough di MalwareBytes EDR: regole di passthrough per gli avvisi di MalwareBytes EDR.
- Regole di passthrough di PAN EDR: regole di passthrough per gli avvisi di PAN EDR.
- Regole di passthrough di Sophos EDR: regole di passthrough per gli avvisi di Sophos EDR.
- Regole di passthrough di Symantec EDR: regole di passthrough per gli avvisi di Symantec EDR.
- Regole di passthrough di Uptycs EDR: regole di passthrough per gli avvisi di Uptycs EDR.
Tipi di log e dispositivi supportati
Questa sezione elenca i dati richiesti da ogni set di regole.
I set di regole nella categoria Avvisi dei fornitori di terze parti sono stati testati e sono supportati con le seguenti origini dati EDR supportate da Google SecOps:
- Carbon Black (
CB_EDR) - Monitoraggio del rilevamento di CrowdStrike (
CS_ALERTS) - Microsoft Defender for Endpoint (
MICROSOFT_GRAPH_ALERT) - SentinelOne CF (
SENTINELONE_CF) - Cybereason EDR (
CYBEREASON_EDR) - Deep Instinct EDR (
DEEP_INSTINCT_EDR) - Digital Guardian EDR (
DIGITAL_GUARDIAN_EDR) - ESET EDR (
ESET_EDR) - Fortinet FortiEDR (
FORTINET_FORTIEDR) - LimaCharlie EDR (
LIMACHARLIE_EDR) - MalwareBytes EDR (
MALWAREBYTES_EDR) - PAN EDR (
PAN_EDR) - Sophos EDR (
SOPHOS_EDR) - Symantec EDR (
SYMANTEC_EDR) - Uptycs EDR (
UPTYCS_EDR)
Per un elenco di tutte le origini dati supportate da Google SecOps, consulta Tipi di log e parser predefiniti supportati.
Ottimizza gli avvisi restituiti dai set di regole
Puoi ridurre il numero di rilevamenti generati da una regola o da un set di regole utilizzando le esclusioni di regole.
Un'esclusione di regole definisce i criteri utilizzati per escludere un evento dalla valutazione da parte del set di regole o di regole specifiche nel set di regole. Puoi creare una o più esclusioni di regole per ridurre il volume dei rilevamenti. Per saperne di più, consulta Configurare le esclusioni di regole.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.