Ungewöhnliches Verhalten und Entitätsrisiko erkennen

Unterstützt in:

Hier erfahren Sie, wie Sie mit dem Dashboard für Risikoanalysen ungewöhnliches Verhalten erkennen und das potenzielle Risiko verstehen, das Entitäten für Ihr Unternehmen darstellen. In Systemen, die die rollenbasierte Zugriffssteuerung (Role-Based Access Control, RBAC) verwenden, können nur Nutzer mit globalem Umfang auf Risikoanalysen zugreifen. Weitere Informationen finden Sie unter Nutzerrollen.

Das Dashboard für Risikoanalysen besteht aus den folgenden Abschnitten:

Ein Fenster für die Risikoberechnung oben rechts ändert die berechnete Risikobewertung, die im Dashboard für Risikoanalysen angezeigt wird. Sie können diese Einstellung je nach Art des Angriffs ändern, nach dem Sie suchen. Brute-Force-Angriffe sind beispielsweise besser sichtbar, wenn Sie das Fenster für die Risikoberechnung auf 24 Stunden festlegen. Wenn Sie einen langfristigen Angriff sehen möchten, legen Sie das Fenster für die Risikoberechnung auf 7 Tage fest.

Sie können historische Risikobewertungen ansehen, indem Sie im Datumsauswahlfeld neben dem Fenster für die Risikoberechnung ein bestimmtes Datum und eine bestimmte Uhrzeit auswählen. Dadurch werden die für das 24-Stunden- oder 7-Tage-Fenster berechneten Entitätsrisiken angezeigt, die am ausgewählten Datum und zur ausgewählten Uhrzeit enden.

Hinweis

So rufen Sie das Dashboard für Risikoanalysen auf:

  1. Klicken Sie in der Navigationsleiste auf Erkennung.
  2. Klicken Sie unter Erkennung auf Risikoanalysen.

Verhaltensanalysen

Verhaltensanalysen bestehen aus:

Die Seite Verhaltensanalysen besteht aus:

  • Abschnitt Zusammenfassung der Messwerte: Eine Übersicht des Dashboards für Risikoanalysen , mit der Sie Risikoeinheiten anhand der Risikomodellierung für Entitäten in Google SecOps untersuchen können. In der Zusammenfassung können Sie bis zu 10.000 Entitäten ansehen.
  • Entitäten: Eine Tabelle, die die vorhandene Risikobewertung ergänzt, die zur Verfolgung des Risikos einer Entität im Zeitverlauf, als Messwert für Erkennungsanwendungsfälle und als Untersuchungsgrundlage verwendet wird. Eine Entität, auch Entitätsrisikometriken genannt, ist eine kontextbezogene Darstellung von Elementen in Ihrer Umgebung. Beispiele für Entitäten sind Nutzer konten, Server, Laptops oder Smartphones. Sie können einen Drilldown zu jeder Entität durch Klicken auf den Entitätsnamen durchführen. Dadurch gelangen Sie zur Seite Entitätsanalysen.

Weitere Informationen zu Entitäten finden Sie unter Logische Objekte: Ereignis und Entität. Weitere Informationen zur Berechnung von Risikobewertungen finden Sie unter Risikobewertung berechnen.

Entitätsanalysen

Die Seite Entitätsanalysen besteht aus einem Fenster Ereigniszeitraum in der oberen rechten Ecke, einem Abschnitt Zeitachse der Ergebnisse und einer detaillierten Tabelle Ergebnisse.

Zeitraum für die Analyse von Risiken auswählen

  1. Wählen Sie im Fenster Ereigniszeitraum einen Zeitraum von bis zu 90 Tagen aus („Letzte 3 Monate“).
  2. Klicken Sie unter Auswahl auf Analysen für Auswahl ansehen. Dadurch wird eine Seitenleiste geöffnet, in der die Analysen für diese Entität im ausgewählten Zeitraum angezeigt werden. Jede Analyse zeigt eine Zusammenfassung aller Analyse werte innerhalb des Zeitraums.
  3. Klicken Sie auf Mehr ansehen , um die entsprechende Benachrichtigungs- oder Erkennungsansicht zu öffnen. Wenn eine Analyse erkannt wird, enthält sie eine Liste der zugehörigen Benachrichtigungen und Erkennungen, die weiter untersucht werden können.

Zusammengesetzte Erkennungen ansehen

In der Tabelle Erkennungen werden alle Erkennungen für eine Entität angezeigt, die im ausgewählten Zeitraum aufgetreten sind. Eine Benachrichtigung ist eine zusammengesetzte Erkennung wenn:

  • In der Spalte Eingaben wird Erkennung als Quelle angezeigt.

  • In der Spalte Erkennungstyp wird ein Label Benachrichtigung oder Erkennung angezeigt mit einer Zahl daneben (z. B. Alert (3)).

Das bedeutet, dass eine Erkennung oder eine Kette von Erkennungen die Benachrichtigung ausgelöst hat und nicht nur Rohereignisse oder Entitäten.

Sie können diese zugrunde liegenden Erkennungen in der Tabelle Erkennungen mit den folgenden Funktionen ansehen und analysieren:

  • Erweitern Sie Zeilen, um verschachtelte Erkennungen, zugehörige Ereignisdaten und Informationen zu verknüpften Entitäten anzusehen.

  • Passen Sie die Ansicht an, indem Sie mit dem Spaltenmanager Spalten in der Tabelle auswählen und anordnen.

Weitere Informationen finden Sie unter Benachrichtigung untersuchen.

Anwendungsbereiche

Hier sind einige Anwendungsfälle für das Dashboard für Risikoanalysen.

Anwendungsfall 1: Hohes Downloadvolumen

Ein hohes Downloadvolumen von Daten birgt das Risiko, dass vertrauliche Informationen offengelegt werden. In Google SecOps werden hohe Risikobewertungen für Entitäten mit hohem Downloadvolumen berechnet.

Anwendungsfall 2: Verdächtige Anzahl fehlgeschlagener Anmeldeversuche

Eine verdächtige Anzahl fehlgeschlagener Anmeldeversuche deutet darauf hin, dass ein Hacker oder Malware versucht, Zugriff auf ein Nutzerkonto zu erhalten. In Google SecOps werden hohe Risikobewertungen für Entitäten mit einer verdächtigen Anzahl fehlgeschlagener Anmeldeversuche berechnet. Wenn dies jedoch intern im Rahmen eines Penetrationstests erfolgt, können Sie die Risikobewertung für die Entität ändern.

Anwendungsfall 3: Dialogfeld, das sich als Google ausgibt

Ein Dialogfeld, das sich als Google ausgibt und Sie auffordert, den Chrome-Browser zu aktualisieren, ist dabei, Zugriff auf Nutzerkonten zu erhalten. In Google SecOps werden hohe Risikobewertungen für Entitäten berechnet, bei denen diese Dialogfelder im Code erkannt werden.

Nächste Schritte

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten