Identifica el comportamiento inusual y el riesgo de las entidades
Aprende a usar el panel de Estadísticas de riesgo para identificar el comportamiento inusual y comprender el riesgo potencial que representan las entidades para tu empresa. En los sistemas que usan el control de acceso basado en roles (RBAC), solo los usuarios con alcance global pueden acceder a las estadísticas de riesgo. Para obtener más información, consulta Roles de usuario.
El panel de Estadísticas de riesgo consta de las siguientes secciones:
- Estadísticas de comportamiento: Muestra las entidades según las puntuaciones de riesgo de las entidades de Google Security Operations.
- Lista de seguimiento: Muestra las entidades según los cálculos de riesgo internos de la empresa.
Una ventana de Cálculo de riesgo en la esquina superior derecha cambia la puntuación de riesgo calculada que se muestra en el panel de Estadísticas de riesgo. Puedes cambiar esta configuración según el tipo de ataque que estés buscando. Por ejemplo, los ataques de fuerza bruta son más visibles si se establece la Ventana de cálculo de riesgo en 24 horas. Para ver ataques a largo plazo, establece la Ventana de cálculo de riesgo en 7 días.
Para ver las puntuaciones de riesgo históricas, selecciona una fecha y hora específicas en el selector de fechas junto a la Ventana de cálculo de riesgo. Se mostrarán los riesgos de la entidad calculados para el período de las 24 horas o 7 días, que finaliza en la fecha y hora elegidas.
Antes de comenzar
Para navegar al panel de Estadísticas de riesgo, sigue estos pasos:
- En la barra de navegación, haz clic en Detección.
- En Detección, haz clic en Estadísticas de riesgo.
Estadísticas de comportamiento
Las Estadísticas de comportamiento constan de lo siguiente:
La página Estadísticas de comportamiento consta de lo siguiente:
- Sección Métricas de resumen: Es una vista de alto nivel del panel de Estadísticas de riesgo que te permite investigar entidades de riesgo en función del modelado de riesgo de entidades de Google SecOps. Puedes ver hasta 10,000 entidades en el resumen.
- Entidades: Es una tabla que complementa la puntuación de riesgo existente que se usa para hacer un seguimiento del riesgo de una entidad a lo largo del tiempo, como una métrica para los casos de uso de detección y como contexto de investigación. También se denomina métricas de riesgo de entidades. Una entidad es una representación contextual de los elementos de tu entorno. Algunos ejemplos de entidades son las cuentas de usuario, los servidores, las laptops o los teléfonos. Para obtener más detalles sobre cada entidad, haz clic en su nombre. Esta acción te llevará a la página Análisis de entidades.
Para obtener más información sobre las entidades, consulta Objetos lógicos: Evento y Entidad. Para obtener más información sobre cómo se calculan las puntuaciones de riesgo, consulta Cálculo de la puntuación de riesgo.
Análisis de entidades
La página Análisis de entidades consta de una ventana de Intervalo de eventos en la esquina superior derecha, una sección de Cronograma de hallazgos y una tabla detallada de Hallazgos.
Selecciona un intervalo de tiempo para analizar los riesgos
- En la ventana Intervalo de eventos, selecciona un intervalo de tiempo de hasta 90 días ("Últimos 3 meses").
- En Selección, haz clic en Ver estadísticas de la selección. Se abrirá una barra lateral que te mostrará las estadísticas asociadas con esta entidad dentro del intervalo de tiempo seleccionado. Cada estadística muestra un agregado de todos los valores de estadísticas dentro del intervalo de tiempo.
- Haz clic en Ver más para abrir la vista de Alertas o Detección correspondiente. Cuando se detecta, una estadística incluye una lista de alertas y detecciones relacionadas que se pueden examinar más a fondo.
Visualiza las detecciones compuestas
En la tabla Detecciones , se muestran todas las detecciones de una entidad que ocurrieron dentro del intervalo de tiempo seleccionado. Una alerta es una detección compuesta cuando ocurre lo siguiente:
La columna Entradas muestra Detección como fuente.
La columna Tipo de detección muestra una etiqueta de Alerta o Detección con un número junto a ella (por ejemplo,
Alert (3)).
Esto indica que una detección, o una cadena de detecciones, activó la alerta, en lugar de eventos o entidades sin procesar por sí solos.
Puedes ver y analizar estas detecciones subyacentes en la tabla Detecciones con las siguientes funciones:
Expande las filas para ver las detecciones anidadas, los datos de eventos asociados y la información de entidades relacionadas.
Personaliza tu vista con el administrador de columnas para seleccionar y organizar las columnas de la tabla.
Para obtener más información, consulta Investiga una alerta.
Casos de uso
A continuación, se incluyen algunos casos de uso del panel de Estadísticas de riesgo.
Caso de uso 1: Volumen de descargas alto
Un volumen de descargas de datos alto representa el riesgo de que se filtre información confidencial. Google SecOps calcula números de puntuación de riesgo altos para las entidades con volúmenes de descargas altos.
Caso de uso 2: Cantidad sospechosa de intentos de acceso fallidos
Las cantidades sospechosas de intentos de acceso fallidos indican que un hacker o malware está intentando obtener acceso a una cuenta de usuario. Google SecOps calculará números de puntuación de riesgo altos para las entidades con cantidades sospechosas de intentos de acceso fallidos. Sin embargo, si esto se hace de forma interna, como parte de las pruebas de penetración testing, puedes modificar la puntuación de riesgo de la entidad.
Caso de uso 3: Mensaje de diálogo que se hace pasar por Google
Un mensaje de diálogo que se hace pasar por Google y solicita actualizar el navegador Chrome está intentando obtener acceso a las cuentas de usuario. Google SecOps calcula números de puntuación de riesgo altos para las entidades en las que se detectan estos mensajes de diálogo en el código.
¿Qué sigue?
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.