找出異常行為和實體風險
瞭解如何使用風險分析資訊主頁找出異常行為,以及瞭解實體對企業造成的潛在風險。在採用角色式存取控管 (RBAC) 的系統中,只有具備全域範圍的使用者可以存取風險分析。詳情請參閱「使用者角色」。
風險分析資訊主頁包含下列部分:
- 行為分析:根據 Google Security Operations 實體風險分數 風險分數列出實體。
- 觀察名單: 根據企業內部風險計算結果列出實體。
右上方的「風險計算期間」 會變更風險分析資訊主頁中顯示的計算風險分數。您可以根據要搜尋的攻擊類型變更這項設定。舉例來說,將「風險計算時間範圍」設為「24 小時」,就能更清楚地掌握暴力攻擊。如要查看長期攻擊,請將「風險計算時間範圍」設為「7 天」。
如要查看歷史風險分數,請在「風險計算期間」旁的日期選擇器中選取特定日期和時間。這會顯示在所選日期和時間結束的 24 小時或 7 天期間內,計算出的實體風險。
事前準備
如要前往風險分析資訊主頁,請按照下列步驟操作:
- 在導覽列中,按一下「偵測」。
- 在「偵測」中,按一下「風險分析」。
行為分析
行為分析包含:
「行為分析」頁面包含:
- 「摘要指標」部分:提供「風險分析」資訊主頁的頂層檢視畫面,讓您根據 Google SecOps 實體風險模型調查風險實體。摘要最多可顯示 10,000 個實體。
- 實體:這個表格可做為現有風險分數的補充資訊,用於追蹤實體的長期風險、做為偵測用例的指標,以及做為調查背景資訊。實體風險指標又稱為實體風險指標,是環境中元素的脈絡表示法。實體範例包括使用者帳戶、伺服器、筆電或手機。如要深入瞭解各個實體,請按一下實體名稱。系統會將您帶往「實體數據分析」頁面。
如要進一步瞭解實體,請參閱「邏輯物件:事件和實體」。如要進一步瞭解風險分數的計算方式,請參閱「風險分數計算」。
實體分析
「實體分析」頁面包含右上角的「事件範圍」視窗、「發現時間軸」部分,以及詳細的「發現」表格。
選取要分析風險的時間範圍
- 在「事件範圍」視窗中,選取最多 90 天的時間範圍 (例如「過去 3 個月」)。
- 如要查看「精選」的數據分析,請點選「查看精選的數據分析」。系統會開啟側欄,顯示所選時間範圍內與這個實體相關聯的數據分析。每項分析都會顯示時間範圍內所有分析值的匯總。
- 按一下「查看更多」,開啟對應的「快訊」或「偵測」檢視畫面。偵測到異常狀況時,分析結果會列出相關的警報和偵測項目,供您進一步檢查。
查看複合偵測項目
「偵測結果」表格會顯示所選時間範圍內發生的所有實體偵測結果。警告是複合式偵測,會在下列情況下觸發:
「輸入」欄會顯示「偵測」做為來源。
「偵測類型」欄會顯示「快訊」或「偵測」標籤,旁邊會顯示數字 (例如
Alert (3))。
這表示警報是由偵測結果或一連串的偵測結果觸發,而非單純的原始事件或實體。
您可以使用下列功能,在「偵測」表格中查看及分析這些基礎偵測結果:
展開資料列即可查看巢狀偵測結果、相關事件資料和相關實體資訊。
使用欄管理工具選取及排列表格中的欄,即可自訂檢視畫面。
詳情請參閱「調查快訊」。
應用實例
以下是風險分析資訊主頁的幾項應用實例。
用途 1:下載量高
大量下載資料可能會導致機密資訊外洩。 Google SecOps 會針對下載量高的實體計算高風險分數。
用途 2:登入失敗次數異常
如果登入失敗次數異常,表示駭客或惡意軟體可能正在嘗試存取使用者帳戶。如果實體的登入嘗試失敗次數異常,Google SecOps 就會計算出高風險分數。不過,如果是在內部進行這項作業 (屬於滲透測試的一環),您可以修改實體風險分數。
應用情境 3:冒用 Google 名義的對話方塊訊息
這類對話方塊會冒充 Google,要求更新 Chrome 瀏覽器,藉此試圖存取使用者帳戶。如果程式碼中偵測到這些對話方塊訊息,Google SecOps 會計算實體的高風險分數。
後續步驟
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。