Applicare i rilevamenti predefiniti
Il team di Google Cloud Threat Intelligence (GCTI) offre analisi delle minacce predefinite. Nell'ambito di questi rilevamenti predefiniti, GCTI fornisce e gestisce un insieme di regole YARA-L per aiutare i clienti a identificare le minacce alla loro azienda.
Le regole gestite da GCTI eseguono le seguenti operazioni:
Forniscono ai clienti informazioni immediatamente utilizzabili che possono essere utilizzate per i dati importati.
Sfruttano Google Threat Intelligence fornendo ai clienti un modo per utilizzare queste informazioni tramite i rilevamenti predefiniti.
Questo documento riassume i passaggi necessari per utilizzare i rilevamenti predefiniti per identificare le minacce, inclusi come abilitare i set di regole di rilevamento predefiniti, visualizzare i rilevamenti generati dai set di regole e analizzare gli avvisi.
Importare i dati richiesti
Ogni serie di regole è stata progettata per identificare pattern in origini dati specifiche e potrebbe richiedere un insieme di dati diverso, tra cui:
- Dati degli eventi: descrivono le attività e gli eventi che si sono verificati in relazione ai servizi.
- Dati di contesto: descrivono le entità, i dispositivi, i servizi o gli utenti definiti nei dati degli eventi. Questi dati sono chiamati anche dati delle entità.
Nella documentazione che descrive ogni serie di regole, esamina anche i dati richiesti dalla serie di regole.
Verificare l'importazione dei dati
Sono disponibili i seguenti metodi per verificare l'importazione dati:
- Dashboard Importazione e integrità dei dati: consente di monitorare l'importazione da tutte le origini.
- Regole di test di Managed Detection Testing: abilita le regole di test per verificare che i dati in entrata richiesti esistano e siano in un formato richiesto dalla serie di regole di rilevamento selezionate specifica.
Utilizzare le dashboard selezionate
Utilizza le dashboard selezionate, ovvero dashboard predefinite progettate per la visibilità in vari casi d'uso della sicurezza. Puoi creare una copia e personalizzare le dashboard selezionate in base alle tue esigenze. Per saperne di più, consulta la panoramica delle dashboard selezionate.
(Facoltativo) Utilizzare le regole di test di Managed Detection Testing
Alcune categorie sono fornite anche come insieme di regole di test che possono aiutarti a verificare che i dati richiesti per ogni serie di regole siano nel formato corretto.
Queste regole di test si trovano nella categoria Managed Detection Testing. Ogni serie di regole convalida che i dati ricevuti dal dispositivo di test siano in un formato previsto dalle regole per la categoria specificata.
Questa funzionalità è utile se vuoi verificare la configurazione dell'importazione o se vuoi risolvere un problema. Per la procedura dettagliata su come utilizzare queste regole di test, consulta Verificare importazione dati utilizzando le regole di test.
Abilitare le serie di regole
I rilevamenti predefiniti sono analisi delle minacce fornite come set di regole YARA-L che ti aiutano a identificare le minacce alla tua azienda. Queste serie di regole eseguono le seguenti operazioni:
- Forniscono informazioni immediatamente utilizzabili che possono essere utilizzate per i dati importati.
- Utilizzano Google Threat Intelligence fornendoti un modo per utilizzare queste informazioni.
Ogni serie di regole identifica un pattern specifico di attività sospette. Per abilitare e visualizzare i dettagli delle serie di regole:
- Seleziona Rilevamenti > Regole e rilevamenti dal menu principale. La scheda predefinita è Rilevamenti predefiniti e la visualizzazione predefinita è quella dei set di regole.
- Fai clic su Rilevamenti selezionati per aprire la visualizzazione Serie di regole.
- Seleziona una serie di regole nella categoria Minacce cloud, ad esempio CDIR SCC Enhanced Exfiltration Alerts.
- Imposta Stato su Attivato e Avvisi su Attivato per le regole Ampie e Precise. Le regole valuteranno i dati in entrata per i pattern che corrispondono alla logica delle regole. Con Stato = Attivato, le regole generano un rilevamento quando viene trovato un pattern corrispondente. Con Avvisi = Attivato , le regole generano anche un avviso quando viene trovato un pattern corrispondente.
Per informazioni su come utilizzare la pagina dei rilevamenti predefiniti, consulta:
Se non ricevi rilevamenti o avvisi dopo aver abilitato una serie di regole, puoi eseguire i passaggi per attivare una o più regole di test che verificano che i dati richiesti per la serie di regole vengano ricevuti e siano nel formato corretto. Per saperne di più, consulta Verificare l'acquisizione dei dati di log.
Identificare i rilevamenti creati dalla serie di regole
La dashboard dei rilevamenti predefiniti mostra informazioni su ogni regola che ha generato un rilevamento in base ai tuoi dati. Per aprire la dashboard dei rilevamenti selezionati:
- Seleziona Rilevamenti > Regole e rilevamenti dal menu principale.
- Fai clic su Rilevamenti selezionati > Dashboard per aprire la visualizzazione Dashboard. Verrà visualizzato un elenco di serie di regole e singole regole che hanno generato rilevamenti. Le regole sono raggruppate per serie di regole.
- Vai alla serie di regole di interesse, ad esempio CDIR SCC Enhanced Exfiltration Alerts.
- Per visualizzare i rilevamenti generati da una regola specifica, fai clic sulla regola. Si apre la pagina Rilevamenti che mostra i rilevamenti, oltre ai dati di entità o ai dati sugli eventi che hanno generato il rilevamento.
- Puoi filtrare e cercare i dati in questa visualizzazione.
Per saperne di più, consulta Visualizzare i rilevamenti predefiniti e Aprire la dashboard dei rilevamenti predefiniti.
Ottimizzare gli avvisi restituiti da una o più serie di regole
Potresti scoprire che i rilevamenti predefiniti generano troppi rilevamenti o avvisi. Puoi ridurre il numero di rilevamenti generati da una regola o da una serie di regole utilizzando le esclusioni delle regole. Le esclusioni delle regole vengono utilizzate solo con i rilevamenti predefiniti e non con le regole personalizzate.
Un'esclusione di regole definisce i criteri utilizzati per escludere un evento dalla valutazione da parte della serie di regole o di regole specifiche nella serie di regole. Crea una o più esclusioni di regole per ridurre il volume dei rilevamenti. Ad esempio, puoi escludere gli eventi in base ai seguenti campi Unified Data Model (UDM):
metadata.product_event_typeprincipal.user.useridtarget.resource.nametarget.resource.product_object_idadditional.fields["recipientAccountId"]principal.ipnetwork.http.user_agent
Analizzare gli avvisi creati dalla serie di regole
La pagina Avvisi e IOC fornisce il contesto dell'avviso e delle entità correlate. Puoi visualizzare i dettagli di un avviso, gestirlo e visualizzare le relazioni con le entità.
- Seleziona Rilevamenti > Avvisi e IOC dal menu principale. La visualizzazione Avvisi mostra un elenco di avvisi generati da tutte le regole.
- Seleziona l'intervallo di tempo per filtrare l'elenco degli avvisi.
- Filtra l'elenco in base al nome della serie di regole, ad esempio CDIR SCC Enhanced Exfiltration. Puoi anche filtrare l'elenco in base al nome della regola, ad esempio SCC: BigQuery Exfiltration to Google Drive with DLP Context.
- Fai clic su un avviso nell'elenco per aprire la pagina Avvisi e IOC.
- La scheda Avvisi e IOC > Panoramica mostra i dettagli dell'avviso.
Raccogliere il contesto di indagine utilizzando il grafico delle entità
La scheda Avvisi e IOC > Grafico mostra un grafico degli avvisi che rappresenta visivamente le relazioni tra un avviso e altri avvisi o tra un avviso e altre entità.
- Seleziona Rilevamenti > Avvisi e IOC dal menu principale. La visualizzazione Avvisi mostra un elenco di avvisi generati da tutte le regole.
- Seleziona l'intervallo di tempo per filtrare l'elenco degli avvisi.
- Filtra l'elenco in base al nome della serie di regole, ad esempio CDIR SCC Enhanced Exfiltration. Puoi anche filtrare l'elenco in base al nome della regola, ad esempio SCC: BigQuery Exfiltration to Google Drive with DLP Context.
- Fai clic su un avviso nell'elenco per aprire la pagina Avvisi e IOC.
- La scheda Avvisi e IOC > Grafico mostra il grafico degli avvisi.
- Seleziona un nodo nel grafico degli avvisi per visualizzarne i dettagli.
Raccogliere il contesto di indagine utilizzando la ricerca UDM
Durante l'indagine, puoi utilizzare la funzionalità di ricerca UDM per raccogliere ulteriore contesto sugli eventi correlati all'avviso originale. La ricerca UDM ti consente di trovare eventi e avvisi UDM generati dalle regole. La ricerca UDM include una serie di opzioni di ricerca che ti consentono di navigare tra i dati UDM. Puoi cercare sia singoli eventi UDM sia gruppi di eventi UDM correlati a termini di ricerca specifici.
Seleziona Cerca dal menu principale per aprire la pagina Ricerca UDM.
Per informazioni sulle query di ricerca UDM, consulta Inserire una ricerca UDM. Per indicazioni sulla scrittura di query di ricerca UDM ottimizzate per le prestazioni e le funzionalità della funzionalità, consulta le best practice per la ricerca UDM.
Creare una risposta da un avviso
Se un avviso o un rilevamento richiede una risposta agli incidenti, puoi avviare la risposta utilizzando le funzionalità SOAR. Per saperne di più, consulta Panoramica dei casi e Panoramica della schermata dei playbook.
Passaggi successivi
Esamina le serie di regole in:
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.