Aplica detecciones seleccionadas

Compatible con:

El equipo de Google Cloud Threat Intelligence (GCTI) ofrece estadísticas de amenazas predefinidas. Como parte de estas detecciones seleccionadas, GCTI proporciona y administra un conjunto de reglas de YARA-L para ayudar a los clientes a identificar amenazas para su empresa.

Las reglas administradas por GCTI hacen lo siguiente:

  • Proporcionan a los clientes inteligencia que se puede usar de inmediato y que se puede aplicar a sus datos transferidos.

  • Aprovechan Google Threat Intelligence, ya que les proporcionan a los clientes una forma de usar esta información a través de detecciones seleccionadas.

En este documento, se resumen los pasos necesarios para usar las detecciones seleccionadas para identificar amenazas, incluido cómo habilitar los conjuntos de reglas de detección seleccionadas, ver las detecciones generadas por los conjuntos de reglas y analizar las alertas.

Transfiere los datos requeridos

Cada conjunto de reglas se diseñó para identificar patrones en fuentes de datos específicas y puede requerir un conjunto diferente de datos, incluidos los siguientes:

  • Datos de eventos: Describen las actividades y los eventos que ocurrieron en relación con los servicios.
  • Datos de contexto: Describen las entidades, los dispositivos, los servicios o los usuarios definidos en los datos de eventos. También se denominan datos de entidades.

En la documentación que describe cada conjunto de reglas, también revisa los datos requeridos por el conjunto de reglas.

Verifica la transferencia de datos

Los siguientes métodos están disponibles para verificar la transferencia de datos correcta:

  • Panel de datos y estado de la transferencia: Te permite supervisar la transferencia desde todas las fuentes.
  • Reglas de prueba de Managed Detection Testing: Habilita las reglas de prueba para verificar que los datos entrantes requeridos existan y tengan el formato requerido por el conjunto de reglas de detección seleccionadas específico.

Usa paneles seleccionados

Usa los paneles seleccionados, que son paneles predefinidos diseñados para brindar visibilidad en varios casos de uso de seguridad. Puedes crear una copia y personalizar los paneles seleccionados para que se adapten a tus requisitos. Para obtener más información, consulta Descripción general de los paneles seleccionados.

Opcional: Usa las reglas de prueba de Managed Detection Testing

Ciertas categorías también se proporcionan como un conjunto de reglas de prueba que pueden ayudarte a verificar que los datos requeridos para cada conjunto de reglas tengan el formato correcto.

Estas reglas de prueba se encuentran en la categoría Managed Detection Testing. Cada conjunto de reglas valida que los datos recibidos por el dispositivo de prueba tengan un formato esperado por las reglas para esa categoría especificada.

Esto es útil si deseas verificar la configuración de la transferencia o solucionar un problema. Para obtener pasos detallados sobre cómo usar estas reglas de prueba, consulta Verifica la transferencia de datos con reglas de prueba.

Habilita conjuntos de reglas

Las detecciones seleccionadas son estadísticas de amenazas que se entregan como conjuntos de reglas de YARA-L que te ayudan a identificar amenazas para tu empresa. Estos conjuntos de reglas hacen lo siguiente:

  • Te proporcionan inteligencia que se puede usar de inmediato y que se puede aplicar a sus datos transferidos.
  • Usan Google Threat Intelligence, ya que te proporcionan una forma de usar esta información.

Cada conjunto de reglas identifica un patrón específico de actividad sospechosa. Para habilitar y ver detalles sobre los conjuntos de reglas, haz lo siguiente:

  1. Selecciona Detecciones > Reglas y detecciones en el menú principal. La pestaña predeterminada es Detecciones seleccionadas y la vista predeterminada es conjuntos de reglas.
  2. Haz clic en Detecciones seleccionadas para abrir la vista Conjuntos de reglas.
  3. Selecciona un conjunto de reglas en la categoría Amenazas de Cloud, como CDIR SCC Enhanced Exfiltration Alerts.
  4. Configura Estado como Habilitado y Alertas como Activado para las reglas Generales y Precisas. Las reglas evaluarán los datos entrantes en busca de patrones que coincidan con la lógica de las reglas. Con Estado = Habilitado, las reglas generan una detección cuando se encuentra una coincidencia de patrón. Con Alertas = Activado , las reglas también generan una alerta cuando se encuentra una coincidencia de patrón.

Para obtener información sobre cómo trabajar con la página de detecciones seleccionadas, consulta lo siguiente:

Si no recibes detecciones ni alertas después de habilitar un conjunto de reglas, puedes realizar pasos para activar una o más reglas de prueba que verifiquen que se reciban los datos requeridos para el conjunto de reglas y que tengan el formato correcto. Para obtener más información, consulta Verifica la transferencia de datos de registro.

Identifica las detecciones creadas por el conjunto de reglas

El panel de detecciones seleccionadas muestra información sobre cada regla que generó una detección en tus datos. Para abrir el panel de detecciones seleccionadas, haz lo siguiente:

  1. Selecciona Detecciones > Reglas y detecciones en el menú principal.
  2. Haz clic en Detecciones seleccionadas > Panel para abrir la vista Panel. Verás una lista de conjuntos de reglas y reglas individuales que generaron detecciones. Las reglas se agrupan por conjunto de reglas.
  3. Ve al conjunto de reglas de interés, como CDIR SCC Enhanced Exfiltration Alerts.
  4. Para ver las detecciones generadas por una regla específica, haz clic en la regla. Se abrirá la página Detecciones , que muestra las detecciones, además de los datos de entidades o eventos que generaron la detección.
  5. Puedes filtrar y buscar datos en esta vista.

Para obtener más información, consulta Visualiza las detecciones seleccionadas y Abre el panel de detecciones seleccionadas.

Ajusta las alertas que muestran uno o más conjuntos de reglas

Es posible que las detecciones seleccionadas generen demasiadas detecciones o alertas. Puedes reducir la cantidad de detecciones que genera una regla o un conjunto de reglas con exclusiones de reglas. Las exclusiones de reglas solo se usan con detecciones seleccionadas y no con reglas personalizadas.

Una exclusión de reglas define los criterios que se usan para excluir un evento de la evaluación del conjunto de reglas o de reglas específicas en el conjunto de reglas. Crea una o más exclusiones de reglas para ayudar a reducir el volumen de detecciones. Por ejemplo, puedes excluir eventos según los siguientes campos del Modelo de datos unificados (UDM):

  • metadata.product_event_type
  • principal.user.userid
  • target.resource.name
  • target.resource.product_object_id
  • additional.fields["recipientAccountId"]
  • principal.ip
  • network.http.user_agent

Analiza las alertas creadas por el conjunto de reglas

La página IOC y alertas proporciona contexto sobre la alerta y las entidades relacionadas. Puedes ver detalles sobre una alerta, administrarla y ver las relaciones con las entidades.

  1. Selecciona Detecciones > IOC y alertas en el menú principal. En la vista Alertas , se muestra una lista de alertas generadas por todas las reglas.
  2. Selecciona el período para filtrar la lista de alertas.
  3. Filtra la lista por nombre del conjunto de reglas, como CDIR SCC Enhanced Exfiltration. También puedes filtrar la lista por nombre de regla, como SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. Haz clic en una alerta de la lista para abrir la página IOC y alertas.
  5. En la pestaña IOC y alertas > Descripción general , se muestran detalles sobre la alerta.

Recopila contexto de investigación con el gráfico de entidades

En la pestaña IOC y alertas > Gráfico , se muestra un gráfico de alertas que representa visualmente las relaciones entre una alerta y otras alertas, o entre una alerta y otras entidades.

  1. Selecciona Detecciones > IOC y alertas en el menú principal. En la vista Alertas , se muestra una lista de alertas generadas por todas las reglas.
  2. Selecciona el período para filtrar la lista de alertas.
  3. Filtra la lista por nombre del conjunto de reglas, como CDIR SCC Enhanced Exfiltration. También puedes filtrar la lista por nombre de regla, como SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. Haz clic en una alerta de la lista para abrir la página IOC y alertas.
  5. En la pestaña IOC y alertas > Gráfico , se muestra el gráfico de alertas.
  6. Selecciona un nodo en el gráfico de alertas para ver detalles sobre el nodo.

Puedes usar la capacidad de búsqueda en UDM durante tu investigación para recopilar contexto adicional sobre los eventos relacionados con la alerta original. La búsqueda en UDM te permite encontrar eventos y alertas de UDM generados por reglas. La búsqueda en UDM incluye una variedad de opciones de búsqueda, lo que te permite navegar por tus datos de UDM. Puedes buscar eventos de UDM individuales y grupos de eventos de UDM relacionados con términos de búsqueda específicos.

Selecciona Buscar en el menú principal para abrir la página Búsqueda en UDM.

Para obtener información sobre las consultas de búsqueda en UDM, consulta Ingresa una búsqueda en UDM. Para obtener orientación sobre cómo escribir consultas de búsqueda en UDM optimizadas para el rendimiento y las capacidades de la función, consulta Prácticas recomendadas de la búsqueda en UDM.

Crea una respuesta a partir de una alerta

Si una alerta o detección requiere una respuesta ante incidentes, puedes iniciar la respuesta con las funciones de SOAR. Para obtener más información, consulta Descripción general de los casos y Descripción general de la pantalla de Playbooks.

¿Qué sigue?

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.