Appliquer des détections optimisées

Compatible avec :

L'équipe Google Threat Intelligence (GCTI) propose des analyses de menaces prédéfinies. Dans le cadre de ces détections optimisées, elle fournit et gère un ensemble de règles YARA-L pour aider les clients à identifier les menaces qui pèsent sur leur entreprise.

Les règles gérées par l'équipe GCTI permettent d'effectuer les opérations suivantes :

  • Fournir aux clients des informations immédiatement exploitables qui peuvent être utilisées par rapport à leurs données ingérées.

  • Exploiter Google Threat Intelligence en permettant aux clients d'utiliser ces informations grâce à des détections optimisées.

Ce document récapitule les étapes nécessaires pour utiliser des détections optimisées afin d'identifier les menaces, y compris comment activer des ensembles de règles de détection optimisées, afficher les détections générées par les ensembles de règles et examiner les alertes.

Ingérer les données requises

Chaque ensemble de règles a été conçu pour identifier des modèles dans des sources de données spécifiques et peut nécessiter un ensemble de données différent, y compris les éléments suivants :

  • Données d'événement : décrivent les activités et les événements qui se sont produits en lien avec les services.
  • Données contextuelles : décrivent les entités, les appareils, les services ou les utilisateurs définis dans les données d'événement. On parle également de données d'entité.

Dans la documentation décrivant chaque ensemble de règles, consultez également les données requises par l'ensemble de règles.

Vérifier l'ingestion des données

Les méthodes suivantes sont disponibles pour vérifier que l'ingestion des données a réussi :

  • Tableau de bord "Ingestion et état des données" : vous permet de surveiller l'ingestion à partir de toutes les sources.
  • Règles de test "Managed Detection Testing" : activez les règles de test pour vérifier que les données entrantes requises existent et qu'elles sont au format requis par l'ensemble de règles de détection optimisées spécifique.

Utiliser des tableaux de bord optimisés

Utilisez les tableaux de bord optimisés, qui sont des tableaux de bord prédéfinis conçus pour offrir une visibilité sur différents cas d'utilisation de la sécurité. Vous pouvez créer une copie et personnaliser les tableaux de bord optimisés en fonction de vos besoins. Pour en savoir plus, consultez Présentation des tableaux de bord optimisés.

Facultatif : Utiliser les règles de test "Managed Detection Testing"

Certaines catégories sont également fournies sous forme d'ensemble de règles de test qui peuvent vous aider à vérifier que les données requises pour chaque ensemble de règles sont au bon format.

Ces règles de test se trouvent dans la catégorie Managed Detection Testing. Chaque ensemble de règles valide que les données reçues par l'appareil de test sont au format attendu par les règles de cette catégorie spécifiée.

Cela est utile si vous souhaitez vérifier la configuration de l'ingestion ou résoudre un problème. Pour obtenir des instructions détaillées sur l'utilisation de ces règles de test, consultez Vérifier l'ingestion des données à l'aide de règles de test.

Activer des ensembles de règles

Les détections optimisées sont des analyses de menaces fournies sous forme d'ensembles de règles YARA-L qui vous aident à identifier les menaces qui pèsent sur votre entreprise. Ces ensembles de règles permettent d'effectuer les opérations suivantes :

  • Fournir aux clients des informations immédiatement exploitables qui peuvent être utilisées par rapport à leurs données ingérées.
  • Utiliser Google Threat Intelligence en permettant aux clients d'utiliser ces informations.

Chaque ensemble de règles identifie un modèle spécifique d'activité suspecte. Pour activer des ensembles de règles et afficher des informations à leur sujet, procédez comme suit :

  1. Sélectionnez Détections > Règles et détections dans le menu principal. L'onglet par défaut est Détections optimisées et la vue par défaut est celle des ensembles de règles.
  2. Cliquez sur Détections optimisées pour ouvrir la vue Ensembles de règles.
  3. Sélectionnez un ensemble de règles dans la catégorie "Menaces cloud", tel que CDIR SCC Enhanced Exfiltration Alerts.
  4. Définissez État sur Activé et Alertes sur Activé pour les règles Générales et Précises. Les règles évalueront les données entrantes pour détecter les modèles qui correspondent à la logique des règles. Lorsque État est défini sur Activé, les règles génèrent une détection lorsqu’un modèle correspondant est trouvé. Lorsque Alertes est défini sur Activé , les règles génèrent également une alerte lorsqu'un modèle correspondant est trouvé.

Pour en savoir plus sur l'utilisation de la page "Détections optimisées", consultez les ressources suivantes :

Si vous ne recevez pas de détections ni d'alertes après avoir activé un ensemble de règles, vous pouvez effectuer des étapes pour déclencher une ou plusieurs règles de test qui vérifient que les données requises pour l'ensemble de règles sont reçues et qu'elles sont au bon format. Pour en savoir plus, consultez Vérifier l'ingestion des données de journaux.

Identifier les détections créées par l'ensemble de règles

Le tableau de bord des détections optimisées affiche des informations sur chaque règle qui a généré une détection par rapport à vos données. Pour ouvrir le tableau de bord des détections optimisées, procédez comme suit :

  1. Sélectionnez Détections > Règles et détections dans le menu principal.
  2. Cliquez sur Détections optimisées > Tableau de bord pour ouvrir la vue "Tableau de bord". Vous verrez une liste d'ensembles de règles et de règles individuelles qui ont généré des détections. Les règles sont regroupées par ensemble de règles.
  3. Accédez à l'ensemble de règles qui vous intéresse, tel que CDIR SCC Enhanced Exfiltration Alerts.
  4. Pour afficher les détections générées par une règle spécifique, cliquez sur la règle. La page Détections s'ouvre et affiche les détections, ainsi que les données d'entité ou d'événement qui ont généré la détection.
  5. Vous pouvez filtrer et rechercher des données dans cette vue.

Pour en savoir plus, consultez Afficher les détections optimisées et Ouvrir le tableau de bord des détections optimisées.

Ajuster les alertes renvoyées par un ou plusieurs ensembles de règles

Vous constaterez peut-être que les détections optimisées génèrent trop de détections ou d'alertes. Vous pouvez réduire le nombre de détections générées par une règle ou un ensemble de règles à l'aide d' exclusions de règles. Les exclusions de règles ne sont utilisées qu'avec les détections optimisées, et non avec les règles personnalisées.

Une exclusion de règle définit les critères utilisés pour exclure un événement de l'évaluation par l'ensemble de règles ou par des règles spécifiques de l'ensemble de règles. Créez une ou plusieurs exclusions de règles pour réduire le volume de détections. Par exemple, vous pouvez exclure des événements basés sur les champs Unified Data Model (UDM) suivants :

  • metadata.product_event_type
  • principal.user.userid
  • target.resource.name
  • target.resource.product_object_id
  • additional.fields["recipientAccountId"]
  • principal.ip
  • network.http.user_agent

Examiner les alertes créées par l'ensemble de règles

La page Alertes et IOC fournit un contexte sur l'alerte et les entités associées. Vous pouvez afficher des informations sur une alerte, la gérer et afficher les relations avec les entités.

  1. Sélectionnez Détections > Alertes et IOC dans le menu principal. La vue Alertes affiche une liste d'alertes générées par toutes les règles.
  2. Sélectionnez la période pour filtrer la liste des alertes.
  3. Filtrez la liste par nom d'ensemble de règles, tel que CDIR SCC Enhanced Exfiltration. Vous pouvez également filtrer la liste par nom de règle, tel que SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. Cliquez sur une alerte dans la liste pour ouvrir la page Alertes et IOC.
  5. L'onglet Alertes et IOC > Présentation affiche des informations sur l'alerte.

Recueillir un contexte d'investigation à l'aide du graphique d'entités

L'onglet Alertes et IOC > Graphique affiche un graphique d'alerte qui représente visuellement les relations entre une alerte et d'autres alertes, ou entre une alerte et d'autres entités.

  1. Sélectionnez Détections > Alertes et IOC dans le menu principal. La vue Alertes affiche une liste d'alertes générées par toutes les règles.
  2. Sélectionnez la période pour filtrer la liste des alertes.
  3. Filtrez la liste par nom d'ensemble de règles, tel que CDIR SCC Enhanced Exfiltration. Vous pouvez également filtrer la liste par nom de règle, tel que SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. Cliquez sur une alerte dans la liste pour ouvrir la page Alertes et IOC.
  5. L'onglet Alertes et IOC > Graphique affiche le graphique d'alerte.
  6. Sélectionnez un nœud dans le graphique d'alerte pour afficher des informations à son sujet.

Vous pouvez utiliser la fonctionnalité de recherche UDM lors de votre investigation pour recueillir un contexte supplémentaire sur les événements liés à l'alerte d'origine. La recherche UDM vous permet de trouver des événements UDM et des alertes générés par des règles. Elle inclut diverses options de recherche, ce qui vous permet de parcourir vos données UDM. Vous pouvez rechercher à la fois des événements UDM individuels et des groupes d'événements UDM liés à des termes de recherche spécifiques.

Sélectionnez Rechercher dans le menu principal pour ouvrir la page Recherche UDM.

Pour en savoir plus sur les requêtes de recherche UDM, consultez Saisir une recherche UDM. Pour obtenir des conseils sur la rédaction de requêtes de recherche UDM optimisées pour les performances et les fonctionnalités, consultez Bonnes pratiques de la recherche UDM.

Créer une réponse à partir d'une alerte

Si une alerte ou une détection nécessite une réponse aux incidents, vous pouvez lancer la réponse à l'aide des fonctionnalités SOAR. Pour en savoir plus, consultez Présentation des demandes et Présentation de l'écran "Playbooks".

Étape suivante

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.