הפעלת גלאים מוכנים מראש

נתמך ב:

צוות Google Threat Intelligence‏ (GCTI) מציע ניתוח איומים מוגדר מראש. כחלק מהגלאים המוכנים מראש האלה, GCTI מספקת ומנהלת קבוצה של כללי YARA-L כדי לעזור ללקוחות לזהות איומים על הארגון שלהם.

הכללים שמנוהלים על ידי GCTI מבצעים את הפעולות הבאות:

  • לספק ללקוחות מידע עסקי פרקטי מיידי שאפשר להשתמש בו ביחס לנתונים שהם מעלים.

  • הוא מסתמך על Google Threat Intelligence ומספק ללקוחות דרך להשתמש במידע הזה באמצעות גלאים מוכנים מראש.

במאמר הזה מוסבר איך להשתמש בזיהויים שנאספו כדי לזהות איומים, כולל איך להפעיל קבוצות של כללי זיהוי שנאספו, איך לראות את הזיהויים שנוצרו על ידי קבוצות הכללים ואיך לחקור התראות.

הוספת הנתונים הנדרשים

כל קבוצת כללים נועדה לזהות דפוס במקורות נתונים ספציפיים, ויכול להיות שיהיה צורך בקבוצת נתונים שונה, כולל הנתונים הבאים:

  • נתוני אירועים: מתארים פעילויות ואירועים שהתרחשו שקשורים לשירותים.
  • נתוני הקשר: מתארים את הישויות, המכשירים, השירותים או המשתמשים שמוגדרים בנתוני האירוע. הנתונים האלה נקראים גם נתוני ישות.

במסמכים שמתארים כל קבוצת כללים, בודקים גם את הנתונים הנדרשים לקבוצת הכללים.

אימות ההטמעה של הנתונים

השיטות הבאות זמינות כדי לוודא הטמעת נתונים מוצלחת:

  • העברת נתונים ולוח הבקרה של Health: מאפשרים לכם לעקוב אחרי העברת נתונים מכל המקורות.
  • כללי בדיקה של בדיקת זיהוי מנוהלת: הפעלת כללי בדיקה כדי לוודא שהנתונים הנכנסים הנדרשים קיימים ושהם בפורמט שנדרש על ידי קבוצת כללי הזיהוי הספציפית שנבחרה.

שימוש במרכזי בקרה שנאספו

שימוש במרכזי בקרה שנבחרו בקפידה – מרכזי בקרה מוגדרים מראש שמיועדים לשקיפות במגוון תרחישי שימוש באבטחה. אתם יכולים ליצור עותק ולהתאים אישית את מרכזי הבקרה שנבחרו כדי שיתאימו לדרישות שלכם. מידע נוסף זמין במאמר בנושא סקירה כללית על לוחות בקרה מותאמים.

אופציונלי: שימוש בכללי בדיקה של בדיקת זיהוי מנוהלת

בנוסף, יש קטגוריות מסוימות שכוללות קבוצה של כללי בדיקה שיכולים לעזור לכם לוודא שהנתונים שנדרשים לכל קבוצת כללים הם בפורמט הנכון.

כללי הבדיקה האלה נמצאים בקטגוריה בדיקות מנוהלות של זיהוי. כל קבוצת כללים בודקת שהנתונים שמתקבלים במכשיר הבדיקה הם בפורמט שצפוי לפי הכללים של הקטגוריה שצוינה.

האפשרות הזו שימושית אם רוצים לוודא שההגדרה של ההעברה תקינה או אם רוצים לפתור בעיה. הוראות מפורטות לשימוש בכללי הבדיקה האלה מופיעות במאמר אימות של העברת נתונים באמצעות כללי בדיקה.

הפעלת קבוצות כללים

גלאים מוכנים מראש הם ניתוח איומים שמועבר כקבוצות של כללי YARA-L, שעוזרים לכם לזהות איומים על הארגון. הכללים האלה מבצעים את הפעולות הבאות:

  • לספק לכם מידע עסקי פרקטי באופן מיידי, שאפשר להשתמש בו על סמך הנתונים שהמערכת קולטת.
  • אנחנו מספקים לכם דרך להשתמש במידע הזה כדי שתוכלו להשתמש ב-Google Threat Intelligence.

כל קבוצת כללים מזהה דפוס ספציפי של פעילות חשודה. כדי להפעיל קבוצות של כללים ולראות את הפרטים שלהן:

  1. בתפריט הראשי, בוחרים באפשרות Detections (זיהויים) > Rules & Detections (כללים וזיהויים). כרטיסיית ברירת המחדל היא Curated detections (גלאים מוכנים מראש) ותצוגת ברירת המחדל היא rule sets (קבוצות כללים).
  2. לוחצים על Curated Detections (זיהויים שנאספו) כדי לפתוח את התצוגה Rule Sets (קבוצות כללים).
  3. בוחרים קבוצת כללים בקטגוריה Cloud Threats, כמו CDIR SCC Enhanced Exfiltration Alerts.
  4. מגדירים את הסטטוס למופעל ואת ההתראות למופעלות גם לכללי המיקום הרחב וגם לכללי המיקום המדויק. הכללים יבחנו את הנתונים הנכנסים כדי לזהות דפוסים שתואמים ללוגיקה של הכלל. אם סטטוס = מופעל, הכללים יוצרים זיהוי כשנמצאת התאמה לדפוס. אם התראות = מופעל, הכללים גם יוצרים התראה כשנמצאת התאמה לדפוס.

מידע על עבודה עם הדף 'זיהויים שנאספו'

אם לא מתקבלות התראות או זיהויים אחרי שמפעילים קבוצת כללים, אפשר לבצע שלבים להפעלת כלל בדיקה אחד או יותר כדי לוודא שהנתונים שנדרשים לקבוצת הכללים מתקבלים ובפורמט הנכון. מידע נוסף זמין במאמר אימות של הכנסת נתוני יומן.

זיהוי ממצאים שנוצרו על ידי קבוצת הכללים

במרכז הבקרה של הזיהויים שנאספו מוצג מידע על כל כלל שיצר זיהוי של נתונים. כדי לפתוח את מרכז הבקרה של זיהויים שנבחרו בקפידה:

  1. בתפריט הראשי, בוחרים באפשרות Detections (זיהויים) > Rules & Detections (כללים וזיהויים).
  2. לוחצים על Curated Detections > Dashboard כדי לפתוח את תצוגת מרכז הבקרה. תוצג רשימה של קבוצות כללים וכללים בודדים שיצרו זיהויים. הכללים מקובצים לפי קבוצת כללים.
  3. עוברים לקבוצת הכללים הרלוונטית, למשל CDIR SCC Enhanced Exfiltration Alerts.
  4. כדי לראות את הזיהויים שנוצרו על ידי כלל ספציפי, לוחצים על הכלל. ייפתח הדף Detections שבו מוצגים הזיהויים, וגם נתוני הישות או האירוע שיצרו את הזיהוי.
  5. בתצוגה הזו אפשר לסנן ולחפש את הנתונים.

מידע נוסף זמין במאמרים בנושא הצגת זיהויים שנאספו ופתיחת לוח הבקרה של הזיהויים שנאספו.

שינוי ההגדרות של התראות שמוחזרות על ידי קבוצת כללים אחת או יותר

יכול להיות שתגלו שהגלאים המוכנים מראש יוצרים יותר מדי גילויים או התראות. אפשר לצמצם את מספר הזיהויים שנוצרים על ידי כלל או קבוצת כללים באמצעות החרגות של כללים. החרגות של כללים משמשות רק עם זיהויים שנבחרו בקפידה, ולא עם כללים מותאמים אישית.

החרגת כלל מגדירה את הקריטריונים שמשמשים להחרגת אירוע מהערכה של קבוצת הכללים או של כללים ספציפיים בקבוצת הכללים. כדי לצמצם את נפח הזיהויים, יוצרים החרגות של כללים. לדוגמה, אפשר להחריג אירועים על סמך השדות הבאים של מודל הנתונים המאוחד (UDM):

  • metadata.product_event_type
  • principal.user.userid
  • target.resource.name
  • target.resource.product_object_id
  • additional.fields["recipientAccountId"]
  • principal.ip
  • network.http.user_agent

בדיקת התראות שנוצרו על ידי קבוצת הכללים

בדף התראות ו-IOC מופיע הקשר לגבי ההתראה והישויות שקשורות אליה. אפשר לראות פרטים על התראה, לנהל את ההתראה ולראות את הקשרים עם ישויות.

  1. בתפריט הראשי, בוחרים באפשרות Detections (זיהויים) > Alerts & IOCs (התראות ואינדיקטורים של פריצות). בתצוגה Alerts מוצגת רשימה של התראות שנוצרו על ידי כל הכללים.
  2. בוחרים את טווח הזמן לסינון רשימת ההתראות.
  3. מסננים את הרשימה לפי שם קבוצת הכללים, כמו CDIR SCC Enhanced Exfiltration. אפשר גם לסנן את הרשימה לפי שם הכלל, כמו SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. לוחצים על התראה ברשימה כדי לפתוח את הדף התראות ואינדיקטורים של פריצות.
  5. בכרטיסייה התראות ו-IOC > סקירה כללית מוצגים פרטים על ההתראה.

איסוף הקשר חקירתי באמצעות גרף ישויות

בכרטיסייה Alerts & IOCs > Graph מוצג תרשים התראות שמייצג באופן ויזואלי את הקשרים בין התראה לבין התראות אחרות, או בין התראה לבין ישויות אחרות.

  1. בתפריט הראשי, בוחרים באפשרות Detections (זיהויים) > Alerts & IOCs (התראות ואינדיקטורים של פריצות). בתצוגה Alerts מוצגת רשימה של התראות שנוצרו על ידי כל הכללים.
  2. בוחרים את טווח הזמן לסינון רשימת ההתראות.
  3. מסננים את הרשימה לפי שם קבוצת הכללים, לדוגמה CDIR SCC Enhanced Exfiltration. אפשר גם לסנן את הרשימה לפי שם הכלל, למשל SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. לוחצים על התראה ברשימה כדי לפתוח את הדף התראות ואינדיקטורים של פריצות.
  5. בכרטיסייה התראות ו-IOC > תרשים מוצג תרשים ההתראות.
  6. בוחרים צומת בתרשים ההתראות כדי לראות פרטים על הצומת.

במהלך החקירה, תוכלו להשתמש ביכולת החיפוש של UDM כדי לאסוף מידע נוסף על אירועים שקשורים להתראה המקורית. בעזרת UDM Search אפשר למצוא אירועים והתראות של UDM שנוצרו על ידי כללים. חיפוש UDM כולל מגוון אפשרויות חיפוש, שמאפשרות לכם לנווט בנתוני UDM. אפשר לחפש אירועים ספציפיים של UDM וגם קבוצות של אירועים שקשורים למונחי חיפוש ספציפיים.

בתפריט הראשי, לוחצים על חיפוש כדי לפתוח את הדף חיפוש UDM.

מידע על שאילתות חיפוש ב-UDM זמין במאמר הזנת חיפוש ב-UDM. הנחיות לכתיבת שאילתות בחיפוש UDM שעברו אופטימיזציה לביצועים וליכולות של התכונה זמינות במאמר שיטות מומלצות לחיפוש UDM.

יצירת תגובה מהתראה

אם התראה או זיהוי דורשים תגובה לאירוע, אפשר להתחיל את התגובה באמצעות תכונות SOAR. מידע נוסף מופיע במאמרים סקירה כללית על כרטיסי מידע וסקירה כללית על מסך הפלייבוקים.

המאמרים הבאים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.