Menerapkan pendeteksian terseleksi

Didukung di:

Tim Google Cloud Threat Intelligence (GCTI) menawarkan analisis ancaman yang telah ditentukan sebelumnya. Sebagai bagian dari pendeteksian terseleksi ini, GCTI menyediakan dan mengelola sekumpulan aturan YARA-L untuk membantu pelanggan mengidentifikasi ancaman terhadap perusahaan mereka.

Aturan yang dikelola GCTI melakukan hal berikut:

  • Memberikan data intelijen yang dapat segera ditindaklanjuti kepada pelanggan, yang dapat digunakan untuk melawan data yang mereka terima.

  • Memanfaatkan Google Threat Intelligence dengan memberi pelanggan cara menggunakan informasi ini melalui pendeteksian terseleksi.

Dokumen ini merangkum langkah-langkah yang diperlukan untuk menggunakan pendeteksian terseleksi guna mengidentifikasi ancaman, termasuk cara mengaktifkan set aturan pendeteksian terseleksi, melihat pendeteksian yang dihasilkan oleh set aturan, dan menyelidiki notifikasi.

Menerima data yang diperlukan

Setiap kumpulan aturan telah dirancang untuk mengidentifikasi pola di sumber data tertentu dan mungkin memerlukan kumpulan data yang berbeda, termasuk hal berikut:

  • Data peristiwa: menjelaskan aktivitas dan peristiwa yang terjadi terkait layanan.
  • Data konteks: menjelaskan entity, perangkat, layanan, atau pengguna yang ditentukan dalam data peristiwa. Data ini juga disebut data entity.

Dalam dokumentasi yang menjelaskan setiap kumpulan aturan, tinjau juga data yang diperlukan oleh kumpulan aturan tersebut.

Memverifikasi penerimaan data

Metode berikut tersedia untuk memverifikasi penerimaan data yang berhasil:

  • Dasbor Penerimaan dan Kesehatan Data: dasbor ini memungkinkan Anda memantau penerimaan dari semua sumber.
  • Aturan pengujian Managed Detection Testing: Aktifkan aturan pengujian untuk memverifikasi bahwa data masuk yang diperlukan ada dan dalam format yang diperlukan oleh kumpulan aturan deteksi pilihan tertentu.

Menggunakan dasbor pilihan

Gunakan dasbor pilihan—dasbor yang telah ditentukan sebelumnya dan dirancang untuk visibilitas di berbagai kasus penggunaan keamanan. Anda dapat membuat salinan dan menyesuaikan dasbor pilihan agar sesuai dengan kebutuhan Anda. Untuk mengetahui informasi selengkapnya, lihat Ringkasan dasbor pilihan.

Opsional: Menggunakan aturan pengujian Managed Detection Testing

Kategori tertentu juga disediakan sebagai kumpulan aturan pengujian yang dapat membantu Anda memverifikasi bahwa data yang diperlukan untuk setiap kumpulan aturan berada dalam format yang benar.

Aturan pengujian ini berada di bawah kategori Managed Detection Testing. Setiap kumpulan aturan memvalidasi bahwa data yang diterima oleh perangkat pengujian berada dalam format yang diharapkan oleh aturan untuk kategori yang ditentukan tersebut.

Hal ini berguna jika Anda ingin memverifikasi penyiapan penerimaan atau jika Anda ingin memecahkan masalah. Untuk mengetahui langkah-langkah mendetail tentang cara menggunakan aturan pengujian ini, lihat Memverifikasi penerimaan data menggunakan aturan pengujian.

Mengaktifkan kumpulan aturan

Pendeteksian terseleksi adalah analisis ancaman yang diberikan sebagai set aturan YARA-L yang membantu Anda mengidentifikasi ancaman terhadap perusahaan Anda. Kumpulan aturan ini melakukan hal berikut:

  • Memberikan data intelijen yang dapat segera ditindaklanjuti kepada Anda, yang dapat digunakan untuk melawan data yang Anda terima.
  • Menggunakan Google Threat Intelligence dengan memberi Anda cara menggunakan informasi ini.

Setiap kumpulan aturan mengidentifikasi pola aktivitas mencurigakan tertentu. Untuk mengaktifkan dan melihat detail tentang kumpulan aturan, lakukan hal berikut:

  1. Pilih Detections > Rules & Detections dari menu utama. Tab default adalah Pendeteksian terseleksi dan tampilan default adalah set aturan.
  2. Klik Curated Detections untuk membuka tampilan Rule Sets.
  3. Pilih set aturan dalam kategori Cloud Threats, seperti CDIR SCC Enhanced Exfiltration Alerts.
  4. Tetapkan Status ke Enabled dan Alerting ke On untuk aturan Broad dan Precise. Aturan akan mengevaluasi data masuk untuk pola yang cocok dengan logika aturan. Dengan Status = Enabled, aturan akan menghasilkan deteksi saat pola yang cocok ditemukan. Dengan Alerting = On , aturan juga akan menghasilkan notifikasi saat pola yang cocok ditemukan.

Untuk mengetahui informasi tentang cara menggunakan halaman deteksi pilihan, lihat hal berikut:

Jika Anda tidak menerima deteksi atau notifikasi setelah mengaktifkan kumpulan aturan, Anda dapat melakukan langkah-langkah untuk memicu satu atau beberapa aturan pengujian yang memverifikasi bahwa data yang diperlukan untuk kumpulan aturan diterima dan dalam format yang benar. Untuk mengetahui informasi selengkapnya, lihat Memverifikasi penerimaan data log.

Mengidentifikasi deteksi yang dibuat oleh set aturan

Dasbor pendeteksian terseleksi menampilkan informasi tentang setiap aturan yang menghasilkan deteksi terhadap data Anda. Untuk membuka dasbor deteksi pilihan, lakukan hal berikut:

  1. Pilih Detections > Rules & Detections dari menu utama.
  2. Klik Curated Detections > Dashboard untuk membuka tampilan Dasbor. Anda akan melihat daftar kumpulan aturan dan aturan individual yang menghasilkan deteksi. Aturan dikelompokkan menurut kumpulan aturan.
  3. Buka set aturan yang diinginkan, seperti CDIR SCC Enhanced Exfiltration Alerts.
  4. Untuk melihat deteksi yang dihasilkan oleh aturan tertentu, klik aturan tersebut. Tindakan ini akan membuka halaman Detections yang menampilkan deteksi, serta data entity atau peristiwa yang menghasilkan deteksi.
  5. Anda dapat memfilter dan menelusuri data dalam tampilan ini.

Untuk mengetahui informasi selengkapnya, lihat Melihat pendeteksian terseleksi dan Membuka dasbor pendeteksian terseleksi.

Menyesuaikan notifikasi yang ditampilkan oleh satu atau beberapa kumpulan aturan

Anda mungkin menemukan bahwa pendeteksian terseleksi menghasilkan terlalu banyak deteksi atau notifikasi. Anda dapat mengurangi jumlah deteksi yang dihasilkan oleh aturan atau set aturan menggunakan pengecualian aturan. Pengecualian aturan hanya digunakan dengan pendeteksian terseleksi, dan tidak dengan aturan kustom.

Pengecualian aturan menentukan kriteria yang digunakan untuk mengecualikan peristiwa agar tidak dievaluasi oleh set aturan, atau oleh aturan tertentu dalam set aturan. Buat satu atau beberapa pengecualian aturan untuk membantu mengurangi volume deteksi. Misalnya, Anda dapat mengecualikan peristiwa berdasarkan kolom Model Data Terpadu (UDM) berikut:

  • metadata.product_event_type
  • principal.user.userid
  • target.resource.name
  • target.resource.product_object_id
  • additional.fields["recipientAccountId"]
  • principal.ip
  • network.http.user_agent

Menyelidiki notifikasi yang dibuat oleh set aturan

Halaman Alerts &IOCs memberikan konteks tentang notifikasi dan entity terkait. Anda dapat melihat detail tentang notifikasi, mengelola notifikasi, dan melihat hubungan dengan entity.

  1. Pilih Detections > Alerts & IOCs dari menu utama. Tampilan Alerts menampilkan daftar notifikasi yang dihasilkan oleh semua aturan.
  2. Pilih rentang waktu untuk memfilter daftar notifikasi.
  3. Filter daftar berdasarkan nama set aturan, seperti CDIR SCC Enhanced Exfiltration. Anda juga dapat memfilter daftar berdasarkan nama aturan, seperti SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. Klik notifikasi dalam daftar untuk membuka halaman Alerts &IOCs.
  5. Tab Alerts & IOCs > Overview menampilkan detail tentang notifikasi.

Mengumpulkan konteks investigasi menggunakan grafik entity

Tab Alerts & IOCs > Graph menampilkan grafik notifikasi yang secara visual menunjukkan hubungan antara notifikasi dan notifikasi lainnya, atau antara notifikasi dan entity lainnya.

  1. Pilih Detections > Alerts & IOCs dari menu utama. Tampilan Alerts menampilkan daftar notifikasi yang dihasilkan oleh semua aturan.
  2. Pilih rentang waktu untuk memfilter daftar notifikasi.
  3. Filter daftar berdasarkan nama set aturan, seperti CDIR SCC Enhanced Exfiltration. Anda juga dapat memfilter daftar berdasarkan nama aturan, seperti SCC: BigQuery Exfiltration to Google Drive with DLP Context.
  4. Klik notifikasi dalam daftar untuk membuka halaman Alerts &IOCs.
  5. Tab Alerts & IOCs > Graph menampilkan grafik notifikasi.
  6. Pilih node dalam grafik notifikasi untuk melihat detail tentang node tersebut.

Anda dapat menggunakan kemampuan penelusuran UDM selama investigasi untuk mengumpulkan konteks tambahan tentang peristiwa yang terkait dengan notifikasi asli. Penelusuran UDM memungkinkan Anda menemukan peristiwa dan notifikasi UDM yang dihasilkan oleh aturan. Penelusuran UDM mencakup berbagai opsi penelusuran, yang memungkinkan Anda menavigasi data UDM. Anda dapat menelusuri peristiwa UDM individual dan grup peristiwa UDM yang terkait dengan istilah penelusuran tertentu.

Pilih Search dari menu utama untuk membuka halaman UDM Search.

Untuk mengetahui informasi tentang kueri Penelusuran UDM, lihat Memasukkan penelusuran UDM. Untuk mendapatkan panduan tentang cara menulis kueri Penelusuran UDM yang dioptimalkan untuk performa dan kemampuan fitur, lihat Praktik terbaik Penelusuran UDM.

Membuat respons dari notifikasi

Jika notifikasi atau deteksi memerlukan respons insiden, Anda dapat memulai respons menggunakan fitur SOAR. Untuk mengetahui informasi selengkapnya, lihat Ringkasan kasus dan Ringkasan layar Playbook.

Langkah berikutnya

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.