Aplicar detecções especializadas
A equipe do Google Cloud Threat Intelligence (GCTI, na sigla em inglês) oferece análises de ameaças predefinidas. Como parte dessas detecções especializadas, o GCTI fornece e gerencia um conjunto de regras YARA-L para ajudar os clientes a identificar ameaças à empresa.
As regras gerenciadas pelo GCTI fazem o seguinte:
Fornecem aos clientes inteligência acionável imediata que pode ser usada contra os dados ingeridos.
Aproveitam o Google Threat Intelligence, oferecendo aos clientes uma maneira de usar essas informações por meio de detecções especializadas.
Este documento resume as etapas necessárias para usar detecções especializadas para identificar ameaças, incluindo como ativar conjuntos de regras de detecção especializadas, visualizar detecções geradas pelos conjuntos de regras e investigar alertas.
Ingerir os dados necessários
Cada conjunto de regras foi projetado para identificar padrões em fontes de dados específicas e pode exigir um conjunto diferente de dados, incluindo o seguinte:
- Dados de eventos: descrevem atividades e eventos que ocorreram relacionados a serviços.
- Dados de contexto: descrevem as entidades, dispositivos, serviços ou usuários definidos nos dados de eventos. Também são chamados de dados de entidades.
Na documentação que descreve cada conjunto de regras, revise também os dados necessários para o conjunto de regras.
Verificar a ingestão de dados
Os seguintes métodos estão disponíveis para verificar a ingestão de dados:
- Painel de ingestão e integridade de dados: permite monitorar a ingestão de todas as fontes.
- Regras de teste de teste de detecção gerenciada: ative as regras de teste para verificar se os dados recebidos necessários existem e estão em um formato exigido pelo conjunto de regras de detecção selecionadas específico.
Usar painéis selecionados
Use os painéis selecionados, que são painéis predefinidos projetados para visibilidade em vários casos de uso de segurança. É possível criar uma cópia e personalizar os painéis selecionados para atender aos seus requisitos. Para mais informações, consulte Visão geral dos painéis selecionados.
Opcional: usar regras de teste de teste de detecção gerenciada
Algumas categorias também são fornecidas como um conjunto de regras de teste que podem ajudar você a verificar se os dados necessários para cada conjunto de regras estão no formato correto.
Essas regras de teste estão na categoria Teste de detecção gerenciada. Cada conjunto de regras valida se os dados recebidos pelo dispositivo de teste estão em um formato esperado pelas regras para essa categoria especificada.
Isso é útil se você quiser verificar a configuração de ingestão ou solucionar um problema. Para etapas detalhadas sobre como usar essas regras de teste, consulte Verificar a ingestão de dados usando regras de teste.
Ativar conjuntos de regras
As detecções especializadas são análises de ameaças entregues como conjuntos de regras YARA-L que ajudam a identificar ameaças à empresa. Esses conjuntos de regras fazem o seguinte:
- Fornecem inteligência acionável imediata que pode ser usada contra os dados ingeridos.
- Usam o Google Threat Intelligence, oferecendo uma maneira de usar essas informações.
Cada conjunto de regras identifica um padrão específico de atividade suspeita. Para ativar e conferir detalhes sobre conjuntos de regras, faça o seguinte:
- Selecione Detecções > Regras e detecções no menu principal. A guia padrão é Detecções especializadas e a visualização padrão é conjuntos de regras.
- Clique em Detecções selecionadas para abrir a visualização Conjuntos de regras.
- Selecione um conjunto de regras na categoria Ameaças na nuvem, como Alertas de exfiltração aprimorados do CDIR SCC.
- Defina Status como Ativado e Alertas como Ativado para regras Amplas e Precisas. As regras vão avaliar os dados recebidos em busca de padrões que correspondam à lógica da regra. Com Status = Ativado, as regras geram uma detecção quando uma correspondência de padrão é encontrada. Com Alertas = Ativado , as regras também geram um alerta quando uma correspondência de padrão é encontrada.
Para informações sobre como trabalhar com a página de detecções especializadas, consulte o seguinte:
- Página de detecções especializadas e conjuntos de regras
- Conferir detalhes sobre um conjunto de regras
Se você não receber detecções ou alertas depois de ativar um conjunto de regras, siga as etapas para acionar uma ou mais regras de teste que verifiquem se os dados necessários para o conjunto de regras estão sendo recebidos e estão no formato correto. Para mais informações, consulte Verificar a ingestão de dados de registro.
Identificar detecções criadas pelo conjunto de regras
O painel de detecções especializadas mostra informações sobre cada regra que gerou uma detecção nos seus dados. Para abrir o painel de detecção selecionada, faça o seguinte:
- Selecione Detecções > Regras e detecções no menu principal.
- Clique em Detecções selecionadas > Painel para abrir a visualização do painel. Você verá uma lista de conjuntos de regras e regras individuais que geraram detecções. As regras são agrupadas por conjunto de regras.
- Acesse o conjunto de regras de interesse, como Alertas de exfiltração aprimorados do CDIR SCC.
- Para conferir as detecções geradas por uma regra específica, clique na regra. Isso abre a página Detecções , que mostra as detecções, além dos dados de entidade ou evento que geraram a detecção.
- É possível filtrar e pesquisar os dados nessa visualização.
Para mais informações, consulte Ver detecções especializadas e Abrir o painel de detecções especializadas.
Ajustar alertas retornados por um ou mais conjuntos de regras
Você pode descobrir que as detecções especializadas geram muitas detecções ou alertas. É possível reduzir o número de detecções que uma regra ou conjunto de regras gera usando exclusões de regras. As exclusões de regras são usadas apenas com detecções especializadas e não com regras personalizadas.
Uma exclusão de regra define os critérios usados para excluir um evento de ser avaliado pelo conjunto de regras ou por regras específicas no conjunto de regras. Crie uma ou mais exclusões de regras para ajudar a reduzir o volume de detecções. Por exemplo, é possível excluir eventos com base nos seguintes campos do Modelo de dados unificado (UDM, na sigla em inglês):
metadata.product_event_typeprincipal.user.useridtarget.resource.nametarget.resource.product_object_idadditional.fields["recipientAccountId"]principal.ipnetwork.http.user_agent
Investigar alertas criados pelo conjunto de regras
A página Alertas e IOCs fornece contexto sobre o alerta e as entidades relacionadas. É possível conferir detalhes sobre um alerta, gerenciar o alerta e conferir relações com entidades.
- Selecione Detecções > Alertas e IOCs no menu principal. A visualização Alertas mostra uma lista de alertas gerados por todas as regras.
- Selecione o período para filtrar a lista de alertas.
- Filtre a lista pelo nome do conjunto de regras, como CDIR SCC Enhanced Exfiltration. Também é possível filtrar a lista pelo nome da regra, como SCC: exfiltração do BigQuery para o Google Drive com contexto de DLP.
- Clique em um alerta na lista para abrir a página Alertas e IOCs.
- A guia Alertas e IOCs > Visão geral mostra detalhes sobre o alerta.
Coletar contexto investigativo usando o gráfico de entidades
A guia Alertas e IOCs > Gráfico mostra um gráfico de alertas que representa visualmente as relações entre um alerta e outros alertas ou entre um alerta e outras entidades.
- Selecione Detecções > Alertas e IOCs no menu principal. A visualização Alertas mostra uma lista de alertas gerados por todas as regras.
- Selecione o período para filtrar a lista de alertas.
- Filtre a lista pelo nome do conjunto de regras, como CDIR SCC Enhanced Exfiltration. Também é possível filtrar a lista pelo nome da regra, como SCC: exfiltração do BigQuery para o Google Drive com contexto de DLP.
- Clique em um alerta na lista para abrir a página Alertas e IOCs.
- A guia Alertas e IOCs > Gráfico mostra o gráfico de alertas.
- Selecione um nó no gráfico de alertas para conferir detalhes sobre o nó.
Coletar contexto investigativo usando a pesquisa do UDM
É possível usar o recurso de pesquisa do UDM durante a investigação para coletar mais contexto sobre eventos relacionados ao alerta original. A pesquisa do UDM permite encontrar eventos e alertas do UDM gerados por regras. A pesquisa do UDM inclui várias opções de pesquisa, permitindo navegar pelos dados do UDM. É possível pesquisar eventos individuais do UDM e grupos de eventos do UDM relacionados a termos de pesquisa específicos.
Selecione Pesquisar no menu principal para abrir a página Pesquisa do UDM.
Para informações sobre consultas de pesquisa do UDM, consulte Inserir uma pesquisa do UDM. Para orientações sobre como criar consultas de pesquisa do UDM otimizadas para performance e recursos do recurso, consulte Práticas recomendadas de pesquisa do UDM.
Criar uma resposta de um alerta
Se um alerta ou detecção exigir uma resposta a incidentes, inicie a resposta usando os recursos do SOAR. Para mais informações, consulte Visão geral de casos e Visão geral da tela de playbooks.
A seguir
Revise os conjuntos de regras no seguinte:
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.