Entitäten-Beobachtungslisten verwalten
Informationen zum Verwenden des Bereichs Beobachtungsliste Mit Beobachtungslisten in Google SecOps können Sie Entitätenlisten manuell zusammenstellen, um die Risikobewertungen der Entitäten im System zu überwachen, zu erhöhen oder zu unterdrücken. Sicherheitsanalysten können Untersuchungen priorisieren und sich auf Entitäten konzentrieren, die besonders wichtig sein könnten, auch wenn ihre automatisierten Risiko bewertungen niedrig sind.
Hinweis
So greifen Sie auf den Tab „Beobachtungsliste“ zu:
- Klicken Sie im linken Navigationsmenü auf Erkennung.
- Klicken Sie unter Erkennung auf Risikoanalyse.
- Klicken Sie auf den Tab Beobachtungslisten.
Beobachtungslisten
Mit Beobachtungslisten in Google Security Operations können Nutzer Listen von Entitäten manuell zusammenstellen, um die Risikobewertungen der Entitäten im System zu überwachen, zu erhöhen oder zu unterdrücken. So können Sicherheitsanalysten Untersuchungen priorisieren und sich auf Entitäten konzentrieren, die besonders wichtig sein könnten, auch wenn ihre automatisierten Risikobewertungen niedrig sind.
Risikobewertungen mit menschlichen Erkenntnissen verbessern
Die automatisierte Risikobewertung von Google SecOps liefert zwar wertvolle Erkenntnisse, aber Beobachtungslisten beziehen menschliches Fachwissen und Kontext in den Risikobewertungsprozess ein. Ein Sicherheitsanalyst hat beispielsweise möglicherweise Kenntnisse über hochwertige Assets, Speicherorte sensibler Daten oder bestimmte Nutzer, die genauer überwacht werden müssen. Wenn diese Entitäten einer Beobachtungsliste hinzugefügt werden, können Analysten sicherstellen, dass sie die entsprechende Aufmerksamkeit erhalten, unabhängig von ihren berechneten Risikobewertungen.
Auf der Seite Beobachtungslisten können Sie bestimmte Entitäten aus Ihrem gesamten Unternehmen unabhängig von der Risikobewertung der Entität gemäß den Präferenzen Ihres Unternehmens überwachen. Beispiel:
- Erstellen Sie eine Beobachtungsliste von Mitarbeitern, die das Unternehmen verlassen, um eine mögliche Datenexfiltration zu überwachen.
- Erstellen Sie eine Beobachtungsliste der Führungsebene, um subtile Änderungen an der Sicherheitslage genau zu überwachen.
Beobachtungsliste erstellen
So erstellen Sie eine Beobachtungsliste für Ihr Google SecOps-Konto: Führen Sie die folgenden Schritte aus. Sie können bis zu 200 Beobachtungslisten konfigurieren.
- Klicken Sie auf Beobachtungsliste erstellen.
- Geben Sie einen Namen für die Beobachtungsliste an.
- (Optional) Geben Sie eine Beschreibung an.
- (Optional) Geben Sie einen Multiplikationsfaktor zwischen 0 und 100 an. Der Standardwert ist 1.
(Optional) Geben Sie auf der rechten Seite des Fensters Entitäten an, wie im Abschnitt Entitäten einer Beobachtungsliste hinzufügen beschrieben. Sie können hier die folgenden Entitätstypen hinzufügen:
ASSET_IP_ADDRESSEMAILEMPLOYEE_IDHOSTNAMEMACPRODUCT_OBJECT_IDPRODUCT_SPECIFIC_IDUSERNAMEWINDOWS_SID
Klicken Sie auf Beobachtungsliste erstellen.
Mit einer Beobachtungsliste können Sie einen Risikobewertungsmodifikator global auf eine Reihe von Entitäten anwenden. Dieser Modifikator, der als Multiplikationsfaktor bezeichnet wird, verfeinert die Risikobewertungen für alle Entitäten in der Beobachtungsliste. Die Basisrisikobewertung jeder Entität wird mit dem gleichen Faktor multipliziert. Geben Sie einen Multiplikationsfaktor mit einem Wert zwischen 0 und 100 ein. Der Standard wert ist 1.
Sie können nicht nur eine Beobachtungsliste erstellen, sondern auch eine Beobachtungsliste bearbeiten, anpinnen/loslösen, löschen und Entitäten hinzufügen oder entfernen. Weitere Informationen zum Erstellen von Beobachtungslisten finden Sie unter Beobachtungsliste hinzufügen.
Anwendungsfälle
Hier sind einige Anwendungsfälle für den Bereich „Beobachtungsliste“.
Anwendungsfall 1:
Erstellen Sie eine Beobachtungsliste, um die Aktivitäten von Mitarbeitern zu verfolgen, die Ihr Unternehmen verlassen. Diese Mitarbeiter versuchen möglicherweise, interne Spezifikationen, Pläne oder Präsentationen zu kopieren, insbesondere in Branchen mit hohem Wettbewerbsdruck. Für die meisten Mitarbeiter wären diese Informationen von geringem Wert, da diese Art von Verhalten in der Regel als normal angesehen wird.
Anwendungsfall 2: Ungewöhnliche Aktivitäten bei Führungskräften
Erstellen Sie eine Beobachtungsliste, um ungewöhnliche Aktivitäten bei Führungskräften in Ihrer Organisation zu verfolgen. Führungskräfte sind häufig Ziel von Spear-Phishing-Angriffen. Plötzliche Erhöhungen bei Rechnungen oder Anfragen zur Überweisung von Geldern auf externe Konten können mit einer Beobachtungsliste überwacht werden, insbesondere wenn bekannte Phishing-Angriffe in Ihrem Unternehmen festgestellt wurden.
Anwendungsfall 3: Internes Red Team
Erstellen Sie eine Beobachtungsliste für ein internes Red Team, das in Ihrem Unternehmen aktiv ist. Das Red Team kann (wie erwartet) zahlreiche Benachrichtigungen in Ihrer Sicherheits infrastruktur auslösen. Sie können für die Beobachtungsliste einen Multiplikations faktor von 0 angeben, um die Sichtbarkeit des Red Teams zu verringern, während es aktiv ist. Weitere Informationen finden Sie unter Beobachtungsliste hinzufügen.
Nächste Schritte
- Beobachtungsliste hinzufügen
- Beobachtungsliste bearbeiten
- Beobachtungsliste anpinnen
- Beobachtungsliste loslösen
- Beobachtungsliste löschen
- Entitäten einer Beobachtungsliste hinzufügen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten