Amenazas de Windows

Compatible con:

En este documento, se proporciona una descripción general de los conjuntos de reglas de la categoría Amenazas de Windows, las fuentes de datos requeridas y la configuración que puedes usar para ajustar las alertas generadas por estos conjuntos de reglas.

Estos conjuntos de reglas te proporcionan un contexto que se puede aplicar de inmediato, a través de detecciones y alertas, que indica qué se debe investigar más a fondo a partir de los datos de alertas de los extremos. Ayudan a mejorar la supervisión de eventos de seguridad y la capacidad de clasificación, lo que te permite centrar tu atención en las alertas y los casos (colecciones de alertas) que son maliciosos y que requieren acción. Estas estadísticas seleccionadas te permiten priorizar la respuesta a las alertas de los extremos, proporcionar contexto adicional para las investigaciones y mejorar la supervisión de eventos de seguridad con los registros de los extremos.

Los conjuntos de reglas de la categoría Amenazas de Windows ayudan a identificar amenazas en entornos de Microsoft Windows con registros de detección y respuesta de extremos (EDR). Esta categoría incluye los siguientes conjuntos de reglas:

  • Anomalous PowerShell: Identifica comandos de PowerShell que contienen técnicas de ofuscación o cualquier otro comportamiento anómalo.
  • Crypto Activity: Actividad asociada con criptomonedas sospechosas.
  • Hacktool: Herramienta disponible de forma gratuita que puede considerarse sospechosa, pero que podría ser legítima según el uso de la organización.
  • Info Stealer: Herramientas que se usan para robar credenciales, incluidas contraseñas, cookies, billeteras de criptomonedas y otras credenciales sensibles.
  • Acceso inicial: Herramientas que se usan para obtener la ejecución inicial en una máquina con comportamiento sospechoso.
  • Legitimate but Misused: Software legítimo que se sabe que se usa con fines maliciosos.
  • Living off the Land (LotL) Binaries: Herramientas integradas en los sistemas operativos de Microsoft Windows que los actores de amenazas pueden usar con fines maliciosos.
  • Amenaza con nombre: Comportamiento asociado con un agente de amenazas conocido.
  • Ransomware: Actividad asociada con ransomware.
  • RAT: Herramientas que se usan para proporcionar comando y control remotos de los recursos de red.
  • Security Posture Downgrade: Actividad que intenta inhabilitar o disminuir la eficacia de las herramientas de seguridad.
  • Comportamiento sospechoso: Comportamiento sospechoso general.
  • Amenazas de primera línea de Mandiant: Este conjunto de reglas contiene reglas derivadas de la investigación y la respuesta de Mandiant a incidentes activos en todo el mundo. Estas reglas abarcan TTP que se ven con frecuencia, como la ejecución a través de intérpretes de secuencias de comandos (T1059), la ejecución del usuario (T1204) y la ejecución de proxy binario del sistema (T1218).
  • Mandiant Intel Emerging Threats: Este conjunto de reglas contiene reglas derivadas de las campañas de inteligencia y los eventos importantes de Mandiant Intelligence, que abarcan la actividad geopolítica y de amenazas de gran impacto, según la evaluación de Mandiant. Esta actividad puede incluir conflictos geopolíticos, explotación, phishing, publicidad maliciosa, ransomware y compromisos de la cadena de suministro.
  • Priorización de alertas para endpoints: Este conjunto de reglas utiliza la capacidad que antes se encontraba en el producto Mandiant Automated Defense: Alert, Investigation & Prioritization. Este conjunto de reglas identifica patrones como los siguientes:
    • Progreso del ataque: Recursos internos que muestran varios signos de compromiso que, cuando se consideran en conjunto, aumentan la probabilidad de que el sistema esté comprometido y, por lo tanto, se debe investigar.
    • Software malicioso en recursos internos: Recursos internos que muestran signos de que el software malicioso llegó al sistema de archivos y se debe investigar. Los atacantes suelen organizar código malicioso en el sistema de archivos después de un intento de explotación exitoso.
    • Herramientas de hackeo no autorizadas: Recursos internos que muestran actividad de herramientas de explotación que indican un compromiso del sistema. Las herramientas de explotación son software o herramientas de hackeo disponibles públicamente que se pueden usar para obtener y expandir el acceso a los sistemas, y que usan tanto los atacantes como los equipos rojos. Se debe investigar la observación de estas herramientas si el sistema o la cuenta no autorizan su uso de forma explícita.
    • Comportamientos inusuales del proceso: Los recursos internos en los que se usan ejecutables comunes de una manera inusual son un indicador sólido de un host comprometido. Se debe investigar la aparición de comportamientos inusuales de "Living off the Land".

El conjunto de reglas Mandiant Intel Emerging Threats y el conjunto de reglas Alert Prioritization for Endpoints están disponibles con una licencia de Google Security Operations Enterprise Plus.

Tipos de registros y dispositivos compatibles

En esta sección, se enumeran los datos que requiere cada conjunto de reglas.

Los conjuntos de reglas de la categoría Amenazas de Windows se probaron y son compatibles con las siguientes fuentes de datos de EDR compatibles con Google SecOps:

  • Carbon Black (CB_EDR)
  • Microsoft Sysmon (WINDOWS_SYSMON)
  • SentinelOne CF (SENTINELONE_CF)
  • SentinelOne EDR (SENTINEL_EDR)
  • Crowdstrike Falcon (CS_EDR)

Los conjuntos de reglas de la categoría Amenazas de Windows se están probando y optimizando para las siguientes fuentes de datos de EDR compatibles con Google SecOps:

  • Tanium
  • Cybereason EDR (CYBEREASON_EDR)
  • Lima Charlie (LIMACHARLIE_EDR)
  • OSQuery
  • Zeek
  • Cylance (CYLANCE_PROTECT)

Comunícate con tu representante de Google SecOps si recopilas datos de extremos con un software de EDR diferente.

Para obtener una lista de todas las fuentes de datos compatibles con Google SecOps, consulta Analizadores predeterminados compatibles.

Campos obligatorios necesarios para la categoría Amenazas de Windows

En la siguiente sección, se describen los datos específicos que necesitan los conjuntos de reglas de la categoría Amenazas de Windows para obtener el mayor beneficio. Asegúrate de que tus dispositivos estén configurados para registrar los siguientes datos en los registros de eventos del dispositivo.

  • Marca de tiempo del evento
  • Nombre de host: Nombre de host del sistema en el que se ejecuta el software de EDR.
  • Proceso principal: Nombre del proceso actual que se registra.
  • Ruta de acceso del proceso principal: Ubicación en el disco del proceso en ejecución actual, si está disponible.
  • Línea de comandos del proceso principal: Parámetros de la línea de comandos del proceso, si están disponibles.
  • Proceso de destino: Nombre del proceso generado que inicia el proceso principal.
  • Ruta de acceso del proceso de destino: Ubicación en el disco del proceso de destino, si está disponible.
  • Línea de comandos del proceso de destino: Parámetros de la línea de comandos del proceso de destino, si están disponibles.
  • SHA256\MD5 del proceso de destino: Suma de verificación del proceso de destino, si está disponible. Se usa para ajustar las alertas.
  • ID de usuario: Nombre de usuario del proceso principal.

Conjunto de reglas Alert Prioritization for Endpoints

Este conjunto de reglas se probó con las siguientes fuentes de datos de EDR compatibles con Google SecOps:

  • Alertas de Microsoft Defender for Endpoint del log_type MICROSOFT_GRAPH_ALERT
  • Threats de SentinelOne del log_type SENTINELONE_ALERT
  • Alertas Event_DetectionSummaryEvent de CrowdStrike Falcon del log_type CS_EDR

Campos de UDM que se usan en Alert Prioritization for Endpoints

En la siguiente sección, se describen los datos de los campos de UDM que necesita el conjunto de reglas Alert Prioritization for Endpoints. Si modificas el analizador predeterminado creando tu propio analizador personalizado, asegúrate de no cambiar la asignación de estos campos. Si cambias la forma en que se asignan estos campos,es posible que afectes el comportamiento de esta función.

Nombre del campo de UDM Descripción
metadata.event_type Un tipo de evento normalizado.
metadata.product_name El nombre del producto.
security_result.detection_fields["externall_api_type"] Campos para filtrar eventos de interés.
security_result.threat_name Una clasificación de una amenaza asignada por el proveedor, como una familia de software malicioso.
security_result.category_details La categoría de software malicioso específica del proveedor
security_result.summary Un resumen de la alerta.
security_result.rule_name Un nombre de alerta proporcionado por el proveedor.
security_result.attack_details Se usa para identificar tácticas y técnicas de Mitre ATT&CK.
security_result.description Una breve descripción de la alerta.
security_result.action Acción realizada por el control.
principal.process.file.names El nombre de archivo del proceso en ejecución.
principal.process.file.full_path Ubicación en el disco del proceso en ejecución actual, si está disponible.
principal.process.command_line Parámetros de la línea de comandos del proceso, si están disponibles.
principal.asset.hostname Nombre de host del sistema en el que se ejecuta el software de EDR.
principal.hostname Nombre de host del sistema en el que se ejecuta el software de EDR.
principal.user.userid Nombre de usuario del proceso principal.
target.file.full_path El nombre del archivo con el que interactúa el principal.
target.file.md5/sha256 Suma de verificación del archivo de destino, si está disponible.

Ajusta las alertas que muestra la categoría Amenazas de Windows

Puedes reducir la cantidad de detecciones que genera una regla o un conjunto de reglas con exclusiones de reglas.

Una exclusión de reglas define los criterios que se usan para excluir un evento de la evaluación del conjunto de reglas o de reglas específicas del conjunto de reglas. Crea una o más exclusiones de reglas para ayudar a reducir el volumen de detecciones. Consulta Configura exclusiones de reglas para obtener información sobre cómo hacerlo.

Por ejemplo, puedes excluir eventos según la siguiente información:

  • principal.hostname
  • principal.process.command_line
  • principal.user.userid

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.