איומים ב-Windows
במאמר הזה מוסבר על קבוצות הכללים בקטגוריה Windows Threats (איומים ב-Windows), על מקורות הנתונים הנדרשים ועל ההגדרות שאפשר להשתמש בהן כדי לשנות את ההתראות שנוצרות על ידי קבוצות הכללים האלה.
הכללים האלה מספקים לכם הקשר פרקטי באופן מיידי, באמצעות זיהויים והתראות, שמציינים מה צריך לבדוק לעומק מנתוני ההתראות של נקודות הקצה. הם עוזרים לשפר את היכולת שלכם לעקוב אחרי אירועי אבטחה ולתעדף אותם, כדי שתוכלו להתמקד בהתראות ובמקרים (קבוצות של התראות) שהם זדוניים ודורשים פעולה. הניתוחים האלה מאפשרים לכם לקבוע את סדר העדיפויות של התגובה להתראות על נקודות קצה, מספקים הקשר נוסף לחקירות ומשפרים את המעקב אחר אירועי אבטחה באמצעות יומנים של נקודות קצה.
קבוצות הכללים בקטגוריה Windows Threats (איומים ב-Windows) עוזרות לזהות איומים בסביבות Microsoft Windows באמצעות יומנים של Endpoint Detection and Response (EDR, זיהוי ותגובה בנקודות קצה). הקטגוריה הזו כוללת את קבוצות הכללים הבאות:
- Anomalous PowerShell: זיהוי פקודות PowerShell שמכילות טכניקות הסתרה או התנהגות חריגה אחרת.
- פעילות שקשורה למטבעות וירטואליים: פעילות שקשורה למטבעות וירטואליים חשודים.
- Hacktool: כלי שזמין בחינם ויכול להיחשב לחשוד, אבל יכול להיות לגיטימי בהתאם לשימוש בארגון.
- גנב מידע: כלים שמשמשים לגניבת פרטי כניסה, כולל סיסמאות, קובצי Cookie, ארנקים של מטבעות קריפטוגרפיים ופרטי כניסה רגישים אחרים.
- גישה ראשונית: כלים שמשמשים להשגת הרשאת הפעלה ראשונית במחשב עם התנהגות חשודה.
- לגיטימי אבל נעשה בו שימוש לרעה: תוכנה לגיטימית שידוע שעושים בה שימוש לרעה למטרות זדוניות.
- קבצים בינאריים של Living off the Land (LotL): כלים שמוטמעים במערכות הפעלה של Microsoft Windows, ששחקני איומים יכולים לנצל לרעה למטרות זדוניות.
- איום עם שם: התנהגות שמשויכת לגורם איום מוכר.
- תוכנת כופר: פעילות שמשויכת לתוכנת כופר.
- RAT: כלים שמשמשים למתן פקודות מרחוק ולשליטה בנכסי רשת.
- הורדה של רמת האבטחה: פעילות שמנסה להשבית כלי אבטחה או להפחית את היעילות שלהם.
- התנהגות חשודה: התנהגות חשודה כללית.
- Mandiant Front-Line Threats: קבוצת הכללים הזו מכילה כללים שנגזרים מהחקירה והתגובה של Mandiant לאירועים פעילים ברחבי העולם. הכללים האלה כוללים TTPs נפוצים כמו ביצוע באמצעות מפענחי סקריפטים (T1059), ביצוע על ידי משתמש (T1204) וביצוע של פרוקסי בינארי של המערכת (T1218).
- Mandiant Intel Emerging Threats: קבוצת הכללים הזו מכילה כללים שמקורם ב-Mandiant Intelligence Campaigns וב-Significant Events, שכוללים פעילות גיאופוליטית ופעילות איומים בעלת השפעה רבה, כפי שמוערך על ידי Mandiant. הפעילות הזו עשויה לכלול סכסוכים גיאו-פוליטיים, ניצול, פישינג, פרסום עם תוכנות זדוניות, תוכנות כופר ופגיעה בשרשרת האספקה.
- תעדוף התראות לנקודות קצה: קבוצת הכללים הזו משתמשת ביכולת שנמצאה בעבר במוצר Mandiant Automated Defense – Alert, Investigation & Prioritization. קבוצת הכללים הזו מזהה דפוסים כמו הדוגמאות הבאות:
- התקדמות של התקפה: נכסים פנימיים שמציגים כמה סימנים לפריצה, וכשמביאים אותם בחשבון ביחד, גדלה הסבירות שהמערכת נפרצה ולכן צריך לבדוק אותה.
- תוכנות זדוניות בנכסים פנימיים: נכסים פנימיים שמציגים סימנים לכך שתוכנות זדוניות הגיעו למערכת הקבצים, וצריך לבדוק אותם. תוקפים בדרך כלל מציבים קוד זדוני במערכת הקבצים אחרי ניסיון ניצול מוצלח.
- כלי פריצה לא מורשים: נכסים פנימיים שמציגים פעילות של כלי ניצול, שמצביעה על פגיעה במערכת. כלי ניצול הם תוכנות או כלי פריצה שזמינים לציבור, שאפשר להשתמש בהם כדי להשיג גישה למערכות ולהרחיב את הגישה, והם משמשים גם תוקפים וגם צוותי Red. אם השימוש בכלים האלה לא אושר באופן מפורש על ידי מערכת או חשבון, צריך לבדוק את השימוש בהם.
- התנהגויות חריגות של תהליכים: נכסים פנימיים שבהם קבצים נפוצים להפעלה משמשים באופן חריג הם אינדיקטור חזק לפריצה למארח. צריך לבדוק מקרים של התנהגויות חריגות מסוג Living off the Land.
ערכת הכללים Mandiant Intel Emerging Threats וערכת הכללים Alert Prioritization for Endpoints זמינות עם רישיון Google Security Operations Enterprise Plus.
מכשירים נתמכים וסוגי יומנים
בקטע הזה מפורטים הנתונים שנדרשים לכל קבוצת כללים.
ערכות הכללים בקטגוריה Windows Threats נבדקו והן נתמכות במקורות הנתונים הבאים של EDR שנתמכים ב-Google SecOps:
- Carbon Black (
CB_EDR) - Microsoft Sysmon (
WINDOWS_SYSMON) - SentinelOne CF (
SENTINELONE_CF) - SentinelOne EDR (
SENTINEL_EDR) - Crowdstrike Falcon (
CS_EDR)
אנחנו בודקים ומבצעים אופטימיזציה של קבוצות כללים בקטגוריה Windows Threats (איומים ב-Windows) עבור מקורות הנתונים הבאים של EDR שנתמכים ב-Google SecOps:
- Tanium
- Cybereason EDR (
CYBEREASON_EDR) - Lima Charlie (
LIMACHARLIE_EDR) - OSQuery
- Zeek
- Cylance (
CYLANCE_PROTECT)
אם אתם אוספים נתונים מנקודות קצה באמצעות תוכנת EDR אחרת, אתם יכולים לפנות לנציג Google SecOps שלכם.
רשימה של כל מקורות הנתונים הנתמכים ב-Google SecOps זמינה במאמר בנושא מנתחי ברירת מחדל נתמכים.
שדות חובה שנדרשים לקטגוריית האיומים ב-Windows
בקטע הבא מפורטים נתונים ספציפיים שנדרשים לערכות כללים בקטגוריה Windows Threats כדי להפיק את התועלת המרבית. חשוב לוודא שהמכשירים מוגדרים להקלטת הנתונים הבאים ביומני האירועים של המכשיר.
- חותמת זמן של אירוע
- שם המארח: שם המארח של המערכת שבה פועלת תוכנת ה-EDR.
- תהליך ראשי: השם של התהליך הנוכחי שנרשם ביומן.
- נתיב התהליך העיקרי: המיקום בדיסק של התהליך הפועל הנוכחי, אם זמין.
- שורת פקודה של תהליך ראשי: פרמטרים של שורת פקודה של התהליך, אם זמינים.
- תהליך היעד: שם התהליך שמופעל על ידי התהליך הראשי.
- נתיב תהליך היעד: המיקום בדיסק של תהליך היעד, אם זמין.
- שורת פקודה של תהליך היעד: פרמטרים של שורת הפקודה של תהליך היעד, אם זמינים.
- Target Process SHA256\MD5: סכום הביקורת של תהליך היעד, אם זמין. ההגדרה הזו משמשת להתאמת ההתראות.
- מזהה המשתמש: שם המשתמש של התהליך העיקרי.
קביעת עדיפות להתראות עבור קבוצת כללים של נקודות קצה
ערכת הכללים הזו נבדקה עם מקורות הנתונים הבאים של EDR שנתמכים ב-Google SecOps:
Microsoft Defender for Endpointהתראות מיומןMICROSOFT_GRAPH_ALERTlog_type- SentinelOne
Threatsמתוך היומןSENTINELONE_ALERTlog_type - התראות של CrowdStrike Falcon
Event_DetectionSummaryEventמיומניCS_EDRlog_type
שדות UDM שמשמשים בתכונה 'קביעת עדיפות להתראות' עבור נקודות קצה
בקטע הבא מפורטים נתוני השדות ב-UDM שנדרשים לסט הכללים Alert Prioritization for Endpoints (תעדוף התראות לנקודות קצה). אם משנים את מנתח ברירת המחדל על ידי יצירת מנתח מותאם אישית, חשוב לוודא שלא משנים את המיפוי של השדות האלה. אם תשנו את המיפוי של השדות האלה,יכול להיות שתשפיעו על ההתנהגות של התכונה הזו.
| שם השדה ב-UDM | תיאור |
|---|---|
metadata.event_type |
סוג אירוע שעבר נורמליזציה. |
metadata.product_name |
שם המוצר. |
security_result.detection_fields["externall_api_type"] |
שדות לסינון אירועים שמעניינים אתכם. |
security_result.threat_name |
סיווג של איום שהוקצה על ידי ספק, כמו משפחה של תוכנות זדוניות. |
security_result.category_details |
קטגוריית התוכנה הזדונית הספציפית לספק |
security_result.summary |
סיכום ההתראה. |
security_result.rule_name |
שם ההתראה שסופק על ידי הספק. |
security_result.attack_details |
משמש לזיהוי טקטיקות וטכניקות של Mitre ATT&CK. |
security_result.description |
תיאור קצר של ההתראה. |
security_result.action |
הפעולה שבוצעה על ידי אמצעי הבקרה. |
principal.process.file.names |
שם הקובץ של התהליך הפועל. |
principal.process.file.full_path |
המיקום בדיסק של התהליך הפועל הנוכחי, אם זמין. |
principal.process.command_line |
פרמטרים של שורת הפקודה של התהליך, אם זמינים. |
principal.asset.hostname |
שם המארח של המערכת שבה פועלת תוכנת ה-EDR. |
principal.hostname |
שם המארח של המערכת שבה פועלת תוכנת ה-EDR. |
principal.user.userid |
שם המשתמש של התהליך הראשי. |
target.file.full_path |
השם של הקובץ שהחשבון הראשי מבצע בו אינטראקציה. |
target.file.md5/sha256 |
סיכום הביקורת של קובץ היעד, אם הוא זמין. |
שינוי ההגדרות של ההתראות שמוחזרות על ידי הקטגוריה Windows Threats
אפשר לצמצם את מספר הזיהויים שכלל או קבוצת כללים יוצרים באמצעות החרגות של כללים.
החרגת כלל מגדירה את הקריטריונים שמשמשים להחרגת אירוע מהערכה על ידי קבוצת הכללים, או על ידי כללים ספציפיים בקבוצת הכללים. כדי לצמצם את נפח הזיהויים, יוצרים החרגות של כללים. מידע על אופן ההגדרה מופיע במאמר הגדרת החרגות של כללים.
לדוגמה, יכול להיות שתחריגו אירועים על סמך המידע הבא:
principal.hostnameprincipal.process.command_lineprincipal.user.userid
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.