איומים ב-Windows

נתמך ב:

במאמר הזה מוסבר על קבוצות הכללים בקטגוריה Windows Threats (איומים ב-Windows), על מקורות הנתונים הנדרשים ועל ההגדרות שאפשר להשתמש בהן כדי לשנות את ההתראות שנוצרות על ידי קבוצות הכללים האלה.

הכללים האלה מספקים לכם הקשר פרקטי באופן מיידי, באמצעות זיהויים והתראות, שמציינים מה צריך לבדוק לעומק מנתוני ההתראות של נקודות הקצה. הם עוזרים לשפר את היכולת שלכם לעקוב אחרי אירועי אבטחה ולתעדף אותם, כדי שתוכלו להתמקד בהתראות ובמקרים (קבוצות של התראות) שהם זדוניים ודורשים פעולה. הניתוחים האלה מאפשרים לכם לקבוע את סדר העדיפויות של התגובה להתראות על נקודות קצה, מספקים הקשר נוסף לחקירות ומשפרים את המעקב אחר אירועי אבטחה באמצעות יומנים של נקודות קצה.

קבוצות הכללים בקטגוריה Windows Threats (איומים ב-Windows) עוזרות לזהות איומים בסביבות Microsoft Windows באמצעות יומנים של Endpoint Detection and Response (EDR, זיהוי ותגובה בנקודות קצה). הקטגוריה הזו כוללת את קבוצות הכללים הבאות:

  • Anomalous PowerShell: זיהוי פקודות PowerShell שמכילות טכניקות הסתרה או התנהגות חריגה אחרת.
  • פעילות שקשורה למטבעות וירטואליים: פעילות שקשורה למטבעות וירטואליים חשודים.
  • Hacktool: כלי שזמין בחינם ויכול להיחשב לחשוד, אבל יכול להיות לגיטימי בהתאם לשימוש בארגון.
  • גנב מידע: כלים שמשמשים לגניבת פרטי כניסה, כולל סיסמאות, קובצי Cookie, ארנקים של מטבעות קריפטוגרפיים ופרטי כניסה רגישים אחרים.
  • גישה ראשונית: כלים שמשמשים להשגת הרשאת הפעלה ראשונית במחשב עם התנהגות חשודה.
  • לגיטימי אבל נעשה בו שימוש לרעה: תוכנה לגיטימית שידוע שעושים בה שימוש לרעה למטרות זדוניות.
  • קבצים בינאריים של Living off the Land (LotL): כלים שמוטמעים במערכות הפעלה של Microsoft Windows, ששחקני איומים יכולים לנצל לרעה למטרות זדוניות.
  • איום עם שם: התנהגות שמשויכת לגורם איום מוכר.
  • תוכנת כופר: פעילות שמשויכת לתוכנת כופר.
  • RAT: כלים שמשמשים למתן פקודות מרחוק ולשליטה בנכסי רשת.
  • הורדה של רמת האבטחה: פעילות שמנסה להשבית כלי אבטחה או להפחית את היעילות שלהם.
  • התנהגות חשודה: התנהגות חשודה כללית.
  • Mandiant Front-Line Threats: קבוצת הכללים הזו מכילה כללים שנגזרים מהחקירה והתגובה של Mandiant לאירועים פעילים ברחבי העולם. הכללים האלה כוללים TTPs נפוצים כמו ביצוע באמצעות מפענחי סקריפטים (T1059), ביצוע על ידי משתמש (T1204) וביצוע של פרוקסי בינארי של המערכת (T1218).
  • Mandiant Intel Emerging Threats: קבוצת הכללים הזו מכילה כללים שמקורם ב-Mandiant Intelligence Campaigns וב-Significant Events, שכוללים פעילות גיאופוליטית ופעילות איומים בעלת השפעה רבה, כפי שמוערך על ידי Mandiant. הפעילות הזו עשויה לכלול סכסוכים גיאו-פוליטיים, ניצול, פישינג, פרסום עם תוכנות זדוניות, תוכנות כופר ופגיעה בשרשרת האספקה.
  • תעדוף התראות לנקודות קצה: קבוצת הכללים הזו משתמשת ביכולת שנמצאה בעבר במוצר Mandiant Automated Defense – Alert, Investigation & Prioritization. קבוצת הכללים הזו מזהה דפוסים כמו הדוגמאות הבאות:
    • התקדמות של התקפה: נכסים פנימיים שמציגים כמה סימנים לפריצה, וכשמביאים אותם בחשבון ביחד, גדלה הסבירות שהמערכת נפרצה ולכן צריך לבדוק אותה.
    • תוכנות זדוניות בנכסים פנימיים: נכסים פנימיים שמציגים סימנים לכך שתוכנות זדוניות הגיעו למערכת הקבצים, וצריך לבדוק אותם. תוקפים בדרך כלל מציבים קוד זדוני במערכת הקבצים אחרי ניסיון ניצול מוצלח.
    • כלי פריצה לא מורשים: נכסים פנימיים שמציגים פעילות של כלי ניצול, שמצביעה על פגיעה במערכת. כלי ניצול הם תוכנות או כלי פריצה שזמינים לציבור, שאפשר להשתמש בהם כדי להשיג גישה למערכות ולהרחיב את הגישה, והם משמשים גם תוקפים וגם צוותי Red. אם השימוש בכלים האלה לא אושר באופן מפורש על ידי מערכת או חשבון, צריך לבדוק את השימוש בהם.
    • התנהגויות חריגות של תהליכים: נכסים פנימיים שבהם קבצים נפוצים להפעלה משמשים באופן חריג הם אינדיקטור חזק לפריצה למארח. צריך לבדוק מקרים של התנהגויות חריגות מסוג Living off the Land.

ערכת הכללים Mandiant Intel Emerging Threats וערכת הכללים Alert Prioritization for Endpoints זמינות עם רישיון Google Security Operations Enterprise Plus.

מכשירים נתמכים וסוגי יומנים

בקטע הזה מפורטים הנתונים שנדרשים לכל קבוצת כללים.

ערכות הכללים בקטגוריה Windows Threats נבדקו והן נתמכות במקורות הנתונים הבאים של EDR שנתמכים ב-Google SecOps:

  • ‫Carbon Black (CB_EDR)
  • Microsoft Sysmon (WINDOWS_SYSMON)
  • SentinelOne CF (SENTINELONE_CF)
  • SentinelOne EDR (SENTINEL_EDR)
  • ‫Crowdstrike Falcon ‏ (CS_EDR)

אנחנו בודקים ומבצעים אופטימיזציה של קבוצות כללים בקטגוריה Windows Threats (איומים ב-Windows) עבור מקורות הנתונים הבאים של EDR שנתמכים ב-Google SecOps:

  • Tanium
  • Cybereason EDR (CYBEREASON_EDR)
  • Lima Charlie (LIMACHARLIE_EDR)
  • OSQuery
  • Zeek
  • Cylance (CYLANCE_PROTECT)

אם אתם אוספים נתונים מנקודות קצה באמצעות תוכנת EDR אחרת, אתם יכולים לפנות לנציג Google SecOps שלכם.

רשימה של כל מקורות הנתונים הנתמכים ב-Google SecOps זמינה במאמר בנושא מנתחי ברירת מחדל נתמכים.

שדות חובה שנדרשים לקטגוריית האיומים ב-Windows

בקטע הבא מפורטים נתונים ספציפיים שנדרשים לערכות כללים בקטגוריה Windows Threats כדי להפיק את התועלת המרבית. חשוב לוודא שהמכשירים מוגדרים להקלטת הנתונים הבאים ביומני האירועים של המכשיר.

  • חותמת זמן של אירוע
  • שם המארח: שם המארח של המערכת שבה פועלת תוכנת ה-EDR.
  • תהליך ראשי: השם של התהליך הנוכחי שנרשם ביומן.
  • נתיב התהליך העיקרי: המיקום בדיסק של התהליך הפועל הנוכחי, אם זמין.
  • שורת פקודה של תהליך ראשי: פרמטרים של שורת פקודה של התהליך, אם זמינים.
  • תהליך היעד: שם התהליך שמופעל על ידי התהליך הראשי.
  • נתיב תהליך היעד: המיקום בדיסק של תהליך היעד, אם זמין.
  • שורת פקודה של תהליך היעד: פרמטרים של שורת הפקודה של תהליך היעד, אם זמינים.
  • Target Process SHA256\MD5: סכום הביקורת של תהליך היעד, אם זמין. ההגדרה הזו משמשת להתאמת ההתראות.
  • מזהה המשתמש: שם המשתמש של התהליך העיקרי.

קביעת עדיפות להתראות עבור קבוצת כללים של נקודות קצה

ערכת הכללים הזו נבדקה עם מקורות הנתונים הבאים של EDR שנתמכים ב-Google SecOps:

  • Microsoft Defender for Endpoint התראות מיומן MICROSOFT_GRAPH_ALERT log_type
  • ‫SentinelOne Threats מתוך היומן SENTINELONE_ALERT log_type
  • התראות של CrowdStrike Falcon Event_DetectionSummaryEvent מיומני CS_EDR log_type

שדות UDM שמשמשים בתכונה 'קביעת עדיפות להתראות' עבור נקודות קצה

בקטע הבא מפורטים נתוני השדות ב-UDM שנדרשים לסט הכללים Alert Prioritization for Endpoints (תעדוף התראות לנקודות קצה). אם משנים את מנתח ברירת המחדל על ידי יצירת מנתח מותאם אישית, חשוב לוודא שלא משנים את המיפוי של השדות האלה. אם תשנו את המיפוי של השדות האלה,יכול להיות שתשפיעו על ההתנהגות של התכונה הזו.

שם השדה ב-UDM תיאור
metadata.event_type סוג אירוע שעבר נורמליזציה.
metadata.product_name שם המוצר.
security_result.detection_fields["externall_api_type"] שדות לסינון אירועים שמעניינים אתכם.
security_result.threat_name סיווג של איום שהוקצה על ידי ספק, כמו משפחה של תוכנות זדוניות.
security_result.category_details קטגוריית התוכנה הזדונית הספציפית לספק
security_result.summary סיכום ההתראה.
security_result.rule_name שם ההתראה שסופק על ידי הספק.
security_result.attack_details משמש לזיהוי טקטיקות וטכניקות של Mitre ATT&CK.
security_result.description תיאור קצר של ההתראה.
security_result.action הפעולה שבוצעה על ידי אמצעי הבקרה.
principal.process.file.names שם הקובץ של התהליך הפועל.
principal.process.file.full_path המיקום בדיסק של התהליך הפועל הנוכחי, אם זמין.
principal.process.command_line פרמטרים של שורת הפקודה של התהליך, אם זמינים.
principal.asset.hostname שם המארח של המערכת שבה פועלת תוכנת ה-EDR.
principal.hostname שם המארח של המערכת שבה פועלת תוכנת ה-EDR.
principal.user.userid שם המשתמש של התהליך הראשי.
target.file.full_path השם של הקובץ שהחשבון הראשי מבצע בו אינטראקציה.
target.file.md5/sha256 סיכום הביקורת של קובץ היעד, אם הוא זמין.

שינוי ההגדרות של ההתראות שמוחזרות על ידי הקטגוריה Windows Threats

אפשר לצמצם את מספר הזיהויים שכלל או קבוצת כללים יוצרים באמצעות החרגות של כללים.

החרגת כלל מגדירה את הקריטריונים שמשמשים להחרגת אירוע מהערכה על ידי קבוצת הכללים, או על ידי כללים ספציפיים בקבוצת הכללים. כדי לצמצם את נפח הזיהויים, יוצרים החרגות של כללים. מידע על אופן ההגדרה מופיע במאמר הגדרת החרגות של כללים.

לדוגמה, יכול להיות שתחריגו אירועים על סמך המידע הבא:

  • principal.hostname
  • principal.process.command_line
  • principal.user.userid

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.