Configurer l'alias
L'alias permet l'enrichissement. Par exemple, il vous permet de trouver les adresses IP et MAC d'un nom d'hôte, ou les titres de poste et le statut d'emploi d'un ID utilisateur.
Comme d'autres fonctionnalités de Google Security Operations, l'alias nécessite l'ingestion et l'indexation des données. Il comprend les catégories suivantes :
- Données spécifiques au client : données propres à un client. Par exemple, seul
Cymbalpeut fournir des données pourtim.smith@cymbal.com. Les types d'alias spécifiques au client incluent les éléments, les utilisateurs et les processus. - Données globales : données qui s'appliquent à tous les clients. Google ingère et indexe ces données en votre nom. Par exemple, vous pouvez utiliser les données Google Threat Intelligence concernant un fichier malveillant pour vérifier sa présence dans votre entreprise à l'aide d'une valeur de hachage de fichier correspondante. Pour en savoir plus, consultez Enrichir les événements avec les métadonnées de fichier VirusTotal. Google SecOps fournit également des données GeoIP pour mapper les adresses IP trouvées dans vos données spécifiques au client à des emplacements géographiques. Pour en savoir plus, consultez Enrichissement de la géolocalisation IP.
Alias d'élément
L'alias d'élément associe les noms d'hôte, les adresses IP, les adresses MAC, les ID d'élément et d'autres métadonnées. Il comprend les étapes suivantes :
- Alias DHCP : utilise les événements DHCP pour associer les noms d'hôte, les adresses MAC et les adresses IP.
- Alias EDR : mappe les ID de produit (ID d'élément) aux noms d'hôte.
Les champs de mappage EDR sont dérivés exclusivement du type de journal
CS_EDR. - Alias de contexte d'élément : associe un indicateur d'élément à des données d'entité, telles que le nom d'hôte, l'adresse IP, l'adresse MAC, la version du logiciel et l'état de déploiement.
Champs indexés DHCP
Google SecOps indexe les enregistrements DHCP pour générer des alias qui associent les noms d'hôte, les adresses IP et les adresses MAC.
Le tableau suivant répertorie les champs UDM et les types d'indicateurs correspondants utilisés pour l'alias d'élément :
| Champ UDM | Type d'indicateur |
|---|---|
| principal.ip et principal.asset.ip | ASSET_IP_ADDRESS |
| principal.mac et principal.asset.mac | MAC |
| principal.hostname et principal.asset.hostname | HOSTNAME |
| principal.asset_id et principal.asset.asset_id | PRODUCT_SPECIFIC_ID |
| network.dhcp.yiaddr sur ACK, OFFER, WIN_DELETED et WIN_EXPIRED | ASSET_IP_ADDRESS |
| network.dhcp.ciaddr sur INFORM, RELEASE et REQUEST | ASSET_IP_ADDRESS |
| network.dhcp.requested_address sur DECLINE | ASSET_IP_ADDRESS |
| network.dhcp.chaddr | MAC |
| network.dhcp.client_hostname | HOSTNAME |
Champs indexés de mappage EDR
Google SecOps indexe les champs de mappage EDR pour générer des alias qui associent les noms d'hôte et les ID spécifiques aux produits.
Le tableau suivant répertorie les champs UDM et les types d'indicateurs correspondants :
| Champ UDM | Type d'indicateur |
|---|---|
| principal.hostname et principal.asset.hostname | HOSTNAME |
| principal.asset_id et principal.asset.asset_id | PRODUCT_SPECIFIC_ID |
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.