Configurer l'alias

Compatible avec :

L'alias permet l'enrichissement. Par exemple, il vous permet de trouver les adresses IP et MAC d'un nom d'hôte, ou les titres de poste et le statut d'emploi d'un ID utilisateur.

Comme d'autres fonctionnalités de Google Security Operations, l'alias nécessite l'ingestion et l'indexation des données. Il comprend les catégories suivantes :

  • Données spécifiques au client : données propres à un client. Par exemple, seul Cymbal peut fournir des données pour tim.smith@cymbal.com. Les types d'alias spécifiques au client incluent les éléments, les utilisateurs et les processus.
  • Données globales : données qui s'appliquent à tous les clients. Google ingère et indexe ces données en votre nom. Par exemple, vous pouvez utiliser les données Google Threat Intelligence concernant un fichier malveillant pour vérifier sa présence dans votre entreprise à l'aide d'une valeur de hachage de fichier correspondante. Pour en savoir plus, consultez Enrichir les événements avec les métadonnées de fichier VirusTotal. Google SecOps fournit également des données GeoIP pour mapper les adresses IP trouvées dans vos données spécifiques au client à des emplacements géographiques. Pour en savoir plus, consultez Enrichissement de la géolocalisation IP.

Alias d'élément

L'alias d'élément associe les noms d'hôte, les adresses IP, les adresses MAC, les ID d'élément et d'autres métadonnées. Il comprend les étapes suivantes :

  • Alias DHCP : utilise les événements DHCP pour associer les noms d'hôte, les adresses MAC et les adresses IP.
  • Alias EDR : mappe les ID de produit (ID d'élément) aux noms d'hôte. Les champs de mappage EDR sont dérivés exclusivement du type de journal CS_EDR.
  • Alias de contexte d'élément : associe un indicateur d'élément à des données d'entité, telles que le nom d'hôte, l'adresse IP, l'adresse MAC, la version du logiciel et l'état de déploiement.

Champs indexés DHCP

Google SecOps indexe les enregistrements DHCP pour générer des alias qui associent les noms d'hôte, les adresses IP et les adresses MAC.

Le tableau suivant répertorie les champs UDM et les types d'indicateurs correspondants utilisés pour l'alias d'élément :

Champ UDM Type d'indicateur
principal.ip et principal.asset.ip ASSET_IP_ADDRESS
principal.mac et principal.asset.mac MAC
principal.hostname et principal.asset.hostname HOSTNAME
principal.asset_id et principal.asset.asset_id PRODUCT_SPECIFIC_ID
network.dhcp.yiaddr sur ACK, OFFER, WIN_DELETED et WIN_EXPIRED ASSET_IP_ADDRESS
network.dhcp.ciaddr sur INFORM, RELEASE et REQUEST ASSET_IP_ADDRESS
network.dhcp.requested_address sur DECLINE ASSET_IP_ADDRESS
network.dhcp.chaddr MAC
network.dhcp.client_hostname HOSTNAME

Champs indexés de mappage EDR

Google SecOps indexe les champs de mappage EDR pour générer des alias qui associent les noms d'hôte et les ID spécifiques aux produits.

Le tableau suivant répertorie les champs UDM et les types d'indicateurs correspondants :

Champ UDM Type d'indicateur
principal.hostname et principal.asset.hostname HOSTNAME
principal.asset_id et principal.asset.asset_id PRODUCT_SPECIFIC_ID

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.