Configura la creación de alias

Compatible con:

La creación de alias permite el enriquecimiento. Por ejemplo, te permite encontrar direcciones IP y MAC para un nombre de host, o bien títulos de trabajo y estado laboral para un ID de usuario.

Al igual que otras funciones de Google Security Operations, la creación de alias requiere la ingesta y la indexación de datos. Incluye las siguientes categorías:

  • Datos específicos del cliente: Datos exclusivos de un cliente. Por ejemplo, solo Cymbal puede proporcionar datos para tim.smith@cymbal.com. Los tipos de alias específicos del cliente incluyen recursos, usuarios y procesos.
  • Datos globales: Datos que se aplican a todos los clientes. Google ingiere e indexa estos datos en tu nombre. Por ejemplo, puedes usar datos de Google Threat Intelligence sobre un archivo malicioso para verificar su presencia en tu empresa con un valor de hash de archivo coincidente. Para obtener más información, consulta Enriquecer eventos con metadatos de archivos de VirusTotal. Google SecOps también proporciona datos de GeoIP para asignar direcciones IP que se encuentran en tus datos específicos del cliente a ubicaciones geográficas. Para obtener más información, consulta Enriquecimiento de la geolocalización de IP.

Creación de alias de recursos

La creación de alias de recursos vincula nombres de host, direcciones IP, direcciones MAC, IDs de recursos y otros metadatos. Implica los siguientes pasos:

  • Creación de alias de DHCP: Usa eventos de DHCP para vincular nombres de host, direcciones MAC y direcciones IP.
  • Creación de alias de EDR: Asigna IDs de productos (IDs de recursos) a nombres de host. Los campos de asignación de EDR se derivan exclusivamente del tipo de registro CS_EDR.
  • Creación de alias de contexto de recursos: Asocia un indicador de recursos con datos de entidades, como el nombre de host, la dirección IP, la dirección MAC, la versión de software y el estado de implementación.

Campos indexados de DHCP

Google SecOps indexa los registros de DHCP para generar alias que vinculan nombres de host, direcciones IP y direcciones MAC.

En la siguiente tabla, se enumeran los campos de UDM y sus tipos de indicadores correspondientes que se usan para la creación de alias de recursos:

Campo de UDM Tipo de indicador
principal.ip y principal.asset.ip ASSET_IP_ADDRESS
principal.mac y principal.asset.mac MAC
principal.hostname y principal.asset.hostname HOSTNAME
principal.asset_id y principal.asset.asset_id PRODUCT_SPECIFIC_ID
network.dhcp.yiaddr en ACK, OFFER, WIN_DELETED y WIN_EXPIRED ASSET_IP_ADDRESS
network.dhcp.ciaddr en INFORM, RELEASE y REQUEST ASSET_IP_ADDRESS
network.dhcp.requested_address en DECLINE ASSET_IP_ADDRESS
network.dhcp.chaddr MAC
network.dhcp.client_hostname HOSTNAME

Campos indexados de asignación de EDR

Google SecOps indexa los campos de asignación de EDR para generar alias que vinculan nombres de host y IDs específicos del producto.

En la siguiente tabla, se enumeran los campos de UDM y sus tipos de indicadores correspondientes:

Campo de UDM Tipo de indicador
principal.hostname y principal.asset.hostname HOSTNAME
principal.asset_id y principal.asset.asset_id PRODUCT_SPECIFIC_ID

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.