Configura la creación de alias
La creación de alias permite el enriquecimiento. Por ejemplo, te permite encontrar direcciones IP y MAC para un nombre de host, o bien títulos de trabajo y estado laboral para un ID de usuario.
Al igual que otras funciones de Google Security Operations, la creación de alias requiere la ingesta y la indexación de datos. Incluye las siguientes categorías:
- Datos específicos del cliente: Datos exclusivos de un cliente. Por ejemplo, solo
Cymbalpuede proporcionar datos paratim.smith@cymbal.com. Los tipos de alias específicos del cliente incluyen recursos, usuarios y procesos. - Datos globales: Datos que se aplican a todos los clientes. Google ingiere e indexa estos datos en tu nombre. Por ejemplo, puedes usar datos de Google Threat Intelligence sobre un archivo malicioso para verificar su presencia en tu empresa con un valor de hash de archivo coincidente. Para obtener más información, consulta Enriquecer eventos con metadatos de archivos de VirusTotal. Google SecOps también proporciona datos de GeoIP para asignar direcciones IP que se encuentran en tus datos específicos del cliente a ubicaciones geográficas. Para obtener más información, consulta Enriquecimiento de la geolocalización de IP.
Creación de alias de recursos
La creación de alias de recursos vincula nombres de host, direcciones IP, direcciones MAC, IDs de recursos y otros metadatos. Implica los siguientes pasos:
- Creación de alias de DHCP: Usa eventos de DHCP para vincular nombres de host, direcciones MAC y direcciones IP.
- Creación de alias de EDR: Asigna IDs de productos (IDs de recursos) a nombres de host.
Los campos de asignación de EDR se derivan exclusivamente del tipo de registro
CS_EDR. - Creación de alias de contexto de recursos: Asocia un indicador de recursos con datos de entidades, como el nombre de host, la dirección IP, la dirección MAC, la versión de software y el estado de implementación.
Campos indexados de DHCP
Google SecOps indexa los registros de DHCP para generar alias que vinculan nombres de host, direcciones IP y direcciones MAC.
En la siguiente tabla, se enumeran los campos de UDM y sus tipos de indicadores correspondientes que se usan para la creación de alias de recursos:
| Campo de UDM | Tipo de indicador |
|---|---|
| principal.ip y principal.asset.ip | ASSET_IP_ADDRESS |
| principal.mac y principal.asset.mac | MAC |
| principal.hostname y principal.asset.hostname | HOSTNAME |
| principal.asset_id y principal.asset.asset_id | PRODUCT_SPECIFIC_ID |
| network.dhcp.yiaddr en ACK, OFFER, WIN_DELETED y WIN_EXPIRED | ASSET_IP_ADDRESS |
| network.dhcp.ciaddr en INFORM, RELEASE y REQUEST | ASSET_IP_ADDRESS |
| network.dhcp.requested_address en DECLINE | ASSET_IP_ADDRESS |
| network.dhcp.chaddr | MAC |
| network.dhcp.client_hostname | HOSTNAME |
Campos indexados de asignación de EDR
Google SecOps indexa los campos de asignación de EDR para generar alias que vinculan nombres de host y IDs específicos del producto.
En la siguiente tabla, se enumeran los campos de UDM y sus tipos de indicadores correspondientes:
| Campo de UDM | Tipo de indicador |
|---|---|
| principal.hostname y principal.asset.hostname | HOSTNAME |
| principal.asset_id y principal.asset.asset_id | PRODUCT_SPECIFIC_ID |
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.