Investiga alertas y el contexto de las entidades

Compatible con:

Esta guía está destinada a los investigadores que desean identificar actividades correlacionadas y evaluar perfiles de riesgo a partir de alertas. Puedes usar esta guía para comprender cómo pasar de una alerta a la línea de tiempo de una entidad. Una investigación exitosa puede reducir el tiempo de clasificación de incidentes complejos y ayudarte a enfocarte primero en las amenazas de alto impacto.

Casos de uso habituales

En esta sección, se enumeran algunos casos de uso habituales.

Clasificación y priorización de casos

Objetivo: Evaluar el perfil de riesgo de las entidades involucradas para determinar qué alertas requieren una escalación inmediata. Este enfoque va más allá del procesamiento cronológico, ya que identifica las alertas que representan la mayor amenaza para la organización.

Flujo de trabajo:

  1. Abre el panel Alertas y visualiza una alerta.

  2. Copia el ID o el nombre de usuario del recurso y pasa a Análisis de riesgos.

  3. Si la entidad ya tiene una puntuación de riesgo alta, prioriza este caso por sobre las alertas que involucran entidades de bajo riesgo.

Resultado: Los recursos limitados del SOC pueden enfocarse primero en las amenazas de alto impacto.

Analiza el alcance del impacto de una alerta

Objetivo: Realizar un seguimiento de la actividad correlacionada de la alerta para comprender el alcance completo de un incidente. Si realizas un seguimiento de la actividad correlacionada en todo el entorno, puedes trazar la relación entre los sistemas y las cuentas comprometidos para visualizar cómo migró una amenaza.

Flujo de trabajo:

  1. Abre el panel Alertas y visualiza una alerta de alto riesgo.

  2. Ve a la pestaña del gráfico para ver las relaciones del gráfico de contexto de la entidad (ECG).

  3. Para cada entidad relacionada, pasa a la Cronograma de detecciones en Análisis de riesgos.

  4. Busca patrones de detección superpuestos para trazar cómo se pudo haber propagado la amenaza.

Resultado: Un mapa integral del incidente que identifica los sistemas y las cuentas afectados.

Investigación de movimiento lateral

Objetivo: Comparar los eventos de UDM con un valor de referencia del historial de comportamiento normal para identificar de forma proactiva el comportamiento malicioso. Puedes identificar anomalías sutiles en las comunicaciones internas y los patrones de acceso que sugieren que un atacante se está moviendo por la red.

Flujo de trabajo:

  1. Selecciona una entidad y revisa su historial de comportamiento (horas de acceso habituales o acceso a archivos).

  2. Busca desviaciones en los eventos de UDM, como un recurso que se comunica repentinamente con una nueva dirección IP interna o un usuario que accede a una aplicación sensible por primera vez.

  3. Evalúa si estas anomalías causaron un aumento reciente en la puntuación de riesgo de la entidad, incluso si aún no se activó una alerta formal.

  4. Si vinculas los eventos de UDM al historial de la entidad, puedes distinguir entre un cambio comercial legítimo y un posible movimiento lateral.

Resultado: Detección temprana de amenazas que omiten las alertas basadas en firmas.

Antes de comenzar

Asegúrate de tener lo siguiente:

  • Permisos: Debes tener acceso al panel Alertas, al panel Análisis de riesgos y a las funciones de búsqueda de UDM.

  • Verificación del entorno: Habilita el ECG y el Análisis de riesgos para asegurarte de que ingieran datos para propagar las líneas de tiempo.

Investiga las detecciones y el contexto de las entidades

Completa los siguientes pasos para vincular manualmente una alerta a un perfil de riesgo y analizar la actividad histórica de los recursos involucrados.

Identifica la entidad a partir de una alerta

Identifica el recurso o usuario específico involucrado en la alerta para establecer un punto de partida para tu investigación.

  1. Ve a la página Alertas.

  2. En la tabla Detecciones, haz clic en el nombre de la alerta para abrir la página de la alerta.

  3. Ubica la tabla Entradas.

    • Si la tabla contiene Entidades, haz lo siguiente:

      1. Haz clic en el nombre de la entidad para abrir la pestaña Contexto de la entidad.

      2. Identifica las entidades relacionadas (por ejemplo, un hash, una dirección IP o un nombre de recurso específicos).

      3. Copia el ID del recurso o el Nombre de usuario.

    • Si la tabla contiene Detecciones o Eventos, haz lo siguiente:

      1. Para las detecciones, haz clic en la fila Detección para ver los eventos subyacentes.

      2. Haz clic en la fila del evento para abrir la pestaña Visualizador de eventos.

      3. En la pestaña Entidades , identifica las entidades relacionadas (por ejemplo, un hash, una dirección IP o un nombre de recurso específicos).

      1. Copia el ID del recurso o el Nombre de usuario identificados en la alerta.

Pasa al análisis de riesgos

Usa el identificador que se encuentra en la alerta para acceder al perfil de riesgo más amplio de la entidad en el panel de estadísticas.

  1. Ve al panel Análisis de riesgos.

  2. Ve a la pestaña Entidades y pega el identificador copiado en la barra de búsqueda.

  3. En los resultados, haz clic en el nombre de la entidad para ver el Cronograma de detecciones del recurso. El Cronograma de detecciones proporciona el contexto histórico del recurso o usuario.

Analiza el cronograma de detecciones

  1. Examina la lista de detecciones (por ejemplo, 19 detections) que contribuyeron a la puntuación de riesgo actual.

  2. Revisa la línea de tiempo para ver cómo evolucionaron los eventos de UDM y las relaciones de ECG a lo largo del tiempo para determinar la gravedad del incidente.

Nota: Si ignoras la línea de tiempo y solo observas la alerta única, es posible que no veas patrones de detección superpuestos que indiquen una amenaza más grande y coordinada.

Soluciona problemas

En esta sección, se describen las expectativas de rendimiento y se proporcionan soluciones de autoservicio para problemas comunes de investigación.

Latencia y límites

Ten en cuenta que la correlación de eventos nuevos en tu línea de tiempo tarda aproximadamente entre 10 y 15 minutos debido a la latencia de sincronización. Evita volver a ejecutar búsquedas o enviar un ticket de asistencia durante este período.

Problemas comunes de investigación

Usa la siguiente tabla para resolver las brechas comunes de investigación.

Problema Descripción Corregir
Falta el ID del recurso Tu alerta solo muestra un hash de archivo o una dirección IP sin un recurso vinculado. Ejecuta una búsqueda de UDM para ese hash o IP para identificar el asociado principal.asset_id.
Línea de tiempo vacía La entidad existe en Análisis de riesgos, pero no se muestran detecciones. Asegúrate de que la entidad haya activado detecciones. Si lo hizo, verifica si tu canalización de ingesta de ECG está activa.

Validación y prueba

Después de la investigación, puedes usar la búsqueda de UDM de forma opcional para verificar que los eventos específicos que se encuentran en la línea de tiempo existan como registros sin procesar, lo que confirma la precisión de la correlación.

¿Qué sigue?

Investigar una alerta

Investigar una alerta de GCTI

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.