Benachrichtigungen untersuchen

Unterstützt in:

Benachrichtigungen sind Sicherheitsereignisse, die von Ihrer Sicherheitsinfrastruktur oder von Erkennungsregeln von Google Security Operations identifiziert werden. Sie können damit potenzielle Bedrohungen erkennen, analysieren und darauf reagieren.

Von Erkennungsregeln generierte Benachrichtigungen müssen von Menschen oder Agenten überprüft werden. Sie enthalten Statusdaten, die Sie in Fällen für die Untersuchung und die Verwaltung von Incident-Workflows verwalten können.

Google SecOps bietet die Tools, mit denen Sie Warnungen untersuchen und Fällen Kontext hinzufügen können:

  • Anreicherung: Fügt einem UDM-Indikator (Unified Data Model) oder -Ereignis Kontext hinzu, indem zugehörige Entitäten identifiziert, zusätzliche Details eingefügt und globale Anreicherungsdaten einbezogen werden.

    Google SecOps bietet zwei Arten von Anreicherung. Erstens werden Ereignisse automatisch mit Threat Intelligence und anderen Kontextdaten angereichert. Zweitens können Sie Playbooks verwenden, um Kontextinformationen zu Fällen hinzuzufügen.

  • Triage and Investigation Agent (TIN): Dieser Agent verwendet Gemini, um Benachrichtigungen zu analysieren und festzustellen, ob es sich um echte Bedrohungen oder Fehlalarme handelt. Außerdem stellt er eine Zusammenfassung der Argumentation und der Ergebnisse bereit.

Benachrichtigung untersuchen

Benachrichtigungen befinden sich entweder in zugehörigen Fällen oder als unabhängige Einträge auf der Seite Benachrichtigungen und IOCs. Mit Google SecOps-Erkennungsregeln werden Ereignis-, Entitäts- oder Messwertdaten als Bedrohung identifiziert. Benachrichtigungen sind an diese identifizierten Daten gebunden.

In den Ansichten mit Benachrichtigungsdetails erhalten Sie Kontext zur Benachrichtigung und zugehörigen Einheiten. Anhand dieses Kontexts können Sie oder Ihre agentischen Systeme feststellen, ob eine Warnung harmlos ist oder auf böswillige Aktivitäten hinweist.

Wenn Sie auf eine Benachrichtigung klicken, werden Sie zu einer Seite mit Benachrichtigungsdetails weitergeleitet, die in die folgenden drei Tabs unterteilt sind:

  • Übersicht: Hier finden Sie eine Zusammenfassung wichtiger Details zur Benachrichtigung, z. B. den Benachrichtigungsstatus und das Erkennungszeitfenster.

    Im Abschnitt Zusammenfassung der Erkennung auf dem Tab wird die spezifische Regel angegeben, die die Benachrichtigung ausgelöst hat. Wenn Sie sich andere Benachrichtigungen derselben Regel ansehen, können Sie Muster oder potenzielle Fehlkonfigurationen erkennen.

  • Diagramm: Hier werden Alarme visualisiert, die aus einer YARA-L-Regel generiert werden. Es enthält ein Diagramm, in dem die Beziehung der Benachrichtigung zu anderen Entitäten dargestellt wird. Wenn eine Benachrichtigung ausgelöst wird, werden die mit der Benachrichtigung verknüpften Einheiten im Diagramm und auf der linken Seite des Bildschirms angezeigt, jeweils auf einer eigenen Karte. Im Diagramm für Benachrichtigungen werden die folgenden Entitäten in einem UDM-Ereignis verwendet: principal, target, src, observer, intermediary und about.

  • Benachrichtigungsverlauf: Hier werden alle Änderungen aufgeführt, die an dieser Benachrichtigung vorgenommen wurden, z. B. wenn sich der Status einer Benachrichtigung geändert oder eine Notiz hinzugefügt wurde.

Unter dem Diagramm, in dem die Beziehungen zwischen den Einheiten und der Benachrichtigung visualisiert werden, befinden sich die folgenden drei Untertabs, die mehr Kontext zur Benachrichtigung bieten:

  • Events: Enthält Details zu den Ereignissen im Zusammenhang mit der Benachrichtigung.
  • Entitäten: Enthält Details zu jeder Entität, die mit der Benachrichtigung verknüpft ist.
  • Benachrichtigungskontext: Zusätzlicher Kontext zur Benachrichtigung.

Entitätskontext untersuchen

Um Entitäten und ihre Bedeutung zu verstehen, können Sie sich einige Produktbereiche ansehen. Führen Sie zuerst eine UDM-Suche nach der Einheit durch, um zusätzliche Ereignisse zu finden. Suchen Sie anhand des zuverlässigsten Indikators der Entität nach Risikoanalysen, um den Gesamtrisikowert, die Erkennungen und die Benachrichtigungen zu prüfen. Prüfen Sie abschließend, ob sich die Entität auf einer Beobachtungsliste befindet, um festzustellen, ob sie mehr Aufmerksamkeit erfordert.

Kontextbezogene Ereignisse für Entitäten ansehen

Mit Entitätskontext in der Suche können Sie nach Kontextereignissen suchen, die sich auf bestimmte Entitäten beziehen. Sie können beispielsweise eine Suchanfrage mit graph.entity.hostname erstellen, um alle Kontextereignisse zu finden, die mit einem bestimmten Hostnamen verknüpft sind.

Weitere Informationen finden Sie unter Nach Kontextdaten für Entitäten suchen und UDM Search zum Untersuchen einer Entität verwenden.

Risikoanalysen für Entitäten

Mit Risk Analytics können Sie riskante Einheiten identifizieren und priorisieren. Die Berechnung des Risikowerts für jede Einheit basiert auf dem Risikowert der zugehörigen Ergebnisse und wird dann mithilfe einer Kombination aus benutzerdefinierten und systemdefinierten Parametern angepasst.

Beim Zuweisen einer Risikobewertung wählt Risk Analytics die zuverlässigste Einheit basierend auf der vordefinierten Alias-Priorität aus. Der Alias mit dem höchsten Rang wird verwendet, um Erkennungen einer Entität zuzuordnen und ihre Risikobewertung zu berechnen.

Weitere Informationen finden Sie unter Priorität von Entitäten beim Zuweisen von Risikobewertungen und Beispiel für die Berechnung von Risikobewertungen.

Beobachtungslisten

Mit Beobachtungslisten können Sie Entitäten zusammenstellen, deren Risikobewertungen im System überwacht, erhöht oder unterdrückt werden sollen. So können Sie Untersuchungen priorisieren, auch wenn das automatisierte Risiko gering ist.

Weitere Informationen finden Sie in der Kurzanleitung für die Beobachtungsliste.

Benachrichtigungsverlauf aufrufen

Auf dem Tab Benachrichtigungsverlauf sehen Sie den vollständigen Verlauf aller Aktionen, die für diese Benachrichtigung ausgeführt wurden. Dazu zählen:

  • Wann die Benachrichtigung zum ersten Mal angezeigt wurde
  • Alle Notizen, die Teammitglieder zu dieser Benachrichtigung hinterlassen haben
  • Wenn sich der Schweregrad geändert hat
  • Wenn die Priorität geändert wurde
  • Wenn die Benachrichtigung geschlossen wurde

Ähnliche Benachrichtigungen ansehen

Regeln und Einheiten verwenden, um ähnliche Benachrichtigungen zu identifizieren:

  • Wenn Sie Benachrichtigungen ansehen möchten, die von derselben Regel generiert wurden, klicken Sie in der Benachrichtigungsansicht auf dem Tab Übersicht im Bereich Erkennungszusammenfassung auf Andere Benachrichtigungen aus dieser Regel ansehen.
  • Wenn Sie Warnungen aufrufen möchten, die mit einer Entität verknüpft sind, klicken Sie auf die Entität, um den Bereich Entitätskontext zu öffnen. Benachrichtigungen, die sich auf dieselben Entitäten beziehen, können im selben Fall gruppiert werden.

Benachrichtigungsstatus ändern

  1. Klicken Sie rechts oben auf Benachrichtigungsstatus ändern.
  2. Aktualisieren Sie im eingeblendeten Fenster die Schweregrad- und Prioritätsstufen entsprechend.
  3. Klicken Sie auf Speichern.

Benachrichtigung schließen

  1. Klicken Sie auf Benachrichtigung schließen.
  2. Im angezeigten Fenster können Sie eine Notiz hinterlassen, um mehr Kontext dazu zu liefern, warum Sie die Benachrichtigung geschlossen haben.
  3. Geben Sie die Informationen ein und drücken Sie auf Speichern.

Benachrichtigung schließen, indem Sie das Case schließen

Schließen Sie eine Benachrichtigung, indem Sie den zugehörigen Fall nach Abschluss der Untersuchung schließen. Benachrichtigungen sind mit Fällen verknüpft und werden im Rahmen des Fall-Workflows behoben. Schließen Sie die Anfrage auf der Detailseite der Anfrage oder in der Warteschlange für Anfragen. Wählen Sie im Dialogfeld Fall schließen einen gültigen Grund und eine Ursache für das Schließen des Falls aus.

Benachrichtigungen von Google Security Operations SOAR

Benachrichtigungen von Google Security Operations SOAR enthalten zusätzliche Informationen zum Google Security Operations SOAR-Fall. Diese Benachrichtigungen enthalten auch einen Link, über den Sie den Fall in Google Security Operations SOAR öffnen können. Weitere Informationen finden Sie in der Übersicht über Google Security Operations SOAR-Fälle.

Benachrichtigung für Google Security Operations SOAR-Fall

Benachrichtigung für Google Security Operations SOAR-Fall

Voraussetzungen für Benachrichtigungsdiagramme

Damit das Benachrichtigungsdiagramm mit Daten gefüllt wird, müssen Sie eine YARA-L-Regel erstellen, mit der Benachrichtigungen generiert werden. Die Qualität des Benachrichtigungsdiagramms hängt vom Kontext ab, der in die YARA-L-Regel integriert ist. Der Ergebnisbereich einer Regel enthält Kontext zu den Erkennungen, die durch die Regel ausgelöst wurden.

Wir empfehlen, dem Ergebnisabschnitt die folgenden UDM-Substantive hinzuzufügen, da sie im Benachrichtigungsdiagramm verwendet werden: principal, target, src, observer, intermediary und about . Für diese UDM-Substantive werden im Benachrichtigungsdiagramm die folgenden Felder verwendet:

  • artifact.ip
  • asset.asset_id
  • asset.hostname
  • asset.ip
  • asset.mac
  • asset.product_object_id
  • asset_id
  • domain.name
  • file.md5
  • file.sha1
  • file.sha256
  • hostname
  • ip
  • mac
  • process.file.md5
  • process.file.sha1
  • process.file.sha256
  • resource.name
  • url
  • user.email_addresses
  • user.employee_id
  • user.product_object_id
  • user.userid
  • user.windows_sid

Die Werte in der vorherigen Liste der UDM-Felder verweisen auch auf die UDM-Suche auf dem Untertab Warnungskontext. Weitere Informationen finden Sie unter Kontext zu Benachrichtigungen ansehen.

In der folgenden YARA-L-Regel wird eine Benachrichtigung generiert, wenn eine erhebliche Anzahl von Google Cloud -Dienst-APIs innerhalb eines kurzen Zeitraums (1 Stunde) deaktiviert wurde.

rule gcp_multiple_service_apis_disabled {

  meta:
    author = "Google Cloud Security"
    description = "Detect when multiple Google Cloud Service APIs are disabled in a short period of time."
    severity = "High"
    priority = "High"

  events:
    $gcp.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
    $gcp.metadata.log_type = "GCP_CLOUDAUDIT"
    $gcp.metadata.product_event_type = "google.api.serviceusage.v1.ServiceUsage.DisableService"
    $gcp.security_result.action = "ALLOW"
    $gcp.target.application = "serviceusage.googleapis.com"
    $gcp.principal.user.userid = $userid

  match:
    $userid over 1h

  outcome:
    $risk_score = max(75)
    $network_http_user_agent = array_distinct($gcp.network.http.user_agent)
    $principal_ip = array_distinct($gcp.principal.ip)
    $principal_user_id = array_distinct($gcp.principal.user.userid)
    $principal_user_display_name = array_distinct($gcp.principal.user.user_display_name)
    $target_resource_name = array_distinct($gcp.target.resource.name)
    $dc_target_resource_name = count_distinct($gcp.target.resource.name)

  condition:
    $gcp and $dc_target_resource_name > 5
}

Nachdem eine Benachrichtigung generiert wurde, können Sie auf die Seite Benachrichtigungsdiagramm gehen, um mehr Kontext zur Benachrichtigung zu erhalten und sie weiter zu untersuchen.

Sie können über die Seite Benachrichtigungen und IOCs oder die Seite UDM-Suche auf das Diagramm zugreifen.

Über „Benachrichtigungen und IOCs“ auf das Benachrichtigungsdiagramm zugreifen

Auf der Seite Warnungen und Kompromittierungsindikatoren (Indicators of Compromise, IOC) können Sie alle Warnungen und IOCs filtern und ansehen, die sich auf Ihr Unternehmen auswirken. Weitere Informationen zu dieser Seite und dazu, wie Sie IOC-Übereinstimmungen aufrufen, finden Sie unter Benachrichtigungen und IOCs aufrufen.

So rufen Sie weitere Informationen zu einer Benachrichtigung auf der Seite „Benachrichtigungen und IOCs“ auf:

  1. Klicken Sie in der Navigationsleiste auf Detections > Alerts and IOCs (Erkennungen > Benachrichtigungen und IOCs).
  2. Suchen Sie in der Tabelle „Benachrichtigungen“ nach der Benachrichtigung, die Sie untersuchen möchten.
  3. Klicken Sie in der Zeile dieser Benachrichtigung in der Spalte „Name“ auf den Text, um das Benachrichtigungsdiagramm zu öffnen.
  1. Wählen Sie oben in der Navigationsleiste Suchen aus.
  2. Laden Sie eine Suche mit Search Manager oder erstellen Sie eine neue Suche. Weitere Informationen zum Ausführen einer Suche in UDM
    1. Es werden drei Tabs angezeigt: Übersicht, Entität und Benachrichtigungen. Klicken Sie auf Benachrichtigungen.
  3. Klicken Sie auf die Benachrichtigung, die Sie untersuchen möchten. Die Warnungsübersicht wird angezeigt.
  4. Klicken Sie auf Details ansehen, um die Benachrichtigungsansicht zu öffnen.
  5. Klicken Sie auf den Tab Graph, um das Benachrichtigungsdiagramm aufzurufen.

Details zu einer Benachrichtigung ansehen

In der Ansicht „Benachrichtigung“ werden auf dem Tab Übersicht die folgenden Informationen zur Benachrichtigung angezeigt:

  • Benachrichtigungsdetails: Benachrichtigungsstatus, Erstellungsdatum, Schweregrad, Priorität und Risikobewertung.
  • Zusammenfassung der Erkennung: Die Erkennungsregel, die die Benachrichtigung generiert hat. Sie können sich auch andere Benachrichtigungen aus derselben Erkennungsregel ansehen.
  • Ereignisse: Ereignisse, die mit dieser Benachrichtigung verknüpft sind.
  • Eingaben: Hier finden Sie Details zu den Datenquellen, aus denen die Benachrichtigung generiert wurde. Der Inhalt variiert je nach den folgenden Benachrichtigungstypen.

    • Standarderkennung: Hier werden die Ereignisse und zugehörigen Entitäten angezeigt, die die Regel ausgelöst haben.

    • Zusammengesetzte Erkennung: Hier werden die Ereignisse, Entitäten und zugrunde liegenden Erkennungen angezeigt, die als Eingaben für die Regel dienten.

    Eine Benachrichtigung ist eine zusammengesetzte Erkennung, wenn:

    • In der Spalte Eingaben wird Erkennung als Quelle angezeigt.

    • In der Spalte Erkennungstyp wird das Label Benachrichtigung oder Erkennung mit einer Zahl daneben angezeigt (z. B. Alert (3)).

    Das bedeutet, dass eine Erkennung oder eine Kette von Erkennungen die Benachrichtigung ausgelöst hat und nicht nur Rohereignisse oder ‑entitäten.

    Sie können diese zugrunde liegenden Erkennungen in der Tabelle Erkennungen mit den folgenden Funktionen ansehen und analysieren:

    • Erweitern Sie die Zeilen, um verschachtelte Erkennungen, zugehörige Ereignisdaten und Informationen zu verknüpften Einheiten aufzurufen.

    • Mit dem Spaltenmanager können Sie die Ansicht anpassen, indem Sie Spalten in der Tabelle auswählen und anordnen.

Sie können nicht nur wichtige Informationen aufrufen, sondern auch den Benachrichtigungsstatus anpassen.

Entitätsbeziehungen ansehen

Im Diagramm sehen Sie, wie verschiedene Benachrichtigungen und Einheiten miteinander verbunden sind. Mit dieser Funktion erhalten Sie ein visuelles, interaktives Diagramm, mit dem Sie Beziehungsinformationen zu vorhandenen Einheiten erweitern können, um unbekannte Beziehungen aufzudecken. Sie können die Suche auch erweitern, indem Sie den Zeitraum verlängern und vergangene Point-in-Time-Benachrichtigungen für umfassendere Benachrichtigungspfade erweitern.

Sie können Ihre Suche auch erweitern, indem Sie rechts oben in einem Knoten auf das Symbol + klicken. Dadurch werden alle Knoten angezeigt, die mit dieser Einheit verknüpft sind.

Diagrammsymbole

Verschiedene Entitäten werden durch unterschiedliche Symbole dargestellt.

Symbol Entität, die durch das Symbol dargestellt wird Erklärung
Nutzer Ein Nutzer ist eine Person oder ein anderes Rechtssubjekt, das Zugriff auf Informationen aus Ihrem Netzwerk anfordert und diese verwendet. Beispiele: erikamustermann, sonnigesanfrancisco@gmail.com
Datenbank Ressource Ressourcen sind ein allgemeiner Begriff für Entitäten, die einen eigenen eindeutigen Ressourcennamen haben. Beispiele: BigQuery-Tabelle, ‑Datenbank und ‑Projekt.
IP-Adresse
description Datei
Domainname
URL
device_unknown Unbekannter Elementtyp Ein Entitätstyp, der von der Software von Google SecOps nicht erkannt wird.
Arbeitsspeicher Asset Ein Asset ist alles, was für Ihr Unternehmen einen Wert darstellt. Dazu können Hostnamen, MAC-Adressen und interne IP-Adressen gehören. Beispiele: 10.120.89.92 (interne IP-Adresse), 00:53:00:4a:56:07 (MAC-Adresse)

Wenn zwei oder mehr Benachrichtigungen von derselben Regel stammen, werden sie in einem Gruppensymbol zusammengefasst. Indikatoren, die dieselbe Einheit darstellen, werden in einem Symbol zusammengefasst.

Weitere Informationen zu den einzelnen Symbolen finden Sie in den folgenden Dokumenten:

Wenn Sie auf Benachrichtigungsdiagramm klicken, werden alle Ergebnisse 12 Stunden vor und nach der Benachrichtigung angezeigt. Wenn keine Entitäten für die Benachrichtigung vorhanden sind, wird nur die ursprüngliche Benachrichtigung im Diagramm angezeigt.

Die Hauptbenachrichtigung ist rot eingekreist. Meldungen sind mit einer durchgezogenen Linie mit Entitäten und mit einer gestrichelten Linie mit anderen Meldungen verbunden. Wenn Sie den Mauszeiger auf eine Kante (die Linie, die zwei Knoten verbindet) bewegen, wird die Ergebnisvariable oder die Abgleichsvariable angezeigt, die sie mit einem Knoten im Diagramm verbindet.

Auf der linken Seite befinden sich Karten für jeden Knoten, die Details zu zugehörigen Regeln, Erkennungszeiträumen, Schweregrad und Prioritätsstatus enthalten.

Direkt über dem Diagramm befindet sich die Schaltfläche Diagrammoptionen. Wenn Sie auf Diagrammoptionen klicken, werden zwei Optionen angezeigt: Erkennungen ohne Benachrichtigung und Risikobewertung. Beide sind standardmäßig aktiviert und können nach Bedarf aktiviert oder deaktiviert werden.

Wenn Sie die Knoten verschieben möchten, ziehen Sie sie an die gewünschte Position. Wenn Sie den Knoten loslassen, wird er an der Stelle fixiert, an der Sie ihn platziert haben, bis Sie auf Aktualisieren klicken.

Knoten hinzufügen und entfernen

Wenn Sie auf einen Knoten klicken, wird unten auf dem Bildschirm eine Tabelle angezeigt. Auf jedem Knoten haben Sie folgende Möglichkeiten:

Benachrichtigung

  • Zugehörige Entitäten, Benachrichtigungen und Ereignisse ansehen
  • Ergebnisse und Übereinstimmungen aus der Benachrichtigung ansehen
  • Beliebigen Teilgraphen entfernen
  • Sie können dem Diagramm zugehörige Einheiten und Benachrichtigungen hinzufügen oder daraus entfernen, indem Sie die Kästchen in der Spalte „Im Diagramm“ aktivieren.

Entität

  • Alle zugehörigen Benachrichtigungen ansehen
  • Beliebigen Teilgraphen entfernen
  • Sie können dem Diagramm zugehörige Benachrichtigungen hinzufügen oder daraus entfernen, indem Sie die Kästchen in der Spalte „Im Diagramm“ aktivieren oder deaktivieren.

Gruppe

  • Alle Entitäten oder Benachrichtigungen ansehen, aus denen die Gruppe besteht
  • Sie können einzelne Knoten entgruppieren, indem Sie unten auf der Seite in der Tabelle auf Im Diagramm klicken.

Wenn Sie den Risikowert für die Knoten hinzufügen oder entfernen möchten, aktivieren oder deaktivieren Sie das Kästchen Risikowert über der Tabelle.

Benachrichtigungsdiagramm maximieren

Wenn Sie weitere ähnliche Knoten sehen möchten, klicken Sie unten im Hinweis auf das Symbol +. Die mit dem ausgewählten Symbol verknüpften Einheiten und Benachrichtigungen werden angezeigt. Für jede neue Benachrichtigung wird auf der Seite eine Karte mit weiteren Details angezeigt.

Diagramm zurücksetzen

Wenn Sie das Diagramm leeren möchten, können Sie den Zeitraum im rechten Fenster anpassen. Der maximale Zeitraum beträgt 90 Tage. Wenn Sie den Zeitraum zurücksetzen, wird auch das Diagramm auf den ursprünglichen Zustand zurückgesetzt. Wenn Sie den Zeitraum aktualisieren, werden alle zusätzlichen Knoten aus dem Diagramm entfernt und das Diagramm wird auf den ursprünglichen Zustand zurückgesetzt.

Wenn Sie die Knoten wieder in die Standardposition verschieben möchten, klicken Sie auf Aktualisieren.

Kontext zur Benachrichtigung ansehen

Der Abschnitt Benachrichtigungskontext enthält eine Liste von Werten, die zusätzlichen Kontext zur Benachrichtigung liefern.

Der Benachrichtigungskontext enthält die Spalte Typ. Dort sehen Sie, welcher Teil der Regel die ausgewählte Benachrichtigung ausgelöst hat: Ergebnis oder Abgleich. Die nächste Spalte heißt Variable. Diese Variablennamen basieren auf den Namen der Match- und Ergebnisvariablen, die in der Regel definiert sind. Die Spalte ganz rechts ist UDM-Feld. Variablen, für die ein UDM-Feld aufgeführt ist, sind auch in der Spalte Werte verknüpft.

Zusätzlich zu den UDM-Feldern, die im Abschnitt Vorbereitung aufgeführt sind, sind auch die folgenden UDM-Felder mit der Seite UDM-Suche verknüpft:

  • file.full_path
  • process.command_line
  • process.file.full_path
  • process.parent_process.product_specific_process_id
  • process.pid
  • process.product_specific_process_id
  • resource.product_object_id

Die spezifischen UDM-Substantive, die mit diesen Feldern verknüpft sind, sind principal, target, src, observer, intermediary und about. Wenn Sie auf einen Wert klicken, wird eine UDM-Suche ausgelöst, bei der der Wert zusammen mit dem Zeitraum des letzten Tages übergeben wird.

In der YARA-L-Beispielregel im Abschnitt Vorbereitung werden die folgenden UDM-Felder mit der Seite UDM-Suche verknüpft:

  • principal.ip
  • principal.user.userid
  • principal.user.user_display_name
  • target.resource.name

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten