שימוש בנתונים מועשרים בהקשר בחיפוש
כדי לעזור לאנליסטים של אבטחה במהלך חקירה, Google Security Operations קולטת נתונים הקשריים ממקורות שונים, מבצעת נירמול של הנתונים שנבלעו ומספקת הקשר נוסף לגבי ארטיפקטים בסביבת לקוח. במסמך הזה מובאות דוגמאות לאופן שבו אנליסטים יכולים להשתמש בנתונים מועשרים בהקשר בחיפוש.
מידע נוסף על העשרת נתונים זמין במאמר איך Google SecOps מעשיר נתונים של אירועים וישויות.
שימוש בשדות מטא-נתונים מועשרים של VirusTotal בחיפוש
בדוגמה הבאה מוצג מודול תהליך שמעמיס קובץ kernel32.dll לתהליך מסוים.
metadata.event_type = "PROCESS_MODULE_LOAD" AND
target.file.file_type = "FILE_TYPE_PE_EXE" AND
target.file.pe_file.imports.library = "kernel32.dll"
שימוש בשדות עם מידע גיאוגרפי בחיפוש
Google SecOps מעשיר אירועים שמכילים כתובות IP חיצוניות בנתוני מיקום גיאוגרפי. כך אפשר לקבל הקשר נוסף במהלך חקירה. במאמר הזה מוסבר איך אפשר להשתמש בשדות עם נתוני מיקום גיאוגרפי כשמבצעים חיפושים לצורך חקירה.
אפשר לגשת לשדות UDM עם נתוני מיקום גיאוגרפי באמצעות חיפוש, כמו בדוגמאות הבאות:
חיפוש לפי שם המדינה (country_or_region)
target.ip_geo_artifact.location.country_or_region = "Netherlands" OR
principal.ip_geo_artifact.location.country_or_region = "Netherlands"
חיפוש לפי מדינה
target.ip_geo_artifact.location.state = "North Holland" OR
principal.ip_geo_artifact.location.state = "North Holland"
חיפוש לפי קו אורך וקו רוחב
principal.location.region_latitude = 52.520588 AND principal.location.region_longitude = 4.788474
חיפוש לפי מיקומים גיאוגרפיים לא מורשים
metadata.event_type = "NETWORK_CONNECTION" AND
(
target.ip_geo_artifact.location.country_or_region = "Cuba" OR
target.ip_geo_artifact.location.country_or_region = "Iran" OR
target.ip_geo_artifact.location.country_or_region = "North Korea" OR
target.ip_geo_artifact.location.country_or_region = "Russia" OR
target.ip_geo_artifact.location.country_or_region = "Syria"
)
חיפוש לפי מספר מערכת אוטונומית (ASN)
metadata.event_type = "NETWORK_CONNECTION" AND
(
target.ip_geo_artifact.network.asn = 33915
)
לפי שם הארגון
metadata.event_type = "NETWORK_CONNECTION" AND
(
target.ip_geo_artifact.network.organization_name = "google"
)
לפי שם חברת התובלה
metadata.event_type = "NETWORK_CONNECTION" AND
(
target.ip_geo_artifact.network.carrier_name = "google llc"
)
לפי דומיין DNS
metadata.event_type = "NETWORK_CONNECTION" AND
(
target.ip_geo_artifact.network.dns_domain = "lightower.net"
)
הצגת שדות עם מידע גיאוגרפי בטבלה של UDM
שדות עם מיקום גיאוגרפי מוצגים בתצוגות הרשת של UDM, כולל אלה שבחיפוש, בתצוגת הזיהוי, בתצוגת המשתמש ובמציג האירועים.
המאמרים הבאים
במאמרים הבאים מוסבר איך להשתמש בנתונים מועשרים עם תכונות אחרות של Google SecOps:
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.