Examiner les alertes

Compatible avec :
Ce guide explique comment examiner une alerte à l'aide de Google Security Operations.

Qu'est-ce qu'une alerte ?

Une alerte est un indicateur de compromission (IOC) signalé par Google Security Operations, qui indique une anomalie dans le workflow normal du trafic au sein de l'entreprise. Vous devez examiner les alertes comme une éventuelle faille de sécurité.

Comment les alertes sont-elles transmises à Google Security Operations ?

Google Security Operations exploite diverses sources externes au sein de la communauté de la sécurité à l'aide de bases de données à l'échelle du secteur mises à jour en continu. Google Security Operations dispose également d'un langage de programmation riche en fonctionnalités, YARA-L, qui vous permet de créer vos propres règles personnalisées.

Pour en savoir plus sur YARA-L, consultez Présentation du langage YARA-L 2.0. Pour en savoir plus sur les règles, consultez Gérer les règles à l'aide de l'éditeur de règles.

Avant de commencer

Vous pouvez suivre ces étapes à partir de l'instance Google Security Operations de votre entreprise ou de l'environnement de démonstration Google Security Operations.

Google Security Operations est compatible avec les navigateurs Google Chrome et Mozilla Firefox. Mettez à niveau votre navigateur vers la version la plus récente pour des performances et une sécurité optimales. La dernière version de Chrome est disponible en téléchargement sur https://www.google.com/chrome/. Les systèmes d'exploitation mobiles (iOS/Android) et les navigateurs mobiles ne sont pas compatibles.

Authentification et accès

Google SecOps s'intègre aux solutions SSO. L'accès à la plate-forme Google SecOps nécessite des identifiants d'entreprise valides.

  1. Lancez Chrome ou Firefox.

  2. Vérifiez que vous avez un accès actif au compte d'entreprise.

  3. Accédez à l'URL suivante et remplacez customer_subdomain par l'identifiant spécifique au client pour accéder à l'application Google SecOps :

    https://customer_subdomain.backstory.chronicle.security

Afficher les alertes et les correspondances d'IOC

Dans la barre de navigation, sélectionnez Détection > Alertes et IOC.

Les onglets "Alertes" et "Correspondances d'IOC" s'affichent. Vous devrez peut-être ajuster la plage de dates à l'aide du sélecteur de calendrier en haut à droite pour que les correspondances et les alertes s'affichent.

Passer à la vue "Élément"

Ensuite, examinez un élément particulier qui a peut-être été compromis.

  1. Dans l'onglet "Correspondances d'IOC", cliquez sur un domaine pour ouvrir la vue "Domaine".

  2. Sélectionnez l'onglet "Chronologie".

  3. Pour passer à la vue "Élément", sélectionnez un événement en cliquant sur son heure. La vue "Élément" affiche les détails de l'élément sélectionné autour de la chronologie du déclencheur d'alerte, comme illustré dans la figure suivante.

    Vue "Composant" Vue "Élément"

    Les bulles de la fenêtre principale représentent la prévalence de l'élément. Le graphique est organisé de sorte que les événements les moins fréquents apparaissent en haut. Ces événements à faible prévalence sont considérés comme suspects. Utilisez le curseur "Heure" en haut à droite pour zoomer sur les événements nécessitant une enquête.

  4. Si le menu "Filtrage procédural" n'est pas visible, ouvrez-le en cliquant sur l'icône Filtrer Icône de filtre (en haut à droite).

  5. En haut du menu, ajustez le curseur Prévalence pour filtrer les événements courants. Utilisez les curseurs "Heure" et "Prévalence" pour identifier les événements suspects.

  6. Ouvrez l'alerte à partir de la liste de la barre latérale "Chronologie". Dans le panneau de gauche, sélectionnez l'onglet "Chronologie", qui affiche les événements survenus autour de l'alerte. L'événement déclencheur est mis en surbrillance en vert.

Examiner l'élément qui a déclenché l'alerte

Vous pouvez obtenir plus d'informations sur l'événement déclencheur de plusieurs manières.

  • Dans le panneau central, une boîte de dialogue orange peut s'afficher au-dessus d'un petit triangle orange indiquant l'emplacement temporel de l'alerte. Si la boîte de dialogue ne s'affiche pas, pointez sur le triangle pour la faire apparaître. La boîte de dialogue contient la date, l'heure et la description de l'alerte.

  • Le panneau de gauche de la vue "Élément" affiche l'onglet "Chronologie". Si l'événement est libellé Alerte de règle, il mentionne également une description de l'alerte.

  • Lorsque vous pointez sur l'événement Alerte de règle, une icône Développer Icône Développer l'événement s'affiche à droite de l'événement. Si vous cliquez sur cette icône, une nouvelle fenêtre s'ouvre avec plus de détails sur l'événement au format UDM, comme illustré dans la figure suivante.

    Détails de l'événement Détails de l'événement

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.