Examiner les alertes
Qu'est-ce qu'une alerte ?
Une alerte est un indicateur de compromission (IOC) signalé par Google Security Operations, qui indique une anomalie dans le workflow normal du trafic au sein de l'entreprise. Vous devez examiner les alertes comme une éventuelle faille de sécurité.
Comment les alertes sont-elles transmises à Google Security Operations ?
Google Security Operations exploite diverses sources externes au sein de la communauté de la sécurité à l'aide de bases de données à l'échelle du secteur mises à jour en continu. Google Security Operations dispose également d'un langage de programmation riche en fonctionnalités, YARA-L, qui vous permet de créer vos propres règles personnalisées.
Pour en savoir plus sur YARA-L, consultez Présentation du langage YARA-L 2.0. Pour en savoir plus sur les règles, consultez Gérer les règles à l'aide de l'éditeur de règles.
Avant de commencer
Vous pouvez suivre ces étapes à partir de l'instance Google Security Operations de votre entreprise ou de l'environnement de démonstration Google Security Operations.
Google Security Operations est compatible avec les navigateurs Google Chrome et Mozilla Firefox. Mettez à niveau votre navigateur vers la version la plus récente pour des performances et une sécurité optimales. La dernière version de Chrome est disponible en téléchargement sur https://www.google.com/chrome/. Les systèmes d'exploitation mobiles (iOS/Android) et les navigateurs mobiles ne sont pas compatibles.
Authentification et accès
Google SecOps s'intègre aux solutions SSO. L'accès à la plate-forme Google SecOps nécessite des identifiants d'entreprise valides.
Lancez Chrome ou Firefox.
Vérifiez que vous avez un accès actif au compte d'entreprise.
Accédez à l'URL suivante et remplacez customer_subdomain par l'identifiant spécifique au client pour accéder à l'application Google SecOps :
https://customer_subdomain.backstory.chronicle.security
Afficher les alertes et les correspondances d'IOC
Dans la barre de navigation, sélectionnez Détection > Alertes et IOC.
Les onglets "Alertes" et "Correspondances d'IOC" s'affichent. Vous devrez peut-être ajuster la plage de dates à l'aide du sélecteur de calendrier en haut à droite pour que les correspondances et les alertes s'affichent.
Passer à la vue "Élément"
Ensuite, examinez un élément particulier qui a peut-être été compromis.
Dans l'onglet "Correspondances d'IOC", cliquez sur un domaine pour ouvrir la vue "Domaine".
Sélectionnez l'onglet "Chronologie".
Pour passer à la vue "Élément", sélectionnez un événement en cliquant sur son heure. La vue "Élément" affiche les détails de l'élément sélectionné autour de la chronologie du déclencheur d'alerte, comme illustré dans la figure suivante.
Vue "Élément"Les bulles de la fenêtre principale représentent la prévalence de l'élément. Le graphique est organisé de sorte que les événements les moins fréquents apparaissent en haut. Ces événements à faible prévalence sont considérés comme suspects. Utilisez le curseur "Heure" en haut à droite pour zoomer sur les événements nécessitant une enquête.
Si le menu "Filtrage procédural" n'est pas visible, ouvrez-le en cliquant sur l'icône Filtrer
(en haut à droite).En haut du menu, ajustez le curseur Prévalence pour filtrer les événements courants. Utilisez les curseurs "Heure" et "Prévalence" pour identifier les événements suspects.
Ouvrez l'alerte à partir de la liste de la barre latérale "Chronologie". Dans le panneau de gauche, sélectionnez l'onglet "Chronologie", qui affiche les événements survenus autour de l'alerte. L'événement déclencheur est mis en surbrillance en vert.
Examiner l'élément qui a déclenché l'alerte
Vous pouvez obtenir plus d'informations sur l'événement déclencheur de plusieurs manières.
Dans le panneau central, une boîte de dialogue orange peut s'afficher au-dessus d'un petit triangle orange indiquant l'emplacement temporel de l'alerte. Si la boîte de dialogue ne s'affiche pas, pointez sur le triangle pour la faire apparaître. La boîte de dialogue contient la date, l'heure et la description de l'alerte.
Le panneau de gauche de la vue "Élément" affiche l'onglet "Chronologie". Si l'événement est libellé Alerte de règle, il mentionne également une description de l'alerte.
Lorsque vous pointez sur l'événement Alerte de règle, une icône Développer
s'affiche à droite de l'événement. Si vous cliquez sur cette icône, une nouvelle fenêtre s'ouvre avec plus de détails sur l'événement au format UDM, comme illustré dans la figure suivante.
Détails de l'événement
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.