Benachrichtigungen überprüfen
Was ist eine Benachrichtigung?
Eine Benachrichtigung ist ein Kompromittierungsindikator (IOC), der von Google Security Operations, eine Anomalie im normalen Traffic-Workflow innerhalb des Unternehmens anzeigt. Sie sollten Benachrichtigungen als möglichen Sicherheitsverstoß untersuchen.
Wie gelangen Benachrichtigungen zu Google Security Operations?
Google Security Operations greift auf verschiedene externe Quellen innerhalb der Sicherheitscommunity zurück und verwendet branchenweite Datenbanken, die kontinuierlich aktualisiert werden. Google Security Operations bietet außerdem eine funktionsreiche Programmiersprache, YARA-L, mit der Sie Ihre eigenen benutzerdefinierten Regeln erstellen können.
Weitere Informationen zu YARA-L finden Sie in der Übersicht über die Sprache YARA-L 2.0. Weitere Informationen zu Regeln finden Sie unter Regeln mit dem Regel-Editor verwalten.
Hinweis
Sie können diese Schritte in der Google Security Operations-Instanz Ihres Unternehmens oder in der Google Security Operations-Demoumgebung ausführen.
Google Security Operations unterstützt die Browser Google Chrome und Mozilla Firefox. Aktualisieren Sie Ihren Browser auf die neueste Version, um optimale Leistung und Sicherheit zu erzielen. Die aktuelle Chrome-Version steht unter https://www.google.com/chrome/ zum Download zur Verfügung. Mobile Betriebssysteme (iOS/Android) und mobile Browser werden nicht unterstützt.
Authentifizierung und Zugriff
Google SecOps lässt sich in SSO-Lösungen integrieren. Für den Zugriff auf die Google SecOps-Plattform sind gültige Anmeldedaten für Unternehmen erforderlich.
Starten Sie Chrome oder Firefox.
Prüfen Sie, ob Sie aktiven Zugriff auf das Unternehmenskonto haben.
Rufen Sie die folgende URL auf und ersetzen Sie customer_subdomain durch die kundenspezifische Kennung, um auf die Google SecOps-Anwendung zuzugreifen:
https://customer_subdomain.backstory.chronicle.security
Benachrichtigungen und IOC-Übereinstimmungen ansehen
Wählen Sie in der Navigationsleiste Erkennung > Benachrichtigungen und IOCs aus.
Die Tabs „Benachrichtigungen“ und „IOC-Übereinstimmungen“ werden angezeigt. Möglicherweise müssen Sie den Zeitraum über die Kalendersteuerung rechts oben anpassen, damit Übereinstimmungen und Benachrichtigungen angezeigt werden.
Zur Asset-Ansicht wechseln
Analysieren Sie als Nächstes ein bestimmtes Asset, das möglicherweise kompromittiert wurde.
Klicken Sie auf dem Tab „IOC-Übereinstimmungen“ auf eine Domain, um die Domainansicht zu öffnen.
Wählen Sie den Tab „Zeitachse“ aus.
Wenn Sie zur Asset-Ansicht wechseln möchten, wählen Sie ein Ereignis aus, indem Sie auf die Uhrzeit klicken. In der Asset-Ansicht werden Details des ausgewählten Assets um die Zeitachse des Benachrichtigungsauslösers herum angezeigt, wie in der folgenden Abbildung dargestellt.
Asset-AnsichtDie Info-Ballons im Hauptfenster geben die Verbreitung des Assets an. Die Ereignisse sind so angeordnet, dass die selteneren Ereignisse oben stehen. Diese Ereignisse mit geringer Häufigkeit gelten als verdächtig. Verwenden Sie den Schieberegler „Zeit“ rechts oben, um Ereignisse zu vergrößern, die untersucht werden müssen.
Wenn das Menü „Prozedurale Filterung“ nicht sichtbar ist, öffnen Sie es, indem Sie auf das Symbol Filter
(in der Nähe der oberen rechten Ecke) klicken.Passen Sie oben im Menü den Schieberegler Häufigkeit an, um häufige Ereignisse herauszufiltern. Verwenden Sie die Schieberegler „Zeit“ und „Häufigkeit“, um verdächtige Ereignisse zu identifizieren.
Öffnen Sie die Benachrichtigung in der Seitenleiste „Zeitachse“. Wählen Sie im linken Bereich den Tab „Zeitachse“ aus, auf dem Ereignisse angezeigt werden, die im Zusammenhang mit der Benachrichtigung aufgetreten sind. Das auslösende Ereignis ist grün hervorgehoben.
Untersuchen, was die Benachrichtigung ausgelöst hat
Es gibt mehrere Möglichkeiten, mehr Informationen zum auslösenden Ereignis zu erhalten.
Im mittleren Bereich wird möglicherweise ein orangefarbenes Dialogfeld über einem kleinen orangefarbenen Dreieck angezeigt, das die zeitliche Position der Benachrichtigung angibt. Wenn das Dialogfeld nicht angezeigt wird, wird es eingeblendet, wenn Sie den Mauszeiger auf das Dreieck bewegen. Das Dialogfeld enthält das Datum, die Uhrzeit und die Beschreibung der Benachrichtigung.
Im linken Bereich der Asset-Ansicht wird der Tab „Zeitachse“ angezeigt. Wenn das Ereignis mit Regelbenachrichtigung gekennzeichnet ist, wird auch eine Beschreibung der Benachrichtigung angezeigt.
Wenn Sie den Mauszeiger auf das Ereignis Regelbenachrichtigung bewegen, wird rechts neben dem Ereignis das Symbol Maximieren
angezeigt. Wenn Sie auf dieses Symbol klicken, wird ein neues Fenster mit weiteren Details zum Ereignis im UDM-Format geöffnet, wie in der folgenden Abbildung dargestellt.
Ereignisdetails
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten