Analisar possíveis problemas de segurança com o Google Security Operations
Este documento descreve como fazer pesquisas ao investigar alertas e possíveis problemas de segurança usando o Google Security Operations.
Antes de começar
O Google Security Operations é compatível com os navegadores Google Chrome e Mozilla Firefox. Atualize seu navegador para a versão mais recente e tenha desempenho e segurança ideais. A versão mais recente do Chrome está disponível para download em https://www.google.com/chrome/.
Autenticação e acesso
O Google SecOps se integra a soluções de SSO. O acesso à plataforma Google SecOps requer credenciais corporativas válidas.
Abra o Chrome ou o Firefox.
Verifique se você tem acesso ativo à conta corporativa.
Acesse o seguinte URL e substitua customer_subdomain pelo identificador específico do cliente para acessar o aplicativo Google SecOps:
https://customer_subdomain.backstory.chronicle.security
Como visualizar alertas e correspondências de IOC
Na barra de navegação, selecione Detecções > Alertas e IOCs.
Clique na guia Correspondências de IOC.
Pesquisar correspondências de IOC na visualização Domínio
A coluna Domínio na guia Correspondências de domínio de IOC contém uma lista de domínios suspeitos. Ao clicar em um domínio nessa coluna, a visualização Domínio é aberta, conforme mostrado na figura a seguir, com informações detalhadas sobre esse domínio.
Visualização Domínio
Usar o campo de pesquisa do Google Security Operations
Inicie uma pesquisa diretamente na página inicial do Google Security Operations, como mostrado na figura a seguir.
Campo Pesquisar do Google Security Operations
Nessa página, você pode inserir os seguintes termos de pesquisa:
|
(por exemplo, plato.example.com) |
|
(por exemplo, altostrat.com) |
|
(por exemplo, 192.168.254.15) |
|
(por exemplo, https://new.altostrat.com) |
|
(por exemplo, betty-decaro-pc) |
|
(por exemplo, e0d123e5f316bef78bfdf5a888837577) |
Não é necessário especificar o tipo de termo de pesquisa que você está inserindo. O Google Security Operations determina isso para você. Os resultados são mostrados na visualização de investigação adequada. Por exemplo, digitar um nome de usuário no campo de pesquisa mostra a visualização Recurso.
Como pesquisar registros brutos
Você pode pesquisar o banco de dados indexado ou os registros brutos. A pesquisa de registros brutos é mais abrangente, mas leva mais tempo do que uma pesquisa indexada.
Para refinar ainda mais sua pesquisa, use expressões regulares, diferencie maiúsculas de minúsculas ou selecione fontes de registro. Você também pode selecionar a linha do tempo que quiser usando os campos de hora Início e Fim.
Para fazer uma pesquisa de registros brutos, siga estas etapas:
Digite o termo de pesquisa e selecione Verificação de registros brutos no menu suspenso, conforme mostrado na figura a seguir.
Menu suspenso mostrando a opção Verificação de registros brutosDepois de definir os critérios de pesquisa bruta, clique no botão Pesquisar.
Na visualização Verificação de registros brutos, é possível analisar ainda mais os dados de registros.