שימוש בכלי 'סטטיסטיקת האירועים'

נתמך ב:

כשבודקים ממצא אבטחה, סיכומים ברמה גבוהה מספרים רק חלק מהסיפור. כדי להבין בדיוק מה קרה, צריך לעיתים קרובות לבדוק את הנתונים הבסיסיים שהפעילו את הזיהוי.

הצגת אירועים היא חלונית צד אינטראקטיבית שמאפשרת לכם לעיין ישירות באירועים ספציפיים של מודל הנתונים המאוחד (UDM) וביומנים גולמיים שהפעילו זיהוי. ניתוח הרשומות האלה מאפשר לאמת פעילות חשודה, למפות את התנהגות התוקף ולאסוף את האינדיקטורים הטכניים שנדרשים לתגובה לאירוע.

כדי להבין את תהליך העבודה הרחב יותר של תעדוף, אפשר לעיין במאמר סקירה כללית על חקירה וניהול פניות.

גישה לפרטי האירוע במהלך חקירה

אפשר לפתוח את הכלי לצפייה באירועים מכל הקשר של Workspace שבו אתם בודקים באופן פעיל זיהויים או ציר זמן של פנייה:

  • בתצוגת רשימת בקשות התמיכה: מרחיבים את השורה של בקשת התמיכה, לוחצים על זיהוי ספציפי כדי לפתוח את מגירת הסיכום שלו ובוחרים בכרטיסייה אירועים.
  • בדף 'זיהוי מלא': עוברים לתצוגת זיהוי ייעודית וגוללים לקטע אירועים בתחתית הדף.
  • מתוך דף הסקירה הכללית של בקשת התמיכה: בוחרים בקשת תמיכה ומאתרים את הווידג'ט אירועי UDM כדי לראות אירועים שקשורים ישירות לחקירה הכוללת.

לחיצה על שורת אירוע כלשהי בטבלאות האלה פותחת באופן מיידי את החלונית המפורטת Events Viewer.

ניתוח ראיות באמצעות שדות אירועים ויומנים גולמיים

כלי הצפייה באירועים מארגן את נתוני האירועים בשתי כרטיסיות, ומאפשר לעבור בין נתונים מובנים של הפלטפורמה לבין טלמטריה ממקורות מקוריים.

אימות הפעילות באמצעות שדות מובנים של אירועים

בכרטיסייה Event fields (שדות אירוע) מתורגמים נתוני יומן מורכבים לאובייקטים נקיים ומנותחים של UDM. התצוגה הזו אידיאלית לזיהוי מהיר של אינדיקטורים מרכזיים של אבטחה, בלי שתצטרכו לעיין בטקסט לא מעוצב.

  • בידוד מאפיינים קריטיים: אפשר להשתמש במסנן בשורה כדי לחפש במהירות נתיבי UDM ספציפיים, כמו שמות מארחים של יעדים, כתובות IP של מקורות או שורות פקודה של משתמשים.
  • התאמה אישית של תצוגת הניתוח: מוסיפים או מסירים שדות UDM כעמודות כדי להתאים את טבלת האירועים לצרכים המיידיים של החקירה (לדוגמה, הוספת גיבובים של קבצים כשחוקרים הפעלה של תוכנות זדוניות).

בדיקת טלמטריה מקורית באמצעות יומן הגולמי

בכרטיסייה Raw log מוצג מטען ייעודי (payload) של JSON או טקסט לא מנותח, בדיוק כמו שהוא התקבל ממכשיר המקור.

  • אימות הדיוק של מנתח התוכן: כדי לוודא שהקשר הקריטי לא נמחק או לא סווג בצורה שגויה במהלך ההטמעה, צריך להשוות בין שדות ה-UDM המנותחים לבין מטען הנתונים הגולמי.
  • חילוץ הקשר הטכני המעמיק: כדאי לחפש מטא-נתונים ספציפיים לספק או קודי שגיאה מיוחדים שאולי לא ממופים ישירות לשדות UDM רגילים, אבל הם חיוניים לקביעת הצלחת המתקפה.

ביצוע פעולות חקירה מכלי הצפייה באירועים

כשמבודדים אינדיקטורים מרכזיים ב'תצוגת אירועים', אפשר לבצע פעולה מיידית ברשומות בודדות או בקבוצות של כללים כדי לייעל את תהליך הטריאז' ולשפר את לוגיקת הזיהוי:

  • הצמדת פריטים כראיות מרכזיות: מרחיבים את רשומות האירועים עד לרמה הנמוכה ביותר בהיררכיית השורות ומסמנים את תיבת הסימון לצד הרשומה הספציפית. לוחצים על סמל ההצמדה שמופיע. הפעולה הזו מעתיקה את הפריט ישירות לקטע הפריטים המוצמדים של סביבת העבודה של התיק, כדי ליצור ציר זמן היסטורי וסיכום מנהלים.
  • יצירת החרגות מזיהוי: מסמנים את תיבות הסימון לצד שורה אחת או יותר ולוחצים על יצירת החרגה כדי לפתוח את תיבת הדו-שיח של ההגדרות. החרגות מסננות את הגילויים שעומדים בתנאים שציינתם. אפשר להגדיר החרגות בשתי רמות:
    • רמת קבוצת הכללים: בוחרים קבוצת כללים שלמה כדי להחיל את תנאי ההחרגה על כל הכללים בקבוצה בו-זמנית.
    • רמת כלל ספציפי: מרחיבים את קבוצת הכללים ובוחרים כללים ספציפיים כדי לבודד את פרמטרי ההחרגה.
  • ניהול סטטוס ההחרגה בזמן היצירה: מחליפים את ההגדרה הפעלת החרגה בזמן היצירה בהתאם לצרכים שלכם:
    • כדאי להשאיר את ההגדרה הזו מופעלת כדי שהלוגיקה של ההחרגה תחול על התנועה בפלטפורמה הפעילה באופן מיידי אחרי שלוחצים על יצירה.
    • משביתים את ההגדרה כדי לשמור את לוגיקת ההחרגה בפלטפורמה בלי להפעיל אותה. כך תוכלו לאחסן, לערוך או לבדוק את הלוגיקה שלכם בהמשך בלי לשנות את התנהגות הזיהוי הנוכחית.

פרטים נוספים על ניהול כללי החרגה זמינים במאמר ניהול החרגות של כללים.

פתרון בעיות

בטבלה הזו מפורטות בעיות נפוצות שנתקלים בהן כשמנסים לצפות בפרטי אירוע, ומוסבר איך לפתור אותן במהירות:

תיאור הבעיה שורש הבעיה והפתרון
האירועים לא נטענים בטבלת הצופים. בדרך כלל הבעיה נגרמת בגלל חביון זמני בממשק. מרעננים את הדף בדפדפן. אם הבעיה נמשכת, צריך לוודא שמקורות היומן שלכם קולטים נתונים באופן פעיל.
תצוגת ה-JSON הגולמי ריקה. יכול להיות שמקור היומן הבסיסי מוגדר להשליך יומנים גולמיים אחרי הניתוח. כדאי לבדוק את הגדרות ההטמעה או לוודא שהמנתח של קובץ היומן תקין.
אי אפשר להוסיף עמודה לשדה UDM ספציפי. מוודאים שהשדה מכיל נתונים תקינים לסוג האירוע שנבחר. אי אפשר להציג שדות משנה מותאמים אישית או שדות משנה שלא נתמכים כעמודות נפרדות בטבלה.
בכרטיסייה Events Viewer או Raw log חסרים פרטים מלאים של שדות או נתוני טלמטריה של אירוע. בודקים את מקור ההטמעה של ההתראה. התראות שנקלטות באמצעות מחברים של SOAR מציגות אירועים של UDM ברשימות אירועים, אבל יכול להיות שפתיחת פרטי האירוע לא תניב טלמטריה מלאה של יומן גולמי, כי המחברים מנהלים את המטא-נתונים של ההתראות ישירות בלי לאחסן יומנים גולמיים של SIEM. במקום זאת, אפשר לבדוק את חלונית פרטי ההתראה כדי לראות את המטא-נתונים שזמינים.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.