Entitäten zuordnen und modellieren

Unterstützt in:

Entitäten sind Objekte, die POIs darstellen, die aus Benachrichtigungen extrahiert wurden, z. B. Kompromittierungsindikatoren (IoCs) und Artefakte. Sie unterstützen Sicherheitsanalysten durch:

  • Verlauf automatisch aufzeichnen
  • Benachrichtigungen ohne menschliches Zutun gruppieren
  • Suche nach schädlichen Aktivitäten auf Grundlage von Beziehungen zwischen Entitäten.
  • Fälle sind jetzt leichter zu lesen und Playbooks lassen sich nahtlos erstellen.

Google Security Operations verwendet ein automatisiertes System (Ontologie), um die wichtigsten Objekte aus den Rohbenachrichtigungen zu extrahieren und Entitäten zu erstellen. Jede Einheit wird durch ein Objekt dargestellt, das ihren eigenen Verlauf zur späteren Referenzierung aufzeichnen kann.

Entitätsontologie konfigurieren

Um die Ontologie zu konfigurieren, müssen Sie Ihre Daten zuordnen und modellieren. Dazu gehört die Auswahl einer visuellen Darstellung für Benachrichtigungen und die Definition, welche Einheiten extrahiert werden sollen. Google SecOps bietet vorkonfigurierte Ontologieregeln für die meisten gängigen SIEM-Produkte.

Am besten passen Sie die Ontologie an, nachdem ein Connector Daten in Google SecOps abruft. Der Prozess umfasst zwei Hauptschritte:

  1. Modellierung: Wählen Sie die visuelle Darstellung (Modell/visuelle Familie) für Ihre Daten aus.
  2. Zuordnung: Ordnen Sie die Felder zu, um das ausgewählte Modell zu unterstützen und Entitäten zu extrahieren.

Unterstützte Entitäten

Die folgenden Einheiten werden unterstützt:

Entitätstyp Beschreibung Erwartetes Format Beispiele
Adresse Eine IPv4-Adresse. Hängt vom jeweiligen Adresstyp ab, der gespeichert wird. IP-Adressen, z. B. 192.168.1.1
Anwendung Eine Softwareanwendung. Text string. nmap, Microsoft Word.
Cluster Eine Gruppe von Computing-Ressourcen. Text string. Name des Kubernetes-Clusters, Clustername oder Cluster-ID.
Container Eine Containerinstanz. Text string. Docker-Container-ID oder ‑Name.
Kreditkarte Eine Kreditkartennummer. Maskierter oder tokenisierter String. Daten sollten maskiert oder tokenisiert werden, um die Speicherung sensibler PCI-Daten zu vermeiden.
CVE CVE-Kennung (Common Vulnerabilities and Exposures). CVE-YYYY-NNNNN CVE-2023-12345
Datenbank Eine Datenbankinstanz oder ein Datenbanksystem. Text string. Datenbankname oder Verbindungs-ID.
Bereitstellung Eine Softwarebereitstellung. Text string. Bereitstellungs-ID.
Ziel-URL Ein Uniform Resource Locator. Standard-URL-String. https://example.com/path
Domain Ein Netzwerkdomainname. Standard-Domainstring. example.com
E-Mail-Betreff Der Betreff einer E‑Mail-Nachricht. Text string. Betreffzeile einer E‑Mail.
Datei-Hash Ein kryptografischer Hash einer Datei. Hexadezimalstring. MD5-, SHA-1- oder SHA256-Hash.
Dateiname Der Name einer Datei. Text string. malware.exe
Generische Entität Ein flexibler Entitätstyp für Daten, die nicht in andere Kategorien passen. Hängt von den gespeicherten Daten ab. –
Hostname Ein Label, das einem Gerät in einem Netzwerk zugewiesen ist. Standard-Hostname-String. workstation-01, server.example.com
IP-Satz Eine Sammlung oder Gruppe von IP-Adressen. Nicht explizit definiert (z. B. kommagetrennter String, JSON-Array, Verweis auf eine Liste). Bereiche, CIDR-Notationen oder Listen.
Ein Beispiel finden Sie unter Liste vertrauenswürdiger IP-Adressen erstellen.
MAC-Adresse Eine MAC-Adresse (Media Access Control). Sechs Gruppen von zwei Hexadezimalziffern, die durch Bindestriche oder Doppelpunkte getrennt sind. 00-1B-44-11-3A-B7, 00:1B:44:11:3A:B7
Telefonnummer Eine Telefonnummer. Variiert (E.164 ist der Standard). +18005550100
POD Eine Gruppe von einem oder mehreren Containern in Kubernetes, oft mit gemeinsam genutztem Speicher/Netzwerk. Namensstring. Name des Kubernetes-POD.
Prozess Eine Instanz eines Computerprogramms, die ausgeführt wird. Prozess-ID (PID) oder Name. 1234, chrome.exe
Dienst Ein Softwaredienst, der auf einem System ausgeführt wird. String mit dem Dienstnamen. sshd, apache2
Angreifer Eine Einzelperson oder Gruppe, die eine Bedrohung darstellt. Name oder Codestring. APT28, FIN7
Bedrohungskampagne Eine Reihe von zusammenhängenden Bedrohungsaktivitäten. Kampagnenname oder Codestring. Kampagnenname oder ‑code.
Bedrohungssignatur Ein Muster oder Indikator für eine bekannte Bedrohung. Regel-ID oder Signaturname. Kurze Regel-ID, YARA-L-Regelname.
USB Ein Universal Serial Bus-Gerät. Gerätename, Seriennummer oder andere Attribute. USB-Geräte-ID.
Nutzername Eine Kennung für ein Nutzerkonto. Einfache Nutzernamen oder E‑Mail-Adressen. jdoe, jdoe@example.com

Anwendungsfall: Neue Daten aus aufgenommenen E-Mails zuordnen und modellieren

In diesem Anwendungsfall wird gezeigt, wie Sie neue Daten einer aufgenommenen E-Mail zuordnen und modellieren:

  1. Rufen Sie Content Hub > Anwendungsfälle auf.
  2. Führen Sie den Testlauf Zero to Hero aus. Weitere Informationen dazu finden Sie unter Anwendungsfälle ausführen.
  3. Wählen Sie auf dem Tab Fälle in der Fallwarteschlange den Fall Mail und dann den Tab Termine aus.
  4. Klicken Sie neben der Benachrichtigung auf die Einstellungen Ereigniskonfiguration, um die Seite Ereigniskonfiguration zu öffnen.
  5. Klicken Sie in der Hierarchieliste auf Mail. So wird sichergestellt, dass Ihre Konfiguration automatisch für alle Daten funktioniert, die von diesem Produkt (E-Mail-Feld) stammen.
  6. Weisen Sie die visuelle Familie zu, die die Daten am besten repräsentiert. Da MailRelayOrTAP in diesem Anwendungsfall bereits ausgewählt wurde, können Sie diesen Schritt überspringen.
  7. Wechseln Sie zu Zuordnung und ordnen Sie die folgenden Entitätsfelder zu. Doppelklicken Sie auf jede Entität und wählen Sie das Rohdatenfeld für diese Entität im extrahierten Feld aus. Sie können alternative Felder angeben, aus denen die Informationen extrahiert werden sollen:
    • SourceUserName
    • DestinationUserName
    • DestinationURL
    • EmailSubject
  8. Klicken Sie auf Rohdaten-Ereigniseigenschaften, um die ursprünglichen E-Mail-Felder aufzurufen.

Reguläre Ausdrücke extrahieren

Google SecOps unterstützt keine Gruppen regulärer Ausdrücke. Wenn Sie Text aus dem Ereignisfeld mithilfe von Mustern für reguläre Ausdrücke extrahieren möchten, verwenden Sie lookahead und lookbehind in der Logik der Extraktionsfunktion.

Im folgenden Beispiel enthält das Ereignisfeld einen großen Textblock:
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)

So extrahieren Sie nur den Text Suspicious activity on A16_WWJ:

  1. Geben Sie den folgenden regulären Ausdruck in das Wertfeld Funktion zur Extraktion ein:
    Suspicious activity on A16_WWJ(?=.*)
  2. Wählen Sie im Feld Transformationsfunktion die Option To_String aus.

So extrahieren Sie nur den Text nach Suspicious activity on A16_WWJ:

  1. Geben Sie den folgenden regulären Ausdruck in das Wertfeld Funktion zur Extraktion ein:
    (?<=Suspicious activity on A16_WWJ).*
  2. Wählen Sie im Feld Transformationsfunktion die Option To_String aus.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten