Entitäten zuordnen und modellieren
Entitäten sind Objekte, die POIs darstellen, die aus Benachrichtigungen extrahiert wurden, z. B. Kompromittierungsindikatoren (IoCs) und Artefakte. Sie unterstützen Sicherheitsanalysten durch:
- Verlauf automatisch aufzeichnen
- Benachrichtigungen ohne menschliches Zutun gruppieren
- Suche nach schädlichen Aktivitäten auf Grundlage von Beziehungen zwischen Entitäten.
- Fälle sind jetzt leichter zu lesen und Playbooks lassen sich nahtlos erstellen.
Google Security Operations verwendet ein automatisiertes System (Ontologie), um die wichtigsten Objekte aus den Rohbenachrichtigungen zu extrahieren und Entitäten zu erstellen. Jede Einheit wird durch ein Objekt dargestellt, das ihren eigenen Verlauf zur späteren Referenzierung aufzeichnen kann.
Entitätsontologie konfigurieren
Um die Ontologie zu konfigurieren, müssen Sie Ihre Daten zuordnen und modellieren. Dazu gehört die Auswahl einer visuellen Darstellung für Benachrichtigungen und die Definition, welche Einheiten extrahiert werden sollen. Google SecOps bietet vorkonfigurierte Ontologieregeln für die meisten gängigen SIEM-Produkte.
Am besten passen Sie die Ontologie an, nachdem ein Connector Daten in Google SecOps abruft. Der Prozess umfasst zwei Hauptschritte:
- Modellierung: Wählen Sie die visuelle Darstellung (Modell/visuelle Familie) für Ihre Daten aus.
- Zuordnung: Ordnen Sie die Felder zu, um das ausgewählte Modell zu unterstützen und Entitäten zu extrahieren.
Unterstützte Entitäten
Die folgenden Einheiten werden unterstützt:
| Entitätstyp | Beschreibung | Erwartetes Format | Beispiele |
|---|---|---|---|
| Adresse | Eine IPv4-Adresse. | Hängt vom jeweiligen Adresstyp ab, der gespeichert wird. | IP-Adressen, z. B. 192.168.1.1 |
| Anwendung | Eine Softwareanwendung. | Text string. | nmap, Microsoft Word. |
| Cluster | Eine Gruppe von Computing-Ressourcen. | Text string. | Name des Kubernetes-Clusters, Clustername oder Cluster-ID. |
| Container | Eine Containerinstanz. | Text string. | Docker-Container-ID oder ‑Name. |
| Kreditkarte | Eine Kreditkartennummer. | Maskierter oder tokenisierter String. | Daten sollten maskiert oder tokenisiert werden, um die Speicherung sensibler PCI-Daten zu vermeiden. |
| CVE | CVE-Kennung (Common Vulnerabilities and Exposures). | CVE-YYYY-NNNNN |
CVE-2023-12345 |
| Datenbank | Eine Datenbankinstanz oder ein Datenbanksystem. | Text string. | Datenbankname oder Verbindungs-ID. |
| Bereitstellung | Eine Softwarebereitstellung. | Text string. | Bereitstellungs-ID. |
| Ziel-URL | Ein Uniform Resource Locator. | Standard-URL-String. | https://example.com/path |
| Domain | Ein Netzwerkdomainname. | Standard-Domainstring. | example.com |
| E-Mail-Betreff | Der Betreff einer E‑Mail-Nachricht. | Text string. | Betreffzeile einer E‑Mail. |
| Datei-Hash | Ein kryptografischer Hash einer Datei. | Hexadezimalstring. | MD5-, SHA-1- oder SHA256-Hash. |
| Dateiname | Der Name einer Datei. | Text string. | malware.exe |
| Generische Entität | Ein flexibler Entitätstyp für Daten, die nicht in andere Kategorien passen. | Hängt von den gespeicherten Daten ab. | – |
| Hostname | Ein Label, das einem Gerät in einem Netzwerk zugewiesen ist. | Standard-Hostname-String. | workstation-01, server.example.com |
| IP-Satz | Eine Sammlung oder Gruppe von IP-Adressen. | Nicht explizit definiert (z. B. kommagetrennter String, JSON-Array, Verweis auf eine Liste). | Bereiche, CIDR-Notationen oder Listen. Ein Beispiel finden Sie unter Liste vertrauenswürdiger IP-Adressen erstellen. |
| MAC-Adresse | Eine MAC-Adresse (Media Access Control). | Sechs Gruppen von zwei Hexadezimalziffern, die durch Bindestriche oder Doppelpunkte getrennt sind. | 00-1B-44-11-3A-B7, 00:1B:44:11:3A:B7 |
| Telefonnummer | Eine Telefonnummer. | Variiert (E.164 ist der Standard). | +18005550100 |
| POD | Eine Gruppe von einem oder mehreren Containern in Kubernetes, oft mit gemeinsam genutztem Speicher/Netzwerk. | Namensstring. | Name des Kubernetes-POD. |
| Prozess | Eine Instanz eines Computerprogramms, die ausgeführt wird. | Prozess-ID (PID) oder Name. | 1234, chrome.exe |
| Dienst | Ein Softwaredienst, der auf einem System ausgeführt wird. | String mit dem Dienstnamen. | sshd, apache2 |
| Angreifer | Eine Einzelperson oder Gruppe, die eine Bedrohung darstellt. | Name oder Codestring. | APT28, FIN7 |
| Bedrohungskampagne | Eine Reihe von zusammenhängenden Bedrohungsaktivitäten. | Kampagnenname oder Codestring. | Kampagnenname oder ‑code. |
| Bedrohungssignatur | Ein Muster oder Indikator für eine bekannte Bedrohung. | Regel-ID oder Signaturname. | Kurze Regel-ID, YARA-L-Regelname. |
| USB | Ein Universal Serial Bus-Gerät. | Gerätename, Seriennummer oder andere Attribute. | USB-Geräte-ID. |
| Nutzername | Eine Kennung für ein Nutzerkonto. | Einfache Nutzernamen oder E‑Mail-Adressen. | jdoe, jdoe@example.com |
Anwendungsfall: Neue Daten aus aufgenommenen E-Mails zuordnen und modellieren
In diesem Anwendungsfall wird gezeigt, wie Sie neue Daten einer aufgenommenen E-Mail zuordnen und modellieren:
- Rufen Sie Content Hub > Anwendungsfälle auf.
- Führen Sie den Testlauf Zero to Hero aus. Weitere Informationen dazu finden Sie unter Anwendungsfälle ausführen.
- Wählen Sie auf dem Tab Fälle in der Fallwarteschlange den Fall Mail und dann den Tab Termine aus.
- Klicken Sie neben der Benachrichtigung auf die Einstellungen Ereigniskonfiguration, um die Seite Ereigniskonfiguration zu öffnen.
-
Klicken Sie in der Hierarchieliste auf Mail. So wird sichergestellt, dass Ihre Konfiguration automatisch für alle Daten funktioniert, die von diesem Produkt (E-Mail-Feld) stammen.
-
Weisen Sie die visuelle Familie zu, die die Daten am besten repräsentiert. Da
MailRelayOrTAPin diesem Anwendungsfall bereits ausgewählt wurde, können Sie diesen Schritt überspringen. - Wechseln Sie zu Zuordnung und ordnen Sie die folgenden Entitätsfelder zu. Doppelklicken Sie auf jede Entität und wählen Sie das Rohdatenfeld für diese Entität im extrahierten Feld aus. Sie können alternative Felder angeben, aus denen die Informationen extrahiert werden sollen:
SourceUserNameDestinationUserNameDestinationURLEmailSubject- Klicken Sie auf Rohdaten-Ereigniseigenschaften, um die ursprünglichen E-Mail-Felder aufzurufen.
Reguläre Ausdrücke extrahieren
Google SecOps unterstützt keine Gruppen regulärer Ausdrücke. Wenn Sie Text aus dem Ereignisfeld mithilfe von Mustern für reguläre Ausdrücke extrahieren möchten, verwenden Sie lookahead und lookbehind in der Logik der Extraktionsfunktion.
Im folgenden Beispiel enthält das Ereignisfeld einen großen Textblock:
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)
So extrahieren Sie nur den Text Suspicious activity on A16_WWJ:
- Geben Sie den folgenden regulären Ausdruck in das Wertfeld Funktion zur Extraktion ein:
Suspicious activity on A16_WWJ(?=.*) - Wählen Sie im Feld Transformationsfunktion die Option To_String aus.
So extrahieren Sie nur den Text nach Suspicious activity on A16_WWJ:
- Geben Sie den folgenden regulären Ausdruck in das Wertfeld Funktion zur Extraktion ein:
(?<=Suspicious activity on A16_WWJ).* - Wählen Sie im Feld Transformationsfunktion die Option To_String aus.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten