实用威胁情报精选检测
本文档简要介绍了 Google Security Operations Enterprise Plus 中提供的“实用威胁情报精选优先级划分”类别中的精选检测规则集。这些规则使用 Mandiant 威胁情报主动识别高优先级 威胁并发出提醒。
精选检测规则集
“精选优先级划分”类别包含以下规则集,这些规则集支持 Google SecOps 中的实用威胁情报功能:
- 活跃漏洞优先级网络指标:使用 Mandiant 威胁情报检测事件数据中与网络相关的 失陷指标 (IoC),并为带有“活跃漏洞”标签的 IoC 划分优先级。
- 活跃漏洞优先级主机指标:使用 Mandiant 威胁情报检测 事件数据中与主机相关的 IoC,并为带有“活跃 漏洞”标签的 IoC 划分优先级。
- 高优先级网络指标:使用 Mandiant 威胁情报识别事件 数据中与网络相关的 IoC,并为带有“高”标签的 IoC 划分优先级。
- 高优先级主机指标:使用 Mandiant 威胁情报检测事件数据中与主机相关的 IoC,并为带有“高”标签的 IoC 划分优先级。
- 入站 IP 地址身份验证指标:识别在入站网络方向上向本地基础架构进行身份验证的 IP 地址,并为带有“高”标签的 IP 地址划分优先级。
- 中优先级网络指标:使用 Mandiant 威胁情报识别事件 数据中与网络相关的 IoC,并为带有“中”标签的 IoC 划分优先级。
- 中优先级主机指标:使用 Mandiant 威胁情报识别事件数据中与主机相关的 IoC,并为带有“中”标签的 IoC 划分优先级。
启用规则集后,Google SecOps 会开始根据 Mandiant 威胁情报数据评估 您的事件数据。如果任何规则检测到 与标记为“活跃漏洞”或“高”的 IoC 匹配,系统会生成提醒。 如需详细了解如何启用精选检测规则集,请参阅 启用所有规则集。
支持的设备和日志类型
您可以使用默认解析器注入 Google SecOps 支持的任何日志类型的数据 (请参阅 支持的日志类型和默认解析器)。
Google SecOps 会根据 Mandiant 威胁情报精选的 IoC 评估您的 UDM 事件数据,并识别与网域、IP 地址、文件哈希和网址的匹配项。然后,它会分析存储这些规则集的 UDM 字段。
如果您将默认解析器替换为自定义解析器,并更改存储网域、IP 地址、文件哈希或网址的 UDM 字段,则可能会影响这些规则集的行为。
这些规则集使用 Google SecOps 事件中的以下 UDM 字段。 这些字段与 Mandiant 威胁情报的优先级划分功能相结合,有助于确定优先级,例如“活跃漏洞”“高” 或“中”:
network.directionsecurity_result.[]actionevent_count(仅限活跃漏洞 IP 地址)
对于 IP 地址指标,必须提供 network.direction。如果 UDM 事件中未填充 network.direction 字段,则实用威胁情报会根据 RFC 1918 内部 IP 地址范围检查 principal.ip 和 target.ip 字段,以确定网络方向。如果此检查无法提供明确的结果,则系统会将该 IP 地址视为客户环境的外部 IP 地址。
调整实用威胁情报类别返回的提醒
您可以使用 规则排除项来减少规则或规则集生成的检测数量。
在规则排除项中,定义 UDM 事件的条件,以排除该事件被规则集评估。规则集中的规则不会评估指定 UDM 字段中包含值的事件。
例如,您可以根据以下信息排除事件:
principal.hostnameprincipal.iptarget.domain.nametarget.file.sha256target.url
如需了解如何创建规则排除项,请参阅配置规则排除项 。
如果规则集使用预定义引用列表,则引用列表说明会详细说明要评估的 UDM 字段。
入站 IP 地址身份验证规则集使用三个 UDM 字段,这些字段可 用于调整此规则集发出的提醒:
principal.ipprincipal.asset.ipsrc.ip