实用威胁情报精选检测
本文档简要介绍了 Google Security Operations Enterprise Plus 中提供的“实用威胁情报精选优先级划分”类别中的精选检测规则集。这些规则使用 Google Threat Intelligence 主动识别高优先级 威胁并发出提醒。
精选检测规则集
“精选优先级划分”类别包含以下规则集,这些规则集支持 Google SecOps 中的实用威胁情报功能:
- 主动违规优先级网络指标:使用 Google Threat Intelligence 检测事件数据中与网络相关的 入侵指标 (IoC),并使用“主动违规”标签对 IoC 进行优先级划分。
- 主动违规优先级主机指标:使用 Google Threat Intelligence 检测 事件数据中与主机相关的 IoC,并使用“主动 违规”标签对 IoC 进行优先级划分。
- 高优先级网络指标:使用 Google Threat Intelligence 识别事件 数据中与网络相关的 IoC,并使用“高”标签对 IoC 进行优先级划分。
- 高优先级主机指标:使用 Google Threat Intelligence 检测事件数据中与主机相关的 IoC,并使用“高”标签对 IoC 进行优先级划分。
- 入站 IP 地址身份验证指标:识别在入站网络方向上向本地基础架构进行身份验证的 IP 地址,并使用“高”标签对这些 IP 地址进行优先级划分。
- 中优先级网络指标:使用 Google Threat Intelligence 识别事件 数据中与网络相关的 IoC,并使用“中”标签对 IoC 进行优先级划分。
- 中优先级主机指标:使用 Google Threat Intelligence 识别事件数据中与主机相关的 IoC,并使用“中”标签对 IoC 进行优先级划分。
启用规则集后,Google SecOps 会开始根据 Google Threat Intelligence 数据评估 您的事件数据。如果任何规则检测到 与标记为“主动违规”或“高”的 IoC 匹配,系统会生成提醒。 如需详细了解如何启用精选检测规则集,请参阅 启用所有规则集。
支持的设备和日志类型
您可以使用默认解析器注入 Google SecOps 支持的任何日志类型的数据 (请参阅 支持的日志类型和默认解析器)。
Google SecOps 会根据 Mandiant Threat Intelligence 精选的 IoC 评估您的 UDM 事件数据,并识别与网域、IP 地址、文件哈希和网址的匹配项。然后,它会分析存储这些规则集的 UDM 字段。
如果您将默认解析器替换为自定义解析器,并更改存储网域、IP 地址、文件哈希或网址的 UDM 字段,则可能会影响这些规则集的行为。
这些规则集使用 Google SecOps 事件中的以下 UDM 字段。 这些字段与 Google Threat Intelligence 的优先级划分功能相结合,有助于确定优先级,例如“主动违规”“高” 或“中”:
network.directionsecurity_result.[]actionevent_count(仅限主动违规 IP 地址)
对于 IP 地址指标,必须提供 network.direction。如果 UDM 事件中未填充 network.direction 字段,则实用威胁情报会根据 RFC 1918 内部 IP 地址范围检查 principal.ip 和 target.ip 字段,以确定网络方向。如果此检查无法提供明确的结果,则系统会将该 IP 地址视为客户环境的外部 IP 地址。
调整“实用威胁情报”类别返回的提醒
您可以使用 规则排除项来减少规则或规则集生成的检测数量。
在规则排除项中,定义 UDM 事件的条件,以排除该事件被规则集评估。规则集中的规则不会评估指定 UDM 字段中包含值的事件。
例如,您可以根据以下信息排除事件:
principal.hostnameprincipal.iptarget.domain.nametarget.file.sha256target.url
如需了解如何创建规则排除项,请参阅配置规则排除项 。
如果规则集使用预定义引用列表,则引用列表说明会详细说明要评估的 UDM 字段。
“入站 IP 地址身份验证”规则集使用三个 UDM 字段,这些字段可 用于调整此规则集发出的提醒:
principal.ipprincipal.asset.ipsrc.ip