查看 IOC
启用 Applied Threat Intelligence 后,IOC 匹配项 标签页会显示额外的列。 IOC 匹配项 标签页会显示在您的 Google Security Operations 数据中匹配的所有失陷指标 (IOC)。您可以查看和过滤 Applied Threat Intelligence 整理的 IOC。
在 IOC 匹配项 页面上,您可以执行以下操作。
查看 IOC
IOC 匹配项 页面会显示所有 IOC 及其详细信息,例如类型、优先级、状态、类别、资产、广告系列、来源、IOC 注入时间、首次出现时间和上次出现时间。颜色编码的图标和符号可帮助您快速识别需要注意的 IOC。
查看数据
点击 即可显示日历。您可以调整显示数据的时间范围。如需调整时间范围,请选择左侧的预设时间范围之一(从过去 5 分钟到上个月)。您还可以通过在日历中任意位置选择开始日期和结束日期来指定自定义时间范围。
过滤 IOC
在左侧列中,选择要按其过滤的类别。您可以使用以下选项进行过滤:
类型
GCTI 优先级
状态
类别
来源
关联性
广告系列
如需选择更高级的过滤条件,请点击 filter_alt 图标,然后选择要过滤的元素。您还需要选择一个逻辑运算符:
OR。必须与组合条件中的任何一个条件匹配
AND。必须与组合条件中的所有条件匹配
如需添加更多过滤条件,请点击 add 添加过滤条件。
添加过滤条件后,它会以过滤组件的形式显示在表格上方。
如需使用同一类别中的两个过滤条件,这些过滤条件会显示在同一个过滤组件中。 如需查找标记为“Active IR”或“High”(均位于 GCTI 优先级 标签下)的 IOC,请完成以下步骤:
选择一个逻辑运算符。
选择第一个过滤条件。
选择第二个过滤条件。 点击第二个过滤条件后,系统会显示两个新选项:仅显示 和过滤掉 。点击仅显示 。
查看 Applied Intelligence IOC
在左侧列中,点击来源 。
点击 Mandiant 以过滤数据并查看 Applied Intelligence IOC。
清除过滤条件
点击要删除的过滤条件旁边的 delete 图标。
点击全部清除 以清除页面中的所有现有过滤条件。
查看 IOC 详细信息
您可以点击 IOC 以查看详细信息,例如优先级、类型、来源、IC 分数和类别。如果您获得了 IOC 映射,但没有事件,则说明字段映射有误或没有规则。如需了解详情, 请与 Google SecOps 支持团队联系。
对于所选指标,您可以在 IOC 详细信息 页面上执行以下操作:
事件查看器
在事件 标签页中,对于所选指标,您可以查看事件的优先级以及事件的详细信息。 对于每个事件,您可以查看优先级和理由、UDM 字段以及事件详细信息。 优先级和理由会显示事件优先级的确定方式。
关联性
在关联性 标签页中,对于所选指标,您可以调查潜在的违规行为。 您可以查看任何行为者或恶意软件的关联性。这也有助于确定提醒的优先级。