Mandiant 搜寻规则
本文档概述了 Mandiant 搜寻规则集、 所需的数据源,以及用于在 Google Security Operations 平台中调整其生成的提醒的配置选项。
Mandiant 搜寻规则可识别云数据和端点数据的安全相关事件。 这些规则是与 Mandiant Threat Defense 团队协作开发的, 为威胁搜寻操作提供了基准。这些规则的检测结果可用于复合规则。 此类别包含以下规则集:
云识别规则:逻辑 源自 Mandiant Threat Defense 对全球 云突发事件的调查和响应。这些规则旨在检测 安全相关的云事件,并且旨在供 云复合规则集中的关联规则使用。
端点识别规则:逻辑 源自 Mandiant Threat Defense 对 全球突发事件的调查和响应。这些规则旨在检测安全相关的 端点事件,并且旨在供端点 复合规则集中的关联规则使用。
支持的设备和日志类型
这些规则主要依赖于 Cloud Audit Logs 日志、端点检测和 响应日志以及网络代理日志。Google SecOps 统一数据 模型 (UDM) 会自动对这些日志源进行标准化。
如需查看 Google SecOps 支持的所有数据源的列表,请参阅 支持的默认解析器。
以下类别概述了 精选复合内容有效运行所需的最重要日志源:
端点识别规则日志源
Google Cloud 识别规则日志源
Google Cloud 和端点规则日志源
如需查看可用精选检测的完整列表,请参阅 使用精选检测。 如果您需要使用其他机制启用 检测源,请与您的 Google SecOps 代表联系。
Google SecOps 提供默认解析器,用于解析原始日志并将其标准化,以创建包含复合规则集和精选检测规则集所需数据的 UDM 记录。如需查看 Google SecOps 支持的所有 数据源的列表,请参阅 支持的日志类型和默认解析器。
修改规则集中的规则
您可以自定义规则集中规则的行为,以满足组织的需求。选择以下其中一种检测模式,并配置规则是否生成提醒,以调整每条规则的运行方式:
- 宽泛 :检测可能有恶意的行为或异常情况,但由于规则的通用性,可能会产生更多假正例。
- 精确 :检测特定的恶意行为或异常情况。
如需修改设置,请执行以下操作:
- 在规则列表中,选中要 修改的每条规则旁边的复选框。
- 按如下方式配置规则的状态 和提醒 设置:
- 状态 :将模式(精确 或宽泛 )应用于所选
规则。设置为
Enabled可将规则的状态激活为该模式。 - 提醒 :控制规则是否在 提醒 页面上生成提醒。设置为开启 可启用提醒。
- 状态 :将模式(精确 或宽泛 )应用于所选
规则。设置为
调整规则集中的提醒
您可以使用 规则排除项来减少复合规则生成的提醒数量。
规则排除项指定了阻止规则或规则集评估某些事件的 条件。使用排除项可减少检测量。 如需了解详情,请参阅配置规则排除项。