Von Mandiant empfohlene Regeln
Dieser Leitfaden hilft Analysten im Security Operations Center (SOC) und Fachleuten für die Bedrohungserkennung, eine Baseline für die Bedrohungserkennung mit hoher Genauigkeit zu erstellen. Darin wird erläutert, wie die von Mandiant empfohlenen Regeln in Google Security Operations eine kuratierte Baseline für die Bedrohungserkennung bieten, die darauf ausgelegt ist, das Verhalten von Angreifern zu erkennen und gleichzeitig die Alarmmüdigkeit im SOC zu minimieren.
Gängige Anwendungsfälle
Häufige Anwendungsfälle für diesen Workflow:
Referenz für die automatisierte Bedrohungserkennung
Ziel:Eine kuratierte Baseline für die Bedrohungserkennung erstellen, mit der das Verhalten von Angreifern ohne manuelle Konfiguration von Regeln erkannt wird.
Wert:Eine zentrale Architekturstrategie der von Mandiant empfohlenen Baseline verwendet zusammengesetzte Erkennungen (Korrelationen aus mehreren Ereignissen und mehreren Erkennungen) zusammen mit hochpräziser Applied Threat Intelligence (ATI). Durch die Priorisierung von mehrstufiger zusammengesetzter Logik gegenüber unübersichtlichen Einzelereignisbenachrichtigungen wird standardmäßig eine höhere Erkennungssicherheit erreicht und der anfängliche Aufwand für die Anpassung von Regeln reduziert.
Abdeckung der Erkennung ohne Kontingent
Ziel:Die Abdeckung der Bedrohungserkennung in Ihrer Umgebung maximieren, ohne benutzerdefinierte Kontingente für Regeln zu verbrauchen.
Vorteil:Von Mandiant empfohlene Regeln werden nicht auf Ihr Kontingent für benutzerdefinierte Regeln angerechnet. So können Sie die Abdeckung maximieren, ohne das Kontingent zu überschreiten.
Schlüsselterminologie
- Von Mandiant empfohlene Regeln:Ausgewählte Erkennungsregeln in Google Security Operations, mit denen das Verhalten von Hackern erkannt und gleichzeitig die Alarmmüdigkeit im SOC minimiert wird.
- Zusammengesetzte Erkennungen:Korrelationen aus mehreren Ereignissen und Erkennungen, bei denen die mehrstufige zusammengesetzte Logik Vorrang vor Einzelereignisbenachrichtigungen hat.
- Angewandte Bedrohungsinformationen (Applied Threat Intelligence, ATI): Hochpräzise Bedrohungsinformationen, die zusammen mit zusammengesetzten Erkennungen in der kuratierten Baseline verwendet werden.
- Tag-Abo-Dienst:Ein Hintergrunddienst, der die Bereitstellung von Regeln und die Verwaltung des Lebenszyklus von Regeln mit dem Tag
google.mandiant.recommendedautomatisiert.
Hinweis
Zum Verwalten von Tag-Abos benötigen Sie die folgenden IAM-Berechtigungen:
chronicle.tagSubscriptions.createchronicle.tagSubscriptions.deletechronicle.tagSubscriptions.getchronicle.tagSubscriptions.listchronicle.tagSubscriptions.update
Wichtige Konzepte und Infrastruktur für die Regelkennzeichnung
Die von Mandiant empfohlene Baseline verwendet das Unified Rules-Dashboard von Google SecOps und einen Hintergrund-Abodienst, um die Bereitstellung und das Lebenszyklusmanagement zu automatisieren.
System- und benutzerdefinierte Tags
Google SecOps taggt automatisch jede Erkennungsregel in dieser kuratierten Baseline mit dem Tag:
google.mandiant.recommended
Mit diesem Tag können empfohlene Regeln automatisch von Google SecOps identifiziert, aktiviert und aktualisiert werden.
Tag-Abos
Anstatt Regeln manuell einzeln aktivieren zu müssen, können Sie das Tag über den Aboservice abonnieren:
- Automatische Synchronisierung: Wenn Sie den Tag
google.mandiant.recommendedabonnieren, wird der Abodienst ausgelöst. - LiveRules-Bevölkerung: Der Abodienst füllt automatisch entsprechende YARA-L-Regeln mit den empfohlenen Erkennungs- und Benachrichtigungseinstellungen aus und aktiviert sie.
So verwalten Sie Tag-Abos:
- Rufen Sie das Dashboard Regeln und Erkennungen auf, wählen Sie den Tab Übersicht aus und klicken Sie auf Tag-Abos verwalten.
- Suchen Sie das Tag Von Mandiant empfohlen und aktivieren Sie das Abo, indem Sie den Schalter auf „Ein“ stellen. Wenn Sie das Abo kündigen möchten, stellen Sie den Schieberegler auf „Aus“.
Wenn Sie das Tag Mandiant Recommended abonnieren, werden alle kuratierten Regeln mit diesem Tag automatisch auf die empfohlenen Einstellungen für Erkennung und Benachrichtigung festgelegt. Wenn Sie diese Einstellungen überschreiben müssen, können Sie jede Regel auf dem Tab Übersicht der Regel aktualisieren. Eine Warnung weist darauf hin, dass Sie Einstellungen geändert haben, die von der Mandiant-Empfehlung für die Abo-Baseline abweichen. Sie können die Funktion für kuratierte Regelausschlüsse als Alternative zum Ändern von Regeleinstellungen verwenden. Weitere Informationen finden Sie unter Regelausschlüsse unterdrücken.
Wenn Sie alle Unterschiede zwischen den von Mandiant empfohlenen Konfigurationen und Ihren Überschreibungen sehen möchten, rufen Sie den Tab Übersicht auf und klicken Sie auf Unterschiede ansehen und anpassen. Dadurch wird ein Übersichtsfeld geöffnet, in dem Sie Ihre Überschreibungen auf die von Mandiant empfohlenen Standardeinstellungen zurücksetzen können. Dieser Button wird nur angezeigt, wenn der Wert für Abstimmung unter 100 % liegt.
Kuratiert gespeicherte Ansicht
Google SecOps fügt Ihrem Unified Rules-Dashboard eine standardmäßig angepinnte gespeicherte Ansicht mit dem Namen Von Mandiant empfohlene Regeln hinzu. Für die Ansicht werden die folgenden Filterkriterien verwendet: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").
Weitere Informationen zum Suchen von Regeln finden Sie unter Regelliste durchsuchen.
Fehlerbehebung
In diesem Abschnitt finden Sie Informationen zur Behebung häufiger Probleme und zum Verhalten empfohlener Regeln.
Warnbenachrichtigungen für empfohlene Regeln
Wenn Sie die Standardbenachrichtigungen für eine von Mandiant empfohlene Regel deaktivieren, wird eine Warnmeldung und keine harte Einschränkung ausgelöst. Prüfen Sie, ob Ihr Team weiterhin aktiv ist, bevor Sie Benachrichtigungen für empfohlene Regeln deaktivieren.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten