Règles recommandées par Mandiant

Compatible avec :

Ce guide aide les analystes du centre des opérations de sécurité (SOC) et les ingénieurs en détection à établir une référence de détection des menaces de haute fidélité. Il explique comment les règles recommandées par Mandiant dans Google Security Operations fournissent une référence de détection des menaces sélectionnée, conçue pour identifier les comportements des acteurs malveillants tout en minimisant la fatigue liée aux alertes SOC.

Cas d'utilisation courants

Voici quelques cas d'utilisation courants de ce workflow :

Base de référence pour la détection automatique des menaces

Objectif : Établir une référence de détection des menaces sélectionnée qui identifie les comportements des auteurs de menaces sans configuration manuelle règle par règle.

Valeur : une stratégie architecturale de base recommandée par Mandiant utilise des détections composites (corrélations multi-événements et multidétections) en plus de l'Applied Threat Intelligence (ATI) de haute précision. En privilégiant la logique composite à plusieurs étapes par rapport aux alertes bruyantes à événement unique, vous bénéficiez par défaut d'une plus grande confiance dans la détection et vous réduisez les exigences initiales de réglage des règles.

Couverture de la détection sans quota

Objectif : Maximiser la couverture de la détection des menaces dans votre environnement sans consommer les quotas de capacité des règles personnalisées.

Valeur : les règles recommandées par Mandiant ne sont pas comptabilisées dans vos quotas de capacité de règles personnalisées. Vous pouvez ainsi maximiser la couverture sans sacrifier la capacité.

Terminologie clé

  • Règles recommandées par Mandiant : règles de détection sélectionnées dans Google Security Operations qui identifient les comportements des acteurs malveillants tout en minimisant l'accoutumance aux alertes du SOC.
  • Détections composites : corrélations multi-événements et multi-détections qui privilégient la logique composite multi-étapes par rapport aux alertes à événement unique.
  • Applied Threat Intelligence (ATI) : renseignements sur les menaces de haute précision utilisés avec les détections composites dans la référence organisée.
  • Service sur abonnement aux tags : service d'arrière-plan qui automatise le déploiement et la gestion du cycle de vie des règles taguées avec google.mandiant.recommended.

Avant de commencer

Pour gérer les abonnements aux tags, vous devez disposer des autorisations IAM suivantes :

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

Concepts clés et infrastructure de taggage des règles

La référence recommandée par Mandiant utilise le tableau de bord des règles unifiées de Google SecOps et un service sur abonnement en arrière-plan pour automatiser le déploiement et la gestion du cycle de vie.

Tags système et personnalisés

Google SecOps ajoute automatiquement le tag suivant à chaque règle de détection de cette base de référence sélectionnée :

google.mandiant.recommended

Ce tag permet à Google SecOps d'identifier, d'activer et de mettre à jour automatiquement les règles recommandées.

S'abonner à des tags

Au lieu d'activer manuellement chaque règle, vous pouvez vous abonner au tag à l'aide du service d'abonnement :

  • Synchronisation automatique : l'abonnement au tag google.mandiant.recommended déclenche le service d'abonnement.
  • Règles en direct : le service sur abonnement remplit et active automatiquement les règles YARA-L correspondantes avec les paramètres de détection et d'alerte recommandés.

Pour gérer les abonnements aux tags :

  1. Accédez au tableau de bord Règles et détections, sélectionnez l'onglet Vue d'ensemble, puis cliquez sur Gérer les abonnements aux tags.
  2. Recherchez le tag Recommandé par Mandiant et activez l'abonnement en activant le bouton bascule. Pour vous désabonner, désactivez le bouton bascule.

Lorsque vous vous abonnez au tag Recommandé par Mandiant, tous les règles sélectionnées portant ce tag sont automatiquement définies sur leurs paramètres de détection et d'alerte recommandés. Si vous devez remplacer ces paramètres, vous pouvez mettre à jour chaque règle à l'aide de l'onglet Aperçu de la règle. Un avertissement indique que vous avez modifié les paramètres par rapport à la référence de l'abonnement recommandé par Mandiant. Vous pouvez utiliser la fonctionnalité d'exclusion de règles sélectionnées au lieu de modifier les paramètres des règles. Pour en savoir plus, consultez Supprimer les exclusions de règles.

Pour afficher toutes les différences entre les configurations recommandées par Mandiant et vos remplacements, accédez à l'onglet Présentation, puis cliquez sur Afficher les différences et aligner. Un panneau de présentation s'ouvre, vous permettant de rétablir les valeurs par défaut recommandées par Mandiant pour vos remplacements. Ce bouton n'apparaît que lorsque la valeur Alignement est inférieure à 100%.

Vue enregistrée sélectionnée

Google SecOps ajoute une vue enregistrée par défaut et épinglée, appelée Règles recommandées par Mandiant, à votre tableau de bord "Règles unifiées". La vue utilise les critères de filtrage suivants : (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").

Pour en savoir plus sur la recherche de règles, consultez Rechercher dans la liste des règles.

Dépannage

Cette section fournit des informations pour résoudre les problèmes courants et comprendre le comportement des règles recommandées.

La désactivation des alertes standards sur une règle recommandée par Mandiant déclenche un message d'avertissement plutôt qu'une restriction stricte. Avant de désactiver les alertes pour les règles recommandées, vérifiez que votre équipe maintient une couverture active.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.