Aturan yang Direkomendasikan Mandiant

Didukung di:

Panduan ini membantu analis pusat operasi keamanan (SOC) dan engineer deteksi untuk menetapkan dasar pengukuran deteksi ancaman dengan fidelitas tinggi. Dokumen ini menjelaskan cara aturan Mandiant Recommended di Google Security Operations memberikan baseline deteksi ancaman yang dikurasi dan dirancang untuk mengidentifikasi perilaku pelaku ancaman sekaligus meminimalkan kelelahan akibat pemberitahuan SOC.

Kasus penggunaan umum

Kasus penggunaan umum untuk alur kerja ini mencakup:

Titik referensi deteksi ancaman otomatis

Tujuan: Menetapkan dasar pengukuran deteksi ancaman pilihan yang mengidentifikasi perilaku aktor ancaman tanpa konfigurasi aturan demi aturan secara manual.

Nilai: Strategi arsitektur inti dari dasar yang Direkomendasikan Mandiant menggunakan deteksi komposit (korelasi multi-peristiwa dan multi-deteksi) bersama dengan Applied Threat Intelligence (ATI) berpresisi tinggi. Membuat prioritas pada logika komposit multi-tahap dibandingkan pemberitahuan peristiwa tunggal yang berisik memberikan keyakinan deteksi yang lebih tinggi secara default dan mengurangi persyaratan penyesuaian aturan awal.

Cakupan deteksi tanpa kuota

Tujuan: Memaksimalkan cakupan deteksi ancaman di seluruh lingkungan Anda tanpa menghabiskan kuota kapasitas aturan kustom.

Nilai: Aturan yang Direkomendasikan Mandiant tidak dihitung dalam kuota kapasitas aturan kustom Anda, sehingga Anda dapat memaksimalkan cakupan tanpa mengorbankan kapasitas.

Terminologi utama

  • Aturan yang Direkomendasikan Mandiant: Aturan deteksi pilihan di Google Security Operations yang mengidentifikasi perilaku aktor ancaman sekaligus meminimalkan kelelahan akibat notifikasi SOC.
  • Deteksi gabungan: Korelasi multiperistiwa dan multi-deteksi yang memprioritaskan logika gabungan multi-tahap daripada pemberitahuan peristiwa tunggal.
  • Applied Threat Intelligence (ATI): Threat intelligence presisi tinggi yang digunakan bersama deteksi komposit dalam dasar pengukuran pilihan.
  • Layanan langganan tag: Layanan latar belakang yang mengotomatiskan deployment aturan dan pengelolaan siklus proses untuk aturan yang diberi tag google.mandiant.recommended.

Sebelum memulai

Untuk mengelola langganan tag, Anda harus memiliki izin IAM berikut:

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

Konsep utama dan infrastruktur pemberian tag aturan

Dasar yang Direkomendasikan Mandiant menggunakan dasbor Aturan Terpadu Google SecOps dan layanan langganan latar belakang untuk mengotomatiskan deployment dan pengelolaan siklus proses.

Tag sistem dan kustom

Google SecOps secara otomatis memberi setiap aturan deteksi dalam titik referensi pilihan ini dengan tag:

google.mandiant.recommended

Tag ini memungkinkan Google SecOps mengidentifikasi, mengaktifkan, dan memperbarui aturan yang direkomendasikan secara otomatis.

Langganan tag

Daripada mewajibkan aktivasi aturan manual satu per satu, Anda dapat berlangganan tag menggunakan layanan langganan:

  • Sinkronisasi otomatis: Berlangganan ke tag google.mandiant.recommended akan memicu layanan langganan.
  • Pengisian LiveRules: Layanan langganan secara otomatis mengisi dan mengaktifkan aturan YARA-L yang sesuai dengan setelan deteksi dan pemberitahuan yang direkomendasikan.

Untuk mengelola langganan tag:

  1. Buka dasbor Aturan & Deteksi, pilih tab Ringkasan, lalu klik Kelola langganan tag.
  2. Cari tag Mandiant Recommended dan aktifkan langganan dengan menyetel tombol ke aktif. Untuk berhenti berlangganan, setel tombol ke nonaktif.

Saat Anda berlangganan tag Direkomendasikan Mandiant, semua aturan pilihan dengan tag tersebut akan otomatis disetel ke setelan deteksi dan pemberitahuan yang direkomendasikan. Jika perlu mengganti setelan tersebut, Anda dapat memperbarui setiap aturan menggunakan tab Ringkasan aturan. Peringatan menunjukkan bahwa Anda mengubah setelan dari dasar pengukuran langganan yang Direkomendasikan Mandiant. Anda dapat menggunakan fitur pengecualian aturan yang dikurasi sebagai alternatif untuk mengubah setelan aturan. Untuk mengetahui informasi selengkapnya, lihat Menekan pengecualian aturan.

Untuk melihat semua perbedaan antara konfigurasi yang Direkomendasikan Mandiant dan penggantian Anda, buka tab Ringkasan, lalu klik Lihat perbedaan dan sesuaikan. Tindakan ini akan membuka panel ringkasan yang memungkinkan Anda mereset penggantian kembali ke default yang Direkomendasikan Mandiant. Tombol ini hanya muncul jika nilai Penyelarasan kurang dari 100%.

Tampilan tersimpan yang dikurasi

Google SecOps menambahkan tampilan tersimpan yang disematkan secara default bernama Aturan yang Direkomendasikan Mandiant ke dasbor Aturan Terpadu Anda. Tampilan menggunakan kriteria filter berikut: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").

Untuk mengetahui informasi selengkapnya tentang aturan penelusuran, lihat Menelusuri daftar aturan.

Pemecahan masalah

Bagian ini memberikan informasi untuk mengatasi masalah umum dan memahami perilaku aturan yang direkomendasikan.

Menonaktifkan pemberitahuan standar pada aturan yang Direkomendasikan Mandiant akan memicu pesan peringatan, bukan batasan ketat. Pastikan tim Anda mempertahankan cakupan aktif sebelum menonaktifkan pemberitahuan pada aturan yang direkomendasikan.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.