Aturan yang Direkomendasikan Mandiant
Panduan ini membantu analis pusat operasi keamanan (SOC) dan engineer deteksi untuk menetapkan dasar pengukuran deteksi ancaman dengan fidelitas tinggi. Dokumen ini menjelaskan cara aturan Mandiant Recommended di Google Security Operations memberikan baseline deteksi ancaman yang dikurasi dan dirancang untuk mengidentifikasi perilaku pelaku ancaman sekaligus meminimalkan kelelahan akibat pemberitahuan SOC.
Kasus penggunaan umum
Kasus penggunaan umum untuk alur kerja ini mencakup:
Titik referensi deteksi ancaman otomatis
Tujuan: Menetapkan dasar pengukuran deteksi ancaman pilihan yang mengidentifikasi perilaku aktor ancaman tanpa konfigurasi aturan demi aturan secara manual.
Nilai: Strategi arsitektur inti dari dasar yang Direkomendasikan Mandiant menggunakan deteksi komposit (korelasi multi-peristiwa dan multi-deteksi) bersama dengan Applied Threat Intelligence (ATI) berpresisi tinggi. Membuat prioritas pada logika komposit multi-tahap dibandingkan pemberitahuan peristiwa tunggal yang berisik memberikan keyakinan deteksi yang lebih tinggi secara default dan mengurangi persyaratan penyesuaian aturan awal.
Cakupan deteksi tanpa kuota
Tujuan: Memaksimalkan cakupan deteksi ancaman di seluruh lingkungan Anda tanpa menghabiskan kuota kapasitas aturan kustom.
Nilai: Aturan yang Direkomendasikan Mandiant tidak dihitung dalam kuota kapasitas aturan kustom Anda, sehingga Anda dapat memaksimalkan cakupan tanpa mengorbankan kapasitas.
Terminologi utama
- Aturan yang Direkomendasikan Mandiant: Aturan deteksi pilihan di Google Security Operations yang mengidentifikasi perilaku aktor ancaman sekaligus meminimalkan kelelahan akibat notifikasi SOC.
- Deteksi gabungan: Korelasi multiperistiwa dan multi-deteksi yang memprioritaskan logika gabungan multi-tahap daripada pemberitahuan peristiwa tunggal.
- Applied Threat Intelligence (ATI): Threat intelligence presisi tinggi yang digunakan bersama deteksi komposit dalam dasar pengukuran pilihan.
- Layanan langganan tag: Layanan latar belakang yang mengotomatiskan deployment aturan dan pengelolaan siklus proses untuk aturan yang diberi tag
google.mandiant.recommended.
Sebelum memulai
Untuk mengelola langganan tag, Anda harus memiliki izin IAM berikut:
chronicle.tagSubscriptions.createchronicle.tagSubscriptions.deletechronicle.tagSubscriptions.getchronicle.tagSubscriptions.listchronicle.tagSubscriptions.update
Konsep utama dan infrastruktur pemberian tag aturan
Dasar yang Direkomendasikan Mandiant menggunakan dasbor Aturan Terpadu Google SecOps dan layanan langganan latar belakang untuk mengotomatiskan deployment dan pengelolaan siklus proses.
Tag sistem dan kustom
Google SecOps secara otomatis memberi setiap aturan deteksi dalam titik referensi pilihan ini dengan tag:
google.mandiant.recommended
Tag ini memungkinkan Google SecOps mengidentifikasi, mengaktifkan, dan memperbarui aturan yang direkomendasikan secara otomatis.
Langganan tag
Daripada mewajibkan aktivasi aturan manual satu per satu, Anda dapat berlangganan tag menggunakan layanan langganan:
- Sinkronisasi otomatis: Berlangganan ke tag
google.mandiant.recommendedakan memicu layanan langganan. - Pengisian LiveRules: Layanan langganan secara otomatis mengisi dan mengaktifkan aturan YARA-L yang sesuai dengan setelan deteksi dan pemberitahuan yang direkomendasikan.
Untuk mengelola langganan tag:
- Buka dasbor Aturan & Deteksi, pilih tab Ringkasan, lalu klik Kelola langganan tag.
- Cari tag Mandiant Recommended dan aktifkan langganan dengan menyetel tombol ke aktif. Untuk berhenti berlangganan, setel tombol ke nonaktif.
Saat Anda berlangganan tag Direkomendasikan Mandiant, semua aturan pilihan dengan tag tersebut akan otomatis disetel ke setelan deteksi dan pemberitahuan yang direkomendasikan. Jika perlu mengganti setelan tersebut, Anda dapat memperbarui setiap aturan menggunakan tab Ringkasan aturan. Peringatan menunjukkan bahwa Anda mengubah setelan dari dasar pengukuran langganan yang Direkomendasikan Mandiant. Anda dapat menggunakan fitur pengecualian aturan yang dikurasi sebagai alternatif untuk mengubah setelan aturan. Untuk mengetahui informasi selengkapnya, lihat Menekan pengecualian aturan.
Untuk melihat semua perbedaan antara konfigurasi yang Direkomendasikan Mandiant dan penggantian Anda, buka tab Ringkasan, lalu klik Lihat perbedaan dan sesuaikan. Tindakan ini akan membuka panel ringkasan yang memungkinkan Anda mereset penggantian kembali ke default yang Direkomendasikan Mandiant. Tombol ini hanya muncul jika nilai Penyelarasan kurang dari 100%.
Tampilan tersimpan yang dikurasi
Google SecOps menambahkan tampilan tersimpan yang disematkan secara default bernama Aturan yang Direkomendasikan Mandiant ke dasbor Aturan Terpadu Anda. Tampilan menggunakan kriteria filter berikut: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").
Untuk mengetahui informasi selengkapnya tentang aturan penelusuran, lihat Menelusuri daftar aturan.
Pemecahan masalah
Bagian ini memberikan informasi untuk mengatasi masalah umum dan memahami perilaku aturan yang direkomendasikan.
Notifikasi peringatan untuk aturan yang direkomendasikan
Menonaktifkan pemberitahuan standar pada aturan yang Direkomendasikan Mandiant akan memicu pesan peringatan, bukan batasan ketat. Pastikan tim Anda mempertahankan cakupan aktif sebelum menonaktifkan pemberitahuan pada aturan yang direkomendasikan.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.