Regole consigliate da Mandiant

Supportato in:

Questa guida aiuta gli analisti del Security Operations Center (SOC) e i tecnici del rilevamento a stabilire una baseline di rilevamento delle minacce ad alta fedeltà. Spiega in che modo le regole Mandiant Recommended in Google Security Operations forniscono una base di riferimento curata per il rilevamento delle minacce, progettata per identificare i comportamenti degli autori delle minacce riducendo al minimo l'affaticamento degli avvisi del SOC.

Casi d'uso comuni

I casi d'uso comuni per questo flusso di lavoro includono:

Base di riferimento per il rilevamento automatico delle minacce

Obiettivo: stabilire una baseline di rilevamento delle minacce curata che identifichi i comportamenti degli autori delle minacce senza una configurazione manuale regola per regola.

Valore:una strategia architettonica di base di Mandiant Recommended utilizza rilevamenti compositi (correlazioni multi-evento e multi-rilevamento) insieme all'intelligence sulle minacce applicata (ATI) di alta precisione. La definizione delle priorità della logica composita a più fasi rispetto agli avvisi rumorosi a evento singolo offre una maggiore affidabilità del rilevamento per impostazione predefinita e riduce i requisiti iniziali di ottimizzazione delle regole.

Copertura del rilevamento senza quota

Obiettivo: massimizzare la copertura del rilevamento delle minacce nel tuo ambiente senza consumare le quote di capacità delle regole personalizzate.

Valore:le regole consigliate da Mandiant non vengono conteggiate ai fini delle quote di capacità delle regole personalizzate, il che ti consente di massimizzare la copertura senza sacrificare la capacità.

Terminologia chiave

  • Regole consigliate da Mandiant:regole di rilevamento curate in Google Security Operations che identificano i comportamenti degli autori delle minacce riducendo al minimo l'affaticamento degli avvisi del SOC.
  • Rilevamenti compositi:correlazioni multi-evento e multi-rilevamento che danno la priorità alla logica composita multifase rispetto agli avvisi a evento singolo.
  • Applied Threat Intelligence (ATI): intelligence sulle minacce ad alta precisione utilizzata insieme ai rilevamenti compositi nella baseline curata.
  • Servizio di abbonamento ai tag:un servizio in background che automatizza il deployment delle regole e la gestione del ciclo di vita per le regole taggate con google.mandiant.recommended.

Prima di iniziare

Per gestire le iscrizioni ai tag, devi disporre delle seguenti autorizzazioni IAM:

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

Concetti chiave e infrastruttura di tagging delle regole

La baseline consigliata da Mandiant utilizza la dashboard delle regole unificate di Google SecOps e un servizio in abbonamento in background per automatizzare il deployment e la gestione del ciclo di vita.

Tag di sistema e personalizzati

Google SecOps tagga automaticamente ogni regola di rilevamento in questa base di riferimento curata con il tag:

google.mandiant.recommended

Questo tag consente a Google SecOps di identificare, attivare e aggiornare automaticamente le regole consigliate.

Abbonamenti ai tag

Anziché richiedere l'attivazione manuale regola per regola, puoi abbonarti al tag utilizzando il servizio in abbonamento:

  • Sincronizzazione automatica: l'iscrizione al tag google.mandiant.recommended attiva il servizio in abbonamento.
  • Popolazione di LiveRules: il servizio in abbonamento compila e attiva automaticamente le regole YARA-L corrispondenti con le impostazioni di rilevamento e avviso consigliate.

Per gestire gli abbonamenti ai tag:

  1. Vai alla dashboard Regole e rilevamenti, seleziona la scheda Panoramica e fai clic su Gestisci abbonamenti ai tag.
  2. Individua il tag Consigliato da Mandiant e attiva l'abbonamento impostando il pulsante di attivazione/disattivazione su On. Per annullare l'iscrizione, disattiva l'opzione.

Quando ti abboni al tag Consigliato da Mandiant, tutte le regole curate con questo tag vengono impostate automaticamente sulle impostazioni di rilevamento e avviso consigliate. Se devi ignorare queste impostazioni, puoi aggiornare ogni regola utilizzando la scheda Panoramica della regola. Un avviso indica che hai modificato le impostazioni rispetto alla base di riferimento dell'abbonamento consigliato da Mandiant. Puoi utilizzare la funzionalità di esclusioni delle regole curate come alternativa alla modifica delle impostazioni delle regole. Per saperne di più, consulta Eliminare le esclusioni delle regole.

Per visualizzare tutte le differenze tra le configurazioni consigliate da Mandiant e le tue sostituzioni, vai alla scheda Panoramica e fai clic su Visualizza diff e allinea. Si apre un riquadro a scomparsa di panoramica che ti consente di ripristinare gli override con i valori predefiniti consigliati da Mandiant. Questo pulsante viene visualizzato solo quando il valore di Allineamento è inferiore al 100%.

Visualizzazione salvata selezionata

Google SecOps aggiunge una visualizzazione salvata predefinita chiamata Regole consigliate da Mandiant alla dashboard Regole unificate. La visualizzazione utilizza i seguenti criteri di filtro: (rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended").

Per saperne di più sulla ricerca di regole, vedi Cercare nell'elenco delle regole.

Risoluzione dei problemi

Questa sezione fornisce informazioni per risolvere i problemi comuni e comprendere il comportamento delle regole consigliate.

La disattivazione degli avvisi standard per una regola consigliata da Mandiant attiva un messaggio di avviso anziché una limitazione rigida. Verifica che il tuo team mantenga una copertura attiva prima di disattivare gli avvisi sulle regole consigliate.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.