Mandiant の推奨ルール

以下でサポートされています。

このガイドは、セキュリティ オペレーション センター(SOC)のアナリストと検出エンジニアが、忠実度の高い脅威検出のベースラインを確立するのに役立ちます。このドキュメントでは、Google Security Operations の Mandiant Recommended ルールが、SOC アラートの疲労を最小限に抑えながら、脅威アクターの行動を特定するように設計されたキュレートされた脅威検出ベースラインをどのように提供するかについて説明します。

一般的なユースケース

このワークフローの一般的なユースケースは次のとおりです。

脅威検出の自動化のベースライン

目標: 手動でルールごとに構成することなく、脅威アクターの動作を特定する、厳選された脅威検出のベースラインを確立します。

価値: Mandiant 推奨ベースラインのコア アーキテクチャ戦略では、高精度の Applied Threat Intelligence(ATI)とともに複合検出(マルチイベントとマルチ検出の相関関係)を使用します。ノイズの多い単一イベント アラートよりもマルチステージ複合ロジックを優先することで、デフォルトで検出の信頼性が高まり、初期のルール調整の要件が軽減されます。

割り当てなしの検出範囲

目標: カスタムルールの容量割り当てを消費せずに、環境全体で脅威検出のカバレッジを最大化します。

メリット: Mandiant 推奨ルールはカスタムルールの容量割り当てにカウントされないため、容量を犠牲にすることなくカバレッジを最大化できます。

主な用語

  • Mandiant の推奨ルール: SOC アラートの疲労を最小限に抑えながら、脅威アクターの行動を特定する Google Security Operations のキュレートされた検出ルール。
  • 複合検出: 単一イベント アラートよりもマルチステージ複合ロジックを優先するマルチイベントとマルチ検出の相関関係。
  • Applied Threat Intelligence(ATI): キュレートされたベースラインの複合検出とともに使用される高精度の脅威インテリジェンス。
  • タグ サブスクリプション サービス: google.mandiant.recommended タグが付けられたルールのルール デプロイとライフサイクル管理を自動化するバックグラウンド サービス。

始める前に

タグ サブスクリプションを管理するには、次の IAM 権限が必要です。

  • chronicle.tagSubscriptions.create
  • chronicle.tagSubscriptions.delete
  • chronicle.tagSubscriptions.get
  • chronicle.tagSubscriptions.list
  • chronicle.tagSubscriptions.update

主なコンセプトとルール タグ付けインフラストラクチャ

Mandiant Recommended ベースラインでは、Google SecOps の統合ルール ダッシュボードとバックグラウンド サブスクリプション サービスを使用して、デプロイとライフサイクル管理を自動化します。

システムタグとカスタムタグ

Google SecOps は、このキュレートされたベースラインのすべての検出ルールに、次のタグを自動的に付加します。

google.mandiant.recommended

このタグを使用すると、Google SecOps は推奨ルールを自動的に識別、有効化、更新できます。

タグのサブスクリプション

ルールごとに手動で有効にするのではなく、サブスクリプション サービスを使用してタグを登録できます。

  • 自動同期: google.mandiant.recommended タグをサブスクライブすると、サブスクリプション サービスがトリガーされます。
  • LiveRules の入力: サブスクリプション サービスは、推奨される検出とアラートの設定を使用して、対応する YARA-L ルールを自動的に入力して有効にします。

タグの登録を管理するには:

  1. [ルールと検出] ダッシュボードに移動し、[概要] タブを選択して、[タグのサブスクリプションを管理] をクリックします。
  2. [Mandiant Recommended] タグを見つけて、切り替えをオンに設定してサブスクリプションを有効にします。登録を解除するには、切り替えボタンをオフにします。

Mandiant Recommended タグを登録すると、そのタグが付いたすべてのキュレートされたルールが、推奨される検出とアラートの設定に自動的に設定されます。これらの設定をオーバーライドする必要がある場合は、ルールの [概要] タブを使用して各ルールを更新できます。警告は、Mandiant の推奨サブスクリプション ベースラインから設定を変更したことを示します。ルール設定を変更する代わりに、キュレートされたルール除外機能を使用できます。詳細については、ルールの除外を抑制するをご覧ください。

Mandiant の推奨構成とオーバーライドのすべての違いを表示するには、[概要] タブに移動して、[差分を表示して調整] をクリックします。概要ドロワーが開き、オーバーライドを Mandiant の推奨デフォルトに戻すことができます。このボタンは、[Alignment] の値が 100% 未満の場合にのみ表示されます。

キュレートされた保存済みビュー

Google SecOps は、Mandiant Recommended rules というデフォルトの固定保存ビューを統合ルール ダッシュボードに追加します。ビューでは、(rule_owner:"*" AND archived=false) AND (tags:"google.mandiant.recommended") のフィルタ条件が使用されます。

ルールの検索について詳しくは、ルールのリストを検索するをご覧ください。

トラブルシューティング

このセクションでは、一般的な問題を解決し、推奨ルールの動作を理解するための情報を提供します。

Mandiant 推奨ルールで標準アラートを無効にすると、ハード制限ではなく警告メッセージがトリガーされます。推奨ルールのアラートを無効にする前に、チームがアクティブなカバレッジを維持していることを確認します。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。