应用精选检测

支持的服务:

Google Cloud 威胁情报 (GCTI) 团队提供预定义的威胁分析。作为这些精选检测的一部分,GCTI 提供并管理一组 YARA-L 规则,以帮助客户识别企业面临的威胁。

GCTI 管理的规则可执行以下操作:

  • 为客户提供可立即采取行动的情报,这些情报可用于针对客户提取的数据采取行动。

  • 利用 Google Threat Intelligence,为客户提供通过精选检测使用此信息的方式。

本文档总结了使用精选检测来识别威胁所需的步骤,包括如何启用精选检测规则集、查看规则集生成的检测结果以及调查提醒。

提取所需的数据

每个规则集都旨在识别特定数据源中的模式,并且可能需要不同的数据集,包括以下内容:

  • 事件数据:描述与服务相关的活动和事件。
  • 情境数据:描述事件数据中定义的实体、设备、服务或用户。这也称为实体数据。

在描述每个规则集的文档中,另请查看规则集所需的数据。

验证数据提取

您可以使用以下方法来验证数据是否已成功提取:

  • “数据提取和健康状况”信息中心:您可以使用此信息中心监控来自所有来源的提取情况。
  • Managed Detection Testing 测试规则:启用测试规则以验证所需传入数据是否存在,以及是否采用特定精选检测规则集所需的格式。

使用精选信息中心

使用精选信息中心,即预定义的信息中心,旨在让您了解各种安全用例。您可以创建副本并自定义精选信息中心,以满足您的要求。如需了解详情,请参阅 精选信息中心概览

可选:使用 Managed Detection Testing 测试规则

某些类别还提供了一组测试规则,可帮助您验证每个规则集所需的数据是否采用正确的格式。

这些测试规则位于 Managed Detection Testing 类别下。每个规则集都会验证测试设备收到的数据是否采用该指定类别规则所预期的格式。

如果您想验证提取设置或排查问题,这会很有用。如需了解有关如何使用这些测试规则的详细步骤, 请参阅使用测试规则验证数据注入

启用规则集

精选检测是以 YARA-L 规则集形式提供的威胁分析,可帮助您识别企业面临的威胁。这些规则集可执行以下操作:

  • 为您提供可立即采取行动的情报,这些情报可用于针对您提取的数据采取行动。
  • 利用 Google 威胁情报,为您提供使用此信息的方式。

每个规则集都会识别特定模式的可疑活动。如需启用规则集并查看其详细信息,请执行以下操作:

  1. 从主菜单中选择检测 > 规则和检测 。 默认标签页是精选检测 ,默认视图是规则集。
  2. 点击精选检测 以打开规则集 视图。
  3. 在“Cloud 威胁”类别中选择一个规则集,例如 CDIR SCC Enhanced Exfiltration Alerts
  4. 宽泛 规则和精确 规则的状态 都设置为已启用 ,并将提醒 设置为启用 。这些规则将评估传入数据,以查找与规则逻辑匹配的模式。如果状态 = 已启用 ,则规则在找到模式匹配项时会生成 检测结果。如果提醒 = 启用 ,则规则在找到模式匹配项时还会生成提醒。

如需了解如何使用“精选检测”页面,请参阅以下内容:

如果在启用规则集后未收到检测结果或提醒,您可以执行一些步骤来触发一个或多个测试规则,以验证是否收到了规则集所需的数据,以及数据格式是否正确。如需了解详情, 请参阅验证日志数据注入

识别规则集创建的检测结果

精选检测信息中心会显示有关针对您的数据生成检测结果的每个规则的信息。如需打开精选检测信息中心,请执行以下操作:

  1. 从主菜单中选择检测 > 规则和检测
  2. 依次点击精选检测 > 信息中心 以打开“信息中心”视图。您将看到生成检测结果的规则集和单个规则的列表。 规则按规则集分组。
  3. 转到您感兴趣的规则集,例如 CDIR SCC Enhanced Exfiltration Alerts
  4. 如需查看特定规则生成的检测结果,请点击该规则。系统会打开检测结果 页面,其中显示检测结果以及生成检测结果的实体或事件数据。
  5. 您可以在此视图中过滤和搜索数据。

如需了解详情,请参阅查看精选检测结果打开精选检测信息中心

调整一个或多个规则集返回的提醒

您可能会发现精选检测会生成过多的检测结果或提醒。 您可以使用 规则排除项来减少规则或规则集生成的检测结果数量。规则排除项仅适用于精选检测,不适用于自定义规则。

规则排除项定义了用于排除事件的条件,以使其不被规则集或规则集中的特定规则评估。创建一项或多项规则排除项,以帮助减少检测结果的数量。例如,您可以根据以下 统一数据模型 (UDM) 字段排除事件:

  • metadata.product_event_type
  • principal.user.userid
  • target.resource.name
  • target.resource.product_object_id
  • additional.fields["recipientAccountId"]
  • principal.ip
  • network.http.user_agent

调查规则集创建的提醒

提醒和 IOC 页面提供了有关提醒和相关实体的上下文。您可以查看提醒的详细信息、管理提醒以及查看与实体的关系。

  1. 从主菜单中选择检测 > 提醒和 IOC提醒 视图会显示所有规则生成的提醒列表。
  2. 选择时间范围以过滤提醒列表。
  3. 按规则集名称过滤列表,例如 CDIR SCC Enhanced Exfiltration。 您还可以按规则名称过滤列表,例如 SCC: BigQuery Exfiltration to Google Drive with DLP Context
  4. 点击列表中的提醒以打开提醒和 IOC 页面。
  5. 提醒和 IOC > 概览 标签页会显示有关提醒的详细信息。

使用实体图收集调查上下文

提醒和 IOC > 图表 标签页会显示提醒图,该图以直观方式呈现提醒与其他提醒之间或提醒与其他实体之间的关系。

  1. 从主菜单中选择检测 > 提醒和 IOC提醒 视图会显示所有规则生成的提醒列表。
  2. 选择时间范围以过滤提醒列表。
  3. 按规则集名称过滤列表,例如 CDIR SCC Enhanced Exfiltration。您还可以按规则名称过滤列表,例如 SCC: BigQuery Exfiltration to Google 云端硬盘 with DLP Context
  4. 点击列表中的提醒以打开提醒和 IOC 页面。
  5. 提醒和 IOC > 图表 标签页会显示提醒图。
  6. 选择提醒图中的节点以查看有关该节点的详细信息。

在调查期间,您可以使用 UDM 搜索功能来收集与原始提醒相关的事件的其他上下文。借助 UDM 搜索,您可以查找规则生成的 UDM 事件和提醒。UDM 搜索包含各种搜索选项,让您能够浏览 UDM 数据。您可以搜索与特定搜索字词相关的单个 UDM 事件和 UDM 事件组。

从主菜单中选择搜索 以打开 UDM 搜索 页面。

如需了解 UDM 搜索查询,请参阅输入 UDM 搜索。 如需了解有关如何编写针对该功能的性能和 功能进行了优化的 UDM 搜索查询的指南,请参阅 UDM 搜索最佳实践

根据提醒创建响应

如果提醒或检测结果需要突发事件响应,您可以使用 SOAR 功能启动响应。如需了解详情,请参阅案例概览剧本界面概览

后续步骤

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。