映射和建模实体

支持的平台:

实体是从提醒中提取出来的对象,代表关注的关键信息点,例如失陷指标 (IoC) 和制品。它们通过以下方式帮助安全分析师:

  • 自动跟踪历史记录。
  • 无需人工干预即可对提醒进行分组。
  • 根据实体之间的关系搜寻恶意活动。
  • 使个案更易于阅读,并实现无缝的 playbook 创建。

Google Security Operations 使用自动化系统(本体)从原始提醒中提取主要感兴趣的对象,以创建实体。每个实体都由一个对象表示,该对象可以跟踪自己的历史记录以供日后参考。

配置实体本体

如需配置本体,您需要映射和建模数据。这包括为提醒选择直观的表示形式,以及定义应提取哪些实体。Google SecOps 为大多数热门 SIEM 产品提供预配置的本体规则。

自定义本体的最佳时间是在连接器将数据拉取到 Google SecOps 后。此流程包含两个主要步骤:

  1. 建模:为数据选择可视化表示形式(模型/视觉系列)。
  2. 映射:映射字段以支持所选模型并提取实体。

支持的实体

支持以下实体:

实体类型 说明 预期格式 示例
地址 一个 IPV4 地址。 取决于所存储地址的具体类型。 IP 地址,例如 192.168.1.1
应用 软件应用。 文本字符串。 nmapMicrosoft Word
集群 一组计算资源。 文本字符串。 Kubernetes 集群名称、集群名称或集群 ID。
容器 容器实例。 文本字符串。 Docker 容器 ID 或名称。
信用卡 信用卡号。 经过遮盖或标记化的字符串。 应遮盖或标记化数据,以避免存储敏感的 PCI 数据。
CVE 常见漏洞和披露标识符。 CVE-YYYY-NNNNN CVE-2023-12345
数据库 数据库实例或系统。 文本字符串。 数据库名称或连接标识符。
部署 软件部署。 文本字符串。 部署标识符。
目标网址 统一资源定位符。 标准网址字符串。 https://example.com/path
网域 网络域名。 标准网域字符串。 example.com
电子邮件主题 电子邮件的主题行。 文本字符串。 电子邮件的主题行。
文件哈希 文件的加密哈希。 十六进制字符串。 MD5、SHA-1 或 SHA256 哈希。
文件名 文件的名称。 文本字符串。 malware.exe
通用实体 一种灵活的实体类型,适用于不属于其他类别的数据。 取决于存储的数据。 不适用
主机名 分配给网络中设备的标签。 标准主机名字符串。 workstation-01server.example.com
IP 集 一组 IP 地址。 未明确定义(例如,以逗号分隔的字符串、JSON 数组、对列表的引用)。 范围、CIDR 表示法或列表。
例如,请参阅创建可信 IP 列表
MAC 地址 媒体访问控制地址。 六组数字,每组包含两个十六进制数字,各组之间用连字符或冒号分隔。 00-1B-44-11-3A-B700:1B:44:11:3A:B7
电话号码 电话号码。 因国家/地区而异(E.164 是标准格式)。 +18005550100
Pod Kubernetes 中包含一个或多个容器的群组,通常具有共享存储空间/网络。 名称字符串。 Kubernetes Pod 名称。
流程 正在执行的计算机程序的实例。 进程 ID (PID) 或名称。 1234chrome.exe
服务 在系统上运行的软件服务。 服务名称字符串。 sshdapache2
威胁行为者 构成威胁的个人或群体。 名称或代码字符串。 APT28FIN7
威胁活动 一系列相关的威胁活动。 宣传活动名称或代码字符串。 宣传活动名称或代码。
威胁签名 已知威胁的模式或指示器。 规则 ID 或签名名称。 简短规则 ID、YARA-l 规则名称。
USB 通用串行总线设备。 设备名称、序列号或其他属性。 USB 设备标识符。
用户名 用户账号的标识符。 简单的用户名或电子邮件地址。 jdoejdoe@example.com

使用场景:映射和建模提取的电子邮件的新数据

此使用情形展示了如何映射和建模已提取电子邮件的新数据:

  1. 前往内容中心 > 使用情形
  2. 运行 Zero to Hero 测试用例。如需详细了解如何执行此操作,请参阅运行使用情形
  3. 支持请求标签页中,从支持请求队列中选择邮件支持请求,然后选择活动标签页。
  4. 点击相应提醒旁边的 设置 图标 活动配置,打开活动配置页面。
  5. 在层次结构列表中,点击邮件。这样可确保您的配置自动适用于来自相应产品(电子邮件收件箱)的每条数据。
  6. 分配最能代表数据的视觉系列。在此使用情形下,由于之前已选择 MailRelayOrTAP,您可以跳过此步骤。
  7. 切换到映射,然后映射以下实体字段。双击每个实体,然后在提取的字段中选择相应实体的原始数据字段。您可以提供从中提取信息的替代字段:
    • SourceUserName
    • DestinationUserName
    • DestinationURL
    • EmailSubject
  8. 点击 Raw Event Properties(原始活动属性)可查看原始电子邮件字段。

提取正则表达式

Google SecOps 不支持正则表达式组。如需使用正则表达式模式从事件字段中提取文本,请在提取函数逻辑中使用 lookaheadlookbehind

在以下示例中,事件字段显示了一大段文字:
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)

如需仅提取文本 Suspicious activity on A16_WWJ,请执行以下操作:

  1. 提取函数值字段中输入以下正则表达式:
    Suspicious activity on A16_WWJ(?=.*)
  2. 转换函数字段中,选择 To_String

如需仅提取 Suspicious activity on A16_WWJ 之后的文本,请执行以下操作:

  1. 提取函数值字段中输入以下正则表达式:
    (?<=Suspicious activity on A16_WWJ).*
  2. 转换函数字段中,选择 To_String

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。