映射和建模实体
实体是从提醒中提取出来的对象,代表关注的关键信息点,例如失陷指标 (IoC) 和制品。它们通过以下方式帮助安全分析师:
- 自动跟踪历史记录。
- 无需人工干预即可对提醒进行分组。
- 根据实体之间的关系搜寻恶意活动。
- 使个案更易于阅读,并实现无缝的 playbook 创建。
Google Security Operations 使用自动化系统(本体)从原始提醒中提取主要感兴趣的对象,以创建实体。每个实体都由一个对象表示,该对象可以跟踪自己的历史记录以供日后参考。
配置实体本体
如需配置本体,您需要映射和建模数据。这包括为提醒选择直观的表示形式,以及定义应提取哪些实体。Google SecOps 为大多数热门 SIEM 产品提供预配置的本体规则。
自定义本体的最佳时间是在连接器将数据拉取到 Google SecOps 后。此流程包含两个主要步骤:
- 建模:为数据选择可视化表示形式(模型/视觉系列)。
- 映射:映射字段以支持所选模型并提取实体。
支持的实体
支持以下实体:
| 实体类型 | 说明 | 预期格式 | 示例 |
|---|---|---|---|
| 地址 | 一个 IPV4 地址。 | 取决于所存储地址的具体类型。 | IP 地址,例如 192.168.1.1 |
| 应用 | 软件应用。 | 文本字符串。 | nmap、Microsoft Word。 |
| 集群 | 一组计算资源。 | 文本字符串。 | Kubernetes 集群名称、集群名称或集群 ID。 |
| 容器 | 容器实例。 | 文本字符串。 | Docker 容器 ID 或名称。 |
| 信用卡 | 信用卡号。 | 经过遮盖或标记化的字符串。 | 应遮盖或标记化数据,以避免存储敏感的 PCI 数据。 |
| CVE | 常见漏洞和披露标识符。 | CVE-YYYY-NNNNN |
CVE-2023-12345 |
| 数据库 | 数据库实例或系统。 | 文本字符串。 | 数据库名称或连接标识符。 |
| 部署 | 软件部署。 | 文本字符串。 | 部署标识符。 |
| 目标网址 | 统一资源定位符。 | 标准网址字符串。 | https://example.com/path |
| 网域 | 网络域名。 | 标准网域字符串。 | example.com |
| 电子邮件主题 | 电子邮件的主题行。 | 文本字符串。 | 电子邮件的主题行。 |
| 文件哈希 | 文件的加密哈希。 | 十六进制字符串。 | MD5、SHA-1 或 SHA256 哈希。 |
| 文件名 | 文件的名称。 | 文本字符串。 | malware.exe |
| 通用实体 | 一种灵活的实体类型,适用于不属于其他类别的数据。 | 取决于存储的数据。 | 不适用 |
| 主机名 | 分配给网络中设备的标签。 | 标准主机名字符串。 | workstation-01,server.example.com |
| IP 集 | 一组 IP 地址。 | 未明确定义(例如,以逗号分隔的字符串、JSON 数组、对列表的引用)。 | 范围、CIDR 表示法或列表。 例如,请参阅创建可信 IP 列表。 |
| MAC 地址 | 媒体访问控制地址。 | 六组数字,每组包含两个十六进制数字,各组之间用连字符或冒号分隔。 | 00-1B-44-11-3A-B7,00:1B:44:11:3A:B7 |
| 电话号码 | 电话号码。 | 因国家/地区而异(E.164 是标准格式)。 | +18005550100 |
| Pod | Kubernetes 中包含一个或多个容器的群组,通常具有共享存储空间/网络。 | 名称字符串。 | Kubernetes Pod 名称。 |
| 流程 | 正在执行的计算机程序的实例。 | 进程 ID (PID) 或名称。 | 1234,chrome.exe |
| 服务 | 在系统上运行的软件服务。 | 服务名称字符串。 | sshd,apache2 |
| 威胁行为者 | 构成威胁的个人或群体。 | 名称或代码字符串。 | APT28,FIN7 |
| 威胁活动 | 一系列相关的威胁活动。 | 宣传活动名称或代码字符串。 | 宣传活动名称或代码。 |
| 威胁签名 | 已知威胁的模式或指示器。 | 规则 ID 或签名名称。 | 简短规则 ID、YARA-l 规则名称。 |
| USB | 通用串行总线设备。 | 设备名称、序列号或其他属性。 | USB 设备标识符。 |
| 用户名 | 用户账号的标识符。 | 简单的用户名或电子邮件地址。 | jdoe,jdoe@example.com |
使用场景:映射和建模提取的电子邮件的新数据
此使用情形展示了如何映射和建模已提取电子邮件的新数据:
- 前往内容中心 > 使用情形。
- 运行 Zero to Hero 测试用例。如需详细了解如何执行此操作,请参阅运行使用情形。
- 在支持请求标签页中,从支持请求队列中选择邮件支持请求,然后选择活动标签页。
- 点击相应提醒旁边的 设置 图标 活动配置,打开活动配置页面。
-
在层次结构列表中,点击邮件。这样可确保您的配置自动适用于来自相应产品(电子邮件收件箱)的每条数据。
-
分配最能代表数据的视觉系列。在此使用情形下,由于之前已选择
MailRelayOrTAP,您可以跳过此步骤。 - 切换到映射,然后映射以下实体字段。双击每个实体,然后在提取的字段中选择相应实体的原始数据字段。您可以提供从中提取信息的替代字段:
SourceUserNameDestinationUserNameDestinationURLEmailSubject- 点击 Raw Event Properties(原始活动属性)可查看原始电子邮件字段。
提取正则表达式
Google SecOps 不支持正则表达式组。如需使用正则表达式模式从事件字段中提取文本,请在提取函数逻辑中使用 lookahead 和 lookbehind。
在以下示例中,事件字段显示了一大段文字:
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)
如需仅提取文本 Suspicious activity on A16_WWJ,请执行以下操作:
- 在提取函数值字段中输入以下正则表达式:
Suspicious activity on A16_WWJ(?=.*) - 在转换函数字段中,选择 To_String。
如需仅提取 Suspicious activity on A16_WWJ 之后的文本,请执行以下操作:
- 在提取函数值字段中输入以下正则表达式:
(?<=Suspicious activity on A16_WWJ).* - 在转换函数字段中,选择 To_String。