IOCs mithilfe von angewandten Bedrohungsinformationen aufrufen

Unterstützt in:

Wenn die angewandte Threat Intelligence aktiviert ist, werden auf dem Tab IOC-Übereinstimmungen zusätzliche Spalten angezeigt. Auf dem Tab IOC-Übereinstimmungen werden alle Indikatoren für eine Manipulation (Indicators of Compromise, IOCs) angezeigt, die in Ihren Google Security Operations-Daten gefunden wurden. Sie können von Applied Threat Intelligence kuratierte IOCs ansehen und filtern.

Auf der Seite IOC-Übereinstimmungen haben Sie folgende Möglichkeiten:

IOCs ansehen

Auf der Seite IOC-Übereinstimmungen werden alle IOCs und ihre Details angezeigt, z. B. Typ, Priorität, Status, Kategorien, Assets, Kampagnen, Quellen, Zeitpunkt der Datenaufnahme des IOCs, Erst- und Letzter-Auftritt. Anhand der farblich gekennzeichneten Symbole können Sie schnell erkennen, welche IOCs Ihre Aufmerksamkeit erfordern.

Daten aufrufen

Klicken Sie auf , um den Kalender aufzurufen. Sie können den Zeitraum für die angezeigten Daten anpassen. Passen Sie den Zeitraum an, indem Sie links einen der voreingestellten Zeiträume auswählen (von den letzten fünf Minuten bis zum letzten Monat). Sie können auch einen benutzerdefinierten Zeitraum festlegen, indem Sie ein Start- und Enddatum im Kalender auswählen.

IOCs filtern

Wählen Sie in der linken Spalte die Kategorie aus, nach der Sie filtern möchten. Sie haben folgende Möglichkeiten, um zu filtern:

  • Typ

  • GCTI-Priorität

  • Status

  • Kategorien

  • Quellen

  • Verknüpfungen

  • Kampagnen

Wenn Sie erweiterte Filter auswählen möchten, klicken Sie auf das Symbol  und wählen Sie die Elemente aus, nach denen gefiltert werden soll. Außerdem müssen Sie einen logischen Operator auswählen:

  • ODER: Muss mit einer der kombinierten Bedingungen übereinstimmen.

  • UND. Muss mit allen kombinierten Bedingungen übereinstimmen

Wenn Sie weitere Filter hinzufügen möchten, klicken Sie auf  Filter hinzufügen.

Wenn Sie einen Filter hinzufügen, wird er als Chip über der Tabelle angezeigt.

Wenn Sie zwei Filter aus derselben Kategorie verwenden, werden sie im selben Chip angezeigt. So finden Sie IOCs, die als „Active IR“ oder „High“ gekennzeichnet sind (beides unter dem Label GCTI Priority):

  1. Wählen Sie einen logischen Operator aus.

  2. Wählen Sie den ersten Filter aus.

  3. Wählen Sie den zweiten Filter aus. Wenn Sie auf den zweiten Filter klicken, werden zwei neue Optionen angezeigt: Nur anzeigen und Ausfiltern. Klicken Sie auf Nur anzeigen.

Angewandte Intelligence-IOCs aufrufen

  1. Klicken Sie in der linken Spalte auf Quellen.

  2. Klicken Sie auf Mandiant, um die Daten zu filtern und angewendete Intelligence-IOCs aufzurufen.

Filter löschen

  • Klicken Sie neben dem Filter, den Sie löschen möchten, auf das Symbol .

  • Klicken Sie auf Alle löschen, um alle vorhandenen Filter von der Seite zu entfernen.

IOC-Details ansehen

Sie können auf einen IOC klicken, um Details wie Priorität, Typ, Quelle, IC-Score und Kategorie aufzurufen. Wenn Sie eine IOC-Zuordnung erhalten, aber keine Ereignisse, liegt ein Fehler bei der Feldzuordnung vor oder es gibt keine Regeln. Weitere Informationen erhalten Sie vom Google Security Operations-Support.

Für einen ausgewählten Indikator können Sie auf der Seite IOC-Details Folgendes tun:

Stummschalten oder Stummschaltung aufheben

Wenn ein IOC aufgrund einer Administrator- oder Testaktion generiert wird, können Sie den Indikator stummschalten, um Fehlalarme zu vermeiden.

  • Wenn Sie den Status stummschalten möchten, klicken Sie auf das IOC und dann auf Stummschalten. Der Status der Anzeige ändert sich zu Stummgeschaltet.

  • Wenn Sie die Stummschaltung des Status aufheben möchten, klicken Sie auf das IOC und dann auf Stummschaltung aufheben. Der Status der Anzeige ändert sich in Stummschaltung aufgehoben.

Ereignisanzeige

Auf dem Tab Ereignisse können Sie für einen ausgewählten Messwert die Priorität eines Ereignisses und die zugehörigen Details aufrufen. Für jedes Ereignis können Sie die Priorität und Begründung, UDM-Felder und Ereignisdetails aufrufen. Die Priorität und Begründung geben Aufschluss darüber, wie die Priorität für das Ereignis bestimmt wird.

Verknüpfungen

Auf dem Tab Verknüpfungen können Sie für einen ausgewählten Messwert potenzielle Verstöße untersuchen. Sie können Verknüpfungen für alle Akteure oder Malware aufrufen. So können Sie auch Benachrichtigungen priorisieren.