Descripción general de las estadísticas contextuales

Se admite en los siguientes países:

Google SecOps te permite ver la telemetría, el contexto de la entidad, las relaciones y las vulnerabilidades como una sola detección en tu cuenta de Google SecOps. Proporciona contextualización de entidades para que puedas comprender los patrones de comportamiento en la telemetría y el contexto de las entidades afectadas por esos patrones.

Ejemplos:

  • Mostrar los permisos de una cuenta en la que se está intentando un acceso con fuerza bruta
  • Importancia de los datos alojados en un recurso que también es la fuente de la actividad de red saliente.

Los clientes pueden usar esta contextualización para filtrar la detección, priorizar las alertas heurísticas, realizar el triaje y la investigación.

Los analistas de seguridad y los ingenieros de detección suelen trabajar para crear una detección en un patrón básico de telemetría de eventos (una conexión de red saliente) y crear numerosas detecciones para que sus analistas las clasifiquen. Los analistas intentan comprender qué sucedió para activar la alerta y qué tan significativa es la amenaza.

Las estadísticas contextuales incorporan funciones de enriquecimiento avanzadas antes en el flujo de trabajo de creación y ejecución de la detección, lo que te permite proporcionar las siguientes funciones adicionales:

  • Poner a disposición el contexto relevante para la puntuación de riesgo contextual basada en heurísticas de las detecciones en el momento de la ejecución de la detección en lugar de la etapa de clasificación manual
  • Reducir el tiempo dedicado al triaje y unir manualmente la información de sistemas de seguridad de TI dispares (consolas de EDR, registros de firewall o proxy, contexto de CMDB y IAM, resultados de análisis de vulnerabilidades)
  • Permite que los analistas y los ingenieros de detección filtren clústeres completos de amenazas que pueden ser esperables o representar poco o ningún peligro para la empresa (pruebas de software malicioso en un entorno de zona de pruebas, vulnerabilidades y actividad anómala en una red de desarrollo sin datos ni acceso sensibles, entre otros).

Cómo escribir reglas para estadísticas adaptadas al contexto

Puedes usar las reglas del motor de detección para buscar datos de contexto de entidades en tu cuenta de Google SecOps.

Para buscar datos de contexto de la entidad, completa lo siguiente:

  1. Especifica una fuente con la udm o la entidad.

    $eventname.[<source>].field1.field2 Para un contexto de entidad, <source> es "graph". Para un evento de la AUA, <source> es 'udm'. Si se omite, el valor predeterminado de <source> es udm.

  2. Especifica los datos de la entidad:

    $e1.graph.entity.hostname = "my-hostname"

    $e1.graph.entity.relations.relationship = "OWNS"

  3. Especifica los datos de eventos de la AUA. Las siguientes sentencias son equivalentes.

    $e1.udm.principal.asset_id = "my_asset_id"

    $e1.principal.asset_id = "my_asset_id"

Puedes crear muchos de los mismos tipos de reglas para los contextos de entidades que lo harías para los eventos de la AUA, incluidos los siguientes:

  • Varias reglas de eventos

  • Comparación de contextos de entidades con otros contextos de entidades

  • Comparación de contextos de entidades con eventos de la AUA

  • Campos repetidos en contextos de entidades

  • Ventanas deslizantes

  • Cómo calcular una puntuación de riesgo para las detecciones

A diferencia de un evento de la AUA, un contexto de entidad no tiene una marca de tiempo específica. Cada registro de contexto de entidad tiene un intervalo de tiempo, entity.metadata.interval, durante el cual el contexto de la entidad es válido. Este intervalo de tiempo puede no ser un límite de día y puede tener cualquier duración.

Un evento de la AUA se correlacionará con un registro de contexto de entidad solo cuando la marca de tiempo del evento de la AUA esté dentro del intervalo de tiempo del registro de contexto de la entidad. Si no se cumple esta condición, no se evalúan la UDM ni la entidad para las detecciones. El motor de detección aplica esto de forma implícita, y no es necesario especificarlo como una condición en una regla.

  • Cuando se comparan eventos de la AUA con un contexto de entidad con ventanas, un contexto de entidad representa un valor constante durante un período especificado.
  • Si hay buckets de días adyacentes en los que el contexto de la entidad cambia su valor, Google SecOps intenta hacer coincidir todos los valores del contexto de la entidad y mostrar todas las coincidencias que se encuentren.

Ejemplos de reglas

Cómo buscar entidades con contexto de administrador

La siguiente regla busca entidades que también están vinculadas a privilegios de administrador. Busca momentos en los que alguien con privilegios de administrador intentó acceder al sistema o salir de él.

rule LoginLogout {
  meta:
  events:
    ($log_inout.metadata.event_type = "USER_LOGIN" or  $log_inout.metadata.event_type = "USER_LOGOUT")
    $log_inout.principal.user.user_display_name = $user

    $context.graph.entity.user.user_display_name = $user
    $context.graph.entity.resource.attribute.roles.type = "ADMINISTRATOR"

  match:
    $user over 2m

  condition:
    $log_inout and $context
}

Ejemplo de ventana deslizante

El siguiente ejemplo de ventana deslizante es válido.

rule Detection {
  meta:
  events:
    $e1.graph.entity.hostname = $host
    $e2.udm.principal.hostname = $host

  match:
    // Using e2 (a UDM event) as a pivot.
    $host over 3h after $e2

  condition:
    $e1 and $e2
}

Ejemplo de ventana deslizante no válida

El siguiente ejemplo de ventana deslizante no es válido. El contexto de la entidad no se puede usar como eje de una ventana deslizante.

rule Detection {
  meta:
  events:
    $e1.graph.entity.hostname = $host
    $e2.udm.principal.hostname = $host

  match:
    // Attempting to use $e1 (an entity context) as a pivot. Invalid.
    $host over 3h after $e1

  condition:
    $e1 and $e2
}

Ejemplo de acceso con la sección de resultados

En el siguiente ejemplo, se usa la sección outcome para calcular una puntuación de riesgo para la detección.

rule Detection {
  meta:
  events:
    $auth.metadata.event_type = "USER_LOGIN"
    $auth.metadata.vendor_name = "Acme"
    $auth.metadata.product_name = "Acme SSO"
    $auth.target.user.userid = $user
    $auth.metadata.event_timestamp.seconds >
       $context.graph.entity.user.termination_date.seconds

    $context.graph.metadata.vendor_name = "Microsoft"
    $context.graph.metadata.product_name = "Azure Active Directory"
    $context.graph.metadata.entity_type = "USER"
    $context.graph.entity.user.userid = $user
    $context.graph.entity.user.termination_date.seconds > 0

  match:
    $user over 15m

  outcome:
    $risk_score = max(
        if ( $auth.metadata.event_type = "USER_LOGIN", 50) +
        if (
            $context.graph.entity.user.title = "Remote" nocase or
            $context.graph.entity.user.title = "Temp" nocase or
            $context.graph.entity.user.title = "Vendor" nocase, 40) +
        if ( $context.graph.entity.user.title = "Legal" nocase, 10)
    )

  condition:
    $auth and $context
}

Ejemplo de inicio de proceso sospechoso

En el siguiente ejemplo, se evalúan los datos del proceso de eventos de la AUA en función de los datos del contexto de la IOC almacenados como contexto de entidad.

rule ProcessLaunch {
  meta:
  events:
    $ioc.graph.metadata.vendor_name = "ACME"
    $ioc.graph.metadata.product_name = "IOCs"
    $ioc.graph.metadata.entity_type = "FILE"
    $ioc.graph.entity.file.sha256 = $hash

    $process.metadata.event_type = "PROCESS_LAUNCH"
    $process.principal.hostname = $hostname
    (
        not $process.target.process.file.sha256 = "" and
        $process.target.process.file.sha256 = $hash
    )

  match:
    $hash over 15m

  condition:
    $ioc and $process
}

Calificadores adicionales para el contexto de la entidad

Para crear una variable de evento que use un contexto de entidad, debes proporcionar un <source> después del nombre del evento. El <source> debe ser graph.

El siguiente patrón hace referencia a un contexto de entidad:

  • $e.graph.entity.hostname

Ten en cuenta que existen dos métodos equivalentes para hacer referencia a un evento de la AUA:

  • $u.udm.principal.asset_id
  • $u.principal.asset_id

Puedes combinar todos estos calificadores en el texto de la regla. También puedes usar diferentes calificadores para el mismo evento.

Sección de resultados

El motor de detección admite una sección outcome que te permite obtener más información de una regla. La lógica definida en la sección outcome se evalúa en función de cada detección. Si una regla genera N detecciones, cada una de las N detecciones puede generar un conjunto diferente de resultados.

Puedes encontrar una regla de ejemplo que usa la sección outcome en regla con selección de resultados.

Puedes encontrar el uso y la sintaxis detallados de una sección outcome en la sección de resultados.

Sección de resultados y anulación de duplicación o agrupación de detección

En el caso de las reglas con una sección de coincidencia, recuerda que las detecciones se “agrupan por” las variables de coincidencia. Esto hace que se quiten las duplicaciones de las detecciones, de modo que se devuelva una fila para cada conjunto único de variables de coincidencia y período.

Las variables de resultado se ignoran cuando se realiza esta anulación de duplicación. Por lo tanto, si hay dos detecciones diferentes con los mismos valores para las variables de coincidencia y el período, pero con valores diferentes para las variables de resultado, se anularán las duplicaciones y solo verás una detección. Esto puede suceder cuando se crea una detección debido a datos que llegan tarde, por ejemplo. A continuación, se muestra un ejemplo que ilustra este caso.

rule ExampleOutcomeRule {
  ...
  match:
    $hostname over <some window>
  outcome:
    $risk_score = <some logic here>
  ...
}

Esta regla genera las siguientes coincidencias:

Detección 1: nombre de host: test-hostname período: [t1, t2] risk_score: 10

Detección 2: hostname: test-hostname time window: [t1, t2] risk_score: 73

Debido a que las variables de coincidencia y el período son los mismos para la detección 1 y la detección 2, se eliminan las duplicaciones y solo verás una detección, aunque la variable de resultado, risk_score, sea diferente.

¿Qué sigue?

Para obtener información sobre cómo Google SecOps transfiere datos contextuales y enriquece entidades, consulta Cómo Google SecOps enriquece los datos de eventos y entidades.