Utilizzare la pagina dei rilevamenti selezionati

Supportato in:

Per i clienti di Google Security Operations, il team di Google Cloud Threat Intelligence (GCTI) offre analisi delle minacce pronte all'uso nell'ambito del modello di sicurezza condivisa di Google Cloud. Nell'ambito di questi rilevamenti selezionati, il GCTI fornisce e gestisce un insieme di regole YARA-L per aiutare i clienti a identificare le minacce alla loro azienda. Queste regole GCTI gestite:

  • Fornisci ai clienti informazioni immediatamente utilizzabili che possono essere utilizzate in base ai dati importati.

  • Sfrutta l'intelligence sulle minacce di Google offrendo ai clienti un modo semplice per utilizzarla in Google Security Operations.

Il seguente documento descrive come utilizzare le pagine dei rilevamenti selezionati.

Prima di iniziare

Per informazioni sui criteri di rilevamento delle minacce predefiniti, consulta quanto segue:

Per verificare che i dati richiesti per ogni criterio siano nel formato corretto, consulta Verificare importazione dati dei log utilizzando le regole di test.

Funzionalità di rilevamenti selezionati

Di seguito sono riportate alcune delle principali funzionalità di rilevamento selezionate:

  • Rilevamento selezionato: rilevamento selezionato creato e gestito da GCTI per i clienti di Google Security Operations.

  • Insiemi di regole: raccolta di regole gestite da GCTI per i clienti di Google Security Operations. GCTI fornisce e gestisce più serie di regole. Il cliente ha la possibilità di attivare o disattivare queste regole all'interno del proprio account Google Security Operations e di attivare o disattivare gli avvisi per queste regole. Nuove regole e serie di regole verranno periodicamente fornite da GCTI man mano che il panorama delle minacce cambia.

Apri la pagina Rilevamenti selezionati e le serie di regole

Per aprire la pagina dei rilevamenti selezionati:

  1. Seleziona Regole dal menu principale.

  2. Fai clic su Rilevamenti selezionati per aprire la vista delle serie di regole.

La pagina Rilevamento selezionato fornisce informazioni su ciascuna serie di regole attiva per il tuo account Google Security Operations, tra cui:

  • Ultimo aggiornamento: ora dell'ultimo aggiornamento della serie di regole da parte di GCTI.

  • Regole abilitate: indica quali regole precise e generali sono abilitate per ogni insieme di regole. Regole precise individuano le minacce dannose con un elevato grado di affidabilità. Le regole generiche cercano comportamenti sospetti che potrebbero essere più comuni e produrre più falsi positivi. Per un insieme di regole potrebbero essere disponibili sia regole precise che generiche.

  • Allerte: indica quali regole precise e generali hanno le notifiche abilitate per ogni insieme di regole.

  • Tattiche Mitre: identificatore delle tattiche Mitre ATT&CK® coperte da ogni insieme di regole. Le tattiche MITRE ATT&CK® rappresentano l'intenzione alla base del comportamento dannoso.

  • Tecniche Mitre: identificatore delle tecniche Mitre ATT&CK® coperte da ogni insieme di regole. Le tecniche Mitre ATT&CK® rappresentano azioni specifiche di comportamenti dannosi

Da questa pagina, puoi anche attivare o disattivare la regola e i relativi avvisi. Puoi eseguire questa operazione per le regole generiche o per quelle precise.

Apri la dashboard di rilevamento selezionata

La dashboard dei rilevamenti selezionati mostra informazioni su ogni rilevamento selezionato che ha prodotto un rilevamento in base ai dati dei log nel tuo account Google Security Operations. Le regole con rilevamenti sono raggruppate per insieme di regole.

Per aprire la dashboard dei rilevamenti selezionati:

  1. Seleziona Regole dal menu principale. La scheda predefinita è Rilevamento selezionati e la visualizzazione predefinita è Insiemi di regole.

  2. Fai clic su Dashboard.

    Rilevamenti selezionati

    Figura 2: dashboard Rilevamento selezionati

  3. La dashboard Rilevamenti selezionati mostra tutte le serie di regole disponibili per il tuo account Google Security Operations. Ogni display include:

    • Grafico che traccia l'attività corrente per ciascuna regola associata a una serie di regole.

    • Ora dell'ultimo rilevamento.

    • Stato di ogni regola.

    • Gravità dei rilevamenti recenti.

    • Indica se gli avvisi sono abilitati o disabilitati.

  4. Puoi modificare le impostazioni delle regole facendo clic sull'icona del menu o sul nome dell'insieme di regole.

  5. Fai clic su Set di regole per tornare alla visualizzazione dei set di regole. La visualizzazione degli insiemi di regole fornisce informazioni su ogni insieme di regole attivo per il tuo account Google Security Operations.

Visualizzare i dettagli di una serie di regole

Per modificare le impostazioni di qualsiasi rilevamento selezionato, fai clic sull'icona del menu della serie di regole e seleziona Visualizza e modifica le impostazioni delle regole.

Attiva o disattiva l'insieme di regole nella sezione Impostazioni. Le opzioni di attivazione/disattivazione Stato e Avvisi consentono di attivare o disattivare le regole precise e generiche nella serie di regole. Puoi anche attivare o disattivare gli avvisi.

È anche possibile visualizzare tutte le esclusioni configurate per la serie di regole. Puoi modificare le esclusioni facendo clic su Visualizza. Per ulteriori informazioni, consulta Configurare le esclusioni delle regole.

Impostazioni delle regole

Figura 3: Impostazioni regole

Modifica di tutte le regole in una serie di regole

La sezione Impostazioni mostra le impostazioni per tutte le regole di un insieme di regole. Puoi modificare le impostazioni per creare rilevamenti selezionati specifici per l'utilizzo e le esigenze della tua organizzazione.

  • Regole precise: individua comportamenti dannosi con un grado di certezza più elevato e con meno falsi positivi grazie alla natura più specifica della regola.

  • Regole generiche: individua i comportamenti che potrebbero essere potenzialmente dannosi o anomali. ma con generalmente più falsi positivi a causa della natura più generale della regola.

  • Stato: attiva lo stato di una regola come esatta o generica impostando lo stato corrispondente Stato su Attivato.

  • Avvisi: attiva gli avvisi per ricevere i rilevamenti creati dal o regole generiche impostando l'opzione Avvisi su On.

Ridurre gli avvisi dagli insiemi di regole utilizzando gli elenchi di riferimento

A ogni serie di regole sono associati elenchi di riferimento. Nella pagina Impostazioni regole puoi aprire un elenco di riferimento associato a una serie di regole specifica facendo clic su Apri accanto all'elenco. Puoi aggiungere altri elementi.

Di seguito è riportato un esempio della procedura da seguire per eliminare gli avvisi per un dominio specifico:

  1. Ricevi avvisi associati a un dominio chiamato probablyokay.com e non vuoi più riceverli.

  2. Fai clic su APRI accanto all'elenco di riferimento. Si apre la finestra Gestore elenchi.

  3. Aggiungi probablyokay.com al campo Righe e fai clic su Salva modifiche.

Visualizza rilevamenti selezionati

Puoi visualizzare qualsiasi rilevamento selezionato nella visualizzazione Rilevamento selezionato. Questa visualizzazione ti consente di esaminare tutti i rilevamenti associati alla regola e di passare ad altre visualizzazioni, come la Visualizzazione asset della Timeline.

Per aprire la visualizzazione Rilevamento selezionato:

  1. Fai clic su Dashboard.

  2. Fai clic sul link del nome della regola nella colonna Regola.

Passaggi successivi