Investigar um alerta

Compatível com:

Os alertas são vinculados aos dados identificados como ameaça pelos seus sistemas de segurança. A investigação de alertas fornece um contexto sobre o alerta e as entidades relacionadas.

Ao clicar em um alerta, você é direcionado a uma página que contém detalhes organizados nas três guias a seguir:

  • Visão geral: fornece um resumo de detalhes importantes sobre o alerta, incluindo o status e a janela de detecção.
  • Gráfico: mostra os alertas gerados por uma regra YARA-L. Ela mostra um gráfico da relação do alerta com outras entidades. Quando um é acionado, as entidades associadas ao alerta são exibidas na gráfico e no lado esquerdo da tela, cada um com seu próprio cartão. O gráfico de alertas usa as seguintes entidades em um evento do UDM: principal, target, src, observer, intermediary e about.
  • Histórico de alertas: lista todas as mudanças que ocorreram nesse alerta, incluindo quando o status de um alerta mudou ou uma observação foi adicionada.

Abaixo do gráfico que mostra as relações entre as entidades e o alerta, estão as três subguias a seguir, que fornecem mais contexto sobre o alerta:

  • Eventos: contém detalhes sobre os eventos relacionados ao alerta.
  • Entidades: contém detalhes sobre cada entidade associada ao alerta.
  • Contexto do alerta: fornece contexto adicional sobre o alerta.

Antes de começar

Para preencher o gráfico de alertas, você precisa criar uma regra YARA-L que gere alertas. O a qualidade do gráfico de alerta está vinculada ao contexto integrado à YARA-L regra de firewall. A seção de resultados de uma regra oferece contexto para as detecções acionadas por ela.

Recomendamos adicionar os seguintes substantivos do UDM à seção de resultados, porque eles são usados no gráfico de alerta: principal, target, src, observer, intermediary e about. Para estes substantivos do UDM, os campos a seguir serão usados no gráfico de alertas:

  • artifact.ip
  • asset.asset_id
  • asset.hostname
  • asset.ip
  • asset.mac
  • asset.product_object_id
  • asset_id
  • domain.name
  • file.md5
  • file.sha1
  • file.sha256
  • hostname
  • ip
  • mac
  • process.file.md5
  • process.file.sha1
  • process.file.sha256
  • resource.name
  • url
  • user.email_addresses
  • user.employee_id
  • user.product_object_id
  • user.userid
  • user.windows_sid

Os valores na lista anterior de campos do UDM também estão vinculados à pesquisa do UDM na subguia Contexto do alerta. Para mais informações, consulte Conferir o contexto do alerta.

Na regra YARA-L a seguir, um alerta é gerado quando um número significativo de APIs de serviço do Google Cloud é desativado em um curto período (1 hora).

rule gcp_multiple_service_apis_disabled {

  meta:
    author = "Google Cloud Security"
    description = "Detect when multiple Google Cloud Service APIs are disabled in a short period of time."
    severity = "High"
    priority = "High"

  events:
    $gcp.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
    $gcp.metadata.log_type = "GCP_CLOUDAUDIT"
    $gcp.metadata.product_event_type = "google.api.serviceusage.v1.ServiceUsage.DisableService"
    $gcp.security_result.action = "ALLOW"
    $gcp.target.application = "serviceusage.googleapis.com"
    $gcp.principal.user.userid = $userid

  match:
    $userid over 1h

  outcome:
    $risk_score = max(75)
    $network_http_user_agent = array_distinct($gcp.network.http.user_agent)
    $principal_ip = array_distinct($gcp.principal.ip)
    $principal_user_id = array_distinct($gcp.principal.user.userid)
    $principal_user_display_name = array_distinct($gcp.principal.user.user_display_name)
    $target_resource_name = array_distinct($gcp.target.resource.name)
    $dc_target_resource_name = count_distinct($gcp.target.resource.name)

  condition:
    $gcp and $dc_target_resource_name > 5
}

Depois que um alerta é gerado, você pode acessar a página Gráfico de alerta para conferir mais contexto sobre o alerta e investigar mais.

É possível acessar o Gráfico na página Alertas e IOCs ou na página Pesquisa de UDM.

Acessar o gráfico de alertas em "Alertas e IOCs"

Na página Alertas e indicadores de comprometimento (IOCs), você pode filtrar e acessar todos os alertas e IOCs que estão afetando sua empresa. Para saber mais sobre esta página e como conferir correspondências de IOC, acesse Conferir alertas e IOCs.

Para visualizar mais informações sobre um alerta na página Alertas e IOCs, conclua as seguintes etapas:

  1. Na barra de navegação, clique em Detecções > Alertas e IOCs.
  2. Encontre o alerta que você quer investigar na tabela de alertas.
  3. Na linha do alerta, clique no texto na coluna do nome para abrir a opção Alerta gráfico.
  1. Na parte de cima da barra de navegação, selecione Pesquisar.
  2. Carregue uma pesquisa com o Gerenciador de pesquisa ou crie uma nova. Saiba mais sobre como fazer uma pesquisa no UDM Pesquisa.
    1. Três guias são exibidas: Visão geral, Entidade e Alertas. Clique em Alertas.
  3. Clique no alerta que você quer investigar. O Visualizador de alertas é exibido.
  4. Clique em Visualizar detalhes para abrir a visualização do alerta.
  5. Clique na guia Graph para exibir o gráfico de alertas.

Conferir detalhes sobre um alerta

Na visualização de alertas, a guia Visão geral exibe as seguintes informações com em relação ao alerta:

  • Detalhes do alerta: status do alerta, data de criação, gravidade, prioridade e pontuação de risco.
  • Resumo da detecção: regra de detecção que gerou o alerta. Você pode consultar ou outros alertas da mesma regra de detecção.
  • Eventos: os eventos associados ao alerta.

Além de visualizar informações importantes, você pode ajustar o status do alerta.

Alterar o status de alerta

  1. Clique em Alterar status de alerta no canto superior direito.
  2. Na janela que aparece, atualize os níveis de gravidade e prioridade. de maneira adequada.
  3. Clique em Salvar.

Fechar o alerta

  1. Clique em Fechar alerta.
  2. Na janela que aparece, você tem a opção de deixar uma observação para adicionar mais contexto sobre por que fechou o alerta.
  3. Digite suas informações e clique em Salvar.

Conferir relacionamentos de entidades

O Gráfico mostra como alertas e entidades diferentes estão conectados. Esse recurso oferece um gráfico visual e interativo que pode ser usado para expandir informações de relacionamento sobre entidades existentes para mostrar relacionamentos desconhecidos. Também é possível ampliar a pesquisa aumentando o período e expandindo os alertas anteriores para caminhos de alerta mais completos.

Também é possível expandir sua pesquisa clicando no ícone + no canto superior direito. lado manual de qualquer nó. Isso mostra todos os nós relacionados a essa entidade.

Ícones de gráfico

Entidades diferentes são representadas por ícones diferentes.

Ícone Entidade que o ícone representa Explicação
Usuário Um usuário é uma pessoa ou outra entidade que solicita acesso e usa informações da sua rede. Exemplos: janesilva, cloudysanfrancisco@gmail.com
banco de dados Recurso Recursos são um termo genérico para entidades que têm um nome de recurso exclusivo. Exemplos: tabela, banco de dados e projeto do BigQuery.
Endereço IP
descrição Arquivo
Nome de domínio
URL
device_unknown Tipo de entidade desconhecido Um tipo de entidade não reconhecido pelo software das operações de segurança do Google.
memória Recurso Um recurso é qualquer coisa que produz valor para sua organização. Isso pode incluir nomes de host, endereços MAC e endereços IP internos. Exemplos: 10.120.89.92 (endereço IP interno), 00:53:00:4a:56:07 (endereço MAC)

Se dois ou mais alertas vierem da mesma regra, eles serão agrupados em um ícone do grupo. Indicadores que representam a mesma entidade são consolidados em um ícone.

Para saber mais sobre cada um desses ícones, consulte estes documentos:

Quando você clica em Gráfico de alerta, o gráfico mostra todos os resultados 12 horas antes e depois do alerta. Se não houver entidades para o alerta, apenas o alerta original vai aparecer no gráfico.

O alerta principal é destacado em um círculo vermelho. Os alertas são conectados a entidades com uma linha sólida e outros alertas com uma linha pontilhada. Se você segurar o ponteiro sobre uma borda (a linha que conecta dois nós), ele mostra a variável de resultado ou variável de correspondência que o conecta a um nó no gráfico.

No lado esquerdo, há cartões para cada nó que incluem detalhes sobre regras associadas, janelas de detecção, gravidade e status de prioridade e muito mais.

Diretamente acima do gráfico, há um botão chamado Opções do gráfico. Ao clicar Opções de gráfico, duas opções serão exibidas: Detecções sem alerta e Risco de qualidade. Ambos são ativados por padrão e podem ser ativados ou desativados de acordo com sua preferência.

Para mover os nós, basta arrastá-los pelo gráfico. Quando você liberar ele será fixado onde você o deixou até que você clique em Atualizar.

Adicionar e remover nós

Se você clicar em um nó, uma tabela será exibida na parte inferior da tela. É possível realizar as seguintes ações em cada nó:

Alerta

  • Ver entidades, alertas e eventos relacionados
  • Confira os resultados e correspondências do alerta
  • Remover qualquer subgráfico
  • Adicione ou remova entidades e alertas relacionados do gráfico marcando as caixas de seleção na coluna "No gráfico"

Entidade

  • Ver todos os alertas relacionados
  • Remover qualquer subgrafo
  • Adicione ou remova alertas relacionados do gráfico marcando ou desmarcando as caixas na coluna "No gráfico".

Grupo

  • Conferir todas as entidades ou alertas que compõem esse grupo
  • Para desagrupar nós individuais, clique em No gráfico na tabela na parte de baixo da tela da página.

Para adicionar ou remover a pontuação de risco dos nós, marque ou desmarque a caixa Pontuação de risco acima da tabela.

Abrir o gráfico de alertas

Para ver mais nós relacionados, clique no ícone + na parte inferior do alerta. As entidades e os alertas relacionados ao ícone selecionado vão aparecer. Cada novo alerta tem um card na lateral com mais detalhes.

Redefinir o gráfico

Se quiser limpar o gráfico, você pode ajustar o período no lado direito janela. O período máximo é de 90 dias. A redefinição do período também redefine o gráfico para o estado original. Atualizar o período de tempo limpa o gráfico de qualquer nó adicional e o redefine para o estado original.

Para mover os nós de volta à posição padrão, clique em Atualizar.

Conferir o contexto do alerta

A seção Contexto do alerta contém uma lista de valores que fornecem mais contexto sobre o alerta.

O contexto do alerta tem uma coluna Type que informa qual parte da regra gerou o alerta selecionado: resultado ou correspondência. A próxima coluna é chamada Variável. Esses nomes de variáveis são baseados nos nomes das correspondências e as variáveis de resultado definidas na regra. Por fim, a coluna à extrema direita Campo UDM. As variáveis que têm um campo de UDM listado também são vinculadas no Coluna Valores.

Além dos campos do UDM listados na seção Antes de começar, os seguintes campos do UDM também estão vinculados à página de pesquisa do UDM:

  • file.full_path
  • process.command_line
  • process.file.full_path
  • process.parent_process.product_specific_process_id
  • process.pid
  • process.product_specific_process_id
  • resource.product_object_id

Os substantivos específicos do UDM associados a esses campos são principal, target, src, observer, intermediary e about. Se você clica em um valor, um UDM pesquisa é acionada, transmitindo o evento junto com o intervalo de tempo do dia anterior.

No exemplo de regra YARA-L apresentada na seção Antes de começar, os seguintes campos de UDM serão vinculados à página de pesquisa UDM:

  • principal.ip
  • principal.user.userid
  • principal.user.user_display_name
  • target.resource.name

Ver o histórico de alertas

A guia Histórico de alertas permite ver um histórico completo de todas as ações que ocorreram neste alerta. Isso inclui:

  • Quando o alerta apareceu pela primeira vez
  • Todas as anotações que as pessoas da sua equipe deixaram sobre esse alerta
  • Se a gravidade mudou
  • Se a prioridade tiver sido alterada
  • Se o alerta foi encerrado

Alertas do Google Security Operations SOAR

Os alertas do SOAR do Google Security Operations incluem mais informações sobre o caso do SOAR do Google Security Operations. Esses alertas também fornecem um link para abrir o caso no SOAR do Google Security Operations. Para mais informações, consulte a Visão geral dos casos de SOAR do Google Security Operations.

Alerta sobre o caso do SOAR do Google Security Operations

Alerta de caso do Google Security Operations SOAR