Investigar um alerta da GCTI
Os alertas do Google Cloud Threat Intelligence (GCTI) são derivados dos alertas infraestrutura interna de detecção de ameaças e pesquisas fornecidas pela segurança do GCTI analistas de dados.
Para clientes do Google Security Operations SIEM, os alertas do GCTI são exibidos na página Alerts e IOCs. Eles estão localizados na coluna Origem. Alertas que têm geradas pelo GCTI são marcadas como Detecções selecionadas.
Ver um alerta GCTI
Para conferir seus alertas de GCTI, siga estas etapas:
- Na barra de navegação, clique em Detecção > Alertas e IOCs (em inglês).
- Na guia Origem, os alertas do GCTI são rotulados como Detecções selecionadas. Clique em Origem para ver todos os alertas com as A tag de detecções selecionadas foi movida para a parte superior.
- Clique no link na coluna Nome do alerta que você quer investigar.
Quando você clica no texto na coluna Nome, uma página é aberta com três guias: Visão geral, Gráfico e Histórico de alertas. Graph é um gráfico interativo que permite expandir sua pesquisa. O Histórico de alertas mostra informações importantes sobre o alerta.
Para saber como usar o Gráfico e o Histórico de alertas, siga as etapas em Investigar um alerta.
Acessar o painel de regras do GCTI
O painel Detecções selecionadas é onde estão todas as regras relacionadas ao GCTI.
Para acessar o painel Detecções selecionadas, siga estas etapas:
- Na barra de navegação, clique em Detecção > Regras e de detecção.
- Há quatro guias: Painel de regras, Editor de regras, Detecções selecionadas e Exclusões. Clique em Detecções selecionadas. Detecções selecionadas é onde estão todas as regras do GCTI e os alertas que elas geram.
Investigar regras da GCTI
Acima da tabela, há duas guias: Conjuntos de regras e Painel.
Em Conjuntos de regras, há uma tabela que mostra todas as regras e grupos de regras (grupos de regras que são usados juntos). Nesta guia, você pode:
- Recolher ou expandir diferentes seções
- ativar ou desativar Alertas e Status;
- Use as caixas no canto esquerdo da tabela para aplicar as mudanças a um conjunto de regras ou a todos os conjuntos de regras.
A seção Painel exibe as regras separadas por categoria.
Se você clicar em um alerta na seção Painel, uma página será aberta mostrando uma linha do tempo das detecções recentes desse alerta.
Usar regras amplas e precisas
Há dois tipos de regras em Conjuntos de regras: Exatas e Amplas. Você pode ativar ou desativar as regras Precisas ou Amplas separadamente, dependendo do tipo de pesquisa que você está fazendo.
- As regras precisas encontram comportamentos maliciosos com um grau maior de confiança e menos falsos positivos devido à natureza mais específica da regra.
- Regras amplas encontram comportamentos que podem ser maliciosos ou anômala. Como essas regras são mais gerais do que as precisas, há uma chance maior de falsos positivos.