Guía de inicio rápido para investigar una alerta

Esta guía muestra cómo investigar una alerta con Chronicle.

Segundo plano

¿Qué es una alerta?

Una alerta es un indicador de compromiso (IOC) que marca Chronicle, que indica una anomalía en el flujo de trabajo normal del tráfico dentro de la empresa. Debes investigar las alertas para detectar una posible violación de la seguridad.

¿Cómo llegan las alertas a Chronicle?

Chronicle aprovecha varias fuentes externas dentro de la comunidad de seguridad a través de la actualización continua de bases de datos en todo el sector. Chronicle también tiene un lenguaje de programación con muchas funciones, por lo que puedes crear tus propias reglas personalizadas.

Antes de comenzar

Puedes realizar estos pasos desde la instancia de Chronicle de tu empresa o desde el entorno de demostración de Chronicle.

Chronicle está diseñado para funcionar exclusivamente con el navegador Google Chrome. Si no tienes Chrome instalado, visita https://www.google.com/chrome/. Te recomendamos que actualices Chrome a la versión más reciente.

Chronicle está integrado en tu solución de inicio de sesión único (SSO). Puedes acceder a Chronicle con las credenciales proporcionadas por tu empresa.

  1. Inicia el navegador Google Chrome.

  2. Asegúrate de tener acceso a tu cuenta corporativa.

  3. Para acceder a la interfaz de Chronicle, en la que customername es el identificador específico de la organización, navega a https://customername.backstory.chronicle.security.

    Página de destino de Chronicle Página de destino de Chronicle

Buscar un dominio

  1. En el campo de búsqueda de la página de destino, ingrese el dominio de una empresa. En este ejemplo, usamos google.com.

    Página de destino de Chronicle Página de destino de Chronicle

  2. Haga clic en Buscar y, luego, seleccione google.com en el menú desplegable Dominios para abrir la vista de dominio.

    En el panel de la izquierda, se muestran todos los elementos que accedieron a este dominio en el período que se muestra. En el panel de la derecha, se muestra un histograma de todos los recursos vinculados a este dominio.

    Vista de dominio Vista de dominio

Visualiza estadísticas empresariales

  1. Selecciona el ícono del menú Aplicaciones cono del menú de apps (que aparece en la esquina superior derecha, entre el botón Buscar y el control deslizante de Cronograma) para abrir el menú desplegable Aplicación. como se muestra en la siguiente figura.

    Menú de la app Menú de la aplicación

  2. Selecciona Enterprise Insights para abrir la vista Enterprise Insights. Aquí, se muestran las coincidencias de IOPS y las alertas recientes. Es posible que debas aumentar el intervalo de tiempo con el control deslizante para que aparezcan las coincidencias y las alertas.

    Estadísticas empresariales Enterprise Insights

Pivotar a vista de elementos

A continuación, desglose un elemento específico que puede estar comprometido.

  1. Haz clic en un elemento de la vista Enterprise Insights para abrirlo. En la vista de elementos, se muestran detalles del elemento seleccionado cerca del cronograma del activador de alerta, como se muestra en la siguiente figura.

    Vista de elementos Vista de elementos

    Las burbujas de la ventana principal representan la prevalencia del elemento. El gráfico está organizado, por lo que los eventos que ocurren con menos frecuencia aparecen en la parte superior. Estos eventos de baja prevalencia se consideran sospechosos. Utilice el control deslizante de tiempo ubicado en la parte superior derecha para acercar los eventos que requieren investigación.

  2. Si no se muestra el menú Filtro de procedimiento, haz clic en el ícono Filtro Ícono de filtro (cerca de la esquina superior derecha) para abrirlo.

  3. En la parte superior del menú, ajuste el control deslizante Prevalence para filtrar los eventos comunes. Usar los controles deslizantes de Tiempo y Prevalencia para identificar eventos sospechosos

  4. Abre la alerta en la lista de la barra lateral Cronograma. En el panel izquierdo, selecciona la pestaña Cronograma para mostrar los eventos relacionados con la alerta. El evento activador se destaca en verde.

Investiga lo que activó la alerta

Existen varias formas de obtener más información del evento activador.

  • En el panel central, puede aparecer un cuadro de diálogo naranja sobre un pequeño triángulo naranja que indica la ubicación en el tiempo de la alerta. Si no se muestra el cuadro de diálogo, colocar el cursor sobre el triángulo hará que aparezca. El cuadro de diálogo contiene la fecha, la hora y la descripción de la alerta.

  • En el panel izquierdo de la vista Elemento, se muestra la pestaña Cronograma. Si el evento está etiquetado como Alerta de regla, también mencionará una descripción de la alerta.

  • Si coloca el cursor sobre el evento Alerta de regla, aparecerá el ícono Expandir Expandcono de expandir el evento en el lado derecho del evento. Si hace clic en este ícono, se abrirá una ventana nueva con más detalles sobre el evento en formato UDM, como se muestra en la siguiente figura.

    Detalles del evento Detalles del evento