Cómo revisar una alerta con Google Security Operations
En esta guía, se muestra cómo investigar una alerta con Google Security Operations.
¿Qué es una alerta?
Una alerta es un indicador de compromiso (IOC) marcado por Google Security Operations. lo que indica una anomalía en el flujo de trabajo normal del tráfico dentro de la empresa. Deberías investigar las alertas como una posible violación de la seguridad.
¿Cómo llegan las alertas a Google Security Operations?
Google Security Operations aprovecha varias fuentes externas dentro de la comunidad de seguridad con bases de datos de toda la industria que se actualizan de forma continua. Google Security Operations también tiene un lenguaje de programación con muchas funciones, YARA-L, para que puedas crear tus propias reglas personalizadas.
Para obtener más información sobre YARA-L, consulta la Descripción general del lenguaje YARA-L 2.0. Para obtener más información sobre las reglas, consulta Cómo administrar reglas con el editor de reglas.
Antes de comenzar
Puedes seguir estos pasos desde la instancia de Google Security Operations de tu empresa o del entorno de demostración de Google Security Operations.
Google Security Operations está diseñada para funcionar exclusivamente con los navegadores Google Chrome o Mozilla Firefox.
Google recomienda que actualices tu navegador a la versión más reciente. Puedes descargar la versión más reciente de Chrome en https://www.google.com/chrome/.
Google Security Operations está integrado en tu solución de inicio de sesión único (SSO). Puedes acceder a Google Security Operations con las credenciales que te proporcionó tu empresa.
Inicia Chrome o Firefox.
Asegúrate de tener acceso a tu cuenta corporativa.
Para acceder a la aplicación de Google Security Operations, donde customer_subdomain es tu identificador específico del cliente. Navega a: https://customer_subdomain.backstory.chronicle.security.
Cómo ver alertas y coincidencias de IOC
En la barra de navegación, selecciona Detección > Alertas y IOC.
Se muestran las pestañas Alertas y Coincidencias de IOC. Es posible que debas ajustar la hora con el control de calendario en la esquina superior derecha para que aparezcan las coincidencias y las alertas.
Pivotar a la vista de recursos
Luego, desglosa un recurso en particular que podría estar comprometido.
En la pestaña IOC Matches, haz clic en un dominio para abrir la vista Domain.
Selecciona la pestaña Cronograma.
Para cambiar a la vista de activos, selecciona un evento haciendo clic en su hora. En la vista de recursos, se muestran los detalles del recurso seleccionado alrededor del cronograma del activador de alertas, como se muestra en la siguiente imagen.
Vista de recursos
Las burbujas de la ventana principal representan la prevalencia del recurso. El gráfico está organizado de modo que los eventos que ocurren con menos frecuencia se encuentren en la parte superior. Estos eventos de baja prevalencia se consideran sospechosos. Usa el deslizador de tiempo en la esquina superior derecha para acercarte a los eventos que requieren investigación.
Si no ves el menú Filtrado procedimental, haz clic en el ícono Filtrar (cerca de la esquina superior derecha) para abrirlo.
En la parte superior del menú, ajusta el control deslizante Prevalence para filtrar los eventos comunes. Usa los controles deslizantes de tiempo y prevalencia para identificar eventos sospechosos.
Abre la alerta desde la lista de la barra lateral del cronograma. En el panel izquierdo, selecciona la pestaña Cronograma, que muestra los eventos que ocurren alrededor de la alerta. El evento de activación se destaca en verde.
Investiga qué activó la alerta
Existen varias formas de obtener más información sobre el evento activador.
En el panel del medio, es posible que aparezca un cuadro de diálogo naranja sobre un pequeño triángulo naranja que indica la ubicación, en el tiempo, de la alerta. Si no se muestra el cuadro de diálogo, coloca el cursor sobre el triángulo para que aparezca. El diálogo contiene la fecha, la hora y la descripción de la alerta.
En el panel izquierdo de la vista de activos, se muestra la pestaña Cronograma. Si el evento tiene la etiqueta Alerta de regla, también se mencionará una descripción de la alerta.
Si colocas el cursor sobre el evento Alerta de reglas, aparecerá un ícono de Expandir en el lado derecho del evento. Si haces clic en este ícono, se abrirá una ventana nueva con más detalles sobre el evento en formato UDM, como se muestra en la siguiente imagen.
Detalles del evento