Cómo revisar una alerta con Google Security Operations
¿Qué es una alerta?
Una alerta es un indicador de compromiso (IoC) que Google Security Operations marca como una anomalía en el flujo de trabajo normal del tráfico dentro de la empresa. Debes investigar las alertas como un posible incumplimiento de la seguridad.
¿Cómo llegan las alertas a Google Security Operations?
Google Security Operations aprovecha varias fuentes externas dentro de la comunidad de seguridad con bases de datos de toda la industria que se actualizan de forma continua. Google Security Operations también tiene un lenguaje de programación con muchas funciones, YARA-L, para que puedas crear tus propias reglas personalizadas.
Para obtener más información sobre YARA-L, consulta la Descripción general del lenguaje YARA-L 2.0. Para obtener más información sobre las reglas, consulta Cómo administrar reglas con el editor de reglas.
Antes de comenzar
Puedes realizar estos pasos desde la instancia de Google Security Operations de tu empresa o desde el entorno de demostración de Google Security Operations.
Las Operaciones de seguridad de Google están diseñadas para funcionar exclusivamente con los navegadores Google Chrome o Mozilla Firefox.
Google recomienda que actualices tu navegador a la versión más reciente. Puedes descargar la versión más reciente de Chrome en https://www.google.com/chrome/.
Google Security Operations está integrado en tu solución de inicio de sesión único (SSO). Puedes acceder a Google Security Operations con las credenciales que te proporcionó tu empresa.
Inicia Chrome o Firefox.
Asegúrate de tener acceso a tu cuenta corporativa.
Para acceder a la aplicación de Google Security Operations, en la que customer_subdomain es tu identificador específico del cliente, navega a: https://customer_subdomain.backstory.chronicle.security.
Cómo ver alertas y coincidencias de IOC
En la barra de navegación, selecciona Detección > Alertas y IOC.
Se muestran las pestañas Alertas y Coincidencias de IOC. Es posible que debas ajustar el período con el control de calendario que se encuentra en la parte superior derecha para que aparezcan las coincidencias y las alertas.
Cómo cambiar a la vista de recursos
Luego, desglosa un recurso en particular que podría estar comprometido.
En la pestaña Coincidencias de IOC, haz clic en un dominio para abrir la vista de dominio.
Selecciona la pestaña Cronograma.
Para cambiar a la vista de activos, haz clic en la hora de un evento para seleccionarlo. La vista de recursos muestra los detalles del recurso seleccionado en el período del activador de la alerta, como se muestra en la siguiente figura.
Vista de recursos
Las burbujas de la ventana principal representan la prevalencia del recurso. El gráfico está organizado de modo que los eventos que ocurren con menos frecuencia se encuentren en la parte superior. Estos eventos de baja prevalencia se consideran sospechosos. Usa el control deslizante de tiempo en la parte superior derecha para acercar los eventos que requieran investigación.
Si no ves el menú Filtrado procedimental, haz clic en el ícono Filtrar (cerca de la esquina superior derecha) para abrirlo.
En la parte superior del menú, ajusta el control deslizante Prevalence para filtrar los eventos comunes. Usa los controles deslizantes de Tiempo y Prevalencia para identificar eventos sospechosos.
Abre la alerta desde la lista de la barra lateral de Rutas. En el panel izquierdo, selecciona la pestaña Cronograma, que muestra los eventos que ocurren alrededor de la alerta. El evento de activación se destaca en verde.
Investiga qué activó la alerta
Existen varias formas de obtener más información sobre el evento activador.
En el panel del medio, es posible que aparezca un cuadro de diálogo naranja sobre un pequeño triángulo naranja que indica la ubicación, en el tiempo, de la alerta. Si no se muestra el cuadro de diálogo, coloca el cursor sobre el triángulo para que aparezca. El diálogo contiene la fecha, la hora y la descripción de la alerta.
En el panel izquierdo de la vista de recursos, se muestra la pestaña Cronograma. Si el evento está etiquetado como Alerta de regla, también se mencionará una descripción de la alerta.
Si colocas el cursor sobre el evento Alerta de reglas, aparecerá un ícono de Expandir en el lado derecho del evento. Si haces clic en este ícono, se abrirá una ventana nueva con más detalles sobre el evento en formato UDM, como se muestra en la siguiente imagen.
Detalles del evento