Examinez les problèmes de sécurité potentiels avec Chronicle
Ce document explique comment effectuer des recherches lorsque vous examinez des alertes et des problèmes de sécurité potentiels à l'aide de Chronicle.
Avant de commencer
Chronicle est conçu pour fonctionner exclusivement avec les navigateurs Google Chrome et Mozilla Firefox.
Google vous recommande de passer à la version la plus récente. Vous pouvez télécharger la dernière version de Chrome à l'adresse https://www.google.com/chrome/.
Chronicle est intégré à votre solution d'authentification unique (SSO). Vous pouvez vous connecter à Chronicle à l'aide des identifiants fournis par votre entreprise.
Lancez Chrome ou Firefox.
Vérifiez que vous avez accès à votre compte d'entreprise.
Pour accéder à l'application Chronicle, où customer_subdomain est votre identifiant spécifique au client, accédez à la page https://customer_subdomain.backstory.chronicle.security.
Page de destination Chronicle
Afficher les alertes et les correspondances IOC
Dans la barre de navigation, sélectionnez Détections > Alertes et IOC.
Cliquez sur l'onglet Correspondances CIO.
Rechercher des correspondances IOC dans la vue Domaine
La colonne Domaine de l'onglet Correspondances de domaines ICO contient une liste de domaines suspects. Cliquez sur un domaine dans cette colonne pour ouvrir la vue Domain (Domaine), comme illustré dans la figure suivante, qui fournit des informations détaillées sur ce domaine.
Vue Domaine
Recherche à l'aide de la vue Utilisateur
Pour accéder à la vue Utilisateur, procédez comme suit:
- Dans la vue Enterprise Insights, la section Alertes récentes contient une colonne répertoriant les utilisateurs ayant déclenché une alerte dans le délai affiché dans l'en-tête Enterprise Insights. Cette période peut être ajustée à l'aide du curseur de temps. Vous devrez peut-être augmenter la période à l'aide du curseur pour que les correspondances et les alertes s'affichent.
- Cliquez sur le nom d'utilisateur dans cette colonne pour afficher les détails de son activité, qui peuvent être nécessaires pour examiner la menace plus en détail.
Effectuer une recherche à l'aide de la vue Élément
Pour accéder à la vue Composant, procédez comme suit:
- Dans la vue Enterprise Insights, la section Alertes récentes contient la liste des éléments ayant déclenché une alerte dans le délai affiché dans l'en-tête Enterprise Insights. Cette période peut être ajustée à l'aide du curseur de temps. Vous devrez peut-être augmenter la période à l'aide du curseur pour que les correspondances et les alertes s'affichent.
Cliquez sur le composant qui vous intéresse. Chronicle bascule sur la vue Asset (Élément), comme illustré dans la figure suivante.
Les bulles dans la fenêtre principale indiquent la prévalence de l'asset. Le graphique est organisé de sorte que les événements qui se produisent moins souvent apparaissent en haut. Ces événements à faible prévalence sont considérés comme plus susceptibles d'être suspects. Pour faire un zoom avant sur les événements nécessitant un examen plus approfondi, utilisez le curseur de période dans l'angle supérieur droit.
Vous pouvez affiner davantage la recherche à l'aide du filtrage procédural. Si le menu déroulant Filtrage procédural n'est pas déjà ouvert, cliquez sur l'icône
en haut à droite. En haut du menu déroulant, utilisez le curseur Prévalence pour filtrer les événements normaux et cibler les événements plus suspects.
Utiliser le champ de recherche Chronicle
Lancez une recherche directement depuis la page d'accueil Chronicle, comme illustré ci-dessous.
Champ de recherche Chronicle
Sur cette page, vous pouvez saisir les termes de recherche suivants:
|
(par exemple, plato.example.com) |
|
(par exemple, altostrat.com) |
|
(par exemple, 192.168.254.15). |
|
(par exemple, https://new.altostrat.com) |
|
(exemple : betty-decaro-pc) |
|
(par exemple, e0d123e5f316bef78bfdf5a888837577) |
Vous n'avez pas besoin de spécifier le type de terme de recherche que vous saisissez. Chronicle le détermine pour vous. Les résultats sont présentés dans le point de vue d'investigation approprié. Par exemple, si vous saisissez un nom d'utilisateur dans le champ de recherche, la vue Élément s'affiche.
Rechercher dans les journaux bruts
Vous avez la possibilité d'effectuer une recherche dans la base de données indexée ou de rechercher des journaux bruts. La recherche dans les journaux bruts est une recherche plus complète, mais plus longue qu'une recherche indexée.
Pour mieux cibler votre recherche, vous pouvez utiliser des expressions régulières, rendre l'entrée de recherche sensible à la casse ou sélectionner des sources de journal. Vous pouvez également sélectionner la chronologie de votre choix à l'aide des champs Heure de début et Heure de fin.
Pour effectuer une recherche dans les journaux bruts, procédez comme suit:
Saisissez votre terme de recherche, puis sélectionnez Raw Log Scan (Analyse des journaux bruts) dans le menu déroulant, comme illustré dans la figure suivante.
Menu déroulant affichant l'option Analyse des journaux bruts
Après avoir défini vos critères de recherche bruts, cliquez sur le bouton Rechercher.
La vue Analyse des journaux bruts vous permet d'analyser plus en détail les données de vos journaux.