非优先 IoC 匹配威胁
本文档概述了如何通过集成 Google 的失陷指标 (IoC) Feed 来扩展精选检测。这些规则集以精选威胁情报为基础,旨在识别 Google SecOps 环境中的恶意活动,特别是通过 IP、网域和文件哈希等高保真指标识别的威胁。
非优先 IoC 匹配规则类别全面涵盖了标准托管内容经常遗漏的威胁,包括加密货币挖矿、命令和控制 (C2) 通信以及使用恶意匿名化服务。“ 应用威胁情报 ”精选检测基于 Mandiant,并使用提醒优先级逻辑(“主动违规”或 “高”指定),而非优先 IoC 匹配类别则侧重于 匹配 Google Feed 中的大量精选 IoC,以专门 识别特定威胁活动。
规则集说明
此类别包含 Singleton 识别的检测逻辑,并且包含旨在检测针对特定 IoC Feed 的直接命中的非提醒逻辑。 这些规则充当生成器规则,用于填充元数据以进行更深入的关联。
了解非优先 IoC 匹配识别规则
这些规则利用与 Google IoC Feed 的直接匹配来标记与安全相关的事件。它们旨在充当检测漏斗的识别层,提供恶意基础架构或工具的高可信度指标。
支持的指标和日志类型
这些规则依赖于 Google SecOps 统一数据模型 (UDM) 记录,该记录会对各种日志来源进行标准化,以与以下 Feed 类型进行匹配:
指标类别 |
Feed 示例 |
支持的日志类型 |
网络基础架构 |
C2 IP、C2 出站 IP、恶意代理/VPN IP、Tor 退出节点 |
Cloud Audit Logs、网络代理日志、防火墙日志 |
主机/端点指标 |
恶意 Linux 二进制文件、加密货币挖矿哈希、RMM 工具示例 |
EDR 日志、进程启动事件 |
网域指标 |
C2 网域、加密货币挖矿网域 |
DNS 日志、Web 代理日志 |
修改规则集中的规则
按照标准的 Mandiant Hunt 配置,您可以调整 IoC 匹配规则在您的环境中的运行方式:
- 广泛: 检测任何潜在的恶意 Feed 命中。虽然可以提供最大的可见性,但可能会增加 VPN 或代理 IP 等常见指标的检测量。此外,建议您在保持检测开启状态的同时,不要为这些广泛的规则启用提醒。
- 精确: 专注于可信度最高的行为集群,以最大限度地减少干扰。
如需修改设置,请使用 Google SecOps 规则列表切换每条规则的“状态”(已启用/已停用)和“提醒”(开启/关闭)。
调整规则集中的提醒
使用 规则排除项 可防止 特定的授权内部工具或已知良好的流量触发 基于 ATI 的提醒。这有助于您保持较高的信噪比,尤其适用于排除对管理工具的授权使用,否则这些工具可能会被 RMM 工具 Feed 标记。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。