未優先處理的 IoC 比對威脅

支援的國家/地區:

本文將說明如何整合 Google 的入侵指標 (IoC) 資訊動態饋給,擴大精選偵測規則範圍。這些規則集以精選威脅情報為基礎,可識別 Google SecOps 環境中的惡意活動,特別著重於可透過高保真度指標 (例如 IP、網域和檔案雜湊) 識別的威脅。

「未優先處理的 IoC 比對規則」類別可全面防範標準管理內容經常漏掉的威脅,包括加密貨幣挖礦、指令和控制 (C2) 通訊,以及使用惡意匿名化服務。「Applied Threat Intelligence curated detections」以 Mandiant 為基礎,並使用警報優先順序邏輯 (「Active Breach」或「High」指定),而「non-prioritized IoC Matching」類別則著重於將 Google 資訊動態饋給中大量精選的 IoC 進行比對,以專門識別特定威脅活動。

規則集說明

這個類別包含單例識別的偵測邏輯,以及非警示邏輯,用於偵測特定 IoC 動態饋給的直接命中。這些規則會做為產生者規則,填入中繼資料以進行更深入的關聯。

瞭解未優先處理的 IoC 比對識別規則

這些規則會直接比對 Google 的 IoC 資訊提供,標記與安全性相關的事件。這些指標的設計目的是做為偵測漏斗的識別層,提供惡意基礎架構或工具的高可信度指標。

支援的指標和記錄類型

規則會依據 Google SecOps 統合資料模型 (UDM) 記錄,將各種記錄來源正規化,以比對下列動態饋給類型:

指標類別

動態饋給範例

支援的記錄類型

網路基礎架構

C2 IP、C2 輸出 IP、惡意 Proxy/VPN IP、Tor 結束節點

Cloud 稽核記錄、網路 Proxy 記錄、防火牆記錄

主機/端點指標

惡意 Linux 二進位檔、加密貨幣挖礦雜湊值、RMM 工具範例

EDR 記錄、程序啟動事件

網域指標

C2 網域、加密貨幣挖礦網域

DNS 記錄、Web 代理記錄

修改規則集中的規則

按照標準的 Mandiant Hunt 設定,您可以調整 IoC 比對規則在環境中的運作方式:

  • 廣泛:偵測任何可能惡意的動態消息點擊。雖然這樣做可提供最大能見度,但可能會增加 VPN 或 Proxy IP 等常見指標的偵測量。此外,建議您不要為這些廣泛規則啟用快訊,但仍可保持偵測功能開啟。
  • 精確:著重於可信度最高的行為叢集,盡量減少干擾。

如要修改設定,請使用 Google SecOps 規則清單,為每項規則切換「狀態」(啟用/停用) 和「警報」(開啟/關閉)。

調整規則集的快訊

使用規則排除條件,防止特定授權內部工具或已知良好流量觸發 ATI 警報。這有助於維持高訊號雜訊比,特別適合排除管理工具的授權使用,否則 RMM 工具動態饋給可能會標記這些工具。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。