调查提醒和实体上下文

支持的平台:

本指南适用于想要通过提醒识别相关活动并评估风险配置的调查人员。您可以使用本指南了解如何从提醒透视到实体的时间轴。成功调查可缩短复杂突发事件的初步诊断时间,并帮助您优先处理高影响威胁。

常见使用场景

本部分列出了一些常见的使用场景。

分诊和支持请求优先级

目标:通过评估相关实体的风险概况,确定哪些提醒需要立即上报。这种方法通过识别对组织构成最大威胁的提醒,超越了按时间顺序处理的范畴。

工作流程

  1. 打开提醒信息中心,然后查看提醒。

  2. 复制资产 ID 或用户名,然后转到风险分析

  3. 如果实体的风险得分已很高,请优先处理此案例,而不是涉及低风险实体的提醒。

效果:有限的 SOC 资源可以优先关注影响重大的威胁。

分析提醒的影响范围

目标:通过跟踪与提醒相关的活动,全面了解突发事件。通过跟踪整个环境中的相关活动,您可以绘制出被盗用的系统和账号之间的关系,直观地了解威胁的迁移方式。

工作流程

  1. 打开提醒信息中心,然后查看高风险提醒。

  2. 前往图表标签页,查看实体上下文图表 (ECG) 关系。

  3. 对于每个相关实体,请在风险分析中透视到检测时间轴

  4. 查找重叠的检测模式,以了解威胁可能如何传播。

结果:一份全面的突发事件地图,可确定受影响的系统和账号。

横向移动调查

目标:通过将 UDM 事件与正常行为历史记录的基准进行比较,主动识别恶意行为。您可以识别内部通信和访问模式中细微的异常情况,这些异常情况表明攻击者正在网络中移动。

工作流程

  1. 选择一个实体,然后查看其行为历史记录(常规登录时间或文件访问)。

  2. 搜索 UDM 事件中的异常情况,例如资产突然与新的内部 IP 地址通信,或者用户首次访问敏感应用。

  3. 评估这些异常是否导致实体风险得分最近出现飙升,即使尚未触发正式提醒也是如此。

  4. 通过将 UDM 事件与实体的历史记录相关联,您可以区分合法的业务变更和潜在的横向移动。

效果:及早检测到绕过基于签名的提醒的威胁。

准备工作

请确保您已做好以下准备:

  • 权限:您必须有权访问“提醒”信息中心、“风险分析”信息中心和 UDM 搜索功能。

  • 环境检查:启用 ECG 和风险分析,确保它们正在提取数据以填充时间轴。

调查检测结果和实体上下文

完成以下步骤,手动将提醒与风险配置文件相关联,并分析相关资产的历史活动。

从提醒中识别实体

确定与提醒相关的特定资产或用户,以便为调查确定起点。

  1. 前往提醒页面。

  2. 检测结果表格中,点击提醒名称以打开提醒页面。

  3. 找到输入表格。

    • 如果表格包含实体,请执行以下操作:

      1. 点击实体名称以打开实体上下文标签页。

      2. 指明相关实体(例如,特定哈希、IP 地址或资产名称)。

      3. 复制资产 ID用户名

    • 如果表格包含检测事件,请执行以下操作:

      1. 对于检测结果,请点击检测行以查看底层事件。

      2. 点击相应活动行,打开活动查看器标签页。

      3. 实体标签页中,确定相关实体(例如,特定哈希、IP 地址或资产名称)。

      1. 复制提醒中指明的资产 ID用户名

透视到风险分析

使用提醒中显示的标识符,在分析信息中心内访问实体的更广泛的风险概况。

  1. 前往风险分析信息中心。

  2. 前往实体标签页,然后将复制的标识符粘贴到搜索栏中。

  3. 在结果中,点击实体名称以查看相应资产的检测时间轴检测时间轴可提供资产或用户的历史背景信息。

分析检测时间轴

  1. 检查促成当前风险评分的检测列表(例如 19 detections)。

  2. 查看时间轴,了解 UDM 事件和心电图关系随时间的变化,以确定事件的严重程度。

注意:如果您忽略时间轴,只查看单个提醒,可能会错过重叠的检测模式,而这些模式可能表明存在更大规模的协同威胁。

问题排查

本部分概述了性能预期,并针对常见的调查问题提供了自助式修复方案。

延迟和限制

请注意,由于同步延迟,新事件与时间轴的相关性大约需要 10-15 分钟才能建立。请避免在此期间重新运行搜索或提交支持服务工单。

常见的调查问题

请使用下表解决常见的调查缺口。

问题 说明 修复
缺少资产 ID 您的提醒仅显示文件哈希或 IP 地址,而没有关联的素材资源。 针对该哈希或 IP 运行 UDM 搜索,以确定关联的 principal.asset_id
空时间轴 相应实体存在于风险分析中,但未列出任何检测结果。 确保实体已触发检测。如果已启用,请验证 ECG 提取流水线是否处于活跃状态。

验证和测试

调查结束后,您可以选择使用 UDM 搜索来验证时间轴中发现的特定事件是否以原始日志的形式存在,从而确认关联的准确性。

后续步骤

调查提醒

调查 GCTI 提醒

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。