調查快訊和實體背景資訊
本指南適用於想從快訊中找出相關活動並評估風險設定檔的調查人員。您可以參考本指南,瞭解如何從快訊轉向實體的時間軸。成功調查可縮短複雜事件的分類時間,協助您優先處理影響重大的威脅。
常見用途
本節列出一些常見用途。
案件分類和優先順序
目標:評估相關實體的風險設定檔,判斷哪些快訊需要立即上報。這種做法會找出對機構造成最大威脅的快訊,而非依時間順序處理快訊。
工作流程:
開啟「快訊」資訊主頁,然後查看快訊。
複製資產 ID 或使用者名稱,然後切換到「風險分析」。
如果實體的實體風險分數很高,請優先處理這類案件,而非涉及低風險實體的快訊。
結果:SOC 資源有限,可優先處理影響程度較高的威脅。
分析快訊的影響範圍
目標:追蹤與快訊相關的活動,全面瞭解事件。追蹤環境中的相關活動,即可繪製出遭入侵的系統和帳戶之間的關係,並以視覺化方式呈現威脅的遷移路徑。
工作流程:
開啟「快訊」資訊主頁,查看高風險快訊。
前往圖表分頁,查看實體內容圖 (ECG) 關係。
針對每個相關實體,在「風險分析」中,切換至「偵測時間軸」。
找出重疊的偵測模式,瞭解威脅的可能擴散途徑。
結果:事件的完整地圖,可識別受影響的系統和帳戶。
橫向移動調查
目標:比較 UDM 事件與正常行為記錄的基準,主動找出惡意行為。您可以找出內部通訊和存取模式中的細微異常狀況,判斷攻擊者是否正在網路中移動。
工作流程:
選取實體並查看其行為記錄 (一般登入時間或檔案存取權)。
搜尋 UDM 事件的異常情況,例如資產突然與新的內部 IP 位址通訊,或是使用者首次存取機密應用程式。
評估這些異常狀況是否導致實體風險分數最近大幅上升,即使尚未觸發正式警示也一樣。
將 UDM 事件連結至實體的記錄,即可區分正當的業務變更和潛在的橫向移動。
結果:及早偵測到繞過特徵碼式快訊的威脅。
事前準備
請確認您已具備以下條件:
權限:您必須有權存取「快訊」資訊主頁、「風險分析」資訊主頁和 UDM 搜尋功能。
環境檢查:啟用心電圖和風險分析功能,確保系統正在擷取資料來填入時間軸。
調查偵測結果和實體背景資訊
完成下列步驟,即可手動將快訊連結至風險設定檔,並分析相關資產的歷來活動。
從快訊中找出實體
找出與快訊相關的特定資產或使用者,做為調查的起點。
前往「快訊」頁面。
在「偵測」表格中,按一下快訊名稱即可開啟快訊頁面。
找出「Inputs」(輸入) 資料表。
如果資料表包含「實體」,請按照下列步驟操作:
按一下實體名稱,開啟「實體內容」分頁。
找出相關實體 (例如特定雜湊值、IP 位址或資產名稱)。
複製「資產 ID」或「使用者名稱」。
如果表格包含「偵測結果」或「事件」,請按照下列步驟操作:
如要查看偵測結果,請按一下「偵測」資料列,即可查看基礎事件。
按一下事件資料列,開啟「事件檢視器」分頁。
在「實體」分頁中,找出相關實體 (例如特定雜湊、IP 位址或資產名稱)。
- 複製警報中識別出的資產 ID 或使用者名稱。
轉向風險分析
使用快訊中的 ID,在分析資訊主頁中存取實體的更廣泛風險設定檔。
前往「風險分析」資訊主頁。
前往「實體」分頁,然後將複製的 ID 貼到搜尋列。
在結果中,按一下實體名稱即可查看資產的「偵測時間軸」。 偵測時間軸會提供資產或使用者的歷史脈絡。
分析偵測時間軸
查看偵測結果清單 (例如
19 detections),瞭解哪些因素影響目前的風險分數。查看時間軸,瞭解 UDM 事件和 ECG 關係隨時間的演變,判斷事件的嚴重程度。
注意:如果忽略時間軸,只查看單一快訊,可能會錯過重疊的偵測模式,而這些模式可能代表規模較大、經過協調的威脅。
疑難排解
本節將說明成效期望值,並提供常見調查問題的自助式修正方法。
延遲和限制
請注意,由於同步延遲,新事件的關聯性大約需要 10 到 15 分鐘才會顯示在時間軸上。在這段期間,請避免重新執行搜尋或提交支援單。
常見調查問題
請參閱下表,解決常見的調查缺口。
| 問題 | 說明 | 修正 |
|---|---|---|
| 缺少資產 ID | 您的快訊只顯示檔案雜湊或 IP 位址,沒有連結的資產。 | 針對該雜湊或 IP 執行 UDM 搜尋,找出相關聯的
principal.asset_id。
|
| 時間軸空白 | 實體存在於風險分析中,但未列出任何偵測結果。 | 確認實體已觸發偵測。如果已啟用,請確認心電圖擷取管道是否處於啟用狀態。 |
驗證和測試
調查完成後,您可以選擇使用 UDM 搜尋,確認時間軸中找到的特定事件是否以原始記錄的形式存在,藉此驗證關聯性的準確度。
後續步驟
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。