對應及建立實體模型

支援的國家/地區:

「實體」是從快訊中擷取的物件,代表需要關注的地方,例如入侵指標 (IOC) 和構件。可協助安全分析師執行下列工作:

  • 自動追蹤記錄。
  • 不須人為介入即可將快訊分組。
  • 根據實體間的關係找出惡意活動。
  • 讓您更輕鬆地閱讀案件,並順暢建立應對手冊。

Google Security Operations 會使用自動化系統 (本體論),從原始快訊中擷取主要物件,藉此建立實體。每個實體都由物件表示,可追蹤自己的記錄,以供日後參考。

設定實體本體

如要設定本體,您需要對應及模擬資料。這包括選取快訊的視覺化呈現方式,以及定義要擷取的實體。Google SecOps 提供最熱門 SIEM 產品的預先設定本體規則。

將連接器資料匯入 Google SecOps 後,就是自訂本體論的最佳時機。這個程序包含兩個主要步驟:

  1. 建模:選擇資料的視覺化呈現方式 (模型/視覺化系列)。
  2. 對應:對應欄位以支援所選模型,並擷取實體。

支援的實體

系統支援下列實體:

實體類型 說明 預期格式 範例
地址 IPv4 位址。 視儲存的地址類型而定。 IP 位址,例如 192.168.1.1
應用程式 軟體應用程式。 文字字串。 nmapMicrosoft Word
叢集 一組運算資源。 文字字串。 Kubernetes 叢集名稱、叢集名稱或叢集 ID。
容器 容器執行個體。 文字字串。 Docker 容器 ID 或名稱。
信用卡 信用卡號碼。 遮蓋或替換的字串。 資料應經過遮蓋或權杖化,避免儲存機密 PCI 資料。
CVE 常見安全漏洞與弱點 ID。 CVE-YYYY-NNNNN CVE-2023-12345
資料庫 資料庫執行個體或系統。 文字字串。 資料庫名稱或連線 ID。
部署作業 軟體部署作業。 文字字串。 部署作業 ID。
到達網頁網址 統一資源定位器。 標準網址字串。 https://example.com/path
網域 網路網域名稱。 標準網域字串。 example.com
電子郵件主旨 電子郵件訊息的主旨行。 文字字串。 電子郵件主旨行。
檔案雜湊 檔案的密碼雜湊。 十六進位字串。 MD5、SHA-1 或 SHA256 雜湊。
檔案名稱 檔案名稱。 文字字串。 malware.exe
一般實體 適用於不屬於其他類別的資料。 視儲存的資料而定。 不適用
主機名稱 指派給網路上裝置的標籤。 標準主機名稱字串。 workstation-01server.example.com
IP 集 IP 位址集合或群組。 未明確定義 (例如以半形逗號分隔的字串、JSON 陣列、清單參照)。 範圍、CIDR 標記法或清單。
如需範例,請參閱「建立信任的 IP 清單」。
MAC 位址 媒體存取控制位址。 六組兩個十六進位數字,並以連字號或冒號分隔。 00-1B-44-11-3A-B700:1B:44:11:3A:B7
電話號碼 電話號碼。 視情況而定 (標準為 E.164)。 +18005550100
Pod Kubernetes 中包含一或多個容器的群組,通常具有共用儲存空間/網路。 名稱字串。 Kubernetes POD 名稱。
程序 正在執行的電腦程式執行個體。 程序 ID (PID) 或名稱。 1234chrome.exe
服務 在系統上執行的軟體服務。 服務名稱字串。 sshdapache2
威脅發動者 構成威脅的個人或團體。 名稱或代碼字串。 APT28FIN7
威脅活動 一系列相關的威脅活動。 廣告活動名稱或代碼字串。 廣告活動名稱或代碼。
威脅特徵 已知威脅的模式或指標。 規則 ID 或簽章名稱。 簡短規則 ID、YARA-l 規則名稱。
USB 通用序列匯流排裝置。 裝置名稱、序號或其他屬性。 USB 裝置 ID。
使用者名稱 使用者帳戶的 ID。 簡單的使用者名稱或電子郵件地址。 jdoejdoe@example.com

使用案例:對擷取的電子郵件對應及建立新資料模型

這個用途說明如何對應及模擬擷取電子郵件的新資料:

  1. 前往「內容中心」>「使用案例」
  2. 執行「Zero to Hero」測試案例。如要瞭解如何執行這項操作,請參閱「執行使用案例」。
  3. 在「案件」分頁中,從「案件佇列」選取「郵件」案件,然後選取「事件」分頁。
  4. 在快訊旁邊,依序按一下「設定」 和「事件設定」,開啟「事件設定」頁面。
  5. 在階層清單中,按一下「郵件」。這樣一來,系統就會自動為來自這項產品 (電子郵件信箱) 的每筆資料套用設定。
  6. 指派最能代表資料的視覺化系列。在本例中,由於先前已選取「MailRelayOrTAP」,因此可以略過這個步驟。
  7. 切換至「對應」,然後對應下列實體欄位。按兩下每個實體,並在擷取的欄位中選取該實體的原始資料欄位。您可以提供替代欄位,從中擷取資訊:
    • SourceUserName
    • DestinationUserName
    • DestinationURL
    • EmailSubject
  8. 按一下「原始事件屬性」,即可查看原始電子郵件欄位。

擷取規則運算式

Google SecOps 不支援規則運算式群組。如要使用規則運算式模式從事件欄位擷取文字,請在擷取函式邏輯中使用 lookaheadlookbehind

在下列範例中,事件欄位會顯示大量文字:
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)

如要只擷取文字 Suspicious activity on A16_WWJ,請按照下列步驟操作:

  1. 在「擷取函式」值欄位中輸入下列規則運算式:
    Suspicious activity on A16_WWJ(?=.*)
  2. 在「轉換函式」欄位中,選取「To_String」

如要只擷取 Suspicious activity on A16_WWJ 後的文字,請執行下列步驟:

  1. 在「擷取函式」值欄位中輸入下列規則運算式:
    (?<=Suspicious activity on A16_WWJ).*
  2. 在「轉換函式」欄位中,選取「To_String」

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。