對應及建立實體模型
「實體」是從快訊中擷取的物件,代表需要關注的地方,例如入侵指標 (IOC) 和構件。可協助安全分析師執行下列工作:
- 自動追蹤記錄。
- 不須人為介入即可將快訊分組。
- 根據實體間的關係找出惡意活動。
- 讓您更輕鬆地閱讀案件,並順暢建立應對手冊。
Google Security Operations 會使用自動化系統 (本體論),從原始快訊中擷取主要物件,藉此建立實體。每個實體都由物件表示,可追蹤自己的記錄,以供日後參考。
設定實體本體
如要設定本體,您需要對應及模擬資料。這包括選取快訊的視覺化呈現方式,以及定義要擷取的實體。Google SecOps 提供最熱門 SIEM 產品的預先設定本體規則。
將連接器資料匯入 Google SecOps 後,就是自訂本體論的最佳時機。這個程序包含兩個主要步驟:
- 建模:選擇資料的視覺化呈現方式 (模型/視覺化系列)。
- 對應:對應欄位以支援所選模型,並擷取實體。
支援的實體
系統支援下列實體:
| 實體類型 | 說明 | 預期格式 | 範例 |
|---|---|---|---|
| 地址 | IPv4 位址。 | 視儲存的地址類型而定。 | IP 位址,例如 192.168.1.1 |
| 應用程式 | 軟體應用程式。 | 文字字串。 | nmap,Microsoft Word。 |
| 叢集 | 一組運算資源。 | 文字字串。 | Kubernetes 叢集名稱、叢集名稱或叢集 ID。 |
| 容器 | 容器執行個體。 | 文字字串。 | Docker 容器 ID 或名稱。 |
| 信用卡 | 信用卡號碼。 | 遮蓋或替換的字串。 | 資料應經過遮蓋或權杖化,避免儲存機密 PCI 資料。 |
| CVE | 常見安全漏洞與弱點 ID。 | CVE-YYYY-NNNNN |
CVE-2023-12345 |
| 資料庫 | 資料庫執行個體或系統。 | 文字字串。 | 資料庫名稱或連線 ID。 |
| 部署作業 | 軟體部署作業。 | 文字字串。 | 部署作業 ID。 |
| 到達網頁網址 | 統一資源定位器。 | 標準網址字串。 | https://example.com/path |
| 網域 | 網路網域名稱。 | 標準網域字串。 | example.com |
| 電子郵件主旨 | 電子郵件訊息的主旨行。 | 文字字串。 | 電子郵件主旨行。 |
| 檔案雜湊 | 檔案的密碼雜湊。 | 十六進位字串。 | MD5、SHA-1 或 SHA256 雜湊。 |
| 檔案名稱 | 檔案名稱。 | 文字字串。 | malware.exe |
| 一般實體 | 適用於不屬於其他類別的資料。 | 視儲存的資料而定。 | 不適用 |
| 主機名稱 | 指派給網路上裝置的標籤。 | 標準主機名稱字串。 | workstation-01、server.example.com |
| IP 集 | IP 位址集合或群組。 | 未明確定義 (例如以半形逗號分隔的字串、JSON 陣列、清單參照)。 | 範圍、CIDR 標記法或清單。 如需範例,請參閱「建立信任的 IP 清單」。 |
| MAC 位址 | 媒體存取控制位址。 | 六組兩個十六進位數字,並以連字號或冒號分隔。 | 00-1B-44-11-3A-B7、00:1B:44:11:3A:B7 |
| 電話號碼 | 電話號碼。 | 視情況而定 (標準為 E.164)。 | +18005550100 |
| Pod | Kubernetes 中包含一或多個容器的群組,通常具有共用儲存空間/網路。 | 名稱字串。 | Kubernetes POD 名稱。 |
| 程序 | 正在執行的電腦程式執行個體。 | 程序 ID (PID) 或名稱。 | 1234、chrome.exe |
| 服務 | 在系統上執行的軟體服務。 | 服務名稱字串。 | sshd、apache2 |
| 威脅發動者 | 構成威脅的個人或團體。 | 名稱或代碼字串。 | APT28、FIN7 |
| 威脅活動 | 一系列相關的威脅活動。 | 廣告活動名稱或代碼字串。 | 廣告活動名稱或代碼。 |
| 威脅特徵 | 已知威脅的模式或指標。 | 規則 ID 或簽章名稱。 | 簡短規則 ID、YARA-l 規則名稱。 |
| USB | 通用序列匯流排裝置。 | 裝置名稱、序號或其他屬性。 | USB 裝置 ID。 |
| 使用者名稱 | 使用者帳戶的 ID。 | 簡單的使用者名稱或電子郵件地址。 | jdoe、jdoe@example.com |
使用案例:對擷取的電子郵件對應及建立新資料模型
這個用途說明如何對應及模擬擷取電子郵件的新資料:
- 前往「內容中心」>「使用案例」。
- 執行「Zero to Hero」測試案例。如要瞭解如何執行這項操作,請參閱「執行使用案例」。
- 在「案件」分頁中,從「案件佇列」選取「郵件」案件,然後選取「事件」分頁。
- 在快訊旁邊,依序按一下「設定」 和「事件設定」,開啟「事件設定」頁面。
-
在階層清單中,按一下「郵件」。這樣一來,系統就會自動為來自這項產品 (電子郵件信箱) 的每筆資料套用設定。
-
指派最能代表資料的視覺化系列。在本例中,由於先前已選取「
MailRelayOrTAP」,因此可以略過這個步驟。 - 切換至「對應」,然後對應下列實體欄位。按兩下每個實體,並在擷取的欄位中選取該實體的原始資料欄位。您可以提供替代欄位,從中擷取資訊:
SourceUserNameDestinationUserNameDestinationURLEmailSubject- 按一下「原始事件屬性」,即可查看原始電子郵件欄位。
擷取規則運算式
Google SecOps 不支援規則運算式群組。如要使用規則運算式模式從事件欄位擷取文字,請在擷取函式邏輯中使用 lookahead 和 lookbehind。
在下列範例中,事件欄位會顯示大量文字:
Suspicious activity on A16_WWJ - Potential Account Takeover (33120)
如要只擷取文字 Suspicious activity on A16_WWJ,請按照下列步驟操作:
- 在「擷取函式」值欄位中輸入下列規則運算式:
Suspicious activity on A16_WWJ(?=.*) - 在「轉換函式」欄位中,選取「To_String」。
如要只擷取 Suspicious activity on A16_WWJ 後的文字,請執行下列步驟:
- 在「擷取函式」值欄位中輸入下列規則運算式:
(?<=Suspicious activity on A16_WWJ).* - 在「轉換函式」欄位中,選取「To_String」。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。