Menyelidiki pemberitahuan
Pemberitahuan adalah peristiwa keamanan yang diidentifikasi oleh infrastruktur keamanan Anda atau aturan deteksi Google Security Operations. Anda dapat menggunakannya untuk mengidentifikasi, menganalisis, dan merespons potensi ancaman.
Pemberitahuan yang dihasilkan oleh aturan deteksi memerlukan peninjauan oleh manusia atau agen. Atribut ini mencakup data status yang dapat Anda kelola dalam kasus untuk investigasi dan pengelolaan alur kerja insiden.
Google SecOps menyediakan alat untuk membantu Anda menyelidiki pemberitahuan dan menambahkan konteks ke kasus:
Pengayaan: Menambahkan konteks ke indikator atau peristiwa Unified Data Model (UDM) dengan mengidentifikasi entitas terkait, mengisi detail tambahan, dan menggabungkan data pengayaan global.
Google SecOps menawarkan dua jenis pengayaan. Pertama, fitur ini secara otomatis memperkaya peristiwa dengan threat intelligence dan data kontekstual lainnya. Kedua, Anda dapat menggunakan playbook untuk menambahkan informasi kontekstual ke kasus.
Agen Triase dan Investigasi (TIN): Menggunakan Gemini untuk menganalisis pemberitahuan guna menentukan apakah pemberitahuan tersebut positif benar atau positif palsu, serta memberikan ringkasan alasan dan temuan.
Menyelidiki pemberitahuan
Pemberitahuan berada dalam Kasus terkait atau sebagai entri terpisah di halaman Pemberitahuan & IOC. Aturan deteksi Google SecOps mengidentifikasi data peristiwa, entitas, atau metrik sebagai ancaman. Pemberitahuan terkait dengan data yang diidentifikasi ini.
Tampilan detail notifikasi memberikan konteks tentang notifikasi dan entitas terkait. Konteks ini memungkinkan Anda atau sistem agen Anda menentukan apakah pemberitahuan bersifat tidak berbahaya atau menunjukkan aktivitas berbahaya.
Saat Anda mengklik pemberitahuan, Anda akan diarahkan ke halaman yang berisi detail pemberitahuan yang disusun dalam tiga tab berikut:
Ringkasan: memberikan ringkasan detail penting tentang notifikasi, termasuk status notifikasi dan periode deteksi.
Bagian Ringkasan Deteksi di tab mengidentifikasi aturan spesifik yang memicu peringatan. Meninjau pemberitahuan lain dari aturan yang sama dapat membantu mengidentifikasi pola atau potensi kesalahan konfigurasi.
Grafik: memvisualisasikan pemberitahuan yang dihasilkan dari aturan YARA-L. Grafik ini menampilkan hubungan antara pemberitahuan dan entitas lainnya. Saat pemberitahuan dipicu, entitas yang terkait dengan pemberitahuan akan ditampilkan pada grafik dan di sisi kiri layar, masing-masing dengan kartunya sendiri. Grafik pemberitahuan menggunakan entity berikut dalam peristiwa UDM:
principal,target,src,observer,intermediary, danabout.Histori notifikasi: mencantumkan semua perubahan yang telah terjadi pada notifikasi ini, termasuk saat status notifikasi telah berubah atau catatan telah ditambahkan.
Di bawah grafik yang memvisualisasikan hubungan antara entity dan pemberitahuan, terdapat tiga subtab berikut yang memberikan konteks lebih lanjut tentang pemberitahuan:
- Peristiwa: berisi detail tentang peristiwa yang terkait dengan notifikasi.
- Entitas: berisi detail tentang setiap entitas yang terkait dengan pemberitahuan.
- Konteks pemberitahuan: memberikan konteks tambahan tentang pemberitahuan.
Menyelidiki konteks entity
Untuk memahami entitas dan kepentingannya, Anda dapat menyelidiki beberapa area produk. Pertama, lakukan penelusuran UDM untuk entitas guna menemukan peristiwa tambahan. Dengan menggunakan indikator paling andal dari entity, telusuri Analisis Risiko untuk meninjau skor risiko, deteksi, dan pemberitahuannya secara keseluruhan. Terakhir, periksa apakah entitas tersebut ada dalam daftar pantauan untuk menentukan apakah entitas tersebut memerlukan perhatian lebih lanjut.
Melihat peristiwa konteks untuk entitas
Konteks Entitas dalam Penelusuran memungkinkan Anda menelusuri peristiwa konteks yang terkait dengan entitas tertentu. Misalnya, buat kueri penelusuran menggunakan graph.entity.hostname
untuk menemukan semua peristiwa konteks yang terkait dengan nama host tertentu.
Untuk mengetahui informasi selengkapnya, lihat Melakukan penelusuran data konteks entity dan Menggunakan Penelusuran UDM untuk menyelidiki entity.
Pencarian Analisis Risiko untuk entity
Analisis Risiko membantu Anda mengidentifikasi dan memprioritaskan entitas berisiko. Penghitungan skor risiko untuk setiap entity didasarkan pada skor risiko temuannya, lalu disesuaikan menggunakan kombinasi parameter yang ditentukan pengguna dan parameter yang ditentukan sistem.
Saat menetapkan skor risiko, Analisis Risiko akan memilih entity yang paling andal berdasarkan prioritas alias yang telah ditentukan sebelumnya. Alias yang berperingkat tertinggi digunakan untuk mengaitkan deteksi dengan entity dan menghitung skor risikonya.
Untuk mengetahui informasi selengkapnya, lihat Prioritas entity untuk menetapkan skor risiko dan Contoh penghitungan skor risiko.
Daftar pantauan
Daftar pantauan memungkinkan Anda memilih entity untuk dipantau, ditingkatkan, atau ditekan skor risikonya dalam sistem. Hal ini membantu Anda memprioritaskan penyelidikan meskipun risiko otomatis rendah.
Untuk mengetahui informasi selengkapnya, lihat Panduan memulai Daftar pantauan.
Melihat histori notifikasi
Tab Histori Pemberitahuan memungkinkan Anda melihat histori lengkap semua tindakan yang telah dilakukan untuk pemberitahuan ini. Hal ini mencakup:
- Saat peringatan pertama kali muncul
- Catatan apa pun yang ditinggalkan anggota tim Anda tentang pemberitahuan ini
- Jika tingkat keparahan telah berubah
- Jika prioritas telah diubah
- Jika pemberitahuan telah ditutup
Melihat notifikasi serupa
Menggunakan aturan dan entity untuk mengidentifikasi pemberitahuan terkait:
- Untuk melihat pemberitahuan yang dihasilkan oleh aturan yang sama, klik Lihat pemberitahuan lain dari aturan ini di bagian Ringkasan Deteksi pada tab Ringkasan untuk tampilan Pemberitahuan.
- Untuk melihat pemberitahuan yang terkait dengan entitas, klik entitas untuk membuka panel Konteks entitas. Pemberitahuan yang memiliki entity yang sama dapat dikelompokkan ke dalam kasus yang sama.
Mengubah status notifikasi
- Klik Ubah status pemberitahuan di pojok kanan atas.
- Di jendela yang muncul, perbarui tingkat keparahan dan prioritas yang sesuai.
- Klik Simpan.
Tutup pemberitahuan
- Klik Tutup pemberitahuan.
- Di jendela yang muncul, Anda memiliki opsi untuk meninggalkan catatan guna menambahkan konteks lebih lanjut tentang alasan Anda menutup peringatan.
- Masukkan informasi Anda, lalu tekan Simpan.
Tutup pemberitahuan dengan menutup casing
Tutup pemberitahuan dengan menutup kasus terkait setelah menyelesaikan penyelidikan. Pemberitahuan ditautkan ke kasus dan diselesaikan sebagai bagian dari alur kerja kasus. Tutup kasus dari halaman detail kasus atau antrean kasus. Dalam dialog Tutup Kasus, pilih alasan yang valid dan penyebab utama untuk menutup kasus.
Pemberitahuan dari Google Security Operations SOAR
Peringatan dari Google Security Operations SOAR mencakup informasi tambahan tentang kasus Google Security Operations SOAR. Pemberitahuan ini juga menyediakan link untuk membuka kasus di Google Security Operations SOAR. Untuk mengetahui informasi selengkapnya, lihat ringkasan Kasus SOAR Google Security Operations.

Pemberitahuan untuk kasus Google Security Operations SOAR
Prasyarat untuk grafik pemberitahuan
Untuk mengisi grafik pemberitahuan, Anda perlu membuat aturan YARA-L yang menghasilkan pemberitahuan. Kualitas grafik pemberitahuan terkait dengan konteks yang dibuat dalam aturan YARA-L. Bagian hasil aturan memberikan konteks pada deteksi yang dipicu oleh aturan.
Sebaiknya tambahkan kata benda UDM
berikut ke bagian hasil, karena digunakan dalam grafik pemberitahuan:
principal, target, src, observer, intermediary, dan about
. Untuk kata benda UDM ini, kolom berikut digunakan dalam grafik pemberitahuan:
artifact.ipasset.asset_idasset.hostnameasset.ipasset.macasset.product_object_idasset_iddomain.namefile.md5file.sha1file.sha256hostnameipmacprocess.file.md5process.file.sha1process.file.sha256resource.nameurluser.email_addressesuser.employee_iduser.product_object_iduser.useriduser.windows_sid
Nilai dalam daftar kolom UDM sebelumnya juga ditautkan ke penelusuran UDM dari subtab Konteks pemberitahuan. Untuk mengetahui informasi selengkapnya, lihat Melihat konteks tentang pemberitahuan.
Dalam aturan YARA-L berikut, pemberitahuan dibuat saat sejumlah besar API layanan dinonaktifkan dalam jangka waktu singkat (1 jam). Google Cloud
rule gcp_multiple_service_apis_disabled {
meta:
author = "Google Cloud Security"
description = "Detect when multiple Google Cloud Service APIs are disabled in a short period of time."
severity = "High"
priority = "High"
events:
$gcp.metadata.event_type = "USER_RESOURCE_UPDATE_CONTENT"
$gcp.metadata.log_type = "GCP_CLOUDAUDIT"
$gcp.metadata.product_event_type = "google.api.serviceusage.v1.ServiceUsage.DisableService"
$gcp.security_result.action = "ALLOW"
$gcp.target.application = "serviceusage.googleapis.com"
$gcp.principal.user.userid = $userid
match:
$userid over 1h
outcome:
$risk_score = max(75)
$network_http_user_agent = array_distinct($gcp.network.http.user_agent)
$principal_ip = array_distinct($gcp.principal.ip)
$principal_user_id = array_distinct($gcp.principal.user.userid)
$principal_user_display_name = array_distinct($gcp.principal.user.user_display_name)
$target_resource_name = array_distinct($gcp.target.resource.name)
$dc_target_resource_name = count_distinct($gcp.target.resource.name)
condition:
$gcp and $dc_target_resource_name > 5
}
Setelah pemberitahuan dibuat, Anda dapat membuka halaman Grafik pemberitahuan untuk mendapatkan lebih banyak konteks tentang pemberitahuan dan menyelidikinya lebih lanjut.
Membuka grafik Pemberitahuan
Anda dapat mengakses Grafik dari halaman Peringatan dan IOC atau halaman Penelusuran UDM.
Mengakses Grafik pemberitahuan dari Pemberitahuan dan IOC
Halaman Peringatan dan Indikator Gangguan (IOC) memungkinkan Anda memfilter dan melihat semua peringatan dan IOC yang memengaruhi perusahaan Anda. Untuk mempelajari halaman ini lebih lanjut dan cara melihat kecocokan IOC, buka Melihat Peringatan dan IOC.
Untuk melihat informasi selengkapnya tentang pemberitahuan dari halaman Pemberitahuan dan IOC, selesaikan langkah-langkah berikut:
- Dari menu navigasi, klik Deteksi > Pemberitahuan dan IOC.
- Temukan pemberitahuan yang ingin Anda selidiki di tabel pemberitahuan.
- Di baris pemberitahuan tersebut, klik teks di kolom nama untuk membuka Grafik pemberitahuan.
Mengakses grafik Pemberitahuan dari Penelusuran UDM
- Di bagian atas menu navigasi, pilih Penelusuran.
- Muat penelusuran dengan Pengelola Penelusuran atau buat penelusuran baru. Pelajari lebih lanjut cara melakukan penelusuran di UDM di Penelusuran
UDM.
- Tiga tab ditampilkan: Ringkasan, Entitas, dan Peringatan. Klik Notifikasi.
- Klik pemberitahuan yang ingin Anda selidiki. Penampil Alert ditampilkan.
- Klik Lihat detail untuk membuka tampilan Notifikasi.
- Klik tab Grafik untuk menampilkan Grafik pemberitahuan.
Melihat detail tentang pemberitahuan
Dalam tampilan Pemberitahuan, tab Ringkasan menampilkan informasi berikut terkait pemberitahuan:
- Detail Pemberitahuan: Status pemberitahuan, tanggal pembuatan, tingkat keparahan, prioritas, dan skor risiko.
- Ringkasan Deteksi: Aturan deteksi yang menghasilkan notifikasi. Anda dapat melihat pemberitahuan lain dari aturan deteksi yang sama.
- Peristiwa: Peristiwa yang terkait dengan pemberitahuan ini.
Input: Menjelaskan sumber data yang memicu pemberitahuan. Isinya bervariasi bergantung pada jenis pemberitahuan berikut.
Deteksi standar: Menampilkan peristiwa dan entitas terkait yang memicu aturan.
Deteksi komposit: Menampilkan peristiwa, entitas, dan deteksi yang mendasarinya yang berfungsi sebagai input ke aturan.
Pemberitahuan adalah deteksi gabungan jika:
Kolom Input menampilkan Deteksi sebagai sumber.
Kolom Jenis deteksi menampilkan label Peringatan atau Deteksi dengan angka di sampingnya (misalnya,
Alert (3)).
Hal ini menunjukkan bahwa deteksi, atau serangkaian deteksi, memicu pemberitahuan, bukan hanya peristiwa atau entitas mentah.
Anda dapat melihat dan menganalisis deteksi pokok ini di tabel Deteksi menggunakan fitur berikut:
Luaskan baris untuk melihat deteksi bertingkat, data peristiwa terkait, dan informasi entitas terkait.
Sesuaikan tampilan Anda dengan menggunakan pengelola kolom untuk memilih dan mengatur kolom dalam tabel.
Selain melihat informasi penting, Anda dapat menyesuaikan status notifikasi.
Melihat hubungan entitas
Grafik menunjukkan cara berbagai pemberitahuan dan entitas terhubung. Fitur ini memberi Anda grafik visual interaktif yang dapat digunakan untuk memperluas informasi hubungan tentang entitas yang ada untuk mengekspos hubungan yang tidak diketahui. Anda juga dapat memperluas penelusuran dengan memperpanjang rentang waktu dan memperluas pemberitahuan pada waktu tertentu untuk jalur pemberitahuan yang lebih kaya.
Anda juga dapat memperluas penelusuran dengan mengklik ikon + di sisi kanan atas node mana pun. Tindakan ini akan menampilkan semua node yang terkait dengan entitas tersebut.
Ikon grafik
Entitas yang berbeda diwakili oleh ikon yang berbeda.
| Ikon | Entitas yang diwakili ikon | Penjelasan |
| Pengguna | Pengguna adalah orang atau entitas lain yang meminta akses ke dan menggunakan informasi dari jaringan Anda. Contoh: janedoe, cloudysanfrancisco@gmail.com | |
| database | Resource | Resource adalah istilah umum untuk entity yang memiliki nama resource uniknya sendiri. Contoh: Tabel BigQuery, database, dan project. |
| Alamat IP | ||
| description | File | |
| Nama domain | ||
| URL | ||
| device_unknown | Jenis entitas tidak diketahui | Jenis entitas tidak dikenali oleh software Google SecOps. |
| memori | Aset | Aset adalah apa pun yang menghasilkan nilai bagi organisasi Anda. Hal ini dapat mencakup nama host, alamat MAC, dan alamat IP internal. Contoh: 10.120.89.92 (alamat IP internal), 00:53:00:4a:56:07 (alamat MAC) |
Jika dua atau beberapa pemberitahuan berasal dari aturan yang sama, pemberitahuan tersebut akan dikelompokkan bersama dalam ikon grup. Indikator yang mewakili entitas yang sama digabungkan menjadi satu ikon.
Untuk mempelajari lebih lanjut setiap ikon ini, tinjau dokumen berikut:
- Menyelidiki pengguna
- Desain berorientasi resource
- Menyelidiki aset
- Menyelidiki Domain
- Menyelidiki file
- Menyelidiki alamat IP
Menjelajahi grafik pemberitahuan
Saat Anda mengklik Grafik pemberitahuan, grafik akan menampilkan semua hasil 12 jam sebelum dan setelah pemberitahuan. Jika tidak ada entitas untuk pemberitahuan, hanya pemberitahuan asli yang muncul di grafik.
Peringatan utama ditandai dengan lingkaran merah. Pemberitahuan terhubung ke entitas dengan garis tebal dan pemberitahuan lainnya dengan garis putus-putus. Jika Anda menahan kursor di tepi (garis yang menghubungkan dua node), kursor akan menampilkan variabel hasil atau variabel kecocokan yang menghubungkannya ke node pada grafik.
Di sisi kiri, ada kartu untuk setiap node yang menyertakan detail tentang aturan terkait, periode deteksi, status tingkat keparahan dan prioritas, dan lainnya.
Tepat di atas grafik terdapat tombol berlabel Opsi grafik. Saat Anda mengklik Opsi grafik, dua opsi akan muncul: Deteksi tanpa peringatan dan Skor risiko. Keduanya diaktifkan secara default dan dapat diaktifkan atau dinonaktifkan berdasarkan preferensi Anda.
Untuk memindahkan node, tarik node di sekitar grafik. Saat Anda melepaskan node, node akan disematkan di tempat Anda meletakkannya hingga Anda mengklik Muat Ulang.
Menambahkan dan menghapus node
Jika Anda mengklik node, tabel akan muncul di bagian bawah layar. Anda dapat melakukan tindakan berikut di setiap node:
Pemberitahuan
- Melihat entitas, pemberitahuan, dan peristiwa terkait
- Melihat hasil dan pertandingan dari pemberitahuan
- Menghapus subgraf apa pun
- Tambahkan atau hapus entitas dan pemberitahuan terkait dari grafik dengan mencentang kotak di kolom Di Grafik
Entity
- Melihat semua notifikasi terkait
- Menghapus subgraf apa pun
- Tambahkan atau hapus pemberitahuan terkait dari grafik dengan mencentang atau menghapus centang kotak di kolom Pada Grafik
Group
- Melihat semua entitas atau pemberitahuan yang membentuk grup tersebut
- Batalkan pengelompokan masing-masing node dengan mengklik Di Grafik pada tabel di bagian bawah halaman.
Untuk menambahkan atau menghapus skor risiko dari node, centang atau hapus centang pada kotak Skor Risiko di atas tabel.
Memperluas grafik pemberitahuan
Untuk melihat node terkait lainnya, klik ikon + di bagian bawah notifikasi. Entitas dan pemberitahuan yang terkait dengan ikon yang Anda pilih akan muncul. Setiap pemberitahuan baru memiliki kartu di samping dengan detail selengkapnya.
Mereset grafik
Jika ingin menghapus grafik, Anda dapat menyesuaikan rentang waktu di jendela sebelah kanan. Rentang maksimum adalah 90 hari. Mereset rentang waktu juga akan mereset grafik ke status aslinya. Memperbarui rentang waktu akan menghapus semua node tambahan dari grafik dan mereset grafik ke status aslinya.
Untuk memindahkan kembali node ke posisi default, klik muat ulang.
Melihat konteks tentang pemberitahuan
Bagian Konteks pemberitahuan berisi daftar nilai yang memberikan konteks tambahan tentang pemberitahuan.
Konteks pemberitahuan memiliki kolom Jenis yang memberi tahu Anda bagian aturan mana yang menghasilkan pemberitahuan yang Anda pilih, hasil atau kecocokan. Kolom berikutnya disebut Variabel. Nama variabel ini didasarkan pada nama variabel kecocokan dan hasil yang ditentukan dalam aturan. Terakhir, kolom paling kanan adalah Bidang UDM. Variabel yang memiliki kolom UDM yang tercantum juga ditautkan di kolom Nilai.
Selain kolom UDM yang tercantum di bagian Sebelum memulai, kolom UDM berikut juga ditautkan ke halaman Penelusuran UDM:
file.full_pathprocess.command_lineprocess.file.full_pathprocess.parent_process.product_specific_process_idprocess.pidprocess.product_specific_process_idresource.product_object_id
Kata benda UDM spesifik yang terkait dengan kolom ini adalah
principal, target, src, observer, intermediary, dan about
. Jika
Anda mengklik nilai, penelusuran
UDM akan dipicu, meneruskan
nilai bersama dengan rentang waktu satu hari terakhir.
Dalam contoh aturan YARA-L yang ditampilkan di bagian Sebelum memulai, kolom UDM berikut akan ditautkan ke halaman Penelusuran UDM:
principal.ipprincipal.user.useridprincipal.user.user_display_nametarget.resource.name
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.