Afficher les indicateurs de compromission à l'aide de la CTI appliquée
Lorsque l'intelligence sur les menaces appliquée est activée, l'onglet Correspondances avec les IOC affiche des colonnes supplémentaires. L'onglet Correspondances des indicateurs de compromission affiche tous les indicateurs de compromission (IOC) qui ont été mis en correspondance dans vos données Google Security Operations. Vous pouvez afficher et filtrer les IoC sélectionnés par Applied Threat Intelligence.
Sur la page Parties IOC, vous pouvez effectuer les opérations suivantes :
Afficher les IOC
La page Correspondances IoC affiche tous les IoC et leurs détails, tels que le type, la priorité, l'état, les catégories, les composants, les campagnes, les sources, l'heure d'ingestion des IoC, la première fois qu'ils ont été vus et la dernière fois qu'ils ont été vus. Les icônes et les symboles de couleur vous aident à identifier rapidement les IOC qui nécessitent votre attention.
Afficher les données
Cliquez sur
pour afficher le calendrier. Vous pouvez ajuster la période des données affichées. Ajustez la période en sélectionnant l'une des périodes prédéfinies sur la gauche (qui s'étendent des cinq dernières minutes au mois dernier). Vous pouvez également spécifier une période personnalisée en sélectionnant une date de début et de fin n'importe où dans le calendrier.Filtrer les IOC
Dans la colonne de gauche, sélectionnez la catégorie à utiliser pour le filtrage. Vous pouvez utiliser les options suivantes pour filtrer:
Type
Priorité GCTI
Status
Categories
Sources
Associations
Campagnes
Pour sélectionner des filtres plus avancés, cliquez sur l'icône filter_alt, puis sélectionnez les éléments à filtrer. Vous devez également sélectionner un opérateur logique:
OU : doit correspondre à l'une des conditions combinées
ET. Doit correspondre à toutes les conditions combinées
Pour en ajouter un, cliquez sur add Ajouter un filtre.
Lorsque vous ajoutez un filtre, il s'affiche sous forme de chip au-dessus du tableau.
Pour utiliser deux filtres de la même catégorie, ils apparaissent dans la même fiche. Pour rechercher les IOC marqués comme "IR actif" ou "Élevé" (tous deux sous le libellé Priorité GCTI), procédez comme suit:
Sélectionnez un opérateur logique.
Sélectionnez le premier filtre.
Sélectionnez le deuxième filtre. Lorsque vous cliquez sur le deuxième filtre, deux nouvelles options s'affichent: Afficher uniquement et Exclure. Cliquez sur Afficher uniquement.
Afficher les indicateurs de compromission associés à l'intelligence appliquée
Dans la colonne de gauche, cliquez sur Sources.
Cliquez sur Mandiant pour filtrer les données et afficher les indicateurs de compromission de l'intelligence appliquée.
Effacer les filtres
Cliquez sur l'icône delete à côté du filtre que vous souhaitez supprimer.
Cliquez sur Tout effacer pour supprimer tous les filtres existants de la page.
Afficher les détails de l'IOC
Vous pouvez cliquer sur une IOC pour afficher des informations telles que la priorité, le type, la source, le score IC et la catégorie. Si vous obtenez un mappage IOC, mais qu'aucun événement n'est généré, il y a une erreur dans le mappage des champs ou il n'y a pas de règles. Pour en savoir plus, contactez l'assistance Google Security Operations.
Pour un indicateur sélectionné, sur la page Détails de l'IOC, vous pouvez effectuer les opérations suivantes:
Action Couper ou Réactiver le son
Si un IOC est généré en raison d'une action d'administrateur ou de test, vous pouvez désactiver l'indicateur pour éviter les faux positifs.
Pour couper le son de l'état, cliquez sur l'IOC, puis sur Ignorer. L'état de l'indicateur passe à Coupe.
Pour réactiver l'état, cliquez sur l'IOC, puis sur Réactiver. L'état de l'indicateur passe à Non coupé.
Visionneuse d'événements
Dans l'onglet Événements, vous pouvez afficher la priorité d'un événement et ses détails pour un indicateur sélectionné. Pour chaque événement, vous pouvez afficher la priorité et la justification, les champs UDM et les détails de l'événement. La priorité et la justification indiquent comment la priorité de l'événement est déterminée.
Associations
Dans l'onglet Associations, vous pouvez examiner les cas de non-respect potentiels pour un indicateur sélectionné. Vous pouvez afficher les associations pour n'importe quel acteur ou logiciel malveillant. Cela permet également de hiérarchiser les alertes.