Revisa una alerta con Google Security Operations
¿Qué es una alerta?
Una alerta es un indicador de compromiso (IOC) marcado por Operaciones de seguridad de Google que indica una anomalía en el flujo de trabajo normal del tráfico dentro de la empresa. Debes investigar las alertas como una posible violación de la seguridad.
¿Cómo llegan las alertas a Google Security Operations?
Google Security Operations aprovecha varias fuentes externas dentro de la comunidad de seguridad con bases de datos de toda la industria que se actualizan de forma continua. Google Security Operations también tiene un lenguaje de programación enriquecido en funciones, YARA-L, para que puedas crear tus propias reglas personalizadas.
Para obtener más información sobre YARA-L, consulta la Descripción general del lenguaje YARA-L 2.0. Para obtener más información sobre las reglas, consulta Cómo administrar reglas con el editor de reglas.
Antes de comenzar
Puedes realizar estos pasos desde la instancia de Google Security Operations de tu empresa o desde el entorno de demostración de Google Security Operations.
Las Operaciones de seguridad de Google están diseñadas para funcionar exclusivamente con los navegadores Google Chrome o Mozilla Firefox.
Google recomienda que actualices tu navegador a la versión más reciente. Puedes descargar la versión más reciente de Chrome desde https://www.google.com/chrome/.
Google SecOps está integrado en tu solución de inicio de sesión único (SSO). Puedes acceder a Google SecOps con las credenciales que te proporciona tu empresa.
Inicia Chrome o Firefox.
Asegúrate de tener acceso a tu cuenta corporativa.
Para acceder a la aplicación de Google SecOps, donde customer_subdomain es tu identificador específico del cliente, navega a https://customer_subdomain.backstory.chronicle.security.
Cómo ver alertas y coincidencias de IOC
En la barra de navegación, selecciona Detección > Alertas y IOC.
Se muestran las pestañas Alertas y Coincidencias de IOC. Es posible que debas ajustar el período con el control de calendario que se encuentra en la parte superior derecha para que aparezcan las coincidencias y las alertas.
Cómo cambiar a la vista de recursos
Luego, profundiza en un recurso en particular que podría haberse vulnerado.
En la pestaña IOC Matches, haz clic en un dominio para abrir la vista de dominio.
Selecciona la pestaña Cronograma.
Para cambiar a la vista de activos, selecciona un evento haciendo clic en su hora. La vista de recursos muestra detalles del recurso seleccionado en el cronograma del activador de alertas, como se muestra en la siguiente figura.
Vista de recursos
Las burbujas de la ventana principal representan la prevalencia del recurso. El gráfico está organizado de modo que los eventos que ocurren con menos frecuencia se encuentran en la parte superior. Estos eventos de baja prevalencia se consideran sospechosos. Usa el control deslizante de tiempo en la esquina superior derecha para acercar los eventos que requieren investigación.
Si no ves el menú Filtro procedimental, ábrelo haciendo clic en el ícono Filtro
(cerca de la esquina superior derecha).
En la parte superior del menú, ajusta el control deslizante de Prevalencia para filtrar los eventos comunes. Usa los controles deslizantes de Hora y Prevalencia para identificar eventos sospechosos.
Abre la alerta desde la lista de la barra lateral de la línea de tiempo. En el panel izquierdo, selecciona la pestaña Cronograma, que muestra los eventos que ocurren alrededor de la alerta. El evento de activación se destaca en verde.
Investiga qué activó la alerta
Existen varias formas de obtener más información sobre el evento de activación.
En el panel central, es posible que aparezca un cuadro de diálogo naranja sobre un pequeño triángulo naranja que indica la ubicación temporal de la alerta. Si no se muestra el cuadro de diálogo, coloca el cursor sobre el triángulo para que aparezca. El diálogo contiene la fecha, la hora y la descripción de la alerta.
En el panel izquierdo de la vista de recursos, se muestra la pestaña Cronograma. Si el evento está etiquetado como Alerta de regla, también se mencionará una descripción de la alerta.
Si colocas el cursor sobre el evento Alerta de regla, aparecerá un ícono de Expandir
en el lado derecho del evento. Si haces clic en este ícono, se abrirá una ventana nueva con más detalles sobre el evento en formato de UDM, como se muestra en la siguiente figura.
Detalles del evento
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.