SOC Prime Introduz Gestão Contínua de Conteúdo

SOC Prime Introduz Gestão Contínua de Conteúdo

Veronika Zahorulko
Veronika Zahorulko Analista de Mercado de Detecção linkedin icon Seguir

Add to my AI research

SOC Prime Introduz Sistema Totalmente Automatizado de Gerenciamento Contínuo de Conteúdo

O Gerenciamento Contínuo de Conteúdo (CCM) é um módulo adicional para o SOC Prime Threat Detection Marketplace. No lançamento de novembro, introduzimos o sistema Automatizado de Gerenciamento de Conteúdo para criar uma experiência de plataforma mais intuitiva. Aqui, vamos cobrir as principais capacidades do módulo CCM e como o sistema totalmente automatizado de Gerenciamento de Conteúdo permite que especialistas em segurança transmitam o conteúdo mais recente do SOC diretamente para sua instância SIEM e levem o gerenciamento de conteúdo a um novo nível.

Leia nosso post no blog sobre como obter acesso ao módulo e configurar adequadamente as integrações para seu SIEM para habilitar o Gerenciamento Contínuo de Conteúdo.

Organizando Conteúdo SOC em Listas de Conteúdo Estáticas e Dinâmicas

A funcionalidade recém-lançada do módulo de Gerenciamento Contínuo de Conteúdo permite que profissionais de segurança que usam Microsoft Azure Sentinel e Elastic Cloud organizem todo o seu conteúdo SOC na forma de listas de conteúdo bem estruturadas. A personalização das configurações do ambiente e das preferências de conteúdo pode ser aplicada a:

  • Listas dinâmicas que são continuamente atualizadas com base nas tags adicionadas anteriormente
  • Listas estáticas que exibem todas as preferências de usuário salvas

Todas as listas são agrupadas da seguinte maneira:

  • All — todas as listas de conteúdo (tanto estáticas quanto dinâmicas)
  • My — listas de conteúdo criadas pelo usuário específico
  • Recomendadas — listas de conteúdo recomendadas pelos Administradores do Threat Detection Marketplace. Normalmente abordam as ameaças mais recentes e mais tópicas ou possuem outro valor tangível para os profissionais de segurança.

Os profissionais de segurança podem procurar as listas específicas por:

  • Nome
  • Tipo de lista (estática ou dinâmica)
  • Número de itens que a lista contém

 

As seguintes ações estão disponíveis com as listas de conteúdo, dependendo de seus tipos:

  • Com todas as listas de conteúdo:
    • Criar novas listas
    • Editar listas
    • Excluir listas
    • Copiar listas
  • Apenas com listas de conteúdo estático
    • Adicionar itens à lista de conteúdo manualmente
    • Excluir itens específicos
  • Apenas com listas recomendadas
    • Copiar listas*

*As listas recomendadas só podem ser editadas pelos Administradores do Threat Detection Marketplace. Se você não tiver privilégios de administrador, não poderá editar ou excluir essas listas, apenas copiá-las.

 

Você pode excluir itens específicos apenas das listas de conteúdo estático. As listas dinâmicas podem ser excluídas apenas com todos os itens que contêm.

Copiando Listas de Conteúdo

Antes, você precisava criar listas de conteúdo do zero, agora você pode agilizar a criação de suas novas listas de conteúdo com base nos itens já existentes. Isso pode ser útil quando você precisa criar uma nova lista que difere ligeiramente de uma já existente. Você pode criar uma cópia de uma lista semelhante selecionando a Opção Copiar Lista , adicionar todas as alterações necessárias e salvar a cópia da lista. Após salvar, o item será adicionado à página de Listas de Conteúdo com a palavra “cópia” no nome da lista.

Implantação Automatizada de Conteúdo e Atualizações Usando Trabalhos

Na Jobs , agora você pode implantar novos e atualizar todos os itens de conteúdo existentes disponíveis em sua instância Azure Sentinel ou Elastic Cloud configurando e agendando trabalhos para listas de conteúdo criadas. Isso permite visualizar todos os logs de ações e rastrear todas as implantações de conteúdo bem-sucedidas e falhas.

Um trabalho compara cada item de conteúdo da lista de conteúdo com todo o conteúdo existente listado na página de Inventário . Se não houver tal item de conteúdo na página de Inventário página, tal item será automaticamente implantado no perfil de API configurado do seu SIEM.

Um trabalho pode ser executado nas seguintes condições:

  • Se o inventário foi bem-sucedido pelo menos uma vez nas últimas 24 horas

Uma vez habilitado na Jobs página, ativando o interruptor na coluna correspondente

NOVO: Criando e Vinculando Modelos de Regras Personalizadas a Trabalhos

A nova funcionalidade no lançamento mais recente do módulo CCM permite criar e gerenciar modelos de regras personalizadas e vinculá-los a trabalhos recém-criados. Isso ajuda a simplificar as operações de gerenciamento de conteúdo e evitar erros que podem ocorrer ao editar a regra manualmente.

Você pode criar modelos de regras para as seguintes plataformas:

  • Azure Sentinel
  • Elastic
  • Humio
  • Sumo Logic*

*Você pode criar modelos de regras para todas essas plataformas, mas atualmente você pode vincular e então executar trabalhos associados apenas para Azure Sentinel e Elastic Cloud.

Para criar um novo modelo de regra:

  1. Selecionar Automatização > Modelos.
  2. Clique no botão Adicionar Modelo de Regra .
  3. Selecione a plataforma suportada e o tipo de conteúdo (se aplicável).
  4. Clique no botão Adicionar novo modelo opção do lista suspensa de Modelos. Forneça o nome do modelo de regra e escolha se deseja compartilhá-lo com sua empresa.
  5. Preencha todos os campos obrigatórios, que diferem dependendo da plataforma que você selecionou, como
  6. Fill in all the required fields, which will differ depending on the platform you’ve selected, like Período de Consulta, Gravidade (“Baixa”, “Média”, “Alta”, “Crítica”) Status da Regra (“Ativada”, “Desativada”), etc.
  7. Opcionalmente, você pode configurar exceções clicando no Configurações de Exceções .
  8. Clique no botão botão Salvar Alterações e o modelo de regra criado aparecerá no topo na Modelos página.

Todos os modelos de regra disponíveis estão listados na página separada dentro do módulo de Gerenciamento Contínuo de Conteúdo: Modelos Modelos criados por você

  • Modelos criados por seus membros da equipe e compartilhados em sua organização
  • Após criar um novo modelo de regra, você pode então vinculá-lo ao trabalho específico antes de executar esse trabalho para implantação automatizada de conteúdo ou outras ações.

Você também pode gerenciar modelos de regras da seguinte maneira:

 

You can also manage rule templates in the following way:

  • Editar o modelo
  • Excluir o modelo*

*Ao excluir o modelo de regra, todos os trabalhos ativos vinculados a ele serão desativados.

Os usuários do Threat Detection Marketplace podem realizar as seguintes ações com o trabalho criado:

  • Editar este trabalho
  • Depurar logs para implantações de itens de conteúdo falhadas
  • Excluir este trabalho da lista

Revisando o Inventário de Conteúdo no Seu SIEM

Na página de Inventário página, você pode revisar e atualizar todos os itens de conteúdo disponíveis em sua instância Azure Sentinel ou Elastic Cloud. O inventário está agendado para ser executado a cada hora. Os usuários não podem alterar essas configurações.

Editar um Único Item de Conteúdo

Você pode atualizar itens de conteúdo que são de várias fontes, mesmo aqueles que não derivam do Threat Detection Marketplace, selecionando a opção Editar Conteúdo no menu de ações.

Após fazer as alterações no código-fonte, você pode implantá-las instantaneamente diretamente em sua instância SIEM com um único clique.

Ações com Múltiplos Itens de Conteúdo

Você também pode gerenciar múltiplos itens de conteúdo de uma vez selecionando uma das ações disponíveis:

  • Habilitar Todos — ativar todos os itens de conteúdo selecionados que foram desativados
  • Desativar Todos — desativar todos os itens de conteúdo selecionados que foram ativados
  • Excluir — excluir todos os itens de conteúdo selecionados
  • Limpar Excluídos — remover todos os itens de conteúdo que foram marcados como “Excluídos” (excluídos de sua instância Azure Sentinel ou Elastic Cloud) da página de Inventário página

Marcar conteúdo como “Excluído” ajuda a verificar todos os itens de conteúdo que foram removidos de sua instância SIEM. Ao clicar no Limpar Excluídos botão, esses itens de conteúdo não serão mais listados na página de Inventário página, mas se ainda estiverem disponíveis na sua instância SIEM, eles aparecerão novamente na página de Inventário página.

Registro Aperfeiçoado com a Página de Histórico

Cada ação automatizada ou manual dentro do módulo CCM é registrada com os resultados detalhados e pode ser revisada na página Histórico. Aqui você pode ver todos os logs de trabalhos, implantações manuais e atualizações.

The Log de Inventário o interruptor na página Histórico. página permite controlar quais logs exibir. Quando o interruptor está desligado, você poderá focar apenas nos logs de implantação em vez de ser distraído por todos os logs enviados pelo sistema.

Para visualizar o resultado da implantação para cada item de conteúdo na página Histórico. página, clique no status do Resultado da Implantação na linha do item de conteúdo correspondente que você deseja inspecionar. Você verá o pop-up de notificação com os detalhes da implantação da regra (bem-sucedida ou falhada).

No caso de um resultado de implantação bem-sucedido, você será notificado de que o conteúdo foi implantado com sucesso em seu ambiente SIEM com os detalhes da solicitação HTTP.

Se a implantação falhar, você será notificado de um problema com os detalhes do erro, incluindo a solicitação HTTP falhada.

Capacidades Avançadas de Busca com Sintaxe de Consulta Lucene

Você pode usar a sintaxe de consulta Lucene nas página de Inventário and página Histórico. páginas usando campos suportados nas consultas para procurar o conteúdo específico do SOC. Por exemplo, para exibir apenas consultas para a plataforma Azure Sentinel, use a seguinte sintaxe que inclui o campo content.type e seu valor predefinido:

content.type:”query”

Você pode procurar conteúdo usando todos os campos disponíveis para a busca avançada com as consultas Lucene.

Quer se aprofundar em mais detalhes? Confira o Guia CCM que adicionamos ao Centro de Ajuda, para que os usuários do Threat Detection Marketplace, que são novos neste módulo, possam explorar todas as capacidades de gerenciamento de conteúdo que ele oferece para uma experiência de plataforma mais otimizada.

Visite nosso site para mais detalhes sobre como adquirir o módulo CCM ou experimentá-lo gratuitamente.

Novo no Threat Detection Marketplace? Cadastre-se para turbinar suas capacidades de segurança com acesso a mais de 85.000 algoritmos de detecção e resposta a ameaças, modelos de aprendizado de máquina, dashboards, parsers e configurações conversíveis para mais de 20 tecnologias SIEM, EDR e NTDR e mapeadas ao MITRE ATT&CK®

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.

More Articles