macOS 威胁

支持:

本文档概述了 macOS 威胁类别中的规则集、必需的数据源以及可用于调整这些规则集生成的提醒的配置。

macOS 威胁类别中的规则集有助于使用 CrowdStrike Falcon、macOS 审核系统 (AuditD) 和 Unix 系统日志识别 macOS 环境中的威胁。 此类别包括以下规则集:

  • Mandiant Intel 新兴威胁:此规则集包含从 Mandiant Intelligence 威胁活动和重大事件中派生出的规则,涵盖 Mandiant 评估的具有高度影响力的地缘政治和威胁活动。这些活动可能包括地缘政治冲突、漏洞利用、网络钓鱼、恶意广告、勒索软件和供应链攻击。

支持的设备和日志类型

本部分列出了每个规则集所需的数据。如果您使用其他 EDR 软件收集端点数据,请与您的 Google Security Operations 代表联系。

如需查看所有 Google SecOps 支持的数据源的列表,请参阅 支持的默认解析器

Mandiant 前线威胁和 Mandiant Intel 新兴威胁规则集

这些规则集已通过测试,并支持以下 Google SecOps 支持的 EDR 数据源:

  • Carbon Black (CB_EDR)
  • SentinelOne (SENTINEL_EDR)
  • Crowdstrike Falcon (CS_EDR)

这些规则集正在针对以下 Google SecOps 支持的 EDR 数据源进行测试和优化:

  • Tanium
  • Cybereason EDR (CYBEREASON_EDR)
  • Lima Charlie (LIMACHARLIE_EDR)
  • OSQuery
  • Zeek
  • Cylance (CYLANCE_PROTECT)

如需将这些日志注入到 Google SecOps,请参阅 将 Google Cloud 数据注入到 Google SecOps。如果您需要使用其他机制收集这些日志,请与您的 Google SecOps 代表联系。

如需查看所有 Google SecOps 支持的数据源的列表,请参阅 支持的默认解析器

调整 macOS 威胁类别返回的提醒

您可以使用 规则排除项来减少规则或规则集生成的检测结果数量。

在规则排除项中,您可以定义 UDM 事件的条件,以将该事件排除在规则集的评估范围之外。

创建一个或多个规则排除项,以识别 UDM 事件中的条件,从而将该事件排除在规则集或规则集中的特定规则的评估范围之外。如需了解具体操作方法,请参阅 配置规则排除项

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。