Caza de amenazas1 / 5
Un threat hunter analiza comportamiento anómalo de usuarios en Google SecOps y sospecha que hay movimiento lateral. Quiere identificar una cuenta de usuario que se autentica desde una cantidad inusual de direcciones IP de origen distintas dentro de una ventana de 24 horas. ¿Qué enfoque de YARA-L sirve mejor para este análisis de comportamiento?
CorrectoIncorrecto
Alex
Para detecciones basadas en comportamiento, usa una regla multievento de YARA-L. Asigna el ID de usuario y la IP de origen de los eventos USER_LOGIN, agrupa por usuario en la sección match durante 24 h, calcula un outcome como $distinct_source_ips = count_distinct($src_ip) y dispara en la sección condition cuando ese outcome supere el umbral elegido. Esto sigue la estructura oficial de YARA-L: match correlaciona eventos, outcome calcula agregaciones y condition decide si la regla se dispara.
Fuentecloud.google.com
Puedes obtener respuestas a tus dudas en la app. Crea una cuenta gratis, sin tarjeta de crédito.
Pregunta 1 de 5
Crear una cuenta gratis