Chasse aux menaces1 / 5
Un threat hunter analyse un comportement utilisateur anormal dans Google SecOps et soupçonne un déplacement latéral. Il s'agit d'identifier un compte utilisateur qui s'authentifie depuis un nombre inhabituel d'adresses IP source distinctes sur une fenêtre de 24 heures. Quelle approche YARA-L convient le mieux à cette analyse comportementale ?
Bonne réponseRéponse incorrecte
Alex
Pour les détections comportementales, utilise une règle YARA-L multi-événements. Affecte l'ID utilisateur et l'IP source des événements USER_LOGIN, regroupe par utilisateur dans la section match sur 24 h, calcule un outcome tel que $distinct_source_ips = count_distinct($src_ip) et déclenche dans la section condition dès que cet outcome dépasse le seuil choisi. Cela suit la structure officielle de YARA-L : match corrèle les événements, outcome calcule les agrégations et condition décide si la règle se déclenche.
Sourcecloud.google.com
Les réponses aux questions complémentaires sont disponibles dans l’app. Crée un compte gratuit, sans carte bancaire.
Question 1 sur 5
Créer un compte gratuit