Chasse aux menaces1 / 5
Un threat hunter analyse un comportement utilisateur anormal dans Google SecOps et soupçonne un déplacement latéral. Il s'agit d'identifier un compte utilisateur qui s'authentifie depuis un nombre inhabituel d'adresses IP source distinctes sur une fenêtre de 24 heures. Quelle approche YARA-L convient le mieux à cette analyse comportementale ?
CorrectPas tout à fait
Alex
Pour les détections comportementales, utilise une règle YARA-L multi-événements. Affecte l'ID utilisateur et l'IP source des événements USER_LOGIN, regroupe par utilisateur dans la section match sur 24 h, calcule un outcome tel que $distinct_source_ips = count_distinct($src_ip) et déclenche dans la section condition dès que cet outcome dépasse le seuil choisi. Cela suit la structure officielle de YARA-L : match corrèle les événements, outcome calcule les agrégations et condition décide si la règle se déclenche.
Sourcecloud.google.com
Crée un compte gratuit pour continuer à poser des questions à Alex — sans carte bancaire.
Question 1 sur 5
Commence gratuitement