Caça a ameaças1 / 5
Um threat hunter está analisando comportamento anômalo de usuários no Google SecOps e suspeita de movimento lateral. A ideia é identificar uma conta de usuário que se autentica a partir de um número incomum de endereços IP de origem distintos dentro de uma janela de 24 horas. Qual abordagem em YARA-L atende melhor a essa análise comportamental?
CorretoIncorreto
Alex
Para detecções comportamentais, use uma regra YARA-L multievento. Atribua o ID de usuário e o IP de origem dos eventos USER_LOGIN, agrupe por usuário na seção match ao longo de 24 h, calcule um outcome como $distinct_source_ips = count_distinct($src_ip) e dispare na seção condition quando esse outcome ultrapassar o limite escolhido. Isso segue a estrutura oficial do YARA-L: match correlaciona eventos, outcome faz as agregações e condition decide se a regra dispara.
Fontecloud.google.com
Você pode obter respostas às suas dúvidas no app. Crie uma conta grátis, sem cartão de crédito.
Questão 1 de 5
Criar uma conta grátis