Topic 1 Question #1
您负责识别组织内的可疑活动和安全事件。您已被要求在 Google 安全运营 (SecOps) 中搜索与运行在 TCP 端口 5555 上的活跃 HTTP 后门相关的网络流量。您希望使用最有效的方法来识别源自运行该后门的服务器的流量。您应该怎么做?
答案: C
本题要求识别运行在TCP端口5555上的HTTP后门服务器主动发出的流量,核心是精准匹配后门服务器作为流量发起方的源端口特征。Google SecOps(Chronicle)日志体系中principal字段指代流量的发起主体,principal.port对应发起方使用的源端口,运行后门的服务器向外发起流量时,源端口就是其监听的5555端口,使用该字段过滤可以精准锁定目标流量,符合高效识别可疑活动的SecOps核心工作要求。 各选项分析:
A. 仅过滤network.ApplicationProtocol为HTTP的事件会返回全量HTTP流量,没有关联5555端口特征,过滤范围极广,误报率极高,无法精准定位目标后门流量,不符合高效识别的要求,因此错误。
B. 检测目标端口为5555的事件,捕获的是外部主动访问后门服务器的入向流量,不符合题目要求的“源自运行该后门的服务器的流量”的出向流量需求,因此错误。
C. Google SecOps日志中principal.port代表流量发起方的源端口,后门服务器作为流量发起方向外传输数据时,使用的源端口就是其监听的5555端口,该过滤规则精准匹配需求,误报率最低、识别效率最高,因此正确。
D. 仅过滤network.ip_protocol为TCP的事件会返回全量TCP流量,完全没有匹配后门的端口、流量方向特征,过滤范围过大,无法识别目标流量,因此错误。 关键知识点:
1. Google SecOps(Chronicle)日志字段定义,需准确区分principal(流量发起方)、target(流量接收方)、network类字段的含义,根据应用场景选择正确的过滤字段。
2. 威胁狩猎精准过滤规则设计,需结合攻击特征选择最窄匹配维度,在保证威胁召回率的前提下降低误报,提升威胁识别效率。
3. 主动外联型后门流量特征,后门服务监听固定服务端口,其主动向外发起的流量源端口为自身监听的服务端口。 参考资料:
Google Chronicle 日志条目字段参考, Google Chronicle 威胁狩猎概述