Este producto no es compatible con el sitio Datadog seleccionado. ().

App and API Protection se encuentra en versión preliminar en el sitio de Datadog Government US1-FED.

Descripción general

Las señales de seguridad de AAP se crean cuando Datadog detecta una amenaza basada en una regla de detección. Vea, busque, filtre e investigue señales de seguridad en el Explorador de señales, o configure Notification Rules para enviar señales a herramientas de terceros.

Columnas del Explorador de señales

El Explorador de señales muestra las siguientes columnas.

Severity
Existen cinco estados de gravedad: Info, Low, Medium, High y Critical. High y Critical indican un impacto importante en la disponibilidad del servicio o un compromiso activo.
Title
El nombre de la señal. Los títulos podrían actualizarse cuando se correlacionan nuevos datos, lo que altera el impacto evaluado del ataque.
Service/Env
El servicio y el entorno identificados en el ataque. Pase el cursor sobre el nombre del servicio para enlazar a la página del servicio y al repositorio de código, y para ver quién está de guardia para el servicio.
Entities
Los atacantes y las víctimas de un ataque. Los atacantes se identifican mediante direcciones IP. Las víctimas se identifican como usuarios autenticados. Pase el cursor sobre la lista de IP y luego haga clic en una IP para ver detalles como Threat Intelligence y Security Activity.
Triage State
Puede asignar un responsable y establecer un estado de clasificación para la señal. Los estados disponibles son Open, Under Review y Archived.
Creation Date
La fecha en la que se creó la señal por primera vez. Las señales se ordenan por fecha de forma predeterminada.

Filtrar señales de seguridad

Para filtrar las señales de seguridad en el Explorador de señales, utilice la consulta de búsqueda @workflow.triage.state:<status>, donde <status> es el estado por el que desea filtrar (open, under_review o archived). También puede utilizar la faceta Signal State en el panel de facetas.

Clasificar una señal

Puede clasificar una señal asignándola a un usuario para una investigación más detallada. El usuario asignado puede entonces realizar un seguimiento de su revisión actualizando el estado de la señal.

  1. En la página Explorador de señales, haga clic en el icono de perfil de usuario en la columna Triage State.
  2. Seleccione un usuario para asignar la señal.
  3. Para actualizar el estado de la señal de seguridad, haga clic en el menú desplegable de estado de clasificación y seleccione un estado. El estado predeterminado es Open.
    • Open: La señal aún no ha sido resuelta.
    • Under Review: La señal está siendo investigada activamente. Desde el estado Under Review, puede mover la señal a Archived o Open según sea necesario.
    • Archived: La detección que causó la señal ha sido resuelta. Desde el estado Archived, puede mover la señal de vuelta a Open si se encuentra dentro de los 30 días posteriores a cuando la señal fue detectada originalmente.

Nota: Para modificar señales de seguridad, debe tener el permiso security_monitoring_signals_write. Consulte Control de acceso basado en roles para obtener más información sobre los roles predeterminados de Datadog y los permisos de control de acceso basado en roles granulares disponibles para App y API Protection.

Declarar un incidente

Utilice Incident Management para crear un incidente para una señal de seguridad.

Declare un incidente si:

  • Un problema está afectando o podría estar afectando a los clientes.
  • Usted considera que un problema (incluso si es interno) debe abordarse como una emergencia.

Si no sabe si debe declarar un incidente, notifique a otros usuarios y aumente la gravedad según corresponda.

  1. En la página Explorador de señales, seleccione una señal de seguridad para abrir su panel de detalles.
  2. En el panel de señales, haga clic en Declare Incident o seleccione la flecha desplegable y seleccione Add to an existing incident.
  3. Cuando declare un nuevo incidente, en la configuración de Declare Incident, configure el incidente especificando detalles como el nivel de gravedad y el comandante del incidente.
    1. Estime el impacto. Los niveles de gravedad van desde SEV-1 (crítico) hasta SEV-5 (impacto menor). En caso de duda, elija siempre la gravedad más alta.
  4. Haga clic en Declare Incident.

Ejecute un flujo de trabajo

Utilice Workflow Automation para activar manualmente un flujo de trabajo para una señal de seguridad.

  1. Asegúrese de que el flujo de trabajo que desea ejecutar tenga un activador de seguridad.
  2. En la página Explorador de señales, abra una señal de seguridad.
  3. En la sección Respond, haga clic en Run Workflow.
  4. En Run a workflow, seleccione el flujo de trabajo que desea ejecutar o haga clic en New Workflow.
    • Dependiendo del flujo de trabajo que seleccione, es posible que deba ingresar parámetros de entrada adicionales.
    • Si seleccionó New Workflow, se abrirá Ejecutar un flujo de trabajo de seguridad. Para obtener más información sobre los flujos de trabajo, consulte Workflow Automation.
  5. Haga clic en Run.

Revise y remedie

  1. En la página Signals Explorer, abra una señal de seguridad.
  2. En los detalles de la señal, vea cada una de las secciones, como What Happened, Activity Summary y Detection Rule.
  3. Revise Next Steps y tome medidas:
    • Haga clic en Block all Attacking IPs (por una duración específica o de forma permanente).
    • Haga clic en Automated Attacker Blocking (según las reglas de detección). Esta configuración requiere el permiso Protect Write de App and API Protection.
    • Haga clic en Block with Edge WAF.

Acciones masivas

Cuando selecciona una o más señales, puede usar Bulk Actions para realizar lo siguiente.

Establecer estado

Establezca el estado de clasificación en Open, Under Review o Archived.

Asigne la señal a usuarios

Seleccione Assign selection y luego seleccione el o los usuarios que desea asignar a la señal.

Seleccione Remove all assignments para restablecer la asignación de la señal a ninguno.

Case Management

Datadog Case Management ofrece un lugar centralizado para clasificar, realizar un seguimiento y solucionar problemas detectados por Datadog y por integraciones de terceros.

  1. En la página Signals Explorer, seleccione una señal de seguridad.
  2. En Bulk Actions, seleccione Create a case.
  3. Seleccione Create a case o Add to an existing case para agregar la señal a un caso existente.
  4. Ingrese un título y una descripción opcional.
  5. Haga clic en Create Case.

Cuando hace clic en Create Case, se le dirige a Case Management y al proyecto que seleccionó.

Vistas guardadas

Puede guardar diferentes configuraciones del Explorador de señales como vistas. Por ejemplo, podría filtrar el explorador para mostrar todas las señales no asignadas y luego guardarlo como una vista.

Cuando una configuración se guarda como una vista, usted y sus compañeros de equipo pueden usarla más tarde.

Una vista contiene las selecciones actuales del explorador para:

  • Tiempo y consulta
  • Columnas mostradas y ordenamiento
  • Configuración de agregación de análisis
  • Visibilidad de la línea de tiempo
  • Facetas mostradas
  • Agrupar por regla de detección
  1. Para guardar una vista, configure el explorador para mostrar la vista que desea y luego haga clic en Save.
  2. Ingrese un nombre para la vista y luego seleccione los equipos con los que desea compartirla.
  3. Haga clic en Save.

Para ver todas las vistas guardadas, haga clic en Views junto al título de la página Signals Explorer.

Lecturas adicionales