Workload Protection enriquece los eventos del Agent con Threat Intelligence curada por Datadog. Este enriquecimiento añade contexto de reputación a las entidades observadas en sus hosts y contenedores, como direcciones IP y hashes de archivos, para ayudarle a evaluar si un evento es parte de una campaña maliciosa conocida.

Para obtener conceptos generales, fuentes, categorías, intenciones e información sobre el ciclo de vida que se aplican a todos los productos de seguridad de Datadog, consulte Threat Intelligence. Esta página cubre los detalles específicos de Workload Protection.

Tipos de entidades para Workload Protection

Workload Protection admite los siguientes tipos de entidades:

  • Direcciones IP
  • Dominios
  • Hashes de archivo: SHA1, SHA256 y ssdeep

ssdeep Los hashes admiten la coincidencia difusa, lo que ayuda a identificar archivos que son similares, pero no idénticos, a un archivo malicioso conocido.

Categorías admitidas para Workload Protection

Workload Protection admite las siguientes categorías de Threat Intelligence:

  • malware
  • exploitation
  • cryptomining
  • supply_chain_attack_infrastructure
  • custom

Para obtener definiciones de categorías e intenciones que se aplican a todos los productos de seguridad de Datadog, consulte Threat Intelligence categories.

Uso de Threat Intelligence en reglas de detección

Las reglas de detección en Workload Protection pueden hacer referencia a claves de Threat Intelligence, como categoría (@threat_intel.results.category) e intención (@threat_intel.results.intention) en la consulta de búsqueda o en las condiciones de la regla. Por ejemplo, una regla puede activarse cuando un archivo ejecutado en un Workload Protection coincide con el hash de una muestra de malware conocida, categorizada como malware con la intención malicious.

Las fuentes y categorías de inteligencia de amenazas no son configurables.

Facetas de inteligencia de amenazas

Las fuentes, categorías e intenciones de Threat Intelligence están disponibles como facetas y filtros. Puede ver los enriquecimientos de Threat Intelligence en los eventos coincidentes en el Agent Events Explorer y en las security signals resultantes.

Threat Intelligence on security signals

Cuando un evento del Agent coincide con un indicador de Threat Intelligence, Workload Protection genera una security signal que muestra la entidad coincidente junto con su fuente, categoría e intención.

Una security signal de Workload Protection que muestra detalles del Threat Intelligence enrichment.

Lecturas adicionales

Documentación, enlaces y artículos útiles adicionales: