Investigue Security Signals
Cuando selecciona una señal de Workload Protection en el Signals Explorer, el panel lateral proporciona herramientas de investigación para reconstruir la historia del ataque, comprender el impacto y acceder a los datos sin procesar de la señal.
Qué sucedió
La sección What Happened le ofrece un resumen de la señal actual:
- Attack chain: Una descripción legible por humanos de la actividad detectada y cómo encaja en la historia de amenaza más amplia.
- Where: El contexto de la infraestructura donde ocurrió la señal, incluyendo el proveedor de nube, cuenta, región, servidor, clúster de Kubernetes, espacio de nombres, pod, contenedor e imagen.
- Detection rule: La regla de detección de backend que generó la señal, incluyendo su nombre, gravedad y expresión de regla.
- Agent rule: La regla del Agent que coincidió con la actividad de tiempo de ejecución subyacente, incluyendo el nombre de la regla, el nombre del evento y las políticas de implementación.
Gráfico de investigación
La pestaña Investigation muestra un gráfico interactivo que mapea los procesos, recursos y eventos de tiempo de ejecución involucrados en la señal. El gráfico de investigación le ayuda a ver cómo se desarrolló un ataque paso a paso.
Desde el gráfico, puede pivotar a otras fuentes de telemetría, como Code Security o Infrastructure Monitoring, para validar vulnerabilidades de código u obtener más información sobre el recurso específico.
Utilice Correlated events en el gráfico de investigación para expandir la vista más allá de la señal inicial. Utiliza variables para agrupar la actividad de tiempo de ejecución que pertenece al mismo linaje de proceso o cadena de explotación.
Cada evento detectado por Workload Protection está etiquetado con una clave de correlación que lo asocia con otros eventos en la misma cadena de ejecución. Este agrupamiento le ayuda a centrarse en el intento de compromiso más amplio en lugar de responder a alertas aisladas.
Workload Protection admite capas integradas de contexto de ejecución para escenarios comunes de tiempo de ejecución, que incluyen:
- Contexto de cgroup genérico: contexto de respaldo para eventos no relacionados.
- Contexto de auid genérico: agrupa eventos por sesión de usuario.
- Contexto de servicio: aísla la actividad en tiempo de ejecución dentro de los límites del servicio.
- Contexto de shell interactivo: correlaciona comandos de la misma sesión de shell.
- Contexto de sesión de usuario de Kubernetes: rastrea las acciones del usuario de Kubernetes con una correlación detallada.
- IOC de malware: agrupa eventos que coinciden con el mismo indicador de malware de inteligencia de amenazas, como un hash de archivo o un dominio.
Radio de explosión
Utilice Blast radius en el gráfico de investigación para evaluar el impacto potencial de la amenaza detectada. La visualización de radio de explosión resalta los recursos, servicios y dependencias que podrían verse afectados si el compromiso se extiende más allá del punto de detección inicial.
Esto le ayuda a priorizar los esfuerzos de respuesta y a comprender qué cargas de trabajo, servidores o contenedores adyacentes requieren monitoreo o fortalecimiento adicional.
Línea de tiempo de eventos
La Events timeline presenta una narrativa cronológica de cada evento dentro de una historia de amenaza correlacionada. Combina eventos correlacionados, estados de triaje, respuestas y acciones recomendadas en una sola visualización. Úsela para volver sobre los movimientos de un atacante desde la explotación inicial hasta las acciones posteriores sin cambiar entre visualizaciones.
Cada evento en la línea de tiempo incluye detalles contextuales y enlaces a métricas, registros y trazas correlacionados.
Contexto
La pestaña Context resume los atributos clave del servidor donde se activó la señal y enlaza a métricas, procesos y otra información relacionada para ayudarle a evaluar el recurso afectado.
Signal JSON
La pestaña Signal JSON muestra el contenido sin procesar de la señal. Signal JSON es la estructura de datos subyacente que impulsa el Signals Explorer, los dashboards y las consultas programáticas.
Utilice Signal JSON cuando necesite:
- Escriba consultas complejas para agrupar, contar o correlacionar señales en el Signals Explorer o en los dashboards.
- Cree automatizaciones o integraciones que consuman datos de señales a través de la Datadog API.
- Comparta la carga útil completa de la señal con colegas o herramientas externas durante una investigación.
Signal JSON es más útil para usuarios avanzados que desean consultar señales mediante programación. Para la mayoría de las investigaciones, el gráfico de investigación, la línea de tiempo y las pestañas de contexto proporcionan la información que necesita.