4検出エンジニアリング
- 4.1検出メカニズムの開発と実装
脅威インテリジェンスとユーザー/資産活動の突合、ログ/イベントの分析による異常検知、検出ルールと各種タイムラインでの探索、リスク値を用いた検出ルール(Google SecOps リファレンスリスト)、リスク値の割り当て(Google SecOps Risk Analytics・キュレーション済み検出ルール)、ポスチャ/リスクプロファイル変化の検出(SCC Security Health Analytics・ポスチャ管理)、低頻度のプロセス/ドメイン/IP の特定(YARA-L ルール)、エンティティ/コンテキストデータの活用(SecOps エンティティグラフ)、SCC Event Threat Detection のカスタム検出を理解します。
- 4.2検出への脅威インテリジェンス活用と誤検知の削減
IOC のリスクレベルに基づくアラートのスコアリング、最新の IOC を用いた取り込み済みセキュリティテレメトリ内の検索、反復的なアラートの頻度測定による誤検知の特定と削減を理解します。

