Übersicht über das Emerging Threats Center

Unterstützt in:

Das Emerging Threats Center in Google Security Operations bietet KI-basierte Bedrohungsinformationen, mit denen Sie besser verstehen können, wie sich aktuelle und aufkommende Bedrohungskampagnen oder ‑operationen auf Ihr Unternehmen auswirken könnten. Es basiert auf Applied Threat Intelligence (ATI) und wird von Google Threat Intelligence (GTI) und Gemini-Modellen unterstützt.

Das Emerging Threats Center bietet eine kuratierte Ansicht der wichtigsten globalen Bedrohungen aus GTI, die Risiken für Ihre Umgebung darstellen, einschließlich Kompromittierungsindikatoren (Indicators of Compromise, IoCs), Erkennungstreffern und betroffenen Entitäten. Mit Gemini werden große Mengen an Rohdaten aus Bedrohungsinformationen in umsetzbare Informationen umgewandelt, sodass Sie Bedrohungsdaten direkt in Ihren Untersuchungs-Workflows verwenden können.

Weitere Informationen zu den IAM-Berechtigungen, die für den Zugriff auf die Emerging Threats Seite erforderlich sind, finden Sie unter Emerging Threats: threatCollections und iocAssociations.

Was ist eine Kampagne?

Eine Kampagne ist eine groß angelegte, koordinierte Reihe von Angriffen, die von Angreifern mit einem bestimmten Ziel durchgeführt werden. Anstatt sich nur auf ein Ziel zu konzentrieren, zielen die Angreifer auf mehrere Unternehmen in verschiedenen Branchen oder Regionen innerhalb eines bestimmten Zeitraums ab. Wenn Sie Kampagnen in Google SecOps verfolgen, erhalten Sie ein umfassendes Bild der Aktivitäten von Angreifern. Sie erhalten Einblick in die gemeinsam verwendeten Taktiken, Tools und Malware, sodass Sie Ihre Abwehrmaßnahmen proaktiv vorbereiten können.

Was ist eine Operation?

Eine Operation ist eine kleinere, gezieltere Version einer Kampagne. Anstatt einen globalen Angriff auf viele Opfer zu verfolgen, konzentriert sich eine Operation auf eine bestimmte Mission gegen ein einzelnes Unternehmen. Diese werden oft aus Untersuchungen an vorderster Front abgeleitet, z. B. von Managed Threat Defense-Teams. Da Operationen bestimmte, reale Opfer betreffen, sind sie mit integrierten Datenschutzmaßnahmen ausgestattet, um die Identitäten von Unternehmen zu verbergen. Gleichzeitig erhalten Sie wertvolle, personalisierte Hinweise auf Bedrohungen und lokalisierte Abwehrstrategien.

Hauptvorteile

Das Emerging Threats Center verbessert die Sichtbarkeit aktiver und sich entwickelnder Bedrohungskampagnen oder ‑operationen für Ihr Unternehmen.
Es bietet folgende Vorteile:

  • Kontinuierliche Sichtbarkeit von Bedrohungen: Die Kampagnen- oder Operationsdaten von GTI werden kontinuierlich in Ihrem Arbeitsbereich angezeigt, sodass Sie immer über relevante Bedrohungen informiert sind, sobald sie sich entwickeln.
  • Umsetzbare Informationen: Sie erhalten angereicherte, kontextbezogene Ergebnisse, anstatt Bedrohungsberichte manuell zu durchsuchen.
  • Schnellere Validierung der Erkennung: Mit automatisierten Prozessen können Sie die Validierung der Erkennungsabdeckung und die Überprüfung von Kampagnen- oder Operationsdaten mit weniger manuellem Aufwand durchführen.
  • Weniger Betriebsaufwand: Die sofort einsatzbereite Erkennungserstellung reduziert den manuellen Aufwand beim Analysieren von Bedrohungsberichten nach Erkennungsmöglichkeiten.

Emerging Threats Center-Feed

Im Emerging Threats Center-Feed in Google SecOps werden KI-basierte Bedrohungsinformationen von Google Threat Intelligence (GTI) in Echtzeit angezeigt. So können Sie potenzielle Kompromittierungen in Ihrer Umgebung erkennen, indem Sie aktive und aufkommende Bedrohungskampagnen oder ‑operationen aufdecken, die für Ihr Unternehmen am relevantesten sind.

Dieser Feed bietet eine kuratierte Ansicht von Kampagnen, Operationen und Berichten sowie den zugehörigen Angreifern und Malwarefamilien. Sie können Bedrohungsbeziehungen untersuchen und Details zu Bedrohungskampagnen oder ‑operationen analysieren.

Die im Feed angezeigten Berichte sind auf Berichte beschränkt, die von GTI erstellt wurden. Von Nutzern erstellte Berichte, die in GTI selbst sichtbar sind, sind nicht enthalten.

Filter anwenden und Kampagnen und Operationen ansehen

Sie können den Emerging Threats Center-Feed filtern, um die Liste der Kampagnen, Operationen und Berichte anhand bestimmter Kriterien aufzurufen.

So wenden Sie Filter an:

  1. Klicken Sie im Feed Emerging Threats Center auf „ filter_alt Filter“.
  2. Wählen Sie im Dialogfeld Filter den logischen Operator aus:
    • OR: Entspricht einem der ausgewählten Filter.
    • AND: Entspricht allen ausgewählten Filtern.
  3. Wählen Sie eine Filterkategorie aus:
    • Zugehörige Malware: Filtern Sie nach bestimmten Malwarefamilien, die mit der Bedrohung verknüpft sind.
    • Zugehörige Tools: Filtern Sie nach bestimmten Tools, die in der Kampagne oder Operation verwendet werden.
    • Quellregionen: Filtern Sie nach der geografischen Region, aus der die Bedrohung stammt.
    • Zielbranchen: Filtern Sie nach Branchen, die von der Kampagne oder Operation angegriffen werden.
    • Zielregionen: Filtern Sie nach der geografischen Zielregion.
    • Zugehörige Angreifer: Filtern Sie nach bestimmten Angreifern, die mit der Kampagne oder Operation in Verbindung stehen.
    • IoC-Übereinstimmungen: Rufen Sie Kampagnen oder Operationen auf, die IoCs enthalten, die mit Ihrer Umgebung übereinstimmen.
    • Objekttypen: Je nach Untersuchungsfokus können Sie Kampagnen, Operationen oder Berichte aufrufen.

Die ausgewählten Filter werden als Chips über der Tabelle angezeigt.

Bedrohungskarten

Jede Bedrohung im Feed wird als Karte angezeigt, die Folgendes enthält:

  • Bedrohungstitel und Zusammenfassung: Eine kurze Beschreibung der Bedrohungsaktivität.
  • Zugehörige Metadaten: Eine Übersicht über die Zielbranchen, Ziel regionen, zugehörige Malware und Angreifer.
  • Badges: Schnelle Indikatoren, die IoC-Übereinstimmungen und zugehörige Regeln anzeigen.
    • Bei Kampagnen, Operationen und Berichten zeigt das Badge IoCs an, ob IoCs im Bericht, in der Kampagne oder in der Operation mit Daten aus Ihrer Umgebung übereinstimmen.
    • Bei Kampagnen oder Operationen zeigt das Badge Regeln die Anzahl der zugehörigen Erkennungsregeln an, die in Ihrer Umgebung aktiviert sind. Ein Badge mit der Aufschrift 1/2 rules bedeutet beispielsweise, dass nur eine der beiden verfügbaren Regeln für diese Kampagne oder Operation in Ihrer Umgebung aktiviert ist.

Bewegen Sie den Mauszeiger auf das Badge, um die Aufschlüsselung der Anzahl der allgemeinen und präzisen Regeln sowie deren Aktivierungsstatus anzuzeigen.

Zugehörige Angreifer und Malware ansehen

Wenn Sie zugehörige Angreifer und Malware ansehen möchten, klicken Sie auf eine Bedrohungskarte, um detaillierte Informationen zur Bedrohung aufzurufen, einschließlich:

  • Zugehörige Angreifer: Das Feld Details zum Angreifer wird angezeigt. Es enthält Abschnitte für den Namen des Angreifers, eine Zusammenfassung, das bekannte Quellland, das Datum der ersten und letzten Sichtung sowie alle zugehörigen Kampagnen, Operationen, Malware und Indikatoren.

  • Zugehörige Malware: Das Feld Details zur Malware wird angezeigt. Es enthält Abschnitte für die Malware-Familie, eine Zusammenfassung, das Betriebssystem, gemeldete Aliase und alle zugehörigen Kampagnen, Operationen, Akteure oder Indikatoren.

Klicken Sie in jedem Feld neben einem Abschnittsnamen auf „keyboard_arrow_down “, um ihn zu maximieren und weitere Details aufzurufen. Alternativ können Sie diese Details direkt in GTI aufrufen, um weitere Informationen zu erhalten.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten