Ringkasan Emerging Threats Center
Pusat Ancaman yang Muncul di Google Security Operations menyediakan threat intelligence berteknologi AI yang membantu Anda memahami bagaimana kampanye atau operasi ancaman saat ini dan yang muncul dapat memengaruhi organisasi Anda. Fitur ini dibangun berdasarkan Applied Threat Intelligence (ATI) dan didukung oleh Google Threat Intelligence (GTI) dan model Gemini.
Pusat Ancaman Baru memberikan tampilan pilihan tentang ancaman global paling kritis dari GTI yang menimbulkan risiko bagi lingkungan Anda, termasuk IoC, kecocokan deteksi, dan entitas yang terpengaruh. Gemini digunakan untuk mengubah feed intelijen mentah dalam volume besar menjadi insight yang dapat ditindaklanjuti, sehingga Anda dapat mengoperasionalkan data ancaman langsung dalam alur kerja investigasi Anda.
Untuk mengetahui detail selengkapnya tentang izin IAM yang diperlukan untuk mengakses halaman Ancaman Baru, lihat Ancaman Baru: threatCollections dan iocAssociations.
Apa itu kampanye?
Kampanye adalah serangkaian serangan terkoordinasi dalam skala besar yang dilakukan oleh pelaku ancaman dengan tujuan tertentu. Alih-alih berfokus pada satu target, penyerang mengincar beberapa organisasi di berbagai industri atau wilayah dalam jangka waktu tertentu. Melacak kampanye di Google SecOps membantu Anda melihat "gambaran besar" aktivitas musuh, sehingga Anda dapat melihat taktik, alat, dan malware bersama yang digunakan secara global sehingga Anda dapat menyiapkan pertahanan secara proaktif.
Apa itu operasi?
Operasi adalah versi kampanye yang lebih kecil dan lebih fokus. Daripada melacak serangan global di banyak korban, operasi ini berfokus pada misi tertentu terhadap satu organisasi. Insight ini sering kali berasal dari investigasi garis depan, seperti yang dilakukan oleh tim Mandiant Threat Defense. Karena operasi melibatkan korban spesifik di dunia nyata, operasi ini dilengkapi dengan perlindungan privasi bawaan untuk menyembunyikan identitas organisasi, sekaligus tetap memberi Anda petunjuk ancaman yang berharga dan dipersonalisasi serta strategi pertahanan yang dilokalkan.
Manfaat utama
Emerging Threats Center memperkuat visibilitas organisasi Anda terhadap kampanye atau operasi ancaman aktif dan yang sedang berkembang.
Fitur ini memberikan manfaat berikut:
- Visibilitas ancaman berkelanjutan: Data kampanye atau operasi GTI terus tercermin di ruang kerja Anda, sehingga Anda selalu mengetahui ancaman yang relevan seiring perkembangannya.
- Hasil analisis yang bisa ditindaklanjuti: Anda menerima hasil yang diperkaya dan kontekstual, bukan menelusuri laporan ancaman secara manual.
- Validasi deteksi yang lebih cepat: Proses otomatis membantu Anda memvalidasi cakupan deteksi dan meninjau data kampanye atau operasi dengan lebih sedikit upaya manual.
- Mengurangi beban operasional: Pembuatan deteksi siap pakai mengurangi upaya manual dalam mengurai laporan ancaman untuk peluang deteksi.
Feed Emerging Threats Center
Feed Emerging Threats Center di Google SecOps menampilkan kecerdasan ancaman real-time yang didukung AI dari Google Threat Intelligence (GTI). Fitur ini membantu Anda mengidentifikasi potensi penyusupan di lingkungan Anda dengan mengekspos kampanye atau operasi ancaman aktif dan baru yang paling relevan dengan organisasi Anda.
Feed ini memberikan tampilan kampanye, operasi, dan laporan yang diseleksi serta pelaku ancaman dan jenis malware terkait. Laporan ini memungkinkan Anda menjelajahi hubungan ancaman dan menyelidiki detail kampanye atau operasi ancaman.
Laporan yang ditampilkan di feed dibatasi pada laporan yang dibuat oleh GTI dan tidak menyertakan laporan crowdsource yang terlihat di GTI itu sendiri.
Menerapkan filter dan melihat kampanye serta operasi
Anda dapat memfilter feed Emerging Threats Center untuk melihat daftar kampanye, operasi, dan laporan berdasarkan kriteria tertentu.
Untuk menerapkan filter:
- Klik filter_alt Filter di feed Pusat Ancaman Baru.
- Dalam dialog Filter, pilih operator logika:
- OR: Cocok dengan salah satu filter yang dipilih.
- AND: Cocok dengan semua filter yang dipilih.
- Pilih kategori filter:
- Malware terkait: Filter menurut jenis malware tertentu yang terkait dengan ancaman.
- Alat terkait: Filter menurut alat tertentu yang digunakan dalam kampanye atau operasi.
- Wilayah sumber: Memfilter menurut wilayah geografis tempat asal ancaman.
- Industri yang ditargetkan: Memfilter menurut industri yang ditargetkan oleh kampanye atau operasi.
- Wilayah yang ditargetkan: Filter menurut wilayah geografis yang ditargetkan.
- Pelaku ancaman terkait: Filter menurut pelaku ancaman tertentu yang terhubung ke kampanye atau operasi.
- Memiliki kecocokan IoC: Melihat kampanye atau operasi yang berisi IoC yang cocok dengan lingkungan Anda.
- Jenis objek: Lihat kampanye, operasi, atau laporan, bergantung pada fokus penyelidikan Anda.
Filter yang dipilih akan muncul sebagai chip di atas tabel.
Memahami kartu ancaman
Setiap ancaman di feed muncul sebagai kartu yang berisi hal berikut:
- Judul dan ringkasan ancaman: Deskripsi singkat tentang aktivitas ancaman.
- Metadata terkait: Ringkasan industri yang ditargetkan, wilayah yang ditargetkan, malware terkait, dan pelaku ancaman.
- Badge: Indikator cepat yang menampilkan kecocokan IoC dan aturan terkait.
- Untuk kampanye, operasi, dan laporan, badge IOC menunjukkan apakah ada IoC dalam laporan, kampanye, atau operasi yang cocok dengan data dari lingkungan Anda.
- Untuk kampanye atau operasi, badge Aturan menampilkan jumlah aturan deteksi terkait yang diaktifkan di lingkungan Anda. Misalnya, badge berlabel
1/2 rulesmenunjukkan bahwa hanya satu dari dua aturan yang tersedia untuk kampanye atau operasi tersebut yang diaktifkan di lingkungan Anda.
Arahkan kursor ke badge untuk menampilkan perincian jumlah aturan luas dan presisi serta apakah aturan tersebut diaktifkan atau dinonaktifkan.
Melihat pelaku dan malware terkait
Untuk melihat aktor dan malware terkait, klik kartu ancaman untuk menampilkan konteks mendetail tentang ancaman, termasuk:
Aktor Terkait: Menampilkan panel Detail Aktor yang mencakup bagian untuk nama aktor, ringkasan, negara sumber yang diketahui, tanggal pertama dan terakhir terlihat, serta kampanye, operasi, malware, dan indikator terkait.
Malware Terkait: Menampilkan panel Detail Malware yang mencakup bagian untuk keluarga malware, ringkasan, sistem operasi, alias yang dilaporkan, dan kampanye, operasi, aktor, atau indikator terkait.
Di setiap panel, klik keyboard_arrow_down di samping nama bagian untuk meluaskannya dan melihat detail selengkapnya. Atau, Anda dapat membuka detail ini langsung di GTI untuk mendapatkan informasi selengkapnya.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.