Panoramica del Centro minacce emergenti
Il Centro minacce emergenti in Google Security Operations fornisce threat intelligence basata sull'AI che ti aiuta a capire in che modo le campagne o le operazioni di minaccia attuali ed emergenti potrebbero influire sulla tua organizzazione. Si basa su Applied Threat Intelligence (ATI) ed è alimentato da Google Threat Intelligence (GTI) e dai modelli Gemini.
Il Centro minacce emergenti fornisce una visualizzazione curata delle minacce globali più critiche di GTI che rappresentano un rischio per il tuo ambiente, inclusi IoC, corrispondenze di rilevamento ed entità interessate. Utilizza Gemini per trasformare grandi volumi di feed di intelligence non elaborati in informazioni strategiche, consentendoti di operazionalizzare i dati sulle minacce direttamente nei flussi di lavoro di indagine.
Per maggiori dettagli sulle autorizzazioni IAM richieste per accedere alla pagina Minacce emergenti, consulta Minacce emergenti: threatCollections e iocAssociations.
Che cos'è una campagna?
Una campagna è una serie di attacchi coordinati su larga scala eseguiti da autori di minacce con un obiettivo specifico. Anziché concentrarsi su un solo target, gli autori degli attacchi prendono di mira più organizzazioni in diversi settori o regioni entro un periodo di tempo specifico. Il monitoraggio delle campagne in Google SecOps ti aiuta a vedere il "quadro generale" dell'attività degli avversari, fornendoti visibilità sulle tattiche, sugli strumenti e sul malware condivisi utilizzati a livello globale, in modo che tu possa preparare in modo proattivo le tue difese.
Che cos'è un'operazione?
Un'operazione è una versione più piccola e mirata di una campagna. Anziché monitorare un attacco globale a molte vittime, un'operazione si concentra su una missione specifica contro una singola organizzazione. Questi spesso derivano da indagini in prima linea, come quelle condotte dai team di Managed Threat Defense. Poiché le operazioni coinvolgono vittime specifiche e reali, sono dotate di protezioni della privacy integrate per mantenere nascoste le identità organizzative, fornendoti al contempo indizi sulle minacce preziosi e personalizzati e strategie di difesa localizzate.
Vantaggi principali
Il Centro minacce emergenti rafforza la visibilità della tua organizzazione sulle campagne o sulle operazioni di minaccia attive e in fase di sviluppo.
Fornisce i seguenti vantaggi:
- Visibilità continua delle minacce: i dati delle campagne o delle operazioni GTI vengono continuamente visualizzati nel tuo spazio di lavoro, in modo che tu sia sempre a conoscenza delle minacce pertinenti man mano che si sviluppano.
- Informazioni strategiche: ricevi risultati arricchiti e contestuali anziché sfogliare manualmente i report sulle minacce.
- Convalida più rapida del rilevamento: i processi automatizzati ti aiutano a convalidare la copertura del rilevamento e a esaminare i dati delle campagne o delle operazioni con meno sforzo manuale.
- Riduzione dell'overhead operativo: la generazione di rilevamenti predefinita riduce lo sforzo manuale nell'analisi dei report sulle minacce per le opportunità di rilevamento.
Feed del Centro minacce emergenti
Il feed del Centro minacce emergenti in Google SecOps mostra la threat intelligence in tempo reale basata sull'AI di Google Threat Intelligence (GTI). Ti aiuta a identificare potenziali compromissioni nel tuo ambiente esponendo le campagne o le operazioni di minaccia attive ed emergenti più pertinenti per la tua organizzazione.
Questo feed fornisce una visualizzazione curata di campagne, operazioni e report e dei relativi autori di minacce e famiglie di malware. Ti consente di esplorare le relazioni tra le minacce e di esaminare i dettagli delle campagne o delle operazioni di minaccia.
I report visualizzati nel feed sono limitati a quelli prodotti da GTI e non includono i report di crowdsourcing visibili in GTI.
Applicare filtri e visualizzare campagne e operazioni
Puoi filtrare il feed del Centro minacce emergenti per visualizzare l'elenco di campagne, operazioni e report in base a criteri specifici.
Per applicare i filtri:
- Fai clic su filter_alt Filtra nel feed del Centro minacce emergenti.
- Nella finestra di dialogo Filtri, seleziona l'operatore logico:
- OR: corrisponde a uno qualsiasi dei filtri selezionati.
- AND: corrisponde a tutti i filtri selezionati.
- Seleziona una categoria di filtri:
- Malware associato: filtra in base a famiglie di malware specifiche collegate alla minaccia.
- Strumenti associati: filtra in base a strumenti specifici utilizzati nella campagna o nell'operazione.
- Regioni di origine: filtra in base alla regione geografica da cui ha avuto origine la minaccia.
- Settori target: filtra in base ai settori target della campagna o dell'operazione.
- Regioni target: filtra in base alla regione geografica target.
- Autori di minacce associati: filtra in base ad autori di minacce specifici collegati a la campagna o all'operazione.
- Ha corrispondenze IoC: visualizza le campagne o le operazioni che contengono IoC che corrispondono al tuo ambiente.
- Tipi di oggetti: visualizza campagne, operazioni o report a seconda dell' obiettivo dell'indagine.
I filtri selezionati vengono visualizzati come chip sopra la tabella.
Informazioni sulle schede delle minacce
Ogni minaccia nel feed viene visualizzata come una scheda che contiene quanto segue:
- Titolo e riepilogo della minaccia: una breve descrizione dell'attività di minaccia.
- Metadati associati: una panoramica dei settori target, delle regioni target , del malware correlato e degli autori di minacce.
- Badge: indicatori rapidi che mostrano le corrispondenze IoC e le regole associate.
- Per campagne, operazioni e report, il badge IoC indica se gli IoC nel report, nella campagna o nell'operazione corrispondono ai dati del tuo ambiente.
- Per le campagne o le operazioni, il badge Regole mostra il numero di regole di rilevamento associate attivate nel tuo ambiente. Ad esempio, un
badge con l'etichetta
1/2 rulesindica che nel tuo ambiente è attivata solo una delle due regole disponibili per quella campagna o operazione.
Tieni il puntatore sopra il badge per visualizzare la suddivisione del numero di regole ampie e precise e se sono attivate o disattivate.
Visualizzare gli autori e il malware associati
Per visualizzare gli autori e il malware associati, fai clic su una scheda delle minacce per visualizzare il contesto dettagliato della minaccia, tra cui:
Autori associati: visualizza il riquadro Dettagli autore che include sezioni per il nome dell'autore, il riepilogo, il paese di origine noto, le date di prima e ultima visualizzazione e le campagne, le operazioni, il malware e gli indicatori correlati.
Malware associato: visualizza il riquadro Dettagli malware che include sezioni per la famiglia di malware, il riepilogo, il sistema operativo, gli alias segnalati e le campagne, le operazioni, gli autori o gli indicatori correlati.
In ogni riquadro, fai clic su keyboard_arrow_down accanto al nome della sezione per espanderla e visualizzare maggiori dettagli. In alternativa, puoi aprire questi dettagli direttamente in GTI per ottenere maggiori informazioni.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.