Emerging Threats Center の概要

以下でサポートされています。

Google Security Operations の Emerging Threats Center は、AI を活用した脅威インテリジェンスを提供し、現在および新たに発生している脅威キャンペーンやオペレーションが組織にどのような影響を与える可能性があるかを把握するのに役立ちます。Applied Threat Intelligence(ATI)を基盤とし、Google Threat Intelligence(GTI)と Gemini モデルを搭載しています。

Emerging Threats Center は、GTI からの最も重要なグローバルな脅威(IoC、検出一致、影響を受けるエンティティなど)をキュレートして表示し、環境にリスクをもたらします。Gemini を使用して、大量の未加工のインテリジェンス フィードを行動につながるインサイトに変換し、調査ワークフローで脅威データを直接運用できるようにします。

[Emerging Threats] ページにアクセスするために必要な IAM 権限の詳細については、Emerging Threats: threatCollections and iocAssociations をご覧ください。

キャンペーンとは

キャンペーンとは、特定の目標を念頭に置いて脅威アクターが実行する、大規模で協調的な一連の攻撃のことです。攻撃者は、1 つのターゲットに焦点を当てるのではなく、特定の期間内にさまざまな業界や地域の複数の組織を標的にします。Google SecOps でキャンペーンを追跡すると、攻撃者のアクティビティの全体像を把握できます。また、世界中で使用されている共通の戦術、ツール、マルウェアを可視化できるため、防御を事前に準備できます。

オペレーションとは

オペレーションとは、キャンペーンをより小規模で、より焦点を絞ったものです。多くの被害者にわたるグローバルな攻撃を追跡するのではなく、単一の組織に対する特定のミッションに焦点を当てます。これらは、マネージド脅威防御チームが実施する調査など、最前線での調査から派生することがよくあります。オペレーションには特定の現実世界の被害者が含まれるため、組織の身元を隠すためのプライバシー保護機能が組み込まれています。これにより、貴重でパーソナライズされた脅威の手がかりとローカライズされた防御戦略を提供できます。

主な特典

Emerging Threats Center は、組織が進行中および開発中の脅威キャンペーンやオペレーションを可視化するのに役立ちます。
次のような特典があります。

  • 継続的な脅威の可視化: GTI キャンペーンまたはオペレーション データがワークスペースに継続的に 反映されるため、関連する脅威の発生を常に把握できます。
  • 行動につながるインサイト: 脅威レポートを手動で閲覧するのではなく、コンテキストが豊富な結果を受け取ります。
  • 検出の検証の迅速化: 自動化されたプロセスにより、 検出カバレッジを検証し、キャンペーンまたはオペレーション データを手動での作業を減らして確認できます。
  • 運用オーバーヘッドの削減: デフォルトの検出生成 により、検出の機会を得るために脅威レポートを解析する手動での作業が軽減されます。

Emerging Threats Center フィード

Google SecOps の Emerging Threats Center フィードには、Google Threat Intelligence(GTI)からのリアルタイムの AI による脅威インテリジェンスが表示されます。組織に最も関連性の高い進行中および新たに発生している脅威キャンペーンやオペレーションを公開することで、環境内の潜在的な侵害を特定するのに役立ちます。

このフィードには、キャンペーン、オペレーション、レポート、およびそれらに関連する脅威アクターとマルウェア ファミリーのキュレートされたビューが表示されます。脅威の関係を調査し、脅威キャンペーンやオペレーションの詳細を調査できます。

フィードに表示されるレポートは、GTI によって生成されたものに限定され、GTI 自体に表示されるクラウドソーシング レポートは含まれません。

フィルタを適用してキャンペーンとオペレーションを表示する

Emerging Threats Center フィードをフィルタして、特定の条件に基づいてキャンペーン、オペレーション、レポートのリストを表示できます。

フィルタを適用する手順は次のとおりです。

  1. [Emerging Threats Center] フィードで、[ filter_alt フィルタ] をクリックします。
  2. [フィルタ] ダイアログで、論理演算子を選択します。
    • OR: 選択したフィルタのいずれかに一致します。
    • AND: 選択したすべてのフィルタに一致します。
  3. フィルタ カテゴリを選択します。
    • 関連するマルウェア: 脅威にリンクされている特定のマルウェア ファミリーでフィルタします。
    • 関連するツール: キャンペーンまたはオペレーションで使用される特定のツールでフィルタします。
    • ソース リージョン: 脅威 が発生した地理的リージョンでフィルタします。
    • ターゲット業界: キャンペーンまたはオペレーションのターゲット業界でフィルタします。
    • ターゲット リージョン: ターゲットの地理的リージョンでフィルタします。
    • 関連する脅威アクター: キャンペーンまたはオペレーションに接続されている特定の脅威アクターでフィルタします。
    • IoC 一致がある: 環境に一致する IoC を含むキャンペーンまたはオペレーションを表示します。
    • オブジェクト タイプ: 調査の焦点に応じて、キャンペーン、オペレーション、レポートのいずれかを表示します。

選択したフィルタは、表の上にチップとして表示されます。

脅威カードについて

フィード内の各脅威は、次の情報を含むカードとして表示されます。

  • 脅威のタイトルと概要: 脅威アクティビティの簡単な説明。
  • 関連するメタデータ: ターゲット業界、ターゲット リージョン、関連するマルウェア、脅威アクターの概要。
  • バッジ: IoC 一致と関連するルールを表示するクイック インジケーター。
    • キャンペーン、オペレーション、レポートの場合、[IOCs] バッジは、レポート、キャンペーン、オペレーションの IoC が環境のデータと一致するかどうかを示します。
    • キャンペーンまたはオペレーションの場合、[ルール] バッジは、環境で有効になっている関連する検出ルールの数を示します。たとえば、1/2 rules というラベルのバッジは、そのキャンペーンまたはオペレーションで使用可能な 2 つのルールのうち、1 つだけが環境で有効になっていることを示します。

バッジにポインタを合わせると、広範なルールと正確なルールの数の内訳と、有効か無効かが表示されます。

関連するアクターとマルウェアを表示する

関連するアクターとマルウェアを表示するには、脅威カードをクリックして、脅威に関する詳細なコンテキストを表示します。

  • 関連するアクター: [アクターの詳細] パネルが表示されます。このパネルには、 アクター名、概要、既知のソース国、最初と最後の検出日、 関連するキャンペーン、オペレーション、マルウェア、インジケーターのセクションが含まれています。

  • [関連するマルウェア]: [マルウェアの詳細] パネルが表示されます。このパネルには、 マルウェア ファミリー、概要、オペレーティング システム、報告されたエイリアス、関連する キャンペーン、オペレーション、アクター、インジケーターのセクションが含まれています。

各パネルで、セクション名の横にある keyboard_arrow_down をクリックして展開し、詳細を表示します。または、これらの詳細を GTI で直接開いて詳細を確認することもできます。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。