Descripción general de Google Unified Security

Google Unified Security es nuestra nueva solución de seguridad convergente potenciada por IA, diseñada para abordar los desafíos de los datos fragmentados y las herramientas de seguridad aisladas de los que los actores de amenazas se aprovechan cada vez más. Al integrar la inteligencia contra amenazas, las operaciones de seguridad, la seguridad en la nube, la navegación empresarial segura y la experiencia de Mandiant líderes de Google, Google Unified Security crea una solución de seguridad escalable que se ejecuta en un tejido de seguridad a escala planetaria para proteger tu organización. Las estadísticas en tiempo real de la IA de Gemini mejoran la detección de amenazas y optimizan las operaciones de seguridad, lo que permite a las organizaciones pasar de la seguridad reactiva a la preventiva y adelantarse a los atacantes cada vez más sofisticados.

Los componentes clave de la seguridad unificada de Google son los siguientes:

Diagrama de GUS

Cinco soluciones principales habilitadas por GUS

Las siguientes soluciones aprovechan el poder del conjunto de productos de la seguridad unificada de Google.

Fortalecimiento de la seguridad de los extremos: Protección integrada con Google Chrome Enterprise Premium y Google SecOps

La integración de Chrome Enterprise Premium (CEP) con Google SecOps proporciona visibilidad fundamental de las amenazas que se originan en la actividad del navegador para fortalecer tu postura de seguridad en los extremos. El navegador se convirtió en un punto de entrada común para una amplia variedad de amenazas, como software malicioso, ataques de phishing, robo de credenciales y robo de datos. Dado que se accede a muchas aplicaciones empresariales principalmente con un navegador, es fundamental responder a estas amenazas antes de que los atacantes puedan acceder a datos críticos.

Esta integración desbloquea nuevos flujos de trabajo de operaciones de seguridad, lo que permite a los analistas administrar de manera más eficaz los riesgos basados en el navegador desde Google SecOps.

  • Nuevas detecciones seleccionadas: Diseñadas específicamente para las amenazas de Chrome y enriquecidas con la Navegación segura y Google Threat Intelligence (GTI), permiten identificar amenazas que otros controles de seguridad podrían pasar por alto.
  • Visibilidad mejorada: Los analistas de seguridad obtienen una mejor visibilidad a través de los paneles dedicados de Google SecOps, que proporcionan estadísticas clave sobre los eventos y las anomalías de seguridad de Chrome para facilitar la investigación.
  • Respuesta automatizada:Con las capacidades nativas de organización de guías, los equipos de seguridad también pueden automatizar acciones de respuesta en Chrome Enterprise, como bloquear URLs maliciosas, bloquear extensiones y hasta poner en cuarentena dispositivos, directamente desde la plataforma de Google SecOps.
  • Integración simplificada: Con solo unos clics, habilita la configuración predeterminada de seguridad recomendada y una integración directa de los datos de Chrome.

Este enfoque centralizado, mejorado por el enriquecimiento de Google Threat Intelligence, permite a los equipos de seguridad lograr una detección más rápida, realizar investigaciones más fundamentadas y corregir de manera más eficiente las amenazas basadas en la Web.

Comienza a usar Google Chrome y Google SecOps

Ejemplos

Investigación de extensiones maliciosas del navegador Un usuario descarga e instala una extensión maliciosa del navegador desde fuera de Chrome Web Store. Una vez instalada, lee sus cookies de sesión y las publica en un servidor de un dominio sospechoso que se registró en la última semana. Con la telemetría de la extensión del navegador, un analista de seguridad puede determinar cuántos usuarios instalaron esta extensión y tomar medidas de corrección para quitarla de sus dispositivos.

Qué actividades del navegador están presentes en dispositivos no administrados o personales (BYOD) Un empleado que trabaja de forma remota en su laptop personal accede a los recursos de la empresa a través del navegador Chrome para trabajar en un proyecto. Las políticas de Chrome Enterprise pueden aplicar políticas sobre cómo el empleado puede usar los datos de las aplicaciones empresariales. Se pueden supervisar los intentos de eludir estas políticas, como los intentos de subir o descargar archivos, para garantizar que no se almacenen datos sensibles en el dispositivo no administrado.

Actividades sospechosas del usuario que ocurren en tu entorno Un analista de seguridad recibe una alerta de que un usuario inició repentinamente una gran transferencia de datos a un servicio de almacenamiento en la nube externo después de varios intentos de acceso fallidos, lo que genera sospechas de una posible vulneración de la cuenta o una transferencia de datos no autorizada. Al analizar las tendencias de comportamiento del usuario, el analista puede validar si este empleado suele acceder a estos archivos de forma tradicional solo durante el horario de atención estándar y si su cuenta se vio comprometida.

Mide la eficacia de las políticas de prevención de pérdida de datos (DLP) Un administrador puede medir la eficacia de las reglas de DLP revisando los datos agregados para asegurarse de que las políticas de "bloqueo" y "advertencia" aplicadas a través de Chrome aborden las amenazas y no impidan el trabajo legítimo.

Optimiza las operaciones del SOC con Security Command Center y Google SecOps

La seguridad unificada de Google incluye Google Security Command Center Enterprise con el paquete de protección de IA más reciente.

Google SecOps proporciona detección, investigación y respuesta ante incidentes en la nube (CDIR), administración de casos, búsqueda e investigación de registros de SIEM, recopilación de Cloud Asset Inventory para el enriquecimiento del gráfico de entidades y la capacidad de automatizar flujos de trabajo comunes del SOC con el componente SOAR de Google SecOps.

Con las capacidades unificadas de Google SecOps y Security Command Center, los analistas del SOC y los ingenieros de seguridad de Cloud tienen una sola plataforma convergente en la que pueden ver y responder a los incidentes y casos relacionados con las amenazas en sus plataformas de Google Cloud, Azure y AWS. Dado que las capacidades de SIEM y SOAR son fundamentales en la plataforma, ya no es necesario enviar datos de registros de Cloud ni eventos de amenazas relacionados fuera de la plataforma. Todo se incluye bajo el título general de Seguridad unificada de Google.

Para habilitar el complemento completo de funciones de CDIR, es necesario transferir ciertos registros a Google SecOps, algunos directamente desde Google Cloudy, para la capacidad de múltiples nubes, desde AWS y Azure.

Comienza a usar Security Command Center y Google SecOps

  1. Activa el nivel empresarial de SCC-E con tu instancia existente de Google SecOps. Consulta cómo activar el nivel Enterprise

  2. Valida que los servicios de detección de Security Command Center estén habilitados: Consulta Cómo configurar Security Command Center

  3. Conecta Security Command Center a AWS para obtener datos de configuración y recursos que fluyen hacia el gráfico de entidades: Consulta Conecta Security Command Center a AWS

  4. Versión preliminar: Conecta Security Command Center a Azure para obtener datos de configuración y recursos que fluyen hacia el gráfico de entidades.

  5. (Opcional) Integra Security Command Center en sistemas de emisión de tickets. Consulta Cómo integrar el sistema de tickets

  6. Asigna usuarios a la plataforma de Google SecOps. Consulta Cómo asignar usuarios

  7. Habilita las guías de respuesta. Consulta Instalar las guías

  8. Transfiere los registros de Google Cloud a Google SecOps con la transferencia directa: Consulta Transfiere registros de Google Cloud

  9. Configura el Google Cloud filtro de exportación.

  10. Transfiere los registros de AWS a Google SecOps: Consulta Transfiere registros de AWS.

  11. Transfiere registros de Azure a Google SecOps: Consulta Transfiere registros de Azure

  12. Configura servicios opcionales (consulta Configuración avanzada).

  13. Habilita las detecciones seleccionadas de CDIR. Consulta Detecciones seleccionadas

Ejemplos

CDIR: Un analista recibe una alerta de CDIR de alta prioridad sobre la escalación de privilegios mejorada de SCC (una de las muchas alertas generadas por las Detecciones seleccionadas de amenazas en la nube) que se asigna automáticamente a un caso de Google SecOps. Observan que el comportamiento dentro de la alerta corresponde a una cuenta de servicio con privilegios excesivos, lo que permite que un adversario se desplace lateralmente a través de un entorno de nube, acceda a sistemas nuevos y escale a privilegios más altos para llevar a cabo acciones maliciosas. El analista puede revisar el comportamiento y reaccionar ajustando los permisos de la cuenta o inhabilitándola.

Búsqueda e investigación de registros de SIEM: Durante una investigación de CDIR o de forma ad hoc, los analistas pueden usar la sintaxis de lenguaje natural, la sintaxis de Yara-L o la búsqueda de registros sin procesar para mostrar información en varios registros transferidos a Google SecOps relacionados con la infraestructura de nube y los servicios. Esto permite verificar el comportamiento potencial del adversario para descartar falsos positivos o demostrar un verdadero positivo. Entre las fuentes de registros comunes que se usan durante este tipo de investigaciones, se incluyen (sin limitaciones) Google Cloud registros de auditoría, registros de AWS CloudTrail y eventos de GuardDuty, y registros de actividad de Azure AD.

Recopilación de Cloud Asset Inventory: Una vez que se establecen los distintos conectores entre Google SecOps y Security Command Center, la información del inventario de activos sobre los entornos de múltiples nubes fluye periódicamente hacia el gráfico de entidades de Google SecOps. A partir de ahí, los analistas del SOC y otros usuarios del sistema ven contexto adicional inmediato, impulsado por este inventario, para acelerar el análisis y ayudar a priorizar el flujo de trabajo. Por ejemplo, una alerta enriquecida sobre un bucket de AWS S3 puede contener información adicional sobre el bucket, como la región, el propietario y las etiquetas de metadatos que lo rodean, incluso si esa información no estaba presente en la alerta de origen.

Habilita la adopción segura de la IA desde la creación hasta el consumo

AI Protection de Google Cloud es un conjunto integral de capacidades integradas directamente en Security Command Center Enterprise (SCC-E), diseñado para ayudarte a administrar de forma proactiva los riesgos únicos asociados en todo el ciclo de vida de la IA. AI Protection proporciona una vista centralizada de tus recursos, riesgos y amenazas de IA junto con tu panorama de seguridad en la nube más amplio, lo que permite a los equipos de seguridad y a los desarrolladores crear e implementar soluciones de IA con confianza.

Beneficios clave

  • Habilita la adopción segura de la IA: A menudo, la seguridad se menciona como un obstáculo clave para la adopción de la IA. AI Protection ayuda a superar este desafío, ya que proporciona las herramientas y las estadísticas necesarias para mitigar riesgos como las violaciones de la seguridad de los datos, los parámetros de configuración incorrectos y el uso inseguro de los modelos. Esto permite que tu organización acelere su transformación de IA con confianza.
  • Seguridad en todo el ciclo de vida de la IA: AI Protection ofrece seguridad de extremo a extremo para proteger contra posibles riesgos y amenazas en todo el ciclo de vida de la IA. Esto incluye lo siguiente:

    • Descubrimiento de tu inventario de IA: AI Protection puede analizar exhaustivamente tus sistemas para identificar y catalogar todos los recursos de IA existentes, incluidos los modelos, los conjuntos de datos y las aplicaciones asociadas. Esto proporciona una imagen clara de tu panorama de IA, lo que permite una mejor administración y control.
    • Seguridad de tus recursos de IA: AI Protection usa nuestras capacidades de equipos rojos virtuales para identificar posibles rutas de ataque en tus recursos de IA y de nube. Esto incluye mostrar combinaciones tóxicas que podrían permitir a los atacantes acceder a recursos de IA de alto valor y priorizar los elementos de mayor impacto y riesgo.
    • Detección y respuesta ante amenazas de IA: AI Protection supervisa de forma activa tu entorno de IA para detectar posibles amenazas y responder ante ellas. Esto incluye la detección y respuesta a la apropiación indebida de LLM, el envenenamiento o la filtración de datos, y otras formas de ciberataques dirigidos a la IA. Los flujos de trabajo de respuesta y corrección se integran directamente en Google SecOps.
  • Protección independiente del modelo y la nube con Model Armor: Model Armor protege contra la pérdida de datos, el daño a la marca y el contenido ofensivo a través de la detección de instrucciones y respuestas de la IA generativa. Model Armor es independiente del modelo y admite una amplia variedad de modelos en varias nubes, incluidos los modelos de Google (como Gemini), los modelos de código abierto (como Llama) y los modelos propietarios de terceros (como Claude de OpenAI y Anthropic). Protege contra la inyección de instrucciones, el jailbreaking, las filtraciones de datos sensibles, las URLs maliciosas y el contenido ofensivo. Model Armor ofrece opciones de implementación flexibles, incluida una API de REST para una cobertura amplia y una integración en línea con Vertex AI y otros Google Cloud puntos de aplicación para reducir la latencia y no realizar cambios en la app.

  • Protege los datos sensibles en las cargas de trabajo de IA: AI Protection se integra con el servicio de Sensitive Data Protection (SDP) de Google Cloud para descubrir, clasificar y ocultar los datos sensibles que entran y salen de las cargas de trabajo de IA. Model Armor puede evitar la filtración de datos sensibles en las respuestas de la IA.

  • Visibilidad y respuesta centralizadas en Security Command Center: AI Protection se entrega en SCC-E, que proporciona capacidades de CNAPP y la integración de SIEM/SOAR con Google SecOps como parte de GUS. Esto proporciona un panel único para administrar los riesgos de la IA, responder a las amenazas y corregirlas en el contexto de tu seguridad general en la nube. Esta experiencia unificada optimiza los flujos de trabajo de seguridad, desde la migración de riesgos hasta la detección y la respuesta, lo que permite tiempos de respuesta y corrección más rápidos.

Ejemplos

Los clientes de SCC-E tienen acceso inmediato a varias capacidades clave de AI Protection:

Recursos adicionales para comenzar:

Validación de seguridad continua: Deja de reaccionar y comienza a prevenir con Google SecOps

Los equipos de seguridad de los SOC están constantemente abrumados tratando de mantenerse al día con el panorama de amenazas en constante cambio. La evaluación manual de vulnerabilidades es un proceso lento y reactivo. Además, la cascada de controles de seguridad de terceros y las políticas de grupo o los permisos de IAM complejos crearon entornos propensos a errores de configuración. Esto crea una brecha entre la postura supuesta y la postura real de una organización, lo que, en última instancia, aumenta el riesgo. La validación continua y automatizada proporciona datos prácticos que te permiten atacar y optimizar tus defensas de forma proactiva a través de flujos de trabajo integrados y fáciles de usar.

Beneficios clave

  • Catálogo de simulaciones de ataques basado en la inteligencia de primera línea de Mandiant
  • El motor de validación de seguridad ejecuta las técnicas de ataque más recientes, con información de inteligencia de primera línea de Mandiant.
  • Supervisores de detección para identificar de forma proactiva las detecciones interrumpidas de forma programada

Ejemplos

La validación continua de la detección elimina la necesidad de probar y verificar manualmente que las detecciones funcionen según lo previsto después de la implementación inicial. Cómo funciona:

  • Explora el catálogo de ataques por TTP comunes del atacante o servicio objetivo.
  • Ejecuta ataques para probar las Detecciones Curadas y revisar los resultados.
  • Ejecuta ataques de forma recurrente para garantizar continuamente la eficacia de la detección.
  • Revisa los resultados y las tendencias en el panel de Monitor.

La Validación continua de amenazas emergentes automatiza la conversión de informes de inteligencia en procedimientos ejecutables para validar tu respuesta en el mundo real. Cómo funciona:

  • Se descubrió una amenaza emergente pertinente para tu organización.
  • Tus defensas se actualizaron con detecciones seleccionadas.
  • Ejecutamos ataques generados por IA para probar las detecciones en tu entorno.
  • Abrimos casos si falla alguna detección.
  • Se proporcionan resultados y recomendaciones basadas en la IA.

Prepara tus defensas para el futuro: Búsqueda proactiva de amenazas con GTI integrado en Google SecOps

La integración de Google Threat Intelligence (GTI) directamente en Google SecOps transforma la detección y la respuesta ante amenazas de reactivas a proactivas a través de la función Applied Threat Intelligence (ATI). El ATI analiza continuamente tu telemetría de seguridad en función de indicadores de compromiso (IoC) de alta fidelidad seleccionados por GTI. Al aplicar esta inteligencia de primera línea directamente en Google SecOps, los equipos de seguridad obtienen una visibilidad y un contexto incomparables, lo que garantiza que los eventos de seguridad se interpreten de forma activa a través de la lente de la inteligencia contra amenazas más reciente y validada para ayudarte a mantenerte un paso adelante de los ataques sofisticados y novedosos. Esta integración aprovecha las detecciones seleccionadas de Google SecOps para evaluar los datos de eventos en función de los IOC de la GTI, lo que genera automáticamente alertas priorizadas (como Infracción activa o Alta) para garantizar el enfoque en las amenazas críticas.

Beneficios clave

  • Detección basada en inteligencia: Aprovecha las detecciones seleccionadas de Google SecOps que evalúan tus datos de eventos en función de los IoC de Mandiant. Genera alertas automáticamente cuando se encuentran coincidencias para los IOC etiquetados como Active Breach o High, lo que garantiza el enfoque en las amenazas críticas.
  • Contexto de investigación mejorado: Acelera las investigaciones con la página dedicada IOC Matches en Google SecOps. Obtén contexto inmediato sobre entidades sospechosas (dominios, IPs, hashes, URLs), incluidas la prioridad de GCTI, la puntuación de IC, las asociaciones de actores de amenazas o software malicioso, y las campañas relacionadas, todo sin tener que cambiar a herramientas externas.
  • Alertas Priorizadas: Benefíciate de la priorización de alertas basada en inteligencia según las estadísticas de Mandiant (p.ej., IR activa, prevalencia, atribución, estado de producto básico). Enfoca las iniciativas de respuesta en las alertas clasificadas como incumplimiento activo, alto o medio según las coincidencias de IOC contextualizadas.
  • Búsqueda proactiva de amenazas: Utiliza los feeds y las estadísticas de GTI en las reglas de búsqueda y detección de Google SecOps (YARA-L) para buscar de forma proactiva amenazas emergentes y TTP específicas de atacantes en tu entorno.

Puntos de integración entre Google Threat Intelligence y Google SecOps

  • Correlación continua de IOC: Google SecOps ingiere y evalúa automáticamente los IOC seleccionados por GTI en función de tus datos de seguridad normalizados (UDM).
  • Detecciones y priorización seleccionadas: Las reglas de detección prediseñadas (disponibles en paquetes de reglas como "Inteligencia contra amenazas aplicada: Priorización seleccionada") contextualizan las coincidencias de IOC con datos de eventos y funciones de inteligencia de Mandiant para generar alertas priorizadas (incumplimiento activo, alta, media, autenticación de IP entrante).
  • Feeds de amenazas nativos: Los feeds de inteligencia contra amenazas integrados de forma nativa de Mandiant, VirusTotal, Navegación segura y más permiten a los usuarios crear sus propias detecciones personalizadas y metodologías de puntuación.
  • Investigación centralizada: La página IOC Matches sirve como centro central para ver los IOC coincidentes, filtrar los resultados (por tipo, prioridad, estado, fuente: Mandiant, etc.) y profundizar en los detalles del evento, el contexto del UDM, la justificación de la inteligencia contra amenazas y las asociaciones.

Comenzar

  • Habilita las detecciones seleccionadas: Activa los paquetes de reglas de detecciones seleccionadas de inteligencia de amenazas aplicada en Google SecOps para habilitar las alertas y la priorización.
  • Explora las coincidencias de IOC: Familiarízate con la investigación de alertas usando la página IOC Matches.
  • Haz clic en cualquier evento de una coincidencia de IOC priorizada en las páginas de Coincidencias de IOC para obtener más información sobre cómo se determina la prioridad de la GCTI.

Ejemplos

  • Investigación de una alerta de alta prioridad: Un analista investiga una alerta de prioridad de incumplimiento activo en la página IOC Matches. Ven que el IOC coincidente es un dominio asociado a una campaña de phishing conocida (visible en Asociaciones/Campañas) con una puntuación de IC alta. La revisión de los detalles del evento confirma el tráfico saliente de una estación de trabajo del usuario. El analista usa este contexto para activar una guía de SOAR que aísle la máquina y restablezca las credenciales del usuario.
  • Búsqueda y validación proactivas: Después de un informe de Mandiant sobre una nueva variante de malware, un analista usa los IoC proporcionados (hashes, dominios de C2) en la búsqueda del Google SecOps SIEM. También revisan la página IOC Matches, filtrando por la asociación de malware o el nombre de la campaña pertinentes, para confirmar si la ATI ya detectó actividad relacionada en su entorno.

Incorporación y activación de la Seguridad unificada de Google

Esta cartera reúne las siguientes soluciones de seguridad líderes de Google:

  • Security Command Center Enterprise (SCCE)
  • Google SecOps (SecOps Enterprise Plus)
  • Google Threat Intelligence (Enterprise Plus)
  • Navegador Chrome Enterprise (Premium)
  • Mandiant Threat Defense

Primeros pasos Comienza tu recorrido hacia un futuro más seguro con la seguridad unificada de Google. Ya sea que busques mejorar tu postura de seguridad existente o crear una defensa integral desde cero, tenemos una solución adaptada a tus necesidades. Para los clientes existentes de Google Security: Si ya aprovechas el poder de cualquiera de los componentes de productos individuales dentro de nuestra cartera de seguridad, podemos actualizarte sin problemas al paquete completo de Google Unified Security. Disfruta de la mayor visibilidad, inteligencia y automatización que ofrece un ecosistema de seguridad completamente integrado. Comunícate con tu equipo de cuentas de Google Cloud para explorar la ruta de actualización y desbloquear todo el potencial de la defensa unificada de Google.

Para clientes nuevos Si aún no utilizas las soluciones de seguridad de vanguardia de Google, te invitamos a descubrir el poder transformador de la seguridad unificada de Google. Nuestra cartera integrada ofrece un enfoque integral para proteger a tu organización en el complejo panorama de amenazas actual. Comunícate con tu representante de Ventas de Google Cloud exclusivo para analizar tus desafíos de seguridad específicos y explorar cómo la Seguridad Unificada de Google puede brindarte la protección integral que necesitas. Ofrecemos soluciones personalizadas y opciones de implementación diseñadas para alinearse con tus requisitos y objetivos comerciales únicos. Da el primer paso hacia un futuro más seguro y resiliente. Comunícate con nosotros hoy mismo para descubrir cómo Google Unified Security puede potenciar a tus equipos de seguridad y proteger los activos más valiosos de tu organización.