新兴威胁中心详细视图
新兴威胁中心 Feed 提供所选广告系列或报告的详细视图。当您在 Feed 中选择某个威胁时,系统会打开一个页面,其中结合了 Google Threat Intelligence 的信息和您环境中的数据,以帮助您分析威胁的影响和覆盖范围。
每个页面都包含多个可展开的面板,这些面板会显示相关的威胁情报、检测数据和关联的实体。在每个面板中,点击 chevron_forward 箭头部件名称旁边的 即可展开该部分并查看更多详细信息。
新兴威胁中心 详细视图包含以下面板:
关联的规则
关联的规则 面板列出了与所选攻击行动相关的检测规则,并包含 MITRE ATT&CK 矩阵可视化图表,该图表显示了您针对特定战术、技术和程序 (TTP) 的规则覆盖范围。规则关联仅适用于广告系列,不适用于报告。
新兴威胁中心会持续从 Google Threat Intelligence 提取情报,并将其与您组织的遥测数据对齐。它通过以下流程自动执行广告系列发现、丰富和关联:
- 提取广告系列情报:系统会自动从 Google Threat Intelligence 收集广告系列 情报,其中包括来自全球研究、 Mandiant 突发事件响应行动和 Mandiant Managed Defense 遥测数据的数据。
- 生成模拟日志事件:在后台,Gemini 会生成高保真、匿名化的模拟日志事件,这些事件反映了真实的 攻击者行为。
- 自动突出显示检测覆盖范围:系统会针对 威胁情报 (GCTI) Google Cloud 精选检测规则和覆盖范围报告运行 模拟日志事件,这些报告会显示 Google SecOps 的检测位置以及存在哪些缺口。
- 加快规则创建速度:发现缺口后,Gemini 会根据测试过的模式自动起草新的检测规则,并 提供规则逻辑和预期行为的摘要。最后一步需要人工审核和批准这些规则,然后才能将它们投入生产。
下表介绍了关联的规则 面板中的列:
| 列名称 | 说明 |
|---|---|
| 规则名称 | 显示规则标题和关联的规则集或检测类别。 点击规则名称会打开 Detections 页面,其中
显示了此规则生成的检测结果。 |
| 标记 | 列出应用于检测规则的规则标记或标签。 |
| 过去 4 周的活动 | 显示过去 4 周内规则的提醒或检测活动。 |
| 上次检测时间 | 显示规则生成的最新提醒的时间戳。 |
| 严重程度 | 指示为给定规则生成的检测结果配置的严重级别。 |
| 提醒 | 指定是为规则启用还是停用提醒。 |
| 有效状态 | 显示规则在您的环境中是处于有效状态还是无效状态。 |
如果广告系列没有关联任何规则,该面板会显示文本没有规则 。
查看 MITRE ATT&CK 覆盖范围
关联的规则 面板包含 MITRE ATT&CK 可视化矩阵,该矩阵显示了您针对特定战术、技术和程序 (TTP) 的规则覆盖范围。
使用以下标签页可更改可视化布局:
- 卡片:以按策略分组的详细卡片形式查看技术。
- 概览:查看覆盖范围的简要摘要。
- 迷你地图:查看覆盖范围矩阵的简要彩色网格。
过滤和搜索矩阵
使用以下列表可过滤矩阵中显示的规则:
- 规则类型:按“全部”“精选”或“自定义”规则过滤矩阵。
- 有效状态:按规则的当前部署状态进行过滤。
- 提醒状态:按提醒状态(全部、开启或关闭)过滤规则。
如需查找特定覆盖范围信息,请使用“按以下项搜索”列表,按 TTP、日志类型、MITRE 数据源或规则名称搜索矩阵 。
自定义热点图指标
点击查看选项 可自定义热点图指标:
- 显示子技术:在矩阵中显示或隐藏子技术。
- 聚合模式:更改系统计算热点图颜色的方式:
- 累计:显示一项技术及其 子技术的总覆盖范围。
- 标准化平均值:显示一项技术及其子技术的标准化平均覆盖范围。
- 最薄弱的环节:显示一项技术及其子技术的最低覆盖范围值。
查看技术详情
点击特定卡片可打开详细的情境面板。此面板提供了有关所选技术的深入详细信息,并包含以下部分:
- 说明:对所选 MITRE ATT&CK 技术的详细说明。
- 子技术:一个表格,列出了相关子技术以及每项子技术的关联规则数量。
- 精选规则:一个表格,显示与您应用的 过滤条件匹配的关联规则。此表格包含规则名称、有效状态、提醒状态和特定 TTP。
- 日志类型:一个表格,列出了适用的日志类型及其对应的 MITRE 数据源。
已停用的规则
已停用的规则 面板列出了与广告系列相关的检测规则(如果有),这些规则目前未启用。这有助于您发现潜在的威胁覆盖范围缺口。广告系列的规则关联按 关联的规则中所述的方式确定。
下表介绍了各个列:
| 列名称 | 说明 |
|---|---|
| 规则名称 | 显示已停用规则的名称。 点击规则名称可打开详细视图,其中介绍了规则的 逻辑、配置和关联的规则集,类似于 Curated Detections 页面上的视图。 |
| 类别 | 显示规则类型或类别。 |
| 规则集 | 标识规则来源,例如 Mandiant Frontline Threats、Mandiant Hunt Rules 或 Mandiant Intel Emerging Threats。 |
| 精确率 | 指示规则精确率类型(广义或精确)。 |
| 提醒 | 显示是否已启用提醒。 |
| 上次更新时间 | 显示规则上次修改时的时间戳。 |
近期关联的实体
近期关联的实体 面板列出了您环境中与所选威胁相关联且可能受到该威胁影响的实体。
该面板列出了符合以下条件的用户和资产实体:
- 出现在过去 7 天内的检测结果中。
- 出现在与威胁关联的 IOC 相关联的事件中。
- 已分配风险得分。
下表介绍了近期关联的实体 面板中的列:
| 列名称 | 说明 |
|---|---|
| 实体名称 | 显示与广告系列相关联的资产或实体。 点击实体名称可打开风险分析页面, 其中显示了该实体近期风险得分变化的详细信息以及 促成这些变化的检测结果。 |
| 实体类型 | 指示实体类型,例如资产或用户账号。 |
| IOC 匹配项 | 显示广告系列中与您组织的 遥测数据匹配且与近期检测结果中的实体相关联的 IOC 数量。 |
| 实体风险得分 | 显示根据近期 IOC 匹配项计算出的实体风险得分。 |
IOC
IOC 面板显示以下表格:
IOC 匹配项
IOC 匹配项 表格列出了在所选广告系列的环境中检测到或匹配到的 IOC。
下表介绍了各个列:
| 列名称 | 说明 |
|---|---|
| IOC | 显示网域、IP 地址、哈希或网址。 点击 IOC 会打开 Entity context 面板,其中提供了有关 IOC 的其他信息以及在您的环境中看到该 IOC 的位置。 |
| 类型 | 显示 IOC 类别,例如网域、IP、文件 (哈希 SHA256)或网址。 |
| GTI 评分 | 显示 GTI 分配的威胁得分,范围为 0-100。 |
| GCTI 优先级 | 指示 GCTI 分配的相对优先级。 |
| 资产 | 列出环境中涉及与 IOC 匹配的事件的资产。 |
| 关联 | 显示指标的相关 GTI 实体,例如威胁行为者 或广告系列。 |
| 首次出现时间 | 显示指标首次在您的环境中被检测到的时间。 |
| 上次出现时间 | 显示指标最近一次在您的环境中被检测到的时间。 |
当您点击表格中的 IOC 时,系统会打开“实体情境”面板,以提供有关该指标的其他信息。如需了解有关查看 实体属性、提醒和执行快速操作的一般信息,请参阅 使用 UDM 搜索调查实体。
您还可以使用“实体情境”面板查看以下高级威胁详情:
- 时间点状态:使用日期和时间选择器,以查看实体在特定时间点的 属性。
- 相关案例:查看指定 回溯期(例如过去 30 天)内与实体相关的案例表格。此表格包含案例名称、阶段、优先级和状态。
- 关联的威胁情报:展开底部部分,以查看与实体关联的相关
Google Threat Intelligence 数据。这些部分包括:
- 报告:查看相关威胁报告及其发布日期。
- 广告系列:查看关联的威胁广告系列及其创建时间。
- 行为者:识别关联的威胁行为者及其最近一次活动的时间。
- 恶意软件:识别与实体关联的恶意软件系列。
与 GTI 相关联的 IOC
与 GTI 相关联的 IOC 表格列出了 GTI 与广告系列关联的其他 IOC。点击文件、网址、网域或IP标签页,即可查看该类别的具体 指标。
下表介绍了各个列:
| 列名称 | 说明 |
|---|---|
| IOC | 显示网域、IP 地址、哈希或网址。 |
| 类型 | 显示 IOC 类别,例如 网域、IP、文件、 哈希 SHA256 或 网址。 |
| GTI 评分 | 显示 GTI 分配的威胁得分,范围为 0-100。 |
| 关联的行为者 | 列出与 IOC 关联的威胁行为者。
您可以点击行为者的名称,在 |
| 关联的恶意软件 | 列出与 IOC 关联的恶意软件系列。
您可以点击恶意软件名称,在 |
| GTI 发现的时间 | 显示 GTI 首次记录 IOC 时的时间戳。 |
| GTI 最后更新时间 | 显示 GTI 最近一次更新 IOC 时的时间戳。 |