新兴威胁中心概览

支持的平台:

Google Security Operations 中的“新兴威胁中心”提供由 AI 赋能的威胁情报,可帮助您了解当前和新兴的威胁活动或操作可能会对您的组织产生哪些影响。它基于应用威胁情报 (ATI) 构建,由 Google Threat Intelligence (GTI) 和 Gemini 模型提供支持。

新兴威胁中心可提供 GTI 中对您的环境构成风险的最严重全球威胁的精选视图,包括 IoC、检测匹配项和受影响的实体。它使用 Gemini 将大量原始情报信息流转化为可据以采取行动的分析洞见,让您能够在调查工作流中直接将威胁数据投入使用。

如需详细了解访问新兴威胁页面所需的 IAM 权限,请参阅新兴威胁:threatCollections 和 iocAssociations

什么是广告系列?

攻击行动是指威胁行为者为实现特定目标而实施的大规模、协调一致的系列攻击。攻击者不再只关注一个目标,而是在特定时间范围内将目光投向不同行业或区域的多个组织。在 Google SecOps 中跟踪攻击活动有助于您了解攻击者的活动全貌,让您能够了解全球范围内使用的共同战术、工具和恶意软件,从而主动做好防御准备。

什么是操作?

行动是广告系列的一种更小、更集中的版本。与追踪针对众多受害者的全球性攻击不同,行动会专注于针对单个组织的特定任务。这些信息通常源自一线调查,例如由受管威胁防御团队进行的调查。由于行动涉及特定的现实世界受害者,因此内置了隐私保护功能,可隐藏组织身份,同时仍为您提供有价值的个性化威胁线索和本地化防御策略。

主要优势

新兴威胁中心可增强组织对当前活跃和正在发展的威胁活动或行动的可见性。
它具有以下优势:

  • 持续的威胁可见性:GTI 广告系列或操作数据会持续反映在您的工作区中,因此您可以随时了解相关威胁的最新动态。
  • 富有实用价值的分析洞见:您会收到丰富的情境化结果,而无需手动浏览威胁报告。
  • 更快地验证检测结果:借助自动化流程,您可以更轻松地验证检测覆盖范围,并查看广告系列或运营数据。
  • 降低了运营开销:开箱即用的检测生成功能可减少在解析威胁报告以寻找检测机会方面的人工工作量。

新兴威胁中心 Feed

Google SecOps 中的“新兴威胁中心”Feed 会显示来自 Google Threat Intelligence (GTI) 的实时 AI 威胁情报。它通过揭示与贵组织最相关的活跃威胁活动和新兴威胁活动,帮助您识别环境中的潜在入侵。

此 Feed 提供有关攻击活动、行动和报告及其关联的威胁行为者和恶意软件系列的精选视图。借助它,您可以探索威胁关系,并调查威胁活动或行动的详细信息。

Feed 中显示的报告仅限于 GTI 生成的报告,不包括 GTI 本身中显示的大众来源报告。

应用过滤条件并查看广告系列和操作

您可以过滤新兴威胁中心 Feed,以根据特定条件查看广告系列、行动和报告的列表。

如需应用过滤条件,请执行以下操作:

  1. 新兴威胁中心 Feed 中,点击 filter_alt 过滤
  2. 过滤条件对话框中,选择逻辑运算符:
    • OR:匹配任何所选过滤条件。
    • AND:匹配所有选定的过滤条件。
  3. 选择过滤条件类别:
    • 关联的恶意软件:按与威胁关联的特定恶意软件系列进行过滤。
    • 关联的工具:按广告系列或操作中使用的特定工具进行过滤。
    • 来源地区:按威胁的来源地理区域进行过滤。
    • 目标行业:按广告系列或操作所定位的行业进行过滤。
    • 目标区域:按目标地理区域过滤。
    • 关联的威胁行为者:按与攻击活动或行动相关的特定威胁行为者进行过滤。
    • 有 IoC 匹配项:查看包含与您的环境匹配的 IoC 的广告系列或操作。
    • 对象类型:根据您的调查重点,查看广告系列、操作或报告。

所选过滤条件会以功能块的形式显示在表格上方。

了解威胁卡

Feed 中的每项威胁都以卡片的形式显示,其中包含以下信息:

  • 威胁标题和摘要:威胁活动的简要说明。
  • 关联的元数据:目标行业、目标区域、相关恶意软件和威胁行为者的概览。
  • 徽章:用于快速显示 IoC 匹配项和关联规则的指示器。
    • 对于广告系列、操作和报告,IOC 徽章会显示报告、广告系列或操作中的任何 IOC 是否与您环境中的数据相匹配。
    • 对于广告系列或操作,规则徽章会显示您的环境中已启用的关联检测规则的数量。例如,带有 1/2 rules 标签的徽章表示,在您的环境中,相应广告系列或操作的两个可用规则中只有一个处于启用状态。

将指针悬停在徽章上,即可显示宽泛规则和精准规则的数量细分,以及这些规则是已启用还是已停用。

查看关联的威胁行为者和恶意软件

如需查看相关行为者和恶意软件,请点击某个威胁卡片以显示有关该威胁的详细背景信息,包括:

  • 关联的行动者:显示行动者详细信息面板,其中包含行动者名称、摘要、已知来源国家/地区、首次发现日期和最后发现日期,以及任何相关活动、行动、恶意软件和指标。

  • 关联的恶意软件:显示恶意软件详情面板,其中包含恶意软件系列、摘要、操作系统、报告的别名以及任何相关广告系列、行动、行为者或指标的部分。

在每个面板中,点击部件名称旁边的 keyboard_arrow_down 即可展开该版块并查看更多详情。或者,您也可以直接在 GTI 中打开这些详细信息,以获取更多信息。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。