Présentation du centre des menaces émergentes

Disponible dans :

Le centre des menaces émergentes de Google Security Operations fournit des renseignements sur les menaces basés sur l'IA. Ils vous aident à comprendre comment les campagnes ou opérations de menaces actuelles et émergentes peuvent affecter votre organisation. Il s'appuie sur Applied Threat Intelligence (ATI) et est alimenté par Google Threat Intelligence (GTI) et les modèles Gemini.

Le centre des menaces émergentes fournit une vue organisée des menaces mondiales les plus critiques de GTI qui présentent des risques pour votre environnement, y compris les IoC, les correspondances de détection et les entités affectées. Il utilise Gemini pour transformer de grands volumes de flux de renseignements bruts en insights exploitables, ce qui vous permet d'exploiter les données sur les menaces directement dans vos workflows d'enquête.

Pour en savoir plus sur les autorisations IAM requises pour accéder à la page Menaces émergentes, consultez Menaces émergentes : threatCollections et iocAssociations.

Qu'est-ce qu'une campagne ?

Une campagne est une série d'attaques coordonnées à grande échelle menées par des acteurs malveillants dans un but précis. Au lieu de se concentrer sur une seule cible, les pirates informatiques visent plusieurs organisations dans différents secteurs ou régions au cours d'une période spécifique. Le suivi des campagnes dans Google SecOps vous permet d'avoir une vue d'ensemble de l'activité des adversaires. Vous bénéficiez ainsi d'une visibilité sur les tactiques, les outils et les logiciels malveillants partagés utilisés dans le monde entier, ce qui vous permet de préparer vos défenses de manière proactive.

Qu'est-ce qu'une opération ?

Une opération est une version plus petite et plus ciblée d'une campagne. Au lieu de suivre une attaque mondiale sur de nombreuses victimes, une opération se concentre sur une mission spécifique contre une seule organisation. Elles sont souvent issues d'enquêtes de première ligne, comme celles menées par les équipes de Managed Threat Defense. Comme les opérations impliquent des victimes spécifiques et réelles, elles sont dotées de protections de la confidentialité intégrées pour masquer les identités organisationnelles, tout en vous fournissant des indices de menace précieux et personnalisés, ainsi que des stratégies de défense localisées.

Principaux avantages

Le centre des menaces émergentes améliore la visibilité de votre organisation sur les campagnes ou opérations de menaces actives et en développement.
Il offre les avantages suivants :

  • Visibilité continue sur les menaces : les données de campagne ou d'opération GTI sont reflétées en continu dans votre espace de travail. Vous êtes donc toujours informé des menaces pertinentes à mesure qu'elles se développent.
  • Insights exploitables : vous recevez des résultats enrichis et contextuels au lieu de parcourir manuellement les rapports sur les menaces.
  • Validation plus rapide de la détection : les processus automatisés vous aident à valider la couverture de la détection et à examiner les données de campagne ou d'opération avec moins d'efforts manuels.
  • Réduction des frais généraux opérationnels : la génération de détection prête à l'emploi réduit les efforts manuels nécessaires pour analyser les rapports sur les menaces afin d'identifier les opportunités de détection.

Flux du centre des menaces émergentes

Le flux du centre des menaces émergentes dans Google SecOps affiche des renseignements sur les menaces en temps réel basés sur l'IA provenant de Google Threat Intelligence (GTI). Il vous aide à identifier les compromissions potentielles dans votre environnement en exposant les campagnes ou opérations de menaces actives et émergentes les plus pertinentes pour votre organisation.

Ce flux fournit une vue organisée des campagnes, des opérations et des rapports, ainsi que des acteurs malveillants et des familles de logiciels malveillants associés. Il vous permet d'explorer les relations entre les menaces et d'examiner les détails des campagnes ou opérations de menaces.

Les rapports affichés dans le flux sont limités à ceux produits par GTI et n'incluent pas les rapports crowdsourcés visibles dans GTI lui-même.

Appliquer des filtres et afficher les campagnes et les opérations

Vous pouvez filtrer le flux du centre des menaces émergentes pour afficher la liste des campagnes, des opérations et des rapports en fonction de critères spécifiques.

Pour appliquer des filtres :

  1. Cliquez sur filter_alt Filtrer dans le flux Centre des menaces émergentes.
  2. Dans la boîte de dialogue Filtres, sélectionnez l'opérateur logique :
    • OU : correspond à l'un des filtres sélectionnés.
    • ET : correspond à tous les filtres sélectionnés.
  3. Sélectionnez une catégorie de filtre :
    • Logiciels malveillants associés : filtrez les données selon les familles de logiciels malveillants spécifiques liées à la menace.
    • Outils associés : filtrez les données selon les outils spécifiques utilisés dans la campagne ou l'opération.
    • Régions sources : filtrez les données selon la région géographique d'où provient la menace.
    • Secteurs ciblés : filtrez les données selon les secteurs ciblés par la campagne ou l’opération.
    • Régions ciblées : filtrez les données selon la région géographique ciblée.
    • Acteurs malveillants associés : filtrez les données selon les acteurs malveillants spécifiques liés à la campagne ou à l’opération.
    • Contient des correspondances IoC : affichez les campagnes ou les opérations qui contiennent des IoC correspondant à votre environnement.
    • Types d'objets : affichez les campagnes, les opérations ou les rapports en fonction de l'objet de votre enquête.

Les filtres sélectionnés apparaissent sous forme de chips au-dessus du tableau.

Comprendre les fiches de menace

Chaque menace du flux apparaît sous forme de fiche contenant les éléments suivants :

  • Titre et résumé de la menace : brève description de l'activité de la menace.
  • Métadonnées associées : aperçu des secteurs ciblés, des régions ciblées , des logiciels malveillants associés et des acteurs malveillants.
  • Badges : indicateurs rapides qui affichent les correspondances IoC et les règles associées.
    • Pour les campagnes, les opérations et les rapports, le badge IoC indique si des IoC du rapport, de la campagne ou de l'opération correspondent aux données de votre environnement.
    • Pour les campagnes ou les opérations, le badge Règles indique le nombre de règles de détection associées activées dans votre environnement. Par exemple, un badge libellé 1/2 rules indique qu'une seule des deux règles disponibles pour cette campagne ou opération est activée dans votre environnement.

Placez le pointeur sur le badge pour afficher la répartition du nombre de règles générales et précises, et indiquer si elles sont activées ou désactivées.

Afficher les acteurs et les logiciels malveillants associés

Pour afficher les acteurs et les logiciels malveillants associés, cliquez sur une fiche de menace pour afficher le contexte détaillé de la menace, y compris :

  • Acteurs associés : affiche le panneau Détails de l'acteur, qui comprend des sections pour le nom de l'acteur, le résumé, le pays source connu, les dates de première et de dernière apparition, ainsi que toutes les campagnes, opérations, logiciels malveillants et indicateurs associés.

  • Logiciels malveillants associés : affiche le panneau Détails des logiciels malveillants, qui comprend des sections pour la famille de logiciels malveillants, le résumé, le système d'exploitation, les alias signalés, ainsi que toutes les campagnes, opérations, acteurs ou indicateurs associés.

Dans chaque panneau, cliquez sur keyboard_arrow_down à côté du nom d'une section pour la développer et afficher plus de détails. Vous pouvez également ouvrir ces détails directement dans GTI pour obtenir plus d'informations.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.