סקירה כללית של Emerging Threats Center
המרכז לאיומים מתפתחים ב-Google Security Operations מספק מודיעין איומי סייבר מבוסס-AI שעוזר לכם להבין איך קמפיינים או פעולות של איומים נוכחיים ומתפתחים עשויים להשפיע על הארגון שלכם. הוא מבוסס על Applied Threat Intelligence (ATI) ומופעל על ידי Google Threat Intelligence (GTI) ומודלים של Gemini.
מרכז האיומים המתעוררים מספק תצוגה מותאמת של האיומים הגלובליים הקריטיים ביותר מ-GTI שמסכנים את הסביבה שלכם, כולל IoC, התאמות לזיהוי וישויות מושפעות. הוא משתמש ב-Gemini כדי להפוך כמויות גדולות של פידים של מודיעין גולמי לתובנות מעשיות, וכך מאפשר לכם להפעיל נתונים על איומים ישירות בתהליכי העבודה של החקירה.
במאמר Emerging Threats: threatCollections and iocAssociations תוכלו לקרוא פרטים נוספים על ההרשאות ב-IAM שנדרשות לגישה לדף Emerging Threats.
מה זה קמפיין?
קמפיין הוא סדרה מתואמת של מתקפות רחבות היקף שמבוצעות על ידי גורמי איום עם מטרה ספציפית. במקום להתמקד רק ביעד אחד, התוקפים מכוונים למספר ארגונים בתעשיות או באזורים שונים בתוך פרק זמן מסוים. מעקב אחרי קמפיינים ב-Google SecOps עוזר לכם לקבל תמונה רחבה של פעילות יריבה, ומאפשר לכם לראות את הטקטיקות, הכלים והתוכנות הזדוניות המשותפים שנעשה בהם שימוש ברחבי העולם, כדי שתוכלו להתכונן מראש להגנה על עצמכם.
מהי פעולה?
מבצע הוא גרסה קטנה וממוקדת יותר של קמפיין. במקום לעקוב אחרי מתקפה גלובלית נגד הרבה קורבנות, מבצע מתמקד במשימה ספציפית נגד ארגון יחיד. הם נגזרים בדרך כלל מחקירות בשטח, כמו אלה שמבצעים צוותים של Managed Threat Defense. מכיוון שהפעולות כוללות קורבנות ספציפיים בעולם האמיתי, הן מגיעות עם אמצעי הגנה מובנים על הפרטיות כדי להסתיר את הזהויות הארגוניות, ובמקביל לספק לכם רמזים חשובים ומותאמים אישית לגבי איומים ואסטרטגיות הגנה מקומיות.
יתרונות מרכזיים
המרכז לאיומים מתעוררים משפר את הנראות של הארגון שלכם לגבי קמפיינים או פעולות של איומים פעילים ומתפתחים.
היתרונות של התכונה הזו:
- חשיפה רציפה לאיומים: נתוני קמפיין או פעולה של GTI משתקפים באופן רציף בסביבת העבודה שלכם, כך שתמיד תהיו מודעים לאיומים רלוונטיים כשהם מתפתחים.
- תובנות פרקטיות: במקום לעיין בדוחות איומים באופן ידני, אתם מקבלים תוצאות מועשרות עם הקשר.
- אימות מהיר יותר של זיהוי: תהליכים אוטומטיים עוזרים לכם לאמת את כיסוי הזיהוי ולבדוק את הנתונים של הקמפיין או הפעולה בפחות מאמץ ידני.
- צמצום התקורה התפעולית: יצירת זיהויים מוכנים לשימוש מפחיתה את המאמץ הידני שנדרש לניתוח דוחות איומים כדי לזהות הזדמנויות לזיהוי.
פיד של מרכז איומים מתעוררים
בפיד Emerging Threats Center ב-Google SecOps מוצג מודיעין איומי סייבר בזמן אמת שמבוסס על AI מ-Google Threat Intelligence (GTI). הוא עוזר לכם לזהות פשרות פוטנציאליות בסביבה שלכם על ידי חשיפה של קמפיינים או פעולות של איומים פעילים ומתפתחים שהכי רלוונטיים לארגון שלכם.
הפיד הזה מספק תצוגה מותאמת אישית של קמפיינים, פעולות ודוחות, ושל גורמי האיום ומשפחות התוכנות הזדוניות שמשויכים אליהם. הוא מאפשר לכם לבחון את הקשרים בין האיומים ולחקור את הפרטים של קמפיין או פעולה שקשורים לאיומים.
הדוחות שמוצגים בפיד מוגבלים לדוחות שנוצרו על ידי GTI, ולא כוללים דוחות שמקורם במיקור המונים שמוצגים ב-GTI עצמו.
החלת מסננים והצגת קמפיינים ופעולות
אפשר לסנן את הפיד של Emerging Threats Center כדי לראות את רשימת הקמפיינים, הפעולות והדוחות על סמך קריטריונים ספציפיים.
כדי להחיל מסננים:
- לוחצים על filter_alt סינון בפיד של Emerging Threats Center.
- בתיבת הדו-שיח Filters, בוחרים את האופרטור הלוגי:
- OR: התאמה לכל אחד מהמסננים שנבחרו.
- וגם: תואם לכל המסננים שנבחרו.
- בוחרים קטגוריית מסננים:
- תוכנות זדוניות משויכות: סינון לפי משפחות ספציפיות של תוכנות זדוניות שמקושרות לאיום.
- כלים משויכים: סינון לפי כלים ספציפיים שנעשה בהם שימוש בקמפיין או בפעולה.
- אזורי מקור: סינון לפי האזור הגיאוגרפי שממנו הגיעה האיום.
- תעשיות שמטורגטות: סינון לפי תעשיות שמטורגטות על ידי הקמפיין או הפעולה.
- אזורים מטורגטים: סינון לפי האזור הגיאוגרפי המטורגט.
- שחקני איומים משויכים: סינון לפי שחקני איומים ספציפיים שמקושרים לקמפיין או לפעולה.
- יש התאמות ל-IoC: הצגת קמפיינים או פעולות שמכילים IoC שתואמים לסביבה שלכם.
- סוגי אובייקטים: אפשר להציג קמפיינים, פעולות או דוחות, בהתאם למוקד הבדיקה.
המסננים שנבחרו מופיעים כצ'יפים מעל הטבלה.
הסבר על כרטיסי האיומים
כל איום בפיד מופיע ככרטיס שמכיל את הפרטים הבאים:
- שם האיום ותקציר: תיאור קצר של פעילות האיום.
- מטא-נתונים משויכים: סקירה כללית של התעשיות המטורגטות, האזורים המטורגטים, התוכנות הזדוניות הקשורות והגורמים המאיימים.
- תגים: אינדיקטורים מהירים שמציגים התאמות של IoC וכללים משויכים.
- בקמפיינים, בפעולות ובדוחות, התג IOCs מציין אם יש התאמה בין נתוני IOC בדוח, בקמפיין או בפעולה לבין נתונים מהסביבה שלכם.
- בקמפיינים או בפעולות, התג כללים מציג את מספר כללי הזיהוי המשויכים שמופעלים בסביבה שלכם. לדוגמה, התג
1/2 rulesמציין שרק אחד משני הכללים שזמינים לקמפיין או לפעולה האלה מופעל בסביבה שלכם.
מעבירים את מצביע העכבר מעל התג כדי לראות את פירוט מספר הכללים הרחבים והמדויקים, ואם הם מופעלים או מושבתים.
צפייה בשחקנים ובתוכנות זדוניות משויכים
כדי לראות את הגורמים והתוכנות הזדוניות שמשויכים לאיום, לוחצים על כרטיס האיום כדי להציג הקשר מפורט לגבי האיום, כולל:
Associated Actors (שחקנים משויכים): מציג את החלונית Actor Details (פרטי השחקן) שכוללת קטעים עם שם השחקן, סיכום, מדינת המקור הידועה, התאריכים שבהם השחקן נראה בפעם הראשונה והאחרונה, וכל הקמפיינים, הפעולות, התוכנות הזדוניות והאינדיקטורים שקשורים אליו.
תוכנות זדוניות משויכות: מציג את החלונית פרטי תוכנות זדוניות שכוללת קטעים של משפחת תוכנות זדוניות, סיכום, מערכת הפעלה, כינויים שדווחו וכל קמפיין, פעולה, גורם או אינדיקטור שקשורים לתוכנה הזדונית.
בכל חלונית, לוחצים על keyboard_arrow_down לצד שם הקטע כדי להרחיב אותו ולראות פרטים נוספים. אפשר גם לפתוח את הפרטים האלה ישירות ב-GTI כדי לקבל מידע נוסף.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.