שילוב של מודיעין איומי סייבר בשיטת BYOL

נתמך ב:

אפשר לשלב את הנתונים של Google Threat Intelligence (GTI) עם רישיון ישירות ב-Google SecOps באמצעות שילוב של Bring Your Own License (BYOL). הוספת רשימות של איומים, עדכונים שוטפים של IoC והקשר של יריבים כדי לשפר את היכולות של זיהוי איומים וציד איומים.

האינטגרציה של Google Threat Intelligence BYOL מאפשרת להזין את נתוני מודיעין האיומים ל-Google SecOps ולנרמל אותם לפורמט של Unified Data Model‏ (UDM). ‫Google SecOps מבצעת קורלציה בין נתוני הטלמטריה האלה של האיומים לבין אירועי האבטחה שלכם, וכך משפרת באופן מיידי את זיהוי האיומים והחיפוש אחריהם.

זמינות

השילוב הזה זמין ללקוחות Google SecOps Standard ו-Enterprise שיש להם רישיון פעיל ל-Google Threat Intelligence.

  • Standard ו-Enterprise: השילוב הזה מספק צינור נתונים שמוטמע על ידי הלקוח כדי להעביר נתוני Google Threat Intelligence לסביבת Google SecOps. אתם יכולים להשתמש בנתונים האלה כדי לבצע חיפוש מותאם אישית או כדי להפעיל כללי זיהוי מובנים שנאספו בקפידה.
  • Enterprise+: לקוחות Enterprise+ כבר נהנים מ-Applied Threat Intelligence (ATI), צינור מובנה ומנוהל במלואו שמארגן ומחיל באופן אוטומטי את נתוני האיומים של Google. השילוב הזה של BYOL תואם ל-Enterprise+, אבל שירות ה-ATI הוא הפתרון המומלץ.

יכולות מרכזיות

  • הטמעת נתונים מאוחדת: הטמעה של רשימות איומים של GTI (IoC מסווגים) ונתוני זרם של IoC, עם עדכונים כמעט בזמן אמת של גיבובי קבצים, כתובות IP, כתובות URL ודומיינים.
  • נרמול UDM: המערכת מנתחת את הנתונים באופן אוטומטי לתוך מודל הנתונים המאוחד (UDM) תחת סוג היומן GCP_THREATINTEL, כך שאפשר לחפש אותם באופן מיידי והם מוכנים לכללי קורלציה.
  • הקשר של היריב: קליטת שיוכים של תוכנות זדוניות, גורמי איום, קמפיינים ודוחות, כולל מיפויים של MITRE ATT&CK.
  • מרכזי בקרה מוכנים מראש: כוללים מרכזי בקרה מוכנים לשימוש להצגת רשימות של איומים, מודיעין על יריבים וזרמי IoC.
  • כללי זיהוי שנאספו ונבדקו: אפשר להשתמש בכללים שנבנו מראש ב-Google SecOps כדי להעריך באופן אוטומטי את נתוני הטלמטריה של האבטחה בהשוואה לאינדיקטורים של פריצה (IoC) שנאספו על ידי Google Threat Intelligence.

דרישות מוקדמות

לפני שמגדירים את השילוב, צריך לוודא שיש לכם:

  • רישיון תקף ופעיל ל-Google Threat Intelligence ‏ (BYOL), כדי לגשת ל-GTI API.
  • גישה ל Google Cloud פרויקט כדי לפרוס את המשאבים הנדרשים (פונקציות Cloud Run,‏ Cloud Scheduler, ‏ Secret Manager).
  • גישה למופע Google SecOps שלכם.

פריסה

השילוב הזה הוא פתרון שמוטמע על ידי הלקוח. הוא משתמש במשאבים Google Cloud כדי לאחזר נתונים מ-GTI API ולהזרים אותם ל-Google SecOps.

פועלים לפי ההוראות ומדריך המשתמש כדי להריץ את סקריפטים הפריסה ולהגדיר את השילוב של Google Threat Intelligence. פרטים נוספים זמינים בקובץ ה-README במאגר הרשמי של GitHub: Google Threat Intelligence ingestion scripts on GitHub

אחרי הפריסה, תהליך ההטמעה של BYOL מופעל על ידי משימה ב-Cloud Scheduler, שמפעילה פונקציה ב-Cloud Functions כדי לאחזר בצורה מאובטחת פרטי כניסה ל-API מ-Secret Manager. לאחר מכן הפונקציה שולחת שאילתה ל-GTI API החיצוני כדי לאחזר את נתוני האיומים העדכניים, מעבירה אותם ל-Chronicle API, ומנתח ברירת מחדל משנה (מנרמל) את הנתונים הגולמיים לישויות UDM.

זיהוי איומים באמצעות כללים שנבחרו בקפידה

אחרי שהפריסה של השילוב מסתיימת והנתונים עוברים נרמול בסוג היומן GCP_THREATINTEL, אפשר להפעיל כללי זיהוי מוכנים מראש שנועדו במיוחד לשילוב הזה.

כדי להשתמש בכללים האלה:

  1. ב-Google SecOps, עוברים אל Curated Detections.
  2. מאתרים את קבוצת הכללים Google Threat Intelligence (BYOL) בקטגוריה התראות מספקים חיצוניים.
  3. מפעילים את קבוצת הכללים כדי להתחיל ליצור זיהויים על סמך התאמות בין נתוני הטלמטריה לבין נתוני ה-IoC של Google Threat Intelligence שנקלטים, כמו כתובות IP זדוניות, דומיינים או גיבובים של קבצים.

מרכזי שליטה

Google Threat Intelligence מספק לכם את הנראות שדרושה כדי להבין ולצפות את הטקטיקות של גורמי איום, ולהגן על הארגון מפני איומים מתפתחים. אפשר להשתמש בלוחות הבקרה הבאים כדי להציג את הנתונים שהועברו:

  • לוח הבקרה של רשימות האיומים: מתמקד בזיהוי ובחסימה, ומציג את מספר האינדיקטורים לפשרה (IoC) לפי חומרה וסוג ישות.
  • לוח בקרה של מודיעין על יריבים: מתמקד בהקשר ומאפשר לכם לבצע חיתוך לפי משפחות של תוכנות זדוניות, גורמים מאיימים וקמפיינים.
  • מרכז הבקרה של Google Threat Intelligence: מספק סקירה כללית בזמן אמת של זרם ה-IoC, כולל חלוקת רמת החומרה ופירוט גיאוגרפי.

תהליך עבודה מאוחד: SIEM ו-SOAR

השילוב של BYOL משלב את יכולות הזיהוי והחיפוש של SIEM עם התכונות של Google Threat Intelligence ב-SOAR בתהליך עבודה מאובטח של לולאה סגורה.

מערכת SIEM עוזרת למצוא איומים, ומערכת SOAR מאפשרת להגיב להם. התרחישים הבאים ממחישים איך היכולות האלה פועלות יחד:

  1. חקירה משופרת (SIEM ל-SOAR):
    • פעולה: אנליסט מזהה דומיין חשוד ב-Google SecOps SIEM באמצעות נתוני GTI שהועברו.
    • תגובה: הם מפעילים פעולת חיפוש ב-SOAR כדי לשלוח שאילתה ל-GTI ולקבל מידע מפורט על הדומיין (לדוגמה, גורמי איום משויכים, DNS פסיבי) בלי לצאת מתהליך החקירה.
  2. ניתוח מתקדם של ארטיפקטים (מ-SIEM ל-SOAR):
    • פעולה: במהלך חקירה ב-Google SecOps SIEM, אנליסט נתקל בגיבוב קבצים או בכתובת URL חשודים שחסרים להם נתוני מוניטין חד-משמעיים.
    • תגובה: באמצעות השילוב של SOAR, האנליסט מפעיל פעולה כדי לשלוח באופן פרטי את כתובת ה-URL או הקובץ ל-Google Threat Intelligence לצורך ניתוח מתקדם. הסריקה הזו היא סריקה מעמיקה, והיא כוללת פיצוץ של ארגז חול כדי לקבוע אם יש בה תוכן זדוני. הסריקה מתבצעת באופן פרטי, והתוצאות לא משותפות עם הקהילה הרחבה באופן מיידי.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.