Google Unified Security 概览

Google Unified Security 是一款由 AI 赋能的全新融合安全解决方案,旨在解决数据分散和安全工具孤立的问题,而威胁行为者正日益利用这些问题。Google 统一安全解决方案集成了 Google 领先的威胁情报、安全运维、云安全、安全企业浏览和 Mandiant 专业知识,可打造可伸缩的安全解决方案,在覆盖全球的安全架构上运行,从而保护您的组织。 Gemini AI 提供的实时数据洞见可增强威胁检测能力并简化安全运维,助力组织从被动安全转向先发制人的安全措施,在应对日益复杂的攻击者时始终保持领先两步

Google 统一安全的关键组成部分包括:

GUS 图示

GUS 支持的五种主要解决方案

以下解决方案充分利用了 Google Unified Security 产品套件的强大功能。

增强端点安全性:通过 Google Chrome 企业版进阶版和 Google SecOps 实现集成式保护

Chrome 企业进阶版 (CEP) 与 Google SecOps 集成后,可提供对浏览器活动中产生的威胁的关键洞察,从而增强端点安全态势。浏览器已成为各种威胁(包括恶意软件、钓鱼式攻击、凭据盗窃和数据渗漏)的常见入口点。由于许多业务应用主要通过浏览器访问,因此必须在攻击者能够访问关键数据之前应对这些威胁。

此集成可解锁新的安全运维工作流,使分析师能够通过 Google SecOps 更有效地管理基于浏览器的风险。

  • 新的精选检测:专门针对 Chrome 威胁设计,并利用安全浏览和 Google Threat Intelligence (GTI) 进行了增强,可识别其他安全控制措施可能遗漏的威胁。
  • 提高能见度:安全分析师可以通过专用的 Google SecOps 信息中心更好地了解 Chrome 安全事件和异常情况,从而更轻松地开展调查。
  • 自动响应:借助原生 playbook 编排功能,安全团队还可以直接从 Google SecOps 平台自动执行 Chrome 企业版 上的响应操作,例如屏蔽恶意网址、屏蔽扩展程序,甚至隔离设备。
  • 简化了新手入门流程:只需点击几下鼠标,即可启用建议的安全默认设置并直接集成 Chrome 数据。

这种集中式方法通过 Google Threat Intelligence 增强功能,使安全团队能够更快地检测到威胁、开展更明智的调查,并更高效地补救基于网络的威胁。

Google Chrome 和 Google SecOps 使用入门

示例

调查恶意浏览器扩展程序 用户从 Chrome 应用商店以外的来源下载并安装了恶意浏览器扩展程序。该扩展程序安装后,会读取用户的会话 Cookie 并将其发布到过去一周内注册的可疑网域中的服务器。安全分析师可以使用浏览器扩展程序遥测数据来确定有多少用户安装了此扩展程序,并采取补救措施将其从用户设备中移除。

非受管设备或自带设备 (BYOD) 上有哪些浏览器活动 某员工在家中使用个人笔记本电脑远程办公,通过 Chrome 浏览器访问公司资源来处理项目。Chrome 企业版政策可以强制执行有关员工如何使用业务应用数据的政策。您可以监控绕过这些政策的尝试(例如尝试上传或下载文件),以确保敏感数据不会存储在非受管设备上。

环境中发生可疑用户活动 安全分析师收到一条提醒,指出某用户在多次登录尝试失败后,突然开始向外部云存储服务传输大量数据,这让人怀疑该账号可能遭到入侵或发生未经授权的数据传输。通过分析用户行为趋势,分析师可以验证该员工是否通常仅在标准工作时间内以传统方式访问这些文件,以及其账号是否遭到入侵。

衡量数据泄露防护 (DLP) 政策的有效性 管理员可以查看汇总数据来衡量 DLP 规则的有效性,确保通过 Chrome 应用的“阻止”和“警告”政策能够应对威胁,而不会妨碍正常工作。

利用 Security Command Center 和 Google SecOps 简化 SOC 运营

Google Unified Security 包含 Google Security Command Center 企业方案和最新的 AI Protection 套件。

Google SecOps 提供云检测、调查和响应 (CDIR)、案例管理、SIEM 日志搜索和调查、用于实体图丰富功能的 Cloud Asset Inventory 收集,以及使用 Google SecOps 的 SOAR 组件自动执行常见 SOC 工作流的功能。

借助 Google SecOps 和 Security Command Center 之间的统一功能,SOC 分析师和 Cloud Security 工程师可以在一个融合的平台中查看并响应与 Google Cloud、Azure 和 AWS 平台中的威胁相关的突发事件和支持请求。由于 SIEM 和 SOAR 功能在平台中都处于核心位置,因此不再需要将 Cloud 日志数据和相关威胁事件发送到平台外部 - 所有内容都包含在“Google 统一安全”这一总称下。

为了启用全套 CDIR 功能,需要将某些日志提取到 Google SecOps 中,其中一些直接来自 Google Cloud,而对于多云功能,则来自 AWS 和 Azure。

Security Command Center 和 Google SecOps 使用入门

  1. 使用现有 Google SecOps 实例激活 SCC-E 的 Enterprise 层级。 请参阅激活企业方案层级

  2. 验证 Security Command Center 检测服务是否已启用:请参阅如何配置 Security Command Center

  3. 将 Security Command Center 连接到 AWS 以获取流向实体图的配置和资源数据:请参阅将 Security Command Center 连接到 AWS

  4. 预览版 - 将 Security Command Center 连接到 Azure,以获取流向实体图的配置和资源数据。

  5. (可选)将 Security Command Center 与工单系统集成。请参阅集成工单系统

  6. 将用户映射到 Google SecOps 平台。请参阅映射用户

  7. 启用响应 playbook。请参阅安装 playbook

  8. 使用直接注入将 Google Cloud 日志注入 Google SecOps:请参阅注入 Google Cloud 日志

  9. 设置 Google Cloud 导出过滤条件。

  10. 将 AWS 日志注入到 Google SecOps:请参阅注入 AWS 日志

  11. 将 Azure 日志注入 Google SecOps:请参阅注入 Azure 日志

  12. 配置可选服务,请参阅高级配置

  13. 启用 CDIR 精选检测。请参阅精选检测

示例

CDIR:分析师收到一条高优先级的 CDIR SCC 权限升级增强型提醒(由 Cloud Threat Curated Detections 驱动的众多提醒之一),该提醒会自动映射到 Google SecOps 案例。他们发现,该提醒中的行为与权限过高的服务账号相符,该服务账号允许攻击者在云环境中横向移动、访问新系统并升级到更高权限,从而执行恶意操作。分析师可以查看该行为,并通过调整账号权限或停用账号来做出反应。

SIEM 日志搜索和调查:在 CDIR 调查期间或临时情况下,分析师可以使用自然语言语法、Yara-L 语法或原始日志搜索来查找提取到 Google SecOps 中的与云基础架构和服务相关的各种日志中的信息。 这样一来,您就可以验证潜在的攻击者行为,以排除误报或证明是真正例。 在这些类型的调查中,常用的日志源包括(但不限于) Google Cloud 审核日志、AWS CloudTrail 日志和 GuardDuty 事件,以及 Azure AD 活动日志。

Cloud Asset Inventory 收集:在 Google SecOps 与 Security Command Center 之间建立各种连接器后,有关多云环境的资产清单信息会定期流入 Google SecOps 实体图。这样一来,SOC 分析师和系统的其他用户就可以立即看到由该清单提供的额外背景信息,从而加快分析速度并帮助确定工作流程的优先级。例如,有关 AWS S3 存储桶的增强型提醒可能包含有关该存储桶的其他信息,例如区域、所有者和围绕该存储桶的元数据标记,即使这些信息未出现在源提醒中也是如此。

从创建到使用,安全采用 AI

Google Cloud 的 AI Protection 是一套全面的功能,可直接集成到 Security Command Center Enterprise (SCC-E) 中,旨在帮助您主动管理整个 AI 生命周期中相关的独特风险。AI Protection 可集中显示 AI 资产、风险和威胁,以及更广泛的云安全状况,从而帮助安全团队和开发者放心地构建和部署 AI 解决方案。

主要优势

  • 实现安全可靠的 AI 采用:安全性通常被认为是采用 AI 的主要障碍。AI Protection 可提供所需的工具和数据分析,帮助克服这一挑战,从而降低数据泄露、错误配置和不安全的模型使用等风险。这样,贵组织就可以放心地加速 AI 转型。
  • 整个 AI 生命周期内的安全性:AI Protection 提供端到端安全性,可在整个 AI 生命周期内防范潜在风险和威胁。其中包括:

    • 发现 AI 清单:AI Protection 可以全面扫描您的系统,以识别并编目所有现有的 AI 资产,包括模型、数据集和关联的应用。这样可以清晰了解您的 AI 状况,从而更好地进行管理和控制。
    • AI 资产的安全性:AI Protection 使用我们的虚拟红队测试功能来识别 AI 和云资产中的潜在攻击路径。这包括发现可能允许攻击者访问高价值 AI 资源的恶意组合,以及优先处理影响最大和风险最高的项目。
    • AI 威胁检测和响应:AI Protection 会主动监控 AI 环境,以检测和应对潜在威胁。这包括检测和应对 LLM 劫持、数据中毒或渗漏以及其他针对 AI 的网络攻击。响应和修复工作流直接与 Google SecOps 集成。
  • Model Armor 提供与模型和云无关的保护:Model Armor 通过过滤生成式 AI 提示和回答,有效防御数据泄露、品牌受损及冒犯性内容。Model Armor 不限模型,支持各种云中的广泛模型,包括 Google 的模型(如 Gemini)、开源模型(如 Llama)和第三方专有模型(如 OpenAI 和 Anthropic Claude)。 它可防范提示注入、越狱、敏感数据泄露、恶意网址和冒犯性内容。Model Armor 提供灵活的部署选项,包括用于广泛覆盖的 REST API,以及与 Vertex AI 和其他 Google Cloud 强制执行点进行内联集成,以减少延迟时间,且无需更改应用。

  • 保护 AI 工作负载中的敏感数据:AI Protection 与 Google Cloud 的 Sensitive Data Protection (SDP) 服务集成,可发现、分类和编辑进出 AI 工作负载的敏感数据。Model Armor 可防止 AI 回答中泄露敏感数据。

  • Security Command Center 中的集中式可见性和响应:AI Protection 在 SCC-E 中提供,可提供 CNAPP 功能,并与 Google SecOps 集成 SIEM/SOAR 作为 GUS 的一部分。这样,您就可以通过单一管理平台管理 AI 风险,并结合整体云安全状况来应对和修复威胁。这种统一的体验可简化从风险迁移到检测和响应的安全工作流程,从而缩短响应和补救时间。

示例

SCC-E 客户可以立即使用多项关键的 AI Protection 功能:

有助于您上手的其他资源

持续安全验证:借助 Google SecOps 从被动应对转为主动防范

SOC 中的安全团队始终疲于应对不断变化的威胁形势。 手动评估漏洞既耗时又被动。此外,第三方安全控制措施和复杂的群组政策或 IAM 权限的级联效应也导致环境容易出现配置错误。这会在组织的假设安全状况与实际安全状况之间造成差距,最终增加风险。自动化的持续验证可提供可据以采取行动的数据,让您能够通过易于使用的集成式工作流主动攻击并优化防御措施。

主要优势

  • 攻击模拟目录(基于 Mandiant 一线情报)
  • 安全验证引擎,可根据 Mandiant 一线情报执行最新的攻击者技术。
  • 检测监控器,用于按计划主动识别损坏的检测。

示例

持续检测验证功能可让您在初始部署后无需手动测试和验证检测功能是否正常运行。运作方式:

  • 按常见攻击者 TTP 或目标服务探索攻击目录。
  • 执行攻击以测试精选检测,并查看结果。
  • 定期运行攻击,以持续确保检测效果。
  • 在“监控”信息中心内查看结果和趋势。

持续的新兴威胁验证可自动将情报报告转换为可执行的程序,以验证您的实际应对措施。运作方式:

  • 我们发现了一项与贵组织相关的新兴威胁。
  • 您的防御系统已更新,现在包含精选检测。
  • 我们会执行 AI 生成的攻击,以测试您环境中的检测功能。
  • 如果任何检测失败,我们会打开支持服务工单。
  • 系统会提供结果和 AI 辅助的建议。

打造面向未来的防御体系:在 Google SecOps 中利用集成式 GTI 进行主动威胁搜寻

通过应用型威胁情报 (ATI) 功能,将 Google Threat Intelligence (GTI) 直接集成到 Google SecOps 中,可将威胁检测和响应从被动转变为主动。ATI 会根据 GTI 精心挑选的高保真失陷指标 (IOC) 持续分析您的安全遥测数据。通过在 Google SecOps 中直接应用这种一线情报,安全团队可以获得无与伦比的可见性和背景信息,确保通过最新且经过验证的威胁情报来主动解读安全事件,从而帮助您领先于新颖而复杂的攻击。此集成利用 Google SecOps 精选检测功能,根据 GTI IoC 评估事件数据,自动生成优先级较高的提醒(例如“Active Breach”或“High”),确保用户专注于关键威胁。

主要优势

  • 情报驱动的检测:利用 Google SecOps 精选检测功能,根据 Mandiant IOC 评估您的事件数据。当发现标记为有效违规的 IOC 时,自动生成提醒,确保重点关注严重威胁。
  • 增强的调查上下文:使用 Google SecOps 中专用的 IOC 匹配页面加快调查速度。 立即获取有关可疑实体(网域、IP、哈希、网址)的背景信息,包括 GCTI 优先级IC-Score、威胁行为者/恶意软件关联和相关广告系列,而无需转到外部工具。
  • 带有优先级标识的提醒:根据 Mandiant 的数据分析(例如,活跃的 IR、普及率、归因、商品状态),利用智能驱动的提醒优先级排序功能。根据情境化 IOC 匹配结果,将响应工作重点放在归类为“有效违规”“高”或“中”的提醒上。
  • 主动威胁搜寻:利用 Google SecOps 搜索和检测规则 (YARA-L) 中的 GTI Feed 和数据分析,主动搜寻环境中的新兴威胁和特定攻击者 TTP。

Google Threat Intelligence 与 Google SecOps 之间的集成点

  • 持续 IOC 匹配:Google SecOps 会自动提取 GTI 精选的 IOC,并根据您的标准化安全数据 (UDM) 对其进行评估。
  • 精选检测和优先级划分:预建的检测规则(可在“实用威胁情报 - 精选优先级划分”等规则包中找到)使用事件数据和 Mandiant 情报功能来确定 IOC 匹配项的上下文,从而生成优先级划分的提醒(主动入侵、高、中、入站 IP 身份验证)。
  • 原生威胁 Feed:原生集成了来自 Mandiant、VirusTotal、Google 安全浏览等来源的威胁情报 Feed,可让用户创建自己的自定义检测和评分方法。
  • 集中式调查IOC 匹配项页面是查看匹配的 IOC、过滤结果(按类型、优先级、状态、来源 [Mandiant] 等)以及深入了解事件详情、UDM 上下文、威胁情报理由和关联的中心枢纽。

使用入门

  • 启用精选检测:在 Google SecOps 中启用应用型威胁情报精选检测规则包,以启用提醒和优先级确定功能。
  • 探索 IOC 匹配项:熟悉如何使用 IOC 匹配项页面调查提醒。
  • 如需详细了解 GCTI 优先级是如何确定的,请点击 IOC 匹配项页面中优先 IOC 匹配项中的任意事件

示例

  • 调查高优先级提醒:分析师在 IOC 匹配项页面上调查主动入侵优先级提醒。他们发现,匹配的 IOC 是与已知网络钓鱼活动(在“关联/威胁活动”中可见)相关联的网域,且 IC 分数较高。查看事件详情可确认用户工作站的出站流量。分析师使用此上下文来触发 SOAR playbook,以隔离机器并重置用户凭据。
  • 主动搜寻和验证:在 Mandiant 报告发布了一种新的恶意软件变种后,分析师在 Google SecOps SIEM 搜索中使用提供的 IOC(哈希、C2 网域)。他们还会查看 IOC Matches(IOC 匹配)页面,按相关的恶意软件关联或广告系列名称进行过滤,以确认 ATI 是否已在其环境中检测到相关活动。

Google Unified Security 的初始设置和启用

此产品组合汇集了以下 Google 的领先安全解决方案:

  • Security Command Center (SCCE)
  • Google SecOps(SecOps 企业 Plus 版)
  • Google Threat Intelligence(企业 Plus 版)
  • Chrome 企业浏览器(高级版)
  • Mandiant Threat Defense

使用入门 借助 Google Unified Security,开启迈向更安全未来的旅程。无论您是想增强现有的安全状况,还是从头开始构建全面的防御体系,我们都能为您量身打造解决方案。对于现有的 Google 安全客户:如果您已在利用我们安全产品组合中的任何单个产品组件,我们可以无缝升级到完整的 Google 统一安全软件包。体验完全集成的安全生态系统带来的增强的可见性、情报和自动化。请与您的 Google Cloud 客户支持团队联系,了解升级方案,充分发挥 Google 统一防御的潜力。

对于新客户 如果您尚未利用 Google 的先进安全解决方案,我们诚邀您探索 Google 统一安全解决方案的变革性力量。我们的集成式产品组合提供了一种全方位的方法,可在当今复杂的威胁形势下保护您的组织。请与您的专属 Google Cloud 销售代表联系,讨论您的具体安全挑战,并了解 Google 统一安全如何为您提供所需的全面保护。我们提供量身定制的解决方案和部署选项,旨在满足您的独特需求和业务目标。 迈出第一步,打造更安全、更具韧性的未来。立即与我们联系,了解 Google 统一安全解决方案如何为您的安全团队赋能,并保护贵组织最有价值的资产。