Présentation de Google Unified Security

Google Unified Security est notre nouvelle solution de sécurité convergente optimisée par l'IA. Elle est conçue pour relever les défis posés par la fragmentation des données et l'isolement des outils de sécurité, dont les acteurs malveillants profitent de plus en plus. En intégrant l'expertise de Google en matière de renseignements sur les menaces, d'opérations de sécurité, de sécurité du cloud, de navigation sécurisée pour les entreprises et de Mandiant, Google Unified Security crée une solution de sécurité évolutive qui s'exécute sur un maillage de sécurité à l'échelle mondiale pour protéger votre organisation. Les insights en temps réel de l'IA Gemini améliorent la détection des menaces et simplifient les opérations de sécurité. Les entreprises peuvent ainsi passer d'une sécurité réactive à une sécurité préventive et garder deux longueurs d'avance sur les pirates informatiques, dont les techniques sont de plus en plus sophistiquées.

Voici les principaux composants de la sécurité unifiée de Google :

Schéma GUS

Cinq principales solutions proposées par GUS

Les solutions suivantes exploitent la puissance de la suite de produits Google Unified Security.

Renforcer la sécurité des points de terminaison : protection intégrée avec Google Chrome Enterprise Premium et Google SecOps

L'intégration de Chrome Enterprise Premium (CEP) à Google SecOps offre une visibilité essentielle sur les menaces provenant de l'activité du navigateur afin de renforcer votre stratégie de sécurité des points de terminaison. Le navigateur est devenu un point d'entrée courant pour un large éventail de menaces, y compris les logiciels malveillants, les attaques par hameçonnage, le vol d'identifiants et l'exfiltration de données. Comme de nombreuses applications professionnelles sont principalement accessibles avec un navigateur, il est essentiel de répondre à ces menaces avant que les pirates informatiques ne puissent accéder aux données critiques.

Cette intégration permet de débloquer de nouveaux workflows d'opérations de sécurité, ce qui permet aux analystes de gérer plus efficacement les risques basés sur le navigateur depuis Google SecOps.

  • Nouvelles détections optimisées : spécialement conçues pour les menaces Chrome et enrichies avec la navigation sécurisée et Google Threat Intelligence (GTI), elles permettent d'identifier les menaces qui pourraient échapper à d'autres contrôles de sécurité.
  • Visibilité améliorée : les analystes de sécurité bénéficient d'une meilleure visibilité grâce à des tableaux de bord Google SecOps dédiés qui fournissent des insights clés sur les événements et les anomalies liés à la sécurité Chrome pour faciliter les investigations.
  • Réponse automatisée : en tirant parti des capacités d'orchestration des playbooks natifs, les équipes de sécurité peuvent également automatiser les actions de réponse sur Chrome Enterprise, comme le blocage des URL malveillantes, des extensions et même la mise en quarantaine des appareils, directement depuis la plate-forme Google SecOps.
  • Intégration simplifiée : activez en quelques clics les paramètres de sécurité par défaut recommandés et l'intégration directe des données Chrome.

Cette approche centralisée, enrichie par Google Threat Intelligence, permet aux équipes de sécurité de détecter plus rapidement les menaces, de mener des investigations plus éclairées et de corriger plus efficacement les menaces Web.

Premiers pas avec Google Chrome et Google SecOps

Exemples

Enquête sur les extensions de navigateur malveillantes Un utilisateur télécharge et installe une extension de navigateur malveillante en dehors du Chrome Web Store. Une fois installée, elle lit ses cookies de session et les publie sur un serveur d'un domaine suspect enregistré au cours de la semaine précédente. À l'aide de la télémétrie des extensions de navigateur, un analyste de la sécurité peut déterminer le nombre d'utilisateurs ayant installé cette extension et prendre des mesures correctives pour la supprimer de leurs appareils.

Quelles activités de navigation sont présentes sur les appareils non gérés ou BYOD (Bring Your Own Device) ? Un employé qui travaille à distance sur son ordinateur portable personnel accède aux ressources de l'entreprise via le navigateur Chrome pour travailler sur un projet. Les règles Chrome Enterprise peuvent imposer des règles sur la façon dont l'employé peut utiliser les données des applications métier. Les tentatives de contournement de ces règles, comme les tentatives d'importer ou de télécharger des fichiers, peuvent être surveillées pour s'assurer que les données sensibles ne sont pas stockées sur l'appareil non géré.

Activités utilisateur suspectes dans votre environnement Un analyste de sécurité reçoit une alerte indiquant qu'un utilisateur a soudainement lancé un transfert de données volumineux vers un service de stockage cloud externe après plusieurs tentatives de connexion infructueuses, ce qui laisse penser qu'un compte a peut-être été piraté ou qu'un transfert de données non autorisé a eu lieu. En analysant les tendances du comportement des utilisateurs, l'analyste peut vérifier si cet employé accède généralement à ces fichiers uniquement pendant les heures de travail standards et si son compte a été piraté.

Mesurer l'efficacité des règles de protection contre la perte de données Un administrateur peut mesurer l'efficacité des règles de protection contre la perte de données en examinant les données agrégées. Il peut ainsi s'assurer que les règles "Bloquer" et "Avertir" appliquées via Chrome permettent de faire face aux menaces sans empêcher les utilisateurs de travailler.

Simplifier les opérations SOC avec Security Command Center et Google SecOps

Google Unified Security inclut Google Security Command Center Enterprise avec la dernière suite de protection de l'IA.

Google SecOps fournit des fonctionnalités de détection, d'investigation et de réponse dans le cloud (CDIR), de gestion des cas, de recherche et d'investigation des journaux SIEM, de collecte de l'inventaire des éléments cloud pour l'enrichissement du graphique des entités, et la possibilité d'automatiser les workflows SOC courants à l'aide du composant SOAR de Google SecOps.

Grâce aux fonctionnalités unifiées de Google SecOps et de Security Command Center, les analystes SOC et les ingénieurs de sécurité cloud disposent d'une plate-forme unique et convergente pour afficher les incidents et les cas liés aux menaces sur leurs plates-formes Google Cloud, Azure et AWS, et y répondre. Étant donné que les fonctionnalités SIEM et SOAR sont au premier plan de la plate-forme, il n'est plus nécessaire d'envoyer les données de journaux Cloud et les événements de menace associés en dehors de la plate-forme. Tout est inclus dans la catégorie "Sécurité unifiée Google".

Pour activer l'ensemble des fonctionnalités de CDIR, certains journaux doivent être ingérés dans Google SecOps, certains directement à partir de Google Cloud, et pour la fonctionnalité multicloud, à partir d'AWS et d'Azure.

Premiers pas avec Security Command Center et Google SecOps

  1. Activez le niveau Enterprise de SCC-E à l'aide de votre instance Google SecOps existante. Consultez Activer le niveau Enterprise.

  2. Validez que les services de détection Security Command Center sont activés. Pour ce faire, consultez Configurer Security Command Center.

  3. Connectez Security Command Center à AWS pour obtenir des données de configuration et de ressources qui sont transmises au graphique des entités : Consultez Connecter Security Command Center à AWS.

  4. Aperçu : connectez Security Command Center à Azure pour obtenir des données de configuration et de ressources qui sont transmises au graphique des entités.

  5. (Facultatif) Intégrez Security Command Center à des systèmes de suivi des demandes. Consultez Intégrer un système de suivi des demandes.

  6. Mappez les utilisateurs à la plate-forme Google SecOps. Consultez Mapper les utilisateurs.

  7. Activez les playbooks de réponse. Consultez Installer des playbooks.

  8. Ingérez les journaux Google Cloud dans Google SecOps à l'aide de l'ingestion directe : Consultez Ingérer des journaux Google Cloud .

  9. Configurez le filtre d'exportation Google Cloud .

  10. Ingérez les journaux AWS dans Google SecOps. Pour en savoir plus, consultez Ingérer des journaux AWS.

  11. Ingérer des journaux Azure dans Google SecOps : consultez Ingérer des journaux Azure.

  12. Configurer les services optionnels (voir Configuration avancée)

  13. Activez les détections sélectionnées par le CDIR. Consultez Détections optimisées.

Exemples

CDIR : un analyste reçoit une alerte de priorité élevée concernant une escalade de privilèges SCC Enhanced (l'une des nombreuses alertes générées par les détections sélectionnées des menaces cloud) qui est automatiquement associée à une demande Google SecOps. Ils constatent que le comportement décrit dans l'alerte correspond à un compte de service disposant de trop de privilèges, ce qui permet à un pirate informatique de se déplacer latéralement dans un environnement cloud, d'accéder à de nouveaux systèmes et d'obtenir des privilèges plus élevés pour effectuer des actions malveillantes. L'analyste peut examiner le comportement et réagir en ajustant les autorisations du compte ou en le désactivant.

Recherche et investigation dans les journaux SIEM : lors d'une investigation CDIR ou de manière ponctuelle, les analystes peuvent utiliser la syntaxe en langage naturel, la syntaxe Yara-L ou la recherche brute dans les journaux pour faire apparaître des informations dans différents journaux ingérés dans Google SecOps et liés à l'infrastructure et aux services cloud. Cela permet de vérifier le comportement potentiel d'un adversaire pour écarter les faux positifs ou prouver un vrai positif. Les sources de journaux courantes utilisées lors de ces types d'investigations incluent (sans s'y limiter) Google Cloud les journaux d'audit, les journaux AWS CloudTrail et les événements GuardDuty, ainsi que les journaux d'activité Azure AD.

Collecte de l'inventaire des éléments cloud : une fois les différents connecteurs entre Google SecOps et Security Command Center établis, les informations d'inventaire des éléments concernant les environnements multicloud sont régulièrement transférées vers le graphique des entités Google SecOps. À partir de là, les analystes SOC et les autres utilisateurs du système bénéficient immédiatement d'un contexte supplémentaire, généré par cet inventaire, pour accélérer l'analyse et les aider à hiérarchiser les workflows. Par exemple, une alerte enrichie concernant un bucket AWS S3 peut contenir des informations supplémentaires sur le bucket, telles que la région, le propriétaire et les tags de métadonnées associés, même si ces informations n'étaient pas présentes dans l'alerte source.

Adopter l'IA de manière sécurisée, de la création à la consommation

La protection de l'IA de Google Cloud est un ensemble complet de fonctionnalités intégrées directement à Security Command Center Enterprise (SCC-E). Elle est conçue pour vous aider à gérer de manière proactive les risques uniques associés au cycle de vie de l'IA. En offrant une vue centralisée de vos composants, risques et menaces liés à l'IA, ainsi que de votre environnement de sécurité cloud plus vaste, la protection de l'IA permet aux équipes de sécurité et aux développeurs de créer et de déployer des solutions d'IA en toute confiance.

Principaux avantages

  • Adoptez l'IA de manière sûre et sécurisée : la sécurité est souvent citée comme un obstacle majeur à l'adoption de l'IA. La protection de l'IA vous aide à relever ce défi en vous fournissant les outils et les insights nécessaires pour atténuer les risques tels que les violations de données, les erreurs de configuration et l'utilisation non sécurisée des modèles. Votre organisation peut ainsi accélérer sa transformation basée sur l'IA en toute confiance.
  • Sécurité tout au long du cycle de vie de l'IA : la protection de l'IA offre une sécurité de bout en bout pour se prémunir contre les risques et menaces potentiels tout au long du cycle de vie de l'IA. Par exemple :

    • Découverte de votre inventaire d'IA : la protection de l'IA peut analyser en profondeur vos systèmes pour identifier et cataloguer tous les assets d'IA existants, y compris les modèles, les ensembles de données et les applications associées. Vous obtenez ainsi une vue claire de votre environnement d'IA, ce qui vous permet de mieux le gérer et le contrôler.
    • Sécurité de vos composants d'IA : la protection de l'IA utilise nos fonctionnalités de red teaming virtuel pour identifier les chemins d'attaque potentiels dans vos composants d'IA et cloud. Cela inclut l'identification des combinaisons toxiques qui pourraient permettre aux pirates informatiques d'accéder à des ressources d'IA à forte valeur, ainsi que la hiérarchisation des éléments ayant le plus d'impact et présentant le plus de risques.
    • Détection et réponse aux menaces d'IA : protection de l'IA surveille activement votre environnement d'IA pour détecter les menaces potentielles et y répondre. Cela inclut la détection et la réponse au piratage, à l'empoisonnement ou à l'exfiltration de données des LLM, ainsi qu'à d'autres formes de cyberattaques ciblant l'IA. Les workflows de réponse et de correction sont directement intégrés à Google SecOps.
  • Protection agnostique des modèles et du cloud avec Model Armor : Model Armor protège contre la perte de données, les dommages causés à la marque et les contenus offensants en filtrant les requêtes et les réponses de l'IA générative. Model Armor est indépendant du modèle et est compatible avec un large éventail de modèles sur différents clouds, y compris les modèles de Google (comme Gemini), les modèles Open Source (comme Llama) et les modèles propriétaires tiers (comme OpenAI et Anthropic Claude). Il protège contre l'injection de prompt, le jailbreaking, les fuites de données sensibles, les URL malveillantes et les contenus offensants. Model Armor propose des options de déploiement flexibles, y compris une API REST pour une couverture étendue et une intégration en ligne à Vertex AI et à d'autres points d'application Google Cloud pour une latence réduite et sans modification de l'application.

  • Protéger les données sensibles dans les charges de travail d'IA : la protection de l'IA s'intègre au service Sensitive Data Protection (SDP) de Google Cloud pour découvrir, classer et masquer les données sensibles qui entrent et sortent des charges de travail d'IA. Model Armor peut empêcher la fuite de données sensibles dans les réponses de l'IA.

  • Visibilité et réponse centralisées dans Security Command Center : la protection de l'IA est fournie dans SCC-E, qui offre des fonctionnalités CNAPP et une intégration SIEM/SOAR à Google SecOps dans le cadre de GUS. Vous bénéficiez ainsi d'une vue centralisée pour gérer les risques liés à l'IA, et répondre aux menaces et les corriger en tenant compte de la sécurité globale de votre cloud. Cette expérience unifiée simplifie les workflows de sécurité, de la migration des risques à la détection et à la réponse, ce qui permet de réduire les temps de réponse et de correction.

Exemples

Les clients SCC-E ont un accès immédiat à plusieurs fonctionnalités clés de protection de l'IA :

Autres ressources pour vous lancer :

Validation continue de la sécurité : arrêtez de réagir, commencez à prévenir avec Google SecOps

Les équipes de sécurité des SOC sont constamment dépassées par les événements et peinent à suivre le rythme des menaces en constante évolution. L'évaluation manuelle des failles est un processus chronophage et réactif. De plus, la cascade des contrôles de sécurité tiers et des autorisations complexes de stratégie de groupe ou IAM a créé des environnements propices aux erreurs de configuration. Cela crée un écart entre la posture supposée et la posture réelle d'une organisation, ce qui augmente en fin de compte les risques. La validation continue et automatisée fournit des données exploitables qui vous permettent d'attaquer et d'optimiser vos défenses de manière proactive grâce à des workflows intégrés faciles à utiliser.

Principaux avantages

  • Catalogue de simulations d'attaques basé sur les renseignements de première ligne de Mandiant
  • Moteur de validation de la sécurité exécutant les dernières techniques d'attaque, basées sur les renseignements de première ligne de Mandiant.
  • Les moniteurs de détection permettent d'identifier de manière proactive les détections défaillantes de façon planifiée.

Exemples

La validation continue de la détection permet d'éviter de tester et de vérifier manuellement que les détections fonctionnent comme prévu après le déploiement initial. Fonctionnement :

  • Explorez le catalogue d'attaques par techniques, tactiques et procédures (TTP) courantes des pirates informatiques ou par service cible.
  • Exécutez des attaques pour tester les détections sélectionnées et examiner les résultats.
  • Exécutez des attaques de manière récurrente pour vous assurer en permanence de l'efficacité de la détection.
  • Consultez les résultats et les tendances dans le tableau de bord "Surveillance".

La validation continue des nouvelles menaces automatise la conversion des rapports de renseignements en procédures exécutables pour valider votre réponse dans le monde réel. Fonctionnement :

  • Une menace émergente pertinente pour votre organisation a été découverte.
  • Vos protections ont été mises à jour avec des détections optimisées.
  • Nous exécutons des attaques générées par IA pour tester les détections dans votre environnement.
  • Nous ouvrons des demandes si des détections échouent.
  • Des résultats et des recommandations basées sur l'IA sont fournis.

Pérennisez vos défenses : chasse proactive des menaces avec GTI intégré dans Google SecOps

L'intégration de Google Threat Intelligence (GTI) directement dans Google SecOps transforme la détection et la réponse aux menaces, qui passent d'une approche réactive à une approche proactive grâce à la fonctionnalité Applied Threat Intelligence (ATI). ATI analyse en permanence vos données télémétriques de sécurité par rapport aux indicateurs de compromission (IOC) haute fidélité sélectionnés par GTI. En appliquant ces renseignements de première ligne directement dans Google SecOps, les équipes de sécurité bénéficient d'une visibilité et d'un contexte inégalés. Elles peuvent ainsi interpréter activement les événements de sécurité à l'aide des renseignements validés les plus récents sur les menaces, ce qui vous aide à garder une longueur d'avance sur les attaques nouvelles et sophistiquées. Cette intégration s'appuie sur les détections optimisées de Google SecOps pour évaluer les données d'événements par rapport aux IOC GTI, en générant automatiquement des alertes prioritaires (telles que Violation active ou Élevée) pour garantir que l'attention est portée sur les menaces critiques.

Principaux avantages

  • Détection basée sur l'intelligence : exploitez les détections organisées de Google SecOps qui évaluent vos données d'événements par rapport aux IoC Mandiant. Générez automatiquement des alertes lorsque des correspondances sont trouvées pour les IOC portant le libellé Violation active ou Élevé, ce qui vous permet de vous concentrer sur les menaces critiques.
  • Contexte d'investigation amélioré : accélérez les investigations à l'aide de la page "Correspondances d'IOC" dédiée dans Google SecOps. Obtenez un contexte immédiat sur les entités suspectes (domaines, adresses IP, hachages, URL), y compris la priorité GCTI, le score IC, les associations aux acteurs de menace/logiciels malveillants et les campagnes associées, le tout sans avoir à passer à des outils externes.
  • Alertes prioritaires : profitez de la priorisation des alertes basée sur l'intelligence, grâce aux insights de Mandiant (par exemple, réponse aux incidents actifs, prévalence, attribution, état des produits de base). Concentrez vos efforts de réponse sur les alertes classées comme "Violation active", "Élevée" ou "Moyenne" en fonction des correspondances d'IOC contextualisées.
  • Traque proactive des menaces : utilisez les flux et les insights GTI dans les règles de recherche et de détection Google SecOps (YARA-L) pour traquer de manière proactive les menaces émergentes et les tactiques, techniques et procédures (TTP) spécifiques des pirates informatiques dans votre environnement.

Points d'intégration entre Google Threat Intelligence et Google SecOps

  • Correspondance continue des IOC : Google SecOps ingère et évalue automatiquement les IOC organisés par GTI par rapport à vos données de sécurité normalisées (UDM).
  • Détections et priorisation organisées : les règles de détection prédéfinies (disponibles dans les packs de règles tels que "Applied Threat Intelligence – Priorisation organisée") contextualisent les correspondances d'IOC à l'aide des données d'événements et des fonctionnalités d'intelligence Mandiant pour générer des alertes prioritaires (violation active, haute, moyenne, authentification IP entrante).
  • Flux de menaces natifs : les flux de renseignements sur les menaces intégrés en mode natif de Mandiant, VirusTotal, SafeBrowsing et plus encore permettent aux utilisateurs de créer leurs propres méthodes de détection et de notation personnalisées.
  • Investigation centralisée : la page Correspondances d'IOC sert de plate-forme centrale pour afficher les IOC correspondants, filtrer les résultats (par type, priorité, état, source : Mandiant, etc.) et examiner en détail les informations sur les événements, le contexte UDM, la justification du renseignement sur les menaces et les associations.

Premiers pas

  • Activer les détections optimisées : activez les packs de règles de détections optimisées de renseignements appliqués sur les menaces dans Google SecOps pour activer les alertes et la hiérarchisation.
  • Explorer les correspondances d'IOC : apprenez à examiner les alertes à l'aide de la page Correspondances d'IOC.
  • Pour en savoir plus sur la façon dont la priorité GCTI est déterminée, cliquez sur un événement de correspondance IoC prioritaire sur les pages Correspondances IoC.

Exemples

  • Enquête sur une alerte de priorité élevée : un analyste examine une alerte de priorité Active Breach (Violation active) sur la page Correspondances IoC. Ils constatent que l'IoC correspondant est un domaine associé à une campagne de phishing connue (visible dans Associations/Campagnes) avec un score IC élevé. L'examen des détails de l'événement confirme le trafic sortant d'un poste de travail utilisateur. L'analyste utilise ce contexte pour déclencher un playbook SOAR afin d'isoler la machine et de réinitialiser les identifiants de l'utilisateur.
  • Recherche et validation proactives : suite à un rapport Mandiant sur une nouvelle variante de logiciel malveillant, un analyste utilise les IOC (hachages, domaines C2) fournis dans la recherche Google SecOps SIEM. Ils consultent également la page Correspondances d'IOC, en filtrant par le nom de la campagne ou de l'association de logiciels malveillants concernée, pour confirmer si ATI a déjà détecté une activité associée dans leur environnement.

Intégrer et activer Google Unified Security

Ce portefeuille regroupe les principales solutions de sécurité de Google :

  • Security Command Center Enterprise (SCCE)
  • Google SecOps (SecOps Enterprise Plus)
  • Google Threat Intelligence (Enterprise Plus)
  • Navigateur Chrome Enterprise (Premium)
  • Mandiant Threat Defense

Premiers pas Embarquez pour un avenir plus sûr avec Google Unified Security. Que vous cherchiez à améliorer votre stratégie de sécurité existante ou à créer une défense complète de A à Z, nous avons une solution adaptée à vos besoins. Si vous êtes déjà client Google Security : si vous utilisez déjà la puissance de l'un des composants individuels de notre portefeuille de sécurité, nous pouvons vous faire passer facilement à la suite complète Google Unified Security. Profitez d'une visibilité, d'une intelligence et d'une automatisation améliorées grâce à un écosystème de sécurité entièrement intégré. Contactez l'équipe chargée de votre compte Google Cloud pour découvrir comment effectuer la mise à niveau et exploiter tout le potentiel de la défense unifiée de Google.

Pour les nouveaux clients Si vous n'utilisez pas encore les solutions de sécurité de pointe de Google, nous vous invitons à découvrir le pouvoir transformateur de Google Unified Security. Notre portefeuille intégré offre une approche globale pour protéger votre organisation dans le paysage complexe des menaces d'aujourd'hui. Contactez votre représentant commercial Google Cloud dédié pour discuter de vos défis spécifiques en termes de sécurité et découvrir comment Google Unified Security peut vous offrir la protection complète dont vous avez besoin. Nous proposons des solutions et des options de déploiement personnalisées conçues pour répondre à vos besoins et objectifs commerciaux spécifiques. Faites le premier pas vers un avenir plus sûr et plus résilient. Contactez-nous dès aujourd'hui pour découvrir comment la sécurité unifiée de Google peut aider vos équipes de sécurité et protéger les ressources les plus précieuses de votre organisation.