Applied Threat Intelligence の優先順位付けの概要
Google Security Operations の Applied Threat Intelligence(ATI)アラートは、キュレーテッド検出を使用して YARA-L ルールによってコンテキスト化された IoC 一致です。コンテキスト化では、Google SecOps コンテキスト エンティティの Mandiant 脅威インテリジェンスを活用し、インテリジェンス主導のアラートの優先順位付けを可能にします。
ATI の優先度は、Google SecOps Enterprise Plus ライセンスで Google SecOps Managed Content で利用できる Applied Threat Intelligence - Curated Prioritization ルールパックで提供されます。
ATI の優先順位付け機能
最も関連性の高い ATI の優先順位付け機能は次のとおりです。
Google Threat Intelligence の判定: Google の分析に基づく統合された脅威インテリジェンスの判定。
Google Threat Intelligence の重大度: Google の分析に基づいて計算された重大度評価。
アクティブな IR: アクティブなインシデント対応(IR)エンゲージメントから取得されます。
普及率: 一般的に Mandiant によって確認される。
Attribution: Mandiant が追跡している脅威と強く関連付けられています。
ブロック済み: インジケーターはセキュリティ管理によってブロックされていません。
ネットワークの方向: インバウンドまたはアウトバウンドのネットワーク トラフィックを表示します。
アラートの ATI 優先度機能は、[IoC の一致] > [イベント ビューア] ページで確認できます。
ATI 優先モデル
ATI 優先度モデルは、Google SecOps イベントと Mandiant の脅威インテリジェンスを使用して、IOC に優先度レベルを割り当てます。この優先順位付けは、優先度レベルと IoC タイプの両方に関連する機能に基づいて行われ、優先度を分類する論理チェーンが形成されます。ATI の実用的な脅威インテリジェンス モデルは、生成されたアラートへの対応に役立ちます。
優先度モデルは、Applied Threat Intelligence - キュレートされた優先順位付けルールパックで提供されるキュレートされた検出ルールで使用されます。Google SecOps Enterprise Plus ライセンスが必要な Mandiant Fusion Intelligence を使用して、Mandiant 脅威インテリジェンスを使用するカスタムルールを作成することもできます。Fusion フィードの YARA-L ルールの作成方法については、Applied Threat Intelligence の Fusion フィードの概要をご覧ください。
次の優先度モデルを使用できます。
アクティブな侵害の優先度
アクティブな侵害モデルは、アクティブな侵害または過去の侵害で Mandiant が観測したインジケーターを優先します。この場合、GTI の判定は「悪意のある」で、GTI の重大度は「高」です。
モデルで使用される関連機能には、GTI 判定、GTI 重大度、アクティブな IR、普及率、帰属などがあります。
高い優先度
High モデルは、Mandiant の調査では確認されなかったが、Google Threat Intelligence によって脅威アクターまたはマルウェアに関連付けられていると特定された指標を優先します。このモデルのネットワーク インジケーターは、アウトバウンド方向のネットワーク トラフィックのみを照合しようとします。
モデルで使用される関連する特徴には、GTI 判定、GTI 重大度、普及率、帰属などがあります。
中間の優先度
Medium モデルは、Mandiant の調査で確認されていない場合でも、Google Threat Intelligence によって Malicious GTI 判定と High GTI 重大度で特定されたインジケーターを優先します。このモデルのネットワーク インジケーターは、送信ネットワーク トラフィックのみに一致します。
モデルで使用される関連機能には、GTI 判定、GTI 重大度、普及率、ブロック済みなどがあります。
インバウンド IP アドレス認証
インバウンド IP アドレス認証モデルでは、インバウンド ネットワーク方向でローカル インフラストラクチャに対して認証を行う IP アドレスが優先されます。一致が発生するには、UDM 認証拡張機能がイベントに存在する必要があります。このルールセットは、すべてのプロダクト タイプに適用されるわけではありませんが、一部の認証失敗イベントをフィルタリングすることも試みます。たとえば、このルールセットは一部の SSO 認証タイプではスコープ設定されていません。
モデルで使用される関連機能には、GTI 判定、ブロック済み、ネットワークの方向、アクティブな IR などがあります。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。