Detailansicht des Emerging Threats Center
Der Feed Emerging Threats Center bietet eine detaillierte Ansicht ausgewählter Kampagnen, Vorgänge oder Berichte. Wenn Sie im Feed eine Bedrohung auswählen, wird eine Seite geöffnet, auf der Informationen aus Google Threat Intelligence mit Daten aus Ihrer Umgebung kombiniert werden, damit Sie die Auswirkungen und die Abdeckung der Bedrohung analysieren können.
Jede Seite enthält mehrere erweiterbare Bereiche mit zugehörigen Bedrohungsinformationen, Erkennungsdaten und verknüpften Entitäten. Klicken Sie in jedem Bereich neben dem Abschnittsnamen auf den Rechtspfeil chevron_forward Pfeil, um ihn zu maximieren und weitere Details aufzurufen.
Schlüsselterminologie
Kampagne: Eine koordinierte Reihe von Angriffen von Bedrohungsakteuren, die auf mehrere Organisationen mit einem gemeinsamen Ziel abzielen.
Vorgang: Ein gezielter Angriff auf eine einzelne Organisation, der häufig aus direkten Untersuchungen abgeleitet wird und geschützt ist, um die Identität des Opfers zu schützen.
Detailansicht des Emerging Threats Center
Die Detailansicht des Emerging Threats Center enthält die folgenden Bereiche:
Zugehörige Regeln
Im Bereich Zugehörige Regeln werden Erkennungsregeln für die ausgewählte Kampagne aufgeführt. Außerdem ist eine MITRE ATT&CK-Matrixvisualisierung enthalten, die die Regelabdeckung für bestimmte Taktiken, Techniken und Verfahren (TTPs) zeigt. Regelzuordnungen gelten nur für Kampagnen, nicht für Berichte.
Emerging Threats erfasst kontinuierlich Informationen aus Google Threat Intelligence und gleicht sie mit der Telemetrie Ihrer Organisation ab. Die Kampagnenerkennung, ‑anreicherung und ‑korrelation wird durch die folgenden Prozesse automatisiert:
- Kampagneninformationen aufnehmen: Das System erfasst automatisch Kampagnen- oder Vorgangsinformationen aus Google Threat Intelligence, einschließlich Daten aus der globalen Forschung, Mandiant-Incident-Response-Interaktionen und Mandiant Managed Defense-Telemetrie.
- Simulierte Logereignisse generieren: Im Hintergrund erstellt Gemini anonymisierte simulierte Logereignisse mit hoher Genauigkeit, die das tatsächliche Verhalten von Angreifern widerspiegeln.
- Erkennungsabdeckung automatisch hervorheben: Das System führt die simulierten Logereignisse mit den Google Cloud kuratierten Erkennungsregeln und Abdeckungsberichten von Threat Intelligence (GCTI) aus, die zeigen, wo Google SecOps Erkennungen hat und wo Lücken bestehen.
- Regelerstellung beschleunigen: Sobald Lücken erkannt wurden, entwirft Gemini automatisch neue Erkennungsregeln basierend auf den getesteten Mustern und bietet eine Zusammenfassung der Regellogik und des erwarteten Verhaltens. Im letzten Schritt müssen diese Regeln manuell überprüft und genehmigt werden, bevor sie in die Produktion überführt werden.
In der folgenden Tabelle werden die Spalten im Bereich Zugehörige Regeln beschrieben:
| Spaltenname | Beschreibung |
|---|---|
| Regelname | Zeigt den Titel der Regel und den zugehörigen Regelsatz oder die Erkennungskategorie an. Wenn Sie auf den Regelnamen klicken, wird die Seite Detections geöffnet, auf der die von dieser Regel erstellten Erkennungen angezeigt werden. |
| Tags | Listet Regel-Tags oder Labels auf, die auf die Erkennungsregel angewendet wurden. |
| Aktivitäten der letzten 4 Wochen | Zeigt die Benachrichtigungs- oder Erkennungsaktivität für die Regel in den letzten vier Wochen. |
| Letzte Erkennung | Zeigt den Zeitstempel der letzten Benachrichtigung an, die von der Regel generiert wurde. |
| Schweregrad | Gibt den Schweregrad an, der für die von der jeweiligen Regel generierten Erkennungen konfiguriert wurde. |
| Benachrichtigungen | Gibt an, ob Benachrichtigungen für die Regel aktiviert oder deaktiviert sind. |
| Live status | Zeigt an, ob die Regel in Ihrer Umgebung aktiv oder inaktiv ist. |
Wenn keine Regeln mit der Kampagne oder dem Vorgang verknüpft sind, wird im Bereich der Text Keine Regeln angezeigt.
MITRE ATT&CK-Abdeckung ansehen
Der Bereich Zugehörige Regeln enthält eine MITRE ATT&CK-Visualisierungsmatrix, die die Regelabdeckung für bestimmte Taktiken, Techniken und Verfahren (TTPs) zeigt.
Verwenden Sie die folgenden Tabs, um das Visualisierungslayout zu ändern:
- Karten: Techniken als detaillierte Karten anzeigen, gruppiert nach Taktik.
- Übersicht: Eine zusammengefasste Übersicht Ihrer Abdeckung ansehen.
- Minikarte: Ein allgemeines, farblich gekennzeichnetes Raster Ihrer Abdeckungsmatrix ansehen.
Matrix filtern und durchsuchen
Verwenden Sie die folgenden Listen, um die in der Matrix angezeigten Regeln zu filtern:
- Regeltyp: Filtern Sie die Matrix nach „Alle“, „Kuratiert“ oder „Benutzerdefiniert“.
- Livestatus: Nach dem aktuellen Bereitstellungsstatus der Regeln filtern.
- Benachrichtigungsstatus: Regeln nach dem Benachrichtigungsstatus Alle, Ein oder Aus filtern.
Wenn Sie bestimmte Abdeckungsinformationen suchen, verwenden Sie die Liste „Suchen nach“, um die Matrix nach TTP, Logtyp, MITRE-Datenquelle oder Regelname zu durchsuchen.
Heatmap-Messwerte anpassen
Klicken Sie auf Optionen ansehen , um die Heatmap-Messwerte anzupassen:
- Untertechniken anzeigen: Zeigt Untertechniken in der Matrix an oder blendet sie aus.
- Aggregationsmodus: Ändert die Berechnung der Heatmap-Farben durch das System:
- Kumulativ: Zeigt die Gesamtabdeckung für eine Technik und ihre Untertechniken an.
- Normalisierter Durchschnitt: Zeigt die normalisierte durchschnittliche Abdeckung für eine Technik und ihre Untertechniken an.
- Schwächstes Glied: Zeigt den niedrigsten Abdeckungswert für eine Technik und ihre Untertechniken an.
Technikdetails ansehen
Klicken Sie auf eine bestimmte Karte, um einen detaillierten Kontextbereich zu öffnen. Dieser Bereich enthält detaillierte Informationen zur ausgewählten Technik und die folgenden Abschnitte:
- Beschreibung: Eine detaillierte Erklärung der ausgewählten MITRE ATT&CK-Technik.
- Untertechniken: Eine Tabelle mit den zugehörigen Untertechniken und der Anzahl der zugehörigen Regeln für jede Untertechnik.
- Kurierte Regeln: Eine Tabelle mit den zugehörigen Regeln, die Ihren angewendeten Filtern entsprechen. Diese Tabelle enthält den Regelnamen, den Livestatus, den Benachrichtigungsstatus und die spezifische TTP.
- Logtypen: Eine Tabelle mit den anwendbaren Logtypen und den entsprechenden MITRE-Datenquellen.
Deaktivierte Regeln
Im Bereich Deaktivierte Regeln werden Erkennungsregeln für die Kampagne oder den Vorgang aufgeführt, die derzeit nicht aktiviert sind, sofern vorhanden. So können Sie potenzielle Lücken bei der Bedrohungsabdeckung erkennen. Regelzuordnungen für eine Kampagne oder einen Vorgang werden wie unter Zugehörige Regeln beschrieben ermittelt.
In der folgenden Tabelle werden die Spalten beschrieben:
| Spaltenname | Beschreibung |
|---|---|
| Regelname | Zeigt den Namen der deaktivierten Regel an. Klicken Sie auf den Regelnamen, um eine detaillierte Ansicht zu öffnen, in der die Logik, Konfiguration und der zugehörige Regelsatz der Regel beschrieben werden. Diese Ansicht ähnelt der Ansicht auf der Curated Detections Seite. |
| Kategorie | Zeigt den Regeltyp oder die Kategorie an. |
| Regelsatz | Gibt die Regelquelle an, z. B. Mandiant Frontline Threats, Mandiant Hunt Rules oder Mandiant Intel Emerging Threats. |
| Precision | Gibt den Regeltyp für die Genauigkeit an (Breit oder Genau). |
| Benachrichtigungen | Zeigt an, ob Benachrichtigungen aktiviert sind. |
| Zuletzt aktualisiert | Zeigt den Zeitstempel für den Zeitpunkt an, an dem die Regel zuletzt geändert wurde. |
Letzte verknüpfte Entitäten
Im Bereich Letzte verknüpfte Entitäten werden Entitäten aus Ihrer Umgebung aufgeführt, die mit der ausgewählten Bedrohung verknüpft sind und möglicherweise davon betroffen sind.
Im Bereich werden Nutzer- und Asset-Entitäten aufgeführt, die die folgenden Kriterien erfüllen:
- Sie sind in den letzten sieben Tagen in Erkennungen aufgetreten.
- Sie sind in Ereignissen aufgetreten, die mit einem IOC verknüpft sind, das mit der Bedrohung in Verbindung steht.
- Sie haben eine zugewiesene Risikobewertung.
In der folgenden Tabelle werden die Spalten im Bereich Letzte verknüpfte Entitäten beschrieben:
| Spaltenname | Beschreibung |
|---|---|
| Entitätsname | Zeigt das Asset oder die Entität an, die mit einer Kampagne oder einem Vorgang verknüpft ist. Klicken Sie auf den Entitätsnamen, um die Seite „Risikoanalyse“ zu öffnen. Dort finden Sie Details zu den letzten Änderungen der Risikobewertung dieser Entität und den Erkennungen, die dazu beigetragen haben. |
| Entitätstyp | Gibt den Entitätstyp an, z. B. Asset oder Nutzerkonto. |
| IOC-Übereinstimmungen | Zeigt die Anzahl der IOCs aus der Kampagne oder dem Vorgang an, die mit der Telemetrie Ihrer Organisation übereinstimmen und in den letzten Erkennungen mit der Entität verknüpft sind. |
| Risikobewertung für Entität | Zeigt die berechnete Risikobewertung für die Entität basierend auf den letzten IOC Übereinstimmungen an. |
IOCs
Im Bereich IOCs werden die folgenden Tabellen angezeigt:
IOC-Übereinstimmungen
In der Tabelle IOC-Übereinstimmungen werden IOCs aufgeführt, die in Ihrer Umgebung für die ausgewählte Kampagne oder den ausgewählten Vorgang erkannt oder abgeglichen wurden.
In der folgenden Tabelle werden die Spalten beschrieben:
| Spaltenname | Beschreibung |
|---|---|
| IOC | Zeigt die Domain, IP-Adresse, den Hash oder die URL an. Wenn Sie auf das IOC klicken, wird der Bereich Entity context geöffnet, der zusätzliche
Informationen zum IOC und dazu enthält, wo es in Ihrer Umgebung gefunden wurde. |
| Typ | Zeigt die IOC-Kategorie an, z. B. DOMAIN, IP, FILE (HASH_SHA256) oder URL. |
| Google Threat Intelligence-Wert | Zeigt den von Google Threat Intelligence zugewiesenen Bedrohungswert auf einer Skala von 0 bis 100. |
| GCTI-Priorität | Gibt die von GCTI zugewiesene relative Prioritätsstufe an. |
| Assets | Listet Assets in Ihrer Umgebung auf, die an Ereignissen beteiligt sind, die mit dem IOC übereinstimmen. |
| Verknüpfungen | Zeigt zugehörige Google Threat Intelligence-Entitäten für den Indikator an, z. B. Bedrohungsakteure oder Kampagnen. |
| Zuerst aufgetreten | Zeigt an, wann der Indikator zum ersten Mal in Ihrer Umgebung erkannt wurde. |
| Zuletzt erfasst | Zeigt den Zeitpunkt an, zu dem der Indikator zuletzt in Ihrer Umgebung erkannt wurde. |
Wenn Sie in der Tabelle auf ein IOC klicken, wird der Bereich „Entitätskontext“ geöffnet, der zusätzliche Informationen zum Indikator enthält. Allgemeine Informationen zum Überprüfen von Entitätsattributen und Benachrichtigungen sowie zum Ausführen von Schnellaktionen finden Sie unter Mit der UDM-Suche eine Entität untersuchen.
Im Bereich „Entitätskontext“ können Sie auch die folgenden erweiterten Bedrohungsdetails ansehen:
- Status zu einem bestimmten Zeitpunkt: Verwenden Sie die Datums- und Uhrzeitauswahl, um sich die Attribute der Entität genau so anzusehen, wie sie zu einem bestimmten Zeitpunkt angezeigt werden.
- Zugehörige Fälle: Eine Tabelle mit Fällen, die mit der Entität innerhalb eines bestimmten Rückschauzeitraums verknüpft sind (z. B. die letzten 30 Tage). Diese Tabelle enthält den Fallnamen, die Phase, die Priorität und den Status.
- Zugehörige Bedrohungsinformationen: Maximieren Sie die unteren Abschnitte, um zugehörige
Google Threat Intelligence-Daten anzusehen, die mit der Entität verknüpft sind. Diese Abschnitte umfassen:
- Berichte: Zugehörige Bedrohungsberichte und ihre Veröffentlichungsdaten ansehen.
- Kampagnen: Zugehörige Bedrohungskampagnen und den Zeitpunkt ihrer Erstellung ansehen.
- Vorgänge: Zugehörige Bedrohungsvorgänge und den Zeitpunkt ihrer Erstellung ansehen.
- Akteure: Verknüpfte Bedrohungsakteure und das Datum ihrer letzten Aktivität ermitteln.
- Malware: Malwarefamilien ermitteln, die mit der Entität verknüpft sind.
Google Threat Intelligence – verknüpfte IOCs
Die Tabelle „Google Threat Intelligence – verknüpfte IOCs“ enthält zusätzliche IOCs, die Google Threat Intelligence mit den Kampagnen oder Vorgängen verknüpft. Klicken Sie auf den Tab Dateien, URLs, Domains oder IP-Adressen, um die spezifischen Indikatoren für diese Kategorie anzusehen.
In der folgenden Tabelle werden die Spalten beschrieben:
| Spaltenname | Beschreibung |
|---|---|
| IOC | Zeigt die Domain, IP-Adresse, den Hash oder die URL an. |
| Typ | Zeigt die IOC-Kategorie an, z. B. DOMAIN, IP, FILE, HASH_SHA256 oder URL. |
| Google Threat Intelligence-Wert | Zeigt den von Google Threat Intelligence zugewiesenen Bedrohungswert auf einer Skala von 0 bis 100. |
| Weitere Angreifer | Listet die Bedrohungsakteure auf, die mit dem IOC verknüpft sind.
Sie können auf den Namen eines Akteurs klicken, um weitere Informationen im Bereich |
| Zugehörige Malware | Listet die Malwarefamilien auf, die mit dem IOC verknüpft sind.
Sie können auf den Namen der Malware klicken, um weitere Informationen im |
| Von Google Threat Intelligence erkannt | Zeigt den Zeitstempel an, zu dem Google Threat Intelligence das IOC zum ersten Mal erfasst hat. |
| Letzte Aktualisierung in Google Threat Intelligence | Zeigt den Zeitstempel an, zu dem das IOC zuletzt von Google Threat Intelligence aktualisiert wurde. |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten