Detailansicht des Emerging Threats Center

Unterstützt in:

Im Feed Emerging Threats Center finden Sie eine detaillierte Ansicht ausgewählter Kampagnen oder Berichte. Wenn Sie eine Bedrohung im Feed auswählen, wird eine Seite geöffnet, auf der Informationen aus Google Threat Intelligence mit Daten aus Ihrer Umgebung kombiniert werden, damit Sie die Auswirkungen und die Abdeckung von Bedrohungen analysieren können.

Jede Seite enthält mehrere minimierbare Bereiche, in denen zugehörige Informationen zu Bedrohungen, Erkennungsdaten und zugehörige Entitäten angezeigt werden. Klicken Sie in jedem Bereich neben dem Abschnittsnamen auf das chevron_forward Pfeilsymbol, um den Abschnitt zu maximieren und weitere Details aufzurufen.

Die Detailansicht des Emerging Threats Center enthält die folgenden Bereiche:

Zugehörige Regeln

Im Bereich Zugehörige Regeln werden Erkennungsregeln für die ausgewählte Kampagne aufgeführt. Außerdem ist eine MITRE ATT&CK-Matrix zu sehen, die die Regelabdeckung für bestimmte Taktiken, Techniken und Verfahren (Tactics, Techniques, and Procedures, TTPs) zeigt. Regelzuordnungen gelten nur für Kampagnen, nicht für Berichte.

Emerging Threats nimmt kontinuierlich Informationen von Google Threat Intelligence auf und gleicht sie mit der Telemetrie Ihrer Organisation ab. Die Kampagnenerkennung, ‑anreicherung und ‑korrelation werden durch die folgenden Prozesse automatisiert:

  1. Kampagneninformationen aufnehmen: Das System erfasst automatisch Kampagneninformationen aus Google Threat Intelligence, darunter Daten aus globalen Studien, Incident-Response-Einsätzen von Mandiant und Telemetriedaten von Mandiant Managed Defense.
  2. Simulierte Log-Ereignisse generieren: Im Hintergrund generiert Gemini anonymisierte simulierte Log-Ereignisse, die dem Verhalten echter Angreifer entsprechen.
  3. Erkennung von Abdeckung automatisch hervorheben: Das System führt die simulierten Log-Ereignisse anhand der von Google Cloud Threat Intelligence (GCTI) kuratierten Erkennungsregeln und Abdeckungsberichte aus, die zeigen, wo Google SecOps Erkennungen hat und wo Lücken bestehen.
  4. Regelerstellung beschleunigen: Sobald Lücken erkannt wurden, entwirft Gemini automatisch neue Erkennungsregeln basierend auf den getesteten Mustern und bietet eine Zusammenfassung der Regellogik und des erwarteten Verhaltens. Im letzten Schritt müssen diese Regeln manuell überprüft und genehmigt werden, bevor sie in die Produktion überführt werden.

In der folgenden Tabelle werden die Spalten im Bereich Zugeordnete Regeln beschrieben:

Spaltenname Beschreibung
Regelname Hier werden der Titel der Regel und der zugehörige Regelsatz oder die zugehörige Erkennungskategorie angezeigt.
Wenn Sie auf den Namen der Regel klicken, wird die Seite Detections geöffnet, auf der die von dieser Regel erstellten Erkennungen angezeigt werden.
Tags Hier werden die Regel-Tags oder Labels aufgeführt, die auf die Erkennungsregel angewendet werden.
Aktivitäten der letzten 4 Wochen Hier sehen Sie Warnungen oder Erkennungsaktivitäten für die Regel in den letzten vier Wochen.
Letzte Erkennung Zeigt den Zeitstempel der letzten Warnung an, die von der Regel generiert wurde.
Schweregrad Gibt den Schweregrad an, der für die von der angegebenen Regel generierten Erkennungen konfiguriert ist.
Benachrichtigungen Gibt an, ob Benachrichtigungen für die Regel aktiviert oder deaktiviert sind.
Live status Gibt an, ob die Regel in Ihrer Umgebung aktiv oder inaktiv ist.

Wenn der Kampagne keine Regeln zugeordnet sind, wird im Bereich der Text Keine Regeln angezeigt.

MITRE ATT&CK-Abdeckung ansehen

Der Bereich Zugehörige Regeln enthält eine MITRE ATT&CK-Visualisierungsmatrix, in der die Regelabdeckung für bestimmte Taktiken, Techniken und Verfahren (Tactics, Techniques, and Procedures, TTPs) dargestellt wird.

Über die folgenden Tabs können Sie das Layout der Visualisierung ändern:

  • Karten: Hier werden die Techniken als detaillierte Karten nach Taktik gruppiert angezeigt.
  • Übersicht: Hier finden Sie eine Zusammenfassung Ihrer Abdeckung.
  • Minimap: Hier sehen Sie eine allgemeine, farbcodierte Übersicht Ihrer Abdeckungsmatrix.

Matrix filtern und durchsuchen

Verwenden Sie die folgenden Listen, um die in der Matrix angezeigten Regeln zu filtern:

  • Regeltyp: Filtern Sie die Matrix nach „Alle“, „Kuratiert“ oder „Benutzerdefiniert“.
  • Livestatus: Filtern Sie nach dem aktuellen Bereitstellungsstatus der Regeln.
  • Benachrichtigungsstatus: Regeln nach dem Benachrichtigungsstatus Alle, Ein oder Aus filtern.

Wenn Sie bestimmte Informationen zur Abdeckung suchen möchten, verwenden Sie die Liste „Suchen nach“, um die Matrix nach TTP, Log Type, MITRE Data Source oder Rule Name zu durchsuchen.

Heatmap-Messwerte anpassen

Klicken Sie auf Ansichtsoptionen, um die Messwerte der Heatmap anzupassen:

  • Untertechniken anzeigen: Blendet Untertechniken in der Matrix ein oder aus.
  • Aggregationsmodus: Ändert die Berechnung der Heatmap-Farben:
    • Kumulativ: Zeigt die Gesamtabdeckung für eine Technik und ihre Untertechniken an.
    • Normalisierter Durchschnitt: Hier wird die normalisierte durchschnittliche Abdeckung für eine Technik und ihre Untertechniken angezeigt.
    • Schwächstes Glied: Hier wird der niedrigste Abdeckungswert für eine Technik und ihre Untertechniken angezeigt.

Technikdetails ansehen

Klicken Sie auf eine bestimmte Karte, um einen detaillierten Kontextbereich zu öffnen. Dieser Bereich enthält detaillierte Informationen zur ausgewählten Technik und umfasst die folgenden Abschnitte:

  • Beschreibung: Eine detaillierte Beschreibung der ausgewählten MITRE-ATT&CK-Technik.
  • Untertechniken: Eine Tabelle mit den zugehörigen Untertechniken und der Anzahl der zugehörigen Regeln für jede Untertechnik.
  • Kuratierte Regeln: Eine Tabelle mit den zugehörigen Regeln, die Ihren angewendeten Filtern entsprechen. Diese Tabelle enthält den Regelnamen, den Livestatus, den Benachrichtigungsstatus und die spezifische TTP.
  • Logtypen: Eine Tabelle mit den anwendbaren Logtypen und den entsprechenden MITRE-Datenquellen.

Deaktivierte Regeln

Im Bereich Deaktivierte Regeln werden Erkennungsregeln für die Kampagne aufgeführt, die derzeit nicht aktiviert sind, sofern solche Regeln vorhanden sind. So können Sie potenzielle Lücken bei der Abdeckung von Bedrohungen erkennen. Regelzuordnungen für eine Kampagne werden wie unter Zugeordnete Regeln beschrieben bestimmt.

In der folgenden Tabelle werden die Spalten beschrieben:

Spaltenname Beschreibung
Regelname Zeigt den Namen der deaktivierten Regel an.
Klicken Sie auf den Namen der Regel, um eine Detailansicht zu öffnen, in der die Logik, Konfiguration und der zugehörige Regelsatz der Regel beschrieben werden. Diese Ansicht ähnelt der auf der Seite Curated Detections.
Kategorie Zeigt den Regeltyp oder die Regelkategorie an.
Regel wurde festgelegt Gibt die Regelquelle an, z. B. Mandiant Frontline Threats, Mandiant Hunt Rules oder Mandiant Intel Emerging Threats.
Precision Gibt den Typ der Regelgenauigkeit an (Broad oder Precise).
Benachrichtigungen Gibt an, ob Benachrichtigungen aktiviert sind.
Zuletzt aktualisiert Hier wird der Zeitstempel für die letzte Änderung der Regel angezeigt.

Zuletzt verknüpfte Entitäten

Im Bereich Zuletzt verknüpfte Entitäten werden Entitäten aus Ihrer Umgebung aufgeführt, die mit der ausgewählten Bedrohung verknüpft sind und möglicherweise davon betroffen sind.

Im Bereich werden Nutzer- und Asset-Entitäten aufgeführt, die die folgenden Kriterien erfüllen:

  • In den letzten sieben Tagen in Erkennungen aufgetreten.
  • Sie sind in Ereignissen aufgetreten, die mit einem IoC verknüpft sind, das mit der Bedrohung in Verbindung steht.
  • Sie haben einen zugewiesenen Risikowert.

In der folgenden Tabelle werden die Spalten im Bereich Zuletzt verknüpfte Rechtssubjekte beschrieben:

Spaltenname Beschreibung
Entitätsname Zeigt das Asset oder die Einheit an, die mit einer Kampagne verknüpft ist.

Klicken Sie auf den Namen der Einheit, um die Seite Risikoanalyse zu öffnen. Dort finden Sie Details zu den letzten Änderungen des Risikowerts der Einheit und zu den erkannten Bedrohungen, die dazu beigetragen haben.
Entitätstyp Gibt den Typ der Entität an, z. B. Asset oder Nutzerkonto.
IOC-Übereinstimmungen Hier wird die Anzahl der IoCs aus der Kampagne angezeigt, die mit der Telemetrie Ihrer Organisation übereinstimmen und mit der Entität in den letzten Erkennungen verknüpft sind.
Risikobewertung für Entitäten Zeigt die berechnete Risikobewertung für die Entität basierend auf den letzten IoC-Übereinstimmungen an.

IOCs

Im Bereich IOCs werden die folgenden Tabellen angezeigt:

IOC-Übereinstimmungen

In der Tabelle IOC Matches (IOC-Übereinstimmungen) werden IOCs aufgeführt, die in Ihrer Umgebung für die ausgewählte Kampagne erkannt oder abgeglichen wurden.

In der folgenden Tabelle werden die Spalten beschrieben:

Spaltenname Beschreibung
IOC Zeigt die Domain, IP-Adresse, den Hash oder die URL an.
Wenn Sie auf den IoC klicken, wird der Bereich Entity context geöffnet. Dort finden Sie zusätzliche Informationen zum IoC und dazu, wo er in Ihrer Umgebung zu sehen war.
Typ Zeigt die IoC-Kategorie an, z. B. DOMAIN, IP, FILE (HASH_SHA256) oder URL.
GTI-Wert Zeigt die von GTI zugewiesene Bedrohungsbewertung auf einer Skala von 0 bis 100.
GCTI-Priorität Gibt die von GCTI zugewiesene relative Prioritätsstufe an.
Assets Listet Assets in Ihrer Umgebung auf, die an Ereignissen beteiligt sind, die dem IoC entsprechen.
Verknüpfungen Zeigt zugehörige GTI-Entitäten für den Indikator an, z. B. Hacker oder Kampagnen.
Zuerst erfasst Gibt an, wann der Indikator zum ersten Mal in Ihrer Umgebung erkannt wurde.
Zuletzt erfasst Zeigt an, wann der Indikator zuletzt in Ihrer Umgebung erkannt wurde.

Wenn Sie in der Tabelle auf einen IoC klicken, wird der Bereich „Entitätskontext“ geöffnet, in dem zusätzliche Informationen zum Indikator angezeigt werden. Allgemeine Informationen zum Überprüfen von Attributen und Benachrichtigungen für Entitäten sowie zum Ausführen von Schnellaktionen finden Sie unter UDM Search zum Untersuchen einer Entität verwenden.

Im Bereich „Entitätskontext“ können Sie auch die folgenden erweiterten Details zu Bedrohungen ansehen:

  • Status zu einem bestimmten Zeitpunkt: Mit der Datums- und Uhrzeitauswahl können Sie die Attribute der Einheit genau so ansehen, wie sie zu einem bestimmten Zeitpunkt angezeigt werden.
  • Zugehörige Fälle: Hier sehen Sie eine Tabelle mit Fällen, die sich auf die Einheit beziehen und in einem bestimmten Rückblickzeitraum (z. B. in den letzten 30 Tagen) aufgetreten sind. Diese Tabelle enthält den Namen des Falls, die Phase, die Priorität und den Status.
  • Zugehörige Threat Intelligence-Daten: Maximieren Sie die unteren Abschnitte, um zugehörige Google Threat Intelligence-Daten zu sehen, die mit der Entität verknüpft sind. Dazu gehören:
    • Berichte: Hier können Sie zugehörige Berichte zu Sicherheitsrisiken und deren Veröffentlichungsdatum ansehen.
    • Kampagnen: Hier sehen Sie die zugehörigen Bedrohungskampagnen und wann sie erstellt wurden.
    • Akteure: Identifizieren Sie verbundene Bedrohungsakteure und das Datum ihrer letzten Aktivität.
    • Malware: Identifizieren Sie Malware-Familien, die mit der Einheit verknüpft sind.

Mit GTI verknüpfte IOCs

In der Tabelle „Mit GTI verknüpfte IOCs“ werden zusätzliche IOCs aufgeführt, die GTI den Kampagnen zuordnet. Klicken Sie auf den Tab Dateien, URLs, Domains oder IPs, um die spezifischen Indikatoren für diese Kategorie aufzurufen.

In der folgenden Tabelle werden die Spalten beschrieben:

Spaltenname Beschreibung
IOC Zeigt die Domain, IP-Adresse, den Hash oder die URL an.
Typ Zeigt die IoC-Kategorie an, z. B. DOMAIN, IP, FILE, HASH_SHA256 oder URL.
GTI-Wert Zeigt die von GTI zugewiesene Bedrohungsbewertung auf einer Skala von 0 bis 100.
Zugehörige Akteure Hier werden die mit dem IoC verbundenen Bedrohungsakteure aufgeführt.

Sie können auf den Namen eines Akteurs klicken, um weitere Informationen im Bereich Actor Details aufzurufen. Weitere Informationen finden Sie unter Zugehörige Akteure und Malware ansehen.

Zugehörige Malware Hier werden die mit dem IoC verknüpften Malwarefamilien aufgeführt.

Sie können auf den Namen der Malware klicken, um weitere Informationen im Malware Details-Bereich aufzurufen. Weitere Informationen finden Sie unter Zugehörige Akteure und Malware ansehen.

Von Google Threat Intelligence erkannt Zeigt den Zeitstempel an, wann GTI das IoC zum ersten Mal aufgezeichnet hat.
Letzte Aktualisierung in Google Threat Intelligence Zeigt den Zeitstempel an, der angibt, wann der IoC zuletzt von GTI aktualisiert wurde.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten