Vista detallada del Centro de amenazas emergentes

Compatible con:

El feed del Centro de amenazas emergentes proporciona una vista detallada de las campañas o los informes seleccionados. Cuando seleccionas una amenaza en el feed, el sistema abre una página que combina información de Google Threat Intelligence con datos de tu entorno para ayudarte a analizar el impacto y la cobertura de las amenazas.

Cada página contiene varios paneles expandibles que muestran inteligencia contra amenazas relacionada, datos de detección y entidades asociadas. En cada panel, haz clic en chevron_forward Flecha junto al nombre de la sección para expandirla y ver más detalles.

La vista detallada del Centro de amenazas emergentes incluye los siguientes paneles:

Reglas asociadas

En el panel Reglas asociadas, se enumeran las reglas de detección relacionadas con la campaña seleccionada y se incluye una visualización de la matriz de MITRE ATT&CK que muestra la cobertura de tus reglas para tácticas, técnicas y procedimientos (TTP) específicos. Las asociaciones de reglas solo se aplican a las campañas, no a los informes.

Emerging Threats ingiere continuamente inteligencia de Google Threat Intelligence y la alinea con la telemetría de tu organización. Automatiza el descubrimiento, el enriquecimiento y la correlación de campañas a través de los siguientes procesos:

  1. Ingerir inteligencia de campañas: El sistema recopila automáticamente inteligencia de campañas de Google Threat Intelligence, que incluye datos de investigación global, investigaciones de respuesta ante incidentes de Mandiant y telemetría de Mandiant Managed Defense.
  2. Generar eventos de registro simulados: En segundo plano, Gemini produce eventos de registro simulados anónimos y de alta fidelidad que reflejan el comportamiento real de los adversarios.
  3. Destacar automáticamente la cobertura de detección: El sistema ejecuta los eventos de registro simulados en las Google Cloud reglas de detección seleccionadas y los informes de cobertura de Threat Intelligence (GCTI) que muestran dónde tiene detecciones Google SecOps y dónde existen brechas.
  4. Acelerar la creación de reglas: Una vez que se identifican las brechas, Gemini redacta automáticamente nuevas reglas de detección basadas en los patrones probados y proporciona un resumen de la lógica de la regla y el comportamiento esperado. El paso final requiere la revisión y aprobación humanas de estas reglas antes de trasladarlas a la producción.

En la siguiente tabla, se describen las columnas del panel Reglas asociadas:

Nombre de la columna Descripción
Nombre de la regla Muestra el título de la regla y el conjunto de reglas o la categoría de detección asociados.
Si haces clic en el nombre de la regla, se abrirá la página Detections que muestra las detecciones que produjo esta regla.
Etiquetas Enumera las etiquetas o rótulos de reglas aplicados a la regla de detección.
Actividad de las últimas 4 semanas Muestra la actividad de alertas o detecciones de la regla durante las últimas cuatro semanas.
Última detección Muestra la marca de tiempo de la alerta más reciente que generó la regla.
Gravedad Indica el nivel de gravedad configurado para las detecciones que genera la regla determinada.
Alertas Especifica si las alertas están habilitadas o inhabilitadas para la regla.
Estado actual Muestra si la regla está activa o inactiva en tu entorno.

Si no hay reglas asociadas con la campaña, el panel muestra el texto No hay reglas.

Ver la cobertura de MITRE ATT&CK

El panel Reglas asociadas incluye una matriz de visualización de MITRE ATT&CK que muestra la cobertura de tus reglas para tácticas, técnicas y procedimientos (TTP) específicos.

Usa las siguientes pestañas para cambiar el diseño de la visualización:

  • Tarjetas: Consulta las técnicas como tarjetas detalladas agrupadas por táctica.
  • Resumen: Consulta un resumen condensado de tu cobertura.
  • Minimapa: Consulta una cuadrícula de alto nivel codificada por colores de tu matriz de cobertura.

Filtrar y buscar en la matriz

Usa las siguientes listas para filtrar las reglas que se muestran en la matriz:

  • Tipo de regla: Filtra la matriz por reglas de tipo Todas, Seleccionadas o Personalizadas.
  • Estado actual: Filtra por el estado de implementación actual de las reglas.
  • Estado de alertas: Filtra las reglas por un estado de alertas de Todas, Activadas o Desactivadas.

Para encontrar información de cobertura específica, usa la lista Buscar por para buscar en la matriz por TTP, Tipo de registro, Fuente de datos de MITRE o Nombre de la regla.

Personalizar las métricas del mapa de calor

Haz clic en Ver opciones para personalizar las métricas del mapa de calor:

  • Mostrar subtécnicas: Muestra u oculta las subtécnicas en la matriz.
  • Modo de agregación: Cambia la forma en que el sistema calcula los colores del mapa de calor:
    • Acumulativo: Muestra la cobertura total de una técnica y sus subtécnicas.
    • Promedio normalizado: Muestra la cobertura promedio normalizada de una técnica y sus subtécnicas.
    • Vínculo más débil: Muestra el valor de cobertura más bajo de una técnica y sus subtécnicas.

Ver los detalles de la técnica

Haz clic en una tarjeta específica para abrir un panel de contexto detallado. Este panel proporciona detalles en profundidad sobre la técnica seleccionada e incluye las siguientes secciones:

  • Descripción: Una explicación detallada de la técnica de MITRE ATT&CK seleccionada.
  • Subtécnicas: Una tabla que enumera las subtécnicas relacionadas y la cantidad de reglas asociadas para cada una.
  • Reglas seleccionadas: Una tabla que muestra las reglas asociadas que coinciden con los filtros aplicados. Esta tabla incluye el nombre de la regla, el estado actual, el estado de alertas y el TTP específico.
  • Tipos de registro: Una tabla que enumera los tipos de registro aplicables y sus fuentes de datos de MITRE correspondientes.

Reglas inhabilitadas

En el panel Reglas inhabilitadas , se enumeran las reglas de detección relacionadas con la campaña que no están habilitadas actualmente, si las hay. Esto te ayuda a identificar posibles brechas en la cobertura de amenazas. Las asociaciones de reglas para una campaña se determinan como se describe en Reglas asociadas.

En la siguiente tabla, se describen las columnas:

Nombre de la columna Descripción
Nombre de la regla Muestra el nombre de la regla inhabilitada.
Haz clic en el nombre de la regla para abrir una vista detallada que describa la lógica, la configuración y el conjunto de reglas asociado de la regla, de forma similar a la vista de la página Curated Detections.
Categoría Muestra el tipo o la categoría de la regla.
Se estableció la regla Identifica la fuente de la regla, como Mandiant Frontline Threats, Mandiant Hunt Rules o Mandiant Intel Emerging Threats.
Precisión Indica el tipo de precisión de la regla (Amplia o Precisa).
Alertas Muestra si las alertas están habilitadas.
Última actualización Muestra la marca de tiempo de la última vez que se modificó la regla.

Entidades asociadas recientes

En el panel Entidades asociadas recientes , se enumeran las entidades de tu entorno que están vinculadas a la amenaza seleccionada y que podrían verse afectadas por ella.

En el panel, se enumeran las entidades de usuario y de recursos que cumplen con los siguientes criterios:

  • Aparecieron en las detecciones durante los últimos siete días.
  • Aparecieron en eventos vinculados a un IoC asociado con la amenaza.
  • Tienen una puntuación de riesgo asignada.

En la siguiente tabla, se describen las columnas del panel Entidades asociadas recientes:

Nombre de la columna Descripción
Nombre de entidad Muestra el recurso o la entidad asociados con una campaña.

Haz clic en el nombre de la entidad para abrir la página Risk Analytics, que muestra detalles sobre los cambios recientes en la puntuación de riesgo de esa entidad y las detecciones que contribuyeron a ella.
Tipo de entidad Indica el tipo de entidad, como recurso o cuenta de usuario.
Coincidencias de IOC Muestra la cantidad de IoC de la campaña que coinciden con la telemetría de tu organización y que están asociados con la entidad en las detecciones recientes.
Puntuación de riesgo de entidad Muestra la puntuación de riesgo calculada para la entidad en función de las coincidencias de IoC recientes.

IOC

En el panel IOC , se muestran las siguientes tablas:

Coincidencias de IOC

En la tabla Coincidencias de IOC , se enumeran los IoC que se detectan o coinciden en tu entorno para la campaña seleccionada.

En la siguiente tabla, se describen las columnas:

Nombre de la columna Descripción
IOC Muestra el dominio, la dirección IP, el hash o la URL.
Si haces clic en el IoC, se abrirá el panel Entity context que proporciona información adicional sobre el IoC y dónde se vio en tu entorno.
Tipo Muestra la categoría de IoC, como DOMAIN, IP, FILE (HASH_SHA256) o URL.
Puntuación de GTI Muestra la puntuación de amenaza que asigna GTI en una escala de 0 a 100.
Prioridad de GCTI Indica el nivel de prioridad relativa que asigna GCTI.
Recursos Enumera los recursos de tu entorno que participan en eventos que coinciden con el IoC.
Asociaciones Muestra las entidades de GTI relacionadas con el indicador, como los agentes de amenazas o las campañas.
Visto por primera vez Muestra cuándo se detectó el indicador por primera vez en tu entorno.
Visto por última vez Muestra la hora más reciente en que se detectó el indicador en tu entorno.

Cuando haces clic en un IoC de la tabla, se abre el panel Contexto de la entidad para proporcionar información adicional sobre el indicador. Para obtener información general sobre cómo revisar los atributos de la entidad, las alertas y realizar acciones rápidas, consulta Usa la búsqueda de UDM para investigar una entidad.

También puedes usar el panel Contexto de la entidad para revisar los siguientes detalles avanzados de amenazas:

  • Estado en un momento determinado: Usa el selector de fecha y hora para ver los atributos de la entidad exactamente como aparecen en un momento específico.
  • Casos relacionados: Consulta una tabla de casos relacionados con la entidad dentro de un período de observación especificado (por ejemplo, los últimos 30 días). Esta tabla incluye el nombre del caso, la etapa, la prioridad y el estado.
  • Inteligencia contra amenazas asociada: Expande las secciones inferiores para ver los datos de Google Threat Intelligence relacionados vinculados a la entidad. Se incluyen estas secciones:
    • Informes: Consulta los informes de amenazas relacionados y sus fechas de publicación.
    • Campañas: Consulta las campañas de amenazas asociadas y cuándo se crearon.
    • Actores: Identifica los agentes de amenazas conectados y la fecha de su actividad más reciente.
    • Software malicioso: Identifica las familias de software malicioso vinculadas a la entidad.

IOC asociados a GTI

En la tabla de IOC asociados a GTI, se enumeran los IoC adicionales que GTI asocia con las campañas. Haz clic en la pestaña Archivos, URLs, Dominios o IPs para ver los indicadores específicos de esa categoría.

En la siguiente tabla, se describen las columnas:

Nombre de la columna Descripción
IOC Muestra el dominio, la dirección IP, el hash o la URL.
Tipo Muestra la categoría de IoC, como DOMAIN, IP, FILE, HASH_SHA256 o URL.
Puntuación de GTI Muestra la puntuación de amenaza que asigna GTI en una escala de 0 a 100.
Actores asociados Enumera los agentes de amenazas conectados al IoC.

Puedes hacer clic en el nombre de un actor para ver más información en el panel Actor Details. Para obtener más detalles, consulta Ver actores y software malicioso asociados.

Software malicioso asociado Enumera las familias de software malicioso vinculadas al IoC.

Puedes hacer clic en el nombre del software malicioso para ver más información en el panel Malware Details. Para obtener más detalles, consulta Ver actores y software malicioso asociados.

Detección de GTI Muestra la marca de tiempo de la primera vez que GTI registró el IoC.
Última actualización de GTI Muestra la marca de tiempo de la última vez que GTI actualizó el IoC.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.