תצוגת פרטים במרכז האיומים המתעוררים

נתמך ב:

הפיד Emerging Threats Center מספק תצוגה מפורטת של קמפיינים או דוחות נבחרים. כשבוחרים איום בפיד, המערכת פותחת דף שמשלב מידע מ-Google Threat Intelligence עם נתונים מהסביבה שלכם, כדי לעזור לכם לנתח את ההשפעה של האיום ואת הכיסוי שלו.

כל דף מכיל כמה חלוניות שניתן להרחיב אותן, שבהן מוצגים נתוני מודיעין איומים, נתוני זיהוי וישויות משויכות. בכל חלונית, לוחצים על chevron_forward חץ לצד שם הקטע כדי להרחיב אותו ולראות פרטים נוספים.

התצוגה המפורטת של המרכז לאיומים מתעוררים כוללת את החלוניות הבאות:

כללים משויכים

בחלונית כללים משויכים מפורטים כללי זיהוי שקשורים לקמפיין שנבחר, ומוצגת ויזואליזציה של מטריצת MITRE ATT&CK שמראה את הכיסוי של הכללים שלכם לטקטיקות, לטכניקות ולנהלים (TTP) ספציפיים. שיוך כללים רלוונטי רק לקמפיינים, ולא לדוחות.

התכונה Emerging Threats מקבלת באופן רציף מודיעין מ-Google Threat Intelligence ומתאימה אותו לטלמטריה של הארגון. הוא מבצע אוטומציה של גילוי קמפיינים, העשרה ומתאם באמצעות התהליכים הבאים:

  1. הטמעה של נתונים אנליטיים ברמת הקמפיין: המערכת אוספת באופן אוטומטי נתונים אנליטיים ברמת הקמפיין מ-Google Threat Intelligence, כולל נתונים ממחקר גלובלי, ממעורבות בתגובה לאירועים של Mandiant ומטלמטריה של Mandiant Managed Defense.
  2. יצירת אירועים מסימולציות של יומנים: ברקע, Gemini יוצר סימולציות של אירועים ביומנים ברמת דיוק גבוהה, שעברו אנונימיזציה ומשקפים התנהגות אמיתית של גורמים עוינים.
  3. הדגשה אוטומטית של כיסוי הזיהוי: המערכת מריצה את אירועי היומן המדומים מול כללי הזיהוי שנאספו ודוחות הכיסוי של Google Cloud Threat Intelligence (GCTI)‎, שמראים איפה Google SecOps מזהה איומים ואיפה יש פערים.
  4. יצירת כללים מהירה יותר: אחרי שמזוהים פערים, Gemini יוצר באופן אוטומטי טיוטות של כללי זיהוי חדשים על סמך הדפוסים שנבדקו, ומספק סיכום של לוגיקת הכלל וההתנהגות הצפויה. בשלב האחרון, נדרשת בדיקה ואישור של בני אדם לפני העברת הכללים האלה לסביבת הייצור.

בטבלה הבאה מתוארות העמודות בחלונית כללים משויכים:

שם העמודה תיאור
שם הכלל מוצגת כותרת הכלל וקבוצת הכללים או קטגוריית הזיהוי שמשויכות אליו.
בלחיצה על שם הכלל נפתח הדף Detections, שבו מוצגים הזיהויים שהכלל הזה הפיק.
תגים רשימת תגי הכללים או התוויות שהוחלו על כלל הזיהוי.
הפעילות ב-4 השבועות האחרונים מוצגת פעילות של התראות או זיהויים לגבי הכלל במהלך ארבעת השבועות האחרונים.
זיהוי אחרון חותמת הזמן של ההתראה האחרונה שנוצרה על ידי הכלל.
חוּמרה מציין את רמת החומרה שהוגדרה לזיהויים שנוצרו על ידי הכלל הנתון.
שליחת התראות ההגדרה קובעת אם ההתראות מופעלות או מושבתות לגבי הכלל.
סטטוס בזמן אמת מצוין אם הכלל פעיל או לא פעיל בסביבה שלכם.

אם אין כללים שמשויכים לקמפיין, בלוח מוצג הטקסט No rules (אין כללים).

צפייה בסיקור של MITRE ATT&CK

בחלונית Associated Rules מוצגת מטריצת ויזואליזציה של MITRE ATT&CK, שבה אפשר לראות את הכיסוי של הכללים עבור טקטיקות, טכניקות ונהלים (TTP) ספציפיים.

אפשר להשתמש בכרטיסיות הבאות כדי לשנות את פריסת הוויזואליזציה:

  • כרטיסים: הצגת טכניקות ככרטיסים מפורטים שמקובצים לפי טקטיקה.
  • סקירה כללית: סיכום דחוס של הכיסוי.
  • מפה קטנה: תצוגה של רשת ברמה גבוהה עם קידוד צבעים של מטריצת הכיסוי.

סינון וחיפוש של המטריצה

אפשר להשתמש ברשימות הבאות כדי לסנן את הכללים שמוצגים במטריצה:

  • סוג הכלל: אפשר לסנן את המטריצה לפי כללים, כללים שנבחרו או כללים מותאמים אישית.
  • סטטוס פעיל: סינון לפי סטטוס הפריסה הנוכחי של הכללים.
  • סטטוס ההתראות: סינון כללים לפי סטטוס ההתראות: הכול, מופעל או מושבת.

כדי למצוא מידע ספציפי על הכיסוי, משתמשים בחיפוש לפי רשימה כדי לחפש במטריצה לפי TTP,‏ Log Type,‏ MITRE Data Source או Rule Name.

התאמה אישית של מדדים במפת חום

לוחצים על אפשרויות תצוגה כדי להתאים אישית את מדדי מפת החום:

  • הצגת טכניקות משנה: הצגה או הסתרה של טכניקות משנה במטריצה.
  • מצב צבירה: שינוי אופן החישוב של צבעי מפת החום על ידי המערכת:
    • מצטבר: מוצג כיסוי כולל של טכניקה ושל טכניקות המשנה שלה.
    • ממוצע מנורמל: מציג את הכיסוי הממוצע המנורמל של טכניקה ושל טכניקות המשנה שלה.
    • החוליה החלשה: מוצג הערך הכי נמוך של הכיסוי לטכניקה ולטכניקות המשנה שלה.

הצגת פרטי הטכניקה

לוחצים על כרטיס ספציפי כדי לפתוח חלונית הקשר מפורטת. בחלונית הזו מופיעים פרטים מעמיקים על הטכניקה שנבחרה, והיא כוללת את הקטעים הבאים:

  • תיאור: הסבר מפורט על הטכניקה שנבחרה ב-MITRE ATT&CK.
  • טכניקות משנה: טבלה שבה מפורטות טכניקות המשנה שקשורות לטכניקה מסוימת, ומספר הכללים שמשויכים לכל אחת מהן.
  • כללים שנבחרו בקפידה: טבלה שבה מוצגים הכללים המשויכים שתואמים למסננים שהוחלו. הטבלה הזו כוללת את שם הכלל, הסטטוס הפעיל, סטטוס ההתראה ו-TTP ספציפי.
  • סוגי יומנים: טבלה עם רשימה של סוגי היומנים הרלוונטיים ומקורות הנתונים התואמים של MITRE.

כללים מושבתים

בחלונית כללים מושבתים מפורטים כללי זיהוי שקשורים לקמפיין ומושבתים כרגע, אם יש כאלה. כך אפשר לזהות פערים פוטנציאליים בכיסוי האיומים. שיוך הכללים לקמפיין נקבע כמו שמתואר במאמר כללים משויכים.

הטבלה הבאה מתארת את העמודות:

שם העמודה תיאור
שם הכלל השם של הכלל שהושבת.
לוחצים על שם הכלל כדי לפתוח תצוגה מפורטת שמתארת את הלוגיקה, ההגדרה ואת קבוצת הכללים המשויכת של הכלל, בדומה לתצוגה בדף Curated Detections.
קטגוריה הסוג או הקטגוריה של הכלל.
קבוצת כללים מזהה את מקור הכלל, למשל Mandiant Frontline Threats, Mandiant Hunt Rules או Mandiant Intel Emerging Threats.
Precision מציין את סוג הדיוק של הכלל (Broad או Precise).
שליחת התראות מראה אם ההתראות מופעלות.
עדכון אחרון חותמת הזמן שבה הכלל שונה לאחרונה.

ישויות משויכות שהיו בשימוש לאחרונה

בחלונית Recent Associated Entities (ישויות משויכות מהזמן האחרון) מופיעות ישויות מהסביבה שלכם שמקושרות לאיום שנבחר ואולי הושפעו ממנו.

בחלונית מוצגים משתמשים ונכסים שעומדים בקריטריונים הבאים:

  • הופיעו בזיהויים במהלך שבעת הימים האחרונים.
  • הופיע באירועים שמקושרים ל-IoC שמשויך לאיום.
  • יש להם ציון סיכון.

בטבלה הבאה מפורטות העמודות בחלונית Recent Associated Entities:

שם העמודה תיאור
שם הישות השדה הזה מציג את הנכס או הישות שמשויכים לקמפיין.

לוחצים על שם הישות כדי לפתוח את הדף Risk Analytics, שבו מוצגים פרטים על השינויים האחרונים בציון הסיכון של הישות ועל הגילויים שתורמים לציון הזה.
סוג ישות מציין את סוג הישות, כמו נכס או חשבון משתמש.
התאמות ל-IOC מספר ה-IoC מהקמפיין שתואמים לטלמטריה של הארגון ומשויכים לישות בזיהויים האחרונים.
ציון הסיכון של הישות מוצג ניקוד הסיכון המחושב של הישות על סמך התאמות אחרונות של IoC.

IOCs

בחלונית IOCs מוצגות הטבלאות הבאות:

התאמות ל-IOC

בטבלה IOC Matches מפורטים מזהי IOC שזוהו או הותאמו בסביבה שלכם לקמפיין שנבחר.

הטבלה הבאה מתארת את העמודות:

שם העמודה תיאור
IOC מוצגים הדומיין, כתובת ה-IP, הגיבוב או כתובת ה-URL.
לחיצה על ה-IoC פותחת את החלונית Entity context, שבה מוצג מידע נוסף על ה-IoC ואיפה הוא נצפה בסביבה שלכם.
סוג הקטגוריה של ה-IoC, כמו DOMAIN,‏ IP,‏ FILE (HASH_SHA256) או URL.
ציון GTI המדד הזה מציג את ניקוד האיום שהוקצה על ידי GTI בסולם של 0 עד 100.
עדיפות GCTI מציין את רמת העדיפות היחסית שהוקצתה על ידי GCTI.
נכסים רשימת הנכסים בסביבה שלכם שקשורים לאירועים שתואמים ל-IoC.
שיוכים הצגת ישויות GTI שקשורות לאינדיקטור, כמו גורמי איום או קמפיינים.
הוצגה לראשונה התאריך שבו האינדיקטור זוהה לראשונה בסביבה שלכם.
התחברת לאחרונה מוצג הזמן העדכני שבו זוהה האינדיקטור בסביבה שלכם.

כשלוחצים על IoC בטבלה, נפתחת חלונית ההקשר של הישות עם מידע נוסף על האינדיקטור. מידע כללי על בדיקת מאפייני ישויות, התראות וביצוע פעולות מהירות זמין במאמר שימוש בחיפוש UDM כדי לחקור ישות.

אפשר גם להשתמש בחלונית ההקשר של הישות כדי לבדוק את הפרטים המתקדמים של האיום:

  • מצב בנקודת זמן מסוימת: אפשר להשתמש בכלי לבחירת תאריך ושעה כדי לראות את המאפיינים של הישות בדיוק כפי שהם מופיעים בנקודת זמן מסוימת.
  • בקשות תמיכה קשורות: טבלה של בקשות תמיכה שקשורות לישות במהלך תקופת מבט לאחור מוגדרת (לדוגמה, 30 הימים האחרונים). הטבלה כוללת את שם בקשת התמיכה, השלב, העדיפות והסטטוס.
  • מודיעין איומי סייבר שקשור לישות: אפשר להרחיב את הקטעים התחתונים כדי לראות נתונים קשורים של Google Threat Intelligence שמקושרים לישות. הקטעים האלה כוללים:
    • דוחות: צפייה בדוחות קשורים על איומים ובמועדי הפרסום שלהם.
    • קמפיינים: כאן אפשר לראות את קמפייני האיומים המשויכים ואת התאריך שבו הם נוצרו.
    • שחקנים: זיהוי שחקני איומים מחוברים ותאריך הפעילות האחרונה שלהם.
    • תוכנה זדונית: זיהוי משפחות של תוכנות זדוניות שמקושרות לישות.

אינדיקטורים של פשרה (IOC) שמשויכים ל-GTI

בטבלה של ה-IOC המשויך ל-GTI מפורטים עוד IOC ש-GTI משייך לקמפיינים. לוחצים על הכרטיסייה Files (קבצים), URLs (כתובות URL), Domains (דומיינים) או IPs (כתובות IP) כדי לראות את האינדיקטורים הספציפיים של הקטגוריה הזו.

הטבלה הבאה מתארת את העמודות:

שם העמודה תיאור
IOC הדומיין, כתובת ה-IP, הגיבוב או כתובת ה-URL מוצגים.
סוג הקטגוריה של ה-IoC, כמו DOMAIN,‏ IP,‏ FILE,‏ HASH_SHA256 או URL.
ציון GTI הציון שמוקצה על ידי GTI בסולם של 0 עד 100.
שחקנים קשורים רשימה של גורמי האיום שמחוברים ל-IoC.

כדי לראות מידע נוסף בלוח Actor Details, אפשר ללחוץ על שם השחקן. פרטים נוספים זמינים במאמר בנושא הצגת גורמים ותוכנות זדוניות משויכים.

תוכנות זדוניות משויכות רשימה של משפחות תוכנות זדוניות שמקושרות ל-IoC.

כדי לראות מידע נוסף, אפשר ללחוץ על שם התוכנה הזדונית בחלונית Malware Details. פרטים נוספים זמינים במאמר בנושא הצגת גורמים ותוכנות זדוניות שקשורים לאירוע.

זוהה GTI חותמת הזמן שבה GTI תיעד לראשונה את ה-IoC.
העדכון האחרון של GTI חותמת הזמן של העדכון האחרון של ה-IoC על ידי GTI.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.