Visualizzazione dettagliata del Centro minacce emergenti

Supportato in:

Il feed del Centro minacce emergenti fornisce una visualizzazione dettagliata delle campagne, delle operazioni o dei report selezionati. Quando selezioni una minaccia nel feed, il sistema apre una pagina che combina le informazioni di Google Threat Intelligence con i dati del tuo ambiente per aiutarti ad analizzare l'impatto e la copertura delle minacce.

Ogni pagina contiene diversi riquadri espandibili che mostrano la threat intelligence correlata, i dati di rilevamento e le entità associate. In ogni riquadro, fai clic chevron_forward Freccia accanto al nome della sezione per espanderla e visualizzare ulteriori dettagli.

Terminologia chiave

  • Campagna: una serie coordinata di attacchi da parte di aggressori che prendono di mira più organizzazioni con un obiettivo comune.

  • Operazione: un attacco mirato a una singola organizzazione, spesso derivato da indagini dirette e protetto per mantenere privata l'identità della vittima.

Visualizzazione dettagliata delle minacce emergenti

La visualizzazione dettagliata del Centro minacce emergenti include i seguenti riquadri:

Regole associate

Il riquadro Regole associate elenca le regole di rilevamento correlate alla campagna selezionata e include una visualizzazione della matrice MITRE ATT&CK che mostra la copertura delle regole per tattiche, tecniche e procedure (TTP) specifiche. Le associazioni di regole si applicano solo alle campagne, non ai report.

Le minacce emergenti acquisiscono continuamente informazioni da Google Threat Intelligence e le allineano alla telemetria della tua organizzazione. Automatizza l'individuazione, l'arricchimento e la correlazione delle campagne tramite i seguenti processi:

  1. Acquisizione di informazioni sulle campagne: il sistema raccoglie automaticamente le informazioni sulle campagne o sulle operazioni da Google Threat Intelligence, che include dati provenienti da ricerche globali, interazioni di risposta agli incidenti di Mandiant e telemetria di Mandiant Managed Defense.
  2. Generazione di eventi di log simulati: in background, Gemini produce eventi di log simulati anonimizzati ad alta fedeltà che rispecchiano il comportamento reale degli avversari.
  3. Evidenziazione automatica della copertura del rilevamento: il sistema esegue gli eventi di log simulati rispetto alle Google Cloud regole di rilevamento selezionate e ai report di copertura di Threat Intelligence (GCTI) che mostrano dove Google SecOps ha rilevamenti e dove esistono lacune.
  4. Accelerazione della creazione di regole: una volta identificate le lacune, Gemini crea automaticamente nuove regole di rilevamento in base ai pattern testati e fornisce un riepilogo della logica delle regole e del comportamento previsto. Il passaggio finale richiede la revisione e l'approvazione umana di queste regole prima di spostarle in produzione.

La tabella seguente descrive le colonne del riquadro Regole associate:

Nome colonna Descrizione
Nome regola Mostra il titolo della regola e la serie di regole o la categoria di rilevamento associata.
Se fai clic sul nome della regola, si apre la pagina Detections che mostra i rilevamenti prodotti da questa regola.
Tag Elenca i tag o le etichette delle regole applicate alla regola di rilevamento.
Attività delle ultime 4 settimane Mostra l'attività di avviso o di rilevamento per la regola nelle ultime quattro settimane.
Ultimo rilevamento Mostra il timestamp dell'avviso più recente generato dalla regola.
Gravità Indica il livello di gravità configurato per i rilevamenti generati dalla regola specificata.
Avvisi Specifica se gli avvisi sono attivati o disattivati per la regola.
Stato live Indica se la regola è attiva o non attiva nel tuo ambiente.

Se non sono associate regole alla campagna o all'operazione, nel riquadro viene visualizzato il testo Nessuna regola.

Visualizzare la copertura MITRE ATT&CK

Il riquadro Regole associate include una matrice di visualizzazione MITRE ATT&CK che mostra la copertura delle regole per tattiche, tecniche e procedure (TTP) specifiche.

Utilizza le seguenti schede per modificare il layout di visualizzazione:

  • Schede: visualizza le tecniche come schede dettagliate raggruppate per tattica.
  • Panoramica: visualizza un riepilogo condensato della copertura.
  • Mini mappa: visualizza una griglia di alto livello con codifica a colori della matrice di copertura.

Filtrare ed eseguire ricerche nella matrice

Utilizza i seguenti elenchi per filtrare le regole visualizzate nella matrice:

  • Tipo di regola: filtra la matrice in base a tutte le regole, alle regole selezionate o alle regole personalizzate.
  • Stato live: filtra in base allo stato di deployment attuale delle regole.
  • Stato avvisi: filtra le regole in base a uno stato di avviso Tutti, Attivo o Disattivo.

Per trovare informazioni specifiche sulla copertura, utilizza l'elenco Cerca per per cercare nella matrice in base a TTP, Tipo di log, Origine dati MITRE o Nome regola.

Personalizzare le metriche della mappa termica

Fai clic su Opzioni di visualizzazione per personalizzare le metriche della mappa termica:

  • Visualizza sottotecniche: mostra o nasconde le sottotecniche nella matrice.
  • Modalità di aggregazione: modifica la modalità di calcolo dei colori della mappa termica da parte del sistema:
    • Cumulativa: mostra la copertura totale per una tecnica e le relative sottotecniche.
    • Media normalizzata: mostra la copertura media normalizzata per una tecnica e le relative sottotecniche.
    • Collegamento più debole: mostra il valore di copertura più basso per una tecnica e le relative sottotecniche.

Visualizzare i dettagli della tecnica

Fai clic su una scheda specifica per aprire un riquadro di contesto dettagliato. Questo riquadro fornisce dettagli approfonditi sulla tecnica selezionata e include le seguenti sezioni:

  • Descrizione: una spiegazione dettagliata della tecnica MITRE ATT&CK selezionata.
  • Sottotecniche: una tabella che elenca le sottotecniche correlate e il numero di regole associate per ciascuna.
  • Regole selezionate: una tabella che mostra le regole associate che corrispondono ai filtri applicati. Questa tabella include il nome della regola, lo stato live, lo stato degli avvisi e la TTP specifica.
  • Tipi di log: una tabella che elenca i tipi di log applicabili e le relative origini dati MITRE.

Regole disabilitate

Il riquadro Regole disabilitate elenca le regole di rilevamento correlate alla campagna o all'operazione che non sono attualmente attivate, se presenti. In questo modo puoi identificare potenziali lacune nella copertura delle minacce. Le associazioni di regole per una campagna o un'operazione vengono determinate come descritto in Regole associate.

La tabella seguente descrive le colonne:

Nome colonna Descrizione
Nome regola Mostra il nome della regola disabilitata.
Fai clic sul nome della regola per aprire una visualizzazione dettagliata che descrive la logica, la configurazione e la serie di regole associate della regola, in modo simile alla visualizzazione nella pagina Curated Detections
Categoria Mostra il tipo o la categoria della regola.
Serie di regole Identifica l'origine della regola, ad esempio Mandiant Frontline Threats, Mandiant Hunt Rules o Mandiant Intel Emerging Threats.
Precisione Indica il tipo di precisione della regola (Ampia o Precisa).
Avvisi Indica se gli avvisi sono attivati.
Ultimo aggiornamento Mostra il timestamp relativo all'ultima modifica della regola.

Entità associate recenti

Il riquadro Entità associate recenti elenca le entità del tuo ambiente collegate alla minaccia selezionata e potenzialmente interessate.

Il riquadro elenca le entità utente e asset che soddisfano i seguenti criteri:

  • Sono apparse nei rilevamenti negli ultimi sette giorni.
  • Sono apparse negli eventi collegati a un IOC associato alla minaccia.
  • Hanno un punteggio di rischio assegnato.

La tabella seguente descrive le colonne del riquadro Entità associate recenti:

Nome colonna Descrizione
Nome entità Mostra l'asset o l'entità associata a una campagna o a un'operazione.

Fai clic sul nome dell'entità per aprire la pagina Analisi dei rischi, che mostra i dettagli delle recenti modifiche del punteggio di rischio dell'entità e i rilevamenti che hanno contribuito a queste modifiche.
Tipo di entità Indica il tipo di entità, ad esempio asset o account utente.
Corrispondenze IOC Mostra il numero di IOC della campagna o dell'operazione che corrispondono alla telemetria della tua organizzazione e sono associati all'entità nei rilevamenti recenti.
Punteggio di rischio dell'entità Mostra il punteggio di rischio calcolato per l'entità in base alle corrispondenze IOC recenti.

IOC

Il riquadro IOC mostra le seguenti tabelle:

Corrispondenze IOC

La tabella Corrispondenze IOC elenca gli IOC rilevati o corrispondenti nel tuo ambiente per la campagna o l'operazione selezionata.

La tabella seguente descrive le colonne:

Nome colonna Descrizione
IOC Mostra il dominio, l'indirizzo IP, l'hash o l'URL.
Se fai clic sull'IOC, si apre il riquadro Entity context che fornisce ulteriori informazioni sull'IOC e su dove è stato visualizzato nel tuo ambiente.
Tipo Mostra la categoria IOC, ad esempio DOMAIN, IP, FILE (HASH_SHA256) o URL.
Punteggio GTI Mostra il punteggio di minaccia assegnato da GTI su una scala da 0 a 100.
Priorità GCTI Indica il livello di priorità relativa assegnato da GCTI.
Asset Elenca gli asset nel tuo ambiente coinvolti negli eventi che corrispondono all'IOC.
Associazioni Mostra le entità GTI correlate per l'indicatore, ad esempio aggressori o campagne.
Prima visualizzazione Mostra la data in cui l'indicatore è stato rilevato per la prima volta nel tuo ambiente.
Ultima visualizzazione Mostra l'ultima volta che l'indicatore è stato rilevato nel tuo ambiente.

Quando fai clic su un IOC nella tabella, si apre il riquadro Contesto entità per fornire ulteriori informazioni sull'indicatore. Per informazioni generali sulla revisione degli attributi delle entità, degli avvisi e sull'esecuzione di azioni rapide, consulta Utilizzare la ricerca UDM per esaminare un'entità.

Puoi anche utilizzare il riquadro Contesto entità per esaminare i seguenti dettagli avanzati sulle minacce:

  • Stato in un determinato momento: utilizza il selettore di data e ora per visualizzare gli attributi dell'entità esattamente come appaiono in un momento specifico.
  • Casi correlati: visualizza una tabella dei casi correlati all'entità in un periodo di riferimento specificato (ad esempio, gli ultimi 30 giorni). Questa tabella include il nome, la fase, la priorità e lo stato della richiesta.
  • Threat intelligence associata: espandi le sezioni in basso per visualizzare i dati di Google Threat Intelligence correlati collegati all'entità. Queste sezioni includono:
    • Report: visualizza i report sulle minacce correlate e le relative date di pubblicazione.
    • Campagne: visualizza le campagne sulle minacce associate e la data di creazione.
    • Operazioni: visualizza le operazioni sulle minacce associate e la data di creazione.
    • Aggressori: identifica gli aggressori connessi e la data della loro attività più recente.
    • Malware: identifica le famiglie di malware collegate all'entità.

IOC associati a GTI

La tabella IOC associati a GTI elenca gli IOC aggiuntivi che GTI associa alle campagne o alle operazioni. Fai clic sulla scheda File, URL, Domini o IP per visualizzare gli indicatori specifici per quella categoria.

La tabella seguente descrive le colonne:

Nome colonna Descrizione
IOC Mostra il dominio, l'indirizzo IP, l'hash o l'URL.
Tipo Mostra la categoria IOC, ad esempio DOMAIN, IP, FILE, HASH_SHA256 o URL.
Punteggio GTI Mostra il punteggio di minaccia assegnato da GTI su una scala da 0 a 100.
Aggressori associati Elenca gli aggressori connessi all'IOC.

Puoi fare clic sul nome di un aggressore per visualizzare ulteriori informazioni nel riquadro Actor Details. Per ulteriori dettagli, consulta Visualizzare gli aggressori e il malware associati.

Malware associato Elenca le famiglie di malware collegate all'IOC.

Puoi fare clic sul nome del malware per visualizzare ulteriori informazioni nel riquadro Malware Details. Per ulteriori dettagli, consulta Visualizzare gli aggressori e il malware associati.

GTI rilevato Mostra il timestamp relativo alla prima registrazione dell'IOC da parte di GTI.
Ultimo aggiornamento GTI Mostra il timestamp dell'ultimo aggiornamento dell'IOC da parte di GTI.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.