Visualizzazione dettagliata del Centro minacce emergenti
Il feed del Centro minacce emergenti fornisce una visualizzazione dettagliata delle campagne, delle operazioni o dei report selezionati. Quando selezioni una minaccia nel feed, il sistema apre una pagina che combina le informazioni di Google Threat Intelligence con i dati del tuo ambiente per aiutarti ad analizzare l'impatto e la copertura delle minacce.
Ogni pagina contiene diversi riquadri espandibili che mostrano la threat intelligence correlata, i dati di rilevamento e le entità associate. In ogni riquadro, fai clic chevron_forward Freccia accanto al nome della sezione per espanderla e visualizzare ulteriori dettagli.
Terminologia chiave
Campagna: una serie coordinata di attacchi da parte di aggressori che prendono di mira più organizzazioni con un obiettivo comune.
Operazione: un attacco mirato a una singola organizzazione, spesso derivato da indagini dirette e protetto per mantenere privata l'identità della vittima.
Visualizzazione dettagliata delle minacce emergenti
La visualizzazione dettagliata del Centro minacce emergenti include i seguenti riquadri:
Regole associate
Il riquadro Regole associate elenca le regole di rilevamento correlate alla campagna selezionata e include una visualizzazione della matrice MITRE ATT&CK che mostra la copertura delle regole per tattiche, tecniche e procedure (TTP) specifiche. Le associazioni di regole si applicano solo alle campagne, non ai report.
Le minacce emergenti acquisiscono continuamente informazioni da Google Threat Intelligence e le allineano alla telemetria della tua organizzazione. Automatizza l'individuazione, l'arricchimento e la correlazione delle campagne tramite i seguenti processi:
- Acquisizione di informazioni sulle campagne: il sistema raccoglie automaticamente le informazioni sulle campagne o sulle operazioni da Google Threat Intelligence, che include dati provenienti da ricerche globali, interazioni di risposta agli incidenti di Mandiant e telemetria di Mandiant Managed Defense.
- Generazione di eventi di log simulati: in background, Gemini produce eventi di log simulati anonimizzati ad alta fedeltà che rispecchiano il comportamento reale degli avversari.
- Evidenziazione automatica della copertura del rilevamento: il sistema esegue gli eventi di log simulati rispetto alle Google Cloud regole di rilevamento selezionate e ai report di copertura di Threat Intelligence (GCTI) che mostrano dove Google SecOps ha rilevamenti e dove esistono lacune.
- Accelerazione della creazione di regole: una volta identificate le lacune, Gemini crea automaticamente nuove regole di rilevamento in base ai pattern testati e fornisce un riepilogo della logica delle regole e del comportamento previsto. Il passaggio finale richiede la revisione e l'approvazione umana di queste regole prima di spostarle in produzione.
La tabella seguente descrive le colonne del riquadro Regole associate:
| Nome colonna | Descrizione |
|---|---|
| Nome regola | Mostra il titolo della regola e la serie di regole o la categoria di rilevamento associata. Se fai clic sul nome della regola, si apre la pagina Detections che
mostra i rilevamenti prodotti da questa regola. |
| Tag | Elenca i tag o le etichette delle regole applicate alla regola di rilevamento. |
| Attività delle ultime 4 settimane | Mostra l'attività di avviso o di rilevamento per la regola nelle ultime quattro settimane. |
| Ultimo rilevamento | Mostra il timestamp dell'avviso più recente generato dalla regola. |
| Gravità | Indica il livello di gravità configurato per i rilevamenti generati dalla regola specificata. |
| Avvisi | Specifica se gli avvisi sono attivati o disattivati per la regola. |
| Stato live | Indica se la regola è attiva o non attiva nel tuo ambiente. |
Se non sono associate regole alla campagna o all'operazione, nel riquadro viene visualizzato il testo Nessuna regola.
Visualizzare la copertura MITRE ATT&CK
Il riquadro Regole associate include una matrice di visualizzazione MITRE ATT&CK che mostra la copertura delle regole per tattiche, tecniche e procedure (TTP) specifiche.
Utilizza le seguenti schede per modificare il layout di visualizzazione:
- Schede: visualizza le tecniche come schede dettagliate raggruppate per tattica.
- Panoramica: visualizza un riepilogo condensato della copertura.
- Mini mappa: visualizza una griglia di alto livello con codifica a colori della matrice di copertura.
Filtrare ed eseguire ricerche nella matrice
Utilizza i seguenti elenchi per filtrare le regole visualizzate nella matrice:
- Tipo di regola: filtra la matrice in base a tutte le regole, alle regole selezionate o alle regole personalizzate.
- Stato live: filtra in base allo stato di deployment attuale delle regole.
- Stato avvisi: filtra le regole in base a uno stato di avviso Tutti, Attivo o Disattivo.
Per trovare informazioni specifiche sulla copertura, utilizza l'elenco Cerca per per cercare nella matrice in base a TTP, Tipo di log, Origine dati MITRE o Nome regola.
Personalizzare le metriche della mappa termica
Fai clic su Opzioni di visualizzazione per personalizzare le metriche della mappa termica:
- Visualizza sottotecniche: mostra o nasconde le sottotecniche nella matrice.
- Modalità di aggregazione: modifica la modalità di calcolo dei colori della mappa termica da parte del sistema:
- Cumulativa: mostra la copertura totale per una tecnica e le relative sottotecniche.
- Media normalizzata: mostra la copertura media normalizzata per una tecnica e le relative sottotecniche.
- Collegamento più debole: mostra il valore di copertura più basso per una tecnica e le relative sottotecniche.
Visualizzare i dettagli della tecnica
Fai clic su una scheda specifica per aprire un riquadro di contesto dettagliato. Questo riquadro fornisce dettagli approfonditi sulla tecnica selezionata e include le seguenti sezioni:
- Descrizione: una spiegazione dettagliata della tecnica MITRE ATT&CK selezionata.
- Sottotecniche: una tabella che elenca le sottotecniche correlate e il numero di regole associate per ciascuna.
- Regole selezionate: una tabella che mostra le regole associate che corrispondono ai filtri applicati. Questa tabella include il nome della regola, lo stato live, lo stato degli avvisi e la TTP specifica.
- Tipi di log: una tabella che elenca i tipi di log applicabili e le relative origini dati MITRE.
Regole disabilitate
Il riquadro Regole disabilitate elenca le regole di rilevamento correlate alla campagna o all'operazione che non sono attualmente attivate, se presenti. In questo modo puoi identificare potenziali lacune nella copertura delle minacce. Le associazioni di regole per una campagna o un'operazione vengono determinate come descritto in Regole associate.
La tabella seguente descrive le colonne:
| Nome colonna | Descrizione |
|---|---|
| Nome regola | Mostra il nome della regola disabilitata. Fai clic sul nome della regola per aprire una visualizzazione dettagliata che descrive la logica, la configurazione e la serie di regole associate della regola, in modo simile alla visualizzazione nella pagina Curated Detections |
| Categoria | Mostra il tipo o la categoria della regola. |
| Serie di regole | Identifica l'origine della regola, ad esempio Mandiant Frontline Threats, Mandiant Hunt Rules o Mandiant Intel Emerging Threats. |
| Precisione | Indica il tipo di precisione della regola (Ampia o Precisa). |
| Avvisi | Indica se gli avvisi sono attivati. |
| Ultimo aggiornamento | Mostra il timestamp relativo all'ultima modifica della regola. |
Entità associate recenti
Il riquadro Entità associate recenti elenca le entità del tuo ambiente collegate alla minaccia selezionata e potenzialmente interessate.
Il riquadro elenca le entità utente e asset che soddisfano i seguenti criteri:
- Sono apparse nei rilevamenti negli ultimi sette giorni.
- Sono apparse negli eventi collegati a un IOC associato alla minaccia.
- Hanno un punteggio di rischio assegnato.
La tabella seguente descrive le colonne del riquadro Entità associate recenti:
| Nome colonna | Descrizione |
|---|---|
| Nome entità | Mostra l'asset o l'entità associata a una campagna o a un'operazione. Fai clic sul nome dell'entità per aprire la pagina Analisi dei rischi, che mostra i dettagli delle recenti modifiche del punteggio di rischio dell'entità e i rilevamenti che hanno contribuito a queste modifiche. |
| Tipo di entità | Indica il tipo di entità, ad esempio asset o account utente. |
| Corrispondenze IOC | Mostra il numero di IOC della campagna o dell'operazione che corrispondono alla telemetria della tua organizzazione e sono associati all'entità nei rilevamenti recenti. |
| Punteggio di rischio dell'entità | Mostra il punteggio di rischio calcolato per l'entità in base alle corrispondenze IOC recenti. |
IOC
Il riquadro IOC mostra le seguenti tabelle:
Corrispondenze IOC
La tabella Corrispondenze IOC elenca gli IOC rilevati o corrispondenti nel tuo ambiente per la campagna o l'operazione selezionata.
La tabella seguente descrive le colonne:
| Nome colonna | Descrizione |
|---|---|
| IOC | Mostra il dominio, l'indirizzo IP, l'hash o l'URL. Se fai clic sull'IOC, si apre il riquadro Entity context che fornisce ulteriori informazioni sull'IOC e su dove è stato visualizzato nel tuo ambiente. |
| Tipo | Mostra la categoria IOC, ad esempio DOMAIN, IP, FILE (HASH_SHA256) o URL. |
| Punteggio GTI | Mostra il punteggio di minaccia assegnato da GTI su una scala da 0 a 100. |
| Priorità GCTI | Indica il livello di priorità relativa assegnato da GCTI. |
| Asset | Elenca gli asset nel tuo ambiente coinvolti negli eventi che corrispondono all'IOC. |
| Associazioni | Mostra le entità GTI correlate per l'indicatore, ad esempio aggressori o campagne. |
| Prima visualizzazione | Mostra la data in cui l'indicatore è stato rilevato per la prima volta nel tuo ambiente. |
| Ultima visualizzazione | Mostra l'ultima volta che l'indicatore è stato rilevato nel tuo ambiente. |
Quando fai clic su un IOC nella tabella, si apre il riquadro Contesto entità per fornire ulteriori informazioni sull'indicatore. Per informazioni generali sulla revisione degli attributi delle entità, degli avvisi e sull'esecuzione di azioni rapide, consulta Utilizzare la ricerca UDM per esaminare un'entità.
Puoi anche utilizzare il riquadro Contesto entità per esaminare i seguenti dettagli avanzati sulle minacce:
- Stato in un determinato momento: utilizza il selettore di data e ora per visualizzare gli attributi dell'entità esattamente come appaiono in un momento specifico.
- Casi correlati: visualizza una tabella dei casi correlati all'entità in un periodo di riferimento specificato (ad esempio, gli ultimi 30 giorni). Questa tabella include il nome, la fase, la priorità e lo stato della richiesta.
- Threat intelligence associata: espandi le sezioni in basso per visualizzare i dati di Google Threat Intelligence correlati collegati all'entità. Queste sezioni includono:
- Report: visualizza i report sulle minacce correlate e le relative date di pubblicazione.
- Campagne: visualizza le campagne sulle minacce associate e la data di creazione.
- Operazioni: visualizza le operazioni sulle minacce associate e la data di creazione.
- Aggressori: identifica gli aggressori connessi e la data della loro attività più recente.
- Malware: identifica le famiglie di malware collegate all'entità.
IOC associati a GTI
La tabella IOC associati a GTI elenca gli IOC aggiuntivi che GTI associa alle campagne o alle operazioni. Fai clic sulla scheda File, URL, Domini o IP per visualizzare gli indicatori specifici per quella categoria.
La tabella seguente descrive le colonne:
| Nome colonna | Descrizione |
|---|---|
| IOC | Mostra il dominio, l'indirizzo IP, l'hash o l'URL. |
| Tipo | Mostra la categoria IOC, ad esempio DOMAIN, IP, FILE, HASH_SHA256 o URL. |
| Punteggio GTI | Mostra il punteggio di minaccia assegnato da GTI su una scala da 0 a 100. |
| Aggressori associati | Elenca gli aggressori connessi all'IOC.
Puoi fare clic sul nome di un aggressore per visualizzare ulteriori informazioni nel riquadro |
| Malware associato | Elenca le famiglie di malware collegate all'IOC.
Puoi fare clic sul nome del malware per visualizzare ulteriori informazioni nel riquadro |
| GTI rilevato | Mostra il timestamp relativo alla prima registrazione dell'IOC da parte di GTI. |
| Ultimo aggiornamento GTI | Mostra il timestamp dell'ultimo aggiornamento dell'IOC da parte di GTI. |
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.