신규 위협 센터 세부정보 보기
신규 위협 센터 피드는 선택한 캠페인 또는 보고서의 세부정보를 제공합니다. 피드에서 위협을 선택하면 Google Threat Intelligence의 정보와 환경의 데이터를 결합하여 위협 영향 및 범위를 분석하는 데 도움이 되는 페이지가 열립니다.
각 페이지에는 관련 위협 인텔리전스, 감지 데이터, 연결된 항목을 표시하는 여러 개의 펼칠 수 있는 패널이 포함되어 있습니다. 각 패널에서 섹션 이름 옆에 있는 chevron_forward 화살표를 클릭하여 펼치고 세부정보를 확인합니다.
신규 위협 센터 세부정보 보기에는 다음 패널이 포함되어 있습니다.
연결된 규칙
연결된 규칙 패널에는 선택한 캠페인과 관련된 감지 규칙이 나열되어 있으며 특정 전략, 기법, 절차 (TTP)에 대한 규칙 범위를 보여주는 MITRE ATT&CK 매트릭스 시각화가 포함되어 있습니다. 규칙 연결은 보고서가 아닌 캠페인에만 적용됩니다.
신규 위협은 Google Threat Intelligence의 인텔리전스를 지속적으로 수집하고 조직의 원격 분석과 정렬합니다. 다음 프로세스를 통해 캠페인 검색, 보강, 상관관계를 자동화합니다.
- 캠페인 인텔리전스 수집: 시스템은 전역 연구, Mandiant 사고 대응 활동, Mandiant Managed Defense 원격 분석의 데이터를 포함하여 Google Threat Intelligence에서 캠페인 인텔리전스를 자동으로 수집합니다.
- 시뮬레이션된 로그 이벤트 생성: 백그라운드에서 Gemini 는 실제 공격자 동작을 반영하는 충실도가 높은 익명의 시뮬레이션된 로그 이벤트를 생성합니다.
- 감지 범위 자동 강조표시: 시스템은 Google SecOps에서 감지한 위치와 격차가 있는 위치를 보여주는 위협 인텔리전스 (GCTI) 선별 감지 규칙 및 범위 보고서에 대해 시뮬레이션된 로그 이벤트를 실행합니다. Google Cloud
- 규칙 생성 가속화: 격차가 파악되면 Gemini 는 테스트된 패턴을 기반으로 새로운 감지 규칙을 자동으로 초안 작성하고 규칙 로직 및 예상 동작의 요약을 제공합니다. 마지막 단계에서는 프로덕션으로 이동하기 전에 이러한 규칙을 사람이 검토하고 승인해야 합니다.
다음 표에서는 연결된 규칙 패널의 열을 설명합니다.
| 열 이름 | 설명 |
|---|---|
| 규칙 이름 | 규칙 제목과 연결된 규칙 집합 또는 감지 카테고리를 표시합니다. 규칙 이름을 클릭하면 이 규칙에 의해 생성된 감지를 보여주는 Detections 페이지가 열립니다. |
| 태그 | 감지 규칙에 적용된 규칙 태그 또는 라벨을 나열합니다. |
| 지난 4주간의 활동 | 지난 4주간의 규칙에 대한 알림 또는 감지 활동을 보여줍니다. |
| 최종 감지 시간 | 규칙에 의해 생성된 가장 최근 알림의 타임스탬프를 표시합니다. |
| 심각도 | 지정된 규칙에 의해 생성된 감지에 대해 구성된 심각도 수준을 나타냅니다. |
| 알림 | 규칙에 대해 알림을 사용 설정할지 또는 사용 중지할지 지정합니다. |
| 라이브 상태 | 환경에서 규칙이 활성 상태인지 또는 비활성 상태인지 보여줍니다. |
캠페인과 연결된 규칙이 없으면 패널에 규칙 없음 텍스트가 표시됩니다.
MITRE ATT&CK 범위 보기
연결된 규칙 패널에는 특정 전략, 기법, 절차 (TTP)에 대한 규칙 범위를 보여주는 MITRE ATT&CK 시각화 매트릭스가 포함되어 있습니다.
다음 탭을 사용하여 시각화 레이아웃을 변경합니다.
- 카드: 기법을 전략별로 그룹화된 세부정보 카드로 봅니다.
- 개요: 범위의 요약된 내용을 봅니다.
- 미니맵: 범위 매트릭스의 색상으로 구분된 주요 그리드를 봅니다.
매트릭스 필터링 및 검색
다음 목록을 사용하여 매트릭스에 표시된 규칙을 필터링합니다.
- 규칙 유형: 모든 규칙, 선별된 규칙 또는 맞춤 규칙으로 매트릭스를 필터링합니다.
- 라이브 상태: 규칙의 현재 배포 상태를 기준으로 필터링합니다.
- 알림 상태: 모두, 사용 또는 사용 중지의 알림 상태를 기준으로 규칙을 필터링합니다.
특정 범위 정보를 찾으려면 목록별 검색을 사용하여 매트릭스 를 TTP, 로그 유형, MITRE 데이터 소스 또는 규칙 이름으로 검색합니다.
히트맵 측정항목 맞춤설정
옵션 보기 를 클릭하여 히트맵 측정항목을 맞춤설정합니다.
- 하위 기법 표시: 매트릭스에서 하위 기법을 표시하거나 숨깁니다.
- 집계 모드: 시스템에서 히트맵 색상을 계산하는 방식을 변경합니다.
- 누적: 기법 및 하위 기법의 총 범위를 표시합니다.
- 정규화된 평균: 기법 및 하위 기법의 정규화된 평균 범위를 표시합니다.
- 가장 약한 연결: 기법 및 하위 기법의 가장 낮은 범위 값을 표시합니다.
기법 세부정보 보기
특정 카드를 클릭하여 세부 컨텍스트 패널을 엽니다. 이 패널은 선택한 기법에 대한 심층적인 세부정보를 제공하며 다음 섹션을 포함합니다.
- 설명: 선택한 MITRE ATT&CK 기법에 대한 자세한 설명입니다.
- 하위 기법: 관련 하위 기법과 각 하위 기법의 연결된 규칙 수를 나열하는 표입니다.
- 선별된 규칙: 적용된 필터와 일치하는 연결된 규칙을 표시하는 표입니다. 이 표에는 규칙 이름, 라이브 상태, 알림 상태, 특정 TTP가 포함되어 있습니다.
- 로그 유형: 적용 가능한 로그 유형과 해당 MITRE 데이터 소스를 나열하는 표입니다.
중지된 규칙
중지된 규칙 패널에는 현재 사용 설정되지 않은 캠페인과 관련된 감지 규칙이 있는 경우 나열됩니다. 이를 통해 잠재적인 위협 범위 격차를 파악할 수 있습니다. 캠페인의 규칙 연결은 연결된 규칙에 설명된 대로 결정됩니다.
다음 표에서는 열을 설명합니다.
| 열 이름 | 설명 |
|---|---|
| 규칙 이름 | 중지된 규칙의 이름을 보여줍니다. 규칙 이름을 클릭하면 Curated Detections 페이지의 뷰와 유사하게 규칙의
로직, 구성, 연결된 규칙 집합을 설명하는 세부정보 뷰가 열립니다. |
| 카테고리 | 규칙 유형 또는 카테고리를 표시합니다. |
| 규칙이 설정됨 | _Mandiant Frontline Threats, Mandiant Hunt Rules 또는 Mandiant Intel Emerging Threats_ 와 같은 규칙 소스를 식별합니다. |
| 정밀도 | 규칙 정밀도 유형 (광범위 또는 정확한)을 나타냅니다. |
| 알림 | 알림이 사용 설정되어 있는지 보여줍니다. |
| 최종 업데이트 | 규칙이 마지막으로 수정된 타임스탬프를 표시합니다. |
최근 연결된 항목
최근 연결된 항목 패널에는 선택한 위협에 연결되어 있고 잠재적으로 영향을 받는 환경의 항목이 나열됩니다.
패널에는 다음 기준을 충족하는 사용자 및 애셋 항목이 나열됩니다.
- 지난 7일 이내에 감지에 표시되었습니다.
- 위협과 연결된 IoC와 연결된 이벤트에 표시되었습니다.
- 할당된 위험 점수가 있습니다.
다음 표에서는 최근 연결된 항목 패널의 열을 설명합니다.
| 열 이름 | 설명 |
|---|---|
| 항목 이름 | 캠페인과 연결된 애셋 또는 항목을 표시합니다. 항목 이름을 클릭하면 해당 항목의 최근 위험 점수 변경사항과 위험 점수에 기여한 감지에 대한 세부정보를 보여주는 위험 분석 페이지가 열립니다. |
| 항목 유형 | 애셋 또는 사용자 계정 과 같은 항목 유형을 나타냅니다. |
| IOC 일치 | 조직의 원격 분석과 일치하고 최근 감지에서 항목과 연결된 캠페인의 IoC 수를 보여줍니다. |
| 항목 위험 점수 | 최근 IoC 일치를 기반으로 항목의 계산된 위험 점수를 표시합니다. |
IOC
IOC 패널에는 다음 표가 표시됩니다.
IOC 일치
IOC 일치 표에는 선택한 캠페인에 대해 환경 내에서 감지되거나 일치하는 IoC가 나열됩니다.
다음 표에서는 열을 설명합니다.
| 열 이름 | 설명 |
|---|---|
| IOC | 도메인, IP 주소, 해시 또는 URL을 표시합니다. IoC를 클릭하면 IoC와 환경에서 IoC가 확인된 위치에 대한 추가 정보를 제공하는 Entity context 패널이 열립니다. |
| 유형 | DOMAIN, IP, FILE (HASH_SHA256) 또는 URL과 같은 IoC 카테고리를 표시합니다. |
| GTI 점수 | GTI에서 0~100점 척도로 할당한 위협 점수를 보여줍니다. |
| GCTI 우선순위 | GCTI에서 할당한 상대적 우선순위 수준을 나타냅니다. |
| 애셋 | IoC와 일치하는 이벤트에 관련된 환경의 애셋을 나열합니다. |
| 연결 | 위협 행위자 또는 캠페인과 같은 지표의 관련 GTI 항목을 표시합니다. |
| 최초 발생 시간 | 환경에서 지표가 처음 감지된 시점을 보여줍니다. |
| 최근 발생 시간 | 환경에서 지표가 가장 최근에 감지된 시간을 보여줍니다. |
표에서 IoC를 클릭하면 항목 컨텍스트 패널이 열려 지표에 대한 추가 정보를 제공합니다. 항목 속성, 알림 검토, 빠른 조치 취하기에 관한 일반적인 내용은 UDM 검색을 사용하여 항목 조사를 참고하세요.
항목 컨텍스트 패널을 사용하여 다음과 같은 고급 위협 세부정보를 검토할 수도 있습니다.
- 특정 시점 상태: 날짜 및 시간 선택기를 사용하여 특정 시점에 표시되는 항목의 속성을 정확하게 봅니다.
- 관련 케이스: 지정된 조회 기간 (예: 지난 30일) 내에 항목과 관련된 케이스 표를 봅니다. 이 표에는 케이스 이름, 단계, 우선순위, 상태가 포함되어 있습니다.
- 연결된 위협 인텔리전스: 하단 섹션을 펼쳐 항목에 연결된 관련
Google Threat Intelligence 데이터를 봅니다. 이러한 섹션에는 다음이 포함됩니다.
- 보고서: 관련 위협 보고서와 게시일을 봅니다.
- 캠페인: 연결된 위협 캠페인과 캠페인이 생성된 시점을 봅니다.
- 행위자: 연결된 위협 행위자와 가장 최근 활동 날짜를 식별합니다.
- 멀웨어: 항목에 연결된 멀웨어 패밀리를 식별합니다.
GTI 연결 IOC
GTI 연결 IOC 표에는 GTI가 캠페인과 연결하는 추가 IoC가 나열됩니다. **파일** , **URL** , **도메인** 또는 **IP** 탭을 클릭하여 해당 카테고리의 특정 지표를 봅니다.
다음 표에서는 열을 설명합니다.
| 열 이름 | 설명 |
|---|---|
| IOC | 도메인, IP 주소, 해시 또는 URL을 표시합니다. |
| 유형 | DOMAIN, IP, FILE, HASH_SHA256 또는 URL과 같은 IoC 카테고리를 표시합니다. |
| GTI 점수 | GTI에서 0~100점 척도로 할당한 위협 점수를 보여줍니다. |
| 연결된 행위자 | IoC에 연결된 위협 행위자를 나열합니다.
행위자 이름을 클릭하면 |
| 연결된 멀웨어 | IoC에 연결된 멀웨어 패밀리를 나열합니다.
멀웨어 이름을 클릭하면 |
| GTI 발견 | GTI에서 IoC를 처음 기록한 타임스탬프를 보여줍니다. |
| GTI 최종 업데이트 | GTI에서 IoC를 가장 최근에 업데이트한 타임스탬프를 보여줍니다. |
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.