Visualização detalhada do Centro de ameaças emergentes
O feed do Centro de ameaças emergentes oferece uma visualização detalhada de campanhas ou relatórios selecionados. Quando você seleciona uma ameaça no feed, o sistema abre uma página que combina informações do Google Threat Intelligence com dados do seu ambiente para ajudar a analisar o impacto e a cobertura da ameaça.
Cada página contém vários painéis expansíveis que mostram inteligência contra ameaças, dados de detecção e entidades associadas. Em cada painel, clique em chevron_forward Seta ao lado do nome da seção para expandi-la e ver mais detalhes.
A visualização detalhada do Centro de ameaças emergentes inclui os seguintes painéis:
Regras associadas
O painel Regras associadas lista as regras de detecção relacionadas à campanha selecionada e inclui uma visualização da matriz MITRE ATT&CK que mostra a cobertura de regras para táticas, técnicas e procedimentos (TTPs) específicos. As associações de regras se aplicam apenas a campanhas, não a relatórios.
O Centro de ameaças emergentes ingere continuamente inteligência do Google Threat Intelligence e a alinha com a telemetria da sua organização. Ele automatiza a descoberta, o enriquecimento e a correlação de campanhas pelos seguintes processos:
- Ingerir inteligência de campanha: o sistema coleta automaticamente a inteligência de campanha do Google Threat Intelligence, que inclui dados de pesquisas globais, engajamentos de resposta a incidentes da Mandiant e telemetria da Mandiant Managed Defense.
- Gerar eventos de registro simulados: em segundo plano, o Gemini produz eventos de registro simulados anônimos e de alta fidelidade que espelham o comportamento real do adversário.
- Destacar automaticamente a cobertura de detecção: o sistema executa os eventos de registro simulados em relação às Google Cloud regras de detecção selecionadas e aos relatórios de cobertura do Google Threat Intelligence (GCTI) que mostram onde o Google SecOps tem detecções e onde há lacunas.
- Acelerar a criação de regras: depois que as lacunas são identificadas, o Gemini cria automaticamente novas regras de detecção com base nos padrões testados e fornece um resumo da lógica da regra e do comportamento esperado. A etapa final exige revisão humana e aprovação dessas regras antes de movê-las para a produção.
A tabela a seguir descreve as colunas no painel Regras associadas:
| Nome da coluna | Descrição |
|---|---|
| Nome da regra | Mostra o título da regra e o conjunto de regras ou a categoria de detecção associada. Ao clicar no nome da regra, a página Detections é aberta, mostrando as detecções produzidas por essa regra. |
| Tags | Lista as tags ou rótulos de regras aplicados à regra de detecção. |
| Atividades das últimas 4 semanas | Mostra a atividade de alerta ou detecção da regra nas últimas quatro semanas. |
| Última detecção | Mostra o carimbo de data/hora do alerta mais recente gerado pela regra. |
| Gravidade | Indica o nível de gravidade configurado para as detecções geradas pela regra. |
| Alertas | Especifica se os alertas estão ativados ou desativados para a regra. |
| Status ao vivo | Mostra se a regra está ativa ou inativa no seu ambiente. |
Se nenhuma regra estiver associada à campanha, o painel vai mostrar o texto Nenhuma regra.
Ver a cobertura do MITRE ATT&CK
O painel Regras associadas inclui uma matriz de visualização do MITRE ATT&CK que mostra a cobertura de regras para táticas, técnicas e procedimentos (TTPs) específicos.
Use as guias a seguir para mudar o layout da visualização:
- Cards: mostra as técnicas como cards detalhados agrupados por tática.
- Visão geral: mostra um resumo condensado da sua cobertura.
- Minimapa: mostra uma grade de alto nível e codificada por cores da sua matriz de cobertura.
Filtrar e pesquisar a matriz
Use as listas a seguir para filtrar as regras mostradas na matriz:
- Tipo de regra: filtre a matriz por regras "Todas", "Selecionadas" ou "Personalizadas".
- Status ativo: filtre pelo status de implantação atual das regras.
- Status de alerta: filtre as regras por um status de alerta de Todas, Ativado ou Desativado.
Para encontrar informações de cobertura específicas, use a lista "Pesquisar por" para pesquisar a matriz por TTP, Tipo de registro, Fonte de dados do MITRE ou Nome da regra.
Personalizar as métricas do mapa de calor
Clique em Visualizar opções para personalizar as métricas do mapa de calor:
- Mostrar subtécnicas: mostra ou oculta subtécnicas na matriz.
- Modo de agregação: muda a forma como o sistema calcula as cores do mapa de calor:
- Cumulativo: mostra a cobertura total de uma técnica e suas subtécnicas.
- Média normalizada: mostra a cobertura média normalizada de uma técnica e suas subtécnicas.
- Link mais fraco: mostra o valor de cobertura mais baixo de uma técnica e suas subtécnicas.
Ver detalhes da técnica
Clique em um card específico para abrir um painel de contexto detalhado. Esse painel fornece detalhes sobre a técnica selecionada e inclui as seguintes seções:
- Descrição: uma explicação detalhada da técnica MITRE ATT&CK selecionada.
- Subtécnicas: uma tabela que lista as subtécnicas relacionadas e o número de regras associadas a cada uma delas.
- Regras selecionadas: uma tabela que mostra as regras associadas que correspondem aos seus filtros aplicados. Essa tabela inclui o nome da regra, o status ao vivo, o status de alerta e o TTP específico.
- Tipos de registro: uma tabela que lista os tipos de registro aplicáveis e as fontes de dados do MITRE correspondentes.
Regras desativadas
O painel Regras desativadas lista as regras de detecção relacionadas à campanha que não estão ativadas no momento, se houver. Isso ajuda a identificar possíveis lacunas na cobertura de ameaças. As associações de regras para uma campanha são determinadas conforme descrito em Regras associadas.
A tabela a seguir descreve as colunas:
| Nome da coluna | Descrição |
|---|---|
| Nome da regra | Mostra o nome da regra desativada. Clique no nome da regra para abrir uma visualização detalhada que descreve a lógica, a configuração e o conjunto de regras associado, semelhante à visualização na página Curated Detections. |
| Categoria | Mostra o tipo ou a categoria da regra. |
| Regra definida | Identifica a origem da regra, como Mandiant Frontline Threats, Mandiant Hunt Rules ou Mandiant Intel Emerging Threats. |
| Precisão | Indica o tipo de precisão da regra (Ampla ou Precisa). |
| Alertas | Mostra se os alertas estão ativados. |
| Última atualização | Mostra o carimbo de data/hora de quando a regra foi modificada pela última vez. |
Entidades associadas recentes
O painel Entidades associadas recentes lista as entidades do seu ambiente que estão vinculadas à ameaça selecionada e que podem ser afetadas por ela.
O painel lista as entidades de usuário e de recurso que atendem aos seguintes critérios:
- Apareceram em detecções nos últimos sete dias.
- Apareceram em eventos vinculados a um IoC associado à ameaça.
- Têm uma pontuação de risco atribuída.
A tabela a seguir descreve as colunas no painel Entidades associadas recentes:
| Nome da coluna | Descrição |
|---|---|
| Nome da entidade | Mostra o recurso ou a entidade associada a uma campanha. Clique no nome da entidade para abrir a página Análise de risco, que mostra detalhes sobre as mudanças recentes na pontuação de risco dessa entidade e as detecções que contribuíram para ela. |
| Tipo de entidade | Indica o tipo de entidade, como recurso ou conta de usuário. |
| Correspondências de IOC | Mostra o número de IoCs da campanha que correspondem à telemetria da sua organização e estão associados à entidade em detecções recentes. |
| Pontuação de risco da entidade | Mostra a pontuação de risco calculada para a entidade com base em correspondências recentes de IoC. |
IOCs
O painel IOCs mostra as seguintes tabelas:
Correspondências de IOC
A tabela Correspondências de IOC lista os IoCs detectados ou correspondentes no seu ambiente para a campanha selecionada.
A tabela a seguir descreve as colunas:
| Nome da coluna | Descrição |
|---|---|
| IOC | Mostra o domínio, o endereço IP, o hash ou o URL. Ao clicar no IoC, o painel Entity context é aberto, fornecendo mais informações sobre o IoC e onde ele foi visto no seu ambiente. |
| Tipo | Mostra a categoria de IoC, como DOMAIN, IP, FILE (HASH_SHA256), ou URL. |
| Pontuação do GTI | Mostra a pontuação de ameaça atribuída pelo GTI em uma escala de 0 a 100. |
| Prioridade do GCTI | Indica o nível de prioridade relativa atribuído pelo GCTI. |
| Recursos | Lista os recursos no seu ambiente envolvidos em eventos que correspondem ao IoC. |
| Associações | Mostra as entidades relacionadas do GTI para o indicador, como agentes de ameaças ou campanhas. |
| Visto pela primeira vez | Mostra quando o indicador foi detectado pela primeira vez no seu ambiente. |
| Visto pela última vez | Mostra a hora mais recente em que o indicador foi detectado no seu ambiente. |
Quando você clica em um IoC na tabela, o painel "Contexto da entidade" é aberto para fornecer mais informações sobre o indicador. Para informações gerais sobre como revisar atributos de entidades, alertas e realizar ações rápidas, consulte Usar a pesquisa do UDM para investigar uma entidade.
Também é possível usar o painel "Contexto da entidade" para revisar os seguintes detalhes avançados de ameaças:
- Estado em um momento específico: use o seletor de data e hora para ver os atributos da entidade exatamente como eles aparecem em um momento específico.
- Casos relacionados: mostra uma tabela de casos relacionados à entidade em um período de retrospectiva especificado (por exemplo, os últimos 30 dias). Essa tabela inclui o nome do caso, o estágio, a prioridade e o status.
- Inteligência contra ameaças associada: expanda as seções na parte de baixo para ver os dados relacionados do
Google Threat Intelligence vinculados à entidade. Essas seções incluem:
- Relatórios: mostra relatórios de ameaças relacionados e as datas de publicação deles.
- Campanhas: mostra as campanhas de ameaças associadas e quando elas foram criadas.
- Atores: identifica os agentes de ameaças conectados e a data da atividade mais recente deles.
- Malware: identifica famílias de malware vinculadas à entidade.
IOCs associados ao GTI
A tabela de IOCs associados ao GTI lista outros IoCs que o GTI associa às campanhas. Clique na guia Arquivos, URLs, Domínios ou IPs para ver os indicadores específicos dessa categoria.
A tabela a seguir descreve as colunas:
| Nome da coluna | Descrição |
|---|---|
| IOC | Mostra o domínio, o endereço IP, o hash ou o URL. |
| Tipo | Mostra a categoria de IoC, como DOMAIN, IP, FILE, HASH_SHA256 ou URL. |
| Pontuação do GTI | Mostra a pontuação de ameaça atribuída pelo GTI em uma escala de 0 a 100. |
| Atores associados | Lista os agentes de ameaças conectados ao IoC.
Clique no nome de um ator para ver mais informações no painel |
| Malware associado | Lista as famílias de malware vinculadas ao IoC.
Clique no nome do malware para ver mais informações no painel |
| Descoberto pelo GTI | Mostra o carimbo de data/hora de quando o GTI registrou o IoC pela primeira vez. |
| Última atualização do GTI | Mostra o carimbo de data/hora de quando o IoC foi atualizado mais recentemente pelo GTI. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.