新興威脅中心詳細資料檢視畫面

支援的國家/地區:

「新興威脅中心」動態饋給會顯示所選廣告活動或報表的詳細資料。在動態饋給中選取威脅時,系統會開啟一個頁面,結合 Google Threat Intelligence 的資訊和您環境中的資料,協助您分析威脅影響和涵蓋範圍。

每個頁面都包含多個可展開的面板,顯示相關的威脅情資、偵測資料和相關聯的實體。在每個面板中,按一下區段名稱旁的 chevron_forward 「箭頭」,即可展開該區段並查看更多詳細資料。

「新興威脅中心」詳細檢視畫面包含下列面板:

相關聯的規則

「相關規則」面板會列出與所選活動相關的偵測規則,並顯示 MITRE ATT&CK 矩陣的視覺化內容,說明特定戰術、技術和程序 (TTP) 的規則涵蓋範圍。規則關聯只適用於廣告活動,不適用於報表。

新興威脅會持續從 Google Threat Intelligence 擷取情報,並與貴機構的遙測資料比對。這項功能會透過下列程序,自動探索、擴充及關聯廣告活動:

  1. 匯入廣告活動情報:系統會自動從 Google Threat Intelligence 收集廣告活動情報,包括全球研究資料、Mandiant 事件應變行動,以及 Mandiant Managed Defense 遙測資料。
  2. 產生模擬記錄事件:Gemini 會在背景產生高保真度的匿名模擬記錄事件,反映真實的攻擊者行為。
  3. 自動醒目顯示偵測涵蓋範圍:系統會根據 Google Cloud 威脅情報 (GCTI) 執行模擬記錄事件,並根據精選的偵測規則和涵蓋範圍報告,顯示 Google SecOps 的偵測結果,以及偵測範圍的缺口。
  4. 加快規則建立速度:找出缺口後,Gemini 會根據測試的模式自動草擬新的偵測規則,並提供規則邏輯和預期行為的摘要。最後一個步驟需要真人審查並核准這些規則,才能將規則移至正式環境。

下表說明「相關聯的規則」面板中的欄位:

資料欄名稱 說明
規則名稱 顯示規則標題和相關聯的規則集或偵測類別。
按一下規則名稱會開啟 Detections 頁面,顯示這項規則產生的偵測結果。
標記 列出套用至偵測規則的規則標記或標籤。
過去 4 週的活動 顯示過去四週的規則警報或偵測活動。
上次偵測時間 顯示規則產生的最新快訊時間戳記。
嚴重性 指出為指定規則產生的偵測結果設定的嚴重性等級。
快訊 指定是否啟用或停用規則的快訊。
即時狀態 顯示規則在您環境中的狀態 (有效或無效)。

如果廣告活動沒有相關聯的規則,面板會顯示「沒有規則」文字。

查看 MITRE ATT&CK 涵蓋範圍

「相關規則」面板包含 MITRE ATT&CK 視覺化矩陣,可顯示特定戰術、技術與程序 (TTP) 的規則涵蓋範圍。

使用下列分頁變更視覺化版面配置:

  • 資訊卡:查看依策略分組的詳細技術資訊卡。
  • 總覽:查看涵蓋範圍的簡要摘要。
  • 小導覽圖:查看涵蓋範圍矩陣的色彩編碼格線,瞭解大致情況。

篩選及搜尋矩陣

使用下列清單篩選矩陣中顯示的規則:

  • 規則類型:依「全部」、「精選」或「自訂」規則篩選矩陣。
  • 即時狀態:依規則目前的部署狀態篩選。
  • 快訊狀態:依「全部」、「開啟」或「關閉」的快訊狀態篩選規則。

如要尋找特定涵蓋範圍資訊,請使用「依清單搜尋」依 TTP記錄類型MITRE 資料來源規則名稱搜尋矩陣。

自訂熱視圖指標

按一下「檢視選項」,即可自訂熱度圖指標:

  • 顯示子技術:在矩陣中顯示或隱藏子技術。
  • 匯總模式:變更系統計算熱度圖顏色的方式:
    • 累計:顯示某項技術及其子技術的涵蓋範圍總計。
    • 正規化平均值:顯示某項技術及其子技術的正規化平均涵蓋範圍。
    • 最弱環節:顯示技術及其子技術的最低涵蓋範圍值。

查看技術詳細資料

按一下特定資訊卡,即可開啟詳細的內容面板。這個面板會提供所選技術的詳細資訊,包含下列章節:

  • 說明:詳細說明所選的 MITRE ATT&CK 技術。
  • 子技術:列出相關子技術的表格,以及每個子技術的相關規則數量。
  • 精選規則:表格會顯示符合您套用篩選條件的相關規則。這個表格包含規則名稱、即時狀態、快訊狀態和特定 TTP。
  • 記錄類型:表格,列出適用的記錄類型和對應的 MITRE 資料來源。

已停用的規則

「已停用規則」面板會列出與廣告活動相關的偵測規則 (如有),這些規則目前未啟用。這有助於找出潛在的威脅涵蓋範圍缺口。廣告活動的規則關聯性會如「相關聯的規則」一文所述。

下表說明各欄:

資料欄名稱 說明
規則名稱 顯示已停用規則的名稱。
按一下規則名稱,開啟詳細資料檢視畫面,查看規則的邏輯、設定和相關聯的規則集,與 Curated Detections 頁面上的檢視畫面類似。
類別 顯示規則類型或類別。
已設定規則 識別規則來源,例如 Mandiant Frontline Threats、Mandiant Hunt Rules 或 Mandiant Intel Emerging Threats
精確度 指出規則精確度類型 (「廣泛」或「精確」)。
快訊 顯示是否已啟用快訊功能。
上次更新時間 顯示規則上次修改時間的時間戳記。

近期相關聯的實體

「近期相關聯的實體」面板會列出環境中與所選威脅相關聯,且可能受到影響的實體。

面板會列出符合下列條件的使用者和資產實體:

  • 過去七天內出現在偵測結果中。
  • 出現在與威脅相關聯的入侵指標事件中。
  • 已指派風險分數。

下表說明「Recent Associated Entities」面板中的欄位:

資料欄名稱 說明
實體名稱 顯示與廣告活動相關聯的資產或實體。

按一下實體名稱,開啟「風險分析」頁面, 其中會顯示該實體近期風險評分變更的詳細資料,以及促成變更的偵測結果。
實體類型 指出實體類型,例如「資產」或使用者「帳戶」
IOC 相符項目 顯示廣告活動中與貴機構遙測資料相符,且與近期偵測到的實體相關聯的 IOC 數量。
實體風險分數 顯示根據近期 IoC 比對結果計算出的實體風險分數。

IOC

「IOC」面板會顯示下列資料表:

IOC 比對結果

「IOC Matches」(IOC 匹配) 表格會列出所選廣告活動環境中偵測到或相符的 IOC。

下表說明各欄:

資料欄名稱 說明
IOC 顯示網域、IP 位址、雜湊或網址。
點選 IoC 會開啟 Entity context 面板,其中提供 IoC 的其他資訊,以及 IoC 在您環境中的出現位置。
類型 顯示 IoC 類別,例如 DOMAINIPFILE (HASH_SHA256) 或 URL
GTI 分數 顯示 GTI 指派的威脅分數,範圍為 0 到 100。
GCTI 優先順序 顯示 GCTI 指派的相對優先等級。
資產 列出環境中與符合 IoC 的事件相關的資產。
關聯 顯示指標的相關 GTI 實體,例如威脅發動者或攻擊活動。
首次出現時間 顯示系統首次在您的環境中偵測到指標的時間。
上次出現時間 顯示系統在您環境中偵測到指標的最近時間。

按一下表格中的 IoC,系統會開啟「實體內容」面板,提供指標的額外資訊。如需查看實體屬性、快訊和採取快速動作的一般資訊,請參閱「使用 UDM 搜尋功能調查實體」。

您也可以使用「實體背景資訊」面板,查看下列進階威脅詳細資料:

  • 時間點狀態:使用日期和時間選擇器,查看實體在特定時間點的屬性。
  • 相關案件:查看指定回溯期間 (例如過去 30 天) 內與實體相關的案件表格。這個表格包含案件名稱、階段、優先順序和狀態。
  • 相關聯的威脅情報:展開底部各節,查看與實體連結的相關 Google Threat Intelligence 資料。這些章節包括:
    • 報告:查看相關威脅報告和發布日期。
    • 廣告活動:查看相關聯的威脅廣告活動及其建立時間。
    • 行為人:找出相關聯的威脅行為人,以及他們最近一次活動的日期。
    • 惡意軟體:找出與實體相關聯的惡意軟體系列。

與 GTI 相關聯的 IOC

GTI 相關聯的 IOC 資料表會列出 GTI 與廣告活動相關聯的其他 IOC。按一下「檔案」、「網址」、「網域」或「IP」分頁標籤,即可查看該類別的特定指標。

下表說明各欄:

資料欄名稱 說明
IOC 顯示網域、IP 位址、雜湊或網址。
類型 顯示 IoC 類別,例如 DOMAINIPFILEHASH_SHA256URL
GTI 分數 顯示 GTI 指派的威脅分數,範圍為 0 到 100。
相關發動者 列出與 IoC 相關的威脅發動者。

按一下執行者名稱,即可在 Actor Details 面板中查看更多資訊。詳情請參閱「查看相關聯的行為人和惡意軟體」。

相關惡意軟體 列出與入侵指標相關聯的惡意軟體系列。

按一下惡意軟體名稱,即可在「Malware Details」面板中查看更多資訊。詳情請參閱「 查看相關行為者和惡意軟體」。

發現 GTI 顯示 GTI 首次記錄 IoC 的時間戳記。
GTI 上次更新時間 顯示 GTI 最近一次更新 IoC 的時間戳記。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。