新興威脅中心詳細資料檢視畫面
「新興威脅中心」動態饋給會顯示所選廣告活動或報表的詳細資料。在動態饋給中選取威脅時,系統會開啟一個頁面,結合 Google Threat Intelligence 的資訊和您環境中的資料,協助您分析威脅影響和涵蓋範圍。
每個頁面都包含多個可展開的面板,顯示相關的威脅情資、偵測資料和相關聯的實體。在每個面板中,按一下區段名稱旁的 chevron_forward 「箭頭」,即可展開該區段並查看更多詳細資料。
「新興威脅中心」詳細檢視畫面包含下列面板:
相關聯的規則
「相關規則」面板會列出與所選活動相關的偵測規則,並顯示 MITRE ATT&CK 矩陣的視覺化內容,說明特定戰術、技術和程序 (TTP) 的規則涵蓋範圍。規則關聯只適用於廣告活動,不適用於報表。
新興威脅會持續從 Google Threat Intelligence 擷取情報,並與貴機構的遙測資料比對。這項功能會透過下列程序,自動探索、擴充及關聯廣告活動:
- 匯入廣告活動情報:系統會自動從 Google Threat Intelligence 收集廣告活動情報,包括全球研究資料、Mandiant 事件應變行動,以及 Mandiant Managed Defense 遙測資料。
- 產生模擬記錄事件:Gemini 會在背景產生高保真度的匿名模擬記錄事件,反映真實的攻擊者行為。
- 自動醒目顯示偵測涵蓋範圍:系統會根據 Google Cloud 威脅情報 (GCTI) 執行模擬記錄事件,並根據精選的偵測規則和涵蓋範圍報告,顯示 Google SecOps 的偵測結果,以及偵測範圍的缺口。
- 加快規則建立速度:找出缺口後,Gemini 會根據測試的模式自動草擬新的偵測規則,並提供規則邏輯和預期行為的摘要。最後一個步驟需要真人審查並核准這些規則,才能將規則移至正式環境。
下表說明「相關聯的規則」面板中的欄位:
| 資料欄名稱 | 說明 |
|---|---|
| 規則名稱 | 顯示規則標題和相關聯的規則集或偵測類別。 按一下規則名稱會開啟 Detections 頁面,顯示這項規則產生的偵測結果。 |
| 標記 | 列出套用至偵測規則的規則標記或標籤。 |
| 過去 4 週的活動 | 顯示過去四週的規則警報或偵測活動。 |
| 上次偵測時間 | 顯示規則產生的最新快訊時間戳記。 |
| 嚴重性 | 指出為指定規則產生的偵測結果設定的嚴重性等級。 |
| 快訊 | 指定是否啟用或停用規則的快訊。 |
| 即時狀態 | 顯示規則在您環境中的狀態 (有效或無效)。 |
如果廣告活動沒有相關聯的規則,面板會顯示「沒有規則」文字。
查看 MITRE ATT&CK 涵蓋範圍
「相關規則」面板包含 MITRE ATT&CK 視覺化矩陣,可顯示特定戰術、技術與程序 (TTP) 的規則涵蓋範圍。
使用下列分頁變更視覺化版面配置:
- 資訊卡:查看依策略分組的詳細技術資訊卡。
- 總覽:查看涵蓋範圍的簡要摘要。
- 小導覽圖:查看涵蓋範圍矩陣的色彩編碼格線,瞭解大致情況。
篩選及搜尋矩陣
使用下列清單篩選矩陣中顯示的規則:
- 規則類型:依「全部」、「精選」或「自訂」規則篩選矩陣。
- 即時狀態:依規則目前的部署狀態篩選。
- 快訊狀態:依「全部」、「開啟」或「關閉」的快訊狀態篩選規則。
如要尋找特定涵蓋範圍資訊,請使用「依清單搜尋」依 TTP、記錄類型、MITRE 資料來源或規則名稱搜尋矩陣。
自訂熱視圖指標
按一下「檢視選項」,即可自訂熱度圖指標:
- 顯示子技術:在矩陣中顯示或隱藏子技術。
- 匯總模式:變更系統計算熱度圖顏色的方式:
- 累計:顯示某項技術及其子技術的涵蓋範圍總計。
- 正規化平均值:顯示某項技術及其子技術的正規化平均涵蓋範圍。
- 最弱環節:顯示技術及其子技術的最低涵蓋範圍值。
查看技術詳細資料
按一下特定資訊卡,即可開啟詳細的內容面板。這個面板會提供所選技術的詳細資訊,包含下列章節:
- 說明:詳細說明所選的 MITRE ATT&CK 技術。
- 子技術:列出相關子技術的表格,以及每個子技術的相關規則數量。
- 精選規則:表格會顯示符合您套用篩選條件的相關規則。這個表格包含規則名稱、即時狀態、快訊狀態和特定 TTP。
- 記錄類型:表格,列出適用的記錄類型和對應的 MITRE 資料來源。
已停用的規則
「已停用規則」面板會列出與廣告活動相關的偵測規則 (如有),這些規則目前未啟用。這有助於找出潛在的威脅涵蓋範圍缺口。廣告活動的規則關聯性會如「相關聯的規則」一文所述。
下表說明各欄:
| 資料欄名稱 | 說明 |
|---|---|
| 規則名稱 | 顯示已停用規則的名稱。 按一下規則名稱,開啟詳細資料檢視畫面,查看規則的邏輯、設定和相關聯的規則集,與 Curated Detections 頁面上的檢視畫面類似。 |
| 類別 | 顯示規則類型或類別。 |
| 已設定規則 | 識別規則來源,例如 Mandiant Frontline Threats、Mandiant Hunt Rules 或 Mandiant Intel Emerging Threats。 |
| 精確度 | 指出規則精確度類型 (「廣泛」或「精確」)。 |
| 快訊 | 顯示是否已啟用快訊功能。 |
| 上次更新時間 | 顯示規則上次修改時間的時間戳記。 |
近期相關聯的實體
「近期相關聯的實體」面板會列出環境中與所選威脅相關聯,且可能受到影響的實體。
面板會列出符合下列條件的使用者和資產實體:
- 過去七天內出現在偵測結果中。
- 出現在與威脅相關聯的入侵指標事件中。
- 已指派風險分數。
下表說明「Recent Associated Entities」面板中的欄位:
| 資料欄名稱 | 說明 |
|---|---|
| 實體名稱 | 顯示與廣告活動相關聯的資產或實體。 按一下實體名稱,開啟「風險分析」頁面, 其中會顯示該實體近期風險評分變更的詳細資料,以及促成變更的偵測結果。 |
| 實體類型 | 指出實體類型,例如「資產」或使用者「帳戶」。 |
| IOC 相符項目 | 顯示廣告活動中與貴機構遙測資料相符,且與近期偵測到的實體相關聯的 IOC 數量。 |
| 實體風險分數 | 顯示根據近期 IoC 比對結果計算出的實體風險分數。 |
IOC
「IOC」面板會顯示下列資料表:
IOC 比對結果
「IOC Matches」(IOC 匹配) 表格會列出所選廣告活動環境中偵測到或相符的 IOC。
下表說明各欄:
| 資料欄名稱 | 說明 |
|---|---|
| IOC | 顯示網域、IP 位址、雜湊或網址。 點選 IoC 會開啟 Entity context 面板,其中提供 IoC 的其他資訊,以及 IoC 在您環境中的出現位置。 |
| 類型 | 顯示 IoC 類別,例如 DOMAIN、IP、FILE (HASH_SHA256) 或 URL。 |
| GTI 分數 | 顯示 GTI 指派的威脅分數,範圍為 0 到 100。 |
| GCTI 優先順序 | 顯示 GCTI 指派的相對優先等級。 |
| 資產 | 列出環境中與符合 IoC 的事件相關的資產。 |
| 關聯 | 顯示指標的相關 GTI 實體,例如威脅發動者或攻擊活動。 |
| 首次出現時間 | 顯示系統首次在您的環境中偵測到指標的時間。 |
| 上次出現時間 | 顯示系統在您環境中偵測到指標的最近時間。 |
按一下表格中的 IoC,系統會開啟「實體內容」面板,提供指標的額外資訊。如需查看實體屬性、快訊和採取快速動作的一般資訊,請參閱「使用 UDM 搜尋功能調查實體」。
您也可以使用「實體背景資訊」面板,查看下列進階威脅詳細資料:
- 時間點狀態:使用日期和時間選擇器,查看實體在特定時間點的屬性。
- 相關案件:查看指定回溯期間 (例如過去 30 天) 內與實體相關的案件表格。這個表格包含案件名稱、階段、優先順序和狀態。
- 相關聯的威脅情報:展開底部各節,查看與實體連結的相關 Google Threat Intelligence 資料。這些章節包括:
- 報告:查看相關威脅報告和發布日期。
- 廣告活動:查看相關聯的威脅廣告活動及其建立時間。
- 行為人:找出相關聯的威脅行為人,以及他們最近一次活動的日期。
- 惡意軟體:找出與實體相關聯的惡意軟體系列。
與 GTI 相關聯的 IOC
GTI 相關聯的 IOC 資料表會列出 GTI 與廣告活動相關聯的其他 IOC。按一下「檔案」、「網址」、「網域」或「IP」分頁標籤,即可查看該類別的特定指標。
下表說明各欄:
| 資料欄名稱 | 說明 |
|---|---|
| IOC | 顯示網域、IP 位址、雜湊或網址。 |
| 類型 | 顯示 IoC 類別,例如 DOMAIN、IP、FILE、HASH_SHA256 或 URL。 |
| GTI 分數 | 顯示 GTI 指派的威脅分數,範圍為 0 到 100。 |
| 相關發動者 | 列出與 IoC 相關的威脅發動者。
按一下執行者名稱,即可在 |
| 相關惡意軟體 | 列出與入侵指標相關聯的惡意軟體系列。
按一下惡意軟體名稱,即可在「 |
| 發現 GTI | 顯示 GTI 首次記錄 IoC 的時間戳記。 |
| GTI 上次更新時間 | 顯示 GTI 最近一次更新 IoC 的時間戳記。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。