סקירה כללית של Emerging Threats Center

נתמך ב:

המרכז לאיומים מתעוררים ב-Google Security Operations מספק מודיעין איומי סייבר מבוסס-AI שעוזר לכם להבין איך קמפיינים של איומים נוכחיים ומתעוררים עשויים להשפיע על הארגון שלכם. הוא מבוסס על Applied Threat Intelligence ‏ (ATI) ומופעל על ידי Google Threat Intelligence ‏ (GTI) ומודלים של Gemini.

מרכז האיומים המתעוררים מספק תצוגה מותאמת של האיומים הגלובליים הקריטיים ביותר מ-GTI שמסכנים את הסביבה שלכם, כולל IoC, התאמות לזיהוי וישויות מושפעות. הוא משתמש ב-Gemini כדי להפוך כמויות גדולות של פידים של מודיעין גולמי לתובנות פרקטיות, ומאפשר לכם להפעיל נתוני איומים ישירות בתהליכי העבודה של החקירה.

במאמר Emerging Threats: threatCollections and iocAssociations תוכלו לקרוא פרטים נוספים על ההרשאות ב-IAM שנדרשות לגישה לדף Emerging Threats.

יתרונות מרכזיים

המרכז לאיומים מתפתחים משפר את יכולת הארגון לראות קמפיינים פעילים של איומים וקמפיינים של איומים בהתהוות.
היתרונות של התכונה הזו:

  • חשיפה רציפה לאיומים: נתוני קמפיינים של GTI משתקפים באופן רציף בסביבת העבודה שלכם, כך שתמיד תהיו מודעים לקמפיינים רלוונטיים של איומים בזמן שהם מתפתחים.
  • תובנות פרקטיות: במקום לעיין בדוחות איומים באופן ידני, אתם מקבלים תוצאות מועשרות עם הקשר.
  • אימות מהיר יותר של זיהוי: תהליכים אוטומטיים עוזרים לכם לאמת את כיסוי הזיהוי ולבדוק את נתוני הקמפיין בפחות מאמץ ידני.
  • צמצום התקורה התפעולית: יצירת זיהויים מוכנים לשימוש מפחיתה את המאמץ הידני שנדרש לניתוח דוחות איומים כדי לזהות הזדמנויות לזיהוי.

פיד של מרכז איומים מתעוררים

בפיד Emerging Threats Center ב-Google SecOps מוצג מודיעין איומי סייבר בזמן אמת שמבוסס על AI מ-Google Threat Intelligence ‏ (GTI). הוא עוזר לכם לזהות פשרות פוטנציאליות בסביבה שלכם על ידי חשיפה של קמפיינים פעילים ומתפתחים של איומים שהכי רלוונטיים לארגון שלכם.

הפיד הזה מספק תצוגה מותאמת של קמפיינים ודוחות, ושל גורמי האיום ומשפחות התוכנות הזדוניות שמשויכים אליהם. כך תוכלו לבחון את הקשרים בין האיומים ולחקור את פרטי קמפיין האיומים.

הדוחות שמוצגים בפיד מוגבלים לדוחות שנוצרו על ידי GTI, ולא כוללים דוחות שמקורם במיקור המונים שמוצגים ב-GTI עצמו.

החלת מסננים והצגת קמפיינים

אפשר לסנן את הפיד של Emerging Threats Center כדי לראות את רשימת הקמפיינים והדוחות על סמך קריטריונים ספציפיים.

כדי להחיל מסננים:

  1. לוחצים על filter_alt סינון בפיד של Emerging Threats Center.
  2. בתיבת הדו-שיח Filters, בוחרים את האופרטור הלוגי:
    • OR: התאמה לכל אחד מהמסננים שנבחרו.
    • וגם: תואם לכל המסננים שנבחרו.
  3. בוחרים קטגוריית מסננים:
    • תוכנות זדוניות משויכות: סינון לפי משפחות ספציפיות של תוכנות זדוניות שמקושרות לאיום.
    • כלים משויכים: סינון לפי כלים ספציפיים שנעשה בהם שימוש בקמפיין.
    • אזורי מקור: סינון לפי האזור הגיאוגרפי שממנו הגיע האיום.
    • תעשיות מטורגטות: סינון לפי תעשיות שמטורגטות על ידי הקמפיין.
    • אזורים מטורגטים: סינון לפי האזור הגיאוגרפי המטורגט.
    • גורמים מאיימים משויכים: סינון לפי גורמים מאיימים ספציפיים שמקושרים לקמפיין.
    • יש התאמות ל-IoC: הצגת קמפיינים שמכילים IoC שתואמים לסביבה שלכם.
    • סוגי אובייקטים: אפשר להציג קמפיינים או דוחות, בהתאם למוקד החקירה.

המסננים שנבחרו מופיעים כצ'יפים מעל הטבלה.

הסבר על כרטיסי האיומים

כל איום בפיד מופיע ככרטיס שמכיל את הפרטים הבאים:

  • שם האיום ותקציר: תיאור קצר של פעילות האיום.
  • מטא-נתונים משויכים: סקירה כללית של התעשיות המטורגטות, האזורים המטורגטים, התוכנות הזדוניות הקשורות והגורמים המאיימים.
  • תגים: אינדיקטורים מהירים שמציגים התאמות של IoC וכללים משויכים.
    • בתצוגה של קמפיינים ודוחות, התג IOCs מציין אם יש התאמה בין נתוני IOC בדוח או בקמפיין לבין נתונים מהסביבה שלכם.
    • בקמפיינים, התג כללים מציג את מספר כללי הזיהוי המשויכים שמופעלים בסביבה שלכם. לדוגמה, התג 1/2 rules מציין שרק אחד משני הכללים שזמינים לקמפיין הזה מופעל בסביבה שלכם.

מעבירים את מצביע העכבר מעל התג כדי לראות את פירוט מספר הכללים הרחבים והמדויקים, ואם הם מופעלים או מושבתים.

הצגת שחקנים זדוניים ותוכנות זדוניות משויכים

כדי לראות את הגורמים והתוכנות הזדוניות שמשויכים לאיום, לוחצים על כרטיס האיום כדי להציג הקשר מפורט לגבי האיום, כולל:

  • שחקנים משויכים: מוצגת החלונית פרטי שחקן שכוללת קטעים עם שם השחקן, סיכום, מדינת המקור הידועה, תאריכי הצפייה הראשונה והאחרונה וכל הקמפיינים, התוכנות הזדוניות והאינדיקטורים שקשורים אליו.

  • תוכנות זדוניות משויכות: מוצגת החלונית פרטי תוכנה זדונית שכוללת קטעים לגבי משפחת התוכנה הזדונית, סיכום, מערכת הפעלה, כינויים שדווחו וקמפיינים, גורמים או אינדיקטורים קשורים.

בכל חלונית, לוחצים על keyboard_arrow_down לצד שם הקטע כדי להרחיב אותו ולראות פרטים נוספים. אפשר גם לפתוח את הפרטים האלה ישירות ב-GTI כדי לקבל מידע נוסף.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.