Übersicht über das Emerging Threats Center
Das Emerging Threats Center in Google Security Operations bietet KI-basierte Bedrohungsinformationen, mit denen Sie nachvollziehen können, wie sich aktuelle und neue Bedrohungskampagnen oder ‑vorgänge auf Ihr Unternehmen auswirken könnten. Es basiert auf Applied Threat Intelligence (ATI) und wird von Google Threat Intelligence (GTI) und Gemini-Modellen unterstützt.
Das Emerging Threats Center bietet eine kuratierte Ansicht der wichtigsten globalen Bedrohungen von GTI, die Risiken für Ihre Umgebung darstellen, einschließlich IoCs, Erkennungstreffern und betroffenen Entitäten. Gemini wandelt große Mengen an Rohdaten aus Intelligence-Feeds in umsetzbare Erkenntnisse um, sodass Sie Bedrohungsdaten direkt in Ihren Untersuchungs-Workflows nutzen können.
Weitere Informationen zu den IAM-Berechtigungen, die für den Zugriff auf die Seite Emerging Threats erforderlich sind, finden Sie unter Emerging Threats: threatCollections and iocAssociations.
Was ist eine Kampagne?
Eine Kampagne ist eine groß angelegte, koordinierte Reihe von Angriffen, die von Bedrohungsakteuren mit einem bestimmten Ziel durchgeführt werden. Anstatt sich nur auf ein Ziel zu konzentrieren, zielen die Angreifer innerhalb eines bestimmten Zeitrahmens auf mehrere Organisationen in verschiedenen Branchen oder Regionen ab. Wenn Sie Kampagnen in Google SecOps verfolgen, erhalten Sie einen umfassenden Überblick über die Aktivitäten von Angreifern. Sie sehen die gemeinsam verwendeten Taktiken, Tools und Malware, die weltweit eingesetzt werden, damit Sie Ihre Abwehrmaßnahmen proaktiv vorbereiten können.
Was ist ein Vorgang?
Eine Operation ist eine kleinere, fokussiertere Version einer Kampagne. Bei einer Operation wird nicht ein globaler Angriff auf viele Opfer verfolgt, sondern eine bestimmte Mission gegen eine einzelne Organisation. Diese Erkenntnisse stammen oft aus direkten Ermittlungen, wie sie von den Mandiant Threat Defense-Teams durchgeführt werden. Da bei Operationen bestimmte, reale Opfer beteiligt sind, sind integrierte Datenschutzmaßnahmen vorhanden, um die Identitäten von Organisationen zu verbergen. Gleichzeitig erhalten Sie wertvolle, personalisierte Hinweise auf Bedrohungen und lokalisierte Abwehrstrategien.
Hauptvorteile
Das Emerging Threats Center stärkt die Sichtbarkeit Ihrer Organisation in Bezug auf aktive und sich entwickelnde Bedrohungskampagnen oder ‑vorgänge.
Sie bietet folgende Vorteile:
- Kontinuierliche Sichtbarkeit von Bedrohungen: Daten zu GTI-Kampagnen oder ‑Vorgängen werden kontinuierlich in Ihrem Arbeitsbereich angezeigt, sodass Sie immer über relevante Bedrohungen informiert sind, sobald sie sich entwickeln.
- Umsetzbare Statistiken: Sie erhalten angereicherte, kontextbezogene Ergebnisse, anstatt Bedrohungsberichte manuell durchsuchen zu müssen.
- Schnellere Validierung von Erkennungen: Automatisierte Prozesse helfen Ihnen, die Erkennungsabdeckung zu validieren und Kampagnen- oder Betriebsdaten mit weniger manuellem Aufwand zu prüfen.
- Geringerer Betriebsaufwand: Durch die automatische Generierung von Erkennungen wird der manuelle Aufwand für das Parsen von Bedrohungsberichten nach Erkennungsmöglichkeiten reduziert.
Emerging Threats Center-Feed
Im Feed „Emerging Threats Center“ in Google SecOps werden KI-basierte Bedrohungsinformationen von Google Threat Intelligence (GTI) in Echtzeit angezeigt. Damit können Sie potenzielle Sicherheitsrisiken in Ihrer Umgebung erkennen, indem Sie aktive und neue Bedrohungskampagnen oder ‑vorgänge aufdecken, die für Ihre Organisation am relevantesten sind.
Dieser Feed bietet eine kuratierte Ansicht von Kampagnen, Operationen und Berichten sowie den zugehörigen Angreifern und Malwarefamilien. Sie können damit Beziehungen zwischen Bedrohungen untersuchen und Details zu Bedrohungskampagnen oder ‑vorgängen abrufen.
Die im Feed angezeigten Berichte sind auf die von GTI erstellten Berichte beschränkt und enthalten keine von Nutzern erstellten Berichte, die in GTI selbst sichtbar sind.
Filter anwenden und Kampagnen und Vorgänge ansehen
Sie können den Feed des Emerging Threats Center filtern, um die Liste der Kampagnen, Vorgänge und Berichte anhand bestimmter Kriterien aufzurufen.
So wenden Sie Filter an:
- Klicken Sie im Feed Emerging Threats Center auf filter_alt Filtern.
- Wählen Sie im Dialogfeld Filter den logischen Operator aus:
- ODER: Entspricht einem der ausgewählten Filter.
- UND: Entspricht allen ausgewählten Filtern.
- Wählen Sie eine Filterkategorie aus:
- Zugehörige Malware: Filtern Sie nach bestimmten Malware-Familien, die mit der Bedrohung verknüpft sind.
- Zugehörige Tools: Filtern Sie nach bestimmten Tools, die in der Kampagne oder Operation verwendet werden.
- Quellregionen: Filtern Sie nach der geografischen Region, aus der die Bedrohung stammt.
- Zielbranchen: Filtern Sie nach Branchen, auf die die Kampagne oder der Vorgang ausgerichtet ist.
- Zielregionen: Filtern Sie nach der geografischen Zielregion.
- Zugehörige Angreifer: Filtern Sie nach bestimmten Angreifern, die mit der Kampagne oder Operation in Verbindung stehen.
- IoC-Übereinstimmungen: Hier sehen Sie Kampagnen oder Vorgänge, die IoCs enthalten, die mit Ihrer Umgebung übereinstimmen.
- Objekttypen: Je nach Schwerpunkt Ihrer Untersuchung können Sie Kampagnen, Vorgänge oder Berichte aufrufen.
Die ausgewählten Filter werden als Infofelder über der Tabelle angezeigt.
Bedrohungskarten
Jede Bedrohung im Feed wird als Karte mit folgenden Informationen angezeigt:
- Titel und Zusammenfassung der Bedrohung: Eine kurze Beschreibung der Bedrohungsaktivität.
- Zugehörige Metadaten: Eine Übersicht über die angegriffenen Branchen und Regionen, die zugehörige Malware und die Akteure, die die Bedrohung auslösen.
- Badges: Schnelle Indikatoren, die IoC-Übereinstimmungen und zugehörige Regeln anzeigen.
- Bei Kampagnen, Vorgängen und Berichten gibt das IOCs-Symbol an, ob IOCs im Bericht, in der Kampagne oder im Vorgang mit Daten aus Ihrer Umgebung übereinstimmen.
- Bei Kampagnen oder Vorgängen wird mit dem Regeln-Symbol die Anzahl der zugehörigen Erkennungsregeln angezeigt, die in Ihrer Umgebung aktiviert sind. Ein Badge mit dem Label
1/2 rulesbedeutet beispielsweise, dass nur eine der beiden verfügbaren Regeln für diese Kampagne oder diesen Vorgang in Ihrer Umgebung aktiviert ist.
Bewegen Sie den Mauszeiger auf das Symbol, um die Aufschlüsselung der Anzahl der allgemeinen und genauen Regeln sowie deren Aktivierungsstatus aufzurufen.
Zugehörige Akteure und Malware ansehen
Wenn Sie die zugehörigen Akteure und Malware aufrufen möchten, klicken Sie auf eine Bedrohungskarte, um detaillierte Informationen zur Bedrohung aufzurufen, darunter:
Associated Actors (Zugehörige Akteure): Hier wird der Bereich Actor Details (Akteurdetails) angezeigt, der Abschnitte für den Akteurnamen, die Zusammenfassung, das bekannte Herkunftsland, das Datum des ersten und letzten Auftretens sowie alle zugehörigen Kampagnen, Operationen, Malware und Indikatoren enthält.
Zugehörige Malware: Zeigt den Bereich Malware-Details an, der Abschnitte für Malware-Familie, Zusammenfassung, Betriebssystem, gemeldete Aliase und zugehörige Kampagnen, Operationen, Akteure oder Indikatoren enthält.
Klicken Sie in jedem Bereich neben einem Abschnittsnamen auf keyboard_arrow_down, um ihn zu maximieren und weitere Details aufzurufen. Alternativ können Sie diese Details direkt in GTI öffnen, um weitere Informationen zu erhalten.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten