Descripción general del Centro de amenazas emergentes

Compatible con:

El Centro de amenazas emergentes de Google Security Operations proporciona inteligencia contra amenazas potenciada por IA que te ayuda a comprender cómo las campañas o las operaciones de amenazas actuales y emergentes podrían afectar a tu organización. Se basa en la inteligencia sobre amenazas aplicada (ATI) y cuenta con la tecnología de Google Threat Intelligence (GTI) y los modelos de Gemini.

El Centro de amenazas emergentes proporciona una vista seleccionada de las amenazas globales más críticas de GTI que representan riesgos para tu entorno, incluidos los IoC, las coincidencias de detección y las entidades afectadas. Usa Gemini para transformar grandes volúmenes de feeds de inteligencia sin procesar en estadísticas prácticas, lo que te permite operacionalizar los datos de amenazas directamente en tus flujos de trabajo de investigación.

Para obtener más detalles sobre los permisos de IAM necesarios para acceder a la página Emerging Threats, consulta Emerging Threats: threatCollections and iocAssociations.

¿Qué es una campaña?

Una campaña es una serie de ataques coordinados a gran escala que llevan a cabo agentes de amenazas con un objetivo específico en mente. En lugar de enfocarse en un solo objetivo, los atacantes se centran en varias organizaciones de diferentes industrias o regiones dentro de un período específico. El seguimiento de las campañas en Google SecOps te ayuda a ver el "panorama general" de la actividad de los adversarios, lo que te brinda visibilidad de las tácticas, las herramientas y el software malicioso compartidos que se usan a nivel global para que puedas preparar tus defensas de forma proactiva.

¿Qué es una operación?

Una operación es una versión más pequeña y enfocada de una campaña. En lugar de hacer un seguimiento de un ataque global a muchas víctimas, una operación se centra en una misión específica contra una sola organización. A menudo, se derivan de investigaciones de primera línea, como las que realizan los equipos de Managed Threat Defense. Debido a que las operaciones involucran víctimas específicas del mundo real, incluyen protecciones de privacidad integradas para mantener ocultas las identidades de las organizaciones, al mismo tiempo que te proporcionan pistas de amenazas valiosas y personalizadas, y estrategias de defensa localizadas.

Ventajas clave

El Centro de amenazas emergentes fortalece la visibilidad de tu organización sobre las campañas o las operaciones de amenazas activas y en desarrollo.
Proporciona los siguientes beneficios:

  • Visibilidad continua de las amenazas: Los datos de las campañas o las operaciones de GTI se reflejan continuamente en tu espacio de trabajo, por lo que siempre estás al tanto de las amenazas pertinentes a medida que se desarrollan.
  • Estadísticas prácticas: Recibes resultados enriquecidos y contextuales en lugar de explorar manualmente los informes de amenazas.
  • Validación de detección más rápida: Los procesos automatizados te ayudan a validar la cobertura de detección y revisar los datos de las campañas o las operaciones con menos esfuerzo manual.
  • Reducción de la sobrecarga operativa: La generación de detección lista para usar reduce el esfuerzo manual en el análisis de informes de amenazas para detectar oportunidades.

Feed del Centro de amenazas emergentes

El feed del Centro de amenazas emergentes en Google SecOps muestra inteligencia contra amenazas informada por IA en tiempo real de Google Threat Intelligence (GTI). Te ayuda a identificar posibles compromisos en tu entorno, ya que expone las campañas o las operaciones de amenazas activas y emergentes más pertinentes para tu organización.

Este feed proporciona una vista seleccionada de las campañas, las operaciones y los informes, y sus agentes de amenazas y familias de software malicioso asociados. Te permite explorar las relaciones de amenazas y analizar los detalles de las campañas o las operaciones de amenazas.

Los informes que se muestran en el feed se limitan a los que produce GTI y no incluyen los informes de fuentes múltiples visibles en GTI.

Aplica filtros y ve campañas y operaciones

Puedes filtrar el feed del Centro de amenazas emergentes para ver la lista de campañas, operaciones y los informes según criterios específicos.

Para aplicar filtros, sigue estos pasos:

  1. Haz clic en filter_alt Filtro en el feed del Centro de amenazas emergentes.
  2. En el diálogo Filtros, selecciona el operador lógico:
    • OR: Coincide con cualquiera de los filtros seleccionados.
    • AND: Coincide con todos los filtros seleccionados.
  3. Selecciona una categoría de filtro:
    • Software malicioso asociado: Filtra por familias de software malicioso específicas vinculadas a la amenaza.
    • Associated tools: Filtra por herramientas específicas que se utilizan en la campaña o la operación.
    • Source regions: Filtra por la región geográfica de la que se originó la amenaza.
    • Targeted industries: Filtra por las industrias a las que se dirige la campaña o la operación.
    • Targeted regions: Filtra por la región geográfica de segmentación.
    • Agentes de amenazas asociados: Filtra por agentes de amenazas específicos conectados a la campaña o la operación.
    • Tiene coincidencias de IoC: Ve las campañas o las operaciones que contienen IoC que coinciden con tu entorno.
    • Tipos de objeto: Ve campañas, operaciones o informes según el enfoque de tu investigación.

Los filtros seleccionados aparecen como chips sobre la tabla.

Comprende las tarjetas de amenazas

Cada amenaza del feed aparece como una tarjeta que contiene lo siguiente:

  • Título y resumen de la amenaza: Una breve descripción de la actividad de amenazas.
  • Metadatos asociados: Una descripción general de las industrias y las regiones de segmentación , el software malicioso relacionado y los agentes de amenazas.
  • Badges: Indicadores rápidos que muestran las coincidencias de IoC y las reglas asociadas.
    • En el caso de las campañas, las operaciones y los informes, la insignia IOCs muestra si algún IoC del informe, la campaña o la operación coincide con los datos de tu entorno.
    • En el caso de las campañas o las operaciones, la insignia Rules muestra la cantidad de reglas de detección asociadas que están habilitadas en tu entorno. Por ejemplo, una insignia etiquetada como 1/2 rules indica que solo una de las dos reglas disponibles para esa campaña o operación está habilitada en tu entorno.

Mantén el puntero sobre la insignia para mostrar el desglose de la cantidad de reglas amplias y precisas, y si están habilitadas o inhabilitadas.

Ve los agentes y el software malicioso asociados

Para ver los agentes y el software malicioso asociados, haz clic en una tarjeta de amenazas para revelar el contexto detallado sobre la amenaza, incluido lo siguiente:

  • Associated Actors: Muestra el panel Actor Details, que incluye secciones para el nombre del agente, el resumen, el país de origen conocido, las fechas de la primera y la última vez que se vio, y las campañas, las operaciones, el software malicioso y los indicadores relacionados.

  • Associated Malware: Muestra el panel Malware Details que incluye secciones para la familia de software malicioso, el resumen, el sistema operativo, los alias informados y las campañas, las operaciones, los agentes o los indicadores relacionados.

En cada panel, haz clic en keyboard_arrow_down junto al nombre de una sección para expandirla y ver más detalles. Como alternativa, puedes abrir estos detalles directamente en GTI para obtener más información.

¿Necesitas más ayuda? Obtén respuestas de los miembros de la comunidad y los profesionales de Google SecOps.