Visão geral da Central de Novas Ameaças

Compatível com:

A Central de Novas Ameaças no Google Security Operations oferece inteligência contra ameaças com tecnologia de IA que ajuda você a entender como as campanhas de ameaças atuais e emergentes podem afetar sua organização. Ela é baseada na inteligência contra ameaças aplicada (ATI, na sigla em inglês) e usa o Google Threat Intelligence (GTI, na sigla em inglês) e os modelos do Gemini.

A Central de Novas Ameaças oferece uma visão selecionada das ameaças globais mais críticas da GTI que representam riscos para seu ambiente, incluindo IoCs, correspondências de detecção e entidades afetadas. Ela usa o Gemini para transformar grandes volumes de feeds de inteligência bruta em insights úteis, permitindo que você operacionalize dados de ameaças diretamente nos fluxos de trabalho de investigação.

Para mais detalhes sobre as permissões do IAM necessárias para acessar a página Novas Ameaças, consulte Novas Ameaças: threatCollections e iocAssociations.

Principais benefícios

A Central de Novas Ameaças fortalece a visibilidade da sua organização em campanhas de ameaças ativas e em desenvolvimento.
Ela oferece os seguintes benefícios:

  • Visibilidade contínua de ameaças: os dados da campanha da GTI são refletidos continuamente no seu espaço de trabalho. Assim, você sempre fica ciente das campanhas de ameaças relevantes à medida que elas se desenvolvem.
  • Insights úteis: você recebe resultados contextuais e enriquecidos em vez de navegar manualmente pelos relatórios de ameaças.
  • Validação de detecção mais rápida: os processos automatizados ajudam a validar a cobertura de detecção e revisar os dados da campanha com menos esforço manual.
  • Redução da sobrecarga operacional: a geração de detecção pronta para uso reduz o esforço manual na análise de relatórios de ameaças para oportunidades de detecção.

Feed da Central de Novas Ameaças

O feed da Central de Novas Ameaças no Google SecOps mostra a inteligência contra ameaças informada por IA em tempo real do Google Threat Intelligence (GTI). Ele ajuda a identificar possíveis comprometimentos no seu ambiente, expondo as campanhas de ameaças ativas e emergentes mais relevantes para sua organização.

Esse feed oferece uma visão selecionada de campanhas e relatórios, além dos atores de ameaças e famílias de malware associados. Ele permite que você explore as relações de ameaças e investigue os detalhes da campanha.

Os relatórios exibidos no feed são restritos aos produzidos pela GTI e não incluem relatórios de crowdsourcing visíveis na própria GTI.

Aplicar filtros e visualizar campanhas

É possível filtrar o feed da Central de Novas Ameaças para conferir a lista de campanhas e relatórios com base em critérios específicos.

Para aplicar filtros:

  1. Clique em filter_alt Filtro no feed da Central de Novas Ameaças.
  2. Na caixa de diálogo Filtros, selecione o operador lógico:
    • OU: corresponde a qualquer um dos filtros selecionados.
    • E: corresponde a todos os filtros selecionados.
  3. Selecione uma categoria de filtro:
    • Malware associado: filtre por famílias de malware específicas vinculadas à ameaça.
    • Ferramentas associadas: filtre por ferramentas específicas usadas na campanha.
    • Regiões de origem: filtre pela região geográfica de onde a ameaça se originou.
    • Setores segmentados: filtre por setores segmentados pela campanha.
    • Regiões segmentadas: filtre pela região geográfica segmentada.
    • Atores de ameaças associados: filtre por atores de ameaças específicos conectados à campanha.
    • Tem correspondências de IoC: confira campanhas que contêm IoCs correspondentes ao seu ambiente.
    • Tipos de objeto: confira campanhas ou relatórios, dependendo do foco da sua investigação.

Os filtros selecionados aparecem como chips acima da tabela.

Entender os cartões de ameaças

Cada ameaça no feed aparece como um cartão que contém o seguinte:

  • Título e resumo da ameaça: uma breve descrição da atividade de ameaça.
  • Metadados associados: uma visão geral dos setores e regiões segmentados, malware relacionados e atores de ameaças.
  • Selos: indicadores rápidos que mostram correspondências de IoC e regras associadas.
    • Para campanhas e relatórios, o selo IoCs mostra se algum IoC no relatório ou na campanha corresponde aos dados do seu ambiente.
    • Para campanhas, o selo Regras mostra o número de regras de detecção associadas ativadas no seu ambiente. Por exemplo, um selo com o rótulo 1/2 rules indica que apenas uma das duas regras disponíveis para essa campanha está ativada no seu ambiente.

Mantenha o ponteiro sobre o selo para mostrar o detalhamento do número de regras amplas e precisas e se elas estão ativadas ou desativadas.

Conferir atores e malware associados

Para conferir atores e malware associados, clique em um cartão de ameaça para revelar o contexto detalhado sobre a ameaça, incluindo:

  • Atores associados: mostra o painel Detalhes do ator , que inclui seções para nome do ator, resumo, país de origem conhecido, datas da primeira e última aparição e campanhas, malware e indicadores relacionados.

  • Malware associado: mostra o painel Detalhes do malware, que inclui seções para família de malware, resumo, sistema operacional, aliases informados e quaisquer campanhas, atores ou indicadores relacionados.

Em cada painel, clique em keyboard_arrow_down ao lado de um nome de seção para expandi-lo e conferir mais detalhes. Como alternativa, você pode abrir esses detalhes diretamente na GTI para mais informações.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.