Visão geral da Central de Novas Ameaças

Disponível em:

A Central de Novas Ameaças no Google Security Operations oferece inteligência contra ameaças com tecnologia de IA que ajuda você a entender como as campanhas ou operações de ameaças atuais e emergentes podem afetar sua organização. Ela é baseada na inteligência de ameaças aplicada (ATI, na sigla em inglês) e usa o Google Threat Intelligence (GTI, na sigla em inglês) e os modelos do Gemini.

A Central de Novas Ameaças oferece uma visão selecionada das ameaças globais mais críticas da GTI que representam riscos para seu ambiente, incluindo indicadores de comprometimento (IoCs, na sigla em inglês), correspondências de detecção e entidades afetadas. Ela usa o Gemini para transformar grandes volumes de feeds de inteligência bruta em insights úteis, permitindo que você operacionalize dados de ameaças diretamente nos fluxos de trabalho de investigação.

Para mais detalhes sobre as permissões do IAM necessárias para acessar a página Novas Ameaças, consulte Novas Ameaças: threatCollections e iocAssociations.

O que é uma campanha?

Uma campanha é uma série de ataques coordenados e em grande escala realizados por agentes de ameaças com um objetivo específico. Em vez de se concentrar em apenas um alvo, os invasores visam várias organizações em diferentes setores ou regiões dentro de um período específico. O rastreamento de campanhas no Google SecOps ajuda você a ter uma visão geral da atividade adversária, oferecendo visibilidade das táticas, ferramentas e malware compartilhados usados globalmente para que você possa preparar suas defesas de forma proativa.

O que é uma operação?

Uma operação é uma versão menor e mais focada de uma campanha. Em vez de rastrear um ataque global em muitas vítimas, uma operação se concentra em uma missão específica contra uma única organização. Elas geralmente são derivadas de investigações de linha de frente, como as conduzidas por equipes de defesa gerenciada contra ameaças. Como as operações envolvem vítimas específicas do mundo real, elas vêm com proteções de privacidade integradas para manter as identidades organizacionais ocultas, ao mesmo tempo em que oferecem pistas de ameaças valiosas e personalizadas e estratégias de defesa localizadas.

Principais benefícios

A Central de Novas Ameaças fortalece a visibilidade da sua organização em campanhas ou operações de ameaças ativas e em desenvolvimento.
Ela oferece os seguintes benefícios:

  • Visibilidade contínua de ameaças: os dados de campanhas ou operações da GTI são refletidos continuamente no seu espaço de trabalho, para que você esteja sempre ciente das ameaças relevantes à medida que elas se desenvolvem.
  • Insights úteis: você recebe resultados contextuais e enriquecidos em vez de navegar manualmente pelos relatórios de ameaças.
  • Validação de detecção mais rápida: os processos automatizados ajudam a validar a cobertura de detecção e revisar os dados de campanhas ou operações com menos esforço manual.
  • Redução da sobrecarga operacional: a geração de detecção pronta para uso reduz o esforço manual na análise de relatórios de ameaças para oportunidades de detecção.

Feed da Central de Novas Ameaças

O feed da Central de Novas Ameaças no Google SecOps mostra inteligência contra ameaças informada por IA em tempo real do Google Threat Intelligence. Ele ajuda a identificar possíveis comprometimentos no seu ambiente, expondo campanhas ou operações de ameaças ativas e emergentes mais relevantes para sua organização.

Esse feed oferece uma visão selecionada de campanhas, operações e relatórios, além dos agentes de ameaças e famílias de malware associados. Ele permite que você explore as relações de ameaças e investigue detalhes de campanhas ou operações de ameaças.

Os relatórios mostrados no feed são restritos aos produzidos pela GTI e não incluem relatórios de crowdsourcing visíveis na própria GTI.

Aplicar filtros e visualizar campanhas e operações

É possível filtrar o feed da Central de Novas Ameaças para conferir a lista de campanhas, operações e relatórios com base em critérios específicos.

Para aplicar filtros:

  1. Clique em filter_alt Filtro no feed da Central de Novas Ameaças.
  2. Na caixa de diálogo Filtros, selecione o operador lógico:
    • OU: corresponde a qualquer um dos filtros selecionados.
    • E: corresponde a todos os filtros selecionados.
  3. Selecione uma categoria de filtro:
    • Malware associado: filtre por famílias de malware específicas vinculadas à ameaça.
    • Ferramentas associadas: filtre por ferramentas específicas usadas na campanha ou operação.
    • Regiões de origem: filtre pela região geográfica de onde a ameaça se originou.
    • Setores segmentados: filtre por setores segmentados pela campanha ou operação.
    • Regiões segmentadas: filtre pela região geográfica segmentada.
    • Agentes de ameaças associados: filtre por agentes de ameaças específicos conectados a campanha ou operação.
    • Tem correspondências de IoC: veja campanhas ou operações que contêm IoCs correspondentes ao seu ambiente.
    • Tipos de objetos: veja campanhas, operações ou relatórios, dependendo do foco da sua investigação.

Os filtros selecionados aparecem como chips acima da tabela.

Entender os cartões de ameaças

Cada ameaça no feed aparece como um cartão que contém o seguinte:

  • Título e resumo da ameaça: uma breve descrição da atividade de ameaça.
  • Metadados associados: uma visão geral dos setores e regiões segmentados, malware relacionados e agentes de ameaças.
  • Selos: indicadores rápidos que mostram correspondências de IoC e regras associadas.
    • Para campanhas, operações e relatórios, o selo IoCs mostra se algum IoC no relatório, campanha ou operação corresponde aos dados do seu ambiente.
    • Para campanhas ou operações, o selo Regras mostra o número de regras de detecção associadas ativadas no seu ambiente. Por exemplo, um selo com o rótulo 1/2 rules indica que apenas uma das duas regras disponíveis para essa campanha ou operação está ativada no seu ambiente.

Mantenha o ponteiro sobre o selo para mostrar o detalhamento do número de regras amplas e precisas e se elas estão ativadas ou desativadas.

Conferir atores e malware associados

Para conferir atores e malware associados, clique em um cartão de ameaça para revelar o contexto detalhado sobre a ameaça, incluindo:

  • Atores associados: mostra o painel Detalhes do ator, que inclui seções para nome do ator, resumo, país de origem conhecido, datas da primeira e última aparição e campanhas, operações, malware e indicadores relacionados.

  • Malware associado: mostra o painel Detalhes do malware, que inclui seções para família de malware, resumo, sistema operacional, aliases informados e campanhas, operações, atores ou indicadores relacionados.

Em cada painel, clique em keyboard_arrow_down ao lado de um nome de seção para expandi-la e conferir mais detalhes. Como alternativa, você pode abrir esses detalhes diretamente na GTI para mais informações.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.