Integra la inteligencia sobre amenazas BYOL

Se admite en los siguientes sistemas operativos:

Integra tus datos de Google Threat Intelligence (GTI) con licencia directamente en Google SecOps a través de la integración de Licencia adquirida por el usuario (BYOL). Transfiere listas de amenazas, flujos de IoC y contexto de adversarios para mejorar tus capacidades de detección y búsqueda de amenazas.

La integración de BYOL de Google Threat Intelligence transfiere tus datos de inteligencia contra amenazas a Google SecOps y los normaliza en formato de modelo de datos unificado (UDM). Google SecOps correlaciona esta telemetría de amenazas con tus eventos de seguridad, lo que mejora de inmediato tu detección y búsqueda de amenazas.

Disponibilidad

Esta integración está disponible para los clientes de Google SecOps Standard y Enterprise que tengan una licencia activa de Google Threat Intelligence.

  • Standard y Enterprise: Esta integración proporciona una canalización implementada por el cliente para incorporar datos de Google Threat Intelligence a tu entorno de Google SecOps. Puedes usar estos datos para la búsqueda personalizada o para habilitar reglas de detección seleccionadas prediseñadas.
  • Enterprise+: Los clientes de Enterprise+ ya se benefician de la Inteligencia contra amenazas aplicada (ATI), una canalización integrada y completamente administrada que selecciona y aplica automáticamente la inteligencia contra amenazas de Google. Si bien esta integración de BYOL es compatible con Enterprise+, el servicio de ATI es la solución recomendada.

Funciones clave

  • Ingesta de datos unificada: Ingiere listas de amenazas de la GTI (IoCs categorizados) y datos de transmisión de IoCs, lo que proporciona actualizaciones casi en tiempo real para hashes de archivos, IPs, URLs y dominios.
  • Normalización del UDM: Analiza automáticamente los datos en el modelo de datos unificado (UDM) con el tipo de registro GCP_THREATINTEL, lo que permite realizar búsquedas instantáneas y aplicar reglas de correlación.
  • Contexto del adversario: Incorpora asociaciones para software malicioso, agentes de amenazas, campañas e informes, incluidas las asignaciones de MITRE ATT&CK.
  • Paneles prediseñados: Incluyen paneles listos para usar para visualizar listas de amenazas, inteligencia sobre adversarios y transmisiones de IoC.
  • Reglas de detección seleccionadas: Aprovecha las reglas seleccionadas prediseñadas de Google SecOps para evaluar automáticamente tu telemetría de seguridad en función de los indicadores de compromiso (IoC) de Google Threat Intelligence que se hayan transferido.

Requisitos previos

Antes de configurar la integración, asegúrate de tener lo siguiente:

  • Una licencia de Google Threat Intelligence (BYOL) válida y activa para acceder a la API de GTI
  • Acceso a un proyecto de Google Cloud para implementar los recursos necesarios (Cloud Run Functions, Cloud Scheduler y Secret Manager)
  • Acceso a tu instancia de Google SecOps

Implementación

Esta integración es una solución implementada por el cliente que usa Google Cloud recursos para recuperar datos de la API de GTI y transmitirlos a Google SecOps.

Sigue las instrucciones y la guía del usuario para ejecutar las secuencias de comandos de implementación y configurar la integración de Google Threat Intelligence. Para obtener más detalles, consulta el archivo readme oficial del repositorio de GitHub:Scripts de transferencia de Google Threat Intelligence en GitHub

Una vez implementado, el proceso de transferencia de BYOL se activa con un trabajo de Cloud Scheduler, que activa una Cloud Function para recuperar de forma segura las credenciales de la API de Secret Manager. Luego, la función consulta la API externa de GTI para obtener los datos de amenazas más recientes, los transmite a la API de Chronicle y un analizador predeterminado transforma (normaliza) los datos sin procesar en entidades del UDM.

Detecta amenazas con reglas seleccionadas

Una vez que se implemente la integración y se normalicen los datos en el tipo de registro GCP_THREATINTEL, podrás habilitar reglas de detección prediseñadas específicamente para esta integración.

Para usar estas reglas, sigue estos pasos:

  1. En Google SecOps, navega a Curated Detections.
  2. Ubica el conjunto de reglas de Google Threat Intelligence (BYOL) en la categoría Alertas de proveedores externos.
  3. Habilita el conjunto de reglas para comenzar a generar detecciones basadas en coincidencias entre tu telemetría y los IoC de Google Threat Intelligence que se hayan transferido, como IPs, dominios o hashes de archivos maliciosos.

Paneles

Google Threat Intelligence te brinda la visibilidad necesaria para comprender y anticipar las tácticas de los agentes de amenazas, y proteger a tu organización contra las amenazas emergentes. Usa los siguientes paneles para visualizar los datos transferidos:

  • Panel de listas de amenazas: Se enfoca en la detección y el bloqueo, y muestra los recuentos de IoC por gravedad y tipo de entidad.
  • Panel de inteligencia sobre adversarios: Se enfoca en el contexto y te permite profundizar en las familias de malware, los agentes de amenazas y las campañas.
  • Panel de Google Threat Intelligence: Proporciona una descripción general en tiempo real del flujo de IoC, incluida la distribución de la gravedad y el desglose geográfico.

Flujo de trabajo unificado: SIEM y SOAR

La integración de BYOL combina las capacidades de detección y búsqueda de SIEM con las funciones de Google Threat Intelligence de SOAR en un flujo de trabajo de seguridad de circuito cerrado.

La SIEM te ayuda a encontrar amenazas, y la SOAR te permite responder a ellas. En las siguientes situaciones, se ilustra cómo funcionan juntas estas capacidades:

  1. Investigación enriquecida (de SIEM a SOAR):
    • Acción: Un analista identifica un dominio sospechoso en el SIEM de Google SecOps con los datos de GTI incorporados.
    • Respuesta: Activan una acción de búsqueda de SOAR para consultar la GTI y obtener contexto detallado sobre ese dominio (por ejemplo, agentes de amenazas asociados, DNS pasivo) sin salir del flujo de investigación.
  2. Análisis avanzado de artefactos (de SIEM a SOAR):
    • Acción: Durante una investigación en Google SecOps SIEM, un analista encuentra un hash o una URL de archivo sospechoso que carece de datos de reputación definitivos.
    • Respuesta: Con la integración de SOAR, el analista activa una acción para enviar de forma privada el archivo o la URL a Google Threat Intelligence para realizar un análisis avanzado. Esto realiza análisis profundos y detonaciones en zona de pruebas para determinar la maliciosidad, a la vez que mantiene la privacidad del envío y no lo comparte con la comunidad en general de inmediato.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.