שילוב מודיעין איומי סייבר בשיטת BYOL

נתמך ב:

אפשר לשלב את נתוני Google Threat Intelligence (GTI) עם רישיון ישירות ב-Google SecOps באמצעות שילוב Bring Your Own License (BYOL). הוספת רשימות של איומים, עדכונים שוטפים של אינדיקטורים לפריצה (IoC) ונתונים על יריבים כדי לשפר את היכולות שלכם לאיתור איומים ולציד איומים.

שילוב Google Threat Intelligence BYOL מאפשר להזין את נתוני המודיעין שלכם בנושא איומים ל-Google SecOps ולנרמל אותם לפורמט של מודל נתונים מאוחד (UDM). ‫Google SecOps מבצעת קורלציה בין נתוני הטלמטריה של האיומים לבין אירועי האבטחה שלכם, וכך משפרת באופן מיידי את איתור האיומים והזיהוי שלהם.

זמינות

השילוב הזה זמין ללקוחות Google SecOps Standard ו-Enterprise שיש להם רישיון פעיל ל-Google Threat Intelligence.

  • Standard ו-Enterprise: השילוב הזה מספק צינור נתונים שמוטמע על ידי הלקוח כדי להעביר נתונים של Google Threat Intelligence לסביבת Google SecOps לצורך זיהוי וחיפוש.
  • Enterprise+: לקוחות Enterprise+ כבר נהנים מ-Applied Threat Intelligence (ATI), צינור מובנה ומנוהל במלואו שמארגן ומחיל באופן אוטומטי את נתוני האיומים של Google. השילוב הזה של BYOL תואם ל-Enterprise+, אבל שירות ה-ATI הוא הפתרון המומלץ.

יכולות עיקריות

  • הטמעת נתונים מאוחדת: הטמעה של רשימות איומים של GTI (IoC מסווגים) ונתוני זרם של IoC, עם עדכונים כמעט בזמן אמת של גיבוב קבצים, כתובות IP, כתובות URL ודומיינים.
  • נרמול של UDM: המערכת מנתחת את הנתונים באופן אוטומטי לתוך מודל הנתונים המאוחד (UDM) תחת סוג היומן GCP_THREATINTEL, כך שאפשר לחפש אותם באופן מיידי והם מוכנים לכללי קורלציה.
  • הקשר של היריב: המערכת מעבדת שיוכים של תוכנות זדוניות, גורמי איום, קמפיינים ודוחות, כולל מיפויים של MITRE ATT&CK.
  • מרכזי בקרה מוכנים מראש: כולל מרכזי בקרה מוכנים לשימוש להצגת רשימות של איומים, מודיעין על יריבים וזרמי IoC.

דרישות מוקדמות

לפני שמגדירים את השילוב, צריך לוודא שיש לכם:

  • רישיון תקף ופעיל ל-Google Threat Intelligence ‏ (BYOL), כדי לגשת ל-GTI API.
  • גישה ל Google Cloud פרויקט כדי לפרוס את המשאבים הנדרשים (פונקציות Cloud Run,‏ Cloud Scheduler, ‏ Secret Manager).
  • גישה למכונת Google SecOps.

פריסה

השילוב הזה הוא פתרון שמוטמע על ידי הלקוח. הוא משתמש במשאבים כדי לאחזר נתונים מ-GTI API ולהזרים אותם ל-Google SecOps. Google Cloud

פועלים לפי ההוראות ומדריך המשתמש כדי להריץ את סקריפטים הפריסה ולהגדיר את השילוב של Google Threat Intelligence. פרטים נוספים זמינים בקובץ ה-README במאגר הרשמי של GitHub: Google Threat Intelligence ingestion scripts on GitHub

אחרי הפריסה, תהליך ההטמעה של BYOL מופעל על ידי משימה ב-Cloud Scheduler, שמפעילה פונקציה ב-Cloud Functions כדי לאחזר בצורה מאובטחת פרטי כניסה ל-API מ-Secret Manager. לאחר מכן הפונקציה שולחת שאילתה ל-GTI API החיצוני כדי לאחזר את נתוני האיומים העדכניים, מעבירה אותם ל-Chronicle API, ומנתח ברירת מחדל משנה (מנרמל) את הנתונים הגולמיים לישויות UDM.

מרכזי שליטה

Google Threat Intelligence מספק לכם את הנראות שדרושה כדי להבין ולצפות את הטקטיקות של גורמי איום, ולהגן על הארגון מפני איומים מתפתחים. אפשר להשתמש בלוחות הבקרה הבאים כדי להציג את הנתונים שהועברו:

  • לוח הבקרה של רשימות האיומים: מתמקד בזיהוי ובחסימה, ומציג את מספר האינדיקטורים לפשרה (IoC) לפי חומרה וסוג ישות.
  • לוח בקרה של מודיעין על יריבים: מתמקד בהקשר ומאפשר לכם לבצע חיתוך לפי משפחות של תוכנות זדוניות, גורמים מאיימים וקמפיינים.
  • מרכז הבקרה של Google Threat Intelligence: מספק סקירה כללית בזמן אמת של זרם ה-IoC, כולל חלוקת החומרה ופירוט גיאוגרפי.

תהליך עבודה מאוחד: SIEM ו-SOAR

השילוב של BYOL משלב את יכולות הזיהוי והחיפוש של SIEM עם התכונות של Google Threat Intelligence ב-SOAR בתהליך עבודה מאובטח של לולאה סגורה.

מערכת SIEM עוזרת למצוא איומים, ומערכת SOAR מאפשרת להגיב להם. התרחישים הבאים ממחישים איך היכולות האלה פועלות יחד:

  1. חקירה מועשרת (SIEM ל-SOAR):
    • פעולה: אנליסט מזהה דומיין חשוד ב-Google SecOps SIEM באמצעות נתוני GTI שהועברו.
    • תגובה: הם מפעילים פעולת חיפוש ב-SOAR כדי לשלוח שאילתה ל-GTI ולקבל הקשר מעמיק לגבי הדומיין הזה (לדוגמה, גורמי איום משויכים, DNS פסיבי) בלי לצאת מתהליך החקירה.
  2. ניתוח מתקדם של ארטיפקטים (מ-SIEM ל-SOAR):
    • פעולה: במהלך חקירה ב-Google SecOps SIEM, אנליסט נתקל בגיבוב (hash) של קובץ או בכתובת URL חשודים שחסרים להם נתוני מוניטין חד-משמעיים.
    • תגובה: באמצעות השילוב של SOAR, האנליסט מפעיל פעולה כדי לשלוח באופן פרטי את כתובת ה-URL או הקובץ ל-Google Threat Intelligence לצורך ניתוח מתקדם. הסריקה הזו היא סריקה מעמיקה, והיא כוללת פיצוץ של ארגז חול כדי לקבוע אם יש בה תוכן זדוני. הסריקה מתבצעת באופן פרטי, והתוצאות לא משותפות עם הקהילה הרחבה באופן מיידי.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.