Integrar a inteligência de ameaças BYOL
Integre os dados licenciados do Google Threat Intelligence (GTI) diretamente ao Google SecOps usando a integração BYOL (Bring Your Own License). Ingira listas de ameaças, streams de IoC e contexto de adversários para melhorar a detecção e a busca de ameaças.
A integração BYOL do Google Threat Intelligence ingere seus dados de inteligência de ameaças no Google SecOps e os normaliza no formato do modelo de dados unificado (UDM). O Google SecOps correlaciona essa telemetria de ameaças com seus eventos de segurança, melhorando imediatamente a detecção e a busca de ameaças.
Disponibilidade
Essa integração está disponível para clientes do Google SecOps Standard e Enterprise que têm uma licença ativa do Google Threat Intelligence.
- Standard e Enterprise:essa integração fornece um pipeline implantado pelo cliente para trazer dados do Google Threat Intelligence para o ambiente do Google SecOps para detecção e busca.
- Enterprise Plus: os clientes do Enterprise Plus já se beneficiam da inteligência de ameaças aplicada (ATI, na sigla em inglês), um pipeline totalmente gerenciado e integrado que seleciona e aplica automaticamente a inteligência de ameaças do Google Embora essa integração BYOL seja compatível com o Enterprise Plus, o serviço ATI é a solução recomendada.
Principais recursos
- Ingestão de dados unificada:ingere listas de ameaças do GTI (IoCs categorizados) e dados de stream de IoC, fornecendo atualizações quase em tempo real para hashes de arquivos, IPs, URLs e domínios.
- Normalização do UDM: analisa automaticamente os dados no Modelo de Dados
Unificado (UDM) no tipo de registro
GCP_THREATINTEL, tornando-os pesquisáveis instantaneamente e prontos para regras de correlação. - Contexto do adversário:ingere associações de malware, agentes de ameaças, campanhas e relatórios, incluindo mapeamentos do MITRE ATT&CK.
- Painéis pré-criados: inclui painéis prontos para uso para visualizar listas de ameaças, inteligência de adversários e streams de IoC.
Pré-requisitos
Antes de configurar a integração, verifique se você tem o seguinte:
- Uma licença válida e ativa do Google Threat Intelligence (BYOL) para acessar a API GTI.
- Acesso a um Google Cloud projeto para implantar os recursos necessários (funções do Cloud Run, Cloud Scheduler, Secret Manager).
- Acesso à sua instância do Google SecOps.
Implantação
Essa integração é uma solução implantada pelo cliente que usa Google Cloud recursos para buscar dados da API GTI e transmiti-los para o Google SecOps.
Siga as instruções e o guia do usuário para executar os scripts de implantação e configurar a integração do Google Threat Intelligence. Para mais detalhes, consulte o arquivo README do repositório oficial do GitHub: scripts de ingestão do Google Threat Intelligence no GitHub
Depois de implantado, o processo de ingestão do BYOL é acionado por um job do Cloud Scheduler, que ativa uma função do Cloud para buscar com segurança as credenciais da API no Secret Manager. Em seguida, a função consulta a API GTI externa para os dados de ameaças mais recentes, transmite-os para a API Chronicle e um analisador padrão transforma (normaliza) os dados brutos em entidades UDM.
Painéis
O Google Threat Intelligence oferece a visibilidade necessária para entender e antecipar as táticas de agentes de ameaças e proteger sua organização contra ameaças emergentes. Use os painéis a seguir para visualizar os dados ingeridos:
- Painel de listas de ameaças: foca na detecção e no bloqueio, mostrando contagens de IoC por gravidade e tipo de entidade.
- Painel de inteligência de adversários: foca no contexto e permite detalhar famílias de malware, agentes de ameaças e campanhas.
- Painel do Google Threat Intelligence: oferece uma visão geral em tempo real do stream de IoC, incluindo a distribuição de gravidade e a divisão geográfica.
Fluxo de trabalho unificado: SIEM e SOAR
A integração BYOL combina os recursos de detecção e busca do SIEM com os recursos do Google Threat Intelligence SOAR em um fluxo de trabalho de segurança de circuito fechado.
O SIEM ajuda você a encontrar ameaças, e o SOAR permite responder a elas. Os cenários a seguir ilustram como esses recursos funcionam juntos:
- Investigação aprimorada (SIEM para SOAR):
- Ação:um analista identifica um domínio suspeito no Google SecOps SIEM usando os dados ingeridos do GTI.
- Resposta:ele aciona uma ação de pesquisa do SOAR para consultar o GTI e obter um contexto detalhado sobre esse domínio (por exemplo, agentes de ameaças associados, DNS passivo) sem sair do fluxo de investigação.
- Análise avançada de artefatos (SIEM para SOAR):
- Ação:durante uma investigação no Google SecOps SIEM, um analista encontra um hash de arquivo ou URL suspeito que não tem dados de reputação definitivos.
- Resposta:usando a integração do SOAR, o analista aciona uma ação para enviar de forma particular o URL ou arquivo ao Google Threat Intelligence para análise avançada. Isso realiza uma verificação detalhada e detonações de sandbox para determinar a maldade, mantendo o envio particular e não compartilhando com a comunidade mais ampla imediatamente.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.