위협 인텔리전스 개요

다음에서 지원:

Google Threat Intelligence는 보안 위협을 식별, 분석, 완화하기 위한 포괄적이고 선제적인 접근 방식을 제공합니다. Google의 광범위한 인프라, 글로벌 원격 분석, 고급 분석을 사용하여 유용한 통계를 제공하고 조직의 보안을 개선합니다.

Google Threat Intelligence에는 위협 감지, 멀웨어 및 피싱 캠페인 분석, 실시간 위협 알림, 보안 정보 및 이벤트 관리 (SIEM) 및 보안 조정, 자동화, 대응 (SOAR) 플랫폼과 같은 보안 도구와 원활하게 통합되는 인텔리전스 피드가 포함됩니다.

다음 통합 방법을 사용하여 Google SecOps 내에서 Google 위협 인텔리전스를 통합하고 사용할 수 있습니다.

적용된 위협 인텔리전스 (ATI)

이 완전 관리형 네이티브 파이프라인은 Google의 위협 인텔리전스를 자동으로 선별하고 적용합니다.

  • 라이선스:
    • Google SecOps Enterprise+
  • 기능:
    • 고급 자동 위협 인텔리전스 기능을 제공합니다.
    • Google, Mandiant, VirusTotal 인텔리전스의 전체 스펙트럼을 자동으로 사용하여 수동 파이프라인 구성 없이 자동화된 컨텍스트, 보강, 알림을 제공하는 완전 내장형 관리 통합이 포함됩니다.
    • 일선 전문 지식과 Google의 폭넓은 가시성을 결합하여 위협 환경에 대한 통합 뷰를 제공합니다.
    • 보안팀이 알림을 맥락화하고, 공격자의 전략을 이해하고, 워크플로 내에서 직접 인텔리전스를 사용할 수 있습니다.
  • 통합 단계: Applied Threat Intelligence 개요를 참고하세요.

사용자 라이선스 사용 (BYOL) Google 위협 인텔리전스 통합

이 고객 배포 파이프라인은 라이선스가 부여된 Google Threat Intelligence (GTI) 데이터 (위협 목록, IoC 스트림, 적대자 컨텍스트)를 Google SecOps로 수집합니다. 이 방법을 사용하면 Google SecOps 환경에서 리소스 (예: Cloud Run 함수, Cloud Scheduler, Secret Manager)를 배포하고 관리하여 Chronicle API에서 데이터를 가져와 Google SecOps로 스트리밍할 수 있습니다.

  • 라이선스:
    • Google SecOps Standard 또는 Enterprise
    • Bring Your Own License (BYOL) 통합을 사용하려면 활성 Google Threat Intelligence 라이선스가 필요합니다.
    • Enterprise+ 라이선스에는 BYOL 통합 권한이 포함되어 있습니다.
  • 기능:
    • 고객이 배포한 파이프라인을 사용하여 Google SecOps로 데이터를 수집하여 감지 및 위협 탐지를 개선할 수 있습니다.
    • 기존의 분산된 커넥터를 단일 통합 솔루션으로 대체합니다.
  • 통합 단계: BYOL 위협 인텔리전스 통합을 참고하세요.

자체 위협 인텔리전스 피드 통합

이 통합 방법을 사용하면 맞춤 또는 서드 파티 침해 지표 (IoC) 및 위협 인텔리전스 피드 (예: MISP, STIX/TAXII, 상업용 위협 인텔리전스 제공업체 또는 맞춤 CSV 및 JSON 목록)를 Google SecOps에 직접 수집할 수 있습니다. Google SecOps는 수신 피드를 통합 데이터 모델 (UDM) 항목 컨텍스트 그래프 (ECG)로 파싱하여 이벤트 텔레메트리에 대한 자동 IoC 일치, 최대 30일 데이터에 대한 레트로헌팅, 맞춤 YARA-L 규칙 감지를 지원합니다.

  • 라이선스:
    • Google SecOps 라이선스 등급에서 사용할 수 있습니다.
  • 기능:
    • 기본 Google SecOps 피드 (예: Cloud Storage, HTTPS, Amazon S3, STIX/TAXII, MISP)를 사용하여 서드 파티 위협 피드를 수집합니다.
    • 위협 지표와 컨텍스트 메타데이터를 간격 유효성 창이 있는 UDM 항목 레코드 (예: DOMAIN_NAME, IP_ADDRESS, FILE, URL)로 직접 정규화합니다.
    • 수신되는 원격 분석 데이터를 맞춤 위협 인텔리전스 피드와 거의 실시간으로 소급하여 상호 연결합니다.
    • 자동 IoC 일치 및 맞춤 YARA-L 상관관계 규칙을 통해 위협 감지를 지원합니다.
  • 통합 단계: 자체 위협 인텔리전스 피드 통합을 참고하세요.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.