Descripción general de Threat Intelligence

Compatible con:

Google Threat Intelligence proporciona un enfoque integral y proactivo para identificar, analizar y mitigar las amenazas a la seguridad. Utiliza la vasta infraestructura, la telemetría global y las estadísticas avanzadas de Google para proporcionar estadísticas útiles y mejorar la seguridad de tu organización.

Google Threat Intelligence incluye detección de amenazas, análisis de campañas de phishing y software malicioso, alertas de amenazas en tiempo real y feeds de inteligencia que se integran sin problemas con herramientas de seguridad, como las plataformas de administración de información y eventos de seguridad (SIEM) y de organización, automatización y respuesta de seguridad (SOAR).

Puedes integrar y usar Google Threat Intelligence en Google SecOps con los siguientes métodos de integración:

Inteligencia contra amenazas aplicada (ATI)

Esta canalización nativa completamente administrada selecciona y aplica automáticamente la inteligencia contra amenazas de Google.

  • Licencia:
    • Google SecOps Enterprise+
  • Funciones:
    • Proporciona capacidades avanzadas de inteligencia contra amenazas automatizada.
    • Incluye una integración completamente integrada y administrada que usa automáticamente el espectro completo de la inteligencia de Google, Mandiant y VirusTotal para proporcionar contexto, enriquecimiento y alertas automatizados sin necesidad de configurar manualmente la canalización.
    • Combina la experiencia de primera línea con la amplitud de la visibilidad de Google para ofrecer una vista unificada del panorama de amenazas.
    • Permite que los equipos de seguridad contextualicen las alertas, comprendan las tácticas de los actores de amenazas y usen la inteligencia directamente en sus flujos de trabajo.
  • Pasos para la integración: Consulta la descripción general de la inteligencia contra amenazas aplicada.

Integración de Google Threat Intelligence con la opción de licencia adquirida por el usuario (BYOL)

Esta canalización implementada por el cliente transfiere datos con licencia de Google Threat Intelligence (GTI) (listas de amenazas, transmisiones de IoC y contexto de adversarios) a Google SecOps. Este método te permite implementar y administrar recursos (como funciones de Cloud Run, Cloud Scheduler y Secret Manager) en tu entorno de Google SecOps para recuperar datos de la API de Chronicle y transmitirlos a Google SecOps.

  • Licencia:
    • Google SecOps Standard o Enterprise
    • Una licencia activa de Google Threat Intelligence para usar la integración de licencia adquirida por el usuario (BYOL)
    • La licencia de Enterprise+ incluye permisos para la integración de BYOL.
  • Funciones:
    • Te permite usar una canalización implementada por el cliente para transferir tus datos a Google SecOps y mejorar la detección y la búsqueda de amenazas.
    • Reemplaza los conectores fragmentados heredados por una solución única y unificada.
  • Pasos para la integración: Consulta Integración de la inteligencia contra amenazas de BYOL.

Integra tus propios feeds de inteligencia contra amenazas

Este método de integración te permite transferir indicadores de compromiso (IoC) personalizados o de terceros, y feeds de inteligencia contra amenazas (como MISP, STIX/TAXII, proveedores comerciales de inteligencia contra amenazas o listas personalizadas en formato CSV y JSON) directamente a Google SecOps. Google SecOps analiza los feeds entrantes en el gráfico de contexto de entidades (ECG) del modelo de datos unificado (UDM) para admitir la correlación automática de IoC con la telemetría de eventos, la búsqueda retroactiva en hasta 30 días de datos y las detecciones personalizadas de reglas de YARA-L.

  • Licencia:
    • Disponible en todos los niveles de licencias de Google SecOps.
  • Funciones:
    • Ingiere feeds de amenazas de terceros con feeds nativos de Google SecOps (como Cloud Storage, HTTPS, Amazon S3, STIX/TAXII y MISP).
    • Normaliza los indicadores de amenazas y los metadatos contextuales directamente en los registros de entidades del UDM (como DOMAIN_NAME, IP_ADDRESS, FILE y URL) con ventanas de validez de intervalos.
    • Correlaciona la telemetría entrante con tus feeds personalizados de inteligencia contra amenazas casi en tiempo real y de forma retroactiva.
    • Admite la detección de amenazas a través de la correlación automática de IoC y las reglas de correlación personalizadas de YARA-L.
  • Pasos para la integración: Consulta Cómo integrar tus propios feeds de inteligencia contra amenazas.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.