Visão geral da inteligência contra ameaças

Compatível com:

O Google Threat Intelligence oferece uma abordagem abrangente e proativa para identificar, analisar e mitigar ameaças à segurança. Ele usa a vasta infraestrutura, a telemetria global e as análises avançadas do Google para oferecer insights úteis e melhorar a segurança da sua organização.

O Google Threat Intelligence inclui detecção de ameaças, análise de campanhas de malware e phishing, alertas de ameaças em tempo real e feeds de inteligência que se integram perfeitamente a ferramentas de segurança, como plataformas de gerenciamento de eventos e informações de segurança (SIEM) e de orquestração, Automation e resposta de segurança (SOAR).

É possível integrar e usar o Google Threat Intelligence no Google SecOps usando os seguintes métodos de integração:

Inteligência aplicada contra ameaças (ATI)

Esse pipeline nativo totalmente gerenciado seleciona e aplica automaticamente a inteligência contra ameaças do Google.

  • Licença:
    • Google SecOps Enterprise+
  • Recursos:
    • Oferece recursos avançados de inteligência contra ameaças automatizada.
    • Inclui uma integração totalmente integrada e gerenciada que usa automaticamente todo o espectro de inteligência do Google, da Mandiant e do VirusTotal para fornecer contexto, enriquecimento e alertas automatizados sem configuração manual de pipeline.
    • Combina a experiência de linha de frente com a amplitude da visibilidade do Google para oferecer uma visualização unificada do cenário de ameaças.
    • Permite que as equipes de segurança contextualizem alertas, entendam as táticas dos autores de ameaças e usem a inteligência diretamente nos fluxos de trabalho.
  • Etapas de integração: consulte a visão geral da inteligência aplicada contra ameaças.

Integração do Google Threat Intelligence com licenças adquiridas pelo usuário (BYOL)

Esse pipeline implantado pelo cliente ingere dados licenciados do Google Threat Intelligence (GTI), como listas de ameaças, fluxos de IoC e contexto de adversário, no Google SecOps. Esse método permite implantar e gerenciar recursos (como funções do Cloud Run, Cloud Scheduler e Secret Manager) no seu ambiente do Google SecOps para buscar dados da API Chronicle e transmiti-los para o Google SecOps.

  • Licença:
    • Google SecOps Standard ou Enterprise.
    • Uma licença ativa do Google Threat Intelligence para usar a integração de licenças adquiridas pelo usuário (BYOL).
    • A licença do Enterprise+ inclui permissões para a integração BYOL.
  • Recursos:
    • Permite usar um pipeline implantado pelo cliente para ingerir dados no Google SecOps e melhorar a detecção e a caça a ameaças.
    • Substitui conectores legados fragmentados por uma única solução unificada.
  • Etapas de integração: consulte Integração da inteligência contra ameaças BYOL.

Integrar seus próprios feeds de inteligência contra ameaças

Com esse método de integração, é possível ingerir indicadores de comprometimento (IoCs) personalizados ou de terceiros e feeds de inteligência contra ameaças (como MISP, STIX/TAXII, provedores comerciais de inteligência contra ameaças ou listas CSV e JSON personalizadas) diretamente no Google SecOps. O Google SecOps analisa os feeds recebidos no gráfico de contexto de entidade (ECG, na sigla em inglês) do Modelo de dados unificado (UDM, na sigla em inglês) para oferecer suporte à correspondência automatizada de IoC com a telemetria de eventos, à busca retroativa em até 30 dias de dados e às detecções personalizadas de regras YARA-L.

  • Licença:
    • Disponível em todos os níveis de licença do Google SecOps.
  • Recursos:
    • Ingere feeds de ameaças de terceiros usando feeds nativos do Google SecOps, como Cloud Storage, HTTPS, Amazon S3, STIX/TAXII e MISP.
    • Normaliza indicadores de ameaças e metadados contextuais diretamente em registros de entidades da UDM (como DOMAIN_NAME, IP_ADDRESS, FILE e URL) com janelas de validade de intervalo.
    • Correlaciona a telemetria recebida com seus feeds personalizados de inteligência contra ameaças quase em tempo real e de forma retroativa.
    • Suporta a detecção de ameaças por correspondência automática de IoC e regras de correlação personalizadas da YARA-L.
  • Etapas de integração: consulte Integrar seus próprios feeds de inteligência contra ameaças.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.