威脅情報總覽

支援的國家/地區:

Google Threat Intelligence 提供全面且主動的方法,協助您找出、分析及減輕安全威脅。這項服務會運用 Google 的龐大基礎架構、全球遙測資料和進階分析技術,提供實用洞察資料,並提升貴機構的安全性。

Google Threat Intelligence 包含威脅偵測、惡意軟體和網路釣魚活動分析、即時威脅快訊,以及可與安全資訊與事件管理 (SIEM) 和資安調度管理、自動化與應變 (SOAR) 平台等資安工具完美整合的情報動態饋給。

您可以使用下列整合方法,在 Google SecOps 中整合及使用 Google Threat Intelligence:

應用威脅情報 (ATI)

這項全代管的原生管道會自動彙整及套用 Google 的威脅情報。

  • 授權
    • Google SecOps Enterprise+
  • 功能
    • 提供進階的自動化威脅情報功能。
    • 內建全代管整合功能,可自動使用 Google、Mandiant 和 VirusTotal 的完整情報,提供自動化脈絡、擴充功能和快訊,不需手動設定管道。
    • 結合第一線專業知識和 Google 廣大的情報管道,以經過整合的方式呈現威脅局勢。
    • 讓安全團隊瞭解快訊的脈絡、掌握威脅發動者的策略,並直接在工作流程中使用情報。
  • 整合步驟:請參閱「應用威脅情報總覽」。

自備授權 (BYOL) Google Threat Intelligence 整合

這個由客戶部署的管道會將授權的 Google Threat Intelligence (GTI) 資料 (威脅清單、IoC 串流和攻擊者背景資訊) 擷取至 Google SecOps。您可以使用這個方法,在 Google SecOps 環境中部署及管理資源 (例如 Cloud Run 函式、Cloud Scheduler、Secret Manager),從 Chronicle API 擷取資料並串流至 Google SecOps。

  • 授權
    • Google SecOps Standard 或 Enterprise。
    • 有效 Google Threat Intelligence 授權,可使用自備授權 (BYOL) 整合。
    • Enterprise+ 授權包含 BYOL 整合的權限。
  • 功能
    • 可讓您使用客戶部署的管道,將資料擷取至 Google SecOps,以強化偵測和威脅搜尋功能。
    • 以單一整合式解決方案取代舊版分散式連結器。
  • 整合步驟:請參閱「自備授權威脅情報整合」。

整合您自己的威脅情報動態饋給

透過這種整合方式,您可以將自訂或第三方入侵指標 (IoC) 和威脅情報動態饋給 (例如 MISP、STIX/TAXII、商業威脅情報供應商,或自訂 CSV 和 JSON 清單) 直接匯入 Google SecOps。Google SecOps 會將傳入的資訊動態饋給剖析為統合資料模型 (UDM) 實體內容圖表 (ECG),支援自動比對事件遙測資料中的 IoC、回溯搜尋最多 30 天的資料,以及自訂 YARA-L 規則偵測。

  • 授權
    • 適用於所有 Google SecOps 授權層級。
  • 功能
    • 使用原生 Google SecOps 資訊動態 (例如 Cloud Storage、HTTPS、Amazon S3、STIX/TAXII 和 MISP) 擷取第三方威脅資訊動態。
    • 直接將威脅指標和脈絡中繼資料正規化為 UDM 實體記錄 (例如 DOMAIN_NAMEIP_ADDRESSFILEURL),並設定間隔效期。
    • 近乎即時地比對傳入的遙測資料與自訂威脅情報動態饋給,並回溯比對。
    • 支援透過自動 IoC 比對和自訂 YARA-L 關聯性規則偵測威脅。
  • 整合步驟:請參閱「整合您自己的威脅情報動態饋給」。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。