סקירה כללית על מודיעין איומי סייבר
Google Threat Intelligence מספקת גישה מקיפה ויזומה לזיהוי איומי אבטחה, לניתוח שלהם ולצמצום הסיכון שלהם. השירות מבוסס על התשתית העצומה של Google, על טלמטריה גלובלית ועל ניתוח מתקדם, כדי לספק תובנות שימושיות ולשפר את האבטחה בארגון.
Google Threat Intelligence כולל זיהוי איומים, ניתוח של תוכנות זדוניות וקמפיינים של פישינג, התראות על איומים בזמן אמת ופידים של מודיעין שמשתלבים בצורה חלקה עם כלי אבטחה כמו פלטפורמות לניהול אבטחת מידע ואירועים (SIEM) ולתיאום, אוטומציה ותגובה (SOAR) של אבטחה.
אפשר לשלב את Google Threat Intelligence ב-Google SecOps ולהשתמש בו באמצעות שיטות השילוב הבאות:
Applied Threat Intelligence (ATI)
הפייפליין המקורי הזה, שמנוהל באופן מלא, אוסף ומחיל באופן אוטומטי את מודיעין איומי הסייבר של Google.
- רישיון:
- Google SecOps Enterprise+
- תכונות:
- מספק יכולות מתקדמות של מודיעין איומי סייבר אוטומטי.
- כולל שילוב מובנה ומנוהל באופן מלא שמשתמש אוטומטית בספקטרום המלא של נתוני המודיעין של Google, Mandiant ו-VirusTotal כדי לספק הקשר אוטומטי, העשרה והתראות ללא הגדרה ידנית של צינורות עיבוד נתונים.
- הפתרון משלב מומחיות של אנשי שטח עם היקף החשיפה של Google כדי לספק תצוגה מאוחדת של נוף האיומים.
- מאפשר לצוותי אבטחה להוסיף הקשר להתראות, להבין את הטקטיקות של השחקנים בזירת האיומים ולהשתמש במידע ישירות בתהליכי העבודה שלהם.
- שלבי ההטמעה: אפשר לעיין בסקירה הכללית של Applied Threat Intelligence.
שילוב של Google Threat Intelligence עם רישיון משלכם (BYOL)
הצינור הזה, שנפרס על ידי הלקוח, קולט נתונים מורשים של Google Threat Intelligence (GTI) (רשימות איומים, זרמי IoC והקשר של יריבים) לתוך Google SecOps. השיטה הזו מאפשרת לפרוס ולנהל משאבים (כמו פונקציות של Cloud Run, Cloud Scheduler ו-Secret Manager) בסביבת Google SecOps כדי לאחזר נתונים מ-Chronicle API ולהזרים אותם ל-Google SecOps.
- רישיון:
- Google SecOps Standard או Enterprise.
- רישיון פעיל ל-Google Threat Intelligence כדי להשתמש בשילוב Bring Your Own License (BYOL).
- הרישיון Enterprise+ כולל הרשאות לשילוב BYOL.
- תכונות:
- מאפשרת לכם להשתמש בצינור נתונים שפריסתם אצל הלקוח כדי להטמיע את הנתונים ב-Google SecOps לצורך זיהוי משופר וחיפוש איומים.
- הפונקציה מחליפה מחברים מפוצלים מדור קודם בפתרון מאוחד יחיד.
- שלבי ההטמעה: ראו שילוב של מודיעין איומים בשיטת BYOL.
שילוב של פידים משלכם של מודיעין איומי סייבר
שיטת השילוב הזו מאפשרת לכם להטמיע אינדיקטורים מותאמים אישית או של צד שלישי לפריצה (IoC) ופידים של מודיעין איומים (כמו MISP, STIX/TAXII, ספקי מודיעין איומים מסחריים או רשימות מותאמות אישית בפורמט CSV ו-JSON) ישירות ב-Google SecOps. מערכת Google SecOps מנתחת פידים נכנסים לתוך גרף הקשר של ישויות (ECG) במודל הנתונים המאוחד (UDM), כדי לתמוך בהתאמה אוטומטית של IoC לטלמטריה של אירועים, בחיפוש רטרוספקטיבי של עד 30 ימים של נתונים ובזיהוי של כללי YARA-L מותאמים אישית.
- רישיון:
- התכונה זמינה בכל רמות הרישוי של Google SecOps.
- תכונות:
- הזנת פידים של איומים מצד שלישי באמצעות פידים מקוריים של Google SecOps (כמו Cloud Storage, HTTPS, Amazon S3, STIX/TAXII ו-MISP).
- מבצע נורמליזציה של אינדיקטורים של איומים ומטא-נתונים הקשריים ישירות ברשומות של ישויות ב-UDM (כמו
DOMAIN_NAME,IP_ADDRESS,FILEו-URL) עם חלונות תוקף של מרווחי זמן. - מבצעת קורלציה בין נתוני טלמטריה נכנסים לבין פידים של מודיעין איומי סייבר בהתאמה אישית כמעט בזמן אמת ורטרואקטיבית.
- תמיכה בזיהוי איומים באמצעות התאמה אוטומטית של IoC וכללי קורלציה מותאמים אישית של YARA-L.
- שלבי ההטמעה: אפשר לעיין במאמר שילוב פידים משלכם של מודיעין איומי סייבר.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.