Google SecOps 中的应用威胁情报 (ATI) 提醒是指使用精选检测功能通过 YARA-L 规则对 IoC 匹配进行情境化处理的提醒。情境化功能会利用 Google SecOps 情境实体中的 Mandiant 威胁情报,以便根据情报确定警报优先级。ATI 优先级在 Google SecOps 托管内容中以“应用的威胁情报 - 精选优先级”规则包的形式提供,需要拥有 Google SecOps 许可。
“主动入侵”模型会优先考虑 Mandiant 调查中发现的与当前或过去的入侵相关的指标。在此模型中,网络指标仅会尝试匹配出站方向的网络流量。模型使用的相关特征包括:Mandiant IC 评分、主动 IR、流行率和归因。网络模型也使用扫描器。
高优先级
“高”模型会优先考虑 Mandiant 调查中未观察到,但 Mandiant 威胁情报确定与威胁行为者或恶意软件密切相关的指标。此模型中的网络指标仅会尝试匹配出站方向的网络流量。模型使用的相关特征包括:Mandiant IC 评分、流行度、归因和商品。网络模型也使用 Scanner。
中优先级
中等模型会优先考虑 Mandiant 调查中未发现,但 Mandiant 威胁情报确定与常规恶意软件相关的指标。此模型中的网络指标仅与出站方向的网络流量匹配。模型使用的相关特征包括:Mandiant IC 评分、流行度、归因、已屏蔽和商品。网络模型也使用扫描器。
入站 IP 地址身份验证
入站 IP 地址身份验证模型会优先验证在入站网络方向对本地基础架构进行身份验证的 IP 地址。事件中必须存在 UDM 身份验证扩展程序,才能进行匹配。此规则集还会尝试滤除一些身份验证失败事件,但并未对所有产品类型全面强制执行此操作。此规则集的范围不包括某些 SSO 身份验证类型。该模型使用的相关特征包括:Mandiant IC 得分、已屏蔽、网络方向和主动 IR。
[[["易于理解","easyToUnderstand","thumb-up"],["解决了我的问题","solvedMyProblem","thumb-up"],["其他","otherUp","thumb-up"]],[["很难理解","hardToUnderstand","thumb-down"],["信息或示例代码不正确","incorrectInformationOrSampleCode","thumb-down"],["没有我需要的信息/示例","missingTheInformationSamplesINeed","thumb-down"],["翻译问题","translationIssue","thumb-down"],["其他","otherDown","thumb-down"]],["最后更新时间 (UTC):2025-05-20。"],[[["Applied Threat Intelligence (ATI) in Google SecOps uses YARA-L rules to contextualize IOC matches with Mandiant intelligence, enabling intelligence-driven alert prioritization."],["ATI's prioritization is based on Mandiant intelligence features, including Mandiant IC-Score, Active IR, Prevalence, Attribution, Scanner, Commodity, Blocked status, and Network Direction."],["ATI employs priority models like Active Breach, High priority, and Inbound IP Address Authentication, each using specific feature combinations to focus on actionable threat intelligence."],["The Active Breach model emphasizes indicators observed in Mandiant investigations with active or past compromises, while the high priority focuses on indicators identified by Mandiant as strongly associated with threat actors or malware."],["You can leverage the pre-built \"Applied Threat Intelligence - Curated Prioritization\" rule pack or build custom rules using Mandiant Fusion Intelligence with a Google SecOps license."]]],[]]