Wyświetlanie raportów VirusTotal z Centrum alertów

Dodatkowe informacje na temat bezpieczeństwa związane z alertami

Aby wyświetlać raporty VirusTotal z Centrum alertów, superadministrator musi przypisać Ci uprawnienie Centrum alertów > Pełny dostęp > Wyświetlanie raportów VirusTotal. Administratorzy muszą też mieć jedną z tych wersji Google Workspace: Frontline Plus, Business Plus, Enterprise Standard, Enterprise Plus, Education Standard lub Education Plus.

VirusTotal, który jest teraz częścią Google Cloud, udostępnia dane o kontekście zagrożeń i reputacji, aby ułatwiać analizowanie podejrzanych plików, adresów URL, domen i adresów IP w celu wykrywania zagrożeń cyberbezpieczeństwa. Raporty VirusTotal zawierają wiele informacji pozyskanych od społeczności na temat tego, dlaczego domena, załącznik lub adres IP mogą być uznane za ryzykowne. Więcej informacji znajdziesz na stronie VirusTotal.

Raporty VirusTotal możesz wyświetlać bezpośrednio na stronie z informacjami o alercie w Centrum alertów. Dzięki temu możesz otrzymać dane o reputacji i kontekście zagrożeń dotyczące konkretnego alertu. W takim raporcie możesz znaleźć na przykład informacje o tym, że wielu dostawców zabezpieczeń oznaczyło określoną domenę jako złośliwą.

Uwaga:

  • VirusTotal nie służy do generowania alertów dotyczących bezpieczeństwa ani do wykrywania złośliwego oprogramowania lub innych zagrożeń bezpieczeństwa. VirusTotal rozszerza szczegóły alertu, dostarczając dodatkowe informacje o bezpieczeństwie i pomagając w podejmowaniu decyzji w przypadku problemów związanych z bezpieczeństwem.
  • Dane (domeny, adresy IP lub hasze załączników) są udostępniane VirusTotal dopiero po tym, jak administrator wybierze opcję wyświetlenia raportu VirusTotal. Żadne inne dane nie są udostępniane.
  • Dane VirusTotal są udostępniane szerszej społeczności zajmującej się bezpieczeństwem. Umożliwia to dostawcom usług zabezpieczeń współpracę, udostępnianie ważnych informacji i podejmowanie działań w celu zwalczania zagrożeń.
  • W narzędziu do analizy zagrożeń możesz też wyświetlać raporty VirusTotal, aby uzyskać dodatkowe informacje o bezpieczeństwie związane z załącznikami e-maili. Szczegółowe informacje znajdziesz w artykule Wyświetlanie raportów VirusTotal w narzędziu do analizy zagrożeń.

Wyświetlanie raportów VirusTotal

Aby wyświetlić raporty VirusTotal na stronie z informacjami o alercie:

  1. W konsoli administracyjnej Google otwórz Menu  a potem Bezpieczeństwo a potem Centrum alertów.

    Wymaga uprawnień administratora Centrum alertów.

  2. Aby wyświetlić więcej informacji, kliknij konkretny alert, aby otworzyć stronę z informacjami o alercie.
  3. W sekcji Najważniejsze informacje lub wiadomości kliknij Wyświetl raport VirusTotal. Ta opcja jest dostępna w przypadku alertów, które zawierają domeny (zwykle część adresu e-mail podmiotu, adresy IP lub hasze załączników).

Raport VirusTotal obejmuje wiele sekcji z informacjami na temat potencjalnych zagrożeń bezpieczeństwa. Można na przykład wyświetlić listę dostawców zabezpieczeń, którzy oznaczyli dany plik jako szkodliwy, a także zobaczyć wyniki skanowania tego pliku przez każdego z tych dostawców.

Raporty VirusTotal w wersji standardowej i rozszerzonej

Raport VirusTotal jest dostępny w 2 wersjach: standardowej i rozszerzonej. Wersja Standard jest wyświetlana administratorom, którzy mają uprawnienia do centrum alertów i jedną z wymaganych wersji Google Workspace. Wersja rozszerzona jest wyświetlana automatycznie subskrybentom płatnej wersji usługi VirusTotal, którzy na swoim koncie użytkownika VT Enterprise mają aktywną sesję logowania virustotal.com.

Więcej informacji o VT Enterprise i możliwościach skorzystania z wersji próbnej znajdziesz w przeglądzie usług na stronie VirusTotal. Aby zarejestrować się w VT Enterprise, prześlij ten formularz.

Funkcje dostępne w wersji Standard

Wersja standardowa raportów VirusTotal obejmuje te funkcje:

  • Dostrzegalna identyfikacja – identyfikatory i cechy charakterystyczne umożliwiające odniesienie się do zagrożenia i udostępnienie go innym analitykom (np. hasze plików).
  • Reputacja zagrożeń – oceny dotyczące szkodliwości pochodzące od ponad 70 dostawców zabezpieczeń, między innymi od firm udostępniających narzędzia antywirusowe i listy zablokowanych sieci oraz zajmujących się bezpieczeństwem.
  • Długość okresu zagrożenia – kluczowe daty, które pokazują, kiedy dane zagrożenie zostało zaobserwowane po raz pierwszy i od jak dawna jest aktywne.
  • Wyszukiwanie informacji Whois dla domeny / adresu IP – dane rejestratora i abonenta w przypadku domen, a także informacje o własności i zakresie sieci w przypadku adresów IP.
  • Metadane związane z bezpieczeństwem domeny i serwera – certyfikaty HTTPS w przypadku serwerów WWW, rekordy rozpoznawania nazw DNS i nagłówki HTTP serwera WWW.

Funkcje dostępne w wersji rozszerzonej

Rozszerzona wersja raportów VirusTotal obejmuje te same funkcje co wersja standardowa, a dodatkowo:

  • Wykrywanie wielokątowe – dodatkowa analiza zagrożeń pochodząca z dopasowań reguł utworzonych przez społeczność oraz ocen społeczności (na przykład YARA, Sigma i reguły IDS).
  • Powiązane wskaźniki włamań (IOC) – przykłady IOC obejmują między innymi infrastrukturę sieciową dystrybuującą plik złośliwego oprogramowania, serwery działające jako system dowodzenia i kontroli dla danego zagrożenia, szkodliwe adresy URL widoczne w ramach danej domeny i domeny widoczne za danym adresem IP.
  • Interaktywny wykres zagrożeń – format graficzny, który odwzorowuje całe kampanie zagrożeń, przedstawiając relacje między wskaźnikami IOC.
  • Metadane związane z bezpieczeństwem – obejmują między innymi informacje o wydawcy oprogramowania, identyfikację złośliwych makr w dokumentach, rankingi popularności domen i kategoryzację zawartości domeny.
  • Dane typu in-the-wild – dane geograficzne i rozłożone w czasie dotyczące między innymi zagrożeń i popularnych technik oszustwa (pozyskiwane z metadanych zgłoszeń w VirusTotal).
  • Podejrzane zmiany atrybutów – klikalne elementy w raportach VirusTotal, umożliwiające przejrzenie globalnego zbioru danych VirusTotal pod kątem innych zagrożeń, które mają te same cechy.

Korzyści i przypadki użycia wersji rozszerzonej

  • Ulepszone wykrywanie zagrożeń – korzystaj z reguł utworzonych przez społeczność, aby wykrywać zagrożenia i uzyskiwać o nich kontekst, nawet jeśli nie są jeszcze powszechnie znane dostawcom zabezpieczeń.
  • Szybsze dochodzenia i podejmowanie decyzji – zwiększ skuteczność zespołu ds. bezpieczeństwa, uzupełniając wewnętrzne informacje o kontekst pochodzący z różnych źródeł. Inne organizacje także są celem ataków, których ślady pojawiają się w VirusTotal. Dzięki temu Twój zespół ds. bezpieczeństwa ma pełniejszy obraz sytuacji. W wersji rozszerzonej raportów VirusTotal odrzucanie fałszywych alarmów oraz potwierdzanie i eskalowanie prawdziwych jest znacznie szybsze.
  • Ulepszone usuwanie zagrożeń – za pomocą interaktywnego wykresu zagrożeń i powiązanych artefaktów możesz identyfikować wskaźniki włamań (IOC) odpowiadające konkretnym alertom. Użycie tych wskaźników w połączeniu z przeszukiwaniem danych telemetrycznych dotyczących bezpieczeństwa pozwala w pełni zrozumieć wpływ ataku na organizację. Na przykład: czy narzędzie VirusTotal rozpoznało w jednym z Twoich alertów pliki złośliwego oprogramowania pobrane z domeny? Jeśli tak, czy któryś z tych skrótów był widoczny w Twojej sieci?
  • Strategia proaktywnej obrony – możesz przejść do VT Enterprise i zidentyfikować infrastrukturę zagrożeń, które mogły nie pojawić się w Twoich dziennikach. Możesz też rozpoznać inne złośliwe oprogramowanie obsługiwane przez ten sam podmiot i zablokować je na obrzeżach sieci i w punktach końcowych, zanim będzie ono miało wpływ na organizację. Na przykład: przejdź do innych domen zarejestrowanych przez ten sam podmiot, które mogły jeszcze nie zostać wykorzystane w kampanii, a następnie zapobiegawczo zablokuj te domeny na wypadek, gdyby zostały one ostatecznie wykorzystane przeciwko Twojej firmie.

Więcej informacji o funkcjach raportu VirusTotal znajdziesz w omówieniu usług na stronie VirusTotal. Zobacz też Jak to działa – VirusTotal lub skontaktuj się z nami, aby dowiedzieć się więcej.

Rejestrowanie konta VT Enterprise

Jak wspomnieliśmy powyżej, raporty VirusTotal mogą obejmować dodatkowe usługi analizy zagrożeń i funkcje zaawansowane w wersji rozszerzonej raportów VirusTotal. Aby dowiedzieć się więcej i zarejestrować się w VT Enterprise, skontaktuj się z zespołem VirusTotal.

VirusTotal to usługa Alphabet, która analizuje podejrzane pliki, adresy URL, domeny i adresy IP, aby wykrywać złośliwe oprogramowanie i inne rodzaje zagrożeń, a następnie automatycznie udostępnia je społeczności zajmującej się bezpieczeństwem.

Aby wyświetlać raporty VirusTotal, musisz przesyłać do VirusTotal skróty załączników, adresy IP lub domeny.

Korzystając z VirusTotal, akceptujesz, że do przesłanych przez Ciebie danych mają zastosowanie Warunki korzystania z usługi i Polityka prywatności VirusTotal oraz że VirusTotal może udostępniać przesłane przez Ciebie dane społeczności zajmującej się bezpieczeństwem.

Częste pytania

Czy korzystanie ze standardowej wersji raportów VirusTotal wiąże się z dodatkowymi kosztami?

Nie. Wersja standardowa raportów VirusTotal jest dostępna dla administratorów, którzy mają uprawnienia dostępu do Centrum alertów i korzystają z jednej z następujących wersji: Frontline Plus, Business Plus, Enterprise Standard, Enterprise Plus, Education Standard lub Education Plus.

Jeśli chcesz zwiększyć komfort użytkowania i poprawić podejmowanie decyzji oraz możliwości prowadzenia dochodzeń dzięki zaawansowanemu kontekstowi zagrożeń i reputacji, musisz wykupić płatną subskrypcję VT Enterprise.

Czy w przypadku klientów płacących za VirusTotal jest inaczej?

Tak. Jeśli masz płatną subskrypcję VirusTotal, znaną też jako VT Enterprise, w Centrum alertów zobaczysz rozszerzone wyniki bez wpływu na limit VirusTotal. Limit jest wykorzystywany tylko podczas otwierania stron virustotal.com.

Jak mogę zarejestrować konto VT Enterprise, aby móc korzystać z wersji rozszerzonej raportów VirusTotal?

Aby uzyskać więcej informacji o usłudze VT Enterprise i poprosić o wersję próbną, zapoznaj się z informacjami o usługach na stronie VirusTotal. Aby zarejestrować konto VT Enterprise, prześlij ten formularz.

Czy oprócz wersji rozszerzonej raportów VirusTotal istnieją inne zalety subskrypcji VT Enterprise?

Tak. VT Enterprise umożliwia wdrażanie innych przypadków użycia, które są szczególnie istotne dla centrów operacji bezpieczeństwa, zespołów reagowania na incydenty komputerowe, zespołów reagowania na incydenty i jednostek analizy zagrożeń:

  • Zautomatyzowane wzbogacanie danych telemetrycznych dotyczących bezpieczeństwa – obejmuje segregację alertów, odrzucanie fałszywych i potwierdzanie prawdziwych alarmów oraz korelację zaufania.
  • Reakcja na incydenty i analiza śledcza – obejmuje selekcję alertów dotyczących operacji bezpieczeństwa, analizę i kontekst incydentów, wykrywanie artefaktów oraz identyfikację IOC.
  • Analiza i wykrywanie zaawansowanych zagrożeń – obejmuje wykrywanie nieznanych zagrożeń, monitorowanie kampanii zagrożeń, śledzenie jednostek podejmujących ataki, prewencyjną identyfikację IOC, eksplorację krajobrazu zagrożeń i świadomość sytuacyjną.
  • Ochrona przed wyłudzaniem informacji i oszustwami, monitorowanie marki i infrastruktury korporacyjnej – obejmuje śledzenie kampanii wyłudzających informacje, analizę trojanów bankowych i złodziei informacji, monitorowanie prób podszywania się pod markę i dystrybucji złośliwego oprogramowania oraz identyfikację nadużyć w infrastrukturze korporacyjnej.
  • Red teaming i etyczne hakowanie – obejmuje rozpoznawcze i pasywne pobieranie odcisków cyfrowych, symulację włamań i ataków oraz weryfikację zaplecza zabezpieczeń.
  • Priorytetyzacja luk w zabezpieczeniach – obejmuje inteligentne strategie wprowadzania poprawek oparte na ryzyku, monitorowanie możliwości użycia luk w systemie do przeprowadzenia ataku w środowisku naturalnym oraz mapowanie wykorzystania podatności przez podmioty stanowiące zagrożenie.

Aby dowiedzieć się więcej na temat tego, jak VT Enterprise może ulepszyć operacje związane z bezpieczeństwem, zapoznaj się z pełnym omówieniem usługi VirusTotal. Aby dowiedzieć się więcej, skontaktuj się z naszymi specjalistami VirusTotal.

Czy dane są udostępniane w raportach VirusTotal bez działań administratora?

Nie. Działanie usługi jest determinowane decyzją administratora o wyświetleniu raportu VirusTotal. Dopiero po wykonaniu tej czynności przez administratora hasz pliku, domena lub adres IP są udostępniane usłudze VirusTotal w celu zażądania raportu oceny ryzyka dla wybranego podmiotu.

Czy wyświetlanie raportów VirusTotal w Centrum alertów wykorzystuje mój limit, jeśli jestem klientem VT Enterprise?

Nie. Otwieranie raportów VirusTotal w Centrum alertów nie wykorzystuje limitu VT Enterprise. Jeśli administrator otworzy z Centrum alertów witrynę VirusTotal, aby przeprowadzić więcej badań, zostanie to wliczone do standardowego wykorzystania limitu w taki sam sposób, jak bezpośrednie odwiedzenie strony virustotal.com.

Czy pliki są udostępniane?

Nie. Do VirusTotal wysyłane są tylko hasze plików.

Czy adresy e-mail są udostępniane?

Nie. Do VirusTotal wysyłana jest tylko część adresu e-mail z domeną.