Consulta informes de VirusTotal en la herramienta de investigación

Obtén estadísticas adicionales de seguridad relacionadas con los eventos de registro de Gmail y Chrome
Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Plus, Education Standard y Education Plus, y Enterprise Essentials Plus. Comparar tu edición

VirusTotal, que ahora forma parte de Google Cloud, proporciona datos sobre el contexto y la reputación de las amenazas para ayudar a analizar archivos, URLs, dominios y direcciones IP sospechosos y detectar amenazas de ciberseguridad. Los informes de VirusTotal proporcionan muchos detalles recopilados de forma colectiva sobre por qué un dominio, un archivo adjunto o una dirección IP podrían considerarse riesgosos. (Para obtener más detalles, consulta el sitio web de VirusTotal).

Desde la herramienta de investigación de seguridad, puedes acceder directamente a los informes de VirusTotal relacionados con los archivos adjuntos de correo electrónico que circulan en tu organización o con los eventos de registro de Chrome. Esto te permite obtener datos sobre el contexto y la reputación de las amenazas que son relevantes para una investigación. Por ejemplo, un informe de VirusTotal podría mostrarte que varios proveedores de seguridad marcaron un dominio específico como malicioso.

Nota:

  • Para ver los informes de VirusTotal desde la herramienta de investigación, necesitas el privilegio Centro de seguridad y luego VirusTotal y luego Ver informe.
  • VirusTotal no se usa para detectar software malicioso ni otras amenazas de seguridad. VirusTotal amplía los resultados de una investigación proporcionando más estadísticas de seguridad y ayudándote a tomar decisiones cuando abordas inquietudes relacionadas con la seguridad.
  • Los datos (los hash de los archivos adjuntos) solo se comparten con VirusTotal después de que el administrador decide ver el informe de VirusTotal. De lo contrario, no se comparten datos.
  • Los datos de VirusTotal se comparten con la comunidad de seguridad en general. Esto permite que los proveedores de seguridad colaboren entre sí, compartan detalles importantes y tomen medidas para combatir las amenazas de seguridad.
  • También puedes ver los informes de VirusTotal desde el Centro de alertas para obtener estadísticas adicionales de seguridad relacionadas con las alertas. Para obtener más información, consulta Cómo ver los informes de VirusTotal desde el Centro de alertas.
  1. Accede a la Consola del administrador de Google en admin.google.com.

    Accede con tu cuenta de administrador (no termina en @gmail.com).

  2. En el menú de navegación izquierdo, ve a Seguridad y luego Centro de seguridad y luego Herramienta de investigación.

  3. Elige Mensajes de Gmail o Eventos de registro de Gmail como fuente de datos para tu búsqueda.

  4. Haz clic en Agregar condición y elige Tiene archivo adjunto.

  5. Haz clic en Buscar.

  6. En uno de los elementos de los resultados de la búsqueda que se encuentran en la parte inferior de la página, haz clic en el vínculo ID del mensaje o en el vínculo Asunto.

  7. En el panel lateral, haz clic en la pestaña Mensaje o en la pestaña Conversación.

  8. Haz clic en Ver el informe de VirusTotal.

El informe de VirusTotal incluye varias secciones con detalles sobre posibles amenazas de seguridad. Por ejemplo, puedes ver una lista de los proveedores de seguridad que marcaron un archivo como malicioso y también los resultados del análisis de archivos de cada uno de estos proveedores.

  1. Accede a la Consola del administrador de Google en admin.google.com.

    Accede con tu cuenta de administrador (no termina en @gmail.com).

  2. En el menú de navegación izquierdo, ve a Seguridad y luego Centro de seguridad y luego Herramienta de investigación.

  3. Elige Eventos de registro de Chrome como fuente de datos para tu búsqueda.

  4. Haz clic en Agregar condición y elige una condición para tu búsqueda.

  5. Haz clic en Buscar.

  6. En los resultados de la búsqueda que se encuentran en la parte inferior de la página, haz clic en uno de los vínculos de la columna Hash de contenido.

  7. En el panel lateral, haz clic en Ver el informe de VirusTotal.

El informe de VirusTotal incluye varias secciones con detalles sobre posibles amenazas de seguridad.

Versiones estándar y mejorada de los informes de VirusTotal

Los informes de VirusTotal tienen dos versiones: la estándar y la mejorada. La versión estándar se muestra para los administradores que tienen el privilegio Centro de seguridad y luego VirusTotal y luego Ver informe y una de las ediciones requeridas de Google Workspace. La versión mejorada es la que se muestra automáticamente a los suscriptores que pagan por VirusTotal y que tienen una sesión activa iniciada en virustotal.com con su cuenta de usuario de VT Enterprise.

Para obtener más información sobre VT Enterprise y solicitar una prueba, consulta la descripción general de los servicios en el sitio web de VirusTotal. Para registrarte en VT Enterprise, envía este formulario.

Funciones incluidas en la versión estándar

La versión estándar de los informes de VirusTotal incluye lo siguiente:

  • Reputación de la amenaza: Evaluaciones de elementos maliciosos procedentes de más de 70 proveedores de seguridad
  • Tiempo de expansión de la amenaza: Fechas clave que permiten comprender cuándo se observó por primera vez una amenaza en circulación y cuánto tiempo ha estado activa
  • Identificación de archivos: Identificadores y características que permiten hacer referencia a la amenaza y compartirla con otros analistas (hashes de archivos, tipo de archivo, tamaño, etc.)

Funciones incluidas en la versión mejorada

La versión mejorada de los informes de VirusTotal incluye las mismas funciones que se proporcionan en la versión estándar, además de las siguientes:

  • Detección multiangular: Análisis adicional de amenazas procedente de la coincidencia de reglas de participación colectiva y de la puntuación de la comunidad (por ejemplo, reglas de YARA, IDS y Sigma)
  • Información de la lista de entidades permitidas: Para los eventos de registro de Gmail, detalles útiles para optimizar el descarte de falsos positivos (National Software Reference Library, distribuidores de software, el feed de metadatos limpios de Microsoft, etcétera)
  • Indicadores de compromiso (IOC) relacionados: Algunos ejemplos de IOC son una infraestructura de red que distribuye un archivo de software malicioso, servidores que actúan como comando y control de una amenaza determinada, vectores de entrega de primera etapa para un archivo que se está estudiando, etcétera
  • Gráfico interactivo de amenazas: Formato gráfico que mapea campañas completas de amenazas mostrando las relaciones entre los IOC
  • Metadatos relevantes sobre seguridad: Contienen información sobre el publicador del software, identificación de macros maliciosas en documentos, permisos de aplicaciones de Android, etcétera
  • Detalles de las amenazas en circulación: Detalles geográficos y temporales de expansión de las amenazas, técnicas habituales de engaño de los atacantes, etc., a través de metadatos de envío de VirusTotal
  • Pivoteo a partir de atributos sospechosos: Detalles en los que se puede hacer clic dentro de los informes de VirusTotal, que permiten explorar el conjunto de datos global de VirusTotal en busca de otras amenazas que compartan las mismas propiedades

Beneficios y casos de uso de la versión mejorada

  • Detección de amenazas mejorada: Aprovecha las reglas recopiladas de forma colectiva para identificar amenazas y obtener contexto sobre ellas, incluso cuando los proveedores de seguridad aún no las conocen ampliamente.
  • Investigaciones y toma de decisiones más rápidas: Aumenta la eficiencia de tu equipo de seguridad complementando las detecciones solo internas con el contexto recopilado de forma colectiva. Los adversarios también atacan a otras organizaciones, y sus huellas aparecen en VirusTotal, lo que ayuda a completar el panorama para tu equipo de seguridad. Con la versión mejorada de los informes de VirusTotal, descartar falsos positivos y confirmar y escalar los positivos verdaderos es mucho más rápido.
  • Mejora de la corrección de amenazas: Usa el gráfico interactivo de amenazas y los artefactos relacionados para identificar los IOC vinculados a una alerta pertinente y úsalos para comprender por completo el impacto de un ataque en tu organización buscando en tu telemetría de seguridad. Por ejemplo, ¿cuáles son todos los dominios que entregan un hash contenido en una de tus alertas? Para cada uno de ellos, incluso si aún no se ven en mi entorno, bloquéalos en el perímetro de la red.
  • Estrategia de defensa proactiva: Puedes cambiar a VT Enterprise y, luego, identificar la infraestructura de amenazas que podría no haber aparecido en tus registros. O bien, puedes identificar otro software malicioso operado por el mismo agente de amenazas y bloquearlo en el perímetro de la red y los extremos antes de que afecte a tu organización. Por ejemplo, dado un dominio de comando y control para uno de los archivos que estás estudiando, cambia a otros dominios registrados por el mismo agente de amenazas que aún no se hayan aprovechado en una campaña y, luego, bloquea esos dominios de forma preventiva en caso de que se aprovechen contra tu empresa.

Para obtener más detalles sobre las funciones de los informes de VirusTotal, consulta la descripción general de los servicios en el sitio web de VirusTotal. Consulta también Cómo funciona: VirusTotal o comunícate con nosotros para obtener más información.

Regístrate para obtener una cuenta de VT Enterprise

Como se describió anteriormente, los informes de VirusTotal pueden incluir servicios adicionales de inteligencia contra amenazas y funciones avanzadas con la versión mejorada de los informes de VirusTotal. Para obtener más detalles y registrarte en VT Enterprise, comunícate con el equipo de VirusTotal.

VirusTotal es un producto de Alphabet que analiza archivos, URLs, dominios y direcciones IP sospechosos para detectar software malicioso y otros tipos de amenazas, y los comparte automáticamente con la comunidad de seguridad.

Para ver los informes de VirusTotal, deberás enviar a VirusTotal los hash de los archivos adjuntos, las direcciones IP o los dominios.

Cuando usas VirusTotal, aceptas que las Condiciones del Servicio y la Política de Privacidad de VirusTotal se apliquen a los datos que envías, y que VirusTotal pueda compartir esos datos con la comunidad de seguridad.

Preguntas frecuentes

¿Hay algún costo adicional por usar la versión estándar de los informes de VirusTotal?

No. La versión estándar de los informes de VirusTotal está disponible para los administradores que tienen el privilegio Centro de seguridad y luego VirusTotal y luego Ver informe.

Si quieres mejorar la experiencia y tus capacidades de toma de decisiones e investigación a través de un contexto y una reputación de amenazas avanzados, necesitas una suscripción paga a VT Enterprise.

¿La experiencia es diferente para los clientes que pagan por VirusTotal?

Sí. Si tienes una suscripción paga a VirusTotal, también conocida como VT Enterprise, verás resultados mejorados a través de la herramienta de investigación sin ningún impacto en tu cuota de VirusTotal. La cuota solo se usa cuando se abren las páginas de virustotal.com.

¿Cómo puedo registrarme en VT Enterprise para beneficiarme de la versión mejorada de los informes de VirusTotal?

Para obtener más información sobre VT Enterprise y solicitar una prueba, consulta la descripción general de los servicios en el sitio web de VirusTotal. Para registrarte en VT Enterprise, envía este formulario.

Además de la versión mejorada de los informes de VirusTotal, ¿hay otras ventajas de una suscripción a VT Enterprise?

Sí. Con VT Enterprise, puedes implementar otros casos de uso que son particularmente relevantes para los centros de operaciones de seguridad, los equipos de respuesta ante emergencias informáticas, los equipos de respuesta ante incidentes y las unidades de inteligencia contra amenazas:

  • Enriquecimiento automatizado de la telemetría de seguridad: Incluye la clasificación de alertas, el descarte de falsos positivos, la confirmación de positivos verdaderos y la correlación de confianza.
  • Respuesta ante incidentes y análisis forense: Incluye la clasificación de alertas de operaciones de seguridad, el análisis y el contexto de incidentes, el descubrimiento de artefactos y la identificación de IOC.
  • Inteligencia contra amenazas y búsqueda avanzada: Incluye el descubrimiento de amenazas desconocidas, la supervisión de campañas de amenazas, el seguimiento de adversarios, la identificación preventiva de IOC, la exploración del panorama de amenazas y el conocimiento de la situación.
  • Supervisión de la infraestructura corporativa, de marcas, antifraude y antiphishing: Incluye el seguimiento de campañas de phishing, la disección de troyanos bancarios y de robo de información, la supervisión de la suplantación de identidad de marcas, la distribución de software malicioso y la identificación del abuso de la infraestructura corporativa.
  • Equipos rojos y hacking ético: Incluye el reconocimiento y la toma de huellas digitales pasivas, la simulación de ataques y vulneraciones, y la validación de la pila de seguridad.
  • Priorización de vulnerabilidades: Incluye estrategias inteligentes de aplicación de parches basadas en el riesgo, la supervisión de la conversión en armas de vulnerabilidades en circulación y el mapeo de la explotación de vulnerabilidades por parte de agentes de amenazas.

Para obtener más detalles sobre cómo VT Enterprise puede mejorar tus operaciones de seguridad, consulta la descripción general de VirusTotal 360. Para obtener más información, comunícate con nuestros especialistas de VirusTotal.

¿Se comparten datos con los informes de VirusTotal sin acciones del administrador?

No. Toda la funcionalidad se basa en que el administrador seleccione ver el informe de VirusTotal. Solo después de que el administrador realiza esta acción, se comparten el hash del archivo, el dominio o la dirección IP con VirusTotal para solicitar el informe de evaluación de riesgos sobre la entidad seleccionada.

Si soy cliente de VT Enterprise, ¿ver los informes de VirusTotal a través de la herramienta de investigación usa mi cuota?

No. Abrir los informes de VirusTotal a través de la herramienta de investigación no usa ninguna de tus cuotas de VT Enterprise. Si un administrador abre el sitio web de VirusTotal para investigar más desde la herramienta de investigación, esa actividad cuenta como uso estándar de cuota del mismo modo que si visita directamente virustotal.com.

¿Se comparten archivos?

No. Solo se envían los hash de los archivos a VirusTotal.