Consulta informes de VirusTotal en la herramienta de investigación

Obtener estadísticas adicionales de seguridad relacionadas con los eventos de registro de Gmail y Chrome
Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Plus, Education Standard y Education Plus, y Enterprise Essentials Plus. Comparar tu edición

VirusTotal, que ahora forma parte de Google Cloud, proporciona datos sobre el contexto y la reputación de las amenazas para ayudar a analizar archivos, URLs, dominios y direcciones IP sospechosos y detectar amenazas de ciberseguridad. Los informes de VirusTotal proporcionan muchos detalles recopilados de forma colectiva sobre por qué se podría considerar riesgoso un dominio, un archivo adjunto o una dirección IP. (Para obtener más detalles, consulta el sitio web de VirusTotal).

Desde la herramienta de investigación de seguridad, puedes acceder directamente a los informes de VirusTotal relacionados con los archivos adjuntos de correos electrónicos que circulan en tu organización o con los eventos de registro de Chrome. Esto te permite obtener contexto sobre las amenazas y datos de reputación relevantes para una investigación. Por ejemplo, un informe de VirusTotal podría mostrarte que varios proveedores de seguridad marcaron un dominio específico como malicioso.

Nota:

  • Para ver los informes de VirusTotal desde la herramienta de investigación, necesitas el privilegio Ver informe de VirusTotal y luego Centro de seguridad y luego.
  • VirusTotal no se usa para detectar software malicioso ni otras amenazas a la seguridad. VirusTotal amplía los resultados de una investigación proporcionando más estadísticas de seguridad y ayudándote a tomar decisiones cuando abordas inquietudes relacionadas con la seguridad.
  • Los datos (los hash de los archivos adjuntos) solo se comparten con VirusTotal después de que el administrador decide ver el informe de VirusTotal. De lo contrario, no se comparten datos.
  • Los datos de VirusTotal se comparten con la comunidad de seguridad en general. Esto permite que los proveedores de seguridad colaboren entre sí, compartan detalles importantes y tomen medidas para combatir las amenazas de seguridad.
  • También puedes ver los informes de VirusTotal desde el Centro de alertas para obtener estadísticas de seguridad adicionales relacionadas con las alertas. Para obtener más información, consulta Cómo ver los informes de VirusTotal desde el Centro de alertas.
  1. Accede a la Consola del administrador de Google en admin.google.com.

    Accede con tu cuenta de administrador (no termina en @gmail.com).

  2. En el menú de navegación de la izquierda, ve a Seguridad y luego Centro de seguridad y luego Herramienta de investigación.

  3. Elige Mensajes de Gmail o Eventos de registro de Gmail como fuente de datos para tu búsqueda.

  4. Haz clic en Agregar condición y elige Tiene archivo adjunto.

  5. Haz clic en Buscar.

  6. En uno de los elementos de los resultados de la búsqueda que se encuentran en la parte inferior de la página, haz clic en el vínculo ID del mensaje o en el vínculo Asunto.

  7. En el panel lateral, haz clic en la pestaña Mensaje o Conversación.

  8. Haz clic en Ver el informe de VirusTotal.

El informe de VirusTotal incluye varias secciones con detalles sobre posibles amenazas de seguridad. Por ejemplo, puedes ver una lista de los proveedores de seguridad que marcaron un archivo como malicioso y los resultados del análisis de archivos de cada uno de estos proveedores.

  1. Accede a la Consola del administrador de Google en admin.google.com.

    Accede con tu cuenta de administrador (no termina en @gmail.com).

  2. En el menú de navegación de la izquierda, ve a Seguridad y luego Centro de seguridad y luego Herramienta de investigación.

  3. Elige Eventos de registro de Chrome como la fuente de datos para tu búsqueda.

  4. Haz clic en Agregar condición y elige una condición para tu búsqueda.

  5. Haz clic en Buscar.

  6. En los resultados de la búsqueda que se encuentran en la parte inferior de la página, haz clic en uno de los vínculos de la columna Hash de contenido.

  7. En el panel lateral, haz clic en Ver informe de VirusTotal.

El informe de VirusTotal incluye varias secciones con detalles sobre posibles amenazas de seguridad.

Versiones estándar y mejorada de los informes de VirusTotal

El informe de VirusTotal tiene dos versiones: Estándar y Mejorada. La versión estándar se muestra para los administradores que tienen el privilegio Centro de seguridad y luego VirusTotal y luego Ver informe y una de las ediciones requeridas de Google Workspace. La versión mejorada se muestra automáticamente a los suscriptores que pagan por VirusTotal que tienen una sesión activa iniciada en virustotal.com con su cuenta de usuario de VT Enterprise.

Para obtener más información sobre VT Enterprise y solicitar una prueba, consulta la descripción general de los servicios en el sitio web de VirusTotal. Para registrarte en VT Enterprise, envía este formulario.

Funciones incluidas en la versión estándar

La versión estándar de los informes de VirusTotal incluye lo siguiente:

  • Reputación de la amenaza: Evaluaciones de elementos maliciosos procedentes de más de 70 proveedores de seguridad.
  • Tiempo de expansión de la amenaza: Fechas clave que permiten comprender cuándo se observó por primera vez una amenaza en circulación y cuánto tiempo ha estado activa
  • Identificación de archivos: Identificadores y características que permiten hacer referencia a la amenaza y compartirla con otros analistas (hashes de archivos, tipo de archivo, tamaño, etcétera)

Funciones incluidas en la versión mejorada

La versión mejorada de los informes de VirusTotal incluye las mismas funciones que la versión estándar, además de las siguientes:

  • Detección multiangular: Análisis adicional de amenazas procedente de la coincidencia de reglas de participación colectiva y de la puntuación de la comunidad (por ejemplo, reglas de YARA, Sigma y IDS).
  • Información de la lista de entidades permitidas: En el caso de los eventos de registro de Gmail, son detalles útiles para optimizar el descarte de falsos positivos (National Software Reference Library, distribuidores de software, el feed de metadatos limpios de Microsoft, etcétera).
  • Indicadores de compromiso (IOC) relacionados: Algunos ejemplos de IOC son una infraestructura de red que distribuye un archivo de software malicioso, servidores que actúan como comando y control de una amenaza determinada, vectores de entrega de primera etapa para un archivo que se está estudiando, etcétera.
  • Gráfico interactivo de amenazas: Formato gráfico que mapea campañas completas de amenazas mostrando las relaciones entre los IOC
  • Metadatos relevantes sobre seguridad: Contienen información sobre el publicador del software, identificación de macros maliciosas en documentos, permisos de aplicaciones de Android, etcétera.
  • Detalles de las amenazas en circulación: Detalles geográficos y temporales de expansión de las amenazas, técnicas habituales de engaño de los atacantes, etc., a través de metadatos de envío de VirusTotal
  • Pivoteo a partir de atributos sospechosos: Detalles en los que se puede hacer clic dentro de los informes de VirusTotal, que permiten explorar el conjunto de datos global de VirusTotal en busca de otras amenazas que compartan las mismas propiedades

Beneficios y casos de uso de la versión mejorada

  • Detección de amenazas mejorada: Aprovecha las reglas de participación colectiva para identificar y obtener contexto sobre las amenazas, incluso cuando los proveedores de seguridad aún no las conocen ampliamente.
  • Investigaciones y toma de decisiones aceleradas: Aumenta la eficiencia de tu equipo de seguridad complementando los avistamientos internos con el contexto de la colaboración colectiva. Los adversarios también atacan a otras organizaciones, y sus huellas aparecen en VirusTotal, lo que ayuda a completar el panorama para tu equipo de seguridad. Con la versión mejorada de los informes de VirusTotal, descartar los falsos positivos y confirmar y derivar los positivos verdaderos es mucho más rápido.
  • Mejora en la corrección de amenazas: Usa el gráfico de amenazas interactivo y los artefactos relacionados para identificar los IOC vinculados a una alerta pertinente y, luego, úsalos para comprender por completo el impacto de un ataque en tu organización a través de la telemetría de seguridad. Por ejemplo, ¿cuáles son todos los dominios que entregan un hash incluido en una de tus alertas? Para cada uno de ellos, incluso si aún no se ven en mi entorno, bloquéalos en el perímetro de la red.
  • Estrategia de defensa proactiva: Puedes cambiar a VT Enterprise e identificar la infraestructura de amenazas que tal vez no haya aparecido en tus registros. También puedes identificar otro software malicioso operado por el mismo actor de amenazas y bloquearlo en el perímetro y los extremos de tu red antes de que afecte a tu organización. Por ejemplo, dado un dominio de comando y control para uno de los archivos que estás estudiando, puedes cambiar a otros dominios registrados por el mismo actor de amenazas que tal vez aún no se hayan aprovechado en una campaña y, luego, bloquear preventivamente esos dominios en caso de que, finalmente, se utilicen contra tu empresa.

Para obtener más detalles sobre las funciones del informe de VirusTotal, consulta la descripción general de los servicios en el sitio web de VirusTotal. Consulta también Cómo funciona: VirusTotal o comunícate con nosotros para obtener más información.

Regístrate para obtener una cuenta de VT Enterprise

Como se describió anteriormente, los informes de VirusTotal pueden incluir servicios adicionales de inteligencia sobre amenazas y funciones avanzadas con la versión mejorada de los informes de VirusTotal. Para obtener más detalles y registrarte en VT Enterprise, comunícate con el equipo de VirusTotal.

VirusTotal es un producto de Alphabet que analiza archivos, URLs, dominios y direcciones IP sospechosos para detectar software malicioso y otros tipos de amenazas, y los comparte automáticamente con la comunidad de seguridad.

Para ver los informes de VirusTotal, deberás enviar los hash de los archivos adjuntos, las direcciones IP o los dominios a VirusTotal.

Al usar VirusTotal, reconoces que las Condiciones del Servicio y la Política de Privacidad de VirusTotal se aplican a los datos que envías, y que VirusTotal puede compartir el envío de tus datos con la comunidad de seguridad.

Preguntas frecuentes

¿Se cobra algún costo adicional por usar la versión estándar de los informes de VirusTotal?

No. La versión estándar de los informes de VirusTotal está disponible para los administradores que tienen el privilegio Centro de seguridad y luego VirusTotal y luego Ver informe.

Si deseas mejorar la experiencia y tus capacidades de toma de decisiones e investigación a través de la reputación y el contexto avanzado de amenazas, necesitas una suscripción pagada a VT Enterprise.

¿La experiencia es diferente para los clientes pagos de VirusTotal?

Sí. Si tienes una suscripción pagada a VirusTotal, también conocida como VT Enterprise, verás resultados mejorados a través de la herramienta de investigación sin que esto afecte tu cuota de VirusTotal. La cuota solo se usa cuando se abren páginas de virustotal.com.

¿Cómo puedo registrarme en VT Enterprise para aprovechar la versión mejorada de los informes de VirusTotal?

Para obtener más información sobre VT Enterprise y solicitar una prueba, consulta la descripción general de los servicios en el sitio web de VirusTotal. Para registrarte en VT Enterprise, envía este formulario.

Además de la versión mejorada de los informes de VirusTotal, ¿hay otras ventajas de suscribirse a VT Enterprise?

Sí. Con VT Enterprise, puedes implementar otros casos de uso que son particularmente relevantes para los centros de operaciones de seguridad, los equipos de respuesta ante emergencias informáticas, los equipos de respuesta ante incidentes y las unidades de inteligencia contra amenazas:

  • Enriquecimiento automatizado de la telemetría de seguridad: Esto incluye la clasificación de alertas, el descarte de falsos positivos, la confirmación de verdaderos positivos y la correlación de confianza.
  • Respuesta ante incidentes y análisis forense: Esto incluye la clasificación de alertas de operaciones de seguridad, el análisis y el contexto de incidentes, el descubrimiento de artefactos y la identificación de IOC.
  • Inteligencia sobre amenazas y búsqueda avanzada: Esto incluye el descubrimiento de amenazas desconocidas, la supervisión de campañas de amenazas, el seguimiento de adversarios, la identificación preventiva de IOC, la exploración del panorama de amenazas y la conciencia situacional.
  • Supervisión de la infraestructura corporativa, de la marca, antifraude y antiphishing: Esto incluye el seguimiento de campañas de phishing, el análisis de troyanos bancarios y robo de información, la supervisión de la suplantación de identidad de la marca, la distribución de software malicioso y la identificación del abuso de la infraestructura corporativa.
  • Formación de equipos rojos y hacking ético: Esto incluye el reconocimiento y la identificación pasiva, la simulación de vulneraciones y ataques, y la validación de la pila de seguridad.
  • Priorización de vulnerabilidades: Esto incluye estrategias inteligentes de aplicación de parches basadas en el riesgo, supervisión de la explotación de vulnerabilidades en entornos reales y correlación entre agentes de amenazas y explotación de vulnerabilidades.

Para obtener más detalles sobre cómo VT Enterprise puede mejorar tus operaciones de seguridad, consulta la descripción general de 360° de VirusTotal. Para obtener más información, comunícate con nuestros especialistas de VirusTotal.

¿Los datos se comparten en los informes de VirusTotal sin que el administrador realice ninguna acción?

No. Todas las funciones se basan en que el administrador seleccione ver el informe de VirusTotal. Solo después de que el administrador realice esta acción, se compartirán el hash del archivo, el dominio o la dirección IP con VirusTotal para solicitar el informe de evaluación de riesgos sobre la entidad seleccionada.

Si soy cliente de VT Enterprise, ¿ver los informes de VirusTotal a través de la herramienta de investigación usa mi cuota?

No. Abrir los informes de VirusTotal a través de la herramienta de investigación no usa ninguna parte de tu cuota de VT Enterprise. Si un administrador abre el sitio web de VirusTotal para investigar más desde la herramienta de investigación, esa actividad cuenta como uso estándar de cuota del mismo modo que si visita directamente virustotal.com.

¿Se comparten los archivos?

No. Solo se envían los hash de los archivos a VirusTotal.