מדריך למשתמש של Google Cloud APP Gemini

Gemini Google Cloud APP Owner’s Manual

מדריך למשתמש של Google Cloud APP Gemini
אפליקציית Google Cloud של Gemini

Gemini הוא כלי AI רב עוצמה שניתן להשתמש בו כדי לסייע למשתמשי Google Security Operations ו-Google Threat Intelligence. מדריך זה יספק לך את המידע שאתה צריך כדי להתחיל בעבודה עם Gemini וליצור הנחיות יעילות.

יצירת הנחיות עם Gemini

בעת יצירת הנחיה, תצטרך לספק ל-Gemini את המידע הבא:

  1. סוג הבקשה שברצונך ליצור, אם רלוונטי (למשל
    "צור כלל")
  2. ההקשר להנחיה
  3. הפלט הרצוי

משתמשים יכולים ליצור מגוון של הנחיות, כולל שאלות, פקודות וסיכומים.

שיטות עבודה מומלצות ליצירת הנחיות

בעת יצירת הנחיות, חשוב לזכור את השיטות המומלצות הבאות:

סמל השתמש בשפה טבעית: כתבו כאילו אתם מדברים פקודה והבעו מחשבות שלמות במשפטים מלאים.

סמל ספק הקשר: כלול פרטים רלוונטיים כדי לעזור לתאומים להבין את הבקשה שלך, כגון מסגרות זמן, מקורות יומן ספציפיים או מידע משתמש. ככל שתספק יותר הקשר, כך התוצאות יהיו רלוונטיות ומועילות יותר.

סמל היה ספציפי ותמציתי: ציין בבירור את המידע שאתה מחפש או את המשימה שאתה רוצה שתאומים יבצעו. פרט את המטרה, הטריגר, הפעולה והתנאים.
למשלampל, שאל את העוזר: "האם זה (file "שם וכו') שידוע כזדוני?" ואם ידוע כזדוני, אתה יכול לבקש מ"חפש זה (file) בסביבה שלי."

סמל כלול יעדים ברורים: התחל עם מטרה ברורה וציין טריגרים שיפעילו תגובה.

סמל נצל את כל השיטות: השתמש בפונקציונליות חיפוש מקוונת, בעוזר הצ'אט ובמחולל ספרי המשחקים לצרכים השונים שלך.

סמל שילובי עזר (ליצירת ספרי משחק בלבד): בקש וציין אינטגרציות שכבר התקנת והגדרת בסביבה שלך בהתאם לשלבים הבאים בספר המשחקים.

סמל לְחַזֵר: אם התוצאות הראשוניות אינן משביעות רצון, שפר את ההנחיה שלך, ספק מידע נוסף ושאל שאלות המשך כדי להנחות את מזל תאומים לקראת תגובה טובה יותר.

סמל כלול תנאים לפעולה (ליצירת ספרי משחק בלבד): אתה יכול לשפר את יעילות ההנחיה בעת יצירת ספר משחק על ידי בקשת שלבים נוספים כגון העשרת נתונים.

סמל ודא דיוק: זכור שתאומים הוא כלי בינה מלאכותית, והתגובות שלו תמיד צריכות להיות מאומתות כנגד הידע שלך ומקורות זמינים אחרים.

שימוש בהנחיות בפעולות אבטחה

ניתן להשתמש בתאומים במגוון דרכים בפעולות אבטחה, כולל חיפוש מקוון, סיוע בצ'אט ויצירת ספרי משחקים. לאחר קבלת סיכומי מקרים שנוצרו על ידי AI, Gemini יכולה לעזור למתרגלים עם:

  1. איתור וחקירה של איומים
  2. שאלות ותשובות הקשורות לאבטחה
  3. דור ספרי משחק
  4. סיכום מודיעין של איומים

Google Security Operations (SecOps) מועשר במודיעין חזיתי של Mandiant, ובמידע מודיעין במקור המונים מ-VirusTotal שיכול לעזור לצוותי אבטחה:

סמל גישה וניתוח מהיר של מודיעין איומים: שאל שאלות בשפה טבעית על שחקני איומים, משפחות תוכנות זדוניות, נקודות תורפה ו-IOCs.

סמל האצת ציד וזיהוי איומים: צור שאילתות חיפוש UDM וכללי זיהוי המבוססים על נתוני מודיעין איומים.

סמל תעדוף סיכוני אבטחה: הבינו אילו איומים הם הרלוונטיים ביותר לארגון שלהם והתמקדו בפגיעויות הקריטיות ביותר.

סמל הגיבו בצורה יעילה יותר לאירועי אבטחה: העשיר את התראות האבטחה בהקשר של מודיעין איומים וקבל המלצות לפעולות תיקון.

סמל שפר את המודעות לאבטחה: צור חומרי הדרכה מרתקים המבוססים על אינטליגנציה של איומים מהעולם האמיתי.

מקרי שימוש עבור פעולות אבטחה

פעולות אבטחה

איתור וחקירה של איומים

צור שאילתות, הפקת כללים, מעקב אחר אירועים, חקור התראות, חיפוש נתונים (הפק שאילתות UDM).
חקירת איתור

סמל תַרחִישׁ: מנתח איומים חוקר התראה חדשה ורוצה לדעת אם ישנן עדויות בסביבה לפקודה מסוימת המשמשת לחדירת תשתית על ידי הוספת עצמה לרישום.

סמל Sample prompt: צור שאילתה כדי למצוא אירועי שינוי ברישום ב-[שם מארח] במהלך [תקופת הזמן] האחרונה.

סמל הנחיית מעקב: צור כלל שיעזור לזהות התנהגות זו בעתיד.
חקירת איתור

סמל תַרחִישׁ: נאמר למנתח שמתמחה עשה "דברים" חשודים ורצה להבין טוב יותר את המתרחש.

סמל Sample prompt: הראה לי אירועי חיבור לרשת עבור מזהה המשתמש שמתחיל ב-tim. smith (לא רגיש לאותיות גדולות) ב-3 הימים האחרונים.

סמל הנחיית מעקב: צור כלל YARA-L לזיהוי עבור פעילות זו בעתיד.
חקירת איתור

תַרחִישׁ: מנתח אבטחה מקבל התראה על פעילות חשודה בחשבון משתמש.

Sample prompt: הראה לי אירועי התחברות חסומים של משתמשים עם קוד אירוע של 4625 שבו src.
שם המארח אינו null.

הנחיית מעקב: כמה משתמשים נכללים בערכת התוצאות?

שאלות ותשובות הקשורות לאבטחה

סמל תַרחִישׁ: אנליסט אבטחה נכנס לעבודה חדשה ומבחין שג'מיני סיכם מקרה עם שלבים מומלצים לחקירה ולתגובה. הם רוצים ללמוד עוד על התוכנה הזדונית שזוהתה בסיכום המקרה.

סמל Sample prompt: מה זה [שם התוכנה הזדונית]?

סמל הנחיית מעקב: כיצד [שם התוכנה הזדונית] נמשכת?
שאלות ותשובות הקשורות לאבטחה

סמל תַרחִישׁ: מנתח אבטחה מקבל התראה על גורם זדוני file בְּלִיל.

סמל Sample prompt: האם זה file hash [הכנס hash] ידוע כזדוני?

סמל הנחיית מעקב: איזה מידע נוסף זמין על זה file?

סמל תַרחִישׁ: מגיב לאירוע צריך לזהות את המקור של זדון file.

סמל Sample prompt: מה זה file hash של קובץ ההפעלה "[malware.exe]"?

סמל הנחיות מעקב:

  • העשיר במודיעין איומים מ- VirusTotal לקבלת מידע על כך file בְּלִיל; האם ידוע שזה זדוני?
  • האם ה-hash הזה נצפה בסביבה שלי?
  • מהן פעולות ההכלה והתיקון המומלצות עבור תוכנה זדונית זו?

דור ספרי משחק

בצע פעולה ובנה ספרי משחק.
דור ספרי משחק

סמל תַרחִישׁ: מהנדס אבטחה רוצה להפוך את תהליך התגובה לאימייל דיוג לאוטומטי.

סמל Sample prompt: צור ספר הפעלה המופעל כאשר הודעת דוא"ל מתקבלת משולח דיוג ידוע. ספר המשחק צריך להסגר את האימייל ולהודיע ​​לצוות האבטחה.
דור ספרי משחק

סמל תַרחִישׁ: חבר בצוות SOC רוצה להסגר באופן אוטומטי זדוני files.

סמל Sample prompt: כתוב ספר הפעלה להתראות על תוכנות זדוניות. ספר המשחקים צריך לקחת את file hash מההתראה והעשיר אותה במודיעין מ- VirusTotal. אם ה file hash הוא זדוני, הסגר את file.
דור ספרי משחק

סמל תַרחִישׁ: מנתח איומים רוצה ליצור ספר הפעלה חדש שיכול לעזור להגיב להתראות עתידיות הקשורות לשינויים במפתחות הרישום.

סמל Sample prompt: בנו ספר הפעלה עבור התראות אלה על שינויים במפתח הרישום. אני רוצה את ספר המשחק הזה מועשר בכל סוגי הישויות כולל מודיעין חזיתי של VirusTotal ו-Mandiant. אם מזוהה משהו חשוד, צור תיק tags ולאחר מכן לתעדף את המקרה בהתאם.

סיכום מודיעין של איומים

קבל תובנות לגבי איומים וגורמי איומים.

סמל תַרחִישׁ: מנהל פעולות אבטחה רוצה להבין את דפוסי ההתקפה של שחקן איום ספציפי.

סמל Sample prompt: מהן הטקטיקות, הטכניקות והנהלים הידועים (TTPs) בשימוש על ידי APT29?

סמל הנחיית מעקב: האם יש זיהויים אוצרים ב-Google SecOps שיכולים לעזור לזהות פעילות הקשורה ל-TTPs אלה?

סמל תַרחִישׁ: מנתח מודיעין איומים לומד על סוג חדש של תוכנות זדוניות ("emotet") ומשתף דוח מהמחקר שלהם עם צוות SOC.

סמל Sample prompt: מהם האינדיקטורים של פשרה (IOCs) הקשורים לתוכנה זדונית של Emotet?

סמל הנחיות מעקב:

  • צור שאילתת חיפוש UDM כדי לחפש את IOCs אלה ביומנים של הארגון שלי.
  • צור כלל זיהוי שיתריע אותי אם אחד מה-IOCs הללו ייצפה בעתיד.

סמל תַרחִישׁ: חוקר אבטחה זיהה מארחים בסביבתם המתקשרים עם שרתי פיקוד ושליטה ידועים (C2) הקשורים לאיום מסוים.

סמל Sample prompt: צור שאילתה כדי להראות לי את כל חיבורי הרשת היוצאים לכתובות IP ולדומיינים המשויכים ל: [שם שחקן האיום].

על ידי שימוש יעיל ב-Gemini, צוותי אבטחה יכולים לשפר את יכולות מודיעין האיומים שלהם ולשפר את עמדת האבטחה הכוללת שלהם. אלה רק כמה לשעברampמידע על האופן שבו ניתן להשתמש ב-Gemini כדי לשפר את פעולות האבטחה.
ככל שתכיר את הכלי יותר, תמצא דרכים רבות אחרות להשתמש בו לקידום שלךtagה. פרטים נוספים ניתן למצוא בתיעוד המוצר של Google SecOps עַמוּד.

שימוש בהנחיות ב-Threat Intelligence

בעוד ש-Google Threat Intelligence יכול לשמש בדומה למנוע חיפוש מסורתי עם מונחים בלבד, משתמשים יכולים גם להשיג תוצאות מיועדות על ידי יצירת הנחיות ספציפיות.
ניתן להשתמש בהודעות תאומים במגוון דרכים ב-Threat Intelligence, החל מחיפוש אחר מגמות רחבות ועד להבנת איומים ספציפיים וחלקי תוכנה זדונית, כולל:

  1. ניתוח מודיעין של איומים
  2. ציד איומים יזום
  3. יצירת פרופילים של שחקן איום
  4. תעדוף פגיעות
  5. התראות אבטחה מעשירות
  6. מינוף MITER ATT&CK

מקרי שימוש עבור מודיעין איומים

ניתוח מודיעין של איומים

ניתוח מודיעין איומים

סמל תַרחִישׁ: מנתח מודיעין איומים רוצה ללמוד עוד על משפחת תוכנות זדוניות שהתגלו לאחרונה.

סמל Sample prompt: מה ידוע על התוכנה הזדונית "Emotet"? מה היכולות שלו וכיצד הוא מתפשט?

סמל הנחיה קשורה: מהם האינדיקטורים של פשרה (IOCs) הקשורים לתוכנה זדונית של Emotet?ניתוח מודיעין איומים

סמל תַרחִישׁ: אנליסט חוקר קבוצת תוכנות כופר חדשה ורוצה להבין במהירות את הטקטיקות, הטכניקות והנהלים שלהן (TTPs).

סמל Sample prompt: סכם את ה-TTPs הידועים של קבוצת תוכנות הכופר "LockBit 3.0." כלול מידע על שיטות הגישה הראשוניות שלהם, טכניקות תנועה לרוחב וטקטיקות סחיטה מועדפות.

סמל הנחיות קשורות:

  • מהם האינדיקטורים הנפוצים של פשרה (IOCs) הקשורים ל-LockBit 3.0?
  • האם היו דיווחים ציבוריים או ניתוח אחרונים של התקפות LockBit 3.0?

ציד איומים יזום

ציד איומים יזום

סמל תַרחִישׁ: אנליסט מודיעין איומים רוצה לחפש באופן יזום סימנים למשפחת תוכנות זדוניות ספציפיות שידוע כי היא מכוונת לתעשייה שלה.

סמל Sample prompt: מהם האינדיקטורים הנפוצים של פשרה (IOCs) הקשורים לתוכנה זדונית "טריקבוט"?

סמל תַרחִישׁ: חוקר אבטחה רוצה לזהות מארחים כלשהם בסביבתם המתקשרים עם שרתי פיקוד ושליטה ידועים (C2) הקשורים לאיום מסוים.

סמל Sample prompt: מהן כתובות ה-IP והדומיינים הידועים של C2 בשימוש על ידי שחקן האיום "[שם]"?

יצירת פרופילים של שחקן איום

איומים שחקן פרופיל

סמל תַרחִישׁ: צוות מודיעין איומים עוקב אחר הפעילויות של קבוצת APT חשודה ורוצה לפתח מקצוען מקיףfile.

סמל Sample prompt: צור מקצועןfile של שחקן האיומים "APT29". כלול את הכינויים הידועים שלהם, ארץ המקור החשודה, המניעים, היעדים האופייניים וה-TTP המועדפים שלהם.

סמל הנחיה קשורה: הראה לי ציר זמן של ההתקפות הבולטות ביותר של APT29 גampיישור וציר זמן.

תעדוף פגיעות

סמל תַרחִישׁ: צוות ניהול פגיעות רוצה לתעדף מאמצי תיקון בהתבסס על נוף האיומים.

סמל Sample prompt: אילו פגיעות של Palo Alto Networks מנוצלות באופן פעיל על ידי שחקני איומים בטבע?

סמל הנחיה קשורה: סכמו את המנצלים הידועים עבור CVE-2024-3400 ו-CVE-2024-0012.

סמל תַרחִישׁ: צוות אבטחה מוצף בתוצאות סריקת פגיעות ורוצה לתעדף מאמצי תיקון בהתבסס על מודיעין איומים.

סמל Sample prompt: אילו מהחולשות הבאות הוזכרו בדוחות מודיעין איומים אחרונים: [רשום פגיעויות שזוהו]?

סמל הנחיות קשורות:

  • האם ישנם ניצולים ידועים זמינים עבור הפגיעויות הבאות: [רשום פרצות שזוהו]?
  • איזו מהחולשות הבאות צפויה להיות מנוצלת על ידי גורמי איומים: [רשום פגיעויות שזוהו]? תעדוף אותם על סמך החומרה, יכולת הניצול והרלוונטיות שלהם לתעשייה שלנו.

התראות אבטחה מעשירות

סמל תַרחִישׁ: מנתח אבטחה מקבל התראה על ניסיון כניסה חשוד מכתובת IP לא מוכרת.

סמל Sample prompt: מה ידוע על כתובת ה-IP [ספק IP]?

מינוף MITER ATT&CK

סמל תַרחִישׁ: צוות אבטחה רוצה להשתמש במסגרת MITER ATT&CK כדי להבין כיצד גורם איום ספציפי עשוי למקד את הארגון שלו.

סמל Sample prompt: הראה לי את טכניקות MITER ATT&CK הקשורות לשחקן האיומים APT38.

Gemini הוא כלי רב עוצמה שניתן להשתמש בו כדי לשפר את פעולות האבטחה ומודיעין האיומים. על ידי ביצוע שיטות העבודה המומלצות המתוארות במדריך זה, תוכל ליצור הנחיות יעילות שיעזרו לך להפיק את המרב מתאומים.

פֶּתֶק: מדריך זה מספק הצעות לשימוש ב-Gemini ב-Google SecOps וב-Gemini ב-Threat Intelligence. זו אינה רשימה ממצה של כל מקרי השימוש האפשריים, והיכולות הספציפיות של Gemini עשויות להשתנות בהתאם למהדורת המוצר שלך. כדאי לעיין בתיעוד הרשמי לקבלת המידע העדכני ביותר.

סמל
מַזַל תְאוּמִים
בפעולות אבטחה

סמל
מַזַל תְאוּמִים
במודיעין איומים

מסמכים / משאבים

PDF thumbnailאפליקציית Google Cloud
Owner's Manual · Google Cloud APP, Google, Cloud APP, APP

הפניות

שאל שאלה

Use this section to ask about setup, compatibility, troubleshooting, or anything missing from this manual.

שאל שאלה

Ask about setup, compatibility, troubleshooting, or anything missing from this manual. Name and email are optional.