
מדריך למשתמש של Google Cloud APP Gemini

Gemini הוא כלי AI רב עוצמה שניתן להשתמש בו כדי לסייע למשתמשי Google Security Operations ו-Google Threat Intelligence. מדריך זה יספק לך את המידע שאתה צריך כדי להתחיל בעבודה עם Gemini וליצור הנחיות יעילות.
יצירת הנחיות עם Gemini
בעת יצירת הנחיה, תצטרך לספק ל-Gemini את המידע הבא:
- סוג הבקשה שברצונך ליצור, אם רלוונטי (למשל
"צור כלל") - ההקשר להנחיה
- הפלט הרצוי
משתמשים יכולים ליצור מגוון של הנחיות, כולל שאלות, פקודות וסיכומים.
שיטות עבודה מומלצות ליצירת הנחיות
בעת יצירת הנחיות, חשוב לזכור את השיטות המומלצות הבאות:
השתמש בשפה טבעית: כתבו כאילו אתם מדברים פקודה והבעו מחשבות שלמות במשפטים מלאים.
ספק הקשר: כלול פרטים רלוונטיים כדי לעזור לתאומים להבין את הבקשה שלך, כגון מסגרות זמן, מקורות יומן ספציפיים או מידע משתמש. ככל שתספק יותר הקשר, כך התוצאות יהיו רלוונטיות ומועילות יותר.
היה ספציפי ותמציתי: ציין בבירור את המידע שאתה מחפש או את המשימה שאתה רוצה שתאומים יבצעו. פרט את המטרה, הטריגר, הפעולה והתנאים.
למשלampל, שאל את העוזר: "האם זה (file "שם וכו') שידוע כזדוני?" ואם ידוע כזדוני, אתה יכול לבקש מ"חפש זה (file) בסביבה שלי."
כלול יעדים ברורים: התחל עם מטרה ברורה וציין טריגרים שיפעילו תגובה.
נצל את כל השיטות: השתמש בפונקציונליות חיפוש מקוונת, בעוזר הצ'אט ובמחולל ספרי המשחקים לצרכים השונים שלך.
שילובי עזר (ליצירת ספרי משחק בלבד): בקש וציין אינטגרציות שכבר התקנת והגדרת בסביבה שלך בהתאם לשלבים הבאים בספר המשחקים.
לְחַזֵר: אם התוצאות הראשוניות אינן משביעות רצון, שפר את ההנחיה שלך, ספק מידע נוסף ושאל שאלות המשך כדי להנחות את מזל תאומים לקראת תגובה טובה יותר.
כלול תנאים לפעולה (ליצירת ספרי משחק בלבד): אתה יכול לשפר את יעילות ההנחיה בעת יצירת ספר משחק על ידי בקשת שלבים נוספים כגון העשרת נתונים.
ודא דיוק: זכור שתאומים הוא כלי בינה מלאכותית, והתגובות שלו תמיד צריכות להיות מאומתות כנגד הידע שלך ומקורות זמינים אחרים.
שימוש בהנחיות בפעולות אבטחה
ניתן להשתמש בתאומים במגוון דרכים בפעולות אבטחה, כולל חיפוש מקוון, סיוע בצ'אט ויצירת ספרי משחקים. לאחר קבלת סיכומי מקרים שנוצרו על ידי AI, Gemini יכולה לעזור למתרגלים עם:
- איתור וחקירה של איומים
- שאלות ותשובות הקשורות לאבטחה
- דור ספרי משחק
- סיכום מודיעין של איומים
Google Security Operations (SecOps) מועשר במודיעין חזיתי של Mandiant, ובמידע מודיעין במקור המונים מ-VirusTotal שיכול לעזור לצוותי אבטחה:
גישה וניתוח מהיר של מודיעין איומים: שאל שאלות בשפה טבעית על שחקני איומים, משפחות תוכנות זדוניות, נקודות תורפה ו-IOCs.
האצת ציד וזיהוי איומים: צור שאילתות חיפוש UDM וכללי זיהוי המבוססים על נתוני מודיעין איומים.
תעדוף סיכוני אבטחה: הבינו אילו איומים הם הרלוונטיים ביותר לארגון שלהם והתמקדו בפגיעויות הקריטיות ביותר.
הגיבו בצורה יעילה יותר לאירועי אבטחה: העשיר את התראות האבטחה בהקשר של מודיעין איומים וקבל המלצות לפעולות תיקון.
שפר את המודעות לאבטחה: צור חומרי הדרכה מרתקים המבוססים על אינטליגנציה של איומים מהעולם האמיתי.
מקרי שימוש עבור פעולות אבטחה

איתור וחקירה של איומים
צור שאילתות, הפקת כללים, מעקב אחר אירועים, חקור התראות, חיפוש נתונים (הפק שאילתות UDM).

תַרחִישׁ: מנתח איומים חוקר התראה חדשה ורוצה לדעת אם ישנן עדויות בסביבה לפקודה מסוימת המשמשת לחדירת תשתית על ידי הוספת עצמה לרישום.
Sample prompt: צור שאילתה כדי למצוא אירועי שינוי ברישום ב-[שם מארח] במהלך [תקופת הזמן] האחרונה.
הנחיית מעקב: צור כלל שיעזור לזהות התנהגות זו בעתיד.

תַרחִישׁ: נאמר למנתח שמתמחה עשה "דברים" חשודים ורצה להבין טוב יותר את המתרחש.
Sample prompt: הראה לי אירועי חיבור לרשת עבור מזהה המשתמש שמתחיל ב-tim. smith (לא רגיש לאותיות גדולות) ב-3 הימים האחרונים.
הנחיית מעקב: צור כלל YARA-L לזיהוי עבור פעילות זו בעתיד.

תַרחִישׁ: מנתח אבטחה מקבל התראה על פעילות חשודה בחשבון משתמש.
Sample prompt: הראה לי אירועי התחברות חסומים של משתמשים עם קוד אירוע של 4625 שבו src.
שם המארח אינו null.
הנחיית מעקב: כמה משתמשים נכללים בערכת התוצאות?
שאלות ותשובות הקשורות לאבטחה

תַרחִישׁ: אנליסט אבטחה נכנס לעבודה חדשה ומבחין שג'מיני סיכם מקרה עם שלבים מומלצים לחקירה ולתגובה. הם רוצים ללמוד עוד על התוכנה הזדונית שזוהתה בסיכום המקרה.
Sample prompt: מה זה [שם התוכנה הזדונית]?
הנחיית מעקב: כיצד [שם התוכנה הזדונית] נמשכת?

תַרחִישׁ: מנתח אבטחה מקבל התראה על גורם זדוני file בְּלִיל.
Sample prompt: האם זה file hash [הכנס hash] ידוע כזדוני?
הנחיית מעקב: איזה מידע נוסף זמין על זה file?
תַרחִישׁ: מגיב לאירוע צריך לזהות את המקור של זדון file.
Sample prompt: מה זה file hash של קובץ ההפעלה "[malware.exe]"?
הנחיות מעקב:
- העשיר במודיעין איומים מ- VirusTotal לקבלת מידע על כך file בְּלִיל; האם ידוע שזה זדוני?
- האם ה-hash הזה נצפה בסביבה שלי?
- מהן פעולות ההכלה והתיקון המומלצות עבור תוכנה זדונית זו?
דור ספרי משחק
בצע פעולה ובנה ספרי משחק.

תַרחִישׁ: מהנדס אבטחה רוצה להפוך את תהליך התגובה לאימייל דיוג לאוטומטי.
Sample prompt: צור ספר הפעלה המופעל כאשר הודעת דוא"ל מתקבלת משולח דיוג ידוע. ספר המשחק צריך להסגר את האימייל ולהודיע לצוות האבטחה.

תַרחִישׁ: חבר בצוות SOC רוצה להסגר באופן אוטומטי זדוני files.
Sample prompt: כתוב ספר הפעלה להתראות על תוכנות זדוניות. ספר המשחקים צריך לקחת את file hash מההתראה והעשיר אותה במודיעין מ- VirusTotal. אם ה file hash הוא זדוני, הסגר את file.

תַרחִישׁ: מנתח איומים רוצה ליצור ספר הפעלה חדש שיכול לעזור להגיב להתראות עתידיות הקשורות לשינויים במפתחות הרישום.
Sample prompt: בנו ספר הפעלה עבור התראות אלה על שינויים במפתח הרישום. אני רוצה את ספר המשחק הזה מועשר בכל סוגי הישויות כולל מודיעין חזיתי של VirusTotal ו-Mandiant. אם מזוהה משהו חשוד, צור תיק tags ולאחר מכן לתעדף את המקרה בהתאם.
סיכום מודיעין של איומים
קבל תובנות לגבי איומים וגורמי איומים.
תַרחִישׁ: מנהל פעולות אבטחה רוצה להבין את דפוסי ההתקפה של שחקן איום ספציפי.
Sample prompt: מהן הטקטיקות, הטכניקות והנהלים הידועים (TTPs) בשימוש על ידי APT29?
הנחיית מעקב: האם יש זיהויים אוצרים ב-Google SecOps שיכולים לעזור לזהות פעילות הקשורה ל-TTPs אלה?
תַרחִישׁ: מנתח מודיעין איומים לומד על סוג חדש של תוכנות זדוניות ("emotet") ומשתף דוח מהמחקר שלהם עם צוות SOC.
Sample prompt: מהם האינדיקטורים של פשרה (IOCs) הקשורים לתוכנה זדונית של Emotet?
הנחיות מעקב:
- צור שאילתת חיפוש UDM כדי לחפש את IOCs אלה ביומנים של הארגון שלי.
- צור כלל זיהוי שיתריע אותי אם אחד מה-IOCs הללו ייצפה בעתיד.
תַרחִישׁ: חוקר אבטחה זיהה מארחים בסביבתם המתקשרים עם שרתי פיקוד ושליטה ידועים (C2) הקשורים לאיום מסוים.
Sample prompt: צור שאילתה כדי להראות לי את כל חיבורי הרשת היוצאים לכתובות IP ולדומיינים המשויכים ל: [שם שחקן האיום].
על ידי שימוש יעיל ב-Gemini, צוותי אבטחה יכולים לשפר את יכולות מודיעין האיומים שלהם ולשפר את עמדת האבטחה הכוללת שלהם. אלה רק כמה לשעברampמידע על האופן שבו ניתן להשתמש ב-Gemini כדי לשפר את פעולות האבטחה.
ככל שתכיר את הכלי יותר, תמצא דרכים רבות אחרות להשתמש בו לקידום שלךtagה. פרטים נוספים ניתן למצוא בתיעוד המוצר של Google SecOps עַמוּד.
שימוש בהנחיות ב-Threat Intelligence
בעוד ש-Google Threat Intelligence יכול לשמש בדומה למנוע חיפוש מסורתי עם מונחים בלבד, משתמשים יכולים גם להשיג תוצאות מיועדות על ידי יצירת הנחיות ספציפיות.
ניתן להשתמש בהודעות תאומים במגוון דרכים ב-Threat Intelligence, החל מחיפוש אחר מגמות רחבות ועד להבנת איומים ספציפיים וחלקי תוכנה זדונית, כולל:
- ניתוח מודיעין של איומים
- ציד איומים יזום
- יצירת פרופילים של שחקן איום
- תעדוף פגיעות
- התראות אבטחה מעשירות
- מינוף MITER ATT&CK
מקרי שימוש עבור מודיעין איומים
ניתוח מודיעין של איומים

תַרחִישׁ: מנתח מודיעין איומים רוצה ללמוד עוד על משפחת תוכנות זדוניות שהתגלו לאחרונה.
Sample prompt: מה ידוע על התוכנה הזדונית "Emotet"? מה היכולות שלו וכיצד הוא מתפשט?
הנחיה קשורה: מהם האינדיקטורים של פשרה (IOCs) הקשורים לתוכנה זדונית של Emotet?
תַרחִישׁ: אנליסט חוקר קבוצת תוכנות כופר חדשה ורוצה להבין במהירות את הטקטיקות, הטכניקות והנהלים שלהן (TTPs).
Sample prompt: סכם את ה-TTPs הידועים של קבוצת תוכנות הכופר "LockBit 3.0." כלול מידע על שיטות הגישה הראשוניות שלהם, טכניקות תנועה לרוחב וטקטיקות סחיטה מועדפות.
הנחיות קשורות:
- מהם האינדיקטורים הנפוצים של פשרה (IOCs) הקשורים ל-LockBit 3.0?
- האם היו דיווחים ציבוריים או ניתוח אחרונים של התקפות LockBit 3.0?
ציד איומים יזום

תַרחִישׁ: אנליסט מודיעין איומים רוצה לחפש באופן יזום סימנים למשפחת תוכנות זדוניות ספציפיות שידוע כי היא מכוונת לתעשייה שלה.
Sample prompt: מהם האינדיקטורים הנפוצים של פשרה (IOCs) הקשורים לתוכנה זדונית "טריקבוט"?
תַרחִישׁ: חוקר אבטחה רוצה לזהות מארחים כלשהם בסביבתם המתקשרים עם שרתי פיקוד ושליטה ידועים (C2) הקשורים לאיום מסוים.
Sample prompt: מהן כתובות ה-IP והדומיינים הידועים של C2 בשימוש על ידי שחקן האיום "[שם]"?
יצירת פרופילים של שחקן איום

תַרחִישׁ: צוות מודיעין איומים עוקב אחר הפעילויות של קבוצת APT חשודה ורוצה לפתח מקצוען מקיףfile.
Sample prompt: צור מקצועןfile של שחקן האיומים "APT29". כלול את הכינויים הידועים שלהם, ארץ המקור החשודה, המניעים, היעדים האופייניים וה-TTP המועדפים שלהם.
הנחיה קשורה: הראה לי ציר זמן של ההתקפות הבולטות ביותר של APT29 גampיישור וציר זמן.
תעדוף פגיעות
תַרחִישׁ: צוות ניהול פגיעות רוצה לתעדף מאמצי תיקון בהתבסס על נוף האיומים.
Sample prompt: אילו פגיעות של Palo Alto Networks מנוצלות באופן פעיל על ידי שחקני איומים בטבע?
הנחיה קשורה: סכמו את המנצלים הידועים עבור CVE-2024-3400 ו-CVE-2024-0012.
תַרחִישׁ: צוות אבטחה מוצף בתוצאות סריקת פגיעות ורוצה לתעדף מאמצי תיקון בהתבסס על מודיעין איומים.
Sample prompt: אילו מהחולשות הבאות הוזכרו בדוחות מודיעין איומים אחרונים: [רשום פגיעויות שזוהו]?
הנחיות קשורות:
- האם ישנם ניצולים ידועים זמינים עבור הפגיעויות הבאות: [רשום פרצות שזוהו]?
- איזו מהחולשות הבאות צפויה להיות מנוצלת על ידי גורמי איומים: [רשום פגיעויות שזוהו]? תעדוף אותם על סמך החומרה, יכולת הניצול והרלוונטיות שלהם לתעשייה שלנו.
התראות אבטחה מעשירות
תַרחִישׁ: מנתח אבטחה מקבל התראה על ניסיון כניסה חשוד מכתובת IP לא מוכרת.
Sample prompt: מה ידוע על כתובת ה-IP [ספק IP]?
מינוף MITER ATT&CK
תַרחִישׁ: צוות אבטחה רוצה להשתמש במסגרת MITER ATT&CK כדי להבין כיצד גורם איום ספציפי עשוי למקד את הארגון שלו.
Sample prompt: הראה לי את טכניקות MITER ATT&CK הקשורות לשחקן האיומים APT38.
Gemini הוא כלי רב עוצמה שניתן להשתמש בו כדי לשפר את פעולות האבטחה ומודיעין האיומים. על ידי ביצוע שיטות העבודה המומלצות המתוארות במדריך זה, תוכל ליצור הנחיות יעילות שיעזרו לך להפיק את המרב מתאומים.
פֶּתֶק: מדריך זה מספק הצעות לשימוש ב-Gemini ב-Google SecOps וב-Gemini ב-Threat Intelligence. זו אינה רשימה ממצה של כל מקרי השימוש האפשריים, והיכולות הספציפיות של Gemini עשויות להשתנות בהתאם למהדורת המוצר שלך. כדאי לעיין בתיעוד הרשמי לקבלת המידע העדכני ביותר.

מַזַל תְאוּמִים
בפעולות אבטחה

מַזַל תְאוּמִים
במודיעין איומים
מסמכים / משאבים
![]() | אפליקציית Google Cloud |
הפניות
- מדריך למשתמשmanual.tools
