高精度の脅威インテリジェンスをPrisma Cloudに統合

Jul 16, 2020
1 minutes
... views

ついにAutoFocusの脅威インテリジェンスがPrisma Cloudに統合され、ユーザーがクラウドセキュリティで待望の脅威インテリジェンスを利用できるようになりました。これにより、ユーザーが攻撃を検出したさいも、インテリジェンス、分析、コンテキストを十分に得たうえで、どの攻撃がただちに対応を要するかを理解することができるようになりました。さらに将来の攻撃を予測・予防することも可能です。

クラウドSOCはアラートでいっぱい、という話をよく耳にします。しかも数が膨大なだけでなく、アラートにコンテキストや明確さが欠けているがために、リスクの優先順位付けや修復に時間がかかり、結果的に脆弱性が長期間晒されたままになっています。もちろん、高精度なアラートの鍵となるのは、正確な脅威インテリジェンスです。しかし現在ソリューションのほとんどは、複数の多様なフィードの収集しなければ正確な脅威の管理とリスクの優先順位付けが行えません。

AutoFocusが提供する機能

AutoFocusでは、膨大な数のネットワーク、エンドポイント、クラウド インテリジェンス ソースからクラウドソーシングにより収集した高精度脅威インテリジェンスの巨大なリポジトリを提供します。弊社Unit 42脅威リサーチャーが提供する詳細なコンテキストにより、あらゆる脅威に価値の高い情報が付加されます。

Auto FocusはPrisma Cloudに脅威インテリジェンスを取り込みます。数字はこれを示しています。膨大な数のネットワーク、エンドポイント、およびクラウド インテリジェンス ソースからクラウドソーシングによって収集することにより、AutoFocusは、140億件以上の疑わしいサンプル、7兆件以上のアーティファクト、65,000社以上の企業のお客様、毎日20億件以上のURLクエリ、毎日4,600万件以上のDNSクエリ、および毎月3億件を超える未知のサンプルを1つにまとめます。画像はこれらの数字およびインテリジェンスソースを図に表したものです。
Auto FocusはPrisma Cloudに脅威インテリジェンスを取り込みます。数字はこれを示しています。膨大な数のネットワーク、エンドポイント、およびクラウド インテリジェンス ソースからクラウドソーシングによって収集することにより、AutoFocusは、140億件以上の疑わしいサンプル、7兆件以上のアーティファクト、65,000社以上の企業のお客様、毎日20億件以上のURLクエリ、毎日4,600万件以上のDNSクエリ、および毎月3億件を超える未知のサンプルを1つにまとめます。画像はこれらの数字およびインテリジェンスソースを図に表したものです。

Prisma CloudはAutoFocusの機能で以下を行えるようになりました。

  • 検出: 暗号通貨マイニング、ランサムウェア、Linuxマルウェア、バックドアマルウェア、ハッキングツールなど、一般的なパブリッククラウドの15以上の脅威カテゴリを自動検出してアラートを発報します。これを実現しているのが、精選されたAutoFocus IP脅威インテリジェンスフィードを活用し、そのまますぐに使えるようにした新しいポリシー群です。
  • 調査: Resource Query Language (RQL)でネットワークを調査することで、AutoFocusが検出したクラウド固有の脅威を発見することができます。
  • 理解: AutoFocusのインテリジェンスに基づいて特定された脅威に関する詳細なコンテキストを確認することで、SOCチームは脅威の深刻さや範囲を十分理解できるようになります。

AutoFocusはPrisma Cloud Enterprise Editionにバンドルされていますので、脅威ハンターはPrisma Cloudからの調査結果をベースに詳細をシームレスに検索することができます。

仕組み

AutoFocusからの脅威インテリジェンスは、自動的にPrisma Cloudコンソールに取り込まれます。

以下のスクリーンショットは、AutoFocusによりパブリック クラウド アカウント内で疑いのあるリソースについての深い洞察がどのように得られるのかを示しています。

このPrisma CloudでのAutoFocus脅威フィードのスクリーンショットが示すように、AutoFocusにより、パブリック クラウド アカウント内で疑いのあるリソースに関するより深い洞察を可能にすることによって、脅威インテリジェンスがPrisma Cloudに取り込まれます。
Prisma CloudでのAutoFocus脅威フィード

AutoFocusがPrisma Cloudに統合されることにより、ユーザーはフラグが付けられた疑わしいIP接続に関する深い洞察を得ることができます。

このスクリーンショットが示すように、Prisma Cloudに脅威インテリジェンスを取り込むAutoFocusの統合により、ユーザーはフラグが付けられた疑わしいIP接続についての深い洞察を得ることができます。
Prisma Cloudの詳細な調査情報

AutoFocusの統合により、Prisma Cloudは、以下の複数の優れたソースから収集された包括的な脅威インテリジェンスと脆弱性データをユーザーに提供することができます。

  • Prisma Cloud Intelligence Stream: 商用、オープンソース、および独自のフィードから成る30以上のアップストリーム データ ソースの弊社独自のコレクション。ホスト、コンテナ、機能に対する脆弱性データおよびマルウェアとIPレピュテーションリストを提供します。
  • パロアルトネットワークスのソース: AutoFocusのほかに、Prisma Cloudには、データセキュリティ機能の一部としてマルウェアスキャンを行う、WildFireも統合されています。
  • サードパーティのソース: Prisma Cloudは、Qualys、Tenable、AWS Inspectorなどから提供されるデータを統合することにより、クラウド環境内のリスクを1つの画面で表示します。

AutoFocusとPrisma Cloudを組み合わせることで、きわめて動的で分散化された現在のクラウド環境を効果的に保護するために必要となるリスクへの高い可視性と比類なきアラート精度を体験することができます。

Prisma CloudでAutoFocusを使い始めるには

Prisma Cloud Enterprise Editionの既存のユーザーは、AutoFocusを統合し、先に述べたような深い洞察を得ることができます。

新規のユーザーは、今日からPrisma Cloudの無料トライアルを開始できます。


Bringing High-Fidelity Threat Intelligence to Prisma Cloud

Jul 13, 2020
3 minutes
... views

We've integrated AutoFocus threat intelligence into Prisma Cloud. This will allow users to realize the promise of threat intelligence for their cloud security. Users will get the intelligence, analytics and context required to detect attacks and understand which ones require an immediate response — you’ll even gain the ability to predict and prevent future attacks.

We hear often that cloud SOCs are overwhelmed with alerts. In addition to their sheer volume, alerts lack context or clarity, making risk prioritization and remediation slow, ultimately exposing vulnerabilities for too long. Of course, we know that accurate threat intelligence is the key to high-fidelity alerts. But most solutions today require the collection of multiple, disparate feeds for accurate threat management and risk prioritization.

 

What AutoFocus Provides

AutoFocus provides a massive repository of high-fidelity threat intelligence, crowdsourced from a massive footprint of network, endpoint and cloud intelligence sources. Every threat is enriched with the deepest context from our own Unit 42 threat researchers.

Auto Focus brings threat intelligence to Prisma Cloud, and the numbers show it. Crowdsourced from a massive footprint of network, endpoint and cloud intelligence sources, AutoFocus brings together more than 14 billion suspicious samples, 7 trillion artifacts, 65,000 enterprise customers, 2 billion daily URL queries, 46 million daily DNS queries and 300 million monthly never before seen samples. The image displays these numbers and intelligence sources in a chart.

Prisma Cloud now leverages the power of AutoFocus to:

  • Detect: Automatically detect and alert across over 15 categories of common public cloud threats including cryptomining, ransomware, Linux malware, backdoor malware, hacking tools and more. This is achieved through new out-of-the-box policies that leverage the curated AutoFocus IP Threat Intel Feed.
  • Investigate: Gain the ability to use Resource Query Language (RQL) to run network investigations and discover cloud-specific threats detected by AutoFocus. 
  • Understand: See detailed context on identified threats based on AutoFocus intelligence, allowing SOC teams to fully understand the depth and scope of threats.

AutoFocus is bundled with Prisma Cloud Enterprise Edition and enables threat hunters to seamlessly search for even more details based on the investigation results from Prisma Cloud. 

 

How It Works

Threat intelligence from AutoFocus will automatically populate in the Prisma Cloud Console. 

The screenshot below shows how AutoFocus surfaces deeper insight for a suspicious resource within a public cloud account:

AutoFocus brings threat intelligence to Prisma Cloud in part by surfacing deep insight for a suspicious resource within a public cloud account, as shown in this screenshot of the AutoFocus threat feed in Prisma Cloud.
AutoFocus threat feed in Prisma Cloud

With AutoFocus integrated into Prisma Cloud, users can obtain deep insight into any flagged suspicious IP connections:

With the integration of AutoFocus, bringing threat intelligence to Prisma Cloud, users can obtain deep insight into any flagged suspicious IP connections, as shown in this screenshot.
Detailed investigative information in Prisma Cloud

With the addition of AutoFocus, Prisma Cloud provides users with comprehensive threat intelligence and vulnerability data sourced across multiple unique sources:

  • Prisma Cloud Intelligence Stream: Our own collection of 30-plus upstream data sources across commercial, open-source and proprietary feeds; offering vulnerability data for hosts, containers and functions as well as malware and IP-reputation lists.
  • Palo Alto Networks sources: In addition to AutoFocus, Prisma Cloud integrates with WildFire for malware scanning as part of data security capabilities.
  • Third-party sources: Prisma Cloud integrates with data provided from Qualys, Tenable, AWS Inspector and others to provide a single view into risk within cloud environments.

When combined with AutoFocus, Prisma Cloud lets users experience unmatched alert accuracy with the risk clarity required to effectively protect today’s highly dynamic, distributed cloud environments.

 

How to Begin Using AutoFocus in Prisma Cloud

The AutoFocus integration is now available for existing Prisma Cloud Enterprise Edition users, providing the powerful insights discussed above. 

New users can begin a free trial of Prisma Cloud today.


Subscribe to the Blog!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.