תרחיש לדוגמה לשימוש ב-AI אקטיבי: תזמור של תהליכי עבודה של פעולות אבטחה

Last reviewed 2026-04-08 UTC

במסמך הזה מתוארת ארכיטקטורה ברמה גבוהה של מערכת AI מרובת סוכנים, שמבצעת תיאום של תהליכי חקירה וסיווג מורכבים במרכז תפעול אבטחה (SOC). מערכת הסוכנים מתזמנת תהליכי עבודה במערכות אבטחה שונות, כמו מערכות ניהול אבטחת מידע ואירועים (SIEM), פידים של מודיעין איומי סייבר, Cloud Security Posture Management (CSPM) ופתרונות לזיהוי ותגובה בנקודות קצה (EDR). סוכני המערכת יכולים לבצע את הפעולות הבאות:

  • חיפוש התראות קריטיות מ-Google Security Operations.
  • העשרת ההתראות באמצעות Google Threat Intelligence.
  • חיפוש הגדרות שגויות של נכסים באמצעות כלי CSPM של צד שלישי.
  • הטמעת אישור של אדם שבתהליך.
  • אחזור טלמטריה מפורטת של נקודת קצה והיסטוריית הפעלת תהליכים מכלי EDR של צד שלישי כדי לחקור נקודת קצה שנפרצה או חשודה.

הארכיטקטורה הזו עוזרת לשפר את היעילות של המפעילים על ידי צמצום המעבר בין הקשרים, ומאפשרת למפעילים לבצע חקירות מורכבות ורב-שלביות באמצעות ממשק יחיד.

המסמך הזה מיועד לאדריכלים ולמפתחים שאחראים על תכנון, פיתוח והטמעה של אפליקציות AI אקטיבי, ועל שילוב האפליקציות האלה במערכות אבטחה קיימות בסביבות ענן. קהל היעד כולל גם אנליסטים של SOC ואדמינים שמפקחים על פעולות אבטחה, משתמשים במודיעין איומים להגנה יזומה ומנהלים תהליכי עבודה חזקים של SecOps לזיהוי אירועים, לחקירה ולתגובה. ההנחה במסמך הזה היא שיש לכם הבנה בסיסית במושגי AI אקטיבי, כולל מערכות מרובות סוכנים, שימוש בכלי AI אקטיבי ותזמור אקטיבי. בנוסף, מניחים במסמך שאתם מכירים תרחישים לדוגמה של שימוש במודיעין איומים, תהליכי עבודה של פעולות אבטחה וכלי אבטחה נפוצים. מידע על מודיעין איומי סייבר ועל כלים נפוצים לאבטחה זמין במאמר תרחישים לדוגמה לשימוש במודיעין איומי סייבר.

ארכיטקטורה

בהתאם לדרישות שלכם, תוכלו לבחור את מודלי הפריסה הבאים:

  • פריסה ב-Cloud Run: פלטפורמה מנוהלת ללא שרת שמאפשרת לפרוס את כל אפליקציית הסוכן, רכיבים בודדים או כלים בהתאמה אישית כנקודות קצה של HTTP שאפשר להתאים לעומס, בלי לנהל את התשתית הבסיסית.
  • Agent Runtime ב-Gemini Enterprise Agent Platform: סביבת ריצה מנוהלת במלואה שניתן להשתמש בה כדי לפרוס, להפעיל ולהרחיב אפליקציות אג'נטיות עם תקורה תפעולית מינימלית.

למידע על בחירת סביבת זמן ריצה של סוכן, ראו בחירת רכיבי הארכיטקטורה של AI אקטיבי.

בכרטיסיות הבאות מוצגים תרשימי ארכיטקטורה שמציגים פריסה של Cloud Run ופריסה של Agent Runtime עם Gemini Enterprise.

Cloud Run

בתרשים הבא מוצגת ארכיטקטורה מפורטת של מערכת סוכני SOC שנפרסת ב-Cloud Run:

ארכיטקטורה מפורטת של מערכת סוכני SOC שנפרסת ב-Cloud Run.

הארכיטקטורה כוללת את הרכיבים הבאים:

רכיבים תיאור
Cloud Load Balancing ‫Application Load Balancer מעביר בקשות להסקת מסקנות שמגיעות מאנליסט האבטחה למערכת הסוכן.
Google Cloud Armor אכיפת מדיניות אבטחה על סמך כללים מוגדרים של חומת אש לאפליקציות אינטרנט (WAF).
שרת proxy לאימות זהויות (IAP) הפתרון אוכף מודל אבטחה של אפס אמון ומאמת את זהות המשתמש.
הגנה מוגברת על המודל ‫הגנה מוגברת על המודל מאפשר לבדוק ולנקות פרומפטים, אינטראקציות עם כלים ותשובות. הוא מספק אמצעי בקרה גמישים לאבטחה של כל מודל AI בסיסי. לסוכנים בהתאמה אישית שפועלים ב-Cloud Run, משלבים את הגנה מוגברת על המודל באמצעות Model Armor API.
הרכב הסוכן הערכה לפיתוח סוכנים (ADK) היא מסגרת לפיתוח סוכנים שעוזרת לכם ליצור את הסוכן ולפרוס אותו כשירות Cloud Run ללא שרת. פרטים על הארכיטקטורה הפנימית של מערכת הסוכנים הזו מופיעים בקטע ארכיטקטורת מערכת הסוכנים בהמשך המאמר.
מודל AI כדי להכניס לשימוש בסביבת הייצור, הסוכנים בארכיטקטורה הזו משתמשים במודלים של AI ב-Gemini Enterprise Agent Platform.
שרתי MCP Model Context Protocol‏ (MCP) מאפשר גישה לכלים ומבצע סטנדרטיזציה של האינטראקציה בין סוכנים לכלים. מערכת הסוכן משתמשת בשרתי ה-MCP הבאים:
  • שרת Google SecOps MCP: שרת MCP בניהול Google שמספק גישה לנתונים של Google Security Operations SIEM ושל Google Security Operations SOAR כולל יומנים וישויות של מקרים.
  • שרת MCP של Google Threat Intelligence: שרת MCP מקומי שמאפשר גישה ל-Google Threat Intelligence. ‫Google Threat Intelligence מבצעת קורלציה בין התראות בסביבה הפנימית לבין נתונים גלובליים על יריבים, ומייעלת את הזיהוי של אינדיקטורים זדוניים מוכרים בתהליך העבודה של SOC.
  • שרתי MCP של צד שלישי: מחבר שמנוהל על ידי ספקים של צד שלישי ומאפשר לכם לנהל אינטראקציה עם כלי אבטחה חיצוניים.

המוצרים שהשתמשו בהם

הארכיטקטורה לדוגמה הזו משתמשת במוצרים ובכלים הבאים של Google Cloud :

‫Agent Runtime עם Gemini Enterprise

בתרשים הבא מוצגת ארכיטקטורה מפורטת של מערכת AI של סוכן SOC שנפרסת ב-Agent Runtime עם Gemini Enterprise:

ארכיטקטורה מפורטת למערכת AI של סוכן SOC שנפרסת ב-Agent Runtime עם Gemini Enterprise.

דיאגרמת הארכיטקטורה מציגה את הרכיבים הבאים:

רכיבים תיאור
Gemini Enterprise המשתמשים מתקשרים עם מערכת הסוכן באמצעות עוזר הצ'אט ש-Gemini Enterprise מספק.
הרכב הסוכן הערכה לפיתוח סוכנים (ADK) היא מסגרת לפיתוח סוכנים שעוזרת ליצור סוכן בהתאמה אישית, לפרוס את הסוכן בזמן הריצה של הסוכן ולרשום את הסוכן ב-Gemini Enterprise. פרטים על הארכיטקטורה הפנימית של מערכת הסוכנים הזו מופיעים בקטע ארכיטקטורת מערכת הסוכנים בהמשך המאמר.
מודל AI הסוכנים בארכיטקטורה הזו משתמשים במודלים של AI מ-Model Garden ב-Agent Platform כדי לבצע היסק.
הגנה מוגברת על המודל כדי לאכוף מדיניות אבטחה ותאימות ברמת הארגון, Model Armor משתלב ישירות עם שירותים כדי לספק בדיקה וניקוי של הנחיות למשתמשים ותשובות של מודלים. Google Cloud באמצעות שילוב מובנה עם Gemini Enterprise ועם Agent Platform,‏ הגנה מוגברת על המודל מסננת באופן אוטומטי את האינטראקציות בין המשתמשים לבין הסוכנים המנוהלים. מידע נוסף מופיע במאמר בנושא שילוב של הגנה מוגברת על המודל עם שירותי Google Cloud .
שרתי MCP Model Context Protocol‏ (MCP) מאפשר גישה לכלים וקובע תקן לאינטראקציה בין סוכנים לכלים. מערכת הסוכן משתמשת בשרתי ה-MCP הבאים:
  • Google SecOps MCP server: שרת MCP שמנוהל על ידי Google ומספק גישה לנתונים של Google SecOps SIEM ושל Google SecOps SOAR, כולל אירועים, ישויות, יומנים גולמיים ופרטי פנייה.
  • שרת MCP של Google Threat Intelligence: שרת MCP מקומי שמאפשר גישה ל-Google Threat Intelligence. ‫Google Threat Intelligence מבצעת קורלציה בין התראות בסביבה הפנימית לבין נתונים גלובליים על יריבים, ומייעלת את הזיהוי של אינדיקטורים זדוניים מוכרים בתהליך העבודה של SOC.
  • שרתי MCP של צד שלישי: מחבר שמנוהל על ידי ספקים של צד שלישי ומאפשר לכם ליצור אינטראקציה עם כלי אבטחה חיצוניים.

המוצרים שהשתמשו בהם

הארכיטקטורה לדוגמה הזו משתמשת במוצרים ובכלים הבאים של Google Cloud :

ארכיטקטורת מערכת הסוכנים

בקטע הזה מתוארת הארכיטקטורה של מערכת סוכן SOC בהתאמה אישית לפריסות של Cloud Run או Gemini Enterprise שצוינו למעלה. כדי לתזמן תהליכי עבודה מורכבים של אבטחה, הסוכן משתמש בתבנית היררכית של פירוק משימות. ההרכב של הסוכן נשאר עקבי, לא משנה באיזו שיטת פריסה תבחרו.

בתרשים הבא מוצגת תצוגה מפורטת של ארכיטקטורת מערכת הסוכנים: ארכיטקטורה מפורטת של מערכת AI לסוכנים, לתהליך עבודה של SecOps מבוסס-סוכנים.

הארכיטקטורה כוללת את הרכיבים הבאים:

רכיבים תיאור
בקשת הצטרפות אפליקציית קצה קדמי, כמו ממשק צ'אט, שמקיימת אינטראקציה עם המשתמש. אתם יכולים לבחור אם לפרוס את האפליקציה באמצעות Cloud Run או Agent Runtime עם Gemini Enterprise.
סוכנים

הארכיטקטורה הזו כוללת את הסוכנים הבאים:

  • סוכן הבסיס: סוכן מתאם שמקבל בקשות מהמשתמש. הסוכן הראשי מפרש את בקשת המשתמש ומנסה לפתור את הבקשה בעצמו. אם המשימה דורשת כלים מיוחדים, הסוכן ברמה הבסיסית (root) מעביר את הבקשה לסוכן המתאים עם התמחות ספציפית.
  • סוכנים עם התמחויות שונות: הסוכן ברמה הבסיסית (root) מפעיל את הסוכנים הבאים עם התמחויות שונות:
    • Tier 1 analyst: Retrieves alert details, identifies affected assets, and extracts user context when it queries Google SecOps and related telemetry sources.
    • חוקר מודיעין איומי סייבר (CTI): חוקר טקטיקות של גורמי איום שקשורות להתראה הספציפית. הסוכן הזה מספק הערכת סיכונים של הפעילות על ידי שליחת שאילתות לפלטפורמות של מודיעין איומי סייבר כדי ליצור קורלציה בין אינדיקטורים פנימיים לפריצה (IOC) לבין קבוצות ידועות של גורמים זדוניים ו שיטות, טכניקות ופעולות (TTPs) מתועדים.

דיאגרמת הארכיטקטורה של מערכת הסוכן מציגה דוגמה לארכיטקטורה שבה נעשה שימוש בשתי פרסונות של SOC. בהתאם לתרחישי השימוש הספציפיים שלכם, אתם יכולים לפרוס פרסונות אחרות של SOC או ליצור פרסונות מותאמות אישית משלכם. לרשימה רחבה יותר של דמויות SOC שיכולות לעזור לכם לשפר את פעולות האבטחה, אפשר לעיין במאמר בנושא דמויות SOC.

מסד נתונים של ידע RAG מסד הנתונים הזה מספק מקור מידע ליצירה משולבת-אחזור (RAG). המסד משמש לספק לסוכנים תוכניות תגובה לאירועים וספרי הפעלה של AI. ‫Runbooks של AI הם תהליכי עבודה מוגדרים מראש בצורה של כישורי סוכן.
שירות Artifact שירות מנוהל שמאחסן דוחות חקירה וראיות ב-Cloud Storage.
Memory Bank מערכת לניהול מצב קבוע שמאחסנת נושאים של זיכרון מותאם אישית ומאפשרת לסוכנים לשמור על הקשר לגבי הקשר הסביבתי והקשר של האיומים בין סשנים.
מודלים של AI כדי להכניס לשימוש בסביבת הייצור היקש, הסוכנים בארכיטקטורה הזו משתמשים במודל Gemini העדכני ביותר ב-Agent Platform.
שרתי MCP שרתי ה-MCP מאפשרים גישה לכלים ומבצעים סטנדרטיזציה של האינטראקציה בין הסוכנים לבין הכלים. לכל צמד של סוכן וכלי, לקוח MCP שולח בקשות לשרת MCP שדרכו הסוכן ניגש לכלי, כמו מסד נתונים, מערכת קבצים או API.
כלים לסוכנים הכלים האלה מאפשרים לסוכנים לאחזר נתונים להצמדה, כמו חוברות הפעלה תואמות של AI, תוכניות תגובה לאירועים, דוחות קודמים, מסמכים פנימיים וחוברות הפעלה.
ADK ערכת ה-ADK מספקת כלים ומסגרת לפיתוח, לבדיקה ולפריסה של סוכנים. ה-ADK מפשט את המורכבות של יצירת סוכנים, ומאפשר למפתחי AI להתמקד בלוגיקה וביכולות של הסוכן.

הארכיטקטורה מציגה את זרימת הנתונים הבאה:

  1. אנליסט אבטחה שולח בקשה למנהל SOC, שהוא סוכן מתאם. לדוגמה, מנתח שולח בקשה לחקור את מקרה מספר 37.
  2. האפליקציה שנפרסה ב-Cloud Run או ב-Gemini Enterprise מעבירה את הבקשה למנהל SOC.
  3. מנהל ה-SOC משתמש ב-Gemini כדי לפרש את הבקשה של המשתמש.
  4. מנהל SOC מבצע את המשימות הבאות כדי לאסוף מידע על ההקשר של הבקשה:
    1. שולחת שאילתה למסד הידע של RAG כדי לאחזר את חוברות ההדרכה המתאימות ל-AI, תהליכי עבודה מומלצים בצורה של מיומנויות AI ותוכנית התגובה לאירועים.
    2. מאחזר זיכרונות קודמים כדי לזהות אם מערכת הנציג ניתחה אירועים דומים.
    3. בודק את שירות הארטיפקטים כדי למצוא דוחות או ראיות קיימים שקשורים לבקשה.
  5. מנהל ה-SOC משתמש ב-Gemini ובהקשר שהוא אחזר כדי לפרק את הבקשה לרצף של משימות משנה ולזהות את הכלים המתאימים.
  6. מנהל ה-SOC מפנה באופן דינמי משימות משנה לסוכני משנה מומחים, כמו אנליסט ברמה 1 וחוקר מודיעין איומי סייבר (CTI).
  7. כל סוכן משנה מבצע את הפעולות הבאות כדי לבצע את משימות המשנה שהוקצו לו:
    1. שימוש ב-Gemini כדי לפרש את מטרות המשימה.
    2. שולפת הקשר רלוונטי ממסד הידע, מהזיכרונות ומפריטי המידע של RAG.
    3. המודל משתמש בשרתי MCP כדי לאסוף את ההקשר הנוסף הבא ולבסס את התשובות:
      • מסמכי ידע, כמו דוחות קודמים, מסמכים פנימיים וספרי הדרכה.
      • נתוני טלמטריה ומודיעין אבטחה שמבוססים על נתונים מ-Google SecOps ומ-Google Threat Intelligence.
    4. משתמש ב-Gemini ובהקשר שאוחזר כדי ליצור ממצאים.
    5. הוא מסכם את הממצאים בצורה מובנית.
    6. התגובה הביניים מועברת בחזרה למנהל SOC.
  8. מנהל ה-SOC מקבל את התגובות הביניים מסוכני המשנה ומעריך את הממצאים בהתאם לדרישות של מדריך ההפעלה של ה-AI.
    1. אם הממצאים לא עומדים בקריטריונים של ההערכה, מנהל ה-SOC חוזר על הניתוח של בקשת המשתמש ומקצה משימות משנה לסוכני משנה כדי לאסוף נתונים נוספים. במהלך הלולאה האיטרטיבית הזו, SOC manager שומר על שרשרת ההקשר הקודמת כדי לספק מידע ולשפר את הקצאות המשנה של כלי המשנה והסוכנים המשניים הבאים. מנהל ה-SOC ממשיך את הלולאה הזו עד שהממצאים עומדים בקריטריונים של ההערכה.
    2. אם הממצאים עומדים בקריטריוני ההערכה או בתנאי יציאה, כמו מספר מקסימלי של איטרציות, מנהל ה-SOC מבצע את הפעולות הבאות:
      1. משתמש ב-Gemini כדי לסכם את כל הממצאים של סוכני המשנה בדוח חקירה, ושומר את הדוח בשירות הארטיפקטים.
      2. משתמש בשרת Google SecOps MCP כדי לפרסם תוצאות בקיר התיק.
      3. שמירת זיכרונות חדשים בבנק הזיכרון של פלטפורמת הסוכן.
  9. מנהל SOC שולח את קישור הארטיפקט ואת סיכום הדוח בחזרה לנתח האבטחה.

המוצרים שהשתמשו בהם

ארכיטקטורת מערכת הסוכן במסמך הזה כוללת את המוצרים והכלים הבאים: Google Cloud

  • Google Security Operations: פלטפורמה לפעולות אבטחה שעוזרת לצוותי אבטחה לזהות איומי סייבר, לחקור אותם ולהגיב להם.
  • Google Threat Intelligence: פתרון אבטחה שמספק גישה מקיפה ויזומה לזיהוי איומי אבטחה, לניתוח שלהם ולצמצום הסיכון שלהם.
  • שרתי Google Cloud MCP: שירותים מרוחקים שמנוהלים על ידי Google ומיישמים את Model Context Protocol‏ (MCP) כדי לספק לאפליקציות מבוססות-AI גישה למוצרים ולשירותים של Google. Google Cloud
  • Gemini: משפחה של מודלים מולטי-מודאליים של AI שפותחו על ידי Google.
  • ‫Gemini Enterprise Agent Platform: פלטפורמה מקיפה שמאפשרת ליצור, להרחיב, לנהל ולבצע אופטימיזציה של סוכני AI ברמה שמתאימה לארגונים.
  • Agent Development Kit (ADK): ערכה של כלים וספריות לפיתוח, לבדיקה ולפריסה של סוכני AI.
  • הגנה מוגברת על המודל: שירות שמספק הגנה למשאבי AI גנרטיבי ו-AI אקטיבי מפני החדרת פרומפטים, דליפות של מידע אישי רגיש ותוכן פוגעני.
  • Memory Bank: שירות אחסון מתמיד שיוצר, משפר, מנהל ומאחזר זיכרונות לטווח ארוך על סמך שיחות של משתמש עם סוכן.
  • Cloud Storage: מאגר אובייקטים ללא הגבלה בעלות נמוכה, לשימוש עם סוגים שונים של נתונים. אפשר לגשת לנתונים מתוך Google Cloudומחוץ להם, והם משוכפלים במיקומים שונים כדי ליצור יתירות.

מידע על בחירת רכיבים חלופיים למערכת AI אקטיבי, כולל framework, Agent Runtime, כלים, זיכרון ודפוסי עיצוב, זמין במאמר בחירת רכיבי הארכיטקטורה של AI אקטיבי.

שיקולים לגבי העיצוב

כדי להטמיע את הארכיטקטורה הזו בסביבת ייצור, כדאי לפעול לפי ההמלצות הבאות:

  • גישה לכלי סוכן: כדי לצמצם את צריכת הטוקנים ולאכוף את העיקרון של הרשאות מינימליות, צריך לספק קבוצות משנה של כלים לסוכנים שונים לפי הצורך.
  • הגדרת היקף הפעולה של הסוכן: כדי לשפר את הדיוק של המודל, צריך להגדיר את היקף הפעולה של כל סוכן בחוברות ההוראות ובהוראות המערכת.
  • ניהול חלון ההקשר: כדי לצמצם את צריכת הטוקנים, כדאי לעצב את ההנחיות ואת הפלט של כלי ה-AI כך שיהיו תמציתיים. להשתמש במאגרי RAG ובמיומנויות של סוכנים כדי לטעון מראש את ההקשר ולסכם תשובות ארוכות של כלים.
  • שמירת הנחיות במטמון: כדי להפחית את העלויות של טוקנים של קלט, אפשר לשמור במטמון תוכן סטטי של סוכנים, כמו הוראות מערכת, פרסונות, מדריכים וסכימות של כלים.
  • בחירת מודל: המודל שבוחרים לאפליקציית ה-AI משפיע ישירות על העלויות ועל הביצועים. בוחרים מודלים שונים במערכת מבוססת-הסוכנים בהתאם לתפקידים השונים של הסוכנים ולדרישות המשימה. כדי לבצע חשיבה רציונלית מורכבת ולפרק משימות, כדאי להשתמש במודל חשיבה כמו Gemini Pro. למשימות קטנות ופשוטות, כדאי להשתמש במודל מהיר וזול כמו Gemini Flash.
  • תאימות לסכימת MCP: כדי למנוע ממודל ה-AI לפרש לא נכון את הגדרות הכלי ולבצע קריאות שגויות לכלי, צריך לבצע סניטציה של סכימות הכלים. יוצרים מבנים עצמאיים עבור סכימת JSON‏ $ref ו-$defs ומנרמלים מחרוזות של סוגים באותיות רישיות.
  • סביבות אימות: כדי להבטיח אימות חלק בסביבות שונות, צריך להגדיר את צינורות הפריסה לניהול המעבר מאסטרטגיות אימות של פיתוח. לדוגמה, יכול להיות שתצטרכו לעבור מApplication Default Credentials ‏ (ADC) בהרצה מקומית לחשבונות שירות שמנוהלים על ידי ניהול הזהויות והרשאות הגישה (IAM) עבור שרתי MCP מרוחקים מתארחים בסביבת ייצור.

פריסה

כדי לפרוס הטמעה לדוגמה של הארכיטקטורה הזו שמספקת סוכני SOC בהתאמה אישית, אפשר להשתמש בדוגמת הקוד של Agentic SOC Gemini Enterprise שזמינה ב-GitHub.

מומלץ לבצע איטרציה על הסוכן בסדר הבא:

  1. פריסה מקומית באמצעות ADK web: האצת יצירת אב טיפוס וביצוע מהיר של איטרציות על הלוגיקה של הסוכן.
  2. פריסה למאגר מקומי: כדי להבטיח סביבה ניידת וקבועה עם תלות עקבית.
  3. פריסת הקונטיינר ב-Cloud Run או ב-Agent Runtime: אפשר להרחיב את הסוכנים כדי לבצע פעולות אבטחה יעילות ולהעביר את האפליקציה מפיתוח לייצור.

המאמרים הבאים

שותפים ביצירת התוכן

מחברים:

תורמי תוכן אחרים: