Descripción general del agente de detección de amenazas
El agente de búsqueda de amenazas es una función autónoma de IA integrada en Google Security Operations que automatiza la búsqueda proactiva de amenazas en los datos de telemetría de seguridad de tu empresa.
Esta guía está dirigida a los analistas de Google SecOps y a los cazadores de amenazas que desean automatizar la búsqueda proactiva de amenazas en toda la telemetría de seguridad de su empresa. Se explica cómo usar el agente de Threat Hunt para planificar de forma autónoma la búsqueda de amenazas, consultar la telemetría y analizar la evidencia forense. El agente de búsqueda de amenazas te permite detectar adversarios ocultos y validar hipótesis de seguridad sin necesidad de realizar investigaciones manuales. Completar con éxito la capacitación reduce el tiempo de investigación y acelera la respuesta ante amenazas emergentes.
Caso de uso: Automatiza la validación de hipótesis de amenazas
- Objetivo: Automatizar la investigación, la creación de consultas y el filtrado de ruido necesarios para validar una hipótesis de amenaza.
- Valor: Libera a los analistas sénior para que se enfoquen en tareas complejas, ya que reduce el tiempo dedicado al análisis manual de registros y a la creación de consultas.
Terminología clave
- Agente de búsqueda de amenazas: Es una capacidad autónoma de IA potenciada por Gemini y basada en Google Threat Intelligence, la experiencia de primera línea de Mandiant y el marco MITRE ATT&CK® que automatiza la búsqueda proactiva de amenazas.
- YARA-L 2.0 (YL2): Es el lenguaje de consulta de búsqueda que usa Google SecOps para consultar la telemetría histórica.
- Determinación: Es el veredicto final que emite el agente. Por ejemplo,
Substantial Evidence,Evidence FoundoThreat Not Found.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Licencia de Enterprise Plus: Durante la fase de versión preliminar pública, el agente de búsqueda de amenazas solo está disponible para los clientes de Enterprise Plus. Esto se debe al punto de integración de Emerging Threats, que invoca en gran medida a Google Threat Intelligence.
- Experiencia de administración de casos: Habilita la experiencia mejorada de administración de casos para usar el agente de búsqueda de amenazas. Esta función está en versión preliminar pública. Para obtener información sobre cómo habilitar las funciones de vista previa, consulta Administra las funciones de vista previa y Requisitos previos para la descripción general de la administración de investigaciones.
- Permisos: Debes tener el acceso adecuado a la plataforma de Google SecOps, en particular a Case Management.
- Verificación del entorno: Si tu organización usa entornos segmentados o de múltiples usuarios, asegúrate de tener acceso al entorno de destino.
Cómo iniciar una búsqueda de amenazas
En los siguientes pasos, se describe cómo iniciar el agente de búsqueda de amenazas desde la ventana Emerging Threats:
- En el menú de navegación, ve a Detección > Amenazas emergentes. Haz clic en Nueva búsqueda de amenazas.
- En el diálogo Búsqueda de amenazas basada en agente, configura lo siguiente:
- En la sección ¿Qué te gustaría buscar?, selecciona la categoría de amenazas que deseas investigar:
- Actor: Busca grupos de adversarios conocidos, por ejemplo,
APT28oUNC2452. - Campaña: Busca campañas organizadas de adversarios.
- Software malicioso: Busca familias o cargadores de software malicioso específicos, por ejemplo,
FAKEUPDATESoCHERRYRED. - Software Toolkit: Busca herramientas administrativas abusivas o binarios Living-off-the-Land (LOLbins), por ejemplo,
PowerShell,Certutilovssadmin. - TTP: Busca técnicas específicas de MITRE ATT&CK, por ejemplo,
T1003.001 - OS Credential Dumping: LSASS Memory.
- Actor: Busca grupos de adversarios conocidos, por ejemplo,
- Una vez que selecciones la categoría de amenaza, elige el nombre, el alias o el ID de MITRE específicos en el campo junto a ella.
- En Selecciona tu período de búsqueda, define el período histórico de telemetría que se analizará. El valor predeterminado son los últimos siete días. El máximo es de hasta 30 días.
- En el menú Case environment, si corresponde, selecciona el entorno de destino en el que deseas realizar la búsqueda.
- En la sección ¿Qué te gustaría buscar?, selecciona la categoría de amenazas que deseas investigar:
- Haz clic en Begin Hunt para iniciar la investigación.
Una vez que inicies el agente de búsqueda de amenazas, se ejecutará de forma autónoma en segundo plano y Google SecOps creará un caso nuevo en Administración de casos. El caso nuevo usa el prefijo Threat Hunt for [Subject Name] para simplificar la identificación de los casos que produce el agente de búsqueda de amenazas. También se muestra una etiqueta de Threat Hunt en la columna Etiquetas.
También puedes abrir el diálogo Búsqueda de amenazas basada en agentes para iniciar búsquedas de amenazas desde puntos de entrada adicionales de la siguiente manera:
- Ventanas emergentes de Google Threat Intelligence: En la página Threats Feed o Campaign Detail, haz clic en Run Threat Hunt junto a cualquier informe de amenazas o perfil de adversario.
- Detalles de la asociación de amenazas: En los paneles de inteligencia contra amenazas, haz clic en Ejecutar búsqueda de amenazas.
- Matriz de MITRE ATT&CK: En MITRE ATT&CK, haz clic en un cajón de técnicas. Luego, haz clic en Ejecutar búsqueda.
Cómo ver los casos de búsqueda de amenazas
Puedes ubicar y hacer un seguimiento de las búsquedas de amenazas en cualquier momento desde la fila de Administración de casos:
- En el menú de navegación, ve a Casos.
- Filtrar por etiqueta: Usa el filtro de etiquetas para seleccionar la etiqueta Threat Hunt.
- Buscar por nombre: Usa la barra de búsqueda para consultar títulos de búsquedas específicos, como
Mimikatz.
Estados y alertas
Dentro de la lista de casos y el muro de casos, las búsquedas de amenazas muestran su estado en tiempo real. Cuando abras un caso, verás etiquetas junto a la opción Administrar etiquetas de la siguiente manera:
| Estado | Explicación |
| Ejecución de la búsqueda de amenazas | Se muestra mientras el agente planifica de forma activa, traduce consultas y analiza eventos de UDM. El estado del caso permanece abierto y se actualiza automáticamente. |
| Completado | Se muestra cuando el agente finaliza su análisis y publica la determinación final y el resumen de evidencia. |
| En cola | Se muestra cuando el agente espera a que se completen las búsquedas de amenazas anteriores antes de comenzar. |
| Error | Se muestra si se produce un error fatal (por ejemplo, se agotó el tiempo de espera del servicio de búsqueda). |
Revisa un caso de búsqueda de amenazas
Para revisar y administrar un caso de búsqueda de amenazas, haz lo siguiente:
- En la cola de casos, selecciona el caso que deseas revisar.
- Ve al widget Agentic Threat Hunt para ver el resumen del caso.
- Verás el botón Determinación para consultar el resultado de la búsqueda de amenazas:
- Pruebas sustanciales: Pruebas sólidas y muy convincentes de que se detectó el comportamiento de la amenaza.
- Evidencia encontrada: Se detectaron posibles indicadores o comportamientos de amenazas que respaldan la hipótesis.
- No se encontró la amenaza: No se detectó evidencia del comportamiento de la amenaza.
- Lee el Resumen de resultados. Este es un resumen de la búsqueda que detalla lo que descubrió el agente de búsqueda de amenazas. Esto puede incluir información como nombres de host observados, cuentas de usuario, líneas de comandos de procesos, marcas de tiempo y contexto de comportamiento.
Ver información más detallada
Para ver información más detallada sobre un caso, haz lo siguiente:
- En el widget Agentic Threat Hunt de un caso, haz clic en el vínculo que se encuentra en Asunto.
- Haz clic en una de las siguientes opciones que pueden aparecer:
- Actor/Malware: Abre el panel lateral Resumen de la entidad para obtener perfiles detallados de inteligencia contra amenazas.
- Técnica de MITRE: Abre la superposición Detalles de MITRE para obtener descripciones de las técnicas y orientación sobre la mitigación.
- Campaña: Navega directamente a la ventana de detalles de Campaña o Amenazas emergentes.
Inspecciona la línea de tiempo de los pasos de la búsqueda
Revisa el registro forense de la investigación del agente en la línea de tiempo de Hunt Steps.
- En el lado derecho del widget Agentic Threat Hunt, haz clic en View Hunt Detail.
- Expande cada paso para ver sus detalles.
- Puedes hacer lo siguiente:
- Ver Preguntas atómicas: Inspecciona cada pregunta individual que hizo el agente para validar el plan de búsqueda.
- Inspecciona las búsquedas de YL2 generadas: Revisa las búsquedas exactas de YL2 que usó el agente.
- Verifica el recuento de eventos y la telemetría: Consulta la cantidad de eventos relevantes que extrajo el agente.
- Revisa la evidencia del paso: Lee las observaciones forenses, como las relaciones específicas entre procesos principales y secundarios, o las marcas de línea de comandos, para cada paso individual.
Proporciona comentarios sobre los resultados de la búsqueda
Envía tus comentarios para ayudar a mejorar la precisión del agente de IA.
En el widget Agentic Threat Hunt, haz clic en thumb_down o thumb_up.
En el diálogo Enviar comentarios que se abre, puedes enviar comentarios, incluidos los que explican por qué la determinación o la búsqueda fueron precisas o en qué se podrían mejorar.
Haz clic en Enviar comentarios.
Soluciona problemas
- Tiempo de ejecución: Por lo general, las búsquedas de amenazas tardan entre 60 y 90 minutos en completarse, según el período seleccionado y el volumen de telemetría en tu entorno.
- Estado en cola: Es posible que las búsquedas de amenazas se pongan en cola si el agente está esperando que finalicen las búsquedas de amenazas anteriores. Por motivos de capacidad de la IA, evita activar varias búsquedas redundantes.
- Cuota de búsqueda: Durante la versión preliminar, los clientes tienen un límite de dos búsquedas de amenazas simultáneas y hasta cinco búsquedas de amenazas por día. Esto está sujeto a ajustes para administrar la capacidad global.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.