Descripción general del agente de búsqueda de amenazas

Compatible con:

El agente de búsqueda de amenazas es una capacidad autónoma de IA integrada en Google Security Operations que automatiza la búsqueda proactiva de amenazas en la telemetría de seguridad de tu empresa.

Esta guía está dirigida a los analistas de Google SecOps y a los buscadores de amenazas que desean automatizar la búsqueda proactiva de amenazas en la telemetría de seguridad de su empresa. En ella, se explica cómo usar el agente de búsqueda de amenazas para planificar de forma autónoma las búsquedas de amenazas, consultar la telemetría y analizar pruebas forenses. El agente de búsqueda de amenazas te permite detectar adversarios ocultos y validar hipótesis de seguridad sin investigación manual. Si se completa correctamente, se reduce el tiempo de investigación y se acelera la respuesta a las amenazas emergentes.

Caso de uso: Automatiza la validación de hipótesis de amenazas

  • Objetivo: Automatizar la investigación, la construcción de consultas y el filtrado de ruido necesarios para validar una hipótesis de amenazas.
  • Valor: Libera a los analistas sénior para que se enfoquen en tareas complejas, ya que reduce el tiempo dedicado al análisis manual de registros y a la creación de consultas.

Terminología clave

  • Agente de búsqueda de amenazas: Es una capacidad autónoma de IA potenciada por Gemini y basada en Google Threat Intelligence, la experiencia de primera línea de Mandiant y el framework de MITRE ATT&CK®, que automatiza la búsqueda proactiva de amenazas.
  • YARA-L 2.0 (YL2): Es el lenguaje de consulta de búsqueda que usa Google SecOps para consultar la telemetría histórica.
  • Determinación: Es el veredicto final emitido por el agente. Por ejemplo, Substantial Evidence, Evidence Found o Threat Not Found.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Licencia de Enterprise Plus: Durante la fase de versión preliminar pública, el agente de búsqueda de amenazas solo está disponible para los clientes de Enterprise Plus. Esto se debe al punto de integración de Emerging Threats, que invoca en gran medida a Google Threat Intelligence.
  • Nueva experiencia de Case Management: Debes habilitar la nueva experiencia de Case Management para usar el agente de búsqueda de amenazas. Actualmente, la nueva experiencia de Case Management se encuentra en su versión preliminar pública. Para obtener información sobre cómo habilitar las funciones de versión preliminar, consulta Administra las funciones de versión preliminar.
  • Permisos: Debes tener el acceso adecuado a la plataforma de Google SecOps, en particular a Case Management.
  • Verificación del entorno: Si tu organización usa entornos de múltiples usuarios o segmentados, asegúrate de tener acceso al entorno de destino.

Inicia una búsqueda de amenazas

En los siguientes pasos, se describe cómo iniciar el agente de búsqueda de amenazas desde la ventana Emerging Threats:

  1. En el menú de navegación, ve a Detection > Emerging Threats. Haz clic en New Threat Hunt.
  2. En el cuadro de diálogo Agentic Threat Hunt, configura lo siguiente:
    • En la sección What would you like to hunt for?, selecciona la categoría de amenaza que deseas investigar:
      • Actor: Busca grupos adversarios conocidos, por ejemplo, APT28 o UNC2452.
      • Campaign: Busca campañas adversarias organizadas.
      • Malware: Busca familias o cargadores de software malicioso específicos, por ejemplo, FAKEUPDATES o CHERRYRED.
      • Software Toolkit: Busca herramientas administrativas abusadas o archivos binarios Living-off-the-Land (LOLbins), por ejemplo, PowerShell, Certutil, o vssadmin.
      • TTP: Busca técnicas específicas de MITRE ATT&CK, por ejemplo, T1003.001 - OS Credential Dumping: LSASS Memory.
    • Una vez que selecciones la categoría de amenaza, selecciona el nombre, el alias o el ID de MITRE específicos de la amenaza en el campo junto a ella.
    • En el Select your hunt window, defina el período de telemetría histórica que se analizará. El valor predeterminado son los últimos siete días. El máximo es de hasta 30 días.
    • En el menú Case environment, si corresponde, selecciona el entorno de destino en el que se realizará la búsqueda.
  3. Haz clic en Begin Hunt para iniciar la investigación.

Una vez que inicias el agente de búsqueda de amenazas, se ejecuta de forma autónoma en segundo plano y Google SecOps crea un caso nuevo en Case Management. El caso nuevo usa el prefijo Threat Hunt for [Subject Name] para simplificar la identificación de los casos producidos por el agente de búsqueda de amenazas. También se muestra una etiqueta de búsqueda de amenazas en la columna Tags.

También puedes abrir el cuadro de diálogo Agentic Threat Hunt para iniciar búsquedas de amenazas desde puntos de entrada adicionales de la siguiente manera:

  • Ventanas emergentes de Google Threat Intelligence: En la página Threats Feed o Campaign Detail, haz clic en Run Threat Hunt junto a cualquier informe de amenazas o perfil de adversario.
  • Detalles de la asociación de amenazas: Dentro de los cajones de inteligencia contra amenazas, haz clic en Run Threat Hunt.
  • Matriz de MITRE ATT&CK: En MITRE ATT&CK, haz clic en un cajón de técnicas. Luego, haz clic en Run Hunt.

Consulta los casos de búsqueda de amenazas

Puedes ubicar y hacer un seguimiento de las búsquedas de amenazas en cualquier momento desde la cola de Case Management:

  • En el menú de navegación, ve a Cases.
    • Filtrar por etiqueta: Usa el filtro de etiquetas para seleccionar la etiqueta Threat Hunt.
    • Buscar por nombre: Usa la barra de búsqueda para consultar títulos de búsqueda específicos, como Mimikatz.

Estados y alertas

Dentro de la lista de casos y el muro de casos, las búsquedas de amenazas muestran su estado en tiempo real. Cuando abres un caso, verás etiquetas junto a la opción Manage Tags de la siguiente manera:

Estado Explicación
Threat Hunt Running Se muestra mientras el agente planifica, traduce consultas y analiza eventos de UDM de forma activa. El estado del caso permanece abierto y se actualiza automáticamente.
Completado Se muestra cuando el agente termina su análisis y publica la determinación final y el resumen de pruebas.
En fila Se muestra cuando el agente está esperando que se complete la ejecución de búsquedas de amenazas anteriores antes de comenzar.
Error Se muestra si se produce un error fatal (por ejemplo, tiempo de espera del servicio de búsqueda).

Revisa un caso de búsqueda de amenazas

Para revisar y administrar un caso de búsqueda de amenazas, haz lo siguiente:

  1. En la cola de Cases, selecciona el caso que deseas revisar.
  2. Ve al widget Agentic Threat Hunt para ver el resumen del caso.
  3. Consulta el botón Determination para ver el resultado de la búsqueda de amenazas:
    • Pruebas sólidas: Pruebas sólidas y muy convincentes de que se detectó el comportamiento de la amenaza.
    • Evidence Found: Se detectaron indicadores potenciales o comportamientos de amenazas que respaldan la hipótesis.
    • Amenaza no encontrada: No se detectaron pruebas del comportamiento de la amenaza.
  4. Lee el Results Summary. Este es un resumen de la búsqueda que detalla lo que descubrió el agente de búsqueda de amenazas. Puede incluir información como nombres de host observados, cuentas de usuario, líneas de comandos de procesos, marcas de tiempo y contexto de comportamiento.

Consulta información más detallada

Para ver información más detallada sobre un caso, haz lo siguiente:

  1. En el widget Agentic Threat Hunt de un caso, haz clic en el vínculo en Subject.
  2. Haz clic en una de las siguientes opciones que pueden mostrarse:
    • Actor/Malware: Abre el cajón lateral Entity Summary para obtener perfiles detallados de inteligencia contra amenazas.
    • MITRE Technique: Abre la superposición MITRE Details para obtener descripciones de técnicas y orientación para la mitigación.
    • Campaign: Navega directamente a la ventana de detalles de Campaign o Emerging Threats.

Inspecciona la cronología de los pasos de la búsqueda

Revisa el rastro forense de la investigación del agente en la cronología de Hunt Steps.

  1. En el lado derecho del widget Agentic Threat Hunt, haz clic en View Hunt Detail.
  2. Expande cada paso para ver sus detalles.
  3. Puedes hacer lo siguiente:
    • Ver Atomic questions: Inspecciona cada pregunta individual que hizo el agente para validar el plan de búsqueda.
    • Inspeccionar generated YL2 queries: Revisa las consultas de búsqueda exactas de YL2 que usó el agente.
    • Verificar event counts &telemetry: Consulta la cantidad de eventos relevantes que extrajo el agente.
    • Revisar step evidence: Lee las observaciones forenses, como las relaciones específicas entre procesos superiores y subordinados o las marcas de línea de comandos, para cada paso individual.

Envía comentarios sobre los resultados de la búsqueda

Envía comentarios para ayudar a mejorar la precisión del agente de IA.

  1. En el widget Agentic Threat Hunt, haz clic en thumb_down o thumb_up.

  2. En el cuadro de diálogo Send Feedback que se abre, puedes enviar comentarios, incluidos comentarios que expliquen por qué la determinación o la consulta fueron precisas o dónde se podrían mejorar.

  3. Haz clic en Send Feedback.

Soluciona problemas

  • Tiempo de ejecución: Por lo general, las búsquedas de amenazas tardan entre 60 y 90 minutos en completarse, según el período seleccionado y el volumen de telemetría en tu entorno.
  • Estado en fila: Es posible que las búsquedas de amenazas se pongan en fila si el agente está esperando que terminen de ejecutarse las búsquedas de amenazas anteriores. Por motivos de capacidad de IA, evita activar varias búsquedas redundantes.
  • Cuota de búsqueda: Durante la versión preliminar, los clientes están limitados a dos búsquedas de amenazas simultáneas y hasta cinco búsquedas de amenazas por día. Esto está sujeto a ajustes para administrar la capacidad global.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.