Présentation de l'agent de traque des menaces

Compatible avec :

L'agent de traque des menaces est une fonctionnalité d'IA autonome intégrée à Google Security Operations qui automatise la traque proactive des menaces dans la télémétrie de sécurité de votre entreprise.

Ce guide s'adresse aux analystes et aux traqueurs de menaces Google SecOps qui souhaitent automatiser la traque proactive des menaces dans la télémétrie de sécurité de leur entreprise. Il explique comment utiliser l'agent de traque des menaces pour planifier de manière autonome la traque des menaces, interroger la télémétrie et analyser les preuves d'investigation. L'agent de traque des menaces vous permet de détecter les adversaires cachés et de valider les hypothèses de sécurité sans recherche manuelle. Une fois l'opération terminée, le temps d'investigation est réduit et la réponse aux menaces émergentes est accélérée.

Cas d'utilisation : automatiser la validation des hypothèses de menaces

  • Objectif : automatiser la recherche, la création de requêtes et le filtrage du bruit nécessaires pour valider une hypothèse de menace.
  • Valeur : permet aux analystes seniors de se concentrer sur des tâches complexes en réduisant le temps consacré à l'analyse manuelle des journaux et à la création de requêtes.

Terminologie clé

  • Agent de traque des menaces : fonctionnalité d'IA autonome basée sur Gemini et sur Google Threat Intelligence, l'expertise de première ligne de Mandiant et le framework MITRE ATT&CK® qui automatise la traque proactive des menaces.
  • YARA-L 2.0 (YL2) : langage de requête de recherche utilisé par Google SecOps pour interroger la télémétrie historique.
  • Détermination : verdict final émis par l'agent. Par exemple, Substantial Evidence (Preuve substantielle), Evidence Found (Preuve trouvée) ou Threat Not Found (Menace non trouvée).

Avant de commencer

Assurez-vous de remplir les conditions préalables suivantes :

  • Licence Enterprise Plus : pendant la phase de preview publique, l'agent de traque des menaces n'est disponible que pour les clients Enterprise Plus. Cela est dû au point d'intégration des menaces émergentes, qui fait fortement appel à Google Threat Intelligence.
  • Nouvelle expérience de gestion des demandes : vous devez activer la nouvelle expérience de gestion des demandes pour utiliser l'agent de traque des menaces. La nouvelle expérience de gestion des demandes est actuellement en version Preview publique. Pour savoir comment activer les fonctionnalités en version Preview, consultez Gérer les fonctionnalités en version Preview.
  • Autorisations : vous devez disposer d'un accès approprié à la plate-forme Google SecOps, en particulier à la gestion des demandes.
  • Vérification de l'environnement : si votre organisation utilise des environnements mutualisés ou segmentés, assurez-vous d'avoir accès à l'environnement cible.

Démarrer une traque des menaces

Les étapes suivantes décrivent comment démarrer l'agent de traque des menaces à partir de la fenêtre Menaces émergentes :

  1. Dans le menu de navigation, accédez à Détection > Menaces émergentes. Cliquez sur Nouvelle traque des menaces.
  2. Dans la boîte de dialogue Traque des menaces agentique, configurez les éléments suivants :
    • Dans la section Que souhaitez-vous traquer ?, sélectionnez la catégorie de menace que vous souhaitez examiner :
      • Acteur : traquez les groupes d'adversaires connus, par exemple : APT28 ou UNC2452.
      • Campagne : traquez les campagnes d'adversaires organisées.
      • Logiciel malveillant : traquez des familles ou des chargeurs de logiciels malveillants spécifiques, par exemple, FAKEUPDATES ou CHERRYRED.
      • Boîte à outils logicielle : traquez les outils d'administration abusifs ou les binaires Living-off-the-Land (LOLbins), par exemple, PowerShell, Certutil, ou vssadmin.
      • TTP : traquez des techniques MITRE ATT&CK spécifiques, par exemple, T1003.001 - OS Credential Dumping: LSASS Memory.
    • Une fois la catégorie de menace sélectionnée, sélectionnez le nom de menace, l'alias ou l'ID MITRE spécifique dans le champ situé à côté.
    • Dans Sélectionnez votre fenêtre de traque, définissez la période de télémétrie historique à analyser. La valeur par défaut est de sept jours. La durée maximale est de 30 jours.
    • Dans le menu Environnement de la demande, le cas échéant, sélectionnez l'environnement cible dans lequel effectuer la traque.
  3. Cliquez sur Démarrer la traque pour lancer l'investigation.

Une fois que vous avez démarré l'agent de traque des menaces, il s'exécute de manière autonome en arrière-plan et Google SecOps crée une demande dans Gestion des demandes. La nouvelle demande utilise le préfixe Threat Hunt for [Subject Name] pour simplifier l'identification des demandes générées par l'agent de traque des menaces. Un tag "Threat Hunt" (Traque des menaces) s'affiche également dans la colonne Tags.

Vous pouvez également ouvrir la boîte de dialogue Traque des menaces agentique pour démarrer la traque des menaces à partir de points d'entrée supplémentaires, comme suit :

  • Pop-up Google Threat Intelligence : sur la page Flux de menaces ou Détails de la campagne, cliquez sur Exécuter la traque des menaces à côté d'un rapport de menace ou d'un profil d'adversaire.
  • Détails de l'association des menaces : dans les tiroirs de renseignements sur les menaces, cliquez sur Exécuter la traque des menaces.
  • Matrice MITRE ATT&CK : dans MITRE ATT&CK, cliquez sur un tiroir de technique. Cliquez ensuite sur Exécuter la traque.

Afficher les demandes de traque des menaces

Vous pouvez localiser et suivre les traques des menaces à tout moment à partir de la file d'attente Gestion des demandes :

  • Dans le menu de navigation, accédez à Demandes.
    • Filtrer par tag : utilisez le filtre de tag pour sélectionner le tag Threat Hunt (Traque des menaces).
    • Rechercher par nom : utilisez la barre de recherche pour interroger des titres de traque spécifiques, tels que Mimikatz.

États et alertes

Dans la liste des demandes et le mur des demandes, les traques des menaces affichent leur état en direct. Lorsque vous ouvrez une demande, des tags s'affichent à côté de l'option Gérer les tags , comme suit :

État Explication
Threat Hunt Running (Traque des menaces en cours) S'affiche lorsque l'agent planifie, traduit des requêtes et analyse activement les événements UDM. L'état de la demande reste ouvert et se met à jour automatiquement.
Terminé S'affiche lorsque l'agent termine son analyse et publie la détermination finale et le résumé des preuves.
En file d'attente S'affiche lorsque l'agent attend que les traques des menaces précédentes soient terminées avant de commencer.
Échec S'affiche en cas d'erreur fatale (par exemple, délai d'inactivité du service de recherche).

Examiner une demande de traque des menaces

Pour examiner et gérer une demande de traque des menaces, procédez comme suit :

  1. Dans la file d'attente Demandes, sélectionnez la demande que vous souhaitez examiner.
  2. Accédez au widget Traque des menaces agentique pour afficher le résumé de la demande.
  3. Consultez le bouton Détermination pour afficher le résultat de la traque des menaces :
    • Preuve substantielle : preuve solide et très convaincante que le comportement de la menace a été détecté.
    • Preuve trouvée : des indicateurs ou des comportements de menace potentiels confirmant l'hypothèse ont été détectés.
    • Menace non trouvée : aucune preuve du comportement de la menace n'a été détectée.
  4. Lisez le Résumé des résultats. Il s'agit d'un résumé de la traque qui détaille ce que l'agent de traque des menaces a découvert. Cela peut inclure des informations telles que les noms d'hôte observés, les comptes d'utilisateurs, les lignes de commande de processus, les codes temporels et le contexte comportemental.

Afficher des informations plus détaillées

Pour afficher des informations plus détaillées sur une demande, procédez comme suit :

  1. Dans le widget Traque des menaces agentique d'une demande, sous Objet , cliquez sur le lien.
  2. Cliquez sur l'une des options suivantes qui peuvent s'afficher :
    • Acteur/Logiciel malveillant : ouvre le tiroir latéral Résumé de l'entité pour afficher des profils détaillés de renseignements sur les menaces.
    • Technique MITRE : ouvre la superposition Détails MITRE pour afficher les descriptions des techniques et les conseils d'atténuation.
    • Campagne : accède directement à la fenêtre de détails Campagne ou Menaces émergentes.

Inspecter la chronologie des étapes de la traque

Examinez la piste d'investigation de l'agent dans la chronologie Étapes de la traque.

  1. Sur le côté droit du widget Traque des menaces agentique, cliquez sur Afficher les détails de la traque.
  2. Développez chaque étape pour afficher ses détails.
  3. Vous pouvez :
    • Afficher les questions atomiques : examinez chaque question individuelle posée par l'agent pour valider le plan de traque.
    • Inspecter les requêtes YL2 générées : examinez les requêtes de recherche YL2 exactes utilisées par l'agent.
    • Vérifier le nombre d'événements et la télémétrie : consultez le nombre d'événements pertinents extraits par l'agent.
    • Examiner les preuves de l'étape : lisez les observations d'investigation, telles que les relations spécifiques entre les processus parent et enfant ou les indicateurs de ligne de commande, pour chaque étape individuelle.

Envoyer des commentaires sur les résultats de la traque

Aidez-nous à améliorer la précision de l'agent IA en envoyant des commentaires.

  1. Dans le widget Traque des menaces agentique, cliquez sur thumb_down ou thumb_up.

  2. Dans la boîte de dialogue Envoyer des commentaires qui s'ouvre, vous pouvez envoyer des commentaires, y compris des commentaires expliquant pourquoi la détermination ou la requête était précise ou où elle pourrait être améliorée.

  3. Cliquez sur Envoyer des commentaires.

Dépannage

  • Durée d'exécution : les traques des menaces prennent généralement entre 60 et 90 minutes, selon la période sélectionnée et le volume de télémétrie dans votre environnement.
  • État "En file d'attente" : les traques des menaces peuvent être mises en file d'attente si l'agent attend que les traques des menaces précédentes soient terminées. Pour des raisons de capacité d'IA, évitez de déclencher plusieurs traques redondantes.
  • Quota de traque : pendant la version Preview, les clients sont limités à deux traques des menaces simultanées et à cinq traques des menaces par jour. Ce quota peut être ajusté pour gérer la capacité globale.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.