סקירה כללית של סוכן Threat Hunt
סוכן איתור האיומים הוא יכולת AI אוטונומית שמוטמעת ב-Google Security Operations. הוא מאפשר לאתר איומים באופן יזום בטלמטריה של האבטחה בארגון.
המדריך הזה מיועד לאנליסטים ולמומחים לזיהוי איומים ב-Google SecOps שרוצים להפוך את זיהוי האיומים הפרואקטיבי בטלמטריית האבטחה של הארגון שלהם לאוטומטי. במאמר מוסבר איך להשתמש ב-Threat Hunt Agent כדי לתכנן באופן אוטונומי חיפושי איומים, לשלוח שאילתות לטלמטריה ולנתח ראיות פורנזיות. הסוכן Threat Hunt מאפשר לכם לזהות יריבים נסתרים ולאמת השערות אבטחה ללא מחקר ידני. השלמה מוצלחת מקצרת את זמן החקירה ומאיצה את התגובה לאיומים חדשים.
תרחיש לדוגמה: אימות אוטומטי של היפותזות לגבי איומים
- המטרה: לבצע אוטומציה של המחקר, בניית השאילתות וסינון הרעשים שנדרשים כדי לאמת היפותזה לגבי איום.
- ערך: מפנה זמן למנתחים בכירים להתמקד במשימות מורכבות, כי הם לא צריכים להשקיע זמן בניתוח ידני של יומנים וביצירת שאילתות.
מונחים חשובים
- Threat Hunt Agent: יכולת אוטונומית מבוססת-AI שמופעלת על ידי Gemini ומבוססת על Google Threat Intelligence, על המומחיות של Mandiant ועל מסגרת MITRE ATT&CK®. היא מאפשרת אוטומציה של איתור איומים פרואקטיבי.
- YARA-L 2.0 (YL2): שפת שאילתות החיפוש שבה משתמשים ב-Google SecOps כדי לשלוח שאילתות לטלמטריה היסטורית.
- החלטה: המסקנה הסופית שהסוכן הגיע אליה. לדוגמה,
Substantial Evidence,Evidence FoundאוThreat Not Found.
לפני שמתחילים
צריך לוודא שמתקיימות הדרישות המוקדמות הבאות:
- רישיון Enterprise Plus: במהלך שלב התצוגה המקדימה הציבורית, סוכן איתור האיומים זמין רק ללקוחות Enterprise Plus. הסיבה לכך היא נקודת השילוב Emerging Threats, שמסתמכת במידה רבה על Google Threat Intelligence.
- הממשק החדש לניהול פניות: כדי להשתמש בסוכן לחיפוש איומים, צריך להפעיל את הממשק החדש לניהול פניות. הממשק החדש לניהול פניות זמין כרגע ב-Public Preview. מידע על הפעלת תכונות בגרסת טרום-השקה זמין במאמר ניהול תכונות בגרסת טרום-השקה.
- הרשאות: צריכה להיות לכם גישה מתאימה לפלטפורמת Google SecOps, במיוחד לניהול אירועים.
- בדיקת הסביבה: אם הארגון שלכם משתמש בסביבות מרובות דיירים או בסביבות מפולחות, צריך לוודא שיש לכם גישה לסביבת היעד.
התחלת חיפוש איומים
כדי להפעיל את Threat Hunt Agent מהחלון Emerging Threats:
- בתפריט הניווט, עוברים אל Detection > Emerging Threats. לוחצים על New Threat Hunt (חיפוש חדש של איומים).
- בתיבת הדו-שיח Agentic Threat Hunt, קובעים את ההגדרות הבאות:
- בקטע מה היית רוצה לחפש?, בוחרים את קטגוריית האיומים שרוצים לחקור:
- הגורם הפעיל: חיפוש קבוצות יריבות מוכרות, לדוגמה:
APT28אוUNC2452. - קמפיין: חיפוש קמפיינים מאורגנים של יריבים.
- תוכנות זדוניות: חיפוש של משפחות או טוענים ספציפיים של תוכנות זדוניות, לדוגמה,
FAKEUPDATESאוCHERRYRED. - ארגז כלים לתוכנה: חיפוש כלי אדמין שעברו ניצול לרעה או קבצים בינאריים של Living-off-the-Land (LOLbins), למשל
PowerShell,Certutilאוvssadmin. - TTP: חיפוש טכניקות ספציפיות של MITRE ATT&CK, למשל
T1003.001 - OS Credential Dumping: LSASS Memory.
- הגורם הפעיל: חיפוש קבוצות יריבות מוכרות, לדוגמה:
- אחרי שבוחרים את קטגוריית האיום, בוחרים את השם הספציפי של האיום, הכינוי או מזהה MITRE בשדה שלידו.
- בקטע Select your hunt window (בחירת חלון החיפוש), מגדירים את מסגרת הזמן של הטלמטריה ההיסטורית לניתוח. ברירת המחדל היא שבעת הימים האחרונים. התקופה המקסימלית היא 30 ימים.
- בתפריט Case environment (סביבת הטיפול בפנייה), אם רלוונטי, בוחרים את סביבת היעד לחיפוש.
- בקטע מה היית רוצה לחפש?, בוחרים את קטגוריית האיומים שרוצים לחקור:
- כדי להתחיל את הבדיקה, לוחצים על Begin Hunt (התחלת החיפוש).
אחרי שמפעילים את הסוכן Threat Hunt, הוא פועל באופן אוטונומי ברקע ו-Google SecOps יוצרת אירוע חדש בניהול אירועים. במקרה החדש נעשה שימוש בקידומת Threat Hunt for [Subject Name] כדי לפשט את זיהוי המקרים שנוצרו על ידי Threat Hunt Agent. תג של חיפוש איומים מוצג גם בעמודה Tags.
אפשר גם לפתוח את תיבת הדו-שיח Agentic Threat Hunt כדי להתחיל חיפושי איומים מנקודות כניסה נוספות, באופן הבא:
- חלונות קופצים של Google Threat Intelligence: בדף Threats Feed או בדף Campaign Detail, לוחצים על Run Threat Hunt לצד כל דוח איומים או פרופיל יריב.
- פרטים על שיוך איומים: במגירות של מודיעין איומי סייבר, לוחצים על הפעלת חיפוש איומים.
- מטריצת MITRE ATT&CK: ב-MITRE ATT&CK, לוחצים על מגירת טכניקה. לוחצים על Run Hunt.
צפייה במקרים של איתור איומים
אפשר לאתר ולעקוב אחרי חיפושי איומים בכל שלב מתור Case Management:
- בתפריט הניווט, עוברים אל פניות.
- סינון לפי תג: משתמשים במסנן התגים כדי לבחור את התג Threat Hunt.
- חיפוש לפי שם: משתמשים בסרגל החיפוש כדי לחפש כותרות ספציפיות של חקירות, כמו
Mimikatz.
סטטוסים והתראות
ברשימת הפניות ובקיר הפניות, חיפושי איומים מציגים את הסטטוס שלהם בזמן אמת. כשפותחים כרטיס תמיכה, התגים מוצגים לצד האפשרות ניהול תגים באופן הבא:
| סטטוס | הסבר |
| Threat Hunt Running | הסמל מוצג בזמן שהסוכן מתכנן באופן פעיל, מתרגם שאילתות וסורק אירועים ב-UDM. סטטוס הפנייה נשאר פתוח ומתעדכן אוטומטית. |
| הושלמה | ההודעה מוצגת כשהנציג מסיים את הניתוח שלו ומפרסם את ההחלטה הסופית ואת סיכום הראיות. |
| נוספה לתור | מוצג כשהסוכן ממתין לסיום ההרצה של חיפושי איומים קודמים לפני שהוא מתחיל. |
| נכשל | מוצג אם מתרחשת שגיאה קריטית (לדוגמה, זמן קצוב לתפוגה של שירות החיפוש). |
בדיקת מקרה של איתור איומים
כדי לבדוק ולנהל בקשת תמיכה בנושא איתור איומים:
- בתור הפניות, בוחרים את הפנייה שרוצים לבדוק.
- עוברים לווידג'ט Agentic Threat Hunt כדי לראות את סיכום האירוע.
- כדי לראות את תוצאת החיפוש אחר איומים, לוחצים על הכפתור קביעה:
- הוכחות משמעותיות: הוכחות חזקות ומשכנעות מאוד לכך שהתנהגות האיום זוהתה.
- נמצאו ראיות: זוהו אינדיקטורים פוטנציאליים או התנהגויות שמעידות על איום שתומכים בהשערה.
- האיום לא נמצא: לא זוהו ראיות להתנהגות האיום.
- קוראים את סיכום התוצאות. זהו סיכום של החיפוש שכולל פרטים על מה שסוכן החיפוש אחר איומים גילה. המידע הזה יכול לכלול שמות מארחים שנצפו, חשבונות משתמשים, שורות פקודה של תהליכים, חותמות זמן והקשר התנהגותי.
הצגת מידע מפורט יותר
כדי לראות מידע מפורט יותר על פנייה, מבצעים את הפעולות הבאות:
- בווידג'ט Agentic Threat Hunt של אירוע, לוחצים על הקישור בקטע Subject.
- לוחצים על אחת מהאפשרויות הבאות שמוצגות:
- הגורם המבצע/תוכנה זדונית: פותח את מגירת הצד סיכום הישות עם פרופילים מפורטים של מודיעין איומים.
- טכניקת MITRE: פתיחת שכבת העל פרטי MITRE לתיאורי טכניקות והנחיות להפחתת הסיכון.
- קמפיין: מעבר ישירות לחלון הפרטים של קמפיין או איומים מתפתחים.
בדיקת ציר הזמן של שלבי החיפוש
בודקים את ציר הזמן של שלבי החיפוש כדי לראות את כל הפעולות שהסוכן ביצע במהלך החקירה.
- בצד שמאל של הווידג'ט Agentic Threat Hunt, לוחצים על View Hunt Detail (הצגת פרטי החיפוש).
- מרחיבים כל שלב כדי לראות את הפרטים שלו.
- אתם יכולים:
- הצגת שאלות אטומיות: בדיקה של כל שאלה שהסוכן שאל כדי לאמת את תוכנית החיפוש.
- בודקים את השאילתות שנוצרו ב-YL2: בודקים את שאילתות החיפוש המדויקות ב-YL2 שבהן השתמש הסוכן.
- בדיקת ספירת אירועים וטלמטריה: אפשר לראות את מספר האירועים הרלוונטיים שחולצו על ידי הסוכן.
- בדיקת הוכחות לשלב: קוראים את התצפיות הפורנזיות, כמו קשרים ספציפיים בין תהליכי אב ותהליכי צאצא או דגלים של שורת פקודה, לכל שלב בנפרד.
שליחת משוב על תוצאות החיפוש
כדי לעזור לנו לשפר את הדיוק של סוכן ה-AI, נשמח לקבל ממך משוב.
בווידג'ט Agentic Threat Hunt, לוחצים על thumb_down או על thumb_up.
בתיבת הדו-שיח שליחת משוב שנפתחת, אפשר לשלוח משוב, כולל הערות שמסבירות למה ההחלטה או השאילתה היו מדויקות או איפה אפשר לשפר אותן.
לוחצים על שליחת משוב.
פתרון בעיות
- זמן ביצוע: בדרך כלל, תהליך איתור האיומים נמשך 60-90 דקות, בהתאם לחלון הזמן שנבחר ולנפח הטלמטריה בסביבה שלכם.
- סטטוס בתור: יכול להיות שחיפושי איומים יוכנסו לתור אם הסוכן ממתין לסיום של חיפושי איומים קודמים. כדי לא להעמיס על יכולות ה-AI, מומלץ להימנע מהפעלת חיפושים מיותרים.
- מכסת חיפושים: במהלך תקופת הטרום-השקה, הלקוחות מוגבלים לשני חיפושי איומים בו-זמניים ולעד חמישה חיפושי איומים ביום. הנתון הזה כפוף להתאמות לצורך ניהול הקיבולת הגלובלית.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.