Ringkasan agen Perburuan Ancaman

Didukung di:

Agen Perburuan Ancaman adalah kemampuan AI otonom yang disematkan di Google Security Operations yang mengotomatiskan perburuan ancaman proaktif di seluruh telemetri keamanan perusahaan Anda.

Panduan ini ditujukan untuk analis dan pemburu ancaman Google SecOps yang ingin mengotomatiskan perburuan ancaman proaktif di seluruh telemetri keamanan perusahaan mereka. Panduan ini menjelaskan cara menggunakan Agen Perburuan Ancaman untuk merencanakan perburuan ancaman secara otonom, membuat kueri telemetri, dan menganalisis bukti forensik. Agen Perburuan Ancaman memungkinkan Anda mendeteksi musuh tersembunyi dan memvalidasi hipotesis keamanan tanpa riset manual. Penyelesaian yang berhasil akan mengurangi waktu penyelidikan dan mempercepat respons terhadap ancaman yang muncul.

Kasus penggunaan: Mengotomatiskan validasi hipotesis ancaman

  • Tujuan: Mengotomatiskan riset, pembuatan kueri, dan pemfilteran noise yang diperlukan untuk memvalidasi hipotesis ancaman.
  • Nilai: Membebaskan analis senior untuk berfokus pada tugas yang kompleks dengan mengurangi waktu yang dihabiskan untuk analisis log manual dan pembuatan kueri.

Terminologi utama

  • Agen Perburuan Ancaman: Kemampuan AI otonom yang didukung oleh Gemini dan didasarkan pada Google Threat Intelligence, keahlian garis depan Mandiant, dan framework MITRE ATT&CK® yang mengotomatiskan perburuan ancaman proaktif.
  • YARA-L 2.0 (YL2): Bahasa kueri penelusuran yang digunakan oleh Google SecOps untuk membuat kueri telemetri historis.
  • Penetapan: Keputusan akhir yang dikeluarkan oleh agen. Misalnya, Substantial Evidence, Evidence Found, atau Threat Not Found.

Sebelum memulai

Pastikan Anda memenuhi prasyarat berikut:

  • Lisensi Enterprise Plus: Selama fase pratinjau publik, Agen Perburuan Ancaman hanya tersedia untuk pelanggan Enterprise Plus. Hal ini disebabkan oleh titik integrasi Ancaman yang Muncul, yang sangat sering memanggil Google Threat Intelligence.
  • Pengalaman Pengelolaan Kasus Baru: Anda harus mengaktifkan Pengalaman Pengelolaan Kasus Baru untuk menggunakan Agen Perburuan Ancaman. Pengalaman Pengelolaan Kasus Baru saat ini tersedia dalam Pratinjau Publik. Untuk mengetahui informasi tentang cara mengaktifkan fitur pratinjau, lihat Mengelola fitur pratinjau.
  • Izin: Anda harus memiliki akses yang sesuai ke platform Google SecOps, khususnya Pengelolaan Kasus.
  • Pemeriksaan lingkungan: Jika organisasi Anda menggunakan lingkungan multi-tenant atau tersegmentasi, pastikan Anda memiliki akses ke lingkungan target.

Memulai perburuan ancaman

Langkah-langkah berikut menjelaskan cara memulai Agen Perburuan Ancaman dari jendela Ancaman yang Muncul:

  1. Dari menu navigasi, buka Deteksi > Ancaman yang Muncul. Klik Perburuan Ancaman Baru.
  2. Di dialog Perburuan Ancaman Agentik, konfigurasi hal berikut:
    • Di bagian Apa yang ingin Anda buru?, pilih kategori ancaman yang ingin Anda selidiki:
      • Pelaku: Buru grup musuh yang dikenal, misalnya: APT28 atau UNC2452.
      • Kampanye: Buru kampanye musuh yang terorganisir.
      • Malware: Buru keluarga atau pemuat malware tertentu, misalnya, FAKEUPDATES atau CHERRYRED.
      • Software Toolkit: Buru alat administratif yang disalahgunakan atau Binari Living-off-the-Land (LOLbins), misalnya, PowerShell, Certutil, atau vssadmin.
      • TTP: Buru teknik MITRE ATT&CK tertentu, misalnya, T1003.001 - OS Credential Dumping: LSASS Memory.
    • Setelah memilih kategori ancaman, pilih nama ancaman, alias, atau ID MITRE tertentu di kolom di sampingnya.
    • Di Pilih jangka waktu perburuan, tentukan jangka waktu telemetri historis yang akan dianalisis. Nilai defaultnya adalah tujuh hari terakhir. Nilai maksimumnya adalah hingga jangka waktu 30 hari.
    • Dari menu Lingkungan kasus, jika berlaku, pilih lingkungan target untuk diburu.
  3. Klik Mulai Perburuan untuk meluncurkan penyelidikan.

Setelah Anda memulai Agen Perburuan Ancaman, agen tersebut akan berjalan secara otonom di latar belakang dan Google SecOps akan membuat kasus baru di Pengelolaan Kasus. Kasus baru menggunakan awalan Threat Hunt for [Subject Name] untuk menyederhanakan identifikasi kasus yang dihasilkan oleh Agen Perburuan Ancaman. Tag Perburuan Ancaman juga ditampilkan di kolom Tag.

Anda juga dapat membuka dialog Perburuan Ancaman Agentik untuk memulai perburuan ancaman dari titik entri tambahan sebagai berikut:

  • Pop-out Google Threat Intelligence: Di halaman Feed Ancaman atau halaman Detail Kampanye, klik Jalankan Perburuan Ancaman di samping laporan ancaman atau profil musuh.
  • Detail asosiasi ancaman: Di dalam laci threat intelligence, klik Jalankan Perburuan Ancaman.
  • Matriks MITRE ATT&CK: Di MITRE ATT&CK, klik laci teknik. Kemudian klik Jalankan Perburuan.

Melihat kasus perburuan ancaman

Anda dapat menemukan dan melacak perburuan ancaman kapan saja dari antrean Pengelolaan Kasus:

  • Di menu navigasi, buka Kasus.
    • Filter menurut tag: Gunakan filter tag untuk memilih tag Perburuan Ancaman.
    • Telusuri menurut nama: Gunakan kotak penelusuran untuk membuat kueri judul perburuan tertentu, seperti Mimikatz.

Status dan pemberitahuan

Di dalam daftar kasus dan dinding kasus, perburuan ancaman menampilkan status live-nya. Saat membuka kasus, Anda akan melihat tag di samping opsi Kelola Tag sebagai berikut:

Status Penjelasan
Perburuan Ancaman Berjalan Ditampilkan saat agen secara aktif merencanakan, menerjemahkan kueri, dan memindai peristiwa UDM. Status kasus tetap terbuka dan diperbarui secara otomatis.
Selesai Ditampilkan saat agen menyelesaikan analisisnya dan memposting penetapan akhir dan ringkasan bukti.
Dalam Antrean Ditampilkan saat agen menunggu perburuan ancaman sebelumnya selesai dieksekusi sebelum dimulai.
Gagal Ditampilkan jika terjadi error fatal (misalnya, waktu tunggu layanan penelusuran habis).

Meninjau kasus perburuan ancaman

Untuk meninjau dan mengelola kasus perburuan ancaman, lakukan hal berikut:

  1. Dari antrean Kasus, pilih kasus yang ingin Anda tinjau.
  2. Buka widget Perburuan Ancaman Agentik untuk melihat ringkasan kasus.
  3. Lihat tombol Penetapan untuk melihat hasil perburuan ancaman:
    • Bukti Substansial: Bukti kuat dan sangat meyakinkan bahwa perilaku ancaman terdeteksi.
    • Evidence Found: Indikator atau perilaku ancaman potensial yang mendukung hipotesis terdeteksi.
    • Threat Not Found: Tidak ada bukti perilaku ancaman yang terdeteksi.
  4. Baca Ringkasan Hasil. Ini adalah ringkasan perburuan yang menjelaskan secara mendetail apa yang ditemukan oleh Agen Perburuan Ancaman. Hal ini dapat mencakup informasi seperti nama host yang diamati, akun pengguna, baris perintah proses, stempel waktu, dan konteks perilaku.

Melihat informasi yang lebih mendetail

Untuk melihat informasi yang lebih mendetail tentang kasus, lakukan hal berikut:

  1. Di widget Perburuan Ancaman Agentik kasus, di bagian Subjek , klik link.
  2. Klik salah satu opsi berikut yang mungkin ditampilkan:
    • Pelaku/Malware: Membuka panel samping Ringkasan Entitas untuk profil threat intelligence mendetail.
    • Teknik MITRE: Membuka overlay Detail MITRE untuk deskripsi teknik dan panduan mitigasi.
    • Kampanye: Langsung membuka jendela detail Kampanye atau Ancaman yang Muncul.

Memeriksa linimasa langkah-langkah perburuan

Tinjau jejak forensik penyelidikan agen di linimasa Langkah-Langkah Perburuan.

  1. Di sisi kanan widget Perburuan Ancaman Agentik, klik Lihat Detail Perburuan.
  2. Luaskan setiap langkah untuk melihat detail langkah tersebut.
  3. Anda dapat:
    • Melihat Pertanyaan atomik: Periksa setiap pertanyaan individual yang diajukan agen untuk memvalidasi rencana perburuan.
    • Memeriksa kueri YL2 yang dihasilkan: Tinjau kueri penelusuran YL2 yang tepat yang digunakan oleh agen.
    • Memeriksa jumlah peristiwa &telemetri: Lihat jumlah peristiwa relevan yang diekstrak oleh agen.
    • Meninjau bukti langkah: Baca pengamatan forensik, seperti hubungan proses induk-turunan tertentu atau flag baris perintah, untuk setiap langkah.

Memberikan masukan tentang hasil perburuan

Bantu tingkatkan akurasi agen AI dengan mengirimkan masukan.

  1. Di widget Perburuan Ancaman Agentik, klik thumb_down atau thumb_up.

  2. Di dialog Kirim Masukan yang terbuka, Anda dapat mengirim masukan, termasuk komentar yang menjelaskan alasan penetapan atau kueri akurat atau bagian yang dapat ditingkatkan.

  3. Klik Kirim Masukan.

Pemecahan masalah

  • Waktu eksekusi: Perburuan ancaman biasanya memerlukan waktu 60-90 menit untuk diselesaikan, bergantung pada jangka waktu yang dipilih dan volume telemetri di lingkungan Anda.
  • Status dalam antrean: Perburuan ancaman mungkin diantrekan jika agen menunggu perburuan ancaman sebelumnya selesai berjalan. Karena alasan kapasitas AI, hindari memicu beberapa perburuan yang berlebihan.
  • Kuota perburuan: Selama pratinjau, pelanggan dibatasi untuk melakukan dua perburuan ancaman serentak dan hingga lima perburuan ancaman per hari. Hal ini dapat disesuaikan untuk mengelola kapasitas global.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.