Panoramica dell'agente di ricerca di minacce
L'agente di ricerca di minacce è una funzionalità di AI autonoma integrata in Google Security Operations che automatizza la ricerca proattiva di minacce nella telemetria di sicurezza aziendale.
Questa guida è rivolta agli analisti e ai ricercatori di minacce di Google SecOps che vogliono automatizzare la ricerca proattiva di minacce nella telemetria di sicurezza aziendale. Spiega come utilizzare l'agente di ricerca di minacce per pianificare autonomamente le ricerche di minacce, eseguire query sulla telemetria e analizzare le prove forensi. L'agente di ricerca di minacce ti consente di rilevare avversari nascosti e convalidare ipotesi di sicurezza senza ricerche manuali. Il completamento corretto riduce i tempi di indagine e accelera la risposta alle minacce emergenti.
Caso d'uso: automatizzare la convalida delle ipotesi di minaccia
- Obiettivo: automatizzare la ricerca, la creazione di query e il filtraggio del rumore necessari per convalidare un'ipotesi di minaccia.
- Valore: consente agli analisti senior di concentrarsi su attività complesse riducendo il tempo dedicato all'analisi manuale dei log e alla creazione di query.
Terminologia chiave
- Agente di ricerca di minacce: una funzionalità di AI autonoma basata su Gemini e su Google Threat Intelligence, sull'esperienza in prima linea di Mandiant e sul framework MITRE ATT&CK® che automatizza la ricerca proattiva di minacce.
- YARA-L 2.0 (YL2): il linguaggio di query di ricerca utilizzato da Google SecOps per eseguire query sulla telemetria storica.
- Determinazione: il verdetto finale emesso dall'agente. Ad esempio,
Substantial Evidence,Evidence FoundoThreat Not Found.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Licenza Enterprise Plus: durante la fase di anteprima pubblica, l'agente di ricerca di minacce è disponibile solo per i clienti Enterprise Plus. Ciò è dovuto al punto di integrazione delle minacce emergenti, che richiama fortemente Google Threat Intelligence.
- Nuova esperienza di gestione delle richieste:devi attivare la nuova esperienza di gestione delle richieste per utilizzare l'agente di ricerca di minacce. La nuova esperienza di gestione delle richieste è attualmente in anteprima pubblica. Per informazioni su come attivare le funzionalità in anteprima, consulta Gestire le funzionalità in anteprima.
- Autorizzazioni: devi disporre dell'accesso appropriato alla piattaforma Google SecOps, in particolare alla gestione delle richieste.
- Controllo dell'ambiente: se la tua organizzazione utilizza ambienti multi-tenant o segmentati, assicurati di avere accesso all'ambiente di destinazione.
Avviare una ricerca di minacce
I passaggi riportati di seguito descrivono come avviare l'agente di ricerca di minacce dalla finestra Minacce emergenti:
- Nel menu di navigazione, vai a Rilevamento > Minacce emergenti. Fai clic su Nuova ricerca di minacce.
- Nella finestra di dialogo Ricerca di minacce con agente, configura quanto segue:
- Nella sezione Che cosa vuoi cercare?, seleziona la categoria di minacce che vuoi esaminare:
- Attore: cerca gruppi di avversari noti, ad esempio
APT28oUNC2452. - Campagna: cerca campagne di avversari organizzate.
- Malware: cerca famiglie o caricatori di malware specifici, ad esempio
FAKEUPDATESoCHERRYRED. - Software Toolkit: cerca strumenti amministrativi o file binari Living-off-the-Land (LOLbin) utilizzati in modo illecito, ad esempio
PowerShell,Certutilovssadmin. - TTP: cerca tecniche MITRE ATT&CK specifiche, ad esempio
T1003.001 - OS Credential Dumping: LSASS Memory.
- Attore: cerca gruppi di avversari noti, ad esempio
- Dopo aver selezionato la categoria di minacce, seleziona il nome, l'alias o l'ID MITRE specifico nel campo accanto.
- In Seleziona la finestra di ricerca, definisci il periodo di tempo della telemetria storica da analizzare. Il valore predefinito è gli ultimi sette giorni. Il periodo massimo è di 30 giorni.
- Dal menu Ambiente della richiesta, se applicabile, seleziona l'ambiente di destinazione in cui eseguire la ricerca.
- Nella sezione Che cosa vuoi cercare?, seleziona la categoria di minacce che vuoi esaminare:
- Fai clic su Inizia ricerca per avviare l'indagine.
Una volta avviato l'agente di ricerca di minacce, questo viene eseguito autonomamente in background e Google SecOps crea una nuova richiesta in Gestione delle richieste. La nuova richiesta utilizza il prefisso Threat Hunt for [Subject Name] per semplificare l'identificazione delle richieste generate dall'agente di ricerca di minacce. Nella colonna Tag viene visualizzato anche un tag Ricerca di minacce.
Puoi anche aprire la finestra di dialogo Ricerca di minacce con agente per avviare le ricerche di minacce da altri punti di ingresso come segue:
- Popup di Google Threat Intelligence: nella pagina Feed delle minacce o nella pagina Dettagli della campagna, fai clic su Esegui ricerca di minacce accanto a qualsiasi report sulle minacce o profilo dell'avversario.
- Dettagli dell'associazione delle minacce: all'interno dei riquadri di threat intelligence, fai clic su Esegui ricerca di minacce.
- Matrice MITRE ATT&CK: in MITRE ATT&CK, fai clic su un riquadro della tecnica. Poi fai clic su Esegui ricerca.
Visualizzare le richieste di ricerca di minacce
Puoi individuare e monitorare le ricerche di minacce in qualsiasi momento dalla coda Gestione delle richieste:
- Nel menu di navigazione, vai a Richieste.
- Filtra per tag: utilizza il filtro dei tag per selezionare il tag Ricerca di minacce.
- Cerca per nome: utilizza la barra di ricerca per eseguire query su titoli di ricerca specifici, ad esempio
Mimikatz.
Stati e avvisi
Nell'elenco delle richieste e nella bacheca delle richieste, le ricerche di minacce mostrano il loro stato live. Quando apri una richiesta, vedrai i tag accanto all'opzione Gestisci tag come segue:
| Stato | Spiegazione |
| Ricerca di minacce in corso | Viene visualizzato mentre l'agente pianifica attivamente, traduce le query ed esegue la scansione degli eventi UDM. Lo stato della richiesta rimane aperto e si aggiorna automaticamente. |
| Completato | Viene visualizzato quando l'agente termina l'analisi e pubblica la determinazione finale e il riepilogo delle prove. |
| In coda | Viene visualizzato quando l'agente è in attesa del completamento dell'esecuzione delle ricerche di minacce precedenti prima di iniziare. |
| Non riuscito | Viene visualizzato se si verifica un errore irreversibile (ad esempio, timeout del servizio di ricerca). |
Esaminare una richiesta di ricerca di minacce
Per esaminare e gestire una richiesta di ricerca di minacce:
- Nella coda Richieste, seleziona la richiesta che vuoi esaminare.
- Vai al widget Ricerca di minacce con agente per visualizzare il riepilogo della richiesta.
- Consulta il pulsante Determinazione per visualizzare il risultato della ricerca di minacce:
- Prove sostanziali: prove solide e altamente convincenti che il comportamento della minaccia è stato rilevato.
- Prove trovate: sono stati rilevati potenziali indicatori o comportamenti di minacce a supporto dell'ipotesi.
- Minaccia non trovata: non sono state rilevate prove del comportamento della minaccia.
- Leggi il Riepilogo dei risultati. Si tratta di un riepilogo della ricerca che descrive in dettaglio ciò che l'agente di ricerca di minacce ha scoperto. Queste informazioni possono includere nomi host, account utente, righe di comando dei processi, timestamp e contesto comportamentale osservati.
Visualizzare informazioni più dettagliate
Per visualizzare informazioni più dettagliate su una richiesta:
- Nel widget Ricerca di minacce con agente di una richiesta, fai clic sul link in Oggetto.
- Fai clic su una delle seguenti opzioni che potrebbero essere visualizzate:
- Attore/Malware: apre il riquadro laterale Riepilogo entità per i profili di threat intelligence dettagliati.
- Tecnica MITRE: apre la sovrapposizione Dettagli MITRE per le descrizioni delle tecniche e le indicazioni di mitigazione.
- Campagna: vai direttamente alla finestra dei dettagli Campagna o Minacce emergenti.
Ispezionare la sequenza temporale dei passaggi di ricerca
Esamina la traccia forense dell'indagine dell'agente nella sequenza temporale Passaggi di ricerca.
- Sul lato destro del widget Ricerca di minacce con agente, fai clic su Visualizza dettagli della ricerca.
- Espandi ogni passaggio per visualizzarne i dettagli.
- Puoi:
- Visualizzare le domande atomiche: esamina ogni singola domanda posta dall'agente per convalidare il piano di ricerca.
- Ispezionare le query YL2 generate: esamina le query di ricerca YL2 esatte utilizzate dall'agente.
- Controllare il numero di eventi e la telemetria: visualizza il numero di eventi pertinenti estratti dall'agente.
- Esaminare le prove dei passaggi: leggi le osservazioni forensi, ad esempio le relazioni specifiche tra processi padre-figlio o i flag della riga di comando, per ogni singolo passaggio.
Fornire feedback sui risultati della ricerca
Contribuisci a migliorare l'accuratezza dell'agente AI inviando un feedback.
Nel widget Ricerca di minacce con agente, fai clic su thumb_down o thumb_up.
Nella finestra di dialogo Invia feedback che si apre, puoi inviare un feedback, inclusi commenti che spiegano perché la determinazione o la query era accurata o dove potrebbe essere migliorata.
Fai clic su Invia feedback.
Risoluzione dei problemi
- Tempo di esecuzione: in genere, il completamento delle ricerche di minacce richiede 60-90 minuti, a seconda della finestra temporale selezionata e del volume di telemetria nel tuo ambiente.
- Stato In coda: le ricerche di minacce potrebbero essere in coda se l'agente è in attesa del completamento dell'esecuzione delle ricerche di minacce precedenti. Per motivi di capacità di AI, evita di attivare più ricerche ridondanti.
- Quota di ricerca: durante l'anteprima, i clienti sono limitati a due ricerche di minacce simultanee e fino a cinque ricerche di minacce al giorno. Questa impostazione è soggetta a modifiche per la gestione della capacità globale.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.