Visão geral do agente de busca de ameaças
O agente de caça a ameaças é um recurso autônomo de IA incorporado ao Google Security Operations que automatiza a caça proativa a ameaças em toda a telemetria de segurança empresarial.
Este guia é destinado a analistas do Google SecOps e caçadores de ameaças que querem automatizar a caça proativa a ameaças na telemetria de segurança empresarial. Ele explica como usar o agente de busca de ameaças para planejar de forma autônoma buscas de ameaças, consultar telemetria e analisar evidências forenses. Com o agente de busca de ameaças, é possível detectar adversários ocultos e validar hipóteses de segurança sem pesquisa manual. A conclusão bem-sucedida reduz o tempo de investigação e acelera a resposta a ameaças emergentes.
Caso de uso: automatizar a validação de hipóteses de ameaças
- Objetivo: automatizar a pesquisa, a criação de consultas e a filtragem de ruídos necessárias para validar uma hipótese de ameaça.
- Valor: libera os analistas seniores para se concentrarem em tarefas complexas, reduzindo o tempo gasto na análise manual de registros e na criação de consultas.
Terminologia importante
- Agente de caça a ameaças: um recurso autônomo de IA com tecnologia do Gemini e baseado no Google Threat Intelligence, na experiência de linha de frente da Mandiant e no framework MITRE ATT&CK® que automatiza a caça proativa a ameaças.
- YARA-L 2.0 (YL2): a linguagem de consulta de pesquisa usada pelo Google SecOps para consultar a telemetria histórica.
- Determinação: o veredito final emitido pelo agente. Por exemplo,
Substantial Evidence,Evidence FoundouThreat Not Found.
Antes de começar
Verifique se você atende aos seguintes pré-requisitos:
- Licença do Enterprise Plus: durante a fase de prévia pública, o agente de busca de ameaças está disponível apenas para clientes do Enterprise Plus. Isso ocorre devido ao ponto de integração do Emerging Threats, que invoca muito o Google Threat Intelligence.
- Experiência de gerenciamento de casos: ative a experiência aprimorada de gerenciamento de casos para usar o agente de busca de ameaças. Esse recurso está em pré-lançamento público. Para saber como ativar recursos de prévia, consulte Gerenciar recursos de prévia e Visão geral dos pré-requisitos do gerenciamento de investigações.
- Permissões: você precisa ter acesso adequado à plataforma do Google SecOps, principalmente ao gerenciamento de casos.
- Verificação do ambiente: se a organização usa ambientes multitenant ou segmentados, verifique se você tem acesso ao ambiente de destino.
Iniciar uma caça a ameaças
As etapas a seguir descrevem como iniciar o agente de busca de ameaças na janela Ameaças emergentes:
- No menu de navegação, acesse Detecção > Ameaças emergentes. Clique em Nova busca de ameaças.
- Na caixa de diálogo Busca de ameaças com agentes, configure o seguinte:
- Na seção O que você quer procurar?, selecione a categoria de ameaça que você quer investigar:
- Ator: procure grupos adversários conhecidos, por exemplo,
APT28ouUNC2452. - Campanha: procure campanhas organizadas de adversários.
- Malware: procure famílias ou carregadores de malware específicos, por exemplo,
FAKEUPDATESouCHERRYRED. - Kit de ferramentas de software: procure ferramentas administrativas abusivas ou binários Living-off-the-Land (LOLbins), por exemplo,
PowerShell,Certutilouvssadmin. - TTP: procure técnicas específicas do MITRE ATT&CK, por exemplo,
T1003.001 - OS Credential Dumping: LSASS Memory.
- Ator: procure grupos adversários conhecidos, por exemplo,
- Depois de selecionar a categoria de ameaça, escolha o nome, o alias ou o ID do MITRE específico no campo ao lado.
- Em Selecione o período de busca, defina o período de telemetria histórica a ser analisado. O padrão são os últimos sete dias. O máximo é de 30 dias.
- No menu Ambiente do caso, se aplicável, selecione o ambiente de destino para pesquisar.
- Na seção O que você quer procurar?, selecione a categoria de ameaça que você quer investigar:
- Clique em Iniciar busca para iniciar a investigação.
Depois que você inicia o agente de busca de ameaças, ele é executado de forma autônoma em segundo plano, e o Google SecOps cria um novo caso no Gerenciamento de casos. O novo caso usa o prefixo Threat Hunt for [Subject Name] para simplificar a identificação de casos produzidos pelo agente de busca de ameaças. Uma tag de caça a ameaças também aparece na coluna Tags.
Você também pode abrir a caixa de diálogo Busca de ameaças com agentes para iniciar buscas de ameaças em outros pontos de entrada da seguinte maneira:
- Pop-ups do Google Threat Intelligence: na página Feed de ameaças ou Detalhes da campanha, clique em Executar busca de ameaças ao lado de qualquer relatório de ameaça ou perfil de adversário.
- Detalhes da associação de ameaças: nos menus de inteligência contra ameaças, clique em Executar busca de ameaças.
- Matriz do MITRE ATT&CK: em MITRE ATT&CK, clique em uma gaveta de técnicas. Em seguida, clique em Executar busca.
Ver casos de busca de ameaças
Você pode localizar e acompanhar as caças de ameaças a qualquer momento na fila Gerenciamento de casos:
- No menu de navegação, acesse Casos.
- Filtrar por tag: use o filtro de tag para selecionar a tag Threat Hunt.
- Pesquisar por nome: use a barra de pesquisa para consultar títulos específicos de caça, como
Mimikatz.
Status e alertas
Dentro da lista e do mural de casos, as caças de ameaças mostram o status em tempo real. Ao abrir um caso, você vai encontrar tags ao lado da opção Gerenciar tags, da seguinte forma:
| Status | Explicação |
| Execução da busca de ameaças | Mostrado enquanto o agente planeja, traduz consultas e verifica eventos da UDM. O status do caso permanece aberto e é atualizado automaticamente. |
| Concluído | Mostrado quando o agente termina a análise e publica a determinação final e o resumo das evidências. |
| Na fila | Mostrado quando o agente está aguardando a conclusão de buscas de ameaças anteriores antes de começar. |
| Com falha | Mostrado se ocorrer um erro fatal, por exemplo, um tempo limite do serviço de pesquisa. |
Analisar um caso de busca de ameaças
Para analisar e gerenciar um caso de busca de ameaças, faça o seguinte:
- Na fila Casos, selecione o caso que você quer analisar.
- Acesse o widget Caça de ameaças com agente para ver o resumo do caso.
- Clique no botão Determinação para conferir o resultado da busca de ameaças:
- Evidência substancial: evidência forte e altamente convincente de que o comportamento da ameaça foi detectado.
- Evidências encontradas: indicadores ou comportamentos de ameaça em potencial que apoiam a hipótese foram detectados.
- Ameaça não encontrada: não foram detectadas evidências do comportamento da ameaça.
- Leia o Resumo dos resultados. Este é um resumo da busca que detalha o que o agente de busca de ameaças descobriu. Isso pode incluir informações como nomes de hosts observados, contas de usuário, linhas de comando de processos, carimbos de data/hora e contexto comportamental.
Ver informações mais detalhadas
Para ver informações mais detalhadas sobre um caso, faça o seguinte:
- No widget Caça de ameaças com agente de um caso, clique no link em Assunto.
- Clique em uma das seguintes opções que podem aparecer:
- Ator/malware: abre o painel lateral Resumo da entidade com perfis detalhados de inteligência contra ameaças.
- Técnica MITRE: abre a sobreposição Detalhes do MITRE para descrições de técnicas e orientações de mitigação.
- Campanha: navega diretamente até a janela de detalhes Campanha ou Ameaças emergentes.
Inspecionar a linha do tempo das etapas de busca
Analise o rastro forense da investigação do agente na linha do tempo Etapas de busca.
- À direita do widget Agentic Threat Hunt, clique em View Hunt Detail.
- Expanda cada etapa para ver os detalhes.
- Você pode:
- Confira as Perguntas atômicas: inspecione cada pergunta individual feita pelo agente para validar o plano de busca.
- Inspecione as consultas YL2 geradas: analise as consultas de pesquisa YL2 exatas usadas pelo agente.
- Confira contagens de eventos e telemetria: veja o número de eventos relevantes extraídos pelo agente.
- Analise as evidências da etapa: leia as observações forenses, como relações específicas de processos pai-filho ou flags de linha de comando, para cada etapa individual.
Enviar feedback sobre os resultados da busca
Envie feedback para ajudar a melhorar a precisão do agente de IA.
No widget Agentic Threat Hunt, clique em thumb_down ou thumb_up.
Na caixa de diálogo Enviar feedback que aparece, você pode enviar feedback, incluindo comentários explicando por que a determinação ou consulta foi precisa ou onde ela pode ser melhorada.
Clique em Enviar feedback.
Solução de problemas
- Tempo de execução: as caças de ameaças geralmente levam de 60 a 90 minutos para serem concluídas, dependendo do período selecionado e do volume de telemetria no seu ambiente.
- Status "Na fila": as caças de ameaças podem ficar na fila se o agente estiver aguardando a conclusão das caças anteriores. Por motivos de capacidade de IA, evite acionar várias buscas redundantes.
- Cota de busca: durante o pré-lançamento, os clientes podem fazer até duas buscas de ameaças simultâneas e até cinco por dia. Isso está sujeito a ajustes para gerenciar a capacidade global.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.