Visão geral do agente de busca de ameaças

Com suporte em:

O agente de busca de ameaças é um recurso de IA autônomo incorporado ao Google Security Operations que automatiza a busca proativa de ameaças na telemetria de segurança da sua empresa.

Este guia é destinado a analistas e caçadores de ameaças do Google SecOps que querem automatizar a busca proativa de ameaças na telemetria de segurança da empresa. Ele explica como usar o agente de busca de ameaças para planejar buscas de ameaças de forma autônoma, consultar telemetria e analisar evidências forenses. O agente de busca de ameaças permite detectar adversários ocultos e validar hipóteses de segurança sem pesquisa manual. A conclusão bem-sucedida reduz o tempo de investigação e acelera a resposta a ameaças emergentes.

Caso de uso: automatizar a validação de hipóteses de ameaças

  • Objetivo: automatizar a pesquisa, a criação de consultas e a filtragem de ruídos necessárias para validar uma hipótese de ameaça.
  • Valor: libera os analistas seniores para se concentrarem em tarefas complexas, reduzindo o tempo gasto na análise manual de registros e na criação de consultas.

Terminologia importante

  • Agente de busca de ameaças: um recurso de IA autônomo com tecnologia Gemini e baseado no Google Threat Intelligence, na experiência de linha de frente da Mandiant e no framework MITRE ATT&CK® que automatiza a busca proativa de ameaças.
  • YARA-L 2.0 (YL2): a linguagem de consulta de pesquisa usada pelo Google SecOps para consultar a telemetria histórica.
  • Determinação: o veredito final emitido pelo agente. Por exemplo, Substantial Evidence, Evidence Found ou Threat Not Found.

Antes de começar

Verifique se você atende aos seguintes pré-requisitos:

  • Licença Enterprise Plus: durante a fase de pré-lançamento público, o agente de busca de ameaças está disponível apenas para clientes do Enterprise Plus. Isso ocorre devido ao ponto de integração de ameaças emergentes, que invoca muito o Google Threat Intelligence.
  • Nova experiência de gerenciamento de casos:você precisa ativar a Nova experiência de gerenciamento de casos para usar o agente de busca de ameaças. A nova experiência de gerenciamento de casos está atualmente em pré-lançamento público. Para informações sobre como ativar os recursos de pré-lançamento, consulte Gerenciar recursos de pré-lançamento.
  • Permissões: você precisa ter acesso adequado à plataforma do Google SecOps, principalmente ao gerenciamento de casos.
  • Verificação de ambiente: se sua organização usa ambientes multi-inquilino ou segmentados, verifique se você tem acesso ao ambiente de destino.

Iniciar uma busca de ameaças

As etapas a seguir descrevem como iniciar o agente de busca de ameaças na janela Ameaças emergentes:

  1. No menu de navegação, acesse Detecção > Ameaças emergentes. Clique em Nova busca de ameaças.
  2. Na caixa de diálogo Busca de ameaças do agente, configure o seguinte:
    • Na seção O que você quer procurar?, selecione a categoria de ameaça que você quer investigar:
      • Ator: procure grupos de adversários conhecidos, por exemplo, APT28 ou UNC2452.
      • Campanha: procure campanhas de adversários organizadas.
      • Malware: procure famílias ou carregadores de malware específicos, por exemplo, FAKEUPDATES ou CHERRYRED.
      • Kit de ferramentas de software: procure ferramentas administrativas abusadas ou binários Living-off-the-Land (LOLbins), por exemplo, PowerShell, Certutil, ou vssadmin.
      • TTP: procure técnicas específicas do MITRE ATT&CK, por exemplo, T1003.001 - OS Credential Dumping: LSASS Memory.
    • Depois de selecionar a categoria de ameaça, selecione o nome, o alias ou o ID do MITRE específico no campo ao lado.
    • Em Selecione a janela de busca, defina o período de telemetria histórica a ser analisado. O padrão é os últimos sete dias. O máximo é um período de 30 dias.
    • No menu Ambiente do caso, selecione o ambiente de destino para pesquisar, se aplicável.
  3. Clique em Iniciar busca para iniciar a investigação.

Depois de iniciar o agente de busca de ameaças, ele é executado de forma autônoma em segundo plano, e o Google SecOps cria um novo caso no gerenciamento de casos. O novo caso usa o prefixo Threat Hunt for [Subject Name] para simplificar a identificação de casos produzidos pelo agente de busca de ameaças. Uma tag de busca de ameaças também é mostrada na coluna Tags.

Você também pode abrir a caixa de diálogo Busca de ameaças do agente para iniciar buscas de ameaças em outros pontos de entrada, da seguinte maneira:

  • Pop-ups do Google Threat Intelligence: na página Feed de ameaças ou Detalhes da campanha, clique em Executar busca de ameaças ao lado de qualquer relatório de ameaças ou perfil de adversário.
  • Detalhes da associação de ameaças: dentro das gavetas de inteligência contra ameaças, clique em Executar busca de ameaças.
  • Matriz MITRE ATT&CK: no MITRE ATT&CK, clique em uma gaveta de técnica. Em seguida, clique em Executar busca.

Ver casos de busca de ameaças

Você pode localizar e acompanhar buscas de ameaças a qualquer momento na fila do gerenciamento de casos:

  • No menu de navegação, acesse Casos.
    • Filtrar por tag: use o filtro de tag para selecionar a tag Busca de ameaças.
    • Pesquisar por nome: use a barra de pesquisa para consultar títulos de busca específicos, como Mimikatz.

Status e alertas

Na lista de casos e no mural de casos, as buscas de ameaças mostram o status em tempo real. Ao abrir um caso, você verá tags ao lado da opção Gerenciar tags , da seguinte maneira:

Status Explicação
Busca de ameaças em execução Mostrado enquanto o agente está planejando, traduzindo consultas e verificando eventos UDM. O status do caso permanece aberto e é atualizado automaticamente.
Concluído Mostrado quando o agente termina a análise e publica a determinação final e o resumo das evidências.
Na fila: Mostrado quando o agente está aguardando a conclusão das buscas de ameaças anteriores antes de começar.
Com falha Mostrado se ocorrer um erro fatal (por exemplo, tempo limite do serviço de pesquisa).

Analisar um caso de busca de ameaças

Para analisar e gerenciar um caso de busca de ameaças, faça o seguinte:

  1. Na fila Casos, selecione o caso que você quer analisar.
  2. Acesse o widget Busca de ameaças do agente para conferir o resumo do caso.
  3. Consulte o botão Determinação para conferir o resultado da busca de ameaças:
    • Evidências substanciais: evidências fortes e altamente convincentes de que o comportamento da ameaça foi detectado.
    • Evidências encontradas: indicadores ou comportamentos de ameaças que apoiam a hipótese foram detectados.
    • Ameaça não encontrada: nenhuma evidência do comportamento da ameaça foi detectada.
  4. Leia o Resumo dos resultados. Esse é um resumo da busca que detalha o que o agente de busca de ameaças descobriu. Isso pode incluir informações como nomes de host observados, contas de usuário, linhas de comando de processo, carimbos de data/hora e contexto comportamental.

Ver informações mais detalhadas

Para conferir informações mais detalhadas sobre um caso, faça o seguinte:

  1. No widget Busca de ameaças do agente de um caso, em Assunto , clique no link.
  2. Clique em uma das seguintes opções que podem ser mostradas:
    • Ator/malware: abre a gaveta lateral Resumo da entidade para perfis detalhados de inteligência contra ameaças.
    • Técnica MITRE: abre a sobreposição Detalhes do MITRE para descrições de técnicas e orientações de mitigação.
    • Campanha: navega diretamente para a janela de detalhes Campanha ou Ameaças emergentes.

Inspecionar a linha do tempo das etapas de busca

Analise o rastro forense da investigação do agente na linha do tempo Etapas de busca.

  1. No lado direito do widget Busca de ameaças do agente, clique em Ver detalhes da busca.
  2. Expanda cada etapa para conferir os detalhes dela.
  3. Você pode:
    • Ver perguntas atômicas: inspecione cada pergunta individual feita pelo agente para validar o plano de busca.
    • Inspecionar consultas YL2 geradas: analise as consultas de pesquisa YL2 exatas usadas pelo agente.
    • Verificar contagens de eventos e telemetria: confira o número de eventos relevantes extraídos pelo agente.
    • Analisar evidências de etapas: leia observações forenses, como relações específicas de processo pai-filho ou flags de linha de comando, para cada etapa individual.

Enviar feedback sobre os resultados da busca

Envie feedback para ajudar a melhorar a precisão do agente de IA.

  1. No widget Busca de ameaças do agente, clique em thumb_down ou thumb_up.

  2. Na caixa de diálogo Enviar feedback que é aberta, você pode enviar feedback, incluindo comentários explicando por que a determinação ou consulta foi precisa ou onde ela poderia ser melhorada.

  3. Clique em Enviar feedback.

Solução de problemas

  • Tempo de execução: as buscas de ameaças normalmente levam de 60 a 90 minutos para serem concluídas, dependendo da janela de tempo selecionada e do volume de telemetria no seu ambiente.
  • Status na fila: as buscas de ameaças podem ser enfileiradas se o agente estiver aguardando a conclusão das buscas de ameaças anteriores. Por motivos de capacidade de IA, evite acionar várias buscas redundantes.
  • Cota de busca: durante o pré-lançamento, os clientes estão limitados a duas buscas de ameaças simultâneas e até cinco buscas de ameaças por dia. Isso está sujeito a ajustes para gerenciar a capacidade global.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.