Visão geral do agente de busca de ameaças
O agente de busca de ameaças é um recurso de IA autônomo incorporado ao Google Security Operations que automatiza a busca proativa de ameaças na telemetria de segurança da sua empresa.
Este guia é destinado a analistas e caçadores de ameaças do Google SecOps que querem automatizar a busca proativa de ameaças na telemetria de segurança da empresa. Ele explica como usar o agente de busca de ameaças para planejar buscas de ameaças de forma autônoma, consultar telemetria e analisar evidências forenses. O agente de busca de ameaças permite detectar adversários ocultos e validar hipóteses de segurança sem pesquisa manual. A conclusão bem-sucedida reduz o tempo de investigação e acelera a resposta a ameaças emergentes.
Caso de uso: automatizar a validação de hipóteses de ameaças
- Objetivo: automatizar a pesquisa, a criação de consultas e a filtragem de ruídos necessárias para validar uma hipótese de ameaça.
- Valor: libera os analistas seniores para se concentrarem em tarefas complexas, reduzindo o tempo gasto na análise manual de registros e na criação de consultas.
Terminologia importante
- Agente de busca de ameaças: um recurso de IA autônomo com tecnologia Gemini e baseado no Google Threat Intelligence, na experiência de linha de frente da Mandiant e no framework MITRE ATT&CK® que automatiza a busca proativa de ameaças.
- YARA-L 2.0 (YL2): a linguagem de consulta de pesquisa usada pelo Google SecOps para consultar a telemetria histórica.
- Determinação: o veredito final emitido pelo agente. Por exemplo,
Substantial Evidence,Evidence FoundouThreat Not Found.
Antes de começar
Verifique se você atende aos seguintes pré-requisitos:
- Licença Enterprise Plus: durante a fase de pré-lançamento público, o agente de busca de ameaças está disponível apenas para clientes do Enterprise Plus. Isso ocorre devido ao ponto de integração de ameaças emergentes, que invoca muito o Google Threat Intelligence.
- Nova experiência de gerenciamento de casos:você precisa ativar a Nova experiência de gerenciamento de casos para usar o agente de busca de ameaças. A nova experiência de gerenciamento de casos está atualmente em pré-lançamento público. Para informações sobre como ativar os recursos de pré-lançamento, consulte Gerenciar recursos de pré-lançamento.
- Permissões: você precisa ter acesso adequado à plataforma do Google SecOps, principalmente ao gerenciamento de casos.
- Verificação de ambiente: se sua organização usa ambientes multi-inquilino ou segmentados, verifique se você tem acesso ao ambiente de destino.
Iniciar uma busca de ameaças
As etapas a seguir descrevem como iniciar o agente de busca de ameaças na janela Ameaças emergentes:
- No menu de navegação, acesse Detecção > Ameaças emergentes. Clique em Nova busca de ameaças.
- Na caixa de diálogo Busca de ameaças do agente, configure o seguinte:
- Na seção O que você quer procurar?, selecione a categoria de ameaça que você quer investigar:
- Ator: procure grupos de adversários conhecidos, por exemplo,
APT28ouUNC2452. - Campanha: procure campanhas de adversários organizadas.
- Malware: procure famílias ou carregadores de malware específicos, por exemplo,
FAKEUPDATESouCHERRYRED. - Kit de ferramentas de software: procure ferramentas administrativas abusadas ou binários Living-off-the-Land (LOLbins), por exemplo,
PowerShell,Certutil, ouvssadmin. - TTP: procure técnicas específicas do MITRE ATT&CK, por exemplo,
T1003.001 - OS Credential Dumping: LSASS Memory.
- Ator: procure grupos de adversários conhecidos, por exemplo,
- Depois de selecionar a categoria de ameaça, selecione o nome, o alias ou o ID do MITRE específico no campo ao lado.
- Em Selecione a janela de busca, defina o período de telemetria histórica a ser analisado. O padrão é os últimos sete dias. O máximo é um período de 30 dias.
- No menu Ambiente do caso, selecione o ambiente de destino para pesquisar, se aplicável.
- Na seção O que você quer procurar?, selecione a categoria de ameaça que você quer investigar:
- Clique em Iniciar busca para iniciar a investigação.
Depois de iniciar o agente de busca de ameaças, ele é executado de forma autônoma em segundo plano, e o Google SecOps cria um novo caso no gerenciamento de casos. O novo caso usa o prefixo Threat Hunt for [Subject Name] para simplificar a identificação de casos produzidos pelo agente de busca de ameaças. Uma tag de busca de ameaças também é mostrada na coluna Tags.
Você também pode abrir a caixa de diálogo Busca de ameaças do agente para iniciar buscas de ameaças em outros pontos de entrada, da seguinte maneira:
- Pop-ups do Google Threat Intelligence: na página Feed de ameaças ou Detalhes da campanha, clique em Executar busca de ameaças ao lado de qualquer relatório de ameaças ou perfil de adversário.
- Detalhes da associação de ameaças: dentro das gavetas de inteligência contra ameaças, clique em Executar busca de ameaças.
- Matriz MITRE ATT&CK: no MITRE ATT&CK, clique em uma gaveta de técnica. Em seguida, clique em Executar busca.
Ver casos de busca de ameaças
Você pode localizar e acompanhar buscas de ameaças a qualquer momento na fila do gerenciamento de casos:
- No menu de navegação, acesse Casos.
- Filtrar por tag: use o filtro de tag para selecionar a tag Busca de ameaças.
- Pesquisar por nome: use a barra de pesquisa para consultar títulos de busca específicos, como
Mimikatz.
Status e alertas
Na lista de casos e no mural de casos, as buscas de ameaças mostram o status em tempo real. Ao abrir um caso, você verá tags ao lado da opção Gerenciar tags , da seguinte maneira:
| Status | Explicação |
| Busca de ameaças em execução | Mostrado enquanto o agente está planejando, traduzindo consultas e verificando eventos UDM. O status do caso permanece aberto e é atualizado automaticamente. |
| Concluído | Mostrado quando o agente termina a análise e publica a determinação final e o resumo das evidências. |
| Na fila: | Mostrado quando o agente está aguardando a conclusão das buscas de ameaças anteriores antes de começar. |
| Com falha | Mostrado se ocorrer um erro fatal (por exemplo, tempo limite do serviço de pesquisa). |
Analisar um caso de busca de ameaças
Para analisar e gerenciar um caso de busca de ameaças, faça o seguinte:
- Na fila Casos, selecione o caso que você quer analisar.
- Acesse o widget Busca de ameaças do agente para conferir o resumo do caso.
- Consulte o botão Determinação para conferir o resultado da busca de ameaças:
- Evidências substanciais: evidências fortes e altamente convincentes de que o comportamento da ameaça foi detectado.
- Evidências encontradas: indicadores ou comportamentos de ameaças que apoiam a hipótese foram detectados.
- Ameaça não encontrada: nenhuma evidência do comportamento da ameaça foi detectada.
- Leia o Resumo dos resultados. Esse é um resumo da busca que detalha o que o agente de busca de ameaças descobriu. Isso pode incluir informações como nomes de host observados, contas de usuário, linhas de comando de processo, carimbos de data/hora e contexto comportamental.
Ver informações mais detalhadas
Para conferir informações mais detalhadas sobre um caso, faça o seguinte:
- No widget Busca de ameaças do agente de um caso, em Assunto , clique no link.
- Clique em uma das seguintes opções que podem ser mostradas:
- Ator/malware: abre a gaveta lateral Resumo da entidade para perfis detalhados de inteligência contra ameaças.
- Técnica MITRE: abre a sobreposição Detalhes do MITRE para descrições de técnicas e orientações de mitigação.
- Campanha: navega diretamente para a janela de detalhes Campanha ou Ameaças emergentes.
Inspecionar a linha do tempo das etapas de busca
Analise o rastro forense da investigação do agente na linha do tempo Etapas de busca.
- No lado direito do widget Busca de ameaças do agente, clique em Ver detalhes da busca.
- Expanda cada etapa para conferir os detalhes dela.
- Você pode:
- Ver perguntas atômicas: inspecione cada pergunta individual feita pelo agente para validar o plano de busca.
- Inspecionar consultas YL2 geradas: analise as consultas de pesquisa YL2 exatas usadas pelo agente.
- Verificar contagens de eventos e telemetria: confira o número de eventos relevantes extraídos pelo agente.
- Analisar evidências de etapas: leia observações forenses, como relações específicas de processo pai-filho ou flags de linha de comando, para cada etapa individual.
Enviar feedback sobre os resultados da busca
Envie feedback para ajudar a melhorar a precisão do agente de IA.
No widget Busca de ameaças do agente, clique em thumb_down ou thumb_up.
Na caixa de diálogo Enviar feedback que é aberta, você pode enviar feedback, incluindo comentários explicando por que a determinação ou consulta foi precisa ou onde ela poderia ser melhorada.
Clique em Enviar feedback.
Solução de problemas
- Tempo de execução: as buscas de ameaças normalmente levam de 60 a 90 minutos para serem concluídas, dependendo da janela de tempo selecionada e do volume de telemetria no seu ambiente.
- Status na fila: as buscas de ameaças podem ser enfileiradas se o agente estiver aguardando a conclusão das buscas de ameaças anteriores. Por motivos de capacidade de IA, evite acionar várias buscas redundantes.
- Cota de busca: durante o pré-lançamento, os clientes estão limitados a duas buscas de ameaças simultâneas e até cinco buscas de ameaças por dia. Isso está sujeito a ajustes para gerenciar a capacidade global.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.