Visão geral do agente de busca de ameaças

Compatível com:

O agente de caça a ameaças é um recurso autônomo de IA incorporado ao Google Security Operations que automatiza a caça proativa a ameaças em toda a telemetria de segurança empresarial.

Este guia é destinado a analistas do Google SecOps e caçadores de ameaças que querem automatizar a caça proativa a ameaças na telemetria de segurança empresarial. Ele explica como usar o agente de busca de ameaças para planejar de forma autônoma buscas de ameaças, consultar telemetria e analisar evidências forenses. Com o agente de busca de ameaças, é possível detectar adversários ocultos e validar hipóteses de segurança sem pesquisa manual. A conclusão bem-sucedida reduz o tempo de investigação e acelera a resposta a ameaças emergentes.

Caso de uso: automatizar a validação de hipóteses de ameaças

  • Objetivo: automatizar a pesquisa, a criação de consultas e a filtragem de ruídos necessárias para validar uma hipótese de ameaça.
  • Valor: libera os analistas seniores para se concentrarem em tarefas complexas, reduzindo o tempo gasto na análise manual de registros e na criação de consultas.

Terminologia importante

  • Agente de caça a ameaças: um recurso autônomo de IA com tecnologia do Gemini e baseado no Google Threat Intelligence, na experiência de linha de frente da Mandiant e no framework MITRE ATT&CK® que automatiza a caça proativa a ameaças.
  • YARA-L 2.0 (YL2): a linguagem de consulta de pesquisa usada pelo Google SecOps para consultar a telemetria histórica.
  • Determinação: o veredito final emitido pelo agente. Por exemplo, Substantial Evidence, Evidence Found ou Threat Not Found.

Antes de começar

Verifique se você atende aos seguintes pré-requisitos:

  • Licença do Enterprise Plus: durante a fase de prévia pública, o agente de busca de ameaças está disponível apenas para clientes do Enterprise Plus. Isso ocorre devido ao ponto de integração do Emerging Threats, que invoca muito o Google Threat Intelligence.
  • Experiência de gerenciamento de casos: ative a experiência aprimorada de gerenciamento de casos para usar o agente de busca de ameaças. Esse recurso está em pré-lançamento público. Para saber como ativar recursos de prévia, consulte Gerenciar recursos de prévia e Visão geral dos pré-requisitos do gerenciamento de investigações.
  • Permissões: você precisa ter acesso adequado à plataforma do Google SecOps, principalmente ao gerenciamento de casos.
  • Verificação do ambiente: se a organização usa ambientes multitenant ou segmentados, verifique se você tem acesso ao ambiente de destino.

Iniciar uma caça a ameaças

As etapas a seguir descrevem como iniciar o agente de busca de ameaças na janela Ameaças emergentes:

  1. No menu de navegação, acesse Detecção > Ameaças emergentes. Clique em Nova busca de ameaças.
  2. Na caixa de diálogo Busca de ameaças com agentes, configure o seguinte:
    • Na seção O que você quer procurar?, selecione a categoria de ameaça que você quer investigar:
      • Ator: procure grupos adversários conhecidos, por exemplo, APT28 ou UNC2452.
      • Campanha: procure campanhas organizadas de adversários.
      • Malware: procure famílias ou carregadores de malware específicos, por exemplo, FAKEUPDATES ou CHERRYRED.
      • Kit de ferramentas de software: procure ferramentas administrativas abusivas ou binários Living-off-the-Land (LOLbins), por exemplo, PowerShell, Certutil ou vssadmin.
      • TTP: procure técnicas específicas do MITRE ATT&CK, por exemplo, T1003.001 - OS Credential Dumping: LSASS Memory.
    • Depois de selecionar a categoria de ameaça, escolha o nome, o alias ou o ID do MITRE específico no campo ao lado.
    • Em Selecione o período de busca, defina o período de telemetria histórica a ser analisado. O padrão são os últimos sete dias. O máximo é de 30 dias.
    • No menu Ambiente do caso, se aplicável, selecione o ambiente de destino para pesquisar.
  3. Clique em Iniciar busca para iniciar a investigação.

Depois que você inicia o agente de busca de ameaças, ele é executado de forma autônoma em segundo plano, e o Google SecOps cria um novo caso no Gerenciamento de casos. O novo caso usa o prefixo Threat Hunt for [Subject Name] para simplificar a identificação de casos produzidos pelo agente de busca de ameaças. Uma tag de caça a ameaças também aparece na coluna Tags.

Você também pode abrir a caixa de diálogo Busca de ameaças com agentes para iniciar buscas de ameaças em outros pontos de entrada da seguinte maneira:

  • Pop-ups do Google Threat Intelligence: na página Feed de ameaças ou Detalhes da campanha, clique em Executar busca de ameaças ao lado de qualquer relatório de ameaça ou perfil de adversário.
  • Detalhes da associação de ameaças: nos menus de inteligência contra ameaças, clique em Executar busca de ameaças.
  • Matriz do MITRE ATT&CK: em MITRE ATT&CK, clique em uma gaveta de técnicas. Em seguida, clique em Executar busca.

Ver casos de busca de ameaças

Você pode localizar e acompanhar as caças de ameaças a qualquer momento na fila Gerenciamento de casos:

  • No menu de navegação, acesse Casos.
    • Filtrar por tag: use o filtro de tag para selecionar a tag Threat Hunt.
    • Pesquisar por nome: use a barra de pesquisa para consultar títulos específicos de caça, como Mimikatz.

Status e alertas

Dentro da lista e do mural de casos, as caças de ameaças mostram o status em tempo real. Ao abrir um caso, você vai encontrar tags ao lado da opção Gerenciar tags, da seguinte forma:

Status Explicação
Execução da busca de ameaças Mostrado enquanto o agente planeja, traduz consultas e verifica eventos da UDM. O status do caso permanece aberto e é atualizado automaticamente.
Concluído Mostrado quando o agente termina a análise e publica a determinação final e o resumo das evidências.
Na fila Mostrado quando o agente está aguardando a conclusão de buscas de ameaças anteriores antes de começar.
Com falha Mostrado se ocorrer um erro fatal, por exemplo, um tempo limite do serviço de pesquisa.

Analisar um caso de busca de ameaças

Para analisar e gerenciar um caso de busca de ameaças, faça o seguinte:

  1. Na fila Casos, selecione o caso que você quer analisar.
  2. Acesse o widget Caça de ameaças com agente para ver o resumo do caso.
  3. Clique no botão Determinação para conferir o resultado da busca de ameaças:
    • Evidência substancial: evidência forte e altamente convincente de que o comportamento da ameaça foi detectado.
    • Evidências encontradas: indicadores ou comportamentos de ameaça em potencial que apoiam a hipótese foram detectados.
    • Ameaça não encontrada: não foram detectadas evidências do comportamento da ameaça.
  4. Leia o Resumo dos resultados. Este é um resumo da busca que detalha o que o agente de busca de ameaças descobriu. Isso pode incluir informações como nomes de hosts observados, contas de usuário, linhas de comando de processos, carimbos de data/hora e contexto comportamental.

Ver informações mais detalhadas

Para ver informações mais detalhadas sobre um caso, faça o seguinte:

  1. No widget Caça de ameaças com agente de um caso, clique no link em Assunto.
  2. Clique em uma das seguintes opções que podem aparecer:
    • Ator/malware: abre o painel lateral Resumo da entidade com perfis detalhados de inteligência contra ameaças.
    • Técnica MITRE: abre a sobreposição Detalhes do MITRE para descrições de técnicas e orientações de mitigação.
    • Campanha: navega diretamente até a janela de detalhes Campanha ou Ameaças emergentes.

Inspecionar a linha do tempo das etapas de busca

Analise o rastro forense da investigação do agente na linha do tempo Etapas de busca.

  1. À direita do widget Agentic Threat Hunt, clique em View Hunt Detail.
  2. Expanda cada etapa para ver os detalhes.
  3. Você pode:
    • Confira as Perguntas atômicas: inspecione cada pergunta individual feita pelo agente para validar o plano de busca.
    • Inspecione as consultas YL2 geradas: analise as consultas de pesquisa YL2 exatas usadas pelo agente.
    • Confira contagens de eventos e telemetria: veja o número de eventos relevantes extraídos pelo agente.
    • Analise as evidências da etapa: leia as observações forenses, como relações específicas de processos pai-filho ou flags de linha de comando, para cada etapa individual.

Enviar feedback sobre os resultados da busca

Envie feedback para ajudar a melhorar a precisão do agente de IA.

  1. No widget Agentic Threat Hunt, clique em thumb_down ou thumb_up.

  2. Na caixa de diálogo Enviar feedback que aparece, você pode enviar feedback, incluindo comentários explicando por que a determinação ou consulta foi precisa ou onde ela pode ser melhorada.

  3. Clique em Enviar feedback.

Solução de problemas

  • Tempo de execução: as caças de ameaças geralmente levam de 60 a 90 minutos para serem concluídas, dependendo do período selecionado e do volume de telemetria no seu ambiente.
  • Status "Na fila": as caças de ameaças podem ficar na fila se o agente estiver aguardando a conclusão das caças anteriores. Por motivos de capacidade de IA, evite acionar várias buscas redundantes.
  • Cota de busca: durante o pré-lançamento, os clientes podem fazer até duas buscas de ameaças simultâneas e até cinco por dia. Isso está sujeito a ajustes para gerenciar a capacidade global.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.