威脅搜索代理程式總覽
威脅搜索代理是 Google Security Operations 內建的自主式 AI 功能,可自動在企業安全遙測資料中主動搜索威脅。
本指南適用於 Google SecOps 分析師和威脅搜索人員,說明如何自動化企業安全遙測資料的主動威脅搜索作業。說明如何使用 Threat Hunt 代理,自主規劃威脅搜尋、查詢遙測資料,以及分析鑑識證據。您可以使用威脅搜索代理程式偵測隱藏的對手,並驗證安全假設,不必手動研究。成功完成後,即可縮短調查時間,並加快對新興威脅的回應速度。
用途:自動驗證威脅假設
- 目標:自動執行驗證威脅假設所需的調查、查詢建構和干擾過濾作業。
- 價值:減少手動記錄分析和查詢建構所花的時間,讓資深分析師專注於複雜的工作。
重要術語
- 威脅搜索代理:這項自主 AI 功能以 Gemini 為基礎,並根據 Google 威脅情報、Mandiant 第一線專業知識和 MITRE ATT&CK® 架構,自動執行主動式威脅搜索。
- YARA-L 2.0 (YL2):Google SecOps 用來查詢歷來遙測資料的搜尋查詢語言。
- 判定結果:代理發出的最終判定結果。例如:
Substantial Evidence、Evidence Found或Threat Not Found。
事前準備
請確認你符合下列先決條件:
- Enterprise Plus 授權:在公開預先發布階段,威脅搜尋代理程式僅適用於 Enterprise Plus 客戶。這是因為新興威脅整合點會大量呼叫 Google Threat Intelligence。
- 案件管理體驗:啟用強化版案件管理體驗,即可使用威脅搜尋代理程式。這項功能為公開預先發布版,如要瞭解如何啟用預先發布版功能,請參閱「管理預先發布版功能」和「調查管理總覽先決條件」。
- 權限:您必須具備 Google SecOps 平台 (尤其是案件管理) 的適當存取權。
- 環境檢查:如果貴機構使用多租戶或區隔環境,請確認您有權存取目標環境。
展開威脅搜索
下列步驟說明如何從「新興威脅」視窗啟動威脅搜尋代理程式:
- 在導覽選單中,依序前往「偵測」>「新興威脅」。按一下「搜尋新威脅」。
- 在「Agentic Threat Hunt」(代理式威脅搜索作業) 對話方塊中,設定下列項目:
- 在「您想搜尋什麼?」部分,選取要調查的威脅類別:
- 執行者:搜尋已知的敵對群組,例如:
APT28或UNC2452。 - 廣告活動:搜尋有組織的敵對廣告活動。
- 惡意軟體:搜尋特定惡意軟體系列或載入器,例如
FAKEUPDATES或CHERRYRED。 - 軟體工具包:搜尋濫用的管理工具或 Living-off-the-Land Binaries (LOLbins),例如
PowerShell、Certutil或vssadmin。 - TTP:搜尋特定 MITRE ATT&CK 技術,例如
T1003.001 - OS Credential Dumping: LSASS Memory。
- 執行者:搜尋已知的敵對群組,例如:
- 選取威脅類別後,請在旁邊的欄位中選取特定威脅名稱、別名或 MITRE ID。
- 在「Select your hunt window」(選取搜尋視窗) 中,定義要分析的歷史遙測時間範圍。預設為過去 7 天。最長不得超過 30 天。
- 從「案件環境」選單中,選取要搜尋的目標環境 (如適用)。
- 在「您想搜尋什麼?」部分,選取要調查的威脅類別:
- 按一下「開始搜尋」即可啟動調查。
啟動威脅搜尋代理程式後,該程式會在背景自主執行,而 Google SecOps 會在「案件管理」中建立新案件。新案件會使用 Threat Hunt for [Subject Name] 前置字串,方便您識別 Threat Hunt Agent 產生的案件。「標記」欄也會顯示「威脅搜尋」標記。
您也可以開啟「代理式威脅搜索作業」對話方塊,從其他進入點開始進行威脅搜索作業,方法如下:
- Google Threat Intelligence 快顯視窗:在「威脅動態消息」頁面或「活動詳細資料」頁面中,按一下任何威脅報告或對手設定檔旁的「執行威脅搜尋」。
- 威脅關聯詳細資料:在威脅情報抽屜中,按一下「執行威脅搜索」。
- MITRE ATT&CK 矩陣:在 MITRE ATT&CK 中,按一下技術抽屜。然後按一下「執行搜尋」。
查看威脅搜尋案件
您可以隨時從「案件管理」佇列中找出並追蹤威脅搜尋:
- 在導覽選單中,前往「案件」。
- 依標記篩選:使用標記篩選器選取「威脅搜尋」標記。
- 依名稱搜尋:使用搜尋列查詢特定狩獵活動名稱,例如
Mimikatz。
狀態和快訊
在案件清單和案件牆中,威脅搜尋會顯示即時狀態。開啟案件後,您會在「管理標記」選項旁看到標記,如下所示:
| 狀態 | 說明 |
| 威脅搜索執行中 | 在服務專員積極規劃、翻譯查詢及掃描 UDM 事件時顯示。案件狀態會保持開啟,並自動更新。 |
| 已完成 | 服務專員完成分析並發布最終裁決和證據摘要時顯示。 |
| 已加入佇列 | 如果代理程式正在等待先前的威脅搜尋作業執行完畢,才會顯示這項訊息。 |
| 失敗 | 如果發生重大錯誤 (例如搜尋服務逾時),就會顯示這項訊息。 |
查看威脅搜尋案件
如要查看及管理威脅搜尋案件,請按照下列步驟操作:
- 從「案件」佇列中,選取要查看的案件。
- 前往「Agentic Threat Hunt」小工具,查看案件摘要。
- 查看「判定」按鈕,即可查看威脅搜尋結果:
- 重大證據:強而有力的證據,高度可信,顯示系統偵測到威脅行為。
- 發現證據:偵測到潛在指標或威脅行為,可佐證假設。
- 未發現威脅:未偵測到任何威脅行為。
- 閱讀「結果摘要」。這是搜索摘要,詳細說明威脅搜索代理程式發現的內容。這可能包括觀察到的主機名稱、使用者帳戶、程序指令列、時間戳記和行為內容等資訊。
查看更詳細的資訊
如要查看案件的詳細資訊,請按照下列步驟操作:
- 在案件的「Agentic Threat Hunt」小工具中,按一下「Subject」下方的連結。
- 按一下下列其中一個可能顯示的選項:
- 行為人/惡意軟體:開啟「實體摘要」側邊抽屜,查看詳細的威脅情報設定檔。
- MITRE 技術:開啟「MITRE 詳細資料」疊加畫面,查看技術說明和緩解措施指引。
- 廣告活動:直接前往「廣告活動」或「新興威脅」詳細資料視窗。
檢查搜尋步驟時間軸
在「Hunt Steps」(搜尋步驟) 時間軸中,查看代理程式調查的鑑識軌跡。
- 在「Agentic Threat Hunt」小工具右側,按一下「View Hunt Detail」。
- 展開各步驟即可查看詳細資料。
- 你可以:
- 查看原子問題:檢查代理程式提出的每個問題,驗證搜尋計畫。
- 檢查生成的 YL2 查詢:查看代理程式使用的確切 YL2 搜尋查詢。
- 查看事件計數和遙測資料:查看代理程式擷取的相關事件數量。
- 查看步驟證據:閱讀每個步驟的鑑識觀察結果,例如特定的父項/子項程序關係或指令列標記。
對搜尋結果提供意見回饋
歡迎提供意見回饋,協助提升 AI 代理程式的準確度。
在「Agentic Threat Hunt」小工具中,按一下「thumb_down」或「thumb_up」。
在開啟的「傳送意見回饋」對話方塊中,您可以傳送意見回饋,包括說明判定或查詢結果正確的原因,或指出可改善之處。
按一下 [提供意見]。
疑難排解
- 執行時間:威脅搜尋通常需要 60 到 90 分鐘才能完成,具體時間取決於所選時間範圍和環境中的遙測資料量。
- 已加入佇列狀態:如果代理程式正在等待先前的威脅搜尋作業完成,威脅搜尋作業可能會加入佇列。為避免耗用 AI 運算量,請勿觸發多個多餘的搜尋。
- 搜尋配額:在預先發布期間,客戶最多只能同時進行兩次威脅搜尋,每天最多五次。但會視全球容量管理情況進行調整。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。