Benachrichtigungen mit dem Drittanbieter-Kontextagenten untersuchen

Unterstützt in:

Dieser Leitfaden richtet sich an Sicherheitsanalysten, die Sicherheitswarnungen effizient untersuchen möchten. Darin wird erläutert, wie Sie den KI-basierten Google SecOps 3P Context Agent in Google SecOps verwenden können, um:

  • Benachrichtigungen und Entitäten werden automatisch mit wichtigen externen Kontextdaten angereichert, die aus Ihrer Organisationsumgebung abgeleitet werden.
  • Das Ergebnis des Agenten für Priorisierung und Untersuchung (TIN) wird durch Hinzufügen zusätzlicher Kontextdaten für die Untersuchung ergänzt.

Wenn Sie den 3P Context Agent verwenden, können Sie den manuellen Aufwand für die Datenerhebung reduzieren und den Triage-Prozess beschleunigen. Sie sparen Zeit, da Sie keine benutzerdefinierten Anreicherungs-Workflows entwickeln und verwalten müssen. Der erfolgreiche Einsatz des 3P Context Agent führt zu einer schnelleren durchschnittlichen Reaktionszeit (Mean Time To Respond, MTTR) und fundierteren Entscheidungen bei Untersuchungen. Dies bietet einen erheblichen geschäftlichen Mehrwert, da der Sicherheitsstatus und die betriebliche Effizienz verbessert werden.

Schlüsselterminologie

  • 3P Context Agent:Der KI-basierte Assistent, der Benachrichtigungen automatisch mit Kontextdaten aus Drittanbietertools anreichert, die in Ihrer Umgebung bereitgestellt werden.
  • Agent für Triage und Untersuchung (TIN): Der Agent, der die erste Analyse von Warnungen durchführt und entsprechende Ergebnisse erstellt. Der Drittanbieter-Kontextagent fungiert als Sub-Agent für den TIN.
  • Anreicherung:Der Prozess, der dem Hinweis zusätzlichen Kontext hinzufügt. Wenn Sie den 3P Context Agent verwenden, kann die Anreicherung manuell oder automatisch über eine Vielzahl von Integrationen erfolgen, unabhängig davon, ob es sich um kommerzielle oder benutzerdefinierte Integrationen handelt. Dazu können Sicherheitstools, Ticketsysteme und andere Datenquellen gehören.

Kontingentnutzung während der privaten Vorschau

  • 3P Context Agent:Während der Phase der privaten Vorschau wird Ihr KI-Kontingent nicht belastet, wenn Sie den 3P Context Agent verwenden, um Daten aus Drittanbietertools anzureichern.
  • Steuernummer: Wenn der 3P-Kontext-Agent ausgelöst wird, kann der TIN-Agent durchschnittlich 5% zusätzliches KI-Kontingent verbrauchen.
  • Integrationen verwenden:Wenn Sie Integrationen im 3P-Kontext-Agent zur Anreicherung verwenden, können zusätzliche Gebühren für diese Integrationen anfallen, ähnlich wie wenn Sie sie manuell oder mit einem Playbook ausführen.

Hinweis

Folgende Voraussetzungen müssen erfüllt sein:

  • Berechtigungen:Der Zugriff zum Konfigurieren des Kontext-Agents von Drittanbietern wird über SIEM-Einstellungen verwaltet. Rufen Sie die SIEM-Einstellungen > Gemini-Untersuchungen > 3P-Kontext-Agent auf. Zum Ändern dieser Einstellungen sind möglicherweise bestimmte IAM-Rollen (Identity and Access Management) erforderlich.
  • Umgebungsprüfung:Prüfen Sie, ob die relevanten Drittanbieterintegrationen wie EDR-, IAM- und Threat Intelligence-Tools in Ihrer Google SecOps-Umgebung installiert und aktiv sind. Der 3P Context Agent kann nur Integrationen nutzen, die bereits bereitgestellt und konfiguriert wurden.

Funktionsweise des Drittanbieter-Kontextagenten

Schutzmaßnahmen und Einschränkungen

Der 3P Context Agent arbeitet mit strengen Schutzmaßnahmen. Der Zugriff ist auf schreibgeschützte Anreicherungsaktionen aus kommerziellen Integrationen beschränkt. Es kann keine Aktionen ausführen, die Daten oder Status in diesen Drittanbietersystemen ändern.

Phase 1: 3P Context Agent auslösen

Der 3P Context Agent wird hauptsächlich als untergeordneter Agent ausgelöst, wenn der TIN ausgeführt wird. Dies geschieht automatisch, wenn Sie die Einstellungen für Gemini-Prüfungen aktiviert haben.

Phase 2: Tools und Datenquellen

  1. Dynamische Tool-Auswahl:Der 3P Context Agent wählt basierend auf dem Alert-Typ und den beteiligten Einheiten intelligent die am besten geeigneten Tools aus Ihren installierten Drittanbieterintegrationen aus.
  2. Eigene Google SecOps-Tools:Die folgenden eigenen Tools werden direkt vom TIN ausgeführt, nicht vom Drittanbieter-Kontext-Agent:
    • GoogleChronicle
    • Google Threat Intelligence (GTI)
    • Mandiant
    • Mandiant Threat Intelligence
    • VirusTotal
    • VirusTotal V3

Phase 3: Ergebnis ansehen

  1. Benachrichtigungsentitäten:Rufen Sie die Seite mit den Benachrichtigungsdetails auf. Mit der Benachrichtigung verknüpfte Entitäten werden mit Ergebnissen des Drittanbieter-Kontextagenten angereichert. Diese Daten können auch in Playbooks verwendet werden.
  2. Ergebnisse ergänzen:Die vom Drittanbieter-Kontextagenten generierten Ergebnisse werden auch verwendet, um das TIN-Ergebnis und die Konfidenzstufe zu ergänzen.
  3. Zeitachse für Gemini-Prüfungen:Hier können Sie die Zeitachse für die Prüfung einsehen. Jede Toolausführung durch den Drittanbieter-Kontextagenten wird hier protokolliert. Das umfasst eine Zusammenfassung der Ergebnisse und eine Option zum Aufrufen der Rohdaten.
  4. Alle Anreicherungstools, die vom Drittanbieter-Kontextagenten ausgeführt wurden, sind in der Case Wall sichtbar und werden dort geprüft, einschließlich ihrer Ergebnisse.

3P Context Agent konfigurieren

  1. Einstellungen aufrufen:Rufen Sie die SIEM-Einstellungen > Gemini-Untersuchungen > 3P Context Agent auf.
  2. Aktivieren oder deaktivieren:Sie können den 3P Context Agent aktivieren oder deaktivieren, indem Sie den Schalter umlegen.
  3. Tools verwalten:
    • Standardmäßig sind alle neu installierten Integrationen automatisch enthalten. Sie können auswählen, welche Tools Sie ausschließen möchten.
    • Sehen Sie sich in Ihren installierten Integrationen die Liste der verfügbaren schreibgeschützten Tools zur Datenanreicherung an.
    • Sie können ganze Integrationen oder bestimmte Aktionen innerhalb einer Integration deaktivieren, um zu steuern, auf welche Daten der 3P Context Agent zugreifen kann.
  4. Instanzen verwalten (Integrationskonfiguration):
    • Standardmäßig wählt der 3P-Kontext-Agent zuerst eine konfigurierte Instanz aus der ausgeführten Umgebung aus. Wenn in der Umgebung keine konfigurierten Instanzen vorhanden sind, verwendet der 3P Context Agent automatisch verfügbare freigegebene Instanzen, sofern vorhanden.
    • Für jede Umgebung können Sie die automatische Auswahl deaktivieren und Instanzen entweder aus der Umgebung oder aus freigegebenen Instanzen manuell auswählen. Das ist nützlich, wenn Sie mehrere Instanzen für die Umgebung konfiguriert haben und der 3P Context Agent eine bestimmte Instanz verwenden soll.
    • Sie können den Zugriff des 3P Context Agent auf bestimmte Umgebungen vollständig deaktivieren, um zu verhindern, dass der Agent das Tool in diesen Umgebungen verwendet.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten