חקירת התראות באמצעות סוכן ההקשר של צד ג'

נתמך ב:

המדריך הזה מיועד לאנליסטים בתחום אבטחה שרוצים לחקור ביעילות התראות אבטחה. במאמר הזה נסביר איך להשתמש בסוכן ההקשר של צד שלישי מבוסס-AI של Google SecOps בתוך Google SecOps כדי:

  • העשרה אוטומטית של התראות וישויות בנתוני הקשר חיצוניים חיוניים שנגזרים מהסביבה הארגונית שלכם.
  • הוספת נתוני חקירה הקשריים נוספים כדי לשפר את ההחלטה של סוכן המיון והחקירה (TIN).

כשמשתמשים ב-3P Context Agent, אפשר לצמצם את איסוף הנתונים הידני ולהאיץ את תהליך המיון. כך אפשר לחסוך זמן ולא צריך לפתח ולתחזק תהליכי עבודה מותאמים אישית להעשרת נתונים. שימוש מוצלח ב-3P Context Agent מוביל לזמן תגובה ממוצע (MTTR) מהיר יותר ולהחלטות מושכלות יותר במהלך חקירות, וכך מספק ערך עסקי משמעותי על ידי שיפור מצב האבטחה והיעילות התפעולית.

מונחים חשובים

  • סוכן הקשר של צד שלישי: עוזר מבוסס-AI שמעשיר באופן אוטומטי את ההתראות בנתונים הקשריים מכלי צד שלישי שנפרסו בסביבה שלכם.
  • סוכן למיון ולחקירה (TIN): הסוכן שמבצע ניתוח ראשוני של ההתראות ויוצר את הקביעות שמתקבלות. סוכן ההקשר של צד שלישי פועל כסוכן משנה של ה-TIN.
  • העשרה: תהליך הוספת הקשר נוסף להתראה. כשמשתמשים בסוכן ההקשר של צד שלישי, אפשר להוסיף העשרה באופן ידני או אוטומטי באמצעות מגוון רחב של שילובים, מסחריים או מותאמים אישית. אלה יכולים לכלול כלים לאבטחה, מערכות כרטיסים ומקורות נתונים אחרים.

ניצול המכסה במהלך תצוגה מקדימה פרטית

  • סוכן הקשר של צד שלישי: במהלך שלב התצוגה המקדימה הפרטית, השימוש בסוכן הקשר של צד שלישי כדי להעשיר נתונים מכלי צד שלישי לא ינכה מהמכסה שלכם ל-AI.
  • TIN: כשמפעילים את סוכן ההקשר של צד ג', סוכן ה-TIN עשוי לצרוך בממוצע 5% נוספים ממכסת ה-AI.
  • שימוש בשילובים: כשמשתמשים בשילובים בתוך סוכן ההקשר של הצד השלישי למטרות העשרה, יכול להיות שייגבו מכם עמלות נוספות על השילובים האלה, בדומה למצב שבו מפעילים אותם באופן ידני או באמצעות תוכנית פעולה.

לפני שמתחילים

חשוב לוודא שיש לכם את הפריטים הבאים:

  • הרשאות: הגישה להגדרת סוכן ההקשר של צד שלישי מנוהלת באמצעות הגדרות SIEM. עוברים אל הגדרות SIEM > חקירות Gemini > סוכן הקשר של צד ג'. יכול להיות שיהיה צורך בתפקידים ספציפיים בממשק לניהול זהויות והרשאות גישה (IAM) כדי לשנות את ההגדרות האלה.
  • בדיקת הסביבה: מוודאים שהשילובים הרלוונטיים של צד שלישי, כמו EDR,‏ IAM וכלי מודיעין איומים, מותקנים ופעילים בסביבת Google SecOps. הסוכן ההקשרי של צד שלישי יכול להשתמש רק בשילובים שכבר נפרסו והוגדרו.

איך פועל סוכן ההקשר של צד שלישי

אמצעי הגנה והגבלות

סוכן ההקשר של צד שלישי פועל עם אמצעי הגנה מחמירים. הגישה מוגבלת רק לפעולות העשרה לקריאה בלבד משילובי מסחר. הוא לא יכול לבצע פעולות שמשנות נתונים או מצבים במערכות של צד שלישי.

שלב 1: הפעלת סוכן ההקשר של צד שלישי

הפעלת הסוכן של צד שלישי להקשר מתבצעת בעיקר כסוכן משנה כשמריצים את TIN. הפעולה הזו מתבצעת אוטומטית אם הצטרפתם להגדרה Gemini Investigations.

שלב 2: כלים ומקורות נתונים

  1. בחירה דינמית של כלי: סוכן ההקשר של צד שלישי בוחר בצורה חכמה את הכלים המתאימים ביותר מתוך שילובי הצד השלישי שהתקנתם, על סמך סוג ההתראה והישויות שמעורבות בה.
  2. כלים של Google SecOps לצד ראשון: הכלים הבאים לצד ראשון מופעלים ישירות על ידי TIN, ולא על ידי סוכן ההקשר של צד שלישי:
    • GoogleChronicle
    • ‫Google Threat Intelligence‏ (GTI)
    • Mandiant
    • Mandiant Threat Intelligence
    • VirusTotal
    • ‫VirusTotal V3

שלב 3: צפייה בתוצאה

  1. ישויות בהתראה: עוברים לדף פרטי ההתראה. הישויות שמשויכות להתראה יועשרו בממצאים מסוכן ההקשר של צד שלישי. אפשר להשתמש בנתונים האלה גם ב-playbooks.
  2. הוספת פרטים לפסיקות: התוצאות שנוצרות על ידי סוכן ההקשר של צד שלישי משמשות גם להוספת פרטים לפסיקה ולרמת המהימנות של מספר ה-TIN.
  3. ציר הזמן של החקירות ב-Gemini: בדיקת ציר הזמן של החקירה. כל הפעלה של כלי על ידי סוכן ההקשר של צד שלישי מתועדת כאן, כולל סיכום הממצאים ואפשרות לצפייה בתוצאות הגולמיות.
  4. כל כלי ההעשרה שהופעלו על ידי סוכן ההקשר של צד ג' יהיו גלויים וניתנים לבדיקה ב-Case Wall, כולל התוצאות שלהם.

הגדרת סוכן ההקשר של צד שלישי

  1. נכנסים להגדרות: עוברים אל הגדרות SIEM > Gemini Investigations > 3P Context Agent.
  2. הפעלה או השבתה: כדי להפעיל או להשבית את סוכן ההקשר של צד ג', משנים את מצב המתג.
  3. ניהול כלים:
    • כברירת מחדל, כל השילובים החדשים שמותקנים נכללים אוטומטית. אתם יכולים לבחור אילו כלים להחריג, אם בכלל.
    • ברשימת השילובים שהותקנו, בודקים את רשימת כלי ההעשרה הזמינים לקריאה בלבד.
    • כדי לקבוע לאילו נתונים סוכן ההקשר של צד שלישי יכול לגשת, אפשר להשבית שילובים שלמים או פעולות ספציפיות בשילוב.
  4. ניהול מופעים (הגדרת שילוב):
    • כברירת מחדל, סוכן ההקשר של צד שלישי יבחר קודם מופע מוגדר מתוך הסביבה המופעלת. אם אין מופעים מוגדרים קיימים בסביבה, סוכן ההקשר של צד שלישי משתמש אוטומטית במופעים משותפים זמינים, אם הם קיימים.
    • בכל סביבה, אפשר להשבית את הבחירה האוטומטית ולבחור באופן ידני מופעים מהסביבה או ממופעים משותפים. האפשרות הזו שימושית אם הגדרתם כמה מופעים לסביבה ואתם רוצים שהסוכן של צד ג' יתבסס על מופע ספציפי.
    • אתם יכולים להשבית את הגישה של סוכן ההקשר של צד שלישי לסביבות ספציפיות לגמרי, כדי למנוע מהסוכן להשתמש בכלי בסביבות האלה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.