Analizzare gli avvisi con l'agente 3P Context
Questa guida è destinata agli analisti della sicurezza che vogliono esaminare in modo efficiente gli avvisi di sicurezza. Spiega come sfruttare l'agente di contesto di terze parti di Google SecOps basato sull'AI all'interno di Google SecOps per:
- Arricchisci automaticamente gli avvisi e le entità con dati contestuali esterni cruciali derivati dal tuo ambiente organizzativo.
- Integra il verdetto dell'agente di triage e indagine (TIN) aggiungendo ulteriori dati contestuali dell'indagine.
Quando utilizzi l'agente di contesto di terze parti, puoi ridurre la raccolta manuale dei dati e accelerare il processo di triage. In questo modo risparmi tempo perché non devi sviluppare e gestire workflow di arricchimento personalizzati. L'utilizzo efficace dell'agente di contesto di terze parti consente di ridurre il tempo medio di risposta (MTTR) e di prendere decisioni più informate durante le indagini, fornendo un valore aziendale significativo migliorando la postura di sicurezza e l'efficienza operativa.
Terminologia chiave
- Agente 3P Context:l'assistente basato sull'AI che arricchisce automaticamente gli avvisi con dati contestuali provenienti da strumenti di terze parti implementati nel tuo ambiente.
- Agente di triage e indagine (TIN): l'agente che esegue l'analisi iniziale degli avvisi e crea i verdetti risultanti. L'agente 3P Context funge da sub-agente per il TIN.
- Arricchimento:il processo di aggiunta di ulteriore contesto all'avviso. Quando utilizzi l'agente di contesto di terze parti, l'arricchimento può essere aggiunto manualmente o automaticamente utilizzando un'ampia gamma di integrazioni, commerciali o personalizzate. Questi possono includere strumenti di sicurezza, sistemi di gestione dei ticket e altre origini dati.
Utilizzo della quota durante l'anteprima privata
- Agente 3P Context:durante la fase di anteprima privata, l'utilizzo dell'agente 3P Context per arricchire i dati provenienti da strumenti di terze parti non consuma la quota di AI.
- TIN: quando viene attivato l'agente di contesto di terze parti, l'agente TIN potrebbe consumare in media il 5% di quota AI aggiuntiva.
- Utilizzo delle integrazioni:quando utilizzi le integrazioni all'interno dell'agente di contesto di terze parti a scopo di arricchimento, potresti incorrere in costi aggiuntivi per queste integrazioni, in modo simile a quando le esegui manualmente o utilizzando un playbook.
Prima di iniziare
Assicurati di disporre di quanto segue:
- Autorizzazioni:l'accesso per configurare l'agente di contesto di terze parti viene gestito utilizzando le impostazioni SIEM. Vai a Impostazioni SIEM > Indagini Gemini > Agente di contesto di terze parti. Per modificare queste impostazioni potrebbero essere necessari ruoli Identity and Access Management (IAM) specifici.
- Controllo dell'ambiente:assicurati che le integrazioni di terze parti pertinenti, come EDR, IAM e gli strumenti di Threat Intelligence, siano installate e attive nel tuo ambiente Google SecOps. L'agente di contesto di terze parti può utilizzare solo le integrazioni già implementate e configurate.
Come funziona l'agente di contesto di terze parti
Misure di salvaguardia e limitazioni
L'agente 3P Context opera con limiti ben precisi. È limitato all'accesso alle azioni di arricchimento di sola lettura dalle integrazioni commerciali. Non può eseguire azioni che modificano dati o stati all'interno di questi sistemi di terze parti.
Fase 1: attivazione dell'agente 3P Context
L'agente di contesto di terze parti viene attivato principalmente come agente secondario quando viene eseguito TIN. Ciò avviene automaticamente se hai attivato le impostazioni Indagini di Gemini.
Fase 2: strumenti e origini dati
- Selezione dinamica degli strumenti:l'agente 3P Context sceglie in modo intelligente gli strumenti più appropriati dalle integrazioni di terze parti installate in base al tipo di avviso e alle entità coinvolte.
- Strumenti proprietari di Google SecOps:i seguenti strumenti proprietari vengono eseguiti direttamente dal TIN, non dall'agente di contesto di terze parti:
- GoogleChronicle
- Google Threat Intelligence (GTI)
- Mandiant
- Mandiant Threat Intelligence
- VirusTotal
- VirusTotal V3
Fase 3: visualizzazione del risultato
- Entità avviso:vai alla pagina dei dettagli dell'avviso. Le entità associate all'avviso verranno arricchite con i risultati dell'agente di contesto di terze parti. Questi dati sono disponibili anche per l'utilizzo nei playbook.
- Migliorare i verdetti:i risultati generati dall'agente di contesto di terze parti vengono utilizzati anche per migliorare il verdetto e il livello di confidenza del TIN.
- Cronologia delle indagini di Gemini: esamina la cronologia dell'indagine. Ogni esecuzione dello strumento da parte dell'agente di contesto di terze parti viene registrata qui, incluso un riepilogo dei risultati e un'opzione per visualizzare i risultati non elaborati.
- Tutti gli strumenti di arricchimento eseguiti dall'agente di contesto di terze parti saranno visibili e controllati nella bacheca dei casi, inclusi i risultati.
Configura l'agente 3P Context
- Accedi alle impostazioni: vai a Impostazioni SIEM > Gemini Investigations > Agente di contesto di terze parti.
- Attivare o disattivare:attiva o disattiva l'agente 3P Context modificando l'opzione.
- Gestisci strumenti:
- Per impostazione predefinita, tutte le integrazioni appena installate vengono incluse automaticamente. Puoi selezionare gli strumenti che vuoi escludere, se presenti.
- Dalle integrazioni installate, esamina l'elenco degli strumenti di arricchimento di sola lettura disponibili.
- Disattiva intere integrazioni o azioni specifiche all'interno di un'integrazione per controllare a quali dati può accedere l'agente 3P Context.
- Gestisci istanze (configurazione dell'integrazione):
- Per impostazione predefinita, l'agente di contesto di terze parti selezionerà prima un'istanza configurata dall'ambiente di esecuzione. Se nell'ambiente non sono presenti istanze configurate, l'agente di contesto di terze parti utilizza automaticamente le istanze condivise disponibili, se esistenti.
- Per ogni ambiente, puoi disattivare la selezione automatica e selezionare manualmente le istanze dall'ambiente o dalle istanze condivise. È utile quando hai configurato più istanze per l'ambiente e vuoi che l'agente di contesto di terze parti ne utilizzi una specifica.
- Puoi disattivare completamente l'accesso all'agente 3P Context per ambienti specifici per impedire all'agente di utilizzare lo strumento in questi ambienti.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.