Contén las amenazas con el agente de respuesta de SecOps
En esta guía, se explica cómo puedes aprovechar el agente de respuestas potenciado por IA en Google SecOps para responder a las alertas de seguridad y corregirlas. Usa el agente de respuesta para lo siguiente:
- Genera automáticamente recomendaciones de respuestas inmediatas y contextuales basadas en los veredictos de la investigación.
- Ejecuta acciones de respuesta verificadas directamente desde la interfaz de investigación del agente.
- Reduce la brecha entre la detección y la resolución de amenazas con controles de automatización por niveles.
Cuando usas el agente de respuesta, puedes reducir la sobrecarga de respuestas manuales y eliminar las demoras entre la identificación y la contención de amenazas. El uso exitoso del agente de respuesta conduce a la neutralización predecible y verificada de amenazas en los activos organizacionales críticos.
Terminología clave
- Agente de respuesta: Es el asistente potenciado por IA que sugiere o ejecuta acciones de respuesta para neutralizar una amenaza detectada.
- Contención: Son las acciones inmediatas a corto plazo que se toman para detener la propagación de una amenaza (por ejemplo, aislar un host o bloquear una dirección IP).
- Corrección: Son acciones a largo plazo que tienen como objetivo eliminar por completo una amenaza y aplicar parches para vulnerabilidades (con el respaldo de herramientas externas, como Wiz).
- Aprobación manual: Es un nivel con intervención humana en el que el agente presenta las acciones previstas como recomendaciones para que las apruebes.
- Ejecución autónoma: Es un nivel en el que el agente ejecuta acciones automáticamente según los umbrales de riesgo predefinidos (riesgo bajo, riesgo medio y riesgo alto).
Uso de cuota durante la versión preliminar privada
- Agente de respuesta: Durante la fase de versión preliminar privada, la generación de planes de respuesta con el Agente de respuesta no consume tu cuota de IA.
- Uso de integraciones: Cuando ejecutas acciones de respuesta y contención a través de las integraciones instaladas en el agente de respuesta, se aplica el uso estándar de la integración.
Antes de comenzar
Asegúrate de tener o hacer lo siguiente:
- Permisos: Para configurar los parámetros del agente y administrar las exclusiones, se requieren permisos de administrador, que se administran en Configuración del SIEM > Gemini Investigations. Los analistas de seguridad revisan las alertas y ejecutan los planes. Es posible que se requieran roles específicos de Identity and Access Management (IAM) para modificar estos parámetros de configuración.
Rutas de ejecución: Verifica que tu ruta de ejecución preferida esté configurada:
- Ruta del agente de clasificación (TIN): Requiere que la Investigación automática de alertas en Gemini esté habilitada en Configuración del SIEM > Investigaciones de Gemini > Agente de clasificación. Los planes de respuesta se generan automáticamente para las alertas que se evalúan como verdaderos positivos.
- Ruta de la guía: No requiere el TIN. Puedes arrastrar el paso del Agente de respuesta a una guía para que se ejecute de forma dinámica junto con los pasos determinísticos cuando se active una alerta.
Verificación del entorno: Asegúrate de que tus herramientas de respuesta y de endpoint (como EDR, firewalls o proveedores de identidad) estén instaladas y activas como integraciones en tu entorno de Google SecOps en Herramientas disponibles.
Cómo funciona el agente de respuesta
El agente de respuesta funciona como el componente de respuesta activo del ecosistema del SOC agentic. Procesa el contexto enriquecido y los veredictos de alerta para sintetizar planes de respuesta verificados en cuanto a seguridad. En las siguientes secciones, se explican la lógica de autonomía subyacente, las etapas de activación y el flujo de trabajo de respuesta.
Lógica de riesgo y autonomía por niveles
Para garantizar la seguridad, el agente evalúa las acciones de respuesta en función de un parámetro de configuración del Nivel de ejecución autónoma (aprobación manual, riesgo bajo, riesgo medio, riesgo alto).
Mecanismo de evaluación de riesgos
Los niveles de riesgo se calculan evaluando el impacto operativo, la reversibilidad y el alcance de la acción propuesta (por ejemplo, restablecer una contraseña en lugar de borrar un dispositivo).
Modos de ejecución global
Puedes configurar el agente para que se ejecute en los siguientes modos globales según tu tolerancia al riesgo:
- Aprobación manual: Las acciones requieren aprobación explícita antes de la ejecución. Esta es la configuración predeterminada.
- Ejecución autónoma: Las acciones que se encuentran en el umbral de riesgo seleccionado o por debajo de este se ejecutan automáticamente. Puedes establecer el umbral en Riesgo bajo, Riesgo medio o Riesgo alto. Por ejemplo, si se selecciona Riesgo medio, el agente ejecutará automáticamente todas las acciones de riesgo bajo y medio sin solicitar aprobación. Las acciones de alto riesgo requerirán la aprobación manual de forma predeterminada.
Anulaciones por herramienta
Además, puedes configurar anulaciones detalladas en Herramientas disponibles, ya sea a nivel de la integración o a nivel de la acción:
- Autónomo: Siempre se ejecuta automáticamente, independientemente de la configuración de riesgo global.
- Valor predeterminado: Hereda el comportamiento de ejecución del nivel de ejecución autónoma global.
- Aprobación manual: Siempre requiere la aprobación humana, independientemente de la configuración de riesgo global.
Etapa 1: Elaboración del plan de respuesta
- Sintetiza el contexto: El agente revisa el veredicto del caso, las entidades enriquecidas y el contexto ambiental para formar una lista de acciones recomendadas concretas y adaptadas a la situación específica.
- Generación de código y secuencias de comandos con IA: Si la Generación de código y secuencias de comandos con IA está habilitada (inhabilitada de forma predeterminada) y no existe una acción de respuesta recomendada en tus integraciones actuales, Gemini puede escribir código personalizado de forma dinámica para ejecutar las acciones faltantes.
Etapa 2: Visualización y ejecución del plan
- Accede a los casos: Ve a Casos y selecciona uno etiquetado con Gemini.
- Revisa el plan: Revisa el plan de respuesta a nivel del caso o de la alerta:
- Agregación a nivel del caso: En la pestaña Resumen, revisa el widget Resumen del caso para ver las recomendaciones agregadas.
- Detalles a nivel de la alerta: Haz clic en la pestaña Alertas y detecciones. Selecciona una alerta, haz clic en Ver el plan de investigación y respuesta y, luego, en Ver el plan de respuesta para abrir el panel de respuesta.
- Revisa las acciones: Inspecciona las acciones recomendadas, los parámetros de la entidad objetivo y los niveles de riesgo de ejecución.
- Modificar plan: Selecciona o anula la selección de acciones individuales, edita los parámetros de destino o agrega pasos de respuesta manuales (como bloquear una dirección IP) como comentarios directos para los planes incompletos.
- Ejecutar: Haz clic en Ejecutar acciones para ejecutar el plan seleccionado.
- Registro de auditoría: Las acciones ejecutadas muestran estados individuales de éxito o error directamente en el flujo de trabajo.
Etapa 3: Integración de Wiz (respuestas de Cloud)
Si bien el agente de respuesta de SecOps se enfoca principalmente en las acciones de contención inmediatas dentro de tu entorno, la integración con Wiz proporciona una defensa estratégica a largo plazo. Te ayuda a corregir por completo las vulnerabilidades identificadas en la nube y a proteger tu postura para evitar ataques futuros.
El agente de respuesta extrae datos de riesgo críticos directamente de Wiz para ayudar a resolver los riesgos de la infraestructura de nube:
- Riesgos relacionados: Muestra los problemas críticos relacionados con el riesgo de Wiz asociados a las entidades de la nube involucradas en el caso.
- Próximos pasos: Para conocer los pasos detallados de las acciones y respuestas, haz clic en Ver problema en Wiz para vincularte directamente a la plataforma de Wiz y completar la corrección de forma segura en el entorno de Wiz.
Configura el agente de respuesta
- Accede a la configuración: Ve a Configuración de SIEM > Gemini Investigations > Context & Response.
- Habilitar o inhabilitar: En la sección Contexto y respuesta, activa o desactiva Agente de respuesta como Habilitado o Inhabilitado.
- Set Autonomous Execution Level: Selecciona el nivel de riesgo máximo permitido para ejecutarse automáticamente (Manual Approval, Low Risk, Medium Risk o High Risk).
- Configura la generación de código y secuencias de comandos con IA: Opcional: Activa Generación de código y secuencias de comandos con IA como Habilitado (inhabilitado de forma predeterminada) para permitir que Gemini escriba código dinámico para acciones no controladas.
Administrar anulaciones de herramientas (exclusiones): Opcional: En Herramientas disponibles, selecciona integraciones o acciones específicas para anular su modo de ejecución (Autónomo, Predeterminado o Aprobación manual). Así es como administras las exclusiones (desactivando o restringiendo integraciones o acciones específicas).
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.