Conter ameaças com o agente de resposta do SecOps

Compatível com:

Este guia explica como usar o agente de resposta com tecnologia de IA no Google SecOps para responder e corrigir alertas de segurança. Use o agente de respostas para:

  • Gere automaticamente recomendações de resposta imediatas e contextualizadas com base nos veredictos da investigação.
  • Execute ações de resposta verificadas diretamente na interface de investigação com agentes.
  • Preencha a lacuna entre a detecção e a resolução de ameaças com controles de automação em camadas.

Ao usar o agente de resposta, você pode reduzir a sobrecarga de respostas manuais e eliminar atrasos entre a identificação e a contenção de ameaças. O uso bem-sucedido do agente de resposta leva à neutralização previsível e verificada de ameaças em ativos organizacionais críticos.

Terminologia importante

  • Agente de resposta:o assistente com tecnologia de IA que sugere ou executa ações de resposta para neutralizar uma ameaça detectada.
  • Contenção:ações imediatas de curto prazo tomadas para interromper a propagação de uma ameaça (por exemplo, isolar um host ou bloquear um endereço IP).
  • Correção:ações de longo prazo para remover completamente uma ameaça e corrigir vulnerabilidades (com tecnologia de ferramentas externas, como o Wiz).
  • Aprovação manual:um nível human-in-the-loop em que o agente apresenta as ações pretendidas como recomendações para sua aprovação.
  • Execução autônoma:um nível em que o agente executa ações automaticamente com base em limites de risco predefinidos (baixo, médio e alto).

Uso de cota durante a prévia particular

  • Agente de respostas:durante a fase de pré-lançamento privado, a geração de planos de resposta com o Agente de respostas não consome sua cota de IA.
  • Usando integrações:quando você executa ações de resposta e contenção por integrações instaladas no agente de resposta, o uso padrão da integração é aplicado.

Antes de começar

Verifique se você tem ou faz o seguinte:

  • Permissões:para configurar as definições do agente e gerenciar exclusões, é necessário ter permissões de administrador, que são gerenciadas em Configurações do SIEM > Investigações do Gemini. A revisão de alertas e a execução de planos são feitas por analistas de segurança. Talvez seja necessário ter papéis específicos do Identity and Access Management (IAM) para modificar essas configurações.
  • Caminhos de execução:verifique se o caminho de execução preferido está configurado:

    • Caminho do agente de triagem (TIN):exige que os Alertas de investigação automática no Gemini estejam ativados em Configurações do SIEM > Investigações do Gemini > Agente de triagem. Os planos de resposta são gerados automaticamente para alertas avaliados como positivos verdadeiros.
    • Caminho dos playbooks:não exige TIN. Você pode arrastar a etapa Agente de resposta para um playbook e executar dinamicamente junto com etapas determinísticas quando um alerta for acionado.
  • Verificação do ambiente:verifique se as ferramentas de resposta e endpoint (como EDRs, firewalls ou provedores de identidade) estão instaladas e ativas como integrações no seu ambiente do Google SecOps em Ferramentas disponíveis.

Como o agente de resposta funciona

O agente de resposta opera como o componente de resposta ativa do ecossistema do SOC agente. Ele processa o contexto enriquecido e os veredictos de alerta para sintetizar planos de resposta com verificação de segurança. As seções a seguir explicam a lógica de autonomia, as etapas de acionamento e o fluxo de trabalho de resposta.

Autonomia e lógica de risco por níveis

Para garantir a segurança, o agente avalia as ações de resposta em relação a uma configuração de Nível de execução autônoma (Aprovação manual, Risco baixo, Risco médio, Risco alto).

Mecanismo de avaliação de risco

Os níveis de risco são calculados avaliando o impacto operacional, a reversibilidade e o escopo da ação proposta (por exemplo, redefinir uma senha em vez de limpar um dispositivo).

Modos de execução global

É possível configurar o agente para ser executado nos seguintes modos globais com base na sua tolerância a riscos:

  • Aprovação manual:as ações exigem aprovação explícita antes da execução. Esta é a configuração padrão.
  • Execução autônoma:as ações no limite de risco selecionado ou abaixo dele são executadas automaticamente. Você pode definir o limite como Risco baixo, Risco médio ou Risco alto. Por exemplo, se Risco médio for selecionado, o agente vai executar automaticamente todas as ações de risco baixo e médio sem pedir aprovação. As ações de alto risco vão exigir aprovação manual por padrão.

Substituições por ferramenta

Além disso, é possível configurar substituições granulares em Ferramentas disponíveis, no nível de integração ou de ação:

  • Autônomo:sempre executado automaticamente, independente da configuração de risco global.
  • Padrão:herda o comportamento de execução do nível de execução autônoma global.
  • Aprovação manual:sempre exige aprovação humana, independente da configuração de risco global.

Etapa 1: criar o plano de resposta

  1. Sintetizar contexto:o agente analisa o veredicto do caso, as entidades enriquecidas e o contexto ambiental para formar uma lista de ações concretas recomendadas adaptadas ao cenário específico.
  2. Geração de scripts e códigos de IA:se a Geração de scripts e códigos de IA estiver ativada (desativada por padrão) e não houver uma ação de resposta recomendada nas suas integrações atuais, o Gemini poderá escrever dinamicamente um código personalizado para executar as ações ausentes.

Etapa 2: visualizar e executar o plano

  1. Acessar casos:acesse Casos e selecione um caso marcado com Gemini.
  2. Revise o plano:analise o plano de resposta no nível do caso ou do alerta:
    • Agregação no nível do caso:na guia Visão geral, confira o widget Resumo do caso para ver as recomendações agregadas.
    • Detalhes do nível de alerta:clique na guia Alertas e detecções. Selecione um alerta, clique em Ver plano de investigação e resposta e, em seguida, clique em Ver plano de resposta para abrir o painel de resposta.
  3. Analisar ações:inspecione as ações recomendadas, os parâmetros da entidade de destino e os níveis de risco de execução.
  4. Modificar plano:selecione ou desmarque ações individuais, edite parâmetros de destino ou adicione etapas de resposta manual (como bloquear um endereço IP) como feedback direto para planos incompletos.
  5. Executar:clique em Executar ações para executar o plano selecionado.
  6. Trilha de auditoria:as ações executadas mostram o status de sucesso ou falha individual diretamente no fluxo de trabalho.

Etapa 3: integração do Wiz (respostas da nuvem)

Embora o agente de resposta do SecOps se concentre principalmente em ações de contenção imediata no seu ambiente, a integração com o Wiz oferece uma defesa estratégica de longo prazo. Ele ajuda você a corrigir totalmente as vulnerabilidades identificadas na nuvem e a proteger sua postura para evitar ataques futuros.

O agente de resposta extrai dados de risco críticos diretamente da Wiz para ajudar a resolver riscos de infraestrutura em nuvem:

  • Riscos relacionados:mostra problemas críticos de risco relacionados do Wiz anexados a entidades de nuvem envolvidas no caso.
  • Próximas etapas:para ações detalhadas e etapas de resposta, clique em Ver problema no Wiz para vincular diretamente à plataforma Wiz e concluir a correção com segurança no ambiente Wiz.

Configurar o agente de resposta

  1. Acessar configurações:acesse Configurações do SIEM > Investigações do Gemini > Contexto e resposta.
  2. Ativar ou desativar:na seção Contexto e resposta, alterne o Agente de resposta para Ativado ou Desativado.
  3. Definir o nível de execução autônoma:selecione o nível máximo de risco permitido para execução automática (Aprovação manual, Risco baixo, Risco médio ou Risco alto).
  4. Configurar script de IA e geração de código:opcional: ative a opção Script de IA e geração de código como Ativado (desativado por padrão) para permitir que o Gemini escreva código dinâmico para ações não processadas.
  5. Gerenciar substituições de ferramentas (exclusões): opcional. Em Ferramentas disponíveis, selecione integrações ou ações específicas para substituir o modo de execução delas (Autônomo, Padrão ou Aprovação manual). É assim que você gerencia as exclusões (desativando ou restringindo integrações ou ações específicas).

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.