使用 SecOps Response Agent 遏制威胁
本指南介绍了如何利用 Google SecOps 中的 AI 赋能的响应代理来响应和补救安全提醒。使用 Response Agent 可以:
- 根据调查结果自动生成即时、情境感知型响应建议。
- 直接从智能体调查界面执行经过验证的响应操作。
- 通过分层自动化控制措施,弥合威胁检测与威胁解决之间的差距。
使用响应代理后,您可以减少人工响应开销,并消除威胁识别与遏制之间的延迟。成功使用响应代理可实现对关键组织资产的可预测、安全检查的威胁中和。
主要术语
- 响应代理:由 AI 赋能的助理,可建议或执行响应操作来消除检测到的威胁。
- 遏制:为阻止威胁蔓延而采取的短期即时措施(例如隔离主机或屏蔽 IP 地址)。
- 补救:旨在彻底消除威胁并修补漏洞的长期措施(与 Wiz 等外部工具配合使用)。
- 人工审批:人机协同层级,智能体将预期操作作为建议呈现给您,供您审批。
- 自主执行:在此层级,代理会根据预定义的风险阈值(低风险、中风险、高风险)自动执行操作。
非公开预览版期间的配额用量
- Response Agent:在非公开预览版阶段,使用 Response Agent 生成回答方案不会消耗 AI 配额。
- 使用集成:当您通过响应代理中已安装的集成执行响应和遏制操作时,需要遵守标准集成使用条款。
准备工作
请确保您已满足或将满足以下条件:
- 权限:配置代理设置和管理排除项需要管理员权限,这些权限可在 SIEM 设置 > Gemini 调查中进行管理。安全分析师负责查看提醒和执行计划。您可能需要特定的 Identity and Access Management (IAM) 角色才能修改这些设置。
执行途径:验证是否已配置首选执行途径:
- Triage Agent (TIN) 路径:需要在 SIEM 设置 > Gemini 调查 > Triage Agent 下启用在 Gemini 中自动调查提醒。 系统会自动为评估为真阳性的提醒生成响应方案。
- playbook 路径:不需要 TIN。您可以将响应代理步骤拖动到 playbook 中,以便在提醒触发时与确定性步骤一起动态运行。
环境检查:确保您的响应和端点工具(例如 EDR、防火墙或身份提供方)已作为集成安装在 Google SecOps 环境的可用工具下,并且处于活跃状态。
回答代理的工作方式
响应代理充当 Agentic SOC 生态系统的活跃响应组件。它会处理丰富的情境和警报判定,以合成经过安全检查的响应方案。以下部分将介绍底层自主逻辑、触发阶段和响应工作流。
分层自主性和风险逻辑
为确保安全,代理会根据自主执行级别设置(手动审批、低风险、中风险、高风险)评估响应操作。
风险评估机制
风险级别是通过评估建议操作本身(例如重置密码与清空设备)的运营影响、可逆性和范围来计算的。
全局执行模式
您可以根据自己的风险承受能力,将代理配置为以以下全局模式运行:
- 手动批准:操作需要获得明确批准后才能执行。 这是默认设置。
- 自主执行:风险等级不高于所选风险阈值的操作会自动运行。您可以将阈值设置为低风险、中风险或高风险。例如,如果选择中等风险,智能体将自动执行所有低风险和中等风险的操作,而无需征得批准。高风险操作将默认需要手动批准。
按工具替换项
此外,您还可以在可用工具下配置精细的替换项,包括集成级或操作级:
- 自主:始终自动运行,不受全局风险设置的影响。
- 默认:从全局自主执行级别继承执行行为。
- 人工审批:无论全局风险设置如何,始终需要人工审批。
第 1 阶段:制定响应方案
- 综合分析上下文:智能体审核支持请求判决、丰富实体和环境上下文,以形成一份针对特定场景量身定制的具体建议操作列表。
- AI 脚本和代码生成:如果 AI 脚本和代码生成处于启用状态(默认处于停用状态),并且当前集成中不存在建议的回答操作,Gemini 可以动态编写自定义代码来执行缺少的操作。
第 2 阶段:查看和执行方案
- 访问支持请求:前往支持请求,然后选择带有 Gemini 标记的支持请求。
- 查看方案:在支持请求级别或提醒级别查看响应方案:
- 支持请求级汇总:在概览标签页上,查看支持请求摘要微件中的汇总建议。
- 提醒级详情:点击提醒和检测标签页。选择某个提醒,点击查看调查和应对方案,然后点击查看应对方案以打开应对抽屉。
- 查看操作:检查推荐的操作、目标实体参数和执行风险级别。
- 修改方案:选择或清除个别操作,修改目标参数,或附加手动响应步骤(例如屏蔽 IP 地址)作为对不完整方案的直接反馈。
- 执行:点击执行操作以运行所选方案。
- 审核跟踪记录:已执行的操作直接在工作流程中显示各自的成功或失败状态。
第 3 阶段:Wiz 集成(云端响应)
虽然 SecOps Response Agent 主要侧重于在您的环境中采取即时遏制措施,但与 Wiz 集成后可提供战略性的长期防御。它可帮助您全面修复已识别的云漏洞,并确保安全状况,以防范未来的攻击。
响应代理直接从 Wiz 中提取关键风险数据,以协助解决云基础设施风险:
- 相关风险:显示与案例中涉及的云实体相关联的严重 Wiz 风险问题。
- 后续步骤:如需了解详细的操作和响应步骤,请点击 View Issue in Wiz(在 Wiz 中查看问题),直接链接到 Wiz 平台,并在 Wiz 环境中安全地完成补救。
配置回答智能体
- 访问权限设置:依次前往 SIEM 设置 > Gemini 调查 > 上下文和回答。
- 启用或停用:在上下文和回答部分,将回答智能体切换为已启用或已停用。
- 设置自主执行级别:选择允许自动运行的最高风险级别(需要手动批准、低风险、中风险或高风险)。
- 配置 AI 脚本和代码生成:可选:将 AI 脚本和代码生成切换为已启用(默认处于停用状态),以允许 Gemini 为未处理的操作编写动态代码。
管理工具替换项(排除项):可选:在可用工具下,选择要替换其执行模式(自主、默认或手动审批)的特定集成或操作。以下是管理排除对象的方法(通过停用或限制特定集成或操作)。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。