使用 SecOps Response Agent 遏制威胁

支持的平台:

本指南介绍了如何利用 Google SecOps 中的 AI 赋能的响应代理来响应和补救安全提醒。使用 Response Agent 可以:

  • 根据调查结果自动生成即时、情境感知型响应建议。
  • 直接从智能体调查界面执行经过验证的响应操作。
  • 通过分层自动化控制措施,弥合威胁检测与威胁解决之间的差距。

使用响应代理后,您可以减少人工响应开销,并消除威胁识别与遏制之间的延迟。成功使用响应代理可实现对关键组织资产的可预测、安全检查的威胁中和。

主要术语

  • 响应代理:由 AI 赋能的助理,可建议或执行响应操作来消除检测到的威胁。
  • 遏制:为阻止威胁蔓延而采取的短期即时措施(例如隔离主机或屏蔽 IP 地址)。
  • 补救:旨在彻底消除威胁并修补漏洞的长期措施(与 Wiz 等外部工具配合使用)。
  • 人工审批:人机协同层级,智能体将预期操作作为建议呈现给您,供您审批。
  • 自主执行:在此层级,代理会根据预定义的风险阈值(低风险、中风险、高风险)自动执行操作。

非公开预览版期间的配额用量

  • Response Agent:在非公开预览版阶段,使用 Response Agent 生成回答方案不会消耗 AI 配额。
  • 使用集成:当您通过响应代理中已安装的集成执行响应和遏制操作时,需要遵守标准集成使用条款。

准备工作

请确保您已满足或将满足以下条件:

  • 权限:配置代理设置和管理排除项需要管理员权限,这些权限可在 SIEM 设置 > Gemini 调查中进行管理。安全分析师负责查看提醒和执行计划。您可能需要特定的 Identity and Access Management (IAM) 角色才能修改这些设置。
  • 执行途径:验证是否已配置首选执行途径:

    • Triage Agent (TIN) 路径:需要在 SIEM 设置 > Gemini 调查 > Triage Agent 下启用在 Gemini 中自动调查提醒。 系统会自动为评估为真阳性的提醒生成响应方案。
    • playbook 路径:不需要 TIN。您可以将响应代理步骤拖动到 playbook 中,以便在提醒触发时与确定性步骤一起动态运行。
  • 环境检查:确保您的响应和端点工具(例如 EDR、防火墙或身份提供方)已作为集成安装在 Google SecOps 环境的可用工具下,并且处于活跃状态。

回答代理的工作方式

响应代理充当 Agentic SOC 生态系统的活跃响应组件。它会处理丰富的情境和警报判定,以合成经过安全检查的响应方案。以下部分将介绍底层自主逻辑、触发阶段和响应工作流。

分层自主性和风险逻辑

为确保安全,代理会根据自主执行级别设置(手动审批、低风险、中风险、高风险)评估响应操作。

风险评估机制

风险级别是通过评估建议操作本身(例如重置密码与清空设备)的运营影响、可逆性和范围来计算的。

全局执行模式

您可以根据自己的风险承受能力,将代理配置为以以下全局模式运行:

  • 手动批准:操作需要获得明确批准后才能执行。 这是默认设置。
  • 自主执行:风险等级不高于所选风险阈值的操作会自动运行。您可以将阈值设置为低风险、中风险或高风险。例如,如果选择中等风险,智能体将自动执行所有低风险和中等风险的操作,而无需征得批准。高风险操作将默认需要手动批准。

按工具替换项

此外,您还可以在可用工具下配置精细的替换项,包括集成级或操作级:

  • 自主:始终自动运行,不受全局风险设置的影响。
  • 默认:从全局自主执行级别继承执行行为。
  • 人工审批:无论全局风险设置如何,始终需要人工审批。

第 1 阶段:制定响应方案

  1. 综合分析上下文:智能体审核支持请求判决、丰富实体和环境上下文,以形成一份针对特定场景量身定制的具体建议操作列表。
  2. AI 脚本和代码生成:如果 AI 脚本和代码生成处于启用状态(默认处于停用状态),并且当前集成中不存在建议的回答操作,Gemini 可以动态编写自定义代码来执行缺少的操作。

第 2 阶段:查看和执行方案

  1. 访问支持请求:前往支持请求,然后选择带有 Gemini 标记的支持请求。
  2. 查看方案:在支持请求级别或提醒级别查看响应方案:
    • 支持请求级汇总:在概览标签页上,查看支持请求摘要微件中的汇总建议。
    • 提醒级详情:点击提醒和检测标签页。选择某个提醒,点击查看调查和应对方案,然后点击查看应对方案以打开应对抽屉。
  3. 查看操作:检查推荐的操作、目标实体参数和执行风险级别。
  4. 修改方案:选择或清除个别操作,修改目标参数,或附加手动响应步骤(例如屏蔽 IP 地址)作为对不完整方案的直接反馈。
  5. 执行:点击执行操作以运行所选方案。
  6. 审核跟踪记录:已执行的操作直接在工作流程中显示各自的成功或失败状态。

第 3 阶段:Wiz 集成(云端响应)

虽然 SecOps Response Agent 主要侧重于在您的环境中采取即时遏制措施,但与 Wiz 集成后可提供战略性的长期防御。它可帮助您全面修复已识别的云漏洞,并确保安全状况,以防范未来的攻击。

响应代理直接从 Wiz 中提取关键风险数据,以协助解决云基础设施风险:

  • 相关风险:显示与案例中涉及的云实体相关联的严重 Wiz 风险问题。
  • 后续步骤:如需了解详细的操作和响应步骤,请点击 View Issue in Wiz(在 Wiz 中查看问题),直接链接到 Wiz 平台,并在 Wiz 环境中安全地完成补救。

配置回答智能体

  1. 访问权限设置:依次前往 SIEM 设置 > Gemini 调查 > 上下文和回答。
  2. 启用或停用:在上下文和回答部分,将回答智能体切换为已启用或已停用。
  3. 设置自主执行级别:选择允许自动运行的最高风险级别(需要手动批准、低风险、中风险或高风险)。
  4. 配置 AI 脚本和代码生成:可选:将 AI 脚本和代码生成切换为已启用(默认处于停用状态),以允许 Gemini 为未处理的操作编写动态代码。
  5. 管理工具替换项(排除项):可选:在可用工具下,选择要替换其执行模式(自主、默认或手动审批)的特定集成或操作。以下是管理排除对象的方法(通过停用或限制特定集成或操作)。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。