使用 SecOps Response Agent 遏止威脅

支援的國家/地區:

本指南說明如何運用 Google SecOps 中的 AI 輔助應變代理程式,回應及修正安全快訊。使用回覆代理執行下列操作:

  • 根據調查結果,自動生成即時且符合情境的回覆建議。
  • 直接從代理式調查介面執行已驗證的回覆動作。
  • 透過分層自動化控制項,縮小威脅偵測與威脅解決之間的差距。

使用回應代理程式可減少手動回應的負擔,並消除威脅識別與遏止之間的延遲。成功使用回應代理程式後,即可預測並安全地清除重要機構資產中的威脅。

重要術語

  • 回應代理:這項 AI 輔助功能會建議或執行回應動作,以消除偵測到的威脅。
  • 遏止:為阻止威脅擴散而立即採取的短期行動 (例如隔離主機或封鎖 IP 位址)。
  • 修復:長期行動,旨在徹底移除威脅並修補安全漏洞 (與 Wiz 等外部工具搭配使用)。
  • 手動核准:人機迴圈層級,代理會將預期執行的動作做為建議,供您核准。
  • 自主執行:在此層級中,代理程式會根據預先定義的風險門檻 (低風險、中度風險、高風險),自動執行動作。

不公開預先發布版期間的配額用量

  • 回覆代理:在不公開預先發布階段,使用回覆代理生成回覆計畫不會耗用 AI 配額。
  • 使用整合功能:透過回應代理程式中已安裝的整合功能執行回應和遏止動作時,適用標準整合功能用量。

事前準備

請確認你已完成下列事項:

  • 權限:如要設定代理程式設定及管理排除項目,必須具備管理員權限,這項權限可在「SIEM 設定」> Gemini Investigations 中管理。資安分析師會審查快訊並執行計畫。您可能需要具備特定 Identity and Access Management (IAM) 角色,才能修改這些設定。
  • 執行路徑:確認已設定偏好的執行路徑:

    • 分類代理 (TIN) 路徑:必須在「SIEM 設定」>「Gemini Investigations」>「分類代理」下方啟用 Gemini 的自動調查警告。 系統會針對評估為真正陽性的快訊,自動生成應變計畫。
    • 應對手冊路徑:不需提供納稅人識別號碼。您可以將「回應代理」步驟拖曳至應對手冊,在觸發快訊時,與確定性步驟一併動態執行。
  • 環境檢查:確認回應和端點工具 (例如 EDR、防火牆或身分識別提供者) 已安裝並啟用,做為 Google SecOps 環境中「可用工具」的整合項目。

回覆代理的運作方式

Response Agent 是 Agentic SOC 生態系統中的主動回應元件,這項功能會處理經過豐富化的脈絡和警示判斷結果,綜合生成經過安全檢查的回應計畫。以下各節將說明基礎自主邏輯、觸發階段和回應工作流程。

分層自主和風險邏輯

為確保安全,代理程式會根據「自主執行等級」設定 (手動核准、低風險、中度風險、高風險) 評估回應動作。

風險評估機制

系統會評估建議動作本身對運作的影響、可逆性及範圍 (例如重設密碼與清除裝置資料),藉此計算風險等級。

全域執行模式

您可以根據風險容忍度,將代理程式設定為下列全域模式:

  • 手動核准:必須先明確核准,才能執行動作。 這是預設設定。
  • 自主執行:系統會自動執行低於或等於所選風險門檻的動作。您可以將門檻設為「低風險」、「中風險」或「高風險」。舉例來說,如果選取「中等風險」,代理程式會自動執行所有低風險和中等風險的動作,不必要求核准。高風險動作預設需要手動核准。

個別工具覆寫

此外,您可以在「可用工具」下方設定精細的覆寫,包括整合層級或動作層級:

  • 自主:一律自動執行,不受全域風險設定影響。
  • 預設:繼承全域自主執行層級的執行行為。
  • 手動核准:無論全域風險設定為何,一律需要專人核准。

第 1 階段:制定應變計畫

  1. 綜合情境:代理程式會審查案件判決、豐富的實體和環境情境,根據特定情境列出具體建議的動作。
  2. AI 指令碼和程式碼生成:如果啟用「AI 指令碼和程式碼生成」 (預設為停用),且目前整合項目中沒有建議的回覆動作,Gemini 可以動態編寫自訂程式碼,執行缺少的動作。

第 2 階段:查看及執行計畫

  1. 存取案件:前往「案件」,然後選取標記為「Gemini」的案件。
  2. 查看計畫:在案件層級或快訊層級查看回應計畫:
    • 案件層級匯總:在「總覽」分頁中,查看「案件摘要」小工具的匯總建議。
    • 快訊層級詳細資料:按一下「快訊與偵測」分頁標籤。選取快訊,按一下「查看調查和回應計畫」,然後按一下「查看回應計畫」,開啟回應抽屜。
  3. 查看動作:檢查建議動作、目標實體參數和執行風險等級。
  4. 修改計畫:選取或清除個別動作、編輯目標參數,或附加手動回覆步驟 (例如封鎖 IP 位址),做為不完整計畫的直接意見回饋。
  5. 執行:按一下「執行動作」,執行所選方案。
  6. 稽核追蹤記錄:工作流程中會直接顯示個別動作的執行狀態 (成功或失敗)。

階段 3:整合 Wiz (雲端回應)

雖然 SecOps 回應代理程式主要著重於環境中的立即遏止行動,但與 Wiz 整合後,可提供長期防禦策略。有助於全面修復已識別的雲端安全漏洞,並確保資安態勢,防範未來的攻擊。

Response Agent 會直接從 Wiz 提取重要風險資料,協助解決雲端基礎架構風險:

  • 相關風險:顯示與案件相關聯的雲端實體所涉及的重大 Wiz 風險問題。
  • 後續步驟:如要瞭解詳細的動作和回應步驟,請按一下「在 Wiz 中查看問題」,直接連結至 Wiz 平台,並在 Wiz 環境中安全地完成修復。

設定回覆代理程式

  1. 存取設定:依序前往「SIEM 設定」>「Gemini Investigations」>「Context & Response」。
  2. 啟用或停用:在「Context & Response」部分,將「Response Agent」切換為「Enabled」或「Disabled」。
  3. 設定自主執行等級:選取允許自動執行的最高風險等級 (「手動核准」、「低風險」、「中風險」或「高風險」)。
  4. 設定 AI 指令碼和程式碼生成功能:選用:將「AI 指令碼和程式碼生成」切換為「已啟用」 (預設為停用),允許 Gemini 為未處理的動作編寫動態程式碼。
  5. 管理工具覆寫 (排除):選用:在「可用工具」下方,選取要覆寫執行模式 (「自主」、「預設」或「手動核准」) 的特定整合或動作。以下說明如何管理排除條件 (關閉或限制特定整合或動作)。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。