Clasifica alertas con el agente de clasificación
El agente de investigación y clasificación (TIN) es un asistente de investigación potenciado por IA incorporado en Google Security Operations. Determina si las alertas son verdaderos o falsos positivos y, luego, proporciona una explicación resumida de su evaluación.
TIN analiza las alertas en Google SecOps con los principios de Mandiant y las prácticas recomendadas de la industria. Evalúa las alertas entrantes, ejecuta un plan de investigación y proporciona un análisis estructurado que incluye sus hallazgos y razonamientos.
Para obtener una lista de los permisos de IAM necesarios para usar el agente, consulta Agente de investigación y clasificación (TIN).
Herramientas de investigación
El agente usa las siguientes herramientas integradas para completar su análisis:
Búsquedas dinámicas: Ejecuta y define mejor las búsquedas en SecOps para recopilar contexto adicional sobre la alerta.
Enriquecimiento de GTI: Enriquecer los IoC con datos de Google Threat Intelligence (GTI), incluidos dominios, URLs y hashes
Análisis de línea de comandos: Analiza líneas de comandos para explicar acciones en lenguaje natural.
Reconstrucción del árbol de procesos: Analiza los procesos de la alerta para mostrar la secuencia completa de la actividad del sistema relacionada.
TIN del activador
Puedes activar la TIN de forma automática o manual. Cada investigación suele completarse en un promedio de 60 segundos y se ejecuta durante un máximo de 20 minutos. No hay una fila de investigación. El agente no analiza automáticamente las alertas que se generan más allá del límite.
Configuración de la investigación automática
Las investigaciones automáticas están habilitadas de forma predeterminada si tienes los permisos de administrador necesarios y habilitaste el agente. Para verificar o modificar este parámetro de configuración, ve a Configuración > Configuración de SIEM > Investigaciones de Gemini.
Cuando está habilitado, el agente usa la configuración predeterminada para investigar todos los tipos de registros compatibles predeterminados. Puedes personalizar el tiempo de investigación y los criterios de filtrado para controlar qué alertas se investigan.
Tiempos de investigación
Puedes configurar cuándo debe comenzar la investigación después de que se genere una alerta. De forma predeterminada, la investigación comienza cinco minutos después de que se genera la alerta para tener en cuenta los eventos que aún llegan y requieren correlación.
Puedes cambiar este retraso a un máximo de 20 minutos desde la lista en el panel de configuración.
Criterios de investigación
Puedes definir criterios personalizados para activar las investigaciones automáticas solo para alertas específicas. Si no se definen criterios personalizados, el agente investiga todas las alertas que coinciden con los tipos de registros admitidos que se enumeran en Tipos de registros admitidos de forma predeterminada.
Para crear parámetros de configuración personalizados de la investigación automática, haz lo siguiente:
- Haz clic en Agregar.
- Selecciona un campo del UDM en la lista. Entre los campos admitidos, se incluyen los siguientes:
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- Selecciona un operador para evaluar el campo (
=o!=). - Ingresa o selecciona el valor del campo. Los valores de la lista se basan en los valores observados en tu entorno.
- Usa un operador lógico (
ANDoOR) para combinar varios criterios. - Haz clic en Guardar para aplicar la configuración.
Tipos de registros admitidos predeterminados
El agente admite la investigación automática de alertas que contienen eventos con los siguientes valores de metadata.log_type:
| Fuente | Valores de metadata.log_type |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| Otro |
|
| SentinelOne |
|
Investigaciones manuales
Para ejecutar una investigación de forma manual, sigue estos pasos:
En Google SecOps, ve a la página Alerts and IOCs.
Selecciona una alerta y haz clic en Ejecutar investigación.
También puedes ver los resultados de la investigación directamente en un caso. Si el TIN está habilitado para tu arrendatario, los resultados se integran en el contenido del Resumen del caso una vez que se completa la investigación.
Mientras se ejecuta una investigación, el banner indica el progreso. Una vez que se completa el proceso, el banner muestra un resumen del veredicto. Haz clic en Ver investigación en el banner para revisar el análisis.
Navega a las investigaciones
Puedes acceder a las investigaciones anteriores o en curso desde cualquier lugar de Google SecOps.
Haz clic en
en la interfaz de Google SecOps.
Haz clic en
en el panel de navegación.
Haz clic en keyboard_arrow_down junto a la lista de investigación para expandir el panel.
En la lista, selecciona un elemento para abrir los resultados de la investigación.
Cada entrada de investigación incluye el nombre de la alerta, la hora de finalización y el resumen de la investigación de Gemini. Si la misma alerta se investiga varias veces, cada investigación aparecerá como una entrada independiente en la lista de investigaciones.
Revisa una investigación
Cada investigación se abre en una vista detallada que resume el análisis de Gemini, su razonamiento y los datos de respaldo que utilizó.
Esta vista tiene los siguientes componentes:
- Resumen
- Cronograma de investigación
- Cómo ver una alerta o volver a ejecutar una investigación
- Próximos pasos sugeridos
- Comentarios
Resumen
En la parte superior del panel, la sección Resumen de Gemini proporciona una breve descripción de la alerta y los resultados de la investigación.
El resumen proporciona la siguiente información:
- Disposición: Indica si Gemini determinó que la alerta es un falso positivo o un positivo verdadero.
- Nivel de confianza: Describe la confianza de Gemini en su evaluación. Esta evaluación se basa en la alerta y los datos de investigación disponibles.
- Explicación del resumen: Describe la alerta y cómo llegó Gemini a su conclusión.
Cronograma de investigación
La investigación de TIN sigue un cronograma estructurado de varias etapas diseñado para transformar las alertas sin procesar en inteligencia práctica. Si bien el agente usa principalmente estos pasos intermedios para generar contexto y refinar su análisis, también se pueden ver en la Línea de tiempo de la investigación en la interfaz web, lo que proporciona a los analistas de seguridad una visibilidad clara del progreso de la investigación del agente.
Evaluación inicial y priorización de riesgos
La investigación comienza con una evaluación inmediata de la alerta para establecer un contexto de referencia. Durante esta etapa, el agente analiza automáticamente los detalles y los metadatos de las alertas para identificar la actividad benigna con un alto nivel de confianza. Si una alerta se clasifica como de riesgo bajo, el agente finaliza la investigación.
Enriquecimiento contextual y recopilación de evidencia
El agente ejecuta varios pasos de análisis paralelos para crear una imagen integral de la actividad sospechosa aprovechando la inteligencia interna y externa:
Enriquecimiento de Google Threat Intelligence (GTI): Identifica y evalúa indicadores de compromiso (IoC), como hashes de archivos, direcciones IP y dominios, en función de Google Threat Intelligence y VirusTotal para identificar entidades maliciosas conocidas.
Análisis del gráfico de contexto de entidades (ECG): Recupera datos de prevalencia, como cuándo se vio una entidad por primera o última vez, para proporcionar un contexto ambiental más profundo y analizar las relaciones entre entidades.
Recopilación de contexto de red: Extrae contexto adicional relacionado con el tráfico de red realizando búsquedas específicas para identificar patrones sospechosos.
Integración de metadatos del caso: Recupera un contexto más amplio del caso al que pertenece la alerta, e incorpora metadatos como etiquetas y prioridad en la investigación.
Construcción del árbol de procesos: Construye la jerarquía de ejecución de los procesos del sistema para ayudar a los analistas a comprender exactamente cómo se inició una acción sospechosa y qué acciones posteriores se tomaron.
Investigación adaptable
Según los hallazgos de los pasos de investigación anteriores, el agente determina de forma dinámica la siguiente forma de proceder:
Evalúa los hallazgos: Evalúa la información recopilada en los pasos anteriores para identificar posibles brechas o nuevas vías de investigación.
Realiza investigaciones detalladas: Genera de forma iterativa planes nuevos y ejecuta herramientas especializadas, como el enriquecimiento de GTI, el análisis de ECG, el análisis avanzado de línea de comandos o las búsquedas segmentadas para descubrir amenazas ocultas.
Cómo ver una alerta o volver a ejecutar una investigación
El panel de investigación te permite realizar las siguientes acciones:
- Ver alerta: Abre los detalles de la alerta en la vista del SIEM de Google SecOps.
- Volver a ejecutar la investigación: Vuelve a ejecutar el análisis para la misma alerta.
Próximos pasos sugeridos
En todas las investigaciones, Gemini proporciona pasos adicionales para la investigación. Estos pasos recomiendan acciones o fuentes de datos adicionales para que los analistas exploren.
A medida que se actualice el agente, estas sugerencias se podrán expandir para incluir orientación sobre la corrección.
Comentarios
Cada investigación incluye los íconos de thumb_up Me gusta y thumb_down No me gusta para recopilar comentarios. Enfoca tus comentarios en el veredicto de gravedad, ya que esto ayuda a definir mejor la clasificación de amenazas de Gemini.
Métricas del TIN en los paneles
Google SecOps integra los datos operativos del TIN en los paneles. Esto te permite supervisar el volumen de investigaciones, el rendimiento de los agentes y los comentarios de los usuarios. Puedes usar estas métricas como una forma clara de supervisar el consumo de tokens de seguridad para fines de facturación y evaluar el valor que proporciona el agente.
Para obtener más información, consulta Supervisa el rendimiento del agente de investigación y clasificación de supervisión (TIN) con paneles.
Registros de auditoría de Cloud
Para habilitar el registro de auditoría del TIN, haz lo siguiente:
- En la consola de Google Google Cloud , navega a IAM > Registro de auditoría.
- Busca la API de Chronicle.
- En la pestaña Tipos de permisos del panel API de Chronicle, selecciona la casilla de verificación Lectura de administración.
Ver registros de auditoría
Para ver los registros de auditoría, haz lo siguiente:
En la consola de Google Google Cloud , ve a Monitoring > Explorador de registros.
Busca los registros que quieres ver.
Para ver todos los registros de auditoría de Google SecOps, busca
protoPayload.serviceName: "chronicle.googleapis.com".Para ver solo los registros de TIN, busca los métodos relacionados.
- Para buscar métodos específicos, usa
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation". - Para buscar todos los métodos de TIN, usa
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService". ¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.
- Para buscar métodos específicos, usa