Faça a triagem de alertas com o agente de triagem
O Agente de triagem e investigação (TIN, na sigla em inglês) é um assistente de investigação com tecnologia de IA integrado ao Google Security Operations. Ele determina se os alertas são verdadeiros ou falsos positivos e fornece uma explicação resumida da avaliação.
A TIN analisa alertas no Google SecOps usando princípios da Mandiant e práticas recomendadas do setor. Ele avalia os alertas recebidos, executa um plano de investigação e fornece uma análise estruturada que inclui as descobertas e o raciocínio.
Para uma lista das permissões do IAM necessárias para usar o agente, consulte Agente de triagem e investigação (TIN).
Ferramentas de investigação
O agente usa as seguintes ferramentas integradas para concluir a análise:
Consultas dinâmicas de pesquisa: executam e refinam pesquisas no SecOps para coletar mais contexto para o alerta.
Aperfeiçoamento do GTI: aperfeiçoa IoCs com dados do Google Threat Intelligence (GTI), incluindo domínios, URLs e hashes.
Análise de linha de comando: analisa linhas de comando para explicar ações em linguagem natural.
Reconstrução da árvore de processos: analisa os processos no alerta para mostrar a sequência completa de atividades relacionadas do sistema.
TIN de acionamento
É possível acionar a TIN de forma automática ou manual. Cada investigação geralmente é concluída em média em 60 segundos e dura no máximo 20 minutos. Não há uma fila de investigações. O agente não analisa automaticamente os alertas gerados além do limite.
Configurações de investigação automática
As investigações automáticas são ativadas por padrão se você tiver as permissões de administrador necessárias e tiver ativado o agente. Para verificar ou modificar essa configuração, acesse Configurações > Configurações do SIEM > Investigações do Gemini.
Quando ativado, o agente usa as configurações padrão para investigar todos os tipos de registros compatíveis por padrão. É possível personalizar o tempo de investigação e os critérios de filtro para controlar quais alertas são investigados.
Tempo de investigação
É possível configurar quando a investigação começa depois que um alerta é gerado. Por padrão, a investigação começa cinco minutos depois que o alerta é gerado para considerar eventos que ainda estão chegando e precisam de correlação.
É possível mudar esse atraso para um máximo de 20 minutos na lista do painel de configurações.
Critérios de investigação
É possível definir critérios personalizados para acionar investigações automáticas apenas para alertas específicos. Se nenhum critério personalizado for definido, o agente vai investigar todos os alertas que corresponderem aos tipos de registros compatíveis listados em Tipos de registros padrão compatíveis.
Para criar configurações personalizadas de investigação automática:
- Clique em Add.
- Selecione um campo da UDM na lista. Os campos aceitos incluem:
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- Selecione um operador para avaliar o campo (
=ou!=). - Insira ou selecione o valor do campo. Os valores na lista são baseados em valores observados no seu ambiente.
- Use um operador lógico (
ANDouOR) para combinar vários critérios. - Clique em Salvar para aplicar as configurações.
Tipos de registros padrão compatíveis
O agente oferece suporte à investigação automática de alertas que contêm eventos com os seguintes valores de metadata.log_type:
| Origem | metadata.log_type valores |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| Outro |
|
| SentinelOne |
|
Investigações manuais
Para executar uma investigação manual:
No Google SecOps, acesse a página Alertas e IOCs.
Selecione um alerta e clique em Executar investigação.
Também é possível conferir os resultados da investigação diretamente em um caso. Se o TIN estiver ativado para seu locatário, os resultados serão integrados ao conteúdo do Resumo do caso assim que uma investigação for concluída.
Enquanto uma investigação está em andamento, o banner indica o progresso. Quando a análise for concluída, o banner vai mostrar um resumo do veredito. Clique em Ver investigação no banner para analisar os resultados.
Acesse "Investigações"
É possível acessar investigações concluídas ou em andamento de qualquer lugar no Google SecOps.
Clique em
na interface do Google SecOps.
Clique em
no painel de navegação.
Clique em keyboard_arrow_down ao lado da lista de investigações para abrir o painel.
Na lista, selecione um item para abrir os resultados da investigação.
Cada entrada de investigação inclui o nome do alerta, o tempo de conclusão e o resumo da investigação do Gemini. Se o mesmo alerta for investigado várias vezes, cada investigação vai aparecer como uma entrada separada na lista.
Analisar uma investigação
Cada investigação é aberta em uma visualização detalhada que resume a análise do Gemini, o raciocínio e os dados de apoio usados.
Essa visualização tem os seguintes componentes:
- Resumo
- Cronograma da investigação
- Ver um alerta ou executar uma investigação novamente
- Próximas etapas sugeridas
- Feedback
Resumo
Na parte de cima do painel, a seção Resumo do Gemini oferece uma breve descrição do alerta e das descobertas da investigação.
O resumo fornece as seguintes informações:
- Disposição: indica se o Gemini determinou que o alerta é um positivo verdadeiro ou falso.
- Nível de confiança: descreve a confiança do Gemini na avaliação. Essa avaliação é baseada no alerta e nos dados de investigação disponíveis.
- Explicação do resumo: descreve o alerta e como o Gemini chegou à conclusão.
Linha do tempo da investigação
A investigação de TIN segue um cronograma estruturado de várias etapas projetado para transformar alertas brutos em inteligência útil. Embora essas etapas intermediárias sejam usadas principalmente pelo agente para criar contexto e refinar a análise, elas também ficam visíveis na Linha do tempo da investigação na interface da Web, oferecendo aos analistas de segurança uma visibilidade clara do progresso da investigação do agente.
Avaliação inicial e priorização de riscos
A investigação começa com uma avaliação imediata do alerta para estabelecer um contexto de linha de base. Nessa etapa, o agente analisa automaticamente os detalhes e metadados do alerta para identificar atividades benignas de alta confiança. Se um alerta for classificado como de baixo risco, o agente vai concluir a investigação.
Aprimoramento contextual e coleta de evidências
O agente executa várias etapas de análise paralela para criar uma imagem abrangente da atividade suspeita usando inteligência interna e externa:
Enriquecimento do Google Threat Intelligence (GTI): identifica e avalia indicadores de comprometimento (IoCs), como hashes de arquivos, endereços IP e domínios, com base no Google Threat Intelligence e no VirusTotal para identificar entidades maliciosas conhecidas.
Análise do gráfico de contexto de entidade (ECG): recupera dados de prevalência, como quando uma entidade foi vista pela primeira ou última vez, para fornecer um contexto ambiental mais profundo e analisar as relações entre entidades.
Coleta de contexto de rede: extrai mais contexto relacionado ao tráfego de rede realizando pesquisas direcionadas para identificar padrões suspeitos.
Integração de metadados do caso: recupera um contexto mais amplo do caso a que o alerta pertence, incorporando metadados como tags e prioridade à investigação.
Construção da árvore de processos: cria a hierarquia de execução dos processos do sistema para ajudar os analistas a entender exatamente como uma ação suspeita foi iniciada e quais ações subsequentes ela realizou.
Investigação adaptativa
Com base nas descobertas das etapas anteriores da investigação, o agente determina dinamicamente a próxima ação:
Avalia descobertas: analisa as informações coletadas nas etapas anteriores para identificar possíveis lacunas ou novas linhas de investigação.
Realiza pesquisas detalhadas: gera novos planos de forma iterativa e executa ferramentas especializadas, como o enriquecimento do GTI, a análise de ECG, a análise avançada de linha de comando ou pesquisas direcionadas para descobrir ameaças ocultas.
Ver um alerta ou executar uma investigação novamente
Com o painel de investigação, você pode fazer o seguinte:
- Ver alerta: abre os detalhes do alerta na visualização do SIEM do Google SecOps.
- Executar a investigação de novo: repete a análise do mesmo alerta.
Próximas etapas sugeridas
Em todas as investigações, o Gemini oferece mais etapas de investigação. Essas etapas recomendam outras ações ou fontes de dados para os analistas explorarem.
À medida que o agente é atualizado, essas sugestões podem ser ampliadas para incluir orientações de correção.
Feedback
Cada investigação inclui os ícones thumb_up Gostei e thumb_down Não gostei para coletar feedback. Concentre seu feedback no veredicto de gravidade, porque isso ajuda a refinar a classificação de ameaças do Gemini.
Métricas de TIN em painéis
O Google SecOps integra os dados operacionais do TIN aos painéis. Assim, você pode monitorar o volume de investigações, a performance dos agentes e o feedback dos usuários. Você pode usar essas métricas como uma maneira clara de monitorar o consumo de tokens de segurança para fins de faturamento e avaliar o valor fornecido pelo agente.
Para mais informações, consulte Monitorar a performance do agente de triagem e investigação (TIN) com painéis.
Cloud Audit Logging
Para ativar a geração de registros de auditoria para o TIN:
- No console do Google Google Cloud , acesse IAM > Registro de auditoria.
- Pesquise API Chronicle.
- Na guia Tipos de permissão do painel API Chronicle, marque a caixa de seleção Leitura de administrador.
Acessar registros de auditoria
Para acessar os registros de auditoria:
No console do Google Google Cloud , acesse Monitoring > Análise de registros.
Pesquise os registros que você quer acessar.
Para ver todos os registros de auditoria do Google SecOps, pesquise
protoPayload.serviceName: "chronicle.googleapis.com".Para ver apenas os registros de TIN, pesquise os métodos relacionados.
- Para pesquisar métodos específicos, use
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation". - Para pesquisar todos os métodos de TIN, use
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService". Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.
- Para pesquisar métodos específicos, use