Trier les alertes avec l'agent de tri
L'agent de tri et d'investigation (TIN) est un assistant d'investigation optimisé par l'IA intégré à Google Security Operations. Il détermine si les alertes sont des vrais ou des faux positifs, puis fournit une explication résumée de son évaluation.
L'agent TIN analyse les alertes dans Google SecOps en s'appuyant sur les principes de Mandiant et les bonnes pratiques du secteur. Il évalue les alertes entrantes, exécute un plan d'investigation et fournit une analyse structurée qui inclut à la fois ses conclusions et son raisonnement.
Pour obtenir la liste des autorisations IAM requises pour utiliser l' agent, consultez Agent de tri et d'investigation (TIN).
Outils d'investigation
L'agent utilise les outils intégrés suivants pour effectuer son analyse :
Requêtes de recherche dynamiques : exécute et affine les recherches dans SecOps pour collecter un contexte supplémentaire pour l'alerte.
Enrichissement GTI : enrichit les IoC avec les données Google Threat Intelligence (GTI), y compris les domaines, les URL et les hachages.
Analyse de la ligne de commande : analyse les lignes de commande pour expliquer les actions en langage naturel.
Reconstruction de l'arborescence des processus : analyse les processus de l'alerte pour afficher la séquence complète de l'activité système associée.
Déclencher l'agent TIN
Vous pouvez déclencher l'agent TIN automatiquement ou manuellement. Chaque investigation dure en moyenne 60 secondes et s'exécute pendant 20 minutes au maximum. Il n'y a pas de file d'attente d'investigation. L'agent n'analyse pas automatiquement les alertes générées au-delà de la limite.
Limites d'utilisation de l'essai
Tous les clients Google SecOps Enterprise, Enterprise Plus et Google Unified Security peuvent bénéficier d'un essai sans frais de l'agent TIN du 1er avril 2026 au 30 août 2026.
L'utilisation de votre organisation pendant la période d'essai est soumise aux limites suivantes :
| Niveau client | Limite horaire totale | Répartition des limites |
|---|---|---|
| Entreprise | 10 investigations | Jusqu'à 5 investigations automatiques et 5 investigations manuelles par heure. Si les investigations automatiques sont désactivées, vous pouvez exécuter jusqu'à 5 investigations manuelles par heure. |
| Enterprise Plus ou Google Unified Security | 10 investigations | Jusqu'à 5 investigations automatiques et 5 investigations manuelles par heure. Si les investigations automatiques sont désactivées, vous pouvez exécuter jusqu'à 10 investigations manuelles par heure. |
La capacité d'investigation automatique inutilisée n'est pas transférée aux investigations manuelles. Si votre organisation atteint la limite horaire, vous devez attendre l'heure suivante pour que le quota soit réinitialisé.
La plupart des investigations durent environ 60 secondes et peuvent s'exécuter pendant 20 minutes au maximum. L'agent TIN ne met pas les investigations en file d'attente. Une fois que vous avez atteint votre quota horaire, l'agent ne démarre pas d'investigations.
Pour en savoir plus sur l'essai sans frais, consultez les détails de l'essai Agentic SOC.
Si vous avez besoin d'une capacité supérieure aux limites, contactez votre ingénieur client Google SecOps pour discuter d'une augmentation de quota.
Paramètres d'investigation automatique
Les investigations automatiques sont activées par défaut si vous disposez des autorisations d'administrateur nécessaires et que vous avez activé l'agent. Pour vérifier ou modifier ce paramètre, accédez à Settings > SIEM Settings > Gemini Investigations (Paramètres > Paramètres SIEM > Investigations Gemini).
Lorsqu'il est activé, l'agent utilise les paramètres par défaut pour examiner tous les types de journaux compatibles par défaut. Vous pouvez personnaliser le calendrier d'investigation et les critères de filtrage pour contrôler les alertes examinées.
Calendrier d'investigation
Vous pouvez configurer le démarrage de l'investigation après la génération d'une alerte. Par défaut, l'investigation démarre cinq minutes après la génération de l'alerte pour tenir compte des événements qui arrivent encore et qui nécessitent une corrélation.
Vous pouvez modifier ce délai jusqu'à 20 minutes maximum dans la liste du panneau des paramètres.
Critères d'investigation
Vous pouvez définir des critères personnalisés pour déclencher des investigations automatiques uniquement pour des alertes spécifiques. Si aucun critère personnalisé n'est défini, l'agent examine toutes les alertes qui correspondent aux types de journaux compatibles listés dans Types de journaux compatibles par défaut.
Pour créer des paramètres d'investigation automatique personnalisés :
- Cliquez sur add (ajouter).
- Sélectionnez un champ UDM dans la liste. Les champs compatibles incluent :
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- Sélectionnez un opérateur pour évaluer le champ (
=ou!=). - Saisissez ou sélectionnez la valeur du champ. Les valeurs de la liste sont basées sur les valeurs observées dans votre environnement.
- Utilisez un opérateur logique (
ANDouOR) pour combiner plusieurs critères. - Cliquez sur Save (Enregistrer) pour appliquer vos paramètres.
Types de journaux compatibles par défaut
L'agent est compatible avec l'investigation automatique pour les alertes contenant des événements avec les valeurs metadata.log_type suivantes :
| Source | metadata.log_type valeurs |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| Autre |
|
| SentinelOne |
|
Investigations manuelles
Pour exécuter manuellement une investigation :
Dans Google SecOps, accédez à la page Alerts and IOCs (Alertes et IoC).
Sélectionnez une alerte, puis cliquez sur Run Investigation (Exécuter l'investigation).
Vous pouvez également afficher les résultats de l'investigation directement dans une requête. Si l'agent TIN est activé pour votre locataire, les résultats sont intégrés au contenu du Case Summary (Résumé de la requête) une fois l'investigation terminée.
Lorsqu'une investigation est en cours d'exécution, la bannière indique la progression. Une fois l'opération terminée, la bannière affiche un résumé du verdict. Cliquez sur View Investigation (Afficher l'investigation) dans la bannière pour examiner l'analyse.
Accéder aux investigations
Vous pouvez accéder aux investigations passées ou en cours depuis n'importe quel endroit de Google SecOps.
Cliquez sur
dans l'interface Google SecOps.
Cliquez sur
dans le panneau de navigation.
Cliquez sur keyboard_arrow_down à côté de la liste des investigations pour développer le panneau.
Dans la liste, sélectionnez un élément pour ouvrir les résultats de l'investigation.
Chaque entrée d'investigation inclut le nom de l'alerte, l'heure de fin et le résumé de l'investigation Gemini. Si la même alerte est examinée plusieurs fois, chaque investigation apparaît comme une entrée distincte dans la liste des investigations.
Examiner une investigation
Chaque investigation s'ouvre dans une vue détaillée qui résume l'analyse de Gemini, son raisonnement et les données d'appui qu'il a utilisées.
Cette vue comporte les composants suivants :
- Résumé
- Chronologie de l'investigation
- Afficher une alerte ou relancer une investigation
- Étapes suivantes suggérées
- Votre avis
Résumé
En haut du panneau, la section Summary by Gemini (Résumé par Gemini) fournit une brève description de l'alerte et des conclusions de l'investigation.
Le résumé fournit les informations suivantes :
- Disposition : indique si Gemini a déterminé que l'alerte était un vrai ou un faux positif.
- Niveau de confiance : décrit la confiance de Gemini dans son évaluation. Cette évaluation est basée sur l'alerte et les données d'investigation disponibles.
- Explication du résumé : décrit l'alerte et la façon dont Gemini est parvenu à sa conclusion.
Chronologie de l'investigation
L'investigation de l'agent TIN suit une chronologie structurée en plusieurs étapes conçue pour transformer les alertes brutes en renseignements exploitables. Bien que ces étapes intermédiaires soient principalement utilisées par l'agent pour créer un contexte et affiner son analyse, elles sont également visibles dans la Chronologie de l'investigation de l'interface Web, ce qui permet aux analystes de sécurité de voir clairement la progression de l'investigation de l'agent.
Évaluation initiale et hiérarchisation des risques
L'investigation commence par une évaluation immédiate de l'alerte pour établir un contexte de référence. Au cours de cette étape, l'agent analyse automatiquement les détails et les métadonnées de l'alerte pour identifier les activités bénignes à forte confiance. Si une alerte est classée comme présentant un faible risque, l'agent conclut l'investigation.
Enrichissement contextuel et collecte de preuves
L'agent exécute plusieurs étapes d'analyse parallèles pour obtenir une image complète de l'activité suspecte en exploitant les renseignements internes et externes :
Enrichissement Google Threat Intelligence (GTI) : identifie et évalue les indicateurs de compromission (IoC), tels que les hachages de fichiers, les adresses IP et les domaines par rapport à Google Threat Intelligence et VirusTotal pour identifier les entités malveillantes connues.
Analyse du graphique de contexte des entités (ECG) : récupère les données de prévalence, par exemple la première ou la dernière fois qu'une entité a été vue, pour fournir un contexte environnemental plus approfondi et analyser les relations entre les entités.
Collecte du contexte réseau : extrait un contexte supplémentaire lié au trafic réseau en effectuant des recherches ciblées pour identifier les schémas suspects.
Intégration des métadonnées de la requête : récupère un contexte plus large à partir de la requête à laquelle appartient l'alerte, en intégrant des métadonnées telles que des tags et une priorité dans l'investigation.
Construction de l'arborescence des processus : construit la hiérarchie d'exécution des processus système pour aider les analystes à comprendre exactement comment une action suspecte a été lancée et quelles actions ultérieures elle a effectuées.
Investigation adaptative
En fonction des conclusions des étapes d'investigation précédentes, l'agent détermine de manière dynamique la prochaine action à entreprendre :
Évalue les conclusions : évalue les informations collectées lors des étapes précédentes pour identifier les lacunes potentielles ou les nouvelles pistes d’enquête.
Effectue des recherches approfondies : génère de manière itérative de nouveaux plans et exécute des outils spécialisés, tels que l'enrichissement GTI, l'analyse ECG, l'analyse avancée de la ligne de commande ou les recherches ciblées pour découvrir les menaces cachées.
Afficher une alerte ou relancer une investigation
Le panneau d'investigation vous permet d'effectuer les actions suivantes :
- View alert (Afficher l'alerte) : ouvre les détails de l'alerte dans la vue Google SecOps SIEM.
- Re-run investigation (Relancer l'investigation) : relance l'analyse pour la même alerte.
Étapes suivantes suggérées
Pour toutes les investigations, Gemini fournit des étapes d'investigation supplémentaires. Ces étapes recommandent des actions ou des sources de données supplémentaires à explorer pour les analystes.
À mesure que l'agent est mis à jour, ces suggestions peuvent s'étendre pour inclure des conseils de correction.
Votre avis
Chaque investigation inclut thumb_up J'aime et thumb_down Je n'aime pas icônes pour recueillir des commentaires. Concentrez vos commentaires sur le verdict de gravité, car cela permet d'affiner la classification des menaces de Gemini.
Métriques de l'agent TIN dans les tableaux de bord
Google SecOps intègre les données opérationnelles de l'agent TIN dans les tableaux de bord. Cela vous permet de surveiller le volume d'investigation, les performances de l'agent et les commentaires des utilisateurs. Vous pouvez utiliser ces métriques pour surveiller clairement la consommation de jetons de sécurité à des fins de facturation et évaluer la valeur fournie par l'agent.
Pour en savoir plus, consultez Surveiller les performances de l'agent de tri et d'investigation (TIN) avec des tableaux de bord.
Cloud Audit Logging
Pour activer la journalisation d'audit pour l'agent TIN :
- Dans la console Google Google Cloud , accédez à IAM > Audit Logging (Journalisation d'audit).
- Recherchez API Chronicle.
- Dans l'onglet Permission Types (Types d'autorisations) du panneau Chronicle API (API Chronicle), cochez la case Admin Read (Lecture administrateur).
Consulter les journaux d'audit
Pour afficher les journaux d'audit :
Dans la console Google Google Cloud , accédez à Monitoring > Logs Explorer (Surveillance > Explorateur de journaux).
Recherchez les journaux que vous souhaitez afficher.
Pour afficher tous les journaux d'audit Google SecOps, recherchez
protoPayload.serviceName: "chronicle.googleapis.com".Pour n'afficher que les journaux de l'agent TIN, recherchez les méthodes associées.
- Pour rechercher des méthodes spécifiques, utilisez
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation". - Pour rechercher toutes les méthodes de l'agent TIN, utilisez
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService". Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.
- Pour rechercher des méthodes spécifiques, utilisez