Trier les alertes avec l'agent de tri

Compatible avec :

L'agent de tri et d'investigation (TIN) est un assistant d'investigation optimisé par l'IA intégré à Google Security Operations. Il détermine si les alertes sont des vrais ou des faux positifs, puis fournit une explication résumée de son évaluation.

L'agent TIN analyse les alertes dans Google SecOps en s'appuyant sur les principes de Mandiant et les bonnes pratiques du secteur. Il évalue les alertes entrantes, exécute un plan d'investigation et fournit une analyse structurée qui inclut à la fois ses conclusions et son raisonnement.

Pour obtenir la liste des autorisations IAM requises pour utiliser l' agent, consultez Agent de tri et d'investigation (TIN).

Outils d'investigation

L'agent utilise les outils intégrés suivants pour effectuer son analyse :

  • Requêtes de recherche dynamiques : exécute et affine les recherches dans SecOps pour collecter un contexte supplémentaire pour l'alerte.

  • Enrichissement GTI : enrichit les IoC avec les données Google Threat Intelligence (GTI), y compris les domaines, les URL et les hachages.

  • Analyse de la ligne de commande : analyse les lignes de commande pour expliquer les actions en langage naturel.

  • Reconstruction de l'arborescence des processus : analyse les processus de l'alerte pour afficher la séquence complète de l'activité système associée.

Déclencher l'agent TIN

Vous pouvez déclencher l'agent TIN automatiquement ou manuellement. Chaque investigation dure en moyenne 60 secondes et s'exécute pendant 20 minutes au maximum. Il n'y a pas de file d'attente d'investigation. L'agent n'analyse pas automatiquement les alertes générées au-delà de la limite.

Limites d'utilisation de l'essai

Tous les clients Google SecOps Enterprise, Enterprise Plus et Google Unified Security peuvent bénéficier d'un essai sans frais de l'agent TIN du 1er avril 2026 au 30 août 2026.

L'utilisation de votre organisation pendant la période d'essai est soumise aux limites suivantes :

Niveau client Limite horaire totale Répartition des limites
Entreprise 10 investigations Jusqu'à 5 investigations automatiques et 5 investigations manuelles par heure.
Si les investigations automatiques sont désactivées, vous pouvez exécuter jusqu'à 5 investigations manuelles par heure.
Enterprise Plus ou Google Unified Security 10 investigations Jusqu'à 5 investigations automatiques et 5 investigations manuelles par heure.

Si les investigations automatiques sont désactivées, vous pouvez exécuter jusqu'à 10 investigations manuelles par heure.

La capacité d'investigation automatique inutilisée n'est pas transférée aux investigations manuelles. Si votre organisation atteint la limite horaire, vous devez attendre l'heure suivante pour que le quota soit réinitialisé.

La plupart des investigations durent environ 60 secondes et peuvent s'exécuter pendant 20 minutes au maximum. L'agent TIN ne met pas les investigations en file d'attente. Une fois que vous avez atteint votre quota horaire, l'agent ne démarre pas d'investigations.

Pour en savoir plus sur l'essai sans frais, consultez les détails de l'essai Agentic SOC.

Si vous avez besoin d'une capacité supérieure aux limites, contactez votre ingénieur client Google SecOps pour discuter d'une augmentation de quota.

Paramètres d'investigation automatique

Les investigations automatiques sont activées par défaut si vous disposez des autorisations d'administrateur nécessaires et que vous avez activé l'agent. Pour vérifier ou modifier ce paramètre, accédez à Settings > SIEM Settings > Gemini Investigations (Paramètres > Paramètres SIEM > Investigations Gemini).

Lorsqu'il est activé, l'agent utilise les paramètres par défaut pour examiner tous les types de journaux compatibles par défaut. Vous pouvez personnaliser le calendrier d'investigation et les critères de filtrage pour contrôler les alertes examinées.

Calendrier d'investigation

Vous pouvez configurer le démarrage de l'investigation après la génération d'une alerte. Par défaut, l'investigation démarre cinq minutes après la génération de l'alerte pour tenir compte des événements qui arrivent encore et qui nécessitent une corrélation.

Vous pouvez modifier ce délai jusqu'à 20 minutes maximum dans la liste du panneau des paramètres.

Critères d'investigation

Vous pouvez définir des critères personnalisés pour déclencher des investigations automatiques uniquement pour des alertes spécifiques. Si aucun critère personnalisé n'est défini, l'agent examine toutes les alertes qui correspondent aux types de journaux compatibles listés dans Types de journaux compatibles par défaut.

Pour créer des paramètres d'investigation automatique personnalisés :

  1. Cliquez sur add (ajouter).
  2. Sélectionnez un champ UDM dans la liste. Les champs compatibles incluent :
    • detection.rule_id
    • detection.rule_name
    • udm.metadata.event_type
    • udm.metadata.log_type
    • udm.metadata.product_event_type
    • udm.metadata.product_name
    • udm.metadata.vendor_name
    • udm.about.entity_metadata.product_name
    • udm.principal.user.userid
  3. Sélectionnez un opérateur pour évaluer le champ (= ou !=).
  4. Saisissez ou sélectionnez la valeur du champ. Les valeurs de la liste sont basées sur les valeurs observées dans votre environnement.
  5. Utilisez un opérateur logique (AND ou OR) pour combiner plusieurs critères.
  6. Cliquez sur Save (Enregistrer) pour appliquer vos paramètres.

Types de journaux compatibles par défaut

L'agent est compatible avec l'investigation automatique pour les alertes contenant des événements avec les valeurs metadata.log_type suivantes :

Source metadata.log_type valeurs
Amazon
AWS_CLOUDTRAIL, AWS_IAM, AWS_NETWORK_FIREWALL, AWS_VPC_FLOW
Cisco
CISCO_ASA_FIREWALL, CISCO_FIREPOWER_FIREWALL, CISCO_ISE, CISCO_MERAKI
CrowdStrike
CROWDSTRIKE_IOC, CS_ALERTS, CS_CEF_EDR, CS_DETECTS, CS_EDR, CS_IDP
Fortinet
FORTINET_FIREWALL, FORTINET_FORTIEDR, FORTINET_WEBPROXY
Google
GCP_CLOUDAUDIT, GCP_CLOUDIDENTITY_DEVICES, GCP_CLOUDIDENTITY_DEVICEUSERS, GCP_DNS, GCP_NGFW_ENTERPRISE, GCP_VPC_FLOW, WORKSPACE_ACTIVITY, WORKSPACE_ALERTS, WORKSPACE_USERS
Microsoft
ADFS, AZURE_AD, AZURE_AD_AUDIT, AZURE_AD_CONTEXT, AZURE_AD_SIGNIN, AZURE_FIREWALL, AZURE_NSG_FLOW, GITHUB, MICROSOFT_DEFENDER_ATP, MICROSOFT_DEFENDER_ENDPOINT, MICROSOFT_DEFENDER_ENDPOINT_IOS, MICROSOFT_DEFENDER_IDENTITY, MICROSOFT_GRAPH_ALERT, OFFICE_365, WINDOWS_AD, WINDOWS_DEFENDER_ATP, WINDOWS_DEFENDER_AV, WINDOWS_DHCP, WINDOWS_DNS, WINDOWS_FIREWALL, WINDOWS_SYSMON, WINEVTLOG
Okta
OKTA, OKTA_ACCESS_GATEWAY, OKTA_USER_CONTEXT
Autre
BARRACUDA_FIREWALL, BOX, BRO_DNS, CB_APP_CONTROL, CB_DEFENSE, CB_EDR, CHECKPOINT_EDR, CHECKPOINT_FIREWALL, CLOUDFLARE_WAF, CYBERARK_EPM, CYBEREASON_EDR, DUO_AUTH, DUO_USER_CONTEXT, ELASTIC_EDR, F5_AFM, F5_ASM, F5_BIGIP_LTM, FIREEYE_HX, FIREEYE_NX, FORCEPOINT_FIREWALL, INFOBLOX_DNS, JUNIPER_FIREWALL, KEYCLOAK, LIMACHARLIE_EDR, MALWAREBYTES_EDR, MCAFEE_EDR, NETFILTER_IPTABLES, ONELOGIN_SSO, ONE_IDENTITY_IDENTITY_MANAGER, OPENSSH, PAN_FIREWALL, PING, SALESFORCE, SEP, SOPHOS_EDR, SOPHOS_FIREWALL, SQUID_WEBPROXY, SURICATA_EVE, SURICATA_IDS, SYMANTEC_EDR, TANIUM_EDR, TANIUM_THREAT_RESPONSE, TRENDMICRO_EDR, UMBRELLA_DNS, UMBRELLA_FIREWALL, UMBRELLA_WEBPROXY, ZEEK, ZSCALER_FIREWALL, ZSCALER_WEBPROXY.
SentinelOne
SENTINELONE_ACTIVITY, SENTINELONE_ALERT, SENTINELONE_CF, SENTINEL_DV, SENTINEL_EDR

Investigations manuelles

Pour exécuter manuellement une investigation :

  1. Dans Google SecOps, accédez à la page Alerts and IOCs (Alertes et IoC).

  2. Sélectionnez une alerte, puis cliquez sur Run Investigation (Exécuter l'investigation).

    Vous pouvez également afficher les résultats de l'investigation directement dans une requête. Si l'agent TIN est activé pour votre locataire, les résultats sont intégrés au contenu du Case Summary (Résumé de la requête) une fois l'investigation terminée.

  3. Lorsqu'une investigation est en cours d'exécution, la bannière indique la progression. Une fois l'opération terminée, la bannière affiche un résumé du verdict. Cliquez sur View Investigation (Afficher l'investigation) dans la bannière pour examiner l'analyse.

Vous pouvez accéder aux investigations passées ou en cours depuis n'importe quel endroit de Google SecOps.

  1. Cliquez sur Icône Spark pour les investigations Gemini dans l'interface Google SecOps.

  2. Cliquez sur Bouton permettant d'ouvrir Gemini Investigations dans le panneau de navigation.

  3. Cliquez sur keyboard_arrow_down à côté de la liste des investigations pour développer le panneau.

  4. Dans la liste, sélectionnez un élément pour ouvrir les résultats de l'investigation.

Chaque entrée d'investigation inclut le nom de l'alerte, l'heure de fin et le résumé de l'investigation Gemini. Si la même alerte est examinée plusieurs fois, chaque investigation apparaît comme une entrée distincte dans la liste des investigations.

Examiner une investigation

Chaque investigation s'ouvre dans une vue détaillée qui résume l'analyse de Gemini, son raisonnement et les données d'appui qu'il a utilisées.

Cette vue comporte les composants suivants :

Résumé

En haut du panneau, la section Summary by Gemini (Résumé par Gemini) fournit une brève description de l'alerte et des conclusions de l'investigation.

Le résumé fournit les informations suivantes :

  • Disposition : indique si Gemini a déterminé que l'alerte était un vrai ou un faux positif.
  • Niveau de confiance : décrit la confiance de Gemini dans son évaluation. Cette évaluation est basée sur l'alerte et les données d'investigation disponibles.
  • Explication du résumé : décrit l'alerte et la façon dont Gemini est parvenu à sa conclusion.

Chronologie de l'investigation

L'investigation de l'agent TIN suit une chronologie structurée en plusieurs étapes conçue pour transformer les alertes brutes en renseignements exploitables. Bien que ces étapes intermédiaires soient principalement utilisées par l'agent pour créer un contexte et affiner son analyse, elles sont également visibles dans la Chronologie de l'investigation de l'interface Web, ce qui permet aux analystes de sécurité de voir clairement la progression de l'investigation de l'agent.

Évaluation initiale et hiérarchisation des risques

L'investigation commence par une évaluation immédiate de l'alerte pour établir un contexte de référence. Au cours de cette étape, l'agent analyse automatiquement les détails et les métadonnées de l'alerte pour identifier les activités bénignes à forte confiance. Si une alerte est classée comme présentant un faible risque, l'agent conclut l'investigation.

Enrichissement contextuel et collecte de preuves

L'agent exécute plusieurs étapes d'analyse parallèles pour obtenir une image complète de l'activité suspecte en exploitant les renseignements internes et externes :

  • Enrichissement Google Threat Intelligence (GTI) : identifie et évalue les indicateurs de compromission (IoC), tels que les hachages de fichiers, les adresses IP et les domaines par rapport à Google Threat Intelligence et VirusTotal pour identifier les entités malveillantes connues.

  • Analyse du graphique de contexte des entités (ECG) : récupère les données de prévalence, par exemple la première ou la dernière fois qu'une entité a été vue, pour fournir un contexte environnemental plus approfondi et analyser les relations entre les entités.

  • Collecte du contexte réseau : extrait un contexte supplémentaire lié au trafic réseau en effectuant des recherches ciblées pour identifier les schémas suspects.

  • Intégration des métadonnées de la requête : récupère un contexte plus large à partir de la requête à laquelle appartient l'alerte, en intégrant des métadonnées telles que des tags et une priorité dans l'investigation.

  • Construction de l'arborescence des processus : construit la hiérarchie d'exécution des processus système pour aider les analystes à comprendre exactement comment une action suspecte a été lancée et quelles actions ultérieures elle a effectuées.

Investigation adaptative

En fonction des conclusions des étapes d'investigation précédentes, l'agent détermine de manière dynamique la prochaine action à entreprendre :

  • Évalue les conclusions : évalue les informations collectées lors des étapes précédentes pour identifier les lacunes potentielles ou les nouvelles pistes d’enquête.

  • Effectue des recherches approfondies : génère de manière itérative de nouveaux plans et exécute des outils spécialisés, tels que l'enrichissement GTI, l'analyse ECG, l'analyse avancée de la ligne de commande ou les recherches ciblées pour découvrir les menaces cachées.

Afficher une alerte ou relancer une investigation

Le panneau d'investigation vous permet d'effectuer les actions suivantes :

  • View alert (Afficher l'alerte) : ouvre les détails de l'alerte dans la vue Google SecOps SIEM.
  • Re-run investigation (Relancer l'investigation) : relance l'analyse pour la même alerte.

Étapes suivantes suggérées

Pour toutes les investigations, Gemini fournit des étapes d'investigation supplémentaires. Ces étapes recommandent des actions ou des sources de données supplémentaires à explorer pour les analystes.

À mesure que l'agent est mis à jour, ces suggestions peuvent s'étendre pour inclure des conseils de correction.

Votre avis

Chaque investigation inclut thumb_up J'aime et thumb_down Je n'aime pas icônes pour recueillir des commentaires. Concentrez vos commentaires sur le verdict de gravité, car cela permet d'affiner la classification des menaces de Gemini.

Métriques de l'agent TIN dans les tableaux de bord

Google SecOps intègre les données opérationnelles de l'agent TIN dans les tableaux de bord. Cela vous permet de surveiller le volume d'investigation, les performances de l'agent et les commentaires des utilisateurs. Vous pouvez utiliser ces métriques pour surveiller clairement la consommation de jetons de sécurité à des fins de facturation et évaluer la valeur fournie par l'agent.

Pour en savoir plus, consultez Surveiller les performances de l'agent de tri et d'investigation (TIN) avec des tableaux de bord.

Cloud Audit Logging

Pour activer la journalisation d'audit pour l'agent TIN :

  1. Dans la console Google Google Cloud , accédez à IAM > Audit Logging (Journalisation d'audit).
  2. Recherchez API Chronicle.
  3. Dans l'onglet Permission Types (Types d'autorisations) du panneau Chronicle API (API Chronicle), cochez la case Admin Read (Lecture administrateur).

Consulter les journaux d'audit

Pour afficher les journaux d'audit :

  1. Dans la console Google Google Cloud , accédez à Monitoring > Logs Explorer (Surveillance > Explorateur de journaux).

  2. Recherchez les journaux que vous souhaitez afficher.

    • Pour afficher tous les journaux d'audit Google SecOps, recherchez protoPayload.serviceName: "chronicle.googleapis.com".

    • Pour n'afficher que les journaux de l'agent TIN, recherchez les méthodes associées.

      • Pour rechercher des méthodes spécifiques, utilisez protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation".
      • Pour rechercher toutes les méthodes de l'agent TIN, utilisez protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService". Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.