מיון התראות באמצעות הסוכן למיון

נתמך ב:

הסוכן לתיעדוף ולחקירה (TIN) הוא עוזר חקירה מבוסס-AI שמוטמע ב-Google Security Operations. הוא קובע אם ההתראות הן חיוביות אמיתיות או חיוביות כוזבות, ואז מספק הסבר מסכם להערכה שלו.

‫TIN מנתח התראות ב-Google SecOps באמצעות עקרונות של Mandiant ושיטות מומלצות בתחום. הוא מעריך התראות נכנסות, מבצע תוכנית חקירה ומספק ניתוח מובנה שכולל את הממצאים וההסברים שלו.

רשימת הרשאות ה-IAM שנדרשות לשימוש בסוכן מופיעה במאמר סוכן לטריאז ולחקירה (TIN).

כלי החקירה

הסוכן משתמש בכלים המובנים הבאים כדי להשלים את הניתוח:

  • שאילתות חיפוש דינמיות: מריצות ומעדנות חיפושים ב-SecOps כדי לאסוף הקשר נוסף להתראה.

  • העשרה של GTI: העשרה של IoC בנתונים של Google Threat Intelligence ‏ (GTI), כולל דומיינים, כתובות URL וגיבובים.

  • ניתוח שורת פקודה: ניתוח שורות פקודה כדי להסביר פעולות בשפה טבעית.

  • שחזור עץ התהליכים: ניתוח התהליכים בהתראה כדי להציג את הרצף המלא של פעילות המערכת שקשורה אליהם.

מספר TIN של הטריגר

אפשר להפעיל את ה-TIN באופן אוטומטי או ידני. כל בדיקה מסתיימת בדרך כלל תוך 60 שניות בממוצע, והיא פועלת למשך 20 דקות לכל היותר. אין תור חקירות. הסוכן לא מנתח באופן אוטומטי התראות שנוצרו מעבר למגבלה.

מכסות שימוש בתקופת הניסיון

כל הלקוחות של Google SecOps Enterprise,‏ Enterprise Plus ו-Google Unified Security זכאים לתקופת ניסיון בחינם של TIN החל מ-1 באפריל 2026 ועד 30 באוגוסט 2026.

השימוש של הארגון שלכם במהלך תקופת הניסיון כפוף למגבלות הבאות:

רמת הלקוח מגבלה כוללת לשעה פירוט המגבלות
Enterprise ‫10 חקירות עד 5 חקירות אוטומטיות ו-5 חקירות ידניות בשעה.

אם השבתתם את הבדיקות האוטומטיות, אפשר להריץ עד 5 בדיקות ידניות בשעה.
‫Enterprise Plus או Google Unified Security ‫10 חקירות עד 5 חקירות אוטומטיות ו-5 חקירות ידניות בשעה.

אם השבתתם את הבדיקות האוטומטיות, אפשר להריץ עד 10 בדיקות ידניות בכל שעה.

קיבולת חקירה אוטומטית שלא נעשה בה שימוש לא מועברת לחקירות ידניות. אם הארגון שלכם מגיע למגבלה השעתית, צריך לחכות עד השעה הבאה כדי שהמכסה תתאפס.

רוב החקירות מסתיימות תוך כ-60 שניות, ויכולות להימשך עד 20 דקות. מספר TIN לא מוסיף חקירות לתור. אם תגיעו למכסת השעות, הסוכן לא יתחיל חקירות.

פרטים נוספים על תקופת הניסיון בחינם זמינים במאמר פרטים על תקופת הניסיון של Agentic SOC.

אם אתם צריכים קיבולת גדולה יותר מהמגבלות, אתם יכולים לפנות למהנדס הלקוחות של Google SecOps כדי לדון בהגדלת המכסה.

הגדרות של חקירה אוטומטית

חקירות אוטומטיות מופעלות כברירת מחדל אם יש לכם את הרשאות האדמין הנדרשות ואתם מוגדרים כמקבלי הודעות מהסוכן. כדי לאמת או לשנות את ההגדרה הזו, עוברים אל הגדרות > הגדרות SIEM > Gemini Investigations.

כשההגדרה הזו מופעלת, הסוכן משתמש בהגדרות ברירת המחדל כדי לחקור את כל סוגי היומנים שנתמכים כברירת מחדל. אתם יכולים להתאים אישית את התזמון של החקירה ואת קריטריוני הסינון כדי לשלוט בהתרעות שנבדקות.

תזמון החקירה

אתם יכולים להגדיר מתי החקירה תתחיל אחרי שנוצרת התראה. כברירת מחדל, החקירה מתחילה חמש דקות אחרי שההתראה נוצרת, כדי להתחשב באירועים שעדיין מגיעים ודורשים קורלציה.

אפשר לשנות את ההשהיה הזו למקסימום של 20 דקות מהרשימה בחלונית ההגדרות.

קריטריונים לחקירה

אתם יכולים להגדיר קריטריונים מותאמים אישית להפעלת חקירות אוטומטיות רק לגבי התראות ספציפיות. אם לא מוגדרים קריטריונים מותאמים אישית, הסוכן בודק את כל ההתראות שתואמות לסוגי היומנים הנתמכים שמפורטים בקטע סוגי יומנים נתמכים כברירת מחדל.

כדי ליצור הגדרות מותאמות אישית לחקירה אוטומטית:

  1. לוחצים על הוספה.
  2. בוחרים שדה UDM מהרשימה. השדות הנתמכים כוללים:
    • detection.rule_id
    • detection.rule_name
    • udm.metadata.event_type
    • udm.metadata.log_type
    • udm.metadata.product_event_type
    • udm.metadata.product_name
    • udm.metadata.vendor_name
    • udm.about.entity_metadata.product_name
    • udm.principal.user.userid
  3. בוחרים אופרטור להערכת השדה (= או !=).
  4. מזינים או בוחרים את הערך בשדה. הערכים ברשימה מבוססים על ערכים שנצפו בסביבה שלכם.
  5. משתמשים באופרטור לוגי (AND או OR) כדי לשלב כמה קריטריונים.
  6. לוחצים על שמירה כדי להחיל את ההגדרות.

סוגי יומנים נתמכים שמוגדרים כברירת מחדל

הסוכן תומך בחקירה אוטומטית של התראות שמכילות אירועים עם הערכים הבאים של metadata.log_type:

מקור metadata.log_type ערכים
אמזון
AWS_CLOUDTRAIL, AWS_IAM, AWS_NETWORK_FIREWALL, AWS_VPC_FLOW
Cisco
CISCO_ASA_FIREWALL, CISCO_FIREPOWER_FIREWALL, CISCO_ISE, CISCO_MERAKI
CrowdStrike
CROWDSTRIKE_IOC, CS_ALERTS, CS_CEF_EDR, CS_DETECTS, CS_EDR, CS_IDP
Fortinet
FORTINET_FIREWALL, FORTINET_FORTIEDR, FORTINET_WEBPROXY
Google
GCP_CLOUDAUDIT, GCP_CLOUDIDENTITY_DEVICES, GCP_CLOUDIDENTITY_DEVICEUSERS, GCP_DNS, GCP_NGFW_ENTERPRISE, GCP_VPC_FLOW, WORKSPACE_ACTIVITY, WORKSPACE_ALERTS, WORKSPACE_USERS
Microsoft
ADFS, AZURE_AD, AZURE_AD_AUDIT, AZURE_AD_CONTEXT, AZURE_AD_SIGNIN, AZURE_FIREWALL, AZURE_NSG_FLOW, GITHUB, MICROSOFT_DEFENDER_ATP, MICROSOFT_DEFENDER_ENDPOINT, MICROSOFT_DEFENDER_ENDPOINT_IOS, MICROSOFT_DEFENDER_IDENTITY, MICROSOFT_GRAPH_ALERT, OFFICE_365, WINDOWS_AD, WINDOWS_DEFENDER_ATP, WINDOWS_DEFENDER_AV, WINDOWS_DHCP, WINDOWS_DNS, WINDOWS_FIREWALL, WINDOWS_SYSMON, WINEVTLOG
Okta
OKTA, OKTA_ACCESS_GATEWAY, OKTA_USER_CONTEXT
אחר
BARRACUDA_FIREWALL, BOX, BRO_DNS, CB_APP_CONTROL, CB_DEFENSE, CB_EDR, CHECKPOINT_EDR, CHECKPOINT_FIREWALL, CLOUDFLARE_WAF, CYBERARK_EPM, CYBEREASON_EDR, DUO_AUTH, DUO_USER_CONTEXT, ELASTIC_EDR, F5_AFM, F5_ASM, F5_BIGIP_LTM, FIREEYE_HX, FIREEYE_NX, FORCEPOINT_FIREWALL, INFOBLOX_DNS, JUNIPER_FIREWALL, KEYCLOAK, LIMACHARLIE_EDR, MALWAREBYTES_EDR, MCAFEE_EDR, NETFILTER_IPTABLES, ONELOGIN_SSO, ONE_IDENTITY_IDENTITY_MANAGER, OPENSSH, PAN_FIREWALL, PING, SALESFORCE, SEP, SOPHOS_EDR, SOPHOS_FIREWALL, SQUID_WEBPROXY, SURICATA_EVE, SURICATA_IDS, SYMANTEC_EDR, TANIUM_EDR, TANIUM_THREAT_RESPONSE, TRENDMICRO_EDR, UMBRELLA_DNS, UMBRELLA_FIREWALL, UMBRELLA_WEBPROXY, ZEEK, ZSCALER_FIREWALL, ZSCALER_WEBPROXY.
SentinelOne
SENTINELONE_ACTIVITY, SENTINELONE_ALERT, SENTINELONE_CF, SENTINEL_DV, SENTINEL_EDR

חקירות ידניות

כדי להריץ חקירה באופן ידני:

  1. ב-Google SecOps, נכנסים לדף Alerts and IOCs.

  2. בוחרים התראה ולוחצים על הפעלת חקירה.

    אפשר גם לראות את תוצאות החקירה ישירות בתוך כרטיסייה של מקרה. אם TIN מופעל בדייר שלכם, התוצאות משולבות בתוכן של סיכום המקרה אחרי השלמת הבדיקה.

  3. בזמן שהחקירה פועלת, ההתקדמות מוצגת בבאנר. כשהסריקה תושלם, יופיע בבאנר סיכום של התוצאות. כדי לבדוק את הניתוח, לוחצים על הצגת החקירה בבאנר.

אפשר לגשת לחקירות קודמות או לחקירות שנמצאות בתהליך מכל מקום ב-Google SecOps.

  1. לוחצים על סמל הנצנוץ של Gemini לחקירות בממשק Google SecOps.

  2. בחלונית הניווט, לוחצים על כפתור לפתיחת Gemini Investigation.

  3. לוחצים על keyboard_arrow_down לצד רשימת החקירות כדי להרחיב את החלונית.

  4. ברשימה, בוחרים פריט כדי לפתוח את תוצאות החקירה.

כל רשומה של חקירה כוללת את שם ההתראה, את זמן ההשלמה ואת סיכום החקירה של Gemini. אם אותה התראה נבדקת כמה פעמים, כל בדיקה מופיעה כרשומה נפרדת ברשימת הבדיקות.

בדיקת חקירה

כל חקירה נפתחת בתצוגה מפורטת שבה מסוכם הניתוח של Gemini, ההסבר שלו והנתונים התומכים שבהם הוא השתמש.

התצוגה הזו כוללת את הרכיבים הבאים:

סיכום

בקטע סיכום מ-Gemini שבראש החלונית מופיע תיאור קצר של ההתראה וממצאי החקירה.

בסיכום מוצג המידע הבא:

  • סיווג: מציין אם Gemini קבע שההתראה היא חיובית אמיתית או חיובית כוזבת.
  • רמת סמך: מתארת את רמת הביטחון של Gemini בהערכה שלו. ההערכה הזו מבוססת על ההתראה ועל נתוני החקירה הזמינים.
  • הסבר על הסיכום: תיאור של ההתראה ושל האופן שבו Gemini הגיע למסקנה.

ציר הזמן של החקירה

החקירה של TIN מתבצעת לפי ציר זמן מובנה ורב-שלבי, שמטרתו להפוך התראות גולמיות למידע שימושי. השלבים האלה משמשים בעיקר את הסוכן כדי לבנות הקשר ולשפר את הניתוח שלו, אבל הם גם מוצגים בציר הזמן של החקירה בממשק האינטרנט. כך אנליסטים של אבטחה יכולים לראות בבירור את התקדמות החקירה של הסוכן.

הערכה ראשונית ותעדוף סיכונים

החקירה מתחילה בהערכה מיידית של ההתראה כדי ליצור הקשר בסיסי. בשלב הזה, הסוכן מנתח באופן אוטומטי את פרטי ההתראה ואת המטא-נתונים כדי לזהות פעילות שאינה זדונית ברמת סמך גבוהה. אם סווגה התראה כסיכון נמוך, הסוכן יסיים את החקירה.

העשרה הקשרית ואיסוף ראיות

הסוכן מבצע כמה שלבי ניתוח מקבילים כדי ליצור תמונה מקיפה של הפעילות החשודה, תוך שימוש במידע פנימי וחיצוני:

  • העשרה של נתוני Google Threat Intelligence‏ (GTI): זיהוי והערכה של אינדיקטורים לפריצה (IoC), כמו גיבוב קבצים, כתובות IP ודומיינים, בהשוואה לנתוני Google Threat Intelligence ו-VirusTotal, כדי לזהות ישויות זדוניות מוכרות.

  • ניתוח של גרף הקשר של ישויות (ECG): מאחזר נתונים על שכיחות, למשל מתי ישות נראתה בפעם הראשונה או האחרונה, כדי לספק הקשר סביבתי מעמיק יותר ולנתח את הקשרים בין ישויות.

  • איסוף נתונים על הקשר לרשת: המערכת מבצעת חיפושים ממוקדים כדי לזהות דפוסים חשודים, וכך מחלצת הקשר נוסף שקשור לתנועת הרשת.

  • שילוב של מטא-נתונים של בקשת תמיכה: אחזור הקשר רחב יותר מבקשת התמיכה שאליה שייכת ההתראה, ושילוב של מטא-נתונים כמו תגים ועדיפות בחקירה.

  • בניית עץ תהליכים: בניית היררכיית הביצוע של תהליכי המערכת כדי לעזור לאנליסטים להבין בדיוק איך פעולה חשודה הופעלה ואילו פעולות בוצעו בעקבותיה.

חקירה דינמית

על סמך הממצאים משלבי החקירה הקודמים, הסוכן קובע באופן דינמי את המשך הפעולה:

  • הערכת הממצאים: בדיקת המידע שנאסף בשלבים הקודמים כדי לזהות פערים פוטנציאליים או כיוונים חדשים לחקירה.

  • מבצע מחקר מעמיק: יוצר באופן איטרטיבי תוכניות חדשות ומפעיל כלים ייעודיים, כמו העשרה של GTI, ניתוח ECG, ניתוח מתקדם של שורת פקודה או חיפושים ממוקדים כדי לחשוף איומים נסתרים.

צפייה בהתראה או הפעלה מחדש של חקירה

בחלונית החקירה אפשר לבצע את הפעולות הבאות:

  • הצגת ההתראה: פתיחת פרטי ההתראה בתצוגה של Google SecOps SIEM.
  • הפעלה מחדש של החקירה: מריץ מחדש את הניתוח של אותו התראה.

מה כדאי לעשות

בכל החקירות, Gemini מספק שלבים נוספים לחקירה. השלבים האלה כוללים המלצות לפעולות נוספות או למקורות נתונים נוספים שאנליסטים יכולים לבדוק.

כשהסוכן מתעדכן, ההצעות האלה יכולות להתרחב ולכלול הנחיות לתיקון.

משוב

כל חקירה כוללת את הסמלים thumb_up אהבתי ו- thumb_down לא אהבתי כדי לאסוף משוב. מומלץ להתמקד במשוב על חומרת הממצא, כי זה עוזר לשפר את סיווג האיומים של Gemini.

מדדי TIN בלוחות בקרה

‫Google SecOps משלב את הנתונים התפעוליים של TIN בלוחות בקרה. כך תוכלו לעקוב אחרי נפח החקירות, ביצועי הסוכן ומשוב המשתמשים. המדדים האלה מאפשרים לעקוב בצורה ברורה אחרי השימוש באסימוני אבטחה למטרות חיוב, ולהעריך את הערך שמספק הסוכן.

מידע נוסף מופיע במאמר מעקב אחרי הביצועים של הסוכן למיון ולחקירה (TIN) באמצעות מרכזי בקרה.

רישום ביומני הביקורת של Cloud

כדי להפעיל רישום ביומן ביקורת של מספר TIN:

  1. במסוף Google Google Cloud , עוברים אל IAM > Audit Logging.
  2. מחפשים את Chronicle API.
  3. בכרטיסייה Permission Types בחלונית Chronicle API, מסמנים את תיבת הסימון Admin Read.

הצגה של יומני ביקורת

כדי לראות את יומני הביקורת:

  1. במסוף Google Google Cloud , עוברים אל Monitoring > Logs Explorer.

  2. מחפשים את היומנים שרוצים לראות.

    • כדי לראות את כל יומני הביקורת של Google SecOps, מחפשים את protoPayload.serviceName: "chronicle.googleapis.com".

    • כדי לראות רק יומנים של מספרי TIN, מחפשים את השיטות שקשורות לכך.

      • כדי לחפש שיטות ספציפיות, משתמשים בprotoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation".
      • כדי לחפש את כל שיטות ה-TIN, משתמשים ב-protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService". צריכים עזרה נוספת? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.