Classifica gli avvisi con l'agente di classificazione
L'agente di triage e indagine (TIN) è un assistente basato sull'AI incorporato in Google Security Operations. Determina se gli avvisi sono veri o falsi positivi, quindi fornisce una spiegazione riassuntiva della sua valutazione.
TIN analizza gli avvisi in Google SecOps utilizzando i principi di Mandiant e le best practice del settore. Valuta gli avvisi in entrata, esegue un piano di indagine e fornisce un'analisi strutturata che include sia i risultati che il ragionamento.
Per un elenco delle autorizzazioni IAM richieste per l'utilizzo dell'agente, consulta Agente di triage e indagine (TIN).
Strumenti di indagine
L'agente utilizza i seguenti strumenti integrati per completare l'analisi:
Query di ricerca dinamiche: esegue e perfeziona le ricerche in SecOps per raccogliere ulteriori contesti per l'avviso.
Arricchimento GTI: arricchisce gli indicatori di compromissione con i dati di Google Threat Intelligence (GTI), inclusi domini, URL e hash.
Analisi della riga di comando: analizza le righe di comando per spiegare le azioni in linguaggio naturale.
Ricostruzione dell'albero dei processi: analizza i processi nell'avviso per mostrare la sequenza completa dell'attività di sistema correlata.
Trigger TIN
Puoi attivare il TIN automaticamente o manualmente. Ogni indagine viene in genere completata in media in 60 secondi e viene eseguita per un massimo di 20 minuti. Non esiste una coda di indagini. L'agente non analizza automaticamente gli avvisi generati oltre il limite.
Impostazioni di indagine automatica
Le indagini automatiche sono attivate per impostazione predefinita se disponi delle autorizzazioni amministratore necessarie e hai attivato l'agente. Per verificare o modificare questa impostazione, vai a Impostazioni > Impostazioni SIEM > Indagini di Gemini.
Se abilitato, l'agente utilizza le impostazioni predefinite per analizzare tutti i tipi di log supportati predefiniti. Puoi personalizzare la tempistica dell'indagine e i criteri di filtro per controllare quali avvisi vengono esaminati.
Tempistiche dell'indagine
Puoi configurare l'avvio dell'indagine dopo la generazione di un avviso. Per impostazione predefinita, l'indagine inizia cinque minuti dopo la generazione dell'avviso per tenere conto di eventuali eventi ancora in arrivo e che richiedono la correlazione.
Puoi modificare questo ritardo fino a un massimo di 20 minuti dall'elenco nel riquadro delle impostazioni.
Criteri di indagine
Puoi definire criteri personalizzati per attivare le indagini automatiche solo per avvisi specifici. Se non vengono definiti criteri personalizzati, l'agente esamina tutti gli avvisi che corrispondono ai tipi di log supportati elencati in Tipi di log supportati predefiniti.
Per creare impostazioni di indagine automatica personalizzate:
- Fai clic su add (aggiungi).
- Seleziona un campo UDM dall'elenco. I campi supportati includono:
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- Seleziona un operatore per valutare il campo (
=o!=). - Inserisci o seleziona il valore per il campo. I valori nell'elenco si basano sui valori osservati nel tuo ambiente.
- Utilizza un operatore logico (
ANDoOR) per combinare più criteri. - Fai clic su Salva per applicare le impostazioni.
Tipi di log supportati predefiniti
L'agente supporta l'indagine automatica per gli avvisi che contengono eventi con i seguenti valori metadata.log_type:
| Origine | metadata.log_type values |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| Altro |
|
| SentinelOne |
|
Indagini manuali
Per eseguire manualmente un'indagine:
In Google SecOps, vai alla pagina Avvisi e IOC.
Seleziona un avviso e fai clic su Esegui indagine.
Puoi anche visualizzare i risultati dell'indagine direttamente all'interno di una richiesta. Se il TIN è attivato per il tuo tenant, i risultati vengono integrati nei contenuti del Riepilogo della richiesta al termine di un'indagine.
Mentre è in corso un'indagine, il banner indica l'avanzamento. Al termine, il banner mostra un riepilogo del verdetto. Fai clic su Visualizza indagine nel banner per esaminare l'analisi.
Vai a Indagini
Puoi accedere alle indagini passate o in corso da qualsiasi punto di Google SecOps.
Fai clic su
nell'interfaccia di Google SecOps.
Fai clic su
nel pannello di navigazione.
Fai clic su keyboard_arrow_down accanto all'elenco delle indagini per espandere il riquadro.
Nell'elenco, seleziona un elemento per aprire i risultati dell'indagine.
Ogni voce dell'indagine include il nome dell'avviso, l'ora di completamento e il riepilogo dell'indagine Gemini. Se lo stesso avviso viene esaminato più volte, ogni indagine viene visualizzata come una voce separata nell'elenco delle indagini.
Esaminare un'indagine
Ogni indagine si apre in una visualizzazione dettagliata che riassume l'analisi di Gemini, il suo ragionamento e i dati di supporto utilizzati.
Questa visualizzazione è costituita dai seguenti componenti:
- Riepilogo
- Tempistiche dell'indagine
- Visualizzare un avviso o eseguire di nuovo un'indagine
- Passaggi successivi consigliati
- Feedback
Riepilogo
Nella parte superiore del riquadro, la sezione Riepilogo di Gemini fornisce una breve descrizione dell'avviso e dei risultati dell'indagine.
Il riepilogo fornisce le seguenti informazioni:
- Disposizione: indica se Gemini ha stabilito che l'avviso è un vero o falso positivo.
- Livello di confidenza: descrive la confidenza di Gemini nella sua valutazione. Questa valutazione si basa sull'avviso e sui dati di indagine disponibili.
- Spiegazione riassuntiva: descrive l'avviso e come Gemini è giunto alla sua conclusione.
Cronologia dell'indagine
L'indagine TIN segue una sequenza temporale strutturata in più fasi progettata per trasformare gli avvisi non elaborati in informazioni strategiche fruibili. Sebbene questi passaggi intermedi vengano utilizzati principalmente dall'agente per creare il contesto e perfezionare l'analisi, sono visibili anche nella cronologia delle indagini nell'interfaccia web, fornendo agli analisti della sicurezza una visibilità chiara dello stato di avanzamento dell'indagine dell'agente.
Valutazione iniziale e assegnazione della priorità di rischio
L'indagine inizia con una valutazione immediata dell'avviso per stabilire il contesto di base. Durante questa fase, l'agente analizza automaticamente i dettagli degli avvisi e i metadati per identificare l'attività benigna con un'alta affidabilità. Se un avviso viene classificato come a basso rischio, l'agente conclude l'indagine.
Arricchimento contestuale e raccolta di prove
L'agente esegue diversi passaggi di analisi parallela per creare un quadro completo dell'attività sospetta sfruttando l'intelligence interna ed esterna:
Arricchimento di Google Threat Intelligence (GTI): identifica e valuta indicatori di compromissione (IoC), come hash di file, indirizzi IP e domini rispetto a Google Threat Intelligence e VirusTotal per identificare entità dannose note.
Analisi del grafico del contesto delle entità (ECG): recupera i dati di prevalenza, ad esempio quando un'entità è stata vista per la prima o l'ultima volta, per fornire un contesto ambientale più approfondito e analizzare le relazioni tra le entità.
Raccolta del contesto di rete: estrae un contesto aggiuntivo relativo al traffico di rete eseguendo ricerche mirate per identificare pattern sospetti.
Integrazione dei metadati della richiesta: recupera un contesto più ampio dalla richiesta a cui appartiene l'avviso, incorporando metadati come tag e priorità nell'indagine.
Costruzione dell'albero dei processi: crea la gerarchia di esecuzione dei processi di sistema per aiutare gli analisti a capire esattamente come è stata avviata un'azione sospetta e quali azioni successive ha intrapreso.
Analisi adattiva
In base ai risultati dei passaggi di indagine precedenti, l'agente determina dinamicamente il corso d'azione successivo:
Valuta i risultati: valuta le informazioni raccolte nei passaggi precedenti per identificare potenziali lacune o nuovi modi di indagare.
Esegue ricerche approfondite: genera in modo iterativo nuovi piani ed esegue strumenti specializzati, come l'arricchimento GTI, l'analisi ECG, l'analisi avanzata della riga di comando o ricerche mirate per scoprire minacce nascoste.
Visualizzare un avviso o eseguire di nuovo un'indagine
Il pannello di indagine ti consente di eseguire le seguenti azioni:
- Visualizza avviso: apre i dettagli dell'avviso nella visualizzazione Google SecOps SIEM.
- Esegui di nuovo l'indagine: esegue di nuovo l'analisi per lo stesso avviso.
Passi successivi consigliati
Per tutte le indagini, Gemini fornisce ulteriori passaggi. Questi passaggi consigliano azioni o origini dati aggiuntive da esplorare per gli analisti.
Man mano che l'agente viene aggiornato, questi suggerimenti possono essere ampliati per includere indicazioni per la correzione.
Feedback
Ogni indagine include le icone thumb_up Mi piace e thumb_down Non mi piace per raccogliere feedback. Concentra il tuo feedback sul verdetto di gravità, perché questo aiuta a perfezionare la classificazione delle minacce di Gemini.
Metriche TIN nelle dashboard
Google SecOps integra i dati operativi TIN nelle dashboard. In questo modo puoi monitorare il volume delle indagini, il rendimento degli agenti e il feedback degli utenti. Puoi utilizzare queste metriche come un modo chiaro per monitorare il consumo di token di sicurezza a fini di fatturazione e valutare il valore fornito dall'agente.
Per ulteriori informazioni, vedi Monitora le prestazioni dell'agente di triage e indagine (TIN) con le dashboard.
Audit logging di Cloud
Per attivare l'audit logging per il TIN:
- Nella console Google Cloud Google, vai a IAM > Logging di controllo.
- Cerca API Chronicle.
- Nella scheda Tipi di autorizzazione del riquadro API Chronicle, seleziona la casella di controllo Lettura amministratore.
Visualizza audit log
Per visualizzare gli audit log:
Nella console Google Cloud Google, vai a Monitoraggio > Esplora log.
Cerca i log che vuoi visualizzare.
Per visualizzare tutti gli audit log di Google SecOps, cerca
protoPayload.serviceName: "chronicle.googleapis.com".Per visualizzare solo i log TIN, cerca i metodi correlati.
- Per cercare metodi specifici, utilizza
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation". - Per cercare tutti i metodi TIN, utilizza
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService". Ti serve ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.
- Per cercare metodi specifici, utilizza