威胁搜寻智能体概览
威胁搜寻智能体是 Google Security Operations 中嵌入的自主 AI 功能,可自动在企业安全遥测数据中主动搜寻威胁。
本指南适用于希望在企业安全遥测数据中自动执行主动威胁搜寻的 Google SecOps 分析师和威胁搜寻团队。本文介绍了如何使用威胁搜寻代理自主规划威胁搜寻、查询遥测数据和分析取证证据。借助 Threat Hunt Agent,您可以检测隐藏的攻击者并验证安全假设,而无需手动研究。成功完成可缩短调查时间,并加快对新出现的威胁的响应速度。
用例:自动执行威胁假设验证
- 目标:自动执行验证威胁假设所需的研究、查询构建和噪声过滤。
- 价值:减少了手动日志分析和查询构建所花费的时间,让高级分析师能够专注于复杂的任务。
主要术语
- 威胁搜寻智能体:一种由 Gemini 提供支持的自主 AI 功能,以 Google Threat Intelligence、Mandiant 一线专业知识和 MITRE ATT&CK® 框架为基础,可自动执行主动威胁搜寻。
- YARA-L 2.0 (YL2):Google SecOps 用于查询历史遥测数据的搜索查询语言。
- 判定:智能体做出的最终判决。例如
Substantial Evidence、Evidence Found或Threat Not Found。
准备工作
请确保您满足以下前提条件:
- 企业 Plus 版许可:在公开预览阶段,威胁搜寻代理仅适用于企业 Plus 版客户。这是因为“新兴威胁”集成点会大量调用 Google Threat Intelligence。
- 全新支持请求管理体验:您必须启用全新支持请求管理体验才能使用威胁搜寻代理。新版支持请求管理体验目前处于公开预览版阶段。如需了解如何启用预览版功能,请参阅管理预览版功能。
- 权限:您必须拥有对 Google SecOps 平台(尤其是“支持请求管理”)的相应访问权限。
- 环境检查:如果您的组织使用多租户或分段环境,请确保您有权访问目标环境。
开始威胁搜寻
以下步骤介绍了如何从新出现的威胁窗口启动威胁搜寻代理:
- 在导航菜单中,依次前往检测 > 新出现的威胁。点击新建威胁搜寻。
- 在智能体威胁搜寻对话框中,配置以下内容:
- 在您要搜寻哪些内容?部分中,选择要调查的威胁类别:
- 操作者:搜索已知攻击者群组,例如:
APT28或UNC2452。 - 广告系列:搜索有组织的攻击者活动。
- 恶意软件:搜索特定恶意软件系列或加载程序,例如
FAKEUPDATES或CHERRYRED。 - 软件工具包:搜索滥用的管理工具或 Living-off-the-Land Binaries (LOLbins),例如
PowerShell、Certutil或vssadmin。 - TTP:搜索特定的 MITRE ATT&CK 技术,例如
T1003.001 - OS Credential Dumping: LSASS Memory。
- 操作者:搜索已知攻击者群组,例如:
- 选择威胁类别后,在旁边的字段中选择具体的威胁名称、别名或 MITRE ID。
- 在选择搜索时间窗口中,定义要分析的历史遥测时间范围。默认值为过去 7 天。最长为 30 天。
- 在案例环境菜单中,选择要搜索的目标环境(如果适用)。
- 在您要搜寻哪些内容?部分中,选择要调查的威胁类别:
- 点击开始搜索以启动调查。
启动威胁搜寻代理后,它会在后台自主运行,Google SecOps 会在问题管理中创建新问题。新问题单使用 Threat Hunt for [Subject Name] 前缀来简化对威胁搜寻代理生成的支持服务工单的识别。“威胁搜寻”标记也会显示在标记列中。
您还可以打开智能体威胁搜寻对话框,从其他入口点开始搜寻威胁,如下所示:
- Google Threat Intelligence 弹出式窗口:在威胁 Feed 页面或广告系列详情页面上,点击任何威胁报告或攻击者个人资料旁边的运行威胁搜寻。
- 威胁关联详情:在威胁情报抽屉中,点击运行威胁搜寻。
- MITRE ATT&CK 矩阵:在 MITRE ATT&CK 中,点击某个方法抽屉。然后点击运行搜索。
查看威胁搜寻案例
您可以随时通过支持请求管理队列查找和跟踪威胁搜寻:
- 在导航菜单中,前往支持请求。
- 按标签过滤:使用标签过滤条件选择威胁搜寻标签。
- 按名称搜索:使用搜索栏查询特定寻宝游戏标题,例如
Mimikatz。
状态和提醒
在支持请求列表和支持请求墙中,威胁搜寻会显示其实时状态。当您提交支持请求时,您会在管理标签选项旁边看到如下标签:
| 状态 | 说明 |
| 威胁搜寻正在运行 | 在代理积极规划、翻译查询和扫描 UDM 事件时显示。支持请求的状态保持为“未解决”,并会自动更新。 |
| 已完成 | 在代理完成分析并发布最终判定和证据摘要后显示。 |
| 已加入队列 | 当代理正在等待之前的威胁搜寻完成执行时显示。 |
| 失败 | 如果发生致命错误(例如,搜索服务超时),则显示此消息。 |
查看威胁搜寻案例
如需查看和管理威胁搜寻案例,请执行以下操作:
- 在支持请求队列中,选择要查看的支持请求。
- 前往智能威胁搜寻 widget,查看支持请求的摘要。
- 点击判定按钮可查看威胁搜寻结果:
- 确凿证据:检测到威胁行为的有力且极具说服力的证据。
- 发现证据:检测到支持该假设的潜在指标或威胁行为。
- 未发现威胁:未检测到任何威胁行为的证据。
- 阅读结果摘要。这是搜寻摘要,详细说明了威胁搜寻智能体发现的内容。这可能包括观察到的主机名、用户账号、进程命令行、时间戳和行为上下文等信息。
查看更详细的信息
如需查看有关支持请求的更详细信息,请执行以下操作:
- 在支持请求的 Agentic Threat Hunt widget 中,点击主题下方的链接。
- 点击可能显示的以下任一选项:
- 攻击者/恶意软件:打开实体摘要侧边抽屉,其中包含详细的威胁情报资料。
- MITRE 技术:打开 MITRE 详情叠加层,其中包含技术说明和缓解指南。
- 广告系列:直接前往广告系列或新兴威胁详细信息窗口。
检查搜索步骤时间轴
在搜索步骤时间轴中查看代理调查的取证轨迹。
- 在基于代理的威胁搜寻 widget 的右侧,点击查看搜寻详情。
- 展开每个步骤即可查看相应步骤的详细信息。
- 您可以:
- 查看原子问题:检查代理提出的每个问题,以验证搜索计划。
- 检查生成的 YL2 查询:查看代理使用的确切 YL2 搜索查询。
- 检查事件数和遥测数据:查看代理提取的相关事件数。
- 查看步骤证据:阅读每个步骤的取证观察结果,例如特定的父子进程关系或命令行标志。
针对寻宝游戏结果提供反馈
请提交反馈,帮助我们提高 AI 代理的准确性。
在 Agentic Threat Hunt widget 中,点击 thumb_down 或 thumb_up。
在随即打开的发送反馈对话框中,您可以发送反馈,包括说明判定或查询结果准确的原因或可改进之处的评论。
点击发送反馈。
问题排查
- 执行时间:威胁搜寻通常需要 60-90 分钟才能完成,具体取决于所选时间窗口以及环境中的遥测数据量。
- “已加入队列”状态:如果代理正在等待之前的威胁搜寻完成运行,威胁搜寻可能会加入队列。出于 AI 容量方面的考虑,请避免触发多个冗余的搜索。
- 搜索配额:在预览期间,客户最多可以同时执行两次威胁搜索,每天最多可以执行五次威胁搜索。此值可能会进行调整,以管理全球容量。