威胁搜寻智能体概览

支持的平台:

威胁搜寻智能体是 Google Security Operations 中嵌入的自主 AI 功能,可自动在企业安全遥测数据中主动搜寻威胁。

本指南适用于希望在企业安全遥测数据中自动执行主动威胁搜寻的 Google SecOps 分析师和威胁搜寻团队。本文介绍了如何使用威胁搜寻代理自主规划威胁搜寻、查询遥测数据和分析取证证据。借助 Threat Hunt Agent,您可以检测隐藏的攻击者并验证安全假设,而无需手动研究。成功完成可缩短调查时间,并加快对新出现的威胁的响应速度。

用例:自动执行威胁假设验证

  • 目标:自动执行验证威胁假设所需的研究、查询构建和噪声过滤。
  • 价值:减少了手动日志分析和查询构建所花费的时间,让高级分析师能够专注于复杂的任务。

主要术语

  • 威胁搜寻智能体:一种由 Gemini 提供支持的自主 AI 功能,以 Google Threat Intelligence、Mandiant 一线专业知识和 MITRE ATT&CK® 框架为基础,可自动执行主动威胁搜寻。
  • YARA-L 2.0 (YL2):Google SecOps 用于查询历史遥测数据的搜索查询语言。
  • 判定:智能体做出的最终判决。例如 Substantial EvidenceEvidence FoundThreat Not Found

准备工作

请确保您满足以下前提条件:

  • 企业 Plus 版许可:在公开预览阶段,威胁搜寻代理仅适用于企业 Plus 版客户。这是因为“新兴威胁”集成点会大量调用 Google Threat Intelligence。
  • 全新支持请求管理体验:您必须启用全新支持请求管理体验才能使用威胁搜寻代理。新版支持请求管理体验目前处于公开预览版阶段。如需了解如何启用预览版功能,请参阅管理预览版功能
  • 权限:您必须拥有对 Google SecOps 平台(尤其是“支持请求管理”)的相应访问权限。
  • 环境检查:如果您的组织使用多租户或分段环境,请确保您有权访问目标环境。

开始威胁搜寻

以下步骤介绍了如何从新出现的威胁窗口启动威胁搜寻代理:

  1. 在导航菜单中,依次前往检测 > 新出现的威胁。点击新建威胁搜寻
  2. 智能体威胁搜寻对话框中,配置以下内容:
    • 您要搜寻哪些内容?部分中,选择要调查的威胁类别:
      • 操作者:搜索已知攻击者群组,例如:APT28UNC2452
      • 广告系列:搜索有组织的攻击者活动。
      • 恶意软件:搜索特定恶意软件系列或加载程序,例如 FAKEUPDATESCHERRYRED
      • 软件工具包:搜索滥用的管理工具或 Living-off-the-Land Binaries (LOLbins),例如 PowerShellCertutilvssadmin
      • TTP:搜索特定的 MITRE ATT&CK 技术,例如 T1003.001 - OS Credential Dumping: LSASS Memory
    • 选择威胁类别后,在旁边的字段中选择具体的威胁名称、别名或 MITRE ID。
    • 选择搜索时间窗口中,定义要分析的历史遥测时间范围。默认值为过去 7 天。最长为 30 天。
    • 案例环境菜单中,选择要搜索的目标环境(如果适用)。
  3. 点击开始搜索以启动调查。

启动威胁搜寻代理后,它会在后台自主运行,Google SecOps 会在问题管理中创建新问题。新问题单使用 Threat Hunt for [Subject Name] 前缀来简化对威胁搜寻代理生成的支持服务工单的识别。“威胁搜寻”标记也会显示在标记列中。

您还可以打开智能体威胁搜寻对话框,从其他入口点开始搜寻威胁,如下所示:

  • Google Threat Intelligence 弹出式窗口:在威胁 Feed 页面或广告系列详情页面上,点击任何威胁报告或攻击者个人资料旁边的运行威胁搜寻
  • 威胁关联详情:在威胁情报抽屉中,点击运行威胁搜寻
  • MITRE ATT&CK 矩阵:在 MITRE ATT&CK 中,点击某个方法抽屉。然后点击运行搜索

查看威胁搜寻案例

您可以随时通过支持请求管理队列查找和跟踪威胁搜寻:

  • 在导航菜单中,前往支持请求
    • 按标签过滤:使用标签过滤条件选择威胁搜寻标签。
    • 按名称搜索:使用搜索栏查询特定寻宝游戏标题,例如 Mimikatz

状态和提醒

在支持请求列表和支持请求墙中,威胁搜寻会显示其实时状态。当您提交支持请求时,您会在管理标签选项旁边看到如下标签:

状态 说明
威胁搜寻正在运行 在代理积极规划、翻译查询和扫描 UDM 事件时显示。支持请求的状态保持为“未解决”,并会自动更新。
已完成 在代理完成分析并发布最终判定和证据摘要后显示。
已加入队列 当代理正在等待之前的威胁搜寻完成执行时显示。
失败 如果发生致命错误(例如,搜索服务超时),则显示此消息。

查看威胁搜寻案例

如需查看和管理威胁搜寻案例,请执行以下操作:

  1. 支持请求队列中,选择要查看的支持请求。
  2. 前往智能威胁搜寻 widget,查看支持请求的摘要。
  3. 点击判定按钮可查看威胁搜寻结果:
    • 确凿证据:检测到威胁行为的有力且极具说服力的证据。
    • 发现证据:检测到支持该假设的潜在指标或威胁行为。
    • 未发现威胁:未检测到任何威胁行为的证据
  4. 阅读结果摘要。这是搜寻摘要,详细说明了威胁搜寻智能体发现的内容。这可能包括观察到的主机名、用户账号、进程命令行、时间戳和行为上下文等信息。

查看更详细的信息

如需查看有关支持请求的更详细信息,请执行以下操作:

  1. 在支持请求的 Agentic Threat Hunt widget 中,点击主题下方的链接。
  2. 点击可能显示的以下任一选项:
    • 攻击者/恶意软件:打开实体摘要侧边抽屉,其中包含详细的威胁情报资料。
    • MITRE 技术:打开 MITRE 详情叠加层,其中包含技术说明和缓解指南。
    • 广告系列:直接前往广告系列新兴威胁详细信息窗口。

检查搜索步骤时间轴

搜索步骤时间轴中查看代理调查的取证轨迹。

  1. 基于代理的威胁搜寻 widget 的右侧,点击查看搜寻详情
  2. 展开每个步骤即可查看相应步骤的详细信息。
  3. 您可以:
    • 查看原子问题:检查代理提出的每个问题,以验证搜索计划。
    • 检查生成的 YL2 查询:查看代理使用的确切 YL2 搜索查询。
    • 检查事件数和遥测数据:查看代理提取的相关事件数。
    • 查看步骤证据:阅读每个步骤的取证观察结果,例如特定的父子进程关系或命令行标志。

针对寻宝游戏结果提供反馈

请提交反馈,帮助我们提高 AI 代理的准确性。

  1. Agentic Threat Hunt widget 中,点击 thumb_downthumb_up

  2. 在随即打开的发送反馈对话框中,您可以发送反馈,包括说明判定或查询结果准确的原因或可改进之处的评论。

  3. 点击发送反馈

问题排查

  • 执行时间:威胁搜寻通常需要 60-90 分钟才能完成,具体取决于所选时间窗口以及环境中的遥测数据量。
  • “已加入队列”状态:如果代理正在等待之前的威胁搜寻完成运行,威胁搜寻可能会加入队列。出于 AI 容量方面的考虑,请避免触发多个冗余的搜索。
  • 搜索配额:在预览期间,客户最多可以同时执行两次威胁搜索,每天最多可以执行五次威胁搜索。此值可能会进行调整,以管理全球容量。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。