威胁搜寻智能体概览
威胁搜寻智能体是 Google Security Operations 中嵌入的自主 AI 功能,可自动对企业安全遥测数据执行主动威胁搜寻。
本指南适用于希望自动对企业安全遥测数据执行主动威胁搜寻的 Google SecOps 分析师和威胁搜寻人员。它介绍了如何使用威胁搜寻智能体自主规划威胁搜寻、查询遥测数据和分析取证证据。借助威胁搜寻智能体,您无需手动研究即可检测到隐藏的攻击者并验证安全假设。成功完成搜寻可缩短调查时间,并加快对新出现的威胁做出响应的速度。
应用场景:自动验证威胁假设
- 目标:自动执行验证威胁假设所需的研究、查询构建和噪声过滤。
- 价值:减少手动日志分析和查询构建所花费的时间,让高级分析师能够专注于复杂任务。
主要术语
- 威胁搜寻智能体:一种自主 AI 功能,由 Gemini 提供支持,并以 Google Threat Intelligence、Mandiant 前线专业知识和 MITRE ATT&CK® 框架为基础,可自动执行主动威胁搜寻。
- YARA-L 2.0 (YL2):Google SecOps 用于查询历史遥测数据的搜索查询语言。
- 判定:智能体发布的最终结论。例如,
Substantial Evidence、Evidence Found或Threat Not Found。
准备工作
请确保您满足以下前提条件:
- 企业 Plus 版许可:在公开预览阶段,威胁搜寻智能体仅适用于企业 Plus 版客户。这是因为新兴威胁集成点会大量调用 Google Threat Intelligence。
- 支持请求管理经验:启用增强型支持请求管理体验,以使用威胁搜寻智能体。此功能目前为公开预览版。如需了解如何启用预览版功能,请参阅管理预览版功能和调查管理概览前提条件。
- 权限:您必须拥有对 Google SecOps 平台(尤其是支持请求管理)的适当访问权限。
- 环境检查:如果您的组织使用多租户或分段环境,请确保您有权访问目标环境。
开始威胁搜寻
以下步骤介绍了如何从新兴威胁 窗口启动威胁搜寻智能体:
- 在导航菜单中,依次前往检测 > 新兴威胁。点击新建威胁搜寻 。
- 在 Agentic Threat Hunt 对话框中,配置以下内容:
- 在您要搜寻什么? 部分中,选择要调查的威胁类别:
- 操作者:搜寻已知的攻击者群体,例如
APT28或UNC2452。 - 广告系列:搜寻有组织的攻击者广告系列。
- 恶意软件:搜寻特定的恶意软件系列或加载程序,例如
FAKEUPDATES或CHERRYRED。 - 软件工具包:搜寻被滥用的管理工具或 Living-off-the-Land Binaries (LOLbins),例如
PowerShell、Certutil或vssadmin。 - TTP:搜寻特定的 MITRE ATT&CK 技术,例如
T1003.001 - OS Credential Dumping: LSASS Memory。
- 操作者:搜寻已知的攻击者群体,例如
- 选择威胁类别后,在旁边的字段中选择特定的威胁名称、别名或 MITRE ID。
- 在选择搜寻时间范围中,定义要分析的历史遥测数据时间范围。默认值为过去 7 天。最长可达 30 天。
- 在支持请求环境 菜单中,如果适用,请选择要在其中搜寻的目标环境。
- 在您要搜寻什么? 部分中,选择要调查的威胁类别:
- 点击开始搜寻 以启动调查。
启动威胁搜寻智能体后,它会在后台自主运行,Google SecOps 会在支持请求管理 中创建一个新的支持请求。新的支持请求使用 Threat Hunt for [Subject Name] 前缀,以便轻松识别由威胁搜寻智能体生成的支持请求。标签 列中还会显示“威胁搜寻”标签。
您还可以打开 Agentic Threat Hunt 对话框,从其他入口点开始威胁搜寻,如下所示:
- Google Threat Intelligence 弹出式窗口:在威胁 Feed 页面或广告系列详情 页面上,点击任何威胁报告或攻击者个人资料旁边的运行威胁搜寻。
- 威胁关联详情:在威胁情报抽屉式导航栏中,点击运行威胁搜寻。
- MITRE ATT&CK 矩阵:在 MITRE ATT&CK 中,点击一个技术抽屉式导航栏。然后点击运行搜寻 。
查看威胁搜寻支持请求
您可以随时从支持请求管理 队列中查找和跟踪威胁搜寻:
- 在导航菜单中,前往支持请求 。
- 按标签过滤:使用标签过滤器选择威胁搜寻 标签。
- 按名称搜索:使用搜索栏查询特定的搜寻标题,例如
Mimikatz。
状态和提醒
在支持请求列表和支持请求墙内,威胁搜寻会显示其实时状态。打开支持请求后,您会在管理标签 选项旁边看到标签,如下所示:
| 状态 | 说明 |
| 威胁搜寻正在运行 | 在智能体主动规划、转换查询和扫描 UDM 事件时显示。支持请求状态保持打开状态并自动更新。 |
| 已完成 | 在智能体完成分析并发布最终判定和证据摘要时显示。 |
| 已排队 | 在智能体等待之前的威胁搜寻完成执行后再开始时显示。 |
| 失败 | 如果发生致命错误(例如,搜索服务超时),则显示。 |
查看威胁搜寻支持请求
如需查看和管理威胁搜寻支持请求,请执行以下操作:
- 在支持请求 队列中,选择要查看的支持请求。
- 前往 Agentic Threat Hunt widget 以查看支持请求的摘要。
- 查看判定 按钮以查看威胁搜寻结果:
- Substantial Evidence:检测到威胁行为的有力证据,极具说服力。
- Evidence Found:检测到支持该假设的潜在指标或威胁行为。
- 未检测到威胁行为的证据。
- 阅读结果摘要 。这是搜寻摘要,详细介绍了威胁搜寻智能体的发现。这可以包括观察到的主机名、用户账号、进程命令行、时间戳和行为上下文等信息。
查看更详细的信息
如需查看有关支持请求的更详细信息,请执行以下操作:
- 在支持请求的 Agentic Threat Hunt widget 中,点击主题 下的链接。
- 点击可能会显示的以下选项之一:
- 操作者/恶意软件:打开实体摘要 侧边抽屉式导航栏,以查看详细的威胁情报个人资料。
- MITRE 技术:打开 MITRE 详情 叠加层,以查看技术说明和缓解指南。
- 广告系列:直接前往广告系列或新兴威胁详情窗口。
检查搜寻步骤时间轴
在搜寻步骤 时间轴中查看智能体调查的取证轨迹。
- 在 Agentic Threat Hunt widget 的右侧,点击查看搜寻详情 。
- 展开每个步骤以查看该步骤的详细信息。
- 您可以:
- 查看原子问题:检查智能体为验证搜寻计划而提出的每个问题。
- 检查生成的 YL2 查询:查看智能体使用的确切 YL2 搜索查询。
- 检查事件计数和遥测数据 :查看智能体提取的相关事件数。
- 查看步骤证据:阅读每个步骤的取证观察结果,例如特定的父子进程关系或命令行标志。
针对搜寻结果提供反馈
提交反馈,帮助提高 AI 智能体的准确性。
在 Agentic Threat Hunt widget 中,点击 thumb_down 或 thumb_up。
在打开的发送反馈 对话框中,您可以发送反馈,包括解释判定或查询为何准确或可以改进之处的评论。
点击发送反馈 。
问题排查
- 执行时间:威胁搜寻通常需要 60-90 分钟 才能完成,具体取决于所选时间范围和环境中的遥测数据量。
- 已排队状态:如果智能体正在等待之前的威胁搜寻完成运行,则威胁搜寻可能会排队。出于 AI 容量方面的考虑,请避免触发多个冗余搜寻。
- 搜寻配额:在预览期间,客户最多只能同时进行两次威胁搜寻,每天最多进行五次威胁搜寻。这可能会根据全球容量管理情况进行调整。