威胁搜寻智能体概览

支持:

威胁搜寻智能体是 Google Security Operations 中嵌入的自主 AI 功能,可自动对企业安全遥测数据执行主动威胁搜寻。

本指南适用于希望自动对企业安全遥测数据执行主动威胁搜寻的 Google SecOps 分析师和威胁搜寻人员。它介绍了如何使用威胁搜寻智能体自主规划威胁搜寻、查询遥测数据和分析取证证据。借助威胁搜寻智能体,您无需手动研究即可检测到隐藏的攻击者并验证安全假设。成功完成搜寻可缩短调查时间,并加快对新出现的威胁做出响应的速度。

应用场景:自动验证威胁假设

  • 目标:自动执行验证威胁假设所需的研究、查询构建和噪声过滤。
  • 价值:减少手动日志分析和查询构建所花费的时间,让高级分析师能够专注于复杂任务。

主要术语

  • 威胁搜寻智能体:一种自主 AI 功能,由 Gemini 提供支持,并以 Google Threat Intelligence、Mandiant 前线专业知识和 MITRE ATT&CK® 框架为基础,可自动执行主动威胁搜寻。
  • YARA-L 2.0 (YL2):Google SecOps 用于查询历史遥测数据的搜索查询语言。
  • 判定:智能体发布的最终结论。例如,Substantial EvidenceEvidence FoundThreat Not Found

准备工作

请确保您满足以下前提条件:

  • 企业 Plus 版许可:在公开预览阶段,威胁搜寻智能体仅适用于企业 Plus 版客户。这是因为新兴威胁集成点会大量调用 Google Threat Intelligence。
  • 支持请求管理经验:启用增强型支持请求管理体验,以使用威胁搜寻智能体。此功能目前为公开预览版。如需了解如何启用预览版功能,请参阅管理预览版功能调查管理概览前提条件
  • 权限:您必须拥有对 Google SecOps 平台(尤其是支持请求管理)的适当访问权限。
  • 环境检查:如果您的组织使用多租户或分段环境,请确保您有权访问目标环境。

开始威胁搜寻

以下步骤介绍了如何从新兴威胁 窗口启动威胁搜寻智能体:

  1. 在导航菜单中,依次前往检测 > 新兴威胁。点击新建威胁搜寻
  2. Agentic Threat Hunt 对话框中,配置以下内容:
    • 您要搜寻什么? 部分中,选择要调查的威胁类别:
      • 操作者:搜寻已知的攻击者群体,例如 APT28UNC2452
      • 广告系列:搜寻有组织的攻击者广告系列。
      • 恶意软件:搜寻特定的恶意软件系列或加载程序,例如 FAKEUPDATESCHERRYRED
      • 软件工具包:搜寻被滥用的管理工具或 Living-off-the-Land Binaries (LOLbins),例如 PowerShellCertutilvssadmin
      • TTP:搜寻特定的 MITRE ATT&CK 技术,例如 T1003.001 - OS Credential Dumping: LSASS Memory
    • 选择威胁类别后,在旁边的字段中选择特定的威胁名称、别名或 MITRE ID。
    • 选择搜寻时间范围中,定义要分析的历史遥测数据时间范围。默认值为过去 7 天。最长可达 30 天。
    • 支持请求环境 菜单中,如果适用,请选择要在其中搜寻的目标环境。
  3. 点击开始搜寻 以启动调查。

启动威胁搜寻智能体后,它会在后台自主运行,Google SecOps 会在支持请求管理 中创建一个新的支持请求。新的支持请求使用 Threat Hunt for [Subject Name] 前缀,以便轻松识别由威胁搜寻智能体生成的支持请求。标签 列中还会显示“威胁搜寻”标签。

您还可以打开 Agentic Threat Hunt 对话框,从其他入口点开始威胁搜寻,如下所示:

  • Google Threat Intelligence 弹出式窗口:在威胁 Feed 页面或广告系列详情 页面上,点击任何威胁报告或攻击者个人资料旁边的运行威胁搜寻
  • 威胁关联详情:在威胁情报抽屉式导航栏中,点击运行威胁搜寻
  • MITRE ATT&CK 矩阵:在 MITRE ATT&CK 中,点击一个技术抽屉式导航栏。然后点击运行搜寻

查看威胁搜寻支持请求

您可以随时从支持请求管理 队列中查找和跟踪威胁搜寻:

  • 在导航菜单中,前往支持请求
    • 按标签过滤:使用标签过滤器选择威胁搜寻 标签。
    • 按名称搜索:使用搜索栏查询特定的搜寻标题,例如 Mimikatz

状态和提醒

在支持请求列表和支持请求墙内,威胁搜寻会显示其实时状态。打开支持请求后,您会在管理标签 选项旁边看到标签,如下所示:

状态 说明
威胁搜寻正在运行 在智能体主动规划、转换查询和扫描 UDM 事件时显示。支持请求状态保持打开状态并自动更新。
已完成 在智能体完成分析并发布最终判定和证据摘要时显示。
已排队 在智能体等待之前的威胁搜寻完成执行后再开始时显示。
失败 如果发生致命错误(例如,搜索服务超时),则显示。

查看威胁搜寻支持请求

如需查看和管理威胁搜寻支持请求,请执行以下操作:

  1. 支持请求 队列中,选择要查看的支持请求。
  2. 前往 Agentic Threat Hunt widget 以查看支持请求的摘要。
  3. 查看判定 按钮以查看威胁搜寻结果:
    • Substantial Evidence:检测到威胁行为的有力证据,极具说服力。
    • Evidence Found:检测到支持该假设的潜在指标或威胁行为。
    • 未检测到威胁行为的证据
  4. 阅读结果摘要 。这是搜寻摘要,详细介绍了威胁搜寻智能体的发现。这可以包括观察到的主机名、用户账号、进程命令行、时间戳和行为上下文等信息。

查看更详细的信息

如需查看有关支持请求的更详细信息,请执行以下操作:

  1. 在支持请求的 Agentic Threat Hunt widget 中,点击主题 下的链接。
  2. 点击可能会显示的以下选项之一:
    • 操作者/恶意软件:打开实体摘要 侧边抽屉式导航栏,以查看详细的威胁情报个人资料。
    • MITRE 技术:打开 MITRE 详情 叠加层,以查看技术说明和缓解指南。
    • 广告系列:直接前往广告系列新兴威胁详情窗口。

检查搜寻步骤时间轴

搜寻步骤 时间轴中查看智能体调查的取证轨迹。

  1. Agentic Threat Hunt widget 的右侧,点击查看搜寻详情
  2. 展开每个步骤以查看该步骤的详细信息。
  3. 您可以:
    • 查看原子问题:检查智能体为验证搜寻计划而提出的每个问题。
    • 检查生成的 YL2 查询:查看智能体使用的确切 YL2 搜索查询。
    • 检查事件计数和遥测数据 :查看智能体提取的相关事件数。
    • 查看步骤证据:阅读每个步骤的取证观察结果,例如特定的父子进程关系或命令行标志。

针对搜寻结果提供反馈

提交反馈,帮助提高 AI 智能体的准确性。

  1. Agentic Threat Hunt widget 中,点击 thumb_downthumb_up

  2. 在打开的发送反馈 对话框中,您可以发送反馈,包括解释判定或查询为何准确或可以改进之处的评论。

  3. 点击发送反馈

问题排查

  • 执行时间:威胁搜寻通常需要 60-90 分钟 才能完成,具体取决于所选时间范围和环境中的遥测数据量。
  • 已排队状态:如果智能体正在等待之前的威胁搜寻完成运行,则威胁搜寻可能会排队。出于 AI 容量方面的考虑,请避免触发多个冗余搜寻。
  • 搜寻配额:在预览期间,客户最多只能同时进行两次威胁搜寻,每天最多进行五次威胁搜寻。这可能会根据全球容量管理情况进行调整。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。