Übersicht über den Agent für die Bedrohungssuche
Der Agent für die Bedrohungssuche ist eine autonome KI-Funktion, die in Google Security Operations eingebettet ist und die proaktive Bedrohungssuche in der gesamten Sicherheitstelemetrie Ihres Unternehmens automatisiert.
Diese Anleitung richtet sich an Google SecOps-Analysten und Bedrohungssucher, die die proaktive Bedrohungssuche in der gesamten Sicherheitstelemetrie ihres Unternehmens automatisieren möchten. Darin wird erläutert, wie Sie den Agent für die Bedrohungssuche verwenden, um Bedrohungssuchen autonom zu planen, Telemetriedaten abzufragen und forensische Beweise zu analysieren. Mit dem Agent für die Bedrohungssuche können Sie verborgene Angreifer erkennen und Sicherheitshypothesen ohne manuelle Recherche validieren. Ein erfolgreicher Abschluss verkürzt die Prüfungszeit und beschleunigt die Reaktion auf neu auftretende Bedrohungen.
Anwendungsfall: Validierung von Bedrohungshypothesen automatisieren
- Ziel: Die Recherche, die Erstellung von Abfragen und die Rauschfilterung automatisieren, die zur Validierung einer Bedrohungshypothese erforderlich sind.
- Vorteil: Erfahrene Analysten können sich auf komplexe Aufgaben konzentrieren, da weniger Zeit für die manuelle Loganalyse und die Erstellung von Abfragen erforderlich ist.
Schlüsselterminologie
- Agent für die Bedrohungssuche: Eine autonome KI-Funktion, die auf Gemini basiert und auf Google Threat Intelligence, der Expertise von Mandiant-Experten und dem MITRE ATT&CK®-Framework basiert und die proaktive Bedrohungssuche automatisiert.
- YARA-L 2.0 (YL2): Die Suchabfragesprache, die von Google SecOps verwendet wird, um historische Telemetriedaten abzufragen.
- Feststellung: Das endgültige Urteil des Agenten. Beispiel:
Substantial Evidence,Evidence FoundoderThreat Not Found.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Enterprise Plus-Lizenz: Während der öffentlichen Vorschauphase ist der Agent für die Bedrohungssuche nur für Enterprise Plus-Kunden verfügbar. Das liegt am Integrationspunkt für neu auftretende Bedrohungen, der Google Threat Intelligence stark nutzt.
- Erfahrung mit dem Fallmanagement: Aktivieren Sie die erweiterte Fallmanagement-Funktion, um den Agent für die Bedrohungssuche zu verwenden. Dieses Feature befindet sich in der öffentlichen Vorschau. Informationen zum Aktivieren von Vorschaufunktionen finden Sie unter Vorschaufunktionen verwalten und Voraussetzungen für die Prüfungsverwaltung.
- Berechtigungen: Sie benötigen den entsprechenden Zugriff auf die Google SecOps-Plattform, insbesondere auf das Fallmanagement.
- Umgebungsprüfung: Wenn Ihre Organisation Umgebungen mit mehreren Mandanten oder segmentierte Umgebungen verwendet, prüfen Sie, ob Sie Zugriff auf die Zielumgebung haben.
Suche nach Bedrohungen starten
In den folgenden Schritten wird beschrieben, wie Sie den Agent für die Bedrohungssuche über das Fenster Neu auftretende Bedrohungen starten:
- Wählen Sie im Navigationsmenü Erkennung > Neu auftretende Bedrohungen aus. Klicken Sie auf Neue Suche nach Bedrohungen.
- Konfigurieren Sie im Dialogfeld Agentengestützte Suche nach Bedrohungen Folgendes:
- Wählen Sie im Abschnitt Wonach möchten Sie suchen? die Bedrohungskategorie aus, die Sie untersuchen möchten:
- Akteur: Suche nach bekannten Angreifergruppen, z. B.
APT28oderUNC2452. - Kampagne: Suche nach organisierten Angreiferkampagnen.
- Malware: Suche nach bestimmten Malware-Familien oder Loadern, z. B.
FAKEUPDATESoderCHERRYRED. - Software Toolkit: Suche nach missbrauchten Verwaltungstools oder Living-off-the-Land-Binaries (LOLbins), z. B.
PowerShell,Certutil, odervssadmin. - TTP: Suche nach bestimmten MITRE ATT&CK-Techniken, z. B.
T1003.001 - OS Credential Dumping: LSASS Memory.
- Akteur: Suche nach bekannten Angreifergruppen, z. B.
- Nachdem Sie die Bedrohungskategorie ausgewählt haben, wählen Sie im Feld daneben den Namen, Alias oder die MITRE-ID der jeweiligen Bedrohung aus.
- Definieren Sie unter Zeitraum für die Suche auswählen den Zeitraum für die Analyse der historischen Telemetriedaten. Standardmäßig sind die letzten sieben Tage ausgewählt. Der maximale Zeitraum beträgt 30 Tage.
- Wählen Sie gegebenenfalls im Menü Fallumgebung die Zielumgebung aus, in der gesucht werden soll.
- Wählen Sie im Abschnitt Wonach möchten Sie suchen? die Bedrohungskategorie aus, die Sie untersuchen möchten:
- Klicken Sie auf Suche starten , um die Prüfung zu starten.
Sobald Sie den Agent für die Bedrohungssuche starten, wird er autonom im Hintergrund ausgeführt und Google SecOps erstellt einen neuen Fall im Fallmanagement. Der neue Fall verwendet das Präfix Threat Hunt for [Subject Name], um die Identifizierung von Fällen zu vereinfachen, die vom Agent für die Bedrohungssuche erstellt wurden. In der Spalte Tags wird auch ein Tag für die Bedrohungssuche angezeigt.
Sie können das Dialogfeld Agentengestützte Suche nach Bedrohungen auch öffnen, um Bedrohungssuchen über zusätzliche Einstiegspunkte zu starten:
- Pop-ups von Google Threat Intelligence: Klicken Sie auf der Seite Threats Feed (Bedrohungsfeed) oder Campaign Detail (Kampagnendetails) neben einem Bedrohungsbericht oder Angreiferprofil auf Suche nach Bedrohungen ausführen.
- Details zur Bedrohungszuordnung: Klicken Sie in den Schubladen für Threat Intelligence auf Suche nach Bedrohungen ausführen.
- MITRE ATT&CK-Matrix: Klicken Sie unter MITRE ATT&CK auf eine Schublade für eine Technik. Klicken Sie dann auf Suche ausführen.
Fälle für die Bedrohungssuche ansehen
Sie können Bedrohungssuchen jederzeit in der Warteschlange des Fallmanagements suchen und verfolgen:
- Wählen Sie im Navigationsmenü Fälle aus.
- Nach Tag filtern: Wählen Sie mit dem Tag-Filter das Tag Bedrohungssuche aus.
- Nach Namen suchen: Verwenden Sie die Suchleiste, um nach bestimmten Suchtiteln zu suchen, z. B.
Mimikatz.
Status und Benachrichtigungen
In der Fallliste und der Fallwand wird der Live-Status von Bedrohungssuchen angezeigt. Wenn Sie einen Fall öffnen, werden neben der Option Tags verwalten Tags angezeigt:
| Status | Erklärung |
| Bedrohungssuche wird ausgeführt | Wird angezeigt, während der Agent aktiv plant, Abfragen übersetzt und UDM-Ereignisse scannt. Der Fallstatus bleibt offen und wird automatisch aktualisiert. |
| Abgeschlossen | Wird angezeigt, wenn der Agent die Analyse abgeschlossen und die endgültige Feststellung und die Zusammenfassung der Beweise veröffentlicht hat. |
| In der Warteschlange | Wird angezeigt, wenn der Agent darauf wartet, dass vorherige Bedrohungssuchen abgeschlossen werden, bevor er beginnt. |
| Fehlgeschlagen | Wird angezeigt, wenn ein schwerwiegender Fehler auftritt (z. B. Zeitüberschreitung des Suchdienstes). |
Fall für die Bedrohungssuche überprüfen
So überprüfen und verwalten Sie einen Fall für die Bedrohungssuche:
- Wählen Sie in der Warteschlange Fälle den Fall aus, den Sie überprüfen möchten.
- Rufen Sie das Widget Agentengestützte Suche nach Bedrohungen auf, um die Zusammenfassung des Falls zu sehen.
- Klicken Sie auf die Schaltfläche Feststellung , um das Ergebnis der Bedrohungssuche zu sehen:
- Stichhaltige Beweise: Es wurden stichhaltige Beweise dafür gefunden, dass das Bedrohungsverhalten erkannt wurde.
- Beweise gefunden: Es wurden potenzielle Indikatoren oder Bedrohungsverhaltensweisen erkannt, die die Hypothese stützen.
- Keine Bedrohung gefunden: Es wurden keine Beweise für das Bedrohungsverhalten gefunden.
- Lesen Sie die Zusammenfassung der Ergebnisse. Dies ist eine Zusammenfassung der Suche, in der detailliert beschrieben wird, was der Agent für die Bedrohungssuche gefunden hat. Dazu können Informationen wie beobachtete Hostnamen, Nutzerkonten, Befehlszeilen für Prozesse, Zeitstempel und Verhaltenskontext gehören.
Weitere Details ansehen
So rufen Sie weitere Details zu einem Fall auf:
- Klicken Sie im Widget Agentengestützte Suche nach Bedrohungen eines Falls unter Betreff auf den Link.
- Klicken Sie auf eine der folgenden Optionen, die möglicherweise angezeigt werden:
- Akteur/Malware: Öffnet die seitliche Schublade Zusammenfassung der Entität mit detaillierten Threat Intelligence-Profilen.
- MITRE-Technik: Öffnet das Overlay MITRE-Details mit Beschreibungen der Technik und Anleitungen zur Risikominderung.
- Kampagne: Ruft direkt das Detailfenster Kampagne oder Neu auftretende Bedrohungen auf.
Zeitachse der Suchschritte prüfen
Sehen Sie sich die forensische Spur der Prüfung des Agenten auf der Zeitachse Suchschritte an.
- Klicken Sie rechts im Widget Agentengestützte Suche nach Bedrohungen auf Details zur Suche ansehen.
- Maximieren Sie jeden Schritt, um die Details zu sehen.
- Sie haben folgende Möglichkeiten:
- Atomare Fragen ansehen: Prüfen Sie jede einzelne Frage, die der Agent gestellt hat, um den Suchplan zu validieren.
- Generierte YL2-Abfragen prüfen: Sehen Sie sich die genauen YL2-Suchabfragen an, die vom Agenten verwendet wurden.
- Anzahl der Ereignisse und Telemetriedaten prüfen: Sehen Sie sich die Anzahl der relevanten Ereignisse an, die vom Agenten extrahiert wurden.
- Beweise für den Schritt prüfen: Lesen Sie forensische Beobachtungen wie bestimmte Beziehungen zwischen übergeordneten und untergeordneten Prozessen oder Befehlszeilen-Flags für jeden einzelnen Schritt.
Feedback zu den Suchergebnissen geben
Helfen Sie uns, die Genauigkeit des KI-Agenten zu verbessern, indem Sie Feedback geben.
Klicken Sie im Widget Agentengestützte Suche nach Bedrohungen auf „Mag ich nicht“ thumb_down oder „Mag ich“ thumb_up.
Im daraufhin geöffneten Dialogfeld Feedback geben können Sie Feedback senden, einschließlich Kommentaren, in denen Sie erläutern, warum die Feststellung oder Abfrage korrekt war oder wo Verbesserungsbedarf besteht.
Klicken Sie auf Feedback geben.
Fehlerbehebung
- Ausführungszeit: Die Bedrohungssuche dauert in der Regel 60 bis 90 Minuten, je nach ausgewähltem Zeitraum und Telemetriedatenvolumen in Ihrer Umgebung.
- Status „In der Warteschlange“: Bedrohungssuchen können in die Warteschlange gestellt werden, wenn der Agent darauf wartet, dass vorherige Bedrohungssuchen abgeschlossen werden. Vermeiden Sie aus Gründen der KI-Kapazität, mehrere redundante Suchen auszulösen.
- Suchkontingent: Während der Vorschauphase sind Kunden auf zwei gleichzeitige Bedrohungssuchen und bis zu fünf Bedrohungssuchen pro Tag beschränkt. Dies kann zur Verwaltung der globalen Kapazität angepasst werden.
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten