Présentation de l'agent de traque des menaces

Compatible avec :

L'agent de traque des menaces est une fonctionnalité d'IA autonome intégrée à Google Security Operations qui automatise la traque proactive des menaces dans la télémétrie de sécurité de votre entreprise.

Ce guide s'adresse aux analystes et aux traqueurs de menaces Google SecOps qui souhaitent automatiser la traque proactive des menaces dans la télémétrie de sécurité de leur entreprise. Il explique comment utiliser l'agent de traque des menaces pour planifier de manière autonome les traques de menaces, interroger la télémétrie et analyser les preuves d'investigation. L'agent de traque des menaces vous permet de détecter les adversaires cachés et de valider les hypothèses de sécurité sans recherche manuelle. Une fois l'opération terminée, le temps d'investigation est réduit et la réponse aux menaces émergentes est accélérée.

Cas d'utilisation : automatiser la validation des hypothèses de menaces

  • Objectif : automatiser la recherche, la création de requêtes et le filtrage du bruit nécessaires pour valider une hypothèse de menace.
  • Valeur : libère les analystes seniors pour qu'ils puissent se concentrer sur des tâches complexes en réduisant le temps consacré à l'analyse manuelle des journaux et à la création de requêtes.

Terminologie clé

  • Agent de traque des menaces : fonctionnalité d'IA autonome basée sur Gemini et sur Google Threat Intelligence, l'expertise de première ligne de Mandiant et le framework MITRE ATT&CK®, qui automatise la traque proactive des menaces.
  • YARA-L 2.0 (YL2) : langage de requête de recherche utilisé par Google SecOps pour interroger la télémétrie historique.
  • Détermination : verdict final émis par l'agent. Par exemple, Substantial Evidence, Evidence Found ou Threat Not Found.

Avant de commencer

Assurez-vous de remplir les conditions préalables suivantes :

  • Licence Enterprise Plus : pendant la phase de prévisualisation publique, l'agent de traque des menaces n'est disponible que pour les clients Enterprise Plus. Cela est dû au point d'intégration des menaces émergentes, qui fait fortement appel à Google Threat Intelligence.
  • Expérience de gestion des demandes : activez l'expérience améliorée de gestion des demandes pour utiliser l'agent de traque des menaces. Cette fonctionnalité est en version bêta publique. Pour savoir comment activer les fonctionnalités en version bêta, consultez Gérer les fonctionnalités en version bêta et Conditions préalables à la présentation de la gestion des investigations.
  • Autorisations : vous devez disposer d'un accès approprié à la plate-forme Google SecOps, en particulier à la gestion des demandes.
  • Vérification de l'environnement : si votre organisation utilise des environnements mutualisés ou segmentés, assurez-vous d'avoir accès à l'environnement cible.

Démarrer une traque des menaces

Les étapes suivantes décrivent comment démarrer l'agent de traque des menaces à partir de la fenêtre Menaces émergentes :

  1. Dans le menu de navigation, accédez à Détection > Menaces émergentes. Cliquez sur Nouvelle traque des menaces.
  2. Dans la boîte de dialogue Traque des menaces par agent, configurez les éléments suivants :
    • Dans la section Que souhaitez-vous traquer ?, sélectionnez la catégorie de menace que vous souhaitez examiner :
      • Acteur : traquez les groupes d'adversaires connus, par exemple : APT28 ou UNC2452.
      • Campagne : traquez les campagnes d'adversaires organisées.
      • Logiciel malveillant : traquez des familles ou des chargeurs de logiciels malveillants spécifiques, par exemple, FAKEUPDATES ou CHERRYRED.
      • Boîte à outils logicielle : traquez les outils d'administration abusifs ou les binaires Living-off-the-Land (LOLbins), par exemple, PowerShell, Certutil, ou vssadmin.
      • TTP : traquez des techniques MITRE ATT&CK spécifiques, par exemple, T1003.001 - OS Credential Dumping: LSASS Memory.
    • Une fois la catégorie de menace sélectionnée, sélectionnez le nom de menace, l'alias ou l'ID MITRE spécifique dans le champ situé à côté.
    • Dans Sélectionnez votre fenêtre de traque, définissez la période de télémétrie historique à analyser. La valeur par défaut est de sept jours. La durée maximale est de 30 jours.
    • Dans le menu Environnement de la demande, sélectionnez l'environnement cible dans lequel effectuer la traque, le cas échéant.
  3. Cliquez sur Démarrer la traque pour lancer l'investigation.

Une fois que vous avez démarré l'agent de traque des menaces, il s'exécute de manière autonome en arrière-plan et Google SecOps crée une demande dans Gestion des demandes. La nouvelle demande utilise le préfixe Threat Hunt for [Subject Name] pour simplifier l'identification des demandes générées par l'agent de traque des menaces. Une balise de traque des menaces s'affiche également dans la colonne Balises.

Vous pouvez également ouvrir la boîte de dialogue Traque des menaces par agent pour démarrer des traques de menaces à partir de points d'entrée supplémentaires, comme suit :

  • Fenêtres pop-up Google Threat Intelligence : sur la page Flux de menaces ou Détails de la campagne, cliquez sur Exécuter la traque des menaces à côté d'un rapport de menace ou d'un profil d'adversaire.
  • Détails de l'association des menaces : dans les tiroirs de renseignements sur les menaces, cliquez sur Exécuter la traque des menaces.
  • Matrice MITRE ATT&CK : dans MITRE ATT&CK, cliquez sur un tiroir de technique. Cliquez ensuite sur Exécuter la traque.

Afficher les demandes de traque des menaces

Vous pouvez localiser et suivre les traques de menaces à tout moment à partir de la file d'attente Gestion des demandes :

  • Dans le menu de navigation, accédez à Demandes.
    • Filtrer par balise : utilisez le filtre de balise pour sélectionner la balise Traque des menaces.
    • Rechercher par nom : utilisez la barre de recherche pour interroger des titres de traque spécifiques, tels que Mimikatz.

États et alertes

Dans la liste des demandes et le mur des demandes, les traques de menaces affichent leur état en direct. Lorsque vous ouvrez une demande, des balises s'affichent à côté de l'option Gérer les balises , comme suit :

État Explication
Traque des menaces en cours S'affiche lorsque l'agent planifie, traduit des requêtes et analyse des événements UDM. L'état de la demande reste ouvert et se met à jour automatiquement.
Terminé S'affiche lorsque l'agent termine son analyse et publie la détermination finale et le résumé des preuves.
En file d'attente S'affiche lorsque l'agent attend que les traques de menaces précédentes soient terminées avant de commencer.
Échec S'affiche en cas d'erreur fatale (par exemple, délai d'expiration du service de recherche).

Examiner une demande de traque des menaces

Pour examiner et gérer une demande de traque des menaces, procédez comme suit :

  1. Dans la file d'attente Demandes, sélectionnez la demande que vous souhaitez examiner.
  2. Accédez au widget Traque des menaces par agent pour afficher le résumé de la demande.
  3. Consultez le bouton Détermination pour afficher le résultat de la traque des menaces :
    • Preuves substantielles : preuves solides et très convaincantes que le comportement de la menace a été détecté.
    • Preuves trouvées : indicateurs potentiels ou comportements de menace à l'appui de l'hypothèse détectés.
    • Menace non trouvée : aucune preuve du comportement de la menace n'a été détectée.
  4. Lisez le Résumé des résultats. Il s'agit d'un résumé de la traque qui détaille ce que l'agent de traque des menaces a découvert. Cela peut inclure des informations telles que les noms d'hôte observés, les comptes d'utilisateurs, les lignes de commande de processus, les codes temporels et le contexte comportemental.

Afficher des informations plus détaillées

Pour afficher des informations plus détaillées sur une demande, procédez comme suit :

  1. Dans le widget Traque des menaces par agent d'une demande, sous Objet , cliquez sur le lien.
  2. Cliquez sur l'une des options suivantes qui peuvent s'afficher :
    • Acteur/Logiciel malveillant : ouvre le tiroir latéral Résumé de l'entité pour afficher des profils détaillés de renseignements sur les menaces.
    • Technique MITRE : ouvre la superposition Détails MITRE pour afficher les descriptions des techniques et les conseils d'atténuation.
    • Campagne : accède directement à la fenêtre de détails Campagne ou Menaces émergentes.

Inspecter la chronologie des étapes de la traque

Examinez la piste d'investigation de l'agent dans la chronologie Étapes de la traque.

  1. Sur le côté droit du widget Traque des menaces par agent, cliquez sur Afficher les détails de la traque.
  2. Développez chaque étape pour afficher ses détails.
  3. Vous pouvez :
    • Afficher les questions atomiques : examinez chaque question individuelle posée par l'agent pour valider le plan de traque.
    • Inspecter les requêtes YL2 générées : examinez les requêtes de recherche YL2 exactes utilisées par l'agent.
    • Vérifier le nombre d'événements et la télémétrie : consultez le nombre d'événements pertinents extraits par l'agent.
    • Examiner les preuves de l'étape : lisez les observations d'investigation, telles que les relations spécifiques entre les processus parent et enfant ou les indicateurs de ligne de commande, pour chaque étape individuelle.

Envoyer des commentaires sur les résultats de la traque

Aidez-nous à améliorer la précision de l'agent IA en envoyant des commentaires.

  1. Dans le widget Traque des menaces par agent, cliquez sur thumb_down ou thumb_up.

  2. Dans la boîte de dialogue Envoyer des commentaires qui s'ouvre, vous pouvez envoyer des commentaires, y compris des commentaires expliquant pourquoi la détermination ou la requête était précise ou où elle pourrait être améliorée.

  3. Cliquez sur Envoyer des commentaires.

Dépannage

  • Durée d'exécution : les traques de menaces prennent généralement entre 60 et 90 minutes, selon la période sélectionnée et le volume de télémétrie dans votre environnement.
  • État "En file d'attente" : les traques de menaces peuvent être mises en file d'attente si l'agent attend que les traques de menaces précédentes soient terminées. Pour des raisons de capacité d'IA, évitez de déclencher plusieurs traques redondantes.
  • Quota de traque : pendant la version bêta, les clients sont limités à deux traques de menaces simultanées et à cinq traques de menaces par jour. Ce quota peut être ajusté pour gérer la capacité globale.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.