Bedrohungen mit dem SecOps Response Agent eindämmen
In dieser Anleitung wird beschrieben, wie Sie den KI-basierten Response Agent in Google SecOps nutzen können, um auf Sicherheitswarnungen zu reagieren und sie zu beheben. Mit dem Response Agent haben Sie folgende Möglichkeiten:
- Sofortige, kontextbezogene Empfehlungen für Reaktionen auf Grundlage von Untersuchungsergebnissen automatisch generieren
- Verifizierte Reaktionsmaßnahmen direkt über die Benutzeroberfläche für die agentische Untersuchung ausführen
- Schließen Sie die Lücke zwischen Bedrohungserkennung und ‑behebung mit abgestuften Automatisierungsfunktionen.
Wenn Sie den Response Agent verwenden, können Sie den manuellen Aufwand für die Reaktion verringern und Verzögerungen zwischen der Erkennung und der Eindämmung von Bedrohungen vermeiden. Der erfolgreiche Einsatz des Response Agent führt zu einer vorhersehbaren, sicherheitsgeprüften Neutralisierung von Bedrohungen für kritische Organisationsressourcen.
Schlüsselterminologie
- Response Agent:Der KI-basierte Assistent, der Reaktionsmaßnahmen vorschlägt oder ausführt, um eine erkannte Bedrohung zu neutralisieren.
- Eindämmung:Kurzfristige, sofortige Maßnahmen, die ergriffen werden, um die Ausbreitung einer Bedrohung zu stoppen (z. B. Isolieren eines Hosts oder Blockieren einer IP-Adresse).
- Abhilfemaßnahmen:Langfristige Maßnahmen, die darauf abzielen, eine Bedrohung vollständig zu beseitigen und Sicherheitslücken zu schließen (in Verbindung mit externen Tools wie Wiz).
- Manuelle Genehmigung:Eine Human-in-the-Loop-Stufe, in der der Agent beabsichtigte Aktionen als Empfehlungen zur Genehmigung präsentiert.
- Autonome Ausführung:Eine Stufe, in der der Agent Aktionen automatisch auf Grundlage vordefinierter Risikoschwellen ausführt (niedriges, mittleres und hohes Risiko).
Kontingentnutzung während der privaten Vorschau
- Response Agent:Während der privaten Vorschauphase wird die Generierung von Reaktionsplänen mit dem Response Agent nicht auf Ihr KI-Kontingent angerechnet.
- Integrationen verwenden:Wenn Sie Reaktions- und Eindämmungsmaßnahmen über installierte Integrationen im Response Agent ausführen, gelten die Standardregeln für die Integration.
Hinweis
Folgende Voraussetzungen müssen erfüllt sein:
- Berechtigungen:Zum Konfigurieren von Agent-Einstellungen und Verwalten von Ausschlüssen sind Administratorberechtigungen erforderlich, die unter SIEM-Einstellungen > Gemini Investigations verwaltet werden. Die Überprüfung von Benachrichtigungen und die Ausführung von Plänen werden von Sicherheitsanalysten durchgeführt. Zum Ändern dieser Einstellungen sind möglicherweise bestimmte IAM-Rollen (Identity and Access Management) erforderlich.
Ausführungspfade:Prüfen Sie, ob Ihr bevorzugter Ausführungspfad konfiguriert ist:
- Pfad für den Triage-Agent (TIN):Erfordert, dass Benachrichtigungen in Gemini automatisch prüfen unter SIEM-Einstellungen > Gemini-Prüfungen > Triage-Agent aktiviert ist. Reaktionspläne werden automatisch für Warnungen generiert, die als „True Positives“ eingestuft werden.
- Playbooks-Pfad:Hier ist keine TIN erforderlich. Sie können den Schritt KI-Agent für Antwort in ein Playbook ziehen, damit er dynamisch zusammen mit deterministischen Schritten ausgeführt wird, wenn eine Benachrichtigung ausgelöst wird.
Umgebungsprüfung:Prüfen Sie, ob Ihre Reaktions- und Endpunkttools (z. B. EDRs, Firewalls oder Identitätsanbieter) als Integrationen in Ihrer Google SecOps-Umgebung unter Verfügbare Tools installiert und aktiv sind.
Funktionsweise des Antwort-Agents
Der Response Agent ist die aktive Reaktionskomponente des Agentic SOC-Ökosystems. Es verarbeitet angereicherten Kontext und Warnungsurteile, um sicherheitsgeprüfte Reaktionspläne zu erstellen. In den folgenden Abschnitten werden die zugrunde liegende Autonomielogik, die Auslösungsphasen und der Reaktionsworkflow erläutert.
Abgestufte Autonomie- und Risikologik
Um die Sicherheit zu gewährleisten, bewertet der Agent Reaktionsmaßnahmen anhand einer Einstellung für das Autonome Ausführungsniveau (Manuelle Genehmigung, Geringes Risiko, Mittleres Risiko, Hohes Risiko).
Mechanismus zur Risikobewertung
Risikostufen werden berechnet, indem die betrieblichen Auswirkungen, die Reversibilität und der Umfang der vorgeschlagenen Maßnahme selbst bewertet werden (z. B. das Zurücksetzen eines Passworts im Vergleich zum Löschen aller Daten auf einem Gerät).
Globale Ausführungsmodi
Sie können den Agenten basierend auf Ihrer Risikobereitschaft für die folgenden globalen Modi konfigurieren:
- Manuelle Genehmigung:Aktionen erfordern eine explizite Genehmigung vor der Ausführung. Dies ist die Standardeinstellung.
- Autonome Ausführung:Aktionen, die dem ausgewählten Risikoschwellenwert entsprechen oder darunter liegen, werden automatisch ausgeführt. Sie können den Grenzwert auf Niedriges Risiko, Mittleres Risiko oder Hohes Risiko festlegen. Wenn beispielsweise Mittleres Risiko ausgewählt ist, führt der KI-Agent alle Aktionen mit niedrigem und mittlerem Risiko automatisch aus, ohne um Genehmigung zu bitten. Für Aktionen mit hohem Risiko ist standardmäßig eine manuelle Genehmigung erforderlich.
Überschreibungen pro Tool
Außerdem können Sie unter Verfügbare Tools detaillierte Überschreibungen konfigurieren, entweder auf Integrationsebene oder auf Aktionsebene:
- Autonom:Wird immer automatisch ausgeführt, unabhängig von der globalen Risikoeinstellung.
- Standard:Das Ausführungsverhalten wird von der globalen Autonomous Execution Level übernommen.
- Manuelle Genehmigung:Erfordert immer eine Genehmigung durch einen Menschen, unabhängig von der globalen Risikoeinstellung.
Phase 1: Reaktionsplan erstellen
- Kontext zusammenfassen:Der Agent überprüft das Fallurteil, die angereicherten Einheiten und den Umgebungskontext, um eine Liste konkreter empfohlener Maßnahmen zu erstellen, die auf das jeweilige Szenario zugeschnitten sind.
- KI-basierte Script- und Codegenerierung:Wenn KI-basierte Script- und Codegenerierung aktiviert ist (standardmäßig deaktiviert) und in Ihren aktuellen Integrationen keine empfohlene Antwortaktion vorhanden ist, kann Gemini dynamisch benutzerdefinierten Code schreiben, um fehlende Aktionen auszuführen.
Phase 2: Plan ansehen und ausführen
- Auf Supportanfragen zugreifen:Rufen Sie Supportanfragen auf und wählen Sie eine Supportanfrage mit dem Tag Gemini aus.
- Plan überprüfen:Überprüfen Sie den Reaktionsplan entweder auf Fall- oder auf Benachrichtigungsebene:
- Aggregation auf Anfrageebene:Auf dem Tab Übersicht finden Sie im Widget Zusammenfassung der Anfragen aggregierte Empfehlungen.
- Details zum Benachrichtigungsniveau:Klicken Sie auf den Tab Benachrichtigungen und Erkennungen. Wählen Sie eine Benachrichtigung aus, klicken Sie auf Untersuchungs- und Reaktionsplan ansehen und dann auf Reaktionsplan ansehen, um die Reaktionsleiste zu öffnen.
- Maßnahmen prüfen:Sehen Sie sich die empfohlenen Maßnahmen, die Parameter der Zielentität und die Risikostufen für die Ausführung an.
- Plan ändern:Sie können einzelne Aktionen auswählen oder deaktivieren, Zielparameter bearbeiten oder manuelle Reaktionsschritte (z. B. das Blockieren einer IP-Adresse) als direktes Feedback für unvollständige Pläne hinzufügen.
- Ausführen:Klicken Sie auf Aktionen ausführen, um den ausgewählten Plan auszuführen.
- Audit-Trail:Ausgeführte Aktionen werden mit dem jeweiligen Status (erfolgreich oder fehlgeschlagen) direkt im Workflow angezeigt.
Phase 3: Wiz-Integration (Cloud-Antworten)
Während sich der SecOps Response Agent hauptsächlich auf sofortige Eindämmungsmaßnahmen in Ihrer Umgebung konzentriert, bietet die Integration mit Wiz eine strategische, langfristige Verteidigung. So können Sie identifizierte Sicherheitslücken in der Cloud vollständig beheben und Ihren Sicherheitsstatus verbessern, um zukünftige Angriffe zu verhindern.
Der Response Agent ruft kritische Risikodaten direkt aus Wiz ab, um bei der Behebung von Risiken in der Cloud-Infrastruktur zu helfen:
- Zugehörige Risiken:Hier werden kritische zugehörige Wiz-Risikoprobleme angezeigt, die mit Cloud-Entitäten verknüpft sind, die in den Fall einbezogen sind.
- Nächste Schritte:Wenn Sie detaillierte Aktionen und Antwortschritte aufrufen möchten, klicken Sie auf View Issue in Wiz (Problem in Wiz ansehen), um direkt zur Wiz-Plattform zu gelangen und die Behebung sicher in der Wiz-Umgebung abzuschließen.
Antwort-Agent konfigurieren
- Auf Einstellungen zugreifen:Rufen Sie die SIEM-Einstellungen > Gemini Investigations > Kontext und Antwort auf.
- Aktivieren oder deaktivieren:Stellen Sie im Bereich Kontext und Antwort den Antwort-Agenten auf Aktiviert oder Deaktiviert.
- Autonomes Ausführungsniveau festlegen:Wählen Sie das maximale Risikoniveau aus, das automatisch ausgeführt werden darf (Manuelle Genehmigung, Niedriges Risiko, Mittleres Risiko oder Hohes Risiko).
- KI-Script- und Codegenerierung konfigurieren:Optional: Stellen Sie KI-Script- und Codegenerierung auf Aktiviert (standardmäßig deaktiviert), damit Gemini dynamischen Code für nicht behandelte Aktionen schreiben kann.
Tool-Überschreibungen (Ausschlüsse) verwalten: Optional: Wählen Sie unter Verfügbare Tools bestimmte Integrationen oder Aktionen aus, um deren Ausführungsmodus zu überschreiben (Autonom, Standard oder Manuelle Genehmigung). So verwalten Sie Ausschlüsse (indem Sie bestimmte Integrationen oder Aktionen deaktivieren oder einschränken).
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten