Contenir les menaces avec l'agent de réponse SecOps

Compatible avec :

Ce guide explique comment utiliser l'agent de réponse optimisé par l'IA dans Google SecOps pour répondre aux alertes de sécurité et y remédier. Utilisez l'agent de réponse pour :

  • Générez automatiquement des recommandations de réponse immédiates et contextuelles en fonction des verdicts d'enquête.
  • Exécutez des actions de réponse vérifiées directement depuis l'interface d'investigation agentique.
  • Comblez le fossé entre la détection et la résolution des menaces grâce à des contrôles d'automatisation à plusieurs niveaux.

Lorsque vous utilisez l'agent de réponse, vous pouvez réduire les frais généraux liés aux réponses manuelles et éliminer les délais entre l'identification et la confinement des menaces. L'utilisation efficace de l'agent de réponse permet de neutraliser les menaces de manière prévisible et sécurisée sur les ressources organisationnelles critiques.

Terminologie clé

  • Agent de réponse : assistant optimisé par l'IA qui suggère ou exécute des actions de réponse pour neutraliser une menace détectée.
  • Confinement : actions immédiates à court terme visant à arrêter la propagation d'une menace (par exemple, isoler un hôte ou bloquer une adresse IP).
  • Correction : actions à long terme visant à supprimer complètement une menace et à corriger les failles (avec des outils externes comme Wiz).
  • Approbation manuelle : niveau human-in-the-loop où l'agent présente les actions prévues sous forme de recommandations à approuver.
  • Exécution autonome : niveau où l'agent exécute automatiquement des actions en fonction de seuils de risque prédéfinis (risque faible, moyen ou élevé).

Utilisation du quota pendant la version Preview privée

  • Agent de réponse : pendant la phase d'aperçu privé, la génération de plans de réponse avec l'agent de réponse ne consomme pas votre quota d'IA.
  • Utilisation des intégrations : lorsque vous exécutez des actions de réponse et de confinement via des intégrations installées dans l'agent de réponse, l'utilisation standard des intégrations s'applique.

Avant de commencer

Assurez-vous de disposer des éléments suivants :

  • Autorisations : la configuration des paramètres de l'agent et la gestion des exclusions nécessitent des autorisations d'administrateur, gérées dans Paramètres du SIEM > Enquêtes Gemini. Les analystes de la sécurité examinent les alertes et exécutent les plans. Des rôles IAM (Identity and Access Management) spécifiques peuvent être nécessaires pour modifier ces paramètres.
  • Chemins d'exécution : vérifiez que votre chemin d'exécution préféré est configuré :

    • Chemin d'accès de l'agent de tri (TIN) : nécessite l'activation de l'option Alertes d'enquête automatique dans Gemini sous Paramètres SIEM > Enquêtes Gemini > Agent de tri. Les plans de réponse sont générés automatiquement pour les alertes évaluées comme étant de vrais positifs.
    • Chemin d'accès aux playbooks : le TIN n'est pas obligatoire. Vous pouvez faire glisser l'étape Agent de réponse dans un playbook pour l'exécuter de manière dynamique aux côtés des étapes déterministes lorsqu'une alerte est déclenchée.
  • Vérification de l'environnement : assurez-vous que vos outils de réponse et de point de terminaison (tels que les solutions EDR, les pare-feu ou les fournisseurs d'identité) sont installés et actifs en tant qu'intégrations dans votre environnement Google SecOps sous Outils disponibles.

Fonctionnement de l'agent de réponse

L'agent de réponse est le composant de réponse actif de l'écosystème Agentic SOC. Il traite le contexte enrichi et les verdicts d'alerte pour synthétiser des plans de réponse vérifiés en termes de sécurité. Les sections suivantes expliquent la logique d'autonomie sous-jacente, les étapes de déclenchement et le workflow de réponse.

Logique de risque et d'autonomie par niveau

Pour garantir la sécurité, l'agent évalue les actions de réponse en fonction d'un paramètre de niveau d'exécution autonome (Approbation manuelle, Risque faible, Risque moyen, Risque élevé).

Mécanisme d'évaluation des risques

Les niveaux de risque sont calculés en évaluant l'impact opérationnel, la réversibilité et le champ d'application de l'action proposée elle-même (par exemple, réinitialiser un mot de passe par rapport à effacer un appareil).

Modes d'exécution globaux

Vous pouvez configurer l'agent pour qu'il s'exécute dans les modes globaux suivants en fonction de votre tolérance au risque :

  • Approbation manuelle : les actions nécessitent une approbation explicite avant leur exécution. Il s'agit du paramètre par défaut.
  • Exécution autonome : les actions dont le niveau de risque est inférieur ou égal au seuil de risque sélectionné s'exécutent automatiquement. Vous pouvez définir le seuil sur Risque faible, Risque moyen ou Risque élevé. Par exemple, si Risque moyen est sélectionné, l'agent exécutera automatiquement toutes les actions à risque faible et moyen sans demander d'approbation. Les actions à haut risque nécessitent par défaut une approbation manuelle.

Forçages par outil

Vous pouvez également configurer des remplacements précis sous Outils disponibles, au niveau de l'intégration ou au niveau de l'action :

  • Autonome : s'exécute toujours automatiquement, quel que soit le paramètre de risque global.
  • Par défaut : hérite du comportement d'exécution du niveau d'exécution autonome global.
  • Approbation manuelle : une approbation humaine est toujours requise, quel que soit le paramètre de risque global.

Étape 1 : Élaborer le plan de réponse

  1. Synthétiser le contexte : l'agent examine le verdict de la demande, les entités enrichies et le contexte environnemental pour former une liste d'actions concrètes recommandées adaptées au scénario spécifique.
  2. Génération de scripts et de code par l'IA : si l'option Génération de scripts et de code par l'IA est activée (elle est désactivée par défaut) et qu'aucune action de réponse recommandée n'existe dans vos intégrations actuelles, Gemini peut écrire dynamiquement du code personnalisé pour exécuter les actions manquantes.

Étape 2 : Afficher et exécuter le plan

  1. Accéder aux demandes : accédez à Demandes, puis sélectionnez une demande taguée avec Gemini.
  2. Examiner le plan : examinez le plan de réponse au niveau de la demande ou de l'alerte :
    • Agrégation au niveau de la demande : dans l'onglet Vue d'ensemble, consultez le widget Récapitulatif de la demande pour obtenir des recommandations agrégées.
    • Détails au niveau des alertes : cliquez sur l'onglet Alertes et détections. Sélectionnez une alerte, cliquez sur Afficher le plan d'investigation et de réponse, puis sur Afficher le plan de réponse pour ouvrir le panneau de réponse.
  3. Examiner les actions : inspectez les actions recommandées, les paramètres de l'entité cible et les niveaux de risque d'exécution.
  4. Modifier le plan : sélectionnez ou désélectionnez des actions individuelles, modifiez les paramètres cibles ou ajoutez des étapes de réponse manuelle (par exemple, bloquez une adresse IP) comme commentaires directs pour les plans incomplets.
  5. Exécuter : cliquez sur Actions à exécuter pour exécuter le plan sélectionné.
  6. Piste d'audit : les actions exécutées affichent l'état de réussite ou d'échec directement dans le workflow.

Étape 3 : Intégration de Wiz (réponses cloud)

Alors que l'agent de réponse SecOps se concentre principalement sur les actions de confinement immédiates dans votre environnement, l'intégration à Wiz offre une défense stratégique à long terme. Il vous aide à corriger complètement les failles cloud identifiées et à sécuriser votre posture pour prévenir les futures attaques.

L'agent de réponse extrait les données de risque critiques directement de Wiz pour vous aider à résoudre les risques liés à l'infrastructure cloud :

  • Risques associés : affiche les problèmes critiques liés aux risques Wiz associés aux entités cloud concernées par la demande.
  • Étapes suivantes : pour obtenir des informations détaillées sur les actions et les étapes de réponse, cliquez sur Afficher le problème dans Wiz pour accéder directement à la plate-forme Wiz et effectuer la correction en toute sécurité dans l'environnement Wiz.

Configurer l'agent de réponse

  1. Accéder aux paramètres : accédez à Paramètres SIEM > Enquêtes Gemini > Contexte et réponse.
  2. Activer ou désactiver : dans la section Contexte et réponse, activez ou désactivez l' agent de réponse.
  3. Définir le niveau d'exécution autonome : sélectionnez le niveau de risque maximal autorisé pour l'exécution automatique (Approbation manuelle, Risque faible, Risque moyen ou Risque élevé).
  4. Configurer la génération de scripts et de code par l'IA : facultatif : définissez Génération de scripts et de code par l'IA sur Activé (désactivé par défaut) pour permettre à Gemini d'écrire du code dynamique pour les actions non traitées.
  5. Gérer les remplacements d'outils (exclusions) : facultatif. Sous Outils disponibles, sélectionnez des intégrations ou des actions spécifiques pour remplacer leur mode d'exécution (Autonome, Par défaut ou Approbation manuelle). Voici comment gérer les exclusions (en désactivant ou en limitant des intégrations ou des actions spécifiques).

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.