הכלה של איומים באמצעות סוכן התגובה של SecOps

נתמך ב:

במדריך הזה מוסבר איך אפשר להשתמש בסוכן התגובה מבוסס-AI ב-Google SecOps כדי להגיב להתראות אבטחה ולתקן אותן. אפשר להשתמש בסוכן התשובות כדי:

  • יצירה אוטומטית של המלצות לתגובה מיידית בהתאם להקשר, על סמך תוצאות החקירה.
  • להפעיל פעולות מאומתות בתגובה ישירות מממשק החקירה מבוססת-הסוכן.
  • מגשרים על הפער בין זיהוי איומים לפתרון איומים באמצעות אמצעי בקרה אוטומטיים מדורגים.

כשמשתמשים בסוכן התגובה, אפשר לצמצם את התקורה של תגובות ידניות ולמנוע עיכובים בין זיהוי האיום לבין בלימתו. שימוש מוצלח בסוכן התגובה מוביל לנטרול צפוי של איומים שנבדקו מבחינת בטיחות, בכל הנכסים הארגוניים הקריטיים.

מונחים חשובים

  • סוכן תגובה: עוזר מבוסס-AI שמציע או מבצע פעולות תגובה כדי לנטרל איום שזוהה.
  • הכלה: פעולות מיידיות לטווח קצר שנועדו לעצור את התפשטות האיום (לדוגמה, בידוד של מארח או חסימה של כתובת IP).
  • תיקון: פעולות לטווח ארוך שמטרתן להסיר איום באופן מלא ולתקן נקודות חולשה (הפעולות האלה מתבצעות בשילוב עם כלים חיצוניים כמו Wiz).
  • אישור ידני: רמה שבה יש מעורבות של בני אדם, והסוכן מציג פעולות מתוכננות כהמלצות לאישור שלכם.
  • ביצוע אוטונומי: רמה שבה הסוכן מבצע פעולות באופן אוטומטי על סמך ערכי סף מוגדרים מראש של סיכון (סיכון נמוך, סיכון בינוני, סיכון גבוה).

ניצול המכסה במהלך תצוגה מקדימה פרטית

  • סוכן התגובה: במהלך שלב התצוגה המקדימה הפרטית, יצירת תוכניות תגובה באמצעות סוכן התגובה לא צורכת את מכסת ה-AI שלכם.
  • שימוש בשילובים: כשמבצעים פעולות תגובה ופעולות בלימה באמצעות שילובים מותקנים בסוכן התגובה, חלים כללי השימוש הרגילים בשילובים.

לפני שמתחילים

חשוב לוודא שיש לכם את הפריטים הבאים:

  • הרשאות: כדי להגדיר את ההגדרות של הסוכן ולנהל את ההחרגות, צריך הרשאות אדמין. ההרשאות האלה מנוהלות בהגדרות SIEM > Gemini Investigations. ניתוח ההתראות והפעלת התוכניות מתבצעים על ידי אנליסטים בתחום האבטחה. יכול להיות שיהיה צורך בתפקידים ספציפיים של ניהול זהויות והרשאות גישה (IAM) כדי לשנות את ההגדרות האלה.
  • נתיבי ביצוע: מוודאים שנתיב הביצוע המועדף מוגדר:

    • הנתיב של Triage Agent (סוכן טריאז'): צריך להפעיל את החקירה האוטומטית של התראות ב-Gemini בקטע הגדרות SIEM > חקירות Gemini > Triage Agent. תוכניות תגובה נוצרות באופן אוטומטי להתראות שמוערכות כחיוביות אמיתיות.
    • נתיב Playbooks: לא נדרש מספר TIN. אפשר לגרור את השלב Response Agent לתוך playbook כדי להפעיל אותו באופן דינמי לצד שלבים דטרמיניסטיים כשמופעלת התראה.
  • בדיקת הסביבה: מוודאים שהתגובה וכלי נקודות הקצה (כמו EDR, חומות אש או ספקי זהויות) מותקנים ופעילים כאינטגרציות בסביבת Google SecOps בקטע Available Tools (כלים זמינים).

איך סוכן התגובה עובד

סוכן התגובה פועל כרכיב התגובה הפעיל במערכת האקולוגית של Agentic SOC. הוא מעבד הקשר מועשר ופסיקות לגבי התראות כדי ליצור תוכניות תגובה שנבדקו מבחינת בטיחות. בקטעים הבאים מוסבר על לוגיקת האוטונומיה הבסיסית, על שלבי ההפעלה ועל תהליך העבודה של התגובה.

לוגיקה של אוטונומיה וסיכון בשכבות

כדי להבטיח בטיחות, הסוכן מעריך את פעולות התגובה בהתאם להגדרה של רמת הביצוע האוטונומי (אישור ידני, סיכון נמוך, סיכון בינוני, סיכון גבוה).

מנגנון להערכת סיכונים

רמות הסיכון מחושבות על ידי הערכת ההשפעה התפעולית, האפשרות לביטול וההיקף של הפעולה המוצעת עצמה (לדוגמה, איפוס סיסמה לעומת מחיקת נתונים ממכשיר).

מצבי הפעלה גלובליים

אתם יכולים להגדיר את הסוכן לפעול באחד מהמצבים הגלובליים הבאים, בהתאם למידת הסיכון שאתם מוכנים לקחת:

  • אישור ידני: נדרש אישור מפורש לפני ביצוע פעולות. זוהי הגדרת ברירת המחדל.
  • ביצוע אוטונומי: פעולות ברמת הסיכון שנבחרה או מתחתיה מופעלות באופן אוטומטי. אפשר להגדיר את הסף לסיכון נמוך, סיכון בינוני או סיכון גבוה. לדוגמה, אם בוחרים באפשרות סיכון בינוני, הסוכן יבצע באופן אוטומטי את כל הפעולות ברמת סיכון נמוכה ובינונית בלי לבקש אישור. כברירת מחדל, פעולות בסיכון גבוה ידרשו אישור ידני.

שינויים מברירת המחדל של כל כלי

בנוסף, אפשר להגדיר שינויים מפורטים יותר בקטע כלים זמינים, ברמת השילוב או ברמת הפעולה:

  • אוטונומי: תמיד פועל באופן אוטומטי, ללא קשר להגדרת הסיכון הגלובלית.
  • ברירת מחדל: התנהגות ההרצה מושפעת מרמת ההרצה האוטונומית הגלובלית.
  • אישור ידני: תמיד נדרש אישור של בן אדם, בלי קשר להגדרת הסיכון הגלובלית.

שלב 1: בניית תוכנית התגובה

  1. סינתזת ההקשר: הנציג בודק את פסק הדין של המקרה, את הישויות המועשרות ואת ההקשר הסביבתי כדי ליצור רשימה של פעולות מומלצות קונקרטיות שמותאמות לתרחיש הספציפי.
  2. יצירת סקריפטים וקוד באמצעות AI: אם האפשרות יצירת סקריפטים וקוד באמצעות AI מופעלת (היא מושבתת כברירת מחדל) ולא קיימת פעולה מומלצת בתגובה בשילובים הנוכחיים, Gemini יכול לכתוב באופן דינמי קוד מותאם אישית כדי לבצע פעולות חסרות.

שלב 2: צפייה בתוכנית והפעלתה

  1. גישה לבקשות תמיכה: עוברים אל בקשות תמיכה ובוחרים בקשת תמיכה שתויגה באמצעות Gemini.
  2. בדיקת התוכנית: בודקים את תוכנית התגובה ברמת הכרטיס או ברמת ההתראה:
    • צבירה ברמת בקשת התמיכה: בכרטיסייה סקירה כללית, אפשר לעיין בווידג'ט סיכום בקשת התמיכה כדי לראות המלצות מצטברות.
    • פרטים ברמת ההתראה: לוחצים על הכרטיסייה התראות וזיהויים. בוחרים התראה, לוחצים על View investigation and response plan (הצגת תוכנית החקירה והתגובה) ואז על View response plan (הצגת תוכנית התגובה) כדי לפתוח את מגירת התגובה.
  3. בדיקת הפעולות: בודקים את הפעולות המומלצות, את הפרמטרים של ישות היעד ואת רמות הסיכון לביצוע.
  4. שינוי התוכנית: אפשר לבחור או לבטל פעולות ספציפיות, לערוך פרמטרים של יעדים או להוסיף שלבים ידניים לתגובה (למשל, חסימת כתובת IP) כמשוב ישיר לתוכניות לא שלמות.
  5. הרצה: לוחצים על הרצת הפעולות כדי להריץ את התוכנית שנבחרה.
  6. נתיב ביקורת: הפעולות שבוצעו מציגות סטטוסים של הצלחה או כישלון בתוך תהליך העבודה.

שלב 3: שילוב Wiz (תגובות בענן)

הסוכן SecOps Response מתמקד בעיקר בפעולות בלימה מיידיות בסביבה שלכם, אבל השילוב עם Wiz מספק הגנה אסטרטגית לטווח ארוך. הוא עוזר לכם לטפל באופן מלא בנקודות החולשה שזוהו בענן ולשפר את מצב האבטחה כדי למנוע מתקפות עתידיות.

הסוכן Response Agent שולף נתוני סיכון קריטיים ישירות מ-Wiz כדי לעזור בפתרון סיכונים בתשתית הענן:

  • סיכונים קשורים: מוצגות בעיות קריטיות שקשורות לסיכונים ב-Wiz, שמצורפות לישויות בענן שקשורות למקרה.
  • השלבים הבאים: כדי לראות פעולות מפורטות ושלבים למענה, לוחצים על View Issue in Wiz (הצגת הבעיה ב-Wiz) כדי לקשר ישירות לפלטפורמת Wiz ולהשלים את התיקון בצורה בטוחה בסביבת Wiz.

הגדרת סוכן התשובות

  1. נכנסים להגדרות: עוברים אל הגדרות SIEM > Gemini Investigations > הקשר ותגובה.
  2. כדי להפעיל או להשבית: בקטע הקשר והתגובה, מעבירים את המתג של סוכן התגובה למצב מופעל או מושבת.
  3. הגדרת רמת הביצוע האוטונומי: בוחרים את רמת הסיכון המקסימלית שמותר להפעיל באופן אוטומטי (אישור ידני, סיכון נמוך, סיכון בינוני או סיכון גבוה).
  4. הגדרת יצירת תסריטים וקוד באמצעות AI: אופציונלי: מעבירים את המתג יצירת תסריטים וקוד באמצעות AI למצב מופעל (ההגדרה מושבתת כברירת מחדל) כדי לאפשר ל-Gemini לכתוב קוד דינמי לפעולות שלא טופלו.
  5. ניהול שינויים בכלי (החרגות): אופציונלי: בקטע כלים זמינים, בוחרים שילובים או פעולות ספציפיים כדי לשנות את מצב ההפעלה שלהם (אוטונומי, ברירת מחדל או אישור ידני). כך מנהלים החרגות (על ידי השבתה או הגבלה של שילובים או פעולות ספציפיים).

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.