Membendung ancaman dengan Agen Respons SecOps

Didukung di:

Panduan ini menjelaskan cara memanfaatkan Agen Respons berteknologi AI dalam Google SecOps untuk merespons dan memperbaiki masalah terkait pemberitahuan keamanan. Gunakan Agen Respons untuk:

  • Membuat rekomendasi respons yang langsung dan sesuai konteks secara otomatis berdasarkan hasil penyelidikan.
  • Menjalankan tindakan respons terverifikasi langsung dari antarmuka investigasi berbasis agen.
  • Jembatani kesenjangan antara deteksi ancaman dan penyelesaian ancaman dengan kontrol otomatisasi bertingkat.

Saat menggunakan Agen Respons, Anda dapat mengurangi overhead respons manual dan menghilangkan penundaan antara identifikasi dan penanganan ancaman. Penggunaan Agen Respons yang berhasil akan menghasilkan netralisasi ancaman yang dapat diprediksi dan diperiksa keamanannya di seluruh aset organisasi yang penting.

Terminologi utama

  • Agen Respons: Asisten berteknologi AI yang menyarankan atau menjalankan tindakan respons untuk menetralkan ancaman yang terdeteksi.
  • Pembatasan: Tindakan langsung jangka pendek yang dilakukan untuk menghentikan penyebaran ancaman (misalnya, mengisolasi host atau memblokir alamat IP).
  • Remediasi: Tindakan jangka panjang yang bertujuan untuk menghapus ancaman sepenuhnya dan mem-patch kerentanan (didukung bersama dengan alat eksternal seperti Wiz).
  • Persetujuan manual: Tingkat human-in-the-loop di mana agen menyajikan tindakan yang dimaksudkan sebagai rekomendasi untuk persetujuan Anda.
  • Eksekusi otonom: Tingkat saat agen mengeksekusi tindakan secara otomatis berdasarkan nilai minimum risiko yang telah ditentukan sebelumnya (Risiko Rendah, Risiko Sedang, Risiko Tinggi).

Penggunaan kuota selama Pratinjau Pribadi

  • Agen Respons: Selama fase Pratinjau Pribadi, pembuatan rencana respons dengan Agen Respons tidak menggunakan kuota AI Anda.
  • Menggunakan integrasi: Saat Anda menjalankan tindakan respons dan pembatasan melalui integrasi yang diinstal dalam Agen Respons, penggunaan integrasi standar berlaku.

Sebelum memulai

Pastikan Anda memiliki atau melakukan hal berikut:

  • Izin: Mengonfigurasi setelan agen dan mengelola pengecualian memerlukan izin administrator, yang dikelola di Setelan SIEM > Investigasi Gemini. Peninjauan pemberitahuan dan pelaksanaan rencana dilakukan oleh analis keamanan. Peran Identity and Access Management (IAM) tertentu mungkin diperlukan untuk mengubah setelan ini.
  • Jalur eksekusi: Pastikan jalur eksekusi pilihan Anda telah dikonfigurasi:

    • Jalur Agen Triase (TIN): Memerlukan Otomatis Investigasi Pemberitahuan di Gemini diaktifkan di bagian Setelan SIEM > Investigasi Gemini > Agen Triase. Rencana respons dibuat secara otomatis untuk pemberitahuan yang dievaluasi sebagai positif palsu.
    • Jalur playbook: Tidak memerlukan TIN. Anda dapat menarik langkah Response Agent ke dalam playbook untuk dijalankan secara dinamis bersama langkah deterministik saat pemberitahuan dipicu.
  • Pemeriksaan lingkungan: Pastikan alat respons dan endpoint Anda (seperti EDR, firewall, atau Penyedia Identitas) diinstal dan aktif sebagai integrasi di lingkungan Google SecOps Anda di bagian Alat yang Tersedia.

Cara kerja Agen Respons

Agen Respons beroperasi sebagai komponen respons aktif dari ekosistem Agentic SOC. Model ini memproses konteks yang diperkaya dan hasil keputusan peringatan untuk menyintesis rencana respons yang diperiksa keamanannya. Bagian berikut menjelaskan logika otonomi yang mendasarinya, tahap pemicuan, dan alur kerja respons.

Logika risiko dan otonomi bertingkat

Untuk memastikan keamanan, agen mengevaluasi tindakan respons terhadap setelan Tingkat Eksekusi Mandiri (Persetujuan Manual, Risiko Rendah, Risiko Sedang, Risiko Tinggi).

Mekanisme penilaian risiko

Tingkat risiko dihitung dengan mengevaluasi dampak operasional, kemampuan untuk dibatalkan, dan cakupan tindakan yang diusulkan itu sendiri (misalnya, mereset sandi versus menghapus data perangkat).

Mode eksekusi global

Anda dapat mengonfigurasi agen untuk berjalan dalam mode global berikut berdasarkan toleransi risiko Anda:

  • Persetujuan manual: Tindakan memerlukan persetujuan eksplisit sebelum dieksekusi. Ini adalah setelan default.
  • Eksekusi otonom: Tindakan pada atau di bawah nilai minimum risiko yang dipilih akan dijalankan secara otomatis. Anda dapat menetapkan nilai minimum ke Risiko Rendah, Risiko Sedang, atau Risiko Tinggi. Misalnya, jika Risiko Sedang dipilih, agen akan menjalankan semua tindakan berisiko rendah dan sedang secara otomatis tanpa meminta persetujuan. Tindakan berisiko tinggi akan memerlukan persetujuan manual secara default.

Penggantian per alat

Selain itu, Anda dapat mengonfigurasi penggantian terperinci di bagian Alat yang Tersedia, baik di tingkat integrasi maupun tingkat tindakan:

  • Otonom: Selalu berjalan secara otomatis terlepas dari setelan risiko global.
  • Default: Mewarisi perilaku eksekusi dari Tingkat Eksekusi Otonom global.
  • Persetujuan Manual: Selalu memerlukan persetujuan manusia, terlepas dari setelan risiko global.

Tahap 1: Membangun rencana respons

  1. Mensintesis konteks: Agen meninjau putusan kasus, entitas yang diperkaya, dan konteks lingkungan untuk membuat daftar tindakan konkret yang direkomendasikan dan disesuaikan dengan skenario tertentu.
  2. Pembuatan Skrip & Kode AI: Jika Pembuatan Skrip & Kode AI diaktifkan (dinonaktifkan secara default) dan tindakan respons yang direkomendasikan tidak ada dalam integrasi Anda saat ini, Gemini dapat menulis kode kustom secara dinamis untuk menjalankan tindakan yang tidak ada.

Tahap 2: Melihat dan menjalankan rencana

  1. Mengakses kasus: Buka Kasus, lalu pilih kasus yang diberi tag Gemini.
  2. Tinjau rencana: Tinjau rencana respons di tingkat kasus atau tingkat pemberitahuan:
    • Agregasi tingkat kasus: Di tab Ringkasan, tinjau widget Ringkasan Kasus untuk melihat rekomendasi gabungan.
    • Detail tingkat pemberitahuan: Klik tab Pemberitahuan & Deteksi. Pilih pemberitahuan, klik Lihat rencana penyelidikan dan respons, lalu klik Lihat rencana respons untuk membuka panel respons.
  3. Tinjau tindakan: Periksa tindakan yang direkomendasikan, parameter entitas target, dan tingkat risiko eksekusi.
  4. Ubah rencana: Pilih atau hapus setiap tindakan, edit parameter target, atau tambahkan langkah-langkah respons manual (seperti memblokir alamat IP) sebagai masukan langsung untuk rencana yang belum selesai.
  5. Jalankan: Klik Jalankan tindakan untuk menjalankan paket yang dipilih.
  6. Jejak audit: Tindakan yang dijalankan menampilkan status berhasil atau gagal masing-masing secara langsung dalam alur kerja.

Tahap 3: Integrasi Wiz (respons cloud)

Meskipun Agen Respons SecOps berfokus terutama pada tindakan penanganan langsung dalam lingkungan Anda, integrasi dengan Wiz memberikan pertahanan strategis jangka panjang. Layanan ini membantu Anda sepenuhnya memperbaiki kerentanan cloud yang teridentifikasi dan mengamankan postur Anda untuk mencegah serangan pada masa mendatang.

Agen Respons mengambil data risiko penting langsung dari Wiz untuk membantu menyelesaikan risiko infrastruktur cloud:

  • Risiko terkait: Menampilkan masalah risiko Wiz terkait yang kritis dan dilampirkan ke entitas cloud yang terlibat dalam kasus ini.
  • Langkah berikutnya: Untuk mengetahui tindakan dan langkah-langkah respons yang mendetail, klik Lihat Masalah di Wiz untuk menautkan langsung ke platform Wiz dan menyelesaikan perbaikan dengan aman dalam lingkungan Wiz.

Mengonfigurasi Agen Respons

  1. Akses Setelan: Buka Setelan SIEM > Investigasi Gemini > Konteks & Respons.
  2. Mengaktifkan atau menonaktifkan: Di bagian Konteks & Respons, alihkan Response Agent ke Diaktifkan atau Dinonaktifkan.
  3. Tetapkan Tingkat Eksekusi Mandiri: Pilih tingkat risiko maksimum yang diizinkan untuk dijalankan secara otomatis (Persetujuan Manual, Risiko Rendah, Risiko Sedang, atau Risiko Tinggi).
  4. Konfigurasi Pembuatan Skrip & Kode AI: Opsional: Aktifkan Pembuatan Skrip & Kode AI ke Diaktifkan (dinonaktifkan secara default) untuk mengizinkan Gemini menulis kode dinamis untuk tindakan yang tidak tertangani.
  5. Mengelola penggantian alat (Pengecualian): Opsional: Di bagian Alat yang Tersedia, pilih integrasi atau tindakan tertentu untuk mengganti mode eksekusinya (Otonom, Default, atau Persetujuan Manual). Berikut cara Anda mengelola pengecualian (dengan menonaktifkan atau membatasi integrasi atau tindakan tertentu).

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.