SecOps Response Agent で脅威を封じ込める
このガイドでは、Google SecOps 内の AI 搭載のレスポンス エージェントを活用して、セキュリティ アラートに対応し、修復する方法について説明します。レスポンス エージェントを使用して、次のことを行います。
- 調査結果に基づいて、コンテキストを認識した迅速な対応の推奨事項を自動的に生成します。
- エージェント調査インターフェースから、検証済みの対応アクションを直接実行します。
- 階層化された自動化制御により、脅威の検出と脅威の解決の間のギャップを埋めます。
Response Agent を使用すると、手動対応のオーバーヘッドを削減し、脅威の特定と封じ込めの間の遅延を解消できます。レスポンス エージェントを適切に使用すると、組織の重要なアセット全体で、予測可能で安全性が確認された脅威の無効化が可能になります。
主な用語
- レスポンス エージェント: 検出された脅威を無効にするためのレスポンス アクションを提案または実行する AI 搭載のアシスタント。
- 封じ込め: 脅威の拡大を阻止するために実施される短期的な即時対応(ホストの分離や IP アドレスのブロックなど)。
- 修復: 脅威を完全に削除し、脆弱性にパッチを適用することを目的とした長期的なアクション(Wiz などの外部ツールと連携して実行)。
- 手動承認: エージェントが推奨事項として意図したアクションを提示し、ユーザーが承認する人間参加型の階層。
- 自律実行: エージェントが事前定義されたリスクしきい値(低リスク、中リスク、高リスク)に基づいてアクションを自動的に実行する階層。
限定公開プレビュー中の割り当て使用量
- Response Agent: 限定公開プレビューの段階では、Response Agent を使用してレスポンス プランを生成しても、AI 割り当ては消費されません。
- 統合の使用: Response Agent 内のインストール済み統合を通じてレスポンス アクションと封じ込めアクションを実行する場合は、標準の統合使用量が適用されます。
始める前に
次のことを確認してください。
- 権限: エージェント設定の構成と除外の管理には、[SIEM 設定] > [Gemini による調査] で管理される管理者権限が必要です。アラートの確認とプランの実行は、セキュリティ アナリストによって行われます。これらの設定を変更するには、特定の Identity and Access Management(IAM)ロールが必要になる場合があります。
実行パス: 優先する実行パスが構成されていることを確認します。
- トリアージ エージェント(TIN)パス: SIEM 設定 > Gemini 調査 > トリアージ エージェントで、Gemini によるアラートの自動調査が有効になっている必要があります。真陽性と評価されたアラートに対して、対応プランが自動的に生成されます。
- ハンドブックのパス: TIN は不要です。レスポンス エージェント ステップをハンドブックにドラッグして、アラートがトリガーされたときに決定論的ステップとともに動的に実行できます。
環境チェック: 対応ツールとエンドポイント ツール(EDR、ファイアウォール、ID プロバイダなど)が、Google SecOps 環境の [利用可能なツール] に統合としてインストールされ、有効になっていることを確認します。
Response Agent の仕組み
Response Agent は、Agentic SOC エコシステムの有効なレスポンス コンポーネントとして動作します。強化されたコンテキストとアラートの判定を処理して、安全性チェック済みの対応計画を合成します。以降のセクションでは、基盤となる自律ロジック、トリガー ステージ、対応ワークフローについて説明します。
階層化された自律性とリスクロジック
安全性を確保するため、エージェントは自律実行レベルの設定(手動承認、低リスク、中リスク、高リスク)に基づいてレスポンス アクションを評価します。
リスク評価メカニズム
リスクレベルは、提案されたアクション自体の運用上の影響、可逆性、範囲(パスワードのリセットとデバイスのワイプなど)を評価して計算されます。
グローバル実行モード
リスク許容度に基づいて、次のグローバル モードで実行するようにエージェントを構成できます。
- 手動承認: アクションを実行する前に明示的な承認が必要です。これはデフォルトの設定です。
- 自律的な実行: 選択したリスクしきい値以下のアクションが自動的に実行されます。しきい値は、[低リスク]、[中リスク]、[高リスク] に設定できます。たとえば、[Medium Risk](中リスク)が選択されている場合、エージェントは承認を求めることなく、低リスクと中リスクのアクションをすべて自動的に実行します。リスクの高いアクションは、デフォルトで手動承認が必要になります。
ツールごとのオーバーライド
また、[利用可能なツール] で、インテグレーション レベルまたはアクション レベルで、きめ細かいオーバーライドを構成することもできます。
- 自律型: グローバル リスク設定に関係なく、常に自動的に実行されます。
- デフォルト: グローバルな自律実行レベルから実行動作を継承します。
- 手動承認: グローバル リスク設定に関係なく、常に人間による承認が必要です。
ステージ 1: 対応計画の作成
- コンテキストを合成する: エージェントは、ケースの判定、エンリッチ化されたエンティティ、環境コンテキストを確認して、特定のシナリオに合わせて調整された具体的な推奨アクションのリストを作成します。
- AI スクリプトとコードの生成: [AI スクリプトとコードの生成] が有効(デフォルトでは無効)で、現在のインテグレーションに推奨されるレスポンス アクションが存在しない場合、Gemini はカスタムコードを動的に記述して、不足しているアクションを実行できます。
ステージ 2: プランの表示と実行
- ケースにアクセスする: [ケース] に移動し、[Gemini] のタグが付いたケースを選択します。
- プランを確認する: ケースレベルまたはアラートレベルで対応プランを確認します。
- ケースレベルの集計: [概要] タブで、[ケースの概要] ウィジェットで集計された推奨事項を確認します。
- アラートレベルの詳細: [アラートと検出] タブをクリックします。アラートを選択し、[調査と対応計画を表示] をクリックしてから、[対応計画を表示] をクリックして対応ドロワーを開きます。
- アクションを確認する: 推奨されるアクション、ターゲット エンティティのパラメータ、実行リスクレベルを確認します。
- プランを変更する: 個々の操作を選択または選択解除したり、目標パラメータを編集したり、不完全なプランに対する直接的なフィードバックとして手動のレスポンス手順(IP アドレスのブロックなど)を追加したりします。
- 実行: [アクションを実行] をクリックして、選択したプランを実行します。
- 監査証跡: 実行されたアクションの個々の成功または失敗のステータスがワークフロー内に直接表示されます。
ステージ 3: Wiz の統合(クラウド レスポンス)
SecOps Response Agent は主に環境内の即時封じ込めアクションに重点を置いていますが、Wiz との統合により、戦略的で長期的な防御が可能になります。特定されたクラウドの脆弱性を完全に修復し、将来の攻撃を防ぐためにセキュリティ ポスチャーを強化できます。
Response Agent は、重要なリスクデータを Wiz から直接取得し、クラウド インフラストラクチャのリスクの解決を支援します。
- 関連するリスク: ケースに関与するクラウド エンティティに関連付けられている重大な Wiz リスクの問題が表示されます。
- 次のステップ: 詳細なアクションと対応手順については、[Wiz で問題を表示] をクリックして Wiz プラットフォームに直接リンクし、Wiz 環境内で安全に修復を完了します。
レスポンス エージェントを構成する
- アクセス設定: [SIEM 設定> Gemini 調査> コンテキストとレスポンス] に移動します。
- 有効または無効にする: [コンテキストとレスポンス] セクションで、[レスポンス エージェント] を [有効] または [無効] に切り替えます。
- 自律実行レベルを設定する: 自動実行が許可される最大リスクレベル([手動承認]、[低リスク]、[中リスク]、[高リスク])を選択します。
- AI スクリプトとコード生成を構成する: 省略可: [AI スクリプトとコード生成] を [有効] に切り替えます(デフォルトでは無効になっています)。これにより、Gemini が未処理のアクションの動的コードを記述できるようになります。
ツールの上書き(除外)を管理する: 省略可: [使用可能なツール] で、特定のインテグレーションまたはアクションを選択して、実行モード(自律型、デフォルト、手動承認)を上書きします。除外を管理する方法(特定の統合やアクションを無効にするか制限する)は次のとおりです。
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。