SecOps 대응 에이전트로 위협 차단
이 가이드에서는 Google SecOps 내에서 AI 기반 응답 에이전트를 활용하여 보안 알림에 대응하고 이를 해결하는 방법을 설명합니다. 대답 에이전트를 사용하여 다음 작업을 할 수 있습니다.
- 조사 결과를 기반으로 즉각적이고 맥락에 맞는 응답 추천을 자동으로 생성합니다.
- 에이전트형 조사 인터페이스에서 바로 검증된 응답 작업을 실행합니다.
- 계층화된 자동화 컨트롤을 사용하여 위협 탐지와 위협 해결 간의 격차를 해소하세요.
대응 에이전트를 사용하면 수동 대응 오버헤드를 줄이고 위협 식별과 억제 사이의 지연을 없앨 수 있습니다. 대응 에이전트를 성공적으로 사용하면 중요한 조직 자산 전반에서 예측 가능하고 안전성 검사를 거친 위협 중화가 이루어집니다.
주요 용어
- 대응 에이전트: 감지된 위협을 무력화하기 위한 대응 조치를 제안하거나 실행하는 AI 기반 어시스턴트입니다.
- 격리: 위협의 확산을 막기 위해 취하는 단기적이고 즉각적인 조치 (예: 호스트 격리 또는 IP 주소 차단)
- 수정: 위협을 완전히 제거하고 취약점을 패치하기 위한 장기적인 조치입니다 (Wiz와 같은 외부 도구와 함께 사용).
- 수동 승인: 에이전트가 승인을 위해 의도된 작업을 추천으로 제시하는 인간 참여형(Human-In-The-Loop) 티어입니다.
- 자율 실행: 에이전트가 사전 정의된 위험 기준 (낮은 위험, 중간 위험, 높은 위험)에 따라 작업을 자동으로 실행하는 등급입니다.
비공개 프리뷰 기간의 할당량 사용량
- 응답 에이전트: 비공개 프리뷰 단계에서는 응답 에이전트로 응답 계획을 생성해도 AI 할당량이 소진되지 않습니다.
- 통합 사용: 응답 에이전트 내에 설치된 통합을 통해 응답 및 차단 작업을 실행할 때는 표준 통합 사용이 적용됩니다.
시작하기 전에
다음 항목이 있거나 다음을 수행해야 합니다.
- 권한: 에이전트 설정을 구성하고 제외를 관리하려면 SIEM 설정 > Gemini 조사에서 관리되는 관리자 권한이 필요합니다. 알림 검토 및 계획 실행은 보안 분석가가 수행합니다. 이러한 설정을 수정하려면 특정 Identity and Access Management (IAM) 역할이 필요할 수 있습니다.
실행 경로: 원하는 실행 경로가 구성되어 있는지 확인합니다.
- 분류 에이전트 (TIN) 경로: SIEM 설정 > Gemini 조사 > 분류 에이전트에서 Gemini의 알림 자동 조사를 사용 설정해야 합니다. 참양성으로 평가된 알림에 대한 대응 계획이 자동으로 생성됩니다.
- 플레이북 경로: TIN이 필요하지 않습니다. 응답 에이전트 단계를 플레이북으로 드래그하여 알림이 트리거될 때 결정적 단계와 함께 동적으로 실행할 수 있습니다.
환경 확인: 응답 및 엔드포인트 도구 (예: EDR, 방화벽 또는 ID 제공업체)가 사용 가능한 도구 아래의 Google SecOps 환경에 통합으로 설치되어 활성화되어 있는지 확인합니다.
대답 에이전트 작동 방식
대응 에이전트는 에이전트 SOC 생태계의 활성 대응 구성요소로 작동합니다. 강화된 컨텍스트와 알림 결과를 처리하여 안전성 검사를 거친 대응 계획을 합성합니다. 다음 섹션에서는 기본 자율성 로직, 트리거 단계, 대응 워크플로를 설명합니다.
계층화된 자율성 및 위험 로직
안전을 보장하기 위해 에이전트는 자율 실행 수준 설정 (수동 승인, 위험도 낮음, 위험도 중간, 위험도 높음)에 따라 응답 작업을 평가합니다.
위험 평가 메커니즘
위험 수준은 제안된 작업 자체의 운영 영향, 되돌릴 수 있는지 여부, 범위 (예: 비밀번호 재설정과 기기 초기화)를 평가하여 계산됩니다.
전역 실행 모드
위험 허용 범위에 따라 다음 전역 모드로 에이전트를 실행하도록 구성할 수 있습니다.
- 수동 승인: 작업을 실행하기 전에 명시적인 승인이 필요합니다. 기본 설정입니다.
- 자율 실행: 선택한 위험 임계값 이하의 작업이 자동으로 실행됩니다. 기준을 위험 낮음, 위험 중간 또는 위험 높음으로 설정할 수 있습니다. 예를 들어 Medium Risk(중간 위험)를 선택하면 에이전트가 승인을 요청하지 않고 모든 low(낮은) 및 medium(중간) 위험 작업을 자동으로 실행합니다. 위험도가 높은 작업은 기본적으로 수동 승인이 필요합니다.
도구별 재정의
또한 사용 가능한 도구에서 통합 수준 또는 작업 수준으로 세부적인 재정의를 구성할 수 있습니다.
- 자율: 전역 위험 설정과 관계없이 항상 자동으로 실행됩니다.
- 기본값: 전역 자율 실행 수준에서 실행 동작을 상속합니다.
- 수동 승인: 전역 위험 설정과 관계없이 항상 사람의 승인이 필요합니다.
1단계: 대응 계획 수립
- 컨텍스트 합성: 상담사는 케이스 평결, 풍부한 엔터티, 환경 컨텍스트를 검토하여 특정 시나리오에 맞게 조정된 구체적인 권장 작업 목록을 작성합니다.
- AI 스크립트 및 코드 생성: AI 스크립트 및 코드 생성이 사용 설정되어 있고 (기본적으로 사용 중지됨) 현재 통합에 추천 응답 작업이 없는 경우 Gemini는 누락된 작업을 실행하기 위해 맞춤 코드를 동적으로 작성할 수 있습니다.
2단계: 계획 보기 및 실행
- 케이스 액세스: Cases로 이동하여 Gemini 태그가 지정된 케이스를 선택합니다.
- 계획 검토: 케이스 수준 또는 알림 수준에서 대응 계획을 검토합니다.
- 케이스 수준 집계: 개요 탭에서 케이스 요약 위젯을 검토하여 집계된 추천을 확인합니다.
- 알림 수준 세부정보: 알림 및 감지 탭을 클릭합니다. 알림을 선택하고 조사 및 대응 계획 보기를 클릭한 다음 대응 계획 보기를 클릭하여 대응 창을 엽니다.
- 검토 작업: 권장 조치, 타겟 항목 매개변수, 실행 위험 수준을 검사합니다.
- 계획 수정: 개별 작업을 선택하거나 선택 해제하고, 타겟 매개변수를 수정하거나, 불완전한 계획에 대한 직접적인 의견으로 수동 응답 단계 (예: IP 주소 차단)를 추가합니다.
- 실행: 작업 실행을 클릭하여 선택한 계획을 실행합니다.
- 감사 추적: 실행된 작업은 워크플로 내에 개별 성공 또는 실패 상태를 직접 표시합니다.
3단계: Wiz 통합 (클라우드 응답)
SecOps 응답 에이전트는 주로 환경 내에서 즉각적인 봉쇄 조치에 중점을 두지만 Wiz와의 통합은 전략적이고 장기적인 방어를 제공합니다. 이를 통해 식별된 클라우드 취약점을 완전히 해결하고 향후 공격을 방지하기 위해 보안 상황을 보호할 수 있습니다.
대응 에이전트는 Wiz에서 직접 중요한 위험 데이터를 가져와 클라우드 인프라 위험을 해결하는 데 도움을 줍니다.
- 관련 위험: 케이스와 관련된 클라우드 항목에 연결된 심각한 관련 Wiz 위험 문제를 표시합니다.
- 다음 단계: 자세한 조치 및 대응 단계를 보려면 Wiz에서 문제 보기를 클릭하여 Wiz 플랫폼에 직접 연결하고 Wiz 환경 내에서 안전하게 해결을 완료하세요.
대답 에이전트 구성
- 액세스 설정: SIEM 설정 > Gemini 조사 > 컨텍스트 및 응답으로 이동합니다.
- 사용 설정 또는 사용 중지: 컨텍스트 및 응답 섹션에서 응답 에이전트를 사용 설정됨 또는 사용 중지됨으로 전환합니다.
- 자율 실행 수준 설정: 자동으로 실행할 수 있는 최대 위험 수준 (수동 승인, 낮은 위험, 중간 위험 또는 높은 위험)을 선택합니다.
- AI 스크립트 및 코드 생성 구성: 선택사항: AI 스크립트 및 코드 생성을 사용 설정으로 전환하여 (기본적으로 사용 중지됨) Gemini가 처리되지 않은 작업에 대한 동적 코드를 작성하도록 허용합니다.
도구 재정의 관리 (제외): 선택사항: 사용 가능한 도구에서 특정 통합 또는 작업을 선택하여 실행 모드(자율, 기본값 또는 수동 승인)를 재정의합니다. 특정 통합 또는 작업을 사용 중지하거나 제한하여 제외를 관리하는 방법은 다음과 같습니다.
도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.