使用分类智能体对提醒进行分类

支持的环境:

分类与调查智能体 (TIN) 是一种由 AI 提供支持的调查助理,嵌入在 Google Security Operations 中。它可以确定提醒是真正例还是假正例,然后提供对其评估的简要说明。

TIN 使用 Mandiant 原则和行业最佳实践分析 Google SecOps 中的提醒。它会评估传入的提醒,执行调查计划,并提供结构化分析,其中包含其发现结果和推理。

如需查看使用该 智能体所需的 IAM 权限列表,请参阅分类与调查智能体 (TIN)

调查工具

该智能体使用以下内置工具来完成分析:

  • 动态搜索查询:在 SecOps 中运行和优化搜索,以收集有关提醒的其他背景信息。

  • GTI 丰富化:使用 Google Threat Intelligence (GTI) 数据(包括域名、网址和哈希值)丰富 IoC。

  • 命令行分析:分析命令行,以自然语言解释操作。

  • 进程树重建:分析提醒中的进程,以显示相关系统活动的完整序列。

触发 TIN

您可以自动或手动触发 TIN。每次调查通常平均在 60 秒内完成,最长运行时间为 20 分钟。 没有调查队列。该智能体不会自动分析超出限制生成的提醒。

试用用量限额

所有 Google SecOps 企业版、企业 Plus 版和 Google Unified Security 客户均有资格从 2026 年 4 月 1 日到 2026 年 6 月 30 日免费试用 TIN。

贵组织在试用期间的使用量受以下限制:

客户层级 每小时总限额 限额细分维度
企业版 10 次调查 每小时最多 5 次自动调查和 5 次手动调查。

如果停用自动调查,则每小时最多可以运行 5 次手动调查。
企业 Plus 版或 Google Unified Security 10 次调查 每小时最多 5 次自动调查和 5 次手动调查。
如果停用自动调查,则每小时最多可以运行 10 次手动调查。

未使用的自动调查容量不会转移到手动调查。 如果贵组织达到每小时限额,则必须等到下一小时配额重置。

大多数调查会在大约 60 秒内完成,最长运行时间为 20 分钟。TIN 不会对调查进行排队。达到每小时配额后,该智能体不会开始调查。

如需详细了解免费试用, 请参阅 Agentic SOC 试用详细信息

如果您需要的容量超出限额,请与您的 Google SecOps 客户工程师联系,讨论增加配额事宜。

自动调查设置

如果您拥有必要的管理员权限并选择使用该智能体,则默认启用自动调查。如需验证或修改 此设置,请依次前往 设置 > SIEM 设置 > Gemini 调查

启用后,该智能体将使用默认设置调查所有默认支持的日志类型。您可以自定义调查时间安排和过滤条件,以控制调查哪些提醒。

调查时间安排

您可以配置生成提醒后何时开始调查。默认情况下,调查会在生成提醒后 5 分钟开始,以考虑任何仍在到达且需要关联的事件。

您可以从设置面板的列表中将此延迟时间更改为最多 20 分钟。

调查条件

您可以定义自定义条件,以便仅针对特定提醒触发自动调查。 如果未定义自定义条件,该智能体将调查与 默认支持的日志类型中列出的受支持日志类型匹配的所有提醒。

如需创建自定义自动调查设置,请执行以下操作:

  1. 点击 add
  2. 从列表中选择一个 UDM 字段。支持的字段包括:
    • detection.rule_id
    • detection.rule_name
    • udm.metadata.event_type
    • udm.metadata.log_type
    • udm.metadata.product_event_type
    • udm.metadata.product_name
    • udm.metadata.vendor_name
    • udm.about.entity_metadata.product_name
    • udm.principal.user.userid
  3. 选择一个运算符来评估字段(=!=)。
  4. 输入或选择字段的值。列表中的值基于在您的环境中观察到的值。
  5. 使用逻辑运算符(ANDOR)组合多个条件。
  6. 点击保存 以应用您的设置。

默认支持的日志类型

该智能体支持对包含具有以下 metadata.log_type 值的事件的提醒进行自动调查:

来源 metadata.log_type
Amazon
AWS_CLOUDTRAIL, AWS_IAM, AWS_NETWORK_FIREWALL, AWS_VPC_FLOW
Cisco
CISCO_ASA_FIREWALL, CISCO_FIREPOWER_FIREWALL, CISCO_ISE, CISCO_MERAKI
CrowdStrike
CROWDSTRIKE_IOC, CS_ALERTS, CS_CEF_EDR, CS_DETECTS, CS_EDR, CS_IDP
Fortinet
FORTINET_FIREWALL, FORTINET_FORTIEDR, FORTINET_WEBPROXY
Google
GCP_CLOUDAUDIT, GCP_CLOUDIDENTITY_DEVICES, GCP_CLOUDIDENTITY_DEVICEUSERS, GCP_DNS, GCP_NGFW_ENTERPRISE, GCP_VPC_FLOW, WORKSPACE_ACTIVITY, WORKSPACE_ALERTS, WORKSPACE_USERS
Microsoft
ADFS, AZURE_AD, AZURE_AD_AUDIT, AZURE_AD_CONTEXT, AZURE_AD_SIGNIN, AZURE_FIREWALL, AZURE_NSG_FLOW, GITHUB, MICROSOFT_DEFENDER_ATP, MICROSOFT_DEFENDER_ENDPOINT, MICROSOFT_DEFENDER_ENDPOINT_IOS, MICROSOFT_DEFENDER_IDENTITY, MICROSOFT_GRAPH_ALERT, OFFICE_365, WINDOWS_AD, WINDOWS_DEFENDER_ATP, WINDOWS_DEFENDER_AV, WINDOWS_DHCP, WINDOWS_DNS, WINDOWS_FIREWALL, WINDOWS_SYSMON, WINEVTLOG
Okta
OKTA, OKTA_ACCESS_GATEWAY, OKTA_USER_CONTEXT
其他
BARRACUDA_FIREWALL, BOX, BRO_DNS, CB_APP_CONTROL, CB_DEFENSE, CB_EDR, CHECKPOINT_EDR, CHECKPOINT_FIREWALL, CLOUDFLARE_WAF, CYBERARK_EPM, CYBEREASON_EDR, DUO_AUTH, DUO_USER_CONTEXT, ELASTIC_EDR, F5_AFM, F5_ASM, F5_BIGIP_LTM, FIREEYE_HX, FIREEYE_NX, FORCEPOINT_FIREWALL, INFOBLOX_DNS, JUNIPER_FIREWALL, KEYCLOAK, LIMACHARLIE_EDR, MALWAREBYTES_EDR, MCAFEE_EDR, NETFILTER_IPTABLES, ONELOGIN_SSO, ONE_IDENTITY_IDENTITY_MANAGER, OPENSSH, PAN_FIREWALL, PING, SALESFORCE, SEP, SOPHOS_EDR, SOPHOS_FIREWALL, SQUID_WEBPROXY, SURICATA_EVE, SURICATA_IDS, SYMANTEC_EDR, TANIUM_EDR, TANIUM_THREAT_RESPONSE, TRENDMICRO_EDR, UMBRELLA_DNS, UMBRELLA_FIREWALL, UMBRELLA_WEBPROXY, ZEEK, ZSCALER_FIREWALL, ZSCALER_WEBPROXY.
SentinelOne
SENTINELONE_ACTIVITY, SENTINELONE_ALERT, SENTINELONE_CF, SENTINEL_DV, SENTINEL_EDR

手动调查

如需手动运行调查,请执行以下操作:

  1. 在 Google SecOps 中,前往提醒和 IOC 页面。

  2. 选择一个提醒,然后点击运行调查

    您还可以直接在案例中查看调查结果。如果您的租户启用了 TIN,则调查完成后,结果会集成到案例摘要 内容中。

  3. 调查运行时,横幅会指示进度。 完成后,横幅会显示判决摘要。点击横幅中的 查看调查 以查看分析。

您可以从 Google SecOps 中的任何位置访问过去或正在进行的调查。

  1. 点击 Google SecOps 界面中的 用于 Gemini 调查的 Spark 图标

  2. 点击导航面板中的 用于打开 Gemini 调查的按钮

  3. 点击keyboard_arrow_down调查列表旁边的 以展开面板。

  4. 在列表中,选择一个条目以打开调查结果。

每个调查条目都包含提醒名称、完成时间和 Gemini 调查摘要。如果对同一提醒进行了多次调查,则每次调查都会在调查列表中显示为单独的条目。

查看调查

每次调查都会在详细视图中打开,其中总结了 Gemini 的分析、推理及其使用的支持数据。

此视图包含以下组件:

摘要

在面板顶部,Gemini 摘要 部分简要介绍了提醒和调查结果。

摘要提供以下信息:

  • 处置:指示 Gemini 是否确定提醒是真正例还是假正例。
  • 置信度:描述 Gemini 对其评估的置信度。 此评估基于提醒和可用的调查数据。
  • 摘要说明:描述提醒以及 Gemini 如何得出结论。

调查时间轴

TIN 调查遵循结构化的多阶段时间轴,旨在将原始提醒转化为可操作的情报。虽然这些中间步骤主要供智能体用于构建背景信息和优化分析,但它们也会显示在网页界面中的调查时间轴 内,让安全分析师清楚地了解智能体的调查进度。

初步评估和风险优先级排序

调查首先对提醒进行即时评估,以建立基准背景信息。在此阶段,该智能体会自动分析提醒详细信息和元数据,以识别置信度较高的良性活动。如果提醒被归类为低风险,该智能体将结束调查。

情境丰富化和证据收集

该智能体执行多个并行分析步骤,以利用内部和外部情报全面了解可疑活动:

  • Google Threat Intelligence (GTI) 丰富化:根据 Google Threat Intelligence 和 VirusTotal 识别和评估 入侵指标 (IoC),例如文件哈希值、IP 地址和 域名,以识别 已知的恶意实体。

  • 实体情境图 (ECG) 分析:检索普及率数据(例如实体首次或上次出现的时间),以提供更深层次的环境背景信息并分析实体之间的关系。

  • 网络情境收集:通过执行有针对性的搜索来识别 可疑模式,提取与网络 流量相关的其他背景信息。

  • 案例元数据集成:从提醒所属的案例中检索更广泛的背景信息,将元数据(例如标记和优先级)纳入调查。

  • 进程树构建:构建系统 进程的执行层次结构,帮助分析师准确了解可疑操作是如何 启动的以及后续采取了哪些操作。

自适应调查

根据之前调查步骤的发现结果,该智能体会动态确定下一步行动:

  • 评估发现结果:评估之前步骤中收集的信息,以 识别潜在的差距或新的调查途径。

  • 执行深入研究:迭代生成新计划并执行 专用工具(例如 GTI 丰富化、ECG 分析、高级 命令行分析或有针对性的搜索),以发现隐藏的威胁。

查看提醒或重新运行调查

借助调查面板,您可以执行以下操作:

  • 查看提醒:在 Google SecOps SIEM 视图中打开提醒详细信息。
  • 重新运行调查:重新运行同一提醒的分析。

建议的后续步骤

对于所有调查,Gemini 都会提供进一步的调查步骤。 这些步骤建议分析师探索其他操作或数据源。

随着智能体的更新,这些建议可能会扩展到包含修复指南。

反馈

每次调查都包含 thumb_up 我喜欢 图标和 thumb_down 不喜欢 图标 ,用于收集反馈。请将反馈重点放在严重性判决上,因为这有助于优化 Gemini 的威胁分类。

信息中心内的 TIN 指标

Google SecOps 将 TIN 运营数据集成到信息中心内。这样,您就可以监控调查量、智能体性能和用户反馈。您可以将这些指标作为一种清晰的方式来监控安全令牌消耗情况(用于结算目的),并评估智能体提供的价值。

如需了解详情,请参阅 使用信息中心监控分类与调查智能体 (TIN) 的性能

Cloud Audit Logging

如需为 TIN 启用审核日志记录,请执行以下操作:

  1. 在 Google Google Cloud 控制台中,依次前往 IAM > 审核日志记录
  2. 搜索 Chronicle API
  3. Chronicle API 面板的权限类型 标签页中,选中管理员读取 复选框。

查看审核日志

如需查看审核日志,请执行以下操作:

  1. 在 Google Google Cloud 控制台中,依次前往 Monitoring > Logs Explorer

  2. 搜索您要查看的日志。

    • 如需查看所有 Google SecOps 审核日志,请搜索 protoPayload.serviceName: "chronicle.googleapis.com"

    • 如需仅查看 TIN 日志,请搜索相关方法。

      • 如需搜索特定方法,请使用 protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation"
      • 如需搜索所有 TIN 方法,请使用 protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService"需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。