使用分类智能体对提醒进行分类
分类与调查智能体 (TIN) 是一种由 AI 提供支持的调查助理,嵌入在 Google Security Operations 中。它可以确定提醒是真正例还是假正例,然后提供对其评估的简要说明。
TIN 使用 Mandiant 原则和行业最佳实践分析 Google SecOps 中的提醒。它会评估传入的提醒,执行调查计划,并提供结构化分析,其中包含其发现结果和推理。
如需查看使用该 智能体所需的 IAM 权限列表,请参阅分类与调查智能体 (TIN)。
调查工具
该智能体使用以下内置工具来完成分析:
动态搜索查询:在 SecOps 中运行和优化搜索,以收集有关提醒的其他背景信息。
GTI 丰富化:使用 Google Threat Intelligence (GTI) 数据(包括域名、网址和哈希值)丰富 IoC。
命令行分析:分析命令行,以自然语言解释操作。
进程树重建:分析提醒中的进程,以显示相关系统活动的完整序列。
触发 TIN
您可以自动或手动触发 TIN。每次调查通常平均在 60 秒内完成,最长运行时间为 20 分钟。 没有调查队列。该智能体不会自动分析超出限制生成的提醒。
试用用量限额
所有 Google SecOps 企业版、企业 Plus 版和 Google Unified Security 客户均有资格从 2026 年 4 月 1 日到 2026 年 6 月 30 日免费试用 TIN。
贵组织在试用期间的使用量受以下限制:
| 客户层级 | 每小时总限额 | 限额细分维度 |
|---|---|---|
| 企业版 | 10 次调查 | 每小时最多 5 次自动调查和 5 次手动调查。 如果停用自动调查,则每小时最多可以运行 5 次手动调查。 |
| 企业 Plus 版或 Google Unified Security | 10 次调查 | 每小时最多 5 次自动调查和 5 次手动调查。 如果停用自动调查,则每小时最多可以运行 10 次手动调查。 |
未使用的自动调查容量不会转移到手动调查。 如果贵组织达到每小时限额,则必须等到下一小时配额重置。
大多数调查会在大约 60 秒内完成,最长运行时间为 20 分钟。TIN 不会对调查进行排队。达到每小时配额后,该智能体不会开始调查。
如需详细了解免费试用, 请参阅 Agentic SOC 试用详细信息。
如果您需要的容量超出限额,请与您的 Google SecOps 客户工程师联系,讨论增加配额事宜。
自动调查设置
如果您拥有必要的管理员权限并选择使用该智能体,则默认启用自动调查。如需验证或修改 此设置,请依次前往 设置 > SIEM 设置 > Gemini 调查。
启用后,该智能体将使用默认设置调查所有默认支持的日志类型。您可以自定义调查时间安排和过滤条件,以控制调查哪些提醒。
调查时间安排
您可以配置生成提醒后何时开始调查。默认情况下,调查会在生成提醒后 5 分钟开始,以考虑任何仍在到达且需要关联的事件。
您可以从设置面板的列表中将此延迟时间更改为最多 20 分钟。
调查条件
您可以定义自定义条件,以便仅针对特定提醒触发自动调查。 如果未定义自定义条件,该智能体将调查与 默认支持的日志类型中列出的受支持日志类型匹配的所有提醒。
如需创建自定义自动调查设置,请执行以下操作:
- 点击 add。
- 从列表中选择一个 UDM 字段。支持的字段包括:
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- 选择一个运算符来评估字段(
=或!=)。 - 输入或选择字段的值。列表中的值基于在您的环境中观察到的值。
- 使用逻辑运算符(
AND或OR)组合多个条件。 - 点击保存 以应用您的设置。
默认支持的日志类型
该智能体支持对包含具有以下 metadata.log_type 值的事件的提醒进行自动调查:
| 来源 | metadata.log_type 值 |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| 其他 |
|
| SentinelOne |
|
手动调查
如需手动运行调查,请执行以下操作:
在 Google SecOps 中,前往提醒和 IOC 页面。
选择一个提醒,然后点击运行调查 。
您还可以直接在案例中查看调查结果。如果您的租户启用了 TIN,则调查完成后,结果会集成到案例摘要 内容中。
调查运行时,横幅会指示进度。 完成后,横幅会显示判决摘要。点击横幅中的 查看调查 以查看分析。
前往调查
您可以从 Google SecOps 中的任何位置访问过去或正在进行的调查。
点击 Google SecOps 界面中的
。
点击导航面板中的
。
点击keyboard_arrow_down调查列表旁边的 以展开面板。
在列表中,选择一个条目以打开调查结果。
每个调查条目都包含提醒名称、完成时间和 Gemini 调查摘要。如果对同一提醒进行了多次调查,则每次调查都会在调查列表中显示为单独的条目。
查看调查
每次调查都会在详细视图中打开,其中总结了 Gemini 的分析、推理及其使用的支持数据。
此视图包含以下组件:
摘要
在面板顶部,Gemini 摘要 部分简要介绍了提醒和调查结果。
摘要提供以下信息:
- 处置:指示 Gemini 是否确定提醒是真正例还是假正例。
- 置信度:描述 Gemini 对其评估的置信度。 此评估基于提醒和可用的调查数据。
- 摘要说明:描述提醒以及 Gemini 如何得出结论。
调查时间轴
TIN 调查遵循结构化的多阶段时间轴,旨在将原始提醒转化为可操作的情报。虽然这些中间步骤主要供智能体用于构建背景信息和优化分析,但它们也会显示在网页界面中的调查时间轴 内,让安全分析师清楚地了解智能体的调查进度。
初步评估和风险优先级排序
调查首先对提醒进行即时评估,以建立基准背景信息。在此阶段,该智能体会自动分析提醒详细信息和元数据,以识别置信度较高的良性活动。如果提醒被归类为低风险,该智能体将结束调查。
情境丰富化和证据收集
该智能体执行多个并行分析步骤,以利用内部和外部情报全面了解可疑活动:
Google Threat Intelligence (GTI) 丰富化:根据 Google Threat Intelligence 和 VirusTotal 识别和评估 入侵指标 (IoC),例如文件哈希值、IP 地址和 域名,以识别 已知的恶意实体。
实体情境图 (ECG) 分析:检索普及率数据(例如实体首次或上次出现的时间),以提供更深层次的环境背景信息并分析实体之间的关系。
网络情境收集:通过执行有针对性的搜索来识别 可疑模式,提取与网络 流量相关的其他背景信息。
案例元数据集成:从提醒所属的案例中检索更广泛的背景信息,将元数据(例如标记和优先级)纳入调查。
进程树构建:构建系统 进程的执行层次结构,帮助分析师准确了解可疑操作是如何 启动的以及后续采取了哪些操作。
自适应调查
根据之前调查步骤的发现结果,该智能体会动态确定下一步行动:
评估发现结果:评估之前步骤中收集的信息,以 识别潜在的差距或新的调查途径。
执行深入研究:迭代生成新计划并执行 专用工具(例如 GTI 丰富化、ECG 分析、高级 命令行分析或有针对性的搜索),以发现隐藏的威胁。
查看提醒或重新运行调查
借助调查面板,您可以执行以下操作:
- 查看提醒:在 Google SecOps SIEM 视图中打开提醒详细信息。
- 重新运行调查:重新运行同一提醒的分析。
建议的后续步骤
对于所有调查,Gemini 都会提供进一步的调查步骤。 这些步骤建议分析师探索其他操作或数据源。
随着智能体的更新,这些建议可能会扩展到包含修复指南。
反馈
每次调查都包含 thumb_up 我喜欢 图标和 thumb_down 不喜欢 图标 ,用于收集反馈。请将反馈重点放在严重性判决上,因为这有助于优化 Gemini 的威胁分类。
信息中心内的 TIN 指标
Google SecOps 将 TIN 运营数据集成到信息中心内。这样,您就可以监控调查量、智能体性能和用户反馈。您可以将这些指标作为一种清晰的方式来监控安全令牌消耗情况(用于结算目的),并评估智能体提供的价值。
如需了解详情,请参阅 使用信息中心监控分类与调查智能体 (TIN) 的性能。
Cloud Audit Logging
如需为 TIN 启用审核日志记录,请执行以下操作:
- 在 Google Google Cloud 控制台中,依次前往 IAM > 审核日志记录。
- 搜索 Chronicle API 。
- 在 Chronicle API 面板的权限类型 标签页中,选中管理员读取 复选框。
查看审核日志
如需查看审核日志,请执行以下操作:
在 Google Google Cloud 控制台中,依次前往 Monitoring > Logs Explorer。
搜索您要查看的日志。
如需查看所有 Google SecOps 审核日志,请搜索
protoPayload.serviceName: "chronicle.googleapis.com"。如需仅查看 TIN 日志,请搜索相关方法。
- 如需搜索特定方法,请使用
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation"。 - 如需搜索所有 TIN 方法,请使用
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService"。 需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。
- 如需搜索特定方法,请使用