使用分类代理对提醒进行分类
分类与调查智能体 (TIN) 是 Google Security Operations 中嵌入的 AI 赋能调查助理。它会确定提醒是真正例还是假正例,然后提供对其评估的总结性说明。
TIN 会使用 Mandiant 原则和行业最佳实践来分析 Google SecOps 中的提醒。它会评估传入的提醒、执行调查计划,并提供结构化分析,其中包含其发现和推理。
如需查看使用该代理所需的 IAM 权限列表,请参阅 Triage and Investigation Agent (TIN)。
调查工具
智能体使用以下内置工具来完成分析:
动态搜索查询:在 SecOps 中运行和优化搜索,以收集有关相应提醒的更多背景信息。
GTI 丰富化:使用 Google Threat Intelligence (GTI) 数据(包括网域、网址和哈希)丰富 IoC。
命令行分析:分析命令行,以自然语言解释操作。
进程树重建:分析提醒中的进程,以显示相关系统活动的完整序列。
触发 TIN
您可以自动或手动触发 TIN。每次调查通常平均在 60 秒内完成,最长运行时间为 20 分钟。没有调查队列。代理不会自动分析超出限额的提醒。
试用用量限额
所有 Google SecOps 企业版、企业 Plus 版和 Google 统一安全客户均可免费试用 TIN,试用期为 2026 年 4 月 1 日至 2026 年 8 月 30 日。
贵组织在试用期内的使用量受以下限制:
| 客户层级 | 每小时总限额 | 限额细分维度 |
|---|---|---|
| 企业 | 10 项调查 | 每小时最多可自动调查 5 条提醒,同时可手动调查 5 条提醒。 如果停用了自动调查,则每小时最多可运行 5 次手动调查。 |
| 企业 Plus 版或 Google Unified Security 统一安全体系 | 10 项调查 | 每小时最多可自动调查 5 条提醒,同时可手动调查 5 条提醒。 如果自动调查已停用,每小时最多可运行 10 次手动调查。 |
未使用的自动调查容量不会转移到人工调查。如果您的组织达到每小时限额,您必须等到下一个小时,配额才会重置。
大多数调查会在 60 秒内完成,最长可运行 20 分钟。TIN 不会将调查加入队列。达到每小时配额后,代理不会开始调查。
如需详细了解免费试用,请参阅 Agentic SOC 试用详情。
如果您需要的容量超过限额,请与您的 Google SecOps 客户工程师联系,讨论如何提高配额。
自动调查设置
如果您拥有必要的管理员权限并选择启用代理,系统会默认启用自动调查功能。如需验证或修改此设置,请依次前往设置 > SIEM 设置 > Gemini 调查。
启用后,代理会使用默认设置来调查所有默认支持的日志类型。您可以自定义调查时间安排和过滤条件,以控制要调查哪些提醒。
调查时间安排
您可以配置在生成提醒后何时开始调查。默认情况下,调查会在生成提醒后 5 分钟开始,以便考虑仍在到达且需要关联的任何事件。
您可以在设置面板的列表中将此延迟时间更改为最长 20 分钟。
调查条件
您可以定义自定义条件,以便仅针对特定提醒触发自动调查。 如果未定义任何自定义条件,代理会调查与默认支持的日志类型中列出的受支持日志类型匹配的所有提醒。
如需创建自定义自动调查设置,请执行以下操作:
- 点击 add(添加)。
- 从列表中选择一个 UDM 字段。支持的字段包括:
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- 选择一个运算符来评估字段(
=或!=)。 - 输入或选择相应字段的值。列表中的值基于您环境中观测到的值。
- 使用逻辑运算符(
AND或OR)组合多个条件。 - 点击保存以应用您的设置。
默认支持的日志类型
对于包含以下 metadata.log_type 值的事件,代理支持自动调查相应提醒:
| 来源 | metadata.log_type 个值 |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| 其他 |
|
| SentinelOne |
|
人工调查
如需手动运行调查,请执行以下操作:
在 Google SecOps 中,前往提醒和 IOC 页面。
选择一个提醒,然后点击运行调查。
您还可以直接在支持请求中查看调查结果。如果您的租户已启用 TIN,那么调查完成后,结果会集成到支持请求摘要内容中。
调查运行时,横幅会显示进度。完成后,横幅会显示判决摘要。点击横幅中的查看调查以查看分析结果。
前往调查
您可以在 Google SecOps 中的任何位置访问过往或进行中的调查。
在 Google SecOps 界面中点击
。
点击导航面板中的
。
点击调查列表旁边的 keyboard_arrow_down 以展开面板。
在列表中,选择相应项以打开调查结果。
每个调查条目都包含提醒名称、完成时间和 Gemini 调查摘要。如果同一提醒被多次调查,每次调查都会在调查列表中显示为单独的条目。
查看调查
每次调查都会在详细视图中打开,其中总结了 Gemini 的分析、推理以及所用的支持数据。
此视图包含以下组件:
摘要
在面板顶部,“Gemini 提供的摘要”部分简要介绍了提醒和调查结果。
摘要提供以下信息:
- 处置:表示 Gemini 确定相应提醒是真正例还是假正例。
- 置信度:描述 Gemini 对其评估的置信度。 此评估结果基于提醒和可用的调查数据。
- 总结说明:描述了提醒以及 Gemini 得出结论的方式。
调查时间轴
TIN 调查遵循结构化的多阶段时间表,旨在将原始提醒转化为富有实用价值的情报。虽然这些中间步骤主要供代理用于构建上下文和优化分析,但它们也会显示在网页界面中的调查时间轴内,让安全分析师清楚地了解代理的调查进度。
初始评估和风险优先级划分
调查首先要立即评估提醒,以确定基准背景信息。在此阶段,代理会自动分析提醒详细信息和元数据,以识别置信度较高的良性活动。如果提醒被归类为低风险,代理会结束调查。
情境丰富和证据收集
该代理会执行多个并行分析步骤,利用内部和外部情报全面了解可疑活动:
Google Threat Intelligence (GTI) 丰富化:根据 Google Threat Intelligence 和 VirusTotal 识别和评估入侵指标 (IoC),例如文件哈希、IP 地址和网域,以识别已知的恶意实体。
实体上下文图 (ECG) 分析:检索普及率数据(例如实体首次或最后一次出现的时间),以提供更深层次的环境背景信息并分析实体之间的关系。
网络上下文收集:通过执行有针对性的搜索来识别可疑模式,从而提取与网络流量相关的其他上下文。
案例元数据集成:从提醒所属的案例中检索更广泛的背景信息,并将标签和优先级等元数据纳入调查范围。
进程树构建:构建系统进程的执行层次结构,帮助分析师准确了解可疑操作的启动方式以及后续采取的操作。
自适应调查
根据之前调查步骤中的发现,智能体会动态确定下一步行动:
评估发现结果:评估之前步骤中收集的信息,以发现潜在的缺口或新的调查途径。
执行深入研究:迭代生成新方案并执行专业工具,例如 GTI 丰富、ECG 分析、高级命令行分析或有针对性的搜索,以发现隐藏的威胁。
查看提醒或重新运行调查
借助调查面板,您可以执行以下操作:
- 查看提醒:在 Google SecOps SIEM 视图中打开提醒详情。
- 重新运行调查:针对同一提醒重新运行分析。
建议的后续步骤
对于所有调查,Gemini 都会提供进一步的调查步骤。 这些步骤建议分析师探索其他操作或数据源。
随着代理的更新,这些建议可以扩展到包含补救指导。
反馈
每项调查都包含 thumb_up 我喜欢和 thumb_down 不喜欢图标,用于收集反馈。请重点针对严重程度判定提供反馈,因为这有助于改进 Gemini 的威胁分类。
信息中心内的 TIN 指标
Google SecOps 将 TIN 运营数据集成到信息中心。这样,您就可以监控调查量、客服人员绩效和用户反馈。您可以利用这些指标清晰地监控安全令牌消耗情况,以便进行结算,并评估代理提供的价值。
如需了解详情,请参阅使用信息中心监控 Triage and Investigation Agent (TIN) 的性能。
Cloud Audit Logging
如需为 TIN 启用审核日志记录,请执行以下操作:
- 在 Google Google Cloud 控制台中,依次前往 IAM > 审核日志记录。
- 搜索 Chronicle API。
- 在 Chronicle API 面板的权限类型标签页中,选中管理员读取复选框。
查看审核日志
如需查看审核日志,请执行以下操作:
在 Google Google Cloud 控制台中,依次前往监控 > 日志浏览器。
搜索要查看的日志。
如需查看所有 Google SecOps 审核日志,请搜索
protoPayload.serviceName: "chronicle.googleapis.com"。如需仅查看 TIN 日志,请搜索相关方法。
- 如需搜索特定方法,请使用
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation"。 - 如需搜索所有 TIN 方法,请使用
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService"。需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。
- 如需搜索特定方法,请使用