使用分類代理分類警示
分類與調查代理 (TIN) 是 Google Security Operations 內建的 AI 調查助理。判斷警告是誤判還是實際事件, 然後提供評估結果的摘要說明。
TIN 會使用 Mandiant 原則和業界最佳做法,分析 Google SecOps 中的快訊。這項代理會評估收到的警告、執行調查計畫,並提供結構化分析結果,包括發現事項和推論過程。
如需使用代理程式所需的 IAM 權限清單,請參閱「Triage and Investigation Agent (TIN)」一文。
調查工具
代理會使用下列內建工具完成分析:
動態搜尋查詢:在 SecOps 中執行及修正搜尋,收集快訊的額外背景資訊。
GTI 擴充功能:使用 Google Threat Intelligence (GTI) 資料擴充 IoC,包括網域、網址和雜湊。
指令列分析:分析指令列,以自然語言說明動作。
重建程序樹狀結構:分析快訊中的程序,顯示相關系統活動的完整序列。
觸發 TIN
您可以自動或手動觸發 TIN。每項調查通常平均會在 60 秒內完成,最多執行 20 分鐘。沒有調查佇列。如果產生的快訊超過上限,代理不會自動分析。
試用用量限制
凡是 Google SecOps Enterprise、Enterprise Plus 和 Google Unified Security 客戶,皆可自 2026 年 4 月 1 日起至 2026 年 8 月 30 日,免費試用 TIN。
試用期間,貴機構的使用量不得超過下列限制:
| 顧客等級 | 每小時總上限 | 限制細目 |
|---|---|---|
| Enterprise | 10 項調查 | 每小時最多可進行 5 次自動調查和 5 次手動調查。 如果停用自動調查功能,每小時最多可執行 5 項手動調查。 |
| Enterprise Plus 或 Google 整合式資安防護 | 10 項調查 | 每小時最多可進行 5 次自動調查和 5 次手動調查。 如果停用自動調查功能,每小時最多可手動調查 10 項。 |
未使用的自動調查容量不會轉移至手動調查。 如果貴機構達到每小時上限,您必須等到下一個小時,配額才會重設。
大多數調查會在 60 秒內完成,最長可執行 20 分鐘。TIN 不會將調查排入佇列。達到每小時配額後,專員就不會開始調查。
如要進一步瞭解免費試用方案,請參閱「Agentic SOC 試用方案詳細資料」。
如果需要的容量超過上限,請與 Google SecOps 客戶工程師聯絡,討論如何提高配額。
自動調查設定
如果您具備必要的管理員權限,且已選用代理程式,系統預設會啟用自動調查功能。如要驗證或修改這項設定,請依序前往「設定」>「SIEM 設定」>「Gemini Investigations」。
啟用後,代理程式會使用預設設定,調查所有預設支援的記錄類型。您可以自訂調查時間和篩選條件,控管要調查哪些快訊。
調查時間
您可以設定快訊生成完畢後開始調查的時間。根據預設,調查會在快訊生成五分鐘後開始,以考量仍待抵達且需要關聯的任何事件。
您可以在設定面板的清單中,將延遲時間變更為最多 20 分鐘。
調查條件
您可以定義自訂條件,只針對特定快訊觸發自動調查。 如果未定義任何自訂條件,代理程式會調查所有符合「預設支援的記錄類型」中列出記錄類型的快訊。
如要建立自訂自動調查設定,請按照下列步驟操作:
- 按一下 [add] (新增)。
- 從清單中選取 UDM 欄位。支援的欄位包括:
detection.rule_iddetection.rule_nameudm.metadata.event_typeudm.metadata.log_typeudm.metadata.product_event_typeudm.metadata.product_nameudm.metadata.vendor_nameudm.about.entity_metadata.product_nameudm.principal.user.userid
- 選取運算子來評估欄位 (
=或!=)。 - 輸入或選取欄位的值。清單中的值是根據您環境中觀察到的值而定。
- 使用邏輯運算子 (
AND或OR) 組合多個條件。 - 按一下「儲存」套用設定。
預設支援的記錄類型
如果快訊包含下列 metadata.log_type 值,代理程式會自動進行調查:
| 來源 | metadata.log_type 值 |
|---|---|
| Amazon |
|
| Cisco |
|
| CrowdStrike |
|
| Fortinet |
|
|
|
| Microsoft |
|
| Okta |
|
| 其他 |
|
| SentinelOne |
|
手動調查
如要手動執行調查,請按照下列步驟操作:
在 Google SecOps 中,前往「Alerts and IOCs」(快訊和 IOC) 頁面。
選取快訊,然後按一下「執行調查」。
您也可以直接在案件中查看調查結果。如果為租戶啟用 TIN,調查完成後,結果會整合到「案件摘要」內容中。
調查進行期間,橫幅會顯示進度。完成後,橫幅會顯示判斷結果摘要。按一下橫幅中的「查看調查」,即可查看分析結果。
前往調查
您可以在 Google SecOps 中隨時存取過往或進行中的調查。
按一下 Google SecOps 介面中的
。
按一下導覽面板中的
。
按一下調查清單旁的 keyboard_arrow_down,展開面板。
在清單中選取項目,即可開啟調查結果。
每個調查項目都包含快訊名稱、完成時間和 Gemini 調查摘要。如果同一則快訊經過多次調查,每次調查都會在調查清單中顯示為獨立項目。
查看調查
每項調查都會在詳細檢視畫面中開啟,當中會摘要說明 Gemini 的分析結果、推論過程,以及使用的佐證資料。
這個檢視畫面包含下列元件:
摘要
面板頂端的「Gemini 摘要」部分會簡要說明警示和調查結果。
摘要提供下列資訊:
- 處置:指出 Gemini 判斷警告是偽陽性還是實際事件。
- 信賴水準:說明 Gemini 對評估結果的信賴程度。 這項評估是根據快訊和可用的調查資料得出。
- 摘要說明:說明快訊內容,以及 Gemini 如何得出結論。
調查時間軸
TIN 調查會遵循有系統的多級式時間表,將原始快訊轉換為可做為行動依據的情報。雖然這些中間步驟主要是供代理程式建構情境和改善分析結果,但也會顯示在網頁介面的「調查時間軸」中,讓安全分析師清楚瞭解代理程式的調查進度。
初步評估和風險優先順序
調查開始時,會立即評估快訊,以建立基準情境。在這個階段,代理程式會自動分析快訊詳細資料和中繼資料,找出可信度高的良性活動。如果快訊分類為低風險,代理程式會結束調查。
情境擴充和證據收集
代理程式會執行多個平行分析步驟,運用內部和外部情報,全面瞭解可疑活動:
Google Threat Intelligence (GTI) 擴充功能:根據 Google Threat Intelligence 和 VirusTotal 識別已知惡意實體,並評估檔案雜湊值、IP 位址和網域等入侵指標 (IoC)。
實體脈絡圖 (ECG) 分析:擷取實體首次或最後一次出現等普及度資料,提供更深入的環境脈絡,並分析實體間的關係。
收集網路背景資訊:執行目標搜尋,找出可疑模式,藉此擷取與網路流量相關的其他背景資訊。
案件中繼資料整合:從警報所屬的案件中擷取更廣泛的背景資訊,並將標記和優先順序等中繼資料納入調查。
建構程序樹狀結構:建構系統程序的執行階層,協助分析師確切瞭解可疑動作的啟動方式,以及後續採取的動作。
適應性調查
根據先前調查步驟的結果,代理會動態決定下一步動作:
評估調查結果:評估先前步驟中收集的資訊,找出潛在缺口或新的調查方向。
執行深入研究:反覆生成新計畫並執行專用工具,例如 GTI 擴充、ECG 分析、進階指令列分析或目標搜尋,以找出隱藏的威脅。
查看快訊或重新執行調查
您可以在調查面板中執行下列操作:
- 查看快訊:在 Google SecOps SIEM 檢視畫面中開啟快訊詳細資料。
- 重新調查:針對同一則快訊重新執行分析。
建議採取的後續步驟
Gemini 會在所有調查中提供進一步調查步驟。 這些步驟會建議分析師探索其他動作或資料來源。
隨著代理程式更新,這些建議可能會擴大,納入補救指引。
意見回饋
每項調查都會顯示「喜歡」和「不喜歡」圖示,方便收集意見回饋。請著重於嚴重程度的判斷結果,因為這有助於改善 Gemini 的威脅分類。
資訊主頁中的 TIN 指標
Google SecOps 會將 TIN 作業資料整合至資訊主頁。您可以藉此監控調查量、專員績效和使用者意見回饋。您可以運用這些指標清楚監控安全權杖的耗用量,以利帳單結算,並評估代理程式提供的價值。
詳情請參閱「使用資訊主頁監控 Triage and Investigation Agent (TIN) 效能」。
Cloud 稽核記錄
如要為 TIN 啟用稽核記錄,請按照下列步驟操作:
- 在 Google Cloud 控制台中,依序前往「IAM」 >「稽核記錄」。 Google Cloud
- 搜尋「Chronicle API」。
- 在「Chronicle API」面板的「權限類型」分頁中,選取「管理員讀取」核取方塊。
查看稽核記錄
如要查看稽核記錄,請按照下列步驟操作:
前往 Google Google Cloud 控制台的「Monitoring」>「Logs Explorer」。
搜尋要查看的記錄。
如要查看所有 Google SecOps 稽核記錄,請搜尋
protoPayload.serviceName: "chronicle.googleapis.com"。如要只查看 TIN 記錄,請搜尋相關方法。
- 如要搜尋特定方法,請使用
protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation"。 - 如要搜尋所有 TIN 方法,請使用
protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService"。 需要其他協助嗎?向社群成員和 Google SecOps 專業人員尋求解答。
- 如要搜尋特定方法,請使用