使用分類代理分類警示

支援語言:

分類與調查代理 (TIN) 是 Google Security Operations 內建的 AI 調查助理。判斷警告是誤判還是實際事件, 然後提供評估結果的摘要說明。

TIN 會使用 Mandiant 原則和業界最佳做法,分析 Google SecOps 中的快訊。這項代理會評估收到的警告、執行調查計畫,並提供結構化分析結果,包括發現事項和推論過程。

如需使用代理程式所需的 IAM 權限清單,請參閱「Triage and Investigation Agent (TIN)」一文。

調查工具

代理會使用下列內建工具完成分析:

  • 動態搜尋查詢:在 SecOps 中執行及修正搜尋,收集快訊的額外背景資訊。

  • GTI 擴充功能:使用 Google Threat Intelligence (GTI) 資料擴充 IoC,包括網域、網址和雜湊。

  • 指令列分析:分析指令列,以自然語言說明動作。

  • 重建程序樹狀結構:分析快訊中的程序,顯示相關系統活動的完整序列。

觸發 TIN

您可以自動或手動觸發 TIN。每項調查通常平均會在 60 秒內完成,最多執行 20 分鐘。沒有調查佇列。如果產生的快訊超過上限,代理不會自動分析。

試用用量限制

凡是 Google SecOps Enterprise、Enterprise Plus 和 Google Unified Security 客戶,皆可自 2026 年 4 月 1 日起至 2026 年 8 月 30 日,免費試用 TIN。

試用期間,貴機構的使用量不得超過下列限制:

顧客等級 每小時總上限 限制細目
Enterprise 10 項調查 每小時最多可進行 5 次自動調查和 5 次手動調查。

如果停用自動調查功能,每小時最多可執行 5 項手動調查。
Enterprise Plus 或 Google 整合式資安防護 10 項調查 每小時最多可進行 5 次自動調查和 5 次手動調查。

如果停用自動調查功能,每小時最多可手動調查 10 項。

未使用的自動調查容量不會轉移至手動調查。 如果貴機構達到每小時上限,您必須等到下一個小時,配額才會重設。

大多數調查會在 60 秒內完成,最長可執行 20 分鐘。TIN 不會將調查排入佇列。達到每小時配額後,專員就不會開始調查。

如要進一步瞭解免費試用方案,請參閱「Agentic SOC 試用方案詳細資料」。

如果需要的容量超過上限,請與 Google SecOps 客戶工程師聯絡,討論如何提高配額。

自動調查設定

如果您具備必要的管理員權限,且已選用代理程式,系統預設會啟用自動調查功能。如要驗證或修改這項設定,請依序前往「設定」>「SIEM 設定」>「Gemini Investigations」

啟用後,代理程式會使用預設設定,調查所有預設支援的記錄類型。您可以自訂調查時間和篩選條件,控管要調查哪些快訊。

調查時間

您可以設定快訊生成完畢後開始調查的時間。根據預設,調查會在快訊生成五分鐘後開始,以考量仍待抵達且需要關聯的任何事件。

您可以在設定面板的清單中,將延遲時間變更為最多 20 分鐘。

調查條件

您可以定義自訂條件,只針對特定快訊觸發自動調查。 如果未定義任何自訂條件,代理程式會調查所有符合「預設支援的記錄類型」中列出記錄類型的快訊。

如要建立自訂自動調查設定,請按照下列步驟操作:

  1. 按一下 [add] (新增)。
  2. 從清單中選取 UDM 欄位。支援的欄位包括:
    • detection.rule_id
    • detection.rule_name
    • udm.metadata.event_type
    • udm.metadata.log_type
    • udm.metadata.product_event_type
    • udm.metadata.product_name
    • udm.metadata.vendor_name
    • udm.about.entity_metadata.product_name
    • udm.principal.user.userid
  3. 選取運算子來評估欄位 (=!=)。
  4. 輸入或選取欄位的值。清單中的值是根據您環境中觀察到的值而定。
  5. 使用邏輯運算子 (ANDOR) 組合多個條件。
  6. 按一下「儲存」套用設定。

預設支援的記錄類型

如果快訊包含下列 metadata.log_type 值,代理程式會自動進行調查:

來源 metadata.log_type
Amazon
AWS_CLOUDTRAIL, AWS_IAM, AWS_NETWORK_FIREWALL, AWS_VPC_FLOW
Cisco
CISCO_ASA_FIREWALL, CISCO_FIREPOWER_FIREWALL, CISCO_ISE, CISCO_MERAKI
CrowdStrike
CROWDSTRIKE_IOC, CS_ALERTS, CS_CEF_EDR, CS_DETECTS, CS_EDR, CS_IDP
Fortinet
FORTINET_FIREWALL, FORTINET_FORTIEDR, FORTINET_WEBPROXY
Google
GCP_CLOUDAUDIT, GCP_CLOUDIDENTITY_DEVICES, GCP_CLOUDIDENTITY_DEVICEUSERS, GCP_DNS, GCP_NGFW_ENTERPRISE, GCP_VPC_FLOW, WORKSPACE_ACTIVITY, WORKSPACE_ALERTS, WORKSPACE_USERS
Microsoft
ADFS, AZURE_AD, AZURE_AD_AUDIT, AZURE_AD_CONTEXT, AZURE_AD_SIGNIN, AZURE_FIREWALL, AZURE_NSG_FLOW, GITHUB, MICROSOFT_DEFENDER_ATP, MICROSOFT_DEFENDER_ENDPOINT, MICROSOFT_DEFENDER_ENDPOINT_IOS, MICROSOFT_DEFENDER_IDENTITY, MICROSOFT_GRAPH_ALERT, OFFICE_365, WINDOWS_AD, WINDOWS_DEFENDER_ATP, WINDOWS_DEFENDER_AV, WINDOWS_DHCP, WINDOWS_DNS, WINDOWS_FIREWALL, WINDOWS_SYSMON, WINEVTLOG
Okta
OKTA, OKTA_ACCESS_GATEWAY, OKTA_USER_CONTEXT
其他
BARRACUDA_FIREWALL, BOX, BRO_DNS, CB_APP_CONTROL, CB_DEFENSE, CB_EDR, CHECKPOINT_EDR, CHECKPOINT_FIREWALL, CLOUDFLARE_WAF, CYBERARK_EPM, CYBEREASON_EDR, DUO_AUTH, DUO_USER_CONTEXT, ELASTIC_EDR, F5_AFM, F5_ASM, F5_BIGIP_LTM, FIREEYE_HX, FIREEYE_NX, FORCEPOINT_FIREWALL, INFOBLOX_DNS, JUNIPER_FIREWALL, KEYCLOAK, LIMACHARLIE_EDR, MALWAREBYTES_EDR, MCAFEE_EDR, NETFILTER_IPTABLES, ONELOGIN_SSO, ONE_IDENTITY_IDENTITY_MANAGER, OPENSSH, PAN_FIREWALL, PING, SALESFORCE, SEP, SOPHOS_EDR, SOPHOS_FIREWALL, SQUID_WEBPROXY, SURICATA_EVE, SURICATA_IDS, SYMANTEC_EDR, TANIUM_EDR, TANIUM_THREAT_RESPONSE, TRENDMICRO_EDR, UMBRELLA_DNS, UMBRELLA_FIREWALL, UMBRELLA_WEBPROXY, ZEEK, ZSCALER_FIREWALL, ZSCALER_WEBPROXY.
SentinelOne
SENTINELONE_ACTIVITY, SENTINELONE_ALERT, SENTINELONE_CF, SENTINEL_DV, SENTINEL_EDR

手動調查

如要手動執行調查,請按照下列步驟操作:

  1. 在 Google SecOps 中,前往「Alerts and IOCs」(快訊和 IOC) 頁面。

  2. 選取快訊,然後按一下「執行調查」

    您也可以直接在案件中查看調查結果。如果為租戶啟用 TIN,調查完成後,結果會整合到「案件摘要」內容中。

  3. 調查進行期間,橫幅會顯示進度。完成後,橫幅會顯示判斷結果摘要。按一下橫幅中的「查看調查」,即可查看分析結果。

您可以在 Google SecOps 中隨時存取過往或進行中的調查。

  1. 按一下 Google SecOps 介面中的 Gemini 調查的閃亮圖示

  2. 按一下導覽面板中的 開啟 Gemini 調查的按鈕

  3. 按一下調查清單旁的 keyboard_arrow_down,展開面板。

  4. 在清單中選取項目,即可開啟調查結果。

每個調查項目都包含快訊名稱、完成時間和 Gemini 調查摘要。如果同一則快訊經過多次調查,每次調查都會在調查清單中顯示為獨立項目。

查看調查

每項調查都會在詳細檢視畫面中開啟,當中會摘要說明 Gemini 的分析結果、推論過程,以及使用的佐證資料。

這個檢視畫面包含下列元件:

摘要

面板頂端的「Gemini 摘要」部分會簡要說明警示和調查結果。

摘要提供下列資訊:

  • 處置:指出 Gemini 判斷警告是偽陽性還是實際事件。
  • 信賴水準:說明 Gemini 對評估結果的信賴程度。 這項評估是根據快訊和可用的調查資料得出。
  • 摘要說明:說明快訊內容,以及 Gemini 如何得出結論。

調查時間軸

TIN 調查會遵循有系統的多級式時間表,將原始快訊轉換為可做為行動依據的情報。雖然這些中間步驟主要是供代理程式建構情境和改善分析結果,但也會顯示在網頁介面的「調查時間軸」中,讓安全分析師清楚瞭解代理程式的調查進度。

初步評估和風險優先順序

調查開始時,會立即評估快訊,以建立基準情境。在這個階段,代理程式會自動分析快訊詳細資料和中繼資料,找出可信度高的良性活動。如果快訊分類為低風險,代理程式會結束調查。

情境擴充和證據收集

代理程式會執行多個平行分析步驟,運用內部和外部情報,全面瞭解可疑活動:

  • Google Threat Intelligence (GTI) 擴充功能:根據 Google Threat Intelligence 和 VirusTotal 識別已知惡意實體,並評估檔案雜湊值、IP 位址和網域等入侵指標 (IoC)。

  • 實體脈絡圖 (ECG) 分析:擷取實體首次或最後一次出現等普及度資料,提供更深入的環境脈絡,並分析實體間的關係。

  • 收集網路背景資訊:執行目標搜尋,找出可疑模式,藉此擷取與網路流量相關的其他背景資訊。

  • 案件中繼資料整合:從警報所屬的案件中擷取更廣泛的背景資訊,並將標記和優先順序等中繼資料納入調查。

  • 建構程序樹狀結構:建構系統程序的執行階層,協助分析師確切瞭解可疑動作的啟動方式,以及後續採取的動作。

適應性調查

根據先前調查步驟的結果,代理會動態決定下一步動作:

  • 評估調查結果:評估先前步驟中收集的資訊,找出潛在缺口或新的調查方向。

  • 執行深入研究:反覆生成新計畫並執行專用工具,例如 GTI 擴充、ECG 分析、進階指令列分析或目標搜尋,以找出隱藏的威脅。

查看快訊或重新執行調查

您可以在調查面板中執行下列操作:

  • 查看快訊:在 Google SecOps SIEM 檢視畫面中開啟快訊詳細資料。
  • 重新調查:針對同一則快訊重新執行分析。

建議採取的後續步驟

Gemini 會在所有調查中提供進一步調查步驟。 這些步驟會建議分析師探索其他動作或資料來源。

隨著代理程式更新,這些建議可能會擴大,納入補救指引。

意見回饋

每項調查都會顯示「喜歡」和「不喜歡」圖示,方便收集意見回饋。請著重於嚴重程度的判斷結果,因為這有助於改善 Gemini 的威脅分類。

資訊主頁中的 TIN 指標

Google SecOps 會將 TIN 作業資料整合至資訊主頁。您可以藉此監控調查量、專員績效和使用者意見回饋。您可以運用這些指標清楚監控安全權杖的耗用量,以利帳單結算,並評估代理程式提供的價值。

詳情請參閱「使用資訊主頁監控 Triage and Investigation Agent (TIN) 效能」。

Cloud 稽核記錄

如要為 TIN 啟用稽核記錄,請按照下列步驟操作:

  1. 在 Google Cloud 控制台中,依序前往「IAM」 >「稽核記錄」。 Google Cloud
  2. 搜尋「Chronicle API」
  3. 在「Chronicle API」面板的「權限類型」分頁中,選取「管理員讀取」核取方塊。

查看稽核記錄

如要查看稽核記錄,請按照下列步驟操作:

  1. 前往 Google Google Cloud 控制台的「Monitoring」>「Logs Explorer」

  2. 搜尋要查看的記錄。

    • 如要查看所有 Google SecOps 稽核記錄,請搜尋 protoPayload.serviceName: "chronicle.googleapis.com"

    • 如要只查看 TIN 記錄,請搜尋相關方法。

      • 如要搜尋特定方法,請使用 protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.TriggerInvestigation" OR protoPayload.methodName="google.cloud.chronicle.v1alpha.InvestigationService.GetInvestigation"
      • 如要搜尋所有 TIN 方法,請使用 protoPayload.methodName:"google.cloud.chronicle.v1alpha.InvestigationService"需要其他協助嗎?向社群成員和 Google SecOps 專業人員尋求解答。