在 playbook 中嵌入 AI 智能体
借助 Google Security Operations 中的 智能体自动化,您可以通过将 AI 智能体直接嵌入到工作流中来构建动态自适应 自动化。这样,您就可以将 AI 驱动的功能集成到现有 playbook 中,方法是将 AI 智能体与确定性自动化步骤相结合,确保您始终掌控 关键操作。
确定性自动化依赖于硬编码逻辑,其中的每个步骤和结果都是固定且预定义的。虽然这样可以提供控制,但在处理 新用例、管理自动化部分失败的场景或在缺少信息时进行调整方面可能会遇到困难。智能体自动化将重点转向 基于 AI 智能体构建的工作流,这些智能体可以推理出这些计划外的变量。
支持请求概览和可见性
当智能体对提醒进行分类时,调查结果会显示在 Gemini 调查 侧边抽屉式导航栏和 AI 智能体步骤结果中。
playbook 使用三种不同的状态监控智能体的进度。这是一个 异步过程;playbook 会暂停,而不会占用执行 队列,同时等待智能体完成。
未运行 :智能体尚未被触发。
正在运行:调查正在进行中,或者 playbook 正在轮询 结果。
已完成:智能体已完成分析,结果已可用于 后续步骤。
如需使用智能体自动化,您必须为您的 租户选择启用相关的 AI 智能体。您可以在支持请求概览 内的 Gemini 调查 侧边菜单的设置中管理此选项。
分类与调查智能体 (TIN) 集成
智能体自动化支持分类与调查智能体 (TIN), 该智能体通过收集证据和 执行第一方扩充来对安全提醒执行自主分析。该智能体提供“真阳性”或“假 阳性”判定结果、置信度得分以及可用于 推动 playbook 工作流中后续步骤的其他输出。
支持的提醒类型
TIN 的调查能力取决于提醒来源以及智能体的 触发方式:
- 手动调查:您可以手动触发对任何提醒的 TIN 调查,前提是该提醒并非源自 SOAR 连接器。
- 自动调查:默认情况下,TIN 支持对源自特定 SIEM 检测引擎日志类型的提醒进行自动调查。如需查看这些来源的 列表,请参阅默认支持的日志类型。
- 不受支持的提醒:如果不受支持的提醒类型触发了自动智能体 步骤,您可以将 playbook 配置为停止执行或跳过该步骤 并继续工作流。
向 playbook 添加 AI 智能体
- 前往响应 > Playbook。
- 打开现有 playbook 或创建一个新的 playbook。
- 打开步骤选择 面板,找到 AI 智能体 类别。
- 将智能体从列表中拖到画布上。
- 点击该步骤以打开配置面板。
配置智能体步骤
在配置面板中,定义 playbook 与 AI 智能体的交互方式:
- 操作类型 :设置为自动 ,让智能体无需人工干预即可运行;如果分析师必须从支持请求中运行AI 智能体 步骤,则设置为手动 。
- 失败时重试 :切换该步骤是否应在智能体遇到暂时性错误时尝试重新运行。这适用于智能体 执行本身失败,而不是特定工具失败。
- 错误处理(如果步骤失败): 使用这些设置来定义工作流
如果智能体无法处理输入(例如,由于数据格式不受支持):
- 停止 playbook :如果智能体无法提供结果,则停止所有操作。
- 跳到下一步 :继续执行 playbook,跳过 AI 智能体 步骤。
在逻辑分支中使用智能体结果
TIN 会生成可在 表达式构建器 中使用的结构化结果。 这样,您就可以根据智能体的判定结果和 置信度来浏览自动化流程,而不是依赖于预定义的静态输入。
逻辑示例
- 将 Flow block (Conditional) 拖到 AI 智能体步骤后的画布上。
- 点击条件以打开占位符 菜单。
- 找到并选择 AI 智能体 步骤结果。
- 打开 JSON 结果的表达式构建器 ,然后选择要评估的值(例如
verdict或confidence_level)。 - 根据 AI 的分析结果定义分支:
- 真阳性 :连接到补救步骤(例如“隔离主机”或“屏蔽用户”)。
- 假阳性(高置信度) :连接到关闭提醒 操作,以自动减少分析师噪音。
- 假阳性(低/中置信度) :连接到分析师分配或人工审核步骤,以进行二次验证。
管理智能体配额
为了保持 playbook 性能和系统稳定性,请确保您的工作流在智能体自动化的服务限制范围内。
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。