在應對手冊中嵌入 AI 代理
Google Security Operations 的代理式自動化功能可讓您將 AI 代理直接嵌入工作流程,建構動態適應型自動化程序。您可以結合 AI 代理與確定性自動化步驟,將 AI 輔助功能整合至現有應對手冊,確保您能掌控重要動作。
確定性自動化依賴硬式編碼邏輯,每個步驟和結果都是固定且預先定義。雖然這項功能提供控制權,但可能難以處理新的用途、管理自動化作業部分失敗的情況,或在資訊缺漏時進行調整。代理式自動化會將重點轉向以 AI 代理為基礎建構的工作流程,這些代理可以推論這些未規劃的變數。
案件總覽和瀏覽權限
當代理程式會診快訊時,調查結果會顯示在「Gemini Investigations」側邊抽屜和 AI 代理程式步驟結果中。
應對手冊會使用三種不同狀態監控專員的進度。這是非同步程序;應對手冊會暫停,不會佔用執行佇列,等待專員完成作業。
尚未執行:代理程式尚未觸發。
執行中:調查正在進行中,或劇本正在輪詢結果。
已完成:代理程式已完成分析,結果可供後續步驟使用。
如要使用 Agentic Automation,您必須為租戶啟用相關的 AI 代理程式。你可以在「案件總覽」的「Gemini 偵查」側邊選單中管理這項設定。
整合分類與調查代理 (TIN)
代理式自動化支援分類與調查代理 (TIN),可收集證據並執行第一方擴充功能,自主分析安全警示。代理程式會提供「真陽性」或「假陽性」判定結果、信賴分數,以及可用於推動劇本工作流程後續步驟的其他輸出內容。
支援的快訊類型
TIN 的調查能力取決於快訊來源和觸發代理程式的方式:
- 手動調查:您可以手動觸發任何快訊的 TIN 調查,但快訊不得來自 SOAR 連接器。
- 自動調查:根據預設,TIN 支援自動調查特定 SIEM 偵測引擎記錄類型所發出的快訊。如需這些來源的清單,請參閱「預設支援的記錄類型」。
- 不支援的快訊:如果系統觸發不支援的快訊類型,導致自動代理執行步驟,您可以將應對手冊設為停止執行或略過該步驟,並繼續執行工作流程。
在應對手冊中新增 AI 代理
- 依序前往「回應」>「劇本」。
- 開啟現有劇本或建立新劇本。
- 開啟「步驟選取」面板,然後找出「AI 代理程式」類別。
- 將代理從清單拖曳至畫布。
- 按一下步驟即可開啟設定面板。
設定「代理」步驟
在設定面板中,定義劇本與 AI 代理的互動方式:
- 動作類型:設為「自動」,讓代理程式在沒有人工介入的情況下執行,或設為「手動」,讓分析師必須從案件中執行「AI 代理」步驟。
- 失敗時重試:切換步驟是否應在代理程式遇到暫時性錯誤時嘗試重新執行。這適用於代理程式執行本身失敗,而非特定工具失敗。
- 錯誤處理 (如果步驟失敗):如果代理程式無法處理輸入內容 (例如,資料格式不受支援),請使用這些設定定義工作流程:
- 停止應對手冊:如果代理程式無法提供結果,請停止所有動作。
- 跳至下一個步驟:繼續執行教戰手冊,略過「AI 代理」步驟。
在邏輯分支中使用代理程式結果
TIN 會產生結構化結果,您可以在運算式製作工具中使用。 這樣一來,您就能根據代理程式的判斷結果和信賴度,而非預先定義的靜態輸入內容,瀏覽自動化流程。
邏輯範例
- 將「流程」區塊 (條件式) 拖曳到畫布上,放在 AI 代理程式步驟之後。
- 按一下條件,開啟「預留位置」選單。
- 找到並選取「AI Agent」步驟結果。
- 開啟 JSON 結果的「運算式建構工具」,然後選取要評估的值 (例如
verdict或confidence_level)。 - 根據 AI 的洞察資料定義分支:
- 真陽性:連結至補救步驟 (例如「隔離主機」或「封鎖使用者」)。
- 偽陽性 (高信賴度):連結至「Close Alert」動作,自動減少分析師的干擾。
- 誤判 (低/中等信心):連線至分析師指派或人工審查步驟,進行二次驗證。
管理代理程式配額
為維持一致的劇本成效和系統穩定性,請確保工作流程符合 Agentic Automation 的服務限制。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。