Analista de Seguridad de Bits
Este producto no es compatible con el
sitio Datadog seleccionado. (
).
Descripción general
El Analista de Seguridad de Bits es un agente autónomo de IA que investiga señales de Cloud SIEM de principio a fin. Consulta señales de seguridad y registros, y utiliza razonamiento basado en datos para ayudar a los ingenieros de seguridad a investigar alertas de amenazas y hacer una recomendación sobre el veredicto de cada señal de alerta. Al reducir el esfuerzo manual y la fatiga del analista, el Analista de Seguridad de Bits hace que las operaciones de seguridad sean más fluidas y eficientes.
Capacidades clave
Las investigaciones del Analista de Seguridad de Bits son autónomas. Si se habilita una regla de detección, Bits AI investiga de manera autónoma las señales asociadas con ella.
En el Explorador de Señales de Cloud SIEM, puede hacer clic en la pestaña Bits Security Analyst para mostrar solo las señales que investigó Bits AI. En la columna de Severidad, un estado de Bits AI se muestra como Investigando, hasta marcar la señal como Benigna o Sospechosa.
Cuando hace clic en una fila con una investigación de Bits AI, se abre el panel lateral de Investigación de Bits AI:
En el panel lateral, puede ver los hallazgos de investigación de Bits AI, incluyendo:
- Conclusión general
- Evidencia clave utilizada para llegar a esa conclusión
- Pasos de investigación que muestran las consultas de datos de Bits AI, incluyendo resultados incrustados y enlaces a consultas completas
- Análisis de cada paso de investigación
También puede tomar pasos adicionales directamente desde el panel lateral:
- Cree un caso con resultados de investigación de Bits AI prellenados
- Ejecute un flujo de trabajo con un plano SOAR
- Declare un incidente
- Agregue una supresión de regla
- Archive la señal, o visualice la señal con la interfaz habitual de Cloud SIEM
- Déle retroalimentación a Bits AI sobre su análisis
Además, cuando utiliza notificaciones de Cloud SIEM para enviar nuevas alertas de señales a Slack o Jira, Bits AI actualiza automáticamente esas notificaciones. Incluye respuestas que muestran la conclusión de investigación de Bits AI, con un enlace a la investigación completa.
Fuentes soportadas
Bits AI puede realizar investigaciones sobre las siguientes fuentes de registro de seguridad:
- Amazon GuardDuty
- Las categorías de hallazgos incluyen comportamiento anómalo de IAM, exfiltración y uso indebido de credenciales de EC2, exposición de datos de S3, evasión de defensa de CloudTrail o S3, y secuencias de ataque que correlacionan la compromisión de credenciales de IAM y datos de S3
- AWS CloudTrail
- Azure
- GCP
- Kubernetes
- Microsoft Entra ID
- Okta
- Google Workspace
- Microsoft 365
- GitHub
- Snowflake
- SentinelOne
- Phishing por correo electrónico
Configurar Bits Security Analyst
Requisitos previos
Para usar Bits Security Analyst:
- Asegúrese de que su organización esté utilizando una versión no heredada de Cloud SIEM. Si necesita asistencia, comuníquese con soporte de Datadog.
- Para configurar Bits Security Analyst, necesita el Bits Security Analyst Config Write permiso.
- Para ver investigaciones, debe tener 14 días o más de historial de registros. Si tiene un historial de registros más corto, aún puede configurar Bits Security Analyst, pero no verá ninguna investigación hasta que tenga ese historial.
Configuración
Cuando habilita Bits Security Analyst, Datadog analiza sus reglas, incluidas las reglas personalizadas, para determinar si puede investigar con confianza las señales asociadas con ellas. Para todas las reglas elegibles de severidad media o superior, comienza a investigar señales de manera autónoma.
La elegibilidad de la regla depende de si Datadog ha construido la capacidad de investigación para la fuente de registro y si el Agente puede investigar la regla específica. Si tiene nuevas reglas personalizadas para evaluar, o desea preguntar sobre una regla que no fue habilitada, comuníquese con soporte de Datadog.
En Datadog, vaya a Security > Settings > Bits Security Analyst.
Active el interruptor para Enable Bits Security Analyst. Aparecen configuraciones adicionales.
(Opcional) Configure qué reglas y qué niveles de severidad desea que Bits Security Analyst investigue automáticamente en las señales. Hay dos formas de hacerlo:
- Haga clic en Rule Settings para configurar investigaciones para reglas individuales. Puede cambiar la severidad mínima para que las señales sean investigadas, y habilitar o deshabilitar reglas individuales para la investigación.
- Haga clic en Query Filter para escribir un filtro de consulta de señales, de modo que Bits Security Analyst solo investigue señales que coincidan con su filtro.
Algunas fuentes de registro requieren credenciales para ejecutar o mejorar investigaciones accediendo a registros, telemetría u otros datos que no están en Datadog. Para agregar credenciales, haga clic en Edit credentials. En la ventana Select or Add Connection que se abre, siga las indicaciones para seleccionar una conexión existente del Catálogo de Acciones, o agregue una conexión. Datadog almacena y restringe de manera segura todas las credenciales utilizando el Catálogo de Acciones.
Algunas fuentes de registro requieren configuración adicional para que pueda crear conexiones HTTP. Aquí hay un ejemplo:- En SentinelOne, asegúrese de tener permiso para crear un token de API. Cree un usuario de servicio de API de S1, luego asigne el rol Viewer a ese usuario.
- En Datadog, en la ventana Select or Add Connection, en el menú desplegable, seleccione New Connection, luego haga clic en el mosaico HTTP.
- Agregue la siguiente información:
- En el campo Description, Datadog recomienda agregar la fecha de expiración de su token, para que sea fácilmente accesible.
- En el campo Base URL, ingrese la URL de su Consola de Gestión de SentinelOne.
- Bajo Token Auth:
- Ingrese un nombre para su token en el campo Token Name, y su token de API en el campo Token Value.
- En la pestaña Headers, bajo Request Headers, haga clic en Add a Header. Agregue los siguientes dos encabezados:
| Nombre | Valor |
|---|
Authorization | Bearer seguido de un espacio, luego inserte el Token Name que definió |
Content-Type | application/json |
- Haga clic en Next, Confirm Access para verificar su conexión.
Desactive el Analista de Seguridad de Bits
- En Datadog, vaya a Security > Settings > Bits Security Analyst.
- Desplácese hasta la parte inferior de la página. Bajo Disable Bits Security Analyst, apague el interruptor de Enabled.
Desactivar el Analista de Seguridad de Bits restablece permanentemente todas las configuraciones.
Lectura adicional
Más enlaces, artículos y documentación útiles: