Ce produit n'est pas pris en charge par le
site Datadog que vous avez sélectionné. (
).
Aperçu
Bits Security Analyst est un agent IA autonome qui enquête sur les signaux Cloud SIEM de bout en bout. Il interroge les signaux de sécurité et les journaux, et utilise un raisonnement basé sur les données pour aider les ingénieurs en sécurité à enquêter sur les alertes de menaces et à formuler une recommandation sur le verdict de chaque signal d’alerte. En réduisant l’effort manuel et la fatigue des analystes, Bits Security Analyst rend les opérations de sécurité plus fluides et plus efficaces.
Fonctionnalités clés
Les enquêtes de Bits Security Analyst sont autonomes. Si une règle de détection est activée, Bits AI enquête de manière autonome sur les signaux qui y sont associés.
Dans l’Explorateur de signaux Cloud SIEM, vous pouvez cliquer sur l’onglet Bits Security Analyst pour n’afficher que les signaux que Bits AI a enquêtés. Dans la colonne Sévérité, un statut de Bits AI s’affiche comme En cours d’enquête, jusqu’à ce que le signal soit marqué comme soit Bénin soit Suspect.
Lorsque vous cliquez sur une ligne avec une enquête de Bits AI, le panneau latéral d’enquête de Bits AI s’ouvre :
Dans le panneau latéral, vous pouvez voir les résultats d’enquête de Bits AI, y compris :
- Conclusion générale
- Preuves clés utilisées pour parvenir à cette conclusion
- Étapes d’enquête montrant les requêtes de données de Bits AI, y compris les résultats intégrés et les liens vers les requêtes complètes
- Analyse de chaque étape d’enquête
Vous pouvez également prendre des mesures supplémentaires directement depuis le panneau latéral :
- Créer un cas avec des résultats d’enquête Bits AI pré-remplis
- Exécuter un flux de travail avec un modèle SOAR
- Déclarer un incident
- Ajouter une suppression de règle
- Archiver le signal, ou visualiser le signal avec l’interface Cloud SIEM habituelle
- Donner un retour à Bits AI sur son analyse
De plus, lorsque vous utilisez les notifications Cloud SIEM pour envoyer de nouvelles alertes de signal à Slack ou Jira, Bits AI met automatiquement à jour ces notifications. Il inclut des réponses montrant la conclusion d’enquête de Bits AI, avec un lien vers l’enquête complète.
Sources prises en charge
Bits AI peut mener des enquêtes sur les sources de journaux de sécurité suivantes :
- Amazon GuardDuty
- Les catégories de détection Finding categories incluent un comportement IAM anormal, l’exfiltration et l’utilisation frauduleuse des identifiants EC2, l’exposition des données S3, l’évasion de défense CloudTrail ou S3, et des séquences d’attaque corrélant la compromission des identifiants IAM et des données S3.
- AWS CloudTrail
- Azure
- GCP
- Kubernetes
- Microsoft Entra ID
- Okta
- Google Workspace
- Microsoft 365
- GitHub
- Snowflake
- SentinelOne
- Phishing par e-mail
Configurer Bits Security Analyst
Prérequis
Pour utiliser Bits Security Analyst:
- Assurez-vous que votre organisation utilise une version non obsolète de Cloud SIEM. Si vous avez besoin d’aide, contactez l’assistance Datadog.
- Pour configurer Bits Security Analyst, vous avez besoin de la Bits Security Analyst Config Write permission.
- Pour voir les enquêtes, vous devez avoir 14 jours ou plus d’historique des journaux. Si vous avez un historique des journaux plus court, vous pouvez toujours configurer Bits Security Analyst, mais vous ne verrez aucune enquête tant que vous n’aurez pas cet historique.
Configuration
Lorsque vous activez Bits Security Analyst, Datadog analyse vos règles, y compris les règles personnalisées, pour déterminer s’il peut enquêter en toute confiance sur les signaux qui leur sont associés. Pour toutes les règles éligibles de gravité supérieure à moyenne, il commence à enquêter de manière autonome sur les signaux.
L’éligibilité des règles dépend de la capacité d’enquête que Datadog a construite pour la source de journal, et de la capacité de l’Agent à enquêter sur la règle spécifique. Si vous avez de nouvelles règles personnalisées à évaluer, ou si vous souhaitez poser des questions sur une règle qui n’a pas été rendue éligible, contactez le support Datadog.
Dans Datadog, allez à Security > Settings > Bits Security Analyst.
Activez le commutateur pour Enable Bits Security Analyst. Des paramètres supplémentaires apparaissent.
(Optionnel) Configurez les règles et les niveaux de gravité que vous souhaitez que Bits Security Analyst enquête automatiquement sur les signaux. Il existe deux façons de procéder :
- Cliquez sur Rule Settings pour configurer les enquêtes pour des règles individuelles. Vous pouvez changer la gravité minimale pour que les signaux soient enquêtés, et activer ou désactiver des règles individuelles pour l’enquête.
- Cliquez sur Query Filter pour écrire un filtre de requête de signal, afin que Bits Security Analyst n’enquête que les signaux qui correspondent à votre filtre.
Certaines sources de journaux nécessitent des identifiants pour exécuter ou améliorer les enquêtes en accédant aux journaux, à la télémétrie ou à d’autres données qui ne sont pas dans Datadog. Pour ajouter des identifiants, cliquez sur Edit credentials. Dans la fenêtre Select or Add Connection qui s’ouvre, suivez les instructions pour sélectionner une connexion existante dans le catalogue d’actions, ou ajoutez une connexion. Datadog stocke et restreint en toute sécurité tous les identifiants en utilisant le catalogue d’actions.
Certaines sources de journaux nécessitent une configuration supplémentaire afin que vous puissiez créer des connexions HTTP. Voici un exemple :- Dans SentinelOne, assurez-vous d'avoir la permission de créer un jeton API. Créez un utilisateur de service API S1, puis attribuez le rôle Viewer à cet utilisateur.
- Dans Datadog, dans la fenêtre Select or Add Connection, dans le menu déroulant, sélectionnez New Connection, puis cliquez sur la tuile HTTP.
- Ajoutez les informations suivantes :
- Dans le champ Description, Datadog recommande d'ajouter la date d'expiration de votre jeton, pour la rendre facilement accessible.
- Dans le champ Base URL, entrez l'URL de votre console de gestion SentinelOne.
- Sous Token Auth :
- Entrez un nom pour votre jeton dans le champ Token Name, et votre jeton API dans le champ Token Value.
- Dans l'onglet Headers, sous Request Headers, cliquez sur Add a Header. Ajoutez les deux en-têtes suivants :
| Nom | Valeur |
|---|
Authorization | Bearer suivi d'un espace, puis insérez le Token Name que vous avez défini |
Content-Type | application/json |
- Cliquez sur Next, Confirm Access pour vérifier votre connexion.
Désactiver Bits Security Analyst
- Dans Datadog, allez à Security > Settings > Bits Security Analyst.
- Faites défiler jusqu’en bas de la page. Sous Disable Bits Security Analyst, désactivez le commutateur Enabled.
Désactiver Bits Security Analyst réinitialise définitivement tous les paramètres de configuration.
Lectures complémentaires
Documentation, liens et articles supplémentaires utiles: