Passa al contenuto principale
Chat di Atlas che mostra il selettore di comandi slash con i comandi di caccia, indagine e segnale
Approfondimenti tecnici

I comandi Slash portano i flussi di lavoro SecOps esperti in Atlas

Flussi di lavoro SecOps esperti, disponibili su richiesta, basati sullo stato endpoint attivo.

I team di sicurezza non hanno carenza di dati. Hanno una carenza di tempo, ripetibilità e competenze senior disponibili nel momento esatto in cui un analista ne ha bisogno.

Questo è il problema che i comandi slash di Atlas sono progettati per risolvere.

Con /hunt, /investigate e /signal, Atlas trasforma una semplice interazione chat in un flusso di lavoro SecOps guidato basato sullo stato dell' endpoint live. Invece di iniziare da una casella di prompt vuota e sperare che l'analista sappia esattamente cosa chiedere, l'esperto di pacchetti di comandi slash Tanium si sforza di creare flussi di lavoro ripetibili. Un analista più recente esegue lo stesso flusso di lavoro esperto di un cacciatore anziano.

Digita /, scegli un comando, aggiungi alcune parole di contesto e Atlas fa il lavoro pesante. Cerca in tutta la proprietà, scava in attività sospette o trasforma il comportamento confermato in una copertura di rilevamento continua.

L’analista mantiene il controllo. Atlas si occupa della fatica.

Dal prompt vuoto al flusso di lavoro esperto

Un prompt IA vuoto è potente, ma è anche variabile. La qualità dell'output dipende dalla persona che digita la domanda, da ciò che sa, da come inquadra il problema, da quali fonti di dati si ricorda di interrogare e se capisce la giusta sequenza investigativa.

I comandi Slash cambiano quel modello.

Ogni comando è dotato di un flusso di lavoro esperto creato dai cacciatori di minacce di Tanium, lo stesso team che ha creato Tanium HuntIQ. L'analista non ha bisogno di scrivere il prompt perfetto o memorizzare la giusta sequenza di sensori, controlli delle prove, mappature MITRE e passaggi di rilevamento. Il flusso di lavoro è già codificato nel comando.

L’esperienza è semplice.

  1. Apri la chat di Atlas.
  2. Digitare /.
  3. Scegliere /cacciare, /indagare o /segnalare.
  4. Aggiungi un contesto in linguaggio semplice.
  5. Invia.

Una caccia può iniziare semplicemente come questo.

/hunt lolbin attività via wmic e rundll32 sui server Windows , ultimi 7 giorni

Questa breve istruzione dà ad Atlas l'obiettivo e la portata. Il comando slash fornisce il playbook esperto.

Il risultato è la flessibilità del linguaggio naturale in aggiunta a una procedura codificata. Gli analisti gestiscono il flusso di lavoro con parole proprie e Atlas segue sempre lo stesso processo esperto.

I tre comandi

Atlas include tre comandi slash per le operazioni di sicurezza. Viene fornito con l’abbonamento a Tanium Security Operations.

ComandoUsalo quando è necessarioCosa restituisce Atlas
/cacciaEsaminare la proprietà per un IOC, un attore di minacce, una tecnica, un avviso o un’ipotesiUn rapporto di ricerca con risultati, mappatura MITRE, lacune di copertura e passaggi successivi consigliati
/indagareApprofondimento di un endpoint, un artefatto o un avviso specificoTempistica, giudizio, analisi del raggio di esplosione, riepilogo delle evidenze e raccomandazioni di risposta
/segnaleConvertire un comportamento comprovato in una copertura di rilevamento continuaUn segnale Tanium convalidato con risultati dei test, metadati e mappatura MITRE

Insieme, formano un pratico ciclo di SecOps.

/hunt trova il modello sospetto.

/indagare spiega cosa è successo.

/segnale aiuta a tenerlo d’occhio.

/hunt risponde "abbiamo visto questo?"

La ricerca delle minacce spesso inizia con informazioni incomplete, un nuovo advisory, un hash sospetto, un'ipotesi comportamentale o un avviso che potrebbe indicare un'esposizione più ampia.

/hunt trasforma quel punto di partenza in un flusso di lavoro a livello di proprietà.

Atlas classifica la ricerca, estrae gli artefatti pertinenti, controlla la copertura esistente, seleziona le fonti di dati Tanium giuste, interroga la flotta e classifica i risultati in base alla rarità e al sospetto. Può funzionare da IOC strutturati, report non strutturati, tecniche denominate, contesto di avviso o ipotesi comportamentali.

Prompt di esempio

  • /caccia, abbiamo questo hash ovunque: <sha256>
  • /hunt hosts che inviano il beacon a rari domini esterni fuori orario, server Windows , ultimi 14 giorni
  • /hunt baseline delle attività programmate più rare in tutta la flotta
  • /caccia seguita da un rapporto di consulenza o minaccia incollato

L'output non è solo un elenco di hit. Atlas restituisce un rapporto di ricerca strutturato. Copre cosa ha cercato, dove ha cercato, cosa ha trovato, quali tecniche MITRE applicano, dove la copertura è forte o debole e quali obiettivi meritano un'indagine più approfondita.

/indagare sulle risposte “Cosa è successo qui?”

Una volta che una caccia o un allarme punta a un host, un artefatto o un evento specifico, la sfida successiva è trasformare il sospetto in una conclusione difendibile.

È qui che entra in gioco /investigare .

Utilizzalo per un endpoint specifico, un ID avviso, un processo, un file, un hash, una chiave di registro, un dominio, un IP, un utente, un'attività, un servizio o un driver. Atlas gli ambiti in cui appare l’elemento, si ferma quando l’ambito è troppo ampio e quindi ricostruisce l’attività sugli obiettivi più rilevanti.

Prompt di esempio

  • /allarme indagine 48213
  • /investigare FINANCE-WKS-07, generazione svchost codificata PowerShell
  • /indagare su questo dominio: cdn-telemetry-sync[.]com e salvarlo come prova
  • /indagare su <sha256> in tutto il patrimonio, solo report

Il flusso di lavoro crea il contesto intorno all'evento, tra cui lignaggio del processo, attività dei file, persistenza, comportamento della rete, avvisi circostanti, sequenza temporale, indicatori di movimento laterale e raggio di esplosione. Il rapporto finale fornisce agli analisti un verdetto di benigno, sospetto o malevolo confermato, con fiducia e prove a sostegno.

Atlas può raccomandare le fasi di risposta, ma le azioni distruttive rimangono bloccate. Le azioni di isolamento, eliminazione, cessazione del processo, quarantena e distribuzione attendono l’approvazione umana esplicita.

/signal risponde "come lo Detect la prossima volta?"

L’ultimo passo del ciclo è trasformare ciò che il team ha appreso in una copertura duratura.

/signal aiuta i tecnici di rilevamento e gli analisti a creare, convalidare, testare e preparare i segnali Tanium da comportamenti noti o risultati confermati. Traduce l'intento di rilevamento in logica di segnale, convalida la sintassi e i campi supportati, verifica i dati storici e mappa il risultato su MITRE ATT&CK.

Prompt di esempio

  • / Detect segnale attività programmate la cui riga di comando contiene un blob base64 PowerShell
  • /segnale trasforma questo risultato in un rilevamento distribuito: <incolla lignaggio del processo / riga di comando>
  • /signal verifica questa regola negli ultimi 30 giorni prima della distribuzione

Atlas può proporre e convalidare la logica di rilevamento, ma la distribuzione rimane controllata dall'uomo. L’analista esamina l’output, conferma l’intento e approva qualsiasi passaggio che modifichi l’ambiente.

Perché lo stato dell endpoint attivo è importante

Molte esperienze di sicurezza IA dipendono da copie obsolete di telemetria in un data lake. Questo può essere utile, ma non è lo stesso che chiedere all' endpoint cosa è vero in questo momento.

I comandi slash di Atlas si basano sul livello dell’ endpoint in tempo reale di Tanium. Possono utilizzare i dati degli endpoint in tempo reale e storici provenienti da tutta la piattaforma, tra cui la telemetria del registratore, il contesto di risposta in tempo reale, lo stato dei file, l’attività del processo e altre prove degli endpoint .

Ciò è importante perché le decisioni relative alle operazioni di sicurezza sono sensibili al fattore tempo. Se un analista sta indagando su un processo sospetto, deve sapere cosa sta succedendo sulla macchina in questo momento, non solo cosa è stato indicizzato da qualche parte ieri.

I comandi Slash portano la guida IA dove Tanium è già più forte, ovvero lo stato dell’ endpoint attivo, attuale e azionabile.

Costruito per velocità, coerenza e controllo

Il valore dei comandi slash non è solo che rendono Atlas più facile da usare. È che rendono ripetibili i flussi di lavoro degli esperti.

I comandi Slash aiutano i team a lavorare più velocemente senza rinunciare al controllo.

  • Abbassa il piano di abilità. Un maggior numero di analisti può eseguire flussi di lavoro di livello senior senza dover conoscere ogni fase in anticipo.
  • Migliora la coerenza. Lo stesso comando segue lo stesso processo esperto per tutti gli utenti e i turni.
  • Muoviti più velocemente. Atlas automatizza la raccolta dei dati, il triage, la creazione di timeline e la generazione di report.
  • Preservate il giudizio umano. Gli analisti definiscono l’ambito, esaminano i risultati e approvano le azioni.
  • Report coerenti e strutturati. Ogni ciclo termina in un report che copre ciò che è stato cercato, i risultati, le avvertenze, la mappatura MITRE e le fasi successive consigliate.
  • Chiudi il cerchio. Le cacce possono portare a indagini. Le indagini possono portare alla copertura del rilevamento.

L'analista dirige, verifica e decide. Atlas esegue il flusso di lavoro.

Sicuro fin dalla progettazione

I comandi Slash sono inoltre progettati con pratici controlli.

L'accesso è limitato lato server in base all'autorizzazione del modulo e alle autorizzazioni basate sul ruolo. Se un utente non dispone di licenza o autorizzazione per un comando, tale comando non viene visualizzato nel selettore.

I comandi separano anche l'analisi pesante di lettura dall'azione che modifica l'ambiente. Le fasi di lettura e di indagine possono essere eseguite in modo autonomo, ma le azioni distruttive o di distribuzione vengono organizzate per l’approvazione esplicita.

Questo guardrail non è una limitazione. È il punto.

I team di sicurezza vogliono autonomia per il lavoro, non automazione incontrollata per le decisioni che possono interrompere l’ambiente.

Un nuovo modello operativo per SecOps

I comandi Slash sono una semplice modifica dell'interfaccia con un impatto più profondo sul modello operativo.

Spostano gli analisti dall'assemblaggio manuale di ogni fase di un flusso di lavoro di ricerca, indagine o rilevamento alla supervisione di un sistema esperto in grado di eseguire tali fasi end-to-end. Rendono Atlas più accessibile per gli analisti più recenti e più efficiente per i cacciatori esperti. Inoltre, aiutano i team a standardizzare il modo in cui il lavoro viene svolto, dal primo sospetto al rilevamento convalidato.

Il risultato è un ciclo SecOps più veloce e più coerente.

  1. Caccia all'esposizione.
  2. Indaga su ciò che conta.
  3. Converte il comportamento confermato in un rilevamento durevole.
  4. Mantenere l'essere umano in controllo di ogni azione che cambia l'ambiente.

Questo è ciò che /hunt, /investiga e /signal portano ad Atlas. Flussi di lavoro SecOps esperti, disponibili su richiesta, basati sullo stato endpoint attivo.

Digitare /. Scegliere il flusso di lavoro. Orientare il risultato.

Vuoi vedere i comandi in azione? Guarda la guida ai comandi barra Atlas for SecOps (si apre in una nuova scheda). Per un quadro più ampio su dove sta andando, leggi Introduzione alle Agentic SecOps. E se il tuo team esegue già Tanium Security Operations, apri Atlas e digita /.