Zum Hauptinhalt überspringen
Atlas Chat zeigt den Schrägstrich-Befehlswähler mit den Befehlen Jagd, Untersuchung und Signal an
Tech Insights

Slash-Befehle bringen Expert SecOps-Workflows zu Atlas

Expert SecOps-Workflows, verfügbar auf Anfrage, basierend auf Live-Endpunktstatus.

Sicherheitsteams haben keinen Datenmangel. Sie haben einen Zeitmangel, Wiederholbarkeit und erfahrene Expertise, die genau zu dem Zeitpunkt verfügbar ist, an dem ein Analyst sie benötigt.

Das ist das Problem, das Atlas Schrägstrichbefehle lösen sollen.

Mit /hunt, /investigate und /signal verwandelt Atlas eine einfache Chat-Interaktion in einen geführten SecOps-Workflow, der im Live-Endpunktstatus basiert. Anstatt von einem leeren Eingabefeld zu beginnen und zu hoffen, dass der Analyst genau weiß, was er fragen muss, packen Schrägstrichbefehle Tanium Tradecraft in wiederholbare Workflows. Ein neuerer Analyst führt den gleichen Expertenworkflow aus, den ein Senior-Jäger ausführen würde.

Geben Sie / ein, wählen Sie einen Befehl aus, fügen Sie einige Wörter Kontext hinzu und Atlas übernimmt das schwere Heben. Sie jagt im gesamten Bestand, untersucht verdächtige Aktivitäten oder verwandelt bestätigtes Verhalten in eine kontinuierliche Erkennungsabdeckung.

Der Analyst behält die Kontrolle. Atlas handhabt die Rolle.

Von leerer Eingabe zum Experten-Workflow

Eine leere KI-Eingabeaufforderung ist leistungsstark, aber auch variabel. Die Qualität der Ausgabe hängt davon ab, ob die Person die Frage eingibt, was sie weiß, wie sie das Problem einrahmt, welche Datenquellen sie sich merken und ob sie die richtige Untersuchungssequenz versteht.

Schrägstrichbefehle ändern dieses Modell.

Jeder Befehl verfügt über einen Expertenworkflow, der von Taniums eigenen Bedrohungsjägern, dem gleichen Team hinter Tanium HuntIQ, erstellt wurde. Der Analyst muss nicht die perfekte Eingabe schreiben oder die richtige Sequenz von Sensoren, Beweisprüfungen, MITRE-Zuordnungen und Erkennungsschritten speichern. Der Workflow ist bereits im Befehl codiert.

Die Erfahrung ist einfach.

  1. Öffnen Sie den Atlas-Chat.
  2. Geben Sie / ein.
  3. Wählen Sie /hunt, /investigate oder /signal.
  4. Fügen Sie einen Klartext hinzu.
  5. Übermitteln.

Eine Jagd kann so einfach beginnen.

/hunt Lolbin-Aktivität über wmic und rundll32 auf Windows-Servern, letzte 7 Tage

Diese kurze Anweisung gibt Atlas das Ziel und den Umfang. Der Befehl Schrägstrich liefert das Experten-Playbook.

Das Ergebnis ist die natürliche Sprachflexibilität zusätzlich zu einem kodifizierten Verfahren. Analysten steuern den Workflow in ihren eigenen Worten, und Atlas befolgt jedes Mal den gleichen Expertenprozess.

Die drei Befehle

Atlas enthält drei Schrägstrich-Befehle für Security Operations. Sie werden mit dem Abonnement von Tanium Security Operations geliefert.

BefehlVerwenden Sie es, wenn SieWas Atlas zurückgibt
/jagdSweep des Nachlasses für einen IOC, Bedrohungsakteur, eine Technik, Warnung oder HypotheseEin Jagdbericht mit Ergebnissen, MITRE-Zuordnung, Abdeckungslücken und empfohlenen nächsten Schritten
/erforschenVertiefen Sie einen bestimmten Endpunkt, Artefakt oder AlarmEine Zeitleiste, ein Urteil, eine Explosionsradiusanalyse, eine Zusammenfassung der Nachweise und Antwortempfehlungen
/SignalWandeln Sie ein bewährtes Verhalten in eine kontinuierliche Erkennungsabdeckung umEin validiertes Tanium-Signal mit Testergebnissen, Metadaten und MITRE-Zuordnung

Zusammen bilden sie eine praktische SecOps-Schleife.

/hunt findet das verdächtige Muster.

/investigate erklärt, was passiert ist.

/signal hilft, weiter darauf zu achten.

/hunt Antworten „Haben wir das gesehen?“

Bedrohungssuche beginnt oft mit unvollständigen Informationen, einem neuen Hinweis, einem verdächtigen Hash, einer Verhaltenshypothese oder einer Warnung, die auf eine breitere Exposition hinweisen könnte.

/hunt verwandelt diesen Ausgangspunkt in einen immobilienweiten Workflow.

Atlas klassifiziert die Jagd, extrahiert relevante Artefakte, überprüft die vorhandene Abdeckung, wählt die richtigen Tanium-Datenquellen aus, fragt die Flotte ab und triagiert Ergebnisse nach Seltenheit und Verdacht. Sie kann aus strukturierten IOCs, unstrukturierten Berichten, benannten Techniken, Alert-Kontext oder Verhaltenshypothesen funktionieren.

Beispieleingaben

  • /hunt haben wir diesen Hash überall: <sha256>
  • /hunt hostet Beaconing für seltene externe Domänen außerhalb der Geschäftszeiten, Windows-Server, letzte 14 Tage
  • /hunt Baseline der seltensten geplanten Aufgaben in der gesamten Flotte
  • /hunt gefolgt von einem eingefügten Hinweis oder Bedrohungsbericht

Die Ausgabe ist nicht nur eine Liste von Treffern. Atlas gibt einen strukturierten Jagdbericht zurück. Sie behandelt, was sie gesucht hat, wo sie gesucht hat, was sie gefunden hat, welche MITRE-Techniken angewendet werden, wo die Abdeckung stark oder schwach ist und welche Ziele eine tiefere Untersuchung verdienen.

/Antworten untersuchen „Was ist hier passiert?“

Sobald eine Jagd oder Warnung auf einen bestimmten Gastgeber, Artefakt oder Ereignis verweist, besteht die nächste Herausforderung darin, den Verdacht in eine vertretbare Schlussfolgerung zu verwandeln.

Hier kommt /investigate ins Spiel.

Verwenden Sie es für einen bestimmten Endpunkt, eine Alarm-ID, einen Prozess, eine Datei, einen Hash, einen Registry-Schlüssel, eine Domain, IP, einen Benutzer, eine Aufgabe, einen Dienst oder einen Treiber. Atlas legt Bereiche fest, in denen das Element angezeigt wird, pausiert, wenn der Umfang zu weit ist, und rekonstruiert dann die Aktivität auf den relevantesten Zielen.

Beispieleingaben

  • /Alarm untersuchen 48213
  • /Untersuchung FINANCE-WKS-07, svchost spawning codiert PowerShell
  • /Untersuchung dieser Domäne: cdn-telemetry-sync[.]com und Speichern in der Evidenz
  • /Prüfen Sie <sha256> im gesamten Nachlass, nur Bericht

Der Workflow erstellt Kontext rund um das Ereignis, einschließlich Prozesslinie, Dateiaktivität, Persistenz, Netzwerkverhalten, umgebende Warnungen, Zeitachse, laterale Bewegungsindikatoren und Strahlradius. Der Abschlussbericht gibt Analysten ein Urteil über gutartig, verdächtig oder bestätigt böswillig, mit Vertrauen und unterstützenden Beweisen.

Atlas kann Antwortschritte empfehlen, aber destruktive Aktionen bleiben gegatet. Isolations-, Lösch-, Prozessbeendigungs-, Quarantäne- und Bereitstellungsmaßnahmen warten auf ausdrückliche menschliche Genehmigung.

/Signalantworten „Wie erkennen wir das nächste Mal?“

Der letzte Schritt in der Schleife besteht darin, das Gelernte in eine dauerhafte Abdeckung umzuwandeln.

/signal hilft Detektionsingenieuren und Analysten, Tanium-Signale aus bekannten Verhaltensweisen oder bestätigten Ergebnissen zu erstellen, zu validieren, zu testen und vorzubereiten. Es übersetzt Erkennungsabsicht in Signallogik, validiert die Syntax und unterstützten Felder, testet anhand historischer Daten und ordnet das Ergebnis MITRE ATT&CK zu.

Beispieleingaben

  • /Signalerkennung geplanter Aufgaben, deren Befehlszeile ein base64 PowerShell-Blob enthält
  • /Signal verwandelt diesen Befund in eine bereitgestellte Erkennung: <Prozesslinie einfügen / Befehlszeile>
  • /Signaltest dieser Regel gegen die letzten 30 Tage vor der Bereitstellung

Atlas kann Erkennungslogik vorschlagen und validieren, aber die Bereitstellung bleibt menschlich kontrolliert. Der Analyst überprüft die Ausgabe, bestätigt die Absicht und genehmigt jeden Schritt, der die Umgebung verändert.

Warum Live-Endpunktstatus wichtig ist

Viele KI-Sicherheitserfahrungen hängen von veralteten Telemetriekopien in einem Data Lake ab. Das kann nützlich sein, aber es ist nicht das Gleiche wie die Frage nach dem Endpunkt, was im Moment wahr ist.

Atlas-Schrägstrichbefehle basieren auf der Endpunktebene von Tanium in Echtzeit. Sie können Live- und historische Endpunktdaten aus der gesamten Plattform verwenden, einschließlich Rekorder-Telemetrie, Live-Antwortkontext, Dateistatus, Prozessaktivität und anderer Endpunktnachweise.

Das ist wichtig, da SecOps-Entscheidungen zeitkritisch sind. Wenn ein Analyst einen verdächtigen Prozess untersucht, muss er wissen, was gerade auf der Maschine passiert, nicht nur, was gestern irgendwo indiziert wurde.

Slash-Befehle bringen KI-Anleitung dorthin, wo Tanium bereits am stärksten ist und das der aktuelle, umsetzbare Endpunktstatus ist.

Entwickelt für Geschwindigkeit, Konsistenz und Kontrolle

Der Wert von Schrägstrichbefehlen ist nicht nur, dass sie Atlas einfacher zu verwenden machen. Es ist, dass sie Experten-Workflows wiederholbar machen.

Slash-Befehle helfen Teams, schneller zu arbeiten, ohne die Kontrolle aufzugeben.

  • Senken Sie den Skill-Boden ab. Mehr Analysten können Arbeitsabläufe auf oberster Ebene ausführen, ohne jeden Schritt im Voraus kennen zu müssen.
  • Verbessern Sie die Konsistenz. Derselbe Befehl folgt dem gleichen Expertenprozess über Benutzer und Schichten hinweg.
  • Bewegt euch schneller. Atlas automatisiert die Datenerfassung, Triage, Zeitachsenerstellung und Berichtserstellung.
  • Bewahren Sie das menschliche Urteilsvermögen. Analysten steuern den Umfang, überprüfen die Ergebnisse und genehmigen Maßnahmen.
  • Konsistente, strukturierte Berichte. Jeder Lauf endet in einem Bericht, der die gesuchten Ergebnisse, Vorbehalte, MITRE-Zuordnung und empfohlenen nächsten Schritte behandelt.
  • Schließen Sie die Schleife. Jagden können zu Untersuchungen führen. Untersuchungen können zur Erkennungsabdeckung führen.

Der Analyst leitet, überprüft und entscheidet. Atlas führt den Workflow aus.

Sicheres Design

Schrägstrichbefehle sind auch mit praktischen Steuerungen ausgestattet.

Der Zugriff erfolgt serverseitig nach Modulberechtigung und rollenbasierten Berechtigungen. Wenn ein Benutzer nicht für einen Befehl lizenziert oder berechtigt ist, wird dieser Befehl nicht im Picker angezeigt.

Die Befehle trennen auch die leselastige Analyse von der umgebungsverändernden Aktion. Lese- und Untersuchungsschritte können autonom ausgeführt werden, aber destruktive oder Bereitstellungsaktionen werden zur expliziten Genehmigung bereitgestellt.

Dieses Geländer ist keine Einschränkung. Es ist der Punkt.

Sicherheitsteams wünschen sich Autonomie für die Toil, nicht für ungeprüfte Automatisierung für Entscheidungen, die die Umgebung stören können.

Ein neues Betriebsmodell für SecOps

Slash-Befehle sind eine einfache Schnittstellenänderung mit einer tieferen Auswirkung auf das Betriebsmodell.

Sie verschieben Analysten von der manuellen Zusammenstellung jedes Schrittes eines Jagd-, Untersuchungs- oder Erkennungsworkflows zur Überwachung eines Expertensystems, das diese Schritte von Anfang bis Ende ausführen kann. Sie machen Atlas für neuere Analysten zugänglicher und für erfahrene Jäger effizienter. Sie helfen Teams auch dabei, zu standardisieren, wie Arbeit vom ersten Verdacht bis zur validierten Erkennung erledigt wird.

Das Ergebnis ist eine schnellere, konsistentere SecOps-Schleife.

  1. Jagen Sie nach der Exposition.
  2. Untersuchen Sie, was wichtig ist.
  3. Konvertieren Sie bestätigtes Verhalten in dauerhafte Erkennung.
  4. Behalten Sie die Kontrolle über jede Handlung, die die Umgebung verändert.

Das bringt /hunt, /investigate und /signal zu Atlas. Expert SecOps-Workflows, verfügbar auf Anfrage, basierend auf Live-Endpunktstatus.

Geben Sie / ein. Wählen Sie den Workflow aus. Lenken Sie das Ergebnis.

Möchten Sie die Befehle in Aktion sehen? Sehen Sie sich die Atlas for SecOps-Schrägstrichbefehle Walkthrough an (wird in einer neuen Registerkarte geöffnet). Für das größere Bild, wohin dies geht, lesen Sie Einführung Agentic SecOps. Und wenn Ihr Team bereits Tanium Security Operations ausführt, öffnen Sie Atlas und geben Sie / ein.