Google持續擴展雲端SOC,結合SIEM、SOAR、情資與頂尖AI

在2022年10月,Google Cloud宣佈推出 雲端資安營運平台 ,稱為Chronicle Security Operations(Chronicle SecOps),當中以自家發展的威脅情資分析能力,融合過去陸續加入該公司資安產品陣容的多種技術,包含 2019 年併入的 Chronicle ,提供安全資訊與事件管理(SIEM)技術; 2022 1 Siemplify ,提供安全調度、自動化與應變(SOAR)技術;至於 2022 9 月併購的 Mandiant ,後續也為這套平台擴增事故與風險暴露管理,以及威脅情資處理等功能。

到了 2024年4月 ,這套產品改名為Google Security Operations(Google SecOps)。當時Google也開始將其發展的 生成式 AI 模型 Gemini 加入 SecOps ,並持續推出多種輔助功能。

經過兩年的發展,Google Cloud在2026年4月底舉行的Next大會,宣佈SecOps最新進展,例如, 開始提供 3 AI 代理 ,分別是 威脅獵捕 Threat Hunt Agent THA )、威脅偵測工程( Detection Engineering Agent ),以及第三方前後文補充(Third-Party Context Agent);

關於 2025 11 月推出 的警示分類與調查AI代理(Triage and Investigation Agent,TIN),Google Cloud當時宣佈已處理超過500萬筆警示,針對典型需要耗費30分鐘的手動分析作業,透過Gemini處理可縮短至60秒;

今年 1 月推出 的SecOps支援遠端 Google Cloud 模型上下文協定( MCP )伺服器 ,也正式上線提供,用户可藉此建立自己的資安AI代理; 3 月推出 的代理式自動化處理(agentic automation),也能為資安團隊提供自動執行應變操作的能力,結合動態、自我調適AI,以及決定性自動化處理(deterministic automation)等技術。

5月底,Google Cloud推出主打持續監控與阻擋AI驅動威脅的自動化資安系統,稱為 Google AI Threat Defense ,當中提供的代理式資安營運中心(agentic SOC)功能,得力於Google SecOps,用户可藉此運用網路、身分、應用系統等環境的遙測資料處理,針對當中新出現的異常活動,執行自動偵測、警示分類與調查,以及威脅獵捕等任務,而獲得持續監控的能力,進而在敵對者展開行動之前,及早找出資安威脅。

針對頂尖AI模型(frontier AI models)帶來的安全性議題,Google Cloud Security暨Mandiant亞太區及日本首席技術總監Steve Ledzian表示,Google正透過多種方式對此作出回應,透過IT部門採取的首項措施就是近期最新推出的Google AI Threat Defense,它整合Wiz、Google SecOps,以及幾週前推出的 Code Mender ,讓資安人員能透過代理程式更快發現並修補漏洞,速度甚至比攻擊者發現並利用這些漏洞還要快;同週,Google Cloud也推出AI模型Gemini 3.5 Flash Cyber,專為網路安全應用場景,以及Code Mender的使用而進行最佳化。基本上,這些解決方案、產品和功能,都是為了協助客户跟上AI 驅動的攻擊者所帶來的全新速度。

而這當中的Google SecOps,可支援Google AI Threat Defense進行威脅的監控、偵測與應變工作。

強調整合頂尖的 Gemini 模型,提供代理式AI驅動的資安營運平台

在8月初Google Cloud 宣佈在台啟用資安營運平台 時,同步説明這套資安解決方案目前的市場競爭優勢。

經過多年的發展,結合SIEM與SOAR系統的Google SecOps資安營運平台,具有三大特色,首先,它由AI和Gemini驅動,因此,在速度、規模或複雜度上,能與利用AI能力的攻擊者匹敵;其次,它是基於情報所打造而成的,Google掌握大量與威脅行為者相關的資訊,具有廣泛的網路威脅情報蒐集與觀測能力,囊括瀏覽器Chrome、電子郵件服務Gmail、行動作業系統Android,以及網路安全顧問服務Mandiant與惡意軟體社羣通報平台VirusTotal的威脅情報,都已融入Google SecOps;第三是具備與融入Google具有的執行規模優勢,可跟上組織數位轉型的步伐。

相較於其他廠商的資安解決方案,Google SecOps已能協同多個AI代理運作。以警示處理相關的分類AI代理與調查AI代理而言,Google SecOps能以AI模型Gemini驅動,並透過自動化的方式執行警報傳入後的分析與處理,AI代理不僅提供警示摘要,還彙整其自主執行的調查結果,例如,對於判定威脅活動為真陽性(true positive)的警示,系統不僅以高度信心(high confidence)呈現其判斷的結果,同時完整展示調查的每一個步驟,以及得出這些結論的推理過程;過程中,它能夠逐步判斷應生成哪些查詢規則,並執行這些查詢、收集結果,再將其納入調查考量。

Steve Ledzian強調,目前已有超過1,200家客户正在使用這項功能,而且該功能已針對超過900萬筆警示進行分類處理與調查。事實上,過往這些工作向來是SOC最耗費人工與時間的部分,完全由人工進行的調查約需30分鐘,如今不到1分鐘即可完成,而這就是「代理式」功能的威力。

他強調,AI代理實現了更聰明的自動化處理功能,但這並非為了取代資安人員,而是能大幅提升其工作效率,現在SOC分析人員無需從空白的操作與分析頁面起步,而是從檢視已完成的調查報告著手,可節省大量時間,也更能因應運用AI的攻擊者所帶來的種種挑戰。

產品資訊

Google Security Operations
●原廠:Google Cloud
●建議售價:廠商未提供
●版本區分:
標準版(基本SIEM與SOAR功能、威脅情資、資料管線流程管理)
企業版(標準版功能加上UEBA、Google curated detections、整合Gemini)
企業加值版(企業版功能加上完整存取Google威脅情資、BigQuery UDM資料保存)
●主要功能:資料蒐集、威脅分析與偵測、警示調查、警示應變、管理與監控

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商】