使用检测工程智能体评估威胁覆盖范围

使用检测工程智能体评估威胁覆盖范围

检测工程智能体 是一种嵌入在 Google Security Operations 中的 AI 赋能的工程助理。它可以评估和更新您的 Google SecOps 安全态势,以应对新威胁和现有威胁。 此智能体首先通过 MCP 工具进行访问,由 AI 客户端(例如 AntiGravity 或 Claude Code)运行。

概念

威胁检测机会 (TDO) 是一种正式的数据模型,旨在识别、跟踪和确定潜在的新检测规则或分析的优先级。

用户角色

调用检测工程智能体的每个正文都必须具有以下角色:MCP 工具用户和 Chronicle API 查看者。确保系统管理员为检测工程智能体的所有正文用户更新这些角色。提示:如需更多指导,请参阅 Google SecOps MCP 文档

设置 MCP 服务器

请参阅 MCP 服务器配置 指南来创建 settings.json。收集完所有内容后,请确保 settings.json 文件的内容如下所示:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

设置上下文

首先,您需要设置 上下文。为了保持一切轻量化,我们建议您先在 Gemini.md 文件中添加以下内容,然后再以此为基础进行构建。请使用 Google SecOps 实例和环境的正确信息进行更新:

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

设置技能

我们强烈建议您使用 detection-engineering-coverage-evaluation 技能与工具互动。Gemini 喜欢走捷径(例如,总结工具输出),这会对迭代执行产生负面影响。

此技能现已内置为 detection-engineering-coverage-evaluation ,并 公开托管在 Google Agent Skills GitHub 代码库中。

主要特性

检测工程智能体提供多项关键功能,用于威胁分析和规则生成。

生成威胁检测机会

generate_threat_detection_opportunity 工具会从来源(例如安全博客和内部调查结果)提取原始威胁情报并对其进行扩充,以创建具有优先级的威胁检测机会供分析。在此步骤中生成的 TDO 会告知后续检测工程智能体步骤,以评估现有规则覆盖范围或生成新规则。

如需使用此工具,请指示 Gemini 使用 Curl 提取文本,或者您可以将威胁报告中的原始文本复制并粘贴到该工具中。

生成合成事件

生成模拟输入 TDO 的用户数据模型 (UDM) 日志。我们强烈建议您使用 detection-engineering-coverage-evaluation 技能与系统交互,原因如下:Gemini 可能会尝试在将 TDO 作为输入发送到此工具之前过度压缩 TDO。这可能会导致与 TDO 关联的日志类型列表缩短,并且可能会选择您的 Google SecOps 实例没有可用解析器的日志类型。此外,如果此工具反复失败,请检查您提供的 TDO,并确保您的环境至少有一个输入 TDO 的解析器。否则,您的系统可能无法覆盖系统评估的此特定 TDO。继续使用第一个工具输出的其他 TDO。

评估覆盖范围

检查 Google SecOps 实例中的现有规则是否会针对生成的合成 UDM 事件进行检测。如果规则与输入 UDM 匹配,则规则名称将作为工具输出返回。

生成规则

通过根据用户输入或自然语言创建 YARA-L 规则草稿来对检测逻辑进行编码,以解决在覆盖范围评估期间发现的差距。此工具不会自动将规则上传到 Google SecOps 系统。如需添加任何规则,请查看文本,然后根据工具输出手动创建新规则。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。