使用检测工程智能体评估威胁覆盖范围
检测工程智能体 是一种嵌入在 Google Security Operations 中的 AI 赋能的工程助理。它可以评估和更新您的 Google SecOps 安全态势,以应对新威胁和现有威胁。 此智能体首先通过 MCP 工具进行访问,由 AI 客户端(例如 AntiGravity 或 Claude Code)运行。
概念
威胁检测机会 (TDO) 是一种正式的数据模型,旨在识别、跟踪和确定潜在的新检测规则或分析的优先级。
用户角色
调用检测工程智能体的每个正文都必须具有以下角色:MCP 工具用户和 Chronicle API 查看者。确保系统管理员为检测工程智能体的所有正文用户更新这些角色。提示:如需更多指导,请参阅 Google SecOps MCP 文档。
设置 MCP 服务器
请参阅
MCP 服务器配置
指南来创建 settings.json。收集完所有内容后,请确保 settings.json 文件的内容如下所示:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
设置上下文
首先,您需要设置 上下文。为了保持一切轻量化,我们建议您先在 Gemini.md 文件中添加以下内容,然后再以此为基础进行构建。请使用 Google SecOps 实例和环境的正确信息进行更新:
When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
设置技能
我们强烈建议您使用 detection-engineering-coverage-evaluation 技能与工具互动。Gemini 喜欢走捷径(例如,总结工具输出),这会对迭代执行产生负面影响。
此技能现已内置为 detection-engineering-coverage-evaluation ,并 公开托管在 Google Agent Skills GitHub 代码库中。
主要特性
检测工程智能体提供多项关键功能,用于威胁分析和规则生成。
生成威胁检测机会
generate_threat_detection_opportunity
工具会从来源(例如安全博客和内部调查结果)提取原始威胁情报并对其进行扩充,以创建具有优先级的威胁检测机会供分析。在此步骤中生成的 TDO
会告知后续检测工程智能体步骤,以评估现有规则覆盖范围或生成新规则。
如需使用此工具,请指示 Gemini 使用 Curl 提取文本,或者您可以将威胁报告中的原始文本复制并粘贴到该工具中。
生成合成事件
生成模拟输入 TDO 的用户数据模型 (UDM) 日志。我们强烈建议您使用 detection-engineering-coverage-evaluation 技能与系统交互,原因如下:Gemini 可能会尝试在将 TDO 作为输入发送到此工具之前过度压缩 TDO。这可能会导致与 TDO 关联的日志类型列表缩短,并且可能会选择您的 Google SecOps 实例没有可用解析器的日志类型。此外,如果此工具反复失败,请检查您提供的 TDO,并确保您的环境至少有一个输入 TDO 的解析器。否则,您的系统可能无法覆盖系统评估的此特定 TDO。继续使用第一个工具输出的其他 TDO。
评估覆盖范围
检查 Google SecOps 实例中的现有规则是否会针对生成的合成 UDM 事件进行检测。如果规则与输入 UDM 匹配,则规则名称将作为工具输出返回。
生成规则
通过根据用户输入或自然语言创建 YARA-L 规则草稿来对检测逻辑进行编码,以解决在覆盖范围评估期间发现的差距。此工具不会自动将规则上传到 Google SecOps 系统。如需添加任何规则,请查看文本,然后根据工具输出手动创建新规则。