使用检测工程智能体评估威胁覆盖范围

使用检测工程智能体评估威胁覆盖范围

Detection Engineering Agent 是 Google Security Operations 中嵌入的 AI 赋能工程助理。它会根据新威胁和现有威胁评估并更新您的 Google SecOps 安全状况。此代理首先通过 MCP 工具访问,由 AI 客户端(例如 AntiGravity 或 Claude Code)操作。

概念

威胁检测机会 (TDO) 是一种正式的数据模型,旨在识别、跟踪和确定潜在的新检测规则或分析的优先级。

用户角色

调用检测工程代理的每个主体都必须具有以下角色:MCP Tool User 和 Chronicle API Viewer。确保系统管理员为检测工程代理的所有主要用户更新这些角色。提示:如需获取更多指导信息,请参阅 Google SecOps MCP 文档

设置 MCP 服务器

请参阅 MCP 服务器配置指南来创建 settings.json。收集完所有内容后,请确保 settings.json 文件的内容如下所示:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

设置上下文

首先,您需要设置一个上下文。为了保持一切轻量化,我们建议您先在 Gemini.md 文件中添加以下内容,然后再从那里开始构建。使用 Google SecOps 实例和环境的正确信息进行更新:

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

设置技能

我们强烈建议您使用检测工程覆盖率评估技能与这些工具互动。Gemini 喜欢走捷径(例如,总结工具输出),这会对迭代执行产生负面影响。

此技能现已内置为 detection-engineering-coverage-evaluation,并公开托管在 Google Agent Skills GitHub 代码库中。

主要特性

检测工程代理可提供多项关键功能,用于威胁分析和规则生成。

生成威胁检测切入点

generate_threat_detection_opportunity 工具可从来源(例如安全博客和内部发现)提取原始威胁情报并对其进行丰富处理,以创建可供分析的优先威胁检测机会。在此步骤中生成的 TDO 会告知后续检测工程智能体步骤评估现有规则覆盖范围或生成新规则。

如需使用此工具,请指示 Gemini 使用 Curl 提取文本,或者您可以将威胁报告中的原始文本复制并粘贴到此工具中。

生成合成事件

生成模拟输入 TDO 的用户数据模型 (UDM) 日志。我们强烈建议使用检测工程覆盖率评估技能与系统进行交互,原因如下:Gemini 可能会尝试在将 TDO 作为输入发送到此工具之前过度压缩它。这可能会导致与 TDO 关联的日志类型列表缩短,并且可能会选择您的 Google SecOps 实例没有可用解析器的日志类型。此外,如果此工具反复失败,请检查您提供的 TDO,并确保您的环境具有至少一个输入 TDO 的解析器。否则,系统评估后可能会发现您的系统未涵盖此特定 TDO。继续执行第一个工具输出的其他 TDO 的流程。

评估覆盖范围

检查 Google SecOps 实例中的现有规则是否会检测到生成的合成 UDM 事件。如果规则与输入 UDM 相匹配,则规则名称将作为工具输出返回。

生成规则

通过根据用户输入或自然语言创建 YARA-L 规则草稿来编纂检测逻辑,以弥合覆盖面评估期间发现的差距。此工具不会自动将规则上传到您的 Google SecOps 系统中。如需添加任何规则,请查看文本,然后根据工具输出手动创建新规则。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。