使用检测工程智能体
本指南面向安全工程师和 SOC 分析师,他们希望使用 检测工程智能体评估和加强 Google Security Operations 的安全状况,以应对新威胁和现有威胁。检测工程智能体是一款 AI 赋能的工程助理,是 Google SecOps 的一部分。您可以使用由兼容 AI 客户端(例如 Google Antigravity 或 Claude Code)运行的 Model Context Protocol (MCP) 工具访问该智能体。借助检测工程智能体,您可以提取威胁情报并自动起草 YARA-L 规则,从而缩短自定义安全自动化的价值实现时间并降低风险。
这款 AI 赋能的助理可帮助您提取威胁情报并自动起草 YARA-L 检测规则,缩短自定义安全自动化的价值实现时间,并加快风险缓解速度。
主要术语
- 检测工程智能体:嵌入在 Google SecOps 中的 AI 赋能的工程助理,由 AI 客户端(例如 AntiGravity 或 Claude Code)使用 MCP 工具运行。
- Model Context Protocol (MCP):一种用于将 AI 应用连接到外部系统的开源标准,在 Google Cloud 服务中广泛使用,可安全地将 AI 智能体和应用连接到各种数据源和基础架构工具。
- 威胁检测机会 (TDO):一种正式的数据模型,旨在识别、跟踪和确定潜在新检测规则或分析的优先级。
- 合成事件:为模拟输入 TDO 而生成的统一数据模型 (UDM) 日志。
准备工作
在开始之前,请确认满足以下前提条件:
- 权限 :调用检测工程智能体的每个正文都必须具有以下角色:MCP 工具用户 和 Chronicle API 查看者 。确保系统管理员为所有正文用户更新这些角色。如需获取更多指导,请参阅 Google SecOps MCP 文档。
- 环境检查 :您必须运行能够与 MCP 工具交互的 AI 客户端(例如 Antigravity 或 Claude Code)。
设置 MCP 服务器
请参阅
MCP 服务器配置
指南,创建 settings.json。收集完所有内容后,请确保 settings.json 文件的内容如下所示:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
设置上下文的描述文件
首先,您需要设置一个 上下文文件,以确保 Gemini 针对每个请求定位到正确的 Google SecOps 实例。
为了保持一切轻量化,Google 建议您先在 Gemini.md 文件中使用以下内容,然后再在此基础上进行构建。请使用 Google SecOps 实例和环境的正确信息进行更新:
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
设置与工具交互的技能
Google 强烈建议您使用 detection-engineering-coverage-evaluation 技能与工具交互。此技能可防止
AI 总结或缩写关键工具输出。
此技能内置为 detection-engineering-coverage-evaluation,
并公开托管在
Google Agent Skills GitHub 代码库中。
主要功能
本部分介绍了检测工程智能体提供的威胁分析和规则生成的主要功能。
生成威胁检测机会
generate_threat_detection_opportunity 工具会从来源(例如安全博客和内部发现)提取原始威胁情报并对其进行扩充,以创建用于分析的优先
TDO。在此步骤中生成的 TDO 会告知后续检测工程智能体步骤评估现有规则覆盖范围或生成新规则。
- 如需使用
generate_threat_detection_opportunity工具,请指示 Gemini 使用 curl 提取文本,或者您可以将威胁报告中的原始文本复制并粘贴到该工具中。
生成合成事件
检测工程智能体会生成模拟输入 TDO 的用户数据模型 (UDM) 日志。
评估覆盖范围
检查 Google SecOps 实例中的现有规则是否会触发通过事件模拟注入的模拟事件。如果有任何规则与模拟事件匹配,该工具会返回匹配的规则标识符和覆盖范围结果元数据。如果没有规则匹配,则返回空结果,表示存在覆盖范围差距。
生成草稿规则
通过根据用户输入或自然语言创建 YARA-L 草稿规则来编纂检测逻辑,以解决在覆盖范围评估期间发现的差距。此工具不会自动将规则上传到您的 Google SecOps 系统。如需添加任何规则,请查看文本,然后根据工具输出手动创建新规则。
问题排查
本部分概述了性能预期,并提供了评估过程中常见问题的自助修复方法。
延迟时间和限制
确保您的系统具有与输入 TDO 关联的日志的可用解析器;否则,合成事件生成将失败。
错误修复
使用下表快速自行修复部署问题:
| 问题 | 说明 | 修复 |
|---|---|---|
| 工具运行失败 | 合成事件生成工具反复失败。 | 检查提供的 TDO,并确保您的环境具有至少一个输入日志类型的解析器。否则,您的系统可能没有系统评估的此特定 TDO 的覆盖范围。继续使用第一个工具输出的其他 TDO。 |
| 摘要错误 | AI 在执行期间缩写日志类型或走捷径。 | 确保 detection-engineering-coverage-evaluation 技能 正被积极用于与系统交互。 |