KI-Agent zur Entwicklung von Erkennungsmechanismen verwenden
Dieser Leitfaden richtet sich an Sicherheitsexperten und SOC-Analysten, die ihren Google Security Operations-Sicherheitsstatus mithilfe des Detection Engineering Agent (Agent für die Entwicklung von Erkennungen) bewerten und gegen neue und bestehende Bedrohungen stärken möchten. Der KI-Agent zur Entwicklung von Erkennungsmechanismen ist ein KI-basierter Assistent für die Entwicklung, der Teil von Google SecOps ist. Der Agent ist über MCP-Tools (Model Context Protocol) zugänglich, die von kompatiblen KI-Clients (z. B. Google Antigravity oder Claude Code) betrieben werden. Mit dem Detection Engineering Agent können Sie Threat Intelligence extrahieren und automatisch YARA-L-Regeln erstellen. So verkürzen Sie die Wertschöpfungszeit für die benutzerdefinierte Sicherheitsautomatisierung und verbessern die Risikominderung.
Dieser KI-basierte Assistent hilft Ihnen, Threat Intelligence zu extrahieren und automatisch YARA-L-Erkennungsregeln zu erstellen, die Wertschöpfungszeit für benutzerdefinierte Sicherheitsautomatisierung zu verkürzen und die Risikominderung zu beschleunigen.
Schlüsselterminologie
- Detection Engineering Agent: Ein KI-basierter Engineering-Assistent, der in Google SecOps eingebettet ist und von KI-Clients (z. B. AntiGravity oder Claude Code) mit MCP-Tools betrieben wird.
- Model Context Protocol (MCP): Ein Open-Source-Standard zum Verbinden von KI-Anwendungen mit externen Systemen, der in allen Google Cloud-Diensten verwendet wird, um KI-Agents und -Anwendungen sicher mit verschiedenen Datenquellen und Infrastrukturtools zu verbinden.
- Threat Detection Opportunity (TDO): Ein formalisiertes Datenmodell, das entwickelt wurde, um potenzielle neue Erkennungsregeln oder ‑analysen zu identifizieren, nachzuverfolgen und zu priorisieren.
- Synthetische Ereignisse: UDM-Logs (Unified Data Model, UDM), die generiert werden, um ein TDO-Eingabeereignis zu simulieren.
Hinweis
Prüfen Sie vor dem Start, ob die folgenden Voraussetzungen erfüllt sind:
Umgebungsprüfung – KI-Client
Sie müssen einen KI-Client (z. B. Antigravity oder Claude Code) verwenden, der mit MCP-Tools interagieren kann.
Erforderliche Rollen und Berechtigungen
In diesem Abschnitt werden die erforderlichen IAM-Berechtigungen (Identity and Access Management) und die empfohlenen vordefinierten Rollen für menschliche Nutzer und Dienstkonten aufgeführt.
Erforderliche Rollen für alle Hauptnutzer
Jeder Prinzipal, der den Detection Engineering Agent aufruft, muss die folgenden Rollen haben: MCP Tool User und Chronicle API Viewer. Ein Systemadministrator muss diese Rollen für alle Hauptnutzer aktualisieren.
Weitere Informationen finden Sie in der Dokumentation zum Google SecOps MCP.
Erforderliche Kernberechtigungen
Die folgenden Berechtigungen sind erforderlich, um den Detection Engineering Agent auszuführen:
chronicle.ade.generateThreatDetectionOpportunitychronicle.ade.generateSyntheticEventschronicle.ade.evaluateRuleCoveragechronicle.ade.generateRuleschronicle.operations.get
Erforderliche Berechtigungen für die Regelverwaltung und den Parser
Die folgenden Berechtigungen sind erforderlich, um Regeln und Parser zu verwalten:
chronicle.rules.listchronicle.rules.getchronicle.rules.verifychronicle.rules.createchronicle.rules.updatechronicle.ruleDeployments.getchronicle.ruleDeployments.updatechronicle.parsers.listchronicle.parsers.getchronicle.logTypes.list
Erforderliche Berechtigungen für die Nutzung von Remote-MCP-Servern und Projektdiensten
Die folgenden Berechtigungen sind erforderlich, um den Remote-MCP-Server aufzurufen und Projektdienste für MCP-Tools zu verwenden:
mcp.tools.call(gewährt durch die Rolleroles/mcp.toolUser)serviceusage.services.use(gewährt durch die Rolleroles/serviceusage.serviceUsageConsumer)
Erforderliche und empfohlene vordefinierte Rollen
Die folgenden vordefinierten Rollen bieten die erforderlichen Berechtigungen für menschliche Nutzer und Dienstkonten:
roles/chronicle.admin(oderroles/chronicle.editor)roles/mcp.toolUserroles/serviceusage.serviceUsageConsumer
MCP-Server einrichten
settings.json erstellen: Anleitung zur MCP-Serverkonfiguration Wenn Sie alles zusammengetragen haben, sollte der Inhalt Ihrer settings.json-Datei so aussehen:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
Kontextdatei einrichten
Zuerst müssen Sie eine Kontextdatei einrichten, damit Gemini für jede Anfrage die richtige Google SecOps-Instanz verwendet.
Damit alles schlank bleibt, empfiehlt Google, mit dem folgenden Inhalt in der Datei Gemini.md zu beginnen und dann darauf aufzubauen. Aktualisieren Sie die Informationen für Ihre Google SecOps-Instanz und -Umgebung:
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
Skill für die Interaktion mit den Tools einrichten
Google empfiehlt dringend, den detection-engineering-coverage-evaluation-Skill zu verwenden, um mit den Tools zu interagieren. Diese Funktion verhindert, dass die KI wichtige Tool-Ausgaben zusammenfasst oder abkürzt.
Dieser Skill ist als detection-engineering-coverage-evaluation integriert und wird öffentlich im GitHub-Repository für Google-Agent-Skills gehostet.
Hauptmerkmale
In diesem Abschnitt werden die wichtigsten Funktionen für die Bedrohungsanalyse und die Regelerstellung beschrieben, die der Detection Engineering Agent bietet.
Möglichkeiten zur Bedrohungserkennung generieren
Das generate_threat_detection_opportunity-Tool extrahiert und erweitert Rohdaten zu Threat Intelligence aus Quellen wie Sicherheitsblogs und internen Erkenntnissen, um priorisierte TDOs für die Analyse zu erstellen. Die in diesem Schritt erstellten TDOs werden für die nachfolgenden Schritte des KI-Agenten zur Entwicklung von Erkennungsmechanismen verwendet, um die vorhandene Regelabdeckung zu bewerten oder neue Regeln zu generieren.
- Wenn Sie das
generate_threat_detection_opportunity-Tool verwenden möchten, weisen Sie Gemini an, den Text mit „curl“ zu extrahieren, oder kopieren Sie Rohtext aus einem Bedrohungsbericht und fügen Sie ihn in das Tool ein.
Synthetische Ereignisse generieren
Der Detection Engineering Agent generiert UDM-Logs (User Data Model), die ein TDO simulieren.
Abdeckung bewerten
Prüft, ob vorhandene Regeln in Ihrer Google SecOps-Instanz durch simulierte Ereignisse ausgelöst werden, die über die Ereignissimulation aufgenommen wurden. Wenn Regeln mit den simulierten Ereignissen übereinstimmen, gibt das Tool die entsprechenden Regel-IDs und Metadaten zum Abdeckungsergebnis zurück. Wenn keine Regeln übereinstimmen, wird ein leeres Ergebnis zurückgegeben, was auf eine Lücke bei der Abdeckung hinweist.
Regelentwürfe erstellen
Codiert die Erkennungslogik, indem YARA-L-Regelentwürfe aus Nutzereingaben oder natürlicher Sprache erstellt werden, um Lücken zu schließen, die bei der Abdeckungsbewertung festgestellt wurden. Mit diesem Tool wird die Regel nicht automatisch in Ihr Google SecOps-System hochgeladen. Wenn Sie eine Regel hinzufügen möchten, prüfen Sie den Text und erstellen Sie dann manuell neue Regeln aus der Toolausgabe.
Fehlerbehebung
In diesem Abschnitt werden die Leistungserwartungen beschrieben und Self-Service-Lösungen für häufige Probleme während des Evaluierungsprozesses bereitgestellt.
Latenz und Limits
Prüfen Sie, ob in Ihrem System Parser für die Logs verfügbar sind, die mit Ihren TDOs für die Eingabe verknüpft sind. Andernfalls schlägt die Generierung synthetischer Ereignisse fehl.
Fehlerbehebung
In dieser Tabelle finden Sie Informationen, mit denen Sie Probleme bei der Bereitstellung schnell selbst beheben können:
| Problem | Beschreibung | Korrigieren |
|---|---|---|
| Toolfehler | Das Tool zum Generieren synthetischer Ereignisse schlägt wiederholt fehl. | Prüfen Sie das bereitgestellte TDO und stellen Sie sicher, dass in Ihrer Umgebung ein Parser für mindestens einen der Eingabelogtypen vorhanden ist. Wenn nicht, ist Ihr System möglicherweise nicht für diesen bestimmten TDO abgedeckt, wie vom System bewertet. Setzen Sie den Ablauf mit anderen TDOs fort, die vom ersten Tool ausgegeben werden. |
| Fehler bei der Zusammenfassung | Die KI kürzt Protokolltypen ab oder nimmt während der Ausführung Abkürzungen. | Achte darauf, dass der detection-engineering-coverage-evaluation-Skill aktiv verwendet wird, um mit dem System zu interagieren. |
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten