Usa el agente de ingeniería de detección para evaluar la cobertura de amenazas
El agente de ingeniería de detección es un asistente de ingeniería potenciado por IA incorporado en Google Security Operations. Evalúa y actualiza tu posición de seguridad de Google SecOps en función de las amenazas nuevas y existentes. Se puede acceder a este agente primero con las herramientas de MCP, operadas por clientes de IA (por ejemplo, AntiGravity o Claude Code).
Conceptos
Una oportunidad de detección de amenazas (TDO) es un modelo de datos formalizado diseñado para identificar, hacer un seguimiento y priorizar posibles reglas de detección o análisis nuevos.
Funciones de usuario
Cada principal que llame al agente de Ingeniería de detección debe tener los siguientes roles: Usuario de la herramienta de MCP y Visualizador de la API de Chronicle. Asegúrate de que un administrador del sistema actualice estos roles para todos los usuarios principales del agente de ingeniería de detección. Sugerencia: Para obtener más información, consulta la documentación del MCP de Google SecOps.
Configura el servidor de MCP
Consulta la guía de configuración del servidor de MCP para crear tu settings.json. Una vez que hayas recopilado todo, asegúrate de que el contenido de tu archivo settings.json se vea de la siguiente manera:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
Cómo configurar el contexto
Para comenzar, debes configurar un Context. Para que todo sea ligero, te recomendamos que comiences con el siguiente contenido en tu archivo Gemini.md y, luego, lo desarrolles. Actualiza la información correcta de tu instancia y entorno de Google SecOps:
When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
Cómo configurar la habilidad
Te recomendamos que uses la habilidad detection-engineering-coverage-evaluation para interactuar con las herramientas. A Gemini le gusta tomar atajos (por ejemplo, resumir el resultado de una herramienta), lo que tiene consecuencias negativas para la ejecución iterativa.
Esta habilidad ahora está integrada como detection-engineering-coverage-evaluation y se aloja públicamente en el repositorio de GitHub de Google Agent Skills.
Características clave
El agente de ingeniería de detección proporciona varias capacidades clave para el análisis de amenazas y la generación de reglas.
Genera oportunidades de detección de amenazas
La herramienta generate_threat_detection_opportunity extrae y enriquece la inteligencia contra amenazas sin procesar de diversas fuentes (por ejemplo, blogs de seguridad y hallazgos internos) para crear oportunidades de detección de amenazas priorizadas para el análisis. Los TDO que se producen en este paso informan los pasos posteriores del agente de ingeniería de detección para evaluar la cobertura de reglas existente o generar reglas nuevas.
Para usar esta herramienta, indícale a Gemini que use Curl para extraer el texto o puedes copiar y pegar texto sin procesar de un informe de amenazas en la herramienta.
Genera eventos sintéticos
Genera registros del modelo de datos del usuario (UDM) que simulan un TDO de entrada. Recomendamos usar la habilidad detection-engineering-coverage-evaluation para interactuar con el sistema por el siguiente motivo: Es posible que Gemini intente compactar el TDO de forma excesiva antes de enviarlo como entrada a esta herramienta. Esto puede generar una lista abreviada de los tipos de registros asociados con el TDO y puede elegir tipos de registros para los que tu instancia de Google SecOps no tiene analizadores disponibles. Además, si esta herramienta falla de forma reiterada, verifica el TDO que proporcionaste y asegúrate de que tu entorno tenga un analizador para al menos uno de los TDO de entrada. De lo contrario, es posible que tu sistema no tenga cobertura para este TDO específico, según la evaluación del sistema. Continúa el flujo con los otros TDO que genera la primera herramienta.
Evalúa la cobertura
Verifica si las reglas existentes en tu instancia de Google SecOps habrían detectado los eventos sintéticos del UDM generados. Si las reglas hubieran coincidido con el UDM de entrada, los nombres de las reglas se devolverán como resultados de la herramienta.
Cómo generar reglas
Codifica la lógica de detección creando reglas de YARA-L en borrador a partir de la entrada del usuario o del lenguaje natural para abordar las brechas identificadas durante la evaluación de la cobertura. Esta herramienta no sube automáticamente la regla a tu sistema de Google SecOps. Para agregar cualquier regla, revisa el texto y, luego, crea manualmente reglas nuevas a partir del resultado de la herramienta.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.