Usa el agente de Ingeniería de detección
Esta guía está dirigida a los ingenieros de seguridad y los analistas del SOC que desean evaluar y fortalecer su postura de seguridad de Google Security Operations contra las amenazas nuevas y existentes con el agente de ingeniería de detección. El agente de ingeniería de detección es un asistente de ingeniería potenciado por IA que forma parte de Google SecOps. Se puede acceder al agente con las herramientas del Protocolo de contexto del modelo (MCP) que operan los clientes de IA compatibles (por ejemplo, Google Antigravity o Claude Code). Con el agente de Ingeniería de detección, puedes extraer inteligencia contra amenazas y redactar automáticamente reglas de YARA-L, lo que mejora el tiempo de obtención de valor para la automatización de seguridad personalizada y la mitigación de riesgos.
Este asistente potenciado por IA te ayuda a extraer inteligencia contra amenazas y redactar automáticamente reglas de detección de YARA-L, mejorar el tiempo de generación de valor para la automatización de seguridad personalizada y acelerar la mitigación de riesgos.
Terminología clave
- Agente de ingeniería de detección: Es un asistente de ingeniería potenciado por IA integrado en Google SecOps y operado por clientes de IA (por ejemplo, AntiGravity o Claude Code) con herramientas de MCP.
- Protocolo de contexto del modelo (MCP): Es un estándar de código abierto para conectar aplicaciones de IA a sistemas externos, que se usa en todos los servicios de Google Cloud para conectar de forma segura agentes y aplicaciones de IA a diversas fuentes de datos y herramientas de infraestructura.
- Oportunidad de detección de amenazas (TDO): Es un modelo de datos formalizado diseñado para identificar, hacer un seguimiento y priorizar posibles reglas de detección o análisis nuevos.
- Eventos sintéticos: Registros del modelo de datos unificado (UDM) que se generan para simular un TDO de entrada.
Antes de comenzar
Antes de comenzar, confirma que se cumplan los siguientes requisitos previos:
Verificación del entorno: cliente de IA
Debes operar un cliente de IA (como Antigravity o Claude Code) capaz de interactuar con las herramientas de MCP.
Roles y permisos requeridos
En esta sección, se enumeran los permisos de Identity and Access Management (IAM) obligatorios y los roles predefinidos recomendados para los usuarios humanos y las cuentas de servicio.
Roles obligatorios para todos los usuarios principales
Cada principal que llame al agente de Ingeniería de detección debe tener los siguientes roles: Usuario de la herramienta de MCP y Visualizador de la API de Chronicle. Asegúrate de que un administrador del sistema actualice estos roles para todos los usuarios principales.
Para obtener más orientación, consulta la documentación del MCP de Google SecOps.
Permisos principales obligatorios
Se requieren los siguientes permisos para ejecutar el agente de Ingeniería de detección:
chronicle.ade.generateThreatDetectionOpportunitychronicle.ade.generateSyntheticEventschronicle.ade.evaluateRuleCoveragechronicle.ade.generateRuleschronicle.operations.get
Permisos obligatorios de administración de reglas y de analizador
Se requieren los siguientes permisos para administrar reglas y analizadores:
chronicle.rules.listchronicle.rules.getchronicle.rules.verifychronicle.rules.createchronicle.rules.updatechronicle.ruleDeployments.getchronicle.ruleDeployments.updatechronicle.parsers.listchronicle.parsers.getchronicle.logTypes.list
Permisos de uso del servicio del proyecto y del servidor de MCP remotos obligatorios
Se requieren los siguientes permisos para llamar al servidor de MCP remoto y usar los servicios del proyecto para las herramientas de MCP:
mcp.tools.call(otorgado por el rolroles/mcp.toolUser)serviceusage.services.use(otorgado por el rolroles/serviceusage.serviceUsageConsumer)
Roles predefinidos obligatorios y recomendados
Los siguientes roles predefinidos proporcionan los permisos necesarios para los usuarios humanos y las cuentas de servicio:
roles/chronicle.admin(oroles/chronicle.editor)roles/mcp.toolUserroles/serviceusage.serviceUsageConsumer
Configura el servidor de MCP
Consulta la guía de configuración del servidor de MCP para crear tu settings.json. Una vez que hayas recopilado todo, asegúrate de que el contenido de tu archivo settings.json sea similar al siguiente:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
Configura un archivo de contexto
Para comenzar, debes configurar un archivo de contexto para asegurarte de que Gemini se dirija a la instancia correcta de Google SecOps en cada solicitud.
Para mantener todo liviano, Google recomienda comenzar con el siguiente contenido en tu archivo Gemini.md y, luego, compilar desde allí. Actualiza la información correcta de tu instancia y entorno de Google SecOps:
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
Configura la habilidad para interactuar con las herramientas
Google recomienda usar la habilidad detection-engineering-coverage-evaluation para interactuar con las herramientas. Esta habilidad evita que la IA resuma o abrevie los resultados críticos de las herramientas.
Esta habilidad está integrada como detection-engineering-coverage-evaluation y se aloja de forma pública en el repositorio de GitHub de las habilidades de los agentes de Google.
Funciones clave
En esta sección, se describen las capacidades clave para el análisis de amenazas y la generación de reglas que proporciona el agente de Ingeniería de detección.
Genera oportunidades de detección de amenazas
La herramienta generate_threat_detection_opportunity extrae y enriquece la inteligencia contra amenazas sin procesar de las fuentes (por ejemplo, blogs de seguridad y hallazgos internos) para crear TDO priorizados para el análisis. Los TDO que se producen en este paso informan los pasos posteriores del agente de ingeniería de detección para evaluar la cobertura de reglas existente o generar reglas nuevas.
- Para usar la herramienta
generate_threat_detection_opportunity, indícale a Gemini que use curl para extraer el texto o puedes copiar y pegar texto sin procesar de un informe de amenazas en la herramienta.
Genera eventos sintéticos
El agente de ingeniería de detección genera registros del Modelo de datos del usuario (UDM) que simulan un TDO de entrada.
Evalúa la cobertura
Verifica si las reglas existentes en tu instancia de Google SecOps se activan en eventos simulados que se transfieren a través de la simulación de eventos. Si alguna regla coincide con los eventos simulados, la herramienta devuelve los identificadores de las reglas coincidentes y los metadatos del resultado de la cobertura. Si no coincide ninguna regla, se devuelve un resultado vacío, lo que indica una brecha de cobertura.
Cómo generar reglas de borrador
Codifica la lógica de detección creando borradores de reglas de YARA-L a partir de la entrada del usuario o del lenguaje natural para abordar las brechas identificadas durante la evaluación de la cobertura. Esta herramienta no sube automáticamente la regla a tu sistema de Google SecOps. Para agregar cualquier regla, revisa el texto y, luego, crea manualmente reglas nuevas a partir del resultado de la herramienta.
Soluciona problemas
En esta sección, se describen las expectativas de rendimiento y se proporcionan soluciones de autoservicio para problemas comunes durante el proceso de evaluación.
Latencia y límites
Asegúrate de que tu sistema tenga analizadores disponibles para los registros asociados con tus TDO de entrada. De lo contrario, fallará la generación de eventos sintéticos.
Corrección de errores
Usa esta tabla para solucionar rápidamente los problemas de implementación por tu cuenta:
| Problema | Descripción | Corregir |
|---|---|---|
| Falla de la herramienta | La herramienta de generación de eventos sintéticos falla de forma reiterada. | Verifica el TDO proporcionado y asegúrate de que tu entorno tenga un analizador para al menos uno de los tipos de registros de entrada. De lo contrario, es posible que tu sistema no tenga cobertura para este TDO específico, según la evaluación del sistema. Continúa el flujo con otros TDO que genera la primera herramienta. |
| Error de resumen | La IA abrevia los tipos de registros o toma atajos durante la ejecución. | Asegúrate de que la habilidad de detection-engineering-coverage-evaluation se esté usando de forma activa para interactuar con el sistema. |
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.