Menggunakan Agen Rekayasa Deteksi

Menggunakan Agen Rekayasa Deteksi

Panduan ini ditujukan untuk engineer keamanan dan analis SOC yang ingin mengevaluasi dan memperkuat postur keamanan Google Security Operations mereka terhadap ancaman baru dan yang sudah ada, menggunakan Agen Rekayasa Deteksi. Agen Rekayasa Deteksi adalah asisten rekayasa berteknologi AI, yang merupakan bagian dari Google SecOps. Agen dapat diakses menggunakan alat Model Context Protocol (MCP) yang dioperasikan oleh klien AI yang kompatibel (misalnya, Google Antigravity atau Claude Code). Dengan menggunakan Agen Engineering Deteksi, Anda dapat mengekstrak intelijen ancaman dan otomatis membuat draf aturan YARA-L, yang meningkatkan waktu untuk mendapatkan nilai bagi otomatisasi keamanan kustom dan meningkatkan mitigasi risiko.

Asisten yang didukung AI ini membantu Anda mengekstrak intelijen ancaman dan otomatis membuat draf aturan deteksi YARA-L, meningkatkan waktu pencapaian hasil untuk otomatisasi keamanan kustom, dan mempercepat mitigasi risiko.

Terminologi utama

  • Agen Rekayasa Deteksi: Asisten rekayasa yang didukung AI dan disematkan di Google SecOps, yang dioperasikan oleh klien AI (misalnya, AntiGravity atau Claude Code) menggunakan alat MCP.
  • Model Context Protocol (MCP): Standar open source untuk menghubungkan aplikasi AI ke sistem eksternal, yang digunakan di seluruh layanan Google Cloud untuk menghubungkan agen dan aplikasi AI secara aman ke berbagai sumber data dan alat infrastruktur.
  • Peluang Deteksi Ancaman (TDO): Model data formal yang dirancang untuk mengidentifikasi, melacak, dan memprioritaskan potensi aturan deteksi atau analisis baru.
  • Peristiwa sintetis: Log Model Data Terpadu (UDM) yang dibuat untuk menyimulasikan TDO input.

Sebelum memulai

Sebelum memulai, pastikan prasyarat berikut terpenuhi:

Pemeriksaan lingkungan—klien AI

Anda harus mengoperasikan klien AI (seperti Antigravity atau Claude Code) yang dapat berinteraksi dengan alat MCP.

Peran dan izin yang diperlukan

Bagian ini mencantumkan izin Identity and Access Management (IAM) yang diperlukan dan peran bawaan yang direkomendasikan untuk pengguna manusia dan akun layanan.

Peran yang diperlukan untuk semua pengguna utama

Setiap prinsipal yang memanggil Agen Engineering Deteksi harus memiliki peran berikut: Pengguna Alat MCP dan Pelihat Chronicle API. Pastikan administrator sistem memperbarui peran ini untuk semua pengguna utama.

Untuk panduan tambahan, lihat dokumentasi Google SecOps MCP.

Izin inti yang diperlukan

Izin berikut diperlukan untuk menjalankan Agen Rekayasa Deteksi:

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

Izin pengelolaan aturan dan parser yang diperlukan

Izin berikut diperlukan untuk mengelola aturan dan parser:

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

Izin penggunaan layanan project dan server MCP jarak jauh yang diperlukan

Izin berikut diperlukan untuk memanggil server MCP jarak jauh dan menggunakan layanan project untuk alat MCP:

  • mcp.tools.call (diberikan oleh peran roles/mcp.toolUser)
  • serviceusage.services.use (diberikan oleh peran roles/serviceusage.serviceUsageConsumer)

Peran bawaan berikut memberikan izin yang diperlukan untuk pengguna manusia dan akun layanan:

  • roles/chronicle.admin (atau roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

Menyiapkan server MCP

Lihat panduan konfigurasi server MCP untuk membuat settings.json Anda. Setelah Anda mengumpulkan semuanya, pastikan isi file settings.json Anda terlihat seperti berikut:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Menyiapkan file konteks

Untuk memulai, Anda perlu menyiapkan file konteks untuk memastikan Gemini menargetkan instance Google SecOps yang benar untuk setiap permintaan.

Agar semuanya tetap ringan, Google merekomendasikan untuk memulai dengan konten berikut dalam file Gemini.md Anda, lalu membangun dari sana. Perbarui dengan informasi yang benar untuk instance dan lingkungan Google SecOps Anda:

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Menyiapkan skill untuk berinteraksi dengan alat

Google sangat merekomendasikan penggunaan skill detection-engineering-coverage-evaluation untuk berinteraksi dengan alat. Kemampuan ini mencegah AI meringkas atau menyingkat output alat yang penting.

Kemampuan ini sudah tersedia sebagai detection-engineering-coverage-evaluation dan dihosting secara publik di repositori GitHub Google Agent Skills.

Kemampuan utama

Bagian ini menjelaskan kemampuan utama untuk analisis ancaman dan pembuatan aturan yang disediakan oleh Agen Rekayasa Deteksi.

Menghasilkan Peluang Deteksi Ancaman

Alat generate_threat_detection_opportunity mengekstrak dan memperkaya threat intelligence mentah dari berbagai sumber (misalnya, blog keamanan dan temuan internal) untuk membuat TDO yang diprioritaskan untuk dianalisis. TDO yang dihasilkan pada langkah ini memberi tahu langkah-langkah agen rekayasa deteksi berikutnya untuk mengevaluasi cakupan aturan yang ada atau membuat aturan baru.

  • Untuk menggunakan alat generate_threat_detection_opportunity, minta Gemini menggunakan curl untuk mengekstrak teks, atau Anda dapat menyalin dan menempelkan teks mentah dari laporan ancaman ke dalam alat.

Membuat peristiwa sintetis

Agen Rekayasa Deteksi menghasilkan log Model Data Pengguna (UDM) yang menyimulasikan TDO input.

Mengevaluasi cakupan

Memeriksa apakah aturan yang ada di instance Google SecOps Anda dipicu pada peristiwa simulasi yang diserap melalui simulasi peristiwa. Jika ada aturan yang cocok dengan peristiwa simulasi, alat akan menampilkan ID aturan yang cocok dan metadata hasil cakupan. Jika tidak ada aturan yang cocok, hasil kosong akan ditampilkan, yang menandakan adanya kesenjangan cakupan.

Membuat aturan draf

Mengodekan logika deteksi dengan membuat draf aturan YARA-L dari input pengguna atau bahasa alami untuk mengatasi kesenjangan yang diidentifikasi selama evaluasi cakupan. Alat ini tidak otomatis mengupload aturan ke sistem Google SecOps Anda. Untuk menambahkan aturan apa pun, tinjau teks lalu buat aturan baru secara manual dari output alat.

Pemecahan masalah

Bagian ini menguraikan ekspektasi performa dan memberikan perbaikan layanan mandiri untuk masalah umum selama proses evaluasi.

Latensi dan batas

Pastikan sistem Anda memiliki parser yang tersedia untuk log yang terkait dengan TDO input Anda; jika tidak, pembuatan peristiwa sintetis akan gagal.

Perbaikan error

Gunakan tabel ini untuk mengatasi sendiri masalah deployment dengan cepat:

Masalah Deskripsi Perbaiki
Kegagalan alat Alat pembuatan acara sintetis berulang kali gagal. Periksa TDO yang diberikan dan pastikan lingkungan Anda memiliki parser untuk setidaknya salah satu jenis log input. Jika tidak, sistem Anda mungkin tidak memiliki cakupan untuk TDO tertentu ini sebagaimana dievaluasi oleh sistem. Lanjutkan alur dengan TDO lain yang dihasilkan oleh alat pertama.
Error pembuatan ringkasan AI menyingkat jenis log atau mengambil jalan pintas selama eksekusi. Pastikan keterampilan detection-engineering-coverage-evaluation sedang aktif digunakan untuk berinteraksi dengan sistem.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.