Menggunakan Agen Engineering Deteksi untuk mengevaluasi cakupan ancaman

Menggunakan Agen Engineering Deteksi untuk mengevaluasi cakupan ancaman

Agen Engineering Deteksi adalah asisten engineering berteknologi AI yang disematkan di Google Security Operations. Layanan ini mengevaluasi dan memperbarui postur keamanan Google SecOps Anda terhadap ancaman baru dan yang sudah ada. Agen ini dapat diakses terlebih dahulu menggunakan alat MCP, yang dioperasikan oleh klien AI (misalnya, AntiGravity atau Claude Code).

Konsep

Peluang Deteksi Ancaman (TDO) adalah model data formal yang dirancang untuk mengidentifikasi, melacak, dan memprioritaskan potensi aturan deteksi atau analisis baru.

Peran pengguna

Setiap akun utama yang memanggil Detection Engineering Agent harus memiliki peran berikut: Pengguna Alat MCP dan Pelihat Chronicle API. Pastikan administrator sistem memperbarui peran ini untuk semua pengguna utama agen rekayasa deteksi. Tips: Untuk panduan tambahan, lihat dokumentasi Google SecOps MCP.

Menyiapkan server MCP

Lihat panduan konfigurasi server MCP untuk membuat settings.json Anda. Setelah Anda mengumpulkan semuanya, pastikan konten file settings.json Anda terlihat seperti berikut:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Menyiapkan konteks

Untuk memulai, Anda perlu menyiapkan Konteks. Untuk menjaga semuanya tetap ringan, sebaiknya mulai dengan konten berikut dalam file Gemini.md Anda, lalu kembangkan dari sana. Perbarui dengan informasi yang benar untuk instance dan lingkungan Google SecOps Anda:

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Menyiapkan skill

Sebaiknya gunakan kemampuan detection-engineering-coverage-evaluation untuk berinteraksi dengan alat. Gemini cenderung mengambil jalan pintas (misalnya, meringkas output alat) yang berdampak negatif pada eksekusi berulang.

Keahlian ini kini tersedia sebagai detection-engineering-coverage-evaluation dan di-hosting secara publik di repositori GitHub Google Agent Skills.

Fitur utama

Agen Rekayasa Deteksi menyediakan beberapa kemampuan utama untuk analisis ancaman dan pembuatan aturan.

Membuat Peluang Deteksi Ancaman

Alat generate_threat_detection_opportunity mengekstrak dan memperkaya threat intelligence mentah dari berbagai sumber (misalnya, blog keamanan dan temuan internal) untuk membuat Peluang Deteksi Ancaman yang diprioritaskan untuk dianalisis. TDO yang dihasilkan pada langkah ini memberi tahu langkah-langkah agen rekayasa deteksi berikutnya untuk mengevaluasi cakupan aturan yang ada atau membuat aturan baru.

Untuk menggunakan alat ini, minta Gemini menggunakan Curl untuk mengekstrak teks, atau Anda dapat menyalin dan menempelkan teks mentah dari laporan ancaman ke dalam alat ini.

Membuat peristiwa sintetis

Membuat log Model Data Pengguna (UDM) yang menyimulasikan TDO input. Sebaiknya gunakan skill evaluasi cakupan rekayasa deteksi untuk berinteraksi dengan sistem karena alasan berikut: Gemini mungkin terlalu bersemangat memadatkan TDO sebelum mengirimkannya sebagai input ke alat ini. Hal ini dapat menyebabkan daftar jenis log yang terkait dengan TDO menjadi lebih singkat dan dapat memilih jenis log yang tidak memiliki parser yang tersedia untuk instance Google SecOps Anda. Selain itu, jika alat ini berulang kali gagal, periksa TDO yang telah Anda berikan dan pastikan lingkungan Anda memiliki parser untuk setidaknya salah satu TDO input. Jika tidak, sistem Anda mungkin tidak memiliki cakupan untuk TDO spesifik ini sebagaimana dievaluasi oleh sistem. Lanjutkan alur dengan TDO lain yang dihasilkan oleh alat pertama.

Mengevaluasi cakupan

Memeriksa apakah aturan yang ada di instance Google SecOps Anda akan mendeteksi peristiwa UDM sintetis yang dihasilkan. Jika aturan akan cocok dengan UDM input, nama aturan akan ditampilkan sebagai output alat.

Membuat aturan

Mengodifikasi logika deteksi dengan membuat draf aturan YARA-L dari input pengguna atau bahasa alami untuk mengatasi kesenjangan yang diidentifikasi selama evaluasi cakupan. Alat ini tidak otomatis mengupload aturan ke sistem Google SecOps Anda. Untuk menambahkan aturan apa pun, tinjau teks lalu buat aturan baru secara manual dari output alat.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.