Utilizzare l'agente di detection engineering

Utilizzare l'agente di detection engineering

Questa guida è rivolta agli ingegneri della sicurezza e agli analisti del SOC che vogliono valutare e rafforzare la propria security posture di Google Security Operations contro minacce nuove ed esistenti, utilizzando l'agente di ingegneria del rilevamento. L'agente di detection engineering è un assistente di ingegneria basato sull'AI, che fa parte di Google SecOps. L'agente è accessibile utilizzando gli strumenti Model Context Protocol (MCP) gestiti da client AI compatibili (ad esempio Google Antigravity o Claude Code). Utilizzando l'agente di Detection Engineering, puoi estrarre threat intelligence e creare automaticamente regole YARA-L, il che migliora il time-to-value per l'automazione della sicurezza personalizzata e la mitigazione dei rischi.

Questo assistente basato sull'AI ti aiuta a estrarre threat intelligence e a creare automaticamente regole di rilevamento YARA-L, a migliorare il time-to-value per l'automazione della sicurezza personalizzata e ad accelerare la mitigazione dei rischi.

Terminologia chiave

  • Agente di ingegneria del rilevamento: un assistente di ingegneria basato sull'AI incorporato in Google SecOps, gestito da client AI (ad esempio AntiGravity o Claude Code) utilizzando gli strumenti MCP.
  • Model Context Protocol (MCP): uno standard open source per connettere applicazioni AI a sistemi esterni, utilizzato nei servizi Google Cloud per connettere in modo sicuro agenti e applicazioni AI a varie origini dati e strumenti di infrastruttura.
  • Threat Detection Opportunity (TDO): un modello dei dati formalizzato progettato per identificare, monitorare e dare la priorità a nuove potenziali regole di rilevamento o analisi.
  • Eventi sintetici: log del modello UDM (Unified Data Model) UDM generati per simulare un TDO di input.

Prima di iniziare

Prima di iniziare, verifica che siano soddisfatti i seguenti prerequisiti:

Controllo dell'ambiente - Client AI

Devi utilizzare un client AI (come Antigravity o Claude Code) in grado di interfacciarsi con gli strumenti MCP.

Ruoli e autorizzazioni richiesti

Questa sezione elenca le autorizzazioni Identity and Access Management (IAM) richieste e i ruoli predefiniti consigliati sia per gli utenti umani sia per i service account.

Ruoli richiesti per tutti gli utenti principali

Ogni entità che chiama l'agente di ingegneria del rilevamento deve disporre dei seguenti ruoli: Utente dello strumento MCP e Visualizzatore API Chronicle. Assicurati che un amministratore di sistema aggiorni questi ruoli per tutti gli utenti principali.

Per ulteriori indicazioni, consulta la documentazione del programma Google SecOps MCP.

Autorizzazioni di base richieste

Per eseguire l'agente Detection Engineering sono necessarie le seguenti autorizzazioni:

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

Autorizzazioni di gestione e analisi delle regole richieste

Per gestire regole e analizzatori sono necessarie le seguenti autorizzazioni:

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

Autorizzazioni obbligatorie per l'utilizzo del servizio e del server MCP remoto

Per chiamare il server MCP remoto e utilizzare i servizi di progetto per gli strumenti MCP sono necessarie le seguenti autorizzazioni:

  • mcp.tools.call (concesso dal ruolo roles/mcp.toolUser)
  • serviceusage.services.use (concesso dal ruolo roles/serviceusage.serviceUsageConsumer)

I seguenti ruoli predefiniti forniscono le autorizzazioni necessarie sia per gli utenti umani sia per i service account:

  • roles/chronicle.admin (o roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

Configura il server MCP

Consulta le indicazioni per la configurazione del server MCP per creare il tuo settings.json. Una volta raccolto tutto, assicurati che i contenuti del file settings.json siano simili ai seguenti:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Configurare un file di contesto

Per iniziare, devi configurare un file di contesto per assicurarti che Gemini abbia come target l'istanza Google SecOps corretta per ogni richiesta.

Per mantenere tutto leggero, Google consiglia di iniziare con i seguenti contenuti nel file Gemini.md e poi di procedere da lì. Aggiorna con le informazioni corrette per la tua istanza e il tuo ambiente Google SecOps:

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Configurare la skill per interagire con gli strumenti

Google consiglia vivamente di utilizzare l'abilità detection-engineering-coverage-evaluation per interagire con gli strumenti. Questa competenza impedisce all'AI di riassumere o abbreviare gli output degli strumenti critici.

Questa skill è integrata come detection-engineering-coverage-evaluation ed è ospitata pubblicamente nel repository GitHub di Google Agent Skills.

Funzionalità chiave

Questa sezione descrive le funzionalità chiave per l'analisi delle minacce e la generazione di regole fornite dall'agente Detection Engineering.

Generare opportunità di rilevamento delle minacce

Lo strumento generate_threat_detection_opportunity estrae e arricchisce l'intelligence sulle minacce non elaborate da fonti (ad esempio, blog sulla sicurezza e risultati interni) per creare TDO prioritari per l'analisi. I TDO prodotti in questo passaggio informano i passaggi successivi dell'agente di detection engineering per valutare la copertura delle regole esistenti o generare nuove regole.

  • Per utilizzare lo strumento generate_threat_detection_opportunity, chiedi a Gemini di utilizzare curl per estrarre il testo oppure puoi copiare e incollare il testo non elaborato da un report sulle minacce nello strumento.

Generare eventi sintetici

L'agente di progettazione del rilevamento genera log del modello di dati utente (UDM) che simulano un TDO di input.

Valutare la copertura

Controlla se le regole esistenti nell'istanza Google SecOps vengono attivate da eventi simulati inseriti tramite la simulazione di eventi. Se una regola corrisponde agli eventi simulati, lo strumento restituisce gli identificatori della regola corrispondente e i metadati del risultato della copertura. Se nessuna regola corrisponde, viene restituito un risultato vuoto, che segnala una lacuna nella copertura.

Generare regole bozza

Codifica la logica di rilevamento creando bozze di regole YARA-L dall'input utente o dal linguaggio naturale per colmare le lacune identificate durante la valutazione della copertura. Questo strumento non carica automaticamente la regola nel tuo sistema Google SecOps. Per aggiungere una regola, rivedi il testo e poi crea manualmente nuove regole dall'output dello strumento.

Risoluzione dei problemi

Questa sezione descrive le aspettative di rendimento e fornisce soluzioni self-service per i problemi comuni durante la procedura di valutazione.

Latenza e limiti

Assicurati che il sistema disponga di parser disponibili per i log associati ai TDO di input, altrimenti la generazione di eventi sintetici non andrà a buon fine.

Correzione degli errori

Utilizza questa tabella per risolvere rapidamente i problemi di deployment:

Problema Descrizione Correggi
Errore dello strumento Lo strumento di generazione di eventi sintetici non funziona ripetutamente. Controlla il TDO fornito e assicurati che il tuo ambiente disponga di un parser per almeno uno dei tipi di log di input. In caso contrario, il sistema potrebbe non avere copertura per questo TDO specifico, come valutato dal sistema. Continua il flusso con altri TDO generati dal primo strumento.
Errore di riepilogo L'AI abbrevia i tipi di log o prende scorciatoie durante l'esecuzione. Assicurati che la skill detection-engineering-coverage-evaluation venga utilizzata attivamente per interagire con il sistema.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.