탐지 엔지니어링 에이전트를 사용하여 위협 범위 평가

탐지 엔지니어링 에이전트를 사용하여 위협 범위 평가

탐지 엔지니어링 에이전트 는 Google Security Operations에 내장된 AI 기반 엔지니어링 어시스턴트입니다. 새로운 위협과 기존 위협에 대해 Google SecOps 보안 태세를 평가하고 업데이트합니다. 이 에이전트는 AI 클라이언트 (예: AntiGravity 또는 Claude Code)에서 작동하는 MCP 도구를 사용하여 먼저 액세스할 수 있습니다.

개념

위협 감지 기회 (TDO) 는 잠재적인 새로운 감지 규칙 또는 분석을 식별, 추적, 우선순위 지정하도록 설계된 공식화된 데이터 모델입니다.

사용자 역할

탐지 엔지니어링 에이전트를 호출하는 모든 보안 주체에는 MCP 도구 사용자 및 Chronicle API 뷰어 역할이 있어야 합니다. 시스템 관리자가 탐지 엔지니어링 에이전트의 모든 보안 주체 사용자에 대해 이러한 역할을 업데이트해야 합니다. 도움말: 추가 가이드는 Google SecOps MCP 문서를 참고하세요.

MCP 서버 설정

MCP 서버 구성 가이드를 참고하여 settings.json을 만드세요. 모든 항목을 수집한 후 settings.json 파일의 콘텐츠가 다음과 같은지 확인합니다.

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

컨텍스트 설정

시작하려면 컨텍스트를 설정해야 합니다. 모든 항목을 가볍게 유지하려면 Gemini.md 파일에서 다음 콘텐츠로 시작한 후 빌드하는 것이 좋습니다. Google SecOps 인스턴스 및 환경에 맞는 올바른 정보로 업데이트합니다.

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

스킬 설정

탐지 엔지니어링 범위 평가 스킬을 사용하여 도구와 상호작용하는 것이 좋습니다. Gemini는 반복 실행에 부정적인 영향을 미치는 바로가기 (예: 도구 출력 요약)를 사용하는 것을 선호합니다.

이제 이 스킬은 detection-engineering-coverage-evaluation으로 기본 제공되며 Google Agent Skills GitHub 저장소에 공개적으로 호스팅됩니다.

주요 특징

탐지 엔지니어링 에이전트는 위협 분석 및 규칙 생성을 위한 여러 가지 주요 기능을 제공합니다.

위협 감지 기회 생성

generate_threat_detection_opportunity 도구는 소스 (예: 보안 블로그 및 내부 발견 항목)에서 원시 위협 인텔리전스를 추출하고 보강하여 분석을 위한 우선순위가 지정된 위협 감지 기회를 만듭니다. 이 단계에서 생성된 TDO는 기존 규칙 범위를 평가하거나 새 규칙을 생성하기 위해 후속 탐지 엔지니어링 에이전트 단계를 알려줍니다.

이 도구를 사용하려면 Gemini에게 Curl을 사용하여 텍스트를 추출하도록 지시하거나 위협 보고서에서 원시 텍스트를 복사하여 도구에 붙여넣으면 됩니다.

합성 이벤트 생성

입력 TDO를 시뮬레이션하는 사용자 데이터 모델 (UDM) 로그를 생성합니다. 다음과 같은 이유로 탐지 엔지니어링 범위 평가 스킬을 사용하여 시스템과 인터페이스하는 것이 좋습니다. Gemini는 이 도구에 입력으로 전송하기 전에 TDO를 지나치게 압축하려고 할 수 있습니다. 이로 인해 TDO와 연결된 로그 유형 목록이 축약될 수 있으며 Google SecOps 인스턴스에 사용 가능한 파서가 없는 로그 유형을 선택할 수 있습니다. 또한 이 도구가 반복적으로 실패하는 경우 제공한 TDO를 확인하고 환경에 입력 TDO 중 하나 이상의 파서가 있는지 확인합니다. 그렇지 않으면 시스템에서 평가한 대로 이 특정 TDO에 대한 범위가 시스템에 없을 수 있습니다. 첫 번째 도구에서 출력한 다른 TDO로 흐름을 계속합니다.

범위 평가

Google SecOps 인스턴스의 기존 규칙이 생성된 합성 UDM 이벤트를 감지했는지 확인합니다. 규칙이 입력 UDM과 일치하는 경우 규칙 이름이 도구 출력으로 반환됩니다.

규칙 생성

범위 평가 중에 식별된 격차를 해결하기 위해 사용자 입력 또는 자연어에서 초안 YARA-L 규칙을 만들어 감지 로직을 코딩합니다. 이 도구는 규칙을 Google SecOps 시스템에 자동으로 업로드하지 않습니다. 규칙을 추가하려면 텍스트를 검토한 후 도구 출력에서 새 규칙을 수동으로 만듭니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.