탐지 엔지니어링 에이전트 사용

탐지 엔지니어링 에이전트 사용

이 가이드는 감지 엔지니어링 에이전트를 사용하여 신규 및 기존 위협에 대한 Google Security Operations 보안 상황을 평가하고 강화하려는 보안 엔지니어와 SOC 분석사를 대상으로 합니다. 탐지 엔지니어링 에이전트는 Google SecOps의 일부인 AI 기반 엔지니어링 어시스턴트입니다. 호환되는 AI 클라이언트 (예: Google Antigravity 또는 Claude Code)에서 작동하는 모델 컨텍스트 프로토콜 (MCP) 도구를 사용하여 에이전트에 액세스할 수 있습니다. 감지 엔지니어링 에이전트를 사용하면 위협 인텔리전스를 추출하고 YARA-L 규칙을 자동으로 작성하여 맞춤 보안 자동화의 가치 창출 시간을 개선하고 위험 완화를 개선할 수 있습니다.

이 AI 기반 어시스턴트는 위협 인텔리전스를 추출하고 YARA-L 감지 규칙을 자동으로 초안 작성하며, 맞춤 보안 자동화의 가치 창출 시간을 개선하고 위험 완화를 가속화하는 데 도움이 됩니다.

주요 용어

  • 탐지 엔지니어링 에이전트: Google SecOps에 내장된 AI 기반 엔지니어링 어시스턴트로, MCP 도구를 사용하여 AI 클라이언트 (예: AntiGravity 또는 Claude Code)에 의해 운영됩니다.
  • 모델 컨텍스트 프로토콜 (MCP): AI 애플리케이션을 외부 시스템에 연결하기 위한 오픈소스 표준으로, Google Cloud 서비스 전반에서 AI 에이전트와 애플리케이션을 다양한 데이터 소스 및 인프라 도구에 안전하게 연결하는 데 사용됩니다.
  • 위협 감지 기회 (TDO): 잠재적인 새로운 감지 규칙 또는 분석을 식별, 추적, 우선순위 지정하도록 설계된 공식 데이터 모델입니다.
  • 합성 이벤트: 입력 TDO를 시뮬레이션하기 위해 생성된 통합 데이터 모델 (UDM) 로그입니다.

시작하기 전에

시작하기 전에 다음 기본 요건을 충족하는지 확인하세요.

환경 확인 - AI 클라이언트

MCP 도구와 인터페이스할 수 있는 AI 클라이언트 (예: Antigravity 또는 Claude Code)를 운영해야 합니다.

필수 역할 및 권한

이 섹션에는 실제 사용자와 서비스 계정 모두에 필요한 Identity and Access Management (IAM) 권한과 권장되는 사전 정의된 역할이 나와 있습니다.

모든 주 사용자에게 필요한 역할

감지 엔지니어링 에이전트를 호출하는 모든 주 구성원에게는 MCP 도구 사용자 및 Chronicle API 뷰어 역할이 있어야 합니다. 시스템 관리자가 모든 주 사용자의 역할을 업데이트해야 합니다.

자세한 내용은 Google SecOps MCP 문서를 참고하세요.

필수 핵심 권한

감지 엔지니어링 에이전트를 실행하려면 다음 권한이 필요합니다.

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

필수 규칙 관리 및 파서 권한

규칙과 파서를 관리하려면 다음 권한이 필요합니다.

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

필요한 원격 MCP 서버 및 프로젝트 서비스 사용 권한

원격 MCP 서버를 호출하고 MCP 도구의 프로젝트 서비스를 사용하려면 다음 권한이 필요합니다.

  • mcp.tools.call (roles/mcp.toolUser 역할에 의해 부여됨)
  • serviceusage.services.use (roles/serviceusage.serviceUsageConsumer 역할에 의해 부여됨)

다음 사전 정의된 역할은 실제 사용자와 서비스 계정 모두에 필요한 권한을 제공합니다.

  • roles/chronicle.admin(또는 roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

MCP 서버 설정

MCP 서버 구성 안내를 참고하여 settings.json를 만드세요. 모든 항목을 수집한 후 settings.json 파일의 콘텐츠가 다음과 같이 표시되는지 확인합니다.

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

컨텍스트 파일 설정

시작하려면 Gemini가 모든 요청에 대해 올바른 Google SecOps 인스턴스를 타겟팅하도록 컨텍스트 파일을 설정해야 합니다.

모든 항목을 경량으로 유지하기 위해 Google에서는 Gemini.md 파일에서 다음 콘텐츠로 시작한 후 빌드하는 것이 좋습니다. Google SecOps 인스턴스 및 환경에 맞는 올바른 정보로 업데이트합니다.

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

도구와 상호작용하도록 스킬 설정

Google에서는 detection-engineering-coverage-evaluation 스킬을 사용하여 도구와 상호작용하는 것이 좋습니다. 이 스킬은 AI가 중요한 도구 출력을 요약하거나 약어로 표시하는 것을 방지합니다.

이 스킬은 detection-engineering-coverage-evaluation로 내장되어 있으며 Google Agent Skills GitHub 저장소에 공개적으로 호스팅됩니다.

주요 기능

이 섹션에서는 감지 엔지니어링 에이전트가 제공하는 위협 분석 및 규칙 생성을 위한 주요 기능을 설명합니다.

위협 감지 기회 생성

generate_threat_detection_opportunity 도구는 소스 (예: 보안 블로그 및 내부 결과)에서 원시 위협 인텔리전스를 추출하고 보강하여 분석을 위해 우선순위가 지정된 TDO를 생성합니다. 이 단계에서 생성된 TDO는 기존 규칙 적용 범위를 평가하거나 새 규칙을 생성하는 후속 감지 엔지니어링 에이전트 단계에 정보를 제공합니다.

  • generate_threat_detection_opportunity 도구를 사용하려면 Gemini에게 curl을 사용하여 텍스트를 추출하라고 지시하거나 위협 보고서에서 원시 텍스트를 복사하여 도구에 붙여넣으면 됩니다.

합성 이벤트 생성

감지 엔지니어링 에이전트는 입력 TDO를 시뮬레이션하는 사용자 데이터 모델 (UDM) 로그를 생성합니다.

커버리지 평가

Google SecOps 인스턴스의 기존 규칙이 이벤트 시뮬레이션을 통해 수집된 시뮬레이션된 이벤트에서 트리거되는지 확인합니다. 규칙이 시뮬레이션된 이벤트와 일치하면 도구는 일치하는 규칙 식별자와 커버리지 결과 메타데이터를 반환합니다. 일치하는 규칙이 없으면 빈 결과가 반환되어 커버리지 격차가 있음을 나타냅니다.

초안 규칙 생성

커버리지 평가 중에 식별된 격차를 해결하기 위해 사용자 입력 또는 자연어에서 초안 YARA-L 규칙을 만들어 감지 로직을 성문화합니다. 이 도구는 규칙을 Google SecOps 시스템에 자동으로 업로드하지 않습니다. 규칙을 추가하려면 텍스트를 검토한 다음 도구 출력에서 새 규칙을 수동으로 만드세요.

문제 해결

이 섹션에서는 성능 기대치를 설명하고 평가 과정에서 발생하는 일반적인 문제에 대한 셀프 서비스 해결 방법을 제공합니다.

지연 시간 및 한도

시스템에 입력 TDO와 연결된 로그에 사용할 수 있는 파서가 있는지 확인합니다. 그렇지 않으면 합성 이벤트 생성이 실패합니다.

오류 해결

이 표를 사용하여 배포 문제를 신속하게 자체 해결하세요.

문제 설명 수정
도구 실패 합성 이벤트 생성 도구가 반복적으로 실패합니다. 제공된 TDO를 확인하고 환경에 입력 로그 유형 중 하나 이상의 파서가 있는지 확인합니다. 그렇지 않으면 시스템에서 평가한 대로 시스템에 이 특정 TDO가 포함되지 않을 수 있습니다. 첫 번째 도구에서 출력한 다른 TDO로 흐름을 계속합니다.
요약 오류 AI가 실행 중에 로그 유형을 약어로 표시하거나 지름길을 사용합니다. detection-engineering-coverage-evaluation 스킬이 시스템과 인터페이스하는 데 적극적으로 사용되고 있는지 확인합니다.

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.