Use o agente de engenharia de detecção para avaliar a cobertura de ameaças

Use o agente de engenharia de detecção para avaliar a cobertura de ameaças

O agente de engenharia de detecção é um assistente de engenharia com tecnologia de IA integrado ao Google Security Operations. Ele avalia e atualiza sua postura de segurança do Google SecOps contra ameaças novas e atuais. Primeiro, esse agente é acessado usando ferramentas do MCP, operadas por clientes de IA (por exemplo, AntiGravity ou Claude Code).

Conceitos

Uma oportunidade de detecção de ameaças (TDO, na sigla em inglês) é um modelo de dados formalizado projetado para identificar, rastrear e priorizar possíveis novas regras de detecção ou análises.

Papéis do usuário

Cada principal que chama o agente de engenharia de detecção precisa ter os seguintes papéis: usuário da ferramenta MCP e leitor da API Chronicle. Verifique se um administrador do sistema atualiza essas funções para todos os usuários principais do agente de engenharia de detecção. Dica: para mais orientações, consulte a documentação do MCP do Google SecOps.

Como configurar o servidor MCP

Consulte as orientações de configuração do servidor MCP para criar seu settings.json. Depois de coletar tudo, confira se o conteúdo do arquivo settings.json é parecido com o seguinte:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Como definir o contexto

Para começar, configure um Context. Para manter tudo leve, recomendamos começar com o seguinte conteúdo no arquivo Gemini.md e depois criar a partir dele. Atualize com as informações corretas da sua instância e ambiente do Google SecOps:

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Configurar a habilidade

Recomendamos usar a habilidade "detection-engineering-coverage-evaluation" para interagir com as ferramentas. O Gemini gosta de usar atalhos (por exemplo, resumir a saída da ferramenta) que têm consequências negativas para a execução iterativa.

Essa habilidade agora está integrada como detection-engineering-coverage-evaluation e é hospedada publicamente no repositório do GitHub de habilidades do Google Agent.

Principais recursos

O agente de engenharia de detecção oferece vários recursos importantes para análise de ameaças e geração de regras.

Gerar oportunidades de detecção de ameaças

A ferramenta generate_threat_detection_opportunity extrai e enriquece a inteligência contra ameaças bruta de fontes (por exemplo, blogs de segurança e descobertas internas) para criar oportunidades de detecção de ameaças priorizadas para análise. Os TDOs produzidos nesta etapa informam as etapas subsequentes do agente de engenharia de detecção para avaliar a cobertura de regras atual ou gerar novas regras.

Para usar essa ferramenta, instrua o Gemini a usar o Curl para extrair o texto ou copie e cole o texto bruto de um relatório de ameaças na ferramenta.

Gerar eventos sintéticos

Gera registros do modelo de dados do usuário (UDM) que simulam um TDO de entrada. Recomendamos usar a habilidade "detection-engineering-coverage-evaluation" para interagir com o sistema pelo seguinte motivo: o Gemini pode tentar compactar demais o TDO antes de enviá-lo como entrada para essa ferramenta. Isso pode resultar em uma lista abreviada de tipos de registros associados ao TDO e escolher tipos de registros para os quais sua instância do Google SecOps não tem analisadores disponíveis. Além disso, se essa ferramenta falhar repetidamente, verifique o TDO fornecido e confira se o ambiente tem um analisador para pelo menos um dos TDOs de entrada. Caso contrário, talvez seu sistema não tenha cobertura para esse TDO específico, conforme avaliado pelo sistema. Continue o fluxo com os outros TDOs gerados pela primeira ferramenta.

Avaliar a cobertura

Verifica se as regras atuais na sua instância do Google SecOps teriam detectado os eventos sintéticos de UDM gerados. Se as regras tivessem correspondido à UDM de entrada, os nomes delas seriam retornados como saídas da ferramenta.

Gerar regras

Codifica a lógica de detecção criando regras YARA-L de rascunho com base na entrada do usuário ou em linguagem natural para resolver lacunas identificadas durante a avaliação da cobertura. Essa ferramenta não faz upload automático da regra para o sistema do Google SecOps. Para adicionar uma regra, revise o texto e crie manualmente novas regras com base na saída da ferramenta.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.