使用偵測工程代理程式評估威脅涵蓋範圍

使用偵測工程代理程式評估威脅涵蓋範圍

偵測工程代理是 Google Security Operations 內建的 AI 輔助工程助理。這項功能會評估並更新 Google SecOps 安全性狀態,防範現有和新興威脅。這個代理程式會先透過 MCP 工具存取,並由 AI 用戶端 (例如 AntiGravity 或 Claude Code) 運作。

概念

威脅偵測商機 (TDO) 是一種正式的資料模型,用於識別、追蹤及優先處理潛在的新偵測規則或分析。

使用者角色

每個呼叫 Detection Engineering Agent 的主體都必須具備下列角色:MCP 工具使用者和 Chronicle API 檢視者。請確保系統管理員為偵測工程代理程式的所有主體使用者更新這些角色。提示:如需其他指引,請參閱 Google SecOps MCP 說明文件

設定 MCP 伺服器

請參閱 MCP 伺服器設定指南建立 settings.json。收集完所有內容後,請確認 settings.json 檔案的內容如下所示:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

設定背景資訊

如要開始使用,請先設定內容。為確保一切輕量化,建議您先在 Gemini.md 檔案中加入下列內容,然後再從這裡開始建構。請更新 Google SecOps 執行個體和環境的正確資訊:

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

設定技能

我們強烈建議您使用偵測工程涵蓋範圍評估技能,與工具互動。Gemini 喜歡走捷徑 (例如摘要工具輸出內容),但這會對疊代執行造成負面影響。

這項技能現已內建為 detection-engineering-coverage-evaluation,並公開託管於 Google Agent Skills GitHub 存放區

主要功能與特色

偵測工程代理提供多項重要功能,可進行威脅分析及產生規則。

產生威脅偵測機會

這項 generate_threat_detection_opportunity 工具會從來源 (例如安全網誌和內部發現) 擷取並擴充原始威脅情報,建立優先處理的威脅偵測機會,以供分析。這個步驟產生的 TDO 會提供給後續的偵測工程代理步驟,用於評估現有規則涵蓋範圍或產生新規則。

如要使用這項工具,請指示 Gemini 使用 Curl 擷取文字,或將威脅報告中的原始文字複製並貼到工具中。

產生合成事件

產生模擬輸入 TDO 的使用者資料模型 (UDM) 記錄。強烈建議使用偵測工程涵蓋範圍評估技能與系統介接,原因如下:Gemini 可能會過度壓縮 TDO,再將其做為這項工具的輸入內容。這可能會導致與 TDO 相關聯的記錄類型清單縮減,且可能會選擇 Google SecOps 執行個體沒有可用剖析器的記錄類型。此外,如果這項工具反覆失敗,請檢查您提供的 TDO,並確保環境中至少有一個輸入 TDO 的剖析器。如果沒有,表示系統評估後,您的系統可能未涵蓋這個特定 TDO。繼續使用第一個工具輸出的其他 TDO 執行流程。

評估涵蓋範圍

檢查 Google SecOps 執行個體中的現有規則是否會偵測到產生的合成 UDM 事件。如果規則與輸入的 UDM 相符,系統會以工具輸出內容的形式傳回規則名稱。

產生規則

根據使用者輸入內容或自然語言建立 YARA-L 規則草稿,藉此編碼偵測邏輯,解決涵蓋範圍評估期間發現的缺口。這項工具不會自動將規則上傳至 Google SecOps 系統。如要新增任何規則,請先檢查文字,然後從工具輸出內容手動建立新規則。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。