使用事件模擬功能評估偵測涵蓋範圍

本指南適用於偵測工程和 SOC 團隊,這些團隊希望使用事件模擬,以程式輔助方式將實際威脅序列傳送至即時擷取管道。事件模擬是威脅模擬和偵測涵蓋範圍評估架構,直接內嵌於 Google Security Operations。事件模擬是偵測工程代理 (DEA) 架構的基本功能,可驗證偵測生命週期,包括遙測擷取和正規化、多事件關聯和警報,同時保留資安營運中心的工作流程。

Google SecOps MCP 工具與 AI 輔助功能 (例如 Gemini 或 Claude Code) 連結後,事件模擬功能就會自動執行偵測工程生命週期:擷取原始威脅報告、將威脅策略歸類為可執行的威脅偵測機會 (TDO)、合成真實的統一資料模型 (UDM) 遙測資料、評估現有 YARA-L 2.0 規則涵蓋的單一事件、多事件和複合規則,以及草擬新的偵測規則,以填補已知的安全漏洞。

主要應用實例

事件模擬和偵測工程代理 (DEA) 支援下列核心工作流程:

  • 即時管道擷取和常態化測試:透過程式設計,直接透過即時擷取管道、內容擴充模組和實體圖表,串流傳輸合成的統合式資料模型 (UDM) 遙測資料,以達到完整的端對端偵測準備狀態。
  • 持續涵蓋威脅並驗證迴歸:根據特定敵方策略、技術和程序 (TTP),評估受管理和自訂的 YARA-L 2.0 規則,在部署至正式環境前,先針對規則集建立自動化單元測試和持續迴歸測試。
  • 產生合成遙測資料:產生符合結構定義的 UDM 事件,模擬複雜的攻擊鏈 (例如網路應用程式利用、存取憑證或橫向移動),以便在實際的正式環境中測試規則。

主要優點和價值主張

  • 主動式資安態勢和威脅驗證:在實際發生事件前,針對新揭露的安全漏洞和威脅行為測試 YARA-L 2.0 規則。
  • 直接合成及擷取保證:直接從威脅情報文字合成符合結構定義的 UDM 事件,這些文字會透過 Google SecOps 即時擷取管道 (ImportEvents) 傳輸,經過完整正規化、欄位對齊和內容擴充。
  • 隔離遙測資料和生產安全:事件模擬產生的合成事件會標記模擬中繼資料 (SIMULATION 擷取標籤),並導致偵測結果標記為 INCLUDES_SIMULATION_DATA。系統會自動從正式環境案件、應對手冊、風險分析 (RBA) 串流和快訊分類資訊主頁中,排除模擬資料的偵測結果。

瞭解事件模擬概念和架構

部署時,請務必使用下列事件模擬和偵測工程代理程式 (DEA) 架構的核心元件:

  • 威脅偵測機會 (TDO):正式的資料模型,可做為單元測試,用於識別、劃分優先順序,以及分類從威脅情報報告或自然語言說明中擷取的特定攻擊者 TTP。TDO ID 必須嚴格遵守格式規定 (例如 t01t02,符合規則運算式 ^[a-zA-Z]\d{2}$)。
  • 合成 UDM 事件:機器產生的記錄事件,格式嚴格遵循 Google SecOps 統合資料模型 (UDM) 結構定義。這些事件會模擬特定攻擊者動作,以便使用 ImportEvents 測試偵測規則邏輯。
  • 模擬標籤和快訊標記:合成事件會帶有擷取標籤 (metadata.ingestion_labels["SIMULATION"])。在 Collection proto 中,模擬資料產生的偵測項目會標示在 tags 下方,並加上 INCLUDES_SIMULATION_DATA。偵測中繼資料 Proto 欄位包括 simulated_event_count (有助於偵測的模擬事件總數) 和 simulated_event_names (有助於偵測的事件中的 SIMULATION 標籤值集)。
  • 資料顯示和搜尋抑制:標準 Google SecOps UDM 搜尋預設會抑制標示為模擬的事件。搜尋查詢和 UI 檢視畫面可使用 simulated_data_visibility 設定參數或使用者偏好設定切換鈕,明確納入模擬資料。
  • 長時間執行的作業 (LRO):非同步後端執行機制 (evaluate_rule_coverage_long_running),可協調處理隨選規則執行批次作業,不會發生 API HTTP 超時問題。

事前準備

事件模擬與 Detection Engineering Agent 工具包共用基礎環境必要條件、IAM 權限和伺服器設定。開始之前,請確認符合下列先決條件:

如何注入合成遙測資料

使用 MCP 代理工具包或直接呼叫 Chronicle API,將合成遙測資料注入 Google SecOps:

  1. 叫用 MCP 子代理程式:使用目標威脅偵測機會 (TDO) ID 和行為規格呼叫 generate_synthetic_events 工具。
  2. Chronicle API 端點:使用 ImportEvents REST API 端點 (POST /v1alpha/projects/{project}/locations/{location}/instances/{instance}/events:import),以程式輔助方式串流合成 UDM 事件。
  3. 模擬標籤:直接呼叫 ImportEvents API 時,呼叫端必須在要求酬載中手動加入 metadata.ingestion_labels,其中包含鍵 "SIMULATION" 和模擬或測試執行作業的專屬 ID 做為值 (例如 "key": "SIMULATION", "value": "TEST123""t01")。API 不會自動填入模擬標籤。

UDM 擷取呼叫範例

HTTP 要求:

POST https://chronicle.googleapis.com/v1alpha/projects/PROJECT_ID/locations/LOCATION/instances/INSTANCE_ID/events:import

要求主體:

{
  "events": [
    {
      "metadata": {
        "event_type": "PROCESS_LAUNCH",
        "event_timestamp": "2026-08-05T20:00:00Z",
        "ingestion_labels": [
          {
            "key": "SIMULATION",
            "value": "TEST123"
          }
        ]
      },
      "principal": {
        "user": {
          "userid": "victim_user"
        }
      },
      "target": {
        "process": {
          "command_line": "powershell.exe -ExecutionPolicy Bypass -File dump.ps1"
        }
      }
    }
  ]
}

事件模擬功能會使用 ImportEvents 直接注入合成 UDM 事件,評估 UDM 正規化、背景資訊充實和規則偵測;在 Detection Engineering Agent (DEA) 工具中生成合成事件時,系統會測試原始記錄剖析。

設定綜合測試資料的使用者偏好設定

如要在 Google SecOps 中透過 UI、API 或 MCP 工具查看合成測試事件和模擬快訊,請根據介面設定顯示方式:

Google SecOps 控制台

如要在 SIEM 搜尋頁面或 UI 控制台中查看合成事件,請按照下列步驟操作:

  1. 在 Google SecOps 控制台中,按一下導覽列中的個人資料虛擬人偶,然後選取「User preferences」(使用者偏好設定)
  2. 前往「資料顯示設定」
  3. 將「顯示合成測試資料」設為「開啟」
  4. 按一下 [儲存]

Chronicle API

如要以程式輔助方式查詢 API,請在使用 Chronicle API 查詢 UDM 搜尋、規則或偵測端點時提供 simulated_data_visibility = "SIMULATED_DATA_INCLUDED"

{
  "query": "metadata.event_type = \"USER_LOGIN\"",
  "simulated_data_visibility": "SIMULATED_DATA_INCLUDED"
}

支援的 simulated_data_visibility 參數列舉值:

  • SIMULATED_DATA_EXCLUDED (預設):禁止顯示標示為模擬的事件和快訊。
  • SIMULATED_DATA_INCLUDED:在查詢結果中同時傳回實際工作環境資料和合成測試資料。

Google SecOps MCP 伺服器

使用 MCP 用戶端 (例如 Gemini CLI 或 AntiGravity) 與 Google SecOps 互動時,請在工作區環境檔案 (Gemini.mdsettings.json) 中設定租戶範圍的模擬可見度:

使用 GoogleSecOps MCP 伺服器時,請為所有 UDM 搜尋、規則評估和偵測查詢工具設定 simulated_data_visibility = "SIMULATED_DATA_INCLUDED"

瞭解下游系統隔離

為確保 Google SecOps 能妥善處理測試資料,事件模擬會強制執行下游元件的明確隔離界線:

系統或功能 合成資料處理 隔離機制
偵測結果和警報儲存位置 已隔離並加上標籤 Collection proto 中,模擬遙測產生的偵測結果會標示在 tags 下方INCLUDES_SIMULATION_DATA,並包含偵測中繼資料 proto 欄位 simulated_event_countsimulated_event_names。除非要求 simulated_data_visibility = "SIMULATED_DATA_INCLUDED",否則會從標準偵測讀取和列出 API 中隱藏。
UDM 搜尋和資訊主頁 預設為隱藏 除非指定 simulated_data_visibility = "SIMULATED_DATA_INCLUDED",否則會遭到篩除。
案件和事件分類 已排除 系統不會為含有模擬標記的偵測結果自動建立案件。
應對手冊和 SOAR 自動化 已排除 模擬快訊不會觸發自動 SOAR 應對手冊。
風險分析 (RBA) 已排除 串流風險評分匯總管道會捨棄模擬標籤事件。
威脅搜索代理 (THA) 已排除 威脅搜尋資料集查詢會自動抑制標示為模擬的遙測資料。

代理套件和工具功能

事件模擬會運用 Google SecOps MCP 伺服器公開的子代理程式工具功能。如要詳細瞭解可用的子代理工具 (包括 generate_threat_detection_opportunitygenerate_synthetic_eventsevaluate_rule_coverage_long_runningget_operationgenerate_rulescreate_rule)、主要輸入內容和輸出結構定義,請參閱「使用偵測工程代理評估威脅涵蓋範圍」。

瞭解偵測工程生命週期和工作流程

端對端事件模擬偵測工程工作流程遵循結構化的多階段生命週期:

  1. Intel 處理和遙測資料擷取:將原始威脅情報文字傳遞至 generate_threat_detection_opportunity,以擷取結構化 TDO (例如 t01t02)、套用預檢時間戳記移位,並叫用 generate_synthetic_events,透過即時 Google SecOps 擷取管道 (ImportEvents) 串流 SIMULATION 標籤的 UDM 記錄。
  2. 非同步涵蓋範圍評估:執行 evaluate_rule_coverage_long_running,評估綜合遙測資料的 YARA-L 2.0 規則涵蓋範圍,輪詢 get_operation 直到完成,然後擷取規則比對矩陣。
  3. 差距補救和規則生命週期管理:針對任何未涵蓋的 TDO,呼叫 generate_rules 產生經過驗證的 YARA-L 2.0 規則草稿,並使用 create_rule 將審查過的規則部署至正式環境。

如要瞭解詳細的工具叫用酬載,以及偵測生命週期各階段的完整程式碼範例,請參閱「使用偵測工程代理程式評估威脅涵蓋範圍」。

疑難排解

本節包含一些常見的疑難排解問題和解答。

根據設計,標準 Google SecOps UDM 搜尋會抑制攜帶 SIMULATION 擷取標籤的事件,以維護 SOC 作業衛生。如要在 UDM 搜尋或 UI 控制台中查看合成事件,請確保已在使用者偏好設定中啟用「顯示合成測試資料」,或在查詢要求中設定 simulated_data_visibility = "SIMULATED_DATA_INCLUDED"

問:如何避免模擬資料的偵測結果向 SOC 分析師發出警報?

如果規則是透過合成事件觸發,後端編譯器會以 INCLUDES_SIMULATION_DATA 標記產生的偵測結果。根據預設,系統會從正式案件、劇本、風險分析 (RBA) 和快訊分類資訊主控台中,排除含有這個標記的偵測結果。

問:為什麼 evaluate_rule_coverage_long_running 為我的合成事件傳回 0 個相符項目?

確認合成事件時間戳記是否落在 1 小時的執行時間範圍內 ([StartTime - 1 hour, StartTime])。確認 TDO ID 符合必要規則運算式 (^[a-zA-Z]\d{2}$,例如 t01)。

問:相較於行為規則,應如何處理原子指標 (IP 位址、網域名稱、檔案雜湊)?

使用 Google SecOps IOC 比對或資料表管理原子指標,而不是直接將靜態 IP 位址或雜湊值硬式編碼至 YARA-L 2.0 偵測規則。請保留 YARA-L 2.0,用於行為模式和 TTP 關聯性。

問:TDO 涵蓋範圍評估呼叫的批量上限為何?

為提升效能並符合 API Gateway 參數規定,每個 evaluate_rule_coverage_long_running 呼叫的批次涵蓋範圍評估要求最多只能有三個 TDO 或 40 個合成事件。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。