Mit dem KI-Agenten zur Entwicklung von Erkennungsmechanismen die Bedrohungsabdeckung bewerten

Mit dem KI-Agenten zur Entwicklung von Erkennungsmechanismen die Bedrohungsabdeckung bewerten

Der KI-Agent zur Entwicklung von Erkennungsmechanismen ist ein KI-gestützter Engineering-Assistent, der in Google Security Operations eingebettet ist. Er bewertet und aktualisiert Ihre Google SecOps-Sicherheitslage im Hinblick auf neue und bestehende Bedrohungen. Dieser Agent ist zuerst über MCP-Tools zugänglich, die von KI-Clients (z. B. AntiGravity oder Claude Code) betrieben werden.

Konzepte

Eine Threat Detection Opportunity (TDO) ist ein formalisiertes Datenmodell, mit dem potenzielle neue Erkennungsregeln oder Analysen identifiziert, verfolgt und priorisiert werden können.

Nutzerrollen

Jeder Prinzipal, der den KI-Agenten zur Entwicklung von Erkennungsmechanismen aufruft, muss die folgenden Rollen haben: MCP Tool User und Chronicle API Viewer. Ein Systemadministrator muss diese Rollen für alle Prinzipalnutzer des KI-Agenten zur Entwicklung von Erkennungsmechanismen aktualisieren. Tipp: Weitere Informationen finden Sie in der Google SecOps MCP-Dokumentation.

MCP-Server einrichten

Folgen Sie der Anleitung zur Konfiguration des MCP-Servers , um die Datei settings.json zu erstellen. Wenn Sie alles gesammelt haben, muss der Inhalt der Datei settings.json so aussehen:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Kontext einrichten

Zuerst müssen Sie einen Kontext einrichten. Damit alles übersichtlich bleibt, empfehlen wir, mit dem folgenden Inhalt in der Datei Gemini.md zu beginnen und dann darauf aufzubauen. Aktualisieren Sie die Informationen für Ihre Google SecOps-Instanz und -Umgebung:

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Skill einrichten

Wir empfehlen dringend, den Skill zur Bewertung der Abdeckung von Erkennungsmechanismen zu verwenden, um mit den Tools zu interagieren. Gemini nimmt gern Abkürzungen (z. B. Zusammenfassen der Toolausgabe), was sich negativ auf die iterative Ausführung auswirkt.

Dieser Skill ist jetzt als detection-engineering-coverage-evaluation integriert und wird öffentlich im GitHub-Repository für Google Agent Skills gehostet.

Wichtige Features

Der KI-Agent zur Entwicklung von Erkennungsmechanismen bietet mehrere wichtige Funktionen für die Bedrohungsanalyse und die Regelerstellung.

Threat Detection Opportunities generieren

Das Tool generate_threat_detection_opportunity extrahiert und erweitert Rohdaten zur Threat Intelligence aus Quellen (z. B. Sicherheitsblogs und internen Ergebnissen), um priorisierte Threat Detection Opportunities für die Analyse zu erstellen. Die in diesem Schritt erstellten TDOs liefern Informationen für die nachfolgenden Schritte des KI-Agenten zur Entwicklung von Erkennungsmechanismen, um die vorhandene Regelabdeckung zu bewerten oder neue Regeln zu generieren.

Wenn Sie dieses Tool verwenden möchten, weisen Sie Gemini an, mit Curl den Text zu extrahieren. Alternativ können Sie Rohtext aus einem Bedrohungsbericht kopieren und in das Tool einfügen.

Synthetische Ereignisse generieren

Generiert UDM-Logs (User Data Model), die eine Eingabe-TDO simulieren. Wir empfehlen dringend, den Skill zur Bewertung der Abdeckung von Erkennungsmechanismen zu verwenden, um mit dem System zu interagieren. Andernfalls versucht Gemini möglicherweise, die TDO zu stark zu komprimieren, bevor sie als Eingabe an dieses Tool gesendet wird. Dies kann zu einer verkürzten Liste von Logtypen führen, die mit der TDO verknüpft sind. Außerdem werden möglicherweise Logtypen ausgewählt, für die in Ihrer Google SecOps-Instanz keine Parser verfügbar sind. Wenn dieses Tool wiederholt fehlschlägt, prüfen Sie die von Ihnen bereitgestellte TDO und stellen Sie sicher, dass Ihre Umgebung einen Parser für mindestens eine der Eingabe-TDOs hat. Andernfalls ist Ihr System möglicherweise nicht für diese spezifische TDO abgedeckt. Setzen Sie den Ablauf mit den anderen TDOs fort, die vom ersten Tool ausgegeben wurden.

Abdeckung bewerten

Prüft, ob vorhandene Regeln in Ihrer Google SecOps-Instanz die generierten synthetischen UDM-Ereignisse erkannt hätten. Wenn Regeln mit der Eingabe-UDM übereinstimmen, werden die Namen der Regeln als Toolausgabe zurückgegeben.

Regeln generieren

Kodifiziert die Erkennungslogik, indem YARA-L-Regelentwürfe aus Nutzereingaben oder natürlicher Sprache erstellt werden, um Lücken zu schließen, die bei der Bewertung der Abdeckung festgestellt wurden. Dieses Tool lädt die Regel nicht automatisch in Ihr Google SecOps-System hoch. Wenn Sie eine Regel hinzufügen möchten, prüfen Sie den Text und erstellen Sie dann manuell neue Regeln aus der Toolausgabe.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten