Utiliser l'agent d'ingénierie de la détection

Utiliser l'agent d'ingénierie de la détection

Ce guide s'adresse aux ingénieurs en sécurité et aux analystes SOC qui souhaitent évaluer et renforcer leur stratégie de sécurité Google Security Operations contre les menaces nouvelles et existantes à l'aide de l'agent Detection Engineering. L'agent d'ingénierie de la détection est un assistant d'ingénierie optimisé par l'IA, qui fait partie de Google SecOps. L'agent est accessible à l'aide des outils MCP (Model Context Protocol) gérés par des clients d'IA compatibles (par exemple, Google Antigravity ou Claude Code). L'agent Detection Engineering vous permet d'extraire des renseignements sur les menaces et de rédiger automatiquement des règles YARA-L. Vous pouvez ainsi réduire le délai de rentabilité pour l'automatisation de la sécurité personnalisée et améliorer l'atténuation des risques.

Cet assistant optimisé par l'IA vous aide à extraire des renseignements sur les menaces et à rédiger automatiquement des règles de détection YARA-L. Il vous permet également d'améliorer le délai de rentabilité pour l'automatisation de la sécurité personnalisée et d'accélérer l'atténuation des risques.

Terminologie clé

  • Agent d'ingénierie de détection : assistant d'ingénierie optimisé par l'IA et intégré à Google SecOps, exploité par des clients d'IA (par exemple, AntiGravity ou Claude Code) à l'aide d'outils MCP.
  • Model Context Protocol (MCP) : norme Open Source permettant de connecter des applications d'IA à des systèmes externes. Elle est utilisée dans les services Google Cloud pour connecter de manière sécurisée les agents et applications d'IA à différentes sources de données et outils d'infrastructure.
  • Opportunité de détection des menaces (ODM) : modèle de données formalisé conçu pour identifier, suivre et hiérarchiser les nouvelles règles de détection ou analyses potentielles.
  • Événements synthétiques : journaux du modèle de données unifié (UDM) générés pour simuler un TDO d'entrée.

Avant de commencer

Avant de commencer, assurez-vous que les conditions préalables suivantes sont remplies :

Vérification de l'environnement : client d'IA

Vous devez utiliser un client d'IA (comme Antigravity ou Claude Code) capable d'interagir avec les outils MCP.

Rôles et autorisations nécessaires

Cette section liste les autorisations Identity and Access Management (IAM) requises et les rôles prédéfinis recommandés pour les utilisateurs humains et les comptes de service.

Rôles requis pour tous les utilisateurs principaux

Chaque principal appelant l'agent Detection Engineering doit disposer des rôles Utilisateur d'outils MCP et Lecteur de l'API Chronicle. Assurez-vous qu'un administrateur système met à jour ces rôles pour tous les utilisateurs principaux.

Pour obtenir des conseils supplémentaires, consultez la documentation Google SecOps MCP.

Autorisations principales requises

Les autorisations suivantes sont requises pour exécuter l'agent Detection Engineering :

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

Autorisations requises pour la gestion des règles et l'analyseur

Les autorisations suivantes sont requises pour gérer les règles et les analyseurs :

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

Autorisations requises pour l'utilisation du serveur MCP distant et du service de projet

Les autorisations suivantes sont requises pour appeler le serveur MCP distant et utiliser les services de projet pour les outils MCP :

  • mcp.tools.call (accordée par le rôle roles/mcp.toolUser)
  • serviceusage.services.use (accordée par le rôle roles/serviceusage.serviceUsageConsumer)

Les rôles prédéfinis suivants fournissent les autorisations nécessaires aux utilisateurs humains et aux comptes de service :

  • roles/chronicle.admin (ou roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

Configurer le serveur MCP

Consultez les instructions de configuration du serveur MCP pour créer votre settings.json. Une fois que vous avez tout rassemblé, assurez-vous que le contenu de votre fichier settings.json ressemble à ce qui suit :

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Configurer un fichier de contexte

Pour commencer, vous devez configurer un fichier context afin de vous assurer que Gemini cible la bonne instance Google SecOps pour chaque requête.

Pour que tout reste léger, Google vous recommande de commencer par le contenu suivant dans votre fichier Gemini.md, puis de le développer. Mettez à jour les informations de votre instance et de votre environnement Google SecOps :

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Configurer la skill pour interagir avec les outils

Google vous recommande vivement d'utiliser la skill detection-engineering-coverage-evaluation pour interagir avec les outils. Cette compétence empêche l'IA de résumer ou d'abréger les résultats critiques des outils.

Cette compétence est intégrée en tant que detection-engineering-coverage-evaluation et est hébergée publiquement dans le dépôt GitHub Google Agent Skills.

Capacités clés

Cette section décrit les principales fonctionnalités d'analyse des menaces et de génération de règles fournies par l'agent Detection Engineering.

Générer des opportunités de détection des menaces

L'outil generate_threat_detection_opportunity extrait et enrichit les renseignements bruts sur les menaces à partir de sources (par exemple, des blogs sur la sécurité et des conclusions internes) pour créer des TDO hiérarchisés à analyser. Les TDO produits lors de cette étape informent les étapes suivantes de l'agent d'ingénierie de détection pour évaluer la couverture des règles existantes ou générer de nouvelles règles.

  • Pour utiliser l'outil generate_threat_detection_opportunity, demandez à Gemini d'utiliser curl pour extraire le texte, ou copiez et collez le texte brut d'un rapport sur les menaces dans l'outil.

Générer des événements synthétiques

L'agent Detection Engineering génère des journaux UDM (User Data Model) qui simulent un TDO d'entrée.

Évaluer la couverture

Vérifie si les règles existantes dans votre instance Google SecOps se déclenchent sur des événements simulés ingérés via la simulation d'événements. Si des règles correspondent aux événements simulés, l'outil renvoie les identifiants des règles correspondantes et les métadonnées sur les résultats de la couverture. Si aucune règle ne correspond, un résultat vide est renvoyé, ce qui indique un manque de couverture.

Générer des règles provisoires

Codifie la logique de détection en créant des règles YARA-L provisoires à partir des saisies utilisateur ou du langage naturel pour combler les lacunes identifiées lors de l'évaluation de la couverture. Cet outil n'importe pas automatiquement la règle dans votre système Google SecOps. Pour ajouter une règle, examinez le texte, puis créez manuellement des règles à partir du résultat de l'outil.

Dépannage

Cette section décrit les attentes en termes de performances et fournit des solutions en libre-service pour les problèmes courants rencontrés lors du processus d'évaluation.

Latence et limites

Assurez-vous que votre système dispose d'analyseurs disponibles pour les journaux associés à vos TDO d'entrée. Sinon, la génération d'événements synthétiques échouera.

Correction des erreurs

Utilisez ce tableau pour résoudre rapidement les problèmes de déploiement :

Problème Description Corriger
Échec de l'outil L'outil de génération d'événements synthétiques échoue à plusieurs reprises. Vérifiez le TDO fourni et assurez-vous que votre environnement dispose d'un analyseur pour au moins l'un des types de journaux d'entrée. Si ce n'est pas le cas, il est possible que votre système ne couvre pas cette TDO spécifique, selon l'évaluation du système. Poursuivez le flux avec d'autres TDO générés par le premier outil.
Erreur de synthèse L'IA abrège les types de journaux ou prend des raccourcis lors de l'exécution. Assurez-vous que la skill detection-engineering-coverage-evaluation est activement utilisée pour interagir avec le système.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.