Utiliser l'agent d'ingénierie de la détection pour évaluer la couverture des menaces

Utiliser l'agent d'ingénierie de la détection pour évaluer la couverture des menaces

L'agent d'ingénierie de la détection est un assistant d'ingénierie optimisé par l'IA et intégré à Google Security Operations. Il évalue et met à jour votre posture de sécurité Google SecOps contre les menaces nouvelles et existantes. Cet agent est d'abord accessible à l'aide des outils MCP, exploités par les clients d'IA (par exemple, AntiGravity ou Claude Code).

Concepts

Une opportunité de détection des menaces (ODM) est un modèle de données formalisé conçu pour identifier, suivre et hiérarchiser les nouvelles règles de détection ou analyses potentielles.

Rôles utilisateur

Chaque principal qui appelle l'agent Detection Engineering doit disposer des rôles suivants : "Utilisateur de l'outil MCP" et "Lecteur de l'API Chronicle". Assurez-vous qu'un administrateur système met à jour ces rôles pour tous les utilisateurs principaux de l'agent d'ingénierie de détection. Conseil : Pour obtenir des conseils supplémentaires, consultez la documentation Google SecOps MCP.

Configurer le serveur MCP

Consultez les instructions de configuration des serveurs MCP pour créer votre settings.json. Une fois que vous avez tout collecté, assurez-vous que le contenu de votre fichier settings.json ressemble à ce qui suit :

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

Configurer le contexte

Pour commencer, vous devez configurer un contexte. Pour que tout reste léger, nous vous recommandons de commencer par le contenu suivant dans votre fichier Gemini.md, puis de le développer. Mettez à jour les informations correctes pour votre instance et votre environnement Google SecOps :

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

Configurer la compétence

Nous vous recommandons vivement d'utiliser la compétence "detection-engineering-coverage-evaluation" pour interagir avec les outils. Gemini aime prendre des raccourcis (par exemple, en résumant la sortie d'un outil) qui ont des conséquences négatives pour l'exécution itérative.

Cette compétence est désormais intégrée sous le nom detection-engineering-coverage-evaluation et est hébergée publiquement dans le dépôt GitHub des compétences des agents Google.

Principales fonctionnalités

L'agent Detection Engineering offre plusieurs fonctionnalités clés pour l'analyse des menaces et la génération de règles.

Générer des opportunités de détection des menaces

L'outil generate_threat_detection_opportunity extrait et enrichit les renseignements bruts sur les menaces à partir de sources (par exemple, des blogs sur la sécurité et des résultats internes) pour créer des opportunités de détection des menaces prioritaires à analyser. Les TDO produits à cette étape informent les étapes ultérieures de l'agent d'ingénierie de détection pour évaluer la couverture des règles existantes ou générer de nouvelles règles.

Pour utiliser cet outil, demandez à Gemini d'utiliser Curl pour extraire le texte, ou copiez et collez le texte brut d'un rapport sur les menaces dans l'outil.

Générer des événements synthétiques

Génère des journaux UDM (User Data Model) qui simulent un TDO d'entrée. Nous vous recommandons vivement d'utiliser la compétence d'évaluation de la couverture de l'ingénierie de la détection pour interagir avec le système, car Gemini peut essayer de compresser le TDO de manière trop zélée avant de l'envoyer en entrée dans cet outil. Cela peut entraîner une liste abrégée des types de journaux associés au TDO et il peut choisir des types de journaux pour lesquels votre instance Google SecOps ne dispose pas d'analyseurs. De plus, si cet outil échoue à plusieurs reprises, vérifiez le TDO que vous avez fourni et assurez-vous que votre environnement dispose d'un analyseur pour au moins l'un des TDO d'entrée. Si ce n'est pas le cas, il est possible que votre système ne soit pas couvert pour cette TDO spécifique, selon l'évaluation du système. Poursuivez le flux avec les autres TDO générés par le premier outil.

Évaluer la couverture

Vérifie si les règles existantes dans votre instance Google SecOps auraient détecté les événements UDM synthétiques générés. Si des règles auraient correspondu à l'UDM d'entrée, les noms des règles sont renvoyés en tant que sorties d'outil.

Générer des règles

Codifie la logique de détection en créant des règles YARA-L provisoires à partir des saisies utilisateur ou du langage naturel pour combler les lacunes identifiées lors de l'évaluation de la couverture. Cet outil n'importe pas automatiquement la règle dans votre système Google SecOps. Pour ajouter une règle, examinez le texte, puis créez manuellement des règles à partir du résultat de l'outil.

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.