שימוש בסוכן Detection Engineering

שימוש בסוכן Detection Engineering

המדריך הזה מיועד למהנדסי אבטחה ולמנתחי SOC שרוצים להעריך ולחזק את מצב האבטחה שלהם ב-Google Security Operations מפני איומים חדשים וקיימים, באמצעות הסוכן Detection Engineering. הסוכן Detection Engineering הוא עוזר הנדסי מבוסס-AI, שמהווה חלק מ-Google SecOps. אפשר לגשת לסוכן באמצעות כלים של Model Context Protocol‏ (MCP) שמופעלים על ידי לקוחות AI תואמים (לדוגמה, Google Antigravity או Claude Code). באמצעות Detection Engineering Agent, אפשר לחלץ מודיעין איומים ולנסח באופן אוטומטי כללי YARA-L, וכך לשפר את הזמן להשגת ערך עבור אוטומציה מותאמת אישית של אבטחה ולשפר את צמצום הסיכונים.

העוזר הזה מבוסס-AI ועוזר לכם לחלץ מודיעין איומים ולנסח באופן אוטומטי כללי זיהוי של YARA-L, לשפר את הזמן עד להפקת ערך עבור אוטומציית אבטחה בהתאמה אישית ולהאיץ את צמצום הסיכונים.

מונחים חשובים

  • ‫Detection Engineering Agent: עוזר הנדסי מבוסס-AI שמוטמע ב-Google SecOps, ומופעל על ידי לקוחות AI (לדוגמה, AntiGravity או Claude Code) באמצעות כלי MCP.
  • ‫Model Context Protocol‏ (MCP): תקן קוד פתוח לחיבור אפליקציות AI למערכות חיצוניות. נעשה בו שימוש בשירותי Google Cloud כדי לחבר בצורה מאובטחת סוכני AI ואפליקציות למקורות נתונים ולכלי תשתית שונים.
  • הזדמנות לזיהוי איומים (TDO): מודל נתונים רשמי שנועד לזהות, לעקוב ולתעדף כללי זיהוי חדשים פוטנציאליים או ניתוחים.
  • אירועים סינתטיים: יומנים של Unified Data Model‏ (UDM) שנוצרו כדי לדמות TDO של קלט.

לפני שמתחילים

לפני שמתחילים, צריך לוודא שהתנאים המוקדמים הבאים מתקיימים:

בדיקת סביבה – לקוח AI

אתם צריכים להפעיל לקוח AI (כמו Antigravity או Claude Code) שיכול ליצור אינטראקציה עם כלי MCP.

תפקידים והרשאות נדרשים

בקטע הזה מפורטות ההרשאות הנדרשות לניהול זהויות והרשאות גישה (IAM) והתפקידים המוגדרים מראש המומלצים למשתמשים אנושיים ולחשבונות שירות.

תפקידים נדרשים לכל המשתמשים הראשיים

לכל גורם ראשי שמבצע קריאה ל-Detection Engineering Agent צריכים להיות התפקידים הבאים: משתמש בכלי ה-MCP וצפייה ב-Chronicle API. חשוב לוודא שאדמין המערכת מעדכן את התפקידים האלה לכל המשתמשים העיקריים.

למידע נוסף, אפשר לעיין במסמכי התיעוד של Google SecOps MCP.

הרשאות הליבה הנדרשות

כדי להפעיל את סוכן הנדסת הזיהוי, נדרשות ההרשאות הבאות:

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

הרשאות נדרשות לניהול כללים ולניתוח

כדי לנהל כללים ומנתחים, נדרשות ההרשאות הבאות:

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

ההרשאות הנדרשות לשימוש בשירותים בפרויקט ולשרת MCP מרוחק

כדי להפעיל את שרת ה-MCP המרוחק ולהשתמש בשירותי הפרויקט עבור כלי MCP, נדרשות ההרשאות הבאות:

  • mcp.tools.call (הוענק על ידי התפקיד roles/mcp.toolUser)
  • serviceusage.services.use (הוענק על ידי התפקיד roles/serviceusage.serviceUsageConsumer)

התפקידים המוגדרים מראש הבאים מספקים את ההרשאות הנדרשות למשתמשים אנושיים ולחשבונות שירות:

  • roles/chronicle.admin (או roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

הגדרת שרת ה-MCP

כדי ליצור את settings.json, אפשר להיעזר בהנחיות בנושא הגדרת שרת MCP. אחרי שכל החומרים מוכנים, צריך לוודא שהתוכן של קובץ settings.json נראה כך:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

הגדרת קובץ הקשר

כדי להתחיל, צריך להגדיר קובץ הקשר כדי לוודא ש-Gemini יפנה למופע הנכון של Google SecOps בכל בקשה.

כדי לשמור על קובץ קל משקל, Google ממליצה להתחיל עם התוכן הבא בקובץ Gemini.md ואז להוסיף עוד. מעדכנים את המידע הנכון לגבי מכונת Google SecOps והסביבה שלכם:

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

הגדרת הסקיל כדי לבצע אינטראקציה עם הכלים

‫Google ממליצה מאוד להשתמש בסקיל detection-engineering-coverage-evaluation כדי ליצור אינטראקציה עם הכלים. היכולת הזו מונעת מה-AI לסכם או לקצר פלט קריטי של כלי.

המיומנות הזו מובנית כ-detection-engineering-coverage-evaluation ומתארחת באופן ציבורי במאגר Google Agent Skills ב-GitHub.

יכולות מרכזיות

בקטע הזה מתוארות היכולות העיקריות של הסוכן Detection Engineering Agent לניתוח איומים וליצירת כללים.

יצירת הזדמנויות לזיהוי איומים

הכלי generate_threat_detection_opportunity מחלץ ומעשיר נתוני מודיעין איומי סייבר גולמיים ממקורות שונים (לדוגמה, בלוגים בנושא אבטחה וממצאים פנימיים) כדי ליצור TDOs עם עדיפות לניתוח. ה-TDOs שנוצרו בשלב הזה משמשים את השלבים הבאים של סוכן הנדסת הזיהוי כדי להעריך את הכיסוי של הכללים הקיימים או ליצור כללים חדשים.

  • כדי להשתמש בכלי generate_threat_detection_opportunity, צריך להנחות את Gemini להשתמש ב-curl כדי לחלץ את הטקסט, או להעתיק ולהדביק טקסט גולמי מדוח איומים בכלי.

יצירת אירועים סינתטיים

הסוכן Detection Engineering יוצר יומנים של מודל נתוני משתמש (UDM) שמדמים קלט TDO.

הערכת הכיסוי

בודקת אם כללים קיימים במופע Google SecOps מופעלים על אירועים מדומיים שנקלטים דרך סימולציית אירועים. אם יש כללים שתואמים לאירועים המדומים, הכלי מחזיר את מזהי הכללים התואמים ואת המטא-נתונים של תוצאת הכיסוי. אם אין כללים תואמים, מוחזרת תוצאה ריקה, שמציינת פער בכיסוי.

יצירת טיוטה של כללים

מגדיר את לוגיקת הזיהוי על ידי יצירת כללי YARA-L בטיוטה מקלט של משתמשים או משפה טבעית, כדי לטפל בפערים שזוהו במהלך הערכת הכיסוי. הכלי הזה לא מעלה אוטומטית את הכלל למערכת Google SecOps. כדי להוסיף כלל, צריך לבדוק את הטקסט ואז ליצור ידנית כללים חדשים מהפלט של הכלי.

פתרון בעיות

בקטע הזה מפורטות ציפיות לגבי הביצועים ומוצעים פתרונות לבעיות נפוצות במהלך תהליך ההערכה.

זמן אחזור ומגבלות

מוודאים שיש במערכת מנתחי נתונים זמינים ליומנים שמשויכים לאובייקטים של נתוני הקלט; אחרת, יצירת האירועים הסינתטיים תיכשל.

תיקון שגיאות

אפשר להשתמש בטבלה הזו כדי לפתור בעיות בהטמעה באופן עצמאי:

שגיאה תיאור תיקון
כשל בכלי הכלי ליצירת אירועים סינתטיים נכשל שוב ושוב. בודקים את ה-TDO שסופק ומוודאים שבסביבה שלכם יש כלי ניתוח לפחות לאחד מסוגי יומני הרישום של הקלט. אם לא, יכול להיות שהמערכת לא תספק כיסוי ל-TDO הספציפי הזה, לפי ההערכה של המערכת. ממשיכים את התהליך עם פלט של כלים אחרים שנוצר על ידי הכלי הראשון.
שגיאה בסיכום ה-AI מקצר את סוגי היומנים או משתמש בקיצורי דרך במהלך ההרצה. מוודאים שהיכולת detection-engineering-coverage-evaluation נמצאת בשימוש פעיל כדי ליצור אינטראקציה עם המערכת.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.