Menggunakan Agen Rekayasa Deteksi
Panduan ini ditujukan untuk engineer keamanan dan analis SOC yang ingin mengevaluasi dan memperkuat postur keamanan Google Security Operations mereka terhadap ancaman baru dan yang sudah ada, menggunakan Agen Rekayasa Deteksi. Agen Rekayasa Deteksi adalah asisten rekayasa berteknologi AI, yang merupakan bagian dari Google SecOps. Agen dapat diakses menggunakan alat Model Context Protocol (MCP) yang dioperasikan oleh klien AI yang kompatibel (misalnya, Google Antigravity atau Claude Code). Dengan menggunakan Agen Engineering Deteksi, Anda dapat mengekstrak intelijen ancaman dan otomatis membuat draf aturan YARA-L, yang meningkatkan waktu untuk mendapatkan nilai bagi otomatisasi keamanan kustom dan meningkatkan mitigasi risiko.
Asisten yang didukung AI ini membantu Anda mengekstrak intelijen ancaman dan otomatis membuat draf aturan deteksi YARA-L, meningkatkan waktu pencapaian hasil untuk otomatisasi keamanan kustom, dan mempercepat mitigasi risiko.
Terminologi utama
- Agen Rekayasa Deteksi: Asisten rekayasa yang didukung AI dan disematkan di Google SecOps, yang dioperasikan oleh klien AI (misalnya, AntiGravity atau Claude Code) menggunakan alat MCP.
- Model Context Protocol (MCP): Standar open source untuk menghubungkan aplikasi AI ke sistem eksternal, yang digunakan di seluruh layanan Google Cloud untuk menghubungkan agen dan aplikasi AI secara aman ke berbagai sumber data dan alat infrastruktur.
- Peluang Deteksi Ancaman (TDO): Model data formal yang dirancang untuk mengidentifikasi, melacak, dan memprioritaskan potensi aturan deteksi atau analisis baru.
- Peristiwa sintetis: Log Model Data Terpadu (UDM) yang dibuat untuk menyimulasikan TDO input.
Sebelum memulai
Sebelum memulai, pastikan prasyarat berikut terpenuhi:
Pemeriksaan lingkungan—klien AI
Anda harus mengoperasikan klien AI (seperti Antigravity atau Claude Code) yang dapat berinteraksi dengan alat MCP.
Peran dan izin yang diperlukan
Bagian ini mencantumkan izin Identity and Access Management (IAM) yang diperlukan dan peran bawaan yang direkomendasikan untuk pengguna manusia dan akun layanan.
Peran yang diperlukan untuk semua pengguna utama
Setiap prinsipal yang memanggil Agen Engineering Deteksi harus memiliki peran berikut: Pengguna Alat MCP dan Pelihat Chronicle API. Pastikan administrator sistem memperbarui peran ini untuk semua pengguna utama.
Untuk panduan tambahan, lihat dokumentasi Google SecOps MCP.
Izin inti yang diperlukan
Izin berikut diperlukan untuk menjalankan Agen Rekayasa Deteksi:
chronicle.ade.generateThreatDetectionOpportunitychronicle.ade.generateSyntheticEventschronicle.ade.evaluateRuleCoveragechronicle.ade.generateRuleschronicle.operations.get
Izin pengelolaan aturan dan parser yang diperlukan
Izin berikut diperlukan untuk mengelola aturan dan parser:
chronicle.rules.listchronicle.rules.getchronicle.rules.verifychronicle.rules.createchronicle.rules.updatechronicle.ruleDeployments.getchronicle.ruleDeployments.updatechronicle.parsers.listchronicle.parsers.getchronicle.logTypes.list
Izin penggunaan layanan project dan server MCP jarak jauh yang diperlukan
Izin berikut diperlukan untuk memanggil server MCP jarak jauh dan menggunakan layanan project untuk alat MCP:
mcp.tools.call(diberikan oleh peranroles/mcp.toolUser)serviceusage.services.use(diberikan oleh peranroles/serviceusage.serviceUsageConsumer)
Peran bawaan yang wajib dan direkomendasikan
Peran bawaan berikut memberikan izin yang diperlukan untuk pengguna manusia dan akun layanan:
roles/chronicle.admin(atauroles/chronicle.editor)roles/mcp.toolUserroles/serviceusage.serviceUsageConsumer
Menyiapkan server MCP
Lihat panduan
konfigurasi server MCP
untuk membuat settings.json Anda. Setelah Anda mengumpulkan semuanya, pastikan isi file settings.json Anda terlihat seperti berikut:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
Menyiapkan file konteks
Untuk memulai, Anda perlu menyiapkan file konteks untuk memastikan Gemini menargetkan instance Google SecOps yang benar untuk setiap permintaan.
Agar semuanya tetap ringan, Google merekomendasikan untuk memulai dengan konten berikut dalam file Gemini.md Anda, lalu membangun dari sana. Perbarui dengan informasi yang benar untuk instance dan lingkungan Google SecOps Anda:
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
Menyiapkan skill untuk berinteraksi dengan alat
Google sangat merekomendasikan penggunaan skill detection-engineering-coverage-evaluation untuk berinteraksi dengan alat. Kemampuan ini mencegah AI meringkas atau menyingkat output alat yang penting.
Kemampuan ini sudah tersedia sebagai detection-engineering-coverage-evaluation dan dihosting secara publik di repositori GitHub Google Agent Skills.
Kemampuan utama
Bagian ini menjelaskan kemampuan utama untuk analisis ancaman dan pembuatan aturan yang disediakan oleh Agen Rekayasa Deteksi.
Menghasilkan Peluang Deteksi Ancaman
Alat generate_threat_detection_opportunity mengekstrak dan memperkaya threat intelligence mentah dari berbagai sumber (misalnya, blog keamanan dan temuan internal) untuk membuat TDO yang diprioritaskan untuk dianalisis. TDO yang dihasilkan pada langkah ini memberi tahu langkah-langkah agen rekayasa deteksi berikutnya untuk mengevaluasi cakupan aturan yang ada atau membuat aturan baru.
- Untuk menggunakan alat
generate_threat_detection_opportunity, minta Gemini menggunakan curl untuk mengekstrak teks, atau Anda dapat menyalin dan menempelkan teks mentah dari laporan ancaman ke dalam alat.
Membuat peristiwa sintetis
Agen Rekayasa Deteksi menghasilkan log Model Data Pengguna (UDM) yang menyimulasikan TDO input.
Mengevaluasi cakupan
Memeriksa apakah aturan yang ada di instance Google SecOps Anda dipicu pada peristiwa simulasi yang diserap melalui simulasi peristiwa. Jika ada aturan yang cocok dengan peristiwa simulasi, alat akan menampilkan ID aturan yang cocok dan metadata hasil cakupan. Jika tidak ada aturan yang cocok, hasil kosong akan ditampilkan, yang menandakan adanya kesenjangan cakupan.
Membuat aturan draf
Mengodekan logika deteksi dengan membuat draf aturan YARA-L dari input pengguna atau bahasa alami untuk mengatasi kesenjangan yang diidentifikasi selama evaluasi cakupan. Alat ini tidak otomatis mengupload aturan ke sistem Google SecOps Anda. Untuk menambahkan aturan apa pun, tinjau teks lalu buat aturan baru secara manual dari output alat.
Pemecahan masalah
Bagian ini menguraikan ekspektasi performa dan memberikan perbaikan layanan mandiri untuk masalah umum selama proses evaluasi.
Latensi dan batas
Pastikan sistem Anda memiliki parser yang tersedia untuk log yang terkait dengan TDO input Anda; jika tidak, pembuatan peristiwa sintetis akan gagal.
Perbaikan error
Gunakan tabel ini untuk mengatasi sendiri masalah deployment dengan cepat:
| Masalah | Deskripsi | Perbaiki |
|---|---|---|
| Kegagalan alat | Alat pembuatan acara sintetis berulang kali gagal. | Periksa TDO yang diberikan dan pastikan lingkungan Anda memiliki parser untuk setidaknya salah satu jenis log input. Jika tidak, sistem Anda mungkin tidak memiliki cakupan untuk TDO tertentu ini sebagaimana dievaluasi oleh sistem. Lanjutkan alur dengan TDO lain yang dihasilkan oleh alat pertama. |
| Error pembuatan ringkasan | AI menyingkat jenis log atau mengambil jalan pintas selama eksekusi. | Pastikan keterampilan detection-engineering-coverage-evaluation sedang aktif digunakan untuk berinteraksi dengan sistem. |
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.