Detection Engineering エージェントを使用して脅威のカバレッジを評価する

Detection Engineering エージェントを使用して脅威のカバレッジを評価する

検出エンジニアリング エージェントは、Google Security Operations に組み込まれた AI 搭載のエンジニアリング アシスタントです。Google SecOps のセキュリティ対策を評価し、新たな脅威と既存の脅威に対して更新します。このエージェントには、まず MCP ツールを使用してアクセスし、AI クライアント(AntiGravity や Claude Code など)によって操作します。

コンセプト

脅威検出の機会(TDO)は、潜在的な新しい検出ルールや分析を特定、追跡、優先順位付けするために設計された形式化されたデータモデルです。

ユーザーロール

Detection Engineering エージェントを呼び出すプリンシパルには、MCP ツールユーザーと Chronicle API 閲覧者のロールが必要です。システム管理者が、検出エンジニアリング エージェントのすべてのプリンシパル ユーザーに対してこれらのロールを更新していることを確認します。ヒント: 詳細については、Google SecOps MCP ドキュメントをご覧ください。

MCP サーバーの設定

settings.json を作成するには、MCP サーバーの構成に関するガイダンスを参照してください。すべて収集したら、settings.json ファイルの内容が次のようになっていることを確認します。

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

コンテキストを設定する

まず、コンテキストを設定する必要があります。すべてを軽量に保つため、Gemini.md ファイルに次のコンテンツを追加してから、そこから構築することをおすすめします。Google SecOps インスタンスと環境の正しい情報で更新します。

When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

スキルを設定する

検出エンジニアリング カバレッジ評価スキルを使用してツールを操作することを強くおすすめします。Gemini は、反復実行に悪影響を及ぼすショートカット(ツールの出力の要約など)を好みます。

このスキルは detection-engineering-coverage-evaluation として組み込まれ、Google Agent Skills GitHub リポジトリで一般公開されています。

主な機能

Detection Engineering エージェントは、脅威分析とルール生成のための重要な機能をいくつか提供します。

脅威検出の機会を生成する

generate_threat_detection_opportunity ツールは、ソース(セキュリティ ブログや内部調査など)から未加工の脅威インテリジェンスを抽出して拡充し、分析用に優先順位付けされた脅威検出の機会を作成します。このステップで生成された TDO は、既存のルールのカバレッジを評価したり、新しいルールを生成したりする、後続の検出エンジニアリング エージェントのステップに通知します。

このツールを使用するには、Gemini に Curl を使用してテキストを抽出するよう指示するか、脅威レポートから生のテキストをコピーしてツールに貼り付けます。

合成イベントを生成する

入力 TDO をシミュレートするユーザー データモデル(UDM)ログを生成します。検出エンジニアリング カバレッジ評価スキルを使用してシステムとやり取りすることを強くおすすめします。これは、Gemini がこのツールへの入力として送信する前に、TDO を過度に圧縮しようとする可能性があるためです。これにより、TDO に関連付けられたログタイプのリストが短縮され、Google SecOps インスタンスで使用可能なパーサーがないログタイプが選択される可能性があります。また、このツールが繰り返し失敗する場合は、指定した TDO を確認し、環境に少なくとも 1 つの入力 TDO のパーサーがあることを確認してください。そうでない場合、システムが評価した特定の TDO のカバレッジがシステムにない可能性があります。最初のツールで出力された他の TDO を使用してフローを続行します。

カバレッジを評価する

Google SecOps インスタンスの既存のルールが、生成された合成 UDM イベントに対して検出されたかどうかを確認します。ルールが入力 UDM と一致する場合、ルールの名前がツール出力として返されます。

ルールを生成する

ユーザー入力または自然言語から YARA-L ルールの下書きを作成して検出ロジックをコード化し、カバレッジ評価で特定されたギャップに対処します。このツールは、ルールを Google SecOps システムに自動的にアップロードしません。ルールを追加するには、テキストを確認してから、ツールの出力から新しいルールを手動で作成します。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。