検出エンジニアリング エージェントを使用する

検出エンジニアリング エージェントを使用する

このガイドは、検出エンジニアリング エージェントを使用して、新規および既存の脅威に対する Google Security Operations のセキュリティ ポスチャーを評価し、強化したいセキュリティ エンジニアと SOC アナリストを対象としています。検出エンジニアリング エージェントは、Google SecOps の一部である AI 搭載のエンジニアリング アシスタントです。エージェントには、互換性のある AI クライアント(Google Antigravity や Claude Code など)が運用する Model Context Protocol(MCP)ツールを使用してアクセスできます。Detection Engineering エージェントを使用すると、脅威インテリジェンスを抽出して YARA-L ルールを自動的に作成できるため、カスタム セキュリティ自動化の価値実現までの時間を短縮し、リスク軽減を改善できます。

この AI 搭載のアシスタントは、脅威インテリジェンスの抽出と YARA-L 検出ルールの自動作成を支援し、カスタム セキュリティ自動化の価値創出までの時間を短縮し、リスク軽減を迅速化します。

主な用語

  • 検出エンジニアリング エージェント: Google SecOps に組み込まれた AI 搭載のエンジニアリング アシスタント。MCP ツールを使用して AI クライアント(AntiGravity や Claude Code など)によって運用されます。
  • Model Context Protocol(MCP): AI アプリケーションを外部システムに接続するためのオープンソース標準。Google Cloud サービス全体で使用され、AI エージェントとアプリケーションをさまざまなデータソースやインフラストラクチャ ツールに安全に接続します。
  • 脅威検出の機会(TDO): 新しい検出ルールや分析の可能性を特定、追跡、優先順位付けするために設計された形式化されたデータモデル。
  • 合成イベント: 入力 TDO をシミュレートするために生成された Unified Data Model(UDM)ログ。

始める前に

開始する前に、次の前提条件を満たしていることを確認してください。

環境チェック - AI クライアント

MCP ツールと連携できる AI クライアント(Antigravity や Claude Code など)を操作する必要があります。

必要なロールと権限

このセクションでは、ユーザーとサービス アカウントの両方について、必要な Identity and Access Management(IAM)権限と推奨される事前定義ロールを一覧表示します。

すべてのプリンシパル ユーザーに必要なロール

Detection Engineering エージェントを呼び出すプリンシパルには、MCP ツールユーザーと Chronicle API 閲覧者のロールが必要です。システム管理者が、すべてのプリンシパル ユーザーに対してこれらのロールを更新していることを確認します。

詳細については、Google SecOps MCP のドキュメントをご覧ください。

必要なコア権限

検出エンジニアリング エージェントを実行するには、次の権限が必要です。

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

必要なルール管理とパーサーの権限

ルールとパーサーを管理するには、次の権限が必要です。

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

必要なリモート MCP サーバーとプロジェクト サービスの使用権限

リモート MCP サーバーを呼び出し、MCP ツールのプロジェクト サービスを使用するには、次の権限が必要です。

  • mcp.tools.call(roles/mcp.toolUser ロールによって付与)
  • serviceusage.services.use(roles/serviceusage.serviceUsageConsumer ロールによって付与)

次の事前定義ロールは、ユーザーとサービス アカウントの両方に必要な権限を提供します。

  • roles/chronicle.admin(または roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

MCP サーバーを設定する

settings.json を作成するには、MCP サーバーの構成に関するガイダンスを参照してください。すべて収集したら、settings.json ファイルの内容が次のようになっていることを確認します。

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

コンテキスト ファイルを設定する

まず、コンテキスト ファイルを設定して、Gemini がすべてのリクエストで正しい Google SecOps インスタンスをターゲットにできるようにする必要があります。

すべてを軽量に保つため、Google は Gemini.md ファイルで次の内容から始めて、そこから構築することをおすすめします。Google SecOps インスタンスと環境の正しい情報で更新します。

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

ツールとやり取りするためのスキルを設定する

ツールを操作するには、detection-engineering-coverage-evaluation スキルを使用することを強くおすすめします。このスキルにより、AI が重要なツール出力を要約したり、省略したりすることを防ぐことができます。

このスキルは detection-engineering-coverage-evaluation として組み込まれており、Google Agent Skills GitHub リポジトリで一般公開されています。

主な機能

このセクションでは、Detection Engineering エージェントが提供する脅威分析とルール生成の主な機能について説明します。

脅威検出の機会を生成する

generate_threat_detection_opportunity ツールは、ソース(セキュリティ ブログや内部調査など)から未加工の脅威インテリジェンスを抽出して拡充し、分析用に優先順位付けされた TDO を作成します。このステップで生成された TDO は、既存のルールのカバレッジを評価したり、新しいルールを生成したりする、後続の検出エンジニアリング エージェントのステップに通知します。

  • generate_threat_detection_opportunity ツールを使用するには、Gemini に curl を使用してテキストを抽出するよう指示するか、脅威レポートから未加工のテキストをコピーしてツールに貼り付けます。

合成イベントを生成する

Detection Engineering Agent は、入力 TDO をシミュレートするユーザー データモデル(UDM)ログを生成します。

カバレッジを評価する

Google SecOps インスタンスの既存のルールが、イベント シミュレーションで取り込まれたシミュレートされたイベントでトリガーされるかどうかを確認します。シミュレートされたイベントに一致するルールがある場合、ツールは一致するルール識別子とカバレッジ結果のメタデータを返します。一致するルールがない場合は、空の結果が返され、カバレッジのギャップが示されます。

下書きルールを生成する

ユーザー入力または自然言語から YARA-L ルールの下書きを作成して、カバレッジ評価で特定されたギャップに対処することで、検出ロジックをコード化します。このツールは、ルールを Google SecOps システムに自動的にアップロードしません。ルールを追加するには、テキストを確認し、ツールの出力から新しいルールを手動で作成します。

トラブルシューティング

このセクションでは、パフォーマンスの期待値の概要と、評価プロセスで発生する一般的な問題に対するセルフサービスによる解決策について説明します。

レイテンシと上限

システムに、入力 TDO に関連付けられたログで使用可能なパーサーがあることを確認します。そうしないと、合成イベントの生成が失敗します。

エラーの修復

次の表を使用して、デプロイの問題をすばやく自己修復します。

問題 説明 修正
ツールの障害 合成イベント生成ツールが繰り返し失敗する。 提供された TDO を確認し、環境に少なくとも 1 つの入力ログタイプのパーサーがあることを確認します。そうでない場合、システムで評価されたこの特定の TDO のカバレッジがシステムにない可能性があります。最初のツールから出力された他の TDO を使用してフローを続行します。
要約エラー AI がログタイプを省略したり、実行中にショートカットを使用したりする。 detection-engineering-coverage-evaluation スキルがシステムとのインターフェースとして積極的に使用されていることを確認します。

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。