検出エンジニアリング エージェントを使用する
このガイドは、検出エンジニアリング エージェントを使用して、新規および既存の脅威に対する Google Security Operations のセキュリティ ポスチャーを評価し、強化したいセキュリティ エンジニアと SOC アナリストを対象としています。検出エンジニアリング エージェントは、Google SecOps の一部である AI 搭載のエンジニアリング アシスタントです。エージェントには、互換性のある AI クライアント(Google Antigravity や Claude Code など)が運用する Model Context Protocol(MCP)ツールを使用してアクセスできます。Detection Engineering エージェントを使用すると、脅威インテリジェンスを抽出して YARA-L ルールを自動的に作成できるため、カスタム セキュリティ自動化の価値実現までの時間を短縮し、リスク軽減を改善できます。
この AI 搭載のアシスタントは、脅威インテリジェンスの抽出と YARA-L 検出ルールの自動作成を支援し、カスタム セキュリティ自動化の価値創出までの時間を短縮し、リスク軽減を迅速化します。
主な用語
- 検出エンジニアリング エージェント: Google SecOps に組み込まれた AI 搭載のエンジニアリング アシスタント。MCP ツールを使用して AI クライアント(AntiGravity や Claude Code など)によって運用されます。
- Model Context Protocol(MCP): AI アプリケーションを外部システムに接続するためのオープンソース標準。Google Cloud サービス全体で使用され、AI エージェントとアプリケーションをさまざまなデータソースやインフラストラクチャ ツールに安全に接続します。
- 脅威検出の機会(TDO): 新しい検出ルールや分析の可能性を特定、追跡、優先順位付けするために設計された形式化されたデータモデル。
- 合成イベント: 入力 TDO をシミュレートするために生成された Unified Data Model(UDM)ログ。
始める前に
開始する前に、次の前提条件を満たしていることを確認してください。
環境チェック - AI クライアント
MCP ツールと連携できる AI クライアント(Antigravity や Claude Code など)を操作する必要があります。
必要なロールと権限
このセクションでは、ユーザーとサービス アカウントの両方について、必要な Identity and Access Management(IAM)権限と推奨される事前定義ロールを一覧表示します。
すべてのプリンシパル ユーザーに必要なロール
Detection Engineering エージェントを呼び出すプリンシパルには、MCP ツールユーザーと Chronicle API 閲覧者のロールが必要です。システム管理者が、すべてのプリンシパル ユーザーに対してこれらのロールを更新していることを確認します。
詳細については、Google SecOps MCP のドキュメントをご覧ください。
必要なコア権限
検出エンジニアリング エージェントを実行するには、次の権限が必要です。
chronicle.ade.generateThreatDetectionOpportunitychronicle.ade.generateSyntheticEventschronicle.ade.evaluateRuleCoveragechronicle.ade.generateRuleschronicle.operations.get
必要なルール管理とパーサーの権限
ルールとパーサーを管理するには、次の権限が必要です。
chronicle.rules.listchronicle.rules.getchronicle.rules.verifychronicle.rules.createchronicle.rules.updatechronicle.ruleDeployments.getchronicle.ruleDeployments.updatechronicle.parsers.listchronicle.parsers.getchronicle.logTypes.list
必要なリモート MCP サーバーとプロジェクト サービスの使用権限
リモート MCP サーバーを呼び出し、MCP ツールのプロジェクト サービスを使用するには、次の権限が必要です。
mcp.tools.call(roles/mcp.toolUserロールによって付与)serviceusage.services.use(roles/serviceusage.serviceUsageConsumerロールによって付与)
必須の事前定義ロールと推奨の事前定義ロール
次の事前定義ロールは、ユーザーとサービス アカウントの両方に必要な権限を提供します。
roles/chronicle.admin(またはroles/chronicle.editor)roles/mcp.toolUserroles/serviceusage.serviceUsageConsumer
MCP サーバーを設定する
settings.json を作成するには、MCP サーバーの構成に関するガイダンスを参照してください。すべて収集したら、settings.json ファイルの内容が次のようになっていることを確認します。
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
コンテキスト ファイルを設定する
まず、コンテキスト ファイルを設定して、Gemini がすべてのリクエストで正しい Google SecOps インスタンスをターゲットにできるようにする必要があります。
すべてを軽量に保つため、Google は Gemini.md ファイルで次の内容から始めて、そこから構築することをおすすめします。Google SecOps インスタンスと環境の正しい情報で更新します。
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
ツールとやり取りするためのスキルを設定する
ツールを操作するには、detection-engineering-coverage-evaluation スキルを使用することを強くおすすめします。このスキルにより、AI が重要なツール出力を要約したり、省略したりすることを防ぐことができます。
このスキルは detection-engineering-coverage-evaluation として組み込まれており、Google Agent Skills GitHub リポジトリで一般公開されています。
主な機能
このセクションでは、Detection Engineering エージェントが提供する脅威分析とルール生成の主な機能について説明します。
脅威検出の機会を生成する
generate_threat_detection_opportunity ツールは、ソース(セキュリティ ブログや内部調査など)から未加工の脅威インテリジェンスを抽出して拡充し、分析用に優先順位付けされた TDO を作成します。このステップで生成された TDO は、既存のルールのカバレッジを評価したり、新しいルールを生成したりする、後続の検出エンジニアリング エージェントのステップに通知します。
generate_threat_detection_opportunityツールを使用するには、Gemini に curl を使用してテキストを抽出するよう指示するか、脅威レポートから未加工のテキストをコピーしてツールに貼り付けます。
合成イベントを生成する
Detection Engineering Agent は、入力 TDO をシミュレートするユーザー データモデル(UDM)ログを生成します。
カバレッジを評価する
Google SecOps インスタンスの既存のルールが、イベント シミュレーションで取り込まれたシミュレートされたイベントでトリガーされるかどうかを確認します。シミュレートされたイベントに一致するルールがある場合、ツールは一致するルール識別子とカバレッジ結果のメタデータを返します。一致するルールがない場合は、空の結果が返され、カバレッジのギャップが示されます。
下書きルールを生成する
ユーザー入力または自然言語から YARA-L ルールの下書きを作成して、カバレッジ評価で特定されたギャップに対処することで、検出ロジックをコード化します。このツールは、ルールを Google SecOps システムに自動的にアップロードしません。ルールを追加するには、テキストを確認し、ツールの出力から新しいルールを手動で作成します。
トラブルシューティング
このセクションでは、パフォーマンスの期待値の概要と、評価プロセスで発生する一般的な問題に対するセルフサービスによる解決策について説明します。
レイテンシと上限
システムに、入力 TDO に関連付けられたログで使用可能なパーサーがあることを確認します。そうしないと、合成イベントの生成が失敗します。
エラーの修復
次の表を使用して、デプロイの問題をすばやく自己修復します。
| 問題 | 説明 | 修正 |
|---|---|---|
| ツールの障害 | 合成イベント生成ツールが繰り返し失敗する。 | 提供された TDO を確認し、環境に少なくとも 1 つの入力ログタイプのパーサーがあることを確認します。そうでない場合、システムで評価されたこの特定の TDO のカバレッジがシステムにない可能性があります。最初のツールから出力された他の TDO を使用してフローを続行します。 |
| 要約エラー | AI がログタイプを省略したり、実行中にショートカットを使用したりする。 | detection-engineering-coverage-evaluation スキルがシステムとのインターフェースとして積極的に使用されていることを確認します。 |
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。