Use o agente de engenharia de detecção para avaliar a cobertura de ameaças
O agente de engenharia de detecção é um assistente de engenharia com tecnologia de IA integrado ao Google Security Operations. Ele avalia e atualiza sua postura de segurança do Google SecOps contra ameaças novas e atuais. Primeiro, esse agente é acessado usando ferramentas do MCP, operadas por clientes de IA (por exemplo, AntiGravity ou Claude Code).
Conceitos
Uma oportunidade de detecção de ameaças (TDO, na sigla em inglês) é um modelo de dados formalizado projetado para identificar, rastrear e priorizar possíveis novas regras de detecção ou análises.
Papéis do usuário
Cada principal que chama o agente de engenharia de detecção precisa ter os seguintes papéis: usuário da ferramenta MCP e leitor da API Chronicle. Verifique se um administrador do sistema atualiza essas funções para todos os usuários principais do agente de engenharia de detecção. Dica: para mais orientações, consulte a documentação do MCP do Google SecOps.
Como configurar o servidor MCP
Consulte as orientações de configuração do servidor MCP para criar seu settings.json. Depois de coletar tudo,
confira se o conteúdo do arquivo settings.json é parecido com o seguinte:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://chronicle.us.rep.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
Como definir o contexto
Para começar, configure um Context. Para manter tudo leve, recomendamos começar com o seguinte conteúdo no arquivo Gemini.md e depois criar a partir dele. Atualize com as informações corretas da sua instância e ambiente do Google SecOps:
When using the GoogleSecOps MCP Server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
Configurar a habilidade
Recomendamos usar a habilidade "detection-engineering-coverage-evaluation" para interagir com as ferramentas. O Gemini gosta de usar atalhos (por exemplo, resumir a saída da ferramenta) que têm consequências negativas para a execução iterativa.
Essa habilidade agora está integrada como detection-engineering-coverage-evaluation e é hospedada publicamente no repositório do GitHub de habilidades do Google Agent.
Principais recursos
O agente de engenharia de detecção oferece vários recursos importantes para análise de ameaças e geração de regras.
Gerar oportunidades de detecção de ameaças
A ferramenta generate_threat_detection_opportunity extrai e enriquece a inteligência contra ameaças bruta de fontes (por exemplo, blogs de segurança e descobertas internas) para criar oportunidades de detecção de ameaças priorizadas para análise. Os
TDOs produzidos nesta etapa informam as etapas subsequentes do agente de engenharia de detecção
para avaliar a cobertura de regras atual ou gerar novas regras.
Para usar essa ferramenta, instrua o Gemini a usar o Curl para extrair o texto ou copie e cole o texto bruto de um relatório de ameaças na ferramenta.
Gerar eventos sintéticos
Gera registros do modelo de dados do usuário (UDM) que simulam um TDO de entrada. Recomendamos usar a habilidade "detection-engineering-coverage-evaluation" para interagir com o sistema pelo seguinte motivo: o Gemini pode tentar compactar demais o TDO antes de enviá-lo como entrada para essa ferramenta. Isso pode resultar em uma lista abreviada de tipos de registros associados ao TDO e escolher tipos de registros para os quais sua instância do Google SecOps não tem analisadores disponíveis. Além disso, se essa ferramenta falhar repetidamente, verifique o TDO fornecido e confira se o ambiente tem um analisador para pelo menos um dos TDOs de entrada. Caso contrário, talvez seu sistema não tenha cobertura para esse TDO específico, conforme avaliado pelo sistema. Continue o fluxo com os outros TDOs gerados pela primeira ferramenta.
Avaliar a cobertura
Verifica se as regras atuais na sua instância do Google SecOps teriam detectado os eventos sintéticos de UDM gerados. Se as regras tivessem correspondido à UDM de entrada, os nomes delas seriam retornados como saídas da ferramenta.
Gerar regras
Codifica a lógica de detecção criando regras YARA-L de rascunho com base na entrada do usuário ou em linguagem natural para resolver lacunas identificadas durante a avaliação da cobertura. Essa ferramenta não faz upload automático da regra para o sistema do Google SecOps. Para adicionar uma regra, revise o texto e crie manualmente novas regras com base na saída da ferramenta.
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.