Usar o agente de engenharia de detecção
Este guia é destinado a engenheiros de segurança e analistas de SOC que querem avaliar e fortalecer a postura de segurança do Google Security Operations contra ameaças novas e atuais usando o agente de engenharia de detecção. O agente de engenharia de detecção é um assistente de engenharia com tecnologia de IA que faz parte do Google SecOps. O agente pode ser acessado usando ferramentas do Protocolo de Contexto de Modelo (MCP) operadas por clientes de IA compatíveis, como o Google Antigravity ou o Claude Code. Com o agente de engenharia de detecção, é possível extrair inteligência contra ameaças e criar automaticamente regras YARA-L, o que melhora o tempo até o valor da automação de segurança personalizada e a redução de riscos.
Esse assistente com tecnologia de IA ajuda você a extrair inteligência contra ameaças e criar automaticamente regras de detecção da YARA-L, melhorar o tempo de retorno do investimento para automação de segurança personalizada e acelerar a redução de riscos.
Terminologia importante
- Agente de engenharia de detecção: um assistente de engenharia com tecnologia de IA incorporado ao Google SecOps, operado por clientes de IA (por exemplo, AntiGravity ou Claude Code) usando ferramentas do MCP.
- Protocolo de Contexto de Modelo (MCP): um padrão de código aberto para conectar aplicativos de IA a sistemas externos, usado em todos os serviços do Google Cloud para conectar agentes e aplicativos de IA a várias fontes de dados e ferramentas de infraestrutura de maneira segura.
- Oportunidade de detecção de ameaças (TDO): um modelo de dados formalizado projetado para identificar, rastrear e priorizar possíveis novas regras de detecção ou análises.
- Eventos sintéticos: registros do modelo de dados unificado (UDM) gerados para simular um TDO de entrada.
Antes de começar
Antes de começar, confirme se os seguintes pré-requisitos foram atendidos:
Verificação do ambiente: cliente de IA
Você precisa operar um cliente de IA (como Antigravity ou Claude Code) capaz de interagir com ferramentas do MCP.
Papéis e permissões necessárias
Esta seção lista as permissões necessárias do Identity and Access Management (IAM) e os papéis predefinidos recomendados para usuários humanos e contas de serviço.
Funções necessárias para todos os usuários principais
Todo principal que chamar o agente de engenharia de detecção precisa ter os seguintes papéis: Usuário da ferramenta MCP e Leitor da API Chronicle. Verifique se um administrador de sistema atualizou essas funções para todos os usuários principais.
Para mais orientações, consulte a documentação do MCP do Google SecOps.
Permissões principais necessárias
As permissões a seguir são necessárias para executar o agente de engenharia de detecção:
chronicle.ade.generateThreatDetectionOpportunitychronicle.ade.generateSyntheticEventschronicle.ade.evaluateRuleCoveragechronicle.ade.generateRuleschronicle.operations.get
Permissões necessárias para gerenciamento de regras e analisador
As seguintes permissões são necessárias para gerenciar regras e analisadores:
chronicle.rules.listchronicle.rules.getchronicle.rules.verifychronicle.rules.createchronicle.rules.updatechronicle.ruleDeployments.getchronicle.ruleDeployments.updatechronicle.parsers.listchronicle.parsers.getchronicle.logTypes.list
Permissões necessárias de uso do serviço do projeto e do servidor MCP remoto
As seguintes permissões são necessárias para chamar o servidor MCP remoto e usar os serviços do projeto para ferramentas do MCP:
mcp.tools.call(concedida pela funçãoroles/mcp.toolUser)serviceusage.services.use(concedida pela funçãoroles/serviceusage.serviceUsageConsumer)
Papéis predefinidos obrigatórios e recomendados
Os seguintes papéis predefinidos fornecem as permissões necessárias para usuários humanos e contas de serviço:
roles/chronicle.admin(ouroles/chronicle.editor)roles/mcp.toolUserroles/serviceusage.serviceUsageConsumer
Configurar o servidor MCP
Consulte as orientações de
configuração do servidor MCP
para criar seu settings.json. Depois de coletar tudo,
confira se o conteúdo do arquivo settings.json está assim:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
Configurar um arquivo de contexto
Para começar, configure um arquivo de contexto para garantir que o Gemini direcione a instância correta do Google SecOps em cada solicitação.
Para manter tudo
leve, o Google recomenda começar com o seguinte conteúdo no arquivo
Gemini.md e depois criar a partir dele. Atualize com as informações corretas da sua instância e ambiente do Google SecOps:
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
Configurar a habilidade para interagir com as ferramentas
O Google recomenda usar a habilidade detection-engineering-coverage-evaluation para interagir com as ferramentas. Essa habilidade impede que a IA resuma ou abrevia saídas de ferramentas importantes.
Essa habilidade é integrada como detection-engineering-coverage-evaluation e
está hospedada publicamente no
repositório do GitHub de habilidades do Google Agent.
Principais recursos
Esta seção descreve os principais recursos de análise de ameaças e geração de regras fornecidos pelo agente de engenharia de detecção.
Gerar oportunidades de detecção de ameaças
A ferramenta generate_threat_detection_opportunity extrai e enriquece a inteligência contra ameaças bruta de fontes (por exemplo, blogs de segurança e descobertas internas) para criar TDOs priorizados para análise. Os
TDOs produzidos nesta etapa informam as etapas subsequentes do agente de engenharia de detecção
para avaliar a cobertura de regras atual ou gerar novas regras.
- Para usar a ferramenta
generate_threat_detection_opportunity, instrua o Gemini a usar curl para extrair o texto ou copie e cole o texto bruto de um relatório de ameaças na ferramenta.
Gerar eventos sintéticos
O agente de engenharia de detecção gera registros do modelo de dados do usuário (UDM) que simulam um TDO de entrada.
Avaliar a cobertura
Verifica se as regras atuais na sua instância do Google SecOps são acionadas em eventos simulados ingeridos pela simulação de eventos. Se alguma regra corresponder aos eventos simulados, a ferramenta vai retornar os identificadores de regra correspondentes e os metadados de resultado da cobertura. Se nenhuma regra corresponder, um resultado vazio será retornado, indicando uma falha de cobertura.
Gerar regras de rascunho
Codifica a lógica de detecção criando regras YARA-L de rascunho com base na entrada do usuário ou em linguagem natural para resolver lacunas identificadas durante a avaliação de cobertura. Essa ferramenta não faz upload automático da regra no sistema do Google SecOps. Para adicionar uma regra, revise o texto e crie manualmente novas regras com base na saída da ferramenta.
Solução de problemas
Esta seção descreve as expectativas de desempenho e oferece correções de autoatendimento para problemas comuns durante o processo de avaliação.
Latência e limites
Verifique se o sistema tem analisadores disponíveis para os registros associados aos TDOs de entrada. Caso contrário, a geração de eventos sintéticos vai falhar.
Correção de erros
Use esta tabela para corrigir rapidamente problemas de implantação:
| Problema | Descrição | Corrigir |
|---|---|---|
| Falha da ferramenta | A ferramenta de geração de eventos sintéticos falha repetidamente. | Verifique o TDO fornecido e confira se o ambiente tem um analisador para pelo menos um dos tipos de registro de entrada. Caso contrário, talvez seu sistema não tenha cobertura para esse TDO específico, conforme avaliado pelo sistema. Continue o fluxo com outros TDOs gerados pela primeira ferramenta. |
| Erro de resumo | A IA abrevia tipos de registros ou usa atalhos durante a execução. | Verifique se a skill detection-engineering-coverage-evaluation está sendo usada ativamente para interagir com o sistema. |
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.