使用检测工程智能体

使用检测工程智能体

本指南适用于希望使用检测工程智能体评估和增强 Google Security Operations 安全状况以应对新威胁和现有威胁的安全工程师和 SOC 分析师。检测工程智能体是一款 AI 赋能的工程助理,是 Google SecOps 的一部分。该智能体可通过兼容的 AI 客户端(例如 Google Antigravity 或 Claude Code)运行的 Model Context Protocol (MCP) 工具进行访问。借助检测工程代理,您可以提取威胁情报并自动起草 YARA-L 规则,从而缩短自定义安全自动化的价值实现时间并改进风险缓解措施。

这款 AI 赋能的助理可帮助您提取威胁情报并自动起草 YARA-L 检测规则,缩短自定义安全自动化实现价值的时间,并加快风险缓解速度。

主要术语

  • 检测工程智能体:一种嵌入在 Google SecOps 中的 AI 赋能的工程助理,由 AI 客户端(例如 AntiGravity 或 Claude Code)使用 MCP 工具运行。
  • Model Context Protocol (MCP):一种用于将 AI 应用连接到外部系统的开源标准,在 Google Cloud 服务中广泛使用,可将 AI 智能体和应用安全地连接到各种数据源和基础设施工具。
  • 威胁检测机会 (TDO):一种旨在识别、跟踪和确定潜在新检测规则或分析优先级的正式数据模型。
  • 合成事件:为模拟输入 TDO 而生成的统一数据模型 (UDM) 日志。

准备工作

在开始之前,请确认满足以下前提条件:

环境检查 - AI 客户端

您必须运行能够与 MCP 工具交互的 AI 客户端(例如 Antigravity 或 Claude Code)。

所需的角色和权限

本部分列出了人类用户和服务账号所需的 Identity and Access Management (IAM) 权限以及建议的预定义角色。

所有主用户所需的角色

调用检测工程智能体的每个主账号都必须具有以下角色:MCP Tool User 和 Chronicle API Viewer。请确保系统管理员为所有主要用户更新这些角色。

如需更多指导,请参阅 Google SecOps MCP 文档。

所需的核心权限

如需运行检测工程代理,需要具备以下权限:

  • chronicle.ade.generateThreatDetectionOpportunity
  • chronicle.ade.generateSyntheticEvents
  • chronicle.ade.evaluateRuleCoverage
  • chronicle.ade.generateRules
  • chronicle.operations.get

所需的规则管理和解析器权限

如需管理规则和解析器,您需要具备以下权限:

  • chronicle.rules.list
  • chronicle.rules.get
  • chronicle.rules.verify
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.ruleDeployments.get
  • chronicle.ruleDeployments.update
  • chronicle.parsers.list
  • chronicle.parsers.get
  • chronicle.logTypes.list

所需的远程 MCP 服务器和项目服务使用权限

如需调用远程 MCP 服务器并使用 MCP 工具的项目服务,您需要具有以下权限:

  • mcp.tools.call(由 roles/mcp.toolUser 角色授予)
  • serviceusage.services.use(由 roles/serviceusage.serviceUsageConsumer 角色授予)

以下预定义角色可为人类用户和服务账号提供必要的权限:

  • roles/chronicle.admin(或roles/chronicle.editor)
  • roles/mcp.toolUser
  • roles/serviceusage.serviceUsageConsumer

设置 MCP 服务器

请参阅 MCP 服务器配置指南来创建 settings.json。收集完所有内容后,请确保 settings.json 文件的内容如下所示:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

设置上下文的描述文件

首先,您需要设置上下文文件,以确保 Gemini 针对每个请求定位到正确的 Google SecOps 实例。

为了保持一切轻量化,Google 建议您先在 Gemini.md 文件中添加以下内容,然后再从那里开始构建。请使用 Google SecOps 实例和环境的正确信息进行更新:

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

设置技能以与工具互动

Google 强烈建议使用 detection-engineering-coverage-evaluation 技能与这些工具互动。这项技能可防止 AI 总结或缩写关键工具输出。

此技能以 detection-engineering-coverage-evaluation 的形式内置,并公开托管在 Google Agent Skills GitHub 代码库中。

主要功能

本部分介绍了检测工程代理提供的威胁分析和规则生成方面的关键功能。

生成威胁检测机会

generate_threat_detection_opportunity 工具可从各种来源(例如安全博客和内部发现)提取原始威胁情报并对其进行丰富处理,以创建用于分析的优先 TDO。在此步骤中生成的 TDO 会为后续的检测工程智能体步骤提供信息,以评估现有规则覆盖范围或生成新规则。

  • 如需使用 generate_threat_detection_opportunity 工具,请指示 Gemini 使用 curl 提取文本,或者您可以将威胁报告中的原始文本复制并粘贴到该工具中。

生成合成事件

检测工程代理会生成模拟输入 TDO 的用户数据模型 (UDM) 日志。

评估覆盖面

检查 Google SecOps 实例中的现有规则是否会针对通过事件模拟功能提取的模拟事件触发。如果有任何规则与模拟事件匹配,该工具会返回匹配的规则标识符和覆盖率结果元数据。如果没有规则匹配,则返回空结果,表示存在覆盖范围缺口。

生成草稿规则

通过根据用户输入或自然语言创建 YARA-L 规则草稿来对检测逻辑进行编码,以弥补覆盖面评估期间发现的不足。此工具不会自动将规则上传到您的 Google SecOps 系统中。如需添加任何规则,请查看文本,然后根据工具输出手动创建新规则。

问题排查

本部分概述了性能预期,并针对评估过程中出现的常见问题提供了自助式修复方案。

延迟和限制

确保您的系统具有与输入 TDO 关联的日志的可用解析器;否则,合成事件生成将失败。

错误修复

您可以使用下表快速自行解决部署问题:

问题 说明 修复
工具故障 合成事件生成工具反复失败。 检查所提供的 TDO,并确保您的环境具有至少一种输入日志类型的解析器。如果不是,则表示您的系统可能不涵盖系统评估的这一特定 TDO。继续使用第一个工具输出的其他 TDO 完成流程。
总结错误 AI 在执行期间会缩写日志类型或采取捷径。 确保 detection-engineering-coverage-evaluation 技能正被积极用于与系统交互。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。