使用偵測工程代理
本指南適用於資安工程師和 SOC 分析師,他們可使用偵測工程代理程式,評估及強化 Google Security Operations 資安態勢,防範新舊威脅。偵測工程代理是 AI 輔助的工程助理,屬於 Google SecOps 的一部分。代理可透過相容 AI 用戶端 (例如 Google Antigravity 或 Claude Code) 運作的 Model Context Protocol (MCP) 工具存取。您可以使用 Detection Engineering Agent 擷取威脅情報,並自動草擬 YARA-L 規則,縮短自訂安全自動化作業的價值實現時間,並提升風險緩解成效。
這項 AI 輔助功能可協助您擷取威脅情報、自動草擬 YARA-L 偵測規則、縮短自訂安全自動化功能的價值實現時間,並加速降低風險。
重要術語
- 偵測工程代理程式:內建於 Google SecOps 的 AI 輔助工程師,由 AI 用戶端 (例如 AntiGravity 或 Claude Code) 使用 MCP 工具運作。
- Model Context Protocol (MCP):這項開放原始碼標準可將 AI 應用程式連結至外部系統,並在 Google Cloud 服務中用於安全地連結 AI 代理和應用程式,以及各種資料來源和基礎架構工具。
- 威脅偵測機會 (TDO):正式的資料模型,用於識別、追蹤及優先處理潛在的新偵測規則或分析。
- 合成事件:為模擬輸入 TDO 而產生的統合資料模型 (UDM) 記錄。
事前準備
開始操作前,請確認符合下列先決條件:
環境檢查 - AI 用戶端
您必須操作可與 MCP 工具介接的 AI 用戶端 (例如 Antigravity 或 Claude Code)。
必要角色和權限
本節列出使用者和服務帳戶所需的 Identity and Access Management (IAM) 權限,以及建議使用的預先定義角色。
所有主要使用者必須具備的角色
呼叫 Detection Engineering Agent 的每個主體都必須具備下列角色:MCP 工具使用者和 Chronicle API 檢視者。請務必請系統管理員為所有主要使用者更新這些角色。
如需更多指引,請參閱 Google SecOps MCP 說明文件。
必要核心權限
如要執行偵測工程代理程式,必須具備下列權限:
chronicle.ade.generateThreatDetectionOpportunitychronicle.ade.generateSyntheticEventschronicle.ade.evaluateRuleCoveragechronicle.ade.generateRuleschronicle.operations.get
規則管理和剖析器權限
必須具備下列權限,才能管理規則和剖析器:
chronicle.rules.listchronicle.rules.getchronicle.rules.verifychronicle.rules.createchronicle.rules.updatechronicle.ruleDeployments.getchronicle.ruleDeployments.updatechronicle.parsers.listchronicle.parsers.getchronicle.logTypes.list
必須提供遠端 MCP 伺服器和專案服務用量權限
如要呼叫遠端 MCP 伺服器,並使用 MCP 工具的專案服務,必須具備下列權限:
mcp.tools.call(由「roles/mcp.toolUser」角色授予)serviceusage.services.use(由「roles/serviceusage.serviceUsageConsumer」角色授予)
必要和建議的預先定義角色
下列預先定義的角色提供必要權限,適用於使用者和服務帳戶:
roles/chronicle.admin(或roles/chronicle.editor)roles/mcp.toolUserroles/serviceusage.serviceUsageConsumer
設定 MCP 伺服器
請參閱 MCP 伺服器設定指南,建立 settings.json。收集完所有內容後,請確認 settings.json 檔案的內容如下所示:
{
"name": "my_extension_name",
"version": "1.0.0",
"mcpServers": {
"GoogleSecOps": {
"httpUrl": "https://us-chronicle.googleapis.com/mcp",
"authProviderType": "google_credentials",
"oauth": {
"scopes": [
"https://www.googleapis.com/auth/cloud-platform",
"https://www.googleapis.com/auth/chronicle"
]
},
"timeout": 300000,
"headers": {
"x-goog-user-project": "my-cloud-project-name"
}
}
}
}
設定結構定義檔案
如要開始使用,請設定內容檔案,確保 Gemini 會針對每項要求指定正確的 Google SecOps 執行個體。
為確保一切輕量化,Google 建議先在 Gemini.md 檔案中加入下列內容,然後再從這裡開始建構。請更新 Google SecOps 執行個體和環境的正確資訊:
When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name
設定技能,與工具互動
Google 強烈建議使用 detection-engineering-coverage-evaluation 技能與工具互動。這項技能可防止 AI 摘要或縮寫重要工具輸出內容。
這項技能內建為 detection-engineering-coverage-evaluation,並公開託管在 Google Agent Skills GitHub 存放區。
主要功能
本節說明 Detection Engineering Agent 提供的威脅分析和規則產生功能。
產生威脅偵測機會
generate_threat_detection_opportunity 工具會從來源 (例如安全網誌和內部發現) 擷取並擴充原始威脅情報,然後建立優先順序較高的 TDO 以供分析。這個步驟產生的 TDO 會提供資訊給後續的偵測工程代理步驟,用於評估現有規則涵蓋範圍或產生新規則。
- 如要使用
generate_threat_detection_opportunity工具,請指示 Gemini 使用 curl 擷取文字,或將威脅報告中的原始文字複製並貼到工具中。
產生合成事件
偵測工程代理會生成使用者資料模型 (UDM) 記錄,模擬輸入 TDO。
評估涵蓋範圍
檢查 Google SecOps 執行個體中的現有規則,是否會觸發透過事件模擬擷取的模擬事件。如有任何規則與模擬事件相符,這項工具會傳回相符的規則 ID 和涵蓋範圍結果中繼資料。如果沒有相符的規則,系統會傳回空白結果,表示有涵蓋範圍缺口。
生成草擬規則
根據使用者輸入內容或自然語言建立 YARA-L 規則草稿,藉此編碼偵測邏輯,解決涵蓋範圍評估期間發現的缺口。這項工具不會自動將規則上傳至 Google SecOps 系統。如要新增任何規則,請先檢查文字,然後從工具輸出內容手動建立新規則。
疑難排解
本節將說明效能期望值,並提供自助式修正方法,協助解決評估程序期間的常見問題。
延遲和限制
請確認系統有可用的剖析器,可剖析與輸入 TDO 相關聯的記錄,否則系統將無法產生合成事件。
錯誤修正
您可以透過這個表格,快速自行修正部署問題:
| 問題 | 說明 | 修正 |
|---|---|---|
| 工具故障 | 合成事件生成工具重複失敗。 | 檢查提供的 TDO,並確認環境中至少有一個輸入記錄類型的剖析器。如果沒有,系統可能評估您的系統未涵蓋這個特定 TDO。使用第一個工具輸出的其他 TDO 繼續流程。 |
| 摘要錯誤 | AI 會在執行期間縮寫記錄類型或使用捷徑。 | 確認系統目前正在使用 detection-engineering-coverage-evaluation 技能。 |
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。