使用事件模擬功能評估偵測涵蓋範圍
本指南適用於偵測工程和 SOC 團隊,這些團隊希望使用事件模擬,以程式輔助方式將實際威脅序列傳送至即時擷取管道。事件模擬是威脅模擬和偵測涵蓋範圍評估架構,直接內嵌於 Google Security Operations。事件模擬是偵測工程代理 (DEA) 架構的基本功能,可驗證偵測生命週期,包括遙測擷取和正規化、多事件關聯和警報,同時保留資安營運中心的工作流程。
將 Google SecOps MCP 工具與 AI 輔助功能 (例如 Gemini 或 Claude Code) 連結後,事件模擬功能就會自動執行偵測工程生命週期:擷取原始威脅報告、將威脅策略歸類為可執行的威脅偵測機會 (TDO)、合成真實的統一資料模型 (UDM) 遙測資料、評估現有 YARA-L 2.0 規則涵蓋的單一事件、多事件和複合規則,以及草擬新的偵測規則,以填補已知的安全漏洞。
主要應用實例
事件模擬和偵測工程代理 (DEA) 支援下列核心工作流程:
- 即時管道擷取和常態化測試:透過程式設計,直接透過即時擷取管道、內容擴充模組和實體圖表,串流傳輸合成的統合式資料模型 (UDM) 遙測資料,以達到完整的端對端偵測準備狀態。
- 持續涵蓋威脅並驗證迴歸:根據特定敵方策略、技術和程序 (TTP),評估受管理和自訂的 YARA-L 2.0 規則,在部署至正式環境前,先針對規則集建立自動化單元測試和持續迴歸測試。
- 產生合成遙測資料:產生符合結構定義的 UDM 事件,模擬複雜的攻擊鏈 (例如網路應用程式利用、存取憑證或橫向移動),以便在實際的正式環境中測試規則。
主要優點和價值主張
- 主動式資安態勢和威脅驗證:在實際發生事件前,針對新揭露的安全漏洞和威脅行為測試 YARA-L 2.0 規則。
- 直接合成及擷取保證:直接從威脅情報文字合成符合結構定義的 UDM 事件,這些文字會透過 Google SecOps 即時擷取管道 (
ImportEvents) 傳輸,經過完整正規化、欄位對齊和內容擴充。 - 隔離遙測資料和生產安全:事件模擬產生的合成事件會標記模擬中繼資料 (
SIMULATION擷取標籤),並導致偵測結果標記為INCLUDES_SIMULATION_DATA。系統會自動從正式環境案件、應對手冊、風險分析 (RBA) 串流和快訊分類資訊主頁中,排除模擬資料的偵測結果。
瞭解事件模擬概念和架構
部署時,請務必使用下列事件模擬和偵測工程代理程式 (DEA) 架構的核心元件:
- 威脅偵測機會 (TDO):正式的資料模型,可做為單元測試,用於識別、劃分優先順序,以及分類從威脅情報報告或自然語言說明中擷取的特定攻擊者 TTP。TDO ID 必須嚴格遵守格式規定 (例如
t01、t02,符合規則運算式^[a-zA-Z]\d{2}$)。 - 合成 UDM 事件:機器產生的記錄事件,格式嚴格遵循 Google SecOps 統合資料模型 (UDM) 結構定義。這些事件會模擬特定攻擊者動作,以便使用
ImportEvents測試偵測規則邏輯。 - 模擬標籤和快訊標記:合成事件會帶有擷取標籤 (
metadata.ingestion_labels["SIMULATION"])。在Collectionproto 中,模擬資料產生的偵測項目會標示在tags下方,並加上INCLUDES_SIMULATION_DATA。偵測中繼資料 Proto 欄位包括simulated_event_count(有助於偵測的模擬事件總數) 和simulated_event_names(有助於偵測的事件中的SIMULATION標籤值集)。 - 資料顯示和搜尋抑制:標準 Google SecOps UDM 搜尋預設會抑制標示為模擬的事件。搜尋查詢和 UI 檢視畫面可使用
simulated_data_visibility設定參數或使用者偏好設定切換鈕,明確納入模擬資料。 - 長時間執行的作業 (LRO):非同步後端執行機制 (
evaluate_rule_coverage_long_running),可協調處理隨選規則執行批次作業,不會發生 API HTTP 超時問題。
事前準備
事件模擬與 Detection Engineering Agent 工具包共用基礎環境必要條件、IAM 權限和伺服器設定。開始之前,請確認符合下列先決條件:
- IAM 角色:需要「Chronicle API 檢視者」、「Chronicle API 編輯者」和「MCP 工具使用者」角色。
- 設定 MCP 伺服器和技能:如需設定
settings.jsonMCP 伺服器酬載、設定工作區環境 (Gemini.md) 及啟用偵測工程技能的逐步指南,請參閱「使用偵測工程代理程式評估威脅涵蓋範圍」和「使用 Google SecOps MCP 伺服器」。
如何注入合成遙測資料
使用 MCP 代理工具包或直接呼叫 Chronicle API,將合成遙測資料注入 Google SecOps:
- 叫用 MCP 子代理程式:使用目標威脅偵測機會 (TDO) ID 和行為規格呼叫
generate_synthetic_events工具。 - Chronicle API 端點:使用
ImportEventsREST API 端點 (POST /v1alpha/projects/{project}/locations/{location}/instances/{instance}/events:import),以程式輔助方式串流合成 UDM 事件。 - 模擬標籤:直接呼叫
ImportEventsAPI 時,呼叫端必須在要求酬載中手動加入metadata.ingestion_labels,其中包含鍵"SIMULATION"和模擬或測試執行作業的專屬 ID 做為值 (例如"key": "SIMULATION", "value": "TEST123"或"t01")。API 不會自動填入模擬標籤。
UDM 擷取呼叫範例
HTTP 要求:
POST https://chronicle.googleapis.com/v1alpha/projects/PROJECT_ID/locations/LOCATION/instances/INSTANCE_ID/events:import
要求主體:
{
"events": [
{
"metadata": {
"event_type": "PROCESS_LAUNCH",
"event_timestamp": "2026-08-05T20:00:00Z",
"ingestion_labels": [
{
"key": "SIMULATION",
"value": "TEST123"
}
]
},
"principal": {
"user": {
"userid": "victim_user"
}
},
"target": {
"process": {
"command_line": "powershell.exe -ExecutionPolicy Bypass -File dump.ps1"
}
}
}
]
}
事件模擬功能會使用 ImportEvents 直接注入合成 UDM 事件,評估 UDM 正規化、背景資訊充實和規則偵測;在 Detection Engineering Agent (DEA) 工具中生成合成事件時,系統會測試原始記錄剖析。
設定綜合測試資料的使用者偏好設定
如要在 Google SecOps 中透過 UI、API 或 MCP 工具查看合成測試事件和模擬快訊,請根據介面設定顯示方式:
Google SecOps 控制台
如要在 SIEM 搜尋頁面或 UI 控制台中查看合成事件,請按照下列步驟操作:
- 在 Google SecOps 控制台中,按一下導覽列中的個人資料虛擬人偶,然後選取「User preferences」(使用者偏好設定)。
- 前往「資料顯示設定」。
- 將「顯示合成測試資料」設為「開啟」。
- 按一下 [儲存]。
Chronicle API
如要以程式輔助方式查詢 API,請在使用 Chronicle API 查詢 UDM 搜尋、規則或偵測端點時提供 simulated_data_visibility = "SIMULATED_DATA_INCLUDED":
{
"query": "metadata.event_type = \"USER_LOGIN\"",
"simulated_data_visibility": "SIMULATED_DATA_INCLUDED"
}
支援的 simulated_data_visibility 參數列舉值:
SIMULATED_DATA_EXCLUDED(預設):禁止顯示標示為模擬的事件和快訊。SIMULATED_DATA_INCLUDED:在查詢結果中同時傳回實際工作環境資料和合成測試資料。
Google SecOps MCP 伺服器
使用 MCP 用戶端 (例如 Gemini CLI 或 AntiGravity) 與 Google SecOps 互動時,請在工作區環境檔案 (Gemini.md 或 settings.json) 中設定租戶範圍的模擬可見度:
使用 GoogleSecOps MCP 伺服器時,請為所有 UDM 搜尋、規則評估和偵測查詢工具設定 simulated_data_visibility = "SIMULATED_DATA_INCLUDED"。
瞭解下游系統隔離
為確保 Google SecOps 能妥善處理測試資料,事件模擬會強制執行下游元件的明確隔離界線:
| 系統或功能 | 合成資料處理 | 隔離機制 |
|---|---|---|
| 偵測結果和警報儲存位置 | 已隔離並加上標籤 | 在 Collection proto 中,模擬遙測產生的偵測結果會標示在 tags 下方INCLUDES_SIMULATION_DATA,並包含偵測中繼資料 proto 欄位 simulated_event_count 和 simulated_event_names。除非要求 simulated_data_visibility = "SIMULATED_DATA_INCLUDED",否則會從標準偵測讀取和列出 API 中隱藏。 |
| UDM 搜尋和資訊主頁 | 預設為隱藏 | 除非指定 simulated_data_visibility = "SIMULATED_DATA_INCLUDED",否則會遭到篩除。 |
| 案件和事件分類 | 已排除 | 系統不會為含有模擬標記的偵測結果自動建立案件。 |
| 應對手冊和 SOAR 自動化 | 已排除 | 模擬快訊不會觸發自動 SOAR 應對手冊。 |
| 風險分析 (RBA) | 已排除 | 串流風險評分匯總管道會捨棄模擬標籤事件。 |
| 威脅搜索代理 (THA) | 已排除 | 威脅搜尋資料集查詢會自動抑制標示為模擬的遙測資料。 |
代理套件和工具功能
事件模擬會運用 Google SecOps MCP 伺服器公開的子代理程式工具功能。如要詳細瞭解可用的子代理工具 (包括 generate_threat_detection_opportunity、generate_synthetic_events、evaluate_rule_coverage_long_running、get_operation、generate_rules 和 create_rule)、主要輸入內容和輸出結構定義,請參閱「使用偵測工程代理評估威脅涵蓋範圍」。
瞭解偵測工程生命週期和工作流程
端對端事件模擬偵測工程工作流程遵循結構化的多階段生命週期:
- Intel 處理和遙測資料擷取:將原始威脅情報文字傳遞至
generate_threat_detection_opportunity,以擷取結構化 TDO (例如t01、t02)、套用預檢時間戳記移位,並叫用generate_synthetic_events,透過即時 Google SecOps 擷取管道 (ImportEvents) 串流SIMULATION標籤的 UDM 記錄。 - 非同步涵蓋範圍評估:執行
evaluate_rule_coverage_long_running,評估綜合遙測資料的 YARA-L 2.0 規則涵蓋範圍,輪詢get_operation直到完成,然後擷取規則比對矩陣。 - 差距補救和規則生命週期管理:針對任何未涵蓋的 TDO,呼叫
generate_rules產生經過驗證的 YARA-L 2.0 規則草稿,並使用create_rule將審查過的規則部署至正式環境。
如要瞭解詳細的工具叫用酬載,以及偵測生命週期各階段的完整程式碼範例,請參閱「使用偵測工程代理程式評估威脅涵蓋範圍」。
疑難排解
本節包含一些常見的疑難排解問題和解答。
問:為什麼標準 UDM 搜尋不會顯示合成 UDM 事件?
根據設計,標準 Google SecOps UDM 搜尋會抑制攜帶 SIMULATION 擷取標籤的事件,以維護 SOC 作業衛生。如要在 UDM 搜尋或 UI 控制台中查看合成事件,請確保已在使用者偏好設定中啟用「顯示合成測試資料」,或在查詢要求中設定 simulated_data_visibility = "SIMULATED_DATA_INCLUDED"。
問:如何避免模擬資料的偵測結果向 SOC 分析師發出警報?
如果規則是透過合成事件觸發,後端編譯器會以 INCLUDES_SIMULATION_DATA 標記產生的偵測結果。根據預設,系統會從正式案件、劇本、風險分析 (RBA) 和快訊分類資訊主控台中,排除含有這個標記的偵測結果。
問:為什麼 evaluate_rule_coverage_long_running 為我的合成事件傳回 0 個相符項目?
確認合成事件時間戳記是否落在 1 小時的執行時間範圍內 ([StartTime - 1 hour, StartTime])。確認 TDO ID 符合必要規則運算式 (^[a-zA-Z]\d{2}$,例如 t01)。
問:相較於行為規則,應如何處理原子指標 (IP 位址、網域名稱、檔案雜湊)?
使用 Google SecOps IOC 比對或資料表管理原子指標,而不是直接將靜態 IP 位址或雜湊值硬式編碼至 YARA-L 2.0 偵測規則。請保留 YARA-L 2.0,用於行為模式和 TTP 關聯性。
問:TDO 涵蓋範圍評估呼叫的批量上限為何?
為提升效能並符合 API Gateway 參數規定,每個 evaluate_rule_coverage_long_running 呼叫的批次涵蓋範圍評估要求最多只能有三個 TDO 或 40 個合成事件。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。