使用偵測工程代理

使用偵測工程代理

本指南適用於資安工程師和 SOC 分析師,他們可使用偵測工程代理程式,評估及強化 Google Security Operations 資安態勢,防範新舊威脅。偵測工程代理是 AI 輔助的工程助理,屬於 Google SecOps 的一部分。代理可透過相容 AI 用戶端 (例如 Google Antigravity 或 Claude Code) 運作的 Model Context Protocol (MCP) 工具存取。您可以使用 Detection Engineering Agent 擷取威脅情報,並自動草擬 YARA-L 規則,縮短自訂安全自動化作業的價值實現時間,並提升風險緩解成效。

這項 AI 輔助功能可協助您擷取威脅情報、自動草擬 YARA-L 偵測規則、縮短自訂安全自動化功能的價值實現時間,並加速降低風險。

重要術語

  • 偵測工程代理程式:內建於 Google SecOps 的 AI 輔助工程師,由 AI 用戶端 (例如 AntiGravity 或 Claude Code) 使用 MCP 工具運作。
  • Model Context Protocol (MCP):這項開放原始碼標準可將 AI 應用程式連結至外部系統,並在 Google Cloud 服務中用於安全地連結 AI 代理和應用程式,以及各種資料來源和基礎架構工具。
  • 威脅偵測機會 (TDO):正式的資料模型,用於識別、追蹤及優先處理潛在的新偵測規則或分析。
  • 合成事件:為模擬輸入 TDO 而產生的統合資料模型 (UDM) 記錄。

事前準備

開始之前,請確認符合下列先決條件:

  • 權限:呼叫偵測工程代理程式的每個主體都必須具備下列角色:「MCP 工具使用者」和「Chronicle API 檢視者」。請務必請系統管理員為所有主要使用者更新這些角色。如需其他指引,請參閱 Google SecOps MCP 說明文件
  • 環境檢查:您必須操作可與 MCP 工具介接的 AI 用戶端 (例如 Antigravity 或 Claude Code)。

設定 MCP 伺服器

請參閱 MCP 伺服器設定指南,建立 settings.json。收集完所有內容後,請確認 settings.json 檔案的內容如下所示:

{
  "name": "my_extension_name",
  "version": "1.0.0",
  "mcpServers": {
    "GoogleSecOps": {
      "httpUrl": "https://us-chronicle.googleapis.com/mcp",
      "authProviderType": "google_credentials",
      "oauth": {
        "scopes": [
          "https://www.googleapis.com/auth/cloud-platform",
          "https://www.googleapis.com/auth/chronicle"
        ]
      },
      "timeout": 300000,
      "headers": {
        "x-goog-user-project": "my-cloud-project-name"
      }
    }
  }
}

設定結構定義檔案

如要開始使用,請先設定內容檔案,確保 Gemini 會針對每個要求指定正確的 Google SecOps 執行個體。

為確保一切輕量化,Google 建議先在 Gemini.md 檔案中加入下列內容,然後再從該處開始建構。請更新 Google SecOps 執行個體和環境的正確資訊:

When using the Google SecOps MCP server, use these parameters for EVERY request: Customer ID: aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa Region: us Project ID: my-cloud-project-name

設定技能,與工具互動

Google 強烈建議使用 detection-engineering-coverage-evaluation 技能與工具互動。這項技能可防止 AI 摘要或縮寫重要工具輸出內容。

這項技能內建為 detection-engineering-coverage-evaluation,並公開託管在 Google Agent Skills GitHub 存放區

主要功能

本節說明 Detection Engineering Agent 提供的威脅分析和規則產生功能。

產生威脅偵測機會

generate_threat_detection_opportunity 工具會從來源 (例如安全網誌和內部發現) 擷取並擴充原始威脅情報,然後建立優先順序較高的 TDO 供分析。這個步驟產生的 TDO 會提供給後續的偵測工程代理步驟,用於評估現有規則涵蓋範圍或產生新規則。

  • 如要使用 generate_threat_detection_opportunity 工具,請指示 Gemini 使用 curl 擷取文字,或將威脅報告中的原始文字複製並貼到工具中。

產生合成事件

偵測工程代理會生成使用者資料模型 (UDM) 記錄,模擬輸入 TDO。

評估涵蓋範圍

檢查 Google SecOps 執行個體中的現有規則,是否會觸發透過事件模擬擷取的模擬事件。如果任何規則與模擬事件相符,這項工具會傳回相符的規則 ID 和涵蓋範圍結果中繼資料。如果沒有符合的規則,系統會傳回空白結果,表示有涵蓋範圍缺口。

生成草擬規則

根據使用者輸入內容或自然語言建立 YARA-L 規則草稿,藉此編碼偵測邏輯,解決涵蓋範圍評估期間發現的缺口。這項工具不會自動將規則上傳至 Google SecOps 系統。如要新增任何規則,請先檢查文字,然後從工具輸出內容手動建立新規則。

疑難排解

本節將說明效能期望值,並提供自助式修正方式,協助您解決評估程序中的常見問題。

延遲與限制

請確認系統有可用的剖析器,可剖析與輸入 TDO 相關聯的記錄,否則合成事件產生作業會失敗。

錯誤修正

您可以透過這個表格,快速自行修正部署問題:

問題 說明 修正
工具故障 合成事件生成工具屢次失敗。 檢查提供的 TDO,並確認環境中至少有一個輸入記錄類型適用的剖析器。如果沒有,系統可能評估該特定 TDO 不在涵蓋範圍內。使用第一個工具輸出的其他 TDO 繼續流程。
摘要錯誤 AI 會在執行期間縮寫記錄類型或使用捷徑。 請確保detection-engineering-coverage-evaluation 技能正用於與系統互動。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。