使用事件模拟评估检测覆盖率

本指南面向检测工程团队和 SOC 团队,这些团队希望使用 事件模拟以编程方式将真实的威胁序列传递到实时提取流水线中。事件模拟是一种威胁模拟和检测覆盖率评估框架,直接嵌入在 Google Security Operations 中。作为 检测工程智能体 (DEA) 架构的基础功能,事件模拟可验证从遥测数据提取和标准化到多事件关联和提醒的检测生命周期,同时保留运营 SOC 工作流程。

通过将 Google SecOps MCP 工具 与 AI 辅助工具(例如 Gemini 或 Claude Code)连接,事件模拟可自动执行检测工程生命周期:提取原始威胁报告、将威胁策略构建为可执行的威胁检测机会 (TDO)、合成真实的统一数据模型 (UDM) 遥测数据、评估现有 YARA-L 2.0 规则在单事件、多事件和复合规则中的覆盖率,以及起草新检测规则以弥补已发现的安全漏洞。

主要用例

事件模拟和检测工程智能体 (DEA) 支持以下核心工作流程:

  • 实时流水线提取和标准化测试:以编程方式直接通过实时提取流水线、上下文丰富模块和实体图流式传输合成的统一数据模型 (UDM) 遥测数据,以实现完整的端到端检测准备。
  • 持续威胁覆盖率和回归验证:针对特定的攻击者策略、技术和程序 (TTP) 评估托管和自定义 YARA-L 2.0 规则,在生产环境部署之前,在规则集上建立自动化单元测试和持续回归测试。
  • 合成遥测数据生成:生成模拟复杂攻击链(例如 Web 应用利用、凭据访问或横向移动)的架构有效的 UDM 事件,以便在实际生产环境中测试规则。

主要福利和价值主张

  • 主动安全状况和威胁验证:在发生实际突发事件之前,针对新披露的漏洞和威胁行为者行为测试 YARA-L 2.0 规则。
  • 直接合成和提取保证:直接从通过实时 Google SecOps 提取流水线 (ImportEvents) 流动的威胁情报文本合成架构有效的 UDM 事件,以进行完整的标准化、字段对齐和上下文丰富。
  • 隔离遥测数据和生产安全:事件模拟生成的合成事件会使用模拟元数据(SIMULATION 提取标签)进行标记,并生成标记为 INCLUDES_SIMULATION_DATA 的检测结果。模拟数据生成的检测结果会自动从生产案例、playbook、风险分析 (RBA) 流和提醒分类信息中心中排除。

了解事件模拟概念和架构

事件模拟和检测工程智能体 (DEA) 框架的以下核心组件对于部署至关重要:

  • 威胁检测机会 (TDO):一种正式的数据模型,充当单元测试,用于识别、确定优先级和分类从威胁情报报告或自然语言描述中提取的特定攻击者 TTP。TDO 标识符遵循严格的格式要求(例如 t01t02,与正则表达式 ^[a-zA-Z]\d{2}$ 匹配)。
  • 合成 UDM 事件:严格按照 Google SecOps 统一数据模型 (UDM) 架构格式化的机器生成的日志事件。这些事件模拟了使用 ImportEvents 测试检测规则逻辑所需的特定攻击者操作。
  • 模拟标签和提醒标记:合成事件带有提取标签 (metadata.ingestion_labels["SIMULATION"])。在 Collection 原型中,模拟数据生成的检测结果在 tags 下标记为 INCLUDES_SIMULATION_DATA。检测元数据原型字段包括 simulated_event_count(促成检测的模拟事件总数)和 simulated_event_names(促成事件的 SIMULATION 标签值集)。
  • 数据可见性和搜索抑制:标准 Google SecOps UDM 搜索默认会抑制带有模拟标签的事件。搜索查询和界面视图可以使用 simulated_data_visibility 配置参数或用户偏好设置开关显式包含模拟数据。
  • 长时间运行的操作 (LRO):一种异步后端执行机制 (evaluate_rule_coverage_long_running),用于编排按需规则执行批次,而不会遇到 API HTTP 超时。

准备工作

事件模拟与检测工程智能体工具包共享底层环境前提条件、IAM 权限和服务器设置。在开始之前,请确认满足以下前提条件:

如何注入合成遥测数据

可以使用 MCP 智能体工具包或直接 Chronicle API 调用将合成遥测数据注入到 Google SecOps 中:

  1. MCP 子智能体调用:使用目标威胁检测机会 (TDO) ID 和行为规范调用 generate_synthetic_events 工具。
  2. Chronicle API 端点:使用 ImportEvents REST API 端点 (POST /v1alpha/projects/{project}/locations/{location}/instances/{instance}/events:import) 以编程方式流式传输合成 UDM 事件。
  3. 模拟标签:直接调用 ImportEvents API 时,调用方必须手动在请求载荷中添加包含键 "SIMULATION" 和唯一模拟或测试运行标识符作为值的 metadata.ingestion_labels(例如 "key": "SIMULATION", "value": "TEST123""t01")。API 不会自动填充模拟标签。

UDM 提取调用示例

HTTP 请求:

POST https://chronicle.googleapis.com/v1alpha/projects/PROJECT_ID/locations/LOCATION/instances/INSTANCE_ID/events:import

请求正文:

{
  "events":