Google SecOps 检测覆盖评估
从威胁情报到规则部署,系统评估 Google SecOps 的检测覆盖缺口。
技能明确要求在创建规则前取得用户批准,且披露了从博客文本、TDO、合成UDM到SecOps规则部署的数据流;但未定义最小权限、敏感威胁情报处理、凭据隔离、部署回滚或规则删除/撤销机制,因此扣分。
工作流步骤、全量TDO/UDM循环和工具调用顺序较清晰;但依赖未说明的SecOps MCP工具,缺少输入校验、异常分支、重试、部分失败恢复和可诊断错误处理。静态评估且无测试证据,故不超过10分。
目标用户和场景较明确,明确排除威胁狩猎及SOC调查;但触发边界、输入前提、MCP可用性、地区网络可达性和中文使用支持未说明,且对非URL或异常博客内容的适用范围不足。
文档包含元数据、分步流程、输出格式、工具参考和安装入口;仓库提供Apache-2.0许可、贡献及支持路径并声明持续开发。但技能自身没有版本、变更记录、明确维护责任、依赖安装说明、示例结果或故障排查,因此扣分。
流程覆盖情报提取、TDO生成、合成事件、覆盖评估、规则生成及经批准部署,理论上能完成核心任务;但输出正确性、工具行为、规则质量和相对手工方案的收益没有文件内执行证据,仍需人工复核,静态上限为7分。
源文件提供了可审计的步骤、工具名称、参数要求和输出结构;但没有提交测试套件、CI覆盖、固定样例或第三方执行结果,事实与预期行为的交叉验证有限。静态评估上限为5分。
- 部署新规则会产生外部SecOps变更;应在每条规则级别确认,并在执行前确认目标项目、权限范围和回滚方式。
- 不要将未脱敏的威胁情报、UDM或规则内容发送到未审查的外部服务;技能未说明数据保留、访问控制或敏感字段处理。
- 使用前确认所需SecOps MCP工具、凭据和地区网络均可用,并为工具失败、空结果和无效JSON制定人工处置流程。
这个 Skill 能做什么,适合哪些场景?
该技能面向 Google SecOps 的端到端检测工程流程。它可从博客 URL 提取威胁情报,生成威胁检测机会,并为每个机会生成合成 UDM 事件。随后,它评估现有规则覆盖范围,检查匹配规则的启用和告警状态,并为缺口生成 YARA-L 2.0 规则。创建新规则需要用户批准,并依赖已配置的 SecOps MCP 服务器。
读取指定 URL 的完整博客文本;调用 Google SecOps MCP 工具生成 Threat Detection Opportunities;为全部 TDO 生成合成 UDM 事件;逐个评估事件是否被规则覆盖;检查匹配规则的 enabled 和 alerting_enabled 状态;为覆盖缺口生成 YARA-L 2.0 规则;输出包含 TDO、覆盖结果、缺口和错误的结构化摘要;经用户批准后调用 create_rule 创建规则。
- 安全工程师希望根据一篇威胁情报博客识别可检测的攻击行为。
- SecOps 团队需要用合成 UDM 事件验证现有检测规则的覆盖范围。
- 检测工程师需要逐条检查已匹配规则是否启用并配置了告警。
- 安全团队发现检测缺口,需要生成针对相关 TDO 的 YARA-L 2.0 规则。
- SecOps 管理员希望在审核后将新规则创建到 Google SecOps 环境中。
这个 Skill 有哪些优点和局限?
- 覆盖从威胁情报提取到规则创建的完整检测工程流程。
- 明确要求遍历全部 TDO 和全部合成 UDM 事件,减少遗漏。
- 可同时检查规则启用状态和告警状态。
- 新规则创建需要用户批准,保留人工控制。
- 依赖 Google SecOps MCP 工具和已配置的 SecOps MCP 服务器。
- 规则创建不是自动进行的,必须经过用户批准。
- 源材料未说明测试套件、性能指标或其他平台上的验证范围。
- 不覆盖威胁狩猎和 SOC 调查行动。
如何安装这个 Skill?
运行 npx skills add google/skills,然后在安装选择中选择该仓库中的 SecOps Detection Coverage Skill。源材料未说明具体安装目录或其他运行时配置。
如何使用这个 Skill?
在已配置 Google SecOps MCP 服务器的环境中,提供威胁情报博客 URL,并请求执行检测覆盖评估。例如:"使用这篇博客 URL 评估 Google SecOps 检测覆盖,生成缺口规则,并在创建前逐条征求我的批准。" 该技能不适用于威胁狩猎或 SOC 调查行动。