AIKraft/Skills/Оценка покрытия инженерии обнаружения

Оценка покрытия инженерии обнаружения

Automates the end-to-end detection engineering workflow in Google SecOps using MCP tools. Use when fetching threat intelligence from blogs, generating Threat Detection Opportunities (TDOs), simulating attacker behavior with synthetic UDM events, evaluating rule coverage, generating new YARA-L 2.0 rules to close coverage gaps, and with user approval, deploy them to SecOps. Don't use when asked to p

GOGoogle official Разработка

Что делает навык

Автоматизирует полный цикл инженерии обнаружения в Google SecOps: извлекает угрозы из источников, генерирует возможности обнаружения (TDO), симулирует атаки через синтетические события UDM и оценивает покрытие существующими правилами. При выявлении пробелов в покрытииskill предлагает новые правила YARA-L 2.0, которые разворачиваются в SecOps только после явного одобрения пользователя.

Когда применять

  • Анализ блогов или статей по безопасности для выявления новых векторов атак и генерация правил обнаружения на их основе.
  • Автоматическая проверка существующего набора правил SecOps на наличие пробелов в покрытии (coverage gaps) для конкретных угроз.
  • Создание и тестирование детектирующих правил YARA-L 2.0 с использованием синтетических событий UDM для валидации их эффективности до развертывания.
  • Мониторинг и закрытие пробелов в обнаружении угроз на основе актуальных данных threat intelligence.

Как работает

  1. Извлечение и очистка текста из URL или вводных данных с проверкой на prompt injection.
  2. Генерация возможностей обнаружения угроз (TDO) с помощью generate_threat_detection_opportunity.
  3. Создание синтетических событий UDM для каждого TDO через generate_synthetic_events.
  4. Параллельная оценка покрытия правил для всех TDO с использованием evaluate_rule_coverage_long_running и опроса статуса через get_operation.
  5. Получение деталей найденных правил через get_rule и выявление пробелов в покрытии.
  6. Генерация новых правил YARA-L 2.0 для TDO без совпадений через generate_rules и их развертывание через create_rule после одобрения пользователя.

Примеры запросов агенту

Проанализируй этот блог по безопасности https://example.com/blog и создай правила обнаружения для Google SecOps.
Оцени покрытие существующими правилами для угрозы X и сгенерируй новые правила YARA-L 2.0, если есть пробелы.
Возьми этот текст инцидента, сгенерируй TDO, проверь покрытие и предложи к развёртыванию недостающие правила.

Что понадобится

  • Доступ к MCP-инструментам Google SecOps (generate_threat_detection_opportunity, generate_synthetic_events, evaluate_rule_coverage_long_running, get_operation, get_rule, generate_rules, create_rule).
  • Инструмент schedule или аналогичный механизм для опроса статуса long-running операций с интервалом 60 секунд.
  • Сетевой доступ для извлечения контента по URL (если источник указан как ссылка).

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «detection-engineering-coverage-evaluation» из репозитория: # https://github.com/google/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r detection-engineering-coverage-evaluation/ ~/.claude/skills/detection-engineering-coverage-evaluation/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.