עריכת כללים בעורך הכללים

נתמך ב:

כלי העריכה של הכללים ב-Google Security Operations הוא הממשק הראשי ליצירה, להצגה, לבדיקה ולניהול של כללי זיהוי ב-YARA-L. היא מספקת סביבה ייעודית למהנדסי אבטחה, שבה הם יכולים ליצור ולשפר את לוגיקת הזיהוי שמזהה איומים ופעילות חשודה בנתוני היומן שנאספו.

יצירה ועריכה של כללים

כדי לפתוח את עורך הכללים, לוחצים על זיהויים > כללים וזיהויים > הכרטיסייה עורך הכללים.

יצירת כלל חדש

הכללים משתמשים בשפת השאילתות YARA-L 2.0. לפני שיוצרים כלל חדש בפעם הראשונה, כדאי לעיין במאמר תחילת העבודה עם YARA-L 2.0 ב-SecOps.

כדי ליצור כלל חדש, פועלים לפי השלבים הבאים:

  1. בעורך הכללים, לוחצים על חדש כדי לפתוח את החלון עורך הכללים.

    המערכת מאכלסת אוטומטית את תבנית ברירת המחדל של הכלל ויוצרת שם ייחודי לכלל. יוצרים את הכלל החדש ב-YARA-L.

  2. בתפריט Bind to scope (קישור להיקף), בוחרים את ההיקף שאליו רוצים להוסיף את הכלל. למידע נוסף על הוספת היקף לכלל, אפשר לעיין במאמר בנושא ההשפעה של RBAC על כללים.

  3. לוחצים על שמירת כלל חדש.

    ‫Google SecOps בודק את התחביר של הכלל. אם הכלל תקין, הוא נשמר ומופעל באופן אוטומטי. אם הכלל לא תקין, הפונקציה מחזירה שגיאה.

    תדירות ההפעלה של כללים עם כמה אירועים מוגדרת באופן אוטומטי על סמך חלון ההתאמה של הכלל:

    • אם גודל החלון הוא שעה אחת עד 48 שעות, תדירות ההרצה מוגדרת לשעה אחת.
    • אם גודל החלון גדול מ-48 שעות, תדירות ההפעלה מוגדרת ל-24 שעות.

    מידע נוסף מופיע במאמר בנושא הגדרת תדירות ההפעלה.

  4. (אופציונלי) כדי למחוק את הכלל החדש, לוחצים על מחיקה.

עריכת כלל

כדי לערוך כלל קיים:

  1. משתמשים בשדה חיפוש כללים כדי למצוא כלל קיים, או גוללים ברשימת הכללים. לוחצים על כלל בחלונית הצדדית כדי לראות את הפרטים בחלונית התצוגה של הכלל.

  2. בוחרים את הכלל שרוצים לערוך מתוך רשימת הכללים.

    הכלל מוצג בחלון עריכת כלל. בתפריט הכללים מוצגות האפשרויות הבאות לכל כלל:

    • כלל פעיל: הפעלה או השבתה של הכלל.
    • שכפול כלל: יצירת עותק של הכלל.
    • צפייה בזיהויים של כללים: פותחים את החלון זיהויים של כללים כדי להציג את הזיהויים שנלכדו על ידי הכלל הזה.
  3. כדי לעדכן את היקף הכלל, בוחרים את ההיקף בתפריט Bind to scope (שיוך להיקף). מידע נוסף על הוספת היקף לכלל זמין במאמר ההשפעה של RBAC על כללים.

הצגת הזיהויים הנוכחיים

כדי לראות מידע על זיהויים נוכחיים שמשויכים לכלל, אפשר להשתמש באחת מהשיטות הבאות:

  • לוחצים על הכלל ברשימת הכללים.

    לוחצים על הצגת זיהויים של כללים כדי לפתוח את התצוגה זיהויים של כללים. בתצוגה הזו מוצגים המטא-נתונים של הכלל ותרשים שמציג את מספר הזיהויים שנמצאו על ידי הכלל בימים האחרונים.

  • לוחצים על עריכת כלל כדי לפתוח את עורך הכללים.

    בכרטיסייה ציר זמן מפורטים האירועים שזוהו על ידי הכלל. בוחרים אירוע ופותחים את היומן הגולמי או את אירוע ה-UDM שמשויכים אליו.

    כדי לשנות את המידע שמוצג בכרטיסייה Timeline, לוחצים על view_column Columns כדי לפתוח את האפשרויות של תצוגת העמודות. בתצוגה מרובת העמודות אפשר לבחור מבין קטגוריות שונות של פרטי יומן, כולל סוגים נפוצים כמו hostname ו-user, וקטגוריות ספציפיות יותר שסופקו על ידי UDM.

בדיקת הכלל

לוחצים על הפעלת בדיקה כדי לבדוק את הכללים המותאמים אישית. מערכת Google SecOps מפעילה את הכלל על אירועים בטווח הזמן שצוין, יוצרת תוצאות ומציגה אותן בחלון תוצאות של בדיקת כלל.

כדי להפסיק את התהליך בכל שלב, לוחצים על ביטול הבדיקה.

מידע נוסף זמין במאמר בנושא צפייה בשגיאות בכללים.

אפשר גם להריץ את הבדיקות כדי לאמת את הכללים שנבחרו.

בלוגים של הקהילה בנושא ניהול כללים: ניווט בכלי לעריכת כללים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.