ルールエディタでルールを編集する

以下でサポートされています。

Google Security Operations のルールエディタは、YARA-L 検出ルールを作成、表示、テスト、管理するための主要なインターフェースです。セキュリティ エンジニアは、専用の環境で、取り込まれたログデータ内の脅威や不審なアクティビティを特定する検出ロジックを作成して改良できます。

ルールを作成、編集する

[ルールエディタ]を開くには、[検出]>[ルールと検出]>[ルールエディタ]タブをクリックします。

新しいルールを作成

ルールでは YARA-L 2.0 クエリ言語を使用します。初めて新しいルールを作成する前に、SecOps での YARA-L 2.0 の使用を開始するをご覧ください。

新しいルールを作成する手順は次のとおりです。

  1. [ルールエディタ] で [新規] をクリックして、[ルールエディタ] ウィンドウを開きます。

    デフォルトのルール テンプレートが自動的に入力され、ルールの一意の名前が生成されます。YARA-L で新しいルールを作成します。

  2. [スコープにバインド] メニューでスコープを選択して、ルールに追加します。ルールにスコープを追加する方法について詳しくは、 データ RBAC がルールに与える影響をご覧ください。

  3. [新しいルールを保存] をクリックします。

    Google SecOps がルールの構文をチェックします。ルールが有効な場合は、保存され、自動的に有効になります。ルールが無効な場合は、エラーが返されます。

    マルチイベント ルールの実行頻度は、ルールの照合ウィンドウに基づいて自動的に設定されます。

    • ウィンドウ サイズが 1 ~ 48 時間の場合、実行頻度は 1 時間に設定されます。
    • ウィンドウ サイズが 48 時間を超える場合、実行頻度は 24 時間に設定されます。

    詳細については、実行頻度を設定するをご覧ください。

  4. (省略可)新しいルールを削除するには、[破棄] をクリックします。

ルールを編集する

既存のルールを編集する手順は次のとおりです。

  1. [Search rules] フィールドを使用して既存のルールを検索するか、ルールリストをスクロールします。サイドパネルでルールをクリックすると、ルール表示パネルに詳細が表示されます。

  2. [ルールリスト] から編集するルールを選択します。

    ルールが [ルール編集] ウィンドウに表示されます。ルールメニューには、各ルールに対して次のオプションがあります。

    • Live Rule: ルールを有効または無効にします。
    • Duplicate Rule: ルールのコピーを作成します。
    • [View Rule Detections]: [Rule Detections] ウィンドウを開いて、このルールによってキャプチャされた 検出を表示します。
  3. ルールのスコープを更新するには、[スコープにバインド] メニューからスコープを選択します。ルールにスコープを追加する方法について詳しくは、 データ RBAC がルールに与える影響をご覧ください。

現在の検出結果を表示する

ルールに関連付けられた現在の検出に関する情報を表示するには、次のいずれかの方法を使用します。

  • ルールリストでルールをクリックします。

    [View Rule Detections] をクリックして [Rule Detections] ビューを開きます。このビューには、ルールのメタデータと、最近のルール全体におけるルールの検出数を示すグラフが表示されます。

  • [Edit Rule] をクリックしてルールエディタ を開きます。

    [Timeline] タブには、ルールによって検出されたイベントがリストされます。 イベントを選択して、関連する生のログまたは UDM イベントを開きます。

    [Timeline] タブに表示される情報を変更するには、[ view_column ] [Columns] をクリックして 複数列ビュー オプションを開きます。複数列ビューでは、hostnameuser などの一般的なタイプや、UDM によって提供される具体的なカテゴリなど、さまざまなカテゴリのログ情報を選択できます。

ルールをテストする

[Run test] をクリックして、カスタムルールをテストします。Google SecOps は、指定された期間のイベントに対して ルールを実行し、結果を生成して [Test rule results] ウィンドウに表示します。

プロセスを停止するには、いつでも [Cancel test] をクリックします。

詳細については、ルールエラーを表示するをご覧ください。

テストを実行して、キュレーションされたルールを検証することもできます。

ルールの管理に関するコミュニティ ブログについては、ルールエディタの操作をご覧ください。

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。