עריכת כללים בכלי לעריכת כללים

נתמך ב:

כלי העריכה של הכללים ב-Google Security Operations הוא הממשק העיקרי ליצירה, להצגה, לבדיקה ולניהול של כללי הזיהוי של YARA-L. היא מספקת סביבה ייעודית למהנדסי אבטחה, שבה הם יכולים ליצור ולשפר את לוגיקת הזיהוי שמזהה איומים ופעילות חשודה בנתוני היומן שנאספים.

יצירה ועריכה של כללים

כדי לפתוח את עורך הכללים, לוחצים על זיהויים > כללים וזיהויים > הכרטיסייה עורך הכללים.

יצירת כלל חדש

הכללים משתמשים בשפת השאילתות YARA-L 2.0. לפני שיוצרים כלל חדש בפעם הראשונה, כדאי לעיין במאמר תחילת העבודה עם YARA-L 2.0 ב-SecOps.

כדי ליצור כלל חדש, פועלים לפי השלבים הבאים:

  1. בעורך הכללים, לוחצים על חדש כדי לפתוח את החלון עורך הכללים.

    המערכת מאכלסת אוטומטית את תבנית ברירת המחדל של הכלל ויוצרת שם ייחודי לכלל. יוצרים את הכלל החדש ב-YARA-L.

  2. בתפריט Bind to scope (קישור להיקף), בוחרים את ההיקף שאליו רוצים להוסיף את הכלל. מידע נוסף על הוספת היקף לכלל זמין במאמר בנושא ההשפעה של RBAC על כללים.

  3. לוחצים על שמירת כלל חדש.

    ‫Google SecOps בודק את התחביר של הכלל. אם הכלל תקין, הוא נשמר ומופעל באופן אוטומטי. אם הכלל לא תקין, הפונקציה מחזירה שגיאה.

    תדירות ההפעלה של כללים עם כמה אירועים מוגדרת באופן אוטומטי על סמך חלון ההתאמה של הכלל:

    • עבור חלון בגודל של עד 48 שעות, תדירות ההרצה מוגדרת כברירת מחדל לשעה אחת (אפשר לשנות את ההגדרה ל-10 דקות עבור חלונות התאמה של פחות מ-60 דקות).
    • אם גודל החלון גדול מ-48 שעות, תדירות ההרצה מוגדרת אוטומטית ל-match_window / 10.

    מידע נוסף זמין במאמר בנושא הסבר על תזמון הפעלת כללים.

  4. (אופציונלי) כדי למחוק את הכלל החדש, לוחצים על מחיקה.

עריכת כלל

כדי לערוך כלל קיים:

  1. משתמשים בשדה חיפוש כללים כדי למצוא כלל קיים, או גוללים ברשימת הכללים. לוחצים על כלל בחלונית הצדדית כדי לראות את הפרטים בחלונית התצוגה של הכלל.

  2. בוחרים את הכלל שרוצים לערוך מתוך רשימת הכללים.

    הכלל יוצג בחלון עריכת כלל. בתפריט הכללים מוצגות האפשרויות הבאות לכל כלל:

    • כלל פעיל: הפעלה או השבתה של הכלל.
    • כלל כפול: יצירת עותק של הכלל.
    • צפייה בזיהויים של כללים: פותחים את החלון Rule Detections (זיהויים של כללים) כדי להציג את הזיהויים שנלכדו על ידי הכלל הזה.
  3. כדי לעדכן את היקף הכלל, בוחרים את ההיקף בתפריט Bind to scope (שיוך להיקף). מידע נוסף על הוספת היקף לכלל זמין במאמר ההשפעה של RBAC על כללים.

הצגת הזיהויים הנוכחיים

אפשר לראות מידע על זיהויים נוכחיים שמשויכים לכלל באחת מהדרכים הבאות:

  • לוחצים על הכלל ברשימת הכללים.

    לוחצים על הצגת זיהויים של כללים כדי לפתוח את התצוגה זיהויים של כללים. בתצוגה הזו מוצגים המטא-נתונים של הכלל ותרשים שמציג את מספר הזיהויים שנמצאו על ידי הכלל בימים האחרונים.

  • לוחצים על עריכת כלל כדי לפתוח את עורך הכללים.

    בכרטיסייה ציר זמן מפורטים האירועים שזוהו על ידי הכלל. בוחרים אירוע ופותחים את היומן הגולמי או את אירוע ה-UDM שמשויכים אליו.

    כדי לשנות את המידע שמוצג בכרטיסייה Timeline, לוחצים על view_column Columns כדי לפתוח את האפשרויות של תצוגת העמודות. בתצוגה מרובת העמודות אפשר לבחור מבין קטגוריות שונות של מידע ביומן, כולל סוגים נפוצים כמו hostname ו-user, וקטגוריות ספציפיות יותר שסופקו על ידי UDM.

בדיקת הכלל

לוחצים על הפעלת בדיקה כדי לבדוק את הכללים המותאמים אישית. ‫Google SecOps מפעיל את הכלל על אירועים בטווח הזמן שצוין, יוצר תוצאות ומציג אותן בחלון תוצאות בדיקת הכלל.

כדי להפסיק את התהליך בכל שלב, לוחצים על ביטול הבדיקה.

מידע נוסף זמין במאמר בנושא צפייה בשגיאות בכללים.

אפשר גם להריץ את הבדיקות כדי לאמת את הכללים שנבחרו.

בלוגים של הקהילה בנושא ניהול כללים: ניווט בכלי לעריכת כללים

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.