Optimiza el rendimiento de las reglas

Compatible con:

En este documento, se describe cómo optimizar el rendimiento de la detección y la generación de informes.

Latencia total de detección

Para un centro de operaciones de seguridad (SOC), el tiempo medio total de detección (MTTD) es la suma de las demoras en la canalización de seguridad. Para medir y reducir con precisión el MTTD, debes hacer un seguimiento de tres componentes principales:

Latencia de transferencia de registros (creación de registros a transferencia de datos)

La latencia de transferencia de registros es el tiempo transcurrido entre el momento en que se produjo el evento de seguridad en el sistema de origen (metadata.event_timestamp) y el momento en que el registro se transfirió y analizó correctamente en Google Security Operations (metadata.ingested_time).

Factores que contribuyen:

  • Problemas del recopilador o del reenviador (por ejemplo, registros pendientes o limitación de la red)
  • Problemas de análisis de la fuente de registros (por ejemplo, demoras en la normalización de UDM)

Para reducir la latencia de transferencia de registros, haz lo siguiente:

  • Supervisa el estado de la fuente de registros y optimiza las configuraciones del recopilador o del reenviador.
  • Para supervisar el delta, en YARA-L o Data Lake, compara las marcas de tiempo de UDM: metadata.ingested_timestamp en comparación con metadata.event_timestamp.

Latencia de procesamiento de reglas (transferencia de datos a creación de detección)

La latencia de procesamiento de reglas es el tiempo transcurrido entre la transferencia de datos y el momento en que el motor de detección crea correctamente una alerta (detection.creation_time). Este componente se ve muy afectado por la configuración de la regla de YARA-L.

Factores que contribuyen:

  • Frecuencia de ejecución de reglas: Casi en tiempo real (latencia más baja), 10 minutos, 1 hora o match_window / 10 (para ventanas de coincidencias superiores a 48 horas). Para obtener más información, consulta Comprende la programación de ejecución de reglas.
  • Tipo y complejidad de la regla: Las reglas de varios eventos requieren una ventana de coincidencias para procesarlas por completo, lo que impone una latencia inherente. Las reglas compuestas que dependen de otras detecciones que no son en tiempo real también introducen demoras. Para obtener más información, consulta Detecciones compuestas.

Para reducir la latencia de procesamiento de reglas, haz lo siguiente:

  • Usa reglas de un solo evento que se ejecuten casi en tiempo real cuando sea posible.
  • Para las reglas de varios eventos, establece el tamaño de ventana más pequeño posible.

Para obtener más información, consulta Consultas de ejemplo de YARA-L 2.0 para paneles.

Regla de YARA-L para supervisar la latencia de procesamiento de reglas

La siguiente regla de YARA-L identifica las instancias en las que el delta entre el momento en que se transfirió un registro y el momento en que se creó la detección supera un umbral específico. Usa la regla para identificar cuellos de botella en el rendimiento de tu canalización de detección.

Implementa esta regla en tu entorno de pruebas para establecer una línea de base para tus fuentes de registros.

Puedes exportar estos resultados a un panel para visualizar las tendencias de latencia en diferentes tipos de registros.

La regla compara metadata.event_timestamp (cuando ocurrió la actividad) con metadata.ingested_time (cuando Google SecOps recibió el registro).

rule rule_processing_latency_monitor {
  meta:
    author = "SecOps Engineering"
    description = "Alerts when the gap between ingestion and detection creation is greater than 15 minutes."
    severity = "Low"

  events:
    $event.metadata.event_timestamp.seconds = $event_ts
    $event.metadata.ingested_time.seconds = $ingest_ts
    
    // Calculate the delta in seconds
    $latency_delta = $ingest_ts - $event_ts

    // Threshold: 900 seconds (15 minutes)
    $latency_delta > 900

  match:
    $event.metadata.log_type over 1h

  outcome:
    $max_latency = max($latency_delta)
    $log_source = array_distinct($event.metadata.log_type)

  condition:
    $event
}

Latencia de reconocimiento de casos (creación de detección a asignación de analistas)

Esta sección no es relevante para los clientes que usan la plataforma independiente de Google SecOps SIEM.

La latencia de reconocimiento de casos es el tiempo transcurrido entre la detección que crea una alerta y el reconocimiento de la alerta por parte de un analista para la clasificación en el componente SOAR.

La métrica tiempo medio de reconocimiento (MTTA) realiza un seguimiento específico de la eficiencia del equipo del SOC para responder a una alerta generada.

  • Para reducir la latencia de reconocimiento de casos, optimiza el enrutamiento, el ajuste y la automatización de alertas (por ejemplo, con libros de jugadas para la asignación o el enriquecimiento automáticos) para trasladar rápidamente la alerta a la etapa de clasificación.

¿Qué sigue?

  • Para obtener información sobre cómo las repeticiones de reglas (también llamadas ejecuciones de limpieza) administran los datos que llegan tarde y las actualizaciones de contexto, y cómo esto afecta las métricas de MTTD, consulta Comprende las repeticiones de reglas y el MTTD.
  • Para obtener más información sobre las demoras en la detección de reglas en Google SecOps, los factores que contribuyen, la solución de problemas y las técnicas para reducir las demoras, consulta Comprende las demoras en la detección de reglas.

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.