Memahami kuota aturan

Didukung di:

Google Security Operations menerapkan batas kapasitas pada aturan deteksi untuk memastikan performa sistem dan kecepatan kueri yang konsisten.

Kapasitas aturan dikelola melalui dua kategori berikut:

  • Aturan kustom: Aturan yang ditulis dan dikelola oleh tim Anda.

  • Deteksi yang dikurasi: Aturan yang ditulis dan dikelola oleh Google.

Kuota aturan kustom menurut paket

Aturan kustom tunduk pada kuota performa berdasarkan paket Google SecOps Anda.

Tabel berikut mencantumkan kuota aturan untuk setiap paket:

Paket Kuota total aturan Kuota aturan banyak peristiwa
Standar 1.000 75
Enterprise 2.000 200
Enterprise Plus 3.500 400

Melacak kuota aturan kustom

Aturan kustom tunduk pada kuota performa yang ketat berdasarkan kompleksitasnya.

Untuk melacak kuota aturan kustom, lakukan hal berikut:

  1. Di Google SecOps, buka Deteksi > Aturan & Deteksi.

  2. Pilih tab Dasbor Aturan.

  3. Klik Kapasitas Aturan. Popover detail kapasitas menampilkan kuota berikut:

    • Kuota Beberapa Aturan Peristiwa: Jumlah aturan multi-peristiwa yang diaktifkan dibandingkan dengan jumlah maksimum yang diizinkan.
    • Total Kuota Aturan: Jumlah total aturan yang diaktifkan dibandingkan dengan jumlah maksimum yang diizinkan.
Jenis kuota Deskripsi Yang dihitung dalam kuota
Kuota total aturan Jumlah maksimum aturan yang diaktifkan yang diizinkan di lingkungan. Semua aturan aktif: Peristiwa tunggal dan multi-peristiwa.
Kuota aturan banyak peristiwa Subkumpulan terbatas dari total kuota yang dicadangkan untuk aturan multi-peristiwa. Khusus aturan multi-peristiwa: Aturan yang menghubungkan beberapa peristiwa dari waktu ke waktu, menggunakan gabungan, atau melakukan agregasi berjangka waktu (misalnya, aturan dengan bagian pencocokan).

Aturan multi-peristiwa menggunakan lebih banyak resource daripada aturan peristiwa tunggal. Anda mungkin memiliki ruang yang tersedia dalam kuota total, tetapi tidak dapat mengaktifkan aturan baru jika kuota multi-acara Anda telah habis.

Kapasitas pendeteksian terseleksi

Pendeteksian terseleksi (juga disebut Aturan Google SecOps) adalah set aturan yang dibuat oleh Google Threat Intelligence (GTI).

Untuk pelanggan Enterprise dan Enterprise Plus, hak lisensi secara eksplisit disesuaikan untuk mengakomodasi seluruh pustaka set aturan yang dikurasi. Anda dapat mengaktifkan semua set aturan pilihan secara bersamaan tanpa risiko penurunan performa atau mencapai batas kapasitas.

Meskipun dasbor menyediakan metrik Kapasitas atau Berat, angka-angka ini bersifat informatif, dan bukan batas yang ketat. Jika peringatan batas terpicu, verifikasi konfigurasi paket lisensi Anda.

Cara penghitungan kapasitas yang dikurasi

Kapasitas yang dikurasi tidak didasarkan pada jumlah aturan, tetapi pada jumlah bobot yang ditetapkan ke setiap set aturan yang diaktifkan. Kapasitas defaultnya adalah 150.

  • Bobot: Bobot set aturan didasarkan pada kompleksitasnya dan volume peristiwa yang diprosesnya. Set aturan yang lebih kompleks atau yang memproses lebih banyak peristiwa memiliki bobot yang lebih tinggi.

  • Penggunaan: Jika ada aturan (Precise, Broad, atau keduanya) yang diaktifkan untuk set aturan, bobot kapasitas penuh set aturan akan dihitung dalam total penggunaan.

Melihat detail kapasitas yang dikurasi

Untuk melihat kapasitas dan penggunaan pendeteksian terseleksi:

  1. Di Google SecOps, buka Deteksi > Aturan & Deteksi > Deteksi Pilihan.

  2. Pilih tab Set Aturan. Kolom Kapasitas menampilkan bobot untuk setiap set aturan.

  3. Klik tombol status Kapasitas Deteksi yang Dikurasi untuk melihat total penggunaan kapasitas untuk akun tersebut.

Mengaktifkan set aturan pilihan

Jika paket Anda mendukungnya, Anda dapat mengaktifkan aturan di seluruh kumpulan aturan pilihan:

  1. Di Google SecOps, buka Deteksi > Aturan & Deteksi > Deteksi Pilihan.

  2. Di tab Rule Sets, centang kotak centang untuk set aturan yang ingin Anda aktifkan.

  3. Di menu tindakan massal, pilih Aktifkan Semua yang Dipilih.

  4. Konfirmasi penggunaan kapasitas Anda dengan mengklik Kapasitas Deteksi Terseleksi, atau buka Aturan& Deteksi > Deteksi, pilih tab Dasbor Aturan, lalu klik Kapasitas Aturan.

Mengoptimalkan performa sistem

Bagian ini menguraikan strategi pengoptimalan untuk memaksimalkan kapasitas aturan dan performa sistem Anda.

Membuat logika kompleks menjadi modular

Buat aturan ringan satu peristiwa untuk menandai perilaku atomik. Artinya, hindari menulis aturan multi-peristiwa besar yang mencoba mendeteksi setiap tahap serangan dari log mentah.

  1. Mendeteksi sinyal dengan aturan peristiwa tunggal

    • Buat aturan peristiwa tunggal untuk perilaku individual (misalnya, User Login Failed, Process Launched).

    • Dampak: Menggunakan total kuota aktif (berlimpah) dan berjalan hampir secara real-time.

  2. Menghubungkan pemberitahuan dengan aturan gabungan atau multi-peristiwa

    • Tulis aturan komposit yang menggunakan deteksi yang dihasilkan pada langkah 1 sebagai input.

    • Dampak: Menggunakan kuota multi-peristiwa (mahal).

    • Manfaat: Anda menggunakan kuota multi-peristiwa satu kali untuk logika, bukan memproses ulang log mentah beberapa kali untuk skenario yang berbeda.

Membuat desain aturan yang efisien

  • Prioritaskan logika peristiwa tunggal: Jika deteksi dapat dilakukan dengan satu baris log (misalnya, "Pengguna mengunjungi domain buruk yang diketahui"), tulis sebagai aturan peristiwa tunggal untuk menghemat kuota multi-peristiwa Anda untuk korelasi. Hindari penggunaan periode pencocokan.

  • Gunakan daftar referensi: Daripada menggunakan N aturan untuk N indikator, gunakan satu aturan yang mereferensikan daftar referensi (misalnya, target.ip in %suspicious_ips). Hal ini hanya menggunakan satu unit kuota aturan.

  • Lakukan audit rutin: Lakukan audit rutin pada aturan yang dijeda atau dinonaktifkan. Meskipun tidak dihitung dalam kuota aktif, pengarsipan ini menjaga kebersihan lingkungan.

Kasus penggunaan: Mendeteksi gerakan lateral melalui serangan brute force

Skenario: Mendeteksi penyerang yang mencoba masuk ke server secara brute force melalui Risk Data Platform (RDP) dan segera menjalankan alat administratif yang mencurigakan (seperti PsExec) untuk bergerak secara lateral.

Langkah 1: Mendeteksi sinyal dengan aturan peristiwa tunggal

Buat dua aturan ringan yang berjalan pada kuota aktif total yang berlimpah. Aturan ini menghasilkan deteksi.

  • Aturan A (sinyal brute force):

    • Logika:

      • Periksa auth.status = FAILURE.

      • Peristiwa login grup.

      • Dipicu jika ada lebih dari 5 upaya gagal dalam 1 menit.

    • Input: Peristiwa UDM mentah.

    • Output: Pemberitahuan deteksi bernama Possible_RDP_Brute_Force.

    • Biaya: Rendah (menggunakan total kuota aktif).

  • Aturan B (sinyal alat yang mencurigakan):

    • Logika: Pemicu jika prosesnya adalah psexec.exe.

    • Input: Peristiwa UDM mentah.

    • Output: Pemberitahuan deteksi bernama PsExec_Usage.

    • Biaya: Rendah (menggunakan total kuota aktif).

Langkah 2: Korelasikan pemberitahuan dengan aturan gabungan

Tulis satu aturan gabungan yang melihat deteksi yang dihasilkan pada langkah 1, bukan log mentah.

  • Aturan C:

    • Logika: Cari Possible_RDP_Brute_Force AND PsExec_Usage yang terjadi pada principal.hostname yang sama dalam waktu 10 menit.

    • Input: Deteksi dari aturan A dan B.

    • Biaya: Tinggi (menggunakan kuota multi-peristiwa) tetapi hanya memproses beberapa pemberitahuan yang dihasilkan pada langkah 1.

Pendekatan bertingkat ini mengoptimalkan performa dan efisiensi biaya dengan memisahkan pembuatan sinyal awal dari logika korelasi yang kompleks. Dengan memfilter miliaran peristiwa UDM mentah menjadi deteksi fidelitas tinggi menggunakan aturan peristiwa tunggal, Anda mengurangi volume data yang diproses oleh mesin multi-peristiwa.

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.