Memahami kuota aturan
Google Security Operations menerapkan batas kapasitas pada aturan deteksi untuk memastikan performa sistem dan kecepatan kueri yang konsisten.
Kapasitas aturan dikelola melalui dua kategori berikut:
Aturan kustom: Aturan yang ditulis dan dikelola oleh tim Anda.
Deteksi yang dikurasi: Aturan yang ditulis dan dikelola oleh Google.
Kuota aturan kustom menurut paket
Aturan kustom tunduk pada kuota performa berdasarkan paket Google SecOps Anda.
Tabel berikut mencantumkan kuota aturan untuk setiap paket:
| Paket | Kuota total aturan | Kuota aturan banyak peristiwa |
|---|---|---|
| Standar | 1.000 | 75 |
| Enterprise | 2.000 | 200 |
| Enterprise Plus | 3.500 | 400 |
Melacak kuota aturan kustom
Aturan kustom tunduk pada kuota performa yang ketat berdasarkan kompleksitasnya.
Untuk melacak kuota aturan kustom, lakukan hal berikut:
Di Google SecOps, buka Deteksi > Aturan & Deteksi.
Pilih tab Dasbor Aturan.
Klik Kapasitas Aturan. Popover detail kapasitas menampilkan kuota berikut:
- Kuota Beberapa Aturan Peristiwa: Jumlah aturan multi-peristiwa yang diaktifkan dibandingkan dengan jumlah maksimum yang diizinkan.
- Total Kuota Aturan: Jumlah total aturan yang diaktifkan dibandingkan dengan jumlah maksimum yang diizinkan.
| Jenis kuota | Deskripsi | Yang dihitung dalam kuota |
|---|---|---|
| Kuota total aturan | Jumlah maksimum aturan yang diaktifkan yang diizinkan di lingkungan. | Semua aturan aktif: Peristiwa tunggal dan multi-peristiwa. |
| Kuota aturan banyak peristiwa | Subkumpulan terbatas dari total kuota yang dicadangkan untuk aturan multi-peristiwa. | Khusus aturan multi-peristiwa: Aturan yang menghubungkan beberapa peristiwa dari waktu ke waktu, menggunakan gabungan, atau melakukan agregasi berjangka waktu (misalnya, aturan dengan bagian pencocokan). |
Aturan peristiwa tunggal hanya dihitung dalam kuota aktif total.
Aturan multi-peristiwa menggunakan kapasitas dari kedua kuota aktif total dan multi-peristiwa secara bersamaan.
Aturan multi-peristiwa menggunakan lebih banyak resource daripada aturan peristiwa tunggal. Anda mungkin memiliki ruang yang tersedia dalam kuota total, tetapi tidak dapat mengaktifkan aturan baru jika kuota multi-acara Anda telah habis.
Kapasitas pendeteksian terseleksi
Pendeteksian terseleksi (juga disebut Aturan Google SecOps) adalah set aturan yang dibuat oleh Google Threat Intelligence (GTI).
Untuk pelanggan Enterprise dan Enterprise Plus, hak lisensi secara eksplisit disesuaikan untuk mengakomodasi seluruh pustaka set aturan yang dikurasi. Anda dapat mengaktifkan semua set aturan pilihan secara bersamaan tanpa risiko penurunan performa atau mencapai batas kapasitas.
Meskipun dasbor menyediakan metrik Kapasitas atau Berat, angka-angka ini bersifat informatif, dan bukan batas yang ketat. Jika peringatan batas terpicu, verifikasi konfigurasi paket lisensi Anda.
Cara penghitungan kapasitas yang dikurasi
Kapasitas yang dikurasi tidak didasarkan pada jumlah aturan, tetapi pada jumlah bobot yang ditetapkan ke setiap set aturan yang diaktifkan. Kapasitas defaultnya adalah 150.
Bobot: Bobot set aturan didasarkan pada kompleksitasnya dan volume peristiwa yang diprosesnya. Set aturan yang lebih kompleks atau yang memproses lebih banyak peristiwa memiliki bobot yang lebih tinggi.
Penggunaan: Jika ada aturan (Precise, Broad, atau keduanya) yang diaktifkan untuk set aturan, bobot kapasitas penuh set aturan akan dihitung dalam total penggunaan.
Melihat detail kapasitas yang dikurasi
Untuk melihat kapasitas dan penggunaan pendeteksian terseleksi:
Di Google SecOps, buka Deteksi > Aturan & Deteksi > Deteksi Pilihan.
Pilih tab Set Aturan. Kolom Kapasitas menampilkan bobot untuk setiap set aturan.
Klik tombol status Kapasitas Deteksi yang Dikurasi untuk melihat total penggunaan kapasitas untuk akun tersebut.
Mengaktifkan set aturan pilihan
Jika paket Anda mendukungnya, Anda dapat mengaktifkan aturan di seluruh kumpulan aturan pilihan:
Di Google SecOps, buka Deteksi > Aturan & Deteksi > Deteksi Pilihan.
Di tab Rule Sets, centang kotak centang untuk set aturan yang ingin Anda aktifkan.
Di menu tindakan massal, pilih Aktifkan Semua yang Dipilih.
Konfirmasi penggunaan kapasitas Anda dengan mengklik Kapasitas Deteksi Terseleksi, atau buka Aturan& Deteksi > Deteksi, pilih tab Dasbor Aturan, lalu klik Kapasitas Aturan.
Mengoptimalkan performa sistem
Bagian ini menguraikan strategi pengoptimalan untuk memaksimalkan kapasitas aturan dan performa sistem Anda.
Membuat logika kompleks menjadi modular
Buat aturan ringan satu peristiwa untuk menandai perilaku atomik. Artinya, hindari menulis aturan multi-peristiwa besar yang mencoba mendeteksi setiap tahap serangan dari log mentah.
Mendeteksi sinyal dengan aturan peristiwa tunggal
Buat aturan peristiwa tunggal untuk perilaku individual (misalnya,
User Login Failed,Process Launched).Dampak: Menggunakan total kuota aktif (berlimpah) dan berjalan hampir secara real-time.
Menghubungkan pemberitahuan dengan aturan gabungan atau multi-peristiwa
Tulis aturan komposit yang menggunakan deteksi yang dihasilkan pada langkah 1 sebagai input.
Dampak: Menggunakan kuota multi-peristiwa (mahal).
Manfaat: Anda menggunakan kuota multi-peristiwa satu kali untuk logika, bukan memproses ulang log mentah beberapa kali untuk skenario yang berbeda.
Membuat desain aturan yang efisien
Prioritaskan logika peristiwa tunggal: Jika deteksi dapat dilakukan dengan satu baris log (misalnya, "Pengguna mengunjungi domain buruk yang diketahui"), tulis sebagai aturan peristiwa tunggal untuk menghemat kuota multi-peristiwa Anda untuk korelasi. Hindari penggunaan periode pencocokan.
Gunakan daftar referensi: Daripada menggunakan N aturan untuk N indikator, gunakan satu aturan yang mereferensikan daftar referensi (misalnya,
target.ip in %suspicious_ips). Hal ini hanya menggunakan satu unit kuota aturan.Lakukan audit rutin: Lakukan audit rutin pada aturan yang dijeda atau dinonaktifkan. Meskipun tidak dihitung dalam kuota aktif, pengarsipan ini menjaga kebersihan lingkungan.
Kasus penggunaan: Mendeteksi gerakan lateral melalui serangan brute force
Skenario: Mendeteksi penyerang yang mencoba masuk ke server secara brute force melalui Risk Data Platform (RDP) dan segera menjalankan alat administratif yang mencurigakan (seperti PsExec) untuk bergerak secara lateral.
Langkah 1: Mendeteksi sinyal dengan aturan peristiwa tunggal
Buat dua aturan ringan yang berjalan pada kuota aktif total yang berlimpah. Aturan ini menghasilkan deteksi.
Aturan A (sinyal brute force):
Logika:
Periksa
auth.status = FAILURE.Peristiwa login grup.
Dipicu jika ada lebih dari 5 upaya gagal dalam 1 menit.
Input: Peristiwa UDM mentah.
Output: Pemberitahuan deteksi bernama
Possible_RDP_Brute_Force.Biaya: Rendah (menggunakan total kuota aktif).
Aturan B (sinyal alat yang mencurigakan):
Logika: Pemicu jika prosesnya adalah
psexec.exe.Input: Peristiwa UDM mentah.
Output: Pemberitahuan deteksi bernama
PsExec_Usage.Biaya: Rendah (menggunakan total kuota aktif).
Langkah 2: Korelasikan pemberitahuan dengan aturan gabungan
Tulis satu aturan gabungan yang melihat deteksi yang dihasilkan pada langkah 1, bukan log mentah.
Aturan C:
Logika: Cari
Possible_RDP_Brute_Force AND PsExec_Usageyang terjadi padaprincipal.hostnameyang sama dalam waktu 10 menit.Input: Deteksi dari aturan A dan B.
Biaya: Tinggi (menggunakan kuota multi-peristiwa) tetapi hanya memproses beberapa pemberitahuan yang dihasilkan pada langkah 1.
Pendekatan bertingkat ini mengoptimalkan performa dan efisiensi biaya dengan memisahkan pembuatan sinyal awal dari logika korelasi yang kompleks. Dengan memfilter miliaran peristiwa UDM mentah menjadi deteksi fidelitas tinggi menggunakan aturan peristiwa tunggal, Anda mengurangi volume data yang diproses oleh mesin multi-peristiwa.
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.