Informazioni sulle quote delle regole

Supportato in:

Google Security Operations applica limiti di capacità alle regole di rilevamento per garantire prestazioni di sistema e velocità di query coerenti.

La capacità delle regole viene gestita tramite le seguenti due categorie:

  • Regole personalizzate: regole scritte e gestite dal tuo team.

  • Rilevamenti predefiniti: regole scritte e gestite da Google.

Quote delle regole personalizzate per pacchetto

Le regole personalizzate sono soggette a quote di rendimento in base al tuo pacchetto Google SecOps.

La tabella seguente elenca le quote delle regole per ogni pacchetto:

Pacchetto Quota totale di regole Quota di regole multi-evento
Standard 1000 75
Enterprise 2000 200
Enterprise Plus 3500 400

Monitorare la quota di regole personalizzate

Le regole personalizzate sono soggette a quote di rendimento rigorose in base alla loro complessità.

Per monitorare la quota delle regole personalizzate:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti.

  2. Seleziona la scheda Dashboard delle regole.

  3. Fai clic su Capacità delle regole. Il popup dei dettagli della capacità mostra le seguenti quote:

    • Quota delle regole per più eventi: numero di regole multi-evento attivate rispetto al numero massimo consentito.
    • Quota totale delle regole: il numero totale di regole abilitate rispetto al numero massimo consentito.
Tipo di quota Descrizione Cosa viene conteggiato ai fini del calcolo della quota
Quota totale di regole Il numero massimo di regole abilitate consentite nell'ambiente. Tutte le regole attive: a evento singolo e a più eventi.
Quota di regole multi-evento Un sottoinsieme limitato della quota totale riservata alle regole multi-evento. Solo regole per più eventi: regole che correlano più eventi nel tempo, utilizzano join o eseguono aggregazioni in finestra (ad esempio, regole con una sezione di corrispondenza).

Le regole multi-evento consumano molte più risorse rispetto alle regole per singoli eventi. Potresti avere spazio disponibile nella quota totale, ma non riuscire ad attivare una nuova regola se hai esaurito la quota multievento.

Capacità dei rilevamenti predefiniti

I rilevamenti predefiniti (chiamati anche regole di Google SecOps) sono set di regole creati da Google Threat Intelligence (GTI).

Per i clienti Enterprise ed Enterprise Plus, i diritti di licenza sono dimensionati in modo esplicito per ospitare l'intera libreria di set di regole curati. Puoi attivare contemporaneamente tutte le serie di regole curate senza rischiare compromessi in termini di prestazioni o raggiungere un limite di capacità.

Sebbene la dashboard fornisca metriche di Capacità o Peso, queste cifre sono informative e non rappresentano limiti rigidi. Se viene attivato un avviso di limite, verifica la configurazione del pacchetto di licenze.

Come viene calcolata la capacità curata

La capacità curata non si basa sul numero di regole, ma sulla somma dei pesi assegnati a ogni insieme di regole abilitato. La capacità predefinita è 150.

  • Ponderazione: la ponderazione di un insieme di regole si basa sulla sua complessità e sul volume di eventi che elabora. I set di regole più complessi o quelli che elaborano più eventi hanno una ponderazione maggiore.

  • Consumo: quando una o più regole (precise, generali o entrambe) sono abilitate per una serie di regole, il peso della capacità completa della serie di regole viene conteggiato ai fini dell'utilizzo totale.

Visualizza i dettagli della capacità curata

Per visualizzare la capacità e l'utilizzo dei rilevamenti predefiniti:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti > Rilevamenti selezionati.

  2. Seleziona la scheda Set di regole. La colonna Capacità mostra il peso di ogni insieme di regole.

  3. Fai clic sul pulsante di stato Capacità di rilevamento curato per visualizzare l'utilizzo totale della capacità per l'account.

Abilitare le serie di regole curate

Se il tuo pacchetto lo supporta, puoi attivare le regole in tutti i set di regole curati:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti > Rilevamenti selezionati.

  2. Nella scheda Set di regole, seleziona le caselle di controllo per i set di regole che vuoi attivare.

  3. Nel menu delle azioni collettive, seleziona Attiva tutti gli elementi selezionati.

  4. Conferma l'utilizzo della capacità facendo clic su Capacità di rilevamenti selezionati oppure vai a Rilevamento > Regole e rilevamenti, seleziona la scheda Dashboard delle regole e fai clic su Capacità delle regole.

Ottimizzare le prestazioni del sistema

Questa sezione descrive le strategie di ottimizzazione per massimizzare la capacità delle regole e le prestazioni del sistema.

Modularizzare la logica complessa

Crea regole leggere e basate su un singolo evento per segnalare comportamenti atomici. ovvero evita di scrivere regole multi-evento massicce che tentano di rilevare ogni fase di un attacco dai log non elaborati.

  1. Rilevare segnali con regole a evento singolo

    • Crea regole per singoli eventi per comportamenti individuali (ad esempio, User Login Failed, Process Launched).

    • Impatto: consuma la quota attiva totale (abbondante) e viene eseguito quasi in tempo reale.

  2. Correlare gli avvisi con una regola composita o per più eventi

    • Scrivi una regola composita che utilizzi i rilevamenti generati nel passaggio 1 come input.

    • Impatto: consuma la quota di più eventi (costoso).

    • Vantaggio: utilizzi la quota multi-evento una sola volta per la logica, anziché elaborare nuovamente i log non elaborati più volte per scenari diversi.

Creare un design efficiente delle regole

  • Dai la priorità alla logica a evento singolo: se un rilevamento può essere eseguito con una singola riga di log (ad esempio "L'utente ha visitato un dominio dannoso noto"), scrivila come regola a evento singolo per salvare la quota di eventi multipli per le correlazioni. Evita di utilizzare una finestra di corrispondenza.

  • Utilizza elenchi di riferimento: anziché N regole per N indicatori, utilizza una singola regola che fa riferimento a un elenco di riferimento (ad esempio, target.ip in %suspicious_ips). In questo modo viene utilizzata una sola unità della quota di regole.

  • Esegui controlli regolari:controlla regolarmente le regole sospese o disattivate. Sebbene non vengano conteggiati ai fini della quota attiva, l'archiviazione mantiene l'ambiente pulito.

Caso d'uso: rilevare il movimento laterale tramite attacchi di forza bruta

Scenario: rileva un attaccante che tenta di accedere a un server tramite Risk Data Platform (RDP) con un attacco di forza bruta ed esegue immediatamente uno strumento amministrativo sospetto (come PsExec) per spostarsi lateralmente.

Passaggio 1: rileva i segnali con le regole per singolo evento

Crea due regole leggere che vengono eseguite in base alla quota totale attiva abbondante. Questi generano rilevamenti.

  • Regola A (segnale di attacco di tipo brute force):

    • Logica:

      • Controlla se è presente auth.status = FAILURE.

      • Eventi di accesso di gruppo.

      • Attiva se si verificano più di 5 tentativi non riusciti in 1 minuto.

    • Input: eventi UDM non elaborati.

    • Output: un avviso di rilevamento denominato Possible_RDP_Brute_Force.

    • Costo: basso (utilizza la quota attiva totale).

  • Regola B (indicatore di strumento sospetto):

    • Logica: attiva il trigger se la procedura è psexec.exe.

    • Input: eventi UDM non elaborati.

    • Output: un avviso di rilevamento denominato PsExec_Usage.

    • Costo:basso (utilizza la quota attiva totale).

Passaggio 2: metti in correlazione gli avvisi con la regola composita

Scrivi una regola composita che esamini i rilevamenti generati nel passaggio 1, non i log non elaborati.

  • Regola C:

    • Logica: cerca Possible_RDP_Brute_Force AND PsExec_Usage che si verificano nello stesso principal.hostname entro 10 minuti.

    • Input: rilevamenti dalle regole A e B.

    • Costo: elevato (utilizza la quota multi-evento), ma elabora solo i pochi avvisi generati nel passaggio 1.

Questo approccio a più livelli ottimizza sia le prestazioni che l'efficienza dei costi disaccoppiando la generazione iniziale di indicatori dalla logica di correlazione complessa. Filtrando miliardi di eventi UDM non elaborati in rilevamenti ad alta fedeltà utilizzando regole per un singolo evento, riduci il volume di dati elaborati dal motore multievento.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.