Noções básicas sobre as cotas de regras

Compatível com:

O Google Security Operations aplica limites de capacidade nas regras de detecção para garantir a consistência da performance do sistema e da velocidade das consultas.

A capacidade de regras é gerenciada por estas duas categorias:

  • Regras personalizadas: regras escritas e gerenciadas pela sua equipe.

  • Detecções especializadas: regras escritas e gerenciadas pelo Google.

Cotas de regras personalizadas por pacote

As regras personalizadas estão sujeitas a cotas de performance com base no seu pacote do Google SecOps.

A tabela a seguir lista as cotas de regras para cada pacote:

Pacote Cota total de regras Cota de regras de vários eventos
Padrão 1.000 75
Enterprise 2.000 200
Enterprise Plus 3.500 400

Acompanhar a cota de regras personalizadas

As regras personalizadas estão sujeitas a cotas de performance rigorosas com base na complexidade delas.

Para acompanhar a cota de regras personalizadas, faça o seguinte:

  1. No Google SecOps, acesse Detecção > Regras & Detecções.

  2. Selecione a guia Painel de regras.

  3. Clique em Capacidade de regras. O pop-up de detalhes de capacidade mostra estas cotas:

    • Cota de regras de vários eventos: número de regras de vários eventos ativadas em comparação com o máximo permitido.
    • Cota total de regras: número total de regras ativadas em comparação com o máximo permitido.
Tipo da cota Descrição O que conta para a cota
Cota total de regras O número máximo de regras ativadas permitidas no ambiente. Todas as regras ativas: de evento único e de vários eventos.
Cota de regras de vários eventos Um subconjunto restrito da cota total reservado para regras de vários eventos. Apenas regras de vários eventos: regras que correlacionam vários eventos ao longo do tempo, usam junções ou realizam agregações em janelas (por exemplo, regras com uma seção de correspondência).

As regras de vários eventos consomem muito mais recursos do que as regras de evento único. Você pode ter espaço disponível na cota total, mas não conseguir ativar uma nova regra se tiver esgotado a cota de vários eventos.

Capacidade de detecções especializadas

As detecções especializadas (também chamadas de regras do Google SecOps) são conjuntos de regras criados pelo Google Threat Intelligence (GTI).

Para clientes do Enterprise e do Enterprise Plus, os direitos de licença são dimensionados explicitamente para acomodar toda a biblioteca de conjuntos de regras selecionadas. Você pode ativar todos os conjuntos de regras selecionadas simultaneamente sem correr o risco de comprometer a performance ou atingir um limite de capacidade.

Embora o painel mostre as métricas de capacidade ou peso , esses números são informativos e não limites rígidos. Se um aviso de limite for acionado, verifique a configuração do pacote de licenças.

Como a capacidade selecionada é calculada

A capacidade selecionada não é baseada no número de regras, mas na soma dos pesos atribuídos a cada conjunto de regras ativado. A capacidade padrão é 150.

  • Peso: o peso de um conjunto de regras é baseado na complexidade e no volume de eventos que ele processa. Conjuntos de regras mais complexos ou que processam mais eventos têm um peso maior.

  • Consumo: quando qualquer regra (precisa, ampla ou ambas) é ativada para um conjunto de regras, o peso total da capacidade do conjunto de regras é contabilizado no uso total.

Ver detalhes da capacidade selecionada

Para conferir a capacidade e o uso de detecções especializadas:

  1. No Google SecOps, acesse Detecção > Regras e detecções > Detecções selecionadas.

  2. Selecione a guia Conjuntos de regras. A coluna Capacidade mostra o peso de cada conjunto de regras.

  3. Clique no botão de status Capacidade de detecções selecionadas para conferir o uso total da capacidade da conta.

Ativar conjuntos de regras selecionadas

Se o pacote for compatível, você poderá ativar regras em conjuntos de regras selecionadas:

  1. No Google SecOps, acesse Detecção > Regras e detecções > Detecções selecionadas.

  2. Na guia Conjuntos de regras, marque as caixas de seleção dos conjuntos de regras que você quer ativar.

  3. No menu de ações em massa, selecione Ativar todos os selecionados.

  4. Confirme o uso da capacidade clicando em Capacidade de detecções selecionadas ou acesse Detecção > Regras e detecções, selecione a guia Painel de regras e clique em Capacidade de regras.

Otimizar a performance do sistema

Esta seção descreve as estratégias de otimização para maximizar a capacidade de regras e a performance do sistema.

Modularizar a lógica complexa

Crie regras leves de evento único para sinalizar comportamentos atômicos. Ou seja, evite escrever regras de vários eventos que tentem detectar cada estágio de um ataque a partir de registros brutos.

  1. Detectar indicadores com regras de evento único

    • Crie regras de evento único para comportamentos individuais (por exemplo, User Login Failed, Process Launched).

    • Impacto: consome a cota ativa total (abundante) e é executada quase em tempo real.

  2. Correlacionar alertas com regras compostas ou de vários eventos

    • Escreva uma regra composta que use as detecções geradas na etapa 1 como entrada.

    • Impacto: consome a cota de vários eventos (cara).

    • Benefício: você usa a cota de vários eventos uma vez para a lógica, em vez de reprocessar registros brutos várias vezes para diferentes cenários.

Criar um design de regra eficiente

  • Priorize a lógica de evento único: se uma detecção puder ser feita com uma única linha de registro (por exemplo, "O usuário acessou um domínio nocivo conhecido"), escreva-a como uma regra de evento único para salvar a cota de vários eventos para correlações. Evite usar uma janela de correspondência.

  • Use listas de referência: em vez de N regras para N indicadores, use uma única regra que faça referência a uma lista de referência (por exemplo, target.ip in %suspicious_ips). Isso consome apenas uma unidade de cota de regra.

  • Faça auditorias regulares:audite regularmente as regras pausadas ou desativadas. Embora elas não sejam contabilizadas na cota ativa, o arquivamento delas mantém o ambiente limpo.

Caso de uso: detectar movimento lateral por força bruta

Cenário:detectar um invasor que tenta forçar a entrada em um servidor pela plataforma de dados de risco (RDP) e executa imediatamente uma ferramenta administrativa suspeita (como o PsExec) para se mover lateralmente.

Etapa 1: detectar indicadores com regras de evento único

Crie duas regras leves que são executadas na cota ativa total abundante. Elas geram detecções.

  • Regra A (indicador de força bruta) :

    • Lógica:

      • Verifique se auth.status = FAILURE.

      • Agrupe eventos de login.

      • Acione se houver mais de 5 tentativas com falha em 1 minuto.

    • Entrada: eventos brutos do UDM.

    • Saída: um alerta de detecção chamado Possible_RDP_Brute_Force.

    • Custo: baixo (usa a cota ativa total).

  • Regra B (indicador de ferramenta suspeita):

    • Lógica: acione se o processo for psexec.exe.

    • Entrada: eventos brutos do UDM.

    • Saída: um alerta de detecção chamado PsExec_Usage.

    • Custo:baixo (usa a cota ativa total).

Etapa 2: correlacionar alertas com regras compostas

Escreva uma regra composta que analise as detecções geradas na etapa 1, não os registros brutos.

  • Regra C:

    • Lógica: procure Possible_RDP_Brute_Force AND PsExec_Usage que ocorram no mesmo principal.hostname em até 10 minutos.

    • Entrada: detecções das regras A e B.

    • Custo: alto (usa a cota de vários eventos), mas só processa os poucos alertas gerados na etapa 1.

Essa abordagem em camadas otimiza a performance e o custo-benefício, desvinculando a geração inicial de indicadores da lógica de correlação complexa. Ao filtrar bilhões de eventos brutos do UDM em detecções de alta fidelidade usando regras de evento único, você reduz o volume de dados processados pelo mecanismo de vários eventos.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.