了解规则配额

支持的平台:

Google Security Operations 会对检测规则强制实施容量限制,以确保系统性能和查询速度保持一致。

规则容量通过以下两个类别进行管理:

  • 自定义规则:由您的团队编写和管理的规则。

  • 精选检测规则:由 Google 编写和管理的规则。

按软件包划分的自定义规则配额

自定义规则受效果配额限制,具体取决于您的 Google SecOps 套餐。

下表列出了每个软件包的规则配额:

软件包 规则总数配额 多事件规则配额
Standard 1000 75
企业版 2000 200
企业 Plus 版 3,500 400

跟踪自定义规则配额

自定义规则会受到严格的性能配额限制,具体取决于其复杂程度。

如需跟踪自定义规则配额,请执行以下操作:

  1. 在 Google SecOps 中,依次前往检测 >“规则和检测”

  2. 选择规则信息中心标签页。

  3. 点击规则容量。容量详情弹出式窗口会显示以下配额:

    • 多事件规则配额:已启用的多事件规则数量与允许的最大数量。
    • 总规则配额:已启用的规则总数与允许的最大规则数。
配额类型 说明 哪些内容会占用配额
规则总数配额 环境中允许的已启用规则数量上限。 所有有效规则:单事件规则和多事件规则。
多事件规则配额 为多事件规则预留的总配额的受限子集。 仅限多事件规则:随时间关联多个事件、使用联接或执行窗口化聚合的规则(例如,包含匹配部分的规则)。

多事件规则比单事件规则消耗的资源多得多。您可能在配额内有可用空间,但如果您已用尽多事件配额,则无法启用新规则。

精选检测容量

精选检测(也称为 Google SecOps 规则)是由 Google Threat Intelligence (GTI) 创建的规则集。

对于企业版和企业 Plus 版客户,许可授权明确规定了大小,可容纳整个精选规则集。您可以同时启用所有精选规则集,而不会有性能折损的风险,也不会达到容量上限。

虽然该信息中心会提供容量重量指标,但这些数据仅供参考,并非硬性限制。如果触发了限制警告,请验证您的许可包配置。

精选容量的计算方式

精选容量并非基于规则数量,而是基于分配给每个已启用规则集的权重之和。默认容量为 150。

  • 权重:规则集的权重取决于其复杂程度和处理的事件量。更复杂的规则集或处理更多事件的规则集具有更高的权重。

  • 消耗:如果某个规则集启用了任何规则(精确规则、宽泛规则或两者都启用),则该规则集的完整容量权重会计入总用量。

查看精选容量详情

如需查看精选检测容量和用量,请执行以下操作:

  1. 在 Google SecOps 中,依次前往检测 >“规则和检测”>“精选检测”

  2. 选择规则集标签页。 “容量”列显示每个规则集的权重。

  3. 点击精选检测容量状态按钮,查看账号的总容量用量。

启用精选规则集

如果您的套餐支持,您可以启用精选规则集中的规则:

  1. 在 Google SecOps 中,依次前往检测 >“规则和检测”>“精选检测”

  2. 规则集标签页中,选中要启用的规则集对应的复选框。

  3. 在批量操作菜单中,选择启用所有选定项

  4. 如需确认容量使用情况,请点击精选检测容量,或依次前往检测> 规则和检测,选择规则信息中心标签页,然后点击规则容量

优化系统性能

本部分概述了可最大限度提高规则容量和系统性能的优化策略。

将复杂逻辑模块化

创建轻量级单事件规则,以标记原子行为。也就是说,避免编写庞大的多事件规则,试图从原始日志中检测攻击的每个阶段。

  1. 使用单事件规则检测信号

    • 为单个行为(例如 User Login FailedProcess Launched)创建单事件规则。

    • 影响:消耗总有效配额(充足),并以接近实时的方式运行。

  2. 将提醒与复合规则或多事件规则相关联

    • 编写一条复合规则,该规则使用第 1 步中生成的检测结果作为输入。

    • 影响:会消耗多事件配额(费用高昂)。

    • 优势:您只需为逻辑使用一次多事件配额,而无需针对不同场景多次重新处理原始日志。

创建高效的规则设计

  • 优先考虑单事件逻辑:如果可以通过单条日志行(例如“用户访问了已知的不良域名”)完成检测,请将其编写为单事件规则,以便将多事件配额用于关联。避免使用匹配窗口。

  • 使用参考列表:使用引用参考列表(例如 target.ip in %suspicious_ips)的单个规则,而不是针对 N 个指标使用 N 个规则。这样只会消耗一个单位的规则配额。

  • 定期执行审核:定期审核已暂停或已停用的规则。虽然归档的账号不会计入有效配额,但这样做有助于保持环境的整洁。

使用场景:通过暴力破解检测横向移动

场景:检测到攻击者试图通过风险数据平台 (RDP) 强行进入服务器,并立即执行可疑的管理工具(例如 PsExec)以横向移动。

第 1 步:使用单事件规则检测信号

创建两个在充足的总有效配额下运行的轻量级规则。 这些规则会生成检测结果。

  • 规则 A(暴力信号)

    • 逻辑

      • 检查是否存在 auth.status = FAILURE

      • 群组登录事件。

      • 如果 1 分钟内失败尝试次数超过 5 次,则触发。

    • 输入:原始 UDM 事件。

    • 输出:名为 Possible_RDP_Brute_Force 的检测提醒。

    • 费用:低(使用总有效配额)。

  • 规则 B(可疑工具信号)

    • 逻辑:如果流程为 psexec.exe,则触发。

    • 输入:原始 UDM 事件。

    • 输出:名为 PsExec_Usage 的检测提醒。

    • 费用:低(使用总有效配额)。

第 2 步:将提醒与复合规则相关联

编写一条复合规则,用于查看第 1 步中生成的检测结果,而不是原始日志。

  • 规则 C

    • 逻辑:查找在同一 principal.hostname 内发生的 Possible_RDP_Brute_Force AND PsExec_Usage,时间间隔不超过 10 分钟。

    • 输入:来自规则 A 和规则 B 的检测结果。

    • 费用:高(使用多事件配额),但仅处理第 1 步中生成的少量提醒。

这种分层方法将初始信号生成与复杂的关联逻辑分离,从而优化性能和成本效益。通过使用单事件规则将数十亿个原始 UDM 事件过滤为高保真度检测结果,您可以减少多事件引擎处理的数据量。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。