瞭解規則配額

支援的國家/地區:

Google Security Operations 會強制執行偵測規則的容量限制,確保系統效能和查詢速度一致。

規則容量是透過下列兩種類別管理:

  • 自訂規則:由團隊編寫及管理的規則。

  • 精選偵測規則:由 Google 編寫及管理的規則。

依套件劃分的自訂規則配額

自訂規則會受到 Google SecOps 套裝方案的效能配額限制。

下表列出各套件的規則配額:

套件 規則配額總數 多事件規則配額
標準 1,000 75
Enterprise 2,000 200
Enterprise Plus 3,500 400

追蹤自訂規則配額

自訂規則會根據複雜度,受到嚴格的成效配額限制。

如要追蹤自訂規則配額,請按照下列步驟操作:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」

  2. 選取「規則資訊主頁」分頁標籤。

  3. 按一下「規則容量」。容量詳細資料彈出式視窗會顯示下列配額:

    • 多重事件規則配額:已啟用多重事件規則的數量與允許上限。
    • 規則總配額:已啟用規則的總數與允許的最大數量。
配額類型 說明 哪些項目會計入配額
規則配額總數 環境中可啟用的規則數量上限。 所有有效規則:單一事件和多重事件。
多事件規則配額 多事件規則專用的配額子集。 僅限多事件規則:規則會關聯一段時間內的多個事件、使用聯結或執行視窗式匯總 (例如含有相符區段的規則)。

多事件規則消耗的資源遠多於單一事件規則。您可能在配額中還有可用空間,但如果多重事件配額已用盡,就無法啟用新規則。

精選偵測規則容量

精選偵測規則 (也稱為 Google SecOps 規則) 是由 Google Threat Intelligence (GTI) 建立的規則集。

對於 Enterprise 和 Enterprise Plus 客戶,授權權利會明確調整大小,以容納整個精選規則集。您可以同時啟用所有精選規則集,不必擔心效能會受到影響,也不會達到容量上限。

雖然資訊主頁會提供「容量」或「重量」指標,但這些數字僅供參考,並非硬性限制。如果系統觸發限制警告,請確認授權套件設定。

精選容量的計算方式

策展容量並非根據規則數量,而是根據指派給每個已啟用規則集的權重總和。預設容量為 150。

  • 權重:規則集的權重取決於複雜程度和處理的事件量。如果規則集較為複雜,或是處理的事件較多,權重就會較高。

  • 消耗量:為規則集啟用任何規則 (精確、廣泛或兩者皆是) 時,系統會將規則集的完整容量權重計入總用量。

查看精選容量詳細資料

如要查看精選偵測規則容量和用量,請按照下列步驟操作:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」>「精選偵測項目」

  2. 選取「規則集」分頁標籤。 「容量」欄會顯示每個規則集的權重。

  3. 按一下「精選偵測容量」狀態按鈕,即可查看帳戶的總容量用量。

啟用精選規則集

如果套件支援,您可以啟用精選規則集中的規則:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」>「精選偵測項目」

  2. 在「規則集」分頁中,選取要啟用的規則集核取方塊。

  3. 在大量操作選單中,選取「啟用所有選取項目」

  4. 按一下「精選偵測項目容量」,或依序前往「偵測」 > 規則與偵測項目,選取「規則資訊主頁」分頁,然後按一下「規則容量」,即可確認容量用量。

最佳化系統效能

本節將說明最佳化策略,協助您充分發揮規則容量和系統效能。

將複雜邏輯模組化

建立輕量型單一事件規則,標記不可分割的行為。也就是說,請避免編寫大型多事件規則,嘗試從原始記錄偵測攻擊的每個階段。

  1. 使用單一事件規則偵測信號

    • 為個別行為建立單一事件規則 (例如 User Login FailedProcess Launched)。

    • 影響:消耗總活躍配額 (充足),並以接近即時的速度執行。

  2. 將快訊與複合或多重事件規則建立關聯

    • 編寫複合規則,將步驟 1 中產生的偵測結果做為輸入內容。

    • 影響:會耗用多重事件配額 (費用高昂)。

    • 優點:您只需使用一次多事件配額,即可套用邏輯,不必為不同情境多次重新處理原始記錄。

建立有效率的規則設計

  • 優先處理單一事件邏輯:如果偵測作業可透過單一記錄行完成 (例如「使用者造訪已知的不良網域」),請將其編寫為單一事件規則,以便將多重事件配額用於關聯性。避免使用比對視窗。

  • 使用參照清單:不要使用 N 個指標的 N 條規則,改用參照參照清單的單一規則 (例如 target.ip in %suspicious_ips)。這樣只會消耗一單位的規則配額。

  • 定期稽核:定期稽核已暫停或停用的規則。雖然封存的項目不會計入有效配額,但仍可讓環境保持整潔。

用途:透過暴力破解偵測橫向移動

情境:偵測到攻擊者嘗試透過風險資料平台 (RDP) 強行登入伺服器,並立即執行可疑的管理工具 (例如 PsExec) 進行橫向移動。

步驟 1:使用單一事件規則偵測信號

建立兩項輕量型規則,在充足的總有效配額上執行。 這些規則會產生偵測結果。

  • 規則 A (暴力信號):

    • 邏輯

      • 檢查是否有 auth.status = FAILURE

      • 群組登入事件。

      • 如果 1 分鐘內嘗試失敗次數超過 5 次,就會觸發警報。

    • 輸入:原始 UDM 事件。

    • 輸出內容:名為「Possible_RDP_Brute_Force」的偵測警報。

    • 費用:低 (使用總有效配額)。

  • 規則 B (可疑工具信號)

    • 邏輯:如果程序為 psexec.exe,則觸發。

    • 輸入:原始 UDM 事件。

    • 輸出內容:名為「PsExec_Usage」的偵測快訊。

    • 費用:低 (使用總配額)。

步驟 2:將快訊與複合規則建立關聯

撰寫一項複合規則,查看步驟 1 中產生的偵測項目,而非原始記錄。

  • 規則 C

    • 邏輯:在 10 分鐘內,尋找同一principal.hostname上發生的 Possible_RDP_Brute_Force AND PsExec_Usage

    • 輸入:規則 A 和 B 的偵測結果。

    • 費用:高 (使用多個事件配額),但只會處理步驟 1 中產生的少數警報。

這種分層方法會將初始信號產生作業與複雜的關聯性邏輯分離,進而盡可能提高效能和成本效益。使用單一事件規則將數十億個原始 UDM 事件篩選為高保真度偵測結果,即可減少多事件引擎處理的資料量。

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。