瞭解規則配額
Google Security Operations 會強制執行偵測規則的容量限制,確保系統效能和查詢速度一致。
規則容量是透過下列兩種類別管理:
自訂規則:由團隊編寫及管理的規則。
精選偵測規則:由 Google 編寫及管理的規則。
依套件劃分的自訂規則配額
自訂規則會受到 Google SecOps 套裝方案的效能配額限制。
下表列出各套件的規則配額:
| 套件 | 規則配額總數 | 多事件規則配額 |
|---|---|---|
| 標準 | 1,000 | 75 |
| Enterprise | 2,000 | 200 |
| Enterprise Plus | 3,500 | 400 |
追蹤自訂規則配額
自訂規則會根據複雜度,受到嚴格的成效配額限制。
如要追蹤自訂規則配額,請按照下列步驟操作:
在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」。
選取「規則資訊主頁」分頁標籤。
按一下「規則容量」。容量詳細資料彈出式視窗會顯示下列配額:
- 多重事件規則配額:已啟用多重事件規則的數量與允許上限。
- 規則總配額:已啟用規則的總數與允許的最大數量。
| 配額類型 | 說明 | 哪些項目會計入配額 |
|---|---|---|
| 規則配額總數 | 環境中可啟用的規則數量上限。 | 所有有效規則:單一事件和多重事件。 |
| 多事件規則配額 | 多事件規則專用的配額子集。 | 僅限多事件規則:規則會關聯一段時間內的多個事件、使用聯結或執行視窗式匯總 (例如含有相符區段的規則)。 |
多事件規則消耗的資源遠多於單一事件規則。您可能在總配額中還有可用空間,但如果多重事件配額已用盡,就無法啟用新規則。
精選偵測規則容量
精選偵測規則 (也稱為 Google SecOps 規則) 是由 Google Threat Intelligence (GTI) 建立的規則集。
對於 Enterprise 和 Enterprise Plus 客戶,授權權利會明確調整大小,以容納整個精選規則集。您可以同時啟用所有精選規則集,不必擔心效能會受到影響,也不會達到容量上限。
雖然資訊主頁會提供「容量」或「重量」指標,但這些數字僅供參考,並非硬性限制。如果系統觸發限制警告,請確認授權套件設定。
精選容量的計算方式
策展容量並非根據規則數量,而是根據指派給每個已啟用規則集的權重總和。預設容量為 150。
權重:規則集的權重取決於複雜程度和處理的事件量。如果規則集較為複雜,或是處理的事件較多,權重就會較高。
消耗量:為規則集啟用任何規則 (精確、廣泛或兩者皆是) 時,系統會將規則集的完整容量權重計入總用量。
查看精選容量詳細資料
如要查看精選偵測規則容量和用量,請按照下列步驟操作:
在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」>「精選偵測項目」。
選取「規則集」分頁標籤。 「容量」欄會顯示每個規則集的權重。
按一下「精選偵測容量」狀態按鈕,即可查看帳戶的總容量用量。
啟用精選規則集
如果套件支援,您可以啟用精選規則集中的規則:
在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」>「精選偵測項目」。
在「規則集」分頁中,選取要啟用的規則集核取方塊。
在大量操作選單中,選取「啟用所有選取項目」。
按一下「精選偵測項目容量」,或依序前往「偵測」 > 規則與偵測項目,選取「規則資訊主頁」分頁,然後按一下「規則容量」,即可確認容量用量。
最佳化系統效能
本節將說明最佳化策略,協助您充分發揮規則容量和系統效能。
將複雜邏輯模組化
建立輕量型單一事件規則,標記不可分割的行為。也就是說,請避免編寫大型多事件規則,嘗試從原始記錄偵測攻擊的每個階段。
使用單一事件規則偵測信號
為個別行為建立單一事件規則 (例如
User Login Failed、Process Launched)。影響:消耗總活躍配額 (充足),並以接近即時的速度執行。
將快訊與複合或多重事件規則建立關聯
編寫複合規則,將步驟 1 中產生的偵測結果做為輸入內容。
影響:會耗用多重事件配額 (費用高昂)。
優點:您只需使用一次多事件配額,即可套用邏輯,不必為不同情境多次重新處理原始記錄。
建立有效率的規則設計
優先處理單一事件邏輯:如果偵測作業可透過單一記錄行完成 (例如「使用者造訪已知的不良網域」),請將其編寫為單一事件規則,以便將多重事件配額用於關聯性。避免使用比對視窗。
使用參照清單:不要使用 N 個指標的 N 條規則,改用參照參照清單的單一規則 (例如
target.ip in %suspicious_ips)。這樣只會消耗一單位的規則配額。定期稽核:定期稽核已暫停或停用的規則。雖然封存的項目不會計入有效配額,但仍可讓環境保持整潔。
用途:透過暴力破解偵測橫向移動
情境:偵測到攻擊者嘗試透過風險資料平台 (RDP) 強行登入伺服器,並立即執行可疑的管理工具 (例如 PsExec) 進行橫向移動。
步驟 1:使用單一事件規則偵測信號
建立兩項輕量型規則,在充足的總有效配額上執行。 這些規則會產生偵測結果。
規則 A (暴力信號):
邏輯:
檢查是否有
auth.status = FAILURE。群組登入事件。
如果 1 分鐘內嘗試失敗次數超過 5 次,就會觸發警報。
輸入:原始 UDM 事件。
輸出內容:名為「
Possible_RDP_Brute_Force」的偵測警報。費用:低 (使用總有效配額)。
規則 B (可疑工具信號):
邏輯:如果程序為
psexec.exe,則觸發。輸入:原始 UDM 事件。
輸出內容:名為「
PsExec_Usage」的偵測快訊。費用:低 (使用總配額)。
步驟 2:將快訊與複合規則建立關聯
撰寫一項複合規則,查看步驟 1 中產生的偵測項目,而非原始記錄。
規則 C:
邏輯:在 10 分鐘內,尋找同一
principal.hostname上發生的Possible_RDP_Brute_Force AND PsExec_Usage。輸入:規則 A 和 B 的偵測結果。
費用:高 (使用多個事件配額),但只會處理步驟 1 中產生的少數警報。
這種分層方法會將初始信號產生作業與複雜的關聯性邏輯分離,進而盡可能提高效能和成本效益。使用單一事件規則將數十億個原始 UDM 事件篩選為高保真度偵測結果,即可減少多事件引擎處理的資料量。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。