瞭解規則執行排程
本文適用於安全性分析師、工程師和平台管理員,協助他們瞭解及管理 Google Security Operations 如何排定規則執行時間。本文說明規則設定如何決定處理頻率、系統如何平衡近乎即時的串流與排定的批次處理作業,以及背景執行作業如何處理延遲抵達的記錄和內容擴充作業。
常見用途
選擇或瞭解合適的排程取決於威脅嚴重程度和邏輯複雜度:
- 高優先順序快訊:近乎即時地偵測單一事件比對中的重大威脅,無需額外進行事件關聯,縮短攻擊者滯留時間。
- 複雜的關聯和報表:針對計算次數、總和或滑動比對時間範圍的多事件規則,使用排定的間隔 (例如 10 分鐘或 1 小時)。系統會在排定的間隔時間內擷取並擴充相關記錄,然後再執行作業,提高法規遵循和趨勢分析的快訊準確度。
重要術語
- 確定性頻率:系統會根據規則的相符時間範圍和規則類型,自動指派基準執行間隔。
- 主要執行作業 (T + 偏移):針對事件時間區塊首次執行偵測邏輯。結算延遲代表為考量延遲資料而新增的偏移量。
- 結算延遲:在主要執行作業中加入緩衝期,以便在規則評估開始前處理較晚收到的記錄。
- 調整執行作業 (規則重播):自動執行的背景作業,會重新評估先前處理的時間範圍,擷取主要執行作業後送達的記錄或補充資料。
- 擴充:在管道處理期間,為記錄新增內容 (例如資產中繼資料、使用者身分或威脅情報指標) 的程序。
- 偵測延遲:事件時間戳記與建立偵測結果之間經過的總時間。
事前準備
確認環境符合下列規定:
- 權限:您必須具備 Chronicle API 管理員 (
roles/chronicle.admin) 或 Chronicle API 編輯者 (roles/chronicle.editor) IAM 角色,才能修改規則排程;如要檢查規則資訊主頁中的排程,則須具備 Chronicle API 檢視者 (roles/chronicle.viewer) 角色。 - 環境檢查:請確認記錄檔已對應至統合式資料模型 (UDM),以支援排定的間隔匯總。
規則排程的運作方式
Google SecOps 會在數千條規則中,平衡近乎即時的偵測延遲與平台穩定性。這個平台採用兩種主要執行模型:
- 串流引擎:持續近乎即時地評估標準和視窗式單一事件規則 (即使比對視窗超過 48 小時),通常會在擷取後 5 分鐘內完成評估。在標準執行期間,系統會持續評估延遲抵達的事件和追溯擴充功能。
- 排程查詢引擎:近乎即時地評估複雜的單一事件規則 (附有參照清單或資料表),並以批次處理的事件時間區塊 (例如 10 分鐘或 1 小時間隔,或
match_window / 10適用於超過 48 小時的時窗) 評估多事件規則。多事件規則需要時間範圍,才能彙整及關聯不同來源的事件。
預設排程設定
啟用規則後,Google SecOps 會根據規則的邏輯和比對時間範圍,自動決定預設執行頻率:
| 規則類型和時間範圍 | 執行頻率 | 評估時間 | 調整執行作業 |
|---|---|---|---|
| 單一事件規則 (標準或視窗) | 即時 | 抵達後不久 (<5 分鐘) | 否。在標準執行作業中,持續評估延遲和經過擴充的資料。 |
| 單一事件規則 (附有參照清單或資料表) | 近乎即時 | 抵達後不久 (<5 分鐘) | 否。在標準查詢執行期間,持續評估延遲和經過擴充的資料。 |
多重事件規則 (window <= 48h) |
每 1 小時 (或每 10 分鐘,可自訂,適用於 1 小時內的視窗) | 抵達後 1 到 2 小時 | 是。包括自動執行的 4 小時結算調整作業,以及選用的 30 小時結算調整作業。 |
多重事件規則 (window > 48h) |
match_window / 10 (例如,比對期為 10 天,則每 1 天比對一次) |
視比對時間範圍而異 (match_window / 10) |
否。在後續重疊的執行期間,評估延遲和經過擴充的資料。 |
自動執行調整作業
為避免因擷取延遲或延遲抵達的擴充中繼資料 (例如資產標記或使用者別名) 而錯過偵測結果,系統會自動對多事件規則 (window <= 48h) 執行背景修正作業:
- 首次執行:根據排定的間隔盡快執行,以找出立即威脅。
- 首次校正執行 (4 小時):在初始執行後約 4 小時,重新評估時間區塊,以擷取延遲抵達的記錄。這個階段不會等待完整資料擴充。
- 第二次校正執行 (30 小時):(選用) 在所有額外脈絡和資料擴充管道完成後,大約在初始執行後 30 小時執行。
如要進一步瞭解補償行為和情境,請參閱「瞭解規則重播和 MTTD」。
可自訂的排程
對於比對時間範圍 <=48 小時的自訂多事件規則,Google SecOps 可讓您自訂排程參數,而不必完全依賴系統預設值:
- 頻率選取:選擇執行頻率,例如「每 10 分鐘」 (適用於 60 分鐘以下的相符時間範圍) 或「每 1 小時」。
- 結算延遲:新增緩衝延遲 (T + 偏移),以因應已知的記錄來源擷取延遲。
- 擴充完整度:將校正處理時間延長至 30 小時,確保所有外部中繼資料聯結都已完成,再進行最終評估。
如需完整設定步驟,請參閱「為規則設定自訂時間表」。
規則資訊主頁中的時間表
「規則資訊主頁」的「規則排程」欄會顯示每個有效規則的指派執行排程。無效規則啟用後才會顯示有效時間表。
如要修改執行頻率、新增結算延遲時間或調整自訂多事件規則的資料豐富化等待時間,請參閱「設定規則的自訂時間表」。
偵測來源指標
在「快訊」頁面和「規則資訊主頁」中,「偵測類型」欄會指出偵測結果是來自初始執行作業,還是自動背景執行作業:
- 沒有圖示:偵測結果是在主要執行期間 (T) 或使用連續串流引擎產生。
- 燈泡圖示 :偵測結果來自延遲超過 30 分鐘的事件資料、自動執行的修正作業、重新處理管道或回溯搜尋。
延遲和疑難排解注意事項
規則執行頻率會直接影響偵測速度。設計及監控規則時,請注意下列行為:
- 每小時排程:每小時執行一次,使用最新資料,預設不會套用額外緩衝區。
- 比 48 小時長的比對時間範圍:系統會以
match_window / 10的速率執行這些規則,且不會執行任何修正作業。 - 執行次數之間的差異:如果記錄檔擷取作業延遲,或實體圖表解析等內容擴充作業在初始評估後完成,則第一次執行時未觸發的偵測作業,可能會在修正執行期間觸發。
- 缺少自訂選項:單一事件規則會以近乎即時的速度評估,且不支援間隔自訂。系統會按照固定時間表執行精選規則。如果自訂多事件規則的比對時間範圍超過 48 小時,系統會以
match_window / 10的頻率執行規則,且無法自訂。 - 不支援的時間間隔:如果無法選取近乎即時的執行間隔,表示規則是需要跨時間進行事件關聯的多事件規則,或是包含匯總 (例如
count或sum),因此需要排定的批次查詢引擎。
如需詳細的疑難排解步驟,請參閱「瞭解規則偵測延遲」。
後續步驟
如要瞭解相關排程概念和設定工作流程,請參閱下列文件:
- 設定規則的自訂時間表:自訂多重事件規則的執行頻率、結算延遲和補償完整度。
- 瞭解規則重播和 MTTD:瞭解自動修正執行程序如何處理延遲抵達的資料和背景資訊更新,進而影響平均偵測時間 (MTTD) 指標。
- 瞭解規則偵測延遲:診斷並解決擷取和處理管道中預期和無法預測的延遲問題。
- 使用規則編輯器管理規則:在 Google SecOps 中建立、編輯及管理自訂偵測規則。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。