瞭解規則執行排程

支援的國家/地區:

本文適用於安全性分析師、工程師和平台管理員,協助他們瞭解及管理 Google Security Operations 如何排定規則執行時間。本文說明規則設定如何決定處理頻率、系統如何平衡近乎即時的串流與排定的批次處理作業,以及背景執行作業如何處理延遲抵達的記錄和內容擴充作業。

常見用途

選擇或瞭解合適的排程取決於威脅嚴重程度和邏輯複雜度:

  • 高優先順序快訊:近乎即時地偵測單一事件比對中的重大威脅,無需額外進行事件關聯,縮短攻擊者滯留時間。
  • 複雜的關聯和報表:針對計算次數、總和或滑動比對時間範圍的多事件規則,使用排定的間隔 (例如 10 分鐘或 1 小時)。系統會在排定的間隔時間內擷取並擴充相關記錄,然後再執行作業,提高法規遵循和趨勢分析的快訊準確度。

重要術語

  • 確定性頻率:系統會根據規則的相符時間範圍和規則類型,自動指派基準執行間隔。
  • 主要執行作業 (T + 偏移):針對事件時間區塊首次執行偵測邏輯。結算延遲代表為考量延遲資料而新增的偏移量。
  • 結算延遲:在主要執行作業中加入緩衝期,以便在規則評估開始前處理較晚收到的記錄。
  • 調整執行作業 (規則重播):自動執行的背景作業,會重新評估先前處理的時間範圍,擷取主要執行作業後送達的記錄或補充資料。
  • 擴充:在管道處理期間,為記錄新增內容 (例如資產中繼資料、使用者身分或威脅情報指標) 的程序。
  • 偵測延遲:事件時間戳記與建立偵測結果之間經過的總時間。

事前準備

確認環境符合下列規定:

  • 權限:您必須具備 Chronicle API 管理員 (roles/chronicle.admin) 或 Chronicle API 編輯者 (roles/chronicle.editor) IAM 角色,才能修改規則排程;如要檢查規則資訊主頁中的排程,則須具備 Chronicle API 檢視者 (roles/chronicle.viewer) 角色。
  • 環境檢查:請確認記錄檔已對應至統合式資料模型 (UDM),以支援排定的間隔匯總。

規則排程的運作方式

Google SecOps 會在數千條規則中,平衡近乎即時的偵測延遲與平台穩定性。這個平台採用兩種主要執行模型:

  1. 串流引擎:持續近乎即時地評估標準和視窗式單一事件規則 (即使比對視窗超過 48 小時),通常會在擷取後 5 分鐘內完成評估。在標準執行期間,系統會持續評估延遲抵達的事件和追溯擴充功能。
  2. 排程查詢引擎:近乎即時地評估複雜的單一事件規則 (附有參照清單或資料表),並以批次處理的事件時間區塊 (例如 10 分鐘或 1 小時間隔,或 match_window / 10 適用於超過 48 小時的時窗) 評估多事件規則。多事件規則需要時間範圍,才能彙整及關聯不同來源的事件。

預設排程設定

啟用規則後,Google SecOps 會根據規則的邏輯和比對時間範圍,自動決定預設執行頻率:

規則類型和時間範圍 執行頻率 評估時間 調整執行作業
單一事件規則 (標準或視窗) 即時 抵達後不久 (<5 分鐘) 。在標準執行作業中,持續評估延遲和經過擴充的資料。
單一事件規則 (附有參照清單或資料表) 近乎即時 抵達後不久 (<5 分鐘) 。在標準查詢執行期間,持續評估延遲和經過擴充的資料。
多重事件規則 (window <= 48h) 每 1 小時 (或每 10 分鐘,可自訂,適用於 1 小時內的視窗) 抵達後 1 到 2 小時 是。包括自動執行的 4 小時結算調整作業,以及選用的 30 小時結算調整作業。
多重事件規則 (window > 48h) match_window / 10 (例如,比對期為 10 天,則每 1 天比對一次) 視比對時間範圍而異 (match_window / 10) 否。在後續重疊的執行期間,評估延遲和經過擴充的資料。

自動執行調整作業

為避免因擷取延遲或延遲抵達的擴充中繼資料 (例如資產標記或使用者別名) 而錯過偵測結果,系統會自動對多事件規則 (window <= 48h) 執行背景修正作業:

  1. 首次執行:根據排定的間隔盡快執行,以找出立即威脅。
  2. 首次校正執行 (4 小時):在初始執行後約 4 小時,重新評估時間區塊,以擷取延遲抵達的記錄。這個階段不會等待完整資料擴充。
  3. 第二次校正執行 (30 小時):(選用) 在所有額外脈絡和資料擴充管道完成後,大約在初始執行後 30 小時執行。

如要進一步瞭解補償行為和情境,請參閱「瞭解規則重播和 MTTD」。

可自訂的排程

對於比對時間範圍 <=48 小時的自訂多事件規則,Google SecOps 可讓您自訂排程參數,而不必完全依賴系統預設值:

  • 頻率選取:選擇執行頻率,例如「每 10 分鐘」 (適用於 60 分鐘以下的相符時間範圍) 或「每 1 小時」
  • 結算延遲:新增緩衝延遲 (T + 偏移),以因應已知的記錄來源擷取延遲。
  • 擴充完整度:將校正處理時間延長至 30 小時,確保所有外部中繼資料聯結都已完成,再進行最終評估。

如需完整設定步驟,請參閱「為規則設定自訂時間表」。

規則資訊主頁中的時間表

「規則資訊主頁」的「規則排程」欄會顯示每個有效規則的指派執行排程。無效規則啟用後才會顯示有效時間表。

如要修改執行頻率、新增結算延遲時間或調整自訂多事件規則的資料豐富化等待時間,請參閱「設定規則的自訂時間表」。

偵測來源指標

在「快訊」頁面和「規則資訊主頁」中,「偵測類型」欄會指出偵測結果是來自初始執行作業,還是自動背景執行作業:

  • 沒有圖示:偵測結果是在主要執行期間 (T) 或使用連續串流引擎產生。
  • 燈泡圖示 :偵測結果來自延遲超過 30 分鐘的事件資料、自動執行的修正作業、重新處理管道或回溯搜尋。

延遲和疑難排解注意事項

規則執行頻率會直接影響偵測速度。設計及監控規則時,請注意下列行為:

  • 每小時排程:每小時執行一次,使用最新資料,預設不會套用額外緩衝區。
  • 比 48 小時長的比對時間範圍:系統會以 match_window / 10 的速率執行這些規則,且不會執行任何修正作業。
  • 執行次數之間的差異:如果記錄檔擷取作業延遲,或實體圖表解析等內容擴充作業在初始評估後完成,則第一次執行時未觸發的偵測作業,可能會在修正執行期間觸發。
  • 缺少自訂選項:單一事件規則會以近乎即時的速度評估,且不支援間隔自訂。系統會按照固定時間表執行精選規則。如果自訂多事件規則的比對時間範圍超過 48 小時,系統會以 match_window / 10 的頻率執行規則,且無法自訂。
  • 不支援的時間間隔:如果無法選取近乎即時的執行間隔,表示規則是需要跨時間進行事件關聯的多事件規則,或是包含匯總 (例如 countsum),因此需要排定的批次查詢引擎。

如需詳細的疑難排解步驟,請參閱「瞭解規則偵測延遲」。

後續步驟

如要瞭解相關排程概念和設定工作流程,請參閱下列文件:

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。