הפעלת כלל על נתונים היסטוריים
במאמר הזה מוסבר על הפונקציונליות של הפעלת כללים בזמן אמת ועל התכונה retrohunt בפלטפורמת Google Security Operations. כללים חדשים מתחילים לעקוב אחרי אירועים נכנסים באופן מיידי, אבל חיפוש רטרו מאפשר להחיל את אותה לוגיקת זיהוי על נתונים היסטוריים קיימים כדי לזהות איומים שלא התגלו בעבר. החיפושים ההיסטוריים האלה מתוזמנים על סמך משאבי המערכת הזמינים, ולכן זמני הסיום עשויים להשתנות.
כדי להתחיל חיפוש רטרואקטיבי, מבצעים את השלבים הבאים:
עוברים אל לוח הבקרה של הכללים.
לוחצים על סמל האפשרויות של כלל מסוים ובוחרים באפשרות Yara-L Retrohunt.
אפשרות YARA-L Retrohuntבחלון YARA-L Retrohunt, בוחרים את שעת ההתחלה ושעת הסיום של החיפוש. ברירת המחדל היא שבוע אחד. בחלון מוצג טווח התאריכים והשעות שזמינים. בכללים מרובי-אירועים, טווח החיפוש של החיפוש הרטרואקטיבי צריך להיות גדול מגודל חלון ההתאמה או שווה לו.
לוחצים על RUN.
תיבת הדו-שיח של Yara-L Retrohunt
אפשר לראות את ההתקדמות של הרצת החיפוש הרטרואקטיבי בתצוגת הזיהויים של הכלל. אם מבטלים חיפוש רטרואקטיבי במהלך ההרצה, עדיין אפשר לראות את כל הזיהויים שהתבצעו במהלך ההרצה.
אם השלמתם כמה סריקות רטרו, תוכלו ללחוץ על הקישור של טווח התאריכים כמו שמוצג באיור הבא כדי לראות את התוצאות של סריקות רטרו קודמות. התוצאות של כל סריקה מוצגות בציר הזמן ובגרף של האיתורים בתצוגה Rule Detections (איתורים לפי כלל).
הרצות של חיפוש רטרואקטיבי ב-Yara-L
אם משתמשים ברשימת הפניות בכלל, מריצים חיפוש רטרוספקטיבי ואז מסירים פריטים מהרשימה, צריך לשנות את הכלל לגרסה חדשה כדי לראות את התוצאות החדשות. Google SecOps לא מוחק זיהויים מרשימות הפניות, ולכן רענון הכלל לא יעדכן את התוצאות.
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.