הפעלת כלל על נתונים היסטוריים

נתמך ב:

במאמר הזה מוסבר על הפונקציונליות של הפעלת כללים בזמן אמת ועל התכונה retrohunt בפלטפורמת Google Security Operations. כללים חדשים מתחילים לעקוב אחרי אירועים נכנסים באופן מיידי, אבל חיפוש רטרו מאפשר להחיל את אותה לוגיקת זיהוי על נתונים היסטוריים קיימים כדי לזהות איומים שלא התגלו בעבר. החיפושים ההיסטוריים האלה מתוזמנים על סמך משאבי המערכת הזמינים, ולכן זמני הסיום עשויים להשתנות.

כדי להתחיל חיפוש רטרואקטיבי, מבצעים את השלבים הבאים:

  1. עוברים אל לוח הבקרה של הכללים.

  2. לוחצים על סמל האפשרויות של כלל מסוים ובוחרים באפשרות Yara-L Retrohunt.

    חיפוש רטרואקטיבי אפשרות YARA-L Retrohunt

  3. בחלון YARA-L Retrohunt, בוחרים את שעת ההתחלה ושעת הסיום של החיפוש. ברירת המחדל היא שבוע אחד. בחלון מוצג טווח התאריכים והשעות שזמינים. בכללים מרובי-אירועים, טווח החיפוש של החיפוש הרטרואקטיבי צריך להיות גדול מגודל חלון ההתאמה או שווה לו.

  4. לוחצים על RUN.

    חלון תיבת הדו-שיח של Retrohunt

    תיבת הדו-שיח של Yara-L Retrohunt

  5. אפשר לראות את ההתקדמות של הרצת החיפוש הרטרואקטיבי בתצוגת הזיהויים של הכלל. אם מבטלים חיפוש רטרואקטיבי במהלך ההרצה, עדיין אפשר לראות את כל הזיהויים שהתבצעו במהלך ההרצה.

  6. אם השלמתם כמה סריקות רטרו, תוכלו ללחוץ על הקישור של טווח התאריכים כמו שמוצג באיור הבא כדי לראות את התוצאות של סריקות רטרו קודמות. התוצאות של כל סריקה מוצגות בציר הזמן ובגרף של האיתורים בתצוגה Rule Detections (איתורים לפי כלל).

    הפעלת Retrohunt

    הרצות של חיפוש רטרואקטיבי ב-Yara-L

  7. אם משתמשים ברשימת הפניות בכלל, מריצים חיפוש רטרוספקטיבי ואז מסירים פריטים מהרשימה, צריך לשנות את הכלל לגרסה חדשה כדי לראות את התוצאות החדשות. Google SecOps לא מוחק זיהויים מרשימות הפניות, ולכן רענון הכלל לא יעדכן את התוצאות.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.