החלת כלל על נתונים פעילים

נתמך ב:

כשיוצרים כלל, הוא לא מחפש בהתחלה גילויים על סמך אירועים שמתקבלים בחשבון Google Security Operations בזמן אמת. עם זאת, אפשר להגדיר את הכלל כך שיחפש זיהויים בזמן אמת. לשם כך, מעבירים את המתג Live Rule למצב מופעל.

כשמגדירים כלל לחיפוש גילויים בזמן אמת, המערכת נותנת עדיפות לנתונים בזמן אמת כדי לזהות איומים באופן מיידי.

כדי להפעיל כלל, מבצעים את השלבים הבאים:

  1. לוחצים על זיהוי > כללים וזיהויים.

  2. לוחצים על הכרטיסייה מרכז הבקרה של הכללים.

  3. לוחצים על סמל האפשרויות הנוספות more_vert כללים של כלל מסוים ומעבירים את המתג כלל פעיל למצב מופעל.

    כלל פעיל

    כלל פעיל

  4. כדי לראות את הזיהויים של כלל פעיל, לוחצים על הצגת הזיהויים של הכלל.

מכסת כללי התצוגה

בפינה השמאלית העליונה של לוח הבקרה 'כללים', לוחצים על קיבולת הכללים כדי להציג את המגבלות על מספר הכללים שאפשר להפעיל.

ב-Google SecOps יש מגבלות על כללים:

הרצות של כללים

הפעלות של כללים בזמן אמת עבור קטגוריית זמן נתונה של אירוע מופעלות בתדירות הולכת ופוחתת. מתבצעת הרצה סופית של ניקוי, ולאחר מכן לא מתחילות הרצות נוספות.

כל הרצה מתבצעת על הגרסאות העדכניות ביותר של רשימות ההפניה שמשמשות בכללים, ועל הנתונים העדכניים ביותר של אירועים וישויות.

חלק מהזיהויים יכולים להיווצר רטרוספקטיבית אם הם מזוהים רק בהרצות מאוחרות יותר. לדוגמה, ההרצה האחרונה עשויה להשתמש בגרסה העדכנית ביותר של רשימת ההפניות, שמזהה עכשיו יותר אירועים, ונתוני אירועים וישויות יכולים לעבור עיבוד מחדש בגלל העשרות חדשות.

ביטול כפילויות

בכללים שכוללים קטע match,‏ Google SecOps מזהה באופן אוטומטי התראות וזיהויים עם ערכים זהים של משתנה ההתאמה שמתרחשים בחלונות זמן סמוכים, ומסיר אותם. התכונה הזו של ביטול כפילויות עוזרת לצמצם את התופעה של עייפות מהתראות. כשמפתחים כללים, חשוב לזכור שהתכונה לביטול כפילויות משפיעה על מספר הזיהויים וההתראות שנשמרים.

חריגים לביטול כפילויות

‫Google SecOps מתייחס לכל גרסה של כלל כאל לוגיקה חדשה ונפרדת. כתוצאה מכך, כשיוצרים גרסה חדשה של כלל, הוא יכול להפעיל זיהויים חוזרים על סמך אירועים קודמים. ‫Google SecOps לא מסירה את הזיהויים האלה, גם אם נראה שהם כפילויות.

זמני האחזור של הזיהוי

הזמן שנדרש לכלל פעיל כדי ליצור זיהוי תלוי בגורמים שונים. מידע נוסף על עיכובים בזיהוי כללים

סטטוס הכלל

הסטטוס של כללים לשידור חי יכול להיות אחד מהבאים:

  • מופעל: הכלל פעיל ופועל כרגיל ככלל פעיל.

  • מושבת: הכלל מושבת.

  • מוגבל: אפשר להגדיר את הסטטוס הזה לכללים פעילים אם הם מציגים שימוש גבוה באופן חריג במשאבים. כללים מוגבלים מבודדים מהכללים הפעילים האחרים במערכת כדי לשמור על היציבות של Google SecOps.

    בכללים לשידור חי מוגבל, לא תמיד אפשר להפעיל את הכללים בהצלחה. עם זאת, אם הפעלת הכלל מצליחה, הממצאים נשמרים וזמינים לבדיקה. כללים פעילים מוגבלים תמיד יוצרים הודעת שגיאה, שכוללת המלצות לשיפור הביצועים של הכלל.

    אם הביצועים של כלל מוגבל לא משתפרים תוך 3 ימים, הסטטוס שלו משתנה לבהשהיה.

    הערה: אם לא בוצעו שינויים לאחרונה בכלל הזה, יכול להיות שהשגיאות הן זמניות וייפתרו באופן אוטומטי.

  • מושהה: כללים פעילים מקבלים את הסטטוס הזה אם הם היו בסטטוס מוגבל במשך 3 ימים ולא חל שיפור בביצועים שלהם. ההפעלות של הכלל הזה הושעו ומוחזרות הודעות שגיאה עם הצעות לשיפור הביצועים של הכלל.

כדי להחזיר כלל פעיל לסטטוס מופעל, פועלים לפי השיטות המומלצות ל-YARA-L כדי לבצע אופטימיזציה של הביצועים של הכלל ושומרים את השינויים. אחרי שהכלל נשמר, הוא מאופס לסטטוס מופעל, ויעבור לפחות שעה עד שהוא יחזור לסטטוס מוגבל.

כדי לפתור בעיות בביצועים באמצעות כלל, אפשר להגדיר אותו כך שיפעל בתדירות נמוכה יותר. לדוגמה, אפשר להגדיר מחדש כלל כך שיפעל פעם בשעה או פעם ב-24 שעות במקום כל 10 דקות. עם זאת, שינוי תדירות ההפעלה של כלל לא ישנה את הסטטוס שלו בחזרה למופעל. אם מבצעים שינוי קטן בכלל ושומרים אותו, אפשר לאפס את הסטטוס שלו למופעל באופן אוטומטי.

סטטוס הכללים מוצג בלוח הבקרה של הכללים וגם אפשר לגשת אליו דרך Detection Engine API. אפשר לראות שגיאות שנוצרו על ידי כללים בסטטוס מוגבל או בהשהיה באמצעות שיטת ה-API‏ ListErrors. השגיאה מציינת שהכלל נמצא בסטטוס מוגבל או מושהה, ומספקת קישור למסמכים שמסבירים איך לפתור את הבעיה.

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.