将规则应用于实时数据

支持:

创建规则时,它最初不会根据 Google Security Operations 账号中收到的事件实时搜索检测。但是,通过将实时规则 切换开关设置为启用,您可以将规则设置为实时搜索检测。

当规则配置为实时搜索检测时,它会优先处理实时数据以进行即时威胁检测。

如需将规则设置为实时,请完成以下步骤:

  1. 依次点击检测 > 规则和检测

  2. 点击规则信息中心 标签页。

  3. 点击规则的 more_vert 规则 选项图标,然后将实时规则 切换为启用。

    实时规则

    实时规则

  4. 选择查看规则检测 ,以查看实时规则的检测。

显示规则配额

在规则信息中心的右上角,点击规则容量 以显示可启用为实时的规则数量限制。

Google SecOps 实施以下规则限制:

  • 多事件规则配额:显示当前启用的多事件实时规则的数量以及允许的最大数量。详细了解单事件规则多事件规则之间的区别。
  • 总规则配额:显示所有类型中启用为“实时”规则的当前规则总数,以及允许的最大数量。

规则执行

对于给定的事件时间段,实时规则执行的触发频率会逐渐降低。最后一次清理运行后,不会再开始执行。

每次执行都会针对规则中使用的参考列表的最新版本以及最新的事件和实体数据丰富化运行。

如果某些检测仅通过后续执行检测到,则可以追溯生成这些检测。例如,最后一次执行可能会使用参考列表的最新版本,该版本现在可以检测到更多事件,并且由于新的丰富化,事件和实体数据可以重新处理。

重复信息删除

对于包含 match 部分的规则,Google SecOps 会自动识别并移除具有相同 匹配变量值且发生在 相邻时间窗口中的检测和提醒。此重复信息删除功能有助于减少提醒疲劳。 在开发规则时,请注意重复信息删除功能会影响保留的检测和提醒数量。

重复信息删除例外情况

Google SecOps 将每个规则版本视为不同的新逻辑。因此,当您创建规则的新版本时,它可能会根据过去的事件触发重复检测。Google SecOps 不会移除这些检测,即使它们看起来是重复的也是如此。

检测延迟时间

实时规则生成检测所需的时间取决于多种因素。如需了解详情,请参阅了解规则检测延迟

规则状态

实时规则可以具有以下状态之一:

  • 已启用 :规则处于有效状态,并且作为实时规则正常运行。

  • 已停用 :规则已停用。

  • 受限 :当实时规则显示异常高的资源使用量时,可以将其设置为此状态。受限 规则与系统中的其他实时规则隔离,以保持 Google SecOps 的稳定性。

    对于受限 实时规则,并非总是可以成功执行规则。 但是,如果规则执行成功,检测结果会被保留,供您查看。受限 实时规则始终会生成错误消息,其中包含有关如何提高规则性能的建议。

    如果受限 规则的性能在 3 天内没有改善,其状态将更改为已暂停

    注意:如果此规则最近没有发生任何更改,则错误可能是间歇性的 并且可能会自动解决。

  • 已暂停 :当实时规则处于受限 状态 3 天且未显示任何性能改进时,会进入此状态。此规则的执行已暂停,并且系统会返回包含有关如何提高规则性能的建议的错误消息。

如需将任何实时规则恢复为已启用 状态,请遵循 YARA-L 最佳实践来 优化规则的性能并保存更改。保存规则后,规则将重置为已启用 状态,并且至少需要一个小时才能再次达到受限 状态。

您可以通过将规则配置为以较低的频率运行,来解决规则的性能问题。例如,您可以将规则从每 10 分钟运行一次重新配置为每小时运行一次或每 24 小时运行一次。但是,更改规则的执行频率不会将其状态更改回已启用 。如果您对规则进行少量修改并保存,则可以自动将其状态重置为已启用

规则状态显示在规则信息中心 中,也可以通过 Detection Engine API 访问。处于受限已暂停 状态的规则生成的错误可以使用 ListErrors API 方法获取。 该错误表示规则处于受限已暂停 状态,并提供指向有关如何解决此问题的文档的链接。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。