Configurare pianificazioni personalizzate per le regole
Questo documento è destinato ad analisti della sicurezza, ingegneri e amministratori di piattaforma per configurare e gestire la pianificazione dell'esecuzione delle regole di Google Security Operations. Spiega come modificare la frequenza di esecuzione, configurare i ritardi di compensazione e gestire le tempistiche di adeguamento per le regole personalizzate multi-evento.
Se segui la procedura descritta in questo documento, ottieni un controllo preciso sulla latenza di rilevamento e sull'integrità dei dati. Il completamento riuscito garantisce che i rilevamenti siano tempestivi e accurati, riducendo i falsi negativi causati da ritardi nell'importazione e garantendo operazioni di sicurezza coerenti.
Le pianificazioni personalizzabili offrono trasparenza e controllo sulla modalità di esecuzione delle regole multi-evento in Google Security Operations. Alcune regole multi-evento potrebbero richiedere un periodo di buffer per aggregare i dati in modo accurato. Questo metodo ti consente di definire questo periodo anziché fare affidamento sui valori predefiniti del sistema.
Casi d'uso comuni
Le pianificazioni personalizzabili ti consentono di ottimizzare i parametri di esecuzione in modo che corrispondano a obiettivi operativi specifici:
- Correlazione a breve termine: esegui regole multi-evento con finestre di corrispondenza inferiori a 60 minuti con una frequenza di 10 minuti (anziché attendere l'intervallo predefinito di 1 ora) per rilevare più rapidamente le minacce sensibili al tempo, come gli attacchi di forza bruta.
- Compensazione della latenza di importazione: configura un ritardo di assestamento (T + offset) per le origini log con ritardi di consegna noti, assicurandoti che l'esecuzione principale includa tutti gli eventi previsti.
- Garantire la completezza del contesto: attiva l'opzione di attivazione/disattivazione Garantisci la completezza dell'arricchimento per le regole di conformità e di scienza digitale forense non critiche che richiedono la risoluzione completa dei metadati di entità e dei metadati dell'asset prima della valutazione finale.
Terminologia chiave
- Esecuzione principale (T + offset): l'esecuzione iniziale della logica della regola sui dati in entrata. Il ritardo di assestamento rappresenta l'offset aggiunto per tenere conto dei dati che arrivano in ritardo.
- Ritardo di assestamento: il periodo di buffer aggiunto all'esecuzione principale per consentire l'elaborazione dei log in arrivo in ritardo prima dell'inizio della valutazione delle regole.
- Esecuzione di allineamento: una rivalutazione in background della stessa finestra temporale per acquisire log o dati di arricchimento arrivati dopo l'esecuzione principale.
- Arricchimento: metadati esterni (come tag asset o alias utente) aggiunti ai log durante l'elaborazione.
Prima di iniziare
Prima di tentare di modificare o automatizzare le pianificazioni delle regole, assicurati che il tuo ambiente e il tuo account soddisfino i requisiti di sistema e di sicurezza necessari. La convalida di questi prerequisiti consente di evitare errori di deployment e assicura che la logica di rilevamento sia in linea con le norme di gestione dell'identità e dell'accesso della tua organizzazione.
Autorizzazioni: per modificare le pianificazioni delle regole, devi disporre delle seguenti autorizzazioni IAM:
chronicle.ruleDeployments.updateper l'utilizzo dell'API per i singoli aggiornamenti della pianificazione.chronicle.rules.modifyRulesper gli aggiornamenti dell'API Batch e l'utilizzo dell'interfaccia utente.
Se utilizzi ruoli IAM predefiniti, come Chronicle API Admin (
roles/chronicle.admin) o Chronicle API Editor (roles/chronicle.editor), queste autorizzazioni vengono incluse automaticamente.Controllo dell'ambiente:
- Tipo di regola: le pianificazioni personalizzabili si applicano solo alle regole multi-evento. Le regole per un singolo evento (incluse le regole standard, basate su finestre e di riferimento) vengono valutate quasi in tempo reale e non possono essere personalizzate. Le regole curate utilizzano pianificazioni di sistema fisse e sono escluse.
- Finestra
match: le regole multi-evento con una finestramatchsuperiore a 48 ore vengono eseguite a una frequenza assegnata automaticamente dimatch_window / 10e non possono essere personalizzate. - Migrazione: la migrazione di una pianificazione legacy a una pianificazione personalizzabile è un processo unidirezionale e non può essere annullato.
Configurare la pianificazione per una regola multi-evento
Per configurare la pianificazione di una regola multi-evento:
- In Google SecOps, vai a Rilevamento > Regole e rilevamenti.
- Fai clic su Dashboard delle regole.
- Individua la regola nella tabella delle regole, fai clic su Altro more_vert e seleziona Pianificazione esecuzione.
- Nella scheda Pianificazione regola, configura la sezione Esecuzione principale:
- Nell'elenco Imposta frequenza, seleziona la frequenza con cui viene eseguita la regola (ad esempio, Ogni 10 minuti o Ogni ora).
- (Facoltativo) Per tenere conto dei dati che arrivano in ritardo, attiva il pulsante di attivazione/disattivazione Ritardo nel pagamento.
- Nel campo Ritardo, inserisci il valore del ritardo e seleziona l'unità di tempo (Minuti o Ore) dal menu Unità.
- Nella sezione Esecuzione del conguaglio, (facoltativo) attiva il pulsante di attivazione/disattivazione Garantisci la completezza dell'arricchimento.
- Errore previsto: gli avvisi potrebbero essere visualizzati molto più tardi rispetto al timestamp dell'evento se le origini del contesto esterno richiedono tempo per l'elaborazione.
- Passaggio correttivo: utilizza questa opzione solo per regole di conformità e forensi non critiche in cui la fedeltà del contesto ha la priorità sulla velocità di avviso immediato.
- Esamina la sequenza temporale dell'esecuzione in Esecuzione principale e Esecuzione di allineamento:
- Esecuzione principale:il sistema esegue la logica della regola dopo il ritardo di compensazione specificato per i dati in arrivo in ritardo.
- Esecuzione di allineamento 1: il sistema esegue automaticamente una nuova scansione della finestra 4 ore dopo l'esecuzione principale per acquisire i dati mancanti o in ritardo. Se attivi l'opzione Garantisci il completamento dell'arricchimento, l'esecuzione attende anche l'elaborazione dei dati di arricchimento associati.
- Esecuzione del conguaglio 2:viene visualizzato solo quando attivi l'opzione Garantisci la completezza dell'arricchimento. Il sistema esegue una scansione finale 30 ore dopo l'esecuzione principale per garantire la massima fedeltà dei dati.
- Fai clic su Salva.
Risoluzione dei problemi
Analizza i problemi di pianificazione esaminando la tempistica di valutazione e la configurazione delle regole. Sebbene la piattaforma automatizzi la maggior parte delle attività di pianificazione, determinate impostazioni o ritardi dei dati possono influire sul momento in cui vengono visualizzati i rilevamenti.
I rilevamenti vengono visualizzati solo nelle esecuzioni di adeguamento
Se un rilevamento non viene visualizzato durante l'esecuzione principale (T), ma viene visualizzato in un'esecuzione di aggiustamento (T + 4 ore o T + 30 ore), controlla quanto segue:
- Latenza di importazione:controlla se l'origine log presenta un ritardo. Se i log arrivano 15 minuti dopo l'evento, una pianificazione della prima esecuzione di 10 minuti non li rileverà. Le esecuzioni di allineamento acquisiscono questi arrivi in ritardo.
- Arricchimento del contesto:verifica se la regola si basa su metadati esterni, come tag delle risorse o alias utente. Se la procedura di arricchimento richiede più tempo della finestra di esecuzione principale, il rilevamento viene visualizzato solo dopo che il sistema ha completato l'arricchimento in un'esecuzione di correzione successiva.
Opzioni personalizzabili mancanti
Se la scheda Pianificazione regola non mostra le opzioni di personalizzazione o il menu è disattivato:
- Controlla il tipo di regola:le pianificazioni personalizzabili si applicano solo alle regole multi-evento. Le regole per eventi singoli (incluse le regole standard, basate su finestre e basate su riferimenti) vengono valutate quasi in tempo reale e non supportano pianificazioni personalizzate.
- Verifica la finestra
match:le regole multi-evento con una finestramatchsuperiore a 48 ore vengono eseguite a una frequenza assegnata automaticamente dimatch_window / 10e non possono essere personalizzate. - Identificare le regole curate:non puoi modificare la pianificazione delle regole curate. Se esamini una regola curata, nella UI viene visualizzato il messaggio:
Multi-event curated rules use a legacy schedule.
Ritardo imprevisto negli avvisi di primo avvio
Se un rilevamento arriva in ritardo rispetto all'intervallo pianificato:
- Periodo di inizializzazione:le regole nuove o modificate di recente richiedono un periodo di inizializzazione di un'ora. I rilevamenti non vengono visualizzati finché la piattaforma non completa la configurazione iniziale e non inizia il primo ciclo pianificato.
- Tempi di attesa per l'arricchimento:se attivi il pulsante di attivazione/disattivazione Garantisci il completamento dell'arricchimento, il sistema potrebbe regolare dinamicamente la tempistica per attendere il completamento delle procedure di arricchimento dei dati. Sebbene questo processo impedisca i rilevamenti mancati, può causare l'arrivo del rilevamento iniziale in un momento successivo al timestamp T esatto.
Le misurazioni MTTD sembrano elevate
Le misurazioni del tempo medio di rilevamento includono il periodo di buffering necessario per la completezza dei dati.
- Esamina il buffer: per una pianificazione di un'ora, il sistema valuta gli eventi da una a due ore dopo il loro arrivo.
- Ottimizza per la velocità: se hai bisogno di una latenza inferiore, configura la regola in base a una pianificazione di 10 minuti (per finestre di corrispondenza inferiori a 60 minuti) o converti la logica di rilevamento in una regola per eventi singoli eseguita quasi in tempo reale se l'aggregazione degli eventi non è necessaria.
Limitazioni
- Solo regole multi-evento: questa funzionalità non è disponibile per le regole per un singolo evento. Le regole per eventi singoli (incluse le regole standard, basate su finestre e basate su riferimenti) vengono valutate quasi in tempo reale.
- Solo regole personalizzate: le regole curate utilizzano pianificazioni fisse che non puoi modificare. Se visualizzi una regola curata, il sistema mostra il messaggio:
Multi-event curated rules use a legacy schedule. Se visualizzi una regola personalizzata legacy, il sistema mostra:Your Multi-Event rule uses a legacy schedule.
Correzione degli errori
| Errore | Problema | Correggi |
|---|---|---|
| Opzioni mancanti | La scheda Pianificazione regole è disattivata o mancano le opzioni. | Verifica che la regola sia una regola personalizzata multi-evento e che la finestra di corrispondenza sia di 48 ore o meno. Le regole selezionate e quelle per un singolo evento non possono essere personalizzate. |
| Intervalli non supportati | Impossibile selezionare lo streaming quasi in tempo reale. | Le regole multi-evento che richiedono la correlazione tra eventi o le regole che utilizzano aggregazioni (come count o sum) richiedono il motore di query batch pianificato. |
| Avvisi ritardati | I rilevamenti arrivano più tardi dell'intervallo pianificato. | Controlla se l'opzione Assicurati che l'arricchimento sia completo è attiva. Il sistema potrebbe essere in attesa dell'elaborazione dei metadati. |
| Solo avvisi di conguaglio | I rilevamenti non vengono mai visualizzati nella corsa principale (T). | Verifica la latenza di importazione dei log. Se i log arrivano con 15 minuti di ritardo, ma il ritardo del pagamento è di 10 minuti, aumenta il ritardo del pagamento. |
Convalida e test
Per verificare che la pianificazione funzioni come previsto, segui questi passaggi:
- In Google SecOps, vai a Rilevamento > Regole e rilevamenti e seleziona Dashboard delle regole.
- Seleziona la regola e visualizza la scheda Rilevamenti.
- Controlla la colonna Tipo di rilevamento e filtra per per verificare se le esecuzioni di aggiustamento rilevano dati che l'esecuzione principale non ha rilevato, poi modifica di conseguenza il ritardo di pagamento.
Passaggi successivi
Per esplorare i concetti di pianificazione e i flussi di lavoro di configurazione correlati, consulta i seguenti documenti:
- Informazioni sulla pianificazione dell'esecuzione delle regole: scopri come Google SecOps mappa le configurazioni delle regole ai motori di query batch pianificati e di streaming continuo.
- Comprendere le ripetizioni delle regole e il tempo medio di rilevamento: scopri come le esecuzioni di adeguamento automatico gestiscono i dati in arrivo in ritardo e gli aggiornamenti del contesto per influire sulle metriche del tempo medio di rilevamento.
- Comprendere i ritardi nel rilevamento delle regole: diagnosticare e risolvere i ritardi previsti e imprevisti nelle pipeline di importazione ed elaborazione.
- Gestisci le regole utilizzando l'editor di regole: crea, modifica e gestisci regole di rilevamento personalizzate in Google SecOps.
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.