Configura programaciones personalizadas para las reglas

Compatible con:

Este documento está dirigido a analistas de seguridad, ingenieros y administradores de plataformas que desean configurar y administrar cómo Google Security Operations programa las ejecuciones de reglas. En él, se explica cómo ajustar la frecuencia de ejecución, configurar los retrasos de liquidación y administrar los cronogramas de regularización para las reglas personalizadas de varios eventos.

Si sigues el proceso que se describe en este documento, obtendrás un control preciso sobre la latencia de detección y la integridad de los datos. Si lo completas correctamente, te asegurarás de que tus detecciones sean oportunas y precisas, lo que reducirá los falsos negativos causados por los retrasos en la ingesta y garantizará operaciones de seguridad coherentes.

Las programaciones personalizables proporcionan transparencia y control sobre cómo se ejecutan las reglas de varios eventos en Google Security Operations. Es posible que algunas reglas de varios eventos requieran un período de búfer para agregar datos con precisión. Este método te permite definir ese período en lugar de depender de los valores predeterminados del sistema.

Casos de uso habituales

Las programaciones personalizables te permiten ajustar los parámetros de ejecución para que coincidan con objetivos operativos específicos:

  • Correlación de ventanas cortas: Ejecuta reglas de varios eventos con ventanas de coincidencia de menos de 60 minutos con una frecuencia de 10 minutos (en lugar de esperar el intervalo predeterminado de 1 hora) para detectar amenazas sensibles al tiempo, como ataques de fuerza bruta, con mayor rapidez.
  • Compensación de la latencia de ingesta: Configura un retraso de liquidación (T + desplazamiento) para las fuentes de registros con retrasos de entrega conocidos, lo que garantiza que la ejecución principal incluya todos los eventos esperados.
  • Garantía de integridad del contexto: Habilita el botón de activación Ensure enrichment completeness para las reglas de cumplimiento y análisis forense no críticas que requieren la resolución completa de la entidad y los metadatos de activo antes de la evaluación final.

Terminología clave

  • Ejecución principal (T + desplazamiento): Es la ejecución inicial de la lógica de la regla en los datos entrantes. El retraso de liquidación representa el desplazamiento que se agrega para tener en cuenta los datos que llegan tarde.
  • Retraso de liquidación: Es el período de búfer que se agrega a la ejecución principal para permitir que se procesen los registros que llegan tarde antes de que comience la evaluación de la regla.
  • Ejecución de regularización: Es una reevaluación en segundo plano del mismo período para capturar registros o datos de enriquecimiento que llegaron después de la ejecución principal.
  • Enriquecimiento: Son los metadatos externos (como las etiquetas de recursos o los alias de usuario) que se agregan a los registros durante el procesamiento.

Antes de comenzar

Antes de intentar modificar o automatizar las programaciones de tus reglas, asegúrate de que tu entorno y tu cuenta cumplan con los requisitos de seguridad y del sistema necesarios. Cuando validas estos requisitos previos, se ayuda a evitar errores de implementación y se garantiza que tu lógica de detección se alinee con las políticas de Identity and Access Management de tu organización.

  • Permisos: Para modificar las programaciones de reglas, debes tener los siguientes permisos de IAM:

    • chronicle.ruleDeployments.update para el uso de la API en el caso de actualizaciones de programaciones individuales

    • chronicle.rules.modifyRules para las actualizaciones de la API por lotes y el uso de la IU

    Si usas funciones de IAM predefinidas, como Administrador de la API de Chronicle (roles/chronicle.admin) o Editor de la API de Chronicle (roles/chronicle.editor), estos permisos se incluyen automáticamente.

  • Verificación del entorno:

    • Tipo de regla: Las programaciones personalizables solo se aplican a las reglas de varios eventos. Las reglas de un solo evento (incluidas las reglas estándar, con ventanas y basadas en referencias) se evalúan casi en tiempo real y no se pueden personalizar. Las reglas seleccionadas usan programaciones fijas del sistema y se excluyen.
    • match window: Las reglas de varios eventos con una ventana match de más de 48 horas se ejecutan con una frecuencia asignada automáticamente de match_window / 10 y no se pueden personalizar.
    • Migración: La migración de una programación heredada a una personalizable es un proceso unidireccional y no se puede revertir.

Configura la programación para una regla de varios eventos

Para configurar la programación de una regla de varios eventos, sigue estos pasos:

  1. En Google SecOps, ve a Detección > Reglas y detecciones.
  2. Haz clic en Panel de reglas.
  3. Ubica tu regla en la tabla de reglas, haz clic en Más more_vert y selecciona Ejecutar programación.
  4. En la pestaña Programación de reglas, configura la sección Ejecución principal :
    1. En la lista Establecer frecuencia, selecciona la frecuencia con la que se ejecuta la regla (por ejemplo, Cada 10 min o Cada 1 hora).
    2. (Opcional) Para tener en cuenta los datos que llegan tarde, activa el botón de activación Retraso de liquidación.
    3. En el campo Retraso, ingresa el valor del retraso y selecciona la unidad de tiempo (Minutos o Horas) en el menú Unidad.
  5. En la sección Ejecución de regularización, (opcional) activa el botón de activación Ensure enrichment completeness.
    • Falla prevista: Es posible que las alertas aparezcan mucho más tarde que la marca de tiempo del evento si las fuentes de contexto externas tardan en procesarse.
    • Paso correctivo: Solo usa esta opción para las reglas forenses y de cumplimiento no críticas en las que se prioriza la fidelidad del contexto por sobre la velocidad de alerta inmediata.
  6. Revisa la línea de tiempo de ejecución en Ejecución principal y Ejecución de regularización:
    • Ejecución principal: El sistema ejecuta la lógica de la regla después del retraso de liquidación que especificas para los datos que llegan tarde.
    • Ejecución de regularización 1: El sistema vuelve a analizar automáticamente la ventana 4 horas después de la ejecución principal para capturar los datos perdidos o tardíos. Si activas la opción Ensure enrichment completeness, esta ejecución también espera a que se procesen los datos de enriquecimiento asociados.
    • Ejecución de regularización 2: Aparece solo cuando activas la opción Ensure enrichment completeness. El sistema realiza un análisis final 30 horas después de la ejecución principal para proporcionar la máxima fidelidad de los datos.
  7. Haz clic en Guardar.

Soluciona problemas

Para investigar los problemas de programación, revisa el tiempo de evaluación y la configuración de las reglas. Si bien la plataforma automatiza la mayoría de las tareas de programación, ciertos parámetros de configuración o retrasos en los datos pueden afectar el momento en que aparecen las detecciones.

Las detecciones solo aparecen en las ejecuciones de regularización

Si una detección no aparece durante la ejecución principal (T), pero sí en una ejecución de regularización (T + 4 h o T + 30 h), verifica lo siguiente:

  • Latencia de ingesta: Verifica si la fuente de registros tiene un retraso. Si los registros llegan 15 minutos después de que ocurre el evento, una programación de primera ejecución de 10 minutos no los detectará. Las ejecuciones de regularización capturan estas llegadas tardías.
  • Enriquecimiento de contexto: Confirma si la regla depende de metadatos externos, como etiquetas de recursos o alias de usuario. Si el proceso de enriquecimiento tarda más que la ventana de ejecución principal, la detección solo aparece después de que el sistema completa el enriquecimiento en una ejecución de regularización posterior.

Faltan opciones personalizables

Si la pestaña Programación de reglas no muestra opciones de personalización o el menú aparece atenuado, haz lo siguiente:

  • Verifica el tipo de regla: Las programaciones personalizables solo se aplican a las reglas de varios eventos. Las reglas de un solo evento (incluidas las reglas estándar, con ventanas y basadas en referencias) se evalúan casi en tiempo real y no admiten programaciones personalizadas.
  • Verifica la ventana match: Las reglas de varios eventos con una ventana match de más de 48 horas se ejecutan con una frecuencia asignada automáticamente de match_window / 10 y no se pueden personalizar.
  • Identifica las reglas seleccionadas: No puedes modificar la programación de las reglas seleccionadas. Si inspeccionas una regla seleccionada, la IU muestra el mensaje: Multi-event curated rules use a legacy schedule.

Retraso inesperado en las alertas de primera ejecución

Si una detección llega más tarde que el intervalo programado, haz lo siguiente:

  • Período de inicialización: Las reglas nuevas o modificadas recientemente requieren un período de inicialización de una hora. Las detecciones no aparecen hasta que la plataforma completa esta configuración inicial y comienza el primer ciclo programado.
  • Tiempos de espera de enriquecimiento: Si activas el botón de activación Ensure enrichment completeness, es posible que el sistema ajuste el tiempo de forma dinámica para esperar a que finalicen los procesos de enriquecimiento de datos. Si bien este proceso evita las detecciones perdidas, puede hacer que la detección inicial llegue más tarde que la marca de tiempo T exacta.

Las mediciones de MTTD parecen altas

Las mediciones de MTTD incluyen el período de almacenamiento en búfer necesario para la integridad de los datos.

  • Revisa el búfer: Para una programación de una hora, el sistema evalúa los eventos una o dos horas después de que llegan.
  • Optimiza la velocidad: Si necesitas una latencia más baja, configura la regla en una programación de 10 minutos (para ventanas de coincidencia de menos de 60 minutos) o convierte la lógica de detección en una regla de un solo evento que se ejecute casi en tiempo real si no se requiere la agregación de eventos.

Limitaciones

  • Solo reglas de varios eventos: Esta función no está disponible para las reglas de un solo evento. Las reglas de un solo evento (incluidas las reglas estándar, con ventanas y basadas en referencias) se evalúan casi en tiempo real.
  • Solo reglas personalizadas: Las reglas seleccionadas usan programaciones fijas que no puedes modificar. Si ves una regla seleccionada, el sistema muestra el mensaje: Multi-event curated rules use a legacy schedule. Si ves una regla personalizada heredada, el sistema muestra: Your Multi-Event rule uses a legacy schedule.

Corrección de errores

Error Problema Corregir
Faltan opciones La pestaña de programación de reglas aparece atenuada o faltan opciones. Verifica que la regla sea una regla personalizada de varios eventos y que la ventana de coincidencia sea de 48 horas o menos. Las reglas seleccionadas y las reglas de un solo evento no se pueden personalizar.
Intervalos no admitidos No se puede seleccionar la transmisión casi en tiempo real. Las reglas de varios eventos que requieren correlación entre eventos o reglas que usan agregaciones (como count o sum) requieren el motor de consultas por lotes programado.
Alertas retrasadas Las detecciones llegan más tarde que el intervalo programado. Verifica si el botón de activación Ensure enrichment completeness está activado. Es posible que el sistema esté esperando el procesamiento de metadatos.
Solo alertas de regularización Las detecciones nunca aparecen en la ejecución principal (T). Verifica la latencia de ingesta de registros. Si los registros llegan 15 minutos tarde, pero el retraso de liquidación es de 10 minutos, aumenta el retraso de liquidación.

Validación y prueba

Para verificar que tu programación funcione según lo previsto, sigue estos pasos:

  1. En Google SecOps, ve a Detección > Reglas y detecciones y selecciona Panel de reglas.
  2. Selecciona tu regla y consulta la pestaña Detecciones.
  3. Verifica la columna Tipo de detección y filtra por para verificar si las ejecuciones de regularización capturan los datos que se perdieron en la ejecución principal y, luego, ajusta el retraso de liquidación según corresponda.

¿Qué sigue?

Para explorar conceptos de programación relacionados y flujos de trabajo de configuración, consulta los siguientes documentos:

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.