Benutzerdefinierte Zeitpläne für Regeln konfigurieren

Unterstützt in:

Dieses Dokument richtet sich an Sicherheitsanalysten, ‑entwickler und Plattformadministratoren, die konfigurieren und verwalten möchten, wie Google Security Operations die Ausführung von Regeln plant. Darin wird erläutert, wie Sie die Ausführungshäufigkeit anpassen, Abrechnungsverzögerungen konfigurieren und die Zeitpläne für die Abstimmung für benutzerdefinierte Regeln mit mehreren Ereignissen verwalten.

Wenn Sie den in diesem Dokument beschriebenen Prozess befolgen, haben Sie die volle Kontrolle über die Erkennungslatenz und die Datenintegrität. Wenn Sie die Einrichtung erfolgreich abschließen, werden Ihre Erkennungen rechtzeitig und genau ausgeführt. So werden Falsch-Negativ-Ergebnisse aufgrund von Verzögerungen bei der Aufnahme reduziert und konsistente Sicherheitsvorgänge gewährleistet.

Anpassbare Zeitpläne bieten Transparenz und Kontrolle darüber, wie Regeln für mehrere Ereignisse in Google Security Operations ausgeführt werden. Für einige Regeln mit mehreren Ereignissen ist möglicherweise ein Pufferzeitraum erforderlich, um Daten genau zu aggregieren. Mit dieser Methode können Sie diesen Zeitraum definieren, anstatt sich auf Systemstandardeinstellungen zu verlassen.

Gängige Anwendungsfälle

Mit anpassbaren Zeitplänen können Sie Ausführungsparameter an bestimmte betriebliche Ziele anpassen:

  • Korrelation mit kurzem Zeitfenster: Führen Sie Multi-Event-Regeln mit Abgleichszeitfenstern von weniger als 60 Minuten alle 10 Minuten aus (anstatt auf das standardmäßige 1-Stunden-Intervall zu warten), um zeitkritische Bedrohungen wie Brute-Force-Angriffe schneller zu erkennen.
  • Latenz bei der Aufnahme ausgleichen: Konfigurieren Sie eine Abrechnungsverzögerung (T + Offset) für Protokollquellen mit bekannten Übertragungsverzögerungen, damit die primäre Ausführung alle erwarteten Ereignisse umfasst.
  • Vollständigkeit des Kontexts sicherstellen: Aktivieren Sie die Ein/Aus-Schaltfläche Vollständigkeit der Anreicherung sicherstellen für nicht kritische Compliance- und Forensikregeln, für die vor der endgültigen Bewertung eine vollständige Auflösung der Entitäts- und Asset-Metadaten erforderlich ist.

Schlüsselterminologie

  • Primärer Lauf (T + Offset): Die erste Ausführung der Regel-Logik für eingehende Daten. Die Abrechnungsverzögerung stellt den Offset dar, der hinzugefügt wird, um verspätet eingehende Daten zu berücksichtigen.
  • Verzögerung bei der Abrechnung: Der Pufferzeitraum, der dem primären Lauf hinzugefügt wird, damit verspätet eingehende Logs verarbeitet werden können, bevor die Regelauswertung beginnt.
  • Korrekturausführung: Eine Hintergrundneubewertung desselben Zeitraums, um Logs oder Anreicherungsdaten zu erfassen, die nach der primären Ausführung eingegangen sind.
  • Anreicherung: Externe Metadaten (z. B. Asset-Tags oder Nutzer-Aliasse), die während der Verarbeitung zu Protokollen hinzugefügt werden.

Hinweis

Bevor Sie versuchen, Ihre Regelzeitpläne zu ändern oder zu automatisieren, müssen Sie sicherstellen, dass Ihre Umgebung und Ihr Konto die erforderlichen Sicherheits- und Systemanforderungen erfüllen. Wenn Sie diese Voraussetzungen validieren, können Sie Bereitstellungsfehler vermeiden und dafür sorgen, dass Ihre Erkennungslogik mit den Richtlinien für Identity and Access Management Ihrer Organisation übereinstimmt.

  • Berechtigungen: Zum Ändern von Regelzeitplänen benötigen Sie die folgenden IAM-Berechtigungen:

    • chronicle.ruleDeployments.update für die API-Nutzung für einzelne Terminplanaktualisierungen.

    • chronicle.rules.modifyRules für Batch-API-Updates und die Verwendung der Benutzeroberfläche.

    Wenn Sie vordefinierte IAM-Rollen wie „Chronicle API Admin“ (roles/chronicle.admin) oder „Chronicle API Editor“ (roles/chronicle.editor) verwenden, sind diese Berechtigungen automatisch enthalten.

  • Umgebungsprüfung:

    • Regeltyp: Anpassbare Zeitpläne gelten nur für Regeln für mehrere Ereignisse. Einzelereignisregeln (einschließlich Standard-, Fenster- und referenzbasierter Regeln) werden nahezu in Echtzeit ausgewertet und können nicht angepasst werden. Ausgewählte Regeln verwenden feste Systemzeitpläne und werden ausgeschlossen.
    • match-Zeitfenster: Multi-Event-Regeln mit einem match-Zeitfenster von mehr als 48 Stunden werden mit einer automatisch zugewiesenen Häufigkeit von match_window / 10 ausgeführt und können nicht angepasst werden.
    • Migration: Die Migration eines alten Zeitplans zu einem anpassbaren Zeitplan ist ein Einwegprozess und kann nicht rückgängig gemacht werden.

Zeitplan für eine Regel für mehrere Ereignisse konfigurieren

So konfigurieren Sie den Zeitplan für eine Regel mit mehreren Ereignissen:

  1. Rufen Sie in Google SecOps Detection > Rules & Detections auf.
  2. Klicken Sie auf Regel-Dashboard.
  3. Suchen Sie in der Tabelle mit den Regeln nach der gewünschten Regel, klicken Sie auf das Dreipunkt-Menü more_vert und wählen Sie Zeitplan ausführen aus.
  4. Konfigurieren Sie auf dem Tab Regelzeitplan den Bereich Primärer Lauf:
    1. Wählen Sie in der Liste Häufigkeit festlegen aus, wie oft die Regel ausgeführt werden soll, z. B. Alle 10 Minuten oder Jede Stunde.
    2. Optional: Wenn Sie spät eingehende Daten berücksichtigen möchten, aktivieren Sie den Schalter Abrechnungsverzögerung.
    3. Geben Sie im Feld Verzögerung den Verzögerungswert ein und wählen Sie im Menü Einheit die Zeiteinheit (Minuten oder Stunden) aus.
  5. Aktivieren Sie im Abschnitt True-up run (Abstimmungsdurchlauf) optional den Schalter Ensure enrichment completeness (Vollständigkeit der Anreicherung sicherstellen).
    • Erwarteter Fehler: Benachrichtigungen können deutlich später als der Zeitstempel des Ereignisses angezeigt werden, wenn die Verarbeitung externer Kontextquellen Zeit in Anspruch nimmt.
    • Korrektiver Schritt: Verwenden Sie diese Option nur für nicht kritische Compliance- und forensische Regeln, bei denen die Kontexttreue Vorrang vor der Geschwindigkeit der sofortigen Benachrichtigung hat.
  6. Sehen Sie sich den Zeitachsendurchlauf unter Primäre Ausführung und Abstimmungsdurchlauf an:
    • Primäre Ausführung:Das System führt die Regellogik nach der von Ihnen angegebenen Abrechnungsverzögerung für spät eingehende Daten aus.
    • Korrekturausführung 1:Das System scannt das Zeitfenster automatisch 4 Stunden nach der primären Ausführung noch einmal, um fehlende oder verspätete Daten zu erfassen. Wenn Sie Vollständigkeit der Anreicherung sicherstellen aktivieren, wird bei diesem Lauf auch auf die Verarbeitung der zugehörigen Anreicherungsdaten gewartet.
    • Abstimmungsdurchlauf 2:Wird nur angezeigt, wenn Sie Vollständigkeit der Anreicherung sicherstellen aktivieren. Das System führt 30 Stunden nach dem primären Lauf einen letzten Scan durch, um eine maximale Datentreue zu gewährleisten.
  7. Klicken Sie auf Speichern.

Fehlerbehebung

Untersuchen Sie Probleme mit der Planung, indem Sie den Zeitpunkt der Auswertung und die Regelkonfiguration prüfen. Die meisten Planungsaufgaben werden zwar von der Plattform automatisiert, aber bestimmte Einstellungen oder Datenverzögerungen können sich darauf auswirken, wann Erkennungen angezeigt werden.

Erkennungen werden nur bei Abgleichsläufen angezeigt

Wenn eine Erkennung nicht während des primären Laufs (T), sondern in einem Abgleichslauf (T + 4 Stunden oder T + 30 Stunden) erfolgt, prüfen Sie Folgendes:

  • Aufnahmelatenz:Prüfen Sie, ob die Protokollquelle eine Verzögerung aufweist. Wenn Protokolle 15 Minuten nach dem Eintreten des Ereignisses eingehen, werden sie bei einem 10-minütigen Zeitplan für die erste Ausführung nicht berücksichtigt. Bei den Korrekturausführungen werden diese verspätet eingegangenen Daten erfasst.
  • Kontextanreicherung:Prüfen Sie, ob die Regel auf externen Metadaten wie Asset-Tags oder Nutzeraliasen basiert. Wenn die Anreicherung länger dauert als der primäre Ausführungszeitraum, wird die Erkennung erst nach Abschluss der Anreicherung in einem späteren Abgleichlauf angezeigt.

Anpassbare Optionen fehlen

Wenn auf dem Tab Regelzeitplan keine Anpassungsoptionen angezeigt werden oder das Menü ausgegraut ist:

  • Regeltyp prüfen:Anpassbare Zeitpläne sind nur für Regeln für mehrere Ereignisse verfügbar. Einzelereignisregeln (einschließlich Standard-, Fenster- und referenzbasierten Regeln) werden nahezu in Echtzeit ausgewertet und unterstützen keine benutzerdefinierten Zeitpläne.
  • match-Zeitraum prüfen:Multi-Event-Regeln mit einem match-Zeitraum von mehr als 48 Stunden werden mit einer automatisch zugewiesenen Häufigkeit von match_window / 10 ausgeführt und können nicht angepasst werden.
  • Ausgewählte Regeln erkennen:Der Zeitplan für ausgewählte Regeln kann nicht geändert werden. Wenn Sie eine kuratierte Regel prüfen, wird in der Benutzeroberfläche die Meldung Multi-event curated rules use a legacy schedule angezeigt.

Unerwartete Verzögerung bei Benachrichtigungen zur Erstausführung

Wenn eine Erkennung nach dem geplanten Intervall eingeht:

  • Initialisierungsphase:Für neue oder kürzlich geänderte Regeln ist eine Initialisierungsphase von einer Stunde erforderlich. Ergebnisse werden erst angezeigt, wenn die Plattform diese Ersteinrichtung abgeschlossen und den ersten geplanten Zyklus gestartet hat.
  • Wartezeiten für die Anreicherung:Wenn Sie die Ein/Aus-Schaltfläche Vollständigkeit der Anreicherung sicherstellen aktivieren, kann das System das Timing dynamisch anpassen, um auf den Abschluss der Datenanreicherungsprozesse zu warten. Durch diesen Prozess werden zwar keine Erkennungen übersehen, die erste Erkennung kann jedoch später als der genaue T-Zeitstempel erfolgen.

MTTD-Messwerte scheinen hoch zu sein

Die MTTD-Messungen umfassen den Pufferzeitraum, der für die Datenvollständigkeit erforderlich ist.

  • Puffer prüfen: Bei einem einstündigen Zeitplan werden Ereignisse ein bis zwei Stunden nach ihrem Eintreffen ausgewertet.
  • Für Geschwindigkeit optimieren: Wenn Sie eine geringere Latenz benötigen, konfigurieren Sie die Regel für einen 10-Minuten-Zeitplan (für Abgleichszeiträume unter 60 Minuten) oder wandeln Sie die Erkennungslogik in eine Einzelereignisregel um, die nahezu in Echtzeit ausgeführt wird, wenn keine Ereignisaggregation erforderlich ist.

Beschränkungen

  • Nur Regeln für mehrere Ereignisse: Diese Funktion ist für Regeln für einzelne Ereignisse nicht verfügbar. Einzelereignisregeln (einschließlich Standard-, Fenster- und referenzbasierten Regeln) werden nahezu in Echtzeit ausgewertet.
  • Nur benutzerdefinierte Regeln: Für kuratierte Regeln werden feste Zeitpläne verwendet, die Sie nicht ändern können. Wenn Sie eine kuratierte Regel aufrufen, wird die Meldung Multi-event curated rules use a legacy schedule angezeigt. Wenn Sie eine benutzerdefinierte Legacy-Regel aufrufen, wird Your Multi-Event rule uses a legacy schedule angezeigt.

Fehlerbehebung

Fehler Problem Korrigieren
Fehlende Optionen Der Tab „Regelzeitplan“ ist ausgegraut oder es fehlen Optionen. Prüfen Sie, ob es sich bei der Regel um eine benutzerdefinierte Regel mit mehreren Ereignissen handelt und das Zeitfenster für den Abgleich höchstens 48 Stunden beträgt. Ausgewählte Regeln und Einzelereignisregeln können nicht angepasst werden.
Nicht unterstützte Intervalle Near-Realtime-Streaming kann nicht ausgewählt werden. Für Regeln für mehrere Ereignisse, die eine Korrelation zwischen Ereignissen erfordern, oder Regeln, die Aggregationen wie count oder sum verwenden, ist die geplante Batchabfrage-Engine erforderlich.
Verzögerte Benachrichtigungen Erkennungen gehen später als im geplanten Intervall ein. Prüfen Sie, ob die Ein/Aus-Schaltfläche Vollständigkeit der Anreicherung sicherstellen aktiviert ist. Möglicherweise wartet das System auf die Verarbeitung von Metadaten.
Nur Abgleichsbenachrichtigungen Erkennungen werden nie im primären Lauf (T) angezeigt. Latenz bei der Logaufnahme prüfen Wenn Logs 15 Minuten zu spät eintreffen, Ihre Abrechnungsverzögerung aber 10 Minuten beträgt, erhöhen Sie die Abrechnungsverzögerung.

Validierung und Tests

So prüfen Sie, ob Ihr Zeitplan wie vorgesehen funktioniert:

  1. Rufen Sie in Google SecOps Detection > Rules & Detections auf und wählen Sie Rules Dashboard aus.
  2. Wählen Sie Ihre Regel aus und rufen Sie den Tab Erkennungen auf.
  3. Sehen Sie in der Spalte Detection Type (Erkennungstyp) nach und filtern Sie nach , um zu prüfen, ob bei den Abgleichsläufen Daten erfasst werden, die beim primären Lauf nicht berücksichtigt wurden. Passen Sie dann die Abrechnungsverzögerung entsprechend an.

Nächste Schritte

Weitere Informationen zu verwandten Planungskonzepten und Konfigurationsabläufen finden Sie in den folgenden Dokumenten:

  • Planung von Regelausführungen: Hier erfahren Sie, wie Google SecOps Regelkonfigurationen kontinuierlichen Streaming- und geplanten Batchabfrage-Engines zuordnet.
  • Regelwiederholungen und MTTD: Hier erfahren Sie, wie bei automatisierten Abgleichsvorgängen mit verspätet eingehenden Daten und Kontextaktualisierungen umgegangen wird und wie sich das auf die Messwerte für die durchschnittliche Zeit bis zur Erkennung (Mean Time to Detect, MTTD) auswirkt.
  • Verzögerungen bei der Erkennung von Regeln verstehen: Erwartete und unerwartete Verzögerungen in Ingestions- und Verarbeitungspipelines diagnostizieren und beheben.
  • Regeln mit dem Regeleditor verwalten: Erstellen, bearbeiten und verwalten Sie benutzerdefinierte Erkennungsregeln in Google SecOps.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten