Configurer des programmations personnalisées pour les règles
Ce document s'adresse aux analystes et ingénieurs de sécurité, ainsi qu'aux administrateurs de plate-forme. Il explique comment configurer et gérer la planification des exécutions de règles dans Google Security Operations. Il explique comment ajuster la fréquence d'exécution, configurer les délais de règlement et gérer les délais de régularisation pour les règles personnalisées multi-événements.
En suivant la procédure décrite dans ce document, vous pouvez contrôler précisément la latence de détection et l'intégrité des données. Une fois l'ingestion terminée, vos détections sont à la fois rapides et précises, ce qui réduit les faux négatifs causés par les retards d'ingestion et assure des opérations de sécurité cohérentes.
Les plannings personnalisables offrent de la transparence et du contrôle sur la façon dont les règles multi-événements s'exécutent dans Google Security Operations. Certaines règles multi-événements peuvent nécessiter une période tampon pour agréger les données avec précision. Cette méthode vous permet de définir cette période au lieu de vous fier aux valeurs par défaut du système.
Cas d'utilisation courants
Les plannings personnalisables vous permettent d'ajuster les paramètres d'exécution en fonction d'objectifs opérationnels spécifiques :
- Corrélation à court terme : exécutez des règles multi-événements avec des fenêtres de correspondance de moins de 60 minutes à une fréquence de 10 minutes (au lieu d'attendre l'intervalle par défaut d'une heure) pour détecter plus rapidement les menaces urgentes telles que les attaques par force brute.
- Compenser la latence d'ingestion : configurez un délai de règlement (T + décalage) pour les sources de journaux avec des délais de livraison connus. Vous vous assurez ainsi que l'exécution principale inclut tous les événements attendus.
- Garantir l'exhaustivité du contexte : activez l'option Garantir l'exhaustivité de l'enrichissement pour les règles de conformité et d'analyse non critiques qui nécessitent une résolution complète des métadonnées des entités et des composants avant l'évaluation finale.
Terminologie clé
- Exécution principale (T + décalage) : exécution initiale de la logique de la règle sur les données entrantes. Le délai de règlement représente le décalage ajouté pour tenir compte des données tardives.
- Délai de règlement : période tampon ajoutée à l'exécution principale pour permettre le traitement des journaux tardifs avant le début de l'évaluation des règles.
- Exécution de régularisation : réévaluation en arrière-plan de la même période pour capturer les journaux ou les données d'enrichissement qui sont arrivés après l'exécution principale.
- Enrichissement : métadonnées externes (comme les tags d'éléments ou les alias d'utilisateur) ajoutées aux journaux lors du traitement.
Avant de commencer
Avant de tenter de modifier ou d'automatiser vos plannings de règles, assurez-vous que votre environnement et votre compte répondent aux exigences de sécurité et à la configuration système requise. La validation de ces prérequis permet d'éviter les erreurs de déploiement et de s'assurer que votre logique de détection est conforme aux règles de Identity and Access Management de votre organisation.
Autorisations : pour modifier les programmations de règles, vous devez disposer des autorisations IAM suivantes :
chronicle.ruleDeployments.updatepour l'utilisation de l'API pour les modifications individuelles de la programmation.chronicle.rules.modifyRulespour les mises à jour de l'API Batch et l'utilisation de l'UI.
Si vous utilisez des rôles IAM prédéfinis, tels qu'Administrateur de l'API Chronicle (
roles/chronicle.admin) ou Éditeur de l'API Chronicle (roles/chronicle.editor), ces autorisations sont incluses automatiquement.Vérification de l'environnement :
- Type de règle : les programmations personnalisables ne s'appliquent qu'aux règles à événements multiples. Les règles à événement unique (y compris les règles standards, basées sur une période et basées sur une référence) sont évaluées en temps quasi réel et ne peuvent pas être personnalisées. Les règles sélectionnées utilisent des plannings système fixes et sont exclues.
- Fenêtre
match: les règles multi-événements avec une fenêtrematchsupérieure à 48 heures s'exécutent à une fréquencematch_window / 10attribuée automatiquement et ne peuvent pas être personnalisées. - Migration : la migration d'un ancien planning vers un planning personnalisable est un processus irréversible.
Configurer la programmation d'une règle à événements multiples
Pour configurer la programmation d'une règle multi-événements, procédez comme suit :
- Dans Google SecOps, accédez à Détection > Règles et détections.
- Cliquez sur Tableau de bord des règles.
- Recherchez votre règle dans le tableau des règles, cliquez sur Plus more_vert, puis sélectionnez Exécuter la programmation.
- Dans l'onglet Programmation de la règle, configurez la section Exécution principale :
- Dans la liste Définir la fréquence, sélectionnez la fréquence d'exécution de la règle (par exemple, Toutes les 10 min ou Toutes les heures).
- (Facultatif) Pour tenir compte des données tardives, activez le bouton Délai de règlement.
- Dans le champ Délai, saisissez la valeur du délai et sélectionnez l'unité de temps (Minutes ou Heures) dans le menu Unité.
- Dans la section Exécution de la régularisation, activez (facultatif) l'option Garantir l'exhaustivité de l'enrichissement.
- Échec prévu : les alertes peuvent s'afficher beaucoup plus tard que le code temporel de l'événement si les sources de contexte externes mettent du temps à traiter les données.
- Étape corrective : n'utilisez cette option que pour les règles de conformité et d'analyse non critiques, où la fidélité du contexte est privilégiée par rapport à la vitesse d'alerte immédiate.
- Consultez le calendrier d'exécution sous Exécution principale et Exécution de régularisation :
- Exécution principale : le système exécute la logique de la règle après le délai de règlement que vous spécifiez pour les données tardives.
- Exécution de régularisation 1 : le système réanalyse automatiquement la période quatre heures après l'exécution principale pour capturer les données manquantes ou tardives. Si vous activez l'option S'assurer que l'enrichissement est complet, cette exécution attend également le traitement des données d'enrichissement associées.
- Exécution de la mise à jour 2 : s'affiche uniquement lorsque vous activez l'option Garantir l'exhaustivité de l'enrichissement. Le système effectue une dernière analyse 30 heures après l'exécution principale pour garantir une fidélité maximale des données.
- Cliquez sur Enregistrer.
Dépannage
Examinez les problèmes de planification en consultant le calendrier d'évaluation et la configuration des règles. Bien que la plate-forme automatise la plupart des tâches de planification, certains paramètres ou retards de données peuvent avoir un impact sur le moment où les détections apparaissent.
Les détections n'apparaissent que dans les exécutions de régularisation.
Si une détection n'apparaît pas lors de l'exécution principale (T), mais apparaît lors d'une exécution de réconciliation (T + 4 h ou T + 30 h), vérifiez les points suivants :
- Latence d'ingestion : vérifiez si la source de journaux présente un délai. Si les journaux arrivent 15 minutes après l'événement, une planification de première exécution de 10 minutes les manquera. Les exécutions de régularisation capturent ces données tardives.
- Enrichissement du contexte : vérifiez si la règle repose sur des métadonnées externes, telles que des tags d'assets ou des alias d'utilisateur. Si le processus d'enrichissement prend plus de temps que la fenêtre d'exécution principale, la détection n'apparaît qu'une fois que le système a terminé l'enrichissement lors d'une exécution de correction ultérieure.
Options de personnalisation manquantes
Si l'onglet Programmation des règles n'affiche pas d'options de personnalisation ou si le menu est grisé :
- Vérifiez le type de règle : les plannings personnalisables ne s'appliquent qu'aux règles à événements multiples. Les règles à événement unique (y compris les règles standards, basées sur une période et basées sur une référence) sont évaluées en temps quasi réel et ne sont pas compatibles avec les programmations personnalisées.
- Vérifiez la fenêtre
match: les règles multi-événements avec une fenêtrematchsupérieure à 48 heures s'exécutent à une fréquencematch_window / 10attribuée automatiquement et ne peuvent pas être personnalisées. - Identifier les règles sélectionnées : vous ne pouvez pas modifier la programmation des règles sélectionnées. Si vous inspectez une règle sélectionnée, l'interface utilisateur affiche le message
Multi-event curated rules use a legacy schedule.
Retard inattendu dans les alertes de première diffusion
Si une détection arrive après l'intervalle planifié :
- Période d'initialisation : les règles nouvelles ou récemment modifiées nécessitent une période d'initialisation d'une heure. Les détections ne s'affichent que lorsque la plate-forme a terminé cette configuration initiale et a commencé le premier cycle planifié.
- Temps d'attente pour l'enrichissement : si vous activez l'option S'assurer que l'enrichissement est complet, le système peut ajuster dynamiquement le timing pour attendre la fin des processus d'enrichissement des données. Bien que ce processus permette d'éviter les détections manquées, il peut entraîner un retard de la détection initiale par rapport au code temporel T exact.
Les mesures MTTD semblent élevées
Les mesures MTTD incluent la période de mise en mémoire tampon requise pour l'exhaustivité des données.
- Vérifiez le tampon : pour une programmation d'une heure, le système évalue les événements une à deux heures après leur arrivée.
- Optimiser pour la vitesse : si vous avez besoin d'une latence plus faible, configurez la règle sur un calendrier de 10 minutes (pour les fenêtres de correspondance de moins de 60 minutes) ou convertissez la logique de détection en règle à événement unique s'exécutant en temps quasi réel si l'agrégation d'événements n'est pas requise.
Limites
- Règles à événements multiples uniquement : cette fonctionnalité n'est pas disponible pour les règles à événement unique. Les règles à événement unique (y compris les règles standards, avec fenêtre et basées sur des références) sont évaluées en temps quasi réel.
- Règles personnalisées uniquement : les règles sélectionnées utilisent des plannings fixes que vous ne pouvez pas modifier. Si vous consultez une règle sélectionnée, le système affiche le message
Multi-event curated rules use a legacy schedule. Si vous consultez une ancienne règle personnalisée, le système afficheYour Multi-Event rule uses a legacy schedule.
Correction des erreurs
| Erreur | Problème | Corriger |
|---|---|---|
| Options manquantes | L'onglet "Programmation des règles" est grisé ou des options sont manquantes. | Vérifiez que la règle est une règle personnalisée multi-événements et que la période de correspondance est de 48 heures ou moins. Les règles sélectionnées et les règles à événement unique ne peuvent pas être personnalisées. |
| Intervalles non acceptés | Impossible de sélectionner la diffusion en quasi-temps réel. | Les règles à événements multiples nécessitant une corrélation entre les événements ou les règles utilisant des agrégations (telles que count ou sum) nécessitent le moteur de requêtes par lot planifiées. |
| Alertes différées | Les détections arrivent plus tard que l'intervalle prévu. | Vérifiez si le bouton Garantir l'exhaustivité de l'enrichissement est activé. Il est possible que le système attende le traitement des métadonnées. |
| Alertes de régularisation uniquement | Les détections n'apparaissent jamais dans l'exécution principale (T). | Vérifiez la latence d'ingestion des journaux. Si les journaux arrivent avec 15 minutes de retard, mais que votre délai de règlement est de 10 minutes, augmentez le délai de règlement. |
Validation et test
Pour vérifier que votre programmation fonctionne comme prévu, procédez comme suit :
- Dans Google SecOps, accédez à Détection > Règles et détections, puis sélectionnez Tableau de bord des règles.
- Sélectionnez votre règle et affichez l'onglet Détections.
- Consultez la colonne Type de détection et filtrez par pour vérifier si les exécutions de régularisation détectent des données que l'exécution principale a manquées. Ajustez ensuite votre délai de règlement en conséquence.
Étapes suivantes
Pour en savoir plus sur les concepts de planification et les workflows de configuration associés, consultez les documents suivants :
- Comprendre la planification de l'exécution des règles : découvrez comment Google SecOps mappe les configurations de règles aux moteurs de requêtes par flux continu et par lot planifiées.
- Comprendre les relectures de règles et le MTTD : découvrez comment les exécutions de correction automatique gèrent les données et les mises à jour de contexte tardives pour impacter les métriques de temps moyen de détection (MTTD).
- Comprendre les délais de détection des règles : diagnostiquez et résolvez les délais prévus et imprévus dans les pipelines d'ingestion et de traitement.
- Gérer les règles à l'aide de l'éditeur de règles : créez, modifiez et gérez des règles de détection personnalisées dans Google SecOps.
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.