Mengonfigurasi jadwal yang disesuaikan untuk aturan

Didukung di:

Dokumen ini ditujukan untuk analis keamanan, engineer, dan administrator platform yang ingin mengonfigurasi dan mengelola cara Google Security Operations menjadwalkan eksekusi aturan. Artikel ini menjelaskan cara menyesuaikan frekuensi eksekusi, mengonfigurasi penundaan penyelesaian, dan mengelola linimasa penyesuaian untuk aturan multi-peristiwa kustom.

Dengan mengikuti proses yang dijelaskan dalam dokumen ini, Anda akan mendapatkan kontrol yang akurat atas latensi deteksi dan integritas data. Penyelesaian yang berhasil memastikan deteksi Anda tepat waktu dan akurat, sehingga mengurangi negatif palsu yang disebabkan oleh penundaan penyerapan dan memastikan operasi keamanan yang konsisten.

Jadwal yang dapat disesuaikan memberikan transparansi dan kontrol atas cara aturan multi-peristiwa dijalankan di Google Security Operations. Beberapa aturan multi-peristiwa mungkin memerlukan periode buffer untuk mengagregasi data secara akurat; metode ini memungkinkan Anda menentukan periode tersebut, bukan mengandalkan default sistem.

Kasus penggunaan umum

Jadwal yang dapat disesuaikan memungkinkan Anda menyesuaikan parameter eksekusi agar sesuai dengan sasaran operasional tertentu:

  • Korelasi periode singkat: Jalankan aturan multi-peristiwa dengan periode pencocokan di bawah 60 menit pada frekuensi 10 menit (daripada menunggu interval default 1 jam) untuk mendeteksi ancaman yang sensitif terhadap waktu seperti serangan brute force dengan lebih cepat.
  • Mengompensasi latensi penyerapan: Konfigurasi penundaan penyelesaian (T + offset) untuk sumber log dengan penundaan pengiriman yang diketahui, sehingga memastikan eksekusi utama mencakup semua peristiwa yang diharapkan.
  • Memastikan kelengkapan konteks: Aktifkan tombol Pastikan kelengkapan pengayaan untuk aturan kepatuhan dan forensik non-kritis yang memerlukan penyelesaian metadata aset dan entitas lengkap sebelum evaluasi akhir.

Terminologi utama

  • Jalankan utama (T + offset): Eksekusi awal logika aturan pada data yang masuk. Penundaan penyelesaian mewakili offset yang ditambahkan untuk memperhitungkan data yang terlambat tiba.
  • Penundaan penyelesaian: Periode buffer yang ditambahkan ke eksekusi utama untuk memungkinkan pemrosesan log yang terlambat tiba sebelum evaluasi aturan dimulai.
  • Operasi penyesuaian: Evaluasi ulang latar belakang pada rentang waktu yang sama untuk mengambil log atau data pengayaan yang tiba setelah operasi utama.
  • Pengayaan: Metadata eksternal (seperti tag aset atau alias pengguna) yang ditambahkan ke log selama pemrosesan.

Sebelum memulai

Sebelum Anda mencoba mengubah atau mengotomatiskan jadwal aturan, pastikan lingkungan dan akun Anda memenuhi persyaratan keamanan dan sistem yang diperlukan. Saat Anda memvalidasi prasyarat ini, hal ini akan membantu mencegah error deployment dan memastikan bahwa logika deteksi Anda selaras dengan kebijakan Identity and Access Management organisasi Anda.

  • Izin: Untuk mengubah jadwal aturan, Anda harus memiliki izin IAM berikut:

    • chronicle.ruleDeployments.update untuk penggunaan API bagi pembaruan jadwal individual.

    • chronicle.rules.modifyRules untuk update API batch dan penggunaan UI.

    Jika Anda menggunakan peran IAM yang telah ditentukan sebelumnya, seperti Admin Chronicle API (roles/chronicle.admin) atau Editor Chronicle API (roles/chronicle.editor), izin ini akan disertakan secara otomatis.

  • Pemeriksaan lingkungan:

    • Jenis aturan: Jadwal yang dapat disesuaikan hanya berlaku untuk aturan multi-peristiwa. Aturan peristiwa tunggal (termasuk aturan standar, berjangka waktu, dan berbasis rujukan) dievaluasi dalam waktu hampir real-time dan tidak dapat disesuaikan. Aturan yang diseleksi menggunakan jadwal sistem tetap dan dikecualikan.
    • Jendela match: Aturan multi-peristiwa dengan jendela match lebih dari 48 jam dijalankan pada frekuensi match_window / 10 yang ditetapkan secara otomatis dan tidak dapat disesuaikan.
    • Migrasi: Memigrasikan jadwal lama ke jadwal yang dapat disesuaikan adalah proses satu arah dan tidak dapat dikembalikan.

Mengonfigurasi jadwal untuk aturan multi-peristiwa

Untuk mengonfigurasi jadwal aturan multi-peristiwa, ikuti langkah-langkah berikut:

  1. Di Google SecOps, buka Deteksi > Aturan & Deteksi.
  2. Klik Dasbor Aturan.
  3. Temukan aturan Anda di tabel aturan, klik Lainnya more_vert, lalu pilih Jadwal penayangan.
  4. Pada tab Jadwal aturan, konfigurasikan bagian Jalan Utama:
    1. Dalam daftar Setel Frekuensi, pilih seberapa sering aturan berjalan (misalnya, Setiap 10 menit atau Setiap 1 Jam).
    2. (Opsional) Untuk memperhitungkan data yang terlambat tiba, aktifkan tombol Jeda penyelesaian.
    3. Di kolom Penundaan, masukkan nilai penundaan dan pilih satuan waktu (Menit atau Jam) dari menu Unit.
  5. Di bagian True-up run, (opsional) aktifkan tombol Ensure enrichment completeness.
    • Antisipasi kegagalan: Pemberitahuan dapat muncul jauh setelah stempel waktu peristiwa jika sumber konteks eksternal memerlukan waktu untuk diproses.
    • Langkah korektif: Hanya gunakan ini untuk aturan kepatuhan dan forensik non-kritis yang memprioritaskan kesetiaan konteks daripada kecepatan pemberitahuan langsung.
  6. Tinjau linimasa operasi di bagian Primary Run dan True-up run:
    • Jalankan Utama: Sistem menjalankan logika aturan setelah penundaan penyelesaian yang Anda tentukan untuk data yang tiba terlambat.
    • Operasi penyesuaian 1: Sistem secara otomatis memindai ulang periode 4 jam setelah operasi utama untuk mengambil data yang terlewat atau terlambat. Jika Anda mengaktifkan Pastikan kelengkapan pengayaan, proses ini juga akan menunggu data pengayaan terkait diproses.
    • Penyesuaian berjalan 2: Hanya muncul saat Anda mengaktifkan Pastikan kelengkapan pengayaan. Sistem melakukan pemindaian akhir 30 jam setelah proses utama untuk memberikan fidelitas data maksimum.
  7. Klik Simpan.

Pemecahan masalah

Selidiki masalah penjadwalan dengan meninjau waktu evaluasi dan konfigurasi aturan. Meskipun platform mengotomatiskan sebagian besar tugas penjadwalan, setelan atau penundaan data tertentu dapat memengaruhi waktu munculnya deteksi.

Deteksi hanya muncul dalam proses penyesuaian

Jika deteksi tidak muncul selama proses utama (T), tetapi muncul dalam proses penyesuaian (T + 4 jam atau T + 30 jam), periksa hal berikut:

  • Latensi penyerapan: Periksa apakah sumber log mengalami penundaan. Jika log tiba 15 menit setelah peristiwa terjadi, jadwal run pertama selama 10 menit tidak akan mencatatnya. Operasi penyesuaian akan menjaring data yang terlambat tiba ini.
  • Pengayaan konteks: Konfirmasi apakah aturan mengandalkan metadata eksternal, seperti tag aset atau alias pengguna. Jika proses pengayaan memerlukan waktu lebih lama daripada periode eksekusi utama, deteksi hanya muncul setelah sistem menyelesaikan pengayaan dalam eksekusi penyesuaian berikutnya.

Opsi yang dapat disesuaikan tidak ada

Jika tab Jadwal aturan tidak menampilkan opsi penyesuaian atau menu berwarna abu-abu:

  • Periksa jenis aturan: Jadwal yang dapat disesuaikan hanya berlaku untuk aturan multi-peristiwa. Aturan peristiwa tunggal (termasuk aturan standar, berjangka waktu, dan berbasis referensi) dievaluasi secara hampir real-time dan tidak mendukung jadwal kustom.
  • Verifikasi periode match: Aturan multi-peristiwa dengan periode match lebih dari 48 jam dijalankan pada frekuensi match_window / 10 yang ditetapkan secara otomatis dan tidak dapat disesuaikan.
  • Mengidentifikasi aturan pilihan: Anda tidak dapat mengubah jadwal untuk aturan pilihan. Jika Anda memeriksa aturan yang dipilih, UI akan menampilkan pesan: Multi-event curated rules use a legacy schedule.

Penundaan yang tidak terduga dalam peringatan saat pertama kali dijalankan

Jika deteksi tiba lebih lambat dari interval yang dijadwalkan:

  • Periode inisialisasi: Aturan baru atau yang baru diubah memerlukan periode inisialisasi selama satu jam. Deteksi tidak akan muncul hingga platform menyelesaikan penyiapan awal ini dan memulai siklus terjadwal pertama.
  • Waktu tunggu pengayaan: Jika Anda mengaktifkan tombol Pastikan kelengkapan pengayaan, sistem dapat menyesuaikan waktu secara dinamis untuk menunggu proses pengayaan data selesai. Meskipun proses ini mencegah deteksi yang terlewat, deteksi awal dapat tiba lebih lambat daripada stempel waktu T yang tepat.

Pengukuran MTTD tampak tinggi

Pengukuran MTTD mencakup periode buffering yang diperlukan untuk kelengkapan data.

  • Tinjau buffer: Untuk jadwal satu jam, sistem mengevaluasi peristiwa satu hingga dua jam setelah peristiwa tersebut tiba.
  • Mengoptimalkan kecepatan: Jika Anda memerlukan latensi yang lebih rendah, konfigurasi aturan ke jadwal 10 menit (untuk periode pencocokan di bawah 60 menit), atau konversi logika deteksi menjadi aturan peristiwa tunggal yang berjalan hampir real-time jika agregasi peristiwa tidak diperlukan.

Batasan

  • Khusus aturan multi-peristiwa: Fitur ini tidak tersedia untuk aturan peristiwa tunggal. Aturan peristiwa tunggal (termasuk aturan standar, berjangka waktu, dan berbasis referensi) dievaluasi dalam waktu hampir real-time.
  • Hanya aturan kustom: Aturan pilihan menggunakan jadwal tetap yang tidak dapat Anda ubah. Jika Anda melihat aturan pilihan, sistem akan menampilkan pesan: Multi-event curated rules use a legacy schedule. Jika Anda melihat aturan kustom lama, sistem akan menampilkan: Your Multi-Event rule uses a legacy schedule.

Perbaikan error

Error Masalah Perbaiki
Opsi tidak ada Tab jadwal aturan berwarna abu-abu atau opsi tidak ada. Pastikan aturan adalah aturan kustom multi-peristiwa dan periode pencocokan adalah 48 jam atau kurang. Aturan yang diseleksi dan aturan peristiwa tunggal tidak dapat disesuaikan.
Interval yang tidak didukung Tidak dapat memilih streaming mendekati real-time. Aturan multi-peristiwa yang memerlukan korelasi di seluruh peristiwa atau aturan yang menggunakan agregasi (seperti count atau sum) memerlukan mesin kueri batch terjadwal.
Peringatan tertunda Deteksi tiba lebih lambat dari interval yang dijadwalkan. Periksa apakah tombol Pastikan kelengkapan pengayaan aktif; sistem mungkin sedang menunggu pemrosesan metadata.
Hanya pemberitahuan penyesuaian Deteksi tidak pernah muncul dalam proses utama (T). Verifikasi latensi penyerapan log. Jika log terlambat 15 menit, tetapi penundaan penyelesaian Anda adalah 10 menit, tingkatkan penundaan penyelesaian.

Validasi dan pengujian

Untuk memverifikasi bahwa jadwal Anda berfungsi sebagaimana mestinya, ikuti langkah-langkah berikut:

  1. Di Google SecOps, buka Detection > Rules & Detections, lalu pilih Rules Dashboard.
  2. Pilih aturan Anda dan lihat tab Deteksi.
  3. Periksa kolom Jenis Deteksi dan filter menurut untuk memverifikasi apakah proses penyesuaian menangkap data yang terlewat oleh proses utama, lalu sesuaikan penundaan penyelesaian Anda.

Langkah berikutnya

Untuk mempelajari konsep penjadwalan dan alur kerja konfigurasi terkait, lihat dokumen berikut:

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.