為規則設定自訂時間表

支援的國家/地區:

本文適用於資安分析師、工程師和平台管理員,說明如何設定及管理 Google Security Operations 的規則執行排程。本文說明如何調整執行頻率、設定結算延遲,以及管理自訂多重事件規則的結算時間表。

按照本文所述程序操作,即可精確控制偵測延遲和資料完整性。成功完成這項作業可確保偵測結果及時且準確,減少因擷取延遲而導致的偽陰性,並確保資安營運一致性。

自訂時間表可讓您清楚瞭解並控管 Google Security Operations 中多事件規則的執行方式。部分多事件規則可能需要緩衝期才能準確匯總資料,您可以透過這個方法定義緩衝期,不必依賴系統預設值。

常見用途

您可以自訂時間表,調整執行參數來達成特定作業目標:

  • 短期關聯性:以每 10 分鐘的頻率 (而非等待預設的 1 小時間隔),執行比對時間範圍不到 60 分鐘的多事件規則,以便更快偵測到暴力攻擊等時間敏感型威脅。
  • 補償擷取延遲:針對已知傳送延遲的記錄來源,設定結算延遲 (T + 偏移),確保主要執行作業包含所有預期事件。
  • 確保內容完整性:針對非重大法規遵循和鑑識規則,啟用「確保擴充完整性」切換鈕,以便在最終評估前完整解析實體和資產中繼資料。

重要術語

  • 主要執行 (T + 偏移):對傳入資料首次執行規則邏輯。結算延遲代表為考量延遲資料而新增的偏移量。
  • 結算延遲:在主要執行作業中加入緩衝期,以便在規則評估開始前處理較晚收到的記錄。
  • 調整執行作業:在背景重新評估相同時間範圍,擷取主要執行作業後送達的記錄或補充資料。
  • 擴充:在處理期間新增至記錄的外部中繼資料 (例如資產標記或使用者別名)。

事前準備

嘗試修改或自動執行規則時間表之前,請先確認您的環境和帳戶符合必要的安全性與系統需求。驗證這些必要條件有助於避免部署錯誤,並確保偵測邏輯符合貴機構的身分與存取權管理政策。

  • 權限:如要修改規則時間表,您必須具備下列 IAM 權限:

    • chronicle.ruleDeployments.update,瞭解個別行程更新的 API 用量。

    • chronicle.rules.modifyRules,用於批次 API 更新和 UI 使用。

    如果您使用預先定義的 IAM 角色,例如 Chronicle API 管理員 (roles/chronicle.admin) 或 Chronicle API 編輯者 (roles/chronicle.editor),系統會自動納入這些權限。

  • 環境檢查

    • 規則類型:自訂排程僅適用於多事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時評估,且無法自訂。精選規則使用固定的系統排程,因此不適用這項功能。
    • match 視窗:如果多事件規則的 match 視窗超過 48 小時,系統會以 match_window / 10 的頻率自動執行規則,且無法自訂。
    • 遷移:將舊版排程遷移至可自訂排程是單向程序,無法復原。

設定多事件規則的排程

如要設定多事件規則的排程,請按照下列步驟操作:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」
  2. 按一下「規則資訊主頁」
  3. 在規則表格中找出所需規則,按一下「更多」more_vert,然後選取「執行時間表」
  4. 在「規則排程」分頁中,設定「主要執行」部分:
    1. 在「設定頻率」清單中,選取規則的執行頻率 (例如「每 10 分鐘」或「每 1 小時」)。
    2. (選用) 如要將延遲抵達的資料納入考量,請開啟「結算延遲」切換鈕。
    3. 在「延遲」欄位中輸入延遲值,然後從「單位」選單中選取時間單位 (「分鐘」或「小時」)。
  5. 在「True-up run」(補償執行) 部分,(選用) 開啟「Ensure enrichment completeness」(確保擴充完整性) 切換鈕。
    • 預期失敗:如果外部內容來源需要時間處理,系統可能會在事件時間戳記後很久才顯示快訊。
    • 修正步驟:僅適用於非緊急的法規遵循和鑑識規則,這類規則會優先考量情境準確度,而非立即發出警示的速度。
  6. 查看「主要執行作業」和「調整執行作業」下方的執行時間軸:
    • 主要執行:系統會在您為延遲送達的資料指定結算延遲時間後,執行規則邏輯。
    • 調整執行作業 1:系統會在主要執行作業後 4 小時,自動重新掃描時間範圍,擷取遺漏或延遲的資料。如果開啟「確保擴充資料完整性」,系統也會等待處理相關的擴充資料。
    • 第 2 次修正執行:只有在開啟「確保資料豐富度完整」時才會顯示。系統會在主要作業完成 30 小時後執行最終掃描,盡可能提供準確的資料。
  7. 按一下 [儲存]

疑難排解

查看評估時間和規則設定,調查排程問題。雖然平台會自動執行大部分的排程工作,但某些設定或資料延遲可能會影響偵測結果的顯示時間。

偵測結果只會顯示在修正執行中

如果主要執行期間 (T) 未偵測到任何內容,但在補償執行期間 (T + 4 小時或 T + 30 小時) 偵測到內容,請檢查下列事項:

  • 擷取延遲時間:檢查記錄來源是否延遲。如果記錄在事件發生後 15 分鐘才送達,10 分鐘的首次執行排程就會錯過這些記錄。調整執行作業會擷取這些延遲送達的資料。
  • 情境擴充:確認規則是否依據外部中繼資料 (例如資產標記或使用者別名)。如果擴充程序耗時超過主要執行視窗,系統會在後續的校正執行中完成擴充程序,然後才顯示偵測結果。

找不到自訂選項

如果「規則時間表」分頁未顯示自訂選項,或選單顯示為灰色,請按照下列步驟操作:

  • 檢查規則類型:自訂時間表僅適用於多重事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時評估,且不支援自訂時間表。
  • 確認 match 視窗:如果多事件規則的 match 視窗超過 48 小時,系統會自動指派 match_window / 10 頻率,且無法自訂。
  • 找出精選規則:您無法修改精選規則的發布時程。如果您檢查精選規則,使用者介面會顯示訊息:Multi-event curated rules use a legacy schedule

首次執行警報延遲

如果偵測結果在排定的間隔時間後才送達:

  • 初始化期間:新規則或近期修改的規則需要一小時的初始化期間。平台完成初始設定並開始第一個排定的週期後,才會顯示偵測結果。
  • 擴充等待時間:如果開啟「確保擴充完整性」切換鈕,系統可能會動態調整時間,等待資料擴充程序完成。雖然這個程序可避免遺漏偵測結果,但可能會導致初始偵測結果的抵達時間晚於確切的 T 時間戳記。

MTTD 測量值似乎偏高

MTTD 測量結果包含資料完整性所需的緩衝期。

  • 檢查緩衝區:如果排程為一小時,系統會在事件送達後一到兩小時評估事件。
  • 提高速度:如要縮短延遲時間,請將規則設定為「10 分鐘」排程 (適用於 60 分鐘以下的比對間隔),或將偵測邏輯轉換為近乎即時執行的單一事件規則 (如不需要事件匯總)。

限制

  • 僅適用於多重事件規則:這項功能不適用於單一事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時地評估。
  • 僅限自訂規則:精選規則使用固定時間表,無法修改。如果查看精選規則,系統會顯示以下訊息:Multi-event curated rules use a legacy schedule。如果查看舊版自訂規則,系統會顯示 Your Multi-Event rule uses a legacy schedule

錯誤修正

錯誤 問題 修正
缺少選項 「規則時間表」分頁顯示為灰色,或缺少選項。 確認規則是多事件自訂規則,且比對時間範圍為 48 小時以內。精選規則和單一事件規則無法自訂。
不支援的時間間隔 無法選取近乎即時的串流。 需要跨事件關聯的多事件規則,或使用匯總 (例如 countsum) 的規則,都需要排定的批次查詢引擎。
延遲快訊 偵測結果晚於排定的時間間隔送達。 檢查「確保完整補充資料」切換鈕是否已開啟,系統可能正在等待處理中繼資料。
僅限調整快訊 偵測結果一律不會顯示在主要執行 (T) 中。 確認記錄擷取延遲時間。如果記錄檔延遲 15 分鐘才送達,但結算延遲時間為 10 分鐘,請增加結算延遲時間。

驗證和測試

如要確認排程是否正常運作,請按照下列步驟操作:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」,然後選取「規則資訊主頁」
  2. 選取規則,然後查看「偵測結果」分頁標籤。
  3. 檢查「偵測類型」欄,並依 篩選,確認補償執行作業是否擷取到主要執行作業遺漏的資料,然後據此調整結算延遲時間。

後續步驟

如要瞭解相關排程概念和設定工作流程,請參閱下列文件:

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。