為規則設定自訂時間表
本文適用於資安分析師、工程師和平台管理員,說明如何設定及管理 Google Security Operations 的規則執行排程。本文說明如何調整執行頻率、設定結算延遲,以及管理自訂多重事件規則的結算時間表。
按照本文所述程序操作,即可精確控制偵測延遲和資料完整性。成功完成這項作業可確保偵測結果及時且準確,減少因擷取延遲而導致的偽陰性,並確保資安營運一致性。
自訂時間表可讓您清楚瞭解並控管 Google Security Operations 中多事件規則的執行方式。部分多事件規則可能需要緩衝期才能準確匯總資料,您可以透過這個方法定義緩衝期,不必依賴系統預設值。
常見用途
您可以自訂時間表,調整執行參數來達成特定作業目標:
- 短期關聯性:以每 10 分鐘的頻率 (而非等待預設的 1 小時間隔),執行比對時間範圍不到 60 分鐘的多事件規則,以便更快偵測到暴力攻擊等時間敏感型威脅。
- 補償擷取延遲:針對已知傳送延遲的記錄來源,設定結算延遲 (T + 偏移),確保主要執行作業包含所有預期事件。
- 確保內容完整性:針對非重大法規遵循和鑑識規則,啟用「確保擴充完整性」切換鈕,以便在最終評估前完整解析實體和資產中繼資料。
重要術語
- 主要執行 (T + 偏移):對傳入資料首次執行規則邏輯。結算延遲代表為考量延遲資料而新增的偏移量。
- 結算延遲:在主要執行作業中加入緩衝期,以便在規則評估開始前處理較晚收到的記錄。
- 調整執行作業:在背景重新評估相同時間範圍,擷取主要執行作業後送達的記錄或補充資料。
- 擴充:在處理期間新增至記錄的外部中繼資料 (例如資產標記或使用者別名)。
事前準備
嘗試修改或自動執行規則時間表之前,請先確認您的環境和帳戶符合必要的安全性與系統需求。驗證這些必要條件有助於避免部署錯誤,並確保偵測邏輯符合貴機構的身分與存取權管理政策。
權限:如要修改規則時間表,您必須具備下列 IAM 權限:
chronicle.ruleDeployments.update,瞭解個別行程更新的 API 用量。chronicle.rules.modifyRules,用於批次 API 更新和 UI 使用。
如果您使用預先定義的 IAM 角色,例如 Chronicle API 管理員 (
roles/chronicle.admin) 或 Chronicle API 編輯者 (roles/chronicle.editor),系統會自動納入這些權限。環境檢查:
- 規則類型:自訂排程僅適用於多事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時評估,且無法自訂。精選規則使用固定的系統排程,因此不適用這項功能。
match視窗:如果多事件規則的match視窗超過 48 小時,系統會以match_window / 10的頻率自動執行規則,且無法自訂。- 遷移:將舊版排程遷移至可自訂排程是單向程序,無法復原。
設定多事件規則的排程
如要設定多事件規則的排程,請按照下列步驟操作:
- 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」。
- 按一下「規則資訊主頁」。
- 在規則表格中找出所需規則,按一下「更多」more_vert,然後選取「執行時間表」。
- 在「規則排程」分頁中,設定「主要執行」部分:
- 在「設定頻率」清單中,選取規則的執行頻率 (例如「每 10 分鐘」或「每 1 小時」)。
- (選用) 如要將延遲抵達的資料納入考量,請開啟「結算延遲」切換鈕。
- 在「延遲」欄位中輸入延遲值,然後從「單位」選單中選取時間單位 (「分鐘」或「小時」)。
- 在「True-up run」(補償執行) 部分,(選用) 開啟「Ensure enrichment completeness」(確保擴充完整性) 切換鈕。
- 預期失敗:如果外部內容來源需要時間處理,系統可能會在事件時間戳記後很久才顯示快訊。
- 修正步驟:僅適用於非緊急的法規遵循和鑑識規則,這類規則會優先考量情境準確度,而非立即發出警示的速度。
- 查看「主要執行作業」和「調整執行作業」下方的執行時間軸:
- 主要執行:系統會在您為延遲送達的資料指定結算延遲時間後,執行規則邏輯。
- 調整執行作業 1:系統會在主要執行作業後 4 小時,自動重新掃描時間範圍,擷取遺漏或延遲的資料。如果開啟「確保擴充資料完整性」,系統也會等待處理相關的擴充資料。
- 第 2 次修正執行:只有在開啟「確保資料豐富度完整」時才會顯示。系統會在主要作業完成 30 小時後執行最終掃描,盡可能提供準確的資料。
- 按一下 [儲存]。
疑難排解
查看評估時間和規則設定,調查排程問題。雖然平台會自動執行大部分的排程工作,但某些設定或資料延遲可能會影響偵測結果的顯示時間。
偵測結果只會顯示在修正執行中
如果主要執行期間 (T) 未偵測到任何內容,但在補償執行期間 (T + 4 小時或 T + 30 小時) 偵測到內容,請檢查下列事項:
- 擷取延遲時間:檢查記錄來源是否延遲。如果記錄在事件發生後 15 分鐘才送達,10 分鐘的首次執行排程就會錯過這些記錄。調整執行作業會擷取這些延遲送達的資料。
- 情境擴充:確認規則是否依據外部中繼資料 (例如資產標記或使用者別名)。如果擴充程序耗時超過主要執行視窗,系統會在後續的校正執行中完成擴充程序,然後才顯示偵測結果。
找不到自訂選項
如果「規則時間表」分頁未顯示自訂選項,或選單顯示為灰色,請按照下列步驟操作:
- 檢查規則類型:自訂時間表僅適用於多重事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時評估,且不支援自訂時間表。
- 確認
match視窗:如果多事件規則的match視窗超過 48 小時,系統會自動指派match_window / 10頻率,且無法自訂。 - 找出精選規則:您無法修改精選規則的發布時程。如果您檢查精選規則,使用者介面會顯示訊息:
Multi-event curated rules use a legacy schedule。
首次執行警報延遲
如果偵測結果在排定的間隔時間後才送達:
- 初始化期間:新規則或近期修改的規則需要一小時的初始化期間。平台完成初始設定並開始第一個排定的週期後,才會顯示偵測結果。
- 擴充等待時間:如果開啟「確保擴充完整性」切換鈕,系統可能會動態調整時間,等待資料擴充程序完成。雖然這個程序可避免遺漏偵測結果,但可能會導致初始偵測結果的抵達時間晚於確切的 T 時間戳記。
MTTD 測量值似乎偏高
MTTD 測量結果包含資料完整性所需的緩衝期。
- 檢查緩衝區:如果排程為一小時,系統會在事件送達後一到兩小時評估事件。
- 提高速度:如要縮短延遲時間,請將規則設定為「10 分鐘」排程 (適用於 60 分鐘以下的比對間隔),或將偵測邏輯轉換為近乎即時執行的單一事件規則 (如不需要事件匯總)。
限制
- 僅適用於多重事件規則:這項功能不適用於單一事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時地評估。
- 僅限自訂規則:精選規則使用固定時間表,無法修改。如果查看精選規則,系統會顯示以下訊息:
Multi-event curated rules use a legacy schedule。如果查看舊版自訂規則,系統會顯示Your Multi-Event rule uses a legacy schedule。
錯誤修正
| 錯誤 | 問題 | 修正 |
|---|---|---|
| 缺少選項 | 「規則時間表」分頁顯示為灰色,或缺少選項。 | 確認規則是多事件自訂規則,且比對時間範圍為 48 小時以內。精選規則和單一事件規則無法自訂。 |
| 不支援的時間間隔 | 無法選取近乎即時的串流。 | 需要跨事件關聯的多事件規則,或使用匯總 (例如 count 或 sum) 的規則,都需要排定的批次查詢引擎。 |
| 延遲快訊 | 偵測結果晚於排定的時間間隔送達。 | 檢查「確保完整補充資料」切換鈕是否已開啟,系統可能正在等待處理中繼資料。 |
| 僅限調整快訊 | 偵測結果一律不會顯示在主要執行 (T) 中。 | 確認記錄擷取延遲時間。如果記錄檔延遲 15 分鐘才送達,但結算延遲時間為 10 分鐘,請增加結算延遲時間。 |
驗證和測試
如要確認排程是否正常運作,請按照下列步驟操作:
- 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」,然後選取「規則資訊主頁」。
- 選取規則,然後查看「偵測結果」分頁標籤。
- 檢查「偵測類型」欄,並依 篩選,確認補償執行作業是否擷取到主要執行作業遺漏的資料,然後據此調整結算延遲時間。
後續步驟
如要瞭解相關排程概念和設定工作流程,請參閱下列文件:
- 瞭解規則執行排程:瞭解 Google SecOps 如何將規則設定對應至持續串流和排程批次查詢引擎。
- 瞭解規則重播和 MTTD:瞭解自動修正執行程序如何處理延遲抵達的資料和背景資訊更新,進而影響平均偵測時間 (MTTD) 指標。
- 瞭解規則偵測延遲:診斷並解決擷取和處理管道中預期和無法預測的延遲問題。
- 使用規則編輯器管理規則:在 Google SecOps 中建立、編輯及管理自訂偵測規則。
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。