Configura programas personalizados para las reglas

Compatible con:

Este documento está dirigido a los analistas, ingenieros y administradores de plataformas de seguridad para configurar y administrar la forma en que Google Security Operations programa las ejecuciones de reglas. En este artículo, se explica cómo ajustar la frecuencia de ejecución, configurar las demoras en la liquidación y administrar los cronogramas de ajuste para las reglas personalizadas de varios eventos.

Si sigues el proceso que se describe en este documento, obtendrás un control preciso sobre la latencia de detección y la integridad de los datos. La finalización exitosa garantiza que tus detecciones sean oportunas y precisas, lo que reduce los falsos negativos causados por retrasos en la transferencia y garantiza operaciones de seguridad coherentes.

Los programas personalizables brindan transparencia y control sobre cómo se ejecutan las reglas de varios eventos en Google Security Operations. Es posible que algunas reglas de varios eventos requieran un período de búfer para agregar los datos con precisión. Este método te permite definir ese período en lugar de depender de los valores predeterminados del sistema.

Casos de uso habituales

Los programas personalizables te permiten ajustar los parámetros de ejecución para que coincidan con objetivos operativos específicos:

  • Correlación de ventana corta: Ejecuta reglas de varios eventos con ventanas de coincidencia de menos de 60 minutos con una frecuencia de 10 minutos (en lugar de esperar el intervalo predeterminado de 1 hora) para detectar más rápido las amenazas urgentes, como los ataques de fuerza bruta.
  • Compensación de la latencia de transferencia: Configura una demora de liquidación (T + desplazamiento) para las fuentes de registros con demoras de entrega conocidas, lo que garantiza que la ejecución principal incluya todos los eventos esperados.
  • Garantizar la integridad del contexto: Habilita el botón de activación Garantizar la integridad del enriquecimiento para las reglas forenses y de cumplimiento no críticas que requieren la resolución completa de los metadatos de la entidad y el activo antes de la evaluación final.

Terminología clave

  • Ejecución principal (T + desfase): Es la ejecución inicial de la lógica de la regla en los datos entrantes. El retraso en la liquidación representa el desplazamiento agregado para tener en cuenta los datos que llegan tarde.
  • Retraso en la liquidación: Es el período de búfer que se agrega a la ejecución principal para permitir que se procesen los registros que llegan tarde antes de que comience la evaluación de reglas.
  • Ejecución de regularización: Es una reevaluación en segundo plano del mismo período para capturar registros o datos de enriquecimiento que llegaron después de la ejecución principal.
  • Enriquecimiento: Son los metadatos externos (como las etiquetas de recursos o los alias de usuarios) que se agregan a los registros durante el procesamiento.

Antes de comenzar

Antes de intentar modificar o automatizar los programas de tus reglas, asegúrate de que tu entorno y tu cuenta cumplan con los requisitos de seguridad y del sistema necesarios. Cuando validas estos requisitos previos, se evitan errores de implementación y te aseguras de que la lógica de detección se alinee con las políticas de Identity and Access Management de tu organización.

  • Permisos: Para modificar las programaciones de reglas, debes tener los siguientes permisos de IAM:

    • chronicle.ruleDeployments.update para el uso de la API en las actualizaciones individuales de horarios

    • chronicle.rules.modifyRules para las actualizaciones de la API de Batch y el uso de la IU

    Si usas roles de IAM predefinidos, como Administrador de la API de Chronicle (roles/chronicle.admin) o Editor de la API de Chronicle (roles/chronicle.editor), estos permisos se incluyen automáticamente.

  • Verificación del entorno:

    • Tipo de regla: Las programaciones personalizables solo se aplican a las reglas de varios eventos. Las reglas de un solo evento (incluidas las reglas estándar, las basadas en ventanas y las basadas en referencias) se evalúan casi en tiempo real y no se pueden personalizar. Las reglas seleccionadas usan programas fijos del sistema y se excluyen.
    • Ventana de match: Las reglas de varios eventos con una ventana de match superior a 48 horas se ejecutan con una frecuencia asignada automáticamente de match_window / 10 y no se pueden personalizar.
    • Migración: La migración de una programación heredada a una personalizable es un proceso unidireccional y no se puede revertir.

Configura la programación de una regla de varios eventos

Para configurar la programación de una regla de varios eventos, sigue estos pasos:

  1. En Google SecOps, ve a Detección > Reglas y detecciones.
  2. Haz clic en Panel de reglas.
  3. Busca tu regla en la tabla de reglas, haz clic en Más more_vert y selecciona Ejecutar programación.
  4. En la pestaña Programación de la regla, configura la sección Ejecución principal de la siguiente manera:
    1. En la lista Establecer frecuencia, selecciona la frecuencia con la que se ejecuta la regla (por ejemplo, Cada 10 min o Cada 1 hora).
    2. (Opcional) Para tener en cuenta los datos que llegan tarde, activa el botón de activación Demora en la liquidación.
    3. En el campo Retraso, ingresa el valor del retraso y selecciona la unidad de tiempo (Minutos o Horas) en el menú Unidad.
  5. En la sección Ejecución de ajuste, activa (opcionalmente) el botón de activación Garantizar la integridad del enriquecimiento.
    • Falla prevista: Es posible que las alertas aparezcan mucho después de la marca de tiempo del evento si las fuentes de contexto externas tardan en procesarse.
    • Paso correctivo: Solo usa este paso para reglas forenses y de cumplimiento no críticas en las que se prioriza la fidelidad del contexto por sobre la velocidad de las alertas inmediatas.
  6. Revisa el cronograma de ejecución en Ejecución principal y Ejecución de regularización:
    • Ejecución principal: El sistema ejecuta la lógica de la regla después de la demora de liquidación que especificas para los datos que llegan tarde.
    • Ejecución de regularización 1: El sistema vuelve a analizar automáticamente la ventana 4 horas después de la ejecución principal para capturar los datos omitidos o tardíos. Si activas la opción Garantizar la integridad del enriquecimiento, esta ejecución también espera a que se procesen los datos de enriquecimiento asociados.
    • Ejecución de ajuste 2: Solo aparece cuando activas Ensure enrichment completeness. El sistema realiza un análisis final 30 horas después de la ejecución principal para proporcionar la máxima fidelidad de los datos.
  7. Haz clic en Guardar.

Soluciona problemas

Investiga los problemas de programación revisando el tiempo de evaluación y la configuración de las reglas. Si bien la plataforma automatiza la mayoría de las tareas de programación, ciertos parámetros de configuración o retrasos en los datos pueden afectar el momento en que aparecen las detecciones.

Las detecciones solo aparecen en las ejecuciones de conciliación.

Si no aparece una detección durante la ejecución principal (T), pero sí en una ejecución de corrección (T + 4 h o T + 30 h), verifica lo siguiente:

  • Latencia de transferencia: Verifica si la fuente de registro tiene una demora. Si los registros llegan 15 minutos después de que ocurre el evento, un programa de primera ejecución de 10 minutos los omitirá. Las ejecuciones de regularización capturan estas llegadas tardías.
  • Enriquecimiento contextual: Confirma si la regla se basa en metadatos externos, como etiquetas de activos o alias de usuarios. Si el proceso de enriquecimiento tarda más que el período de ejecución principal, la detección solo aparecerá después de que el sistema complete el enriquecimiento en una ejecución de corrección posterior.

Faltan las opciones personalizables

Si la pestaña Programación de la regla no muestra opciones de personalización o el menú está inhabilitado, haz lo siguiente:

  • Verifica el tipo de regla: Los programas personalizables solo se aplican a las reglas de varios eventos. Las reglas de un solo evento (incluidas las reglas estándar, las basadas en ventanas y las basadas en referencias) se evalúan casi en tiempo real y no admiten programas personalizados.
  • Verifica la ventana de match: Las reglas de varios eventos con una ventana de match superior a 48 horas se ejecutan con una frecuencia asignada automáticamente de match_window / 10 y no se pueden personalizar.
  • Identifica las reglas seleccionadas: No puedes modificar la programación de las reglas seleccionadas. Si inspeccionas una regla seleccionada, la IU mostrará el mensaje Multi-event curated rules use a legacy schedule.

Retraso inesperado en las alertas de primera ejecución

Si una detección llega más tarde que el intervalo programado, sucede lo siguiente:

  • Período de inicialización: Las reglas nuevas o modificadas recientemente requieren un período de inicialización de una hora. Las detecciones no aparecen hasta que la plataforma completa esta configuración inicial y comienza el primer ciclo programado.
  • Tiempos de espera del enriquecimiento: Si activas el botón de activación Ensure enrichment completeness, es posible que el sistema ajuste dinámicamente los tiempos para esperar a que finalicen los procesos de enriquecimiento de datos. Si bien este proceso evita que se pasen por alto detecciones, puede hacer que la detección inicial llegue más tarde que la marca de tiempo T exacta.

Las mediciones del MTTD parecen altas

Las mediciones del MTTD incluyen el período de almacenamiento en búfer necesario para la integridad de los datos.

  • Revisa el búfer: En un programa de una hora, el sistema evalúa los eventos una o dos horas después de que llegan.
  • Optimiza la velocidad: Si necesitas una latencia más baja, configura la regla para que se ejecute cada 10 minutos (para períodos de coincidencia de menos de 60 minutos) o convierte la lógica de detección en una regla de evento único que se ejecute casi en tiempo real si no se requiere la agregación de eventos.

Limitaciones

  • Solo para reglas de varios eventos: Esta función no está disponible para las reglas de un solo evento. Las reglas de evento único (incluidas las reglas estándar, las basadas en ventanas y las basadas en referencias) se evalúan casi en tiempo real.
  • Solo reglas personalizadas: Las reglas seleccionadas usan programas fijos que no puedes modificar. Si ves una regla seleccionada, el sistema mostrará el mensaje: Multi-event curated rules use a legacy schedule. Si ves una regla personalizada heredada, el sistema mostrará Your Multi-Event rule uses a legacy schedule.

Corrección de errores

Error Problema Corregir
Faltan opciones La pestaña de programación de reglas está atenuada o faltan opciones. Verifica que la regla sea personalizada y de varios eventos, y que el período de coincidencia sea de 48 horas o menos. Las reglas seleccionadas y las reglas de un solo evento no se pueden personalizar.
Intervalos no admitidos No se puede seleccionar la transmisión casi en tiempo real. Las reglas de varios eventos que requieren correlación entre eventos o las reglas que usan agregaciones (como count o sum) requieren el motor de consultas por lotes programadas.
Alertas retrasadas Las detecciones llegan más tarde que el intervalo programado. Comprueba si el botón de activación Ensure enrichment completeness está activado. Es posible que el sistema esté esperando el procesamiento de metadatos.
Solo alertas de ajuste Las detecciones nunca aparecen en la ejecución principal (T). Verifica la latencia de la transferencia de registros. Si los registros llegan 15 minutos tarde, pero tu retraso en la liquidación es de 10 minutos, aumenta el retraso en la liquidación.

Validación y prueba

Para verificar que tu programa funcione según lo previsto, sigue estos pasos:

  1. En Google SecOps, ve a Detección > Reglas y detecciones y selecciona Panel de reglas.
  2. Selecciona tu regla y consulta la pestaña Detecciones.
  3. Consulta la columna Tipo de detección y filtra por para verificar si las ejecuciones de ajuste están capturando datos que la ejecución principal omitió y, luego, ajusta el retraso de liquidación según corresponda.

¿Qué sigue?

Para explorar conceptos de programación y flujos de trabajo de configuración relacionados, consulta los siguientes documentos:

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.