Configurer des programmations personnalisées pour les règles

Compatible avec :

Ce document s'adresse aux analystes de sécurité, aux ingénieurs et aux administrateurs de plate-forme qui souhaitent configurer et gérer la façon dont Google Security Operations planifie l'exécution des règles. Il explique comment ajuster la fréquence d'exécution, configurer les délais de règlement et gérer les délais de régularisation pour les règles personnalisées à événements multiples.

En suivant le processus décrit dans ce document, vous contrôlez précisément la latence de détection et l'intégrité des données. Si vous le suivez correctement, vos détections seront à la fois rapides et précises, ce qui réduira les faux négatifs causés par les retards d'ingestion et garantira des opérations de sécurité cohérentes.

Les programmations personnalisables offrent transparence et contrôle sur l'exécution des règles à événements multiples dans Google Security Operations. Certaines règles à événements multiples peuvent nécessiter une période tampon pour agréger les données avec précision. Cette méthode vous permet de définir cette période plutôt que de vous fier aux valeurs par défaut du système.

Cas d'utilisation courants

Les programmations personnalisables vous permettent d'ajuster les paramètres d'exécution en fonction d'objectifs opérationnels spécifiques :

  • Corrélation à fenêtre courte : exécutez des règles à événements multiples avec des fenêtres de correspondance de moins de 60 minutes à une fréquence de 10 minutes (au lieu d’attendre l’intervalle par défaut d’une heure) pour détecter plus rapidement les menaces urgentes telles que les attaques par force brute.
  • Compensation de la latence d'ingestion : configurez un délai de règlement (T + décalage) pour les sources de journaux avec des retards de diffusion connus, en vous assurant que l'exécution principale inclut tous les événements attendus.
  • Garantir l'exhaustivité du contexte : activez le bouton Garantir l'exhaustivité de l'enrichissement pour les règles de conformité et d'investigation non critiques qui nécessitent une résolution complète des métadonnées d'entité et d'élément avant l'évaluation finale.

Terminologie clé

  • Exécution principale (T + décalage) : exécution initiale de la logique de la règle sur les données entrantes. Le délai de règlement représente le décalage ajouté pour tenir compte des données tardives.
  • Délai de règlement : période tampon ajoutée à l'exécution principale pour permettre le traitement des journaux tardifs avant le début de l'évaluation de la règle.
  • Exécution de régularisation : réévaluation en arrière-plan de la même fenêtre temporelle pour capturer les journaux ou les données d'enrichissement arrivés après l'exécution principale.
  • Enrichissement : métadonnées externes (telles que des tags d'éléments ou des alias d'utilisateur) ajoutées aux journaux lors du traitement.

Avant de commencer

Avant de tenter de modifier ou d'automatiser vos programmations de règles, assurez-vous que votre environnement et votre compte répondent aux exigences de sécurité et système nécessaires. Lorsque vous validez ces prérequis, vous évitez les erreurs de déploiement et vous vous assurez que votre logique de détection est conforme aux règles de Identity and Access Management de votre organisation.

  • Autorisations : pour modifier les programmations de règles, vous devez disposer des autorisations IAM suivantes :

    • chronicle.ruleDeployments.update pour l'utilisation de l'API pour les mises à jour de programmation individuelles.

    • chronicle.rules.modifyRules pour les mises à jour d'API par lot et l'utilisation de l'interface utilisateur.

    Si vous utilisez des rôles IAM prédéfinis, tels qu'administrateur de l'API Chronicle (roles/chronicle.admin) ou éditeur de l'API Chronicle (roles/chronicle.editor), ces autorisations sont incluses automatiquement.

  • Vérification de l'environnement :

    • Type de règle : les programmations personnalisables ne s'appliquent qu'aux règles à événements multiples. Les règles à événement unique (y compris les règles standards, à fenêtre et basées sur des références) sont évaluées en temps quasi réel et ne peuvent pas être personnalisées. Les règles sélectionnées utilisent des programmations système fixes et sont exclues.
    • Fenêtre match : les règles à événements multiples avec une fenêtre match de plus de 48 heures s'exécutent à une fréquence automatiquement attribuée de match_window / 10 et ne peuvent pas être personnalisées.
    • Migration : la migration d'une programmation héritée vers une programmation personnalisable est un processus unidirectionnel et ne peut pas être annulée.

Configurer la programmation d'une règle à événements multiples

Pour configurer la programmation d'une règle à événements multiples, procédez comme suit :

  1. Dans Google SecOps, accédez à Détection > Règles et détections.
  2. Cliquez sur Tableau de bord des règles.
  3. Recherchez votre règle dans le tableau des règles, cliquez sur Plus more_vert, puis sélectionnez Exécuter la programmation.
  4. Dans l'onglet Programmation de la règle, configurez la section Exécution principale :
    1. Dans la liste Définir la fréquence, sélectionnez la fréquence d'exécution de la règle (par exemple, Toutes les 10 minutes ou Toutes les heures).
    2. (Facultatif) Pour tenir compte des données tardives, activez le bouton Délai de règlement.
    3. Dans le champ Délai, saisissez la valeur du délai et sélectionnez l'unité de temps (Minutes ou Heures) dans le menu Unité.
  5. Dans la section Exécution de régularisation, (facultatif) activez le bouton Garantir l'exhaustivité de l'enrichissement.
    • Échec prévu : les alertes peuvent s’afficher beaucoup plus tard que l’horodatage de l’événement si les sources de contexte externes mettent du temps à traiter les données.
    • Étape corrective : n'utilisez cette option que pour les règles de conformité et d'investigation non critiques où la fidélité du contexte est privilégiée par rapport à la vitesse d'alerte immédiate.
  6. Consultez la chronologie d'exécution sous Exécution principale et Exécution de régularisation:
    • Exécution principale : le système exécute la logique de la règle après le délai de règlement que vous spécifiez pour les données tardives.
    • Exécution de régularisation 1 : le système analyse automatiquement à nouveau la fenêtre 4 heures après l'exécution principale pour capturer les données manquantes ou tardives. Si vous activez l'option Garantir l'exhaustivité de l'enrichissement, cette exécution attend également le traitement des données d'enrichissement associées.
    • Exécution de régularisation 2 : s'affiche uniquement lorsque vous activez l'option Garantir l'exhaustivité de l'enrichissement. Le système effectue une analyse finale 30 heures après l'exécution principale pour fournir une fidélité maximale des données.
  7. Cliquez sur Enregistrer.

Dépannage

Examinez les problèmes de programmation en consultant le calendrier d'évaluation et la configuration des règles. Bien que la plate-forme automatise la plupart des tâches de programmation, certains paramètres ou retards de données peuvent avoir un impact sur le moment où les détections s'affichent.

Les détections n'apparaissent que dans les exécutions de régularisation

Si une détection n'apparaît pas lors de l'exécution principale (T), mais apparaît dans une exécution de régularisation (T + 4 h ou T + 30 h), vérifiez les points suivants :

  • Latence d'ingestion : vérifiez si la source du journal présente un délai. Si les journaux arrivent 15 minutes après l'événement, une programmation de première exécution de 10 minutes ne les détectera pas. Les exécutions de régularisation capturent ces données tardives.
  • Enrichissement du contexte : vérifiez si la règle repose sur des métadonnées externes, telles que des tags d'éléments ou des alias d'utilisateur. Si le processus d'enrichissement prend plus de temps que la fenêtre d'exécution principale, la détection ne s'affiche qu'une fois que le système a terminé l'enrichissement lors d'une exécution de régularisation ultérieure.

Les options personnalisables sont manquantes

Si l'onglet Programmation de la règle n'affiche pas d'options de personnalisation ou si le menu est grisé :

  • Vérifiez le type de règle : les programmations personnalisables ne s'appliquent qu'aux règles à événements multiples. Les règles à événement unique (y compris les règles standards, à fenêtre et basées sur des références) sont évaluées en temps quasi réel et ne sont pas compatibles avec les programmations personnalisées.
  • Vérifiez la fenêtre match : les règles à événements multiples avec une fenêtre match de plus de 48 heures s'exécutent à une fréquence automatiquement attribuée de match_window / 10 et ne peuvent pas être personnalisées.
  • Identifiez les règles sélectionnées : vous ne pouvez pas modifier la programmation des règles sélectionnées. Si vous inspectez une règle sélectionnée, l'interface utilisateur affiche le message suivant : Multi-event curated rules use a legacy schedule (Les règles sélectionnées à événements multiples utilisent une programmation héritée).

Retard inattendu dans les alertes de première exécution

Si une détection arrive plus tard que l'intervalle programmé :

  • Période d'initialisation : les règles nouvelles ou récemment modifiées nécessitent une période d'initialisation d'une heure. Les détections ne s'affichent que lorsque la plate-forme a terminé cette configuration initiale et commence le premier cycle programmé.
  • Temps d'attente pour l'enrichissement : si vous activez le bouton Garantir l'exhaustivité de l'enrichissement, le système peut ajuster dynamiquement le calendrier pour attendre la fin des processus d'enrichissement des données. Bien que ce processus empêche les détections manquées, il peut entraîner l'arrivée de la détection initiale plus tard que l'horodatage T exact.

Les mesures MTTD semblent élevées

Les mesures MTTD incluent la période de mise en mémoire tampon requise pour l'exhaustivité des données.

  • Examiner la mémoire tampon : pour une programmation d'une heure, le système évalue les événements une à deux heures après leur arrivée.
  • Optimiser la vitesse : si vous avez besoin d'une latence plus faible, configurez la règle sur une programmation de 10 minutes (pour les fenêtres de correspondance de moins de 60 minutes) ou convertissez la logique de détection en une règle à événement unique s'exécutant en temps quasi réel si l'agrégation d'événements n'est pas requise.

Limites

  • Règles à événements multiples uniquement : cette fonctionnalité n'est pas disponible pour les règles à événement unique. Les règles à événement unique (y compris les règles standards, à fenêtre et basées sur des références) sont évaluées en temps quasi réel.
  • Règles personnalisées uniquement : les règles sélectionnées utilisent des programmations fixes que vous ne pouvez pas modifier. Si vous consultez une règle sélectionnée, le système affiche le message suivant : Multi-event curated rules use a legacy schedule (Les règles sélectionnées à événements multiples utilisent une programmation héritée). Si vous consultez une règle personnalisée héritée, le système affiche le message suivant : Your Multi-Event rule uses a legacy schedule (Votre règle à événements multiples utilise une programmation héritée).

Correction des erreurs

Erreur Problème Corriger
Options manquantes L'onglet "Programmation de la règle" est grisé ou des options sont manquantes. Vérifiez que la règle est une règle personnalisée à événements multiples et que la fenêtre de correspondance est de 48 heures ou moins. Les règles sélectionnées et les règles à événement unique ne peuvent pas être personnalisées.
Intervalles non compatibles Impossible de sélectionner le streaming en temps quasi réel. Les règles à événements multiples nécessitant une corrélation entre les événements ou les règles utilisant des agrégations (telles que count ou sum) nécessitent le moteur de requêtes par lot programmé.
Alertes différées Les détections arrivent plus tard que l'intervalle programmé. Vérifiez si le bouton Garantir l'exhaustivité de l'enrichissement est activé. Le système peut attendre le traitement des métadonnées.
Alertes de régularisation uniquement Les détections n'apparaissent jamais lors de l'exécution principale (T). Vérifiez la latence d'ingestion des journaux. Si les journaux arrivent avec 15 minutes de retard, mais que votre délai de règlement est de 10 minutes, augmentez le délai de règlement.

Validation et test

Pour vérifier que votre programmation fonctionne comme prévu, procédez comme suit :

  1. Dans Google SecOps, accédez à Détection > Règles et détections , puis sélectionnez Tableau de bord des règles.
  2. Sélectionnez votre règle et consultez l'onglet Détections.
  3. Vérifiez la colonne Type de détection et filtrez par pour vérifier si les exécutions de régularisation capturent les données manquées par l’exécution principale, puis ajustez votre délai de règlement en conséquence.

Étape suivante

Pour en savoir plus sur les concepts de programmation associés et les workflows de configuration, consultez les documents suivants :

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.