Configurar programações personalizadas para regras

Compatível com:

Este documento é destinado a administradores de plataformas e analistas de SOC que querem configurar e resolver problemas de programações personalizáveis para regras de vários eventos. Ele explica como definir programações de processamento e executar verificações extras para incluir dados recebidos com atraso.

Ao seguir o processo descrito neste documento, você terá controle preciso sobre a latência de detecção e a integridade de dados. A conclusão bem-sucedida garante que suas detecções sejam oportunas e precisas, reduzindo os falsos negativos causados por atrasos na ingestão e garantindo operações de segurança consistentes.

As programações personalizáveis oferecem transparência e controle sobre como as regras de vários eventos são executadas no Google Security Operations. Algumas regras de vários eventos podem exigir um período de buffer para agregar dados com precisão. Esse método permite definir esse período em vez de depender dos padrões do sistema.

Para acompanhar este documento, saiba como gerenciar a programação de execução de regras.

Terminologia importante

  • Primeira execução (𝑇 + deslocamento): a execução inicial da lógica da regra. O deslocamento representa o atraso adicionado para contabilizar dados recebidos com atraso.
  • Execução de correção: uma reavaliação em segundo plano da mesma janela de tempo para capturar registros ou dados de enriquecimento que chegaram após a primeira execução.
  • Enriquecimento: metadados externos (como tags de recursos ou aliases de usuários) adicionados aos registros durante o processamento.

Antes de começar

Antes de tentar modificar ou automatizar as programações de regras, verifique se o ambiente e a conta atendem aos requisitos de segurança e do sistema necessários. Quando você valida esses pré-requisitos, isso ajuda a evitar erros de implantação e garante que a lógica de detecção esteja alinhada às políticas Identity and Access Management da sua organização.

  • Permissões: para modificar as programações de regras, você precisa ter as seguintes permissões do IAM:

    • chronicle.ruleDeployments.update para uso da API para atualizações de programação individuais.

    • chronicle.rules.modifyRules para atualizações em lote da API e uso da UI.

  • Verificação do ambiente:

    • Tipo de regra: as programações personalizáveis se aplicam apenas a regras de vários eventos. As regras de evento único e selecionadas são excluídas.
    • Janela match: as regras com uma janela match maior que 48 horas são restritas a uma frequência de execução diária.
    • Migração: a migração de uma programação legada para uma programação personalizável é um processo unidirecional e não pode ser revertido.

Configurar a programação de uma regra de vários eventos

Para configurar a programação de uma regra de vários eventos, siga estas etapas:

  1. No Google SecOps, acesse Detecção > Regras e detecções.
  2. Clique em Painel de regras.
  3. Localize a regra e clique em Mais more_vert e selecione Programação de execução.
  4. Na guia Programação de regras , selecione um valor para o campo Programação da primeira execução e selecione a frequência com que a regra é executada.
  5. Ative a opção Ajustar a primeira execução para dados recebidos com atraso.
    • Falha prevista: a primeira execução ainda poderá perder registros se o deslocamento for menor que a latência de ingestão real da fonte.
    • Etapa corretiva: aumente o deslocamento ou confie nas execuções de correção para validação final.
  6. Ative a opção Assegurar a integridade do enriquecimento.
    • Falha prevista: os alertas podem aparecer significativamente mais tarde do que o carimbo de data/hora do evento.
    • Etapa corretiva: use isso apenas para regras de conformidade não críticas em que a precisão é mais importante do que a velocidade.
  7. Revise a Visualização da programação de regras para entender a linha do tempo de execução:
    • Primeira execução (𝑇 + deslocamento) : o sistema executa a lógica da regra após o atraso especificado para dados recebidos com atraso.
    • Execução de correção 1 (𝑇 + 4 horas) : o sistema verifica novamente a janela quatro horas após a primeira execução para capturar dados perdidos ou atrasados. Se você ativar a opção Assegurar a integridade do enriquecimento, essa execução também aguardará o processamento de todos os dados de enriquecimento associados.
    • Execução de correção 2 (𝑇 + 30 horas) : essa execução só aparece se você ativar a opção Assegurar a integridade do enriquecimento. O sistema realiza uma verificação final 30 horas após a primeira execução para fornecer a máxima fidelidade de dados.
  8. Clique em Salvar.

Entender a visualização da programação

A visualização da programação identifica os marcos específicos da lógica de detecção. Use essas execuções em segundo plano para medir com precisão o tempo médio de detecção (MTTD, na sigla em inglês) e verificar a integridade do alerta.

  • Primeira execução (𝑇 + deslocamento): identifica ameaças o mais rápido possível. Como alguns dados ainda podem estar em trânsito ou em processo de enriquecimento, as detecções na primeira execução podem chegar mais tarde do que o esperado.
  • Execuções de correção: reavaliam proativamente a janela de tempo. Essas execuções permitem que a plataforma capture o seguinte:

    • Registros recebidos com atraso: dados que chegaram à plataforma após a conclusão da primeira execução.
    • Contexto de enriquecimento: metadados, como identidades de recursos ou aliases de usuários, que exigiram processamento adicional em segundo plano.

Identificar fontes de detecção

O Google SecOps usa indicadores visuais para ajudar você a distinguir entre detecções iniciais e aquelas que surgiram durante as novas execuções em segundo plano.

Indicadores de detecção

Na coluna Tipo de detecção , o identifica detecções de execuções de correção, execuções de reprocessamento ou retrocaças.

  • Se você vir esse ícone, a detecção ocorreu durante uma execução de correção (𝑇+4$ ou 𝑇+30$) em vez da execução inicial (𝑇).
  • As detecções com esse ícone geralmente indicam que a plataforma capturou a ameaça após a ingestão inicial, geralmente devido a registros recebidos com atraso ou atrasos no enriquecimento.

Verificar a integridade do alerta na página de alertas

Na página Alertas, o indica a fonte do alerta. Use esse indicador para verificar a fonte de um alerta ao investigar uma linha do tempo.

Solução de problemas

Investigue problemas de programação revisando o tempo de avaliação e a configuração da regra. Embora a plataforma automatize a maioria das tarefas de programação, determinadas configurações ou atrasos de dados podem afetar o momento em que as detecções aparecem.

As detecções só aparecem em execuções de correção

Se uma detecção não aparecer durante a primeira execução (𝑇), mas aparecer em uma execução de correção (𝑇+4$ ou 𝑇+30$), verifique o seguinte:

  • Latência de ingestão:verifique se a origem do registro tem um atraso. Se os registros chegarem 15 minutos após a ocorrência do evento, uma programação de primeira execução de 10 minutos vai perdê-los. As execuções de correção capturam essas chegadas tardias.
  • Enriquecimento de contexto:confirme se a regra depende de metadados externos, como tags de recursos ou aliases de usuários. Se o processo de enriquecimento levar mais tempo do que a janela da primeira execução, a detecção só vai aparecer depois que o sistema concluir o enriquecimento em uma execução posterior.

Opções personalizáveis ausentes

Se a guia Programação de regras não mostrar opções de personalização ou o menu estiver esmaecido:

  • Verifique o tipo de regra:as programações personalizáveis se aplicam apenas a regras de vários eventos. As regras de evento único usam o mecanismo contínuo (em tempo real) e não oferecem suporte a programações personalizadas.
  • Verifique a janela match: as regras com uma janela match maior que 48 horas são restritas a uma frequência de execução diária e não podem ser personalizadas.
  • Identifique regras selecionadas:não é possível modificar a programação de regras selecionadas. Procure a mensagem Curated rules uses a legacy schedule para confirmar se a regra é uma regra de sistema protegida.

Atraso inesperado em alertas de primeira execução

Se uma detecção chegar mais tarde do que o intervalo programado:

  • Período de inicialização:as regras novas ou modificadas recentemente exigem um período de inicialização de uma hora. As detecções não aparecem até que a plataforma conclua essa configuração inicial e inicie o primeiro ciclo programado.
  • Tempos de espera de enriquecimento:se você ativar a opção Assegurar a integridade do enriquecimento, o sistema poderá ajustar dinamicamente o tempo para aguardar a conclusão dos processos de enriquecimento de dados. Embora esse processo evite detecções perdidas, ele pode fazer com que a detecção inicial chegue mais tarde do que o carimbo de data/hora 𝑇 exato.

As medições de MTTD parecem altas

As medições de MTTD incluem o período de buffer necessário para a integridade dos dados.

  • Revise o buffer: para uma programação de uma hora, o sistema avalia os eventos de uma a duas horas após a chegada.
  • Otimize para velocidade: se você precisar de uma latência menor, faça a transição da regra para uma programação em tempo real. Observação: isso pode aumentar o número de detecções que dependem de execuções de correção para precisão total.

Limitações

  • Apenas regras de vários eventos: esse recurso não está disponível para regras de evento único.
  • Apenas regras personalizadas: as regras selecionadas usam programações fixas que não podem ser modificadas. Se você visualizar uma regra selecionada, o sistema vai mostrar a mensagem: Curated rules use a legacy schedule.

Correção de erros

Erro Problema Corrigir
Opções ausentes A guia "Programação de regras" está esmaecida ou as opções estão ausentes. Verifique se a regra é uma regra personalizada de vários eventos e se a janela de correspondência é inferior a 48 horas.
Alertas atrasados As detecções chegam mais tarde do que o intervalo programado. Verifique se a opção Assegurar a integridade do enriquecimento está ativada. O sistema pode estar aguardando o processamento de metadados.
Apenas alertas de correção As detecções nunca aparecem na primeira execução (𝑇). Clique em Latência de ingestão para verificar. Se os registros chegarem com 15 minutos de atraso, mas o deslocamento for de 10 minutos, aumente o deslocamento da primeira execução.

Validação e teste

Para verificar se a programação está funcionando conforme o esperado, siga estas etapas:

  1. Acesse o Painel de regras.
  2. Selecione a regra e acesse a guia Detecções.
  3. Filtre por para ver se as execuções de correção estão capturando dados que a primeira execução perdeu e ajuste os deslocamentos de acordo.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.