통합 규칙으로 위협 감지

다음에서 지원:

이 가이드는 조직의 위협을 감지하려는 감지 엔지니어를 대상으로 합니다. 통합 규칙 인터페이스를 활용하여 위협 감지 기능을 가속화하는 방법을 설명합니다.

일반적인 사용 사례

이 워크플로의 일반적인 사용 사례는 다음과 같습니다.

가속화된 규칙 배포

목표: 특정 공격자 전술 (예: Initial Access)에 대한 선별된 탐지 규칙을 빠르게 식별하고 사용 설정합니다.

가치: 수동 규칙 개발 없이 일반적인 공격 벡터의 평균 감지 시간 (MTTD)을 줄입니다.

중앙 집중식 규칙 수명 주기 관리

목표: 단일 콘솔에서 규칙 실행, 상태, 배포 기록을 모니터링합니다.

가치: 운영 감독을 개선하고 활성 감지가 예상대로 실행되도록 합니다.

주요 용어

  • 선별된 탐지 규칙: 보안 전문가가 관리하는 사전 빌드된 감지 세트입니다. Google Cloud

  • 통합 규칙 인터페이스: 맞춤 YARA-L 규칙과 선별된 콘텐츠를 모두 위한 통합 관리 콘솔입니다.

  • 규칙 배포: 규칙의 상태 (실시간 또는 보관처리됨) 및 연결된 알림 구성입니다.

  • 레트로 헌트: 이전 데이터에 대해 규칙을 실행하여 과거의 위협 인스턴스를 찾는 프로세스입니다.

시작하기 전에

팀에서 커스텀 IAM 역할을 사용하는 경우 통합 규칙 대시보드 및 편집기에서 작업할 때 다음 권한이 있는지 확인하세요.

조직에서 데이터 역할 기반 액세스 제어 (데이터 RBAC)를 사용하는 경우 관리하려는 규칙과 연결된 범위에 대한 액세스 권한도 있어야 합니다. 자세한 내용은 데이터 RBAC 개요를 참고하세요.

규칙 대시보드 권한

권한 필수 IAM 권한
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

저장된 뷰 - 저장된 규칙 뷰 나열 및 만들기

이 섹션에는 저장된 뷰를 만드는 데 필요한 권한이 나열되어 있습니다. 저장된 뷰를 사용하면 규칙 대시보드에서 빠르게 액세스할 수 있도록 규칙 필터, 열 집합, 정렬 순서의 맞춤 집합을 만들고 저장할 수 있습니다.

권한 필수 IAM 권한
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

규칙 편집기 권한

구성요소 IAM 권한 (IAM을 사용하는 경우) 분석가 권한 (기존 RBAC를 사용하는 경우)
규칙 편집기 페이지

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
관련 참조 목록 섹션

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
관련 데이터 표 섹션

chronicle.dataTables.get

chronicle.dataTables.list

해당 사항 없음
새 규칙 만들기 버튼

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
규칙 테스트 버튼 chronicle.legacies.legacyRunTestRule detectRulesRun
규칙 범위 메뉴 chronicle.rules.update detectRulesEdit
규칙 저장 버튼 chronicle.rules.update detectRulesEdit
새 규칙으로 저장 버튼 chronicle.rules.create detectRulesCreate
규칙 레트로 헌트 버튼 chronicle.retrohunts.create detectRulesRun
규칙 라이브 전환 chronicle.ruleDeployments.update detectRulesEdit
규칙 알림 전환 chronicle.ruleDeployments.update detectRulesEdit
규칙 실행 빈도 전환 chronicle.ruleDeployments.update detectRulesEdit
규칙 보관처리 및 보관처리 해제 전환 chronicle.ruleDeployments.update detectRulesEdit
편집기에서 선별된 규칙 보기 chronicle.featuredContentRules.list 해당 사항 없음

통합 인터페이스 환경설정 관리

규칙 대시보드와 규칙 편집기 모두 통합 환경과 기존 뷰 간에 전환할 수 있습니다. 선택을 완료하면 인스턴스에서 환경설정을 저장하고 해당 특정 버전을 기본적으로 로드합니다.

  • 규칙 대시보드: 통합 규칙 대시보드를 선택하려면 규칙 대시보드로 이동하여 새로운 통합 규칙 페이지 사용해 보기 를 클릭합니다. 선택 해제하려면 기존 규칙 대시보드로 돌아가기 를 클릭합니다.

  • 규칙 편집기: 새 규칙 편집기를 선택하려면 규칙 편집기 페이지로 이동하여 새 규칙 편집기 페이지 를 클릭합니다. 선택 해제하려면 기존 규칙 편집기 페이지 를 클릭합니다.

선별된 저장된 뷰

통합 규칙 대시보드에는 규칙을 빠르게 필터링하고 구성할 수 있는 기본 저장된 뷰가 포함되어 있습니다. 다음 표에서는 이러한 기본 선별된 저장된 뷰를 설명합니다.

저장된 뷰 설명 필터 기준
비정상 규칙 실행 문제가 있거나 기본이 아닌 실행 상태에 있는 규칙을 표시합니다. execution_statedefault와 같지 않은 보관처리되지 않은 규칙입니다.
실시간 및 알림 Google 규칙 실시간으로 알림을 생성하도록 구성된 Google에서 작성한 선별된 규칙을 표시합니다. rule_ownerGOOGLE로 설정되고, archivedfalse로 설정되고, alerting_enabledtrue로 설정되고, live_mode_enabledtrue로 설정된 규칙입니다.
ECG를 사용하는 규칙 항목 컨텍스트 그래프 (ECG) 데이터를 활용하는 규칙을 표시합니다. graph.entity를 사용하는 보관처리되지 않은 규칙입니다.
지속성 및 권한 에스컬레이션 규칙 지속성 및 권한 에스컬레이션 전술과 관련된 규칙을 표시합니다. TA0003 (지속성) 또는 TA0004 (권한 에스컬레이션)로 태그가 지정된 보관처리되지 않은 규칙입니다.

선별된 규칙으로 위협 감지 가속화

통합 규칙 인터페이스를 사용하여 특정 MITRE ATT&CK 전술의 감지를 식별할 수 있습니다. 알림이 사용 설정되어 있고 초기 액세스와 관련된 규칙을 찾으려면 다음 단계를 따르세요.

  1. 규칙 대시보드로 이동합니다.

  2. 검색창을 사용하여 특정 위협을 필터링합니다.

    예를 들어 초기 액세스(MITRE ATT&CK 전술 TA0001)와 관련된 선별된 규칙을 찾으려면 다음 검색어를 사용합니다.

    alerting_enabled = true AND tags:"TA0001"

    복잡한 필터링은 규칙 검색 페이지의 고급 구문을 참고하세요.

  3. 선택사항: 검색 결과에서 규칙을 선택하여 규칙 세부정보를 봅니다.

  4. 배포할 규칙 옆에 있는 메뉴를 클릭합니다.

  5. 라이브 규칙알림 전환을 클릭하여 위협 감지를 적극적으로 시작합니다.

대시보드에서 규칙의 실행, 상태, 알림 기록을 추적할 수 있습니다.

저장된 뷰 사용

규칙 대시보드는 저장된 뷰를 지원합니다. 저장된 뷰를 사용하면 규칙 대시보드에서 빠르게 액세스할 수 있도록 규칙 필터, 열 집합, 정렬 순서의 맞춤 집합을 만들고 저장할 수 있습니다.

맞춤 뷰 생성

  1. 규칙 대시보드로 이동합니다.

  2. 저장된 뷰 메뉴를 클릭하고 새 뷰로 저장 을 선택합니다.

  3. 뷰 이름을 입력하고 저장 을 클릭합니다.

  4. 대시보드 UI에서 타겟 필터, 열, 정렬 순서를 구성합니다.

저장된 뷰 적용

저장된 구성으로 대시보드를 업데이트하려면 다음 단계를 따르세요.

  1. 규칙 대시보드로 이동합니다.

  2. 저장된 뷰 메뉴를 클릭하고 목록에서 필요한 저장된 뷰를 선택합니다.

  3. 저장 을 클릭합니다.

저장된 뷰 관리

저장된 뷰를 수정, 이름 변경, 숨기기 또는 삭제하려면 다음 단계를 따르세요.

  1. 저장된 뷰 메뉴를 클릭하고 뷰 관리 를 선택합니다.

  2. 저장 을 클릭합니다.

문제 해결

지연 시간 및 한도

  • 규칙 실행: 규칙을 저장하는 시점과 대시보드에서 첫 번째 실행 측정항목이 표시되는 시점 사이에 짧은 전파 지연 (일반적으로 몇 분)이 있을 수 있습니다.

  • 레트로 헌트 한도: 선별된 탐지 규칙은 레트로 헌트로 실행할 수 없습니다. 또한 레트로 헌트에는 데이터 보관 등급에 따라 전환 확인 기간 한도가 적용됩니다.

오류 해결

오류 코드 문제 설명 수정
403 금지됨 선별된 콘텐츠를 볼 권한이 없습니다. chronicle.featuredContentRules.list가 IAM 역할에 추가되었는지 확인합니다.
배포 실패 규칙 구문 오류 또는 충돌입니다. 규칙 편집기의 규칙 테스트 버튼을 사용하여 YARA-L 구문의 유효성을 검사합니다.
user does not have access to scope <scope_name> 사용자에게 규칙에 할당된 범위에 필요한 데이터 RBAC 권한이 없습니다. 필요한 범위에 액세스할 수 있는지 확인합니다. 자세한 내용은 사용자의 데이터 RBAC 구성을 참고하세요.
The rule has been modified by someone else 규칙을 연 후 다른 사용자가 규칙의 새 버전을 저장했습니다. 변경사항을 복사하고 페이지를 새로고침하여 최신 버전을 로드한 후 변경사항을 다시 적용하고 저장합니다.
rules editing not enabled Google SecOps 인스턴스에서 규칙 편집이 사용 중지되었습니다. 관리자에게 문의하여 규칙 편집을 사용 설정합니다.

다음 단계

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.