Rileva le minacce con regole unificate

Supportato in:

Questa guida è rivolta ai tecnici del rilevamento che vogliono rilevare le minacce per la loro organizzazione. Spiega come sfruttare l'interfaccia Regole unificate per accelerare le tue funzionalità di rilevamento delle minacce.

Casi d'uso comuni

I casi d'uso comuni per questo flusso di lavoro includono:

Deployment accelerato delle regole

Obiettivo:identificare e attivare rapidamente i rilevamenti predefiniti per tattiche di attacco specifiche (ad esempio Initial Access).

Valore:riduce il tempo medio di rilevamento (MTTD) per i vettori di attacco comuni senza richiedere lo sviluppo manuale delle regole.

Gestione centralizzata del ciclo di vita delle regole

Obiettivo: monitorare l'esecuzione, lo stato e la cronologia di implementazione delle regole da una singola console.

Valore:migliora la supervisione operativa e garantisce che i rilevamenti attivi funzionino come previsto.

Terminologia chiave

  • Rilevamenti selezionati:set di rilevamento predefiniti gestiti da Google Cloud esperti di sicurezza.

  • Interfaccia unificata delle regole:una console di gestione consolidata per le regole YARA-L personalizzate e i contenuti curati.

  • Implementazione della regola:lo stato di una regola (live o archiviata) e la relativa configurazione degli avvisi.

  • Caccia retroattiva: un processo che esegue una regola sui dati storici per trovare istanze passate di una minaccia.

Prima di iniziare

Se il tuo team utilizza ruoli IAM personalizzati, assicurati di disporre delle seguenti autorizzazioni per lavorare con la dashboard e l'editor delle regole unificate.

Se la tua organizzazione utilizza il controllo degli accessi basato sui ruoli per i dati (RBAC per i dati), devi avere accesso anche agli ambiti associati alle regole che vuoi gestire. Per maggiori informazioni, consulta la panoramica di RBAC per i dati.

Autorizzazioni della dashboard Unified Rules

Autorizzazione Autorizzazione IAM obbligatoria
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

Visualizzazioni salvate: elenco e creazione di visualizzazioni delle regole salvate

Questa sezione elenca le autorizzazioni necessarie per creare viste salvate. Le visualizzazioni salvate ti consentono di creare e salvare un insieme personalizzato di filtri delle regole, insiemi di colonne e ordinamenti per un accesso rapido nella dashboard Regole unificate.

Autorizzazione Autorizzazione IAM obbligatoria
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

Autorizzazioni dell'editor di regole

Componente Autorizzazione IAM (se utilizzi IAM) Autorizzazione Analista (se utilizzi il controllo dell'accesso basato sui ruoli legacy)
Pagina dell'editor di regole

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
Sezione Elenco di riferimenti correlati

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
Sezione della tabella dei dati correlati

chronicle.dataTables.get

chronicle.dataTables.list

N/D
Pulsante Crea nuova regola

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
Pulsante Testa regola chronicle.legacies.legacyRunTestRule detectRulesRun
Menu Ambito della regola chronicle.rules.update detectRulesEdit
Pulsante Salva regola chronicle.rules.update detectRulesEdit
Pulsante Salva come nuova regola chronicle.rules.create detectRulesCreate
Pulsante RetroHunt per la regola chronicle.retrohunts.create detectRulesRun
Pulsante di attivazione/disattivazione Regola live chronicle.ruleDeployments.update detectRulesEdit
Attivazione/disattivazione Avviso regola chronicle.ruleDeployments.update detectRulesEdit
Attiva/disattiva Frequenza di esecuzione delle regole chronicle.ruleDeployments.update detectRulesEdit
Attiva/disattiva Archiviazione e annullamento dell'archiviazione delle regole chronicle.ruleDeployments.update detectRulesEdit
Visualizzare la regola curata nell'editor chronicle.featuredContentRules.list N/D

Gestire le preferenze dell'interfaccia unificata

Puoi passare dall'esperienza unificata alla visualizzazione precedente sia per la dashboard Regole unificate sia per l'editor di regole. Una volta effettuata una selezione, l'istanza salva la preferenza e carica per impostazione predefinita la versione specifica.

  • Dashboard delle regole unificate:per attivare la dashboard Regole unificate, vai alla dashboard Regole e fai clic su Prova la nostra nuova pagina delle regole unificate. Per disattivare la funzionalità, fai clic su Torna alla dashboard delle regole legacy.

  • Editor delle regole:per attivare il nuovo editor delle regole, vai alla pagina dell'editor delle regole e fai clic su Nuova pagina dell'editor delle regole. Per disattivare l'editor, fai clic su Pagina dell'editor delle regole legacy.

Visualizzazioni salvate selezionate

La dashboard Regole unificate include visualizzazioni salvate predefinite che ti consentono di filtrare e organizzare rapidamente le regole. La tabella seguente descrive queste visualizzazioni salvate curate predefinite:

Visualizzazione salvata Descrizione Criteri di filtro
Regole insalubri Mostra le regole che presentano problemi di esecuzione o che si trovano in uno stato di esecuzione non predefinito. Regole non archiviate con execution_state diverso da default.
Regole di Google attive e di avviso Mostra regole curate create da Google che sono attive e configurate per generare avvisi. Regole con rule_owner impostato su GOOGLE, archived impostato su false, alerting_enabled impostato su true e live_mode_enabled impostato su true.
Regole che utilizzano l'ECG Mostra le regole che sfruttano i dati del grafico di contesto delle entità (ECG). Regole non archiviate che utilizzano graph.entity.
Regole di persistenza ed escalation dei privilegi Mostra le regole relative alle tattiche di persistenza e escalation dei privilegi. Regole non archiviate taggate con TA0003 (Persistenza) o TA0004 (Elevazione dei privilegi).
Regole consigliate da Mandiant Visualizza regole con un elevato livello di attendibilità e verificate da esperti selezionati da Mandiant. Per saperne di più, consulta Regole consigliate da Mandiant. Regole non archiviate con tag google.mandiant.recommended.

Accelerare il rilevamento delle minacce con regole curate

Puoi utilizzare l'interfaccia Regole unificate per identificare i rilevamenti per tattiche MITRE ATT&CK specifiche. Per trovare le regole con avvisi abilitati e correlate all'accesso iniziale, segui questi passaggi:

  1. Vai alla dashboard Regole unificate.

  2. Utilizza la barra di ricerca per filtrare minacce specifiche.

    Ad esempio, per trovare regole curate relative all'accesso iniziale (tattica MITRE ATT&CK TA0001), utilizza la seguente query di ricerca:

    alerting_enabled = true AND tags:"TA0001"

    Per il filtraggio complesso, consulta la sintassi avanzata nella pagina delle regole di ricerca.

  3. (Facoltativo) Seleziona una regola dai risultati di ricerca per visualizzarne i dettagli.

  4. Fai clic sul menu accanto alla regola di cui vuoi eseguire il deployment.

  5. Fai clic sui pulsanti di attivazione/disattivazione Regola live e Avvisi per iniziare a rilevare attivamente le minacce.

Puoi monitorare l'esecuzione, lo stato e la cronologia degli avvisi della regola dalla dashboard.

Utilizzare le visualizzazioni salvate

La dashboard Regole unificate supporta le visualizzazioni salvate. Le visualizzazioni salvate ti consentono di creare e salvare un insieme personalizzato di filtri delle regole, insiemi di colonne e ordinamenti per un accesso rapido nella dashboard Regole unificate.

Creare una vista personalizzata

  1. Vai alla dashboard Regole unificate.

  2. Fai clic sul menu Visualizzazioni salvate e seleziona Salva come vista nuova.

  3. Digita il nome della visualizzazione e fai clic su Salva.

  4. Configura i filtri, le colonne e l'ordine di ordinamento dei target nella dashboard Regole unificate.

Applicare una visualizzazione salvata

Per aggiornare la dashboard con una configurazione salvata:

  1. Vai alla dashboard Regole unificate.

  2. Fai clic sul menu Visualizzazioni salvate e seleziona la visualizzazione salvata che ti interessa dall'elenco.

  3. Fai clic su Salva.

Gestire le visualizzazioni salvate

Per modificare, rinominare, nascondere o eliminare una visualizzazione salvata:

  1. Fai clic sul menu Visualizzazioni salvate e seleziona Gestisci visualizzazioni.

  2. Fai clic su Salva.

Risoluzione dei problemi

Questa sezione fornisce informazioni per risolvere i problemi comuni e comprendere le limitazioni dell'interfaccia Regole unificate.

Latenza e limiti

  • Esecuzione delle regole: potrebbe verificarsi un breve ritardo di propagazione (in genere alcuni minuti) tra il salvataggio di una regola e la visualizzazione delle relative metriche di esecuzione nella dashboard.

  • Limiti delle ricerche retrospettive: i rilevamenti predefiniti non possono essere eseguiti come ricerche retrospettive. Inoltre, le ricerche retroattive sono soggette a limiti della finestra temporale in base al livello di conservazione dei dati.

Correzione degli errori

Codice di errore Descrizione del problema Correggi
403 - Vietato Autorizzazioni mancanti per visualizzare i contenuti curati. Assicurati che chronicle.featuredContentRules.list sia aggiunto al tuo ruolo IAM.
Deployment non riuscito Errore di sintassi o conflitto della regola. Utilizza il pulsante Testa regola nell'editor delle regole per convalidare la sintassi YARA-L.
user does not have access to scope <scope_name> L'utente non dispone delle autorizzazioni RBAC dei dati necessarie per l'ambito assegnato alla regola. Assicurati di avere accesso all'ambito richiesto. Per saperne di più, consulta Configurare il controllo dell'accesso basato sui ruoli per i dati per gli utenti.
The rule has been modified by someone else Un altro utente ha salvato una nuova versione della regola da quando l'hai aperta. Copia le modifiche, aggiorna la pagina per caricare l'ultima versione, quindi applica e salva di nuovo le modifiche.
rules editing not enabled La modifica delle regole è disattivata per la tua istanza Google SecOps. Contatta l'amministratore per attivare la modifica delle regole.

Passaggi successivi

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.