統合ルールで脅威を検出する

以下でサポートされています。

このガイドは、組織の脅威を検出する検出エンジニアを対象としています。このドキュメントでは、統合ルール インターフェースを活用して脅威検出機能を強化する方法について説明します。

一般的なユースケース

このワークフローの一般的なユースケースは次のとおりです。

ルールのデプロイの高速化

目的: 特定の攻撃者の戦術(Initial Access など)に対して、キュレーテッド検出を迅速に特定して有効にします。

価値: 手動でルールを作成しなくても、一般的な攻撃ベクトルの平均検出時間(MTTD)を短縮できます。

ルール ライフサイクルの一元管理

目標: 単一のコンソールからルールの実行、ステータス、デプロイ履歴をモニタリングします。

価値: 運用上の監視を改善し、アクティブな検出が期待どおりに機能していることを確認します。

主な用語

  • キュレーテッド検出: Google Cloudセキュリティ専門家が管理する事前構築済みの検出セット。

  • 統合ルール インターフェース: カスタム YARA-L ルールとキュレートされたコンテンツの両方を統合管理できるコンソール。

  • ルールのデプロイ: ルールの状態(有効またはアーカイブ)と、関連するアラート構成。

  • 遡及的ハンティング: 過去のデータに対してルールを実行し、過去の脅威のインスタンスを見つけるプロセス。

始める前に

チームでカスタム IAM ロールを使用している場合は、統合ルールのダッシュボードとエディタを操作するための次の権限があることを確認してください。

組織でデータ ロールベースのアクセス制御(データ RBAC)を使用している場合は、管理するルールに関連付けられているスコープにもアクセスできる必要があります。詳細については、データ RBAC の概要をご覧ください。

統合ルール ダッシュボードの権限

権限 必要な IAM 権限
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

保存済みビュー - 保存済みルールビューのリストと作成

このセクションでは、保存済みビューの作成に必要な権限について説明します。保存済みのビューを使用すると、統合ルール ダッシュボードで簡単にアクセスできるように、ルールフィルタ、列セット、並べ替え順序のカスタム セットを作成して保存できます。

権限 必要な IAM 権限
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

ルールエディタの権限

コンポーネント IAM 権限(IAM を使用する場合) アナリスト権限(以前の RBAC を使用している場合)
ルールエディタ ページ

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
関連資料リスト セクション

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
関連するデータテーブル セクション

chronicle.dataTables.get

chronicle.dataTables.list

該当なし
[新しいルールを作成] ボタン

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
ルールをテストボタン chronicle.legacies.legacyRunTestRule detectRulesRun
ルールの適用範囲メニュー chronicle.rules.update detectRulesEdit
[ルールを保存] ボタン chronicle.rules.update detectRulesEdit
[新しいルールとして保存] ボタン chronicle.rules.create detectRulesCreate
[Rule retro hunt] ボタン chronicle.retrohunts.create detectRulesRun
ルールのライブ切り替え chronicle.ruleDeployments.update detectRulesEdit
ルール アラートの切り替え chronicle.ruleDeployments.update detectRulesEdit
ルールの実行頻度の切り替え chronicle.ruleDeployments.update detectRulesEdit
ルールのアーカイブとアーカイブ解除の切り替え chronicle.ruleDeployments.update detectRulesEdit
エディタでキュレートされたルールを表示する chronicle.featuredContentRules.list 該当なし

統合インターフェースの設定を管理する

統合ルール ダッシュボードとルールエディタの両方で、統合されたエクスペリエンスと従来のビューを切り替えることができます。選択すると、インスタンスに設定が保存され、その特定のバージョンがデフォルトで読み込まれます。

  • 統合ルール ダッシュボード: 統合ルール ダッシュボードを有効にするには、[ルール] ダッシュボードに移動し、[新しい統合ルールページを試す] をクリックします。オプトアウトするには、[以前のルール ダッシュボードに戻る] をクリックします。

  • ルールエディタ: 新しいルールエディタを有効にするには、ルールエディタのページに移動して、[新しいルールエディタのページ] をクリックします。オプトアウトするには、[以前のルールエディタ ページ] をクリックします。

キュレートされた保存済みビュー

[統合ルール] ダッシュボードには、ルールをすばやくフィルタして整理できるデフォルトの保存済みビューが含まれています。次の表に、これらのデフォルトのキュレートされた保存済みビューを示します。

保存済みビュー 説明 フィルタ条件
異常なルール 実行に問題があるルールや、デフォルト以外の実行状態にあるルールを表示します。 execution_state が default と等しくない、アーカイブされていないルール。
ライブとアラートの Google ルール Google が作成した、アラートを生成するように構成されたライブの厳選ルールが表示されます。 rule_owner が GOOGLE に設定され、archived が false に設定され、alerting_enabled が true に設定され、live_mode_enabled が true に設定されたルール。
心電図を使用するルール Entity Context Graph(ECG)データを利用するルールが表示されます。 graph.entity を使用するアーカイブされていないルール。
永続性と権限昇格のルール 永続性と権限昇格の手法に関連するルールが表示されます。 TA0003(永続性)または TA0004(権限昇格)でタグ付けされた、アーカイブされていないルール。
Mandiant 推奨ルール Mandiant が厳選した、信頼性の高い専門家によるルールが表示されます。詳細については、Mandiant が推奨するルールをご覧ください。 google.mandiant.recommended でタグ付けされたアーカイブされていないルール。

キュレートされたルールで脅威検出を加速する

統合ルール インターフェースを使用すると、特定の MITRE ATT&CK 戦術の検出を特定できます。アラートが有効になっていて、初期アクセスに関連するルールを見つけるには、次の操作を行います。

  1. [統合ルール] ダッシュボードに移動します。

  2. 検索バーを使用して、特定の脅威をフィルタします。

    たとえば、初期アクセス(MITRE ATT&CK 戦術 TA0001)に関連するキュレートされたルールを見つけるには、次の検索クエリを使用します。

    alerting_enabled = true AND tags:"TA0001"

    複雑なフィルタリングについては、[検索] ルールページの高度な構文をご覧ください。

  3. 省略可: 検索結果からルールを選択して、ルールの詳細を表示します。

  4. デプロイするルールの横にある メニューをクリックします。

  5. [Live rule] と [Alerting] の切り替えをクリックして、脅威の積極的な検出を開始します。

ルールの実行、ステータス、アラート履歴は、ダッシュボードで確認できます。

保存済みビューを使用する

[Unified Rules] ダッシュボードは、保存されたビューをサポートしています。保存済みのビューを使用すると、統合ルール ダッシュボードで簡単にアクセスできるように、ルールフィルタ、列セット、並べ替え順序のカスタム セットを作成して保存できます。

カスタムビューを作成する

  1. [統合ルール] ダッシュボードに移動します。

  2. [保存済みビュー] メニューをクリックし、[新しいビューとして保存] を選択します。

  3. ビューの名前を入力して、[保存] をクリックします。

  4. [統合ルール] ダッシュボードで、ターゲット フィルタ、列、並べ替え順序を構成します。

保存済みビューを適用する

保存した構成でダッシュボードを更新する手順は次のとおりです。

  1. [統合ルール] ダッシュボードに移動します。

  2. [保存済みビュー] メニューをクリックし、リストから必要な保存済みビューを選択します。

  3. [保存] をクリックします。

保存済みビューを管理する

保存したビューを変更、名前変更、非表示、削除するには、次の操作を行います。

  1. [保存済みビュー] メニューをクリックし、[ビューを管理] を選択します。

  2. [保存] をクリックします。

トラブルシューティング

このセクションでは、一般的な問題を解決し、統合ルール インターフェースの制限事項を理解するための情報を提供します。

レイテンシと上限

  • ルールの実行: ルールを保存してから、ダッシュボードに最初の実行指標が表示されるまでに、短い伝播遅延(通常は数分)が発生する可能性があります。

  • 遡及検索の制限: キュレーテッド検出は遡及検索として実行できません。また、遡及検索には、データ保持階層に基づくルックバック ウィンドウの上限が適用されます。

エラーの修復

エラーコード 問題の説明 修正
403 Forbidden(アクセス拒否) キュレートされたコンテンツを表示する権限がありません。 IAM ロールに chronicle.featuredContentRules.list が追加されていることを確認します。
デプロイに失敗しました ルールの構文エラーまたは競合。 ルールエディタの [ルールをテスト] ボタンを使用して、YARA-L 構文を検証します。
user does not have access to scope <scope_name> ユーザーに、ルールに割り当てられたスコープに必要なデータ RBAC 権限がありません。 必要なスコープにアクセスできることを確認します。詳細については、ユーザー向けにデータの RBAC を構成するをご覧ください。
The rule has been modified by someone else ルールを開いてから、別のユーザーがルールの新しいバージョンを保存しました。 変更内容をコピーし、ページを更新して最新バージョンを読み込んでから、変更内容を再度適用して保存します。
rules editing not enabled Google SecOps インスタンスではルールの編集が無効になっています。 ルール編集を有効にするには、管理者にお問い合わせください。

次のステップ

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。