Bedrohungen mit einheitlichen Regeln erkennen

Unterstützt in:

Dieser Leitfaden richtet sich an Detection Engineers, die Bedrohungen für ihre Organisation erkennen möchten. Darin wird beschrieben, wie Sie die einheitliche Regelschnittstelle nutzen können, um Ihre Funktionen zur Bedrohungserkennung zu beschleunigen.

Gängige Anwendungsfälle

Häufige Anwendungsfälle für diesen Workflow:

Beschleunigte Bereitstellung von Regeln

Ziel:Kuratierte Erkennungen für bestimmte Taktiken von Angreifern (z. B. Initial Access) schnell identifizieren und aktivieren.

Vorteil:Die mittlere Zieldiagnosezeit (Mean Time To Diagnosis, MTTD) für gängige Angriffsvektoren wird verkürzt, ohne dass Regeln manuell entwickelt werden müssen.

Zentralisierte Verwaltung des Regel-Lebenszyklus

Ziel:Die Ausführung von Regeln, den Status und den Bereitstellungsverlauf in einer einzigen Konsole überwachen.

Wert:Verbessert die operative Übersicht und sorgt dafür, dass aktive Erkennungen wie erwartet funktionieren.

Schlüsselterminologie

  • Ausgewählte Erkennungen:Vorgefertigte Erkennungssätze, die von Google Cloud-Sicherheitsexperten verwaltet werden.

  • Einheitliche Oberfläche für Regeln:Eine konsolidierte Verwaltungskonsole für benutzerdefinierte YARA-L-Regeln und kuratierte Inhalte.

  • Regelbereitstellung:Der Status einer Regel (aktiv oder archiviert) und die zugehörige Benachrichtigungskonfiguration.

  • Retro-Jagd:Ein Prozess, bei dem eine Regel für Verlaufsdaten ausgeführt wird, um frühere Instanzen einer Bedrohung zu finden.

Hinweis

Wenn Ihr Team benutzerdefinierte IAM-Rollen verwendet, benötigen Sie die folgenden Berechtigungen, um das Dashboard und den Editor für einheitliche Regeln zu verwenden.

Wenn Ihre Organisation die rollenbasierte Zugriffssteuerung für Daten (Data RBAC) verwendet, müssen Sie auch Zugriff auf die Bereiche haben, die mit den Regeln verknüpft sind, die Sie verwalten möchten. Weitere Informationen finden Sie unter Übersicht über die rollenbasierte Zugriffssteuerung für Daten.

Berechtigungen für das Regeldashboard

Berechtigung Erforderliche IAM-Berechtigung
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

Gespeicherte Ansichten – Gespeicherte Regelansichten auflisten und erstellen

Berechtigung Erforderliche IAM-Berechtigung
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

Berechtigungen für den Regeleditor

Komponente IAM-Berechtigung (wenn Sie IAM verwenden) Analystenberechtigung (bei Verwendung des alten RBAC)
Seite Regeleditor

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
Zugehöriger Abschnitt in der Referenzliste

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
Zugehöriger Abschnitt der Datentabelle

chronicle.dataTables.get

chronicle.dataTables.list

Schaltfläche Neue Regel erstellen

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
Schaltfläche Regel testen chronicle.legacies.legacyRunTestRule detectRulesRun
Menü Regelbereich chronicle.rules.update detectRulesEdit
Schaltfläche Regel speichern chronicle.rules.update detectRulesEdit
Schaltfläche Als neue Regel speichern chronicle.rules.create detectRulesCreate
Button Regel-RetroHunt chronicle.retrohunts.create detectRulesRun
Schaltfläche Regel aktivieren chronicle.ruleDeployments.update detectRulesEdit
Ein/Aus-Schaltfläche für Regelbenachrichtigung chronicle.ruleDeployments.update detectRulesEdit
Ein/Aus-Schaltfläche Häufigkeit der Regelausführung chronicle.ruleDeployments.update detectRulesEdit
Schaltfläche Regel archivieren und wiederherstellen chronicle.ruleDeployments.update detectRulesEdit
Kuratierten Regel im Editor ansehen chronicle.featuredContentRules.list

Einstellungen für die einheitliche Benutzeroberfläche verwalten

Sie können sowohl für das Regeln-Dashboard als auch für den Regel-Editor zwischen der einheitlichen Benutzeroberfläche und der alten Ansicht wechseln. Sobald Sie eine Auswahl getroffen haben, wird Ihre Einstellung in Ihrer Instanz gespeichert und die entsprechende Version wird standardmäßig geladen.

  • Regel-Dashboard:Wenn Sie das einheitliche Regel-Dashboard aktivieren möchten, rufen Sie das Regel-Dashboard auf und klicken Sie auf Neue Seite mit einheitlichen Regeln testen. Wenn Sie die neue Version nicht mehr verwenden möchten, klicken Sie auf Zum alten Regel-Dashboard zurückkehren.

  • Regel-Editor:Wenn Sie den neuen Regel-Editor verwenden möchten, rufen Sie die Seite „Regel-Editor“ auf und klicken Sie auf Neue Seite für den Regel-Editor. Wenn Sie die neue Version nicht verwenden möchten, klicken Sie auf Legacy-Regeleditor.

Ausgewählte gespeicherte Ansichten

Das Dashboard für einheitliche Regeln enthält standardmäßig gespeicherte Ansichten, mit denen Sie Regeln schnell filtern und organisieren können. In der folgenden Tabelle werden diese kuratierten Standardansichten beschrieben:

Gespeicherte Ansicht Beschreibung Filterkriterien
Ungesunde Regeln Hier werden Regeln angezeigt, bei denen Probleme bei der Ausführung auftreten oder die sich in einem nicht standardmäßigen Ausführungsstatus befinden. Nicht archivierte Regeln, bei denen execution_state nicht gleich default ist.
Aktiv, Benachrichtigungen, Google-Regeln Hier werden von Google erstellte Regeln angezeigt, die aktiv sind und für die Benachrichtigungen konfiguriert sind. Regeln mit rule_owner auf GOOGLE, archived auf false, alerting_enabled auf true und live_mode_enabled auf true festgelegt.
Regeln, die das EKG verwenden Hier werden Regeln angezeigt, die Daten aus dem Entity Context Graph (ECG) nutzen. Nicht archivierte Regeln, in denen entity.graph verwendet wird.
Regeln für Persistenz und Rechteausweitung Zeigt Regeln für Taktiken zur Persistenz und Rechteeskalation an. Nicht archivierte Regeln, die mit TA0003 (Persistenz) oder TA0004 (Rechteausweitung) gekennzeichnet sind.

Bedrohungserkennung mit kuratierten Regeln beschleunigen

Über die einheitliche Benutzeroberfläche für Regeln können Sie Erkennungen für bestimmte MITRE ATT&CK-Taktiken identifizieren. So finden Sie Regeln, für die Benachrichtigungen aktiviert sind und die sich auf den ersten Zugriff beziehen:

  1. Rufen Sie das Dashboard Regeln auf.

  2. Mit der Suchleiste können Sie nach bestimmten Bedrohungen filtern.

    Wenn Sie beispielsweise zusammengestellte Regeln für den ersten Zugriff (MITRE ATT&CK-Taktik TA0001) finden möchten, verwenden Sie die folgende Suchanfrage:

    alerting_enabled = true AND tags:"TA0001"

    Informationen zur komplexen Filterung finden Sie auf der Seite Suchen.

  3. Optional: Wählen Sie eine Regel aus den Suchergebnissen aus, um die zugehörigen Details aufzurufen.

  4. Klicken Sie neben der Regel, die Sie bereitstellen möchten, auf das Dreipunkt-Menü .

  5. Klicken Sie auf die Ein/Aus-Schaltflächen Live-Regel und Benachrichtigungen, um mit der aktiven Erkennung von Bedrohungen zu beginnen.

Sie können die Ausführung, den Status und den Benachrichtigungsverlauf der Regel über Ihr Dashboard verfolgen.

Fehlerbehebung

Latenz und Limits

  • Regelausführung:Zwischen dem Speichern einer Regel und der Anzeige der ersten Ausführungsstatistiken im Dashboard kann es zu einer kurzen Verzögerung (in der Regel einige Minuten) kommen.

  • Grenzwerte für die rückwirkende Suche:Kuratierte Erkennungen können nicht als rückwirkende Suche ausgeführt werden. Außerdem unterliegen sie je nach Datenaufbewahrungsstufe Einschränkungen hinsichtlich des Lookback-Windows.

Fehlerbehebung

Fehlercode Problembeschreibung Korrigieren
403 Verboten Fehlende Berechtigungen zum Ansehen kuratierter Inhalte. Prüfen Sie, ob chronicle.featuredContentRules.list Ihrer IAM-Rolle hinzugefügt wurde.
Bereitstellung fehlgeschlagen Regelsyntaxfehler oder ‑konflikt. Mit dem Button Regel testen im Regeleditor können Sie die YARA-L-Syntax validieren.
user does not have access to scope <scope_name> Der Nutzer hat nicht die für den der Regel zugewiesenen Bereich erforderlichen RBAC-Berechtigungen für Daten. Prüfen Sie, ob Sie Zugriff auf den erforderlichen Bereich haben. Weitere Informationen finden Sie unter Daten-RBAC für Nutzer konfigurieren.
The rule has been modified by someone else Ein anderer Nutzer hat eine neue Version der Regel gespeichert, seit Sie sie geöffnet haben. Kopieren Sie Ihre Änderungen, aktualisieren Sie die Seite, um die aktuelle Version zu laden, und übernehmen und speichern Sie dann die Änderungen noch einmal.
rules editing not enabled Die Bearbeitung von Regeln ist für Ihre Google SecOps-Instanz deaktiviert. Wenden Sie sich an Ihren Administrator, um die Bearbeitung von Regeln zu aktivieren.

Nächste Schritte

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten