통합 규칙으로 위협 감지

다음에서 지원:

이 가이드는 조직의 위협을 감지하려는 감지 엔지니어를 대상으로 합니다. 통합 규칙 인터페이스를 활용하여 위협 감지 기능을 가속화하는 방법을 설명합니다.

일반적인 사용 사례

이 워크플로의 일반적인 사용 사례는 다음과 같습니다.

규칙 배포 가속화

목표: 특정 적대적 전술 (예: Initial Access)에 대해 선별된 감지를 신속하게 식별하고 사용 설정합니다.

가치: 수동 규칙 개발 없이 일반적인 공격 벡터의 평균 감지 시간 (MTTD)을 단축합니다.

중앙 집중식 규칙 수명 주기 관리

목표: 단일 콘솔에서 규칙 실행, 상태, 배포 기록을 모니터링합니다.

가치: 운영 감독을 개선하고 활성 감지가 예상대로 작동하는지 확인합니다.

주요 용어

  • 선별된 감지: 보안 전문가가 관리하는 사전 빌드된 감지 세트입니다. Google Cloud

  • 통합 규칙 인터페이스: 맞춤 YARA-L 규칙과 선별된 콘텐츠를 모두 위한 통합 관리 콘솔입니다.

  • 규칙 배포: 규칙의 상태 (라이브 또는 보관처리됨) 및 연결된 알림 구성입니다.

  • 레트로 헌트: 이전 데이터에 대해 규칙을 실행하여 과거 위협 인스턴스를 찾는 프로세스입니다.

시작하기 전에

팀에서 커스텀 IAM 역할을 사용하는 경우 통합 규칙 대시보드 및 편집기를 사용하기 위한 다음 권한이 있는지 확인하세요.

조직에서 데이터 역할 기반 액세스 제어 (데이터 RBAC)를 사용하는 경우 관리하려는 규칙과 연결된 범위에 대한 액세스 권한도 있어야 합니다. 자세한 내용은 데이터 RBAC 개요를 참고하세요.

규칙 대시보드 권한

권한 필수 IAM 권한
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

저장된 뷰 - 저장된 규칙 뷰 나열 및 만들기

권한 필수 IAM 권한
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

규칙 편집기 권한

구성요소 IAM 권한 (IAM을 사용하는 경우) 분석가 권한 (기존 RBAC를 사용하는 경우)
규칙 편집기 페이지

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
관련 참조 목록 섹션

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
관련 데이터 테이블 섹션

chronicle.dataTables.get

chronicle.dataTables.list

해당 사항 없음
새 규칙 만들기 버튼

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
규칙 테스트 버튼 chronicle.legacies.legacyRunTestRule detectRulesRun
규칙 범위 메뉴 chronicle.rules.update detectRulesEdit
규칙 저장 버튼 chronicle.rules.update detectRulesEdit
새 규칙으로 저장 버튼 chronicle.rules.create detectRulesCreate
규칙 레트로 헌트 버튼 chronicle.retrohunts.create detectRulesRun
규칙 라이브 전환 버튼 chronicle.ruleDeployments.update detectRulesEdit
규칙 알림 전환 버튼 chronicle.ruleDeployments.update detectRulesEdit
규칙 실행 빈도 전환 버튼 chronicle.ruleDeployments.update detectRulesEdit
규칙 보관 및 보관 취소 전환 버튼 chronicle.ruleDeployments.update detectRulesEdit
편집기에서 선별된 규칙 보기 chronicle.featuredContentRules.list 해당 사항 없음

통합 인터페이스 환경설정 관리

규칙 대시보드와 규칙 편집기 모두 통합 환경과 기존 보기 간에 전환할 수 있습니다. 선택을 하면 인스턴스에서 환경설정을 저장하고 기본적으로 해당 버전을 로드합니다.

  • 규칙 대시보드: 통합 규칙 대시보드를 선택하려면 규칙 대시보드로 이동하여 새로운 통합 규칙 페이지 사용해 보기를 클릭합니다. 선택 해제하려면 레거시 규칙 대시보드로 돌아가기를 클릭합니다.

  • 규칙 편집기: 새 규칙 편집기를 선택하려면 규칙 편집기 페이지로 이동하여 새 규칙 편집기 페이지를 클릭합니다. 선택 해제하려면 기존 규칙 편집기 페이지를 클릭합니다.

선별된 저장된 뷰

통합 규칙 대시보드에는 규칙을 빠르게 필터링하고 정리할 수 있는 기본 저장된 보기가 포함되어 있습니다. 다음 표에서는 이러한 기본 선별 저장된 뷰를 설명합니다.

저장된 뷰 설명 필터 기준
비정상 규칙 실행 문제가 있거나 기본 실행 상태가 아닌 규칙을 표시합니다. execution_statedefault와 같지 않은 보관되지 않은 규칙
활성, 알림, Google 규칙 Google에서 작성한 선별된 규칙 중 활성 상태이며 알림을 생성하도록 구성된 규칙을 표시합니다. rule_ownerGOOGLE로 설정되고, archivedfalse로 설정되고, alerting_enabledtrue로 설정되고, live_mode_enabledtrue로 설정된 규칙
심전도를 사용하는 규칙 엔티티 컨텍스트 그래프 (ECG) 데이터를 활용하는 규칙을 표시합니다. entity.graph를 사용하는 보관되지 않은 규칙
지속성 및 권한 에스컬레이션 규칙 지속성 및 권한 에스컬레이션 전술과 관련된 규칙을 표시합니다. TA0003 (지속성) 또는 TA0004 (권한 에스컬레이션) 태그가 지정된 보관되지 않은 규칙

선별된 규칙으로 위협 감지 가속화

통합 규칙 인터페이스를 사용하여 특정 MITRE ATT&CK 전략의 감지를 식별할 수 있습니다. 알림이 사용 설정되어 있고 초기 액세스와 관련된 규칙을 찾으려면 다음을 수행하세요.

  1. 규칙 대시보드로 이동합니다.

  2. 검색창을 사용하여 특정 위협을 필터링합니다.

    예를 들어 초기 액세스(MITRE ATT&CK 전술 TA0001)와 관련된 선별된 규칙을 찾으려면 다음 검색어를 사용하세요.

    alerting_enabled = true AND tags:"TA0001"

    복잡한 필터링의 경우 검색 규칙 페이지의 고급 문법을 참고하세요.

  3. 선택사항: 검색 결과에서 규칙을 선택하여 규칙 세부정보를 확인합니다.

  4. 배포할 규칙 옆에 있는 메뉴를 클릭합니다.

  5. 라이브 규칙알림 전환 버튼을 클릭하여 적극적으로 위협을 감지합니다.

대시보드에서 규칙의 실행, 상태, 알림 기록을 추적할 수 있습니다.

문제 해결

지연 시간 및 한도

  • 규칙 실행: 규칙을 저장한 후 대시보드에 첫 번째 실행 측정항목이 표시되기까지 약간의 전파 지연 (일반적으로 몇 분)이 있을 수 있습니다.

  • 레트로 헌트 한도: 선별된 감지는 레트로 헌트로 실행할 수 없습니다. 또한 이전 검색에는 데이터 보관 등급에 따라 전환 확인 기간 제한이 적용됩니다.

오류 해결

오류 코드 문제 설명 수정
403 금지됨 선별된 콘텐츠를 볼 권한이 없습니다. chronicle.featuredContentRules.list이 IAM 역할에 추가되었는지 확인합니다.
배포 실패 규칙 구문 오류 또는 충돌입니다. 규칙 편집기에서 규칙 테스트 버튼을 사용하여 YARA-L 구문을 검증합니다.
user does not have access to scope <scope_name> 사용자에게 규칙에 할당된 범위에 필요한 데이터 RBAC 권한이 없습니다. 필수 범위에 액세스할 수 있는지 확인합니다. 자세한 내용은 사용자의 데이터 RBAC 구성을 참고하세요.
The rule has been modified by someone else 이 규칙을 연 이후 다른 사용자가 새 버전의 규칙을 저장했습니다. 변경사항을 복사하고 페이지를 새로고침하여 최신 버전을 로드한 다음 변경사항을 다시 적용하고 저장합니다.
rules editing not enabled Google SecOps 인스턴스에서 규칙 수정이 사용 중지되었습니다. 규칙 수정 기능을 사용 설정하려면 관리자에게 문의하세요.

다음 단계

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.