Bedrohungen mit einheitlichen Regeln erkennen

Unterstützt in:

Dieser Leitfaden richtet sich an Erkennungstechniker, die Bedrohungen für ihre Organisation erkennen möchten. Darin wird erläutert, wie Sie die einheitliche Regelschnittstelle nutzen können, um Ihre Bedrohungserkennungsfunktionen zu beschleunigen.

Gängige Anwendungsfälle

Gängige Anwendungsfälle für diesen Workflow sind:

Beschleunigte Regelbereitstellung

Ziel:Ausgewählte Erkennungen für bestimmte Taktiken von Angreifern (z. B. Initial Access) schnell identifizieren und aktivieren.

Vorteil:Reduziert die mittlere Erkennungszeit (Mean Time to Detect, MTTD) für gängige Angriffsvektoren, ohne dass Regeln manuell entwickelt werden müssen.

Zentrale Verwaltung des Lebenszyklus von Regeln

Ziel:Ausführung, Status und Bereitstellungsverlauf von Regeln über eine einzige Konsole überwachen.

Vorteil:Verbessert die betriebliche Aufsicht und sorgt dafür, dass aktive Erkennungen wie erwartet funktionieren.

Schlüsselterminologie

  • Ausgewählte Erkennungen: Vorkonfigurierte Erkennungssätze, die von Google Cloud Sicherheitsexperten verwaltet werden.

  • Einheitliche Regelschnittstelle:Eine konsolidierte Verwaltungskonsole für benutzerdefinierte YARA-L-Regeln und ausgewählte Inhalte.

  • Regelbereitstellung:Der Status einer Regel (aktiv oder archiviert) und die zugehörige Benachrichtigungskonfiguration.

  • Retro-Hunt:Ein Prozess, bei dem eine Regel mit Verlaufsdaten ausgeführt wird, um frühere Instanzen einer Bedrohung zu finden.

Hinweis

Wenn Ihr Team benutzerdefinierte IAM-Rollen verwendet, benötigen Sie die folgenden Berechtigungen, um mit dem Dashboard und dem Editor für einheitliche Regeln zu arbeiten.

Wenn Ihre Organisation die datenbasierte rollenbasierte Zugriffssteuerung (Data RBAC) verwendet, müssen Sie auch Zugriff auf die Bereiche haben, die mit den Regeln verknüpft sind, die Sie verwalten möchten. Weitere Informationen finden Sie in der Übersicht über Data RBAC.

Berechtigungen für das Regeldashboard

Berechtigung Erforderliche IAM-Berechtigung
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

Gespeicherte Ansichten – Gespeicherte Regelansichten auflisten und erstellen

In diesem Abschnitt sind die Berechtigungen aufgeführt, die zum Erstellen gespeicherter Ansichten erforderlich sind. Mit gespeicherten Ansichten können Sie eine benutzerdefinierte Gruppe von Regelfiltern, Spaltensätzen und Sortierreihenfolgen erstellen und speichern, um schnell auf Ihr Regeldashboard zuzugreifen.

Berechtigung Erforderliche IAM-Berechtigung
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

Berechtigungen für den Regeleditor

Komponente IAM-Berechtigung (wenn Sie IAM verwenden) Analystenberechtigung (wenn Sie die Legacy-RBAC verwenden)
Seite Regeleditor

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
Abschnitt „Weitere Informationen“

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
Abschnitt „Zugehörige Datentabelle“

chronicle.dataTables.get

chronicle.dataTables.list

Schaltfläche Neue Regel erstellen

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
Schaltfläche Regel testen chronicle.legacies.legacyRunTestRule detectRulesRun
Menü Regelbereich chronicle.rules.update detectRulesEdit
Schaltfläche Regel speichern chronicle.rules.update detectRulesEdit
Schaltfläche Als neue Regel speichern chronicle.rules.create detectRulesCreate
Schaltfläche Regel-Retro-Hunt chronicle.retrohunts.create detectRulesRun
Schaltfläche Regel aktiv chronicle.ruleDeployments.update detectRulesEdit
Schaltfläche Regelbenachrichtigung chronicle.ruleDeployments.update detectRulesEdit
Schaltfläche Regelausführungshäufigkeit chronicle.ruleDeployments.update detectRulesEdit
Schaltfläche Regel archivieren und wiederherstellen chronicle.ruleDeployments.update detectRulesEdit
Ausgewählte Regel im Editor ansehen chronicle.featuredContentRules.list

Einstellungen für die einheitliche Schnittstelle verwalten

Sie können sowohl für das Regeldashboard als auch für den Regeleditor zwischen der einheitlichen Oberfläche und der Legacy-Ansicht wechseln. Sobald Sie eine Auswahl getroffen haben, speichert Ihre Instanz Ihre Einstellung und lädt standardmäßig die entsprechende Version.

  • Regeldashboard:Wenn Sie das einheitliche Regeldashboard verwenden möchten, rufen Sie das Regeldashboard auf und klicken Sie auf Neue Seite mit einheitlichen Regeln testen. Wenn Sie die Funktion deaktivieren möchten, klicken Sie auf Zum Legacy-Regeldashboard zurückkehren.

  • Regeleditor:Wenn Sie den neuen Regeleditor verwenden möchten, rufen Sie die Seite des Regeleditors auf und klicken Sie auf Neue Regeleditorseite. Wenn Sie die Funktion deaktivieren möchten, klicken Sie auf Legacy-Regeleditor.

Ausgewählte gespeicherte Ansichten

Das einheitliche Regeldashboard enthält standardmäßige gespeicherte Ansichten, mit denen Sie Regeln schnell filtern und organisieren können. In der folgenden Tabelle werden diese standardmäßigen ausgewählten gespeicherten Ansichten beschrieben:

Gespeicherte Ansicht Beschreibung Filterkriterien
Fehlerhafte Regeln Zeigt Regeln an, bei denen Ausführungsprobleme auftreten oder die sich in einem nicht standardmäßigen Ausführungsstatus befinden. Nicht archivierte Regeln, bei denen execution_state nicht gleich default ist.
Aktive Google-Regeln mit Benachrichtigungen Zeigt ausgewählte Regeln an, die von Google erstellt wurden, aktiv sind und so konfiguriert sind, dass Benachrichtigungen generiert werden. Regeln, bei denen rule_owner auf GOOGLE, archived auf false, alerting_enabled auf true und live_mode_enabled auf true festgelegt ist.
Regeln, die ECG verwenden Zeigt Regeln an, die Daten aus dem Entity Context Graph (ECG) nutzen. Nicht archivierte Regeln, die graph.entity verwenden.
Regeln für Persistenz und Rechteausweitung Zeigt Regeln an, die sich auf Taktiken für Persistenz und Rechteausweitung beziehen. Nicht archivierte Regeln, die mit TA0003 (Persistenz) oder TA0004 (Rechteausweitung) getaggt sind.

Bedrohungserkennung mit ausgewählten Regeln beschleunigen

Über die einheitliche Regelschnittstelle können Sie Erkennungen für bestimmte MITRE ATT&CK-Taktiken identifizieren. So finden Sie Regeln, bei denen Benachrichtigungen aktiviert sind und die sich auf den ersten Zugriff beziehen:

  1. Rufen Sie das Regeldashboard auf.

  2. Verwenden Sie die Suchleiste, um nach bestimmten Bedrohungen zu filtern.

    Wenn Sie beispielsweise ausgewählte Regeln für den ersten Zugriff (MITRE ATT&CK-Taktik TA0001) finden möchten, verwenden Sie die folgende Suchanfrage:

    alerting_enabled = true AND tags:"TA0001"

    Informationen zum komplexen Filtern finden Sie unter Erweiterte Syntax auf der Seite „Regeln suchen“.

  3. Optional: Wählen Sie in den Suchergebnissen eine Regel aus, um die zugehörigen Details aufzurufen.

  4. Klicken Sie neben der Regel, die Sie bereitstellen möchten, auf Menü.

  5. Klicken Sie auf die Schalter Regel aktiv und Benachrichtigung , um Bedrohungen aktiv zu erkennen.

Sie können die Ausführung, den Status und den Benachrichtigungsverlauf der Regel im Dashboard verfolgen.

Gespeicherte Ansichten verwenden

Das Regeldashboard unterstützt gespeicherte Ansichten. Mit gespeicherten Ansichten können Sie eine benutzerdefinierte Gruppe von Regelfiltern, Spaltensätzen und Sortierreihenfolgen erstellen und speichern, um schnell auf Ihr Regeldashboard zuzugreifen.

Benutzerdefinierte Ansicht erstellen

  1. Rufen Sie das Regeldashboard auf.

  2. Klicken Sie auf das Menü Gespeicherte Ansichten und wählen Sie Als neue Ansicht speichern aus.

  3. Geben Sie den Namen der Ansicht ein und klicken Sie auf Speichern.

  4. Konfigurieren Sie die gewünschten Filter, Spalten und die Sortierreihenfolge in der Dashboard-UI.

Gespeicherte Ansicht anwenden

So aktualisieren Sie das Dashboard mit einer gespeicherten Konfiguration:

  1. Rufen Sie das Regeldashboard auf.

  2. Klicken Sie auf das Menü Gespeicherte Ansichten und wählen Sie die gewünschte gespeicherte Ansicht aus der Liste aus.

  3. Klicken Sie auf Speichern.

Gespeicherte Ansichten verwalten

So ändern, benennen, blenden oder löschen Sie eine gespeicherte Ansicht:

  1. Klicken Sie auf das Menü Gespeicherte Ansichten und wählen Sie Ansichten verwalten aus.

  2. Klicken Sie auf Speichern.

Fehlerbehebung

Latenz und Limits

  • Regelausführung:Zwischen dem Speichern einer Regel und dem Anzeigen der ersten Ausführungsstatistiken im Dashboard kann es zu einer kurzen Weiterleitungsverzögerung kommen (in der Regel einige Minuten).

  • Limits für Retro-Hunts:Ausgewählte Erkennungen können nicht als Retro-Hunts ausgeführt werden. Außerdem unterliegen Retro-Hunts Limits für das Lookback-Window, die von Ihrer Datenaufbewahrungsebene abhängen.

Fehlerbehebung

Fehlercode Problembeschreibung Korrigieren
403 Verboten Fehlende Berechtigungen zum Ansehen ausgewählter Inhalte. Prüfen Sie, ob chronicle.featuredContentRules.list Ihrer IAM-Rolle hinzugefügt wurde.
Bereitstellung fehlgeschlagen Syntaxfehler oder Konflikt in der Regel. Verwenden Sie die Schaltfläche Regel testen im Regeleditor, um die YARA-L-Syntax zu validieren.
user does not have access to scope <scope_name> Der Nutzer hat nicht die für den der Regel zugewiesenen Bereich erforderlichen Data RBAC-Berechtigungen. Prüfen Sie, ob Sie Zugriff auf den erforderlichen Bereich haben. Weitere Informationen finden Sie unter Data RBAC für Nutzer konfigurieren.
The rule has been modified by someone else Ein anderer Nutzer hat eine neue Version der Regel gespeichert, seit Sie sie geöffnet haben. Kopieren Sie Ihre Änderungen, aktualisieren Sie die Seite, um die neueste Version zu laden, und wenden Sie Ihre Änderungen dann noch einmal an und speichern Sie sie.
rules editing not enabled Die Regelbearbeitung ist für Ihre Google SecOps-Instanz deaktiviert. Bitten Sie Ihren Administrator, die Regelbearbeitung zu aktivieren.

Nächste Schritte

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten