Mendeteksi ancaman dengan aturan terpadu
Panduan ini ditujukan bagi engineer deteksi yang ingin mendeteksi ancaman untuk organisasi mereka. Bagian ini menjelaskan cara memanfaatkan antarmuka aturan terpadu untuk mempercepat kemampuan deteksi ancaman Anda.
Kasus penggunaan umum
Kasus penggunaan umum untuk alur kerja ini mencakup:
Deployment aturan yang dipercepat
Tujuan: Mengidentifikasi dan mengaktifkan pendeteksian terseleksi dengan cepat untuk taktik musuh tertentu (misalnya, Initial Access).
Nilai: Mengurangi rata-rata waktu untuk mendeteksi (MTTD) vektor serangan umum tanpa memerlukan pengembangan aturan manual.
Pengelolaan siklus proses aturan terpusat
Tujuan: Memantau eksekusi aturan, status, dan histori deployment dari satu konsol.
Nilai: Meningkatkan pengawasan operasional dan memastikan bahwa deteksi aktif berfungsi seperti yang diharapkan.
Terminologi utama
Deteksi pilihan: Kumpulan deteksi bawaan yang dikelola oleh pakar keamanan. Google Cloud
Antarmuka aturan terpadu: Konsol pengelolaan gabungan untuk aturan YARA-L kustom dan konten pilihan.
Deployment aturan: Status aturan (aktif atau diarsipkan) dan konfigurasi pemberitahuan terkaitnya.
Perburuan retro: Proses yang menjalankan aturan terhadap data historis untuk menemukan instans ancaman di masa lalu.
Sebelum memulai
Jika tim Anda menggunakan peran IAM kustom, pastikan Anda memiliki izin berikut untuk menggunakan dasbor dan editor aturan terpadu.
Jika organisasi Anda menggunakan Kontrol Akses Berbasis Peran Data (RBAC Data), Anda juga harus memiliki akses ke cakupan yang terkait dengan aturan yang ingin Anda kelola. Untuk mengetahui informasi selengkapnya, lihat Ringkasan RBAC data.
Izin dasbor aturan
| Izin | Izin IAM yang diperlukan |
|---|---|
View
|
|
Edit
|
|
Tampilan tersimpan - Mencantumkan dan membuat tampilan aturan tersimpan
Bagian ini mencantumkan izin yang diperlukan untuk membuat tampilan tersimpan. Tampilan tersimpan memungkinkan Anda membuat dan menyimpan kumpulan filter aturan, kumpulan kolom, dan urutan pengurutan kustom untuk akses cepat di dasbor aturan.
| Izin | Izin IAM yang diperlukan |
|---|---|
Manage
|
|
Izin editor aturan
| Komponen | Izin IAM (jika Anda menggunakan IAM) | Izin Analis (jika Anda menggunakan RBAC lama) |
|---|---|---|
| Halaman Editor aturan |
|
detectRulesView
|
| Bagian daftar referensi terkait |
|
referenceListView
|
| Bagian tabel data terkait |
|
T/A |
| Tombol Buat aturan baru |
|
detectRulesCreate
|
| Tombol Uji aturan | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| Menu Cakupan aturan | chronicle.rules.update
|
detectRulesEdit
|
| Tombol Simpan aturan | chronicle.rules.update
|
detectRulesEdit
|
| Tombol Simpan sebagai aturan baru | chronicle.rules.create
|
detectRulesCreate
|
| Tombol Rule retro hunt | chronicle.retrohunts.create
|
detectRulesRun
|
| Tombol Aturan aktif | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Tombol Pemberitahuan aturan | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Tombol Frekuensi eksekusi aturan | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Tombol Arsip dan batalkan pengarsipan aturan | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Melihat aturan pilihan di editor | chronicle.featuredContentRules.list
|
T/A |
Mengelola preferensi antarmuka terpadu Anda
Anda dapat beralih antara pengalaman terpadu dan tampilan lama untuk dasbor aturan dan editor aturan. Setelah Anda memilih, instance Anda akan menyimpan preferensi Anda dan memuat versi tertentu tersebut secara default.
Dasbor aturan: Untuk mengaktifkan dasbor aturan terpadu, buka dasbor aturan, lalu klik Coba halaman aturan terpadu baru kami. Untuk memilih tidak ikut, klik Kembali ke dasbor aturan lama.
Editor aturan: Untuk mengaktifkan editor aturan baru, buka halaman editor aturan, lalu klik Halaman editor aturan baru. Untuk memilih tidak ikut, klik Halaman editor aturan lama.
Tampilan tersimpan pilihan
Dasbor aturan terpadu mencakup tampilan tersimpan default yang memungkinkan Anda memfilter dan mengatur aturan dengan cepat. Tabel berikut menjelaskan tampilan tersimpan yang dikurasi default ini:
| Tampilan Tersimpan | Deskripsi | Filter Criteria |
|---|---|---|
| Aturan Tidak Sehat | Menampilkan aturan yang mengalami masalah eksekusi atau berada dalam status eksekusi non-default. | Aturan yang tidak diarsipkan dengan execution_state tidak sama dengan default. |
| Aturan Google Live and Alerting | Menampilkan aturan pilihan yang dibuat oleh Google yang aktif dan dikonfigurasi untuk menghasilkan notifikasi. | Aturan dengan rule_owner disetel ke GOOGLE, archived disetel ke false, alerting_enabled disetel ke true, dan live_mode_enabled disetel ke true. |
| Aturan yang Menggunakan EKG | Menampilkan aturan yang memanfaatkan data Entity Context Graph (ECG). | Aturan yang tidak diarsipkan yang menggunakan graph.entity. |
| Aturan Persistensi & Eskalasi Akses | Menampilkan aturan yang terkait dengan taktik persistensi dan eskalasi hak istimewa. | Aturan yang tidak diarsipkan dan diberi tag dengan TA0003 (Persistensi) atau TA0004 (Eskalasi Hak Istimewa). |
Mempercepat deteksi ancaman dengan aturan yang dikurasi
Anda dapat menggunakan antarmuka aturan terpadu untuk mengidentifikasi deteksi untuk taktik MITRE ATT&CK tertentu. Untuk menemukan aturan yang mengaktifkan pemberitahuan dan terkait dengan akses awal, lakukan hal berikut:
Buka dasbor Aturan.
Gunakan kotak penelusuran untuk memfilter ancaman tertentu.
Misalnya, untuk menemukan aturan pilihan yang terkait dengan akses awal (taktik MITRE ATT&CK
TA0001), gunakan kueri penelusuran berikut:alerting_enabled = true AND tags:"TA0001"Untuk pemfilteran yang kompleks, lihat sintaksis lanjutan di halaman aturan Penelusuran.
Opsional: Pilih aturan dari hasil penelusuran Anda untuk melihat detail aturan.
Klik Menu di samping aturan yang ingin Anda terapkan.
Klik tombol Aturan aktif dan Pemberitahuan untuk mulai mendeteksi ancaman secara aktif.
Anda dapat melacak eksekusi, status, dan histori pemberitahuan aturan dari dasbor.
Menggunakan tampilan tersimpan
Dasbor aturan mendukung tampilan tersimpan. Tampilan tersimpan memungkinkan Anda membuat dan menyimpan kumpulan filter aturan, kumpulan kolom, dan urutan pengurutan kustom untuk akses cepat di dasbor aturan.
Membuat tampilan kustom
Buka dasbor Aturan.
Klik menu Tampilan tersimpan, lalu pilih Simpan sebagai tampilan baru.
Ketik nama tampilan, lalu klik Simpan.
Konfigurasi filter target, kolom, dan urutan pengurutan di UI dasbor.
Menerapkan tampilan tersimpan
Untuk memperbarui dasbor dengan konfigurasi tersimpan, lakukan hal berikut:
Buka dasbor Aturan.
Klik menu Tampilan tersimpan, lalu pilih tampilan tersimpan yang diperlukan dari daftar.
Klik Simpan.
Mengelola tampilan tersimpan
Untuk mengubah, mengganti nama, menyembunyikan, atau menghapus tampilan tersimpan, lakukan hal berikut:
Klik menu Tampilan tersimpan, lalu pilih Kelola tampilan.
Klik Simpan.
Pemecahan masalah
Latensi dan batas
Eksekusi aturan: Mungkin ada penundaan propagasi singkat (biasanya beberapa menit) antara penyimpanan aturan dan melihat metrik eksekusi pertamanya di dasbor.
Batas perburuan retro: Pendeteksian terseleksi tidak dapat dijalankan sebagai perburuan retro. Selain itu, perburuan retro tunduk pada batas periode lihat balik berdasarkan tingkat retensi data Anda.
Perbaikan error
| Kode error | Deskripsi masalah | Perbaiki |
|---|---|---|
| 403 Dilarang | Tidak ada izin untuk melihat konten pilihan. | Pastikan chronicle.featuredContentRules.list ditambahkan ke peran IAM Anda.
|
| Deployment gagal | Error atau konflik sintaksis aturan. | Gunakan tombol Uji Aturan di editor Aturan untuk memvalidasi sintaksis YARA-L. |
user does not have access to scope <scope_name>
|
Pengguna tidak memiliki izin RBAC Data yang diperlukan untuk cakupan yang ditetapkan ke aturan. | Pastikan Anda memiliki akses ke cakupan yang diperlukan. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi RBAC Data untuk pengguna. |
The rule has been modified by someone else
|
Pengguna lain telah menyimpan versi baru aturan sejak Anda membukanya. | Salin perubahan Anda, muat ulang halaman untuk memuat versi terbaru, lalu terapkan kembali dan simpan perubahan Anda. |
rules editing not enabled
|
Pengeditan aturan dinonaktifkan untuk instance Google SecOps Anda. | Hubungi administrator Anda untuk mengaktifkan pengeditan aturan. |
Langkah berikutnya
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.