Bedrohungen mit einheitlichen Regeln erkennen
Dieser Leitfaden richtet sich an Detection Engineers, die Bedrohungen für ihre Organisation erkennen möchten. Darin wird beschrieben, wie Sie die Unified Rules-Oberfläche nutzen können, um Ihre Funktionen zur Bedrohungserkennung zu beschleunigen.
Gängige Anwendungsfälle
Häufige Anwendungsfälle für diesen Workflow:
Beschleunigte Regelbereitstellung
Ziel:Ausgewählte Erkennungen für bestimmte Taktiken von Angreifern (z. B. Initial Access) schnell identifizieren und aktivieren.
Wert:Reduziert die mittlere Erkennungszeit (Mean Time to Detect, MTTD) für gängige Angriffsvektoren, ohne dass Regeln manuell entwickelt werden müssen.
Zentrale Verwaltung des Regel-Lebenszyklus
Ziel:Überwachung der Regelausführung, des Status und des Bereitstellungsverlaufs über eine einzige Konsole.
Wert:Verbessert die betriebliche Übersicht und sorgt dafür, dass aktive Erkennungen wie erwartet funktionieren.
Schlüsselterminologie
Ausgewählte Erkennungen:Vorgefertigte Erkennungssätze, die von Google Cloud-Sicherheitsexperten verwaltet werden.
Einheitliche Benutzeroberfläche für Regeln:Eine konsolidierte Verwaltungskonsole für benutzerdefinierte YARA-L-Regeln und kuratierte Inhalte.
Regelbereitstellung:Der Status einer Regel (aktiv oder archiviert) und die zugehörige Benachrichtigungskonfiguration.
Retro-Suche:Ein Prozess, bei dem eine Regel für Verlaufsdaten ausgeführt wird, um frühere Instanzen einer Bedrohung zu finden.
Hinweis
Wenn Ihr Team benutzerdefinierte IAM-Rollen verwendet, benötigen Sie die folgenden Berechtigungen, um das Dashboard und den Editor für einheitliche Regeln zu verwenden.
Wenn Ihre Organisation die rollenbasierte Zugriffssteuerung für Daten (Data RBAC) verwendet, müssen Sie auch Zugriff auf die Bereiche haben, die mit den Regeln verknüpft sind, die Sie verwalten möchten. Weitere Informationen finden Sie unter Übersicht über die rollenbasierte Zugriffssteuerung für Daten.
Berechtigungen für das Dashboard „Einheitliche Regeln“
| Berechtigung | Erforderliche IAM-Berechtigung |
|---|---|
View
|
|
Edit
|
|
Gespeicherte Ansichten – gespeicherte Regelansichten auflisten und erstellen
In diesem Abschnitt sind die Berechtigungen aufgeführt, die zum Erstellen gespeicherter Ansichten erforderlich sind. Mit gespeicherten Ansichten können Sie eine benutzerdefinierte Gruppe von Regelfiltern, Spaltengruppen und Sortierreihenfolgen erstellen und speichern, um schnell auf Ihr Dashboard für einheitliche Regeln zuzugreifen.
| Berechtigung | Erforderliche IAM-Berechtigung |
|---|---|
Manage
|
|
Berechtigungen für den Regeleditor
| Komponente | IAM-Berechtigung (wenn Sie IAM verwenden) | Analystenberechtigung (wenn Sie das alte RBAC verwenden) |
|---|---|---|
| Seite Regeleditor |
|
detectRulesView
|
| Zugehöriger Abschnitt in der Referenzliste |
|
referenceListView
|
| Abschnitt „Zugehörige Datentabelle“ |
|
– |
| Schaltfläche Neue Regel erstellen |
|
detectRulesCreate
|
| Schaltfläche Regel testen | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| Menü Regelbereich | chronicle.rules.update
|
detectRulesEdit
|
| Schaltfläche Regel speichern | chronicle.rules.update
|
detectRulesEdit
|
| Schaltfläche Als neue Regel speichern | chronicle.rules.create
|
detectRulesCreate
|
| Schaltfläche Regel-RetroHunt | chronicle.retrohunts.create
|
detectRulesRun
|
| Schaltfläche Regel aktivieren | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Ein/Aus-Schaltfläche Regelbenachrichtigung | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Ein/Aus-Schaltfläche für Häufigkeit der Regelausführung | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Schaltfläche Regel archivieren und reaktivieren | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Kuratierten Regelsatz im Editor ansehen | chronicle.featuredContentRules.list
|
– |
Einstellungen für die einheitliche Benutzeroberfläche verwalten
Sie können sowohl für das Dashboard für einheitliche Regeln als auch für den Regeleditor zwischen der einheitlichen und der alten Ansicht wechseln. Wenn Sie eine Auswahl treffen, wird Ihre bevorzugte Version in Ihrer Instanz gespeichert und standardmäßig geladen.
Dashboard für einheitliche Regeln:Wenn Sie das Dashboard für einheitliche Regeln aktivieren möchten, rufen Sie das Dashboard für Regeln auf und klicken Sie auf Neue Seite mit einheitlichen Regeln testen. Wenn Sie die neue Funktion deaktivieren möchten, klicken Sie auf Zum alten Dashboard für Regeln zurückkehren.
Regel-Editor:Wenn Sie den neuen Regel-Editor aktivieren möchten, rufen Sie die Seite „Regel-Editor“ auf und klicken Sie auf Neue Seite für den Regel-Editor. Wenn Sie die neue Version nicht verwenden möchten, klicken Sie auf Legacy-Regeleditor.
Ausgewählte gespeicherte Ansichten
Das Dashboard Einheitliche Regeln enthält standardmäßig gespeicherte Ansichten, mit denen Sie Regeln schnell filtern und organisieren können. In der folgenden Tabelle werden diese kuratierten Standardansichten beschrieben:
| Gespeicherte Ansicht | Beschreibung | Filterkriterien |
|---|---|---|
| Ungesunde Regeln | Hier werden Regeln angezeigt, bei denen Ausführungsprobleme auftreten oder die sich nicht im Standardausführungsstatus befinden. | Nicht archivierte Regeln, bei denen execution_state nicht gleich default ist. |
| Google-Regeln für Live- und Benachrichtigungsfunktionen | Hier werden von Google erstellte Regeln angezeigt, die aktiv sind und für die Benachrichtigungen konfiguriert sind. | Regeln, bei denen rule_owner auf GOOGLE, archived auf false, alerting_enabled auf true und live_mode_enabled auf true festgelegt ist. |
| Regeln, die EKG verwenden | Zeigt Regeln an, die Daten aus dem Entity Context Graph (ECG) nutzen. | Nicht archivierte Regeln, die graph.entity verwenden. |
| Regeln für Persistenz und Rechteausweitung | Zeigt Regeln im Zusammenhang mit Taktiken für Persistenz und Rechteausweitung an. | Nicht archivierte Regeln, die mit TA0003 (Persistenz) oder TA0004 (Rechteausweitung) getaggt sind. |
| Von Mandiant empfohlene Regeln | Zeigt von Mandiant kuratierte Regeln mit hoher Zuverlässigkeit an, die von Experten geprüft wurden. Weitere Informationen finden Sie unter Von Mandiant empfohlene Regeln. | Nicht archivierte Regeln mit dem Tag google.mandiant.recommended. |
Bedrohungserkennung mit kuratierten Regeln beschleunigen
Über die Unified Rules-Oberfläche können Sie Erkennungen für bestimmte MITRE ATT&CK-Taktiken identifizieren. So finden Sie Regeln, für die Benachrichtigungen aktiviert sind und die sich auf den ersten Zugriff beziehen:
Rufen Sie das Dashboard Einheitliche Regeln auf.
Über die Suchleiste können Sie nach bestimmten Bedrohungen filtern.
Wenn Sie beispielsweise kuratierte Regeln für den ersten Zugriff (MITRE ATT&CK-Taktik
TA0001) finden möchten, verwenden Sie die folgende Suchanfrage:alerting_enabled = true AND tags:"TA0001"Informationen zum komplexen Filtern finden Sie auf der Seite Suchregeln.
Optional: Wählen Sie eine Regel aus den Suchergebnissen aus, um die zugehörigen Details aufzurufen.
Klicken Sie neben der Regel, die Sie bereitstellen möchten, auf das Menü .
Klicken Sie auf die Ein/Aus-Schaltflächen Live-Regel und Benachrichtigungen, um mit der aktiven Erkennung von Bedrohungen zu beginnen.
Sie können die Ausführung, den Status und den Benachrichtigungsverlauf der Regel in Ihrem Dashboard verfolgen.
Gespeicherte Ansichten verwenden
Das Dashboard Einheitliche Regeln unterstützt gespeicherte Ansichten. Mit gespeicherten Ansichten können Sie eine benutzerdefinierte Gruppe von Regelfiltern, Spaltengruppen und Sortierreihenfolgen erstellen und speichern, um schnell auf Ihr Dashboard für einheitliche Regeln zuzugreifen.
Benutzerdefinierte Ansicht erstellen
Rufen Sie das Dashboard Einheitliche Regeln auf.
Klicken Sie auf das Menü Gespeicherte Ansichten und wählen Sie Als neue Ansicht speichern aus.
Geben Sie den Namen der Ansicht ein und klicken Sie auf Speichern.
Konfigurieren Sie die Zielfilter, Spalten und Sortierreihenfolge im Dashboard Einheitliche Regeln.
Gespeicherte Ansicht anwenden
So aktualisieren Sie das Dashboard mit einer gespeicherten Konfiguration:
Rufen Sie das Dashboard Einheitliche Regeln auf.
Klicken Sie auf das Menü Gespeicherte Ansichten und wählen Sie die gewünschte gespeicherte Ansicht aus der Liste aus.
Klicken Sie auf Speichern.
Gespeicherte Ansichten verwalten
So ändern, benennen, blenden oder löschen Sie eine gespeicherte Ansicht:
Klicken Sie auf das Menü Gespeicherte Ansichten und wählen Sie Ansichten verwalten aus.
Klicken Sie auf Speichern.
Fehlerbehebung
In diesem Abschnitt finden Sie Informationen zur Behebung häufiger Probleme und zu den Einschränkungen der Benutzeroberfläche für einheitliche Regeln.
Latenz und Limits
Regelausführung:Zwischen dem Speichern einer Regel und der Anzeige der ersten Ausführungsstatistiken im Dashboard kann es zu einer kurzen Verzögerung (in der Regel einige Minuten) kommen.
Grenzwerte für die rückwirkende Suche:Ausgewählte Erkennungen können nicht als rückwirkende Suche ausgeführt werden. Außerdem unterliegen sie Lookback-Window-Limits, die von Ihrem Datenaufbewahrungs-Tier abhängen.
Fehlerbehebung
| Fehlercode | Problembeschreibung | Korrigieren |
|---|---|---|
| 403 Verboten | Fehlende Berechtigungen zum Ansehen kuratierter Inhalte. | Prüfen Sie, ob chronicle.featuredContentRules.list Ihrer IAM-Rolle hinzugefügt wurde.
|
| Bereitstellung fehlgeschlagen | Syntaxfehler oder Konflikt in der Regel. | Mit dem Button Regel testen im Regeleditor können Sie die YARA-L-Syntax validieren. |
user does not have access to scope <scope_name>
|
Der Nutzer hat nicht die für den der Regel zugewiesenen Bereich erforderlichen RBAC-Berechtigungen für Daten. | Prüfen Sie, ob Sie Zugriff auf den erforderlichen Bereich haben. Weitere Informationen finden Sie unter Rollenbasierte Zugriffssteuerung für Daten für Nutzer konfigurieren. |
The rule has been modified by someone else
|
Ein anderer Nutzer hat eine neue Version der Regel gespeichert, seit Sie sie geöffnet haben. | Kopieren Sie Ihre Änderungen, aktualisieren Sie die Seite, um die aktuelle Version zu laden, und übernehmen und speichern Sie dann Ihre Änderungen noch einmal. |
rules editing not enabled
|
Die Bearbeitung von Regeln ist für Ihre Google SecOps-Instanz deaktiviert. | Wenden Sie sich an Ihren Administrator, um die Bearbeitung von Regeln zu aktivieren. |
Nächste Schritte
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten