Bedrohungen mit einheitlichen Regeln erkennen
Dieser Leitfaden richtet sich an Detection Engineers, die Bedrohungen für ihre Organisation erkennen möchten. Darin wird beschrieben, wie Sie die einheitliche Regelschnittstelle nutzen können, um Ihre Funktionen zur Bedrohungserkennung zu beschleunigen.
Gängige Anwendungsfälle
Häufige Anwendungsfälle für diesen Workflow:
Beschleunigte Bereitstellung von Regeln
Ziel:Kuratierte Erkennungen für bestimmte Taktiken von Angreifern (z. B. Initial Access) schnell identifizieren und aktivieren.
Vorteil:Die mittlere Zieldiagnosezeit (Mean Time To Diagnosis, MTTD) für gängige Angriffsvektoren wird verkürzt, ohne dass Regeln manuell entwickelt werden müssen.
Zentralisierte Verwaltung des Regel-Lebenszyklus
Ziel:Die Ausführung von Regeln, den Status und den Bereitstellungsverlauf in einer einzigen Konsole überwachen.
Wert:Verbessert die operative Übersicht und sorgt dafür, dass aktive Erkennungen wie erwartet funktionieren.
Schlüsselterminologie
Ausgewählte Erkennungen:Vorgefertigte Erkennungssätze, die von Google Cloud-Sicherheitsexperten verwaltet werden.
Einheitliche Oberfläche für Regeln:Eine konsolidierte Verwaltungskonsole für benutzerdefinierte YARA-L-Regeln und kuratierte Inhalte.
Regelbereitstellung:Der Status einer Regel (aktiv oder archiviert) und die zugehörige Benachrichtigungskonfiguration.
Retro-Jagd:Ein Prozess, bei dem eine Regel für Verlaufsdaten ausgeführt wird, um frühere Instanzen einer Bedrohung zu finden.
Hinweis
Wenn Ihr Team benutzerdefinierte IAM-Rollen verwendet, benötigen Sie die folgenden Berechtigungen, um das Dashboard und den Editor für einheitliche Regeln zu verwenden.
Wenn Ihre Organisation die rollenbasierte Zugriffssteuerung für Daten (Data RBAC) verwendet, müssen Sie auch Zugriff auf die Bereiche haben, die mit den Regeln verknüpft sind, die Sie verwalten möchten. Weitere Informationen finden Sie unter Übersicht über die rollenbasierte Zugriffssteuerung für Daten.
Berechtigungen für das Regeldashboard
| Berechtigung | Erforderliche IAM-Berechtigung |
|---|---|
View
|
|
Edit
|
|
Gespeicherte Ansichten – Gespeicherte Regelansichten auflisten und erstellen
| Berechtigung | Erforderliche IAM-Berechtigung |
|---|---|
Manage
|
|
Berechtigungen für den Regeleditor
| Komponente | IAM-Berechtigung (wenn Sie IAM verwenden) | Analystenberechtigung (bei Verwendung des alten RBAC) |
|---|---|---|
| Seite Regeleditor |
|
detectRulesView
|
| Zugehöriger Abschnitt in der Referenzliste |
|
referenceListView
|
| Zugehöriger Abschnitt der Datentabelle |
|
– |
| Schaltfläche Neue Regel erstellen |
|
detectRulesCreate
|
| Schaltfläche Regel testen | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| Menü Regelbereich | chronicle.rules.update
|
detectRulesEdit
|
| Schaltfläche Regel speichern | chronicle.rules.update
|
detectRulesEdit
|
| Schaltfläche Als neue Regel speichern | chronicle.rules.create
|
detectRulesCreate
|
| Button Regel-RetroHunt | chronicle.retrohunts.create
|
detectRulesRun
|
| Schaltfläche Regel aktivieren | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Ein/Aus-Schaltfläche für Regelbenachrichtigung | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Ein/Aus-Schaltfläche Häufigkeit der Regelausführung | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Schaltfläche Regel archivieren und wiederherstellen | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Kuratierten Regel im Editor ansehen | chronicle.featuredContentRules.list
|
– |
Einstellungen für die einheitliche Benutzeroberfläche verwalten
Sie können sowohl für das Regeln-Dashboard als auch für den Regel-Editor zwischen der einheitlichen Benutzeroberfläche und der alten Ansicht wechseln. Sobald Sie eine Auswahl getroffen haben, wird Ihre Einstellung in Ihrer Instanz gespeichert und die entsprechende Version wird standardmäßig geladen.
Regel-Dashboard:Wenn Sie das einheitliche Regel-Dashboard aktivieren möchten, rufen Sie das Regel-Dashboard auf und klicken Sie auf Neue Seite mit einheitlichen Regeln testen. Wenn Sie die neue Version nicht mehr verwenden möchten, klicken Sie auf Zum alten Regel-Dashboard zurückkehren.
Regel-Editor:Wenn Sie den neuen Regel-Editor verwenden möchten, rufen Sie die Seite „Regel-Editor“ auf und klicken Sie auf Neue Seite für den Regel-Editor. Wenn Sie die neue Version nicht verwenden möchten, klicken Sie auf Legacy-Regeleditor.
Ausgewählte gespeicherte Ansichten
Das Dashboard für einheitliche Regeln enthält standardmäßig gespeicherte Ansichten, mit denen Sie Regeln schnell filtern und organisieren können. In der folgenden Tabelle werden diese kuratierten Standardansichten beschrieben:
| Gespeicherte Ansicht | Beschreibung | Filterkriterien |
|---|---|---|
| Ungesunde Regeln | Hier werden Regeln angezeigt, bei denen Probleme bei der Ausführung auftreten oder die sich in einem nicht standardmäßigen Ausführungsstatus befinden. | Nicht archivierte Regeln, bei denen execution_state nicht gleich default ist. |
| Aktiv, Benachrichtigungen, Google-Regeln | Hier werden von Google erstellte Regeln angezeigt, die aktiv sind und für die Benachrichtigungen konfiguriert sind. | Regeln mit rule_owner auf GOOGLE, archived auf false, alerting_enabled auf true und live_mode_enabled auf true festgelegt. |
| Regeln, die das EKG verwenden | Hier werden Regeln angezeigt, die Daten aus dem Entity Context Graph (ECG) nutzen. | Nicht archivierte Regeln, in denen entity.graph verwendet wird. |
| Regeln für Persistenz und Rechteausweitung | Zeigt Regeln für Taktiken zur Persistenz und Rechteeskalation an. | Nicht archivierte Regeln, die mit TA0003 (Persistenz) oder TA0004 (Rechteausweitung) gekennzeichnet sind. |
Bedrohungserkennung mit kuratierten Regeln beschleunigen
Über die einheitliche Benutzeroberfläche für Regeln können Sie Erkennungen für bestimmte MITRE ATT&CK-Taktiken identifizieren. So finden Sie Regeln, für die Benachrichtigungen aktiviert sind und die sich auf den ersten Zugriff beziehen:
Rufen Sie das Dashboard Regeln auf.
Mit der Suchleiste können Sie nach bestimmten Bedrohungen filtern.
Wenn Sie beispielsweise zusammengestellte Regeln für den ersten Zugriff (MITRE ATT&CK-Taktik
TA0001) finden möchten, verwenden Sie die folgende Suchanfrage:alerting_enabled = true AND tags:"TA0001"Informationen zur komplexen Filterung finden Sie auf der Seite Suchen.
Optional: Wählen Sie eine Regel aus den Suchergebnissen aus, um die zugehörigen Details aufzurufen.
Klicken Sie neben der Regel, die Sie bereitstellen möchten, auf das Dreipunkt-Menü .
Klicken Sie auf die Ein/Aus-Schaltflächen Live-Regel und Benachrichtigungen, um mit der aktiven Erkennung von Bedrohungen zu beginnen.
Sie können die Ausführung, den Status und den Benachrichtigungsverlauf der Regel über Ihr Dashboard verfolgen.
Fehlerbehebung
Latenz und Limits
Regelausführung:Zwischen dem Speichern einer Regel und der Anzeige der ersten Ausführungsstatistiken im Dashboard kann es zu einer kurzen Verzögerung (in der Regel einige Minuten) kommen.
Grenzwerte für die rückwirkende Suche:Kuratierte Erkennungen können nicht als rückwirkende Suche ausgeführt werden. Außerdem unterliegen sie je nach Datenaufbewahrungsstufe Einschränkungen hinsichtlich des Lookback-Windows.
Fehlerbehebung
| Fehlercode | Problembeschreibung | Korrigieren |
|---|---|---|
| 403 Verboten | Fehlende Berechtigungen zum Ansehen kuratierter Inhalte. | Prüfen Sie, ob chronicle.featuredContentRules.list Ihrer IAM-Rolle hinzugefügt wurde.
|
| Bereitstellung fehlgeschlagen | Regelsyntaxfehler oder ‑konflikt. | Mit dem Button Regel testen im Regeleditor können Sie die YARA-L-Syntax validieren. |
user does not have access to scope <scope_name>
|
Der Nutzer hat nicht die für den der Regel zugewiesenen Bereich erforderlichen RBAC-Berechtigungen für Daten. | Prüfen Sie, ob Sie Zugriff auf den erforderlichen Bereich haben. Weitere Informationen finden Sie unter Daten-RBAC für Nutzer konfigurieren. |
The rule has been modified by someone else
|
Ein anderer Nutzer hat eine neue Version der Regel gespeichert, seit Sie sie geöffnet haben. | Kopieren Sie Ihre Änderungen, aktualisieren Sie die Seite, um die aktuelle Version zu laden, und übernehmen und speichern Sie dann die Änderungen noch einmal. |
rules editing not enabled
|
Die Bearbeitung von Regeln ist für Ihre Google SecOps-Instanz deaktiviert. | Wenden Sie sich an Ihren Administrator, um die Bearbeitung von Regeln zu aktivieren. |
Nächste Schritte
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten