Rilevare le minacce con le regole unificate
Questa guida è rivolta agli ingegneri di rilevamento che vogliono rilevare le minacce per la loro organizzazione. Spiega come sfruttare l'interfaccia delle regole unificate per accelerare le funzionalità di rilevamento delle minacce.
Casi d'uso comuni
I casi d'uso comuni per questo flusso di lavoro includono:
Deployment accelerato delle regole
Obiettivo: identificare e attivare rapidamente i rilevamenti predefiniti per tattiche specifiche degli avversari (ad esempio, Initial Access).
Valore: riduce il tempo medio di rilevamento (MTTD) per i vettori di attacco comuni senza richiedere lo sviluppo manuale delle regole.
Gestione centralizzata del ciclo di vita delle regole
Obiettivo: monitorare l'esecuzione, lo stato e la cronologia di deployment delle regole da un'unica console.
Valore: migliora la supervisione operativa e garantisce che i rilevamenti attivi funzionino come previsto.
Terminologia chiave
Rilevamenti selezionati: set di rilevamento predefiniti gestiti da Google Cloud esperti di sicurezza.
Interfaccia delle regole unificate: una console di gestione consolidata per le regole YARA-L personalizzate e i contenuti selezionati.
Deployment delle regole: lo stato di una regola (live o archiviata) e la relativa configurazione degli avvisi.
Retro hunt: un processo che esegue una regola sui dati storici per trovare le istanze passate di una minaccia.
Prima di iniziare
Se il tuo team utilizza ruoli IAM personalizzati, assicurati di disporre delle seguenti autorizzazioni per lavorare con la dashboard e l'editor delle regole unificate.
Se la tua organizzazione utilizza il controllo degli accessi basato sui ruoli dei dati (Data RBAC), devi anche avere accesso agli ambiti associati alle regole che vuoi gestire. Per ulteriori informazioni, consulta la panoramica di Data RBAC.
Autorizzazioni della dashboard delle regole
| Autorizzazione | Autorizzazione IAM obbligatoria |
|---|---|
View
|
|
Edit
|
|
Visualizzazioni salvate: elenca e crea visualizzazioni delle regole salvate
In questa sezione sono elencate le autorizzazioni necessarie per creare visualizzazioni salvate. Le visualizzazioni salvate ti consentono di creare e salvare un insieme personalizzato di filtri delle regole, insiemi di colonne e ordini di ordinamento per un accesso rapido alla dashboard delle regole.
| Autorizzazione | Autorizzazione IAM obbligatoria |
|---|---|
Manage
|
|
Autorizzazioni dell'editor delle regole
| Componente | Autorizzazione IAM (se utilizzi IAM) | Autorizzazione dell'analista (se utilizzi RBAC legacy) |
|---|---|---|
| Pagina dell'editor delle regole |
|
detectRulesView
|
| Sezione dell'elenco dei riferimenti correlati |
|
referenceListView
|
| Sezione della tabella dei dati correlati |
|
N/D |
| Pulsante Crea nuova regola |
|
detectRulesCreate
|
| Pulsante Testa regola | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| Menu Ambito della regola | chronicle.rules.update
|
detectRulesEdit
|
| Pulsante Salva regola | chronicle.rules.update
|
detectRulesEdit
|
| Pulsante Salva come nuova regola | chronicle.rules.create
|
detectRulesCreate
|
| Pulsante Retro hunt della regola | chronicle.retrohunts.create
|
detectRulesRun
|
| Attiva/disattiva Regola live | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Attiva/disattiva Avviso regola | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Attiva/disattiva Frequenza di esecuzione della regola | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Attiva/disattiva Archivia e ripristina regola | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Visualizza la regola selezionata nell'editor | chronicle.featuredContentRules.list
|
N/D |
Gestire le preferenze dell'interfaccia unificata
Puoi passare dall'esperienza unificata alla visualizzazione legacy sia per la dashboard delle regole sia per l'editor delle regole. Una volta effettuata una selezione, l'istanza salva la preferenza e carica per impostazione predefinita la versione specifica.
Dashboard delle regole: per attivare la dashboard delle regole unificate, vai alla dashboard delle regole e fai clic su Prova la nostra nuova pagina delle regole unificate. Per disattivare, fai clic su Torna alla dashboard delle regole legacy.
Editor delle regole: per attivare il nuovo editor delle regole, vai alla pagina dell'editor delle regole e fai clic su Nuova pagina dell'editor delle regole. Per disattivare, fai clic su Pagina dell'editor delle regole legacy.
Visualizzazioni salvate selezionate
La dashboard delle regole unificate include visualizzazioni salvate predefinite che ti consentono di filtrare e organizzare rapidamente le regole. La seguente tabella descrive queste visualizzazioni salvate selezionate predefinite:
| Visualizzazione salvata | Descrizione | Criteri del filtro |
|---|---|---|
| Regole non integre | Mostra le regole che presentano problemi di esecuzione o che si trovano in uno stato di esecuzione non predefinito. | Regole non archiviate con execution_state diverso da default. |
| Regole di Google live e con avvisi | Mostra le regole selezionate create da Google che sono live e configurate per generare avvisi. | Regole con rule_owner impostato su GOOGLE, archived impostato su false, alerting_enabled impostato su true e live_mode_enabled impostato su true. |
| Regole che utilizzano ECG | Mostra le regole che sfruttano i dati del grafico di contesto delle entità (ECG). | Regole non archiviate che utilizzano graph.entity. |
| Regole di persistenza ed escalation dei privilegi | Mostra le regole relative alle tattiche di persistenza ed escalation dei privilegi. | Regole non archiviate con tag TA0003 (Persistenza) o TA0004 (Escalation dei privilegi). |
Accelerare il rilevamento delle minacce con le regole selezionate
Puoi utilizzare l'interfaccia delle regole unificate per identificare i rilevamenti per tattiche MITRE ATT&CK specifiche. Per trovare le regole con gli avvisi attivati e correlate all'accesso iniziale:
Vai alla dashboard Regole.
Utilizza la barra di ricerca per filtrare le minacce specifiche.
Ad esempio, per trovare le regole selezionate relative all'accesso iniziale (tattica MITRE ATT&CK
TA0001), utilizza la seguente query di ricerca:alerting_enabled = true AND tags:"TA0001"Per il filtro complesso, consulta la sintassi avanzata nella pagina Cerca regole.
(Facoltativo) Seleziona una regola dai risultati di ricerca per visualizzarne i dettagli.
Fai clic su Menu accanto alla regola di cui vuoi eseguire il deployment.
Fai clic sugli interruttori Regola live e Avvisi per iniziare a rilevare attivamente le minacce.
Puoi monitorare l'esecuzione, lo stato e la cronologia degli avvisi della regola dalla dashboard.
Utilizzare le visualizzazioni salvate
La dashboard delle regole supporta le visualizzazioni salvate. Le visualizzazioni salvate ti consentono di creare e salvare un insieme personalizzato di filtri delle regole, insiemi di colonne e ordini di ordinamento per un accesso rapido alla dashboard delle regole.
Creare una vista personalizzata
Vai alla dashboard Regole.
Fai clic sul menu Visualizzazioni salvate e seleziona Salva come vista nuova.
Digita il nome della visualizzazione e fai clic su Salva.
Configura i filtri, le colonne e l'ordine di ordinamento di destinazione nell'interfaccia utente della dashboard.
Applicare una visualizzazione salvata
Per aggiornare la dashboard con una configurazione salvata:
Vai alla dashboard Regole.
Fai clic sul menu Visualizzazioni salvate e seleziona la visualizzazione salvata richiesta dall'elenco.
Fai clic su Salva.
Gestire le visualizzazioni salvate
Per modificare, rinominare, nascondere o eliminare una visualizzazione salvata:
Fai clic sul menu Visualizzazioni salvate e seleziona Gestisci visualizzazioni.
Fai clic su Salva.
Risoluzione dei problemi
Latenza e limiti
Esecuzione delle regole: potrebbe verificarsi un breve ritardo di propagazione (in genere alcuni minuti) tra il salvataggio di una regola e la visualizzazione delle prime metriche di esecuzione nella dashboard.
Limiti di retro hunt: i rilevamenti predefiniti non possono essere eseguiti come retro hunt. Inoltre, i retro hunt sono soggetti a limiti della finestra temporale in base al livello di conservazione dei dati.
Correzione degli errori
| Codice di errore | Descrizione del problema | Correggi |
|---|---|---|
| 403 - Vietato | Autorizzazioni mancanti per visualizzare i contenuti selezionati. | Assicurati che chronicle.featuredContentRules.list sia aggiunto al tuo ruolo IAM.
|
| Deployment non riuscito | Errore di sintassi o conflitto delle regole. | Utilizza il pulsante Testa regola nell'editor delle regole per convalidare la sintassi YARA-L. |
user does not have access to scope <scope_name>
|
L'utente non dispone delle autorizzazioni Data RBAC necessarie per l'ambito assegnato alla regola. | Assicurati di avere accesso all'ambito richiesto. Per ulteriori informazioni, consulta Configurare Data RBAC per gli utenti. |
The rule has been modified by someone else
|
Un altro utente ha salvato una nuova versione della regola da quando l'hai aperta. | Copia le modifiche, aggiorna la pagina per caricare l'ultima versione, quindi riapplica e salva le modifiche. |
rules editing not enabled
|
La modifica delle regole è disattivata per l'istanza Google SecOps. | Contatta l'amministratore per attivare la modifica delle regole. |
Passaggi successivi
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.