Detecta amenazas con reglas unificadas

Compatible con:

Esta guía está dirigida a ingenieros de detección que desean detectar amenazas para su organización. En ella, se explica cómo aprovechar la interfaz de reglas unificadas para acelerar tus capacidades de detección de amenazas.

Casos de uso habituales

Los siguientes son algunos de los casos de uso habituales de este flujo de trabajo:

Implementación acelerada de reglas

Objetivo: Identificar y habilitar rápidamente las detecciones seleccionadas para tácticas específicas de adversarios (por ejemplo, Initial Access).

Valor: Reduce el tiempo promedio de detección (MTTD) para vectores de ataque comunes sin requerir el desarrollo manual de reglas.

Administración centralizada del ciclo de vida de las reglas

Objetivo: Supervisar la ejecución, el estado y el historial de implementación de las reglas desde una sola consola.

Valor: Mejora la supervisión operativa y garantiza que las detecciones activas funcionen como se espera.

Terminología clave

  • Detecciones seleccionadas: Son conjuntos de detección precompilados que administran Google Cloud expertos en seguridad.

  • Interfaz de reglas unificadas: Es una consola de administración consolidada para las reglas personalizadas de YARA-L y el contenido seleccionado.

  • Implementación de reglas: Es el estado de una regla (activa o archivada) y su configuración de alertas asociada.

  • Búsqueda retroactiva: Es un proceso que ejecuta una regla en relación con los datos históricos para encontrar instancias anteriores de una amenaza.

Antes de comenzar

Si tu equipo usa roles personalizados de IAM, asegúrate de tener los siguientes permisos para trabajar con el panel y el editor de reglas unificadas.

Si tu organización usa el control de acceso basado en roles de datos (RBAC de datos), también debes tener acceso a los alcances asociados con las reglas que deseas administrar. Para obtener más información, consulta Descripción general del RBAC de datos.

Permisos del panel de reglas

Permiso Permiso de IAM obligatorio
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

Vistas guardadas: Crea y muestra una lista de vistas de reglas guardadas

Permiso Permiso de IAM obligatorio
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

Permisos del editor de reglas

Componente Permiso de IAM (si usas IAM) Permiso de analista (si usas RBAC heredado)
Página del editor de reglas

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
Sección de la lista de referencias relacionadas

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
Sección de la tabla de datos relacionados

chronicle.dataTables.get

chronicle.dataTables.list

N/A
Botón Crear regla nueva

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
Botón Probar regla chronicle.legacies.legacyRunTestRule detectRulesRun
Menú Alcance de la regla chronicle.rules.update detectRulesEdit
Botón Guardar regla chronicle.rules.update detectRulesEdit
Botón Guardar como regla nueva chronicle.rules.create detectRulesCreate
Botón Búsqueda retroactiva de reglas chronicle.retrohunts.create detectRulesRun
Botón de activación Regla activa chronicle.ruleDeployments.update detectRulesEdit
Botón de activación Alerta de regla chronicle.ruleDeployments.update detectRulesEdit
Botón de activación Frecuencia de ejecución de la regla chronicle.ruleDeployments.update detectRulesEdit
Botón de activación Archivar y desarchivar reglas chronicle.ruleDeployments.update detectRulesEdit
Ver la regla seleccionada en el editor chronicle.featuredContentRules.list N/A

Administra tus preferencias de la interfaz unificada

Puedes alternar entre la experiencia unificada y la vista heredada para el panel y el editor de reglas. Una vez que realices una selección, tu instancia guardará tu preferencia y cargará esa versión específica de forma predeterminada.

  • Panel de reglas: Para habilitar el panel de reglas unificadas, navega hasta el panel de reglas y haz clic en Prueba nuestra nueva página de reglas unificadas. Para inhabilitarlo, haz clic en Volver al panel de reglas heredado.

  • Editor de reglas: Para habilitar el nuevo editor de reglas, navega a la página del editor de reglas y haz clic en Nueva página del editor de reglas. Para inhabilitarlo, haz clic en Página del editor de reglas heredado.

Vistas guardadas seleccionadas

El panel de reglas unificadas incluye vistas guardadas predeterminadas que te permiten filtrar y organizar reglas rápidamente. En la siguiente tabla, se describen estas vistas guardadas seleccionadas predeterminadas:

Vista guardada Descripción Criterios de filtro
Reglas en mal estado Muestra las reglas que tienen problemas de ejecución o que se encuentran en un estado de ejecución no predeterminado. Reglas no archivadas con execution_state que no es igual a default.
Reglas de Google activas y de alertas Muestra las reglas seleccionadas creadas por Google que están activas y configuradas para generar alertas. Reglas con rule_owner configurado como GOOGLE, archived configurado como false, alerting_enabled configurado como true y live_mode_enabled configurado como true.
Reglas que usan ECG Muestra las reglas que aprovechan los datos del gráfico de contexto de entidades (ECG). Reglas no archivadas que usan entity.graph.
Reglas de persistencia y elevación de privilegios Muestra las reglas relacionadas con las tácticas de persistencia y elevación de privilegios. Reglas no archivadas etiquetadas con TA0003 (persistencia) o TA0004 (elevación de privilegios).

Acelera la detección de amenazas con reglas seleccionadas

Puedes usar la interfaz de reglas unificadas para identificar detecciones de tácticas específicas de MITRE ATT&CK. Para encontrar reglas con alertas habilitadas y relacionadas con el acceso inicial, haz lo siguiente:

  1. Navega al panel de Reglas.

  2. Usa la barra de búsqueda para filtrar amenazas específicas.

    Por ejemplo, para encontrar reglas seleccionadas relacionadas con el acceso inicial (táctica TA0001 de MITRE ATT&CK), usa la siguiente consulta de búsqueda:

    alerting_enabled = true AND tags:"TA0001"

    Para el filtrado complejo, consulta la sintaxis avanzada en la Buscar reglas página.

  3. Opcional: Selecciona una regla de los resultados de la búsqueda para ver los detalles de la regla.

  4. Haz clic en Menú junto a la regla que deseas implementar.

  5. Haz clic en los botones de activación Regla activa y Alertas para comenzar a detectar amenazas de forma activa.

Puedes hacer un seguimiento de la ejecución, el estado y el historial de alertas de la regla desde tu panel.

Soluciona problemas

Latencia y límites

  • Ejecución de reglas: Es posible que haya un breve retraso de propagación (por lo general, unos minutos) entre el momento en que se guarda una regla y el momento en que se ven sus primeras métricas de ejecución en el panel.

  • Límites de búsqueda retroactiva: Las detecciones seleccionadas no se pueden ejecutar como búsquedas retroactivas. Además, las búsquedas retroactivas están sujetas a límites de ventana de observación según tu nivel de retención de datos.

Corrección de errores

Código de error Descripción del problema Corregir
403 (acceso prohibido) Faltan permisos para ver el contenido seleccionado. Asegúrate de que chronicle.featuredContentRules.list se agregue a tu rol de IAM.
No se pudo Deployment Error o conflicto de sintaxis de la regla. Usa el botón Probar regla en el editor de reglas para validar la sintaxis de YARA-L.
user does not have access to scope <scope_name> El usuario no tiene los permisos de RBAC de datos necesarios para el alcance asignado a la regla. Asegúrate de tener acceso al alcance requerido. Para obtener más información, consulta Configura el RBAC de datos para los usuarios.
The rule has been modified by someone else Otro usuario guardó una versión nueva de la regla desde que la abriste. Copia los cambios, actualiza la página para cargar la versión más reciente y, luego, vuelve a aplicar y guardar los cambios.
rules editing not enabled La edición de reglas está inhabilitada para tu instancia de Google SecOps. Comunícate con tu administrador para habilitar la edición de reglas.

¿Qué sigue?

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.