זיהוי איומים באמצעות כללים מאוחדים
המדריך הזה מיועד למהנדסי זיהוי שרוצים לזהות איומים בארגון שלהם. במאמר מוסבר איך להשתמש בממשק הכללים המאוחד כדי לשפר את היכולות שלכם לזיהוי איומים.
תרחישים נפוצים לדוגמה
תרחישים נפוצים לשימוש בתהליך העבודה הזה:
פריסת כללים מואצת
מטרה: לזהות במהירות ולהפעיל גלאים מוכנים מראש לטקטיקות ספציפיות של תוקפים (לדוגמה, Initial Access).
ערך: הפחתת הזמן הממוצע לזיהוי (MTTD) של וקטורים נפוצים של מתקפות בלי לדרוש פיתוח ידני של כללים.
ניהול מרוכז של מחזור החיים של הכללים
מטרה: מעקב אחרי הביצוע, הסטטוס והיסטוריית הפריסה של כללים ממסוף אחד.
ערך: שיפור הפיקוח התפעולי והבטחה שהזיהויים הפעילים מתבצעים כמצופה.
מונחים חשובים
גלאים מוכנים מראש: ערכות גילוי מוכנות מראש שמנוהלות על ידי מומחי אבטחה של Google Cloud Google.
ממשק מאוחד לכללים: מסוף ניהול מאוחד לכללי YARA-L מותאמים אישית ולתוכן שנבחר בקפידה.
פריסת כלל: הסטטוס של כלל (פעיל או בארכיון) והגדרת ההתראות שמשויכת אליו.
חיפוש רטרואקטיבי: תהליך שמריץ כלל על נתונים היסטוריים כדי למצוא מקרים קודמים של איום.
לפני שמתחילים
אם הצוות שלכם משתמש בתפקידי IAM בהתאמה אישית, ודאו שיש לכם את ההרשאות הבאות כדי לעבוד עם לוח הבקרה והעורך של הכללים המאוחדים.
אם הארגון שלכם משתמש בבקרת גישה מבוססת-תפקידים (RBAC) לנתונים, אתם צריכים גם גישה להיקפי ההרשאות שמשויכים לכללים שאתם רוצים לנהל. מידע נוסף מופיע במאמר סקירה כללית על RBAC של נתונים.
הרשאות במרכז הבקרה של הכללים
| הרשאה | הרשאת IAM נדרשת |
|---|---|
View
|
|
Edit
|
|
תצוגות שמורות – רשימה ויצירה של תצוגות שמורות של כללים
בקטע הזה מפורטות ההרשאות שנדרשות ליצירת תצוגות שמורות. תצוגות שמורות מאפשרות לכם ליצור ולשמור קבוצה מותאמת אישית של מסנני כללים, קבוצות עמודות וסדר מיון, כדי שתוכלו לגשת אליהם במהירות בלוח הבקרה של הכללים.
| הרשאה | הרשאת IAM נדרשת |
|---|---|
Manage
|
|
הרשאות בכלי לעריכת כללים
| רכיב | הרשאת IAM (אם משתמשים ב-IAM) | הרשאת אנליסט (אם משתמשים ב-RBAC מדור קודם) |
|---|---|---|
| הדף Rules editor |
|
detectRulesView
|
| קטע של רשימת מקורות קשורים |
|
referenceListView
|
| הקטע 'טבלת נתונים קשורה' |
|
לא רלוונטי |
| הלחצן יצירת כלל חדש |
|
detectRulesCreate
|
| הלחצן בדיקת הכלל | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| תפריט היקף הכלל | chronicle.rules.update
|
detectRulesEdit
|
| הלחצן שמירת הכלל | chronicle.rules.update
|
detectRulesEdit
|
| הלחצן Save as new rule (שמירה ככלל חדש) | chronicle.rules.create
|
detectRulesCreate
|
| הלחצן Rule retro hunt (חיפוש רטרו של כלל) | chronicle.retrohunts.create
|
detectRulesRun
|
| החלפת מצב של הכלל פעיל | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| המתג Rule alert | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| המתג תדירות הפעלת הכלל | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| המתג העברה לארכיון והוצאה מהארכיון | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| הצגת כלל שנבחר בעורך | chronicle.featuredContentRules.list
|
לא רלוונטי |
ניהול ההעדפות של הממשק המאוחד
אתם יכולים לעבור בין הממשק המאוחד לבין התצוגה הקודמת גם במרכז הבקרה של הכללים וגם בעורך הכללים. אחרי שתבחרו את האפשרות הרצויה, המופע ישמור את ההעדפה ויטען את הגרסה הספציפית הזו כברירת מחדל.
מרכז הבקרה של הכללים: כדי להפעיל את מרכז הבקרה המאוחד של הכללים, עוברים למרכז הבקרה של הכללים ולוחצים על נסו את הדף החדש והמאוחד של הכללים. כדי לבטל את ההסכמה, לוחצים על חזרה ללוח הבקרה של כללי המערכת הקודמת.
עורך הכללים: כדי להפעיל את עורך הכללים החדש, עוברים לדף עורך הכללים ולוחצים על דף עורך הכללים החדש. כדי לבטל את ההסכמה, לוחצים על הדף של עורך הכללים מדור קודם.
תצוגות שמורות מותאמות
לוח הבקרה המאוחד של הכללים כולל תצוגות ברירת מחדל שמורות שמאפשרות לכם לסנן ולארגן במהירות את הכללים. בטבלה הבאה מתוארות תצוגות ברירת המחדל שנשמרו:
| תצוגה שמורה | תיאור | קריטריוני סינון |
|---|---|---|
| כללים לא תקינים | מוצגים כללים שנתקלים בבעיות בהרצה או שהם במצב הרצה שאינו ברירת המחדל. | כללים שלא הועברו לארכיון עם execution_state לא שווה ל-default. |
| כללים פעילים של Google להתראות | מוצגים כללים שנכתבו על ידי Google, שהם פעילים ומוגדרים ליצירת התראות. | כללים עם rule_owner שהוגדר לערך GOOGLE, archived שהוגדר לערך false, alerting_enabled שהוגדר לערך true ו-live_mode_enabled שהוגדר לערך true. |
| כללים שמשתמשים בנתוני אק"ג | הצגת כללים שמסתמכים על נתונים של תרשים הקשר של ישויות (ECG). | כללים שלא הועברו לארכיון ומשתמשים במאפיין graph.entity. |
| כללים לגבי התמדה והרחבת הרשאות | הצגת כללים שקשורים לטקטיקות של התמדה והסלמת הרשאות. | כללים שלא הועברו לארכיון שתויגו באמצעות TA0003 (התמדה) או TA0004 (העלאת רמת ההרשאה). |
זיהוי איומים מהיר יותר באמצעות כללים שנבחרו בקפידה
אתם יכולים להשתמש בממשק של הכללים המאוחדים כדי לזהות גילויים של טקטיקות ספציפיות של MITRE ATT&CK. כדי למצוא כללים שההתראות שלהם מופעלות וקשורים לגישה ראשונית, מבצעים את הפעולות הבאות:
עוברים אל לוח הבקרה כללים.
משתמשים בסרגל החיפוש כדי לסנן איומים ספציפיים.
לדוגמה, כדי למצוא כללים שנבחרו בקפידה שקשורים לגישה ראשונית (טקטיקה של MITRE ATT&CK
TA0001), משתמשים בשאילתת החיפוש הבאה:alerting_enabled = true AND tags:"TA0001"לסינון מורכב, אפשר לעיין בתחביר המתקדם בדף הכללים של חיפוש.
אופציונלי: בוחרים כלל מתוצאות החיפוש כדי לראות את פרטי הכלל.
לצד הכלל שרוצים להפעיל, לוחצים על תפריט.
כדי להתחיל לזהות איומים באופן פעיל, לוחצים על המתגים כלל פעיל והתראות.
אפשר לעקוב אחרי ההפעלה, הסטטוס והיסטוריית ההתראות של הכלל ממרכז הבקרה.
שימוש בתצוגות שמורות
מרכז הבקרה של הכללים תומך בתצוגות שמורות. תצוגות שמורות מאפשרות לכם ליצור ולשמור קבוצה מותאמת אישית של מסנני כללים, קבוצות עמודות וסדר מיון, כדי שתוכלו לגשת אליהם במהירות בלוח הבקרה של הכללים.
יצירת תצוגה בהתאמה אישית
עוברים אל לוח הבקרה כללים.
לוחצים על התפריט תצוגות שמורות ובוחרים באפשרות שמירה כתצוגה חדשה.
מקלידים את שם התצוגה ולוחצים על שמירה.
בממשק המשתמש של מרכז הבקרה, מגדירים את מסנני היעד, העמודות וסדר המיון.
החלת תצוגה שמורה
כדי לעדכן את מרכז הבקרה באמצעות תצורה שנשמרה:
עוברים אל לוח הבקרה כללים.
לוחצים על התפריט תצוגות שמורות ובוחרים את התצוגה השמורה הרצויה מהרשימה.
לוחצים על Save.
ניהול תצוגות שמורות
כדי לשנות, לשנות את השם, להסתיר או למחוק תצוגה שמורה:
לוחצים על התפריט תצוגות שמורות ובוחרים באפשרות ניהול תצוגות.
לוחצים על Save.
פתרון בעיות
זמן אחזור ומגבלות
הפעלת כלל: יכול להיות שיהיה עיכוב קצר בהפצה (בדרך כלל כמה דקות) בין שמירת כלל לבין הצגת מדדי ההפעלה הראשונים שלו בלוח הבקרה.
מגבלות על חיפוש רטרואקטיבי: אי אפשר להריץ גלאים מוכנים מראש כחיפושים רטרואקטיביים. בנוסף, חיפושים רטרואקטיביים כפופים למגבלות של חלון המבט לאחור, בהתאם לרמת שמירת הנתונים שלכם.
תיקון שגיאות
| קוד שגיאה | תיאור הבעיה | תיקון |
|---|---|---|
| 403 אסור | אין הרשאות לצפייה בתוכן שנבחר. | מוודאים שההרשאה chronicle.featuredContentRules.list נוספה לתפקיד ה-IAM.
|
| הפריסה נכשלה | שגיאת תחביר או קונפליקט בכלל. | כדי לאמת את התחביר של YARA-L, משתמשים בלחצן בדיקת הכלל בכלי לעריכת כללים. |
user does not have access to scope <scope_name>
|
למשתמש אין את הרשאות ה-RBAC לנתונים שנדרשות להיקף שהוקצה לכלל. | מוודאים שיש לכם גישה להיקף ההרשאות הנדרש. מידע נוסף זמין במאמר הגדרת RBAC לנתונים עבור משתמשים. |
The rule has been modified by someone else
|
משתמש אחר שמר גרסה חדשה של הכלל מאז שפתחתם אותו. | צריך להעתיק את השינויים, לרענן את הדף כדי לטעון את הגרסה האחרונה, ואז להחיל מחדש את השינויים ולשמור אותם. |
rules editing not enabled
|
האפשרות לערוך כללים מושבתת במכונת Google SecOps שלכם. | כדי להפעיל את האפשרות לערוך כללים, צריך לפנות לאדמין. |
המאמרים הבאים
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.