Detectar ameaças com regras unificadas
Este guia é destinado a engenheiros de detecção que querem detectar ameaças para a organização. Ele explica como aproveitar a interface de regras unificadas para acelerar os recursos de detecção de ameaças.
Casos de uso comuns
Os casos de uso comuns desse fluxo de trabalho incluem o seguinte:
Implantação acelerada de regras
Objetivo:identificar e ativar rapidamente detecções selecionadas para táticas específicas de adversários (por exemplo, Initial Access).
Valor:reduz o tempo médio de detecção (MTTD) para vetores de ataque comuns sem exigir o desenvolvimento manual de regras.
Gerenciamento centralizado do ciclo de vida das regras
Objetivo:monitorar a execução, o status e o histórico de implantação de regras em um único console.
Valor:melhora a supervisão operacional e garante que as detecções ativas estejam funcionando conforme o esperado.
Terminologia importante
Detecções selecionadas: conjuntos de detecção pré-criados gerenciados por Google Cloud especialistas em segurança.
Interface de regras unificadas:um console de gerenciamento consolidado para regras YARA-L personalizadas e conteúdo selecionado.
Implantação de regras:o estado de uma regra (ativa ou arquivada) e a configuração de alertas associada a ela.
Retro hunt:um processo que executa uma regra em dados históricos para encontrar instâncias anteriores de uma ameaça.
Antes de começar
Se a equipe usa papéis personalizados do IAM, verifique se você tem as permissões a seguir para trabalhar com o painel e o editor de regras unificadas.
Se a organização usa o controle de acesso baseado em papéis de dados (RBAC de dados), você também precisa ter acesso aos escopos associados às regras que quer gerenciar. Para mais informações, consulte Visão geral do RBAC de dados.
Permissões do painel de regras
| Permissão | Permissão do IAM necessária |
|---|---|
View
|
|
Edit
|
|
Visualizações salvas: listar e criar visualizações de regras salvas
| Permissão | Permissão do IAM necessária |
|---|---|
Manage
|
|
Permissões do editor de regras
| Componente | Permissão do IAM (se você usa o IAM) | Permissão de analista (se você usa o RBAC legado) |
|---|---|---|
| Página do editor de regras |
|
detectRulesView
|
| Seção da lista de referências relacionadas |
|
referenceListView
|
| Seção da tabela de dados relacionados |
|
N/A |
| Botão Criar nova regra |
|
detectRulesCreate
|
| Botão Testar regra | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| Menu Escopo da regra | chronicle.rules.update
|
detectRulesEdit
|
| Botão Salvar regra | chronicle.rules.update
|
detectRulesEdit
|
| Botão Salvar como nova regra | chronicle.rules.create
|
detectRulesCreate
|
| Botão Retro hunt de regras | chronicle.retrohunts.create
|
detectRulesRun
|
| Alternância Regra ativa | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Alternância Alerta de regra | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Alternância Frequência de execução de regras | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Alternância Arquivar e desarquivar regras | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Ver regra selecionada no editor | chronicle.featuredContentRules.list
|
N/A |
Gerenciar as preferências da interface unificada
É possível alternar entre a experiência unificada e a visualização legada para o painel e o editor de regras. Depois de fazer uma seleção, a instância salva sua preferência e carrega essa versão específica por padrão.
Painel de regras:para ativar o painel de regras unificadas, navegue até ele e clique em Teste a nova página de regras unificadas. Para desativar, clique em Voltar ao painel de regras legado.
Editor de regras:para ativar o novo editor de regras, navegue até a página do editor de regras e clique em Nova página do editor de regras. Para desativar, clique em Página do editor de regras legado.
Visualizações salvas selecionadas
O painel de regras unificadas inclui visualizações salvas padrão que permitem filtrar e organizar regras rapidamente. A tabela a seguir descreve essas visualizações salvas selecionadas padrão:
| Visualização salva | Descrição | Critérios de filtro |
|---|---|---|
| Regras não íntegras | Mostra regras que estão com problemas de execução ou em um estado de execução não padrão. | Regras não arquivadas com execution_state diferente de default. |
| Regras ativas, de alerta e do Google | Mostra regras selecionadas criadas pelo Google que estão ativas e configuradas para gerar alertas. | Regras com rule_owner definido como GOOGLE, archived definido como false, alerting_enabled definido como true e live_mode_enabled definido como true. |
| Regras que usam o ECG | Mostra regras que aproveitam os dados do gráfico de contexto de entidades (ECG). | Regras não arquivadas que usam entity.graph. |
| Regras de persistência e escalonamento de privilégios | Mostra regras relacionadas a táticas de persistência e escalonamento de privilégios. | Regras não arquivadas marcadas com TA0003 (persistência) ou TA0004 (escalonamento de privilégios). |
Acelerar a detecção de ameaças com regras selecionadas
É possível usar a interface de regras unificadas para identificar detecções de táticas específicas do MITRE ATT&CK. Para encontrar regras com alertas ativados e relacionados ao acesso inicial, faça o seguinte:
Navegue até o painel Regras.
Use a barra de pesquisa para filtrar ameaças específicas.
Por exemplo, para encontrar regras selecionadas relacionadas ao acesso inicial (tática
TA0001do MITRE ATT&CK), use a seguinte consulta de pesquisa:alerting_enabled = true AND tags:"TA0001"Para filtragem complexa, consulte a sintaxe avançada na página "Regras de pesquisa".
Opcional: selecione uma regra nos resultados da pesquisa para ver os detalhes dela.
Clique em Menu ao lado da regra que você quer implantar.
Clique nas alternâncias Regra ativa e Alertas para começar a detectar ameaças ativamente.
É possível acompanhar a execução, o status e o histórico de alertas da regra no painel.
Solução de problemas
Latência e limites
Execução de regras:pode haver um pequeno atraso de propagação (normalmente alguns minutos) entre o salvamento de uma regra e a exibição das primeiras métricas de execução no painel.
Limites de retro hunt:as detecções selecionadas não podem ser executadas como retro hunts. Além disso, as retro hunts estão sujeitas a limites de período de retrospectiva com base no nível de retenção de dados.
Correção de erros
| Código do erro | Descrição do problema | Corrigir |
|---|---|---|
| 403 Proibido | Não há permissões para visualizar conteúdo selecionado. | Verifique se chronicle.featuredContentRules.list foi adicionado ao seu papel do IAM.
|
| Falha na implantação | Erro de sintaxe ou conflito de regras. | Use o botão Testar regra no editor de regras para validar a sintaxe YARA-L. |
user does not have access to scope <scope_name>
|
O usuário não tem as permissões de RBAC de dados necessárias para o escopo atribuído à regra. | Verifique se você tem acesso ao escopo necessário. Para mais informações, consulte Configurar o RBAC de dados para usuários. |
The rule has been modified by someone else
|
Outro usuário salvou uma nova versão da regra desde que você a abriu. | Copie as mudanças, atualize a página para carregar a versão mais recente e reaplique e salve as mudanças. |
rules editing not enabled
|
A edição de regras está desativada para sua instância do Google SecOps. | Entre em contato com o administrador para ativar a edição de regras. |
A seguir
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.