使用统一规则检测威胁

支持的平台:

本指南面向希望为组织检测威胁的检测工程师。本文介绍了如何利用统一规则界面来提升威胁检测能力。

常见使用场景

此工作流程的常见应用场景包括:

加快规则部署速度

目标:快速识别并启用针对特定攻击者策略(例如 Initial Access)的精选检测。

价值:无需手动开发规则,即可缩短常见攻击媒介的平均检测时间 (MTTD)。

集中式规则生命周期管理

目标:通过单个控制台监控规则执行、状态和部署历史记录。

价值:有助于改进运营监督,并确保有效检测按预期运行。

主要术语

  • 精选检测:由 Google Cloud安全专家管理的预构建检测集。

  • 统一的规则界面:一个整合的管理控制台,用于管理自定义 YARA-L 规则和精选内容。

  • 规则部署:规则的状态(有效或已归档)及其关联的提醒配置。

  • 回溯性搜索:一种针对历史数据运行规则以查找过去威胁实例的过程。

准备工作

如果您的团队使用自定义 IAM 角色,请确保您拥有以下权限,以便使用统一规则信息中心和编辑器。

如果您的组织使用基于数据角色的访问权限控制 (Data RBAC),您还必须有权访问与您要管理的规则相关联的范围。如需了解详情,请参阅数据 RBAC 概览

规则信息中心权限

权限 必需的 IAM 权限
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

已保存的视图 - 列出和创建已保存的规则视图

权限 必需的 IAM 权限
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

规则编辑器权限

组件 IAM 权限(如果您使用 IAM) 分析师权限(如果您使用的是旧版 RBAC)
规则编辑器页面

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
相关参考列表部分

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
“相关数据表”部分

chronicle.dataTables.get

chronicle.dataTables.list

不适用
创建新规则按钮

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
测试规则按钮 chronicle.legacies.legacyRunTestRule detectRulesRun
规则范围菜单 chronicle.rules.update detectRulesEdit
保存规则按钮 chronicle.rules.update detectRulesEdit
另存为新规则按钮 chronicle.rules.create detectRulesCreate
规则 RetroHunt 按钮 chronicle.retrohunts.create detectRulesRun
规则实时切换开关 chronicle.ruleDeployments.update detectRulesEdit
规则提醒切换开关 chronicle.ruleDeployments.update detectRulesEdit
规则运行频率切换开关 chronicle.ruleDeployments.update detectRulesEdit
规则归档和取消归档切换开关 chronicle.ruleDeployments.update detectRulesEdit
在编辑器中查看精选规则 chronicle.featuredContentRules.list 不适用

管理统一界面的偏好设置

您可以针对规则信息中心和规则编辑器,在统一体验和旧版视图之间切换。选择后,实例会保存您的偏好设置,并默认加载该特定版本。

  • 规则信息中心:如需选择启用统一规则信息中心,请前往规则信息中心,然后点击试用全新的统一规则页面。如需选择停用,请点击返回旧版规则信息中心

  • 规则编辑器:如需选择启用新的规则编辑器,请前往规则编辑器页面,然后点击新规则编辑器页面。如需选择停用,请点击旧版规则编辑器页面

精选的已保存视图

统一规则信息中心包含默认的已保存视图,可让您快速过滤和整理规则。下表介绍了这些默认精选已保存视图:

保存的视图 说明 过滤器条件
不健康规则 显示存在执行问题或处于非默认执行状态的规则。 execution_state 不等于 default 的非归档规则。
有效、提醒、Google 规则 显示由 Google 编写的精选规则,这些规则处于有效状态,并且已配置为生成提醒。 rule_owner 设置为 GOOGLEarchived 设置为 falsealerting_enabled 设置为 truelive_mode_enabled 设置为 true 的规则。
使用心电图的规则 显示利用实体上下文图表 (ECG) 数据的规则。 使用 entity.graph 的非归档规则。
持久性和权限提升规则 显示与持久性和提权策略相关的规则。 标记为 TA0003(持久性)或 TA0004(权限升级)的非归档规则。

利用精选规则加快威胁检测

您可以使用统一的规则界面来识别针对特定 MITRE ATT&CK 策略的检测。如需查找已启用提醒且与初始访问相关的规则,请执行以下操作:

  1. 前往规则信息中心。

  2. 使用搜索栏按特定威胁进行过滤。

    例如,如需查找与初始访问(MITRE ATT&CK 策略 TA0001)相关的精选规则,请使用以下搜索查询:

    alerting_enabled = true AND tags:"TA0001"

    如需了解复杂的过滤条件,请参阅搜索规则页面上的高级语法。

  3. 可选:从搜索结果中选择一条规则,以查看规则详情。

  4. 点击要部署的规则旁边的 菜单

  5. 点击实时规则提醒切换开关,开始主动检测威胁。

您可以在信息中心内跟踪规则的执行情况、状态和提醒历史记录。

问题排查

延迟时间和限制

  • 规则执行:保存规则后,在信息中心内看到其首次执行指标之间可能会有短暂的传播延迟(通常为几分钟)。

  • 回溯性搜索限制:精选检测无法作为回溯性搜索运行。此外,回溯性搜索还受回溯期限制,具体取决于您的数据保留层级。

错误修复

错误代码 问题描述 修复
403 Forbidden 缺少查看精选内容的权限。 确保已将 chronicle.featuredContentRules.list 添加到您的 IAM 角色。
部署失败 规则语法错误或冲突。 使用规则编辑器中的测试规则按钮验证 YARA-L 语法。
user does not have access to scope <scope_name> 用户不具备规则所分配范围所需的数据 RBAC 权限。 确保您有权访问所需范围。如需了解详情,请参阅为用户配置数据 RBAC
The rule has been modified by someone else 自您打开此规则以来,其他用户已保存了该规则的新版本。 复制您所做的更改,刷新页面以加载最新版本,然后重新应用并保存您所做的更改。
rules editing not enabled 您的 Google SecOps 实例已停用规则修改功能。 请与您的管理员联系以启用规则修改功能。

后续步骤

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。