使用统一规则检测威胁
本指南面向希望为组织检测威胁的检测工程师。本文介绍了如何利用统一规则界面来提升威胁检测能力。
常见使用场景
此工作流程的常见应用场景包括:
加快规则部署速度
目标:快速识别并启用针对特定攻击者策略(例如 Initial Access)的精选检测。
价值:无需手动开发规则,即可缩短常见攻击媒介的平均检测时间 (MTTD)。
集中式规则生命周期管理
目标:通过单个控制台监控规则执行、状态和部署历史记录。
价值:有助于改进运营监督,并确保有效检测按预期运行。
主要术语
精选检测:由 Google Cloud安全专家管理的预构建检测集。
统一的规则界面:一个整合的管理控制台,用于管理自定义 YARA-L 规则和精选内容。
规则部署:规则的状态(有效或已归档)及其关联的提醒配置。
回溯性搜索:一种针对历史数据运行规则以查找过去威胁实例的过程。
准备工作
如果您的团队使用自定义 IAM 角色,请确保您拥有以下权限,以便使用统一规则信息中心和编辑器。
如果您的组织使用基于数据角色的访问权限控制 (Data RBAC),您还必须有权访问与您要管理的规则相关联的范围。如需了解详情,请参阅数据 RBAC 概览。
规则信息中心权限
| 权限 | 必需的 IAM 权限 |
|---|---|
View
|
|
Edit
|
|
已保存的视图 - 列出和创建已保存的规则视图
| 权限 | 必需的 IAM 权限 |
|---|---|
Manage
|
|
规则编辑器权限
| 组件 | IAM 权限(如果您使用 IAM) | 分析师权限(如果您使用的是旧版 RBAC) |
|---|---|---|
| 规则编辑器页面 |
|
detectRulesView
|
| 相关参考列表部分 |
|
referenceListView
|
| “相关数据表”部分 |
|
不适用 |
| 创建新规则按钮 |
|
detectRulesCreate
|
| 测试规则按钮 | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| 规则范围菜单 | chronicle.rules.update
|
detectRulesEdit
|
| 保存规则按钮 | chronicle.rules.update
|
detectRulesEdit
|
| 另存为新规则按钮 | chronicle.rules.create
|
detectRulesCreate
|
| 规则 RetroHunt 按钮 | chronicle.retrohunts.create
|
detectRulesRun
|
| 规则实时切换开关 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 规则提醒切换开关 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 规则运行频率切换开关 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 规则归档和取消归档切换开关 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 在编辑器中查看精选规则 | chronicle.featuredContentRules.list
|
不适用 |
管理统一界面的偏好设置
您可以针对规则信息中心和规则编辑器,在统一体验和旧版视图之间切换。选择后,实例会保存您的偏好设置,并默认加载该特定版本。
规则信息中心:如需选择启用统一规则信息中心,请前往规则信息中心,然后点击试用全新的统一规则页面。如需选择停用,请点击返回旧版规则信息中心。
规则编辑器:如需选择启用新的规则编辑器,请前往规则编辑器页面,然后点击新规则编辑器页面。如需选择停用,请点击旧版规则编辑器页面。
精选的已保存视图
统一规则信息中心包含默认的已保存视图,可让您快速过滤和整理规则。下表介绍了这些默认精选已保存视图:
| 保存的视图 | 说明 | 过滤器条件 |
|---|---|---|
| 不健康规则 | 显示存在执行问题或处于非默认执行状态的规则。 | execution_state 不等于 default 的非归档规则。 |
| 有效、提醒、Google 规则 | 显示由 Google 编写的精选规则,这些规则处于有效状态,并且已配置为生成提醒。 | rule_owner 设置为 GOOGLE、archived 设置为 false、alerting_enabled 设置为 true 且 live_mode_enabled 设置为 true 的规则。 |
| 使用心电图的规则 | 显示利用实体上下文图表 (ECG) 数据的规则。 | 使用 entity.graph 的非归档规则。 |
| 持久性和权限提升规则 | 显示与持久性和提权策略相关的规则。 | 标记为 TA0003(持久性)或 TA0004(权限升级)的非归档规则。 |
利用精选规则加快威胁检测
您可以使用统一的规则界面来识别针对特定 MITRE ATT&CK 策略的检测。如需查找已启用提醒且与初始访问相关的规则,请执行以下操作:
前往规则信息中心。
使用搜索栏按特定威胁进行过滤。
例如,如需查找与初始访问(MITRE ATT&CK 策略
TA0001)相关的精选规则,请使用以下搜索查询:alerting_enabled = true AND tags:"TA0001"如需了解复杂的过滤条件,请参阅搜索规则页面上的高级语法。
可选:从搜索结果中选择一条规则,以查看规则详情。
点击要部署的规则旁边的 菜单。
点击实时规则和提醒切换开关,开始主动检测威胁。
您可以在信息中心内跟踪规则的执行情况、状态和提醒历史记录。
问题排查
延迟时间和限制
规则执行:保存规则后,在信息中心内看到其首次执行指标之间可能会有短暂的传播延迟(通常为几分钟)。
回溯性搜索限制:精选检测无法作为回溯性搜索运行。此外,回溯性搜索还受回溯期限制,具体取决于您的数据保留层级。
错误修复
| 错误代码 | 问题描述 | 修复 |
|---|---|---|
| 403 Forbidden | 缺少查看精选内容的权限。 | 确保已将 chronicle.featuredContentRules.list 添加到您的 IAM 角色。
|
| 部署失败 | 规则语法错误或冲突。 | 使用规则编辑器中的测试规则按钮验证 YARA-L 语法。 |
user does not have access to scope <scope_name>
|
用户不具备规则所分配范围所需的数据 RBAC 权限。 | 确保您有权访问所需范围。如需了解详情,请参阅为用户配置数据 RBAC。 |
The rule has been modified by someone else
|
自您打开此规则以来,其他用户已保存了该规则的新版本。 | 复制您所做的更改,刷新页面以加载最新版本,然后重新应用并保存您所做的更改。 |
rules editing not enabled
|
您的 Google SecOps 实例已停用规则修改功能。 | 请与您的管理员联系以启用规则修改功能。 |
后续步骤
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。