使用統合式規則偵測威脅

支援的國家/地區:

本指南適用於想為所屬機構偵測威脅的偵測工程師。本文將說明如何運用統一規則介面,加快威脅偵測速度。

常見用途

這個工作流程的常見用途包括:

加速部署規則

目標:快速找出並啟用特定攻擊者策略的精選偵測規則 (例如 Initial Access)。

價值:減少常見攻擊向量的平均偵測時間 (MTTD),且不需要手動開發規則。

集中管理規則生命週期

目標:透過單一控制台監控規則執行作業、狀態和部署記錄。

價值:改善作業監督,確保有效偵測功能正常運作。

重要術語

  • 精選偵測規則:由 Google Cloud安全專家管理的預建偵測組合。

  • 統一規則介面:集中管理自訂 YARA-L 規則和精選內容的控制台。

  • 規則部署:規則的狀態 (有效或已封存) 和相關聯的快訊設定。

  • 回溯搜尋:針對歷來資料執行規則的程序,可找出過去的威脅事件。

事前準備

如果團隊使用自訂 IAM 角色,請確認您具備下列權限,可使用「統一規則」資訊主頁和編輯器。

如果貴機構使用資料角色式存取控管 (資料 RBAC),您也必須有權存取與要管理的規則相關聯的範圍。詳情請參閱「資料 RBAC 總覽」。

統整規則資訊主頁權限

權限 必要 IAM 權限
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

已儲存的檢視畫面 - 列出及建立已儲存的規則檢視畫面

本節列出建立已儲存檢視畫面所需的權限。儲存的檢視畫面可讓你建立及儲存自訂規則篩選器、欄組合和排序順序,以便在統一規則資訊主頁中快速存取。

權限 必要 IAM 權限
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

規則編輯器權限

元件 IAM 權限 (如果您使用 IAM) 分析師權限 (如果您使用舊版 RBAC)
規則編輯器頁面

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
相關參考資料清單部分

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
相關資料表部分

chronicle.dataTables.get

chronicle.dataTables.list

不適用
「建立新規則」按鈕

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
「測試規則」按鈕 chronicle.legacies.legacyRunTestRule detectRulesRun
「規則範圍」選單 chronicle.rules.update detectRulesEdit
「儲存規則」按鈕 chronicle.rules.update detectRulesEdit
「另存為新規則」按鈕 chronicle.rules.create detectRulesCreate
「規則回溯搜尋」按鈕 chronicle.retrohunts.create detectRulesRun
「規則有效」切換鈕 chronicle.ruleDeployments.update detectRulesEdit
規則快訊切換鈕 chronicle.ruleDeployments.update detectRulesEdit
規則執行頻率切換鈕 chronicle.ruleDeployments.update detectRulesEdit
規則封存和取消封存切換鈕 chronicle.ruleDeployments.update detectRulesEdit
在編輯器中查看精選規則 chronicle.featuredContentRules.list 不適用

管理整合介面偏好設定

您可以切換「統一規則」資訊主頁和規則編輯器的統一體驗與舊版檢視畫面。選取後,執行個體會儲存偏好設定,並預設載入該特定版本。

  • 統合式規則資訊主頁:如要啟用統合式規則資訊主頁,請前往「規則」資訊主頁,然後按一下「試用新的統合式規則頁面」。如要停用,請按一下「返回舊版規則資訊主頁」。

  • 規則編輯器:如要啟用新版規則編輯器,請前往規則編輯器頁面,然後按一下「新版規則編輯器頁面」。如要停用,請按一下「舊版規則編輯器頁面」。

彙整已儲存的檢視畫面

「統一定價規則」資訊主頁包含預設的已儲存檢視畫面,方便您快速篩選及整理規則。下表說明這些預設的精選儲存檢視畫面:

已儲存的檢視表 說明 篩選條件
不健康的規則 顯示執行有問題或處於非預設執行狀態的規則。 execution_state 不等於 default 的非封存規則。
有效且會發出快訊的 Google 規則 顯示 Google 撰寫的精選規則,這些規則已上線並設定為產生快訊。 規則的 rule_owner 設為 GOOGLE、archived 設為 false、alerting_enabled 設為 true,以及 live_mode_enabled 設為 true。
使用心電圖的規則 顯示運用實體內容圖表 (ECG) 資料的規則。 使用 graph.entity 的非封存規則。
持續性和提權規則 顯示與持續性和提權策略相關的規則。 標記為「持續性」TA0003或「權限提升」TA0004的非封存規則。
Mandiant 建議規則 顯示由 Mandiant 專家審查的高可信度規則。詳情請參閱「Mandiant 建議規則」。 標記為 google.mandiant.recommended 的非封存規則。

運用精選規則加速偵測威脅

您可以使用「統一規則」介面,找出特定 MITRE ATT&CK 戰術的偵測結果。如要找出已啟用警告功能且與初始存取權相關的規則,請按照下列步驟操作:

  1. 前往「統一定價規則」資訊主頁。

  2. 使用搜尋列篩選特定威脅。

    舉例來說,如要尋找與初始存取相關的精選規則 (MITRE ATT&CK 策略 TA0001),請使用下列搜尋查詢:

    alerting_enabled = true AND tags:"TA0001"

    如要進行複雜的篩選,請參閱「搜尋」規則頁面的進階語法。

  3. 選用:從搜尋結果中選取規則,即可查看規則詳細資料。

  4. 找出要部署的規則,然後點按旁邊的「選單」 。

  5. 按一下「即時規則」和「警報」切換鈕,開始主動偵測威脅。

您可以在資訊主頁中追蹤規則的執行情況、狀態和快訊記錄。

使用已儲存的檢視畫面

「統一規則」資訊主頁支援已儲存的檢視畫面。儲存的檢視畫面可讓你建立及儲存自訂規則篩選器、欄組合和排序順序,以便在統一規則資訊主頁中快速存取。

建立自訂檢視畫面

  1. 前往「統一定價規則」資訊主頁。

  2. 按一下「已儲存的檢視畫面」選單,然後選取「另存為新的檢視畫面」。

  3. 輸入檢視畫面名稱,然後按一下「儲存」。

  4. 在「統一規則」資訊主頁中,設定目標篩選條件、資料欄和排序順序。

套用已儲存的檢視畫面

如要使用已儲存的設定更新資訊主頁,請按照下列步驟操作:

  1. 前往「統一定價規則」資訊主頁。

  2. 按一下「已儲存的資料檢視」選單,然後從清單中選取所需的已儲存資料檢視。

  3. 按一下 [儲存]。

管理已儲存的檢視畫面

如要修改、重新命名、隱藏或刪除已儲存的檢視畫面,請按照下列步驟操作:

  1. 按一下「已儲存的資料檢視」選單,然後選取「管理資料檢視」。

  2. 按一下 [儲存]。

疑難排解

本節提供相關資訊,協助您解決常見問題,並瞭解統一規則介面的限制。

延遲和限制

  • 規則執行:儲存規則後,儀表板通常會在幾分鐘內顯示規則的首次執行指標,但可能會有短暫的傳播延遲。

  • 回溯搜尋限制:無法以回溯搜尋方式執行精選偵測規則。此外,回溯搜尋會受到回溯期限制,具體限制取決於資料保留層級。

錯誤修正

錯誤代碼 問題說明 修正
禁止存取 403 缺少查看精選內容的權限。 確認 chronicle.featuredContentRules.list 已新增至 IAM 角色。
部署失敗 規則語法錯誤或衝突。 在規則編輯器中,使用「測試規則」按鈕驗證 YARA-L 語法。
user does not have access to scope <scope_name> 使用者沒有規則範圍所需的資料 RBAC 權限。 確認您有權存取必要範圍。詳情請參閱「為使用者設定資料 RBAC」。
The rule has been modified by someone else 您開啟規則後,其他使用者已儲存新版規則。 複製變更內容,然後重新整理頁面載入最新版本,再重新套用並儲存變更。
rules editing not enabled 您的 Google SecOps 執行個體已停用規則編輯功能。 請與管理員聯絡,啟用規則編輯功能。

後續步驟

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。