使用統合式規則偵測威脅

支援語言:

本指南適用於想為機構偵測威脅的偵測工程師。本文說明如何運用統一規則介面,加快威脅偵測速度。

常見用途

這項工作流程的常見用途包括:

加快規則部署速度

目標:快速找出並啟用特定敵方策略的精選偵測功能 (例如 Initial Access)。

價值:縮短常見攻擊向量的平均偵測時間 (MTTD),且不需要手動開發規則。

集中式規則生命週期管理

目標:透過單一控制台監控規則執行、狀態和部署記錄。

價值:提升營運監督成效,確保主動偵測功能正常運作。

重要術語

  • 精選偵測:由 Google Cloud安全專家管理的預建偵測組合。

  • 統一規則介面:集中管理自訂 YARA-L 規則和精選內容的管理控制台。

  • 規則部署:規則的狀態 (有效或已封存) 和相關聯的快訊設定。

  • 回溯搜尋:針對歷來資料執行規則,找出過去的威脅事件。

事前準備

如果團隊使用自訂 IAM 角色,請確認您具備下列權限,可使用統一規則資訊主頁和編輯器。

如果貴機構使用資料角色式存取控管 (資料 RBAC),您也必須有權存取與要管理的規則相關聯的範圍。詳情請參閱「資料 RBAC 總覽」。

規則資訊主頁權限

權限 必要 IAM 權限
View
  • chronicle.rules.list
  • chronicle.retrohunts.list
  • chronicle.ruleDeployments.list
  • chronicle.legacies.legacySearchCustomerStats
  • chronicle.legacies.legacyGetRuleCounts
  • chronicle.legacies.legacyGetRulesTrends
  • chronicle.legacies.legacyGetCuratedRulesTrends
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.rules.get
  • chronicle.rules.listRevisions
  • chronicle.legacies.legacyTestRuleStreaming
  • chronicle.legacies.legacyFetchAlertsView
Edit
  • chronicle.retrohunts.create
  • chronicle.ruleDeployments.update
  • chronicle.rules.modifyRules
  • chronicle.rules.create
  • chronicle.rules.update
  • chronicle.rules.verifyRuleText

已儲存的檢視畫面 - 列出及建立已儲存的規則檢視畫面

權限 必要 IAM 權限
Manage
  • chronicle.sharedPreferenceSets.get
  • chronicle.sharedPreferenceSets.list
  • chronicle.sharedPreferenceSets.create
  • chronicle.sharedPreferenceSets.update
  • chronicle.sharedPreferenceSets.delete

規則編輯器權限

元件 IAM 權限 (如果您使用 IAM) 分析師權限 (如果您使用舊版 RBAC)
規則編輯器頁面

chronicle.ruleDeployments.list

chronicle.rules.list

detectRulesView
相關參考資料清單部分

chronicle.referenceLists.get

chronicle.referenceLists.list

referenceListView
相關資料表部分

chronicle.dataTables.get

chronicle.dataTables.list

不適用
「建立新規則」按鈕

chronicle.rules.verifyRuleText

chronicle.rules.create

detectRulesCreate
「測試規則」按鈕 chronicle.legacies.legacyRunTestRule detectRulesRun
「規則範圍」選單 chronicle.rules.update detectRulesEdit
「儲存規則」按鈕 chronicle.rules.update detectRulesEdit
「另存為新規則」按鈕 chronicle.rules.create detectRulesCreate
「規則 Retro Hunt」按鈕 chronicle.retrohunts.create detectRulesRun
規則即時切換鈕 chronicle.ruleDeployments.update detectRulesEdit
規則快訊切換鈕 chronicle.ruleDeployments.update detectRulesEdit
規則執行頻率切換鈕 chronicle.ruleDeployments.update detectRulesEdit
規則封存和取消封存切換按鈕 chronicle.ruleDeployments.update detectRulesEdit
在編輯器中查看精選規則 chronicle.featuredContentRules.list 不適用

管理整合介面偏好設定

您可以在規則資訊主頁和規則編輯器中,切換使用整合式體驗和舊版檢視畫面。選取後,執行個體會儲存偏好設定,並預設載入該特定版本。

  • 規則資訊主頁:如要啟用統整式規則資訊主頁,請前往規則資訊主頁,然後按一下「試用新的統整式規則頁面」。如要停用,請按一下「返回舊版規則資訊主頁」

  • 規則編輯器:如要啟用新版規則編輯器,請前往規則編輯器頁面,然後按一下「新版規則編輯器頁面」。如要停用,請按一下「舊版規則編輯器頁面」

已儲存的精選檢視畫面

整合式規則資訊主頁包含預設儲存的檢視畫面,可供您快速篩選及整理規則。下表說明這些預設的精選已儲存檢視畫面:

儲存的檢視畫面 說明 篩選條件
不健康規則 顯示執行有問題或處於非預設執行狀態的規則。 execution_state 不等於 default 的非封存規則。
有效、快訊、Google 規則 顯示 Google 撰寫的精選規則,這些規則已啟用並設定為產生快訊。 規則:rule_owner 設為 GOOGLEarchived 設為 falsealerting_enabled 設為 true,以及 live_mode_enabled 設為 true
使用心電圖的規則 顯示運用實體內容圖表 (ECG) 資料的規則。 使用 entity.graph 的非封存規則。
持續性與權限提升規則 顯示與持續性和權限提升策略相關的規則。 標記為 TA0003 (持續性) 或 TA0004 (權限提升) 的非封存規則。

運用精選規則加速偵測威脅

您可以使用統一規則介面,找出特定 MITRE ATT&CK 戰術的偵測結果。如要找出已啟用快訊功能且與初始存取權相關的規則,請按照下列步驟操作:

  1. 前往「規則」資訊主頁。

  2. 使用搜尋列篩選特定威脅。

    舉例來說,如要尋找與初始存取相關的精選規則 (MITRE ATT&CK 策略 TA0001),請使用下列搜尋查詢:

    alerting_enabled = true AND tags:"TA0001"

    如需複雜的篩選條件,請參閱「搜尋」規則頁面的進階語法。

  3. 選用:從搜尋結果中選取規則,即可查看規則詳細資料。

  4. 在要部署的規則旁,按一下「選單」

  5. 按一下「即時規則」和「警報」切換鈕,開始主動偵測威脅。

您可以在資訊主頁追蹤規則的執行情況、狀態和快訊記錄。

疑難排解

延遲和限制

  • 規則執行:儲存規則後,儀表板通常會在幾分鐘內顯示規則的首次執行指標,但可能會有短暫的傳播延遲。

  • 回溯搜尋限制:無法以回溯搜尋方式執行精選偵測。 此外,回溯搜尋的回溯期限制取決於資料保留層級。

錯誤修正

錯誤代碼 問題說明 修正方法
403 Forbidden 缺少權限,無法查看精選內容。 確認 chronicle.featuredContentRules.list 已新增至 IAM 角色。
部署失敗 規則語法錯誤或衝突。 在規則編輯器中使用「測試規則」按鈕,驗證 YARA-L 語法。
user does not have access to scope <scope_name> 使用者沒有規則範圍所需的資料 RBAC 權限。 確認您有權存取必要範圍。詳情請參閱「為使用者設定資料 RBAC」。
The rule has been modified by someone else 您開啟規則後,其他使用者已儲存新版規則。 複製變更內容,重新整理頁面載入最新版本,然後重新套用並儲存變更。
rules editing not enabled 您的 Google SecOps 執行個體已停用規則編輯功能。 請與管理員聯絡,要求對方啟用規則編輯功能。

後續步驟

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。