使用統合式規則偵測威脅
本指南適用於想為機構偵測威脅的偵測工程師。本文說明如何運用統一規則介面,加快威脅偵測速度。
常見用途
這項工作流程的常見用途包括:
加快規則部署速度
目標:快速找出並啟用特定敵方策略的精選偵測功能 (例如 Initial Access)。
價值:縮短常見攻擊向量的平均偵測時間 (MTTD),且不需要手動開發規則。
集中式規則生命週期管理
目標:透過單一控制台監控規則執行、狀態和部署記錄。
價值:提升營運監督成效,確保主動偵測功能正常運作。
重要術語
精選偵測:由 Google Cloud安全專家管理的預建偵測組合。
統一規則介面:集中管理自訂 YARA-L 規則和精選內容的管理控制台。
規則部署:規則的狀態 (有效或已封存) 和相關聯的快訊設定。
回溯搜尋:針對歷來資料執行規則,找出過去的威脅事件。
事前準備
如果團隊使用自訂 IAM 角色,請確認您具備下列權限,可使用統一規則資訊主頁和編輯器。
如果貴機構使用資料角色式存取控管 (資料 RBAC),您也必須有權存取與要管理的規則相關聯的範圍。詳情請參閱「資料 RBAC 總覽」。
規則資訊主頁權限
| 權限 | 必要 IAM 權限 |
|---|---|
View
|
|
Edit
|
|
已儲存的檢視畫面 - 列出及建立已儲存的規則檢視畫面
| 權限 | 必要 IAM 權限 |
|---|---|
Manage
|
|
規則編輯器權限
| 元件 | IAM 權限 (如果您使用 IAM) | 分析師權限 (如果您使用舊版 RBAC) |
|---|---|---|
| 規則編輯器頁面 |
|
detectRulesView
|
| 相關參考資料清單部分 |
|
referenceListView
|
| 相關資料表部分 |
|
不適用 |
| 「建立新規則」按鈕 |
|
detectRulesCreate
|
| 「測試規則」按鈕 | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| 「規則範圍」選單 | chronicle.rules.update
|
detectRulesEdit
|
| 「儲存規則」按鈕 | chronicle.rules.update
|
detectRulesEdit
|
| 「另存為新規則」按鈕 | chronicle.rules.create
|
detectRulesCreate
|
| 「規則 Retro Hunt」按鈕 | chronicle.retrohunts.create
|
detectRulesRun
|
| 規則即時切換鈕 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 規則快訊切換鈕 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 規則執行頻率切換鈕 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 規則封存和取消封存切換按鈕 | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| 在編輯器中查看精選規則 | chronicle.featuredContentRules.list
|
不適用 |
管理整合介面偏好設定
您可以在規則資訊主頁和規則編輯器中,切換使用整合式體驗和舊版檢視畫面。選取後,執行個體會儲存偏好設定,並預設載入該特定版本。
規則資訊主頁:如要啟用統整式規則資訊主頁,請前往規則資訊主頁,然後按一下「試用新的統整式規則頁面」。如要停用,請按一下「返回舊版規則資訊主頁」。
規則編輯器:如要啟用新版規則編輯器,請前往規則編輯器頁面,然後按一下「新版規則編輯器頁面」。如要停用,請按一下「舊版規則編輯器頁面」。
已儲存的精選檢視畫面
整合式規則資訊主頁包含預設儲存的檢視畫面,可供您快速篩選及整理規則。下表說明這些預設的精選已儲存檢視畫面:
| 儲存的檢視畫面 | 說明 | 篩選條件 |
|---|---|---|
| 不健康規則 | 顯示執行有問題或處於非預設執行狀態的規則。 | execution_state 不等於 default 的非封存規則。 |
| 有效、快訊、Google 規則 | 顯示 Google 撰寫的精選規則,這些規則已啟用並設定為產生快訊。 | 規則:rule_owner 設為 GOOGLE、archived 設為 false、alerting_enabled 設為 true,以及 live_mode_enabled 設為 true。 |
| 使用心電圖的規則 | 顯示運用實體內容圖表 (ECG) 資料的規則。 | 使用 entity.graph 的非封存規則。 |
| 持續性與權限提升規則 | 顯示與持續性和權限提升策略相關的規則。 | 標記為 TA0003 (持續性) 或 TA0004 (權限提升) 的非封存規則。 |
運用精選規則加速偵測威脅
您可以使用統一規則介面,找出特定 MITRE ATT&CK 戰術的偵測結果。如要找出已啟用快訊功能且與初始存取權相關的規則,請按照下列步驟操作:
前往「規則」資訊主頁。
使用搜尋列篩選特定威脅。
舉例來說,如要尋找與初始存取相關的精選規則 (MITRE ATT&CK 策略
TA0001),請使用下列搜尋查詢:alerting_enabled = true AND tags:"TA0001"如需複雜的篩選條件,請參閱「搜尋」規則頁面的進階語法。
選用:從搜尋結果中選取規則,即可查看規則詳細資料。
在要部署的規則旁,按一下「選單」 。
按一下「即時規則」和「警報」切換鈕,開始主動偵測威脅。
您可以在資訊主頁追蹤規則的執行情況、狀態和快訊記錄。
疑難排解
延遲和限制
規則執行:儲存規則後,儀表板通常會在幾分鐘內顯示規則的首次執行指標,但可能會有短暫的傳播延遲。
回溯搜尋限制:無法以回溯搜尋方式執行精選偵測。 此外,回溯搜尋的回溯期限制取決於資料保留層級。
錯誤修正
| 錯誤代碼 | 問題說明 | 修正方法 |
|---|---|---|
| 403 Forbidden | 缺少權限,無法查看精選內容。 | 確認 chronicle.featuredContentRules.list 已新增至 IAM 角色。
|
| 部署失敗 | 規則語法錯誤或衝突。 | 在規則編輯器中使用「測試規則」按鈕,驗證 YARA-L 語法。 |
user does not have access to scope <scope_name>
|
使用者沒有規則範圍所需的資料 RBAC 權限。 | 確認您有權存取必要範圍。詳情請參閱「為使用者設定資料 RBAC」。 |
The rule has been modified by someone else
|
您開啟規則後,其他使用者已儲存新版規則。 | 複製變更內容,重新整理頁面載入最新版本,然後重新套用並儲存變更。 |
rules editing not enabled
|
您的 Google SecOps 執行個體已停用規則編輯功能。 | 請與管理員聯絡,要求對方啟用規則編輯功能。 |
後續步驟
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。