配置提醒抑制
本文档介绍了 Google Security Operations 中提供的机制,这些机制可用于抑制嘈杂的提醒并确定关键威胁的优先级。提醒抑制功能会根据预定义的条件自动过滤重复的提醒和低价值的提醒。通过此抑制功能,您的 SOC 团队可以专注于高优先级的安全事件。
您可以使用提醒抑制功能来管理各种触发器生成的提醒量,例如来自同一底层活动的重复提醒、因系统配置错误而导致的误报、针对已知良性活动触发的广泛规则逻辑,或计划的维护窗口。
Google SecOps 提供以下方法来管理提醒量:
限制:在初始提醒触发后,针对 指定时间窗口(例如 1 小时)内同一活动重复检测到的情况进行抑制。
排除项:排除项通过在匹配项触发提醒之前对其进行过滤,来阻止特定检测。符合规则逻辑但不符合排除条件的事件会正常触发检测。
SOAR playbook:根据特定 实体查找(例如 IP 地址或主机名)提供有时间限制的提醒抑制。
SOAR 提醒分组:根据您的条件自动将相似的提醒聚类到单个 案例中,以简化调查。
通过限制抑制提醒
限制功能会在初始规则匹配后,针对指定时长抑制检测。当您在规则逻辑中使用 suppression_window 和 suppression_key 选项时,系统只会针对抑制键的第一个唯一组合生成检测。Google SecOps 会抑制该相同组合的所有后续匹配,直到定义的窗口过期。
此方法可有效减少由同一底层活动导致的重复检测。
使用场景
PowerShell 执行:在初始事件发生后,针对同一用户和 主机抑制重复提醒一小时。
网络扫描:在首次检测到恶意端口扫描器后,针对该扫描器抑制重复提醒 六小时。
监控嘈杂的规则
如需识别嘈杂的规则,请执行以下操作:
点击菜单,然后选择检测 > 规则和检测。
在规则编辑器 标签页中,选择相应规则,然后点击测试 。
调整时间范围选择器,以分析过去 7 天的数据。如果某条规则每天生成 100 多项检测,则该规则可能过于宽泛。
点击 菜单 ,然后点击查看规则检测 。此时会显示“检测详情”页面。
在程序过滤 面板中,识别贡献 UDM 字段。
修改
match部分或$suppression_key,以减少检测量。
示例:按位置识别唯一登录
如需按位置识别唯一登录,同时防止提醒疲劳,您可以抑制来自同一状态的检测。查找 UDM 字段 event.principal.location.state,以查看每个状态的检测计数。
如果特定状态的计数过高,请将该字段添加到 suppression 或 match 键。这样可确保系统仅针对每个唯一登录位置触发一项检测。
配置检测限制
限制功能会在初始提醒触发后,针对指定时长抑制检测。如需限制重复检测,请在规则的 options 部分中添加 suppression_window。需遵守以下指南:
单事件规则:在
outcome部分中定义$suppression_key变量,以充当重复数据排除键。多事件规则:使用
match部分中的变量作为 重复数据排除键。窗口时长:确保
suppression_window大于或 等于match窗口大小。如果将其设置为相同的时长,则规则的行为就像未应用任何抑制一样。限制:抑制窗口时长没有上限。
兼容性:限制适用于单事件规则和多事件规则,以及 自定义规则和精选规则。
示例:监控 Windows 文件共享活动
以下规则用于监控 Windows 文件共享活动。它会在 60 分钟 (1hr) 窗口内为每个唯一用户和主机名创建一项检测,然后针对同一组合抑制重复匹配 24 小时 (24h)。
rule rule_noisy_winshares {
meta:
author = "Google Cloud Security"
events:
$e.metadata.event_type = "NETWORK_CONNECTION"
$e.target.resource.name = /(C|ADMIN|IPC)\$/ nocase
$user = $e.principal.user.userid
$hostname = $e.target.hostname
match:
$hostname, $user over 1h
outcome:
$sharename = array_distinct($e.target.resource.name)
condition:
$e
options:
suppression_window = 24h
}
通过此配置,分析师可以在抑制窗口期间调查初始活动,而无需处理同一用户和主机的重复提醒。
使用规则排除项抑制提醒
排除项通过在匹配项触发提醒之前对其进行过滤,来阻止特定检测。如果匹配项满足排除逻辑,系统会抑制检测。符合规则逻辑但不符合排除条件的事件会继续正常触发检测。应用后,排除项会保持有效状态,直到您手动将其停用。
您可以在规则和检测 页面上的排除项 标签页中查看、管理和审核排除项的完整列表以及关联的元数据。您还可以使用测试排除项 功能来评估特定过滤条件在应用前对检测量的影响。
如需使用 API 创建排除项,请参阅使用 API 管理规则排除项。
使用场景
抑制授权 IT 工具执行的合法 PowerShell。
排除执行大量端口扫描的内部漏洞扫描器。
创建规则排除项
如需为嘈杂的规则创建排除项,请按以下步骤操作:
依次前往菜单 > 检测 > 规则和检测。
在规则信息中心 标签页中,查找检测计数较高的规则。
点击规则名称 以打开检测 页面。
依次点击规则选项 > 排除。
指定以下详细信息以添加排除项过滤条件:
排除项名称
排除项适用的规则或规则集
排除条件,用于在满足指定条件时抑制检测。如需添加多个条件,请遵循以下指南:
如需创建逻辑 OR 关系,请使用 Enter 键在单行中输入多个值。
例如:
principal.ip IS 192.158.1.38 OR principal.ip IS 192.186.0.2点击 + 条件语句 以添加与上一个语句具有 逻辑
AND关系的新语句。例如:
(principal.ip IS 192.158.1.38 OR principal.ip IS 192.186.0.2) AND (principal.user.userid CONTAINS sensitive)
可选:点击测试排除项 ,以查看过滤条件如何衡量过去 30 天内减少的检测量。根据结果调整条件。
点击创建 以激活排除项。
管理规则排除项
如需管理排除项,请按以下步骤操作:
依次前往菜单 > 检测 > 规则和检测。
前往排除项 标签页,查看排除项列表。您可以执行以下操作:
如需启用或停用排除项,请切换已启用 开关。
如需过滤排除项,请点击 过滤。
如需修改排除项,请依次点击 菜单 > 修改。
如需归档排除项,请依次点击 菜单 > 归档。
如需恢复排除项,请依次点击 菜单 > 取消归档。
如需使用 API 创建和管理规则排除项,请参阅 通过 API 管理规则排除项。
限制
配置排除项时,请注意以下限制:
复合规则:系统会根据原始事件评估 UDM 字段排除项。如果您尝试从复合规则(根据其他检测而非原始事件触发)中排除特定 UDM 值,则必须将排除项应用于构成复合规则的基础底层规则。
如需查找基础规则,请执行以下操作:
- 在 Google SecOps 控制台中,前往内容中心 。
- 点击精选检测 标签页(或搜索特定规则包)。
- 找到复合规则,然后点击查看和管理 。
- 选择规则定义 ,以查看底层 YARA-L 源代码。
- 查看 YARA-L 逻辑的
events:部分,以识别基础规则名称。
此外,请注意控制台与 API 之间的以下功能差异:
规则范围:在控制台中,您可以同时将排除项应用于多个精选 规则,但一次只能应用于单个自定义规则。
结果变量:如需创建使用基于结果 变量的逻辑的排除项,您必须使用 API。
通过 SOAR playbook 抑制提醒
SOAR playbook 有助于根据特定查找条件识别和抑制重复提醒。Playbook 会抑制提醒,直到预定义的到期时间为止,之后它会自动从表中移除提醒。 分析师使用此方法在设定的时长内抑制特定实体(例如 IP 地址或主机名)的提醒。
与其他方法不同,此机制会跟踪历史数据,并在案例详情中提供抑制操作的明确审核跟踪记录。
使用场景
在初始提醒后,针对来自可疑 IP 地址的入站连接请求抑制后续提醒,同时保留抑制审核跟踪记录。
在 SOAR 中对提醒进行分组
提醒分组功能会根据您定义的条件,自动将 24 小时窗口内生成的相似提醒聚类。系统会将分组的提醒整合到单个案例中以供调查。
如需了解详情,请参阅 提醒分组机制。