Informazioni sulla pianificazione dell'esecuzione delle regole

Supportato in:

Questo documento è rivolto ad analisti della sicurezza, ingegneri e amministratori di piattaforme che vogliono comprendere e gestire la pianificazione delle esecuzioni delle regole di Google Security Operations. Spiega in che modo le configurazioni delle regole determinano la frequenza di elaborazione, in che modo il sistema bilancia lo streaming in tempo quasi reale con l'elaborazione batch pianificata e in che modo le esecuzioni in background gestiscono i log in arrivo in ritardo e l'arricchimento del contesto.

Casi d'uso comuni

La scelta o la comprensione della pianificazione corretta dipende dalla gravità della minaccia e dalla complessità della logica:

  • Avvisi con priorità elevata: rileva le minacce critiche in tempo quasi reale per le corrispondenze di singoli eventi che non richiedono una correlazione di eventi aggiuntiva, riducendo il tempo di permanenza dell'utente malintenzionato.
  • Correlazione e reportistica complesse: utilizza intervalli pianificati (ad esempio 10 minuti o 1 ora) per le regole multi-evento che calcolano conteggi, somme o finestre di corrispondenza scorrevoli. Gli intervalli pianificati assicurano che il sistema acquisisca e arricchisca i log correlati prima dell'esecuzione, migliorando l'accuratezza degli avvisi per l'analisi di conformità e delle tendenze.

Terminologia chiave

  • Frequenza deterministica: l'intervallo di esecuzione di base che il sistema assegna automaticamente in base alla finestra di corrispondenza e al tipo di regola.
  • Esecuzione principale (T + offset): l'esecuzione iniziale della logica di rilevamento rispetto a un blocco di tempo dell'evento. Il ritardo di liquidazione rappresenta l'offset aggiunto per tenere conto dei dati in arrivo in ritardo.
  • Ritardo di liquidazione: il periodo di buffer aggiunto all'esecuzione principale per consentire l'elaborazione dei log in arrivo in ritardo prima dell'inizio della valutazione delle regole.
  • Esecuzioni di allineamento (riproduzioni delle regole): esecuzioni in background automatiche che rivalutano le finestre temporali elaborate in precedenza per acquisire i log o i dati di arricchimento arrivati dopo l'esecuzione principale.
  • Arricchimento: il processo di aggiunta di contesto a un log (ad esempio metadati delle risorse, identità utente o indicatori di Threat Intelligence) durante l'elaborazione della pipeline.
  • Ritardo di rilevamento: il tempo totale trascorso tra il timestamp dell'evento e la creazione di un rilevamento.

Prima di iniziare

Verifica che il tuo ambiente soddisfi i seguenti requisiti:

  • Autorizzazioni: devi disporre del ruolo IAM Chronicle API Admin (roles/chronicle.admin) o Chronicle API Editor (roles/chronicle.editor) per modificare le pianificazioni delle regole oppure del ruolo Chronicle API Viewer (roles/chronicle.viewer) per esaminare le pianificazioni nella dashboard delle regole.
  • Controllo dell'ambiente: assicurati che i log siano mappati al modello UDM (Unified Data Model) per supportare le aggregazioni degli intervalli pianificati.

Come funziona la pianificazione delle regole

Google SecOps bilancia la latenza di rilevamento in tempo quasi reale con la stabilità della piattaforma in migliaia di regole. La piattaforma utilizza due modelli di esecuzione principali:

  1. Motore di streaming: valuta continuamente le regole di singoli eventi standard e con finestra (anche con finestre di corrispondenza superiori a 48 ore) in tempo quasi reale (in genere entro 5 minuti dall'acquisizione). Gli eventi in arrivo in ritardo e gli arricchimenti retroattivi vengono valutati continuamente durante l'esecuzione standard.
  2. Motore di query pianificato: valuta le regole di singoli eventi complesse (con elenchi di riferimento o tabelle di dati) in tempo quasi reale e le regole multi-evento in blocchi batch di tempo dell'evento (ad esempio intervalli di 10 minuti o 1 ora oppure match_window / 10 per le finestre superiori a 48 ore). Le regole multi-evento richiedono una finestra temporale per aggregare e correlare gli eventi tra le origini.

Configurazione della pianificazione predefinita

Quando abiliti una regola, Google SecOps determina automaticamente la frequenza di esecuzione predefinita in base alla logica e alla finestra di corrispondenza della regola:

Tipo di regola e dimensioni della finestra Frequenza di esecuzione Tempistica di valutazione Esecuzioni di allineamento
Regola di singoli eventi (standard o con finestra) In tempo reale Poco dopo l'arrivo (<5 minuti) No. Valuta continuamente i dati in arrivo in ritardo e arricchiti nell'esecuzione standard.
Regola di singoli eventi (con elenchi di riferimento o tabelle di dati) In tempo quasi reale Poco dopo l'arrivo (<5 minuti) No. Valuta continuamente i dati in arrivo in ritardo e arricchiti durante l'esecuzione della query standard.
Regola multi-evento (window <= 48h) Ogni ora (o Ogni 10 minuti personalizzabile per le finestre < 1 ora) Da 1 a 2 ore dopo l'arrivo Sì. Include un'esecuzione di allineamento automatica di 4 ore e un'esecuzione di allineamento facoltativa di 30 ore.
Regola multi-evento (window > 48h) match_window / 10 (ad esempio, ogni giorno per una finestra di corrispondenza di 10 giorni) Varia in base alla finestra di corrispondenza (match_window / 10) No. Valuta i dati in arrivo in ritardo e arricchiti durante le esecuzioni sovrapposte successive.

Esecuzioni di allineamento automatiche

Per evitare rilevamenti mancanti causati dalla latenza di acquisizione o dai metadati di arricchimento in arrivo in ritardo (ad esempio tag delle risorse o alias utente), il sistema esegue automaticamente esecuzioni di allineamento in background per le regole multi-evento (window <= 48h):

  1. Esecuzione iniziale: eseguita il più rapidamente possibile in base all'intervallo pianificato per esporre le minacce immediate.
  2. Prima esecuzione di allineamento (4 ore): rivaluta il blocco di tempo circa 4 ore dopo l'esecuzione iniziale per acquisire i log in arrivo in ritardo. Questa fase non attende l'arricchimento completo dei dati.
  3. Seconda esecuzione di allineamento (30 ore): (facoltativa) eseguita circa 30 ore dopo l'esecuzione iniziale una volta completate tutte le pipeline di arricchimento di dati e contesto aggiuntive.

Per saperne di più sul comportamento e sugli scenari di allineamento, consulta Informazioni sulle riproduzioni delle regole e sul tempo medio di rilevamento (MTTD).

Pianificazioni personalizzabili

Per le regole multi-evento personalizzate con finestra di corrispondenza <= 48 ore, Google SecOps ti consente di personalizzare i parametri di pianificazione anziché affidarti interamente alle impostazioni predefinite del sistema:

  • Selezione della frequenza: scegli le frequenze di esecuzione, ad esempio Ogni 10 minuti (per le finestre di corrispondenza inferiori a 60 minuti) o Ogni ora.
  • Ritardo di liquidazione: aggiungi un ritardo di buffer (T + offset) per tenere conto della latenza di acquisizione nota dell'origine log.
  • Completezza dell'arricchimento: estendi l'elaborazione di allineamento a 30 ore per assicurarti che tutti i join dei metadati esterni siano completi prima della valutazione finale.

Per i passaggi di configurazione completi, consulta Configurare le pianificazioni personalizzate per le regole.

Visibilità della pianificazione nella dashboard delle regole

La dashboard delle regole mostra la pianificazione delle esecuzioni assegnata per ogni regola attiva nella colonna Pianificazione delle regole. Le regole non attive non mostrano una pianificazione attiva fino a quando non vengono abilitate.

Per modificare la frequenza di esecuzione, aggiungere ritardi di liquidazione o regolare i tempi di attesa per l'arricchimento di una regola multi-evento personalizzata, consulta Configurare le pianificazioni personalizzate per le regole.

Indicatori dell'origine del rilevamento

Nella pagina Avvisi e nella dashboard delle regole, la colonna Tipo di rilevamento indica se un rilevamento ha avuto origine da un'esecuzione iniziale o da un'esecuzione in background automatica:

  • Nessuna icona: il rilevamento è stato generato durante l'esecuzione principale (T) o utilizzando il motore di streaming continuo.
  • Icona a forma di lampadina : il rilevamento ha avuto origine da dati sugli eventi arrivati con un ritardo superiore a 30 minuti, esecuzioni di allineamento automatiche, pipeline di rielaborazione o retrohunts.

Considerazioni sulla latenza e sulla risoluzione dei problemi

La frequenza di esecuzione delle regole influisce direttamente sulla velocità dei rilevamenti. Tieni presente i seguenti comportamenti quando progetti e monitori le regole:

  • Pianificazioni orarie: vengono eseguite ogni ora utilizzando i dati più recenti disponibili; per impostazione predefinita non viene applicato alcun buffer aggiuntivo.
  • Finestre di corrispondenza superiori a 48 ore: il sistema esegue queste regole con una frequenza di match_window / 10 e non esegue esecuzioni di allineamento.
  • Discrepanze tra le esecuzioni: un rilevamento che non viene attivato durante la prima esecuzione potrebbe essere attivato durante un'esecuzione di allineamento se l'acquisizione dei log è stata ritardata o se l'arricchimento del contesto (ad esempio la risoluzione del grafico delle entità) è stato completato dopo la valutazione iniziale.
  • Opzioni di personalizzazione mancanti: le regole di singoli eventi vengono valutate in tempo quasi reale e non supportano la personalizzazione degli intervalli. Le regole curate seguono pianificazioni di sistema fisse. Le regole multi-evento personalizzate con una finestra di corrispondenza superiore a 48 ore vengono eseguite con una frequenza di match_window / 10 e non possono essere personalizzate.
  • Intervalli non supportati: se non puoi selezionare l'esecuzione in tempo quasi reale, la regola è una regola multi-evento che richiede la correlazione degli eventi nel tempo o include aggregazioni (ad esempio count o sum), che richiedono il motore di query batch pianificato.

Per i passaggi di risoluzione dei problemi approfonditi, consulta Informazioni sui ritardi di rilevamento delle regole.

Passaggi successivi

Per esplorare i concetti di pianificazione e i flussi di lavoro di configurazione correlati, consulta i seguenti documenti:

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.