Memahami penjadwalan eksekusi aturan

Didukung di:

Dokumen ini ditujukan untuk analis keamanan, engineer, dan administrator platform yang ingin memahami dan mengelola cara Google Security Operations menjadwalkan eksekusi aturan. Dokumen ini menjelaskan cara konfigurasi aturan menentukan frekuensi pemrosesan, cara sistem menyeimbangkan streaming hampir real-time dengan pemrosesan batch terjadwal, dan cara eksekusi latar belakang menangani log yang terlambat tiba dan pengayaan konteks.

Kasus penggunaan umum

Memilih atau memahami jadwal yang tepat bergantung pada tingkat keparahan ancaman dan kompleksitas logika:

  • Pemberitahuan prioritas tinggi: Mendeteksi ancaman kritis secara hampir real-time untuk kecocokan peristiwa tunggal yang tidak memerlukan korelasi peristiwa tambahan, sehingga mengurangi waktu tunggu penyerang.
  • Korelasi dan pelaporan yang kompleks: Gunakan interval terjadwal (seperti 10 menit atau 1 jam) untuk aturan multi-peristiwa yang menghitung jumlah, jumlah, atau jendela kecocokan geser. Interval terjadwal memastikan bahwa sistem menyerap dan memperkaya log terkait sebelum dieksekusi, sehingga meningkatkan akurasi pemberitahuan untuk analisis tren dan kepatuhan.

Terminologi utama

  • Frekuensi deterministik: Interval eksekusi dasar yang ditetapkan sistem secara otomatis berdasarkan jendela kecocokan dan jenis aturan Anda.
  • Run utama (T + offset): Eksekusi awal logika deteksi terhadap blok waktu peristiwa. Penundaan penyelesaian mewakili offset yang ditambahkan untuk memperhitungkan data yang terlambat tiba.
  • Penundaan penyelesaian: Periode buffer yang ditambahkan ke eksekusi utama untuk memungkinkan pemrosesan log yang terlambat tiba sebelum evaluasi aturan dimulai.
  • Operasi penyesuaian (pemutaran ulang aturan): Eksekusi latar belakang otomatis yang mengevaluasi ulang rentang waktu yang diproses sebelumnya untuk mengambil log atau data pengayaan yang tiba setelah operasi utama.
  • Pengayaan: Proses menambahkan konteks ke log (seperti metadata aset, identitas pengguna, atau indikator intelijen ancaman) selama pemrosesan pipeline.
  • Penundaan deteksi: Total waktu yang berlalu antara stempel waktu peristiwa dan pembuatan deteksi.

Sebelum memulai

Pastikan lingkungan Anda memenuhi persyaratan berikut:

  • Izin: Anda harus memiliki peran IAM Chronicle API Admin (roles/chronicle.admin) atau Chronicle API Editor (roles/chronicle.editor) untuk mengubah jadwal aturan, atau peran Chronicle API Viewer (roles/chronicle.viewer) untuk memeriksa jadwal di Dasbor Aturan.
  • Pemeriksaan lingkungan: Pastikan log Anda dipetakan ke Model Data Terpadu (UDM) untuk mendukung agregasi interval terjadwal.

Cara kerja penjadwalan aturan

Google SecOps menyeimbangkan latensi deteksi yang mendekati real-time dengan stabilitas platform di ribuan aturan. Platform ini menggunakan dua model eksekusi utama:

  1. Mesin streaming: Mengevaluasi aturan peristiwa tunggal standar dan berjangka waktu (bahkan dengan periode pencocokan lebih dari 48 jam) secara berkelanjutan dalam waktu hampir real-time (biasanya dalam waktu 5 menit setelah penyerapan). Peristiwa yang terlambat tiba dan pengayaan retroaktif dievaluasi secara berkelanjutan selama eksekusi standar.
  2. Mesin kueri terjadwal: Mengevaluasi aturan peristiwa tunggal yang kompleks (dengan daftar referensi atau tabel data) hampir secara real time, dan aturan multiperistiwa dalam blok waktu peristiwa yang dikelompokkan (seperti interval 10 menit atau 1 jam, atau match_window / 10 untuk periode lebih dari 48 jam). Aturan multi-peristiwa memerlukan jangka waktu untuk menggabungkan dan mengorelasikan peristiwa di seluruh sumber.

Konfigurasi jadwal default

Saat Anda mengaktifkan aturan, Google SecOps akan otomatis menentukan frekuensi eksekusi default berdasarkan logika dan periode pencocokan aturan Anda:

Jenis aturan dan ukuran jendela Frekuensi eksekusi Waktu evaluasi Operasi penyesuaian
Aturan peristiwa tunggal (standar atau berjangka waktu) Real-time Segera setelah tiba (<5 menit) Tidak. Mengevaluasi data yang terlambat dan diperkaya secara berkelanjutan dalam eksekusi standar.
Aturan peristiwa tunggal (dengan daftar referensi atau tabel data) Hampir real-time Segera setelah tiba (<5 menit) Tidak. Mengevaluasi data yang terlambat dan diperkaya secara berkelanjutan selama eksekusi kueri standar.
Aturan multi-peristiwa (window <= 48h) Setiap 1 Jam (atau Setiap 10 menit dapat disesuaikan untuk jangka waktu < 1 jam) 1 hingga 2 jam setelah kedatangan Ya. Mencakup proses penyesuaian otomatis 4 jam dan proses penyesuaian 30 jam opsional.
Aturan multi-peristiwa (window > 48h) match_window / 10 (misalnya, setiap 1 hari untuk periode pencocokan 10 hari) Bervariasi berdasarkan periode pencocokan (match_window / 10) Tidak. Mengevaluasi data yang terlambat dan diperkaya selama proses yang tumpang-tindih berikutnya.

Operasi penyesuaian otomatis

Untuk mencegah deteksi yang terlewat akibat latensi penyerapan atau metadata pengayaan yang terlambat tiba (seperti tag aset atau alias pengguna), sistem secara otomatis menjalankan proses penyelarasan di latar belakang untuk aturan multi-peristiwa (window <= 48h):

  1. Proses awal: Dieksekusi secepat mungkin berdasarkan interval terjadwal untuk mengekspos ancaman langsung.
  2. Penyesuaian pertama (4 jam): Mengevaluasi ulang blok waktu sekitar 4 jam setelah dijalankan pertama kali untuk mencatat log yang terlambat tiba. Tahap ini tidak menunggu pengayaan data penuh.
  3. Penyesuaian kedua (30 jam): (Opsional) Dilakukan sekitar 30 jam setelah penyesuaian awal setelah semua pipeline konteks tambahan dan pengayaan data selesai.

Untuk mengetahui informasi selengkapnya tentang perilaku dan skenario penyesuaian, lihat Memahami pemutaran ulang aturan dan MTTD.

Jadwal yang dapat disesuaikan

Untuk aturan multi-peristiwa kustom dengan jendela pencocokan <=48 jam, Google SecOps memungkinkan Anda menyesuaikan parameter jadwal, bukan hanya mengandalkan default sistem:

  • Pemilihan frekuensi: Pilih frekuensi penayangan seperti Setiap 10 menit (untuk periode pencocokan di bawah 60 menit) atau Setiap 1 Jam.
  • Penundaan penyelesaian: Tambahkan penundaan buffer (T + offset) untuk mengakomodasi latensi penyerapan sumber log yang diketahui.
  • Kelengkapan pengayaan: Memperpanjang pemrosesan penyesuaian hingga 30 jam untuk memastikan semua gabungan metadata eksternal selesai sebelum evaluasi akhir.

Untuk langkah-langkah konfigurasi lengkap, lihat Mengonfigurasi jadwal yang disesuaikan untuk aturan.

Visibilitas jadwal di Dasbor Aturan

Dasbor Aturan menampilkan jadwal eksekusi yang ditetapkan untuk setiap aturan aktif di kolom Jadwal aturan. Aturan yang tidak aktif tidak menampilkan jadwal aktif hingga diaktifkan.

Untuk mengubah frekuensi eksekusi, menambahkan penundaan penyelesaian, atau menyesuaikan waktu tunggu pengayaan untuk aturan multi-peristiwa kustom, lihat Mengonfigurasi jadwal yang disesuaikan untuk aturan.

Indikator sumber deteksi

Di halaman Pemberitahuan dan Dasbor Aturan, kolom Jenis Deteksi menunjukkan apakah deteksi berasal dari eksekusi awal atau eksekusi latar belakang otomatis:

  • Tidak ada ikon: Deteksi dibuat selama proses utama (T) atau menggunakan mesin streaming berkelanjutan.
  • ikon bohlam : Deteksi berasal dari data peristiwa yang terlambat lebih dari 30 menit, proses penyesuaian otomatis, pipeline pemrosesan ulang, atau retrohunt.

Pertimbangan latensi dan pemecahan masalah

Frekuensi menjalankan aturan secara langsung memengaruhi kecepatan deteksi Anda. Perhatikan perilaku berikut saat mendesain dan memantau aturan:

  • Jadwal per jam: Berjalan setiap jam menggunakan data terbaru yang tersedia; tidak ada buffer tambahan yang diterapkan secara default.
  • Periode pencocokan lebih dari 48 jam: Sistem menjalankan aturan ini dengan kecepatan match_window / 10 dan tidak melakukan operasi penyesuaian.
  • Perbedaan antara proses: Deteksi yang tidak dipicu pada proses pertama dapat dipicu selama proses penyesuaian jika penyerapan log tertunda atau jika pengayaan konteks (seperti penyelesaian grafik entitas) selesai setelah evaluasi awal.
  • Opsi penyesuaian tidak ada: Aturan peristiwa tunggal dievaluasi dalam waktu hampir real-time dan tidak mendukung penyesuaian interval. Aturan yang dikurasi mengikuti jadwal sistem tetap. Aturan multi-peristiwa kustom dengan periode pencocokan lebih dari 48 jam dijalankan dengan frekuensi match_window / 10 dan tidak dapat disesuaikan.
  • Interval yang tidak didukung: Jika Anda tidak dapat memilih eksekusi mendekati real-time, aturan Anda adalah aturan multi-peristiwa yang memerlukan korelasi peristiwa dari waktu ke waktu atau menyertakan penggabungan (seperti count atau sum), yang memerlukan mesin kueri batch terjadwal.

Untuk mengetahui langkah-langkah pemecahan masalah mendalam, lihat Memahami penundaan deteksi aturan.

Langkah berikutnya

Untuk mempelajari konsep penjadwalan dan alur kerja konfigurasi terkait, lihat dokumen berikut:

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.