Comprendre la planification de l'exécution des règles

Compatible avec :

Ce document s'adresse aux analystes de la sécurité, aux ingénieurs et aux administrateurs de plate-forme qui souhaitent comprendre et gérer la façon dont Google Security Operations planifie l'exécution des règles. Il explique comment les configurations de règles déterminent la fréquence de traitement, comment le système équilibre le streaming en temps quasi réel avec le traitement par lot planifié, et comment les exécutions en arrière-plan gèrent les journaux arrivant en retard et l'enrichissement du contexte.

Cas d'utilisation courants

Le choix ou la compréhension de la bonne planification dépend de la gravité de la menace et de la complexité de la logique :

  • Alertes haute priorité : détectez les menaces critiques en temps quasi réel pour les correspondances à événement unique qui ne nécessitent aucune corrélation d'événement supplémentaire, ce qui réduit le temps de présence des pirates informatiques.
  • Corrélation et création de rapports complexes : utilisez des intervalles planifiés (par exemple, 10 minutes ou 1 heure) pour les règles multi-événements qui calculent des nombres, des sommes ou des périodes de correspondance glissantes. Les intervalles planifiés garantissent que le système ingère et enrichit les journaux associés avant l'exécution, ce qui améliore la précision des alertes pour la conformité et l'analyse des tendances.

Terminologie clé

  • Fréquence déterministe : intervalle d'exécution de référence que le système attribue automatiquement en fonction de la période de correspondance et du type de règle.
  • Exécution principale (T + décalage) : exécution initiale de la logique de détection par rapport à un bloc de temps d'événement. Le délai de règlement représente le décalage ajouté pour tenir compte des données arrivant en retard.
  • Délai de règlement : période tampon ajoutée à l'exécution principale pour permettre le traitement des journaux arrivant en retard avant le début de l'évaluation des règles.
  • Exécutions de régularisation (relectures de règles) : exécutions automatisées en arrière-plan qui réévaluent les périodes précédemment traitées pour capturer les journaux ou les données d'enrichissement arrivés après l'exécution principale.
  • Enrichissement : processus d'ajout de contexte à un journal (tel que des métadonnées d'actif, une identité utilisateur ou des indicateurs de renseignement sur les menaces) lors du traitement du pipeline.
  • Délai de détection : temps total écoulé entre l'horodatage de l'événement et la création d'une détection.

Avant de commencer

Vérifiez que votre environnement répond aux exigences suivantes :

  • Autorisations : vous devez disposer du rôle IAM Administrateur de l'API Chronicle (roles/chronicle.admin) ou Éditeur de l'API Chronicle (roles/chronicle.editor) pour modifier les planifications de règles, ou du rôle Lecteur de l'API Chronicle (roles/chronicle.viewer) pour inspecter les planifications dans le tableau de bord des règles.
  • Vérification de l'environnement : assurez-vous que vos journaux sont mappés au modèle de données unifié (UDM) pour prendre en charge les agrégations d'intervalles planifiés.

Fonctionnement de la planification des règles

Google SecOps équilibre la latence de détection en temps quasi réel avec la stabilité de la plate-forme sur des milliers de règles. La plate-forme utilise deux modèles d'exécution principaux :

  1. Moteur de streaming : évalue en continu les règles à événement unique standards et fenêtrées (même avec des périodes de correspondance supérieures à 48 heures) en temps quasi réel (généralement dans les cinq minutes suivant l’ingestion). Les événements arrivant en retard et les enrichissements rétroactifs sont évalués en continu lors de l'exécution standard.
  2. Moteur de requêtes planifiées : évalue les règles complexes à événement unique (avec des listes de référence ou des tables de données) en temps quasi réel, et les règles multi-événements dans des blocs de temps d'événement par lot (par exemple, des intervalles de 10 minutes ou d'une heure, ou match_window / 10 pour les fenêtres supérieures à 48 heures). Les règles multi-événements nécessitent une période pour agréger et corréler les événements entre les sources.

Configuration de la planification par défaut

Lorsque vous activez une règle, Google SecOps détermine automatiquement la fréquence d'exécution par défaut en fonction de la logique et de la période de correspondance de votre règle :

Type de règle et taille de la fenêtre Fréquence d'exécution Timing de l'évaluation Exécutions de régularisation
Règle à événement unique (standard ou fenêtrée) Temps réel Peu de temps après l'arrivée (< 5 minutes) Non. Évalue en continu les données tardives et enrichies lors de l'exécution standard.
Règle à événement unique (avec des listes de référence ou des tables de données) Temps quasi réel Peu de temps après l'arrivée (< 5 minutes) Non. Évalue en continu les données tardives et enrichies lors de l'exécution de requêtes standard.
Règle multi-événements (window <= 48h) Toutes les heures (ou Toutes les 10 minutes personnalisable pour les fenêtres < 1 heure) 1 à 2 heures après l'arrivée Oui. Inclut une exécution de régularisation automatisée de 4 heures et une exécution de régularisation facultative de 30 heures.
Règle multi-événements (window > 48h) match_window / 10 (par exemple, tous les jours pour une période de correspondance de 10 jours) Varie en fonction de la période de correspondance (match_window / 10) Non. Évalue les données tardives et enrichies lors des exécutions chevauchantes suivantes.

Exécutions de régularisation automatiques

Pour éviter les détections manquées causées par la latence d'ingestion ou les métadonnées d'enrichissement arrivant en retard (telles que les tags d'actif ou les alias d'utilisateur), le système effectue automatiquement des exécutions de régularisation en arrière-plan pour les règles multi-événements (window <= 48h) :

  1. Exécution initiale : exécutée le plus rapidement possible en fonction de l'intervalle planifié pour exposer les menaces immédiates.
  2. Première exécution de régularisation (4 heures) : réévalue le bloc de temps environ quatre heures après l’exécution initiale pour capturer les journaux arrivant en retard. Cette étape n'attend pas l'enrichissement complet des données.
  3. Deuxième exécution de régularisation (30 heures) : (facultative) exécutée environ 30 heures après l'exécution initiale une fois que tous les pipelines de contexte et d'enrichissement de données supplémentaires sont terminés.

Pour en savoir plus sur le comportement et les scénarios de régularisation, consultez Comprendre les relectures de règles et le MTTD.

Planifications personnalisables

Pour les règles multi-événements personnalisées avec une période de correspondance inférieure ou égale à 48 heures, Google SecOps vous permet de personnaliser les paramètres de planification plutôt que de vous fier entièrement aux valeurs par défaut du système :

  • Sélection de la fréquence : choisissez des fréquences d’exécution telles que Toutes les 10 minutes (pour les périodes de correspondance inférieures à 60 minutes) ou Toutes les heures.
  • Délai de règlement : ajoutez un délai tampon (T + décalage) pour tenir compte de la latence d’ingestion connue de la source de journal.
  • Exhaustivité de l'enrichissement : prolongez le traitement de régularisation jusqu'à 30 heures pour vous assurer que toutes les jointures de métadonnées externes sont terminées avant l'évaluation finale.

Pour connaître toutes les étapes de configuration, consultez Configurer des planifications personnalisées pour les règles.

Visibilité de la planification dans le tableau de bord des règles

Le tableau de bord des règles affiche le calendrier d'exécution attribué à chaque règle active dans la colonne Planification des règles. Les règles inactives n'affichent pas de planification active tant qu'elles ne sont pas activées.

Pour modifier la fréquence d'exécution, ajouter des délais de règlement ou ajuster les délais d'attente d'enrichissement pour une règle multi-événements personnalisée, consultez Configurer des planifications personnalisées pour les règles.

Indicateurs de source de détection

Sur la page Alertes et dans le tableau de bord des règles, la colonne Type de détection indique si une détection provient d'une exécution initiale ou d'une exécution automatisée en arrière-plan :

  • Aucune icône : la détection a été générée lors de l’exécution principale (T) ou à l’aide du moteur de streaming continu.
  • Icône d'ampoule : la détection provient de données d'événement arrivant avec plus de 30 minutes de retard, d'exécutions de régularisation automatisées, de pipelines de retraitement ou de recherches rétroactives.

Considérations sur la latence et le dépannage

La fréquence d'exécution des règles a un impact direct sur la vitesse de vos détections. Tenez compte des comportements suivants lors de la conception et de la surveillance des règles :

  • Planifications horaires : exécutez toutes les heures à l'aide des données les plus récentes disponibles. Aucun tampon supplémentaire n'est appliqué par défaut.
  • Périodes de correspondance supérieures à 48 heures : le système exécute ces règles à un taux de match_window / 10 et n'effectue aucune exécution de régularisation.
  • Écarts entre les exécutions : une détection qui ne se déclenche pas lors de la première exécution peut se déclencher lors d'une exécution de régularisation si l'ingestion de journaux a été retardée ou si l'enrichissement du contexte (tel que la résolution du graphique d'entités) s'est terminé après l'évaluation initiale.
  • Options de personnalisation manquantes : les règles à événement unique sont évaluées en temps quasi réel et ne sont pas compatibles avec la personnalisation des intervalles. Les règles organisées suivent des planifications système fixes. Les règles multi-événements personnalisées dont la période de correspondance est supérieure à 48 heures s'exécutent à une fréquence de match_window / 10 et ne peuvent pas être personnalisées.
  • Intervalles non compatibles : si vous ne pouvez pas sélectionner l'exécution en temps quasi réel, votre règle est une règle multi-événements nécessitant une corrélation d'événements dans le temps ou incluant des agrégations (telles que count ou sum), qui nécessitent le moteur de requêtes par lot planifié.

Pour connaître les étapes de dépannage détaillées, consultez Comprendre les délais de détection des règles.

Étape suivante

Pour découvrir les concepts de planification associés et les workflows de configuration, consultez les documents suivants :

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels de Google SecOps.