Informazioni sulle quote delle regole

Supportato in:

Google Security Operations applica limiti di capacità alle regole di rilevamento per garantire prestazioni di sistema e velocità di query coerenti.

La capacità delle regole viene gestita tramite le seguenti due categorie:

  • Regole personalizzate: regole scritte e gestite dal tuo team.

  • Rilevamenti predefiniti: regole scritte e gestite da Google.

Quote delle regole personalizzate per pacchetto

Le regole personalizzate sono soggette a quote di rendimento in base al pacchetto Google SecOps.

La tabella seguente elenca le quote delle regole per ogni pacchetto:

Pacchetto Quota totale delle regole Quota delle regole per più eventi
Standard 1000 75
Enterprise 2000 200
Enterprise Plus 3500 400

Monitorare la quota delle regole personalizzate

Le regole personalizzate sono soggette a quote di rendimento rigorose in base alla loro complessità.

Per monitorare la quota delle regole personalizzate:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti.

  2. Seleziona la scheda Dashboard delle regole.

  3. Fai clic su Capacità delle regole. Il popup dei dettagli della capacità mostra le seguenti quote:

    • Quota delle regole per più eventi: numero di regole per più eventi abilitate rispetto al massimo consentito.
    • Quota totale delle regole: numero totale di regole abilitate rispetto al massimo consentito.
Tipo di quota Descrizione Cosa viene conteggiato ai fini del calcolo della quota
Quota totale delle regole Il numero massimo di regole abilitate consentito nell'ambiente. Tutte le regole attive: a evento singolo e per più eventi.
Quota delle regole per più eventi Un sottoinsieme limitato della quota totale riservato alle regole per più eventi. Solo regole per più eventi: regole che mettono in correlazione più eventi nel tempo, utilizzano join o eseguono aggregazioni in finestra (ad esempio, regole con una sezione di corrispondenza).

Le regole per più eventi consumano molte più risorse rispetto alle regole a evento singolo. Potresti avere spazio disponibile nella quota totale, ma non poter abilitare una nuova regola se hai esaurito la quota per più eventi.

Capacità dei rilevamenti predefiniti

I rilevamenti predefiniti (chiamati anche regole di Google SecOps) sono set di regole creati da Google Threat Intelligence (GTI).

Per i clienti Enterprise ed Enterprise Plus, i diritti di licenza sono dimensionati in modo esplicito per ospitare l'intera libreria di serie di regole selezionate. Puoi attivare contemporaneamente tutte le serie di regole selezionate senza rischiare compromessi in termini di prestazioni o raggiungere un limite di capacità.

Sebbene la dashboard fornisca le metriche Capacità o Ponderazione , queste cifre sono informative e non sono limiti rigidi. Se viene attivato un avviso di limite, verifica la configurazione del pacchetto di licenze.

Come viene calcolata la capacità selezionata

La capacità selezionata non si basa sul numero di regole, ma sulla somma delle ponderazioni assegnate a ogni serie di regole abilitata. La capacità predefinita è 150.

  • Ponderazione: la ponderazione di una serie di regole si basa sulla sua complessità e sul volume di eventi che elabora. Le serie di regole più complesse o quelle che elaborano più eventi hanno una ponderazione maggiore.

  • Consumo: quando una o entrambe le regole (Precisa e Generale) sono abilitate per una serie di regole, la ponderazione della capacità completa della serie di regole viene conteggiata ai fini del calcolo dell'utilizzo totale.

Visualizzare i dettagli della capacità selezionata

Per visualizzare la capacità e l'utilizzo dei rilevamenti predefiniti:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti > Rilevamenti selezionati.

  2. Seleziona la scheda Serie di regole. La colonna Capacità mostra la ponderazione di ogni serie di regole.

  3. Fai clic sul pulsante di stato Capacità dei rilevamenti selezionati per visualizzare l'utilizzo totale della capacità per l'account.

Abilitare le serie di regole selezionate

Se il tuo pacchetto lo supporta, puoi abilitare le regole nelle serie di regole selezionate:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti > Rilevamenti selezionati.

  2. Nella scheda Serie di regole, seleziona le caselle di controllo delle serie di regole che vuoi abilitare.

  3. Nel menu Azioni collettive, seleziona Abilita tutte le regole selezionate.

  4. Conferma l'utilizzo della capacità facendo clic su Capacità dei rilevamenti selezionati oppure vai a Rilevamento > Regole e rilevamenti , seleziona la scheda Dashboard delle regole e fai clic su Capacità delle regole.

Ottimizzare le prestazioni del sistema

Questa sezione illustra le strategie di ottimizzazione per massimizzare la capacità delle regole e le prestazioni del sistema.

Modularizzare la logica complessa

Crea regole a evento singolo leggere per contrassegnare i comportamenti atomici. Evita di scrivere regole per più eventi di grandi dimensioni che tentano di rilevare ogni fase di un attacco dai log non elaborati.

  1. Rilevare i segnali con regole a evento singolo

    • Crea regole a evento singolo per i singoli comportamenti (ad esempio, User Login Failed, Process Launched).

    • Impatto: utilizza la quota totale attiva (abbondante) e viene eseguita quasi in tempo reale.

  2. Mettere in correlazione gli avvisi con una regola composta o per più eventi

    • Scrivi una regola composta che utilizzi come input i rilevamenti generati nel passaggio 1.

    • Impatto: utilizza la quota per più eventi (costosa).

    • Vantaggio: utilizzi la quota per più eventi una sola volta per la logica, anziché rielaborare più volte i log non elaborati per scenari diversi.

Creare una progettazione di regole efficiente

  • Dai la priorità alla logica a evento singolo: se un rilevamento può essere eseguito con una singola riga di log (ad esempio, "L'utente ha visitato un dominio dannoso noto"), scrivilo come regola a evento singolo per salvare la quota per più eventi per le correlazioni. Evita di utilizzare una finestra di corrispondenza.

  • Utilizza gli elenchi di riferimento: anziché N regole per N indicatori, utilizza una singola regola che fa riferimento a un elenco di riferimento (ad esempio, target.ip in %suspicious_ips). In questo modo viene utilizzata una sola unità della quota delle regole.

  • Esegui controlli regolari:controlla regolarmente le regole in pausa o disattivate. Sebbene non vengano conteggiate ai fini del calcolo della quota attiva, l'archiviazione mantiene pulito l'ambiente.

Caso d'uso: rilevare il movimento laterale tramite attacco di forza bruta

Scenario:rilevare un aggressore che tenta di accedere con la forza bruta a un server tramite Risk Data Platform (RDP) ed esegue immediatamente uno strumento amministrativo sospetto (come PsExec) per spostarsi lateralmente.

Passaggio 1: rilevare i segnali con regole a evento singolo

Crea due regole leggere che vengono eseguite sulla quota totale attiva abbondante. Queste generano rilevamenti.

  • Regola A (segnale di forza bruta) :

    • Logica:

      • Controlla se auth.status = FAILURE.

      • Raggruppa gli eventi di accesso.

      • Attiva se si verificano più di 5 tentativi non riusciti in 1 minuto.

    • Input: eventi UDM non elaborati.

    • Output: un avviso di rilevamento denominato Possible_RDP_Brute_Force.

    • Costo: basso (utilizza la quota totale attiva).

  • Regola B (indicatore di strumento sospetto):

    • Logica: attiva se il processo è psexec.exe.

    • Input: eventi UDM non elaborati.

    • Output: un avviso di rilevamento denominato PsExec_Usage.

    • Costo:basso (utilizza la quota totale attiva).

Passaggio 2: mettere in correlazione gli avvisi con una regola composta

Scrivi una regola composta che esamini i rilevamenti generati nel passaggio 1, non i log non elaborati.

  • Regola C:

    • Logica: cerca Possible_RDP_Brute_Force AND PsExec_Usage che si verificano nello stesso principal.hostname entro 10 minuti.

    • Input: rilevamenti dalle regole A e B.

    • Costo: elevato (utilizza la quota per più eventi), ma elabora solo i pochi avvisi generati nel passaggio 1.

Questo approccio a più livelli ottimizza sia il rendimento sia l'efficienza in termini di costi separando la generazione iniziale dei segnali dalla logica di correlazione complessa. Filtrando miliardi di eventi UDM non elaborati in rilevamenti ad alta fedeltà utilizzando regole a evento singolo, riduci il volume di dati elaborati dal motore per più eventi.

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.