为规则配置自定义时间表

支持平台:

本文档适用于希望配置和管理 Google Security Operations 如何安排规则执行的安全分析师、工程师和平台管理员。它介绍了如何调整运行频率、配置结算延迟时间以及管理自定义多事件规则的调整时间表。

按照本文档中介绍的流程操作,您可以精确控制检测延迟时间和数据完整性。成功完成此流程可确保您的检测及时且准确,从而减少因数据注入延迟而导致的漏报,并确保安全运营的一致性。

借助可自定义的时间表,您可以透明地了解和控制多事件规则在 Google Security Operations 中的运行方式。某些多事件规则可能需要缓冲期才能准确汇总数据;此方法可让您定义该缓冲期,而不是依赖于系统默认值。

常见使用场景

借助可自定义的时间表,您可以调整执行参数以匹配特定的运营目标:

  • 短时间窗口关联:以 10 分钟 的频率(而不是等待默认的 1 小时间隔)运行匹配窗口小于 60 分钟的多事件规则,以便更快地检测到时间敏感型威胁(例如暴力破解攻击)。
  • 补偿数据注入延迟:为已知传送延迟的日志来源配置结算延迟时间(T + 偏移量),确保主要执行包含所有预期事件。
  • 确保上下文完整性:对于在最终评估之前需要完全解析实体和资产元数据的非关键合规性和取证规则,启用确保丰富化完整性 开关。

主要术语

  • 主要运行 (T + 偏移量):对传入数据执行规则逻辑的初始操作。结算延迟时间表示为考虑延迟到达的数据而添加的偏移量。
  • 结算延迟时间:添加到主要运行的缓冲期,用于在规则评估开始之前处理延迟到达的日志。
  • 调整运行:在后台重新评估同一时间窗口,以捕获在主要运行后到达的日志或丰富化数据。
  • 丰富化:在处理期间添加到日志的外部元数据(例如资产标记或用户别名)。

准备工作

在尝试修改或自动执行规则时间表之前,请确保您的环境和账号满足必要的安全和系统要求。验证这些前提条件有助于防止部署错误,并确保您的检测逻辑与组织的 Identity and Access Management 政策保持一致。

  • 权限:如需修改规则时间表,您必须拥有以下 IAM 权限:

    • chronicle.ruleDeployments.update,用于通过 API 更新单个时间表。

    • chronicle.rules.modifyRules,用于通过 API 批量更新和通过界面更新。

    如果您使用 预定义的 IAM 角色(例如 Chronicle API Admin (roles/chronicle.admin) 或 Chronicle API Editor (roles/chronicle.editor)),则系统会自动包含这些权限。

  • 环境检查:

    • 规则类型:可自定义的时间表仅适用于多事件规则。单事件规则(包括标准规则、时间窗口规则和基于参考的规则)以近乎实时的方式进行评估,无法自定义。精选规则使用固定的系统时间表,因此不包含在内。
    • match 窗口:`match` 窗口大于 48 小时的多事件规则以自动分配的频率 match_window / 10 执行,无法自定义。
    • 迁移:将旧版时间表迁移到可自定义的时间表是单向过程,无法撤消。

为多事件规则配置时间表

如需为多事件规则配置时间表,请按以下步骤操作:

  1. 在 Google SecOps 中,依次前往检测 > 规则和检测
  2. 点击规则信息中心
  3. 在规则表中找到您的规则,依次点击 More more_vert运行时间表
  4. 规则时间表 标签页上,配置主要运行 部分:
    1. 设置频率 列表中,选择规则的运行频率(例如每 10 分钟每 1 小时 )。
    2. (可选)如需考虑延迟到达的数据,请开启结算延迟时间 开关。
    3. 延迟时间 字段中,输入延迟时间值,然后从单位 菜单中选择时间单位(分钟小时 )。
  5. 调整运行 部分中,(可选)开启确保丰富化完整性 开关。
    • 预期失败:如果外部上下文来源需要时间进行处理,提醒可能会比事件时间戳晚很多。
    • 纠正步骤:仅将此选项用于非关键合规性和取证规则,在这些规则中,上下文保真度比即时提醒速度更重要。
  6. 查看主要运行调整运行 下的运行时间轴:
    • 主要运行 :系统会在您为延迟到达的数据指定的结算延迟时间过后执行规则逻辑。
    • 调整运行 1 :系统会在主要运行 4 小时后自动重新扫描窗口,以捕获遗漏或延迟的数据。如果您开启了确保丰富化完整性,此运行还会等待关联的丰富化数据处理完毕。
    • 调整运行 2 :仅在您开启确保丰富化完整性 时显示。系统会在主要运行 30 小时后执行最终扫描,以提供最高的数据保真度。
  7. 点击保存

问题排查

通过查看评估时间和规则配置来调查时间表问题。虽然平台会自动执行大多数时间表任务,但某些设置或数据延迟可能会影响检测的显示时间。

检测仅在调整运行中显示

如果检测在主要运行 (T) 期间未显示,但在调整运行 (T + 4 小时或 T + 30 小时) 中显示,请检查以下内容:

  • 数据注入延迟时间 :检查日志来源是否存在延迟。如果日志在事件发生 15 分钟后到达,则 10 分钟的首次运行时间表会错过这些日志。调整运行会捕获这些延迟到达的日志。
  • 上下文丰富化 :确认规则是否依赖于外部元数据,例如资产标记或用户别名。如果丰富化过程花费的时间超过主要运行窗口,则检测仅在系统在后续调整运行中完成丰富化后才会显示。

缺少可自定义的选项

如果规则时间表 标签页未显示自定义选项或菜单呈灰显状态:

  • 检查规则类型 :可自定义的时间表仅适用于多事件规则。单事件规则(包括标准规则、时间窗口规则和基于参考的规则)以近乎实时的方式进行评估,不支持自定义时间表。
  • 验证 match 窗口: `match` 窗口大于 48 小时的多事件规则以自动分配的频率 match_window / 10 执行,无法自定义。match
  • 识别精选规则 :您无法修改精选规则的时间表。如果您检查精选规则,界面会显示消息:Multi-event curated rules use a legacy schedule

首次运行提醒出现意外延迟

如果检测晚于计划的时间间隔到达:

  • 初始化时间段 :新规则或最近修改的规则需要 1 小时的初始化时间段。在平台完成此初始设置并开始第一个计划周期之前,检测不会显示。
  • 丰富化等待时间 :如果您开启了确保丰富化完整性 开关,系统可能会动态调整时间,以等待数据丰富化过程完成。虽然此过程可以防止漏报,但可能会导致初始检测晚于确切的 T 时间戳到达。

MTTD 衡量指标似乎偏高

MTTD 衡量指标包括确保数据完整性所需的缓冲期。

  • 查看缓冲期:对于 1 小时的时间表,系统会在事件到达后 1 到 2 小时内评估事件。
  • 针对速度进行优化:如果您需要更低的延迟时间,请将规则配置为 10 分钟 的时间表(对于匹配窗口小于 60 分钟),或者将检测逻辑转换为以近乎实时的方式运行的单事件规则(如果不需要事件汇总)。

限制

  • 仅限多事件规则:此功能不适用于单事件规则。单事件规则(包括标准规则、时间窗口规则和基于参考的规则)以近乎实时的方式进行评估。
  • 仅限自定义规则:精选规则使用固定的时间表,您无法修改。如果您查看精选规则,系统会显示消息:Multi-event curated rules use a legacy schedule。如果您查看旧版自定义规则,系统会显示:Your Multi-Event rule uses a legacy schedule

错误修复

错误 问题 修复
缺少选项 “规则时间表”标签页呈灰显状态或缺少选项。 验证规则是否为多事件自定义规则,以及匹配窗口是否为 48 小时或更短。精选规则和单事件规则无法自定义。
不支持的时间间隔 无法选择近乎实时的数据流。 需要跨事件关联的多事件规则或使用汇总(例如 countsum)的规则需要计划的批处理查询引擎。
提醒延迟 检测晚于计划的时间间隔到达。 检查确保丰富化完整性 开关是否已开启;系统可能正在等待元数据处理。
仅调整提醒 检测从不在主要运行 (T) 中显示。 验证日志数据注入延迟时间。如果日志延迟 15 分钟到达,但您的结算延迟时间为 10 分钟,请增加结算延迟时间。

验证和测试

如需验证您的时间表是否按预期运行,请按以下步骤操作:

  1. 在 Google SecOps 中,依次前往检测 > 规则和检测 ,然后选择规则信息中心
  2. 选择您的规则,然后查看检测 标签页。
  3. 检查 检测类型 列,然后按 进行过滤,以验证调整运行是否捕获了主要运行遗漏的数据,然后相应地调整结算延迟时间。

后续步骤

如需了解相关的时间表概念和配置工作流,请参阅以下文档:

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。