为规则配置自定义时间表

支持的平台:

本文档适用于希望为多事件规则配置可自定义的调度并排查相关问题的平台管理员和 SOC 分析师。本文介绍了如何设置处理时间表以及如何运行额外检查以纳入迟到的数据。

按照本文档中所述的流程操作,您可以精确控制检测延迟时间和数据完整性。成功完成可确保检测及时准确,减少因数据提取延迟而导致的漏报,并确保安全运维的一致性。

借助可自定义的调度,您可以清楚了解多事件规则在 Google Security Operations 中的运行方式,并对其进行控制。某些多事件规则可能需要缓冲期才能准确汇总数据;此方法可让您定义该缓冲期,而不是依赖系统默认值。

除了本文档之外,您还可以了解如何管理规则运行时间表

主要术语

  • 首次运行(𝑇 + 偏移量):规则逻辑的初始执行。偏移量表示为考虑延迟到达的数据而添加的延迟时间。
  • 调整运行:在后台重新评估同一时间窗口,以捕获在首次运行后到达的日志或丰富化数据。
  • 丰富化:在处理期间添加到日志中的外部元数据(例如资源标记或用户别名)。

准备工作

在尝试修改或自动执行规则安排之前,请确保您的环境和账号满足必要的安全性和系统要求。验证这些前提条件有助于防止部署错误,并确保检测逻辑符合组织的 Identity and Access Management 政策。

  • 权限:如需修改规则时间表,您必须拥有以下 IAM 权限:

    • chronicle.ruleDeployments.update,了解有关使用 API 更新单个日程的更多信息。

    • chronicle.rules.modifyRules,用于批量 API 更新和界面使用情况。

    如果您使用预定义的 IAM 角色,例如 Chronicle API Admin (roles/chronicle.admin) 或 Chronicle API Editor (roles/chronicle.editor),则这些权限会自动包含在内。

  • 环境检查

    • 规则类型:可自定义的安排仅适用于多事件规则。排除单事件规则和精选规则。
    • match 时长:如果 match 时长超过 48 小时,规则的运行频率将限制为每天
    • 迁移:将旧版时间表迁移到可自定义的时间表是一个单向过程,无法恢复。

为多事件规则配置时间表

如需为多事件规则配置时间表,请按以下步骤操作:

  1. Google SecOps 中,依次前往检测 > 规则和检测
  2. 点击规则信息中心
  3. 找到相应规则,然后依次点击更多 more_vert运行时间表
  4. 规则时间安排标签页中,为首次运行时间安排字段选择一个值,然后选择规则的运行频率。
  5. 开启针对迟到数据调整首次运行时间切换开关。
    • 预期失败:如果偏移量小于源的实际提取延迟时间,首次运行可能仍会遗漏日志。
    • 修正步骤:增加偏移量,或依靠 True-up 运行进行最终验证。
  6. 开启确保数据丰富化的完整性切换开关。
    • 预期故障:提醒可能会在事件时间戳之后很久才显示。
    • 校正步骤:仅将此值用于非关键合规性规则,在这种情况下,准确性比速度更重要。
  7. 查看规则时间表预览,了解运行时间表:
    • 首次运行(𝑇 + 偏移量):系统会在您为迟到数据指定的延迟时间过后执行规则逻辑。
    • 调整运行 1(𝑇 + 4 小时):系统会在首次运行 4 小时后重新扫描窗口,以捕获遗漏或延迟的数据。如果您开启确保扩充完整性切换开关,此运行还会等待所有关联的扩充数据处理完毕。
    • 补全运行 2(𝑇 + 30 小时):只有在您开启确保丰富化完整性切换开关后,系统才会显示此运行。系统会在首次运行 30 小时后执行最终扫描,以尽可能提高数据保真度。
  8. 点击保存

了解时间表预览

在预览中,您可以查看检测逻辑的具体里程碑。使用这些后台运行作业可准确衡量平均检测时间 (MTTD),并验证提醒的完整性。

  • 首次运行(𝑇 + 偏移量):尽快识别威胁。由于某些数据可能仍在传输或正在进行丰富处理,因此首次运行中的检测结果可能会比预期晚到。
  • 调整运行:主动重新评估时间窗口。通过这些运行,平台可以捕获以下信息:

    • 迟到的日志:在首次运行完成后到达平台的数据。
    • 丰富化上下文:需要进行额外后台处理的元数据,例如资源身份或用户别名。

确定检测来源

Google SecOps 使用视觉指示器来帮助您区分初始检测结果和在后台重新运行期间显示的结果。

检测指示器

检测类型列中, 用于标识来自补全运行、重新处理运行或 RetroHunt 的检测。

  • 如果您看到此图标,则表示检测是在补齐运行(𝑇+4$𝑇+30$)期间而非初始运行(𝑇)期间发生的。
  • 带有此图标的检测结果通常表示平台在初始提取后捕获了威胁,这通常是因为日志到达时间较晚或富集延迟。

在“提醒”页面上验证提醒的完整性

提醒页面上, 表示提醒来源。在调查时间轴时,您可以使用此指示器来验证提醒的来源。

问题排查

通过查看评估时间和规则配置来调查排期问题。虽然该平台可自动执行大多数调度任务,但某些设置或数据延迟可能会影响检测结果的显示时间。

检测结果仅在补算运行中显示

如果检测结果在首次运行 (𝑇) 期间未显示,但在补全运行(𝑇+4$𝑇+30$)期间显示,请检查以下各项:

  • 提取延迟时间:检查日志源是否存在延迟。如果日志在事件发生 15 分钟后到达,则 10 分钟的首次运行时间表会错过这些日志。调整运行会捕获这些延迟到达的数据。
  • 上下文丰富:确认规则是否依赖于外部元数据,例如素材资源标记或用户别名。如果丰富化过程花费的时间超过首次运行窗口,则检测结果仅在系统在后续运行中完成丰富化后才会显示。

缺少可自定义的选项

如果规则安排标签页未显示自定义选项或菜单呈灰显状态,请执行以下操作:

  • 检查规则类型:可自定义的安排仅适用于多事件规则。单事件规则使用持续(实时)引擎,不支持自定义时间表。
  • 验证 match 窗口match 窗口超过 48 小时的规则只能以每天的频率运行,且无法自定义。
  • 识别精选规则:您无法修改精选规则的安排。查找 Curated rules uses a legacy schedule 消息,以确认相应规则是否为受保护的系统规则。

首次运行提醒出现意外延迟

如果检测结果的到达时间晚于预定间隔时间:

  • 初始化期:新规则或最近修改的规则需要一个小时的初始化期。在平台完成此初始设置并开始第一个预定周期之前,检测结果不会显示。
  • 富集等待时间:如果您开启确保富集完整性切换开关,系统可能会动态调整时间,以等待数据丰富化流程完成。虽然此流程可防止漏检,但可能会导致初始检测结果的到达时间晚于确切的 𝑇 时间戳。

MTTD 测量结果似乎偏高

MTTD 测量结果包括确保数据完整性所需的缓冲期。

  • 查看缓冲区:对于每小时一次的安排,系统会在事件到达后一到两小时内评估这些事件。
  • 优化速度:如果您需要更低的延迟时间,请将规则转换为实时时间表。注意:这可能会增加依赖于校正运行以实现完全准确性的检测次数。

限制

  • 仅限多事件规则:此功能不适用于单事件规则。
  • 仅限自定义规则:精选规则使用固定时间表,您无法修改。如果您查看精选规则,系统会显示以下消息:Curated rules use a legacy schedule

错误修复

错误 问题 修复
缺少选项 “规则时间表”标签页显示为灰色或缺少选项。 验证该规则是否为多事件自定义规则,以及匹配时间窗口是否小于 48 小时。
延迟提醒 检测结果到达时间晚于预定间隔。 检查确保丰富化完整性开关是否处于开启状态;系统可能正在等待元数据处理。
仅接收结算提醒 检测结果永远不会在首次运行 (𝑇) 时显示。 点击提取延迟时间进行验证。如果日志延迟 15 分钟到达,但您的偏移时间为 10 分钟,请增加首次运行偏移时间。

验证和测试

如需验证时间表是否按预期运行,请按以下步骤操作:

  1. 前往规则信息中心
  2. 选择相应规则,然后查看检测结果标签页。
  3. 进行过滤,看看您的补全运行是否捕获了首次运行遗漏的数据,然后相应地调整偏移量。

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。