Configurare pianificazioni personalizzate per le regole

Supportato in:

Questo documento è rivolto ad analisti della sicurezza, ingegneri e amministratori di piattaforme che vogliono configurare e gestire la modalità di pianificazione delle esecuzioni delle regole di Google Security Operations. Spiega come regolare la frequenza di esecuzione, configurare i ritardi di liquidazione e gestire le sequenze temporali di allineamento per le regole multi-evento personalizzate.

Seguendo la procedura descritta in questo documento, puoi controllare con precisione la latenza di rilevamento e l'integrità dei dati. Il completamento corretto garantisce che i rilevamenti siano tempestivi e accurati, riducendo i falsi negativi causati da ritardi di importazione e garantendo operazioni di sicurezza coerenti.

Le pianificazioni personalizzabili offrono trasparenza e controllo sulla modalità di esecuzione delle regole multi-evento in Google Security Operations. Alcune regole multi-evento potrebbero richiedere un periodo di buffer per aggregare i dati in modo accurato; questo metodo ti consente di definire questo periodo anziché affidarti alle impostazioni predefinite del sistema.

Casi d'uso comuni

Le pianificazioni personalizzabili ti consentono di ottimizzare i parametri di esecuzione in base a obiettivi operativi specifici:

  • Correlazione a breve termine: esegui regole multi-evento con finestre di corrispondenza inferiori a 60 minuti con una frequenza di 10 minuti (anziché attendere l'intervallo predefinito di 1 ora) per rilevare più rapidamente le minacce sensibili al tempo, come gli attacchi di forza bruta.
  • Compensazione della latenza di importazione: configura un ritardo di liquidazione (T + offset) per le origini log con ritardi di consegna noti, assicurandoti che l'esecuzione principale includa tutti gli eventi previsti.
  • Garantire la completezza del contesto: attiva l'opzione di attivazione/disattivazione Garantisci la completezza dell'arricchimento per le regole di conformità e di scienza digitale forense non critiche che richiedono la risoluzione completa dei metadati di entità e dei metadati dell'asset prima della valutazione finale.

Terminologia chiave

  • Esecuzione principale (T + offset): l'esecuzione iniziale della logica delle regole sui dati in entrata. Il ritardo di liquidazione rappresenta l'offset aggiunto per tenere conto dei dati in arrivo in ritardo.
  • Ritardo di liquidazione: il periodo di buffer aggiunto all'esecuzione principale per consentire l'elaborazione dei log in arrivo in ritardo prima dell'inizio della valutazione delle regole.
  • Esecuzione di allineamento: una rivalutazione in background della stessa finestra temporale per acquisire i log o i dati di arricchimento arrivati dopo l'esecuzione principale.
  • Arricchimento: metadati esterni (come tag di asset o alias utente) aggiunti ai log durante l'elaborazione.

Prima di iniziare

Prima di tentare di modificare o automatizzare le pianificazioni delle regole, assicurati che l'ambiente e l'account soddisfino i requisiti di sicurezza e di sistema necessari. La convalida di questi prerequisiti aiuta a prevenire gli errori di deployment e garantisce che la logica di rilevamento sia in linea con i criteri di Identity and Access Management della tua organizzazione.

  • Autorizzazioni: per modificare le pianificazioni delle regole, devi disporre delle seguenti autorizzazioni IAM:

    • chronicle.ruleDeployments.update per l'utilizzo dell'API per gli aggiornamenti delle singole pianificazioni.

    • chronicle.rules.modifyRules per gli aggiornamenti collettivi delle API e l'utilizzo dell'interfaccia utente.

    Se utilizzi ruoli IAM predefiniti, come Chronicle API Admin (roles/chronicle.admin) o Chronicle API Editor (roles/chronicle.editor), queste autorizzazioni vengono incluse automaticamente.

  • Controllo dell'ambiente:

    • Tipo di regola: le pianificazioni personalizzabili si applicano solo alle regole multi-evento. Le regole a evento singolo (incluse le regole standard, con finestra e basate su riferimenti) vengono valutate quasi in tempo reale e non possono essere personalizzate. Le regole selezionate utilizzano pianificazioni di sistema fisse e sono escluse.
    • match window: le regole multi-evento con una finestra match superiore a 48 ore vengono eseguite con una frequenza assegnata automaticamente di match_window / 10 e non possono essere personalizzate.
    • Migrazione: la migrazione di una pianificazione legacy a una pianificazione personalizzabile è un processo unidirezionale e non può essere annullato.

Configurare la pianificazione per una regola multi-evento

Per configurare la pianificazione per una regola multi-evento:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti.
  2. Fai clic su Dashboard delle regole.
  3. Individua la regola nella tabella delle regole, fai clic su Altro more_vert e seleziona Pianificazione dell'esecuzione.
  4. Nella scheda Pianificazione delle regole, configura la sezione Esecuzione principale :
    1. Nell'elenco Imposta frequenza, seleziona la frequenza di esecuzione della regola (ad esempio, Ogni 10 minuti o Ogni ora).
    2. (Facoltativo) Per tenere conto dei dati in arrivo in ritardo, attiva il pulsante di attivazione/disattivazione Ritardo di liquidazione.
    3. Nel campo Ritardo, inserisci il valore del ritardo e seleziona l'unità di tempo (Minuti o Ore) dal menu Unità.
  5. Nella sezione Esecuzione di allineamento, (facoltativo) attiva il pulsante di attivazione/disattivazione Garantisci la completezza dell'arricchimento.
    • Errore previsto: gli avvisi potrebbero essere visualizzati molto più tardi rispetto al timestamp dell'evento se le origini di contesto esterne richiedono tempo per l'elaborazione.
    • Passaggio correttivo: utilizza questa opzione solo per le regole di conformità e forensi non critiche in cui la fedeltà del contesto ha la priorità sulla velocità di avviso immediata.
  6. Esamina la sequenza temporale di esecuzione in Esecuzione principale ed Esecuzione di allineamento:
    • Esecuzione principale:il sistema esegue la logica delle regole dopo il ritardo di liquidazione specificato per i dati in arrivo in ritardo.
    • Esecuzione di allineamento 1:il sistema esegue automaticamente una nuova scansione della finestra 4 ore dopo l'esecuzione principale per acquisire i dati mancanti o in ritardo. Se attivi l'opzione Garantisci la completezza dell'arricchimento, questa esecuzione attende anche l'elaborazione dei dati di arricrichimento associati.
    • Esecuzione di allineamento 2:viene visualizzata solo quando attivi l'opzione Garantisci la completezza dell'arricchimento. Il sistema esegue una scansione finale 30 ore dopo l'esecuzione principale per fornire la massima fedeltà dei dati.
  7. Fai clic su Salva.

Risoluzione dei problemi

Esamina i problemi di pianificazione rivedendo la tempistica di valutazione e la configurazione delle regole. Sebbene la piattaforma automatizzi la maggior parte delle attività di pianificazione, alcune impostazioni o ritardi dei dati possono influire sulla visualizzazione dei rilevamenti.

I rilevamenti vengono visualizzati solo nelle esecuzioni di allineamento

Se un rilevamento non viene visualizzato durante l'esecuzione principale (T), ma viene visualizzato in un'esecuzione di allineamento (T + 4 ore o T + 30 ore), controlla quanto segue:

  • Latenza di importazione:controlla se l'origine log ha un ritardo. Se i log arrivano 15 minuti dopo l'evento, una pianificazione di prima esecuzione di 10 minuti non li rileverà. Le esecuzioni di allineamento acquisiscono questi arrivi in ritardo.
  • Arricchimento del contesto:verifica se la regola si basa su metadati esterni, come tag di asset o alias utente. Se il processo di arricchimento richiede più tempo della finestra di esecuzione principale, il rilevamento viene visualizzato solo dopo che il sistema ha completato l'arricchimento in un'esecuzione di allineamento successiva.

Le opzioni personalizzabili non sono presenti

Se la scheda Pianificazione delle regole non mostra le opzioni di personalizzazione o il menu è disattivato:

  • Controlla il tipo di regola:le pianificazioni personalizzabili si applicano solo alle regole multi-evento. Le regole a evento singolo (incluse le regole standard, con finestra e basate su riferimenti) vengono valutate quasi in tempo reale e non supportano le pianificazioni personalizzate.
  • Verifica la finestra match: le regole multi-evento con una finestra match superiore a 48 ore vengono eseguite con una frequenza assegnata automaticamente di match_window / 10 e non possono essere personalizzate.
  • Identifica le regole selezionate:non puoi modificare la pianificazione delle regole selezionate. Se esamini una regola selezionata, l'interfaccia utente visualizza il messaggio: Multi-event curated rules use a legacy schedule.

Ritardo imprevisto negli avvisi di prima esecuzione

Se un rilevamento arriva più tardi dell'intervallo pianificato:

  • Periodo di inizializzazione:le regole nuove o modificate di recente richiedono un periodo di inizializzazione di un'ora. I rilevamenti non vengono visualizzati finché la piattaforma non completa la configurazione iniziale e non inizia il primo ciclo pianificato.
  • Tempi di attesa per l'arricchimento:se attivi il pulsante di attivazione/disattivazione Garantisci la completezza dell'arricchimento, il sistema potrebbe regolare dinamicamente la tempistica per attendere il completamento dei processi di arricchimento dei dati. Sebbene questo processo impedisca la perdita di rilevamenti, può causare l'arrivo del rilevamento iniziale più tardi rispetto al timestamp T esatto.

Le misurazioni MTTD sembrano elevate

Le misurazioni MTTD includono il periodo di buffering necessario per la completezza dei dati.

  • Esamina il buffer: per una pianificazione di un'ora, il sistema valuta gli eventi da una a due ore dopo il loro arrivo.
  • Ottimizza per la velocità: se hai bisogno di una latenza inferiore, configura la regola con una pianificazione di 10 minuti (per le finestre di corrispondenza inferiori a 60 minuti) oppure converti la logica di rilevamento in una regola a evento singolo eseguita quasi in tempo reale se l'aggregazione degli eventi non è obbligatoria.

Limitazioni

  • Solo regole multi-evento: questa funzionalità non è disponibile per le regole a evento singolo. Le regole a evento singolo (incluse le regole standard, con finestra e basate su riferimenti) vengono valutate quasi in tempo reale.
  • Solo regole personalizzate: le regole selezionate utilizzano pianificazioni fisse che non puoi modificare. Se visualizzi una regola selezionata, il sistema visualizza il messaggio: Multi-event curated rules use a legacy schedule. Se visualizzi una regola personalizzata legacy, il sistema visualizza: Your Multi-Event rule uses a legacy schedule.

Correzione degli errori

Errore Problema Correggi
Opzioni mancanti La scheda Pianificazione delle regole è disattivata o mancano le opzioni. Verifica che la regola sia una regola personalizzata multi-evento e che la finestra di corrispondenza sia di 48 ore o meno. Le regole selezionate e le regole a evento singolo non possono essere personalizzate.
Intervalli non supportati Impossibile selezionare lo streaming quasi in tempo reale. Le regole multi-evento che richiedono la correlazione tra eventi o le regole che utilizzano aggregazioni (come count o sum) richiedono il motore di query batch pianificato.
Avvisi ritardati I rilevamenti arrivano più tardi dell'intervallo pianificato. Controlla se il pulsante di attivazione/disattivazione Garantisci la completezza dell'arricchimento è attivo; il sistema potrebbe essere in attesa dell'elaborazione dei metadati.
Solo avvisi di allineamento I rilevamenti non vengono mai visualizzati nell'esecuzione principale (T). Verifica la latenza di importazione dei log. Se i log arrivano con 15 minuti di ritardo, ma il ritardo di liquidazione è di 10 minuti, aumenta il ritardo di liquidazione.

Convalida e test

Per verificare che la pianificazione funzioni come previsto:

  1. In Google SecOps, vai a Rilevamento > Regole e rilevamenti e seleziona Dashboard delle regole.
  2. Seleziona la regola e visualizza la scheda Rilevamenti.
  3. Controlla la colonna Tipo di rilevamento e filtra per per verificare se le esecuzioni di allineamento acquisiscono i dati persi dall'esecuzione principale, quindi regola di conseguenza il ritardo di liquidazione.

Passaggi successivi

Per esplorare i concetti di pianificazione e i flussi di lavoro di configurazione correlati, consulta i seguenti documenti:

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.