Detectar ameaças com regras unificadas
Este guia é destinado a engenheiros de detecção que querem detectar ameaças para a organização. Ele explica como usar a interface Regras unificadas para acelerar seus recursos de detecção de ameaças.
Casos de uso comuns
Os casos de uso comuns para esse fluxo de trabalho incluem:
Implantação acelerada de regras
Objetivo:identificar e ativar rapidamente detecções especializadas para táticas específicas de adversários (por exemplo, Initial Access).
Valor:reduz o tempo médio de detecção (MTTD) para vetores de ataque comuns sem exigir o desenvolvimento manual de regras.
Gerenciamento centralizado do ciclo de vida das regras
Objetivo:monitorar a execução, o status e o histórico de implantação de regras em um único console.
Valor:melhora a supervisão operacional e garante que as detecções ativas estejam funcionando como esperado.
Terminologia importante
Detecções especializadas:conjuntos de detecção pré-criados gerenciados por especialistas em segurança do Google Cloud.
Interface de regras unificadas:um console de gerenciamento consolidado para regras YARA-L personalizadas e conteúdo selecionado.
Implantação de regras:o estado de uma regra (ativa ou arquivada) e a configuração de alerta associada.
Caça retroativa:um processo que executa uma regra com base em dados históricos para encontrar instâncias passadas de uma ameaça.
Antes de começar
Se sua equipe usa papéis personalizados do IAM, verifique se você tem as seguintes permissões para trabalhar com o painel e o editor de Regras unificadas.
Se a sua organização usa o controle de acesso baseado em papéis de dados (RBAC de dados), você também precisa ter acesso aos escopos associados às regras que quer gerenciar. Para mais informações, consulte a visão geral do RBAC de dados.
Permissões do painel de Regras Unificadas
| Permissão | Permissão obrigatória do IAM |
|---|---|
View
|
|
Edit
|
|
Visualizações salvas: liste e crie visualizações de regras salvas.
Esta seção lista as permissões necessárias para criar visualizações salvas. Com as visualizações salvas, você pode criar e salvar um conjunto personalizado de filtros de regras, grupos de colunas e ordens de classificação para acesso rápido no painel Regras unificadas.
| Permissão | Permissão obrigatória do IAM |
|---|---|
Manage
|
|
Permissões do editor de regras
| Componente | Permissão do IAM (se você usa o IAM) | Permissão de analista (se você usa o RBAC legado) |
|---|---|---|
| Página do editor de regras |
|
detectRulesView
|
| Seção da lista de referências relacionadas |
|
referenceListView
|
| Seção da tabela de dados relacionada |
|
N/A |
| Botão Criar nova regra |
|
detectRulesCreate
|
| Botão Testar regra | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| Menu Escopo da regra | chronicle.rules.update
|
detectRulesEdit
|
| Botão Salvar regra | chronicle.rules.update
|
detectRulesEdit
|
| Botão Salvar como nova regra | chronicle.rules.create
|
detectRulesCreate
|
| Botão RetroHunt de regra | chronicle.retrohunts.create
|
detectRulesRun
|
| Botão de ativação Regra em tempo real | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Botão de alternância Alerta de regra | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Chave Frequência de execução da regra | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Alternância de arquivamento e desarquivamento de regras | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| Ver regra selecionada no editor | chronicle.featuredContentRules.list
|
N/A |
Gerenciar suas preferências de interface unificada
É possível alternar entre a experiência unificada e a visualização legada para o painel Regras unificadas e o editor de regras. Depois de fazer uma seleção, a instância salva sua preferência e carrega essa versão específica por padrão.
Painel de regras unificadas:para ativar o painel Regras unificadas, acesse o painel Regras e clique em Teste a nova página de regras unificadas. Para desativar, clique em Voltar ao painel de regras legado.
Editor de regras:para ativar o novo editor de regras, acesse a página do editor e clique em Nova página do editor de regras. Para desativar, clique em Página do editor de regras legado.
Visualizações salvas selecionadas
O painel Regras unificadas inclui visualizações padrão salvas que permitem filtrar e organizar regras rapidamente. A tabela a seguir descreve essas visualizações salvas padrão selecionadas:
| Visualização salva | Descrição | Critérios de filtro |
|---|---|---|
| Regras não íntegras | Mostra regras que estão com problemas de execução ou em um estado de execução não padrão. | Regras não arquivadas com execution_state diferente de default. |
| Regras do Google ativas e de alerta | Mostra regras selecionadas criadas pelo Google que estão ativas e configuradas para gerar alertas. | Regras com rule_owner definido como GOOGLE, archived definido como false, alerting_enabled definido como true e live_mode_enabled definido como true. |
| Regras que usam ECG | Mostra regras que usam dados do gráfico de contexto de entidade (ECG, na sigla em inglês). | Regras não arquivadas que usam graph.entity. |
| Regras de persistência e escalonamento de privilégios | Mostra regras relacionadas a táticas de persistência e escalonamento de privilégios. | Regras não arquivadas marcadas com TA0003 (persistência) ou TA0004 (escalonamento de privilégios). |
| Regras recomendadas da Mandiant | Mostra regras de alta confiança e revisadas por especialistas selecionadas pela Mandiant. Para mais informações, consulte Regras recomendadas da Mandiant. | Regras não arquivadas marcadas com google.mandiant.recommended. |
Acelere a detecção de ameaças com regras selecionadas
Use a interface Regras unificadas para identificar detecções de táticas específicas do MITRE ATT&CK. Para encontrar regras com alertas ativados e relacionadas ao acesso inicial, faça o seguinte:
Acesse o painel Regras unificadas.
Use a barra de pesquisa para filtrar ameaças específicas.
Por exemplo, para encontrar regras selecionadas relacionadas ao acesso inicial (tática
TA0001do MITRE ATT&CK), use a seguinte consulta de pesquisa:alerting_enabled = true AND tags:"TA0001"Para filtragem complexa, consulte a sintaxe avançada na página de regras de Pesquisa.
Opcional: selecione uma regra nos resultados da pesquisa para ver os detalhes dela.
Clique no Menu ao lado da regra que você quer implantar.
Clique nos botões Regra ativa e Alertas para começar a detectar ameaças ativamente.
Você pode acompanhar a execução, o status e o histórico de alertas da regra no painel.
Usar visualizações salvas
O painel Regras unificadas é compatível com visualizações salvas. Com as visualizações salvas, você pode criar e salvar um conjunto personalizado de filtros de regras, grupos de colunas e ordens de classificação para acesso rápido no painel Regras unificadas.
Criar uma visualização personalizada
Acesse o painel Regras unificadas.
Clique no menu Visualizações salvas e selecione Salvar como uma nova visualização.
Digite o nome da visualização e clique em Salvar.
Configure os filtros de segmentação, as colunas e a ordem de classificação no painel Regras unificadas.
Aplicar uma visualização salva
Para atualizar o painel com uma configuração salva, faça o seguinte:
Acesse o painel Regras unificadas.
Clique no menu Visualizações salvas e selecione a opção desejada na lista.
Clique em Salvar.
Gerenciar visualizações salvas
Para modificar, renomear, ocultar ou excluir uma visualização salva, faça o seguinte:
Clique no menu Visualizações salvas e selecione Gerenciar visualizações.
Clique em Salvar.
Solução de problemas
Esta seção fornece informações para resolver problemas comuns e entender as limitações da interface Regras unificadas.
Latência e limites
Execução de regras:pode haver um pequeno atraso de propagação (normalmente alguns minutos) entre o salvamento de uma regra e a exibição das primeiras métricas de execução no painel.
Limites de busca retroativa:as detecções especializadas não podem ser executadas como buscas retroativas. Além disso, as caças retroativas estão sujeitas a limites de janela de lookback com base no nível de retenção de dados.
Correção de erros
| Código do erro | Descrição do problema | Corrigir |
|---|---|---|
| 403 Proibido | Você não tem permissões para acessar o conteúdo selecionado. | Verifique se chronicle.featuredContentRules.list foi adicionado ao seu papel do IAM.
|
| Falha na implantação | Erro ou conflito de sintaxe da regra. | Use o botão Testar regra no editor de regras para validar a sintaxe YARA-L. |
user does not have access to scope <scope_name>
|
O usuário não tem as permissões de RBAC de dados necessárias para o escopo atribuído à regra. | Verifique se você tem acesso ao escopo necessário. Para mais informações, consulte Configurar o RBAC de dados para usuários. |
The rule has been modified by someone else
|
Outro usuário salvou uma nova versão da regra desde que você a abriu. | Copie as mudanças, atualize a página para carregar a versão mais recente e aplique e salve as mudanças novamente. |
rules editing not enabled
|
A edição de regras está desativada para sua instância do Google SecOps. | Entre em contato com o administrador para ativar a edição de regras. |
A seguir
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.