設定規則的自訂時間表

支援的國家/地區:

本文件適用於安全分析師、工程師和平台管理員,說明如何設定及管理 Google Security Operations 的規則執行排程。本文說明如何調整執行頻率、設定結算延遲,以及管理自訂多重事件規則的結算時間表。

按照本文所述程序操作,即可精確控管偵測延遲和資料完整性。成功完成這項作業可確保偵測結果及時且準確,減少因擷取延遲而造成的偽陰性,並確保資安營運一致性。

自訂時間表可讓您清楚瞭解及控管 Google Security Operations 中多事件規則的執行方式。部分多事件規則可能需要緩衝期才能準確匯總資料,您可以透過這個方法定義緩衝期,不必依賴系統預設值。

常見用途

您可以自訂時間表,調整執行參數來達成特定作業目標:

  • 短期關聯性:以 10 分鐘的頻率 (而非等待預設的 1 小時間隔),執行比對期不到 60 分鐘的多事件規則,以便更快偵測到時間敏感型威脅,例如暴力攻擊。
  • 補償擷取延遲:針對已知傳送延遲的記錄來源,設定結算延遲 (T + 偏移),確保主要執行作業包含所有預期事件。
  • 確保內容完整性:針對非重要法規遵循和鑑識規則,啟用「確保擴充完整性」切換鈕,以便在最終評估前完整解析實體和資產中繼資料。

重要術語

  • 主要執行 (T + 偏移):對傳入資料首次執行規則邏輯。結算延遲時間是指為考量延遲資料而加入的偏移量。
  • 結算延遲:在主要執行作業中加入緩衝期,以便在開始評估規則前處理較晚收到的記錄。
  • 調整執行作業:在背景重新評估相同時間範圍,擷取主要執行作業後送達的記錄或補充資料。
  • 擴充:在處理期間新增至記錄的外部中繼資料 (例如資產標記或使用者別名)。

事前準備

嘗試修改或自動化規則時間表之前,請確認您的環境和帳戶符合必要的安全性和系統需求。驗證這些必要條件有助於避免部署錯誤,並確保偵測邏輯符合貴機構的身分與存取權管理政策。

  • 權限:如要修改規則時間表,您必須具備下列 IAM 權限:

    • chronicle.ruleDeployments.update,瞭解如何使用 API 更新個別行程。

    • chronicle.rules.modifyRules,以進行批次 API 更新和 UI 使用。

    如果您使用預先定義的 IAM 角色,例如 Chronicle API 管理員 (roles/chronicle.admin) 或 Chronicle API 編輯者 (roles/chronicle.editor),系統會自動納入這些權限。

  • 環境檢查:

    • 規則類型:自訂排程僅適用於多事件規則。單一事件規則 (包括標準、時間範圍和參照規則) 會近乎即時評估,且無法自訂。系統會排除使用固定系統排程的精選規則。
    • match 視窗:如果多事件規則的 match 視窗超過 48 小時,系統會以 match_window / 10 的頻率自動執行規則,且無法自訂。
    • 遷移:將舊版時間表遷移至可自訂的時間表是單向程序,無法還原。

設定多事件規則的排程

如要設定多事件規則的排程,請按照下列步驟操作:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」。
  2. 按一下「規則資訊主頁」。
  3. 在規則表格中找出所需規則,按一下「更多」圖示 more_vert,然後選取「執行時間表」。
  4. 在「規則排程」分頁中,設定「主要執行」部分:
    1. 在「設定頻率」清單中,選取規則的執行頻率 (例如「每 10 分鐘」或「每 1 小時」)。
    2. (選用) 如要將延遲抵達的資料納入考量,請開啟「結算延遲」切換鈕。
    3. 在「延遲」欄位中輸入延遲值,然後從「單位」選單中選取時間單位 (「分鐘」或「小時」)。
  5. 在「True-up run」部分,(選用) 開啟「Ensure enrichment completeness」切換鈕。
    • 預期失敗:如果外部內容來源需要時間處理,系統可能會在事件時間戳記後很久才顯示快訊。
    • 修正步驟:僅適用於非重大法規遵循和鑑識規則,這類規則會優先考量情境準確度,而非即時警示速度。
  6. 查看「主要執行作業」和「調整執行作業」下方的執行時間軸:
    • 主要執行:系統會在您為延遲送達的資料指定結算延遲時間後,執行規則邏輯。
    • 調整執行作業 1:系統會在主要執行作業後 4 小時自動重新掃描時間範圍,擷取遺漏或延遲的資料。如果開啟「確保擴充資料完整性」,系統也會等待處理相關聯的擴充資料。
    • 第 2 次調整執行:只有在開啟「確保資料完整性」時才會顯示。系統會在主要掃描作業完成 30 小時後執行最終掃描,盡可能提供準確的資料。
  7. 按一下 [儲存]。

疑難排解

查看評估時間和規則設定,調查排程問題。雖然平台會自動執行大部分的排程工作,但某些設定或資料延遲可能會影響偵測結果的顯示時間。

偵測結果只會顯示在修正執行中

如果主要執行期間 (T) 未偵測到,但在補償執行期間 (T + 4 小時或 T + 30 小時) 偵測到,請檢查下列事項:

  • 擷取延遲時間:檢查記錄來源是否延遲。如果記錄在事件發生後 15 分鐘才送達,10 分鐘的首次執行排程就會錯過這些記錄。調整執行作業會找出這些延遲送達的資料。
  • 內容擴充:確認規則是否依據外部中繼資料 (例如資產標記或使用者別名)。如果擴充程序耗時超過主要執行視窗,系統會在後續的修正執行中完成擴充程序,偵測結果才會顯示。

找不到自訂選項

如果「規則時間表」分頁未顯示自訂選項,或選單顯示為灰色,請按照下列步驟操作:

  • 檢查規則類型:自訂時間表僅適用於多重事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時評估,且不支援自訂時間表。
  • 確認 match 視窗:如果多事件規則的 match 視窗超過 48 小時,系統會自動指派 match_window / 10 頻率,且無法自訂。
  • 找出精選規則:您無法修改精選規則的排程。如果您檢查精選規則,使用者介面會顯示訊息:Multi-event curated rules use a legacy schedule。

首次執行警示延遲發送

如果偵測結果晚於排定的時間間隔抵達:

  • 初始化期間:新規則或近期修改的規則需要一小時的初始化期間。平台完成初始設定並開始第一個排定的週期後,才會顯示偵測結果。
  • 擴充等待時間:如果開啟「確保擴充完整性」切換鈕,系統可能會動態調整時間,等待資料擴充程序完成。雖然這個程序可避免遺漏偵測結果,但可能會導致初始偵測結果的抵達時間晚於確切的 T 時間戳記。

MTTD 測量值似乎偏高

MTTD 測量結果包含資料完整性所需的緩衝期。

  • 檢查緩衝區:如果排程為一小時,系統會在事件送達後一到兩小時評估事件。
  • 提高速度:如要縮短延遲時間,請將規則設定為「10 分鐘」排程 (適用於 60 分鐘以下的比對間隔),或將偵測邏輯轉換為近乎即時執行的單一事件規則 (如不需要事件匯總)。

限制

  • 僅適用於多重事件規則:這項功能不適用於單一事件規則。單一事件規則 (包括標準、時間範圍和參照式規則) 會近乎即時評估。
  • 僅限自訂規則:精選規則使用固定時間表,無法修改。如果查看精選規則,系統會顯示以下訊息:Multi-event curated rules use a legacy schedule。如果查看舊版自訂規則,系統會顯示 Your Multi-Event rule uses a legacy schedule。

錯誤修正

錯誤 問題 修正
缺少選項 規則排程分頁標籤呈現灰色,或缺少選項。 確認規則是多事件自訂規則,且比對時間範圍為 48 小時以內。精選規則和單一事件規則無法自訂。
不支援的時間間隔 無法選取近乎即時的串流。 如果多重事件規則需要比對事件,或是規則使用匯總 (例如 count 或 sum),則必須使用排定的批次查詢引擎。
延遲快訊 偵測結果晚於排定的時間間隔送達。 檢查「確保完整補充資料」切換鈕是否已開啟,系統可能正在等待處理中繼資料。
僅限調整快訊 偵測結果一律不會顯示在主要執行 (T) 中。 確認記錄擷取延遲時間。如果記錄檔延遲 15 分鐘送達,但結算延遲時間為 10 分鐘,請增加結算延遲時間。

驗證和測試

如要確認排程是否正常運作,請按照下列步驟操作:

  1. 在 Google SecOps 中,依序前往「偵測」>「規則與偵測項目」,然後選取「規則資訊主頁」。
  2. 選取規則,然後查看「偵測結果」分頁標籤。
  3. 檢查「偵測類型」欄,並依 篩選,確認補償執行作業是否擷取到主要執行作業遺漏的資料,然後據此調整結算延遲。

後續步驟

如要瞭解相關排程概念和設定工作流程,請參閱下列文件:

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求解答。