זיהוי איומים באמצעות כללים מאוחדים
המדריך הזה מיועד למהנדסי זיהוי שרוצים לזהות איומים בארגון שלהם. במאמר מוסבר איך להשתמש בממשק כללים מאוחדים כדי לשפר את היכולות שלכם לזיהוי איומים.
תרחישים נפוצים לדוגמה
תרחישים נפוצים לשימוש בתהליך העבודה הזה:
פריסת כללים מואצת
מטרה: לזהות במהירות ולהפעיל גלאים מוכנים מראש לטקטיקות ספציפיות של תוקפים (לדוגמה, Initial Access).
ערך: מקצר את הזמן הממוצע לזיהוי (MTTD) של וקטורים נפוצים של התקפות בלי לדרוש פיתוח ידני של כללים.
ניהול מרוכז של מחזור החיים של הכללים
המטרה: מעקב אחרי הביצוע, הסטטוס והיסטוריית הפריסה של הכללים ממסוף אחד.
ערך: שיפור הפיקוח התפעולי והבטחה שהזיהויים הפעילים מתבצעים כמצופה.
מונחים חשובים
גלאים מוכנים מראש: ערכות גילוי מוכנות מראש שמנוהלות על ידי Google Cloud מומחי אבטחה.
ממשק מאוחד של כללים: מסוף ניהול מאוחד לכללי YARA-L מותאמים אישית ולתוכן שנאסף.
פריסת הכלל: הסטטוס של הכלל (פעיל או בארכיון) והגדרת ההתראות שמשויכת אליו.
חיפוש רטרואקטיבי: תהליך שבו מריצים כלל על נתונים היסטוריים כדי למצוא מקרים קודמים של איום.
לפני שמתחילים
אם הצוות שלכם משתמש בתפקידי IAM בהתאמה אישית, ודאו שיש לכם את ההרשאות הבאות לעבודה עם לוח הבקרה והעורך של כללים מאוחדים.
אם הארגון שלכם משתמש בבקרת גישה מבוססת-תפקידים (RBAC) לנתונים, אתם צריכים גם גישה להיקפי ההרשאות שמשויכים לכללים שאתם רוצים לנהל. מידע נוסף מופיע במאמר סקירה כללית על RBAC של נתונים.
הרשאות במרכז הבקרה של כללים מאוחדים
| הרשאה | הרשאת IAM נדרשת |
|---|---|
View
|
|
Edit
|
|
תצוגות שמורות – רשימה ויצירה של תצוגות שמורות של כללים
בקטע הזה מפורטות ההרשאות שנדרשות ליצירת תצוגות שמורות. תצוגות שמורות מאפשרות לכם ליצור ולשמור קבוצה מותאמת אישית של מסנני כללים, קבוצות עמודות וסדר מיון, כדי שתוכלו לגשת אליהם במהירות בלוח הבקרה Unified Rules.
| הרשאה | הרשאת IAM נדרשת |
|---|---|
Manage
|
|
הרשאות בכלי לעריכת כללים
| רכיב | הרשאת IAM (אם משתמשים ב-IAM) | הרשאת אנליסט (אם משתמשים ב-RBAC מדור קודם) |
|---|---|---|
| הדף Rules editor |
|
detectRulesView
|
| קטע של רשימת מקורות קשורים |
|
referenceListView
|
| הקטע 'טבלת נתונים קשורה' |
|
לא רלוונטי |
| הלחצן יצירת כלל חדש |
|
detectRulesCreate
|
| הלחצן בדיקת הכלל | chronicle.legacies.legacyRunTestRule
|
detectRulesRun
|
| תפריט היקף הכלל | chronicle.rules.update
|
detectRulesEdit
|
| הלחצן שמירת הכלל | chronicle.rules.update
|
detectRulesEdit
|
| הלחצן Save as new rule (שמירה ככלל חדש) | chronicle.rules.create
|
detectRulesCreate
|
| הלחצן Rule retro hunt (חיפוש רטרו של כלל) | chronicle.retrohunts.create
|
detectRulesRun
|
| החלפת מצב של הכלל פעיל | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| המתג Rule alert | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| המתג תדירות הפעלת הכלל | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| המתג העברה לארכיון והוצאה מהארכיון | chronicle.ruleDeployments.update
|
detectRulesEdit
|
| הצגת כלל שנבחר בעורך | chronicle.featuredContentRules.list
|
לא רלוונטי |
ניהול ההעדפות של הממשק המאוחד
אתם יכולים לעבור בין הממשק המאוחד לבין התצוגה הקודמת גם במרכז הבקרה של כללים מאוחדים וגם בכלי לעריכת כללים. אחרי שתבחרו את האפשרות הרצויה, המופע ישמור את ההעדפה ויטען את הגרסה הספציפית הזו כברירת מחדל.
מרכז הבקרה של כללים מאוחדים: כדי להצטרף למרכז הבקרה של כללים מאוחדים, עוברים למרכז הבקרה של כללים ולוחצים על רוצה לנסות את הדף החדש של כללים מאוחדים?. כדי לבטל את ההסכמה, לוחצים על חזרה ללוח הבקרה של כללי המערכת הקודמים.
עורך הכללים: כדי להפעיל את עורך הכללים החדש, עוברים לדף עורך הכללים ולוחצים על דף עורך הכללים החדש. כדי לבטל את ההסכמה, לוחצים על הדף של עורך הכללים מדור קודם.
תצוגות שמורות מותאמות
מרכז הבקרה Unified Rules כולל תצוגות ברירת מחדל שמורות שמאפשרות לסנן ולארגן כללים במהירות. בטבלה הבאה מתוארות תצוגות ברירת המחדל שנשמרו:
| תצוגה שנשמרה | תיאור | קריטריוני סינון |
|---|---|---|
| כללים לא תקינים | בעמודה הזו מוצגים כללים שנתקלים בבעיות בהרצה או שהם במצב הרצה שאינו ברירת המחדל. | כללים שלא הועברו לארכיון עם execution_state ששווה ל-default. |
| כללים פעילים של Google ששולחים התראות | הצגת כללים שנבחרו בקפידה ונכתבו על ידי Google, שמופעלים ומוגדרים ליצירת התראות. | כללים שבהם הערך של rule_owner הוא GOOGLE, הערך של archived הוא false, הערך של alerting_enabled הוא true והערך של live_mode_enabled הוא true. |
| כללים שמשתמשים באק"ג | הצגת כללים שמסתמכים על נתונים של תרשים הקשר של ישויות (ECG). | כללים שלא הועברו לארכיון ומשתמשים במאפיינים graph.entity. |
| כללים לגבי התמדה והסלמת הרשאות | הצגת כללים שקשורים לטקטיקות של התמדה והסלמת הרשאות. | כללים שלא הועברו לארכיון שתויגו באמצעות TA0003 (התמדה) או TA0004 (העלאת רמת ההרשאה). |
| כללים מומלצים של Mandiant | מוצגים כללים שנבדקו על ידי מומחים של Mandiant, עם רמת מהימנות גבוהה. מידע נוסף על כללים מומלצים של Mandiant | כללים שלא הועברו לארכיון שתויגו באמצעות google.mandiant.recommended. |
זיהוי איומים מהיר יותר באמצעות כללים שנבחרו בקפידה
אתם יכולים להשתמש בממשק Unified Rules כדי לזהות גילויים של טקטיקות ספציפיות של MITRE ATT&CK. כדי למצוא כללים שההתראות שלהם מופעלות וקשורים לגישה ראשונית, מבצעים את הפעולות הבאות:
עוברים אל לוח הבקרה כללים מאוחדים.
משתמשים בסרגל החיפוש כדי לסנן איומים ספציפיים.
לדוגמה, כדי למצוא כללים שנבחרו בקפידה שקשורים לגישה ראשונית (טקטיקה של MITRE ATT&CK
TA0001), משתמשים בשאילתת החיפוש הבאה:alerting_enabled = true AND tags:"TA0001"לסינון מורכב, אפשר לעיין בתחביר המתקדם בדף הכללים של חיפוש.
אופציונלי: בוחרים כלל מתוצאות החיפוש כדי לראות את פרטי הכלל.
לצד הכלל שרוצים להפעיל, לוחצים על תפריט.
כדי להתחיל לזהות איומים באופן פעיל, לוחצים על המתגים כלל פעיל והתראות.
אפשר לעקוב אחרי ההפעלה, הסטטוס והיסטוריית ההתראות של הכלל ממרכז הבקרה.
שימוש בתצוגות שמורות
מרכז הבקרה Unified Rules תומך בתצוגות שמורות. תצוגות שמורות מאפשרות לכם ליצור ולשמור קבוצה מותאמת אישית של מסנני כללים, קבוצות עמודות וסדר מיון, כדי שתוכלו לגשת אליהם במהירות בלוח הבקרה Unified Rules.
יצירת תצוגה בהתאמה אישית
עוברים אל לוח הבקרה כללים מאוחדים.
לוחצים על התפריט תצוגות שמורות ובוחרים באפשרות שמירה כתצוגה חדשה.
מקלידים את שם התצוגה ולוחצים על שמירה.
לוח הבקרה כללים מאוחדים מאפשר להגדיר את מסנני היעד, העמודות וסדר המיון.
החלת תצוגה שמורה
כדי לעדכן את מרכז הבקרה באמצעות תצורה שנשמרה:
עוברים אל לוח הבקרה כללים מאוחדים.
לוחצים על התפריט תצוגות שמורות ובוחרים את התצוגה השמורה הרצויה מהרשימה.
לוחצים על Save.
ניהול תצוגות שמורות
כדי לשנות, לשנות את השם, להסתיר או למחוק תצוגה שמורה:
לוחצים על התפריט תצוגות שמורות ובוחרים באפשרות ניהול תצוגות.
לוחצים על Save.
פתרון בעיות
בקטע הזה מוסבר איך לפתור בעיות נפוצות ומוצגות המגבלות של ממשק הכללים המאוחדים.
זמן אחזור ומגבלות
הפעלת כלל: יכול להיות שיהיה עיכוב קצר בהפצה (בדרך כלל כמה דקות) בין שמירת כלל לבין הצגת מדדי ההפעלה הראשונים שלו בלוח הבקרה.
מגבלות של חיפוש רטרואקטיבי: אי אפשר להריץ גלאים מוכנים מראש כחיפושים רטרואקטיביים. בנוסף, חיפושים רטרואקטיביים כפופים למגבלות של חלון המבט לאחור, בהתאם לרמת שמירת הנתונים שלכם.
תיקון שגיאות
| קוד שגיאה | תיאור הבעיה | תיקון |
|---|---|---|
| 403 אסור | אין הרשאות לצפייה בתוכן שנבחר. | מוודאים שההרשאה chronicle.featuredContentRules.list נוספה לתפקיד ה-IAM.
|
| הפריסה נכשלה | שגיאת תחביר או קונפליקט בכלל. | כדי לאמת את התחביר של YARA-L, משתמשים בלחצן בדיקת הכלל בעורך הכללים. |
user does not have access to scope <scope_name>
|
למשתמש אין את הרשאות ה-RBAC לנתונים שנדרשות להיקף שהוקצה לכלל. | מוודאים שיש לכם גישה להיקף ההרשאות הנדרש. מידע נוסף זמין במאמר הגדרת RBAC לנתונים עבור משתמשים. |
The rule has been modified by someone else
|
משתמש אחר שמר גרסה חדשה של הכלל מאז שפתחתם אותו. | צריך להעתיק את השינויים, לרענן את הדף כדי לטעון את הגרסה האחרונה, ואז להחיל ולשמור מחדש את השינויים. |
rules editing not enabled
|
האפשרות לערוך כללים מושבתת במכונת Google SecOps שלכם. | כדי להפעיל את האפשרות לערוך כללים, צריך לפנות לאדמין. |
המאמרים הבאים
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.