Chronicle YARA-L
rule outbound_dns { events: ... }
Escribe reglas YARA-L en Google Chronicle que correlacionan eventos UDM (aquí DNS saliente) para detectar C2 y exfiltración por DNS.
Úsalo cuando quieras detección continua sobre los datos normalizados de Chronicle: YARA-L es el lenguaje de reglas de Chronicle, y la regla define los eventos UDM (metadatos y entidades) que matchean, con variables, agregaciones y ventanas temporales. La regla de DNS saliente del ejemplo detecta el patrón de C2 por DNS: un host consultando muchos dominios distintos o dominios raros en poco tiempo. Chronicle ejecuta las reglas sobre el stream en tiempo real y las alertas alimentan el SOAR. Es la evolución de las queries manuales a detección operativa en la plataforma de Google.
No la escribas sin conocer el mapeo UDM de tus fuentes: la regla depende de que los eventos lleguen con los campos correctos (metadata.event_type, principal.hostname, network.dns.questions.name) — si el conector no mapea, la regla nunca matchea. El rendimiento de las reglas con muchas variables o agregaciones pesadas impacta el coste: simplifica y usa las ventanas con criterio. Y ojo: YARA-L no es YARA — la sintaxis es propia de Chronicle y los errores son fáciles al empezar; valida cada regla en el editor con datos reales antes de activarla. Las reglas demasiado amplias (cualquier dominio raro) generan ruido que acaba silenciado: calibra con la baseline del entorno.