Chronicle YARA-L

rule outbound_dns { events: ... }

Escreva regras YARA-L no Google Chronicle que correlacionam eventos UDM (aqui, DNS de saída) para detectar C2 e exfiltração por DNS.

Use quando quiser detecção contínua sobre os dados normalizados do Chronicle: YARA-L é a linguagem de regras do Chronicle, e a regra define os eventos UDM (metadados e entidades) que correspondem, com variáveis, agregações e janelas de tempo. A regra de DNS de saída do exemplo detecta o padrão de C2 por DNS: um host consultando muitos domínios distintos ou domínios raros em pouco tempo. O Chronicle executa as regras sobre o stream em tempo real e os alertas alimentam o SOAR. É a evolução das consultas manuais para detecção operacional na plataforma do Google.

Não escreva sem conhecer o mapeamento UDM das suas fontes: a regra depende de os eventos chegarem com os campos corretos (metadata.event_type, principal.hostname, network.dns.questions.name) — se o conector não mapear, a regra nunca corresponde. O desempenho de regras com muitas variáveis ou agregações pesadas impacta o custo: simplifique e use janelas com critério. E atenção: YARA-L não é YARA — a sintaxe é própria do Chronicle e erros são fáceis no início; valide cada regra no editor com dados reais antes de ativá-la. Regras muito amplas (qualquer domínio raro) geram ruído que acaba silenciado: calibre com a baseline do ambiente.