Editar regras no editor de regras

Compatível com:

O editor de regras no Google Security Operations é a interface principal para criar, visualizar, testar e gerenciar suas regras de detecção YARA-L. Ele oferece um ambiente dedicado para que os engenheiros de segurança criem e refinem a lógica de detecção que identifica ameaças e atividades suspeitas nos dados de registro ingeridos.

Criar e editar regras

Para abrir o editor de regras, clique em Detecções > Regras & detecções > guia Editor de regras.

Crie uma nova regra

As regras usam a linguagem de consulta YARA-L 2.0. Antes de criar uma regra pela primeira vez, consulte Introdução: YARA-L 2.0 no SecOps.

Para criar uma regra, siga estas etapas:

  1. No editor de regras, clique em Novo para abrir a janela Editor de regras.

    O sistema preenche automaticamente o modelo de regra padrão e gera um nome exclusivo para a regra. Crie sua nova regra em YARA-L.

  2. No menu Vincular ao escopo, selecione o escopo para adicioná-lo à regra. Para mais informações sobre como adicionar um escopo a uma regra, consulte Impacto do RBAC de dados nas regras.

  3. Clique em Salvar nova regra.

    O Google SecOps verifica a sintaxe da sua regra. Se a regra for válida, ela será salva e ativada automaticamente. Se a regra for inválida, ela retornará um erro.

    A frequência de execução de regras de vários eventos é definida automaticamente com base na janela de correspondência da regra:

    • Para um tamanho de janela de até 48 horas, a frequência de execução é de 1 hora (personalizável para 10 minutos para janelas de correspondência com menos de 60 minutos).
    • Para um tamanho de janela maior que 48 horas, a frequência de execução é definida automaticamente como match_window / 10.

    Para mais informações, consulte Entender a programação de execução de regras.

  4. Opcional: para excluir a nova regra, clique em Descartar.

Editar uma regra

Para editar uma regra, siga estas etapas:

  1. Use o campo Pesquisar regras para encontrar uma regra ou role a lista de regras. Clique em uma regra no painel lateral para conferir os detalhes no painel de exibição de regras.

  2. Selecione a regra a ser editada na lista de regras.

    A regra é exibida na janela Edição de regras. O menu de regras oferece as seguintes opções para cada regra:

    • Regra ativa: ative ou desative a regra.
    • Duplicar regra: faça uma cópia da regra.
    • Ver detecções de regras: abra a janela Detecções de regras para mostrar as detecções capturadas por essa regra.
  3. Para atualizar o escopo da regra, selecione o escopo no menu Vincular ao escopo. Para mais informações sobre como adicionar um escopo a uma regra, consulte Impacto do RBAC de dados nas regras.

Ver detecções atuais

Confira informações sobre as detecções atuais associadas a uma regra de uma destas maneiras:

  • Clique na regra na lista de regras.

    Clique em Ver detecções de regras para abrir a visualização Detecções de regras. Essa visualização mostra os metadados da regra e um gráfico com o número de detecções encontradas pela regra nos últimos dias.

  • Clique em Editar regra para abrir o editor de regras.

    A guia Linha do tempo lista os eventos detectados pela regra. Selecione um evento e abra o registro bruto ou o evento UDM associado.

    Para mudar as informações mostradas na guia Linha do tempo, clique em view_column Colunas para abrir as opções de visualização de várias colunas. A visualização de várias colunas permite escolher entre várias categorias de informações de registro, incluindo tipos comuns, como hostname e user, e categorias mais específicas fornecidas pelo UDM.

Teste sua regra

Clique em Executar teste para testar suas regras personalizadas. O Google SecOps executa a regra em eventos no período especificado, gera resultados e os mostra na janela Resultados da regra de teste.

Clique em Cancelar teste a qualquer momento para interromper o processo.

Para mais informações, consulte Ver erros de regras.

Também é possível executar os testes para validar suas regras selecionadas.

Para conferir blogs da comunidade sobre como gerenciar regras, consulte: Navegação do editor de regras (em inglês)

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.