Edita reglas en el Editor de reglas

Compatible con:

El Editor de reglas de Google Security Operations es la interfaz principal para crear, ver, probar y administrar tus reglas de detección de YARA-L. Proporciona un entorno dedicado para que los ingenieros de seguridad creen y perfeccionen la lógica de detección que identifica amenazas y actividades sospechosas en los datos de registro ingeridos.

Crea y edita reglas

Para abrir el Editor de reglas, haz clic en Detecciones > Reglas & detecciones > la pestaña Editor de reglas.

Crear una norma nueva

Las reglas usan el lenguaje de consulta YARA-L 2.0. Antes de crear una regla nueva por primera vez, consulta Comienza a usar YARA-L 2.0 en SecOps.

Para crear una regla nueva, sigue estos pasos:

  1. En el Editor de reglas, haz clic en Nuevo para abrir la ventana Editor de reglas.

    El sistema propaga automáticamente la plantilla de regla predeterminada y genera un nombre único para la regla. Crea tu nueva regla en YARA-L.

  2. En el menú Vincular al alcance, selecciona el alcance para agregarlo a la regla. Para obtener más información sobre cómo agregar un permiso a una regla, consulta el impacto de RBAC de datos en las reglas.

  3. Haz clic en Guardar regla nueva.

    Google SecOps verifica la sintaxis de tu regla. Si la regla es válida, la guarda y la habilita automáticamente. Si la regla no es válida, muestra un error.

    La frecuencia de ejecución de las reglas de varios eventos se establece automáticamente en función del período de coincidencia de la regla:

    • Para un tamaño de ventana de 1 a 48 horas, la frecuencia de ejecución se establece en 1 hora.
    • Para un tamaño de ventana superior a 48 horas, la frecuencia de ejecución se establece en 24 horas.

    Para obtener más información, consulta Establece la frecuencia de ejecución.

  4. Si quieres borrar la regla nueva, haz clic en Descartar (opcional).

Edita una regla

Para editar una regla existente, sigue estos pasos:

  1. Usa el campo Buscar reglas para encontrar una regla existente o desplázate por la lista de reglas. Haz clic en una regla en el panel lateral para ver los detalles en el panel de visualización de reglas.

  2. Selecciona la regla que deseas editar en la Lista de reglas.

    La regla se muestra en la ventana Edición de reglas. El menú de reglas ofrece las siguientes opciones para cada regla:

    • Regla en vivo: Habilita o inhabilita la regla.
    • Duplicar regla: Crea una copia de la regla.
    • Ver detecciones de reglas: Abre la ventana Detecciones de reglas para mostrar las detecciones capturadas por esta regla.
  3. Para actualizar el alcance de la regla, selecciona el alcance en el menú Vincular al alcance. Para obtener más información sobre cómo agregar un alcance a una regla, consulta el impacto de RBAC de datos en las reglas.

Visualiza las detecciones actuales

Para ver información sobre las detecciones actuales asociadas con una regla, usa uno de los siguientes métodos:

  • Haz clic en la regla en la lista de reglas.

    Haz clic en Ver detecciones de reglas para abrir la vista Detecciones de reglas. En esta vista, se muestran los metadatos de la regla y un gráfico que muestra la cantidad de detecciones que encontró la regla en los últimos días.

  • Haz clic en Editar regla para abrir el Editor de reglas.

    En la pestaña Cronograma , se enumeran los eventos detectados por la regla. Selecciona un evento y abre el registro sin procesar o el evento de UDM asociado.

    Para cambiar la información que se muestra en la pestaña Cronograma, haz clic en view_column Columnas para abrir las opciones de vista de varias columnas. La vista de varias columnas te permite elegir entre varias categorías de información de registro, incluidos los tipos comunes, como hostname y user, y categorías más específicas que proporciona UDM.

Prueba tu regla

Haz clic en Ejecutar prueba para probar tus reglas personalizadas. Google SecOps ejecuta la regla en los eventos del período especificado, genera resultados y los muestra en la ventana Resultados de la prueba de reglas.

Haz clic en Cancelar prueba en cualquier momento para detener el proceso.

Para obtener más información, consulta Visualiza errores de reglas.

También puedes ejecutar las pruebas para validar tus reglas seleccionadas.

Para ver blogs de la comunidad sobre la administración de reglas, consulta: Navegación del Editor de reglas

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.