Modificare le regole nell'editor delle regole
L'editor delle regole in Google Security Operations è l'interfaccia principale per creare, visualizzare, testare e gestire le regole di rilevamento YARA-L. Fornisce un ambiente dedicato agli ingegneri della sicurezza per creare e perfezionare la logica di rilevamento che identifica minacce e attività sospette nei dati dei log importati.
Creare e modificare le regole
Per aprire l'editor delle regole, fai clic su Rilevamenti > Regole & rilevamenti > la scheda Editor delle regole.
Creare una nuova regola
Le regole utilizzano il linguaggio di query YARA-L 2.0. Prima di creare una nuova regola per la prima volta, consulta la pagina Guida introduttiva: YARA-L 2.0 in SecOps.
Per creare una nuova regola:
Nell'editor delle regole, fai clic su Nuovo per aprire la finestra Editor delle regole.
Il sistema compila automaticamente il modello di regola predefinito e genera un nome univoco per la regola. Crea la nuova regola in YARA-L.
Nel menu Associa all'ambito, seleziona l'ambito da aggiungere alla regola. Per saperne di più sull'aggiunta di un ambito a una regola, consulta Impatto di RBAC sui dati sulle regole.
Fai clic su Salva nuova regola.
Google SecOps controlla la sintassi della regola. Se la regola è valida, viene salvata e attivata automaticamente. Se la regola non è valida, viene restituito un errore.
La frequenza di esecuzione delle regole multi-evento viene impostata automaticamente in base alla finestra di corrispondenza della regola:
- Per una dimensione della finestra fino a 48 ore, la frequenza di esecuzione è impostata per impostazione predefinita su 1 ora (personalizzabile a 10 minuti per le finestre di corrispondenza inferiori a 60 minuti).
- Per una dimensione della finestra superiore a 48 ore, la frequenza di esecuzione viene impostata automaticamente su
match_window / 10.
Per saperne di più, consulta la sezione Informazioni sulla pianificazione dell'esecuzione delle regole.
(Facoltativo) Per eliminare la nuova regola, fai clic su Ignora.
Modificare una regola
Per modificare una regola esistente:
Utilizza il campo Cerca regole per trovare una regola esistente o scorri l'elenco delle regole. Fai clic su una regola nel riquadro laterale per visualizzare i dettagli nel riquadro di visualizzazione delle regole.
Seleziona la regola da modificare dall'elenco delle regole.
La regola viene visualizzata nella finestra Modifica regola. Il menu delle regole offre le seguenti opzioni per ogni regola:
- Regola live: attiva o disattiva la regola.
- Duplica regola: crea una copia della regola.
- Visualizza rilevamenti delle regole: apri la finestra Rilevamenti delle regole per visualizzare i rilevamenti acquisiti da questa regola.
Per aggiornare l'ambito della regola, seleziona l'ambito dal menu Associa all'ambito. Per saperne di più sull'aggiunta di un ambito a una regola, consulta Impatto di RBAC sui dati sulle regole.
Visualizzare i rilevamenti attuali
Visualizza le informazioni sui rilevamenti attuali associati a una regola in uno dei seguenti modi:
Fai clic sulla regola nell'elenco delle regole.
Fai clic su Visualizza rilevamenti delle regole per aprire la visualizzazione Rilevamenti delle regole. Questa visualizzazione mostra i metadati della regola e un grafico che indica il numero di rilevamenti trovati dalla regola negli ultimi giorni.
Fai clic su Modifica regola per aprire l'editor delle regole.
La scheda Sequenza temporale elenca gli eventi rilevati dalla regola. Seleziona un evento e apri il log non elaborato o l'evento UDM associato.
Per modificare le informazioni mostrate nella scheda Sequenza temporale, fai clic su view_column Colonne per aprire le opzioni di visualizzazione multicolonna. La visualizzazione multicolonna ti consente di scegliere tra varie categorie di informazioni sui log, inclusi i tipi comuni, come
hostnameeuser, e categorie più specifiche fornite da UDM.
Testare la regola
Fai clic su Esegui test per testare le regole personalizzate. Google SecOps esegue la regola sugli eventi nell'intervallo di tempo specificato, genera i risultati e li visualizza nella finestra Risultati del test della regola.
Fai clic su Annulla test in qualsiasi momento per interrompere il processo.
Per saperne di più, consulta la sezione Visualizzare gli errori delle regole.
Puoi anche eseguire i test per convalidare le regole curate.
Per i blog della community sulla gestione delle regole, consulta: Navigazione nell'editor delle regole
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.