Información sobre las cuotas de reglas
Google Security Operations aplica límites de capacidad en las reglas de detección para garantizar un rendimiento del sistema y una velocidad de consulta coherentes.
La capacidad de las reglas se administra a través de las siguientes dos categorías:
Reglas personalizadas: Son las reglas que escribe y administra tu equipo.
Detecciones seleccionadas: Son las reglas que escribe y administra Google.
Cuotas de reglas personalizadas por paquete
Las reglas personalizadas están sujetas a cuotas de rendimiento según tu paquete de Google SecOps.
En la siguiente tabla, se enumeran las cuotas de reglas para cada paquete:
| Paquete | Cuota total de reglas | Cuota de reglas de varios eventos |
|---|---|---|
| Standard | 1,000 | 75 |
| Empresarial | 2,000 | 200 |
| Enterprise Plus | 3,500 | 400 |
Cómo hacer un seguimiento de la cuota de reglas personalizadas
Las reglas personalizadas están sujetas a cuotas de rendimiento estrictas según su complejidad.
Para hacer un seguimiento de la cuota de reglas personalizadas, haz lo siguiente:
En Google SecOps, ve a Detección > Reglas y detecciones.
Selecciona la pestaña Panel de reglas.
Haz clic en Capacidad de reglas. En la ventana emergente de detalles de capacidad, se muestran las siguientes cuotas:
- Cuota de reglas de eventos múltiples: Es la cantidad de reglas de varios eventos habilitadas en comparación con la cantidad máxima permitida.
- Cuota total de reglas: Es la cantidad total de reglas habilitadas en comparación con la cantidad máxima permitida.
| Tipo de cuota | Descripción | Qué se incluye en la cuota |
|---|---|---|
| Cuota total de reglas | Es la cantidad máxima de reglas habilitadas permitidas en el entorno. | Todas las reglas activas: de un solo evento y de varios eventos. |
| Cuota de reglas de varios eventos | Es un subconjunto restringido de la cuota total reservada para las reglas de varios eventos. | Solo reglas de varios eventos: Reglas que correlacionan varios eventos a lo largo del tiempo, usan uniones o realizan agregaciones en ventanas (por ejemplo, reglas con una sección de coincidencia). |
Las reglas de un solo evento solo se incluyen en la cuota total activa.
Las reglas de varios eventos consumen capacidad de las cuotas totales activas y de varios eventos simultáneamente.
Las reglas de varios eventos consumen muchos más recursos que las reglas de un solo evento. Es posible que tengas espacio disponible en tu cuota total , pero no puedas habilitar una regla nueva si agotaste tu cuota de varios eventos.
Capacidad de detecciones seleccionadas
Las detecciones seleccionadas (también llamadas reglas de Google SecOps) son conjuntos de reglas creados por Google Threat Intelligence (GTI).
Para los clientes de Enterprise y Enterprise Plus, los derechos de licencia se dimensionan de forma explícita para adaptarse a toda la biblioteca de conjuntos de reglas seleccionadas. Puedes activar todos los conjuntos de reglas seleccionadas de forma simultánea sin correr el riesgo de perder rendimiento ni alcanzar un límite de capacidad.
Si bien el panel proporciona métricas de capacidad o peso , estas cifras son informativas y no son límites estrictos. Si se activa una advertencia de límite, verifica la configuración de tu paquete de licencias.
Cómo se calcula la capacidad seleccionada
La capacidad seleccionada no se basa en la cantidad de reglas, sino en la suma de los pesos asignados a cada conjunto de reglas habilitado. La capacidad predeterminada es 150.
Peso: El peso de un conjunto de reglas se basa en su complejidad y en el volumen de eventos que procesa. Los conjuntos de reglas más complejos o que procesan más eventos tienen un peso mayor.
Consumo: Cuando se habilita alguna regla (precisa, general o ambas) para un conjunto de reglas, el peso de la capacidad total del conjunto de reglas se incluye en el uso total.
Cómo ver los detalles de la capacidad seleccionada
Para ver la capacidad y el uso de las detecciones seleccionadas, haz lo siguiente:
En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.
Selecciona la pestaña Conjuntos de reglas. En la columna Capacidad , se muestra el peso de cada conjunto de reglas.
Haz clic en el botón de estado Capacidad de detecciones seleccionadas para ver el uso total de la capacidad de la cuenta.
Cómo habilitar conjuntos de reglas seleccionadas
Si tu paquete lo admite, puedes habilitar reglas en conjuntos de reglas seleccionadas:
En Google SecOps, ve a Detección > Reglas y detecciones > Detecciones seleccionadas.
En la pestaña Conjuntos de reglas, selecciona las casillas de verificación de los conjuntos de reglas que deseas habilitar.
En el menú de acciones masivas, selecciona Habilitar todo lo seleccionado.
Para confirmar el uso de la capacidad, haz clic en Capacidad de detecciones seleccionadas o ve a Detección > Reglas y detecciones, selecciona la pestaña Panel de reglas y haz clic en Capacidad de reglas.
Cómo optimizar el rendimiento del sistema
En esta sección, se describen las estrategias de optimización para maximizar la capacidad de las reglas y el rendimiento del sistema.
Cómo modularizar la lógica compleja
Crea reglas de un solo evento ligeras para marcar comportamientos atómicos. Es decir, evita escribir reglas masivas de varios eventos que intenten detectar cada etapa de un ataque a partir de registros sin procesar.
Detecta indicadores con reglas de un solo evento
Crea reglas de un solo evento para comportamientos individuales (por ejemplo,
User Login FailedoProcess Launched).Impacto: Consume la cuota total activa (abundante) y se ejecuta casi en tiempo real.
Correlaciona alertas con reglas compuestas o de varios eventos
Escribe una regla compuesta que use como entrada las detecciones generadas en el paso 1.
Impacto: Consume la cuota de varios eventos (costosa).
Beneficio: Usas la cuota de varios eventos una vez para la lógica, en lugar de volver a procesar los registros sin procesar varias veces para diferentes situaciones.
Cómo crear un diseño de reglas eficiente
Prioriza la lógica de un solo evento: Si una detección se puede realizar con una sola línea de registro (por ejemplo, "El usuario visitó un dominio malicioso conocido"), escríbela como una regla de un solo evento para guardar tu cuota de varios eventos para las correlaciones. Evita usar una ventana de coincidencia.
Usa listas de referencia: En lugar de N reglas para N indicadores, usa una sola regla que haga referencia a una lista de referencia (por ejemplo,
target.ip in %suspicious_ips). Esto consume solo una unidad de cuota de reglas.Realiza auditorías periódicas: Audita periódicamente las reglas pausadas o inhabilitadas. Si bien no se incluyen en la cuota activa, archivarlas mantiene el entorno limpio.
Caso de uso: Detecta el movimiento lateral a través de la fuerza bruta
Situación: Detecta a un atacante que intenta ingresar a un servidor por fuerza bruta a través de la Plataforma de datos de riesgo (RDP) y ejecuta de inmediato una herramienta administrativa sospechosa (como PsExec) para moverse lateralmente.
Paso 1: Detecta indicadores con reglas de un solo evento
Crea dos reglas ligeras que se ejecuten en la cuota total activa abundante. Estas generan detecciones.
Regla A (indicador de fuerza bruta):
Lógica:
Busca
auth.status = FAILURE.Agrupa los eventos de acceso.
Activa si hay más de 5 intentos fallidos en 1 minuto.
Entrada: Eventos de UDM sin procesar.
Resultado: Una alerta de detección llamada
Possible_RDP_Brute_Force.Costo: Bajo (usa la cuota total activa).
Regla B (indicador de herramienta sospechosa):
Lógica: Activa si el proceso es
psexec.exe.Entrada: Eventos de UDM sin procesar.
Resultado: Una alerta de detección llamada
PsExec_Usage.Costo: Bajo (usa la cuota total activa).
Paso 2: Correlaciona alertas con reglas compuestas
Escribe una regla compuesta que analice las detecciones generadas en el paso 1, no los registros sin procesar.
Regla C:
Lógica: Busca
Possible_RDP_Brute_Force AND PsExec_Usageque ocurran en el mismoprincipal.hostnameen un plazo de 10 minutos.Entrada: Detecciones de las reglas A y B.
Costo: Alto (usa la cuota de varios eventos), pero solo procesa las pocas alertas generadas en el paso 1.
Este enfoque por niveles optimiza el rendimiento y la rentabilidad, ya que desacopla la generación inicial de indicadores de la lógica de correlación compleja. Si filtras miles de millones de eventos de UDM sin procesar en detecciones de alta fidelidad con reglas de un solo evento, reduces el volumen de datos procesados por el motor de varios eventos.
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.